Legale & conformità
Informativa sulla privacy
Ultimo aggiornamento: 20 luglio 2026
1. Titolare e responsabile del trattamento
BCM (Business Contracts Manager) è un software multi-tenant per la gestione del ciclo di vita dei contratti aziendali: scadenze, valori finanziari, documenti, fatture, pagamenti e analisi del rischio contrattuale.
Ogni organizzazione che utilizza BCM è titolare autonoma dei propri dati (contratti, controparti, dipendenti). Chi opera o distribuisce BCM come software agisce come responsabile del trattamentoper conto delle organizzazioni clienti, ai sensi dell'art. 28 GDPR.
2. Quali dati trattiamo
- Dati identificativi di dipendenti e responsabili (nome, cognome, email, telefono, reparto)
- Credenziali utente (nome utente, password protetta con hash, secret per l'autenticazione a due fattori cifrato)
- Dati delle controparti contrattuali (in genere ragione sociale, raramente persona fisica)
- Coordinate bancarie dell'organizzazione (IBAN/BIC), non di singole persone fisiche
- Contenuto dei documenti contrattuali caricati — può includere qualunque dato personale presente nel contratto stesso
- Log applicativi di sicurezza (azione, tipo di operazione, utente, organizzazione — mai il contenuto dei documenti)
Non trattiamo categorie particolari di dati (art. 9 GDPR — salute, origine etnica, orientamento, ecc.) come parte del modello previsto dal software. Resta possibile che compaiano incidentalmente nel testo libero di un contratto caricato da un utente, sulla stessa base giuridica del contratto stesso.
3. Finalità e base giuridica
- Dati di dipendenti/responsabili e credenziali: esecuzione del rapporto con l'organizzazione cliente (art. 6.1.b GDPR)
- Documenti contrattuali: esecuzione del contratto tra l'organizzazione cliente e la propria controparte — BCM è lo strumento di gestione, non parte del contratto (art. 6.1.b GDPR)
- Log di sicurezza: legittimo interesse alla sicurezza e alla tracciabilità (art. 6.1.f GDPR)
4. Sub-responsabili e trasferimenti extra-UE
BCM non si appoggia a servizi SaaS di terze parti per l'elaborazione dei documenti: nessun servizio cloud esterno di intelligenza artificiale, nessun trasferimento di dati fuori dall'Unione Europea.
- Estrazione clausole a rischio e analisi assistita: eseguita da un modello linguistico ospitato internamente (self-hosted), nella stessa infrastruttura del titolare/responsabile. Il testo del documento non lascia mai questo perimetro.
- Riconoscimento testo su documenti scansionati (OCR): eseguito localmente, nessuna chiamata a servizi esterni.
- Invio email(inviti, notifiche, riepiloghi periodici): tramite il provider SMTP configurato per l'installazione — indirizzo e contenuto della notifica sono gli unici dati coinvolti.
Per approfondire l'uso dell'intelligenza artificiale, vedi la pagina Trasparenza sull'uso dell'AI.
5. Conservazione e cancellazione
- I documenti restano archiviati finché non vengono eliminati esplicitamente dall'organizzazione titolare.
- Utenti e responsabili possono essere rimossi su richiesta dell'organizzazione titolare, salvo obblighi di conservazione fiscale o contrattuale su dati storici collegati.
- I refresh token di accesso hanno una durata limitata e vengono ruotati automaticamente per motivi di sicurezza.
6. I tuoi diritti
In quanto interessato puoi esercitare, nei confronti dell'organizzazione titolare del trattamento, i diritti previsti dagli articoli 15-22 GDPR: accesso, rettifica, cancellazione, portabilità, opposizione e limitazione del trattamento.
La rettifica dei tuoi dati principali è disponibile direttamente dal tuo profilo utente. Per richiedere l'esportazione dei tuoi dati, la cancellazione dell'account o qualsiasi altro diritto, scrivi a donatocorbacio92@gmail.com indicando l'organizzazione di appartenenza: oggi la richiesta viene gestita manualmente dal titolare, non esiste ancora un self-service automatico.
7. Decisioni automatizzate
Il punteggio di rischio contrattuale e l'analisi delle clausole a rischio non sono decisioni automatizzate con effetti giuridici: sono segnalazioni sottoposte a un revisore umano. Nessun contratto viene approvato, rifiutato o modificato senza un'azione esplicita di una persona autorizzata.
8. Misure di sicurezza
Password protette con hashing, secret per l'autenticazione a due fattori cifrati, separazione rigorosa dei dati tra organizzazioni diverse, refresh token rotanti con rilevamento del riutilizzo, upload di documenti limitati e validati.
9. Contatti
Per qualsiasi domanda su questa informativa o sul trattamento dei tuoi dati, scrivi a donatocorbacio92@gmail.com.