Il Titolare del trattamento dei dati personali (di seguito "Titolare") è:
BLUE MOON INFORMATICA DI FAUSTINONI MANUEL
Via Fossadelli 6
25040 Monticelli Brusati (BS) - Italia
Partita IVA: IT03384840983
Email: info@bluemooninformatica.it
Telefono: +39 030 4199261
Il Titolare può essere contattato per qualsiasi questione relativa al trattamento dei dati personali utilizzando i recapiti sopra indicati o tramite il modulo di contatto presente sul sito web www.kantevra.com.
Al momento il Titolare non ha nominato un Data Protection Officer in quanto non ricorrono i presupposti di obbligatorietà previsti dall'art. 37 del GDPR. Qualora in futuro venisse nominato un DPO, i relativi recapiti verranno pubblicati in questa sezione.
La presente Privacy Policy si applica a:
- Il sito web pubblico www.kantevra.com e tutti i suoi sottodomini
- L'applicazione web app.kantevra.com
- Tutti i servizi e le funzionalità offerti tramite la piattaforma Kantevra®
- Le comunicazioni email e SMS inviate dal Servizio
La presente Privacy Policy descrive come raccogliamo, utilizziamo, conserviamo e proteggiamo i dati personali di:
- Visitatori del sito web
- Utenti registrati al servizio
- Destinatari dei documenti inviati per la firma (clienti finali degli utenti)
Il Titolare raccoglie e tratta le seguenti categorie di dati personali:
4.1 DATI DEGLI UTENTI REGISTRATI
Dati di registrazione e account:
- Nome e cognome / Ragione sociale
- Indirizzo email
- Password (memorizzata in formato criptato)
- Numero di telefono (opzionale, per autenticazione a due fattori)
- Paese di residenza / Sede legale
- Lingua preferita
- Fuso orario
Dati di fatturazione e pagamento:
- Ragione sociale / Nome e cognome
- Indirizzo completo
- Partita IVA / Codice fiscale
- Codice destinatario / PEC (per fatturazione elettronica)
- Dati della carta di credito (tramite gateway di pagamento terzo - Stripe)
- Storico transazioni e pagamenti
Dati tecnici e di utilizzo:
- Indirizzo IP
- User agent (browser e sistema operativo)
- Cookie e identificatori simili
- Log di accesso e utilizzo del servizio
- Timestamp delle operazioni
- Statistiche di utilizzo del servizio
Dati creati dall'Utente durante l'uso del servizio:
- Template di contratti
- Documenti e contratti generati
- Anagrafiche clienti inserite dall'Utente
- File caricati
- Note e descrizioni personalizzate
- Impostazioni e preferenze dell'account
4.2 DATI DEI DESTINATARI DELLA FIRMA (Clienti finali degli utenti)
- Nome e cognome
- Indirizzo email
- Numero di telefono
- Indirizzo IP al momento della firma
- Timestamp della firma
- User agent (browser e sistema operativo)
- Consensi prestati (termini e condizioni, privacy policy dell'Utente)
- Documenti firmati
4.3 DATI DEI VISITATORI DEL SITO WEB
- Indirizzo IP
- Cookie tecnici e di profilazione
- Pagine visitate
- Tempo di permanenza
- Sorgente del traffico
- User agent
Il Titolare tratta i dati personali per le seguenti finalità, ciascuna con la propria base giuridica:
5.1 FINALITÀ NECESSARIE ALL'ESECUZIONE DEL CONTRATTO (art. 6.1.b GDPR)
- Registrazione e gestione dell'account utente
- Erogazione del servizio Kantevra®
- Invio di documenti e contratti ai destinatari
- Gestione del processo di firma digitale
- Invio di SMS con codici OTP per la verifica della firma
- Generazione e archiviazione dei documenti PDF firmati
- Assistenza tecnica e supporto clienti
- Gestione dei pagamenti e delle fatture
Per queste finalità, il conferimento dei dati è obbligatorio. Il rifiuto di fornire tali dati comporta l'impossibilità di utilizzare il servizio.
5.2 FINALITÀ PER ADEMPIMENTO DI OBBLIGHI LEGALI (art. 6.1.c GDPR)
- Emissione di fatture e adempimenti fiscali
- Conservazione dei dati per obblighi contabili e fiscali
- Rispetto di obblighi di legge in materia di conservazione documenti
- Risposta a richieste delle autorità competenti
5.3 FINALITÀ BASATE SUL LEGITTIMO INTERESSE DEL TITOLARE (art. 6.1.f GDPR)
- Prevenzione di frodi e abusi
- Sicurezza informatica e protezione del servizio
- Miglioramento del servizio e ottimizzazione dell'esperienza utente
- Gestione di contenziosi e difesa in giudizio
- Analisi statistiche aggregate (anonimizzate)
5.4 FINALITÀ BASATE SUL CONSENSO (art. 6.1.a GDPR)
- Invio di comunicazioni promozionali e newsletter (marketing)
- Utilizzo di cookie non tecnici per profilazione e remarketing
- Altre finalità per le quali viene richiesto esplicito consenso
Per queste finalità, il consenso può essere revocato in qualsiasi momento senza pregiudicare la liceità del trattamento basata sul consenso prestato prima della revoca.
I dati personali sono trattati con strumenti informatici e telematici e sono memorizzati su server sicuri situati all'interno dell'Unione Europea.
Il trattamento dei dati avviene mediante operazioni di:
- Raccolta, registrazione, organizzazione, strutturazione, conservazione
- Consultazione, elaborazione, modifica, estrazione
- Utilizzo, comunicazione mediante trasmissione, diffusione
- Cancellazione o distruzione
Il Titolare adotta misure di sicurezza tecniche e organizzative adeguate per proteggere i dati personali da:
- Accessi non autorizzati
- Perdita, distruzione o danneggiamento
- Trattamenti non consentiti o non conformi alle finalità
- Violazioni della sicurezza (data breach)
Le misure di sicurezza implementate includono:
- Crittografia delle password
- Connessioni SSL/TLS (HTTPS)
- Firewall e sistemi di rilevamento intrusioni
- Backup regolari dei dati
- Controlli di accesso basati su ruoli
- Autenticazione a due fattori (opzionale per gli utenti)
- Log delle operazioni critiche
- Procedure di gestione degli incidenti di sicurezza
I dati personali sono conservati per il tempo strettamente necessario a conseguire le finalità per cui sono stati raccolti:
7.1 DATI DEGLI UTENTI REGISTRATI
- Account attivi: per tutta la durata del rapporto contrattuale
- Account cancellati: 30 giorni dalla richiesta di cancellazione (per consentire eventuale ripristino)
- Dopo cancellazione definitiva: dati contabili e fiscali conservati per 10 anni (obbligo di legge)
- Log dei consensi: conservati permanentemente per prova degli obblighi assolti
- Account inattivi da oltre 12 mesi dalla scadenza dell'ultimo abbonamento: possono essere cancellati automaticamente
- Account non attivati da oltre 30 giorni dalla registrazione: possono essere cancellati automaticamente
7.2 DATI DEI DESTINATARI DELLA FIRMA
- Dati delle firme (IP, timestamp, consensi): conservati permanentemente per valore probatorio
- Documenti firmati: possono essere cancellati periodicamente a discrezione del Titolare (gli utenti devono scaricare e conservare i propri documenti)
7.3 DATI DI NAVIGAZIONE E COOKIE
- Cookie tecnici: durata della sessione o massimo 12 mesi
- Cookie analitici: massimo 26 mesi
- Cookie di profilazione: fino a revoca del consenso, massimo 12 mesi
I dati personali possono essere comunicati o resi accessibili alle seguenti categorie di destinatari:
8.1 RESPONSABILI ESTERNI DEL TRATTAMENTO (art. 28 GDPR)
- Ergonet S.r.l. (P.IVA 01871500565) - Provider di hosting e infrastruttura server
- Stripe, Inc. - Gateway di pagamento per gestione transazioni e carte di credito
- SMSHosting.it - Provider SMS per invio codici OTP
- Twilio Inc. - Servizio di verifica telefonica (Twilio Verify) per l'invio dei codici OTP utilizzati nel processo di firma elettronica
- Google LLC - Servizi di analisi (Google Analytics) e pubblicità (Google Ads)
- Provider di servizi email (es. SMTP esterni) - Per invio comunicazioni transazionali
- Cloudflare, Inc. - Content Delivery Network (CDN) e servizi di sicurezza
- Fornitori di librerie e risorse frontend (es. Bootstrap CDN, FontAwesome CDN)
- Fornitori di servizi di monitoraggio e analytics
- Fornitori di servizi di backup e disaster recovery
- Fornitori di servizi tecnici e di manutenzione
- Consulenti e professionisti (commercialisti, legali, IT)
- Altri fornitori di servizi cloud e tecnologici necessari al funzionamento del servizio
8.2 AUTORITÀ PUBBLICHE E SOGGETTI TERZI
I dati personali possono essere comunicati alle seguenti categorie di soggetti:
- Autorità giudiziarie e amministrative, in caso di richieste legittimate da norme di legge
- Forze di polizia e servizi di sicurezza, in caso di necessità di prevenzione o repressione di reati
- Istituti bancari e finanziari, per la gestione dei pagamenti
- Revisori legali e auditor, per finalità di controllo e conformità
8.3 TRASFERIMENTI INTERNAZIONALI DI DATI
Alcuni dei responsabili esterni del trattamento sopra indicati (es. Stripe, Google LLC, Twilio, Cloudflare) possono trasferire dati al di fuori dell'Unione Europea. Tali trasferimenti avvengono solo verso paesi con adeguato livello di protezione dei dati o sulla base di idonee garanzie contrattuali (Standard Contractual Clauses - SCC) conformi al GDPR.
La presente sezione descrive l'utilizzo di cookie e altre tecnologie di tracciamento:
9.1 TIPI DI COOKIE UTILIZZATI
Cookie tecnici (categoria 1):
- Cookie essenziali al funzionamento del servizio
- Gestione della sessione utente
- Autenticazione
- Sicurezza (protezione CSRF)
- Preferenze di accesso (es. lingua)
- Mantenimento della sessione di login
Non richiedono consenso preventivo ma possono essere disabilitati attraverso le impostazioni del browser.
Cookie analitici (categoria 2):
- Google Analytics - Analisi del traffico e del comportamento degli utenti
- Sono anonimizzati o richiedono il consenso preventivo
- Durata massima: 26 mesi
- Consentono di comprendere come gli utenti utilizzano il servizio
Cookie di profilazione e remarketing (categoria 3):
- Google Ads - Annunci personalizzati
- Richiedono consenso preventivo esplicito
- Durata massima: fino a revoca del consenso
Cookie di terze parti:
- Provider di pagamento (Stripe)
- Servizi CDN (Cloudflare)
- Social media (plugin e widget)
- Richiedono consenso per utilizzi diversi da quelli funzionali
9.2 BANNER E GESTIONE DEI CONSENSI
Alla prima visita del sito web viene presentato un cookie banner che permette all'utente di:
- Accettare tutti i cookie
- Rifiutare i cookie non tecnici
- Customizzare le preferenze cookie
9.3 COME DISABILITARE I COOKIE
Gli utenti possono disabilitare i cookie attraverso:
- Le impostazioni del browser
- Le impostazioni della privacy del proprio dispositivo
- Il banner di consenso ai cookie presente sul sito
- Strumenti come "Do Not Track" (DNT)
Si specifica che la disabilitazione di alcuni cookie potrebbe compromettere il funzionamento di alcune funzionalità del servizio.
Ogni persona i cui dati personali vengono trattati dal Titolare ha diritto a:
10.1 DIRITTO DI ACCESSO (art. 15 GDPR)
L'interessato ha diritto di ottenere dal Titolare la conferma che sia o meno in corso un trattamento di dati personali che lo riguardano e, in tal caso, ottenere l'accesso ai dati personali. L'interessato può chiedere:
- Una copia dei dati personali
- Informazioni sulle finalità del trattamento
- Le categorie di dati trattati
- I destinatari dei dati
- I tempi di conservazione
Il Titolare fornisce risposta entro 30 giorni dalla richiesta.
10.2 DIRITTO DI RETTIFICA (art. 16 GDPR)
L'interessato ha diritto di ottenere dal Titolare la rettificazione dei dati personali inesatti e di integrare i dati incompleti. È sufficiente contattare il Titolare con una richiesta specifica, indicando quali dati devono essere corretti.
10.3 DIRITTO DI CANCELLAZIONE (art. 17 GDPR)
L'interessato ha il diritto al "diritto all'oblio", ovverosia il diritto di ottenere dal Titolare la cancellazione dei dati personali che lo riguardano in caso di:
- Dati non più necessari rispetto alle finalità
- Revoca del consenso su cui si basava il trattamento
- Opposizione al trattamento e assenza di motivi legittimi
- Dati trattati illegittimamente
Il Titolare fornisce risposta entro 30 giorni. La cancellazione potrebbe non essere possibile se:
- È necessaria per adempiere obblighi legali
- È necessaria per l'esecuzione del contratto
- È richiesta dalla legge
10.4 DIRITTO DI LIMITAZIONE DEL TRATTAMENTO (art. 18 GDPR)
L'interessato ha diritto di chiedere al Titolare di limitare il trattamento dei suoi dati quando:
- Contesta l'accuratezza dei dati
- Il trattamento è illegittimo
- Il Titolare non ha più necessità dei dati
- È in attesa della verifica dei diritti dell'interessato
Durante il periodo di limitazione, i dati possono essere conservati ma non elaborati, salvo che per l'esercizio o la difesa di un diritto legale.
10.5 DIRITTO DI PORTABILITÀ DEI DATI (art. 20 GDPR)
L'interessato ha diritto di ricevere i dati personali che lo riguardano in un formato strutturato, comunemente utilizzato e leggibile da una macchina, e di trasmetterli a un altro titolare senza impedimenti. Questo diritto si applica quando:
- Il trattamento si basa sul consenso o sull'esecuzione di un contratto
- Il trattamento avviene con strumenti automatizzati
Il Titolare fornisce i dati entro 30 giorni in un formato idoneo.
10.6 DIRITTO DI OPPOSIZIONE (art. 21 GDPR)
L'interessato ha diritto di opporsi al trattamento dei propri dati:
- Per finalità di marketing diretto, in ogni momento
- Per finalità di ricerca scientifica o storica, per motivi connessi alla sua situazione particolare
- In caso di trattamento basato sul legittimo interesse, per motivi connessi alla sua situazione particolare
10.7 DIRITTO DI REVOCA DEL CONSENSO (art. 7.3 GDPR)
Quando il trattamento si basa sul consenso, l'interessato ha diritto di revocarlo in qualsiasi momento. La revoca non pregiudica la liceità del trattamento effettuato prima della revoca.
10.8 DIRITTO DI RICORSO (art. 77 GDPR)
L'interessato ha diritto di presentare un reclamo al Garante per la Protezione dei Dati Personali quando ritiene che i propri dati personali siano trattati in violazione del GDPR.
10.9 MODALITÀ DI ESERCIZIO DEI DIRITTI
Per esercitare i diritti sopra indicati, l'interessato può contattare il Titolare:
BLUE MOON INFORMATICA DI FAUSTINONI MANUEL
Email: info@bluemooninformatica.it
Telefono: +39 030 4199261
Indirizzo: Via Fossadelli 6, 25040 Monticelli Brusati (BS) - Italia
La richiesta deve includere:
- Una descrizione chiara del diritto che si intende esercitare
- Dati personali sufficienti per identificare l'interessato
- Copia di un documento di identità valido
Il Titolare fornisce risposta entro 30 giorni, estensibili di ulteriori 60 giorni in caso di richieste complesse.
Il Titolare implementa misure per prevenire le violazioni della sicurezza. Qualora si verificasse una violazione:
11.1 NOTIFICA AL GARANTE
Se la violazione presenta un rischio elevato per i diritti e le libertà degli interessati, il Titolare notifica al Garante per la Protezione dei Dati Personali entro 72 ore dalla scoperta della violazione.
11.2 COMUNICAZIONE AGLI INTERESSATI
Se la violazione presenta un rischio elevato per i diritti e le libertà dell'interessato, il Titolare lo comunica prontamente, fornendo:
- Natura della violazione
- Probabili conseguenze
- Misure intraprese per far fronte alla violazione
- Azioni raccomandate per ridurre i rischi
11.3 DOCUMENTAZIONE
Il Titolare documenta tutti gli elementi relativi alle violazioni di dati, incluse:
- Fatti riguardanti la violazione
- Effetti della violazione
- Rimedi adottati
Nel caso in cui l'utente registrato al servizio invii contratti e documenti ai suoi clienti (destinatari della firma), si instaura un particolare rapporto tra le parti:
12.1 QUALIFICAZIONE DELLE PARTI
- L'utente registrato agisce come Titolare del trattamento dei dati personali dei destinatari
- BLUE MOON INFORMATICA agisce come Responsabile Esterno del trattamento (Data Processor)
12.2 CONTRATTO DI RESPONSABILITÀ ESTERNA
Tale rapporto è disciplinato dall'ALLEGATO 1 dei Termini e Condizioni di Uso, che costituisce un contratto scritto di responsabilità esterna tra il Titolare (utente) e il Responsabile Esterno (BLUE MOON INFORMATICA) conforme all'articolo 28 del GDPR.
12.3 RESPONSABILITÀ DELL'UTENTE
L'utente registrato rimane pienamente responsabile del trattamento dei dati personali dei destinatari, incluso:
- La legittimità della raccolta dei dati
- L'ottenimento dei consensi necessari
- Il rispetto delle norme sulla privacy
- La comunicazione delle informazioni richieste al GDPR
12.4 RESPONSABILITÀ DI BLUE MOON INFORMATICA
BLUE MOON INFORMATICA, in qualità di Responsabile Esterno, è responsabile di:
- Trattare i dati solo su istruzioni dell'utente
- Adottare misure di sicurezza adeguate
- Garantire che il personale sia vincolato da riservatezza
- Assistenza nel rispetto degli obblighi del GDPR
Il servizio Kantevra® è destinato esclusivamente a persone fisiche e giuridiche di età pari o superiore a 18 anni.
13.1 PROTEZIONE DI MINORI
Il Titolare:
- Non raccoglie consapevolmente dati personali di minori
- Non permette a minori di registrarsi al servizio
- Adotta misure per evitare la raccolta di dati di minori
Qualora il Titolare venga a conoscenza della raccolta di dati di un minore, provvederà alla cancellazione dei dati nel minor tempo possibile.
13.2 RESPONSABILITÀ GENITORIALE
Nel caso in cui un minore acceda al servizio, i genitori o i tutori legali rimangono responsabili dell'utilizzo da parte del minore e dell'eventuale contenuto creato.
Il Titolare si riserva il diritto di modificare la presente Privacy Policy in qualsiasi momento. Le modifiche diventano effettive a partire dalla data di pubblicazione sul sito web.
14.1 NOTIFICA DELLE MODIFICHE
Nel caso di modifiche sostanziali, il Titolare comunicherà le modifiche agli utenti registrati via email e/o tramite avviso sulla dashboard del servizio.
14.2 ACCETTAZIONE IMPLICITA
Il proseguimento dell'utilizzo del servizio dopo la pubblicazione delle modifiche costituisce accettazione implicita della Privacy Policy aggiornata.
14.3 DATA DELL'ULTIMO AGGIORNAMENTO
La presente Privacy Policy è stata aggiornata il 28 luglio 2026. Si consiglia di controllare periodicamente questa pagina per verificare la presenza di eventuali aggiornamenti.
15.1 BASE LEGALE
La presente Privacy Policy è redatta in conformità a:
- Regolamento (UE) 2016/679 del Parlamento Europeo e del Consiglio (GDPR)
- Decreto Legislativo 30 giugno 2003, n. 196 e successive modificazioni (Codice Privacy italiano)
- Linee Guida dell'Autorità Garante per la Protezione dei Dati Personali
15.2 DIRITTO APPLICABILE
Per qualsiasi materia non espressamente disciplinata dalla presente Privacy Policy, si applica la legge italiana e, in particolare, le disposizioni in materia di protezione dei dati personali.
16.1 ESCLUSIONE DI RESPONSABILITÀ
Sebbene il Titolare adotti misure di sicurezza adeguate, non può garantire la sicurezza assoluta dei dati personali. Il Titolare non è responsabile per:
- Violazioni della sicurezza dovute a negligenza dell'utente
- Violazioni della sicurezza dovute a violazione delle credenziali di accesso
- Danni derivanti da virus o malware
- Danni derivanti da una sospensione temporanea del servizio
16.2 LIMITAZIONE DI RESPONSABILITÀ
Nel caso di violazione dei diritti dell'interessato derivante da un non conforme trattamento dei dati, il Titolare rimane comunque soggetto alle responsabilità previste dal GDPR.
Per qualsiasi informazione relativa al trattamento dei dati personali o per esercitare i propri diritti, è possibile contattare il Titolare:
BLUE MOON INFORMATICA DI FAUSTINONI MANUEL
Via Fossadelli 6
25040 Monticelli Brusati (BS) - Italia
Email: info@bluemooninformatica.it
Telefono: +39 030 4199261
Sito web: www.kantevra.com
AUTORITÀ DI CONTROLLO
Garante per la Protezione dei Dati Personali
Piazza Venezia 11
00187 Roma - Italia
Email: garante@gpdp.it
PEC: protocollo@pec.gpdp.it
Telefono: +39 06 696771
Sito web: www.garanteprivacy.it
Accedendo e utilizzando il servizio Kantevra®, l'interessato dichiara di:
- Aver letto e compreso la presente Privacy Policy
- Acconsentire al trattamento dei propri dati personali per le finalità indicate
- Essere consapevole dei propri diritti e delle modalità per esercitarli
Per i trattamenti basati sul consenso (marketing, cookie di profilazione), l'interessato può prestare o negare il consenso in modo specifico e revocarlo in qualsiasi momento.
The Data Controller for personal data processing (hereinafter "Controller") is:
BLUE MOON INFORMATICA DI FAUSTINONI MANUEL
Via Fossadelli 6
25040 Monticelli Brusati (BS) - Italy
VAT ID: IT03384840983
Email: info@bluemooninformatica.it
Phone: +39 030 4199261
The Controller can be contacted for any matter relating to personal data processing using the contact details indicated above or through the contact form on the website www.kantevra.com.
At present, the Controller has not appointed a Data Protection Officer as the mandatory requirements provided for by Article 37 of the GDPR are not met. Should a DPO be appointed in the future, the related contact details will be published in this section.
This Privacy Policy applies to:
- The public website www.kantevra.com and all its subdomains
- The web application app.kantevra.com
- All services and functionalities offered through the Kantevra® platform
- Email and SMS communications sent by the Service
This Privacy Policy describes how we collect, use, store, and protect personal data of:
- Website visitors
- Users registered with the service
- Recipients of documents sent for signature (end users of the registered users)
The Controller collects and processes the following categories of personal data:
4.1 DATA OF REGISTERED USERS
Registration and account data:
- Name and surname / Business name
- Email address
- Password (stored in encrypted format)
- Phone number (optional, for two-factor authentication)
- Country of residence / Registered office
- Preferred language
- Time zone
Billing and payment data:
- Business name / Name and surname
- Complete address
- VAT number / Tax identification code
- Recipient code / PEC (for electronic invoicing)
- Credit card data (through third-party payment gateway - Stripe)
- Transaction and payment history
Technical and usage data:
- IP address
- User agent (browser and operating system)
- Cookies and similar identifiers
- Login logs and service usage logs
- Timestamps of operations
- Service usage statistics
Data created by the User during service use:
- Contract templates
- Generated documents and contracts
- Customer records entered by the User
- Uploaded files
- Custom notes and descriptions
- Account settings and preferences
4.2 DATA OF SIGNATURE RECIPIENTS (End users of registered users)
- Name and surname
- Email address
- Phone number
- IP address at the time of signature
- Signature timestamp
- User agent (browser and operating system)
- Consents provided (terms and conditions, User's privacy policy)
- Signed documents
4.3 DATA OF WEBSITE VISITORS
- IP address
- Technical and profiling cookies
- Pages visited
- Time spent on site
- Traffic source
- User agent
The Controller processes personal data for the following purposes, each with its own legal basis:
5.1 PURPOSES NECESSARY FOR CONTRACT PERFORMANCE (Art. 6.1.b GDPR)
- User account registration and management
- Provision of the Kantevra® service
- Sending documents and contracts to recipients
- Management of the digital signature process
- Sending SMS with OTP codes for signature verification
- Generation and storage of signed PDF documents
- Technical assistance and customer support
- Payment and invoice management
For these purposes, the provision of data is mandatory. Refusal to provide such data prevents the use of the service.
5.2 PURPOSES FOR COMPLIANCE WITH LEGAL OBLIGATIONS (Art. 6.1.c GDPR)
- Invoice issuance and tax compliance
- Data retention for accounting and tax obligations
- Compliance with legal obligations regarding document retention
- Response to requests from competent authorities
5.3 PURPOSES BASED ON THE CONTROLLER'S LEGITIMATE INTEREST (Art. 6.1.f GDPR)
- Fraud prevention and abuse prevention
- Information security and service protection
- Service improvement and optimization of user experience
- Management of disputes and defense in legal proceedings
- Aggregated statistical analysis (anonymized)
5.4 PURPOSES BASED ON CONSENT (Art. 6.1.a GDPR)
- Sending promotional communications and newsletters (marketing)
- Use of non-technical cookies for profiling and remarketing
- Other purposes for which explicit consent is requested
For these purposes, consent can be withdrawn at any time without affecting the lawfulness of processing based on consent given before withdrawal.
Personal data is processed using computerized and telematic tools and is stored on secure servers located within the European Union.
Data processing is carried out through the following operations:
- Collection, recording, organization, structuring, storage
- Consultation, processing, modification, extraction
- Use, communication by transmission, dissemination
- Deletion or destruction
The Controller adopts appropriate technical and organizational security measures to protect personal data from:
- Unauthorized access
- Loss, destruction or damage
- Unauthorized or non-compliant processing
- Security breaches (data breach)
Security measures implemented include:
- Password encryption
- SSL/TLS connections (HTTPS)
- Firewalls and intrusion detection systems
- Regular data backups
- Role-based access controls
- Two-factor authentication (optional for users)
- Logging of critical operations
- Security incident management procedures
Personal data is retained for as long as necessary to achieve the purposes for which it was collected:
7.1 DATA OF REGISTERED USERS
- Active accounts: for the duration of the contractual relationship
- Deleted accounts: 30 days from the deletion request (to allow possible restoration)
- After definitive deletion: accounting and tax data retained for 10 years (legal requirement)
- Consent logs: permanently retained as proof of obligations fulfilled
- Accounts inactive for more than 12 months from the last subscription expiration: may be automatically deleted
- Unactivated accounts more than 30 days from registration: may be automatically deleted
7.2 DATA OF SIGNATURE RECIPIENTS
- Signature data (IP, timestamp, consents): permanently retained for probative value
- Signed documents: may be periodically deleted at the Controller's discretion (users must download and retain their documents)
7.3 NAVIGATION AND COOKIE DATA
- Technical cookies: session duration or maximum 12 months
- Analytics cookies: maximum 26 months
- Profiling cookies: until consent is withdrawn, maximum 12 months
Personal data may be communicated or made accessible to the following categories of recipients:
8.1 EXTERNAL DATA PROCESSORS (Art. 28 GDPR)
- Ergonet S.r.l. (VAT ID 01871500565) - Hosting provider and server infrastructure
- Stripe, Inc. - Payment gateway for transaction and credit card management
- SMSHosting.it - SMS provider for OTP code sending
- Twilio Inc. - Phone verification service (Twilio Verify) for sending the OTP codes used in the electronic signature process
- Google LLC - Analytics services (Google Analytics) and advertising (Google Ads)
- Email service providers (e.g., external SMTP) - For sending transactional communications
- Cloudflare, Inc. - Content Delivery Network (CDN) and security services
- Frontend library and resource providers (e.g., Bootstrap CDN, FontAwesome CDN)
- Monitoring and analytics service providers
- Backup and disaster recovery service providers
- Technical service and maintenance providers
- Consultants and professionals (accountants, legal advisors, IT specialists)
- Other cloud and technology service providers necessary for service operation
8.2 PUBLIC AUTHORITIES AND THIRD PARTIES
Personal data may be communicated to the following categories of subjects:
- Judicial and administrative authorities in case of requests legitimized by law
- Police and security services in case of need for crime prevention or suppression
- Banking and financial institutions for payment management
- Legal auditors and auditors for control and compliance purposes
8.3 INTERNATIONAL DATA TRANSFERS
Some of the external data processors mentioned above (e.g., Stripe, Google LLC, Twilio, Cloudflare) may transfer data outside the European Union. Such transfers occur only to countries with an adequate level of data protection or based on appropriate contractual safeguards (Standard Contractual Clauses - SCC) compliant with the GDPR.
This section describes the use of cookies and other tracking technologies:
9.1 TYPES OF COOKIES USED
Technical cookies (category 1):
- Cookies essential to service operation
- User session management
- Authentication
- Security (CSRF protection)
- Access preferences (e.g., language)
- Login session maintenance
Do not require prior consent but can be disabled through browser settings.
Analytics cookies (category 2):
- Google Analytics - Traffic analysis and user behavior
- Are anonymized or require prior consent
- Maximum duration: 26 months
- Allow understanding how users use the service
Profiling and remarketing cookies (category 3):
- Google Ads - Personalized advertisements
- Require explicit prior consent
- Maximum duration: until consent is withdrawn
Third-party cookies:
- Payment providers (Stripe)
- CDN services (Cloudflare)
- Social media (plugins and widgets)
- Require consent for uses other than functional ones
9.2 BANNER AND CONSENT MANAGEMENT
On first visit to the website, a cookie banner is presented that allows the user to:
- Accept all cookies
- Refuse non-technical cookies
- Customize cookie preferences
9.3 HOW TO DISABLE COOKIES
Users can disable cookies through:
- Browser settings
- Privacy settings of their device
- The cookie consent banner on the website
- Tools like "Do Not Track" (DNT)
It is specified that disabling some cookies may compromise the functionality of some service features.
Every person whose personal data is processed by the Controller has the right to:
10.1 RIGHT OF ACCESS (Art. 15 GDPR)
The data subject has the right to obtain from the Controller confirmation of whether personal data concerning them is being processed and, if so, to access the personal data. The data subject can request:
- A copy of personal data
- Information on the purposes of processing
- The categories of data processed
- The recipients of the data
- The retention periods
The Controller provides a response within 30 days of the request.
10.2 RIGHT OF RECTIFICATION (Art. 16 GDPR)
The data subject has the right to obtain from the Controller the rectification of inaccurate personal data and to supplement incomplete data. It is sufficient to contact the Controller with a specific request, indicating which data must be corrected.
10.3 RIGHT TO ERASURE (Art. 17 GDPR)
The data subject has the right to "the right to be forgotten", that is, the right to obtain from the Controller the deletion of personal data concerning them in case of:
- Data no longer necessary in relation to the purposes
- Withdrawal of the consent on which processing was based
- Opposition to processing and absence of legitimate reasons
- Data processed illegally
The Controller provides a response within 30 days. Deletion may not be possible if:
- It is necessary to comply with legal obligations
- It is necessary for contract performance
- It is required by law
10.4 RIGHT TO RESTRICT PROCESSING (Art. 18 GDPR)
The data subject has the right to request the Controller to restrict processing of their data when:
- They contest the accuracy of the data
- Processing is unlawful
- The Controller no longer needs the data
- Pending verification of the data subject's rights
During the restriction period, data may be retained but not processed, except for exercising or defending a legal right.
10.5 RIGHT TO DATA PORTABILITY (Art. 20 GDPR)
The data subject has the right to receive personal data concerning them in a structured, commonly used and machine-readable format, and to transmit it to another controller without impediment. This right applies when:
- Processing is based on consent or contract performance
- Processing is carried out using automated means
The Controller provides the data within 30 days in an appropriate format.
10.6 RIGHT TO OBJECT (Art. 21 GDPR)
The data subject has the right to object to the processing of their data:
- For direct marketing purposes, at any time
- For scientific or historical research purposes, for reasons connected to their particular situation
- In case of processing based on legitimate interest, for reasons connected to their particular situation
10.7 RIGHT TO WITHDRAW CONSENT (Art. 7.3 GDPR)
When processing is based on consent, the data subject has the right to withdraw it at any time. Withdrawal does not affect the lawfulness of processing carried out before withdrawal.
10.8 RIGHT OF RECOURSE (Art. 77 GDPR)
The data subject has the right to lodge a complaint with the Data Protection Authority when they believe their personal data is being processed in violation of the GDPR.
10.9 HOW TO EXERCISE RIGHTS
To exercise the rights indicated above, the data subject can contact the Controller:
BLUE MOON INFORMATICA DI FAUSTINONI MANUEL
Email: info@bluemooninformatica.it
Phone: +39 030 4199261
Address: Via Fossadelli 6, 25040 Monticelli Brusati (BS) - Italy
The request must include:
- A clear description of the right to be exercised
- Personal data sufficient to identify the data subject
- Copy of a valid identity document
The Controller provides a response within 30 days, extendable by a further 60 days in case of complex requests.
The Controller implements measures to prevent security breaches. If a breach should occur:
11.1 NOTIFICATION TO THE AUTHORITY
If the breach presents a high risk to the rights and freedoms of data subjects, the Controller notifies the Data Protection Authority within 72 hours of discovering the breach.
11.2 COMMUNICATION TO DATA SUBJECTS
If the breach presents a high risk to the rights and freedoms of the data subject, the Controller communicates it promptly, providing:
- Nature of the breach
- Probable consequences
- Measures taken to address the breach
- Recommended actions to reduce risks
11.3 DOCUMENTATION
The Controller documents all elements relating to data breaches, including:
- Facts regarding the breach
- Effects of the breach
- Remedies adopted
Where a registered user sends contracts and documents to their clients (signature recipients), a particular relationship is established between the parties:
12.1 QUALIFICATION OF PARTIES
- The registered user acts as Data Controller for the personal data of signature recipients
- BLUE MOON INFORMATICA acts as External Data Processor (Data Processor)
12.2 EXTERNAL DATA PROCESSOR CONTRACT
This relationship is governed by ANNEX 1 of the Terms and Conditions of Use, which constitutes a written external processor agreement between the Controller (user) and the External Data Processor (BLUE MOON INFORMATICA) in compliance with Article 28 of the GDPR.
12.3 USER RESPONSIBILITY
The registered user remains fully responsible for processing the personal data of signature recipients, including:
- Legitimacy of data collection
- Obtaining necessary consents
- Compliance with privacy regulations
- Providing required information under the GDPR
12.4 RESPONSIBILITY OF BLUE MOON INFORMATICA
BLUE MOON INFORMATICA, as External Data Processor, is responsible for:
- Processing data only on the user's instructions
- Adopting appropriate security measures
- Ensuring that staff is bound by confidentiality
- Assisting in compliance with GDPR obligations
The Kantevra® service is intended exclusively for individuals and legal entities aged 18 or over.
13.1 PROTECTION OF MINORS
The Controller:
- Does not knowingly collect personal data of minors
- Does not allow minors to register with the service
- Takes measures to prevent the collection of minors' data
Should the Controller become aware of the collection of data from a minor, they will proceed to delete the data in the shortest possible time.
13.2 PARENTAL RESPONSIBILITY
In the event that a minor accesses the service, parents or legal guardians remain responsible for the minor's use and any content created by the minor.
The Controller reserves the right to modify this Privacy Policy at any time. Modifications become effective from the date of publication on the website.
14.1 NOTIFICATION OF MODIFICATIONS
In case of substantial modifications, the Controller will communicate the changes to registered users via email and/or through a notice on the service dashboard.
14.2 IMPLICIT ACCEPTANCE
Continued use of the service after the publication of modifications constitutes implicit acceptance of the updated Privacy Policy.
14.3 DATE OF LAST UPDATE
This Privacy Policy was last updated on July 28, 2026. We recommend checking this page periodically to verify if there are any updates.
15.1 LEGAL BASIS
This Privacy Policy is drafted in compliance with:
- Regulation (EU) 2016/679 of the European Parliament and Council (GDPR)
- Legislative Decree June 30, 2003, no. 196 and subsequent amendments (Italian Privacy Code)
- Guidelines of the Data Protection Authority
15.2 APPLICABLE LAW
For any matter not expressly provided for in this Privacy Policy, Italian law applies and, in particular, the provisions relating to personal data protection.
16.1 DISCLAIMER
While the Controller adopts appropriate security measures, they cannot guarantee absolute security of personal data. The Controller is not responsible for:
- Security breaches due to user negligence
- Security breaches due to breach of access credentials
- Damages resulting from viruses or malware
- Damages resulting from temporary service suspension
16.2 LIMITATION OF LIABILITY
In the event of violation of the data subject's rights resulting from non-compliant data processing, the Controller remains subject to the liabilities provided for by the GDPR.
For any information relating to personal data processing or to exercise your rights, you can contact the Controller:
BLUE MOON INFORMATICA DI FAUSTINONI MANUEL
Via Fossadelli 6
25040 Monticelli Brusati (BS) - Italy
Email: info@bluemooninformatica.it
Phone: +39 030 4199261
Website: www.kantevra.com
SUPERVISORY AUTHORITY
Data Protection Authority
Piazza Venezia 11
00187 Rome - Italy
Email: garante@gpdp.it
PEC: protocollo@pec.gpdp.it
Phone: +39 06 696771
Website: www.garanteprivacy.it
By accessing and using the Kantevra® service, the data subject declares:
- To have read and understood this Privacy Policy
- To consent to the processing of their personal data for the purposes indicated
- To be aware of their rights and how to exercise them
For processing based on consent (marketing, profiling cookies), the data subject can give or deny consent specifically and withdraw it at any time.