1. Chi siamo

Contensu («noi», «nostro») è un’agenzia di sviluppo software su misura con sede in India. Realizziamo sistemi CRM, siti web aziendali, strumenti interni, piattaforme e-learning e applicazioni web personalizzate per clienti in tutto il mondo.

Per i dati personali descritti in questa informativa siamo Data Fiduciary ai sensi del Digital Personal Data Protection Act indiano del 2023 («DPDP Act») e titolare del trattamento ai sensi del Regolamento generale sulla protezione dei dati europeo e britannico («GDPR»). Significa che decidiamo noi quali dati sono raccolti e perché, e ne siamo responsabili.

Come contattarci in merito ai vostri dati

Lo stesso indirizzo e-mail è il nostro contatto pubblicato per domande e reclami in materia di protezione dei dati ai sensi dell’articolo 8(9) del DPDP Act. Non siamo un Significant Data Fiduciary e non siamo obbligati a nominare un responsabile della protezione dei dati ai sensi dell’articolo 37 del GDPR: il contatto qui sopra è una persona reale in grado di rispondere a domande su come trattiamo i vostri dati.

Siamo stabiliti fuori dallo Spazio economico europeo e il nostro trattamento di dati SEE e britannici è occasionale, limitato a dati di contatto aziendali, non riguarda categorie particolari di dati ed è improbabile che comporti un rischio per i diritti delle persone. Su questa base ci avvaliamo dell’esenzione prevista dall’articolo 27(2) del GDPR e non abbiamo nominato un rappresentante nell’Unione europea o nel Regno Unito. Se il nostro trattamento dovesse andare oltre, ne nomineremo uno e lo indicheremo qui.

2. Quali normative copre questa informativa

Abbiamo scritto una sola informativa che soddisfa i requisiti più severi applicabili a noi, invece di una politica diversa per ogni area geografica. Qualunque di queste normative si applichi a voi, l’intera informativa si applica a voi.

3. Quali dati personali raccogliamo

Un elenco dettagliato di tutto ciò che raccogliamo, da dove proviene e perché ci serve quel dato specifico:

Cosa scegliamo deliberatamente di non raccogliere

Fornirci questi dati è del tutto facoltativo. Non esiste alcun obbligo legale o contrattuale di farlo. L’unica conseguenza del non fornirli è che non potremo rispondervi.

4. Perché trattiamo i dati e su quale base giuridica

Non riutilizziamo i vostri dati per altri scopi. Se un giorno volessimo impiegarli per qualcosa che non è elencato sopra, ve lo chiederemmo prima.

6. Chi altro tratta i vostri dati

Manteniamo l’elenco delle terze parti il più corto possibile. Ciascuna di quelle indicate qui sotto agisce come nostro responsabile del trattamento sulla base di un accordo scritto, può utilizzare i dati soltanto per fornirci il proprio servizio e non può usarli per finalità proprie.

Oltre a questo elenco: possiamo comunicare dati ai nostri consulenti contabili o legali quando necessario, e a un’autorità pubblica quando siamo obbligati da una richiesta legale valida e vincolante. Ve lo comunicheremo, salvo che ci sia vietato farlo.

Non vendiamo i dati personali, non li affittiamo né li scambiamo, non li condividiamo con data broker, network pubblicitari o piattaforme social e non li utilizziamo per addestrare modelli di machine learning.

7. Trasferimenti internazionali

Abbiamo sede in India: se ci scrivete dal SEE o dal Regno Unito, i vostri dati vengono trasferiti in India e ai responsabili del trattamento sopra elencati nell’Unione europea e negli Stati Uniti. L’India, come gli Stati Uniti, non è oggetto di una decisione di adeguatezza della Commissione europea che copra la nostra attività.

Quando è coinvolto un trasferimento di dati SEE o britannici ci basiamo sulle Clausole Contrattuali Standard della Commissione europea ai sensi dell’articolo 46(2)(c) del GDPR — e, per i dati britannici, sull’International Data Transfer Addendum del Regno Unito — che fanno parte dei nostri accordi con ciascun responsabile del trattamento, oppure sull’EU–US Data Privacy Framework quando il destinatario è certificato. Le integriamo con misure concrete: cifratura in transito, nessuna copia superflua, minimizzazione dei dati e accesso limitato alle sole persone che ne hanno effettivamente bisogno.

Ai sensi dell’articolo 16 del DPDP Act i trasferimenti al di fuori dell’India sono consentiti tranne verso i paesi che il Governo centrale limita con apposito provvedimento. Nessuno dei trasferimenti qui descritti riguarda un paese soggetto a limitazioni. Se ciò cambiasse, modificheremmo i nostri accordi invece di proseguire il trasferimento.

Potete chiederci copia delle garanzie applicabili al trasferimento scrivendo a contact@contensu.com.

8. Per quanto tempo conserviamo i dati e quando li cancelliamo

Quando scade il periodo di conservazione cancelliamo i dati anziché archiviarli. Non esiste alcun CRM, alcun database di contatti né alcuna copia in un foglio di calcolo: una richiesta esiste solo come e-mail nella nostra casella. Cancellare significa quindi eliminare il messaggio e gli eventuali allegati, anche dal Cestino, così che nulla resti nel backup di un sistema che non gestiamo noi.

9. I vostri diritti se vi trovate in India

In qualità di Data Principal ai sensi del DPDP Act avete il diritto di:

Se non risolviamo il vostro reclamo, potete rivolgervi al Data Protection Board of India tramite il suo sistema online. I reclami sono soggetti ai termini previsti dalla legge e dalle Rules, quindi conviene non attendere.

La legge impone doveri anche ai Data Principal (articolo 15): non impersonate altre persone, non omettete informazioni rilevanti e non presentate reclami pretestuosi o falsi, poiché le sanzioni possono riguardare anche voi e non solo noi.

10. I vostri diritti se vi trovate nel SEE, nel Regno Unito o in Svizzera

Ai sensi del GDPR e del UK GDPR avete il diritto di:

Avete inoltre il diritto di proporre reclamo a un’autorità di controllo, di norma quella del paese SEE in cui vivete o lavorate: in Italia il Garante per la protezione dei dati personali. Nel Regno Unito è l’Information Commissioner’s Office (ICO); in Svizzera l’Incaricato federale della protezione dei dati e della trasparenza. Non dovete necessariamente rivolgervi prima a noi, anche se lo preferiremmo: di solito è più rapido.

11. Come esercitare questi diritti

Scrivete a contact@contensu.com indicando «Data rights request» nell’oggetto. Diteci cosa desiderate e, se possibile, quale indirizzo e-mail avete usato per contattarci: ci aiuta a trovare i dati giusti.

12. Dati dei minori

Questo è un sito rivolto alle imprese e non ai minori. Non raccogliamo consapevolmente dati di persone di età inferiore a 18 anni (la soglia prevista dal DPDP Act) o a 16 anni (la soglia adottata da diversi Stati del SEE) e non disponiamo di alcun meccanismo per trattare i dati di un minore con consenso verificabile del genitore, come richiederebbe l’articolo 9 del DPDP Act.

Non tracciamo mai i minori, non mostriamo loro pubblicità comportamentale — non la mostriamo a nessuno — e non facciamo nulla che possa essere dannoso per il benessere di un minore. Se veniamo a sapere che una persona di età inferiore a quelle soglie ci ha inviato dati personali, li cancelliamo. Se ritenete che sia accaduto, scrivete a contact@contensu.com e ci attiveremo tempestivamente.

13. Come proteggiamo i vostri dati

L’articolo 8(5) del DPDP Act e l’articolo 32 del GDPR richiedono entrambi misure di sicurezza adeguate. Nel nostro caso sono queste:

Nessun sistema è perfettamente sicuro e non fingeremo il contrario. Quello che possiamo dire è che conserviamo il minimo possibile, per il minor tempo possibile.

14. In caso di violazione dei dati

Se i dati personali che deteniamo subiscono una violazione, agiamo invece di restare fermi. Ai sensi dell’articolo 8(6) del DPDP Act e delle DPDP Rules del 2025 informeremo senza ritardo ogni Data Principal interessato, descrivendo la natura della violazione, le probabili conseguenze, cosa abbiamo fatto e cosa potete fare per proteggervi, e presenteremo una relazione dettagliata al Data Protection Board of India entro 72 ore da quando ne siamo venuti a conoscenza.

Quando si applica il GDPR notificheremo l’autorità di controllo competente entro 72 ore ai sensi dell’articolo 33 e informeremo direttamente le persone interessate ai sensi dell’articolo 34 quando la violazione presenti un rischio elevato per i loro diritti e libertà.

15. Nessuna decisione automatizzata, nessuna profilazione, nessun tracciamento pubblicitario

Non prendiamo decisioni su di voi con mezzi automatizzati e non vi profiliamo. Ogni richiesta è letta da una persona, che valuta se possiamo essere utili. Non c’è alcun punteggio, alcuna segmentazione, alcun servizio di arricchimento dati che vi cerchi, alcun tracciamento tra siti e alcun pubblico pubblicitario costruito sui vostri dati.

Non utilizziamo nemmeno le vostre richieste o i dati dei progetti per addestrare sistemi di machine learning. Se impieghiamo uno strumento di intelligenza artificiale nella realizzazione di un progetto, lo concordiamo prima con il cliente nel contratto.

16. Dati che trattiamo per conto dei clienti

Questa informativa riguarda i dati che fornite a noi. Quando realizziamo o manteniamo un sistema per un cliente e questo comporta il trattamento di dati personali dei clienti, dei dipendenti o degli utenti di quel cliente, il cliente è il Data Fiduciary o titolare del trattamento e noi agiamo come suo responsabile del trattamento.

In quel ruolo agiamo solo sulla base delle istruzioni documentate del cliente, sottoscriviamo un accordo sul trattamento dei dati — comprese le Clausole Contrattuali Standard o l’Addendum britannico se il cliente ne ha bisogno — comunichiamo e facciamo approvare ogni sub-responsabile, manteniamo la riservatezza dei dati, prestiamo assistenza per le richieste degli interessati e per le notifiche di violazione e restituiamo o cancelliamo i dati al termine dell’incarico. L’aspetto contrattuale è disciplinato nei nostri Termini di servizio e siamo disponibili a sottoscrivere l’accordo sul trattamento dei dati del cliente anziché il nostro.

Se siete una persona i cui dati sono detenuti da un nostro cliente, rivolgetevi a quel cliente: è lui a controllarli e noi non possiamo lecitamente intervenire sui suoi dati senza una sua istruzione. Scriveteci comunque se non riuscite a contattarlo e inoltreremo la richiesta.

17. Modifiche a questa informativa

Aggiorniamo questa informativa quando cambia ciò che facciamo, non per ampliare in silenzio ciò che ci è consentito fare. La versione e la data in alto riflettono sempre il testo vigente. Se una modifica incide in modo sostanziale sull’uso di dati che ci avete già fornito, vi contatteremo direttamente invece di confidare in una vostra rilettura di questa pagina.

Questa versione sostituisce quella del 1 aprile 2025. Aggiunge l’informativa ai sensi del DPDP Act, le tabelle su basi giuridiche e conservazione e l’elenco dei responsabili del trattamento, e corregge una precedente affermazione secondo cui nessun dato veniva raccolto automaticamente: i dati tecnici lo sono, e lo sono sempre stati, a livello di infrastruttura per servire e proteggere il sito. Potete chiederci copia di una versione precedente in qualsiasi momento.

Domande

Per qualsiasi domanda su questa informativa o sui dati che deteniamo, scrivete a contact@contensu.com. Risponde una persona.