Development
Over the Horizon
Accedi

Privacy e GDPR

I due documenti che regolano i dati nella piattaforma: l'informativa privacy e cookie, nella versione del 4 settembre 2026, e in fondo l'accordo sul trattamento dei dati (articolo 28 del Regolamento). L'indice a lato segue la lettura.

Informativa privacy e cookie

Come la Piattaforma Stress Test tratta i tuoi dati e quelli delle imprese che analizzi. Informativa ai sensi degli articoli 13 e 14 del Regolamento UE 2016/679 e dell’articolo 122 del Codice privacy.

Chi tratta i tuoi dati

Il titolare del trattamento è CoFiP – Associazione Consulenti Finanziari Professionisti, con sede in Via Alfredo Veroni 37/A, 43122 Parma (PR), codice fiscale 92178570344, partita IVA 02721300347, nella persona di Lorenzo Veroli.

Per qualsiasi domanda su questa informativa o per esercitare i tuoi diritti scrivi a segreteria@cofip.pro oppure chiama il +39 351 648 7725.

La Piattaforma Stress Test è un servizio riservato ai soci CoFiP con apposita qualifica. L’account è lo stesso del sito cofip.pro: la scheda anagrafica che vedi qui è la stessa che compili nell’area riservata del sito, e vale anche per te l’informativa per i soci pubblicata su cofip.pro. Questa informativa la integra per quanto riguarda la piattaforma.

Quali dati trattiamo

Dati del tuo account e del tuo profilo

Indirizzo email e password di accesso (la password è conservata solo in forma cifrata dal servizio di autenticazione), nome, cognome e gli altri campi della scheda profilo che hai compilato sul sito CoFiP (recapiti, professione, ordine di appartenenza, indirizzo professionale, codice fiscale, partita IVA, foto). Dalla piattaforma puoi vederli e modificarli: le modifiche valgono anche sul sito.

La foto del profilo è facoltativa: se scegli di caricarla, viene pubblicata su un indirizzo web accessibile a chiunque lo conosca, come sul sito CoFiP. Caricandola accetti che sia visibile al pubblico.

Il logo del tuo studio, se scegli di caricarlo dal menu del profilo, resta in un archivio privato della piattaforma, visibile solo a te, e viene stampato nella copertina dei report PDF che generi.

Dati di accesso e di sicurezza

Per ogni sessione registriamo un identificativo casuale del dispositivo, il tipo di browser (user agent) e la data dell’ultimo accesso. Servono ad applicare la regola un account, un solo dispositivo web alla volta: se accedi da un secondo dispositivo, la sessione sul primo viene chiusa e te lo diciamo. L’indirizzo IP non viene salvato dalla piattaforma, ma compare nei registri tecnici dei fornitori di infrastruttura indicati più avanti e viene usato in memoria, per pochi secondi, per limitare le richieste ripetute alla verifica dell’email.

Dati delle imprese che carichi

La piattaforma serve ad analizzare i bilanci delle imprese che assisti. Per ciascuna carichi l’anagrafica (ragione sociale, codice fiscale, partita IVA, forma giuridica, codice ATECO), i bilanci (in formato XBRL, PDF, JSON o inseriti a mano, con i file originali) e le analisi che costruisci sopra: scenari, matrici di correlazione, risultati delle simulazioni. Puoi anche importare aziende e piani dalla Piattaforma Business Plan di CoFiP, se sono tuoi.

Questi dati riguardano in prevalenza persone giuridiche, ma possono contenere dati personali di terzi: il titolare di una ditta individuale, gli amministratori, i soci, i sindaci citati in un bilancio. Di questi dati resti tu il titolare del trattamento (o il responsabile per conto del tuo cliente): carica solo dati che hai titolo per trattare. CoFiP li tratta esclusivamente per farti funzionare il servizio, per tuo conto e secondo le tue istruzioni, non li legge per altri scopi e non li comunica a nessuno. Questo rapporto è regolato dall’accordo sul trattamento dei dati (art. 28 del Regolamento), che ti viene proposto in una finestra al primo accesso, prima di entrare, e che resta consultabile dalla pagina Privacy e GDPR del menu.

Segnalazioni alla segreteria

Quando usi Segnala un problema o Qualcosa non torna?, inviamo alla segreteria il testo che scrivi, la schermata della pagina in quel momento (catturata dalla piattaforma o incollata da te), l’indirizzo della pagina, la risoluzione della finestra, il tipo di browser e l’ora locale, insieme al tuo indirizzo email per poterti rispondere. La schermata può contenere i dati dell’impresa che stavi guardando: per questo viene eliminata automaticamente quando la segreteria chiude la segnalazione.

Presa visione di questa informativa

Al primo accesso ti chiediamo di confermare di aver letto questa informativa. Registriamo la conferma con data e ora, versione del testo, indirizzo IP e tipo di browser, come prova di aver adempiuto all’obbligo di informarti. Allo stesso modo registriamo la sottoscrizione dell’accordo sul trattamento dei dati, insieme al tuo nominativo, all’email dell’account e all’impronta del testo sottoscritto: è la prova della conclusione del contratto.

Perché li trattiamo e su quale base

  • Farti usare la piattaforma: autenticazione, conservazione delle aziende, dei bilanci e delle analisi, produzione dei report in PDF e in Excel. Base giuridica: esecuzione del rapporto associativo di cui sei parte (art. 6, par. 1, lett. b del Regolamento).
  • Sicurezza del servizio: regola del dispositivo unico, prevenzione degli accessi abusivi, limiti alle richieste ripetute, registri tecnici. Base giuridica: legittimo interesse del titolare a proteggere il servizio e i dati dei soci (art. 6, par. 1, lett. f).
  • Assistenza: gestione delle segnalazioni e delle richieste che invii alla segreteria. Base giuridica: esecuzione del rapporto associativo (art. 6, par. 1, lett. b).
  • Prova della presa visione dell’informativa e adempimento degli obblighi di legge. Base giuridica: obbligo legale e legittimo interesse (art. 6, par. 1, lett. c ed f).

Il conferimento dei dati dell’account è necessario: senza non è possibile accedere alla piattaforma. Nessun dato viene usato per pubblicità, per profilarti o per prendere decisioni automatizzate che ti riguardano. Le simulazioni riguardano le imprese, non te.

Chi può vedere i dati

I dati sono trattati dalle persone autorizzate da CoFiP: il Consiglio direttivo, la segreteria e chi sviluppa e mantiene la piattaforma. Ogni socio vede solo le proprie aziende, i propri bilanci e le proprie analisi: la separazione è imposta a livello di banca dati e di archivio dei file, non solo dall’interfaccia.

Per far funzionare il servizio ci avvaliamo di fornitori che trattano i dati per conto di CoFiP, nominati responsabili del trattamento:

  • Supabase (Supabase Pte. Ltd, Singapore, con supporto di Supabase Inc., USA) per la banca dati, l’autenticazione e l’archivio dei file. Banca dati, utenti e file risiedono nel centro dati di Francoforte (Germania, regione AWS eu-central-1), quindi nell’Unione europea; il personale di supporto può accedervi da fuori UE. Il contratto di trattamento dati (DPA) è parte dei termini di servizio e incorpora le clausole contrattuali standard.
  • Vercel Inc. (USA) per l’hosting e l’esecuzione dell’applicazione web. Le pagine vengono elaborate nella regione di Francoforte; i registri tecnici delle richieste (indirizzo IP, pagina richiesta, tipo di browser) sono conservati da Vercel per poche ore. Vercel aderisce all’EU-US Data Privacy Framework e il suo DPA, parte dei termini di servizio, incorpora le clausole contrattuali standard.
  • Resend (Plus Five Five, Inc., USA) per l’invio delle email di segnalazione alla segreteria, da noreply@cofip.pro. L’email, con il tuo indirizzo e il contenuto della segnalazione, transita sui suoi sistemi negli Stati Uniti, dove il contenuto resta registrato per 30 giorni. Resend aderisce all’EU-US Data Privacy Framework e il suo DPA, parte dei termini di servizio, incorpora le clausole contrattuali standard.

I trasferimenti fuori dall’Unione europea che ne derivano avvengono sulla base della decisione di adeguatezza della Commissione europea del 10 luglio 2023 (EU-US Data Privacy Framework) per Vercel e Resend e, per tutti e tre i fornitori, delle clausole contrattuali standard approvate dalla Commissione (art. 46 del Regolamento). I bilanci e le analisi non lasciano il centro dati di Francoforte se non per essere mostrati a te.

I dati non vengono diffusi né ceduti a terzi. Potranno essere comunicati ad autorità pubbliche solo se la legge lo impone.

Strumenti di intelligenza artificiale esterni

La piattaforma non usa servizi di intelligenza artificiale e non invia i tuoi dati a nessun assistente. Nella pagina dei bilanci trovi un modello di richiesta da copiare in un assistente di tua scelta per trasformare un bilancio in JSON: se lo usi, sei tu a trasferire il documento a quel servizio, fuori dalla piattaforma e dal controllo di CoFiP. Leggi le condizioni del servizio che scegli prima di caricarvi un bilancio.

Per quanto tempo

  • Dati dell’account e del profilo: per tutta la durata del rapporto associativo. La cancellazione dell’account si chiede alla segreteria, perché l’account è condiviso con il sito CoFiP.
  • Aziende, bilanci, analisi e file originali: finché non li archivi ed elimini tu dalla piattaforma, e comunque non oltre la cancellazione dell’account. L’eliminazione definitiva di un’azienda cancella anche i suoi bilanci, le analisi e i file caricati.
  • Registri di dispositivo e sessione: 2 anni dall’ultimo accesso.
  • Segnalazioni: la schermata viene eliminata automaticamente quando la segreteria chiude la segnalazione (e può esserlo anche prima, su richiesta); il collegamento contenuto nell’email scade comunque dopo 3 giorni. Testo, indirizzo della pagina e tipo di browser restano nel registro delle segnalazioni per documentare gli interventi fatti sulla piattaforma.
  • Registrazione della presa visione e della sottoscrizione dell’accordo: per la durata del rapporto associativo e, dopo, per il termine di prescrizione ordinario, a prova dell’adempimento.
  • Registri tecnici dei fornitori: poche ore per i registri delle richieste su Vercel; 30 giorni per le email su Resend; i tempi stabiliti da Supabase per i propri registri e backup.

Come li proteggiamo

Tutte le comunicazioni avvengono su connessione cifrata (HTTPS, con HSTS). L’accesso richiede email e password con requisiti minimi di robustezza, oppure un collegamento monouso inviato alla tua email. La separazione fra i soci è imposta dalle regole di sicurezza della banca dati (row level security) e dell’archivio dei file, che sono privati e raggiungibili solo con collegamenti firmati a scadenza. Le scritture su aziende, bilanci e analisi passano dal server, dopo la verifica di chi sei e di che cosa ti appartiene. La regola del dispositivo unico riduce il rischio di sessioni lasciate aperte altrove. Le impostazioni della piattaforma impediscono che venga incorporata in altri siti.

I tuoi diritti

In qualsiasi momento puoi chiedere a CoFiP l’accesso ai tuoi dati, la rettifica, la cancellazione, la limitazione del trattamento, la portabilità e puoi opporti ai trattamenti fondati sul legittimo interesse (articoli da 15 a 22 del Regolamento). La scheda profilo e le funzioni di archiviazione ed eliminazione della piattaforma ti permettono di fare da solo gran parte di queste operazioni; per il resto scrivi alla segreteria.

Per esercitare i diritti scrivi a segreteria@cofip.pro. Se ritieni che il trattamento violi la normativa, puoi proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it), Piazza Venezia 11, 00187 Roma.

Aggiornamenti di questa informativa

Questa è la versione del 4 settembre 2026. Se i trattamenti cambiano (nuovi dati, nuovi fornitori, nuovi cookie) il testo viene aggiornato e al primo accesso successivo ti chiediamo di prenderne visione di nuovo. La versione in vigore è sempre raggiungibile dal menu del profilo, dal piè di pagina e dalla pagina di accesso.

Accordo sul trattamento dei dati

Nomina di CoFiP a responsabile del trattamento per i dati delle imprese che carichi nella Piattaforma Stress Test, ai sensi dell’articolo 28 del Regolamento UE 2016/679.

Dei dati delle imprese che carichi resti tu il titolare del trattamento: CoFiP li tratta per tuo conto, e l'articolo 28 richiede che il rapporto sia regolato da un contratto. L'accordo ti viene proposto in una finestra al primo accesso, prima di entrare, e va sottoscritto una sola volta. Versione in vigore del 5 settembre 2026.

La sottoscrizione e la copia in PDF sono visibili dopo l'accesso.

Leggi il testo integrale dell'accordo (richiede l’accesso).