Informativa sulla Privacy

1. Chi è responsabile

Abundera, Inc. (Delaware C-corp, 200 W Sahara Ave Unit 3301, Las Vegas NV 89102) gestisce Abundera Sign ed è il titolare del trattamento per gli account Mittente. Per le interazioni dei Firmatari Abundera, Inc. agisce come responsabile del trattamento per conto del Mittente che ha avviato la busta.

2. Cosa trattiamo

2.1 Dati dell'account Mittente

Se crei un account Mittente per inviare buste tramite Abundera Sign, trattiamo: nome, indirizzo email, organizzazione (facoltativo), credenziali di autenticazione (passkey o hash della password), chiavi API che generi, dettagli di fatturazione (gestiti dal nostro processore di pagamento, vedi §6) ed eventi di utilizzo del prodotto (buste create, chiamate API, orari di accesso) per sicurezza e applicazione dei limiti.

2.2 Dati di identità del Firmatario

Quando un Mittente ti aggiunge come Firmatario a una busta, trattiamo: il tuo nome ed email (richiesti per consegnare il link di firma e vincolare la firma a te), un numero di telefono facoltativo se il Mittente abilita la verifica via SMS, il tuo indirizzo IP, la stringa user-agent, i timestamp di ogni evento nel flusso di firma e l'immagine della tua firma manoscritta o digitata.

2.3 Contenuto del documento

I documenti PDF caricati dai Mittenti e qualsiasi testo, campo o annotazione aggiunto dai Firmatari sono memorizzati cifrati a riposo. Non leggiamo i contenuti dei documenti per alcuno scopo diverso da restituirli alle parti autorizzate, generare il riepilogo del documento AI se il Mittente lo abilita e produrre il pacchetto di prove crittografiche.

2.4 Artefatti di prova crittografica

Per ogni busta firmata generiamo e conserviamo: blocchi di firma digitale PAdES Part 4 (LTV) incorporati nel PDF, timestamp affidabili RFC 3161 da autorità indipendenti, una traccia di audit a catena di hash di ogni evento di firma, un Personal Document Seal per firmatario (codice di verifica compatibile con TOTP) e un Certificate of Completion scaricabile che riassume quanto sopra.

3. Riepiloghi documento AI

Se un Mittente abilita la funzione di riepilogo del documento in inglese semplice, il testo del documento viene inviato al nostro fornitore di inferenza AI (attualmente Cloudflare Workers AI; soggetto agli impegni di sub-responsabili in §6) per la sintesi. Il riepilogo viene memorizzato insieme alla busta. Il testo del documento non viene conservato dal fornitore di inferenza oltre il ciclo di vita della richiesta e non viene mai utilizzato per addestrare modelli.

4. Analisi di verifica

Quando qualcuno visita un URL pubblico di verifica (o inserisce un codice Personal Document Seal), registriamo l'evento di verifica in forma aggregata (conteggio, geografia a livello nazionale, giorno) in modo che il Mittente originale possa vedere l'attività di verifica. Non registriamo indirizzi IP o identificatori per utente per le visite di verifica a meno che il visitatore non sia un Mittente o Firmatario autenticato per quella busta.

5. Cookie e tracciamento

Abundera Sign utilizza cookie first-party strettamente necessari per l'autenticazione e la protezione CSRF. Non utilizziamo pixel di tracciamento di terze parti, cookie pubblicitari o SDK di analisi che fanno il fingerprint dei visitatori. Il portale utilizza local storage per ricordare le preferenze dell'interfaccia (tema, lingua). Nessun dato lascia il tuo browser a meno che tu non esegua un'azione che lo richieda.

6. Sub-responsabili che utilizziamo

Sub-responsabileScopoDati condivisi
CloudflareHosting, edge compute, archiviazione oggetti R2, database D1Tutti i dati Mittente + Firmatario + documento (cifrati a riposo)
StripeFatturazione abbonamentiNome del Mittente, email, indirizzo di fatturazione, ultime 4 cifre della carta
Resend / ZeptoMailEmail transazionali (link di firma, notifiche di completamento)Email destinatario, ID busta, URL di firma
RFC 3161 Timestamp AuthorityTimestamp affidabili indipendenti per la firma LTVSolo hash del documento (nessun PII)
Cloudflare Workers AIRiepiloghi documento in inglese semplice (quando il Mittente abilita)Testo del documento (limitato alla richiesta, nessuna conservazione, nessun addestramento)

L'elenco canonico attuale è disponibile all'indirizzo abundera.ai/legal/subprocessors con notifica di modifica di 30 giorni. I contratti Enterprise personalizzati possono specificare restrizioni aggiuntive sui sub-responsabili.

7. Per quanto tempo conserviamo i tuoi dati

8. Base giuridica del trattamento (Firmatari GDPR / SEE)

9. I tuoi diritti

Che tu sia un Mittente o un Firmatario, puoi richiedere: accesso ai dati personali che deteniamo su di te, correzione di dati inesatti, cancellazione (soggetta agli obblighi di conservazione dei documenti in §7), esportazione dei dati in formato leggibile da una macchina e reclamo a un'autorità di controllo.

La cancellazione ha un'unica eccezione: finché un documento firmato si trova nel suo periodo di conservazione, il record probatorio è esente da cancellazione ai sensi dell'articolo 17(3)(e) del GDPR (accertamento, esercizio o difesa di un diritto in sede giudiziaria). I dati personali esterni al record probatorio vengono comunque cancellati su richiesta, e il record probatorio stesso viene eliminato al termine del periodo di conservazione.

Per le richieste lato Firmatario potremmo dover coinvolgere il Mittente (il titolare del trattamento per la busta che hai firmato). Invia un'email a dpo@abundera.ai con oggetto "Data subject request" e risponderemo entro 30 giorni.

10. "Non vendere o condividere le mie informazioni personali"

Non vendiamo informazioni personali. Non condividiamo informazioni personali per la pubblicità comportamentale cross-context. I residenti di California, Virginia, Colorado, Connecticut e Utah possono esercitare i diritti di opt-out (che su questo servizio sono essenzialmente nulli perché non vendiamo o condividiamo) inviando un'email a dpo@abundera.ai.

11. Minori

Abundera Sign non è destinato a chiunque abbia meno di 18 anni. Non raccogliamo consapevolmente informazioni personali da minori. Se ritieni che un Firmatario fosse un minore, contatta dpo@abundera.ai.

12. Trasferimenti internazionali

La rete edge globale di Cloudflare può memorizzare e servire dati da qualsiasi delle sue regioni di data center. Le clausole contrattuali standard UE sono in vigore con i nostri sub-responsabili. I Mittenti SEE / UK possono richiedere un Data Processing Addendum su abundera.ai/legal/dpa.

13. Sicurezza

TLS 1.2+ in transito, AES-256 a riposo, PDF PAdES firmati verificabili offline senza i nostri server, tracce di audit a catena di hash che rilevano manomissioni crittograficamente, chiavi API limitate, autenticazione facoltativa solo passkey per i Mittenti, limiti di tasso su ogni endpoint autenticato e pubblico, scansione automatizzata delle vulnerabilità delle dipendenze e un security.txt pubblicato per la divulgazione delle vulnerabilità.

14. Notifica delle violazioni

Quando una violazione dei dati personali è probabile che comporti un rischio per i diritti e le libertà delle persone fisiche, notificheremo all'autorità di controllo competente entro 72 ore dalla consapevolezza e notificheremo agli individui interessati senza indebito ritardo dove il rischio è alto.

15. Modifiche a questa informativa

Le modifiche sostanziali vengono annunciate via email a tutti i Mittenti attivi almeno 30 giorni prima della loro entrata in vigore. La data "Last reviewed" in cima a questa pagina riflette l'aggiornamento sostanziale più recente.

16. Contatti

Domande sulla privacy: dpo@abundera.ai
Divulgazioni di sicurezza: security.txt o security@abundera.ai
Legale: legal@abundera.ai
Abundera, Inc. · 200 W Sahara Ave Unit 3301 · Las Vegas NV 89102 · United States