Informativa sulla Privacy
Ultimo aggiornamento: 24 luglio 2026
La presente Informativa descrive le modalità di trattamento dei dati personali degli utenti di KIDExtractor (di seguito il "Servizio"), una piattaforma software professionale B2B ad accesso riservato, disponibile all'indirizzo https://kidextractor.it e attualmente in versione beta.
L'informativa è resa ai sensi dell'art. 13 del Regolamento (UE) 2016/679 ("GDPR") e del D.Lgs. 30 giugno 2003, n. 196 (Codice in materia di protezione dei dati personali), come modificato dal D.Lgs. 10 agosto 2018, n. 101. Per le condizioni di utilizzo del Servizio si rinvia ai relativi Termini di Servizio.
1. Titolare del trattamento
Il Titolare del trattamento è Baia Alternative Lab Capital Partners:
- Ragione sociale completa: BAIA Alternative Lab Capital Partners s.r.l.s.
- Sede legale: Via Montenapoleone 8, 20121 Milano
- P.IVA: 14443660965
- Email di contatto: connect@baialab.it
Per qualsiasi richiesta relativa al trattamento dei dati personali o all'esercizio dei diritti previsti dal GDPR, è possibile scrivere a connect@baialab.it.
Il Titolare non ha nominato un Responsabile della protezione dei dati (DPO), non ricorrendone i presupposti di legge.
2. Tipologie di dati personali trattati
Nell'ambito dell'erogazione del Servizio, il Titolare tratta le seguenti categorie di dati personali:
2.1 Dati dell'account
Nome, cognome, indirizzo email e password. La password è conservata esclusivamente in forma cifrata (hash) e non è mai accessibile in chiaro al Titolare.
2.2 Dati tecnici e di log
Indirizzo IP, informazioni sul dispositivo e sul browser (user agent), data e ora degli accessi. Tali dati sono trattati per finalità di sicurezza e per l'invio dell'avviso di nuovo accesso all'account.
2.3 Comunicazioni via email
Il Servizio invia esclusivamente email di natura transazionale, e in particolare:
- verifica dell'indirizzo email (obbligatoria);
- impostazione, invito o reimpostazione (reset) della password, su richiesta;
- avviso di nuovo accesso all'account.
Tali comunicazioni sono strettamente necessarie all'erogazione e alla sicurezza del Servizio (verifica dell'indirizzo, gestione delle credenziali, avvisi di accesso) e non costituiscono comunicazioni promozionali; non è pertanto previsto né applicabile alcun meccanismo di opt-out per finalità di marketing. Il Titolare non invia comunicazioni di marketing.
Le email transazionali sono inviate da un indirizzo del dominio kidextractor.it o di un suo sottodominio (ad esempio no-reply@mail.kidextractor.it), così da renderle riconoscibili e distinguibili da eventuali tentativi di phishing.
2.4 Gestione dei recapiti (bounce e reclami)
Al fine di garantire la sicurezza e la reputazione della propria infrastruttura di invio e di rispettare le policy del fornitore del servizio di posta elettronica, il Titolare monitora l'esito delle consegne delle email transazionali e gestisce i mancati recapiti (bounce) e le segnalazioni di reclamo (complaint). Gli indirizzi che generano mancati recapiti permanenti (hard bounce) o segnalazioni di reclamo vengono automaticamente inseriti in una lista di soppressione ed esclusi da ulteriori invii.
3. Finalità del trattamento e basi giuridiche
I dati personali sono trattati per le seguenti finalità e sulle corrispondenti basi giuridiche:
| Finalità | Base giuridica |
|---|---|
| Erogazione del Servizio e gestione dell'account (registrazione, autenticazione, comunicazioni transazionali) | Esecuzione del contratto o di misure precontrattuali adottate su richiesta dell'interessato (art. 6, par. 1, lett. b) del GDPR) |
| Sicurezza degli account, prevenzione di accessi non autorizzati e invio degli avvisi di accesso | Legittimo interesse del Titolare a garantire la sicurezza del Servizio (art. 6, par. 1, lett. f) del GDPR) |
| Monitoraggio della recapitabilità delle email transazionali, gestione dei mancati recapiti (bounce) e dei reclami (complaint) e tenuta di una lista di soppressione | Legittimo interesse del Titolare alla sicurezza e alla reputazione dell'infrastruttura di invio e al rispetto delle policy del fornitore del servizio di posta (art. 6, par. 1, lett. f) del GDPR) |
| Adempimento di obblighi previsti dalla legge | Obbligo legale (art. 6, par. 1, lett. c) del GDPR) |
Ove l'utente si registri in nome e per conto proprio (in qualità di professionista o persona fisica), il trattamento dei dati dell'account si fonda sull'esecuzione del contratto o di misure precontrattuali (art. 6, par. 1, lett. b) del GDPR); ove invece l'utente agisca per conto di un ente terzo, parte del rapporto contrattuale, il trattamento dei suoi dati in qualità di persona fisica si fonda sul legittimo interesse del Titolare a erogare il Servizio all'ente e a consentirne l'accesso agli utenti autorizzati (art. 6, par. 1, lett. f) del GDPR).
Diritto di opposizione. Con riferimento ai trattamenti fondati sul legittimo interesse del Titolare (in particolare sicurezza degli account, avvisi di accesso e gestione dei recapiti), l'interessato ha il diritto di opporsi in qualsiasi momento, per motivi connessi alla propria situazione particolare, ai sensi dell'art. 21 del GDPR, scrivendo a connect@baialab.it. Ulteriori informazioni sui diritti dell'interessato sono riportate al § 10.
4. Natura del conferimento e conseguenze del rifiuto
Il conferimento dei dati dell'account (nome, cognome, indirizzo email e password) e la verifica dell'indirizzo email sono obbligatori per la creazione e l'utilizzo dell'account: il mancato conferimento rende impossibile l'attivazione dell'account e la fruizione del Servizio.
Il trattamento dei dati tecnici e di log avviene in modo automatico durante l'utilizzo del Servizio ed è necessario per il funzionamento e la sicurezza dello stesso.
5. Destinatari e responsabili del trattamento
I dati personali possono essere trattati, per conto del Titolare e sulla base di appositi accordi ai sensi dell'art. 28 GDPR, dai seguenti soggetti in qualità di responsabili del trattamento:
- Amazon Web Services EMEA SARL (38 avenue John F. Kennedy, L-1855 Lussemburgo), per l'hosting dell'infrastruttura tecnologica del Servizio. I server utilizzati sono situati nell'Unione Europea (regione eu-central-1, Francoforte, Germania).
- Plus Five Five, Inc. (operante come «Resend», con sede in 2261 Market Street #5039, San Francisco, CA 94114, Stati Uniti d'America), fornitore del servizio di posta elettronica transazionale, per il recapito delle email transazionali e il monitoraggio della relativa recapitabilità (gestione dei mancati recapiti e dei reclami). A tale fine tratta l'indirizzo email del destinatario, l'eventuale nome contenuto nella comunicazione e i metadati di consegna. I dati trattati da tale fornitore sono conservati negli Stati Uniti d'America (cfr. § 6).
I dati non sono diffusi né ceduti a terzi per finalità di marketing. Al di fuori dei responsabili sopra indicati, i dati possono essere comunicati ad autorità pubbliche o organi di vigilanza esclusivamente in adempimento di obblighi di legge.
6. Trasferimenti verso paesi terzi
I dati trattati per l'hosting dell'infrastruttura del Servizio sono conservati su server situati all'interno dell'Unione Europea (regione eu-central-1, Francoforte, Germania). Poiché il relativo fornitore (Amazon Web Services EMEA SARL) appartiene a un gruppo statunitense, non può escludersi un accesso ai dati da parte di società del gruppo con sede negli Stati Uniti; tale eventualità è assistita dalle Clausole Contrattuali Standard (SCC) adottate dalla Commissione europea ai sensi dell'art. 46 del GDPR, incluse nell'accordo sul trattamento dei dati.
I dati trattati per l'invio delle email transazionali (indirizzo email del destinatario, eventuale nome e metadati di consegna) sono trattati e conservati negli Stati Uniti d'America dal relativo fornitore (Plus Five Five, Inc., operante come «Resend»): ciò comporta un trasferimento di dati personali verso un paese terzo. Plus Five Five, Inc. è certificata nell'ambito dell'EU-U.S. Data Privacy Framework e il trasferimento è pertanto coperto dalla decisione di adeguatezza della Commissione europea del 10 luglio 2023 ai sensi dell'art. 45 del GDPR. In via complementare, l'accordo sul trattamento dei dati stipulato con il fornitore prevede altresì le Clausole Contrattuali Standard ai sensi dell'art. 46 del GDPR.
È possibile ottenere ulteriori informazioni sulle garanzie applicate, inclusa copia delle Clausole Contrattuali Standard, scrivendo a connect@baialab.it.
7. Periodo di conservazione dei dati
- Dati dell'account: sono conservati per tutta la durata del rapporto e, successivamente alla cessazione dello stesso, per il tempo strettamente necessario ad adempiere agli obblighi di legge applicabili.
- Dati tecnici e log di sicurezza: sono conservati per 6 mesi, salve le esigenze di accertamento, esercizio o difesa di un diritto in sede giudiziaria e gli ulteriori obblighi di legge.
- Lista di soppressione (indirizzi che hanno generato mancati recapiti permanenti o reclami): conservata per il tempo strettamente necessario a evitare ulteriori invii verso tali recapiti, con riesame periodico.
Al termine dei periodi indicati, i dati sono cancellati o resi anonimi in modo irreversibile.
8. Cookie
Il Servizio utilizza esclusivamente cookie tecnici/necessari, e in particolare cookie di sessione e cookie per la protezione da attacchi CSRF, indispensabili per il corretto funzionamento della piattaforma e per la sicurezza dell'autenticazione.
Il Servizio non utilizza cookie di profilazione, cookie analitici di terze parti né cookie di marketing. Per questa ragione, ai sensi dell'art. 122 del D.Lgs. 196/2003 (Codice Privacy) e dei provvedimenti applicabili del Garante, non è richiesto alcun consenso preventivo e non è presente alcun banner di gestione dei cookie.
9. Assenza di processo decisionale automatizzato e profilazione
Il Titolare non effettua alcuna attività di profilazione né adotta processi decisionali automatizzati che producano effetti giuridici o incidano in modo analogo significativamente sull'interessato ai sensi dell'art. 22 GDPR.
10. Diritti dell'interessato
In relazione ai dati personali trattati, l'interessato può esercitare, nei limiti e alle condizioni previste dagli artt. 15-22 GDPR, i seguenti diritti:
- accesso ai propri dati personali (art. 15);
- rettifica dei dati inesatti o incompleti (art. 16);
- cancellazione dei dati (art. 17);
- limitazione del trattamento (art. 18);
- portabilità dei dati (art. 20);
- opposizione al trattamento fondato sul legittimo interesse (art. 21).
Il diritto di opposizione ai trattamenti fondati sul legittimo interesse può essere esercitato in qualsiasi momento, secondo quanto già evidenziato al § 3.
Per esercitare tali diritti è possibile inviare una richiesta all'indirizzo email connect@baialab.it. Il Titolare fornirà riscontro nei termini previsti dalla normativa applicabile.
11. Diritto di reclamo
Fatta salva ogni altra azione in sede amministrativa o giudiziale, l'interessato ha il diritto di proporre reclamo all'autorità di controllo competente, ossia il Garante per la protezione dei dati personali (www.garanteprivacy.it), qualora ritenga che il trattamento dei propri dati personali avvenga in violazione del GDPR.
12. Legge applicabile e foro competente
La presente Informativa è regolata dalla legge italiana.
Restano in ogni caso impregiudicati i diritti riconosciuti all'interessato dagli artt. 77, 78 e 79 del GDPR, ivi compreso il diritto di proporre reclamo al Garante per la protezione dei dati personali (cfr. § 11) e il diritto a un ricorso giurisdizionale effettivo dinanzi all'autorità giudiziaria dello Stato membro in cui l'interessato risiede abitualmente o svolge la propria attività lavorativa.
Per le sole controversie di natura contrattuale relative all'utilizzo del Servizio nell'ambito dei rapporti B2B, e nei limiti in cui tale foro sia validamente derogabile, è competente in via esclusiva il foro di Milano, secondo quanto specificato nei Termini di Servizio.
13. Modifiche all'Informativa
Il Titolare si riserva di aggiornare la presente Informativa, anche in ragione dell'evoluzione del Servizio o della normativa applicabile. La versione aggiornata sarà pubblicata all'indirizzo https://kidextractor.it, con indicazione della data di ultimo aggiornamento riportata in apertura del documento.