Vai al contenuto
Note legali

politica sulla riservatezza

BidIndex tratta i dati personali ai sensi del Regolamento generale sulla protezione dei dati dell'UE (GDPR, 2016/679). Questo documento riassume cosa raccogliamo, perché, per quanto tempo lo conserviamo, con chi lo condividiamo e i tuoi diritti.

Ultimo aggiornamento: 15 settembre 2026

Questo testo è tradotto automaticamente. La versione vincolante è l'originale inglese.

Titolare del trattamento

BidIndex è gestito da Core Engineering Kft. (Váci út 99., 1139 Budapest, Ungheria). Per qualsiasi richiesta di protezione dei dati: info@coreeng.eu.

L'azienda ha sede nell'UE, quindi il GDPR si applica direttamente e non è richiesto alcun rappresentante di Article 27.

Cosa raccogliamo

Account: indirizzo e-mail, hash bcrypt della password, token di sessione (JWT), facoltativamente un nome visualizzato e la lingua dell'interfaccia; la versione dei termini che hai accettato al momento dell'iscrizione e quando li hai accettati.

Abbonamento: stato del piano, saldo del credito e record di spesa, nonché identificatori di cliente, abbonamento e transazione restituiti dal nostro fornitore di servizi di pagamento Paddle. Non vediamo né memorizziamo mai il numero della tua carta.

Utilizzo: filtri di ricerca salvati, la tua watchlist, qualsiasi indirizzo webhook Slack/Teams/Discord che inserisci per le notifiche, abbonamento web push (endpoint, chiavi di crittografia, dettagli del browser), il profilo estratto dal tuo CV e il profilo della tua azienda.

Tecnico: indirizzo IP e dettagli della richiesta (log del server e limitazione della velocità contro gli abusi), lingua e cookie di sessione.

Nessuna analisi: non utilizziamo pixel di tracciamento, Google Analytics o strumenti comparabili.

Perché elaboriamo (base giuridica)

Esecuzione di un contratto (GDPR Art. 6(1)(b)): creazione del tuo account, esecuzione dell'abbonamento, salvataggio delle ricerche, invio di notifiche, esecuzione delle analisi AI e abbinamento CV/azienda da te richiesto.

Interesse legittimo (Art. 6(1)(f)): sicurezza del sistema, rilevamento di abusi e frodi, mantenimento della disponibilità del servizio.

Consenso (Art. 6(1)(a)): l'autorizzazione web push viene richiesta tramite il browser e può essere revocata in qualsiasi momento. Se il tuo CV contiene categorie speciali di dati, la base per tali dati è il tuo consenso esplicito ai sensi di Art. 9(2)(a) (vedi sotto).

Obbligo legale (Art. 6(1)(c)): conservazione dei documenti contabili ai sensi della legge ungherese.

CV e categorie particolari di dati

Quando carichi un CV, il suo testo viene inviato al nostro fornitore di intelligenza artificiale Anthropic esclusivamente per estrarre un profilo. Non conserviamo il file o il testo grezzo; ciò che memorizziamo è il profilo da esso estratto (competenze, ruoli, lingue, ecc.), che potrai eliminare dalla pagina del tuo account in qualsiasi momento.

Ti invitiamo a non includere categorie speciali di dati personali (GDPR Art. 9) nel tuo CV, ad esempio salute, origine razziale o etnica, religione o convinzioni personali, opinioni politiche, appartenenza sindacale, orientamento sessuale o dati biometrici. L'abbinamento del lavoro non ne ha bisogno e non è necessaria nemmeno una foto.

Se carichi comunque un CV contenente tali dati, questo verrà trattato solo per l'estrazione del profilo e l'abbinamento da te avviato, sulla base del tuo esplicito consenso (GDPR Art. 9(2)(a)). Puoi revocare il consenso cancellando il tuo profilo; la revoca non pregiudica la liceità del trattamento effettuato dinanzi ad essa.

Per quanto tempo lo conserviamo

Dati dell'account finché non elimini il tuo account. Quando lo elimini, i dati vengono rimossi dal sistema live; nei backup del database conservati per il disaster recovery rimane per un massimo di altri 7 giorni (backup giornalieri) o altri 12 mesi (backup mensili) e viene cancellato insieme al backup allo scadere di tale periodo.

Registrazioni contabili (ad esempio registrazioni di pagamenti e pagamenti ricevuti da Paddle): 8 anni, come richiesto dalla legge contabile ungherese. Questo vale anche dopo aver eliminato il tuo account.

Abbonamento push Web: fino a quando tu o il tuo browser non lo disabiliterete (potato automaticamente su HTTP 410).

Log del server (indirizzo IP, indirizzo richiesto, ora): conservati in log rotanti di dimensioni limitate; quando un registro è pieno, le voci più vecchie vengono cancellate automaticamente. Leggiamo questi registri solo per indagare su guasti e abusi. Per limitare la velocità, gli indirizzi IP vengono conservati solo brevemente in memoria.

Il profilo estratto dal tuo CV e dal tuo profilo aziendale: finché non li elimini o chiudi il tuo account. Affinché la stessa analisi non venga addebitata due volte, le risposte dell'IA vengono conservate in una cache non collegata al tuo account.

Processori

I seguenti fornitori di servizi elaborano i dati solo per nostro conto e secondo le nostre istruzioni (GDPR Art. 28).

Hosting: netcup GmbH — posizione del server: Vienna, Austria. L'applicazione, il database, la coda e i backup vengono eseguiti su questo server, cioè nell'UE (Austria).

E-mail: Resend: posta transazionale (verifica, reimpostazione della password) ed e-mail di notifica e promemoria della scadenza che hai impostato. Il tuo indirizzo email e il contenuto dell'email passano attraverso Resend.

IA: Anthropic (Claude API). Quando si utilizzano riepiloghi di gara, analisi dei criteri di idoneità e di eliminazione, analisi dei documenti di gara o estrazione e corrispondenza di CV e profili aziendali, il testo pertinente viene inviato a Anthropic. Secondo i termini dell'API commerciale, Anthropic non utilizza questo contenuto per addestrare i modelli. Se non utilizzi queste funzionalità, non verrà inviato alcun testo appartenente al tuo account.

Traduzione: Google (Google Translate). I testi di bandi di gara, lavori, notizie e siti vengono inviati a Google per essere tradotti nella lingua da te scelta. Si tratta di testi di avvisi e contenuti pubblicamente disponibili; i dati del tuo account non vengono inviati in questo modo.

Titolare del trattamento indipendente: Paddle

Gli abbonamenti e i pacchetti di crediti vengono venduti tramite Paddle.com Market Ltd. (Regno Unito). Paddle è il commerciante registrato per queste vendite: riscuote i pagamenti a proprio nome, emette la fattura, contabilizza l'IVA ed esegue controlli antifrode. Per le informazioni fornite al momento del pagamento (nome, email, paese, dettagli di pagamento) si tratta quindi di un titolare del trattamento indipendente, non di un nostro responsabile del trattamento.

I dati della carta vanno direttamente a Paddle e non raggiungono mai i nostri sistemi. Paddle ci trasmette solo ciò di cui abbiamo bisogno per eseguire il tuo abbonamento (identificatori del cliente e dell'abbonamento, stato della transazione).

Il modo in cui Paddle tratta i tuoi dati è descritto nell'informativa sulla privacy di Paddle: https://www.paddle.com/legal/privacy

Servizi a cui ti connetti direttamente o che scegli

Push web: se abiliti le notifiche del browser, queste vengono inviate tramite il servizio push del fornitore del tuo browser (Google per Chrome, Mozilla per Firefox, Apple per Safari, Microsoft per Edge). Il tuo browser decide quale servizio viene utilizzato; il contenuto delle notifiche raggiunge questi servizi crittografati end-to-end.

Webhook: se inserisci un indirizzo webhook Slack, Microsoft Teams o Discord in un filtro, le notifiche di gara corrispondenti verranno inviate a quell'indirizzo. Scegli tu il destinatario; il contenuto inviato costituisce informazione di gara.

Le fonti di appalti pubblici (TED, PLACSP, BOAMP…) sono a senso unico: assorbiamo da loro e non inviamo loro dati personali. Quando si apre un collegamento a un avviso, si applicano i termini sulla privacy del portale.

Nessun inserzionista, intermediario di dati o partner di marketing. Non vendiamo i tuoi dati.

Trasferimenti extra UE

Il nostro server e il nostro database si trovano nell'UE. Alcuni dei destinatari sopra indicati, tuttavia, si trovano al di fuori dell'UE/SEE e i dati loro inviati vengono trasferiti al di fuori dell'UE.

Stati Uniti — Anthropic, Resend, Google (Traduci): il trasferimento si basa sulla certificazione del fornitore ai sensi della normativa UE-USA. Quadro sulla privacy dei dati (GDPR Art. 45) e/o clausole contrattuali tipo della Commissione Europea (GDPR Art. 46(2)(c)).

Regno Unito — Paddle: decisione di adeguatezza della Commissione Europea per il Regno Unito (GDPR Art. 45).

I servizi push del browser sono gestiti dal fornitore del browser secondo i propri termini; il contenuto delle notifiche li raggiunge crittografati.

Puoi richiedere una copia delle misure di sicurezza su cui si basa un trasferimento all'indirizzo info@coreeng.eu.

Notifiche e-mail

Ogni email di filtro, watchlist e notifica di scadenza contiene un collegamento per annullare l'iscrizione; è sufficiente fare clic per interrompere le e-mail di notifica, non è richiesto l'accesso.

La verifica dell'account, la reimpostazione della password e gli avvisi di abbonamento obbligatorio vengono inviati perché l'account ne ha bisogno; non sono attività di marketing. Non inviamo e-mail di marketing.

I tuoi diritti

Ai sensi del GDPR Art. 15–22: accesso, rettifica, cancellazione, limitazione del trattamento, portabilità dei dati, opposizione e revoca del consenso fornito in qualsiasi momento.

Accesso e portabilità (Art. 15, 20): utilizza "Scarica i miei dati" nella pagina del tuo account per scaricare i dati collegati al tuo account come file leggibile dalla macchina.

Cancellazione (Art. 17): puoi eliminare tu stesso il tuo account dalla pagina del tuo account inserendo la tua password. Le registrazioni contabili soggette a periodo di conservazione legale sono conservate fino alla scadenza di tale periodo.

Per qualsiasi altra richiesta scrivi a info@coreeng.eu; rispondiamo entro 30 giorni, gratuitamente.

Autorità di vigilanza: NAIH ungherese (Nemzeti Adatvédelmi és Információszabadság Hatóság, naih.hu). Puoi anche proporre reclamo al Garante per la Protezione dei Dati Personali del Paese in cui vivi o lavori.

Biscotti

Solo cookie funzionali: preferenza della lingua (NEXT_LOCALE), token di sessione e stato del piano. L'accesso non funziona senza gli ultimi due.

Nessun cookie analitico o pubblicitario, motivo per cui non è presente alcun banner di consenso.

Sicurezza

Tutte le connessioni sono crittografate TLS. Le password hanno un hash bcrypt e non vengono mai archiviate in testo normale.

Solo il server delle applicazioni raggiunge il database; l'accesso amministrativo è basato su chiave.

In caso di violazione dei dati personali, informiamo l'autorità di controllo entro 72 ore e ti informiamo direttamente laddove il rischio è elevato (GDPR Art. 33–34).

Cambiamenti

Quando questa politica cambia, cambia la data della sua versione; le modifiche sostanziali vengono comunicate via e-mail agli utenti registrati.

Versione: 2026-09-15.2