ResilientX

INFORMATIVA SULLA PRIVACY

Questa traduzione è fornita per comodità. In caso di divergenze fa fede la versione inglese del presente documento.

Ultimo aggiornamento: 14 agosto 2026

La presente informativa sulla privacy descrive come RX Advanced Technologies Ltd, operante come ResilientX e ResilientX Security (“ResilientX”, “noi” o “nostro”) raccoglie, utilizza, condivide e protegge i dati personali quando:

  • visiti i nostri siti web, incluso https://www.resilientx.com, o qualsiasi nostro sito che rimandi a questa informativa;
  • utilizzi la piattaforma ResilientX — i nostri prodotti di Unified Exposure Management (UEM), Attack Surface Management, Third-Party Risk Management (TPRM) e prodotti correlati (la “Piattaforma”);
  • ci incarichi di servizi professionali quali penetration test, valutazioni di sicurezza o servizi di conformità GDPR, NIS2, DORA e ISO 27001 (i “Servizi Professionali”); oppure
  • interagisci con noi in attività commerciali, di marketing, eventi, webinar o supporto.

Domande o dubbi? Leggere questa informativa ti aiuterà a comprendere i tuoi diritti e le tue scelte in materia di privacy. Per qualsiasi domanda scrivici a privacy@resilientx.com.

1. IL NOSTRO RUOLO: TITOLARE E RESPONSABILE DEL TRATTAMENTO

In breve: siamo titolari del trattamento per i nostri siti web, il marketing e il tuo account; siamo responsabili del trattamento per i dati che tu o la tua organizzazione inserite nella Piattaforma o ci esponete durante i Servizi Professionali.

Per i dati personali raccolti tramite i nostri siti web, nelle attività commerciali e di marketing e nella gestione di account e contratti dei clienti, ResilientX agisce come titolare del trattamento e la presente informativa si applica integralmente.

Quando la tua organizzazione utilizza la Piattaforma o ci incarica di Servizi Professionali, gli asset da valutare, le configurazioni e i risultati (i “Dati del Cliente”) sono controllati da tale organizzazione. Trattiamo i Dati del Cliente come responsabile del trattamento in base al contratto e all’accordo sul trattamento dei dati (DPA) con il cliente, agendo esclusivamente su istruzioni documentate. Se i tuoi dati personali compaiono nei Dati del Cliente — ad esempio il tuo indirizzo email di lavoro compare in un risultato di scansione — il titolare è l’organizzazione che esegue la valutazione, alla quale dovresti rivolgere in prima battuta le richieste privacy. Assisteremo tale titolare nel rispondere, come previsto dal nostro DPA.

2. QUALI DATI PERSONALI RACCOGLIAMO

Informazioni che ci fornisci. A seconda di come interagisci con noi, possono includere:

  • dati identificativi e di contatto — nome, indirizzo email aziendale, numero di telefono, ruolo, azienda e paese;
  • dati dell’account — nome utente, dati di autenticazione e preferenze per la Piattaforma;
  • dati commerciali — referente e indirizzo di fatturazione, ordini e corrispondenza contrattuale. I pagamenti sono gestiti dai nostri fornitori di servizi di pagamento; non conserviamo i numeri completi delle carte di pagamento;
  • comunicazioni — messaggi inviati tramite moduli, email, chat o canali di supporto, e le tue preferenze di marketing;
  • dati su eventi e webinar — registrazioni, partecipazione ed eventuali domande;
  • dati di chiamate e riunioni — quando una chiamata commerciale o di supporto viene registrata o trascritta, ne sei informato al momento e registrazione, trascrizione e note sono conservate come descritto di seguito.

Informazioni raccolte automaticamente. Quando visiti i nostri siti o utilizzi la Piattaforma raccogliamo automaticamente dati di log e del dispositivo quali indirizzo IP, tipo e impostazioni del browser, sistema operativo, lingua, URL di provenienza, pagine visitate, azioni eseguite e relativi orari, e posizione approssimativa (basata sull’IP). Utilizziamo cookie e tecnologie simili come descritto nella sezione 5.

Informazioni da altre fonti. Possiamo ricevere dati di contatto aziendali e firmografici da fornitori di arricchimento dati, fonti pubbliche e social network (ad esempio ragione sociale, ruolo o email aziendale associati alla tua organizzazione) e segnali di interesse o coinvolgimento dai nostri partner di marketing, per mantenere accurati i nostri archivi e rendere pertinenti le nostre comunicazioni. Ove richiesto, ci basiamo sul consenso raccolto da tali partner.

Dati trattati per conto dei clienti. Tramite la Piattaforma i clienti inseriscono o collegano gli asset da valutare — nomi di dominio, host, indirizzi IP, URL, chiavi di accesso cloud e di terze parti, metadati infrastrutturali — e ricevono risultati quali vulnerabilità, configurazioni errate, punteggi di esposizione e avvisi su credenziali trapelate. Si tratta di Dati del Cliente (sezione 1): sono trattati su istruzione del cliente e non sono da noi utilizzati per finalità di marketing.

Dati sensibili. Non raccogliamo intenzionalmente categorie particolari di dati personali (come dati sulla salute o dati che rivelino convinzioni politiche o religiose) e ti chiediamo di non inviarcene. Il monitoraggio dell’esposizione di credenziali può far emergere credenziali violate — vedi la sezione 4.

3. COME E PERCHÉ UTILIZZIAMO I DATI PERSONALI

In breve: trattiamo i dati personali per gestire la nostra attività ed erogare i nostri servizi, con una base giuridica ai sensi del GDPR e del GDPR del Regno Unito per ciascuna finalità.

  • Per fornire i siti web, la Piattaforma e i Servizi Professionali — creazione e gestione degli account, autenticazione degli utenti, erogazione di valutazioni e report, supporto. Base giuridica: esecuzione di un contratto; legittimo interesse quando utilizzi un account aziendale fornito dal tuo datore di lavoro.
  • Per gestire i rapporti con clienti e fornitori — contratti, fatturazione, contabilità e archivi. Base giuridica: esecuzione di un contratto; adempimento di obblighi legali.
  • Per rispondere a richieste — prenotazioni di demo, report di esposizione, download di contenuti e domande di supporto. Base giuridica: esecuzione di un contratto o misure precontrattuali; legittimo interesse.
  • Per il marketing — inviarti informazioni su prodotti, servizi, eventi e contenuti, misurare le campagne e personalizzare le comunicazioni. Base giuridica: consenso ove richiesto; altrimenti il nostro legittimo interesse a promuovere i nostri servizi verso un pubblico business. Puoi disiscriverti in qualsiasi momento tramite il link presente in ogni email di marketing o scrivendo a privacy@resilientx.com.
  • Per analisi e miglioramento del prodotto — comprendere come vengono utilizzati i nostri siti e la Piattaforma per migliorarli. Base giuridica: consenso per i cookie non essenziali e tecnologie simili; altrimenti legittimo interesse con dati aggregati o pseudonimizzati.
  • Per sicurezza e prevenzione degli abusi — proteggere i nostri servizi, monitorare frodi e usi impropri, far rispettare le condizioni d’uso. Base giuridica: legittimo interesse; adempimento di obblighi legali.
  • Per adempiere alla legge — rispondere a richieste legittime delle autorità ed esercitare o difendere diritti in sede legale. Base giuridica: adempimento di obblighi legali; legittimo interesse.

4. DATI DI SICUREZZA E THREAT INTELLIGENCE

In breve: i nostri prodotti analizzano la sicurezza delle organizzazioni. Nel farlo trattiamo dati tecnici su sistemi esposti su internet, che possono includere una quantità limitata di dati personali, gestiti esclusivamente per finalità di cybersicurezza.

Dati osservabili dall’esterno. Per alimentare l’analisi della superficie di attacco, le valutazioni del rischio di terze parti e i rating di sicurezza, raccogliamo e analizziamo informazioni sull’infrastruttura esposta su internet delle organizzazioni da fonti pubbliche e commerciali — ad esempio record DNS, certificati TLS, record WHOIS e di registrazione dei domini, servizi esposti e relativi banner, e raccolte pubbliche di violazioni note. Questi dati descrivono sistemi, non persone, ma possono incidentalmente includere dati personali come nomi o contatti aziendali del personale IT presenti nei record di registrazione o nei certificati. Li trattiamo sulla base del legittimo interesse — nostro e dei nostri clienti — a individuare e ridurre il rischio informatico (Considerando 49 GDPR); non li utilizziamo per marketing e informiamo gli interessati tramite la presente informativa, poiché raccoglierli direttamente presso ciascuna persona sarebbe impossibile o comporterebbe uno sforzo sproporzionato.

Monitoraggio dell’esposizione di credenziali. Quando un cliente monitora i propri domini, la Piattaforma può far emergere credenziali (come indirizzi email di lavoro e relativi dati di password) esposte in violazioni di dati di terze parti. Trattiamo questi dati al solo scopo di avvisare l’organizzazione interessata affinché protegga gli account coinvolti. Non verifichiamo, utilizziamo né condividiamo le credenziali esposte per alcun altro scopo.

Penetration test e valutazioni. Durante i test di sicurezza autorizzati potremmo accedere incidentalmente a dati personali presenti nei sistemi del cliente in perimetro. I test sono eseguiti in base a un incarico scritto che ne definisce perimetro e autorizzazione; accediamo ai dati personali solo nella misura tecnicamente necessaria, trattiamo come riservato tutto ciò a cui accediamo e non conserviamo dati personali dei sistemi del cliente oltre quanto necessario per il report e per eventuali obblighi contrattuali di evidenza.

Servizi di conformità. Quando eroghiamo servizi GDPR, NIS2, DORA o ISO 27001 possiamo esaminare documentazione e registri contenenti dati personali. Agiamo su istruzione del cliente in base al contratto di incarico e al DPA.

5. COOKIE, ANALYTICS E IDENTIFICAZIONE DEI VISITATORI

In breve: i nostri siti utilizzano cookie e tecnologie simili per funzionalità, analisi e marketing. Le tecnologie non essenziali sono utilizzate con il tuo consenso, revocabile in qualsiasi momento.

Tecnologie strettamente necessarie mantengono il sito sicuro e funzionante (ad esempio bilanciamento del carico e memorizzazione del consenso). Non richiedono consenso.

Analisi e prestazioni. Utilizziamo Google Analytics, Microsoft Clarity e PostHog (ospitato nell’UE) per misurare l’uso dei nostri siti — pagine visitate, interazioni e contesto tecnico. Microsoft Clarity può registrare come una sessione interagisce con una pagina (movimenti del mouse, scorrimento, clic) sotto forma di heatmap e riproduzioni di sessione; il testo digitato nei moduli è mascherato ove possibile. Questi strumenti vengono caricati solo dopo il consenso, ove richiesto.

Marketing e pubblicità. Utilizziamo HubSpot (data centre UE) per moduli, prenotazioni, email marketing e banner dei cookie, il pixel di Meta per la misurazione delle campagne, e strumenti di sales intelligence — attualmente Apollo.io, Koala, Leadfeeder e RB2B — che tentano di identificare l’organizzazione (e, ove consentito, il referente aziendale) associata a una visita al sito tramite indirizzi IP, cookie e identificatori simili. Queste tecnologie operano solo con il tuo consenso, ove richiesto.

Le tue scelte. Puoi accettare o rifiutare i cookie non essenziali nel banner al primo accesso, modificare la scelta in qualsiasi momento dalle impostazioni del banner, bloccare o eliminare i cookie dal browser e usare controlli specifici come il componente di disattivazione di Google Analytics. Rifiutare i cookie non essenziali non pregiudica l’uso dei siti.

6. CON CHI CONDIVIDIAMO I DATI PERSONALI

In breve: condividiamo i dati personali con fornitori che ci aiutano a gestire la nostra attività, in base a contratti che li tutelano. Non vendiamo dati personali.

Condividiamo i dati personali con:

  • Fornitori di hosting e infrastruttura — tra cui Cloudflare, Amazon Web Services (regione principale: Francoforte, eu-central-1) e Vercel, che ospitano i nostri siti, la Piattaforma e i dati;
  • Strumenti aziendali e responsabili del trattamento — fornitori di servizi CRM, marketing, analisi, comunicazione, registrazione e trascrizione delle riunioni, supporto e fatturazione (inclusi gli strumenti indicati nella sezione 5), ciascuno dei quali tratta i dati per nostro conto in base a un accordo sul trattamento dei dati;
  • Consulenti professionali — avvocati, commercialisti, revisori e assicuratori, ove necessario;
  • Autorità — tribunali, autorità di controllo e forze dell’ordine, ove la legge lo richieda o lo consenta;
  • Parti di operazioni societarie — nell’ambito di fusioni, acquisizioni, finanziamenti o cessioni di asset, nel qual caso la presente informativa continua ad applicarsi ai tuoi dati;
  • Le nostre affiliate — società sotto controllo comune con noi, tenute a rispettare la presente informativa.

L’elenco aggiornato dei nostri sub-responsabili per la Piattaforma è disponibile su richiesta scrivendo a privacy@resilientx.com.

7. TRASFERIMENTI INTERNAZIONALI DI DATI

In breve: conserviamo i dati principalmente nello Spazio Economico Europeo. Quando i dati lasciano il SEE o il Regno Unito, adottiamo garanzie riconosciute.

La nostra infrastruttura principale si trova nel SEE. Alcuni nostri fornitori (ad esempio Google, Meta e Microsoft) trattano dati negli Stati Uniti o in altri paesi. Quando i dati personali sono trasferiti al di fuori del SEE o del Regno Unito, ci basiamo su una decisione di adeguatezza — inclusa, per i fornitori statunitensi, la certificazione al Data Privacy Framework UE–USA — oppure sulle Clausole Contrattuali Standard della Commissione europea (con l’Addendum UK o l’International Data Transfer Agreement per i dati del Regno Unito), insieme a garanzie aggiuntive ove opportuno. Puoi richiederne copia scrivendo a privacy@resilientx.com.

8. PER QUANTO TEMPO CONSERVIAMO I DATI PERSONALI

In breve: conserviamo i dati personali solo per il tempo necessario alle finalità qui descritte, dopodiché li eliminiamo o li anonimizziamo.

Determiniamo i periodi di conservazione in base alla finalità del trattamento, agli obblighi contrattuali e di legge e ai termini di prescrizione applicabili. Di regola: i dati di account e contrattuali sono conservati per la durata del rapporto e per un periodo limitato successivo, per adempiere a obblighi di legge (ad esempio norme contabili e fiscali) e per accertare o difendere diritti in sede legale; i dati di marketing sono conservati fino alla disiscrizione o dopo un ragionevole periodo di inattività; i dati di analisi e log dei siti sono conservati per periodi più brevi, adeguati a sicurezza e misurazione; i Dati del Cliente sono conservati secondo le istruzioni del cliente ed eliminati o restituiti al termine del contratto in conformità al DPA. Quando l’eliminazione dai backup non è immediatamente possibile, i dati sono isolati da ogni ulteriore trattamento fino alla scadenza dei backup.

9. COME PROTEGGIAMO I DATI PERSONALI

La sicurezza è il nostro mestiere. Applichiamo misure tecniche e organizzative adeguate al rischio, tra cui cifratura dei dati in transito, controlli di accesso secondo il principio del need-to-know, controlli di sicurezza di rete e applicativi, logging e monitoraggio, e verifiche periodiche dei nostri sistemi e delle nostre prassi. Nessun sistema può essere garantito come assolutamente sicuro, ma lavoriamo secondo uno standard con cui saremmo pronti a valutare gli altri. In caso di violazione di dati personali che ti riguardi, ti informeremo — e informeremo le autorità competenti — ove la legge lo richieda.

10. I TUOI DIRITTI

In breve: a seconda di dove vivi, puoi accedere ai tuoi dati, correggerli, cancellarli, limitarne il trattamento, riceverne copia, opporti a determinati trattamenti e revocare il consenso in qualsiasi momento.

Se ti trovi nel SEE, nel Regno Unito, in Svizzera o in un’altra giurisdizione con leggi simili, hai il diritto di: chiedere l’accesso ai tuoi dati personali e riceverne copia; far rettificare i dati inesatti; ottenerne la cancellazione; limitare il trattamento; ricevere in formato portabile i dati che hai fornito; opporti al trattamento basato sul legittimo interesse, inclusa la profilazione; opporti in qualsiasi momento al marketing diretto, opposizione che rispetteremo sempre; e revocare il consenso in qualsiasi momento, senza pregiudicare la liceità del trattamento precedente alla revoca.

Per esercitare qualsiasi diritto scrivi a privacy@resilientx.com. Potremmo dover verificare la tua identità prima di dare seguito alla richiesta; rispondiamo nei termini previsti dalla legge applicabile. Se i tuoi dati personali sono comparsi nella valutazione di un cliente (Dati del Cliente), inoltreremo la tua richiesta a tale cliente e lo assisteremo come dovuto.

Hai inoltre il diritto di proporre reclamo a un’autorità di controllo — nell’UE puoi trovare la tua nell’elenco delle autorità nazionali per la protezione dei dati; in Italia il Garante per la protezione dei dati personali; nel Regno Unito l’Information Commissioner’s Office. Saremmo comunque lieti di poter rispondere prima noi alle tue preoccupazioni.

11. PROCESSI DECISIONALI AUTOMATIZZATI E PROFILAZIONE

I nostri prodotti generano automaticamente rating di sicurezza e punteggi di rischio relativi a organizzazioni e alle loro infrastrutture — non a persone fisiche. Non adottiamo decisioni automatizzate che producano effetti giuridici sulle persone o che incidano su di esse in modo analogo significativo.

12. MINORI

I nostri siti e servizi sono destinati a utenti business e non raccogliamo consapevolmente dati personali di minori di 18 anni. Se ritieni che un minore di 18 anni ci abbia fornito dati personali, scrivici a privacy@resilientx.com e li elimineremo.

13. INFORMAZIONI AGGIUNTIVE PER I RESIDENTI NEGLI STATI UNITI

Non vendiamo informazioni personali e non abbiamo venduto né condiviso informazioni personali secondo le definizioni del California Consumer Privacy Act e di leggi statali statunitensi analoghe. I residenti in California e in altri stati USA con leggi privacy organiche possono avere diritti di conoscere, accedere, correggere ed eliminare le informazioni personali, e di non subire discriminazioni per averli esercitati. Puoi esercitarli — direttamente o tramite un agente autorizzato — scrivendo a privacy@resilientx.com. Potremmo verificare la richiesta nei limiti consentiti dalla legge.

14. MODIFICHE ALLA PRESENTE INFORMATIVA

Potremmo aggiornare periodicamente questa informativa. La versione aggiornata sarà indicata dalla data di “Ultimo aggiornamento” in alto e avrà effetto dal momento della pubblicazione. In caso di modifiche sostanziali, lo comunicheremo con un avviso ben visibile o contattandoti direttamente. Ti invitiamo a consultare periodicamente questa pagina.

15. COME CONTATTARCI

RX Advanced Technologies Ltd (operante come ResilientX Security)

Richieste privacy ed esercizio dei diritti: privacy@resilientx.com

Richieste generali: info@resilientx.com oppure la nostra pagina contatti.