Documento legale

Privacy Policy

Ultimo aggiornamento: 24 agosto 2026

La presente informativa descrive le modalità di trattamento dei dati personali degli utenti che utilizzano la piattaforma Licitatio (di seguito anche “il Servizio”), resa ai sensi dell'art. 13 del Regolamento (UE) 2016/679 (“GDPR”) e del D.lgs. 196/2003 come modificato dal D.lgs. 101/2018.

1. Titolare del trattamento

Il Titolare del trattamento è Licitatio, con sede legale in Milano, P.IVA 04182570158. Per qualsiasi richiesta relativa al trattamento dei dati è possibile scrivere a info@licitatio.ai.

La presente informativa copre i trattamenti di cui Licitatio è Titolare: dati dell'account e del rapporto contrattuale, fatturazione, log tecnici, sicurezza della piattaforma.

Sui dati personali contenuti nei documenti che l'impresa cliente carica — curriculum del personale tecnico, dichiarazioni sostitutive, allegati di gara, anagrafiche della rete di collaborazione — il Titolare è l'impresa cliente, e Licitatio agisce come Responsabile del trattamento per suo conto. Quel rapporto è disciplinato dall' Accordo sul trattamento dei dati (art. 28 GDPR), parte integrante dei Termini di servizio. Se sei un dipendente o un collaboratore di un'impresa che usa Licitatio e vuoi esercitare i tuoi diritti su quei dati, l'interlocutore è la tua impresa: noi la assistiamo, ma non decidiamo per lei.

2. Categorie di dati trattati

Nell'erogazione del Servizio trattiamo le seguenti categorie di dati:

  • Dati identificativi e di contatto dell'utente e dell'impresa (nome, email, ruolo, P.IVA, sede).
  • Dati aziendali caricati dall'utente (qualificazioni SOA, certificazioni, DURC, visure, documenti di gara).
  • Dati di utilizzo della piattaforma, log tecnici e dati di navigazione.
  • Dati relativi alle gare d'appalto pubbliche reperiti da fonti istituzionali (ANAC, TED, MEPA, portali regionali).

3. Finalità e base giuridica

I dati sono trattati per le seguenti finalità:

  • Erogazione del Servizio e adempimento del contratto (art. 6.1.b GDPR).
  • Adempimento di obblighi legali e fiscali (art. 6.1.c GDPR).
  • Sicurezza della piattaforma e prevenzione di abusi, sulla base del legittimo interesse (art. 6.1.f GDPR).
  • Invio di comunicazioni di servizio e, previo consenso, comunicazioni commerciali (art. 6.1.a GDPR).

4. Modalità del trattamento

Il trattamento avviene con strumenti elettronici, adottando misure tecniche e organizzative adeguate a garantire la sicurezza, la riservatezza e l'integrità dei dati, inclusa la cifratura in transito e a riposo dove applicabile.

4.1 Documenti di identità contenuti negli allegati

Gli allegati di gara contengono spesso la copia di un documento di identità, perché l'art. 38 del D.P.R. 445/2000 la richiede a corredo delle dichiarazioni sostitutive. Quel contenuto non serve all'analisi della gara: il testo delle pagine che sono un documento di identità — carta d'identità, passaporto, patente — viene riconosciuto e scartato prima di qualsiasi indicizzazione. Non viene quindi trasformato in indice testuale, né in rappresentazione vettoriale, né trasmesso ai fornitori di modelli di intelligenza artificiale.

Il file originale caricato dall'utente resta conservato nel suo archivio documentale, con le modalità e per i tempi indicati al punto 5. La misura attua il principio di minimizzazione dei dati (art. 5.1.c GDPR): il dato non necessario non viene trattato oltre la conservazione del documento che lo contiene.

4.2 Controllo delle password compromesse

Alla creazione e al cambio della password verifichiamo che non compaia negli archivi pubblici di credenziali già violate, tramite il servizio Have I Been Pwned. Il controllo usa un protocollo a k-anonimato: al servizio vengono inviati i primi cinque caratteri dell'impronta SHA-1 della password, che corrispondono a decine di migliaia di password diverse, e il confronto avviene sul dispositivo. La password non lascia mai la piattaforma, né in chiaro né come impronta completa. Poiché la richiesta parte dal browser, il fornitore riceve l'indirizzo IP e le caratteristiche del browser, per la sola durata della verifica. Base giuridica: legittimo interesse alla sicurezza degli account (art. 6.1.f GDPR). Se il servizio non è raggiungibile la password non viene accettata e viene chiesto di riprovare: preferiamo un tentativo in più a una credenziale già compromessa che resta valida.

5. Conservazione dei dati

I dati sono conservati per il tempo necessario all'erogazione del Servizio e, successivamente alla cessazione del rapporto, per il periodo richiesto dagli obblighi di legge (di norma 10 anni per i dati contabili e fiscali). I documenti di gara e i dati aziendali sono cancellati o anonimizzati entro 12 mesi dalla chiusura dell'account, salvo diverso obbligo normativo.

6. Comunicazione e responsabili esterni

I dati possono essere comunicati a fornitori che agiscono in qualità di Responsabili del trattamento (hosting, infrastruttura cloud, provider di servizi di intelligenza artificiale, posta elettronica), nominati ai sensi dell'art. 28 GDPR. L'elenco aggiornato dei sub-responsabili è pubblicato nella pagina dedicata. Alcuni fornitori possono trattare dati al di fuori dello Spazio Economico Europeo: in tal caso il trasferimento avviene sulla base di garanzie adeguate (clausole contrattuali standard approvate dalla Commissione UE).

I fornitori di modelli di intelligenza artificiale sono selezionati esclusivamente tra quelli che escludono contrattualmente l'utilizzo dei dati trasmessi per l'addestramento dei propri modelli. L'elenco dei modelli impiegati e le garanzie applicate sono descritti nella pagina Trasparenza AI, resa anche ai sensi dell'art. 50 del Regolamento (UE) 2024/1689.

Verifica anti-bot. Le pagine di accesso, di recupero password e di accettazione dell'invito usano Cloudflare Turnstile per distinguere una persona da un sistema automatizzato. Al momento della verifica Cloudflare tratta dati tecnici di navigazione — indirizzo IP e caratteristiche del browser — per la sola finalità di prevenire accessi automatizzati e abusi (base giuridica: legittimo interesse ex art. 6.1.f GDPR, a tutela della sicurezza degli account). Turnstile non profila l'utente e non viene usato per finalità di marketing. Cloudflare è nominata responsabile del trattamento e compare nell'elenco dei sub-responsabili.

7. Diritti dell'interessato

In qualità di interessato, ai sensi degli artt. 15-22 GDPR, hai diritto di chiedere l'accesso, la rettifica, la cancellazione, la limitazione e la portabilità dei tuoi dati, nonché di opporti al trattamento e di revocare il consenso in qualsiasi momento. Hai inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it). Le richieste possono essere inoltrate a info@licitatio.ai.

8. Modifiche

Ci riserviamo di aggiornare la presente informativa. Le modifiche saranno pubblicate su questa pagina con indicazione della data di ultimo aggiornamento.