pik.li pik.li

Note legali

Informativa privacy

La presente informativa è resa ai sensi degli articoli 13 e 14 del regolamento (UE) 2016/679 («GDPR») e descrive quali dati personali sono trattati nell'ambito di pik.li, per quali finalità, su quale base giuridica e per quanto tempo, a chi sono comunicati e quali diritti spettano agli Interessati. Si rivolge a chiunque utilizzi pik.li: utenti del sito, Clienti che hanno creato un account, Visitatori che aprono un link corto e chiunque contatti InCloud.

Ultimo aggiornamento: 24 settembre 2026 · Versione 2026-09-24.2

Il presente testo è pubblicato in nove lingue. Fa fede la versione italiana; le versioni in altre lingue sono traduzioni fornite per comodità e, in caso di divergenza, prevale il testo italiano.

In breve

  • Titolare del trattamento è InCloud S.r.l. I dati sono ospitati su server situati presso fornitori di infrastruttura (Hetzner, Vultr, DigitalOcean, Contabo, Microsoft Azure, Amazon Web Services) e presso la sede di InCloud a Vignola; per ragioni di sicurezza, il traffico transita attraverso la rete di Cloudflare.
  • Quando un Visitatore apre un link corto, InCloud registra l'indirizzo IP completo insieme a data e ora, Paese e città stimati, dispositivo e pagina di provenienza. Il Cliente che ha creato il link vede l'indirizzo IP soltanto in forma parziale; per intero è accessibile unicamente al personale autorizzato di InCloud e, su richiesta valida, alle autorità.
  • Anche per gli accessi all'account viene registrato l'indirizzo IP completo: serve a proteggere il Cliente dal furto dell'account e può essere comunicato alle autorità.
  • In caso di chiusura dell'account, i dati sono conservati per 6 mesi e poi cancellati; fatture e dati di pagamento sono conservati per 10 anni, come prescrive la legge.
  • I dati sono comunicati alle autorità competenti quando la legge lo impone o lo consente. InCloud non vende i dati e non li utilizza per addestrare modelli di intelligenza artificiale.
  • Gli Interessati possono accedere ai propri dati, ottenerne copia, chiederne la rettifica o la cancellazione e opporsi al trattamento; possono inoltre proporre reclamo al Garante per la protezione dei dati personali.

Il riepilogo ha solo funzione orientativa: prevale in ogni caso il testo integrale che segue.

1.Titolare del trattamento e dati di contatto

Titolare del trattamento è InCloud S.r.l. (di seguito, «InCloud»), i cui dati identificativi e di contatto sono riportati in calce alla presente sezione, che determina le finalità e i mezzi del trattamento dei dati personali descritto nella presente informativa.

InCloud non ha designato un responsabile della protezione dei dati (DPO). Per qualsiasi domanda sui propri dati, o per esercitare i propri diritti, l'Interessato può scrivere al contatto per la protezione dei dati personali indicato di seguito; InCloud risponde entro un mese.

Ragione sociale
InCloud S.r.l.
Partita IVA e codice fiscale
IT04209270364
Sede legale
Via Unità d'Italia 135, 41058 Vignola (MO), Italia
Posta elettronica certificata (PEC)
[email protected]
Contatto per la protezione dei dati personali
[email protected]
Assistenza clienti
[email protected]
Segnalazione di abusi
[email protected]
Richieste delle autorità
[email protected]

2.Categorie di Interessati

  • Utenti del sito: chi naviga su pik.li e ne consulta la pagina dei prezzi, il verificatore di link o la documentazione.
  • Clienti: chi si registra, crea link ed eventualmente acquista un piano o un nome di dominio.
  • Visitatori: chi apre un link corto e viene reindirizzato alla destinazione. Il Visitatore non ha bisogno di un account e spesso non conosce pik.li: nei suoi confronti la presente informativa è resa anche ai sensi dell'articolo 14 del GDPR.
  • Segnalanti e altri richiedenti: chi segnala un link, presenta un ricorso, apre una richiesta di assistenza o si rivolge a InCloud in qualità di autorità.

Per le statistiche dei link InCloud agisce in qualità di Titolare del trattamento: stabilisce le modalità con cui i dati delle aperture sono raccolti, resi visibili e cancellati. Il Cliente che ha creato il link accede ai dati aggregati e ai dati delle singole aperture, con l'indirizzo IP del Visitatore in forma parziale. I Clienti del piano Business che, per adempiere ai propri obblighi, necessitino di un accordo sul trattamento dei dati possono richiederlo a InCloud.

3.Dati trattati, finalità, basi giuridiche e periodi di conservazione

La tabella seguente indica, per ciascuna categoria di dati, la finalità del trattamento, la base giuridica e il periodo di conservazione. Le lettere riportate nella colonna «Base giuridica» si riferiscono all'articolo 6, paragrafo 1, del GDPR.

Account: indirizzo e-mail, nome utente, password (conservata soltanto in forma di hash), eventuale e-mail di recupero, lingua e tema, stato dell'account, piano, limiti o misure disposti dal personale di InCloud, date di registrazione, di conferma e di ultima attività, versione dei Termini accettata e data dell'accettazione.

FinalitàCreazione e gestione dell'account, invio dell'e-mail di conferma e degli avvisi di servizio, applicazione dei limiti del piano, prova dell'accettazione dei Termini.

Base giuridicaEsecuzione del contratto (lett. b); per la prova dell'accettazione dei Termini, legittimo interesse (lett. f).

ConservazionePer tutta la durata dell'account. In caso di richiesta di cancellazione, l'account resta in attesa di cancellazione per 6 mesi, disattivato ma con i dati conservati, e viene poi cancellato definitivamente.

Verifica in due passaggi: seme segreto (cifrato), impronte dei codici di recupero e momento di utilizzo dell'ultimo codice.

FinalitàProtezione dell'accesso all'account, se il Cliente attiva la verifica.

Base giuridicaEsecuzione del contratto (lett. b) e legittimo interesse alla sicurezza (lett. f).

ConservazioneFinché la verifica resta attiva: alla sua disattivazione, il seme e i codici vengono eliminati.

Sessioni di accesso: indirizzo IP completo, Paese e città stimati in base all'indirizzo IP, browser, sistema operativo, tipo di dispositivo, data di inizio e di ultima attività di ciascuna sessione aperta.

FinalitàMantenimento dell'accesso, visualizzazione delle sessioni aperte affinché il Cliente possa chiuderle, individuazione di accessi non autorizzati, riscontro alle richieste delle autorità.

Base giuridicaEsecuzione del contratto (lett. b) e legittimo interesse alla sicurezza dell'account del Cliente e del Servizio (lett. f).

ConservazionePer la durata della sessione, che viene cancellata quando il Cliente esce dall'account, quando la chiude da Impostazioni → Sicurezza o quando la chiude il personale di InCloud. Il cookie di accesso scade al più tardi dopo 14 giorni; una sessione da cui non si esce resta registrata fino alla cancellazione definitiva dell'account.

Registro delle attività: le operazioni rilevanti su account e link (accessi, cambi di password, modifiche della destinazione, disattivazione o cancellazione di link, modifiche delle impostazioni, esportazioni di dati, pagamenti, interventi del personale di InCloud), con data, autore e, ove registrato, indirizzo IP.

FinalitàSicurezza, prova delle decisioni adottate, cronologia delle modifiche dei link, controllo sull'operato del personale di InCloud, riscontro alle autorità.

Base giuridicaLegittimo interesse (lett. f); adempimento di un obbligo di legge, ove la registrazione sia prescritta (lett. c).

ConservazionePer tutta la durata dell'account e fino alla sua cancellazione definitiva.

Dati di fatturazione: nome e cognome, indirizzo, Paese e, per le imprese, ragione sociale, partita IVA (con l'esito della verifica nel sistema europeo VIES), codice fiscale, PEC, codice destinatario e numero di telefono.

FinalitàCalcolo dell'imposta dovuta, emissione di fatture e ricevute, adempimento degli obblighi fiscali e contabili.

Base giuridicaAdempimento di obblighi di legge (lett. c) ed esecuzione del contratto (lett. b).

ConservazioneNel profilo, per tutta la durata dell'account. I dati riportati su fatture e ricevute sono conservati per 10 anni dall'emissione, come prescritto dalla normativa fiscale e civilistica (art. 2220 del codice civile), anche dopo la cancellazione dell'account.

Pagamenti e ordini: fornitore utilizzato, riferimento della transazione, importo, commissione, imposta, data, stato, eventuali richieste di rimborso con il relativo motivo ed esito. InCloud non visualizza né conserva numeri di carta, credenziali PayPal o chiavi di portafogli di criptovalute, che sono gestiti esclusivamente dal fornitore.

FinalitàAttivazione di piani e ordini, riconciliazione degli incassi, gestione di rimborsi, contestazioni e frodi.

Base giuridicaEsecuzione del contratto (lett. b) e adempimento di obblighi di legge (lett. c).

Conservazione10 anni, unitamente alle scritture contabili.

Nomi di dominio: nomi dei domini personalizzati collegati o acquistati, record DNS, stato della verifica e, per gli acquisti, dati dell'ordine e date di registrazione e di scadenza.

FinalitàErogazione dei link sul dominio del Cliente, registrazione e gestione dei domini acquistati.

Base giuridicaEsecuzione del contratto (lett. b).

ConservazioneFinché il dominio resta collegato all'account; ai dati degli ordini di acquisto si applica quanto indicato alla riga «Pagamenti e ordini».

Aperture dei link (dati dei Visitatori): data e ora, identificativo pubblico dell'apertura, indirizzo IP completo, impronte tecniche utilizzate per il conteggio dei visitatori unici, Paese, regione e città stimati in base all'indirizzo IP, tipo di dispositivo, browser e sistema operativo, lingua del browser, pagina di provenienza, stringa user-agent, rete di provenienza (ASN), indicazione se l'apertura appare automatizzata.

FinalitàStatistiche per il Cliente che ha creato il link; sicurezza del Servizio, individuazione del traffico automatizzato e prevenzione degli abusi; riscontro alle richieste delle autorità.

Base giuridicaLegittimo interesse (lett. f) dei Clienti a misurare l'utilizzo dei propri link e di InCloud a proteggere il Servizio e i Visitatori, a prevenire gli abusi e a poter dare riscontro alle richieste delle autorità. A garanzia degli Interessati, il Cliente visualizza l'indirizzo IP soltanto in forma parziale (per gli indirizzi IPv4, privo dell'ultimo dei quattro gruppi di cifre; per gli indirizzi IPv6, limitato ai primi tre gruppi), l'indirizzo completo è accessibile al solo personale autorizzato di InCloud e i dati sono conservati per un periodo limitato.

ConservazioneIn base al piano del Cliente che ha creato il link: Base 90 giorni, Premium 730 giorni, Business 1095 giorni; lo stesso periodo si applica agli indirizzi IP. Una procedura automatica cancella ogni notte le aperture che hanno superato tale periodo, e tutti i dati delle aperture sono comunque cancellati con la cancellazione definitiva del relativo account. I file esportati dal Cliente restano scaricabili per 7 giorni.

Segnalazioni e ricorsi: link interessato, motivo, dettagli forniti dal segnalante, indirizzo e-mail del segnalante se indicato, account del segnalante se autenticato, decisione adottata da InCloud e autore della decisione.

FinalitàGestione delle segnalazioni di contenuti illeciti o dannosi, dei ricorsi e dei reclami, come previsto dal regolamento sui servizi digitali; riscontro alle autorità.

Base giuridicaAdempimento di obblighi di legge (lett. c) e legittimo interesse (lett. f).

ConservazioneFinché esiste il link segnalato e, quindi, al più tardi fino alla cancellazione definitiva dell'account che lo ha creato.

Richieste di assistenza: i ticket aperti dalla sezione Supporto dell'area utente (oggetto, messaggi, immagini allegate, stato, risposte del personale di InCloud) e i messaggi inviati per e-mail. Le immagini allegate vengono ricodificate e salvate senza i metadati del file originale, quali la posizione GPS, il modello del dispositivo o la data di scatto.

FinalitàRiscontro alle richieste, risoluzione dei problemi segnalati e tracciamento delle richieste.

Base giuridicaEsecuzione del contratto, se la richiesta riguarda l'account o un acquisto (lett. b); negli altri casi, legittimo interesse a dare riscontro (lett. f).

Conservazione24 mesi dalla chiusura del ticket o dall'ultimo messaggio, al termine dei quali sono cancellati; sono comunque cancellati con la cancellazione definitiva dell'account, salvo che siano necessari per una contestazione in corso.

Notifiche: gli avvisi mostrati al Cliente nel menu a forma di campanella e quelli destinati al personale di InCloud (per esempio nuove iscrizioni, accessi, cambi di password, ordini, link creati o disattivati, soglie di aperture raggiunte), che contengono l'indirizzo e-mail o il nome dell'account e, per gli accessi, il browser e l'indirizzo IP. Alcuni avvisi destinati al personale sono inviati anche tramite WhatsApp al telefono dell'amministratore.

FinalitàInformare il Cliente su quanto avviene nel suo account; consentire al personale di InCloud di rilevare tempestivamente abusi, accessi sospetti e ordini.

Base giuridicaEsecuzione del contratto (lett. b) e legittimo interesse alla sicurezza e alla gestione del Servizio (lett. f).

ConservazioneNella campanella: 60 giorni per le notifiche lette, 240 giorni per quelle non lette. I messaggi WhatsApp restano sul telefono dell'amministratore fino alla loro cancellazione.

Chiavi API e webhook: nome e prefisso della chiave, hash e copia cifrata della chiave, data dell'ultimo utilizzo, numero di richieste; indirizzi dei webhook, segreti e registri di consegna.

FinalitàAutenticazione delle chiamate alle API e invio di eventi ai sistemi del Cliente.

Base giuridicaEsecuzione del contratto (lett. b).

ConservazioneFino alla revoca della chiave o alla cancellazione del webhook e, al più tardi, fino alla cancellazione definitiva dell'account; i registri di consegna seguono la sorte del webhook.

Richieste delle autorità: richiesta o ordine ricevuto, dati dell'autorità e dei funzionari procedenti, verifiche svolte, dati comunicati e relative date.

FinalitàRiscontro alle autorità, dimostrazione della conformità del proprio operato alla legge, tenuta del registro degli ordini.

Base giuridicaAdempimento di obblighi di legge (lett. c); legittimo interesse a documentare il proprio operato (lett. f).

Conservazione5 anni dalla chiusura della richiesta, salvi i diversi termini indicati dall'autorità o necessari per la difesa in giudizio.

InCloud non invia newsletter né comunicazioni commerciali. Le e-mail inviate sono esclusivamente messaggi di servizio: conferma dell'indirizzo, reimpostazione della password, documenti fiscali e avvisi relativi all'account o ai link.

InCloud non vende i dati personali e non li utilizza per addestrare modelli di intelligenza artificiale.

4.Fonti dei dati

  • Dall'Interessato: le informazioni inserite nei moduli, i link creati, i messaggi e gli allegati inviati.
  • Dal dispositivo dell'Interessato: a ogni richiesta il browser trasmette dati tecnici (indirizzo IP, user-agent, lingua, pagina di provenienza).
  • Da Cloudflare e da una banca dati geografica installata sui server di InCloud: Paese, regione, città e rete stimati in base all'indirizzo IP. La consultazione della banca dati avviene sui server di InCloud e l'indirizzo non viene trasmesso a terzi.
  • Dai fornitori di pagamento: l'esito del pagamento e il relativo riferimento, mai i dati dello strumento di pagamento.
  • Dal sistema VIES della Commissione europea: l'esito della verifica della partita IVA delle imprese.
  • Dagli elenchi di minacce e dal sistema di intelligenza artificiale di InCloud: valutazioni sulle destinazioni, che riguardano le pagine collegate e non le persone che creano o aprono i link.
  • Dalle autorità: le richieste e gli ordini da esse trasmessi.

5.Controlli automatici sui link e intelligenza artificiale

Ogni destinazione è sottoposta a controlli automatici: regole rapide al momento della creazione e, entro circa dieci minuti, il confronto con gli elenchi di minacce Google Safe Browsing e URLhaus di abuse.ch e la valutazione di un sistema di intelligenza artificiale che InCloud gestisce sui propri server in Italia; nessun fornitore esterno di intelligenza artificiale riceve i link o i dati. Il sistema riceve l'indirizzo di destinazione, il titolo del link e alcuni segnali tecnici e restituisce un punteggio di rischio, una categoria e una breve motivazione. Non riceve il nome, l'indirizzo e-mail né altri dati dell'account del Cliente, e non viene addestrato con i suoi dati.

Il punteggio riguarda la pagina di destinazione, non la persona: InCloud non effettua attività di profilazione degli Interessati. Un link può tuttavia essere disattivato automaticamente, senza intervento umano, quando è segnalato da un elenco di minacce o quando il punteggio supera, con elevata affidabilità, la soglia fissata da InCloud. Si tratta di una decisione basata unicamente su un trattamento automatizzato, che incide sull'utilizzo del Servizio da parte del Cliente ed è necessaria per l'esecuzione del contratto e per la tutela dei Visitatori (art. 22, par. 2, lett. a, GDPR).

Garanzie per il Cliente: il motivo della decisione è sempre visibile nell'area utente; il Cliente può presentare ricorso dalla pagina del link e ottenere il riesame da parte di una persona entro due giorni lavorativi; può esprimere la propria opinione e contestare la decisione scrivendo a InCloud; il personale di InCloud può annullare in qualsiasi momento i blocchi automatici. Le misure che riguardano gli account, come blocchi e chiusure, sono sempre adottate da una persona.

6.Destinatari dei dati

I dati sono comunicati esclusivamente ai soggetti che collaborano al funzionamento del Servizio in qualità di Responsabili del trattamento, vincolati da un contratto ai sensi dell'art. 28 GDPR; ai fornitori che trattano i dati in qualità di titolari autonomi quando l'Interessato si avvale dei loro servizi (per esempio i fornitori di pagamento); alle autorità, quando la legge lo impone o lo consente.

InCloud S.r.l.

Attività e dati ricevutiPersonale autorizzato di InCloud, vincolato alla riservatezza. L'accesso è limitato a quanto necessario per ciascuna mansione; le operazioni rilevanti, compresa la visualizzazione di un account così come appare al Cliente, sono registrate. Soltanto il personale autorizzato può visualizzare per intero l'indirizzo IP dei Visitatori.

Luogo del trattamento e garanzieItalia.

Hetzner Online GmbH · The Constant Company, LLC (Vultr) · DigitalOcean, LLC · Contabo GmbH · Microsoft Ireland Operations Ltd (Azure) · Amazon Web Services EMEA SARL (AWS) · InCloud S.r.l. (Vignola)

Attività e dati ricevutiFornitori di infrastruttura: i server su cui operano pik.li, i relativi database e servizi, compreso il server di posta, sono situati presso questi fornitori e presso la sede di InCloud S.r.l. a Vignola (MO). I fornitori trattano i dati esclusivamente per conto di InCloud, in qualità di Responsabili del trattamento.

Luogo del trattamento e garanzieIl luogo dipende dal data center di ciascun fornitore; la sede di InCloud si trova in Italia. Per i fornitori con capogruppo negli Stati Uniti (Vultr, DigitalOcean, Microsoft e Amazon) si rinvia alla sezione sui trasferimenti.

Prompter (InCloud AI service)

Attività e dati ricevutiSistema di intelligenza artificiale che valuta le destinazioni. Opera su server di InCloud in Italia e fa parte dell'infrastruttura di InCloud, non di un terzo: nessun fornitore esterno di intelligenza artificiale riceve i link o i dati.

Luogo del trattamento e garanzieItalia.

Cloudflare, Inc.

Attività e dati ricevutiRete, DNS e sicurezza a protezione di pik.li, dei domini dei link e dei domini dei Clienti: tratta il traffico, compresi gli indirizzi IP, e ricava la posizione approssimativa dei Visitatori.

Luogo del trattamento e garanzieStati Uniti, con una rete globale che comprende data center nell'Unione europea. Adesione all'EU-US Data Privacy Framework e clausole contrattuali tipo inserite nell'accordo sul trattamento dei dati.

Google LLC — Safe Browsing

Attività e dati ricevutiSafe Browsing: riceve gli indirizzi di destinazione dei link per confrontarli con i propri elenchi di minacce. Non riceve dati relativi ai Clienti o ai Visitatori.

Luogo del trattamento e garanzieStati Uniti. Adesione all'EU-US Data Privacy Framework.

Google LLC — reCAPTCHA

Attività e dati ricevutireCAPTCHA sui moduli di accesso, registrazione, recupero della password, segnalazione e creazione di un link: riceve l'indirizzo IP, dati tecnici del browser e informazioni sull'interazione con la pagina, al fine di distinguere le persone dai programmi automatici.

Luogo del trattamento e garanzieStati Uniti. Adesione all'EU-US Data Privacy Framework.

abuse.ch — URLhaus

Attività e dati ricevutiURLhaus: riceve i nomi host delle destinazioni per confrontarli con il proprio elenco di siti che diffondono malware.

Luogo del trattamento e garanzieSvizzera (decisione di adeguatezza della Commissione europea).

InCloud mail server (mail.abcomputer.eu · Vultr)

Attività e dati ricevutiServer di posta in uscita di InCloud, ospitato presso Vultr: tratta l'indirizzo e-mail del destinatario e il contenuto delle e-mail di servizio, dei documenti fiscali e degli avvisi.

Luogo del trattamento e garanzieServer di InCloud presso Vultr; per il trasferimento si rinvia alla sezione sui trasferimenti.

WhatsApp Ireland Ltd. (Meta)

Attività e dati ricevutiRecapita al telefono dell'amministratore, tramite il sistema di invio interno di InCloud, alcuni avvisi per il personale descritti alla riga «Notifiche», che possono contenere l'indirizzo e-mail o il nome di un account, la destinazione di un link e il browser utilizzato per un accesso. InCloud non invia messaggi WhatsApp ai Clienti.

Luogo del trattamento e garanzieIrlanda (UE), con possibili trasferimenti verso gli Stati Uniti coperti dall'EU-US Data Privacy Framework.

PayPal (Europe) S.à r.l. et Cie, S.C.A.

Attività e dati ricevutiPagamenti: il pagamento avviene sul sito di PayPal, che riceve il riferimento dell'ordine, l'importo e una descrizione e gestisce i rimborsi. Per il pagamento, PayPal agisce in qualità di titolare autonomo del trattamento.

Luogo del trattamento e garanzieLussemburgo (UE).

NOWPayments

Attività e dati ricevutiPagamenti in criptovalute, quando attivi: riceve il riferimento dell'ordine, l'importo e una descrizione. Per il pagamento, agisce in qualità di titolare autonomo del trattamento.

Luogo del trattamento e garanzieAl di fuori dell'Unione europea: il trasferimento è necessario per eseguire il pagamento scelto dal Cliente (art. 49, par. 1, lett. b, GDPR).

Internet.bs Corp.

Attività e dati ricevutiRegistrar dei domini gestiti da InCloud e di quelli acquistati dai Clienti tramite pik.li: riceve il nome del dominio (che può contenere un nome di persona, se il Cliente lo sceglie) e i dati di contatto di InCloud, non quelli del Cliente.

Luogo del trattamento e garanzieBahamas, Paese privo di una decisione di adeguatezza: il trasferimento del solo nome di dominio è necessario per eseguire il contratto richiesto dal Cliente (art. 49, par. 1, lett. b, GDPR).

komoot GmbH — Photon

Attività e dati ricevutiSuggerimenti di indirizzo durante la compilazione dei dati di fatturazione: riceve dal server di InCloud il testo digitato e il Paese selezionato, non l'indirizzo IP del Cliente.

Luogo del trattamento e garanzieGermania (UE).

European Commission — VIES

Attività e dati ricevutiVerifica della partita IVA delle imprese: riceve il numero di partita IVA e il Paese.

Luogo del trattamento e garanzieUnione europea.

Attività e dati ricevutiAutorità giudiziaria, forze di polizia e altre autorità competenti, quando la legge lo impone o lo consente, secondo quanto illustrato nella sezione «Comunicazione dei dati alle autorità».

Luogo del trattamento e garanzieItalia e Unione europea; al di fuori dell'Unione soltanto attraverso i canali di cooperazione previsti dalla legge.

Attività e dati ricevutiCommercialisti, avvocati e revisori, per la fatturazione, il contenzioso e gli adempimenti di legge, vincolati al segreto professionale o a un obbligo di riservatezza.

Luogo del trattamento e garanzieItalia.

7.Trasferimenti di dati verso paesi terzi

I server che ospitano pik.li si trovano presso i fornitori di infrastruttura indicati nella tabella (Hetzner, Vultr, DigitalOcean, Contabo, Microsoft Azure e Amazon Web Services) e presso la sede di InCloud a Vignola. Per i fornitori con capogruppo negli Stati Uniti (Vultr, DigitalOcean, Microsoft e Amazon), l'eventuale trasferimento di dati al di fuori dell'Unione europea è coperto dall'EU-US Data Privacy Framework, per le società aderenti, e in ogni caso dalle clausole contrattuali tipo adottate dalla Commissione europea. Gli altri trasferimenti al di fuori dell'Unione sono quelli indicati nella tabella: Cloudflare e Google (Stati Uniti), WhatsApp (possibili trasferimenti verso gli Stati Uniti), abuse.ch (Svizzera), NOWPayments per i pagamenti in criptovalute e, limitatamente al nome di dominio, Internet.bs (Bahamas).

Per gli Stati Uniti, i trasferimenti si fondano sulla decisione di adeguatezza della Commissione europea relativa all'EU-US Data Privacy Framework, per i fornitori aderenti, e sulle clausole contrattuali tipo adottate dalla Commissione (art. 46, par. 2, lett. c, GDPR) inserite negli accordi con i fornitori. La Svizzera beneficia di una decisione di adeguatezza. Il trasferimento del nome di dominio verso le Bahamas si fonda sull'art. 49, par. 1, lett. b, GDPR. L'Interessato può richiedere a InCloud copia delle garanzie adottate.

8.Periodi di conservazione

Il periodo di conservazione di ciascuna categoria di dati è indicato nella tabella. Si applicano inoltre le seguenti regole generali:

  • Aperture dei link, compresi gli indirizzi IP dei Visitatori: in base al piano del Cliente che ha creato il link, con cancellazione automatica ogni notte e, in ogni caso, con la cancellazione definitiva dell'account.
  • Account chiuso: resta «in attesa di cancellazione» per 6 mesi, disattivato e con i link disattivati, e viene poi cancellato definitivamente insieme ai dati collegati.
  • Fatture, ricevute e dati di pagamento: 10 anni, anche dopo la cancellazione dell'account.
  • File di esportazione delle statistiche: 7 giorni.
  • Notifiche nella campanella: 60 giorni se lette, 240 giorni se non lette.
  • Log tecnici del server: 30 giorni. Copie di sicurezza (backup): 30 giorni, trascorsi i quali i dati cancellati scompaiono anche dalle copie di sicurezza.

Il periodo di 6 mesi successivo alla richiesta di cancellazione contempera il diritto alla cancellazione con due esigenze: l'accertamento, l'esercizio o la difesa di un diritto in sede giudiziaria, per esempio quando un abuso commesso tramite i link del Cliente emerga dopo la chiusura dell'account, e l'adempimento di obblighi di legge, comprese le richieste delle autorità (art. 17, par. 3, lett. b ed e, GDPR). In tale periodo i dati sono soltanto conservati e protetti e non sono utilizzati per altre finalità.

Se un'autorità chiede di conservare dati determinati, InCloud li conserva per il tempo richiesto, anche oltre i periodi indicati. Alla scadenza, i dati vengono cancellati o resi anonimi.

9.Comunicazione dei dati alle autorità

InCloud comunica dati personali all'autorità giudiziaria, alle forze di polizia e alle altre autorità competenti quando la legge lo impone o lo consente: per dare esecuzione a un ordine o a una richiesta vincolante (art. 6, par. 1, lett. c, GDPR); per proteggere la vita o l'incolumità di una persona in una situazione di emergenza (lett. d); nei limiti di legge, per il legittimo interesse di InCloud e della collettività alla prevenzione e alla repressione di abusi e reati commessi tramite il Servizio (lett. f).

Possono essere comunicati i dati disponibili al momento della richiesta relativi ad account, accessi (compresi gli indirizzi IP delle sessioni), link, campagne, aperture (compresi gli indirizzi IP completi dei Visitatori), pagamenti, segnalazioni e abusi, limitatamente a quanto oggetto della richiesta. Non possono essere comunicati i dati che InCloud non conserva o che sono già stati cancellati alla scadenza dei periodi di conservazione.

Alle autorità di paesi terzi i dati sono comunicati esclusivamente attraverso i canali di cooperazione giudiziaria previsti dagli accordi internazionali o per il tramite delle autorità italiane (art. 48 GDPR), salve le situazioni di emergenza in cui la legge lo consente.

InCloud informa l'Interessato della comunicazione, salvo che ciò sia vietato dalla legge o dall'autorità, o possa pregiudicare un'indagine o mettere in pericolo l'incolumità di qualcuno. Per il medesimo periodo, i diritti di accesso e di informazione dell'Interessato possono essere limitati, nei casi previsti dall'art. 23 GDPR e dalle norme nazionali di attuazione.

Le procedure sono descritte nella pagina Collaborazione con le autorità.

10.Diritti dell'Interessato

Ai sensi del GDPR, l'Interessato dispone dei diritti elencati di seguito. Il loro esercizio è gratuito e InCloud risponde entro un mese; in caso di richieste complesse il termine può essere prorogato di due mesi, con indicazione dei motivi.

  • Accesso: ottenere conferma che sia o meno in corso un trattamento di dati che lo riguardano e riceverne copia.
  • Rettifica: ottenere la correzione dei dati inesatti o l'integrazione di quelli incompleti. I dati del profilo possono essere modificati direttamente dalle Impostazioni.
  • Cancellazione: ottenere la cancellazione dei dati quando non sono più necessari, quando il consenso è revocato o quando l'Interessato si oppone al trattamento. Il Cliente può chiudere autonomamente il proprio account da Impostazioni → Privacy e account; la cancellazione definitiva avviene dopo 6 mesi, come illustrato nella sezione «Periodi di conservazione».
  • Limitazione: ottenere la limitazione del trattamento, per esempio per il tempo necessario a verificare l'esattezza dei dati contestati.
  • Portabilità: ricevere in un formato strutturato, di uso comune e leggibile da dispositivo automatico i dati forniti a InCloud. Da Impostazioni → Privacy e account il Cliente può scaricare in qualsiasi momento i propri dati in formato JSON e i propri link in formato CSV.
  • Opposizione: opporsi, per motivi connessi alla propria situazione particolare, ai trattamenti fondati sul legittimo interesse. InCloud si astiene dal trattamento, salvo che dimostri l'esistenza di motivi legittimi cogenti o che i dati siano necessari per l'accertamento, l'esercizio o la difesa di un diritto in sede giudiziaria.
  • Decisioni automatizzate: ottenere l'intervento umano, esprimere la propria opinione e contestare una decisione adottata in modo automatizzato, secondo quanto descritto nella sezione sui controlli automatici.
  • Revoca del consenso: per i cookie facoltativi, tramite il pulsante a forma di scudo nell'angolo in basso di ogni pagina, senza pregiudizio per la liceità del trattamento effettuato prima della revoca.

Per esercitare i propri diritti, l'Interessato può scrivere al contatto per la protezione dei dati personali dall'indirizzo e-mail associato al proprio account oppure indicare un altro modo per verificare la propria identità. I dati dei Visitatori non comprendono nomi né recapiti: per ricondurre un'apertura all'Interessato, InCloud può avere bisogno di informazioni aggiuntive fornite dallo stesso, come l'indirizzo IP utilizzato e il momento dell'apertura; in mancanza, InCloud potrebbe non essere in grado di identificarlo (art. 11 GDPR) e in tal caso gliene darà comunicazione.

L'Interessato ha diritto di proporre reclamo a un'autorità di controllo, in particolare nello Stato membro dell'Unione europea in cui risiede abitualmente, lavora oppure in cui si è verificata la presunta violazione. In Italia l'autorità di controllo è il Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Roma, www.garanteprivacy.it. L'Interessato può inoltre rivolgersi all'autorità giudiziaria.

11.Misure di sicurezza

  • Tutte le connessioni sono cifrate (HTTPS con HSTS) e i server accettano traffico esclusivamente dalla rete di Cloudflare.
  • Le password degli account e dei link sono conservate soltanto in forma di hash; il seme della verifica in due passaggi è cifrato.
  • Gli indirizzi IP completi dei Visitatori sono accessibili soltanto al personale autorizzato di InCloud; nelle statistiche e nelle esportazioni il Cliente li visualizza in forma parziale.
  • Le chiavi API, le credenziali dei fornitori e i segreti del Servizio sono cifrati nel database; la firma dei cookie ne impedisce la manomissione.
  • Limiti di frequenza e controlli anti-bot proteggono i moduli; i controlli automatici proteggono i Visitatori dalle destinazioni dannose.
  • L'accesso del personale di InCloud è limitato in base al ruolo e ogni operazione rilevante, compresa la visualizzazione di un account così come appare al Cliente, è annotata nel registro delle attività con il relativo motivo.

In caso di violazione dei dati personali che presenti un rischio per i diritti e le libertà degli Interessati, InCloud la notifica al Garante entro 72 ore dal momento in cui ne è venuta a conoscenza e, quando la legge lo richiede, ne dà comunicazione diretta agli Interessati (artt. 33 e 34 GDPR).

12.Minori

pik.li non è destinato ai minori e non accetta account di persone che non abbiano compiuto 18 anni (si vedano i Termini di servizio). Chi ritenga che un minore abbia fornito dati a InCloud può segnalarlo: i dati saranno cancellati.

13.Cookie e pubblicità

I cookie e le tecnologie analoghe utilizzati da pik.li, nonché le modalità per modificare le proprie scelte, sono descritti nell'Informativa sui cookie.

Attualmente pik.li non mostra pubblicità e non utilizza cookie pubblicitari o di profilazione. I Termini di servizio consentono a InCloud di ospitare pubblicità sul sito: qualora ciò avvenga mediante strumenti che trattano dati personali, InCloud aggiornerà la presente informativa e l'Informativa sui cookie prima di iniziare e richiederà il consenso ove necessario. In nessun caso la pubblicità viene inserita nei link o tra il clic e la destinazione.

14.Modifiche della presente informativa

InCloud aggiorna la presente informativa in caso di modifiche del Servizio o della normativa. La data e la versione indicate in alto identificano il testo in vigore. In caso di modifiche sostanziali, InCloud ne informa i Clienti registrati per e-mail o con un avviso nell'area utente prima della loro entrata in vigore.