Regolamento UE 2016/679

Informativa sul trattamento dei dati personali

Informativa resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") agli utenti del sito Patrimonio in mano.

Ultimo aggiornamento: 15 luglio 2026

1. Titolare del trattamento

Il titolare del trattamento è Samuele Ruggeri - Patrimonio in mano.

Non è stato nominato un Responsabile della protezione dei dati (DPO), non ricorrendone attualmente i presupposti.

2. Ambito dell'informativa

Questa informativa riguarda la navigazione sul sito, le richieste inviate tramite i moduli, la prenotazione e la gestione degli appuntamenti tramite il calendario Patrimonio in mano e il servizio online di analisi dei costi tramite codice ISIN. Calendly può restare disponibile esclusivamente come soluzione tecnica alternativa quando il calendario proprietario non è attivo.

Gli eventuali clienti della consulenza riceveranno, prima dell'avvio del rapporto professionale, un'informativa ulteriore riferita ai trattamenti necessari all'esecuzione dell'incarico, alla valutazione di adeguatezza, alla conservazione della documentazione e agli obblighi normativi applicabili.

3. Dati trattati

Dati di navigazione: indirizzo IP, data e ora della richiesta, pagina richiesta, informazioni tecniche sul browser e sul dispositivo, codici di risposta del server e dati necessari alla sicurezza e al funzionamento del sito.

Richieste di contatto e questionario preliminare: nome, cognome, indirizzo e-mail, telefono, servizio richiesto, fascia indicativa del patrimonio investibile, professione, obiettivi, esperienza, tolleranza al rischio, intermediari attuali e note inserite volontariamente dall'utente.

Analisi dei costi: la funzione e il lookup tramite codice ISIN sono accessibili pubblicamente. Il semplice lookup restituisce la risposta tecnica senza creare un Lead o salvare uno snapshot nel CRM. Soltanto quando l’utente seleziona la CTA dedicata e invia volontariamente la richiesta di approfondimento vengono trattati i dati di contatto e salvato lo snapshot: per un visitatore o prospect viene creato o aggiornato il Lead attivo; per un cliente autenticato viene invece creata un’attività operativa sulla scheda cliente, senza aprire un nuovo Lead.

Prenotazione appuntamenti: nome, e-mail, telefono, servizio richiesto, data e ora scelte, stato dell'appuntamento e collegamento tecnico necessario per annullarlo o riprogrammarlo. Se viene utilizzata la soluzione alternativa Calendly, sono trattati anche i dati inseriti nel relativo widget.

Profilo cliente e Check-up finanziario: identificativo casuale del profilo, indirizzo e-mail verificato, nome, stato di completamento di questionario, appuntamento e Check-up, punteggio educativo complessivo, affidabilità del risultato, punteggi aggregati per categoria, priorità indicate, fascia patrimoniale facoltativa e consensi espressi. Le risposte del Check-up sono trasferite e salvate soltanto quando l’utente invia volontariamente il questionario.

Videocall: quando la prenotazione genera o utilizza un collegamento Zoom, Zoom può trattare dati necessari alla partecipazione alla riunione, come nome visualizzato, indirizzo e-mail, dati tecnici del dispositivo, audio/video se attivati dall'utente e contenuti condivisi durante la call.

Comunicazioni spontanee: ulteriori dati contenuti nelle e-mail o nei documenti trasmessi volontariamente dall'utente. Si invita a non inviare dati particolari o documentazione patrimoniale tramite i moduli pubblici del sito, salvo specifica richiesta.

4. Finalità, basi giuridiche e conferimento

Finalità Base giuridica Conferimento
Funzionamento, manutenzione e sicurezza del sito; prevenzione di abusi. Legittimo interesse del titolare alla sicurezza e corretta erogazione del servizio, art. 6.1.f GDPR. Automatico e necessario per la navigazione.
Rispondere a richieste di informazioni e organizzare un incontro conoscitivo. Esecuzione di misure precontrattuali richieste dall'interessato, art. 6.1.b GDPR. Necessario per ricevere una risposta o prenotare l'incontro.
Gestire prenotazione, modifica e annullamento tramite il calendario Patrimonio in mano o, in alternativa, Calendly, nonché lo svolgimento della videocall tramite Zoom. Esecuzione di misure precontrattuali richieste dall'interessato e legittimo interesse alla gestione ordinata degli appuntamenti, artt. 6.1.b e 6.1.f GDPR. Necessario per prenotare e svolgere l'appuntamento.
Fornire il lookup informativo del costo associato al codice ISIN richiesto. Esecuzione del servizio richiesto dall'interessato, art. 6.1.b GDPR. Necessario per usare il lookup. Non sono richiesti dati identificativi.
Creare e rendere accessibile il profilo cliente, verificare l’indirizzo e-mail e collegare nello stesso CRM questionario, appuntamento e Check-up finanziario. Esecuzione di misure precontrattuali o del servizio richiesto dall’interessato, art. 6.1.b GDPR; sicurezza del servizio e prevenzione di duplicazioni, art. 6.1.f GDPR. Necessario per salvare il Check-up nel profilo e accedere all’Area cliente. L’appuntamento già registrato rimane valido anche se il profilo non viene verificato.
Accertare, esercitare o difendere diritti e adempiere a richieste dell'autorità. Obbligo legale e legittimo interesse, artt. 6.1.c e 6.1.f GDPR. Obbligatorio nei casi previsti dalla legge.

I dati raccolti per richieste e appuntamenti non sono utilizzati per newsletter o comunicazioni promozionali. Un eventuale trattamento per marketing richiederà una scelta separata, libera e revocabile.

5. Modalità del trattamento e sicurezza

I dati sono trattati con strumenti informatici e, quando necessario, manualmente, secondo principi di liceità, correttezza, trasparenza, minimizzazione e sicurezza.

Le richieste inviate dai moduli, il calendario e l’Area cliente sono gestiti dall’applicazione Laravel ospitata su infrastruttura Aruba. L’area amministrativa CRM è accessibile soltanto a utenti autenticati con ruolo autorizzato; non è disponibile al pubblico anonimo. Le code tecniche sono protette nel database applicativo e sono elaborate dal Cron HTTPS. La documentazione amministrativa e professionale è conservata separatamente secondo l’informativa cliente e gli obblighi applicabili. La posta elettronica e la PEC sono gestite tramite i relativi fornitori.

Dopo la prenotazione, l’Area cliente invia un collegamento casuale e monouso, valido 24 ore, che permette di verificare l’indirizzo e scegliere la password. Le password sono conservate esclusivamente sotto forma di hash crittografico. Per il recupero viene inviato un ulteriore collegamento monouso valido 30 minuti. La sessione è associata a un cookie tecnico HttpOnly, SameSite e Secure sul sito HTTPS, con durata configurata di 120 minuti di inattività. L’Area cliente mostra soltanto dati collegati al profilo autenticato.

Il sito non utilizza processi decisionali automatizzati che producano effetti giuridici o analogamente significativi sull'utente. Il risultato dell'analisi ISIN è informativo, generale e non costituisce una raccomandazione personalizzata.

6. Destinatari e fornitori

I dati possono essere trattati, nei limiti necessari, da fornitori tecnici e professionisti vincolati da obblighi di riservatezza e, ove richiesto, nominati responsabili del trattamento ai sensi dell'art. 28 GDPR. In particolare, il sito utilizza o può utilizzare:

  • Aruba, per hosting, dominio, posta elettronica e PEC;
  • Calendly LLC, esclusivamente se viene utilizzata la soluzione alternativa per le prenotazioni;
  • Zoom Communications, Inc., per lo svolgimento delle videocall prenotate;
  • Google Fonts per le pagine del Check-up che li caricano; gli altri asset del sito marketing sono compilati e serviti localmente;
  • consulenti legali, fiscali, informatici o di compliance, se e quando necessario;
  • autorità pubbliche e organismi di vigilanza nei casi previsti dalla legge.

Il sito utilizza un calendario e un CRM web ospitati sull'infrastruttura Aruba. Il CRM amministrativo è protetto da autenticazione e autorizzazione per ruolo. Alla data di aggiornamento non risultano attivi WhatsApp professionale, software di fatturazione, Fee Only Platform o strumenti di analytics/pixel pubblicitari. L'eventuale attivazione della newsletter resta subordinata a una scelta separata dell'utente.

I dati non sono venduti né ceduti a terzi per finalità commerciali autonome.

7. Trasferimenti verso Paesi terzi

Alcuni fornitori tecnologici, in particolare Zoom, Calendly quando utilizzato come soluzione alternativa e fornitori di risorse tecniche esterne, possono trattare dati anche al di fuori dello Spazio Economico Europeo. In tali casi il trasferimento avviene sulla base degli strumenti previsti dal GDPR, quali decisioni di adeguatezza, Data Privacy Framework ove applicabile, clausole contrattuali standard e misure supplementari adottate dal fornitore.

Per maggiori dettagli sui singoli servizi si possono consultare le informative dei relativi fornitori: Calendly Privacy Notice, Zoom Privacy Statement e informazioni privacy Aruba.

8. Periodi di conservazione

  • Coda tecnica e job falliti: i job completati sono rimossi dal worker; i job falliti e i batch tecnici sono eliminati automaticamente dopo 14 giorni.
  • Richieste di contatto e appuntamenti non seguiti da un incarico: fino a 12 mesi dall'ultima comunicazione, salvo necessità di tutela dei diritti.
  • Lookup ISIN: il risultato ordinario non viene registrato come richiesta nel database applicativo. Se l’utente invia esplicitamente la richiesta di approfondimento, lo snapshot segue la conservazione del Lead prospect oppure del dossier del cliente a cui viene collegato. Restano inoltre i soli log tecnici nei limiti sotto indicati.
  • Dati tecnici e log di sicurezza: i log Laravel sono ruotati e conservati per 30 giorni; i log del fornitore hosting seguono i relativi tempi tecnici, salvo eventi di sicurezza o obblighi di legge.
  • Dati del calendario Patrimonio in mano: fino a 12 mesi dall'appuntamento o dall'ultima comunicazione, salvo instaurazione del rapporto professionale, obblighi di legge o necessità di tutela dei diritti.
  • Profilo prospect senza incarico: fino a 12 mesi dall’ultima attività o comunicazione; i profili prospect inattivi senza servizi attivi sono cancellati automaticamente. I collegamenti di attivazione scadono dopo 24 ore, quelli di recupero password dopo 30 minuti e le sessioni tecniche dopo 120 minuti di inattività.
  • Dati Calendly e Zoom: quando i servizi sono utilizzati, secondo le impostazioni dell'account e i tempi di conservazione dei rispettivi fornitori, oltre al tempo necessario per gestire l'appuntamento e documentare la richiesta.
  • Dati relativi a un rapporto professionale: secondo i termini indicati nell'informativa clienti e quelli imposti dalla normativa applicabile.

Alla scadenza, i dati sono cancellati o anonimizzati, salvo obblighi di conservazione o necessità di difesa.

9. Cookie e risorse di terze parti

Il sito non utilizza attualmente Google Analytics, Meta Pixel, LinkedIn Insight Tag, Google Ads tracking, Hotjar o altri strumenti propri di profilazione pubblicitaria, remarketing o analisi comportamentale.

Quando l’utente verifica l’email o accede all’Area cliente, viene utilizzato il cookie tecnico rc_portal_session, necessario per mantenere la sessione autenticata. Il cookie non è utilizzato per pubblicità o profilazione ed è impostato con protezioni HttpOnly, SameSite e, sul sito HTTPS, Secure.

Durante la navigazione vengono tuttavia caricate risorse tecniche da fornitori esterni. Il calendario Patrimonio in mano non incorpora risorse Calendly; il relativo widget viene caricato soltanto se si rende disponibile la soluzione alternativa. Questi soggetti possono ricevere dati tecnici, come l'indirizzo IP, e utilizzare cookie, local storage o identificatori secondo le rispettive informative.

L'utente può gestire o cancellare cookie e dati locali tramite le impostazioni del browser. Qualora vengano introdotti strumenti di profilazione, analytics non anonimizzati o pubblicità comportamentale, il sito sarà aggiornato e, quando richiesto, sarà acquisito preventivamente il consenso tramite un sistema di gestione delle preferenze.

10. Diritti dell'interessato

L'interessato può, nei casi previsti dagli articoli 15-22 GDPR:

  • ottenere conferma del trattamento e accedere ai propri dati;
  • chiedere rettifica, aggiornamento o integrazione;
  • chiedere cancellazione o limitazione del trattamento;
  • opporsi ai trattamenti fondati sul legittimo interesse;
  • ricevere i dati in formato strutturato e trasmetterli ad altro titolare, quando applicabile;
  • revocare un eventuale consenso senza pregiudicare il trattamento precedente alla revoca;
  • proporre reclamo al Garante per la protezione dei dati personali.

Le richieste possono essere inviate a info@patrimonioinmano.com oppure via PEC a samueleruggeri@arubapec.it.

Il reclamo può essere presentato al Garante per la protezione dei dati personali.

11. Minori

I servizi del sito sono rivolti a persone maggiorenni. Non vengono raccolti consapevolmente dati di minori. Chi esercita la responsabilità genitoriale può chiedere la cancellazione di dati eventualmente trasmessi senza autorizzazione.

12. Aggiornamenti

Questa informativa può essere aggiornata in seguito a modifiche dei servizi, dei fornitori o della normativa. La versione vigente è pubblicata in questa pagina con la data dell'ultimo aggiornamento.