Informativa sulla privacy di Scalable Capital
1. Responsabile del trattamento dei dati e dati di contatto
Di seguito trovi informazioni sul trattamento dei dati personali effettuato da Scalable Capital Bank GmbH, Seitzstraße 8e, 80538 Monaco di Baviera, Germania ("Scalable Capital", "noi" o "Responsabile del trattamento") in relazione all'utilizzo del nostro sito web, della nostra applicazione web e della nostra applicazione mobile (quest'ultima di seguito collettivamente denominata "app"), nonché in relazione all'avvio, alla conclusione e all'esecuzione dei prodotti e servizi da noi offerti attraverso questi canali.
Per l'esercizio dei tuoi diritti e per ulteriori informazioni puoi contattarci via email a support-it@scalable.capital o per posta all’indirizzo: Scalable Capital Bank GmbH, Seitzstraße 8e, 80538 Monaco di Baviera, Germania.
Puoi contattare il nostro responsabile della protezione dei dati (DPO) all'indirizzo: privacy@scalable.capital.
Ulteriori informazioni su Scalable Capital sono disponibili nella nota legale.
2. Informazioni generali sul trattamento dei dati personali
2.1. Informazioni generali
In linea di principio, sei tu a decidere quali dati personali fornirci. Nell'ambito del rapporto commerciale, tuttavia, è necessario che tu ci fornisca i dati personali necessari per l'avvio, l'esecuzione o la cessazione del rapporto commerciale, nonché la cui raccolta e il cui trattamento siamo tenuti a effettuare in base a obblighi di legge, ad esempio in materia di antiriciclaggio. Senza questi dati, non possiamo erogare i nostri servizi o le nostre funzioni. Non tutte le attività di trattamento dei dati descritte nella presente informativa sulla privacy si applicano allo stesso modo a tutti i prodotti, mercati, succursali e gruppi di clienti. Qualora singole operazioni di trattamento si applichino solo a determinati prodotti e offerte, lo indichiamo espressamente nella sezione pertinente.
2.2. Finalità e base giuridica
Trattiamo i dati personali solo nella misura in cui ciò è consentito in conformità all’art. 6 GDPR. Il trattamento comprende, ad esempio, la raccolta, il recupero, l'utilizzo, la conservazione o la trasmissione di dati personali. Di seguito, descriviamo in dettaglio le finalità e le basi giuridiche del trattamento dei dati personali.
2.2.1 Consenso ai sensi dell'art. 6 (1) (a) GDPR
Il trattamento sulla base del tuo consenso ai sensi dell'art. 6 (1) (a) GDPR è eseguito per scopi definiti. Il consenso può essere revocato in qualsiasi momento con effetto per il futuro. La revoca del consenso non invalida la legittimità del trattamento effettuato sulla base del consenso fino alla revoca.
2.2.2 Adempimento di obblighi contrattuali o misure nell'ambito dell'avvio del contratto ai sensi dell'art. 6 (1) (b) GDPR
Trattiamo i dati personali ai sensi dell'art. 6 (1) (b) GDPR nel contesto dell'avvio e dell'adempimento del contratto. Ciò include principalmente le operazioni di trattamento direttamente correlate all'apertura e alla fornitura di conti. Ulteriori informazioni sull'ambito e sulle finalità del rispettivo trattamento in base al prodotto specifico sono disponibili nei documenti contrattuali corrispondenti.
2.2.3 Conformità ai requisiti di legge ai sensi dell'art. 6 (1) (c) GDPR
In qualità di istituto finanziario, siamo soggetti a numerosi requisiti legali derivanti, ad esempio, dalla legge tedesca sul riciclaggio di denaro (GwG), dalla legge bancaria tedesca (KWG), dalla legge tedesca sul commercio di titoli (WpHG) o dalle leggi fiscali, nonché da altri requisiti di vigilanza bancaria (ad es. da parte di autorità di vigilanza quali l'Autorità federale di vigilanza finanziaria, la Bundesbank tedesca o la Banca Centrale Europea). Il trattamento dei dati personali per adempiere agli obblighi di legge comprende, ad esempio, la verifica dell'identità e dell'età, il rispetto dei controlli fiscali e degli obblighi di rendicontazione, la gestione dei reclami dei clienti, la prevenzione delle frodi e del riciclaggio di denaro, nonché la valutazione e la gestione dei rischi all'interno dell'istituzione. Su richiesta delle autorità, siamo autorizzati a segnalare a queste ultime le transazioni effettuate dalla nostra clientela.
2.2.4 Interessi legittimi ai sensi dell'art. 6 (1) (f) GDPR
Quando necessario, trattiamo i dati personali in conformità all’art. 6 (1) (f) GDPR per proteggere i nostri interessi legittimi o quelli di terzi al di là dell'effettivo adempimento del rapporto contrattuale. Il trattamento viene effettuato per le seguenti finalità, ad esempio:
- Test e ottimizzazione delle procedure per l'analisi della domanda e la segmentazione della clientela,
- Esecuzione di attività di marketing diretto o di ricerche di mercato sui nostri prodotti e servizi, nella misura consentita e a condizione che l'utente non si sia opposto all'utilizzo dei suoi dati a tale riguardo,
- Asserzione e applicazione di rivendicazioni legali e difesa in controversie legali,
- Assicurazione della sicurezza informatica, operazioni IT e dell'infrastruttura IT di Scalable Capital,
- Prevenzione e investigazione di reati penali,
- Misure per la gestione aziendale e lo sviluppo di servizi e prodotti,
- Assicurazione della conformità e della sicurezza dei processi aziendali,
- Gestione finanziaria e del rischio, inclusa la revisione regolare dei modelli di rischio interni,
- Fornitura di analisi personali, valutazioni e statistiche (ad es. riepilogo di fine anno), o
- Scambio di dati con agenzie di credito per determinare il merito creditizio e i rischi di insolvenza.
2.3 Trattamento dei dati personali di terze parti
Trattiamo i dati personali di persone che sono in contatto con noi ma non sono clienti. Si tratta, ad esempio, di rappresentanti autorizzati, tutori legali, beneficiari, rappresentanti legali, visitatori del nostro sito web o altre persone coinvolte in una transazione. Trattiamo i dati sulla base del nostro legittimo interesse a fornire i nostri servizi ai clienti e ad adempiere ai nostri obblighi legali.
3. Trattamento dei dati personali durante l’accesso al nostro sito web e app
3.1. Hosting
Per l'hosting del database e dei contenuti web, utilizziamo Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Lussemburgo (“AWS”), una filiale di Amazon Web Services, Inc., P.O. Box 81226, Seattle, WA 98108-1226, USA, come responsabile del trattamento dei dati. I dati vengono generalmente archiviati in un data center tedesco a Francoforte sul Meno che soddisfa i più elevati standard di sicurezza. Inoltre, abbiamo concordato con Amazon Web Services, Inc. le corrispondenti clausole contrattuali standard dell'UE in conformità alla decisione di esecuzione (UE) 2021/914 della Commissione del 4 giugno 2021. È possibile consultare la Decisione di esecuzione (UE) 2021/914, comprese le clausole contrattuali standard dell'UE utilizzate tramite il seguente link: https://eur-lex.europa.eu/legal-content/IT/TXT/?uri=CELEX%3A32021D0914. In combinazione con ulteriori misure tecniche e organizzative per assicurare un adeguato livello di protezione, si intende assicurare che i requisiti di protezione dei dati dell'UE possano essere soddisfatti anche durante l'elaborazione dei dati negli Stati Uniti d’America.
3.2. Utilizzo del nostro sito web a scopo informativo
Quando visiti il nostro sito web, elaboriamo i dati di accesso che vengono memorizzati nei cosiddetti file di log. I seguenti dati personali vengono elaborati automaticamente nel corso di questa operazione:
- Indirizzo IP del dispositivo richiedente
- Tipo di browser web utilizzato
- Lingua del browser web utilizzato
- Versione del browser web utilizzato
- Sistema operativo e relativa versione
- Data e ora della visita
- Differenza di fuso orario da Greenwich Mean Time (GMT)
- Stato di accesso/codice di stato http
- Quantità di dati trasferiti
- Pagina web visitata
- Referrer
- Pagine web richiamate dal sistema del visitatore tramite il nostro sito web
- Fornitore di servizi Internet dell'utente
Il trattamento di questi dati viene effettuato in conformità all'art. 6 (1) (f) GDPR a causa del nostro legittimo interesse di poter mostrare correttamente il sito web, nonché di difenderci da attacchi e ai fini della sicurezza dei nostri sistemi. I file di log vengono cancellati o resi anonimi immediatamente dopo che non sono più necessari per raggiungere gli scopi sopra menzionati, ed al più tardi dopo 14 giorni.
3.3. Uso di cookie, strumenti di tracciamento e servizi di terzi sui nostri siti web e app
3.3.1 Informazioni generali
Sul nostro sito web utilizziamo cookie e tecnologie simili, come i pixel. I cookie sono piccoli file di testo che vengono memorizzati sul dispositivo finale ed elaborano informazioni specifiche del dispositivo. Esistono cookie di sessione e cookie persistenti. Mentre i cookie di sessione vengono eliminati immediatamente al termine di una sessione del browser, i cookie persistenti consentono di salvare le impostazioni selezionate per un periodo di tempo più lungo. I cookie persistenti vengono utilizzati per offrire all'utente un'esperienza di utilizzo quanto più piacevole possibile. Nelle nostre applicazioni utilizziamo il nostro codice e utilizziamo anche kit di sviluppo software ("SDK"). Un SDK viene fornito dai nostri partner e contiene parti di codice che eseguono determinate funzioni.
La memorizzazione e la lettura (il cosiddetto “tracking”) delle informazioni, ad esempio attraverso l'impostazione di cookie o l'integrazione di SDK sui dispositivi finali degli utenti, è consentita solo sulla base di requisiti legali con il consenso esplicito dell'utente (sezione 25 (1) TDDDG in combinazione con l'art. 6 (1) (a) GDPR). Nella misura in cui la memorizzazione e l'elaborazione sono assolutamente necessarie per l'esecuzione dei nostri servizi, non è richiesto alcun consenso ai sensi della sezione 25 (2) TDDDG. L'ulteriore trattamento viene effettuato in ogni caso ai sensi dell'art. 6 (1) (f) GDPR per salvaguardare i nostri legittimi interessi, a meno che i tuoi interessi o i diritti e le libertà fondamentali che richiedono la protezione dei tuoi dati personali non prevalgano su tali interessi, ad esempio per la prevenzione delle frodi, il miglioramento della sicurezza informatica e il miglioramento dei nostri servizi digitali. Se l'elaborazione dei seguenti servizi si basa sul tuo consenso, puoi revocarlo in qualsiasi momento con effetto per il futuro e gestirlo e modificarlo nelle impostazioni di protezione dei dati.
Per ulteriori informazioni generali sui cookie, le tecnologie di tracciamento e gli SDK utilizzati, puoi consultare la Politica sui cookie. Lì puoi anche gestire il tuo consenso e le tue impostazioni.
3.3.2 Accesso all'area personale
Per consentirti di utilizzare i nostri servizi in modo sicuro, utilizziamo Auth0 Inc, 10800 NE 8th Street, Ste. 600, Bellevue, WA, 98004, USA ("Auth0") come responsabile del trattamento dei dati. A tal fine, Auth0 elabora l'indirizzo email e la password dell'utente insieme all'indirizzo IP, ai dati di geolocalizzazione derivati dall'indirizzo IP, ai timestamp e alle informazioni sul dispositivo in conformità con l'art. 6 (1) (b) GDPR.
Per proteggere al meglio l'accesso alla tua area personale da attività criminali e accessi non autorizzati da parte di terzi, adottiamo diverse misure. Nell'ambito del processo di accesso, analizziamo l'indirizzo IP, la posizione del dispositivo richiedente ricavata dall'indirizzo IP e i metadati di accesso (ad esempio, data e ora della richiesta, informazioni sul dispositivo finale o sull'azione eseguita). Inoltre, utilizziamo le funzionalità di Auth0 per verificare a intervalli regolari se le tue credenziali di accesso sono state incluse in violazioni di sicurezza di terze parti pubblicate. Ti informeremo senza indugio in caso di sospetti e qualora dovessimo accertare che le tue credenziali di accesso siano state o siano tuttora interessate da una violazione della sicurezza, per assisterti nella modifica delle stesse. In questi casi, i dati personali corrispondenti vengono trattati conformemente all'art. 6 (1) (f) GDPR sulla base del nostro legittimo interesse a proteggere l'accesso alla tua area personale da accessi abusivi o non autorizzati.
Nel contesto di questa elaborazione, Auth0 non riceve accesso ad alcun dato personale aggiuntivo. I tuoi dati vengono crittografati e generalmente elaborati all'interno dell'Unione Europea (UE). In singoli casi, tuttavia, non si può escludere un trattamento temporaneo dei dati personali negli Stati Uniti. Per questi casi, a titolo di ulteriore garanzia, abbiamo stipulato le corrispondenti clausole contrattuali standard dell'UE conformemente alla decisione di esecuzione (UE) 2021/914 della Commissione del 4 giugno 2021. È possibile consultare la Decisione di esecuzione (UE) 2021/914, comprese le clausole contrattuali standard dell'UE utilizzate tramite il seguente link: https://eur-lex.europa.eu/legal-content/IT/TXT/?uri=CELEX%3A32021D0914.
3.3.3 Meccanismi di autenticazione
Nell'ambito della procedura di accesso e a fini di autenticazione, ci avvaliamo di Futurae Technologies AG, Eichstrasse 23, 8045 Zurigo, Svizzera ("Futurae") in qualità di responsabile del trattamento dei dati. Per attivare l'autenticazione a due fattori sul dispositivo mobile, Futurae elabora dati personali come l'indirizzo IP, i dati del dispositivo, le informazioni sul browser e il numero di telefono memorizzato presso di noi. Questi dati vengono trattati in conformità all'art. 6 (1) (b) GDPR al fine di fornire la procedura di accesso e l'autenticazione per l'utilizzo dei nostri servizi. Il trasferimento dei dati di cui sopra alla Svizzera in quanto paese terzo si basa su una decisione di adeguatezza della Commissione europea ai sensi dell'art. 45 GDPR. È possibile accedere alla relativa decisione di adeguatezza al seguente link: https://eur-lex.europa.eu/legal-content/IT/TXT/?uri=CELEX%3A32000D0518.
3.3.4 Servizio di gestione del consenso
Sul nostro sito web e nelle nostre app, utilizziamo il servizio di gestione del consenso di Usercentrics GmbH, Sendlinger Straße 7, 80331 Monaco, Germania ("Usercentrics") per informarti sui cookie, le tecnologie simili e gli SDK da noi utilizzati e per garantire che questi vengano impostati o attivati solo in conformità alla legge applicabile e, se necessario, solo con il tuo consenso. In relazione alla raccolta del consenso dell'utente, elaboriamo l'indirizzo IP, i dati di opt-in e opt-out, l'URL di riferimento, l'agente utente, le preferenze dell'utente, l'ID del consenso, l'ora del consenso, il tipo di consenso, la versione del modello e la lingua del banner. Il tuo consenso viene memorizzato in relazione a un ID di consenso Usercentrics. L'utilizzo di Usercentrics è necessario per poter rispettare i requisiti legali relativi all'impostazione dei cookie, all'utilizzo di tecnologie e SDK simili e, in particolare, ai requisiti applicabili per la documentazione del consenso. I dati vengono trattati sulla base della sezione 25 (2) n. 2 TDDDG in combinazione con l'art. 6 (1) (c) GDPR.
Ulteriori informazioni sulla protezione dei dati nell'utilizzo di Usercentrics sono disponibili qui https://usercentrics.com/it/informativa-sulla-privacy/.
3.3.5 Impostazioni accessorie (ad es. impostazioni di lingua)
Per poter visualizzare i contenuti in base al tuo paese e alle impostazioni della lingua, utilizziamo cookie di sessione o persistenti. Le impostazioni del paese verranno cancellate non appena la sessione del browser sarà terminata. Le impostazioni della lingua vengono salvate per un massimo di un anno. La base giuridica per il trattamento di questi cookie è il § 25 (2) TDDDG in combinato disposto con l'art. 6 (1) (f) GDPR.
3.3.6 Monitoraggio delle prestazioni
Utilizziamo DataDog, Inc. 620 8th Avenue, 45th Floor, New York, NY 10018, USA (“DataDog”) in qualità di responsabile del trattamento dei dati per raccogliere informazioni sulle prestazioni del nostro sito web e delle nostre app, nonché su eventuali malfunzionamenti tecnici che potrebbero verificarsi. A tal fine, DataDog imposta un cookie per la sessione del browser e raccoglie dati di geolocalizzazione, dispositivo e sistema operativo degli utenti del nostro sito web e delle nostre applicazioni mobili. Trattiamo i dati di cui sopra conformemente alla sezione 25 (2) TDDDG in combinazione con l'art. 6 (1) (f) GDPR al fine di garantire le prestazioni, la stabilità e la sicurezza della nostra piattaforma per la fornitura dei nostri servizi, per rilevare e porre rimedio ai malfunzionamenti tecnici e per ridurre al minimo i potenziali rischi di danno. I tuoi dati personali saranno cancellati dopo 15 giorni. A scopo di analisi, raccogliamo ed elaboriamo ulteriori dati di utilizzo sulla base del tuo consenso ai sensi dell'articolo 25 (1) TDDDG in combinato disposto con l'art. 6 (1) (a) GDPR, che ci hai fornito quando hai visitato il nostro sito web o le nostre app.
Le corrispondenti clausole contrattuali standard dell'UE sono state stipulate conformemente alla decisione di esecuzione (UE) 2021/914 della Commissione del 4 giugno 2021, quali garanzie adeguate per il trattamento dei dati personali nei paesi extraeuropei. È possibile consultare la Decisione di esecuzione (UE) 2021/914, comprese le clausole contrattuali standard dell'UE utilizzate tramite il seguente link: https://eur-lex.europa.eu/legal-content/IT/TXT/?uri=CELEX%3A32021D0914.
3.3.7 Monitoraggio degli incidenti di sicurezza informatica
Utilizziamo DataDog anche per elaborare le informazioni utilizzate per rilevare incidenti di sicurezza informatica e qualsiasi interruzione della sicurezza informatica, e per consentirci di reagire ad essi. A tal fine, trattiamo i dati di accesso, inclusi l'indirizzo email, l'indirizzo IP, le informazioni sul dispositivo e i dati di geolocalizzazione derivati dagli indirizzi IP degli utenti quando accedono alle nostre app. Trattiamo i dati di cui sopra sulla base del nostro legittimo interesse di garantire la sicurezza informatica in conformità con l'art. 6 (1) (f) in combinazione con l’art. 32 GDPR. I tuoi dati saranno cancellati dopo 15 giorni, a meno che non siano necessari per analisi e indagini forensi.
3.3.8 Friendly Captcha (protezione da bot e spam)
Utilizziamo il servizio "Friendly Captcha" fornito da Friendly Captcha GmbH, Am Anger 3-5, 82237 Wörthsee, Germania, per prevenire l'uso improprio del nostro sito web e delle nostre app da parte di programmi e script automatizzati (i cosiddetti "bot"). Per questo è stato integrato un codice di programma di Friendly Captcha che presenta un compito di calcolo al dispositivo finale del visitatore. A seconda dell'esito del calcolo, la relativa richiesta, ad esempio per l'accesso all'area personale o per l'iscrizione alla newsletter, viene elaborata o rifiutata. Friendly Captcha non imposta né legge alcun cookie sul dispositivo dell’utente. Gli indirizzi IP raccolti vengono elaborati in forma crittografata (hashing).
Il trattamento di questi dati avviene ai sensi della sezione 25 (2) TDDDG in combinato disposto con l'art. 6 par. 1 (f) GDPR per garantire la sicurezza e l'affidabilità del sito web e delle app e per proteggerli da accessi abusivi da parte di bot, ovvero protezione da spam e attacchi (ad es. tramite richieste di massa). Se vengono memorizzati dati personali, questi vengono cancellati entro 30 giorni.
Ulteriori informazioni sulla protezione dei dati quando si utilizza Friendly Captcha sono disponibili sul sito https://friendlycaptcha.com/legal/privacy-end-users/ (in (in lingua inglese).
3.3.9 Notifiche push e messaggi
Utilizziamo le notifiche push per informarti, ad esempio, sull'esecuzione corretta degli ordini di titoli, sul raggiungimento dei price alert o sulla ricezione di un deposito. A questo scopo, viene assegnato al dispositivo finale un token dispositivo di Apple o un ID di registrazione di Google. Si tratta di identificatori relativi al dispositivo. Vengono utilizzati esclusivamente per fornire i servizi push. A questo scopo, utilizziamo il "Simple Notification Service" di AWS e il Firebase Cloud Messaging Service di Google Ireland Limited, Gordon House, Barrow Street, Dublino 4, Irlanda per i dispositivi con sistema operativo Android. Il trattamento di questi dati avviene ai sensi della sezione 25 (2) TDDDG in combinato disposto con l'art. 6 (1) (f) GDPR per poter visualizzare notifiche push informative sul tuo dispositivo. È possibile attivare e disattivare questa funzione in qualsiasi momento nelle impostazioni del dispositivo.
3.3.10 Phrase over the Air
Utilizzando “Phrase over the Air”, possiamo aggiornare automaticamente e in tempo reale gli avvisi e i testi informativi nelle nostre app. Gli aggiornamenti vengono trasferiti alle app senza la necessità di passare a una nuova versione. In questo contesto, elaboriamo i dati di identificazione del dispositivo e la versione dell'app installata. Il trattamento di questi dati avviene ai sensi della sezione 25 (2) TDDDG in combinato disposto con l'art. 6 (1) (f) GDPR) per garantire che le informazioni e i testi informativi contenuti in disclaimer, FAQ o box informativi siano corretti e aggiornati.
3.3.11 Google Firebase Crashlytics
Utilizziamo il servizio “Google Firebase Crashlytics” per garantire la stabilità delle app e per apportare miglioramenti. In tal modo, vengono raccolte ed elaborate informazioni sul dispositivo utilizzato e sull'utilizzo delle nostre app, come l'ID utente, il modello del dispositivo, la versione del sistema operativo, la versione dell'app e la data e l'ora della segnalazione. Questo genera i cosiddetti "crash report", che contengono informazioni su problemi e arresti anomali. Il trattamento di questi dati avviene ai sensi della sezione 25 (2) TDDDG in combinato disposto con l'art. 6 (1) (f) GDPR al fine di fornirti app funzionanti e per identificare e risolvere problemi di stabilità.
3.3.12 Google Firebase Remote Config
Il servizio “Google Firebase Remote Config” ci permette di attivare nuove funzioni nelle nostre app e di configurare i contenuti senza dover scaricare nuovamente l'app dai rispettivi app store. In questo contesto, elaboriamo i dati di identificazione del dispositivo, come la versione e il tipo di sistema operativo o il modello del dispositivo. Il trattamento di questi dati avviene ai sensi della sezione 25 (2) TDDDG in combinato disposto con l'art. 6 (1) (f) GDPR al fine di garantire il funzionamento stabile e sicuro delle nostre app e di fornire contenuti e funzionalità sempre aggiornati.
3.3.13 Google Tag Manager
Utilizziamo "Google Tag Manager" come piattaforma di gestione dei tag, che ci consente di gestire e attivare tecnicamente i servizi di tracciamento e i tag di tracciamento personalizzati in base al consenso fornito. I dati derivanti da questo contesto sono trattati conformemente alla sezione 25 (2) TDDDG in combinazione con l'art. 6 (1) (f) GDPR.
3.3.14 Monitoraggio delle prestazioni di Google Firebase
Utilizziamo il servizio “Google Firebase Performance Monitoring” per raccogliere dati sulle prestazioni nelle nostre app e quindi controllarli e analizzarli. Il servizio ci aiuta a capire in tempo reale dove è possibile migliorare le prestazioni delle nostre app. La raccolta e l'elaborazione di questi dati avviene esclusivamente sulla base del tuo consenso ai sensi del § 25 par. 1 TDDDG in combinato disposto con l'art. 6 (1) (a) del GDPR, che ci hai fornito visitando il nostro sito web o nelle nostre app.
3.3.15 Google Analytics
Utilizziamo “Google Analytics” per analizzare l'utilizzo del nostro sito web e delle nostre app. Per questo, nel browser vengono impostati dei cookie o nelle app viene utilizzato il servizio “Google Analytics for Firebase” per raccogliere e analizzare informazioni sull'utilizzo e sulle interazioni con il nostro sito web e le nostre app e per compilare rapporti sulle relative attività. Utilizziamo questi dati, tra le altre cose, per apportare miglioramenti orientati all'utente. Il trattamento dei dati si basa su un numero di identificazione pseudonimo. Inoltre, i seguenti metadati sono derivati dagli indirizzi IP: città, compresa la latitudine e la longitudine derivate della città, continente, paese, regione e subcontinente. Per gli accessi provenienti dall'Unione Europea (UE), i dati dell'indirizzo IP vengono utilizzati solo per ricavare i dati relativi alla posizione e poi cancellati immediatamente. Non vengono registrati, resi accessibili o utilizzati per nessun altro scopo. La raccolta e l'elaborazione di questi dati avviene esclusivamente sulla base del tuo consenso ai sensi del § 25 par. 1 TDDDG in combinato disposto con l'art. 6 (1) (a) del GDPR, che ci hai fornito visitando il nostro sito web o nelle nostre app.
3.3.16 Google Ads
Al fine di controllare l'efficacia dei nostri annunci inseriti tramite “Google Ads”, utilizziamo il conversion tracking sul nostro sito web. Quando clicchi su un annuncio di Google, sul tuo dispositivo viene impostato un cookie per il conversion tracking. Questi cookie di conversione perdono la loro validità dopo 30 giorni e non consentono di trarre conclusioni dirette su una singola persona. Fintanto che il cookie è valido, possiamo tracciare se un dispositivo finale è stato utilizzato per cliccare su un annuncio pubblicato tramite Google Ads al fine di accedere al nostro sito web. Possiamo utilizzare i cookie di conversione per misurare l'efficacia delle nostre misure pubblicitarie. La raccolta e l'elaborazione di questi dati avviene esclusivamente sulla base del tuo consenso ai sensi del § 25 par. 1 TDDDG in combinato disposto con l'art. 6 (1) (a) del GDPR, che ci hai fornito visitando il nostro sito web o nelle nostre app.
3.3.17 Google Maps
L'uso di “Google Maps” ci consente di fornire agli utenti suggerimenti e funzioni per la compilazione automatica del modulo quando inseriscono informazioni sull'indirizzo, migliorando così la facilità d'uso nel processo di registrazione e di modifica dei dati personali. Utilizzando Google Maps, i dati in ingresso, i tuoi dati di localizzazione e l'indirizzo IP saranno trasmessi a Google, e questi dati saranno raccolti ed elaborati esclusivamente sulla base del tuo consenso, ai sensi dell'art. 25 (1) TDDDG in combinato disposto con l'art. 6 (1) (a) del GDPR, che ci hai fornito visitando il nostro sito web o nelle nostre app.
3.3.18 Test A/B di Google Firebase
Il servizio “Google Firebase A/B Testing” ci permette di testare le modifiche all'interfaccia utente delle nostre app, funzionalità o campagne di coinvolgimento prima di procedere al roll-out completo delle modifiche. La raccolta e l'elaborazione di questi dati avviene esclusivamente sulla base del tuo consenso ai sensi del § 25 (1) TDDDG in combinato disposto con l'art. 6 (1) (a) del GDPR, che ci hai fornito visitando il nostro sito web o nelle nostre app.
3.3.19 YouTube
Sul nostro sito web abbiamo incorporato dei video tramite “YouTube”, fornito da Google. Dopo aver cliccato su un video, i dati del dispositivo, l'indirizzo IP e l'informazione che hai guardato il video vengono trasmessi a YouTube. Se hai effettuato l'accesso a YouTube, queste informazioni vengono assegnate anche al tuo account utente presso YouTube. La raccolta e l'elaborazione di questi dati avviene esclusivamente sulla base del tuo consenso ai sensi del § 25 (1) TDDDG in combinato disposto con l'art. 6 (1) (a) del GDPR, che ci hai fornito visitando il nostro sito web o nelle nostre app.
Puoi trovare maggiori dettagli sul trattamento dei dati personali da parte di Youtube nelle informazioni sulla protezione dei dati di Youtube all'indirizzo: https://policies.google.com/privacy?hl=it. Puoi trovare un'opzione generale per opporti al trattamento dei dati da parte di Google qui: https://tools.google.com/dlpage/gaoptout?hl=it.
3.3.20 Partner affiliati (financeAds e NetSlave)
Collaboriamo con financeAds GmbH & Co. KG, Karlstraße 9, 90403 Norimberga, Germania, financeAds International GmbH, Hardenbergstr. 32, 10623 Berlino, Germania (entrambe di seguito collettivamente indicate come "financeAds") e NetSlave GmbH, Simon-Dach-Str. 12, 10245 Berlino, Germania ("NetSlave") al fine di raggiungere nuovi clienti attraverso partner pubblicitari. FinanceAds e NetSlave sono reti di affiliazione che consentono agli operatori commerciali di siti web di visualizzare annunci pubblicitari, generalmente remunerati tramite commissioni per clic o per completamento, su siti web di terzi (i cosiddetti "affiliati"). Attraverso la rete di affiliazione viene messo a disposizione un medium pubblicitario, ad esempio un banner pubblicitario o un link di testo, che può essere integrato da un affiliato sulle proprie pagine Internet. Al fine di assegnare i referral, valutare l'efficacia dei mezzi pubblicitari ed elaborare i compensi degli affiliati, utilizziamo i relativi cookie sui nostri siti web. In questo modo registriamo il momento in cui uno specifico mezzo pubblicitario è stato cliccato da un dispositivo finale ed elaboriamo ulteriori informazioni sul dispositivo. Inoltre, viene memorizzata una sequenza univoca di numeri che i partner affiliati non possono ricondurre ai singoli utenti e che documenta il programma di affiliazione di un affiliato, l'editore e il momento dell'azione dell'utente ("clic" o "visualizzazione"). L'elaborazione di queste informazioni è necessaria per l'assegnazione del referral, la liquidazione dei conti con gli affiliati e il pagamento dei premi di referral. Il cookie viene impostato solo per le persone che hanno precedentemente cliccato su un link di affiliazione o di riferimento e non per ogni persona che visita il nostro sito web. Il trattamento di questi dati avviene ai sensi della sezione 25 (2) TDDDG in combinato disposto con l'art. 6 (1) (f) GDPR.
Ulteriori informazioni sulla protezione dei dati sono disponibili presso financeAds all'indirizzo https://www.financeads.com/privacy-policy/ e presso NetSlave all'indirizzo https://www.qualityclick.com/imprint#datenschutz.
3.3.21 Analisi di Scalable e tracciamento personalizzato degli eventi
All'interno delle nostre app, raccogliamo i cosiddetti dati sugli eventi per poter analizzare le interazioni degli utenti con le nostre app e offerte. I dati degli eventi comprendono, ad esempio, i clic su determinati pulsanti, l'invio di moduli e/o gli eventi di scorrimento. Trattiamo i dati raccolti a fini di analisi interna. I dati possono anche essere inoltrati a destinatari da noi utilizzati, come Google, e lì elaborati. Utilizziamo questi dati anche come base per migliorare le nostre interfacce utente, i nostri servizi e prodotti e per ottimizzare le nostre attività di marketing, i processi interni e come parte della gestione del rischio, ad esempio per la prevenzione delle frodi. Il trattamento può includere, ove necessario per le finalità sopra indicate, la creazione di profili utente. La raccolta e l'elaborazione di questi dati avviene esclusivamente sulla base del tuo consenso ai sensi del § 25 (1) TDDDG in combinato disposto con l'art. 6 (1) (a) del GDPR, che ci hai fornito visitando il nostro sito web o nelle nostre app.
3.3.22 Meta
Utilizziamo i servizi "Meta Pixel" e "Meta Conversion API" di Meta Platforms Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublino 2, Irlanda ("Meta") per collocare le nostre campagne di marketing in modo mirato con Meta e all'interno dei servizi dei partner che collaborano con Meta (il cosiddetto "Audience Network", vedi: https://www.facebook.com/audiencenetwork/). Questo ci permette di indirizzare le campagne di marketing a persone che hanno già visitato i nostri siti web e le nostre app o che hanno determinate caratteristiche, come l'interesse per determinati argomenti o prodotti. Inoltre, possiamo determinare l'efficacia delle nostre campagne di marketing registrando determinate azioni (i cosiddetti "eventi") che si svolgono sul sito web o all'interno dell'app. Ciò comprende, ad esempio, la registrazione, il completamento del processo di identificazione, la conclusione di un contratto con il cliente e la prima transazione (le cosiddette "conversioni"). La raccolta e l'elaborazione di questi dati avviene esclusivamente sulla base del tuo consenso ai sensi del § 25 (1) TDDDG in combinato disposto con l'art. 6 (1) (a) del GDPR, che ci hai fornito visitando il nostro sito web o nelle nostre app.
La raccolta e la trasmissione dei dati relativi agli eventi a Meta (ma non l'ulteriore elaborazione dei dati) vengono effettuate sotto responsabilità congiunta con Meta. A tal fine, abbiamo stipulato un accordo specifico con Meta sulla contitolarità del trattamento (disponibile all'indirizzo: https://www.facebook.com/legal/controller_addendum), che disciplina, tra l'altro, le misure di sicurezza da adottare (disponibile all'indirizzo: https://www.facebook.com/legal/terms/data_security_terms) e la responsabilità per l'adempimento dei diritti degli interessati (ovvero, gli utenti possono, ad esempio, inviare richieste di informazioni o richieste di cancellazione direttamente a Meta).
Il trattamento congiunto viene effettuato per le seguenti finalità:
- Visualizzazione di informazioni pubblicitarie sui contenuti che corrispondono ai presunti interessi degli utenti;
- Consegna di messaggi commerciali e transazionali (ad es., rivolgendosi agli utenti tramite Facebook Messenger);
- Migliorare l’erogazione degli annunci e la personalizzazione delle funzionalità e dei contenuti (ad es., migliorare l'identificazione di quali contenuti o informazioni pubblicitarie possono interessare gli utenti).
Se Meta ci fornisce analisi e report in forma aggregata e senza dettagli sui singoli utenti, questo trattamento viene effettuato sulla base del nostro accordo di trattamento dei dati con Meta. Ulteriori informazioni sull’accordo sul trattamento dei dati sono disponibili su https://www.facebook.com/legal/terms/dataprocessing) e https://www.facebook.com/legal/terms/data_security_terms).
3.3.23 LinkedIn Insight Tag
Utilizziamo il "LinkedIn Insight Tag" di LinkedIn Corporation, 2029 Stierlin Court, Mountain View, CA 94043, USA. Tramite il LinkedIn Insight Tag riceviamo valutazioni aggregate e anonime delle nostre campagne pubblicitarie su LinkedIn e inoltre informazioni aggregate e anonime su come gli utenti interagiscono con il nostro sito web e le nostre app. Utilizziamo le informazioni per comprendere l'efficacia delle nostre campagne di marketing, per valutarle e per presentare contenuti corrispondenti nelle nostre inserzioni su LinkedIn. Il LinkedIn Insight Tag viene utilizzato per raccogliere dati sulle visite degli utenti al nostro sito web, inclusi URL, referrer, indirizzo IP, caratteristiche del dispositivo e del browser, timestamp e pagine viste. La raccolta e l'elaborazione di questi dati avviene esclusivamente sulla base del tuo consenso ai sensi del § 25 (1) TDDDG in combinato disposto con l'art. 6 (1) (a) del GDPR, che ci hai fornito visitando il nostro sito web o nelle nostre app.
Puoi opporti alla raccolta dei dati generati dal cookie e al loro trattamento da parte di LinkedIn al seguente link: https://www.linkedin.com/psettings/guest-controls/retargeting-opt-out.
Ulteriori informazioni sono disponibili nell'informativa sulla privacy di LinkedIn: https://www.linkedin.com/legal/privacy-policy.
3.3.24 Microsoft Advertising Remarketing
Sul nostro sito web utilizziamo “Microsoft Advertising Remarketing” di Microsoft Corporation, One Microsoft Way, Redmond, WA 98052-6399, USA ("Microsoft"). Se l'utente ha raggiunto il nostro sito web tramite un annuncio pubblicitario di Microsoft, quest'ultima imposterà un cosiddetto "cookie di conversione" sul dispositivo finale, con il quale potremo verificare che è stato cliccato un annuncio pubblicitario di Microsoft che ha reindirizzato l'utente al nostro sito web dopo che una determinata pagina di destinazione ("sito di conversione") è stata visitata in precedenza. Microsoft raccoglie, elabora e utilizza informazioni tramite il cookie, sulla base del quale vengono creati profili di utilizzo utilizzando pseudonimi. Questi profili d'uso sono utilizzati per analizzare il comportamento dei visitatori e sono utilizzati per visualizzare annunci pubblicitari. La raccolta e l'elaborazione di questi dati avviene esclusivamente sulla base del tuo consenso ai sensi del § 25 (1) TDDDG in combinato disposto con l'art. 6 (1) (a) del GDPR, che ci hai fornito visitando il nostro sito web o nelle nostre app.
Puoi trovare ulteriori informazioni sulla protezione dei dati in Microsoft nell’informativa sulla privacy di Microsoft all'indirizzo https://privacy.microsoft.com/en-us/privacystatement.
3.3.25 TikTok
Utilizziamo le tecnologie di tracciamento di TikTok Technology Limited, 10 Earlsfort Terrace, Dublino D02 T380 Ireland, per mostrare pubblicità mirata e personalizzata sulla piattaforma “TikTok” e per creare profili utente basati sugli interessi. Utilizziamo i dati per misurare l'efficacia degli annunci e per ottimizzare le prestazioni delle nostre campagne di marketing su TikTok. Inoltre, misuriamo le conversioni dalle pubblicità su TikTok per ottimizzare le pubblicità, creare gruppi target per le pubblicità future e raggiungere nuovamente gli utenti che hanno già effettuato un evento sul nostro sito web. Trattiamo questi dati principalmente per garantire che il contenuto dei nostri annunci sia pertinente per i nostri utenti. La raccolta e l'elaborazione di questi dati avviene esclusivamente sulla base del tuo consenso ai sensi del § 25 (1) TDDDG in combinato disposto con l'art. 6 (1) (a) del GDPR, che ci hai fornito visitando il nostro sito web o nelle nostre app.
3.3.26 Pubblicità su Reddit
Utilizziamo le tecnologie di tracciamento di Reddit Netherlands B.V., Euro Business Center, Keizersgracht 62, 1015CS, Amsterdam, Paesi Bassi, per mostrare pubblicità mirata e personalizzata sulla piattaforma “Reddit” e per creare profili utente basati sugli interessi. Utilizziamo i dati anche per migliorare le campagne e le inserzioni future sulla piattaforma Reddit e per misurare le conversioni basate sugli eventi delle inserzioni Reddit al fine di indirizzare meglio le inserzioni ai nostri gruppi target. La raccolta e l'elaborazione di questi dati avviene esclusivamente sulla base del tuo consenso ai sensi del § 25 (1) TDDDG in combinato disposto con l'art. 6 (1) (a) del GDPR, che ci hai fornito visitando il nostro sito web o nelle nostre app.
3.3.27 Adjust
Per misurare il successo delle nostre campagne di app marketing, per le nostre ricerche di mercato e ottimizzare le nostre app, utilizziamo la tecnologia di analisi “Adjust” di adjust GmbH, Saarbrücker Str. 37A, 10405 Berlino, Germania. Adjust elabora i dati relativi all'interazione con il nostro materiale pubblicitario, i dati di installazione e di evento (ad es. inizio dell'onboarding, conferma dell'email di onboarding, conclusione del contratto) nel contesto dell'utilizzo delle nostre app e li fornisce come valutazioni pseudonimizzate. A tal fine, vengono elaborati i seguenti dati dell'utente: dati di utilizzo IT (ad es. timestamp degli eventi, timestamp dei clic assegnati, indirizzo IP), informazioni sul dispositivo (ad es. IDFA o Android ID, versione e tipo di sistema operativo, numero di modello e codice del paese del dispositivo finale, provider di servizi Internet) nonché l'ID Meta Ads, l'ID della campagna e l'ID del set di annunci. Le informazioni raccolte vengono utilizzate per l'esecuzione e l'ottimizzazione delle campagne pubblicitarie della nostra app e vengono inoltre inoltrate a fornitori o partner pubblicitari corrispondenti (ad es. Meta, TikTok o Google). La raccolta e l'elaborazione di questi dati avviene esclusivamente sulla base del tuo consenso ai sensi del § 25 (1) TDDDG in combinato disposto con l'art. 6 (1) (a) del GDPR, che ci hai fornito visitando il nostro sito web o nelle nostre app.
Inoltre, puoi opporti alla raccolta, alla valutazione e all'utilizzo dei tuoi dati all'indirizzo https://www.adjust.com/forget-device
4. Fornitura dei nostri servizi
4.1. Registrazione e creazione del profilo cliente
Per usufruire dei nostri servizi, è necessario registrarsi, creare un profilo cliente e aprire un conto di compensazione e un conto deposito titoli. A tal fine, raccogliamo i tuoi dati di contatto e di identificazione (ad es. titolo, nome e cognome, indirizzo, indirizzo email, numero di telefono, data, luogo e paese di nascita e nazionalità), dati fiscali (ad es. codice fiscale, residenza fiscale) e dati del conto di riferimento (ad es. IBAN). I dati sopracitati vengono inoltre raccolti ed elaborati, laddove offriamo tale servizio nel rispettivo prodotto e mercato, in relazione all'apertura di un conto titoli per un minore. Nell'ambito del processo di registrazione, imposterai anche una password per il tuo accesso personale. Inoltre, a seconda dei servizi che utilizzi, raccogliamo informazioni sulla tua conoscenza ed esperienza in relazione alle transazioni in determinati tipi di strumenti finanziari o servizi di investimento, informazioni sui tuoi obiettivi di investimento, inclusa la tua tolleranza al rischio, e sulla tua situazione finanziaria, inclusa la tua capacità di sopportare le perdite. Elaboriamo questi dati per potervi raccomandare una strategia d'investimento adeguata in base al servizio scelto, o per valutare l'adeguatezza di determinati strumenti finanziari. Conserviamo i dati inseriti durante il processo di registrazione per un massimo di sei mesi, per permetterti di riprendere la registrazione. Il trattamento di cui sopra viene effettuato, a seconda del trattamento specifico, per adempiere ai nostri obblighi legali e contrattuali conformemente all'art. 6 (1) (b) e (c) GDPR.
Se hai aperto un conto di deposito per l'utilizzo dei nostri servizi non presso di noi, ma presso Baader Bank AG, Weihenstephaner Str. 4, 85716 Unterschleißheim, Germania, Baader Bank AG tratterà i tuoi dati sotto la propria responsabilità. Informazioni sulla protezione dei dati presso Baader Bank AG sono disponibili all'indirizzo https://www.baaderbank.de/en/imprint/data-protection-declaration (in lingua inglese).
4.2. Processo di identificazione
Nell'ambito degli obblighi di due diligence previsti dalla legge antiriciclaggio, siamo tenuti a identificare i nostri clienti e, se applicabile, i loro rappresentanti quando instauriamo un rapporto commerciale. A tal fine, trattiamo i dati di contatto e identificativi forniti durante la registrazione, in particolare nome, nazionalità, data e luogo di nascita, indirizzo, indirizzo email e numero di telefono. L'identificazione avviene sulla base di un documento d'identità valido o, nel caso di minori, sulla base di un certificato di nascita o di un documento analogo, eventualmente corredato da una traduzione ufficiale. Conserviamo le informazioni richieste dalla legge, copie dei documenti presentati e, laddove la procedura lo preveda, registrazioni video e audio della procedura di identificazione. La base giuridica è l'art. 6 (1) (b) e (c) GDPR.
Non tutte le procedure di identificazione descritte di seguito si applicano in egual misura a tutti i prodotti, mercati, filiali e gruppi di clienti. La procedura da utilizzare in ogni singolo caso dipende in particolare dal prodotto selezionato, dal mercato o dal settore, dal paese di residenza, dalla disponibilità della procedura e da eventuali identificazioni già effettuate. Laddove sia possibile riutilizzare un'identificazione già effettuata, non eseguiamo sempre una nuova procedura.
Per l'identificazione, utilizziamo i seguenti responsabili del trattamento dei dati a seconda della procedura applicabile:
- Procedura POSTIDENT: Deutsche Post AG, Charles-de-Gaulle-Straße 20, 53113 Bonn, Germania.
- Altre procedure: Se non si utilizza la procedura POSTIDENT e non è possibile riutilizzare un documento di identificazione esistente, la verifica viene generalmente effettuata da Fourthline BV, Tesselschadestraat 12, 1054 ET, Amsterdam, Paesi Bassi. Ciò vale in particolare per i clienti delle succursali.
Trattiamo i dati identificativi, le copie dei documenti e le altre prove raccolte nella rispettiva procedura per effettuare l'identificazione e per adempiere ai nostri obblighi legali e contrattuali sulla base dell'art. 6 (1) (b) e (c) GDPR. Ulteriori informazioni sono reperibili nelle informative sulla privacy dei rispettivi fornitori.
Laddove ciò sia necessario per adempiere a obblighi legali e normativi, effettuiamo confronti continui con le liste di sanzioni e verifiche per accertare se i nostri clienti siano persone politicamente esposte. A tal fine, potremmo trasferire dati personali, in particolare dati identificativi e di contatto, a destinatari appartenenti alle categorie di fornitori di servizi esterni di screening, gestione database e conformità. La base giuridica è l'art. 6 (1) (c) GDPR. Qualora la procedura di identificazione fornita includa l'identificazione tramite video chat, il fornitore utilizzato in ciascun caso ottiene il tuo consenso espresso ai sensi dell'art. 6 (1) (a) GDPR all'inizio per scattare foto e registrare la conversazione. È possibile revocare il consenso in qualsiasi momento interrompendo il processo di identificazione video e, ove disponibile, utilizzando un metodo di identificazione alternativo.
4.3. Negoziazione di titoli e strumenti finanziari, gestione delle attività
Per fornire i nostri servizi, in particolare per elaborare gli ordini di titoli, trattiamo i tuoi dati personali e potremmo trasferirli a terzi, come banche depositarie, altri istituti o istituzioni comparabili. La base giuridica del trattamento è l'art. 6 (1) (b) e (c) GDPR, in quanto ciò è necessario per l'adempimento dei nostri obblighi contrattuali e legali.
4.4 Offerta di credito (“Credit”)
Al momento della richiesta di un prestito basato su titoli nell'ambito della nostra offerta di credito e per determinare il limite di credito, effettuiamo una valutazione del merito creditizio. A tal fine, utilizziamo un sistema di scoring interno e trasmettiamo i vostri dati anche alle agenzie di credito. Ulteriori informazioni sullo scoring sono disponibili nella sezione Processo decisionale automatizzato e sulle agenzie di credito nella sezione Destinatari o categorie di destinatari dei dati personali. La base giuridica del trattamento è l'art. 6 (1) (b) e (f) GDPR, in quanto necessario per l'adempimento dei nostri obblighi contrattuali e per il nostro legittimo interesse a determinare il merito creditizio e i rischi di default.
4.5 Conto fiduciario Omnibus
Collaboriamo con banche fiduciarie per la custodia dei fondi della clientela. Puoi controllare gli estratti conto per vedere quale banca fiduciaria detiene i tuoi fondi.
Per la custodia dei saldi dei fondi della clientela, trasmettiamo i tuoi dati personali e le informazioni sui saldi alla rispettiva banca fiduciaria ai fini della garanzia sui depositi. Trasmettiamo i tuoi dati personali alla rispettiva banca fiduciaria al fine di adempiere ai nostri obblighi contrattuali in conformità con l'art. 6 (1) (b) GDPR, in particolare per la copertura dei saldi con la garanzia dei depositi applicabile. Le banche fiduciarie elaborano i dati sotto la propria responsabilità.
4.6 Preparazione delle informazioni fiscali
Trattiamo i dati delle tue transazioni finanziarie e i dati fiscali (ad esempio, il tuo numero di identificazione fiscale personale e la tua residenza fiscale) per calcolare la ritenuta fiscale alla fonte e per fornirti le relative informazioni fiscali. Qualora venga predisposta una dichiarazione dei redditi per clienti residenti al di fuori della Germania, questa viene redatta da KPMG AG, Badenerstrasse 172, CH-8036 Zurigo, Svizzera ("KPMG"). A tal fine, trasferiamo a KPMG i numeri di identificazione interni e i dati relativi alle transazioni finanziarie necessari (ad esempio, numero di titolo, tipo di ordine e orario di esecuzione). Il trasferimento dei dati di cui sopra alla Svizzera in quanto paese terzo si basa su una decisione di adeguatezza della Commissione Europea ai sensi dell'art. 45 GDPR. Ulteriori informazioni sono disponibili qui: https://eur-lex.europa.eu/legal-content/IT/TXT/?uri=CELEX%3A32000D0518.
Si prega di notare che KPMG tratta i dati sotto la propria responsabilità. Per ulteriori informazioni, puoi consultare l'informativa sulla privacy di KPMG all'indirizzo: https://kpmg.com/it/it/home/misc/privacy.html.
La base giuridica per il trattamento dei suddetti dati è l'art. 6 (1) (b) e (c) GDPR, in quanto ciò è necessario per l'adempimento dei nostri obblighi contrattuali e legali.
4.7 Gestione del rischio, prevenzione, rilevamento e investigazione dei reati penali
Trattiamo i dati personali raccolti nell'ambito del processo di stipula del contratto o elaborati nell'ambito del rapporto contrattuale ai fini della prevenzione delle frodi e del riciclaggio di denaro e ai fini della gestione del rischio per identificare e valutare i potenziali rischi finanziari a cui siamo esposti. Nel corso del nostro rapporto commerciale, potremmo richiedere ulteriori documenti e informazioni sull'origine delle attività, come ad esempio prove di reddito, dichiarazioni dei redditi o estratti conto di altre istituzioni. In casi di forte sospetto, potremmo raccogliere ulteriori informazioni da fonti pubblicamente accessibili e di tenerne conto nel processo decisionale per il blocco o il rilascio di transazioni sospette. Per la valutazione mirata di tali informazioni utilizziamo anche procedure supportate dalla tecnologia, compresa l'intelligenza artificiale. Tuttavia, la valutazione finale e il processo decisionale, ad esempio in merito al blocco o allo sblocco di transazioni sospette, sono di norma effettuati dai nostri collaboratori.
Il trattamento viene effettuato sulla base del nostro legittimo interesse a prevenire danni a noi, a te o a terzi, nonché alla valutazione e alla gestione dei rischi ai sensi dell'art. 6 (1) (f) GDPR, nonché per l'adempimento dei corrispondenti obblighi legali in conformità con l’art. 6 (1) (c) GDPR. Allo stesso tempo, queste misure servono anche a proteggere la clientela da possibili disposizioni non autorizzate da parte di terzi.
4.8. Compilazione di statistiche e analisi
Trattiamo i dati personali che raccogliamo nell'ambito dell'avvio del contratto o del rapporto contrattuale con l'utente, nonché i dati di utilizzo dei nostri prodotti e servizi, sulla base del nostro legittimo interesse ai sensi dell'art. 6 (1) (f) GDPR, per fornire analisi, valutazioni e statistiche personali (ad es. il riepilogo di fine anno) e per analizzare la nostra attuale base di clienti.
Elaboriamo questi dati anche per creare serie di dati statistici anonimi. Questo trattamento si basa sul nostro legittimo interesse ai sensi dell'art. 6 (1) (f) GDPR per creare previsioni e relazioni e per valutare e ottimizzare le nostre prestazioni e la qualità dei prodotti. Questi dati anonimizzati non costituiscono dati personali.
4.9 Comunicazione in relazione all'utilizzo dei nostri prodotti e servizi
Per informarti sui processi relativi al tuo utilizzo dei nostri prodotti e servizi, utilizziamo email, SMS, lettere e notifiche push, nonché altri canali di comunicazione all'interno delle nostre app per adempiere ai nostri obblighi contrattuali in conformità con l'art. 6 (1) (b) GDPR. A tal fine utilizziamo i seguenti responsabili del trattamento dei dati. Salesforce.com Germany GmbH, Erika-Mann-Str. 31-37, 80636 Monaco di Baviera, Germania per l'invio di email e notifiche push, Sipgate GmbH, Gladbacher Straße 74, 40219 Düsseldorf, Germania per l'invio di SMS e Deutsche Post AG, Charles-de-Gaulle-Straße 20, 53113 Bonn, Germania e Deutsche Post E-POST Solutions GmbH, Vorgebirgsstraße 49, 53119 Bonn, Germania per l'invio di lettere.
4.10 Periodi di conservazione generali
I tuoi dati personali saranno conservati e trattati per tutta la durata del rapporto commerciale. Cancelliamo o rendiamo anonimi i dati dopo che il rapporto commerciale con te è stato completamente risolto ed elaborato, ma al più presto dopo la scadenza dei periodi di conservazione previsti dalla legge, dai regolamenti e/o altrimenti richiesti e se i dati non sono più necessari per l'affermazione, l'esercizio e/o la difesa dei diritti legali. I periodi di conservazione si applicano anche ai documenti e alle informazioni relative ai minori.
In qualità di società regolamentata siamo soggetti a diversi obblighi di registrazione e archiviazione che derivano principalmente dalla legge tedesca sulle banche (KWG), dalla legge tedesca sul commercio di titoli (WpHG), dalla legge tedesca contro il riciclaggio di denaro (GwG), dal codice commerciale tedesco (HGB) e dal codice fiscale tedesco (AO). Questi obblighi di registrazione e conservazione previsti dalla legge ci impongono (a seconda della normativa applicabile) di conservare i dati per almeno cinque (5) anni e fino a dieci (10) anni. Questi obblighi si applicano anche ai processi che consentono l'avvio di un rapporto contrattuale o la conclusione di un contratto. L'elaborazione e la conservazione dei dati avviene per adempiere agli obblighi di conservazione previsti dalla legge ai sensi dell'art. 6 (1) (c) GDPR.
Inoltre, anche i periodi di conservazione previsti dal diritto civile sono rilevanti per determinare la durata della conservazione dei dati. Secondo le disposizioni del Codice Civile tedesco (BGB), questi periodi di prescrizione possono arrivare fino a 30 anni, mentre il periodo di prescrizione regolare è di tre anni. La base giuridica per questo è l'art. 6 (1) (f) GDPR, in quanto abbiamo un interesse legittimo alla conservazione delle prove per garantire le nostre rivendicazioni legali.
5. Gestione delle attività (ING, Oskar e Gerd Kommer Capital)
5.1 Trattamento dei dati nell'ambito della collaborazione con ING
Le seguenti informazioni sul prodotto ING si applicano esclusivamente ai clienti che utilizzano questa offerta nell'ambito della collaborazione con ING. Nell'ambito della nostra collaborazione con ING-DiBa AG, Theodor-Heuss-Allee 2, 60486 Francoforte sul Meno, Germania ("ING"), ING agisce come banca depositaria, mentre Scalable Capital gestisce il tuo portafoglio. Per utilizzare questi servizi è necessario aprire un conto di deposito con un conto di regolamento presso ING in qualità di banca depositaria collaboratrice. La raccolta e l'elaborazione dei dati personali ai fini dell'adempimento dei requisiti contrattuali, legali e normativi viene effettuata da ING sotto la propria responsabilità.
Trattiamo i tuoi dati personali, quali dati di contatto e identificativi, al fine di fornire servizi di gestione del portafoglio, ad esempio per impartire istruzioni di acquisto e vendita di titoli, per fornirti periodicamente riepiloghi e report e per suggerirti strategie di investimento in linea con il tuo profilo di rischio. Il trattamento viene effettuato per adempiere ai nostri obblighi contrattuali e legali ai sensi dell' 6 (1) (b) e (c) GDPR.
Ulteriori informazioni sulla protezione dei dati presso ING sono disponibili all'indirizzo: https://www.ing.de/datenschutz/.
5.2 Elaborazione dei dati nell'ambito della gestione patrimoniale “Oskar”
Le seguenti informazioni sul prodotto "Oskar" si applicano esclusivamente ai clienti residenti in Germania che utilizzano questa offerta nell'ambito della collaborazione con "Oskar". “Oskar” è un marchio di Oskar.de GmbH, Gartenstraße 67, 76135 Karlsruhe, Germania, che gestisce i siti web e le app sotto la propria responsabilità. Scalable Capital gestisce le tue attività, mentre Baader Bank AG, Weihenstephaner Str. 4, 85716 Unterschleißheim, Germania, gestisce i conti titoli con i conti di regolamento. Per utilizzare questi servizi è necessario aprire un conto di deposito on un conto di compensazione presso Baader Bank AG in qualità di banca depositaria collaboratrice. Laddove Baader Bank AG tratti dati personali per l'apertura e la gestione del conto di custodia e del conto di regolamento e per adempiere ai propri obblighi contrattuali, legali e normativi, agisce in tal senso in qualità di titolare del trattamento indipendente. Informazioni sulla protezione dei dati presso Baader Bank AG sono disponibili all'indirizzo https://www.baaderbank.de/en/imprint/data-protection-declaration (in lingua inglese).
Laddove Oskar tratti dati personali per il funzionamento dei siti web e delle app, per l'esecuzione del processo di registrazione, per la comunicazione con i clienti o per l'adempimento dei propri obblighi legali e normativi, Oskar agisce in qualità di titolare del trattamento indipendente. Nell'ambito della procedura di registrazione, Oskar raccoglie i tuoi dati personali di contatto e di identificazione (ad esempio titolo, nome e cognome, indirizzo, indirizzo email, numero di telefono, data, luogo e paese di nascita e nazionalità), i tuoi dati fiscali (ad esempio codice fiscale o residenza fiscale), l'IBAN del tuo conto di riferimento, informazioni sulla tua situazione finanziaria e, ove necessario per la rispettiva offerta, i dati personali di contatto e di identificazione di terzi, come figli o nipoti del titolare del conto (ad esempio certificati di nascita di minori o documenti relativi all'affidamento dei figli), e ce li trasmette. Per le comunicazioni scritte utilizziamo l'indirizzo email service@oskar.de. Questa casella di posta elettronica ci viene fornita da Oskar.de GmbH nell'ambito del nostro accordo sul trattamento dei dati.
Laddove trattiamo dati personali a noi trasmessi in relazione all'offerta Oskar o da noi raccolti in relazione alla fornitura di servizi di gestione patrimoniale, il trattamento viene effettuato al fine di fornire i servizi di cui siamo responsabili e per adempiere ai nostri obblighi legali ai sensi dell'art. 6 (1) (b) e (c) GDPR. Ulteriori informazioni sulla protezione dei dati presso Oskar.de GmbH sono disponibili all'indirizzo https://www.oskar.de/datenschutz/.
5.3 Elaborazione dei dati nell'ambito della gestione patrimoniale “Gerd Kommer Capital”
Le seguenti informazioni si applicano esclusivamente ai clienti esistenti residenti in Germania e al trattamento dei dati in relazione alla cessazione, alla liquidazione o alla migrazione di rapporti contrattuali esistenti nell'ambito della precedente offerta "Gerd Kommer Capital". Questo servizio non è più disponibile per i nuovi clienti.
L'indirizzo di servizio service@gerd-kommer-capital.de può continuare ad essere utilizzato per le comunicazioni scritte. Questa casella di posta elettronica ci viene messa a disposizione da Gerd Kommer Invest GmbH nell'ambito del nostro accordo sul trattamento dei dati.
Baader Bank AG tratta i dati personali richiesti sotto la propria responsabilità laddove un conto di custodia o un conto di compensazione presso Baader Bank AG (Weihenstephaner Str. 4, 85716 Unterschleißheim, Germania) è o è stato mantenuto in relazione a rapporti contrattuali esistenti o terminati. Informazioni sulla protezione dei dati presso Baader Bank AG sono disponibili all'indirizzo https://www.baaderbank.de/en/imprint/data-protection-declaration (in lingua inglese).
Laddove trattiamo dati personali in relazione all'attuazione, alla cessazione, alla liquidazione o alla migrazione di rapporti contrattuali esistenti e per adempiere agli obblighi di conservazione e di prova previsti dalla legge, ciò avviene sulla base dell'art. 6 (1) (b) e (c) GDPR e, ove necessario, art. 6 (1) (f) GDPR.
6. Assistenza e supporto alla clientela
6.1 Informazioni generali sull'elaborazione delle richieste della clientela
Puoi contattarci tramite la nostra hotline di assistenza, per posta, dal nostro modulo web, via chat e email e inviarci una richiesta. In questo contesto, trattiamo le informazioni e i dati da te forniti, compresi i dati personali come nome, cognome, indirizzo email e numero di telefono e, se applicabile, l'ora della richiesta e la durata della tua chiamata in un ticket, per contattarti ed elaborare la tua richiesta. Quando utilizzi la chat, vengono memorizzati il registro della chat, i tuoi dati di utilizzo (ad esempio, ora di inizio e fine della richiesta, durata dell'interazione, indirizzo IP), i dati di identificazione del dispositivo (ad esempio, tipo di sistema operativo o modello del dispositivo) e i dati relativi agli eventi e, se applicabile, possono essere associati al tuo account. Per rispondere in modo efficiente alle tue richieste e per garantire un elevato livello di servizio, i dati degli utenti possono essere visualizzati dai nostri collaboratori durante la richiesta in corso (la cosiddetta "sessione") nell'ambito della live chat. Il trattamento viene effettuato per adempiere ai nostri obblighi contrattuali o nell'ambito dell'avvio e dell'esecuzione del contratto ai sensi dell'art. 6 (1) (b) GDPR. Inoltre, trattiamo le informazioni in conformità con l’art. 6 (1) (f) GDPR al fine di migliorare costantemente il nostro servizio e supporto clienti.
6.2 Informazioni sui responsabili del trattamento dei dati
A seconda del canale di comunicazione, del tipo di richiesta e del prodotto, mercato o filiale di competenza interessati, utilizziamo diversi responsabili del trattamento dei dati per gestire le richieste. Tra questi rientrano, in particolare, i fornitori di servizi che ci supportano nella ricezione, elaborazione, documentazione e gestione delle richieste dei clienti. In qualità di fornitore di servizi di elaborazione per i processi CRM e di ticketing, utilizziamo in particolare Salesforce.com Germany GmbH, Erika-Mann-Str. 31-37, 80636 Monaco di Baviera, Germania. In relazione all'utilizzo di Salesforce, non si può escludere, in singoli casi, il trattamento dei dati personali negli Stati Uniti. In questo caso, abbiamo concordato con Salesforce, Inc., Salesforce Tower, 415 Mission Street, 3rd Floor, San Francisco, CA 94105, USA, le corrispondenti clausole contrattuali standard dell'UE, in conformità alla decisione di esecuzione (UE) 2021/914 della Commissione del 4 giugno 2021. È possibile consultare la Decisione di esecuzione (UE) 2021/914, comprese le clausole contrattuali standard dell'UE utilizzate tramite il seguente link: https://eur-lex.europa.eu/legal-content/IT/TXT/?uri=CELEX%3A32021D0914.
6.3 Registrazioni di conversazioni telefoniche, analisi delle interazioni con i clienti e sondaggi di gradimento
Se ci contatti telefonicamente e per la chiamata in questione è prevista una registrazione, otteniamo il tuo consenso esplicito ai sensi dell'art. 6 (1) (a) GDPR prima dell'inizio della chiamata per registrare la conversazione. La registrazione viene effettuata a scopo di controllo qualità e per l'individuazione e l'implementazione di misure volte a migliorare l'esperienza del cliente, l'assistenza clienti e i nostri prodotti e servizi. Non tutte le telefonate sono registrate. La registrazione avviene solo previo consenso dell'utente. Puoi revocare il tuo consenso alla registrazione in qualsiasi momento informando l'operatore durante la conversazione oppure inviandoci la tua revoca al termine della conversazione tramite i recapiti indicati nella sezione "I tuoi contatti". Solo se hai dato il tuo esplicito consenso a registrare una o più conversazioni, registreremo la conversazione e collegheremo la registrazione alla cronologia esistente delle conversazioni precedenti. Le registrazioni delle chiamate e le interazioni con i clienti vengono utilizzate per garantire la qualità del lavoro degli operatori, esaminare e chiarire i reclami, identificare le esigenze formative, mantenere elevati standard di qualità del servizio clienti e migliorare l'assistenza, i prodotti e i servizi offerti. Generalmente eliminiamo le registrazioni delle chiamate e le relative valutazioni entro 30 giorni, a meno che altri obblighi di conservazione non ne impediscano la cancellazione. Se ci hai dato il tuo consenso a questo scopo, ti invieremo un questionario a seguito del tuo contatto con il nostro servizio clienti al fine di analizzare la qualità del nostro servizio e ricavare misure di miglioramento (ai sensi dell'art. 6 (1) (a) GDPR).
6.4 Assistenti AI
Consentiamo di interagire con chatbot basati sull'intelligenza artificiale ("Assistenti AI"). Questi strumenti ti consentono di ottenere informazioni su argomenti finanziari e di investimento di carattere generale ("Assistente di ricerca") e sui nostri prodotti e servizi ("Assistente di supporto"). Se inserisci dati personali durante le tue interazioni con gli Assistenti AI, tali dati saranno trattati nella misura descritta di seguito. Per la fornitura degli Assistenti AI trattiamo i dati tecnici relativi al momento dell’interazione (ad es. indirizzo IP, ID utente, ID sessione, ID traccia, data e ora, informazioni sull'ambiente utilizzato (mobile o web)), la cronologia delle interazioni (ad es. input e output del modello), il feedback dell'utente a seguito dell'interazione e i dati generali di utilizzo (ad es. numero e frequenza delle interazioni, data e ora, tipo di utilizzo). Quando si utilizzano gli Assistenti AI per rispondere a domande specifiche sul proprio conto di custodia o sul proprio conto corrente, potrebbero essere elaborati anche dati di identificazione personale, cronologia delle comunicazioni, prodotti utilizzati e dati relativi al conto e alle transazioni finanziarie. Il trattamento si estende anche ai dati personali di eventuali persone autorizzate/rappresentanti legali e persone che conferiscono procure associate al tuo conto. I dati non saranno utilizzati per l'addestramento dei rispettivi modelli di intelligenza artificiale. Il trattamento dei dati di cui sopra è necessario per garantire una prestazione funzionale affidabile degli Assistenti AI, per fornire informazioni valide e per prevenire un uso improprio degli Assistenti AI. I tuoi dati personali sono trattati sulla base del contratto in essere tra te e Scalable Capital per l'utilizzo degli Assistenti AI ai sensi dell'art. 6 (1) (b) GDPR. Inoltre, trattiamo i dati per l'analisi della domanda e l'ottimizzazione continua dei nostri servizi sulla base dei nostri legittimi interessi ai sensi dell'art. 6 (1) (f) GDPR. I dati raccolti sono trattati in forma pseudonima per quanto possibile. Non è possibile associare direttamente i dati a te senza utilizzare informazioni memorizzate separatamente. I dati di cui sopra vengono conservati per un minimo di tre anni e un massimo di sei anni, in conformità con gli obblighi di conservazione previsti dalla legge. Se attivi Scalable CLI o colleghi il tuo account Scalable, nelle tue impostazioni, ad assistenti AI esterni o client MCP, i tuoi dati personali possono essere trattati e trasferiti al rispettivo fornitore nella misura necessaria per fornire la funzionalità richiesta. Ti preghiamo di notare che, una volta trasferiti i dati a un assistente AI esterno o a un client MCP, tale fornitore può trattarli nel proprio ambiente e per proprio conto, in conformità con la propria informativa sulla privacy e i propri termini.
Per la fornitura degli Assistenti AI ci affidiamo ai seguenti fornitori di servizi:
- AWS: fornitura e hosting dell'infrastruttura tecnica (vedere 3.1 Hosting).
- OpenAI Ireland Ltd, 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublino 1, D01 YC43, Irlanda (“OpenAI”): fornitura di modelli di intelligenza artificiale che rispondono alle richieste dell'utente (ad esempio, generazione di risposte, identificazione delle fonti di informazione necessarie per generare la risposta). Un accordo sul trattamento dei dati è stato concluso con OpenAI e le corrispondenti clausole contrattuali standard dell'UE sono state concordate con OpenAI LP 3180 18th Street San Francisco, CA 94110, con sede negli Stati Uniti, in conformità alla decisione di esecuzione (UE) 2021/914 della Commissione del 4 giugno 2021. È possibile consultare la decisione di esecuzione (UE) 2021/914, comprese le clausole contrattuali standard dell'UE utilizzate tramite il seguente link: https://eur-lex.europa.eu/legal-content/IT/TXT/?uri=CELEX%3A32021D0914.
7. Comunicazione via email (newsletter, marketing), notifiche push di marketing, campagne di marketing, fasi di beta test e attività di marketing e informazioni ai rappresentanti dei media.
7.1 Comunicazione via email (newsletter, marketing)
Per poterti inviare contenuti di marketing personalizzati da parte nostra e dei nostri partner e per condurre indagini sui clienti al fine di migliorare i nostri prodotti e servizi, chiediamo il tuo consenso quando apri un account o ti registri alla newsletter. In questo contesto, analizziamo il tuo comportamento (ad esempio, transazioni recenti, partecipazione a eventi e webinar) e utilizziamo queste informazioni per fornirti informazioni personalizzate, pertinenti e in linea con i tuoi interessi personali. Inoltre, abbiamo implementato i cosiddetti pixel nella nostra newsletter per comprendere meglio la tua interazione con essa e i nostri contenuti. Il trattamento si basa sul suo consenso (art. 6 (1) (a) GDPR. Il consenso può essere revocato in qualsiasi momento con effetto per il futuro. Per farlo, è sufficiente cliccare su "Annulla iscrizione" alla fine di un'email di marketing o contattarci utilizzando le opzioni di contatto sopra menzionate. La revoca del consenso non pregiudica la liceità del trattamento basato sul consenso prima della sua revoca.
Per garantire che nessuno possa registrarsi con un indirizzo email di terzi, abbiamo implementato la cosiddetta procedura di double opt-in. Ciò significa che dopo la registrazione riceverai un'email che ti chiederà di confermare la tua iscrizione. La conferma dell'iscrizione alla newsletter viene registrata al fine di dimostrare l'avvenuta registrazione in conformità con i requisiti di legge. A tal fine, trattiamo l'indirizzo IP e la data e l'ora di registrazione e conferma conformemente all'art. 6 (1) (f) GDPR.
Nell'ambito del nostro rapporto contrattuale esistente, ti invieremo informazioni pubblicitarie in conformità con l'art. 6 (1) (f) GDPR, il nostro legittimo interesse a incrementare e ottimizzare i nostri servizi, inviare informazioni sugli attuali sviluppi del mercato, inviare pubblicità diretta e garantire la soddisfazione dei clienti. Puoi opporti al ricevimento di queste informazioni in qualsiasi momento e senza fornire motivazioni, in conformità all'art. 21 (2) GDPR. Puoi dichiarare la tua obiezione inviandoci un messaggio utilizzando i dettagli di contatto forniti sopra.
Per l'invio delle nostre email utilizziamo Salesforce come responsabile del trattamento dei dati. Poiché non è possibile escludere il trattamento negli Stati Uniti, abbiamo concordato con Salesforce, Inc, Salesforce Tower, 415 Mission Street, 3rd Floor, San Francisco, CA 94105, con sede negli Stati Uniti, le corrispondenti clausole contrattuali standard dell'UE in conformità alla decisione di esecuzione (UE) 2021/914 della Commissione del 4 giugno 2021. È possibile consultare la Decisione di esecuzione (UE) 2021/914, comprese le clausole contrattuali standard dell'UE utilizzate tramite il seguente link: https://eur-lex.europa.eu/legal-content/IT/TXT/?uri=CELEX%3A32021D0914.
7.2 Notifiche push di marketing
Per fornirti contenuti di marketing da parte nostra e dei nostri partner associati in base ai tuoi interessi personali tramite notifiche push, ti chiediamo il consenso all'apertura del tuo account in conformità con l'art. 6 (1) (a) GDPR. I contenuti specifici che ti vengono forniti tramite notifiche push dipendono in particolare dai prodotti e dalle offerte che utilizzi o che sono a tua disposizione. I tuoi dati vengono elaborati per l'invio di notifiche push solo dopo aver completato il processo di registrazione, aver effettuato l'accesso all'app e aver attivato il "System Opt-In" per le notifiche push sul dispositivo. Il tuo consenso a ricevere notifiche push di marketing viene gestito su base individuale per ogni dispositivo, e il consenso viene impostato individualmente su ogni dispositivo. È possibile attivare o disattivare questa funzione in qualsiasi momento nelle impostazioni del dispositivo. La revoca del consenso non invalida la legittimità del trattamento effettuato sulla base del consenso fino alla revoca. Il tuo consenso a ricevere notifiche push di marketing viene registrato per poterlo dimostrare di conseguenza. A questo proposito elaboriamo l'ID del dispositivo, la data e l'ora di registrazione del dispositivo in conformità con l'art. 6 (1) (f) GDPR. Per facilitare le notifiche push, ci affidiamo a Salesforce come responsabile del trattamento dei dati. Poiché non è possibile escludere il trattamento negli Stati Uniti, abbiamo concordato con Salesforce, Inc, Salesforce Tower, 415 Mission Street, 3rd Floor, San Francisco, CA 94105, con sede negli Stati Uniti, le corrispondenti clausole contrattuali standard dell'UE in conformità alla decisione di esecuzione (UE) 2021/914 della Commissione del 4 giugno 2021. È possibile consultare la Decisione di esecuzione (UE) 2021/914, comprese le clausole contrattuali standard dell'UE utilizzate tramite il seguente link: https://eur-lex.europa.eu/legal-content/IT/TXT/?uri=CELEX%3A32021D0914.
7.3 Campagne di marketing e promozioni
Se partecipi a una delle nostre campagne di marketing o concorsi (si applicano i relativi termini e condizioni), trattiamo i tuoi dati personali, come nome e cognome, indirizzo email o ID utente, al fine di realizzare la campagna di marketing o il concorso, in particolare per verificare l'idoneità a partecipare, notificare i vincitori e, ove applicabile, spedire o altrimenti gestire i premi ai sensi dell'art. 6 (1) (b) GDPR. A seconda della campagna o del concorso in questione, trattiamo anche i dati indicati nei termini e condizioni applicabili. Qualora singole campagne di marketing o concorsi siano riservati esclusivamente a determinati prodotti, mercati o gruppi di clienti, ciò è specificato anche nei termini e nelle condizioni applicabili.
Cancelliamo i dati personali non appena la campagna o il concorso è terminato e i dati non sono più necessari per l'adempimento dei suddetti scopi e a condizione che non ci sia un'altra base legale (ad esempio i periodi di conservazione secondo il diritto commerciale e fiscale).
7.4 Partecipazione alle fasi di beta test
Per testare singole nuove funzioni, hai la possibilità di registrarti per partecipare alla fase di test utilizzando un modulo di registrazione fornito per la funzione in questione. A tal fine, raccogliamo il tuo indirizzo email sulla base del tuo consenso in conformità con l'art. 6 (1) (a) GDPR al fine di abilitare la funzione per te e per contattarti in relazione alla fase di test. Se la partecipazione alla rispettiva fase di beta test è destinata solo a determinati prodotti, offerte, mercati o gruppi di clienti, vi verrà comunicato in relazione alla fase di beta test in questione. Elimineremo i dati forniti in relazione alla registrazione per la rispettiva fase di beta test al più tardi al termine della fase di beta test o qualora tu abbia revocato il tuo consenso. La revoca del consenso non pregiudica la liceità del trattamento basato sul consenso prima della sua revoca. Accetteremo il tuo recesso utilizzando i dati di contatto forniti.
7.5 Informazioni per i rappresentanti dei media
Puoi registrarti nel nostro database di contatti per ricevere gli ultimi comunicati stampa. Per farlo, inviaci il tuo indirizzo email, l'organizzazione dei media per cui lavori e il tuo nome e cognome via email a presse@scalable.capital. Trattiamo i tuoi dati per informarti sugli sviluppi attuali di Scalable Capital e per inviarti comunicati stampa all'indirizzo email da te indicato. Il trattamento si basa sul tuo consenso (art. 6 (1) (a) GDPR). Puoi revocare il tuo consenso in qualsiasi momento inviando un'email a presse@scalable.capital o utilizzando le opzioni di contatto elencate sul sito web della nostra redazione all'indirizzo https://it.scalable.capital/newsroom. La revoca del consenso non pregiudica la liceità del trattamento basato sul consenso prima della sua revoca.
8. Social Media
Non utilizziamo alcun plugin per i social media sul nostro sito web. Se il nostro sito web contiene icone di fornitori di social media (ad esempio Facebook, X (ex Twitter), LinkedIn, Instagram o YouTube), le utilizziamo solo per il collegamento passivo alle pagine dei rispettivi fornitori.
Per ulteriori informazioni, puoi consultare la nostra informativa sulla privacy sui social media.
9. Destinatari o categorie di destinatari dei dati personali
Per poterti offrire i nostri prodotti e servizi, i reparti interni hanno accesso ai tuoi dati laddove ciò sia necessario per adempiere ai nostri obblighi contrattuali e legali. Trasferiamo inoltre alcuni dati ad altre società affiliate a Scalable Capital, in particolare Scalable AG, Seitzstraße 8e, 80538 Monaco, Germania, e Scalable Operations GmbH, Seitzstraße 8e, 80538 Monaco di Baviera, Germania. I destinatari che ricevono i dati nel dettaglio dipendono in particolare dal prodotto o dall'offerta utilizzata, dal mercato o dal settore di riferimento e dai requisiti legali e contrattuali applicabili in ciascun caso. Anche terze parti esterne, come responsabili del trattamento e titolari del trattamento indipendenti, possono ricevere dati per queste finalità, a condizione che si impegnino a rispettare le nostre istruzioni scritte in materia di protezione dei dati.
Nella misura in cui terzi ricevono ed elaborano dati personali per nostro conto, abbiamo stipulato un accordo di trattamento dei dati con le rispettive parti e concordato garanzie adeguate per salvaguardare la protezione dei dati personali. Questi destinatari includono società e fornitori di servizi a cui esternalizziamo parti dei nostri servizi finanziari, come servizi IT (ad esempio sicurezza IT, fornitori di servizi cloud), servizi di analisi dei testi (compresa l'intelligenza artificiale), fornitori di servizi di outsourcing del servizio clienti, fornitori di servizi di stampa e spedizione.
In base al contratto cliente concordato tra te e Scalable Capital, siamo obbligati a mantenere la riservatezza su tutti i fatti e le valutazioni relative al cliente di cui Scalable Capital viene a conoscenza. Possiamo divulgare informazioni che ti riguardano solo se le disposizioni di legge lo consentono o lo richiedono, se hai dato il tuo consenso o se siamo autorizzati a fornire tali informazioni.
A queste condizioni, i destinatari dei dati personali possono essere i seguenti:
- Enti pubblici: Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin), Deutsche Bundesbank, Banca Centrale Europea (BCE) e altre autorità di vigilanza, come le autorità di vigilanza nazionali degli Stati membri dell'UE in cui operiamo, autorità fiscali, autorità giudiziarie e altre autorità. I dati vengono trasmessi per adempiere ai nostri obblighi legali, ad esempio per combattere il terrorismo e prevenire il riciclaggio di denaro, nonché per far valere i diritti o per la difesa legale di tali diritti;
- Istituzioni finanziarie o istituzioni comparabili: a seconda del contratto, ad esempio banche depositarie, banche fiduciarie, borse valori (nazionali ed estere), emittenti, fornitori di servizi per la valutazione del rischio o centri di compensazione come Clearstream Banking AG per il regolamento di transazioni di titoli nazionali ed esteri;
- Agenzie di credito: Nell'ambito del rapporto commerciale complessivo (costituito da singoli rapporti commerciali) e in particolare nell'ambito della richiesta di stipula di un contratto di credito ai sensi dei Termini e Condizioni Particolari: Per quanto riguarda il credito, trasmettiamo i dati personali raccolti a infoscore Consumer Data GmbH, Rheinstrasse 99, 76532 Baden-Baden, Germania (precedentemente Creditreform Boniversum GmbH). Ulteriori informazioni sul trattamento dei tuoi dati da parte di infoscore Consumer Data GmbH sono disponibili all'indirizzo: https://www.experian.de/icd-infoblatt;
- Fornitori di servizi di recupero crediti: nel caso in cui non si provveda al pagamento dei crediti insoluti nonostante i ripetuti solleciti, potremmo trasferire i dati personali necessari per il recupero del credito a un fornitore di servizi di recupero crediti (ai sensi dell'art. 6 (1) (b) GDPR);
- Istituti di ricerca: Lo scambio di dati con partner accademici come università e altri istituti di ricerca indipendenti è consentito solo laddove previsto dalla legge. I dati vengono utilizzati per la loro ricerca e innovazione. I dati vengono trasferiti in forma aggregata e i risultati della ricerca vengono generalmente valutati in forma anonima. Gli istituti di ricerca vengono selezionati con cura e sono soggetti a requisiti rigorosi.
10. Trasferimento di dati personali a paesi terzi
Trasferiamo i dati personali a destinatari in paesi terzi solo nella misura in cui ciò sia necessario nel singolo caso per il rispettivo trattamento e siano rispettati i requisiti applicabili in materia di protezione dei dati. Il trasferimento può avvenire in particolare sulla base dei seguenti presupposti:
- La Commissione Europea ha confermato che il paese terzo ha un livello di protezione adeguato. Una panoramica dei paesi terzi con una decisione di adeguatezza da parte della Commissione Europea è disponibile qui: https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/adequacy-decisions_it.
- Le corrispondenti clausole contrattuali standard dell'UE sono state stipulate in conformità alla Decisione di esecuzione (UE) 2021/914 della Commissione, del 4 giugno 2021, per il trasferimento dei dati personali come garanzia adeguata per il trattamento dei dati in paesi extraeuropei. È possibile consultare la decisione di esecuzione (UE) 2021/914, comprese le clausole contrattuali standard dell'UE utilizzate, tramite il seguente link: https://eur-lex.europa.eu/legal-content/IT/TXT/?uri=CELEX%3A32021D0914.
- Sono state approvate norme interne vincolanti in materia di protezione dei dati ("Norme vincolanti d'impresa").
- Hai dato il tuo consenso al trasferimento dei dati.
Ti informeremo separatamente sui dettagli dei rispettivi trasferimenti verso paesi terzi, laddove previsto dalla legge.
11. Processo decisionale automatizzato
Nei casi seguenti, trattiamo i tuoi dati in modo parzialmente automatico per valutare determinati aspetti personali e per adempiere ai nostri obblighi legali. Non ogni trattamento parzialmente automatizzato costituisce un processo decisionale individuale automatizzato ai sensi dell'art. 22 GDPR. Nei casi in cui utilizziamo il processo decisionale automatizzato ai sensi dell'art. 22 GDPR, ti informeremo separatamente in merito. Inoltre, hai il diritto di richiedere una revisione personale della decisione individuale automatizzata.
- Trattiamo i tuoi dati in parte automaticamente per combattere il riciclaggio di denaro, il finanziamento del terrorismo e i reati che rappresentano una minaccia per il patrimonio sulla base di requisiti legali e normativi. A tal fine vengono effettuate anche analisi dei dati, compresi quelli relativi alle transazioni. Queste misure vengono adottate in particolare per la tua protezione.
- Laddove venga fornita una valutazione della solvibilità per il prodotto o l'offerta in questione, in particolare nel contesto dei prodotti di credito, utilizziamo un sistema di scoring per calcolare la probabilità che i nostri clienti adempiano ai propri obblighi di pagamento in conformità con il contratto.
- I valori di scoring determinati ci supportano nel processo decisionale relativo all'offerta di certi prodotti e metodi di pagamento e sono inoltre integrati nella gestione continua del rischio.
12. I tuoi diritti
Diritto di accesso: hai il diritto di richiedere informazioni sui dati memorizzati su di te, la loro origine, i destinatari o le categorie di destinatari a cui i dati vengono comunicati, così come lo scopo della memorizzazione (art. 15 GDPR).
Diritto di rettifica: hai il diritto di rettifica e/o completamento nei confronti del responsabile del trattamento se i dati personali trattati che ti riguardano sono inesatti o incompleti (art. 16 GDPR).
Diritto alla cancellazione: puoi richiedere la cancellazione immediata dei dati personali che ti riguardano. Tuttavia, non sussiste il diritto alla cancellazione se gli obblighi di legge, normativi o altri obblighi di conservazione sovrani impediscono la cancellazione o se la conservazione serve all'affermazione, all'esercizio o alla difesa di rivendicazioni legali (art. 17 GDPR).
Diritto alla limitazione del trattamento: puoi, a determinate condizioni (accuratezza contestata, trattamento illecito, cessazione dello scopo del trattamento o presentazione di un'opposizione), richiedere la limitazione del trattamento dei dati personali che ti riguardano (art. 18 GDPR).
Diritto al trasferimento dei dati: hai il diritto di ricevere i dati personali che ti riguardano e che ci hai fornito in un formato strutturato, comune e leggibile elettronicamente (art. 20 GDPR).
Diritto di opposizione: hai il diritto di opporti in qualsiasi momento, per motivi legati alla tua situazione particolare, al trattamento dei dati personali che ti riguardano elaborati sulla base dell'art. 6 (1) (e) o (f) GDPR. In tal caso non tratteremo più i tuoi dati, a meno che non sussistano motivi legittimi impellenti per il trattamento che prevalgano sugli interessi, i diritti e le libertà dell'interessato, oppure il trattamento sia finalizzato all'accertamento, all'esercizio o alla difesa di diritti legali (art. 21 GDPR).
Diritto di reclamo all'autorità di vigilanza: ai sensi dell'art. 77 GDPR, hai il diritto di presentare un reclamo a un'autorità di controllo se ritieni che il trattamento dei dati personali non sia effettuato in modo legittimo. L'indirizzo dell'autorità di controllo competente per la nostra azienda è: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Postfach 1349, 91504 Ansbach, telefono: +49 (0) 981 180093-0, email: poststelle@lda.bayern.de.
Versione: 07/2026




