La presente informativa descrive come C.F.A BROKER s.r.l. (C.F.A BROKER, "noi") tratta i dati personali in relazione all'uso della piattaforma web Lato Insurance(il "Portale" o "Servizio"), presentata con il marchio Lato Insurance e raggiungibile all'indirizzo www.latoinsurance.com (dominio del Portale; non costituisce un sito istituzionale separato), agli utenti autorizzati (operatori interni, amministratori e clienti/collaboratori esterni). Il software del Portale è prodotto da Trinity Digital Studio S.r.l., che cura anche lo sviluppo e la manutenzione tecnica del Servizio per conto di C.F.A BROKER s.r.l..
1. Titolare del trattamento
C.F.A BROKER s.r.l.
Sede legale: Corso G. Siccardi 11, 10122 Torino (TO)
Sede operativa: Via Santa Croce 94, 88900 Crotone (KR)
Email: info@cfabroker.it
PEC: cfabroker@legalmail.it
Per richieste relative alla privacy è possibile contattarci ai recapiti sopra indicati.
2. Ambito di applicazione
Questa informativa si applica al trattamento dei dati effettuato tramite il Portale. Non sostituisce le informative privacy del sito istituzionale www.cfabroker.it né eventuali accordi specifici (es. DPA art. 28 GDPR) con organizzazioni che utilizzano il Portale in modalità multi-tenant.
3. Tipologie di utenti
- Utenti interni (amministratori e operatori C.F.A BROKER): accesso all'area amministrativa del Portale.
- Utenti esterni(clienti, collaboratori, agenzie): accesso all'area dedicata, limitato ai propri dati e pratiche.
4. Dati trattati
A seconda delle funzionalità utilizzate, possiamo trattare:
- Dati identificativi e di contatto: nome, cognome, email, telefono, ruolo.
- Dati di autenticazione: credenziali di accesso (password gestite in forma crittografata da Supabase Auth).
- Dati contrattuali e assicurativi: informazioni su trattative, pratiche, preventivi, cauzioni e fideiussioni (RAMO 15).
- Dati anagrafici e fiscali: ragione sociale, codice fiscale, partita IVA, sede legale.
- Documenti caricati: contratti, delibere, visure, allegati PDF e altri file.
- Comunicazioni: messaggi interni, note, storico attività.
- Dati email (se casella Gmail collegata): oggetto, mittente, destinatari, corpo messaggio, allegati, metadati.
- Dati tecnici: indirizzo IP, log di accesso, informazioni sul browser e sul dispositivo.
- Dati anti-abuso: token reCAPTCHA Enterprise in fase di login.
Non è prevista la raccolta intenzionale di categorie particolari di dati, salvo quanto eventualmente contenuto nei documenti caricati dagli utenti nell'ambito delle pratiche assicurative.
5. Finalità e basi giuridiche
- Erogazione del Servizio (gestione pratiche, documenti, messaggi, preventivi): esecuzione di un contratto / misure precontrattuali (art. 6.1.b GDPR).
- Autenticazione e sicurezza degli accessi: esecuzione del contratto / legittimo interesse alla sicurezza (art. 6.1.b e 6.1.f GDPR).
- Protezione da accessi automatizzati (reCAPTCHA): legittimo interesse / obblighi di sicurezza (art. 6.1.f GDPR).
- Collegamento casella Gmailper import/invio email operative: esecuzione del contratto / consenso OAuth dell'utente che collega la casella (art. 6.1.b e 6.1.a GDPR).
- Analisi assistita da intelligenza artificiale (Valery AI), se attiva: esecuzione del contratto / legittimo interesse, ove applicabile (art. 6.1.b e 6.1.f GDPR).
- Adempimenti legali e difesa in giudizio: obbligo di legge / legittimo interesse (art. 6.1.c e 6.1.f GDPR).
- Assistenza e supporto tecnico: esecuzione del contratto (art. 6.1.b GDPR).
6. Integrazione con Google (Gmail API)
Il Portale consente a utenti interni autorizzati (amministratori e operatori) di collegare, tramite OAuth 2.0 di Google, una casella Gmail per:
- leggere email in arrivo (
gmail.readonly); - gestire etichette e stato dei messaggi (
gmail.modify); - inviare email dal Portale (
gmail.send).
Cosa accade con i dati Google:
- L'accesso avviene solo dopo autorizzazione esplicita dell'utente tramite schermata di consenso Google.
- I token OAuth (incluso il refresh token) sono conservati lato server, cifrati, e non sono esposti al browser.
- I contenuti email possono essere utilizzati per creare o aggiornare pratiche/trattative, allegare documenti e supportare i flussi operativi del Portale.
- C.F.A BROKER non utilizza i dati Gmail per pubblicità, profilazione commerciale o rivendita a terzi.
- L'utente può revocare l'accesso in qualsiasi momento dalle impostazioni del proprio account Google: myaccount.google.com/permissions.
L'uso delle API Google è soggetto anche alla Google API Services User Data Policy, inclusi i requisiti di Limited Use.
7. Intelligenza artificiale (Valery AI)
Se la funzionalità è attiva, testi di email e/o contenuto di documenti (estratti testuali e, ove necessario all'accuratezza, immagini o pagine di PDF) possono essere inviati server-side a fornitori di modelli linguistici (es. OpenAI) per analisi automatica, classificazione ed estrazione dei dati di pratica. Le chiavi API non sono mai esposte al client. I dati inviati sono limitati a quanto necessario per la funzione richiesta e non sono utilizzati per profilazione commerciale o pubblicità.
8. Destinatari e responsabili del trattamento
I dati possono essere trattati da fornitori che agiscono come responsabili o sub-responsabili, tra cui:
- Supabase — database, autenticazione, storage documenti, realtime.
- Vercel— hosting dell'applicazione.
- Google LLC — Gmail API, reCAPTCHA Enterprise.
- OpenAI — analisi AI (se attiva).
- Resend — email transazionali (es. reset password, se configurato).
- Trinity Digital Studio S.r.l. — sviluppo, manutenzione tecnica e aggiornamenti del Portale.
Alcuni fornitori possono trattare dati anche al di fuori dello Spazio Economico Europeo; in tali casi si applicano garanzie previste dal GDPR (es. Clausole Contrattuali Standard).
9. Conservazione
I dati sono conservati per il tempo necessario all'erogazione del Servizio e agli obblighi di legge applicabili. I documenti e le pratiche restano disponibili finché l'account/organizzazione è attiva, salvo cancellazione o richiesta di eliminazione nei limiti consentiti. I log tecnici e i token OAuth sono conservati per periodi proporzionati alle finalità di sicurezza e funzionamento del Servizio.
10. Sicurezza
Adottiamo misure tecniche e organizzative adeguate, tra cui:
- connessioni HTTPS;
- autenticazione con verifica server-side della sessione;
- Row Level Security (RLS) su database e storage;
- isolamento multi-tenant tra organizzazioni;
- storage privato per documenti e preventivi;
- rate limiting sui tentativi di login;
- cifratura dei token OAuth mailbox.
11. Diritti dell'interessato
In qualità di interessato hai diritto di:
- accedere ai tuoi dati (art. 15 GDPR);
- rettificarli (art. 16 GDPR);
- chiederne la cancellazione (art. 17 GDPR);
- limitarne il trattamento (art. 18 GDPR);
- opporti al trattamento (art. 21 GDPR);
- riceverne copia in formato strutturato (art. 20 GDPR);
- revocare il consenso, ove il trattamento si basi sul consenso, senza pregiudicare la liceità del trattamento precedente.
Puoi esercitare i diritti scrivendo a info@cfabroker.it o alla PEC indicata. Hai inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali.
12. Cookie e tecnologie simili
Il Portale utilizza cookie e tecnologie tecnicamente necessari per l'autenticazione e il funzionamento del Servizio. In fase di login può essere utilizzato Google reCAPTCHA Enterprise per prevenire accessi automatizzati.
13. Modifiche
Ci riserviamo di aggiornare la presente informativa. La versione aggiornata sarà pubblicata su questa pagina con indicazione della data di ultimo aggiornamento. Per i termini d'uso del Servizio, consulta anche i Termini e condizioni.