Privacy Policy — Direlio

Versione 1.1

La presente documentazione è soggetta ad aggiornamenti periodici per riflettere l'evoluzione del servizio, della normativa applicabile e dell'organizzazione aziendale.

3.1 Titolare del trattamento

Il titolare del trattamento per i dati trattati direttamente ai fini della gestione del servizio Direlio è:

Federico Napoletani, imprenditore individuale, operante con il marchio Direlio, P. IVA 05209580231, Via Lombardia 1, 37139 Verona (VR). PEC: federiconapoletani@superpec.it. Contatto privacy: supporto@direlio.it.

3.2 Ruoli nel trattamento

Direlio opera come titolare per i dati necessari a creare e amministrare gli account, identificare l'organizzazione e i referenti, gestire il rapporto commerciale, amministrativo e di assistenza, inviare comunicazioni operative, garantire la sicurezza, prevenire abusi e tutelare i propri diritti.

Quando il Cliente inserisce o collega dati personali riferiti a dipendenti, collaboratori, utenti aziendali o referenti, Direlio opera come responsabile del trattamento esclusivamente per conto del Cliente e secondo il DPA. Il Cliente resta titolare e determina finalità, base giuridica, soggetti autorizzati e modalità.

3.3 Fonti dei dati

I dati possono essere raccolti:

  • direttamente dall'utente o dall'organizzazione Cliente
  • da altri utenti autorizzati della stessa organizzazione
  • da fonti tecniche pubblicamente accessibili, come DNS, certificati e intestazioni HTTP
  • da Microsoft 365 o Google Workspace mediante connettori autorizzati
  • da fornitori di pagamento e servizi tecnici, nei limiti necessari
  • da comunicazioni di assistenza e attività di sicurezza

3.4 Categorie di dati trattati

Dati dell'account: nome, cognome, email, organizzazione, ruolo, permessi, lingua preferita, informazioni di autenticazione e sicurezza, data e ora di registrazione e accesso. Direlio non conserva password in chiaro.

Dati dell'organizzazione: ragione sociale, settore, domini, dimensione indicativa, sedi, referenti, dati amministrativi e di fatturazione, configurazioni e piano.

Dati di governance: sistemi e servizi digitali, fornitori, referenti interni ed esterni, responsabilità, note, date di rinnovo, scadenze, azioni, stati e cronologie.

Dati del questionario: risposte, informazioni sulle procedure e misure di sicurezza, conferme periodiche e annotazioni inserite dal Cliente.

Risultati tecnici: configurazioni DNS, TLS/HTTPS, sicurezza email, intestazioni, esiti dei controlli passivi, finding, priorità, verifiche e report.

Dati dei connettori: tenant ID, dominio, dati minimi degli utenti aziendali, account attivi o sospesi, ruoli amministrativi, indicatori MFA/2SV, licenze, disponibilità dei dati, variazioni e sincronizzazioni.

Metadati OAuth e connessione: permessi richiesti e concessi, data di consenso, identificativi tecnici, token o riferimenti a credenziali ove necessari, ultimo tentativo e successo, errori, revoca e disconnessione.

Dati tecnici e di sicurezza: IP, user agent, informazioni sul dispositivo, eventi di autenticazione, audit log, rate limiting, log tecnici e diagnostici necessari.

Dati di pagamento: piano, stato dell'abbonamento, identificativi Stripe, fatture e dati fiscali. I dati completi della carta sono trattati direttamente da Stripe.

Comunicazioni: contenuto delle richieste di assistenza, email e informazioni volontariamente fornite.

3.5 Dati trattati tramite Microsoft 365

A seguito del consenso di un amministratore autorizzato, Direlio utilizza Microsoft Graph con permessi applicativi in sola lettura per eseguire controlli periodici senza la presenza di un utente collegato. In base alle funzioni attive può trattare identificativi del tenant, utenti, email professionali, nomi visualizzati, stato dell'account, ruoli amministrativi, indicatori di registrazione o capacità MFA, licenze e disponibilità dei dati.

Direlio non legge messaggi, allegati, chat Teams, calendari, rubriche, file OneDrive o SharePoint e non acquisisce password. L'amministratore del Cliente può revocare il consenso dal proprio tenant; la revoca interrompe gli accessi futuri.

Alcuni indicatori, incluso il report di registrazione MFA, possono richiedere specifiche licenze Microsoft. Il dato non accessibile viene indicato come non disponibile e non viene interpretato come conformità.

3.6 Dati trattati tramite Google Workspace

Quando il connettore Google Workspace è disponibile e autorizzato, Direlio utilizza OAuth e le API amministrative con scope in sola lettura per trattare dati minimi necessari, come utenti, email professionali, nomi, stato sospeso o archiviato, ruoli amministrativi, indicatori di iscrizione e applicazione della verifica in due passaggi, licenze, disponibilità dei dati e variazioni rilevanti.

Direlio non legge il contenuto di Gmail, allegati, calendari, rubriche o file Google Drive e non acquisisce password. I token di accesso o aggiornamento necessari alle sincronizzazioni vengono protetti e revocati o eliminati quando il collegamento viene rimosso.

I dati ottenuti tramite le API Google sono utilizzati esclusivamente per le funzioni di governance e sicurezza visibili al Cliente. Non vengono utilizzati per pubblicità, marketing, profilazione commerciale, vendita di dati, valutazione del merito creditizio o altre finalità incompatibili. L'accesso umano è limitato alle persone autorizzate quando necessario per revisione, assistenza, sicurezza o obblighi di legge.

3.7 Finalità del trattamento

  • registrare e autenticare gli utenti
  • creare e gestire l'organizzazione Cliente
  • censire e governare sistemi, fornitori, responsabilità e azioni
  • erogare controlli dichiarativi, passivi e connettori autorizzati
  • contestualizzare, classificare e confrontare i risultati
  • generare, revisionare, pubblicare e conservare report e cronologie
  • verificare, quando possibile, la risoluzione delle criticità
  • fornire assistenza e comunicazioni transazionali
  • gestire pagamenti, fatturazione e rapporto commerciale
  • prevenire abusi, accessi non autorizzati e incidenti
  • garantire sicurezza, continuità e integrità del servizio
  • adempiere agli obblighi di legge e tutelare i diritti di Direlio

3.8 Basi giuridiche

Esecuzione del contratto o misure precontrattuali: creazione e gestione dell'account, registrazione dell'organizzazione, erogazione delle funzioni richieste, consultazione dei report, assistenza, comunicazioni operative e gestione dell'abbonamento.

Adempimento di obblighi legali: obblighi fiscali, contabili e amministrativi, richieste delle autorità e altri adempimenti previsti dalla legge.

Legittimo interesse di Direlio: sicurezza dell'applicazione, prevenzione degli abusi, gestione degli audit log e delle anomalie, tutela dei diritti, accertamento di utilizzi fraudolenti o non autorizzati, miglioramento tecnico non incompatibile con le aspettative degli utenti.

Per i dati trattati da Direlio come responsabile, inclusi i dati ottenuti dai tenant Microsoft 365 o Google Workspace e gli eventuali indirizzi sottoposti al controllo delle esposizioni, la base giuridica viene individuata dal Cliente titolare del trattamento.

3.9 Verifica tecnica del dominio

Per associare un dominio a un'organizzazione, Direlio può richiedere l'inserimento di un record TXT nella configurazione DNS. Il record dimostra la disponibilità dell'accesso DNS al momento del controllo, non modifica sito o posta e non costituisce accertamento della titolarità giuridica.

3.10 Controllo delle esposizioni email — funzione non attiva

La funzione non è attiva in produzione. Nessun indirizzo viene trasmesso a Enzoic fino alla conclusione dell'accordo e del DPA, al completamento dei dati nell'Allegato A e all'eventuale aggiornamento delle informative.

Quando sarà attivata, Direlio non accederà alla casella di posta, non leggerà messaggi, allegati o rubriche, non richiederà password e non conserverà coppie email-password. Conserverà soltanto i risultati minimi necessari a classificare l'esposizione e indicare le azioni raccomandate.

3.11 Pagamenti

I pagamenti sono gestiti tramite Stripe Checkout e il portale clienti Stripe. I dati completi della carta o dello strumento di pagamento vengono forniti direttamente a Stripe. Direlio riceve dati di transazione, stato del pagamento, piano, identificativi tecnici, dati fiscali e informazioni necessarie alla fatturazione e assistenza.

3.12 Cookie e tecnologie necessarie

L'applicazione utilizza cookie o tecnologie equivalenti strettamente necessari per autenticazione, sicurezza, gestione della sessione, preferenze e funzionamento del servizio. Direlio non utilizza cookie pubblicitari o di profilazione nell'applicazione autenticata salvo futura introduzione, che richiederà un'informativa e, ove necessario, il consenso.

Il pagamento tramite Stripe può comportare l'uso di cookie e tecnologie del fornitore sulla pagina ospitata, secondo la relativa informativa.

3.13 Conferimento dei dati

Il conferimento dei dati indicati come obbligatori è necessario per creare l'account ed erogare il servizio. Il mancato conferimento o la mancata concessione dei permessi può impedire la registrazione, la verifica del dominio, il collegamento dei tenant, la sincronizzazione, la generazione del report o l'accesso ad alcune funzioni.

L'attivazione dei connettori e l'inserimento degli indirizzi nel futuro controllo delle esposizioni sono facoltativi, salvo che siano elementi essenziali del piano scelto.

3.14 Destinatari, fornitori e sub-responsabili

I dati possono essere trattati da personale e collaboratori autorizzati, fornitori tecnici necessari all'erogazione, consulenti professionali soggetti a riservatezza, fornitori di pagamento e autorità pubbliche nei casi previsti dalla legge. L'elenco aggiornato è riportato nell'Allegato A, in fondo a questa pagina.

I principali fornitori attuali sono Supabase per database, autenticazione e storage; Vercel per hosting e distribuzione dell'applicazione; Resend per email transazionali; Stripe per pagamento e fatturazione. Microsoft e Google sono piattaforme integrate e fonti dei dati quando il Cliente attiva i rispettivi connettori.

3.15 Trasferimenti internazionali

L'ambiente principale del database di produzione è configurato in una regione dell'Unione europea. Alcuni fornitori o loro sub-responsabili possono trattare dati fuori dallo Spazio economico europeo. In tali casi vengono utilizzate garanzie riconosciute, come decisioni di adeguatezza, clausole contrattuali standard e misure supplementari appropriate.

3.16 Conservazione dei dati

I dati vengono conservati secondo i seguenti criteri:

  • account, organizzazione, sistemi gestiti, fornitori e azioni: per la durata del rapporto e per il periodo tecnico necessario alla chiusura e cancellazione
  • questionari, controlli, finding, report e storico delle verifiche: finché l'account è attivo e successivamente per il periodo necessario alla chiusura, tutela dei diritti o obblighi contrattuali
  • token e credenziali dei connettori: soltanto finché necessari alla connessione; revocati o eliminati senza ingiustificato ritardo dopo disconnessione, salvo impedimenti tecnici temporanei
  • metadati di consenso, tenant ID, sincronizzazioni, audit e sicurezza: per il periodo necessario a dimostrare le operazioni, gestire incidenti, prevenire abusi e tutelare i diritti
  • dati operativi dopo richiesta di cancellazione: eliminati di regola entro 30 giorni, salvo obblighi di legge, controversie, esigenze di sicurezza o impedimenti tecnici documentati
  • documenti fiscali e amministrativi: per il periodo previsto dalla normativa applicabile
  • copie residue nei backup: eliminate secondo il ciclo di rotazione e non utilizzate per finalità operative ordinarie
  • indirizzi rimossi dal futuro controllo delle esposizioni: eliminati dal database operativo senza soft-delete, salvo dati minimi di audit non direttamente utilizzabili per nuovi controlli

3.17 Sicurezza

Direlio applica misure proporzionate al rischio, tra cui separazione tra sviluppo e produzione, autenticazione e controllo degli accessi, MFA per gli account amministrativi, isolamento dei dati delle organizzazioni, cifratura delle comunicazioni, gestione protetta delle credenziali, audit delle operazioni amministrative, limitazione delle richieste, backup e procedure di ripristino secondo i servizi attivi, aggiornamento delle dipendenze e monitoraggio dei flussi critici. Nessun sistema può garantire sicurezza assoluta.

3.18 Diritti degli interessati

Nei casi previsti dalla normativa, l'interessato può esercitare i diritti di accesso, rettifica, cancellazione, limitazione, opposizione e portabilità. Le richieste relative ai trattamenti per i quali Direlio opera come titolare possono essere inviate a supporto@direlio.it.

Per i dati trattati da Direlio per conto di un Cliente, la richiesta deve essere indirizzata in primo luogo al Cliente stesso. L'interessato può inoltre proporre reclamo al Garante per la protezione dei dati personali.

3.19 Decisioni automatizzate

Direlio utilizza regole automatiche per classificare risultati, attribuire priorità e predisporre finding e raccomandazioni. Tali elaborazioni non producono effetti giuridici o analogamente significativi sulle persone. I report destinati al Cliente sono sottoposti a revisione umana secondo il processo previsto dal servizio.

3.20 Minori

Direlio è un servizio B2B e non è destinato ai minori. Il Cliente non deve creare account per minori né inserire dati di minori salvo che ciò sia strettamente necessario, lecito e preventivamente concordato per iscritto.

3.21 Modifiche alla Privacy Policy

La presente informativa può essere aggiornata in conseguenza di modifiche normative, tecniche, organizzative o dei permessi richiesti dai connettori. Versione e data di efficacia sono indicate nel documento. Le modifiche rilevanti vengono comunicate tramite il servizio o email e, quando necessario, richiedono nuova accettazione o nuovo consenso.


Allegato A — Elenco fornitori, sub-responsabili e piattaforme integrate

Elenco aggiornato al 28 luglio 2026. Le funzioni effettivamente utilizzate dipendono dalla configurazione e dal piano attivo.

A.1 Sub-responsabili tecnici utilizzati per l'erogazione

FornitoreServizioDati/attivitàLocalizzazioneGaranzieStato
Supabase, Inc.Database PostgreSQL, autenticazione, storage e servizi di piattaformaAccount, organizzazioni, governance, finding, report, log e dati dei connettoriProgetto principale in regione UE; possibili trattamenti di supporto e sub-fornitori extra SEEDPA del fornitore, SCC e misure di sicurezza; elenco sub-processori del fornitoreAttivo
Vercel Inc.Hosting web, funzioni server, distribuzione e log tecniciRichieste applicative, IP e dati trattati in transito o elaborati dalle funzioniInfrastruttura globale; possibili trattamenti extra SEEDPA del fornitore per i piani applicabili, SCC e misure di sicurezzaAttivo
Plus Five Five, Inc. (Resend)Invio email transazionaliIndirizzo del destinatario, oggetto e contenuto delle comunicazioni operativeStati Uniti e sub-responsabili indicati dal fornitoreDPA, SCC e elenco sub-processori del fornitoreAttivo

A.2 Altri fornitori e destinatari

FornitoreFunzioneDati principaliRuoloStato
Stripe Payments Europe, Limited / altre entità Stripe applicabiliCheckout, abbonamenti, fatturazione e prevenzione frodiDati di pagamento, fatturazione, transazione, IP e identificativi StripeFornitore di pagamento; può operare come responsabile o titolare autonomo secondo l'attivitàAttivo
Microsoft Corporation / entità Microsoft applicabileMicrosoft Entra ID e Microsoft GraphConsenso amministrativo, tenant ID e dati directory minimi autorizzati dal ClientePiattaforma integrata e fonte di dati del Cliente; accesso di Direlio disciplinato dal DPAConnettore attivo/attivabile secondo piano
Google LLC / Google Ireland LimitedOAuth e API Google WorkspaceConsenso, token e dati directory minimi autorizzati dal ClientePiattaforma integrata e fonte di dati del Cliente; accesso di Direlio disciplinato dal DPAConnettore attivabile secondo piano

A.3 Fornitore futuro — controllo esposizioni email

CampoValore
FornitoreEnzoic, Inc. — DA COMPLETARE PRIMA DELL'ATTIVAZIONE
ServizioControllo di esposizioni note associate a indirizzi email aziendali
DatiIndirizzi email aziendali o relativi identificativi secondo la modalità tecnica concordata; risultati minimi dell'esposizione
Sede e localizzazione[DA COMPLETARE]
DPA e ruolo[DA COMPLETARE — accordo non ancora concluso]
Meccanismo di trasferimento[DA COMPLETARE]
StatoNON ATTIVO — nessun dato viene trasmesso

Direlio aggiorna l'elenco in caso di aggiunta o sostituzione di fornitori rilevanti e comunica le modifiche secondo il DPA. I fornitori possono utilizzare propri sub-responsabili, consultabili nei rispettivi elenchi ufficiali.