Informativa sulla privacy
In vigore dal 3 agosto 2026. Si applica al sito web cbisoftware.ch.
Questa informativa riguarda esclusivamente questo sito web. È scritta per essere verificata anziché creduta: ogni affermazione fattuale qui sotto può essere controllata in modo indipendente da un visitatore, un cliente o un revisore dal proprio browser. Dove un’affermazione non può essere verificata dall’esterno, è indicata come controllo interno anziché presentata come prova.
I nostri prodotti di piattaforma e i nostri mandati con i clienti sono disciplinati da condizioni contrattuali separate per il trattamento dei dati, perché trattano categorie di dati che questo sito web non tocca mai. Nulla in questa informativa va letto come una loro descrizione.
1. Titolare del trattamento
CBI Software GmbHKlosbachstrasse 37
8032 Zurigo, Svizzera
Registro di commercio: Cantone di Zurigo, n. CH-020.4.070.385-0
Numero d’identificazione delle imprese (IDI): CHE-287.787.509
Contatto per tutte le questioni relative alla protezione dei dati, inclusi accesso, rettifica, cancellazione, opposizione e qualsiasi reclamo: [email protected]
Non siamo tenuti a nominare un consulente per la protezione dei dati ai sensi dell’art. 10 della legge federale svizzera sulla protezione dei dati né un responsabile ai sensi dell’art. 37 GDPR, e non ne abbiamo nominato uno. Le richieste inviate all’indirizzo sopra indicato raggiungono direttamente la persona responsabile.
2. Cosa questo sito web non fa
Ciascuno dei punti seguenti è una decisione di progettazione, non una promessa di policy. La colonna di destra indica come confermarlo.
Come verificarlo da soli in circa trenta secondi
Aprite gli strumenti per sviluppatori del vostro browser, ricaricate la pagina e guardate due pannelli. Sotto Rete, ogni richiesta dovrebbe mostrare cbisoftware.ch come host e nient’altro. Sotto Applicazione o Archiviazione, cookie, local storage e session storage dovrebbero essere tutti vuoti. Se uno di questi controlli dovesse mai mostrare diversamente, questa informativa è errata e vogliamo saperlo a [email protected].
L’unico script che viene caricato
Per dirlo con precisione anziché per comodità, il sito carica esattamente uno script, servito dal nostro dominio. È il decodificatore di indirizzi e-mail di Cloudflare. La sua unica funzione è ricomporre il nostro indirizzo di contatto nella pagina, in modo che l’indirizzo non sia pubblicato in chiaro dove i robot raccoglitori di indirizzi possono prelevarlo. Non imposta cookie, non legge alcuna archiviazione e non invia dati da nessuna parte. La nostra content security policy blocca gli script di qualsiasi altra origine, motivo per cui l’affermazione sull’assenza di richieste a terzi qui sopra regge.
3. Cosa viene trattato, e perché
3.1 Dati di log del server e dell’edge
La consegna di una pagina web richiede tecnicamente che il vostro dispositivo invii una richiesta a un server, e quella richiesta contiene necessariamente il vostro indirizzo IP. Il nostro fornitore di hosting e di distribuzione dei contenuti tratta queste richieste per servire la pagina e proteggere il sito da attacchi e abusi. I dati coinvolti sono l’indirizzo IP richiedente, la data e l’ora, la pagina richiesta, lo stato HTTP restituito, la pagina di provenienza quando il vostro browser la fornisce, e la stringa di identificazione del vostro browser e sistema operativo.
Finalità: consegnare il sito, garantirne la disponibilità e difenderlo da attacchi di
tipo denial-of-service e altri.
Base giuridica: il nostro interesse legittimo preponderante al funzionamento sicuro e
affidabile del nostro sito web, art. 31 cpv. 1 della legge federale svizzera sulla protezione dei
dati e art. 6 par. 1 lett. f GDPR.
Il nostro accesso: non riceviamo, scarichiamo, conserviamo né analizziamo i log grezzi
delle richieste. Le cifre aggregate a nostra disposizione, come il totale delle richieste o i
paesi di origine, non contengono dati personali e non possono essere ricondotte a un
individuo.
Conservazione: conservati dal fornitore per un breve periodo secondo il proprio
calendario di conservazione e poi cancellati. Non ne conserviamo alcuna copia.
3.2 Corrispondenza e-mail
Se ci scrivete, trattiamo il vostro indirizzo e-mail, il vostro nome quando lo fornite e il contenuto del vostro messaggio, insieme alle intestazioni tecniche che la trasmissione di un’e-mail richiede.
Finalità: rispondere alla vostra richiesta e, quando ne deriva, gestire il rapporto
commerciale che ne consegue.
Base giuridica: art. 31 cpv. 1 della legge federale svizzera sulla protezione dei dati, e
art. 6 par. 1 lett. b GDPR quando il vostro messaggio riguarda un contratto o misure
precontrattuali, altrimenti lett. f.
Conservazione: per il tempo necessario a trattare la questione e qualsiasi rapporto che ne
derivi. Dove il diritto commerciale svizzero richiede la conservazione dei documenti
commerciali, si applica il termine legale di dieci anni ai sensi dell’art. 958f del Codice
delle obbligazioni. La corrispondenza al di fuori di tale ambito viene cancellata quando non è
più necessaria.
Nota sull’e-mail in generale: l’e-mail ordinaria viene trasportata in modo sicuro tra
server ben configurati, ma non è cifrata end-to-end. Vi preghiamo di non inviare scansioni di
passaporti, documenti finanziari, informazioni sanitarie o altri documenti sensibili tramite
e-mail non richiesta. Chiedeteci prima e vi forniremo un canale sicuro.
3.3 Registrazione del dominio
Il nostro registrar tratta i dati di registrazione dei nostri domini come richiesto dal registro. Ciò riguarda i dati della nostra azienda, non i vostri.
4. Responsabili del trattamento e fornitori di servizi
L’elenco completo. Non ce ne sono altri, e nessun sub-responsabile non dichiarato opera su questo sito web.
| Fornitore | Funzione | Luogo del trattamento | Dati personali coinvolti |
|---|---|---|---|
| Cloudflare | Hosting del sito, DNS, distribuzione dei contenuti, protezione dagli attacchi | Le richieste a questo sito sono servite dal punto di presenza di Zurigo. Il fornitore è una società di diritto statunitense con un’entità europea, si veda la sezione 5. | Indirizzo IP e metadati della richiesta, in modo transitorio, per consegna e sicurezza |
| Infomaniak | Hosting e-mail del nostro indirizzo di contatto | Svizzera, nei data center svizzeri del fornitore | Il contenuto e i metadati della corrispondenza che ci inviate |
| Hostpoint | Registrar del dominio | Svizzera | Nessuno appartenente ai visitatori, solo i nostri dati di registrazione |
| GitHub | Repository privato del codice sorgente di questo sito web | Stati Uniti | Nessuno. Il repository contiene i modelli delle pagine e gli stili, e nessun dato dei visitatori vi arriva. |
| Google Search Console | Riporta come questo sito appare nei risultati di ricerca Google | Stati Uniti | Nessuno raccolto da voi. Si veda la spiegazione qui sotto. |
Google Search Console merita una spiegazione chiara, perché il suo nome suggerisce più di quanto faccia. La proprietà del dominio è verificata tramite un record DNS, quindi nessun codice, tag o script viene aggiunto ad alcuna pagina. I rapporti che vediamo sono compilati da Google dal proprio indice di ricerca e sono aggregati, ad esempio quante volte una pagina è apparsa nei risultati. Nessun dato viene raccolto dalla vostra visita a questo sito e nulla viene trasmesso dal vostro browser a Google mentre leggete queste pagine. Il controllo di rete della sezione 2 lo conferma.
5. Trasferimenti all’estero
Lo dichiariamo apertamente anziché lasciarlo scoprire. La nostra e-mail, il nostro dominio e il punto di presenza che serve queste pagine sono tutti in Svizzera. Due fornitori nella tabella sopra sono tuttavia società di diritto statunitense, e lo trattiamo come un fatto da dichiarare, non da nascondere.
Cloudflare. Le richieste a questo sito sono servite dalla Svizzera e la società offre condizioni contrattuali europee e svizzere, incluse le clausole contrattuali standard della Commissione europea con gli adattamenti svizzeri riconosciuti. I dati di log possono in linea di principio essere trattati al di fuori della Svizzera per finalità di sicurezza. L’esposizione è limitata ai metadati transitori delle richieste di cui alla sezione 3.1, ciò che una visita a un sito web genera inevitabilmente.
GitHub e Google Search Console. Nessuno dei due riceve dati personali dai visitatori di questo sito, come indicato sopra, quindi non si verifica alcun trasferimento dei vostri dati.
I trasferimenti, dove richiesti, si basano sugli art. 16 e 17 della legge federale svizzera sulla protezione dei dati e, dove si applica il GDPR, sull’art. 46 par. 2 lett. c GDPR.
Perché il nostro sito web e la nostra piattaforma hanno architetture diverse
Un sito web di marketing pubblico e un sistema che contiene documenti d’identità dei clienti non presentano lo stesso rischio, e non li difendiamo con le stesse misure. Questo sito web non contiene dati dei clienti, quindi una rete globale di distribuzione dei contenuti è per esso una scelta appropriata e più sicura, perché assorbe attacchi che altrimenti dovremmo assorbire noi. La nostra piattaforma, che tratta dati personali sensibili, è costruita secondo una regola separata e più rigorosa: l’intero percorso sensibile, ovvero calcolo, database e archiviazione dei documenti, gira su infrastruttura svizzera e non viene mai instradato attraverso una rete estera. La separazione è deliberata, e dichiararla qui fa parte dell’intento.
6. I vostri diritti
Ai sensi del diritto svizzero sulla protezione dei dati e, dove vi si applica, del GDPR, avete il diritto di:
- accedere ai dati personali che conserviamo su di voi e riceverne una copia;
- ottenere la rettifica di dati inesatti o incompleti;
- ottenere la cancellazione dei vostri dati, fatto salvo qualsiasi obbligo legale di conservazione;
- ottenere la limitazione del trattamento e di opporvi al trattamento basato sull’interesse legittimo;
- alla portabilità dei dati, ovvero una copia in un formato comune leggibile da macchina;
- revocare il consenso in qualsiasi momento quando il trattamento si basa sul consenso, senza pregiudicare la liceità di quanto avvenuto in precedenza.
Scrivete a [email protected]. Rispondiamo entro trenta giorni, gratuitamente. Potremmo chiedere informazioni sufficienti a stabilire la vostra identità, ma solo quanto necessario e solo per evitare di divulgare i vostri dati a qualcun altro. In pratica i dati che conserviamo su qualsiasi visitatore del sito si limitano alla corrispondenza che ci avete inviato, poiché nient’altro viene raccolto.
Diritto di reclamo
Potete presentare un reclamo all’Incaricato federale della protezione dei dati e della trasparenza, Feldeggweg 1, 3003 Berna, Svizzera. Se vi trovate nello Spazio economico europeo, potete in alternativa rivolgervi all’autorità di controllo del vostro paese di residenza o di lavoro. Preferiremmo sentirvi prima, ma non ne facciamo una condizione.
7. Sicurezza
Misure verificabili dall’esterno, utilizzando qualsiasi servizio pubblico di test delle intestazioni di sicurezza o di TLS:
- Cifratura TLS 1.3 in transito, con HTTPS imposto su tutto il sito.
- HTTP Strict Transport Security per un anno, sottodomini inclusi, così che i browser rifiutino una connessione non cifrata.
- Content Security Policy che limita tutte le risorse alla nostra origine, il che impedisce strutturalmente script e tracker di terzi.
- Protezione dal clickjacking tramite X-Frame-Options DENY e una direttiva frame-ancestors, e sniffing del tipo MIME disabilitato.
- Referrer-Policy impostata su strict-origin-when-cross-origin, così che gli indirizzi completi delle pagine non vengano divulgati ad altri siti.
- Permissions-Policy che disabilita l’accesso a geolocalizzazione, microfono e fotocamera, e disabilita le coorti pubblicitarie basate sugli interessi.
- E-mail autenticata tramite SPF, DKIM e DMARC, che impedisce a terzi di inviare messaggi che sembrano provenire dal nostro dominio.
Misure organizzative e interne, che per loro natura non potete verificare dall’esterno e che quindi dichiariamo come controlli anziché come prove:
- Autenticazione a più fattori su ogni account amministrativo del nostro dominio, DNS, hosting, codice sorgente ed e-mail.
- Un sito generato staticamente, senza database, senza account utente e senza logica applicativa lato server, il che elimina del tutto le classi più comuni di vulnerabilità web anziché difendersi da esse.
- Backup cifrati e versionati di tutti i contenuti del sito, conservati in Svizzera, con ripristino testato anziché presunto.
- Il principio di minimizzazione dei dati applicato in fase di progettazione, motivo per cui l’elenco nella sezione 3 è così breve. I dati mai raccolti non possono essere violati, usati impropriamente o requisiti.
8. Scansione automatizzata e intelligenza artificiale
Consentiamo ai crawler di ricerca e di IA affidabili, inclusi quelli gestiti da OpenAI, Anthropic e Google, di leggere le pagine pubbliche di questo sito. Ciò riguarda esclusivamente informazioni aziendali pubblicate. Su queste pagine non esistono dati personali dei visitatori che un crawler possa leggere, perché nessuno viene raccolto.
9. Minori
Questo sito web si rivolge a imprese e a enti del settore pubblico. Non è diretto ai minori, e non trattiamo consapevolmente dati personali di minori tramite esso.
10. Modifiche a questa informativa
Modificheremo questa informativa se il nostro trattamento cambia. Ogni versione riporta una data di entrata in vigore in cima a questa pagina, così che qualsiasi modifica sia visibile anziché silenziosa. Se dovessimo mai introdurre cookie, analisi del traffico o script di terzi, lo dichiareremmo qui esplicitamente e, dove la legge lo richiede, chiederemmo prima il vostro consenso.
11. Domande
Qualsiasi domanda su questa informativa, o su come trattiamo i dati più in generale, va rivolta a [email protected]. Se ritenete che un’affermazione di questa pagina sia inesatta, ditecelo e correggeremo l’affermazione o la pratica.
Si vedano anche le nostre note legali.