Informativa sulla privacy (GDPR)
Ultimo aggiornamento: 21 agosto 2026
1. Titolare del trattamento
Il titolare dei trattamenti descritti di seguito (dati dell'account, di prospezione e di navigazione) è:
- Società
- VIGILAE, società per azioni semplificata con socio unico (SASU), 4 ZA Les Grands Prés, 01170 Chevry — R.C.S. Bourg-en-Bresse, SIREN 108 950 528
- Contatto per la protezione dei dati
- rgpd@vigilae.org — Alexandre PEREIRA, referente per la protezione dei dati
2. Ruolo specifico in materia di dati AML/CFT (titolare / responsabile del trattamento)
La seguente distinzione è essenziale:
- Dati dei fascicoli di adeguata verifica (identità dei clienti del professionista, titolari effettivi, documenti, risultati dello screening, elementi della segnalazione di operazione sospetta): il professionista obbligato utente è il titolare del trattamento; Vigilae agisce in qualità di responsabile del trattamento ai sensi dell'articolo 28 del GDPR, su istruzione documentata dell'utente e nell'ambito di un accordo di trattamento (DPA).
- Dati dell'account, di fatturazione, di prospezione e di navigazione: Vigilae è titolare del trattamento.
I trattamenti AML/CFT si basano su un obbligo di legge che incombe sul professionista (Codice monetario e finanziario, art. L.561-1 e seguenti); alcune durate di conservazione e limitazioni dei diritti ne derivano direttamente.
3. Dati trattati e finalità
- Account e utilizzo del servizio
- Identità professionale, e-mail, credenziali di accesso, registri tecnici — per fornire, proteggere e migliorare il servizio.
- Dati di adeguata verifica (in qualità di responsabile del trattamento)
- Dati necessari agli adempimenti AML/CFT caricati dall'utente — per consentire l'estrazione, l'identificazione dei titolari effettivi, la valutazione del rischio, lo screening e la costituzione del fascicolo probatorio, secondo le istruzioni dell'utente.
- Audit di conformità gratuito
- Risposte al questionario ed e-mail di contatto — per fornire il punteggio, le raccomandazioni e, se del caso, ricontattarLa.
- Prospezione e relazione commerciale
- Recapiti professionali — per la comunicazione commerciale, sulla base del legittimo interesse e/o del consenso, con diritto di opposizione in qualsiasi momento.
- Cookie e misurazione dell'audience
- Si veda la sezione «Cookie» qui di seguito.
4. Basi giuridiche
- Esecuzione del contratto (fornitura del servizio all'utente).
- Obbligo di legge dell'utente (dispositivo AML/CFT), per i dati di adeguata verifica trattati in qualità di responsabile.
- Legittimo interesse (sicurezza, miglioramento del servizio, prospezione B2B misurata).
- Consenso (cookie non essenziali, talune comunicazioni).
5. Destinatari e responsabili del trattamento
I dati sono accessibili al personale autorizzato dell'editore e, se del caso, a responsabili del trattamento tecnici regolati contrattualmente, in particolare:
- l'hosting provider (OVH SAS : hosting, Francia — Unione europea; Hetzner Online GmbH : backup, Germania — Unione europea);
- lo strumento di gestione delle relazioni con i clienti (HubSpot Ireland Ltd — dati ospitati nell'Unione europea), per la registrazione e il monitoraggio delle richieste inviate tramite i moduli pubblici del sito (audit online, dimostrazione) — mai dati dei fascicoli dei clienti;
- il prestatore di servizi di pagamento (Stripe Payments Europe, Ltd. — Irlanda — Unione europea), per l'incasso degli abbonamenti e la gestione dei mezzi di pagamento ;
- il fornitore di assistenza IA (Google Cloud — Vertex AI, modello Claude di Anthropic — Unione europea), per l'estrazione assistita dei documenti e il copilota documentale ;
- il fornitore di recapito dei messaggi di posta elettronica (Brevo — Sendinblue SAS, Francia — Unione europea), per l'invio dei messaggi transazionali: richiesta di documenti indirizzata al cliente di uno studio, rapporto di audit, riepilogo periodico e solleciti. Riceve l'indirizzo e il nome del destinatario, l'oggetto e il contenuto del messaggio, nonché gli allegati;
- nessun fornitore di screening: gli elenchi ufficiali (Unione europea, Nazioni Unite, la Direction générale du Trésor francese) sono scaricati sui nostri server e il confronto avviene localmente. Nessun nome di cliente è trasmesso a terzi per essere sottoposto a screening;
- l'assistenza tramite IA (estrazione dei documenti, copilota): a oggi non è attivata — nessun dato è trasmesso a un fornitore di modelli e la percezione IA resta inerte. Lo screening, la valutazione del rischio e il registro funzionano senza di essa, su motori deterministici. Qualora tale assistenza dovesse essere messa in servizio, il fornitore prescelto e la sua regione figurerebbero qui e nell'elenco dei responsabili del trattamento prima di qualsiasi trattamento.
I dati non sono né venduti né ceduti a terzi per finalità commerciali.
6. Trasferimenti al di fuori dell'Unione europea
I dati sono ospitati e trattati all'interno dell'Unione europea. Nessun trasferimento al di fuori dell'UE è effettuato nella configurazione adottata. Qualora dovesse essere introdotto un responsabile del trattamento che comporti un trasferimento al di fuori dell'UE, questo sarebbe disciplinato da garanzie appropriate (clausole contrattuali tipo o decisione di adeguatezza) e la presente informativa sarebbe aggiornata.
7. Durate di conservazione
- Dati dell'account: per la durata della relazione contrattuale, quindi archiviazione secondo gli obblighi di legge applicabili.
- Dati di adeguata verifica: conservati sotto il controllo del professionista titolare del trattamento. La normativa AML/CFT impone una conservazione di 5 anni a decorrere dalla fine del rapporto d'affari o dall'esecuzione dell'operazione (art. L.561-12 del Codice monetario e finanziario).
- Dati di prospezione: 3 anni a decorrere dall'ultimo contatto, salvo opposizione.
- Cookie: durata precisata nella sezione dedicata (al massimo 13 mesi per i traccianti soggetti a consenso).
8. Sicurezza
Sono attuate misure tecniche e organizzative per proteggere i dati: cifratura dei dati sensibili a riposo (cassaforte AES-256-GCM), sigillatura e marcatura temporale del registro (impronta SHA-256), controllo degli accessi, registrazione dei log. La riservatezza della segnalazione di operazione sospetta è rispettata per impostazione predefinita (art. L.561-18 CMF): la sua esistenza e il suo contenuto non sono esposti al cliente.
9. I Suoi diritti
Conformemente al GDPR, Lei dispone dei diritti di accesso, rettifica, cancellazione, limitazione, opposizione e portabilità, nonché del diritto di stabilire disposizioni relative al destino dei Suoi dati dopo il Suo decesso.
Per i dati di adeguata verifica, l'esercizio di taluni diritti (in particolare la cancellazione) può essere limitato dagli obblighi di legge di conservazione e riservatezza propri dell'AML/CFT, e deve essere rivolto al professionista titolare del trattamento.
Per esercitare i Suoi diritti sui trattamenti di cui Vigilae è titolare: rgpd@vigilae.org. Lei può presentare un reclamo all'autorità di controllo competente (in Francia, la CNIL — www.cnil.fr).
10. Cookie
Il sito memorizza unicamente gli elementi strettamente necessari al suo funzionamento e alle tue preferenze di visualizzazione (tema chiaro/scuro, lingua, memorizzazione della tua scelta di consenso), conservati localmente nel tuo browser. Utilizza una misurazione del traffico senza cookie (Umami, in self-hosting), esente da consenso. Utilizza inoltre Google Analytics 4, tracciante di terze parti soggetto a consenso preventivo: nulla viene misurato tramite questo strumento finché non hai accettato il banner (rifiuto per impostazione predefinita, nessun cookie pubblicitario). Puoi revocare il tuo consenso in qualsiasi momento rifiutando il banner o cancellando i dati del sito nel tuo browser.
11. Modifiche
La presente informativa può essere aggiornata. La versione applicabile è quella pubblicata su questa pagina alla data della Sua consultazione.