Informativa sulla privacy

Ultimo aggiornamento: 15 giugno 2026

norppa.io fornisce la presente Informativa sulla privacy in più lingue per comodità. In caso di conflitto o ambiguità, prevale la versione inglese.


norppa.io (noi, nostro) si impegna a proteggere i dati personali in conformità al Regolamento (UE) 2016/679 (GDPR) e alla normativa finlandese applicabile in materia di protezione dei dati. La presente Informativa descrive quali dati personali raccogliamo, perché, come li utilizziamo e i vostri diritti in quanto interessati.

norppa.io è un servizio business-to-business (B2B). Non raccogliamo consapevolmente dati da o relativi a consumatori.

Domande o richieste relative alla presente informativa: [email protected]

1. Titolare del trattamento

Il titolare del trattamento dei dati personali trattati in relazione al servizio norppa.io è:

  • Persona giuridica: Norteris Oy
  • Numero d'impresa: 3621127-2
  • Nome commerciale: norppa.io
  • Indirizzo registrato: Sturenkatu 26, 00510 Helsinki, Finlandia
  • Contatto: [email protected]

2. Dati personali che trattiamo

2.1 Dati dell'account cliente

Quando vi abbonate a norppa.io, trattiamo:

  • Indirizzo e-mail aziendale (utilizzato per l'autenticazione e gli avvisi)
  • Ragione sociale e partita IVA/numero d'impresa (per la fatturazione e lo screening delle sanzioni della vostra organizzazione)
  • Recapiti di fatturazione (trattati dal nostro prestatore di servizi di pagamento dell'UE in Irlanda e, per le fatture annuali, dalla nostra banca aziendale dell'UE in Finlandia)

2.2 Dati di utilizzo del servizio

  • Nomi di dominio dei fornitori e identificativi aziendali che inviate per il monitoraggio
  • Risultanze generate dalla nostra pipeline di intelligence relative ai domini inviati
  • Risposte al questionario di autovalutazione (SAQ)
  • Cronologia dei download dei report e registri delle attività del portale

2.3 Dati tecnici

  • Indirizzo IP e metadati del browser raccolti al momento dell'accesso (sicurezza della sessione)
  • Token di sessione archiviati nell'UE (di breve durata, non collegati al comportamento di navigazione)

2.4 Cookie

Utilizziamo esclusivamente cookie strettamente necessari:

  • Cookie di sessione: un token di autenticazione di breve durata archiviato nel vostro browser per mantenere la sessione di accesso dopo l'autenticazione. Strettamente necessario al funzionamento del servizio; non traccia il comportamento di navigazione.

Non utilizziamo cookie analitici, pubblicitari, di tracciamento o di terze parti e pertanto non mostriamo alcun banner di consenso ai cookie.

2.5 Dati rilevati durante la scansione

La nostra pipeline di intelligence può recuperare dati pubblicamente accessibili che contengono incidentalmente dati personali: ad esempio indirizzi e-mail pubblicati in record WHOIS, raccolte di violazioni o siti di paste. Tali dati sono trattati esclusivamente per generare risultanze di sicurezza per il vostro account e non sono utilizzati per altre finalità. Non creiamo profili di individui.

3. Base giuridica del trattamento

  • Esecuzione del contratto (art. 6, par. 1, lett. b, GDPR): trattamento necessario per fornire il servizio a cui vi siete abbonati.
  • Obbligo legale (art. 6, par. 1, lett. c, GDPR): fatturazione, documenti fiscali e risposta a richieste legittime delle autorità.
  • Legittimo interesse (art. 6, par. 1, lett. f, GDPR): sicurezza del servizio, prevenzione degli abusi e analisi aggregate per migliorare la nostra piattaforma. Abbiamo valutato che tali interessi non prevalgono sui vostri diritti fondamentali.

4. Conservazione dei dati

  • Abbonamento attivo: tutti i dati dell'account e delle risultanze sono conservati per la durata dell'abbonamento.
  • Dopo la cancellazione: i dati sono conservati per 90 giorni per consentirvi di recuperare i report, quindi eliminati.
  • Documenti di fatturazione: conservati per 7 anni ai sensi della legge contabile finlandese (Kirjanpitolaki 1336/1997).
  • Registri di sicurezza: conservati per 12 mesi.

5. Sub-responsabili e trasferimenti di dati

Ricorriamo a un numero limitato di sub-responsabili, tutti operanti all'interno dell'UE/SEE. Un elenco completo che indica il nome di ciascun soggetto è disponibile su richiesta e forniamo un preavviso di almeno 30 giorni prima di aggiungerne o sostituirne uno.

  • Fornitore di infrastruttura dell'UE (società madre statunitense, archiviazione dei dati nella regione UE): distribuzione dei contenuti, gestione delle sessioni e archiviazione dei report: tutti i dati dei clienti sono archiviati in data center dell'UE. Clausole contrattuali tipo (CCT, 2021/914) in vigore per qualsiasi accesso amministrativo incidentale da parte della società madre statunitense.
  • Prestatore di servizi di pagamento dell'UE (Irlanda): elaborazione dei pagamenti con carta e gestione degli abbonamenti per i piani self-service. Trattamento all'interno dell'UE; titolare del trattamento autonomo per i dati di fatturazione. Nessun trasferimento verso un paese terzo.
  • Banca aziendale/fatturazione dell'UE (Finlandia): servizi bancari per le imprese e fatturazione manuale degli abbonamenti annuali pagati tramite bonifico bancario. Titolare del trattamento autonomo per i dati di pagamento e di bonifico. Solo UE.
  • Fornitore di e-mail transazionali dell'UE (Francia): invio di e-mail transazionali e di notifica (link di autenticazione, avvisi, comunicazioni con i clienti). Residenza dei dati nell'UE; cifrato in transito (TLS). Nessun trasferimento verso un paese terzo.

Tutti i dati delle risultanze dei clienti, i risultati delle scansioni e i report sono archiviati all'interno dell'UE (regione di Francoforte). Nel corso ordinario, nessun dato personale è trasferito al di fuori dell'UE; qualsiasi accesso amministrativo incidentale da parte di una società madre statunitense dell'infrastruttura è coperto da clausole contrattuali tipo (UE 2021/914).

6. I vostri diritti

Ai sensi del GDPR avete il diritto di:

  • Accesso ai dati personali che deteniamo sul vostro conto (art. 15)
  • Rettifica dei dati inesatti (art. 16)
  • Cancellazione («diritto all'oblio») quando nessun obbligo legale ne impone la conservazione (art. 17)
  • Limitazione del trattamento in determinate circostanze (art. 18)
  • Portabilità dei dati in un formato leggibile da dispositivo automatico (art. 20)
  • Opposizione al trattamento basato sul legittimo interesse (art. 21)

Non adottiamo decisioni basate unicamente sul trattamento automatizzato che producano effetti giuridici o effetti analogamente significativi sulle persone (art. 22 GDPR).

Per esercitare uno di questi diritti, contattateci all'indirizzo [email protected]. Risponderemo entro 30 giorni. Se ritenete che i vostri diritti siano stati violati, potete presentare un reclamo al Garante finlandese per la protezione dei dati (tietosuoja.fi).

7. Sicurezza

Adottiamo misure di sicurezza tecniche e organizzative adeguate, tra cui controlli degli accessi, cifratura dei dati in transito (TLS) e isolamento dell'infrastruttura. La nostra infrastruttura di valutazione opera da indirizzi IP esterni stabili e non è direttamente raggiungibile da internet. Svolgiamo revisioni di sicurezza interne con cadenza regolare. Per tutti i dettagli, consultate la nostra pagina Sicurezza.

8. Modifiche alla presente informativa

Possiamo aggiornare la presente informativa. Le modifiche sostanziali saranno comunicate via e-mail agli abbonati attivi almeno 30 giorni prima della loro entrata in vigore. La versione vigente è sempre disponibile all'indirizzo norppa.io/privacy.