Skip to main content

Informativa sulla Privacy

Ultimo aggiornamento: luglio 2026

Nota sulla lingua. La presente Informativa sulla Privacy è redatta e pubblicata in inglese, che resta la versione autorevole e predefinita. Questa versione italiana è fornita a titolo di cortesia per facilitarne la lettura; in caso di discordanza tra le due versioni, prevale la versione inglese.

1. Chi siamo

Grewing Mirko D.I. (ditta individuale italiana, operante con il nome commerciale ObligoBoard) è il titolare del trattamento dei tuoi dati personali. Sede legale: Via delle Casine 19, Firenze, Italia. Partita IVA: IT07214970480.

Contatto per la protezione dei dati: privacy@obligoboard.com

2. Quali dati raccogliamo

Dati dell'account

  • Nome, indirizzo email e password (memorizzata come hash bcrypt — non conserviamo mai la tua password in chiaro)

Dati dell'organizzazione

  • Nome dell'organizzazione, paese e valuta preferita
  • Profilo di rischio dell'organizzazione: dimensione, tipo di attività, categorie di dati trattati, stato dei trasferimenti internazionali e stato della documentazione privacy

Dati di utilizzo

  • Attività, note, file probatori e registri di attività che crei utilizzando ObligoBoard
  • Risposte alla procedura guidata di valutazione e i punteggi di rischio di conformità che ne derivano
  • Cronologia di generazione documenti (tipo di documento, versione del modello, lingua, data di generazione)

Dati di sicurezza

  • Tentativi di accesso falliti, orari di blocco dell'account e indirizzi IP registrati nei log degli eventi di sicurezza e delle attività

Richieste di contatto e assistenza

  • Nome, indirizzo email e contenuto del messaggio quando utilizzi il nostro modulo di contatto
  • Quando invii una richiesta di assistenza dall’interno dell’applicazione dopo aver effettuato l’accesso: il tuo nome, l’indirizzo email dell’account, la tua organizzazione, la pagina in cui ti trovavi quando hai aperto il modulo, la versione dell’applicazione e il contenuto del messaggio

Inviti

  • Indirizzi email delle persone che inviti a unirsi alla tua organizzazione

Autovalutazione pubblica di conformità

  • Il tuo indirizzo email, le risposte fornite nella nostra autovalutazione pubblica e gratuita sul GDPR e il punteggio di conformità risultante
  • Un registro di ciascun consenso prestato (invio del report, marketing e qualsiasi altro abbonamento email confermato separatamente) e la versione del testo di consenso accettato

3. Come utilizziamo i tuoi dati

Trattiamo i tuoi dati per:

  • Fornire, mantenere e migliorare ObligoBoard (base giuridica: esecuzione del contratto)
  • Autenticare la tua identità e proteggere il tuo account (base giuridica: esecuzione del contratto e legittimo interesse)
  • Elaborare i pagamenti e gestire il tuo abbonamento (base giuridica: esecuzione del contratto)
  • Inviare email transazionali — messaggi di benvenuto, reimpostazione della password, inviti al team, promemoria delle attività (riepiloghi di attività scadute e in scadenza) e promemoria di scadenza del periodo di prova (base giuridica: esecuzione del contratto)
  • Rispondere alle tue richieste di assistenza (base giuridica: esecuzione del contratto)
  • Rilevare e prevenire frodi e incidenti di sicurezza (base giuridica: legittimo interesse)

Trattamento automatizzato

ObligoBoard calcola un punteggio di rischio di conformità per la tua organizzazione sulla base del profilo dell'organizzazione (dimensione, tipo di attività, categorie di dati, trasferimenti internazionali, stato della documentazione) e dello stato di completamento degli obblighi. Questo punteggio è puramente indicativo — non viene utilizzato per limitare il tuo accesso ad alcuna funzionalità né per adottare decisioni riguardanti il tuo account. Puoi visualizzare i fattori che contribuiscono al tuo punteggio nella dashboard e aggiornare il tuo profilo in qualsiasi momento per ricalcolarlo.

Non utilizziamo i tuoi dati per pubblicità o profilazione di marketing.

Comunicazioni di marketing

Se aderisci durante la registrazione o tramite le impostazioni delle notifiche, potremmo inviarti aggiornamenti sul prodotto, consigli sulla conformità e notizie su ObligoBoard. Queste email sono distinte dalle comunicazioni transazionali (come le notifiche dell'account, la reimpostazione della password e i promemoria di conformità), necessarie al funzionamento del servizio.

Base giuridica: il tuo consenso esplicito (art. 6, par. 1, lett. a) GDPR / UK GDPR).

Revoca: puoi revocare il tuo consenso in qualsiasi momento:

  • Cliccando sul link "Annulla iscrizione" (Unsubscribe) presente in qualsiasi email della newsletter
  • Disattivando l'interruttore "Newsletter" in Impostazioni → Notifiche

La revoca del consenso non pregiudica la liceità del trattamento basata sul consenso prestato prima della revoca.

Utilizziamo Resend come fornitore del servizio di posta elettronica. Il tuo indirizzo email e il tuo nome sono condivisi con Resend ai fini dell'invio delle email. L'informativa sulla privacy di Resend è disponibile all'indirizzo resend.com/legal/privacy-policy.

Autovalutazione pubblica di conformità (lead capture)

Il nostro sito web offre un'autovalutazione pubblica e gratuita sulla conformità al GDPR. Quando ci chiedi di inviarti via email il tuo report, raccogliamo e conserviamo il tuo indirizzo email, le risposte fornite, il punteggio di conformità risultante, un registro del tuo consenso e la versione del testo di consenso che hai accettato.

Utilizziamo questi dati per:

  • Inviarti il report di conformità richiesto (base giuridica: il tuo consenso, art. 6, par. 1, lett. a) GDPR / UK GDPR).
  • Inviarti occasionalmente aggiornamenti sul prodotto e consigli sulla conformità — solo se aderisci separatamente al marketing (base giuridica: il tuo consenso, art. 6, par. 1, lett. a) GDPR / UK GDPR). Questa adesione è disattivata per impostazione predefinita. Se non la attivi, non ti aggiungeremo mai ad alcuna lista di marketing.
  • Inviarti qualsiasi abbonamento email che hai confermato separatamente — ad esempio avvisi sulle modifiche alle scadenze normative (base giuridica: il tuo consenso, art. 6, par. 1, lett. a) GDPR / UK GDPR). Ciascun abbonamento è facoltativo, disattivato per impostazione predefinita, indipendente dagli altri e dall'adesione al marketing, e viene attivato solo dopo la conferma tramite il link contenuto in un'email di conferma che ti inviamo. Gli abbonamenti disponibili sono indicati nel momento in cui presti il consenso, e ciascuno di essi ti indica cosa copre prima che tu vi aderisca.

Il tuo indirizzo email è condiviso con Resend, il nostro responsabile del trattamento per l'invio delle email, per recapitarti il report e — se hai aderito separatamente — la nostra newsletter o qualsiasi abbonamento che hai confermato. Resend potrebbe trattare questi dati negli Stati Uniti nell'ambito delle Clausole Contrattuali Standard (SCC); vedi le sezioni 5 e 6 di seguito.

Per quanto tempo li conserviamo. Conserviamo le tue risposte alla valutazione e il punteggio di conformità per un massimo di 12 mesi, trascorsi i quali vengono cancellati (vedi sezione 7). Se non hai confermato alcun abbonamento email, l'intero tuo record — incluso il tuo indirizzo email — viene cancellato nello stesso momento. Se hai confermato un abbonamento, conserviamo il tuo indirizzo email, e il registro del consenso prestato per esso, per tutta la durata di tale abbonamento: fino a quando non annulli l'iscrizione, o fino a quando non interrompiamo l'abbonamento, a seconda di quale evento si verifichi per primo. Le tue risposte alla valutazione e il punteggio vengono comunque cancellati trascorsi 12 mesi in entrambi i casi. Se interrompiamo un abbonamento, cancelliamo gli indirizzi email che conservavamo per esso. Una volta terminato il tuo ultimo abbonamento, il tuo record ritorna al percorso di cancellazione ordinario descritto sopra. Quando annulli l'iscrizione, potremmo conservare un registro minimo di soppressione — il tuo indirizzo email e la data — per non più di 36 mesi, esclusivamente per non contattarti di nuovo (base giuridica: il nostro legittimo interesse a rispettare la tua revoca e a dimostrare di averlo fatto, art. 6, par. 1, lett. f) GDPR). Puoi revocare qualsiasi consenso, o chiederci di cancellare i tuoi dati, in qualsiasi momento scrivendo a privacy@obligoboard.com.

4. Cookie

Utilizziamo esclusivamente tre cookie tecnici essenziali. Nessun cookie di analisi, nessun cookie pubblicitario, nessun cookie di tracciamento. Per i dettagli completi consulta la nostra Cookie Policy.

5. Servizi di terze parti

Condividiamo i dati con i seguenti fornitori di servizi, esclusivamente per gestire ObligoBoard. Ciascuno tratta i dati in base a un accordo per il trattamento dei dati (DPA), ove applicabile.

ServizioFinalitàUbicazione dei dati
VercelHosting, blob storage, privacy-friendly analytics (cookieless)EU (Frankfurt)
NeonPostgreSQL databaseEU (Frankfurt, eu-central-1)
StripePayment processing and subscriptionsEU data processing (Stripe infrastructure)
ResendTransactional email deliveryUS
Font AwesomeIcon library (CDN — receives visitor IP addresses)CDN
RailwayExecutes automated cookie/tracker scans of customer websites on the operator's behalfEU (Amsterdam, Netherlands — europe-west4)
Vercel BlobStorage of user-uploaded evidence files and system-generated PDF documents (privacy policy, DPA, and assessment-report exports)EU (Frankfurt)

Per l'elenco completo dei responsabili del trattamento (sub-processor) con i dettagli sui meccanismi di trasferimento (utilizzato nel nostro Accordo per il Trattamento dei Dati, Allegato III) consulta obligoboard.com/sub-processors.

Vercel Analytics viene utilizzato per statistiche di base sulle visualizzazioni di pagina. È privo di cookie e non traccia i singoli utenti. Non viene raccolto alcun dato personale.

Google Fonts (IBM Plex Sans & IBM Plex Mono) è ospitato autonomamente tramite Next.js — nessun dato viene inviato a Google in fase di esecuzione.

Non utilizziamo Google Analytics, pixel pubblicitari, widget di chat o servizi di error-tracking.

6. Trasferimenti internazionali di dati

Il tuo database e l'archiviazione dei file si trovano nell'UE (Francoforte). Alcuni fornitori di servizi (Resend, Stripe, Font Awesome) potrebbero trattare dati negli Stati Uniti nell'ambito di garanzie adeguate, incluse le Clausole Contrattuali Standard (SCC) e gli accordi per il trattamento dei dati.

7. Conservazione dei dati

FinalitàDatiPeriodo di conservazioneCosa lo determina
Gestione del tuo accountTutti i dati di account, organizzazione e utilizzoPer tutta la durata di attività del tuo accountCancellazione dell'account
Chiusura di un account cancellatoTutti i dati di account, organizzazione e utilizzo90 giorni dopo la cancellazioneIl decorso dei 90 giorni
Punteggi di conformità e cronologia degli auditPunteggi di rischio, cronologia degli obblighi e degli auditPer tutta la durata di esistenza della tua organizzazioneEliminazione dell'organizzazione
Prova dei documenti generatiMetadati dei documenti generati (tipo, versione, data)Per tutta la durata di esistenza della tua organizzazioneEliminazione dell'organizzazione
Consegna e supporto del report di autovalutazioneRisposte all'autovalutazione pubblica e punteggio di conformitàFino a 12 mesi dalla raccoltaIl decorso dei 12 mesi — indipendentemente da qualsiasi abbonamento in corso
Invio di un abbonamento confermatoL'indirizzo email fornito con l'autovalutazione, e il registro del consenso prestato per essoFino alla fine dell'abbonamento; se non ne confermi nessuno, cancellato insieme alle risposte e al punteggio a 12 mesiAnnulli l'iscrizione, oppure interrompiamo l'abbonamento — nel qual caso cancelliamo gli indirizzi email che conservavamo per esso
Evitare di contattarti di nuovo dopo l'annullamento dell'iscrizioneIl tuo indirizzo email e la data in cui hai annullato l'iscrizioneNon più di 36 mesiIl decorso del periodo
Monitoraggio della sicurezzaLog di sicurezza (accessi falliti, blocchi, indirizzi IP)12 mesiIl decorso dei 12 mesi

Quando due righe riguardano lo stesso record, il periodo più breve regola ciascun campo in modo indipendente: le tue risposte alla valutazione e il punteggio vengono cancellati a 12 mesi anche quando il tuo indirizzo email è lecitamente conservato per un abbonamento oltre tale termine.

8. Sicurezza

Le password sono sottoposte a hash con bcrypt. Le sessioni utilizzano token JWT firmati che scadono dopo 24 ore di inattività. I token di reimpostazione della password scadono dopo 60 minuti. Registriamo gli eventi di sicurezza (accessi falliti, blocchi) e applichiamo il blocco dell'account dopo ripetuti tentativi falliti.

9. I tuoi diritti

Ai sensi del GDPR UE e del GDPR UK, hai il diritto di:

  • Accedere ai tuoi dati personali
  • Rettificare i dati inesatti
  • Cancellare i tuoi dati ("diritto all'oblio")
  • Portare i tuoi dati presso un altro servizio
  • Limitare il trattamento
  • Opporti al trattamento

Per esercitare uno qualsiasi di questi diritti, scrivi a privacy@obligoboard.com. Risponderemo entro 30 giorni.

10. Autorità di controllo

Se ritieni che non abbiamo trattato correttamente i tuoi dati, hai il diritto di presentare un reclamo a un'autorità di controllo:

  • Utenti UE: contatta la tua Autorità nazionale di protezione dei dati.
  • Utenti UK: contatta l'Information Commissioner's Office (ICO) all'indirizzo ico.org.uk.

11. Modifiche alla presente informativa

Potremmo aggiornare periodicamente la presente informativa. Le modifiche sostanziali saranno comunicate via email o mediante un avviso in-app. La data "Ultimo aggiornamento" in cima a questa pagina riflette la revisione più recente.

12. Contatti

Per qualsiasi domanda relativa alla privacy, scrivi a privacy@obligoboard.com.

Grewing Mirko D.I.Trading as ObligoBoard

Privacy Policy

Version 2026-07-26 · Effective 26 JUL 2026 · Exported — from the current organisation profile

1. Who we are

Grewing Mirko D.I. (an Italian sole trader / Ditta Individuale, trading as ObligoBoard) is the data controller for your personal data. Registered office: Via delle Casine 19, Firenze, Italia. VAT number (P.IVA): IT07214970480.

Data protection contact: privacy@obligoboard.com

2. What data we collect

Account data

  • Name, email address, and password (stored as a bcrypt hash — we never store your password in plain text)

Organisation data

  • Organisation name, country, and currency preference
  • Organisation risk profile: size, business type, data categories processed, international transfer status, and privacy documentation status

Usage data

  • Tasks, notes, evidence files, and activity logs you create while using ObligoBoard
  • Assessment wizard answers and resulting compliance risk scores
  • Document generation history (document type, template version, locale, generation date)

Security data

  • Failed login attempts, account lockout timestamps, and IP addresses recorded in security event and activity logs

Contact form

  • Name, email address, and message content when you use our contact form

Invitations

  • Email addresses of people you invite to join your organisation

Public compliance self-assessment

  • Your email address, the answers you give in our free public GDPR self-assessment, and the resulting compliance score
  • A record of the consent you gave (report consent, and whether you separately opted in to marketing) and the version of the consent wording you agreed to

3. How we use your data

We process your data for the purposes below. The lawful basis for each purpose is set out in the table that follows.

PurposeLawful basisReference
Providing, maintaining and improving ObligoBoardContract performanceArt. 6(1)(b)
Authenticating your identity and protecting your accountContract performance & legitimate interestArt. 6(1)(b), 6(1)(f)
Processing payments and managing your subscriptionContract performanceArt. 6(1)(b)
Sending transactional emails (welcome, password resets, invitations, task and trial reminders)Contract performanceArt. 6(1)(b)
Responding to your support enquiriesContract performanceArt. 6(1)(b)
Detecting and preventing fraud and security incidentsLegitimate interestArt. 6(1)(f)
Marketing communications (only where you opt in)ConsentArt. 6(1)(a)
Public compliance self-assessment — sending your requested report and, where you have separately confirmed one, any email subscription offered alongside itConsentArt. 6(1)(a)

Automated processing. ObligoBoard calculates a compliance risk score for your organisation based on your organisation profile (size, business type, data categories, international transfers, documentation status) and obligation completion state. This score is advisory only — it is not used to restrict your access to any features or make decisions about your account. You can view the factors contributing to your score on the dashboard and update your profile at any time to recalculate it.

We do not use your data for advertising or marketing profiling.

Marketing communications. If you opt in during signup or via your notification settings, we may send you product updates, compliance tips, and news about ObligoBoard. These emails are separate from transactional communications (such as account notifications, password resets, and compliance reminders) which are necessary for the service to function. Legal basis: your explicit consent (GDPR Article 6(1)(a) / UK GDPR Article 6(1)(a)).

Withdrawal. You can withdraw your consent at any time by clicking the “Unsubscribe” link in any newsletter email, or by disabling the “Newsletter” toggle in Settings → Notifications. Withdrawing consent does not affect the lawfulness of processing based on consent before its withdrawal.

We use Resend as our email service provider. Your email address and name are shared with Resend for the purpose of delivering emails. Resend’s privacy policy is available at resend.com/legal/privacy-policy.

Public compliance self-assessment (lead capture). When you ask us to email you your report, we collect and store your email address, your assessment answers, the resulting compliance score, a record of each consent you gave, and the version of the consent wording you agreed to. The optional marketing opt-in and any email subscription offered alongside the assessment are off by default and independent of each other; if you do not opt in, we never add you to that list. A subscription is only activated once you confirm it by clicking the link in a confirmation email, and each subscription is named and described at the point where you give the consent. Your email address is shared with Resend to deliver the report and — where you separately opted in — our newsletter or any subscription you confirmed. We keep the assessment answers and compliance score for up to 12 months, after which they are erased (see section 7). If you confirmed no subscription, your email address is deleted at the same point. If you confirmed one, we keep your email address for as long as that subscription lasts — until you unsubscribe, or until we discontinue the subscription, whichever happens first; if we discontinue a subscription, we delete the email addresses we were holding for it. Where you unsubscribe, we may keep a minimal suppression record (your email address and the date) for no more than 36 months, solely so that we do not contact you again. You can withdraw any consent or ask us to delete your data at any time by emailing privacy@obligoboard.com.

4. Cookies

We use three essential cookies only. No analytics cookies, no advertising cookies, no tracking cookies. For full details see our Cookie Policy.

5. Third-party services

We share data with the following service providers, solely to operate ObligoBoard. Each processes data under a data processing agreement (DPA) where applicable.

ServicePurposeData location
VercelHosting, blob storage, privacy-friendly analytics (cookieless)EU (Frankfurt)
NeonPostgreSQL databaseEU (Frankfurt, eu-central-1)
StripePayment processing and subscriptionsEU data processing (Stripe infrastructure)
ResendTransactional email deliveryUS
Font AwesomeIcon library (CDN — receives visitor IP addresses)CDN
RailwayExecutes automated cookie/tracker scans of customer websites on the operator's behalfEU (Amsterdam, Netherlands — europe-west4)
Vercel BlobStorage of user-uploaded evidence files and system-generated PDF documents (privacy policy, DPA, and assessment-report exports)EU (Frankfurt)

For the full sub-processor list with transfer-mechanism details (used in our Data Processing Agreement Annex III) see obligoboard.com/sub-processors.

Vercel Analytics is used for basic page-view metrics. It is cookieless and does not track individual users. No personal data is collected.

Google Fonts (IBM Plex Sans & IBM Plex Mono) is self-hosted via Next.js — no data is sent to Google at runtime.

We do not use Google Analytics, advertising pixels, chat widgets, or error-tracking services.

6. International data transfers

Your database and file storage are located in the EU (Frankfurt). Some service providers (Resend, Stripe, Font Awesome) may process data in the United States under appropriate safeguards, including Standard Contractual Clauses (SCCs) and data processing agreements.

7. Data retention

8. Security

Passwords are hashed with bcrypt. Sessions use signed JWT tokens that expire after 24 hours of inactivity. Password reset tokens expire after 60 minutes. We log security events (failed logins, lockouts) and enforce account lockout after repeated failed attempts.

9. Your rights

Under the EU GDPR and UK GDPR, you have the right to:

To exercise any of these rights, email privacy@obligoboard.com. We will respond within 30 days.

10. Supervisory authorities

If you believe we have not handled your data correctly, you have the right to lodge a complaint with a supervisory authority:

11. Changes to this policy

We may update this policy from time to time. Material changes will be communicated via email or an in-app notice. The version stamp at the top of this document reflects the most recent revision.

12. Contact

For any privacy-related questions, email privacy@obligoboard.com.