Informativa privacy

Versione 3

1. Titolare del trattamento

Il titolare del trattamento è Mariko S.r.l., con sede legale in Via Tagliamento 16, 25080 Padenghe sul Garda (BS), partita IVA 04809590989, REA BS-643245, PEC mariko.bi@pec.it, email notifiche@mariko-bi.com, società che eroga il servizio Marikō. La presente informativa copre il sito mariko-bi.com, il percorso di attivazione e l'applicazione Marikō.

2. Dati trattati e finalità

Il servizio tratta:

  • dati dell'account: nome ed email dell'utente, per l'autenticazione e la gestione del rapporto;
  • dati dell'attivazione: ragione sociale, partita IVA e prova delle accettazioni e delle firme (termini, privacy, contratto, clausole vessatorie), per concludere e documentare il contratto;
  • dati aziendali e fiscali: fatture elettroniche, movimenti bancari, corrispettivi e bilanci delle aziende clienti, per le finalità di controllo di gestione;
  • dati di navigazione sulle pagine pubbliche (presentazione e percorso di attivazione): soltanto previo consenso espresso tramite il banner, per misurare l'efficacia delle pagine e gestire i contatti commerciali; il dettaglio degli strumenti è nella cookie policy.

3. Base giuridica

Il trattamento dei dati dell'account e dell'attivazione si fonda sull'esecuzione del contratto e sugli obblighi di legge; quello dei dati di navigazione sulle pagine pubbliche si fonda sul consenso, revocabile in ogni momento. Il trattamento dei dati fiscali delle aziende clienti avviene in qualità di responsabile del trattamento, secondo la nomina contenuta nel contratto di attivazione (art. 6) e sulle istruzioni del cliente titolare. Per i servizi accessori e le attività di assessment antecedenti l'attivazione, la medesima nomina e le medesime clausole operano attraverso l'offerta accettata dal cliente, che le richiama (contratto, art. 15).

4. Assistenza tramite intelligenza artificiale

Alcune elaborazioni (ad esempio la classificazione delle righe di fattura e l'assistente di analisi) sono supportate da un sistema di intelligenza artificiale, sempre con supervisione umana: le proposte del sistema possono essere riviste e modificate e non producono decisioni automatizzate con effetti giuridici sull'interessato ai sensi dell'art. 22 GDPR. L'uso dell'intelligenza artificiale è descritto in dettaglio nella politica sull'intelligenza artificiale pubblicata accanto a questa informativa.

5. Destinatari e responsabili

I dati possono essere trattati, per conto del titolare, da:

  • fornitori tecnici di hosting e infrastruttura, con dati in Unione Europea;
  • Anthropic PBC (USA), fornitore principale del modello di intelligenza artificiale, con garanzie di non addestramento sui dati e conservazione azzerata (zero-data-retention), sulla base di clausole contrattuali standard per il trasferimento extra-UE;
  • DeepSeek (Hangzhou DeepSeek Artificial Intelligence Basic Technology Research Co., Ltd., Repubblica Popolare Cinese), fornitore di modelli impiegato soltanto nelle fasi di analisi preliminare o di configurazione iniziale (assessment) per la classificazione massiva dei documenti, mai nell'esercizio ordinario del servizio; riceve i contenuti dei documenti contabili necessari alla classificazione — estremi del documento, denominazione e identificativo fiscale della controparte, descrizioni e importi delle righe, eventuale contenuto di documenti esteri collegati — insieme al contesto di classificazione (identità e descrizione dell'attività dell'azienda cliente, precedenti classificazioni della stessa controparte), mai credenziali o dati degli account; non offre le medesime garanzie del fornitore principale: in base alle sue condizioni di servizio, i dati inviati possono essere conservati sui suoi sistemi e utilizzati per il miglioramento dei suoi modelli. Per questo il suo impiego è delimitato, subordinato all'accettazione dell'offerta che lo dichiara espressamente, e il cliente può sempre chiedere che le elaborazioni avvengano con il solo fornitore principale;
  • Google Ireland Limited (Google Workspace), per il solo recapito delle email transazionali del servizio (codici di verifica e di firma, messaggi di servizio); eventuali trasferimenti extra-UE avvengono secondo le clausole contrattuali standard incluse nelle condizioni del fornitore;
  • Openapi S.p.A. (Italia), per l'arricchimento di dati societari pubblici (ad esempio codici ATECO) a partire da identificativi fiscali di controparti;
  • HubSpot (istanza con dati in Unione Europea), per la misurazione delle pagine pubbliche e la gestione dei contatti commerciali, soltanto previo consenso.

L'elenco aggiornato dei sub-responsabili è disponibile su richiesta; le variazioni sono comunicate secondo il contratto di attivazione.

6. Luogo del trattamento e trasferimenti extra-UE

I dati sono trattati su infrastruttura collocata in Unione Europea. Gli unici trasferimenti extra-UE sono quelli verso i fornitori indicati all'art. 5: verso Anthropic PBC (USA) sulla base di clausole contrattuali standard e delle garanzie ivi descritte; verso DeepSeek (Repubblica Popolare Cinese) soltanto nei casi e nei limiti descritti all'art. 5. Per il trasferimento verso DeepSeek non sono ad oggi disponibili clausole contrattuali standard con il fornitore: per questo esso avviene soltanto previa accettazione espressa dell'offerta che lo dichiara, con minimizzazione dei dati inviati, e il cliente può chiedere in ogni momento che le elaborazioni avvengano con il solo fornitore principale.

7. Assenza di usi secondari

I dati delle aziende clienti non sono utilizzati per finalità diverse dall'erogazione del servizio: nessun benchmark di settore, analisi statistica cross-cliente o addestramento di modelli sui contenuti conferiti, né da parte di Marikō né dei fornitori dell'esercizio ordinario del servizio. Per il fornitore impiegato nelle sole fasi di assessment valgono il perimetro e le avvertenze dell'art. 5.

8. Conservazione

I dati sono conservati per la durata del rapporto di servizio e, alla sua cessazione, cancellati o restituiti secondo il contratto di attivazione (art. 11), salvo il tempo necessario ad adempiere agli obblighi di legge. La prova delle accettazioni e delle firme è conservata per la durata prevista dalla legge per i documenti contrattuali. La conservazione a norma dei documenti fiscali resta in capo al cliente titolare.

9. Sicurezza

Il servizio isola i dati di ogni azienda cliente (multi-tenancy con Row-Level Security), cifra le credenziali e limita l'accesso agli utenti associati a ciascuna azienda. Le comunicazioni avvengono su canali cifrati. Ogni decisione umana sui dati è registrata in una storia non modificabile.

10. Diritti dell'interessato

L'interessato può esercitare i diritti di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione previsti dagli artt. 15-22 GDPR contattando il titolare ai riferimenti indicati all'art. 1, e può proporre reclamo al Garante per la protezione dei dati personali. Il consenso alla misurazione delle pagine pubbliche è revocabile in ogni momento dal banner o dalle impostazioni descritte nella cookie policy. Per i dati trattati come responsabile, le richieste sono inoltrate al cliente titolare.

11. Modifiche

La presente informativa può essere aggiornata con una nuova versione. L'uso del servizio dopo l'aggiornamento richiede l'accettazione della nuova versione.