Informativa sulla privacy

Ultimo aggiornamento: 31 agosto 2026

Questa pagina spiega quali dati personali TrustBuild tratta, perché, a chi vengono comunicati e quali diritti hai. È scritta descrivendo ciò che la piattaforma fa davvero.

1. Titolare del trattamento

TrustBuild — P.IVA 02794430062. Per qualsiasi questione relativa ai tuoi dati puoi scrivere a tommaso@trustbuild.it.

Non è stato nominato un Responsabile della protezione dei dati (DPO): non ricorrono i presupposti dell'art. 37 GDPR.

2. Quali dati trattiamo

Distinguiamo quattro categorie.

  • Dati dell'account: nome, cognome, indirizzo email, azienda di appartenenza, lingua e preferenze dell'interfaccia. La password, se ne imposti una, è conservata solo come hash bcrypt; se accedi con Google o Microsoft non conserviamo alcuna password.
  • Contenuti che carichi o inserisci: documenti di gara, offerte, computi, commesse, anagrafiche di clienti, fornitori e referenti, note e attività. Questi contenuti sono tuoi e restano isolati per azienda.
  • Dati d'uso: i log del reverse proxy (indirizzo IP, pagina richiesta, data e ora, user agent) e, nella sola area autenticata, eventi di prodotto raccolti con PostHog (server nell'Unione Europea).
  • Dati provenienti da integrazioni che attivi tu: caselle Gmail e Google Calendar in sola lettura, file Dropbox. Nessuna di queste integrazioni è attiva per impostazione predefinita.

3. Perché li trattiamo

Per erogare il servizio che hai richiesto — creare e gestire il tuo account, farti usare le funzioni della piattaforma, inviarti le comunicazioni di servizio (art. 6.1.b GDPR: esecuzione del contratto).

Per la sicurezza della piattaforma, per prevenire abusi e per capire quali funzioni vengono usate (art. 6.1.f: legittimo interesse).

Per le integrazioni email, calendario e Dropbox, che attivi esplicitamente e puoi revocare in qualsiasi momento (art. 6.1.a: consenso).

Per adempiere a obblighi di legge, quando esistono (art. 6.1.c).

4. Cookie

TrustBuild usa un solo cookie tecnico, tb_token: contiene il token di sessione, è httpOnly e serve a tenerti collegato. Senza di esso non è possibile accedere.

Le pagine pubbliche — la home, /gare e la directory delle aziende — non caricano alcuno strumento di analisi. PostHog è attivo solo dopo il login.

5. Intelligenza artificiale

Alcune funzioni analizzano i tuoi testi e documenti con modelli linguistici forniti da terzi: la lettura e il confronto delle offerte, l'analisi dei bandi, l'assistente in-app. Il contenuto che quelle funzioni elaborano viene inviato al fornitore del modello per il tempo necessario a produrre la risposta.

I fornitori attualmente utilizzati sono Anthropic e OpenAI (Stati Uniti), DeepSeek e Moonshot AI (Cina). Nessun contenuto viene usato da noi per addestrare modelli.

Se preferisci che i tuoi documenti non vengano elaborati da un fornitore extra-UE, scrivici: alcune funzioni possono essere disattivate per la tua azienda.

6. Fornitori che trattano dati per nostro conto

Questi sono i responsabili del trattamento a cui i dati possono arrivare.

  • Hetzner Online GmbH (Germania) — server, database e archiviazione dei file.
  • Amazon Web Services (regione eu-south-1, Milano) — copie di backup del database.
  • Google Ireland Ltd — accesso con Google, e, se le attivi, lettura di Gmail e Google Calendar; servizi di mappa e geocodifica.
  • Microsoft — accesso con Microsoft, se lo usi.
  • Dropbox — ricerca nei documenti, se colleghi l'account.
  • Anthropic, OpenAI (Stati Uniti), DeepSeek, Moonshot AI (Cina) — elaborazione dei testi come descritto al punto 5.
  • Brevo (Sendinblue, Francia) — invio delle email transazionali.
  • PostHog (server nell'Unione Europea) — analisi di prodotto nella sola area autenticata, con registrazione automatica dei clic e replay di sessione disattivati e nessun profilo per i visitatori non autenticati.
  • OpenAPI S.r.l. (Italia) — visure e dati camerali richiesti dalla piattaforma.

7. Trasferimenti fuori dall'Unione Europea

I server della piattaforma e i backup restano nell'Unione Europea. Alcuni fornitori del punto 6 trattano però dati negli Stati Uniti (Anthropic, OpenAI, Dropbox, Google e Microsoft per le rispettive funzioni) e in Cina (DeepSeek, Moonshot AI).

Tali trasferimenti avvengono sulla base delle Clausole Contrattuali Standard della Commissione Europea o, ove applicabile, dell'EU-US Data Privacy Framework.

8. Per quanto tempo conserviamo i dati

I dati dell'account e i contenuti restano finché esiste l'account. Se lo chiudi, li cancelliamo o li rendiamo anonimi, salvo quanto dobbiamo conservare per obblighi di legge.

I backup del database sono giornalieri e ruotano: una copia cancellata dal sistema può sopravvivere nei backup per un breve periodo prima di essere sovrascritta.

I log del reverse proxy sono conservati 30 giorni.

9. Sicurezza

Il traffico viaggia su HTTPS. Le password sono conservate solo come hash bcrypt. I dati di ogni azienda sono isolati a livello di database e l'accesso ai sistemi di produzione è limitato alle persone che devono gestirli.

10. I tuoi diritti

Puoi chiedere accesso, rettifica, cancellazione o limitazione dei tuoi dati, opporti al trattamento fondato sul legittimo interesse, e ricevere i tuoi dati in un formato leggibile da una macchina (artt. 15-22 GDPR). Scrivi a tommaso@trustbuild.it: rispondiamo entro un mese.

Se ritieni che il trattamento violi il GDPR puoi rivolgerti al Garante per la protezione dei dati personali (www.garanteprivacy.it).

11. Modifiche

Se cambia il modo in cui trattiamo i dati, aggiorniamo questa pagina e la data in alto. Le modifiche sostanziali vengono comunicate via email agli utenti registrati.