INFORMATIVA SULLA
PRIVACY
Come raccogliamo, utilizziamo e proteggiamo i tuoi dati personali
Introduzione
In Xeito, ci impegniamo a proteggere la tua privacy e garantire la sicurezza dei tuoi dati personali. Questa Politica sulla Privacy spiega come raccogliamo, utilizziamo, archiviamo e proteggiamo le tue informazioni personali in conformità con il Regolamento Generale sulla Protezione dei Dati (RGPD - UE 2016/679) e il Regolamento Legislativo 196/2003 come modificato dal D.Lgs. 101/2018.
Utilizzando i nostri servizi, accetti le pratiche descritte in questa politica. Se non sei d'accordo con le nostre pratiche sulla privacy, ti consigliamo di non utilizzare i nostri servizi.
Questa politica si applica a tutti gli utenti di Xeito, indipendentemente dalla loro posizione geografica.
Titolare del Trattamento
Dati che Raccogliamo
Informazioni Personali
Nome e cognome completi
Indirizzo email
Numero di telefono (opzionale)
Posizione geografica e preferenze di localita
Curriculum vitae e documenti correlati
Informazioni Professionali
Esperienza lavorativa e percorso professionale
Formazione accademica e certificazioni
Competenze tecniche e abilita
Preferenze lavorative (tipo di lavoro, stipendio, posizione)
Base Giuridica del Trattamento
Trattiamo i tuoi dati personali sulla base delle seguenti basi giuridiche ai sensi dell'art. 6 GDPR:
| Purpose | Legal basis |
|---|---|
| Erogazione del servizio (ricerca lavoro, profilo, alert) | Esecuzione del contratto — Art. 6(1)(b) GDPR |
| Autenticazione e sicurezza dell'account | Legittimo interesse — Art. 6(1)(f) GDPR |
| Raccomandazioni di lavoro IA/ML | Legittimo interesse — Art. 6(1)(f) GDPR |
| Comunicazioni di marketing e newsletter | Consenso — Art. 6(1)(a) GDPR |
| Adempimento di obblighi legali (contabilità, GDPR) | Obbligo legale — Art. 6(1)(c) GDPR |
| Rilevamento di frodi e abusi | Legittimo interesse — Art. 6(1)(f) GDPR |
Destinatari e Responsabili del Trattamento
Condividiamo i tuoi dati solo con i seguenti responsabili del trattamento, tutti vincolati da un Accordo sul Trattamento dei Dati (ATD) ai sensi dell'art. 28 GDPR:
| Processor | Role | Location / safeguard |
|---|---|---|
| Neon (Neon Inc.) | Database PostgreSQL (hosting e backup) | USA — Clausole Contrattuali Standard (CCS) |
| Cloudflare, Inc. | CDN, Workers (API e web), sicurezza | USA — CCS / Framework UE–USA sulla privacy dei dati |
| Fly.io, Inc. | Hosting di applicazioni per servizi auto-ospitati (GlitchTip monitoraggio errori, flussi n8n, Forgejo controllo versione) | Sede USA; dati in UE (Amsterdam) — CCS |
| Stripe (SPEL) | Elaborazione pagamenti e abbonamenti | UE (Irlanda) — SSA SPEL |
| Resend | Email transazionali e newsletter | USA — CCS |
| Groq, Inc. | Inferenza IA (assistente carriera, analisi CV) | USA — CCS |
Non vendiamo, affittiamo né trasferiamo i tuoi dati personali a terzi per scopi commerciali.
Trasferimenti Internazionali di Dati
Alcuni responsabili del trattamento operano negli Stati Uniti. Questi trasferimenti sono garantiti da:
SCC: Clausole Contrattuali Standard (CCS) adottate dalla Commissione europea (Decisione 2021/914), Modulo 2 (titolare → responsabile).
DPF: Framework UE–USA sulla privacy dei dati (DPF) quando il responsabile è certificato.
Puoi richiedere una copia delle CCS applicabili scrivendo a [email protected].
Decisioni Automatizzate e Profilazione
Xeito utilizza sistemi automatizzati che possono avere un impatto significativo sugli utenti:
Raccomandazioni di lavoro IA
Il nostro motore di raccomandazione (ML) analizza il tuo profilo e la cronologia delle interazioni per mostrare offerte pertinenti. Puoi disattivare le raccomandazioni personalizzate dalle impostazioni del profilo.
Ricerca semantica IA
I risultati di ricerca vengono riordinati da un modello linguistico. Non vengono generate decisioni vincolanti.
Analisi CV IA (ATS)
Il punteggio di compatibilità è puramente indicativo; la decisione di assunzione spetta esclusivamente al datore di lavoro.
Hai il diritto di non essere soggetto a decisioni basate unicamente sul trattamento automatizzato che producano effetti giuridici o ti riguardino in modo significativo (art. 22 GDPR). Per esercitarlo, contatta [email protected].
Periodi di Conservazione
Conserviamo i tuoi dati per il tempo strettamente necessario ai sensi dell'art. 5(1)(e) GDPR:
| Categoria di dati | Periodo | Base giuridica |
|---|---|---|
| Dati dell'account (email, nome, password hashata) | Durata dell'account + 30 giorni dalla cancellazione | Contratto |
| Sessioni di autenticazione | Fino alla data di scadenza | Legittimo interesse (sicurezza) |
| Cronologia delle ricerche | 90 giorni | Legittimo interesse (UX) |
| Interazioni con le offerte di lavoro | 12 mesi | Legittimo interesse (raccomandazioni) |
| Log di utilizzo delle funzioni IA | 90 giorni | Legittimo interesse (fatturazione/abuso) |
| Conversazioni con l'assistente IA (lettere di presentazione e coaching salariale) | 90 giorni dall'ultima attività nella conversazione | Legittimo interesse (continuità del servizio) |
| Documenti curriculum / CV (file caricato e i suoi contenuti estratti) | Durata dell'account — eliminato quando cancelli il tuo account. Le versioni sostituite da un caricamento più recente vengono eliminate da una purga programmata alcuni giorni dopo la sostituzione. | Contratto |
| Registrazioni di abbonamenti e acquisti | 6 anni | Obbligo legale (contabilità) |
| Cronologia dei movimenti di crediti (spesi, rimborsati e concessi) | 6 anni, con la tua identità rimossa quando elimini il tuo account | Obbligo legale (contabilità) |
| Richieste di recesso e cancellazione | 6 anni | Obbligo legale (diritto dei consumatori) |
Quando elimini il tuo account, cancelliamo immediatamente tutti i dati del profilo, i file dei curriculum, le sessioni e le preferenze. I registri contabili sono conservati per 6 anni per obbligo di legge.
Sicurezza dei Dati
Adottiamo misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR:
Crittografia in transito (TLS 1.2+) e a riposo per tutti i dati sensibili
Autenticazione a più fattori (MFA) per l'accesso dei dipendenti ai sistemi interni
Principio del minimo privilegio: solo il personale autorizzato accede ai dati degli utenti
Tutti i responsabili sono vincolati da ATD con obblighi di sicurezza equivalenti
Monitoraggio degli errori e rilevamento delle anomalie tramite GlitchTip auto-ospitato (Fly EU)
Audit di sicurezza periodici e gestione delle vulnerabilità
Privacy dei Minori
In conformità all'art. 7 LOPDGDD, l'età minima per utilizzare Xeito è 16 anni. Non raccogliamo consapevolmente dati di utenti sotto i 16 anni. Se rileviamo un utente minorenne, elimineremo il suo account senza indugio. Se sei un genitore o tutore e ritieni che tuo figlio abbia creato un account, contattaci a [email protected].
I Tuoi Diritti ai Sensi del RGPD
Secondo il RGPD e il D.Lgs. 196/2003 modificato, hai i seguenti diritti:
Diritto di Accesso (Art. 15 RGPD)
Puoi richiedere una copia di tutti i dati personali che abbiamo su di te
Diritto di Rettifica (Art. 16 RGPD)
Puoi richiedere la correzione di dati inesatti o incompleti
Diritto all'Oblio (Art. 17 RGPD)
Puoi richiedere la cancellazione dei tuoi dati personali sotto determinate condizioni
Diritto alla Limitazione del Trattamento (Art. 18 RGPD)
Puoi richiedere che limitiamo il trattamento dei tuoi dati
Diritto alla Portabilita (Art. 20 RGPD)
Puoi richiedere di ricevere i tuoi dati in un formato strutturato e di uso comune
Diritto di Opposizione (Art. 21 RGPD)
Puoi opporti al trattamento dei tuoi dati personali
Diritto di Reclamo all'AEPD
Se ritieni che il trattamento dei tuoi dati violi il GDPR, hai il diritto di presentare un reclamo all'autorità di controllo competente:
Agenzia Spagnola per la Protezione dei Dati (AEPD)
C/ Jorge Juan, 6 — 28001 Madrid, Spagna
Puoi anche contattarci prima a [email protected] per risolvere qualsiasi problema prima di presentare un reclamo formale.
Pubblicità e Google AdSense
Xeito finanzia i suoi servizi gratuiti mostrando annunci sulle pagine pubbliche del blog e di marketing tramite Google AdSense. Gli annunci compaiono sempre sulle pagine gratuite — solo gli abbonati Premium non li vedono mai.
Cosa raccoglie Google
Per impostazione predefinita mostriamo annunci non personalizzati (NPA): non vengono impostati cookie pubblicitari e Google non utilizza i tuoi dati di navigazione per scegliere quale annuncio mostrarti. Solo quando concedi il consenso agli annunci personalizzati tramite il banner dei cookie, Google utilizza cookie pubblicitari (NID, IDE, doubleclick.net) e segnali come indirizzo IP e cronologia di navigazione per adattare gli annunci ai tuoi interessi.
Il tuo consenso
Gli annunci vengono mostrati indipendentemente dal consenso — è così che manteniamo il servizio gratuito. Il banner dei cookie controlla solo la personalizzazione: accetta per consentire annunci personalizzati, rifiuta per vedere soltanto annunci non personalizzati. Puoi modificare la tua scelta in qualsiasi momento tramite il link "Impostazioni cookie" nel piè di pagina. Per non vedere più alcun annuncio, abbonati a Premium.
Come disattivare la pubblicità personalizzata
Puoi revocare il consenso alla personalizzazione in qualsiasi momento dal banner dei cookie — gli annunci torneranno non personalizzati alla tua prossima visita. Puoi anche gestire le preferenze pubblicitarie direttamente con Google su myadcenter.google.com, oppure disattivare la pubblicità personalizzata nel tuo account Google su adssettings.google.com. Per disattivare i cookie pubblicitari di terze parti su tutti i siti partecipanti, visita youronlinechoices.eu (SEE) o aboutads.info/choices (USA).
Ulteriori informazioni
Google pubblica informazioni dettagliate su come utilizza i dati pubblicitari su policies.google.com/technologies/ads e policies.google.com/privacy.
Contatti
Se hai domande su questa Politica sulla Privacy o desideri esercitare i tuoi diritti, puoi contattarci:
Email: [email protected]
Responsabile della Protezione dei Dati: [email protected]