Privacy Policy
Ultimo aggiornamento · 27 aprile 2026 · v2.1
1. Chi siamo (titolare del trattamento)
FM Solutions & Consulting USA LLC (“FM Solutions”, “noi”) è una società a responsabilità limitata (Limited Liability Company) costituita e registrata nello stato della Florida, Stati Uniti d’America, con:
- Document Number: L25000331929
- EIN (Federal Employer Identification Number): 61-2276626
- Sede principale: 2295 S. Hiawassee Rd #104, Orlando, FL 32835, USA
- Data di costituzione: 18 luglio 2025
- Status: Active (attiva)
Ai fini della LGPD brasiliana (Legge n. 13.709/2018), agiamo come titolare del trattamento dei dati personali raccolti tramite fmsolutions.ai e i servizi operati da FM. Ai fini del GDPR (Reg. UE 2016/679), agiamo come data controller nei confronti degli interessati nell’Unione Europea, nel SEE e nel Regno Unito.
Quando le soluzioni operano su delega di un cliente B2B (es. cliniche che usano strumenti B2B), agiamo come responsabile del trattamento / processor del cliente, sotto contratto (DPA) specifico.
Responsabile della Protezione dei Dati (DPO) — contattabile a [email protected]. Il DPO riceve e risponde a tutte le richieste degli interessati entro i termini di legge.
2. Dati che raccogliamo
2.1 Dati che fornisci direttamente
- Identificazione: nome, email, codice fiscale aziendale (CNPJ o equivalente internazionale), telefono, ruolo.
- Azienda / attività: ragione sociale, dimensione, settore, indirizzo.
- Comunicazione: messaggi tramite modulo di contatto, chat di supporto e WhatsApp.
2.2 Dati generati dall’uso
- Uso della piattaforma: pagine visitate, funzionalità utilizzate, metadati delle chiamate IA (crediti consumati, strumento eseguito, tempo di risposta).
- Log di accesso e audit: IP, user-agent, data/ora, azioni effettuate. Conservati per il periodo previsto dall’art. 15 del Marco Civil da Internet brasiliano.
- Cookie e tecnologie simili: vedi la cookie policy.
2.3 Dati di pagamento
I dati delle carte sono raccolti, elaborati e conservati esclusivamente dal gateway Stripe. FM Solutions riceve solo l’identificativo dell’abbonamento, lo stato, la data e l’importo. Non abbiamo accesso al numero di carta, al CVV o alla scadenza.
2.4 Contenuti inviati agli strumenti di IA
Messaggi, documenti e upload inviati agli strumenti (LeadAPI, Compliance Analyzer, Automazioni, FM Workplace) sono elaborati dai fornitori di modelli (Anthropic, OpenAI, Google) sotto contratti DPA con clausole di:
- Nessun addestramento: i dati inviati via API NON sono usati per addestrare i modelli (default dichiarato dai tre fornitori)
- Conservazione limitata: 30 giorni per abuse monitoring (default); opt-in per zero-retention disponibile su richiesta per casi ad alta riservatezza
2.5 Dati personali sensibili (LGPD art. 5 II + 11; GDPR art. 9)
FM Solutions non tratta dati sensibili by design (salute, biometrici, religiosi, ecc.) nei suoi strumenti attuali (LeadAPI, Compliance Analyzer, Automazioni, FM Workplace). Se in futuro lanceremo prodotti che coinvolgono dati sensibili, applicheremo:
- Base giuridica specifica (consenso esplicito o ipotesi applicabile dell’art. 11 LGPD / art. 9 GDPR)
- Contratti specifici (HIPAA BAA, ecc.) quando applicabile
- Valutazione d’impatto sulla protezione dei dati (RIPD/DPIA) prima del lancio
- Aggiornamento di questa policy con 30 giorni di preavviso
Se includi volontariamente dati sensibili in qualsiasi strumento (es. descrivere una condizione di salute in un messaggio WhatsApp via LeadAPI), saranno trattati con lo stesso standard tecnico di protezione del resto, ma riconosci che tale inclusione è facoltativa e non richiesta da noi.
3. Basi giuridiche del trattamento
Trattiamo i tuoi dati sulla base di una delle ipotesi dell’art. 7 (dati comuni) e dell’art. 11 (dati sensibili) della LGPD, e dell’art. 6 del GDPR. Le basi che utilizziamo effettivamente oggi:
- Esecuzione di un contratto (LGPD art. 7 V; GDPR art. 6(1)(b)) — per erogare il servizio contrattato, elaborare i pagamenti via Stripe e inviare comunicazioni transazionali.
- Adempimento di un obbligo legale (LGPD II; GDPR (1)(c)) — obblighi fiscali, contabili, regolatori e di protezione dei dati.
- Legittimo interesse (LGPD IX; GDPR (1)(f)) — sicurezza delle informazioni, prevenzione delle frodi, monitoraggio degli abusi, comunicazione transazionale, miglioramenti del prodotto. Sempre con test di bilanciamento (legitimate interest assessment) documentato.
- Consenso (LGPD I; GDPR (1)(a)) — newsletter, cookie non essenziali, marketing diretto. Puoi revocarlo in qualsiasi momento senza pregiudizio per il servizio di base.
- Tutela della salute (LGPD art. 11 II f) — riservata a futuri prodotti sanitari, quando applicabile. Attualmente non in uso.
4. Decisioni automatizzate e intelligenza artificiale
FM Solutions è una piattaforma di IA. Alcune decisioni nei nostri strumenti sono prese automaticamente da modelli (es. triage dei lead, generazione di documenti, analisi contrattuale). Ai sensi dell’art. 20 della LGPD e dell’art. 22 del GDPR, hai diritto a:
- Sapere che la decisione è stata automatizzata e la logica generale alla base
- Revisione umana in qualsiasi momento, su richiesta al DPO
- Non essere sottoposto a una decisione esclusivamente automatizzata che produca effetti giuridici o similmente significativi
Le decisioni automatizzate eseguite oggi (fatturazione, quota crediti, routing dei modelli) sono operative e non producono effetti giuridici su di te. In tutti i casi in cui uno strumento genera contenuti che saranno usati in decisioni legali o finanziarie (analisi contrattuale Compliance, Automazioni di incasso, ecc.), il contenuto è revisionabile dal professionista umano prima di produrre effetti.
5. Come usiamo i tuoi dati
- Operare il servizio contrattato (autenticazione, fatturazione, catalogo servizi)
- Comunicazione transazionale (fatture, aggiornamenti critici, supporto)
- Marketing e comunicazioni (sulla base di consenso o legittimo interesse; opt-out in ogni email)
- Compliance regolatoria (fiscale, LGPD, GDPR, audit trail)
- Analytics aggregati di utilizzo (solo con consenso esplicito tramite il banner dei cookie)
- Miglioramento del prodotto e sicurezza (monitoraggio abusi, prevenzione frodi)
6. Condivisione
Non vendiamo i tuoi dati. Li condividiamo solo con i responsabili sottostanti, tutti sotto DPA valido (elenco mantenuto in docs/legal/dpa/ e aggiornato in caso di modifiche):
- Supabase (Supabase Inc., USA) — database, autenticazione, edge functions
- Vercel (Vercel Inc., USA) — hosting del sito e funzioni serverless
- Stripe (Stripe LLC, USA / Stripe Payments Europe, Irlanda) — elaborazione dei pagamenti. Conforme PCI Level 1.
- Resend (Plus Five Five Inc., USA) — invio di email transazionali
- Anthropic (USA) — modello Claude (zero-training e HIPAA-eligible quando applicabile)
- OpenAI (USA) — modelli GPT (zero-training di default dal 1° marzo 2023)
- Google Cloud / Gemini API (Google LLC, USA) — modello Gemini
- Cloudflare (USA) — DNS, mitigazione DDoS, anti-bot. DPA v6.4.
Sub-responsabili: manteniamo un elenco aggiornato e notifichiamo le modifiche rilevanti via email con 30 giorni di preavviso. In caso di obiezione legittima del cliente, offriamo un’alternativa o la risoluzione senza penali.
Condividiamo con le autorità pubbliche solo quando legalmente obbligatorio (ordine giudiziario o richiesta formale di autorità competente). Cerchiamo rimedi legali prima di divulgare e notifichiamo l’interessato quando legalmente consentito.
7. Trasferimenti internazionali
FM Solutions & Consulting USA LLC è registrata nello stato della Florida (USA), con sede a Orlando. Anche i nostri responsabili trattano dati su server negli USA, nell’UE e in altre giurisdizioni. Garantiamo le salvaguardie richieste dalla LGPD (art. 33) e dal GDPR (Capo V):
- Clausole Contrattuali Standard (SCC) dell’UE 2021/914 — firmate con Vercel, Supabase, Stripe, Resend, Anthropic, OpenAI, Google e Cloudflare. Modulo 2 (Controller→Processor) per interessati UE/SEE.
- UK International Data Transfer Addendum (IDTA) — per interessati nel Regno Unito.
- EU-U.S. Data Privacy Framework (DPF) — diversi responsabili certificati (Resend, Cloudflare, OpenAI, Vercel, Stripe).
- Clausole equivalenti per la LGPD — i contratti con i responsabili includono le clausole minime richieste dall’art. 33 della LGPD.
8. I tuoi diritti come interessato
La LGPD (art. 18) e il GDPR (artt. 15–22) ti garantiscono diritti sui tuoi dati personali. Puoi esercitarli tutti in qualsiasi momento, gratuitamente:
- Conferma dell’esistenza del trattamento (LGPD I) — sapere se trattiamo dati su di te
- Accesso (LGPD II; GDPR art. 15) — ricevere copia in formato leggibile
- Rettifica (LGPD III; GDPR art. 16) — aggiornare dati incompleti o inesatti
- Anonimizzazione, blocco o eliminazione di dati non necessari, eccessivi o trattati in modo non conforme (LGPD IV)
- Portabilità (LGPD V; GDPR art. 20) — formato strutturato e leggibile da macchina (JSON/CSV)
- Cancellazione dei dati trattati sulla base del consenso (LGPD VI; GDPR art. 17 — “diritto all’oblio”)
- Informazioni sulla condivisione (LGPD VII) — sapere con quali entità condividiamo
- Informazioni sul mancato consenso (LGPD VIII) — conoscere le conseguenze del rifiuto del consenso
- Revoca del consenso (LGPD IX; GDPR art. 7(3))
- Opposizione al trattamento basato sul legittimo interesse (LGPD § 2; GDPR art. 21)
- Revisione delle decisioni automatizzate (LGPD art. 20; GDPR art. 22)
Per esercitarli: pagina dedicata o email a [email protected]. Rispondiamo entro 15 giorni di calendario (LGPD) o 30 giorni (GDPR), prorogabili di ulteriori 60 giorni nei casi complessi con giustificazione.
9. Reclamo a un’autorità di controllo
Se la tua richiesta non viene gestita adeguatamente, puoi presentare reclamo direttamente all’autorità competente:
- Brasile: ANPD — gov.br/anpd
- Unione Europea / SEE: l’autorità nazionale del tuo paese di residenza (per l’Italia, il Garante per la protezione dei dati personali; elenco su edpb.europa.eu)
- Regno Unito: ICO — ico.org.uk
10. Privacy by design e by default
Applichiamo i principi dell’art. 25 del GDPR e dell’art. 46 della LGPD in ogni sviluppo:
- Minimizzazione: raccogliamo solo il necessario; i campi facoltativi sono davvero facoltativi
- Protezione di default: le impostazioni di privacy più restrittive sono il default; i cookie non essenziali restano disattivati fino al consenso esplicito
- Valutazione d’impatto (RIPD/DPIA): conduciamo una valutazione d’impatto prima di lanciare funzionalità che trattano dati sensibili o su larga scala. Documentazione disponibile per le autorità su richiesta.
- Pseudonimizzazione: usiamo identificatori opachi quando possibile
- Segregazione: la RLS (Row Level Security) garantisce l’isolamento tra tenant nel database
11. Sicurezza
- Crittografia in transito: TLS 1.3 obbligatorio
- Crittografia a riposo: AES-256 (Supabase) e AES-XTS-128 (Cloudflare)
- Accessi: audit trail completo, autenticazione a più fattori opzionale, modello zero-trust
- Backup: giornalieri automatizzati, conservazione 30 giorni
- Principio del minimo privilegio applicato agli accessi interni
- Penetration testing regolare da parte di terzi + bug bounty
- Certificazioni dei fornitori: SOC 2 Type 2 (tutti), ISO 27001 (Cloudflare, Resend), PCI Level 1 (Stripe, Cloudflare)
12. Notifica degli incidenti di sicurezza
In caso di incidente che possa comportare rischi o danni rilevanti per gli interessati, notifichiamo:
- ANPD: entro 2 giorni lavorativi (LGPD art. 48; Risoluzione CD/ANPD n. 15/2024)
- Autorità europea per la protezione dei dati: entro 72 ore (GDPR art. 33)
- Interessati coinvolti: senza ingiustificato ritardo quando l’incidente rappresenta un rischio elevato per i loro diritti (GDPR art. 34; LGPD art. 48 § 2)
Le notifiche includono: natura dell’incidente, dati coinvolti, numero di interessati coinvolti, misure adottate, contatto del DPO.
13. Conservazione dei dati
Conserviamo i tuoi dati finché il tuo account è attivo, più il tempo richiesto dalla legge. Tabella di conservazione:
- Dati di account attivo: per la durata del rapporto contrattuale
- Registri fiscali e contabili: 5 anni (Decreto brasiliano 3.000/99 + IRS USA — vale il più lungo)
- Log tecnici dettagliati: 6 mesi (Marco Civil da Internet, art. 15)
- Log di audit degli accessi: 12 mesi (allineato al DPA di Cloudflare)
- Dati di prospezione senza conversione: 12 mesi
- Log delle chiamate IA: 30 giorni per abuse monitoring (default dei fornitori)
- Richieste di cancellazione: eseguite entro 15 giorni di calendario (LGPD) o 30 giorni (GDPR), salvo quanto siamo legalmente obbligati a conservare
14. Bambini e adolescenti
FM Solutions è una piattaforma B2B destinata a professionisti e aziende. Non raccogliamo intenzionalmente dati di minori di 18 anni. Se identifichiamo una raccolta involontaria di dati di bambini o adolescenti, li eliminiamo immediatamente.
Genitori o tutori che identifichino dati di minori possono richiederne la cancellazione tramite i canali sopra indicati. Ai fini del GDPR (art. 8), l’età del consenso varia per stato membro; applichiamo di default la regola più protettiva (16 anni).
FM Solutions non serve direttamente i minori. Se i nostri strumenti B2B vengono usati da clienti in contesti che coinvolgono dati di minori, è responsabilità del cliente (titolare) ottenere il consenso dei tutori legali e adempiere agli obblighi applicabili.
15. Cookie
Descriviamo ogni cookie in uso (categoria, fornitore, finalità, durata) nella cookie policy. Puoi controllare i cookie non essenziali tramite il banner di consenso o le impostazioni del browser.
16. Responsabile della protezione dei dati (DPO)
Per questioni formali, segnalazioni, esercizio dei diritti o contatti con le autorità: [email protected].
Manteniamo un registro scritto delle attività di trattamento (GDPR art. 30; LGPD art. 37) per tutte le operazioni, disponibile per le autorità su richiesta.
17. Aggiornamenti di questa policy
Le modifiche sostanziali saranno comunicate via email con almeno 30 giorni di preavviso. Le modifiche non sostanziali (correzioni di testo, link, aggiornamento di versione di un fornitore) entrano in vigore immediatamente. La versione corrente è sempre disponibile a questo URL con versionamento esplicito (v2.1, ecc.) e date.
Lo storico delle versioni precedenti è disponibile su richiesta al DPO.