INFORMATIVA SUL TRATTAMENTO DEI DATI PERSONALI Artt. 13 – 14 Reg. UE 2016/679 (“GDPR”)

1. IDENTITÀ E DATI DI CONTATTO DEL TITOLARE DEL TRATTAMENTO

EDENRED ITALIA S.R.L, con sede legale in Via G.B. Pirelli 18, 20124 Milano P.IVA 09429840151, codice fiscale e numero di iscrizione nel Registro delle Imprese di Milano n. 01014660417, capitale sociale 5.958.823,00 i.v., società soggetta a direzione e coordinamento di EDENRED S.E. (14-16 boulevard Garibaldi, 92130 Issy-les-Moulineaux, Francia), è il titolare del trattamento dei dati personali (in seguito “Edenred” o il “Titolare”).

2. DATI DI CONTATTO DEL RESPONSABILE DELLA PROTEZIONE DEI DATI

Il responsabile della protezione dei dati (in seguito “DPO”) è contattabile scrivendo all’indirizzo: EDENRED ITALIA S.R.L – Data Protection Officer – Via G.B. Pirelli 18, 20124 Milano oppure inviando una e-mail all’indirizzo: dpo.italia@edenred.com.

3. FINALITÀ E BASE GIURIDICA DEI TRATTAMENTI

Finalità

Base giuridica

Obbligatorietà

3.1

Registrazione sul portale (in seguito “Portale Affiliati”).

Il trattamento è necessario all’esecuzione di un contratto o all’esecuzione di misure precontrattuali.

La comunicazione dei dati personali è un requisito necessario per la conclusione del Contratto. In caso di mancata comunicazione, il Titolare non potrà erogare i servizi previsti dal contratto (in seguito “Contratto”).

3.2

Erogazione dei servizi previsti dal contratto di convenzionamento (di seguito il “Contratto”).

Il trattamento è necessario all’esecuzione di un contratto o all’esecuzione di misure precontrattuali.

La comunicazione dei dati personali è un requisito necessario per la conclusione del Contratto e per l’erogazione dei servizi previsti dallo stesso. In caso di mancata comunicazione, il Titolare non potrà erogare i servizi previsti dal Contratto.

3.2.1

Invio del contratto e dell’addendum tramite link su Whatsapp.

Il trattamento è necessario all’esecuzione di un contratto o all’esecuzione di misure precontrattuali.

La comunicazione dei dati personali è un requisito necessario per la ricezione del contratto e/o addendum tramite Whatsapp. In caso di mancata comunicazione, il Titolare non potrà trasmettere il link a tali documenti tramite WhatsApp.

3.3

Adempimento degli obblighi amministrativi e fiscali derivanti dal Contratto e dall’erogazione dei servizi previsti dallo stesso.

Il trattamento è necessario per adempiere un obbligo legale al quale è soggetto il titolare del trattamento.

La comunicazione dei dati personali è necessaria per permettere al Titolare di adempiere agli obblighi legali. In caso di mancata comunicazione, il Titolare non potrà erogare i servizi previsti dal Contratto.

3.4

Assistenza in relazione all’erogazione e fruizione dei servizi resi da Edenred.

Il trattamento è necessario all’esecuzione di un contratto o all’esecuzione di misure precontrattuali.

La comunicazione dei dati personali è necessaria per fornirle assistenza su tutti i nostri servizi e prodotti: in caso di mancata comunicazione, il Titolare non potrà dare seguito ad eventuali richieste di assistenza o chiarimenti sul funzionamento di tutti i nostri prodotti e servizi.

3.5

Invio di comunicazioni istituzionali sul Titolare e informazioni di servizio relative ai prodotti e servizi di Edenred.

Il trattamento è necessario per il perseguimento del legittimo interesse del Titolare e dell’affiliato: dopo attenta valutazione, analisi e bilanciamento degli interessi coinvolti, il Titolare ha ritenuto che sia interesse legittimo proprio e degli affiliati, rispettivamente, fornire e ricevere comunicazioni istituzionali sul Titolare nonché sui nuovi prodotti e servizi offerti dallo stesso, nonché informazioni relative al proprio network. Puoi ottenere maggiori informazioni scrivendo direttamente al DPO.

La comunicazione dei dati personali non è obbligatoria. Tuttavia, è necessaria per tenere sempre aggiornato l’interessato sul Titolare e sui suoi prodotti e servizi. In caso di mancata comunicazione, l’interessato potrebbe non essere posto tempestivamente a conoscenza di importanti informazioni relative al Titolare, nonché sui prodotti e servizi offerti da Edenred.

3.6

Invio e ricezione di comunicazioni per raccogliere il grado di soddisfazione dell’interessato e gestione di eventuali ulteriori segnalazioni sui canali online rispetto cui Edenred agisce come Titolare del trattamento.

Il trattamento è necessario per il perseguimento del legittimo interesse del Titolare e degli interessati. Dopo attenta valutazione, analisi e bilanciamento degli interessi coinvolti, il Titolare ha ritenuto che sia interesse legittimo proprio e degli interessati, rispettivamente, fornire e ricevere comunicazioni e segnalazioni per poter migliorare i servizi e l’assistenza offerti ai propri affiliati.

La comunicazione dei dati personali per questa finalità non è obbligatoria. In caso di mancata comunicazione, tuttavia, il Titolare non potrà conoscere il grado di soddisfazione e, quindi, non sarà in grado di cercare di migliorare i suoi prodotti e servizi per venire incontro anche alle esigenze espresse.

3.7

Adempimento di obblighi previsti dalla legge italiana, da un provvedimento, da un regolamento, dalla normativa comunitaria o da un ordine dell’Autorità Garante per La Protezione dei Dati Personali.

Il trattamento è necessario per adempiere un obbligo legale al quale è soggetto il Titolare.

La comunicazione dei dati personali è necessaria per permettere al Titolare di adempiere agli obblighi legali. In caso di mancata comunicazione, il Titolare non potrà erogare i propri servizi.

3.8

Esercizio dei diritti del Titolare (ad esempio, il diritto di difesa in giudizio).

Il trattamento è necessario per il perseguimento del legittimo interesse del Titolare o di terzi.

Per queste finalità, il Titolare ha l’obbligo di trattare i dati personali.

3.9

Invio di comunicazioni di marketing.

L’invio di comunicazioni di marketing potrà basarsi su:

  • consenso espresso;
  • legittimo interesse (“soft spam”).

La comunicazione dei dati personali per la finalità di marketing diretto non è obbligatoria. In caso di mancata comunicazione dei dati personali, il Titolare non potrà inviare offerte, promozioni e sconti sui propri servizi e prodotti. Qualora l’invio di comunicazioni avvenisse sulla base del “soft spam”, è sempre esercitabile il diritto di opposizione, cliccando sull’apposito link posto all’interno di ciascuna comunicazione di posta elettronica.

3.10

Invio di comunicazioni di marketing di terzi.

L’invio di comunicazioni di marketing di terzi si basa sul consenso espresso dell’interessato.

La comunicazione dei dati personali per la finalità di marketing di terzi non è obbligatoria.
In caso di mancata comunicazione dei dati personali, il Titolare non potrà inviare offerte, promozioni e sconti da parte di soggetti terzi.

3.11

Prevenzione e protezione da frodi e altre transazioni non autorizzate.

Il trattamento è necessario per il perseguimento del legittimo interesse proprio o di terzi ai fini della prevenzione delle frodi. Il Titolare potrà consultare il servizio Check Iban CBI comunicando l’IBAN e Codice Fiscale dell’interessato a Nexi Payments, alla piattaforma CBI Globe e alla Banca presso cui è aperto il conto.
Il servizio Check Iban – CBI Globe è messo a disposizione da Nexi Payments per consentire ai soggetti aderenti al servizio stesso, di effettuare una verifica dell’esistenza e della correttezza dei dati relativi alle coordinate bancarie.

La comunicazione dei dati personali è necessaria. In caso di rifiuto, il Titolare non potrebbe proteggere Clienti e/o altri interessati da eventuali frodi o transazioni non autorizzate.

3.12

Registrazione e trascrizione di un campione delle chiamate con finalità di quality check ed implementazione dei livelli di qualità del servizio.

Il trattamento è necessario per il perseguimento del legittimo interesse del Titolare e degli interessati: dopo attenta valutazione, analisi e bilanciamento degli interessi coinvolti, il Titolare ha ritenuto che sia interesse legittimo proprio e degli interessati, rispettivamente, implementare il livello di qualità del servizio registrando e riascoltando una percentuale di telefonate in modo da poter poi formare in modo puntuale gli operatori.

La comunicazione dei dati personali è necessaria per consentirci di verificare la qualità dei servizi da noi offerti: in caso di mancata comunicazione, non potremo migliorare la qualità dei nostri servizi.

4. CATEGORIE DI DATI PERSONALI TRATTATI

Per l’erogazione e la fruizione dei servizi previsti dal Contratto, il Titolare tratterà solo dati personali comuni (nome, cognome, codice fiscale, p.iva, e-mail, etc.).

5. PRINCIPI, MODALITÀ E SICUREZZA DEL TRATTAMENTO DEI DATI PERSONALI

 

  • A seguito di attenta valutazione effettuata da parte del Titolare, i dati personali sono:
  • trattati in modo lecito, corretto e trasparente;
  • raccolti per le finalità indicate al paragrafo 3 che precede, e successivamente trattati in modo che non sia incompatibile con tali finalità;
  • adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità per le quali sono trattati;
  • esatti: il Titolare ha adottato misure adeguate a cancellare o rettificare tempestivamente i dati inesatti rispetto alle finalità per le quali sono trattati;
  • conservati in una forma che consenta l’identificazione degli interessati per un arco di tempo non superiore al conseguimento delle finalità per le quali sono trattati. I dati personali possono essere conservati per periodi più lunghi a condizione che siano trattati esclusivamente a fini di archiviazione nel pubblico interesse, di ricerca scientifica o storica o a fini statistici, conformemente all’articolo 89 GDPR;
  • trattati in maniera da garantire un’adeguata sicurezza, compresa la protezione, mediante misure tecniche e organizzative adeguate, da trattamenti non autorizzati o illeciti e dalla perdita, dalla distruzione o dal danno accidentali.
  •  

5.2 I dati personali potranno essere trattati sia su supporti cartacei che attraverso strumenti informatici su ogni tipo di supporto informatico idoneo.

5.3 Il Titolare garantisce la protezione dei dati personali e la sicurezza delle informazioni trattate durante l’erogazione dei propri servizi sotto il profilo della disponibilità, integrità e riservatezza, tramite l’implementazione e la manutenzione di un sistema di gestione per la sicurezza delle informazioni e della privacy certificato ISO/IEC 27001-27701-27017-27018.

5.4 Nell’ambito delle proprie attività, Edenred può utilizzare tecnologie di intelligenza artificiale (IA) per migliorare l’efficienza dei servizi offerti, assicurando sempre il pieno rispetto dei diritti e delle libertà fondamentali degli interessati. L’impiego di tali strumenti avviene nel rispetto del Regolamento (UE) 2024/1689 e della Legge 23 settembre 2025, n. 132, che disciplinano l’uso dell’IA in modo conforme ai principi di trasparenza, correttezza, proporzionalità, sicurezza e controllo umano. I sistemi di IA eventualmente utilizzati da Edenred operano su infrastrutture cloud sicure fornite da Microsoft Azure, in ambienti tecnicamente separati, e non comportano l’addestramento dei relativi modelli linguistici di base (Large Language Models). I dati personali trattati attraverso tali strumenti non vengono impiegati per migliorare o sviluppare ulteriormente tali modelli da parte dei fornitori di tecnologia. Le funzioni di IA adottate sono esclusivamente di supporto interno o volte a ottimizzare la qualità del servizio (ad esempio, gestione automatica delle richieste di assistenza o analisi testuale di segnalazioni), e non producono effetti giuridici o decisioni automatizzate ai sensi dell’art. 22 del Regolamento (UE) 2016/679. Edenred garantisce che l’utilizzo dell’IA avvenga sempre sotto la supervisione di personale umano qualificato e attraverso l’applicazione di misure tecniche e organizzative idonee a prevenire rischi di discriminazione, errori o accessi non autorizzati. In ogni caso, l’interessato potrà richiedere informazioni aggiuntive sull’utilizzo di sistemi di IA, esercitare i propri diritti e ottenere l’intervento umano sulle eventuali attività automatizzate, scrivendo al DPO all’indirizzo dpo.italia@edenred.com.

6. DESTINATARI O EVENTUALI CATEGORIE DI DESTINATARI DEI DATI PERSONALI

6.1 I dati personali trattati non saranno oggetto di diffusione a terzi. Potranno comunque venire a conoscenza di tali Dati personali, in relazione alle finalità di trattamento precedentemente esposte:

  • società del Gruppo Edenred che trattano i dati personali in qualità di autonomi titolari del trattamento oppure appositamente designate quali Responsabili del trattamento ai sensi dell’art. 28 GDPR;
  • soggetti che svolgono, all’interno dei confini dell’Unione Europea, in qualità di Responsabili del trattamento ai sensi dell’art. 28 GDPR appositamente nominati dal Titolare, finalità ausiliarie alla fornitura dei servizi ovvero internet service provider e società che offrono infrastrutture informatiche e servizi di assistenza e consulenza informatica, studi legali, società che offrono servizi utili a personalizzare e ottimizzare i nostri prodotti, centri di servizio, società o consulenti incaricati di fornire ulteriori servizi al Titolare del trattamento, nei limiti delle finalità per le quali sono stati raccolti;
  • il nostro personale dipendente, consulenti e collaboratori, purché precedentemente designati come soggetti che agiscono sotto l’autorità del Titolare del trattamento a norma dell’art. 29 GDPR;
  • i nostri amministratori di sistema;
  • Nexi Payments in qualità di titolare autonomo del trattamento. L’informativa approfondita sul servizio Check IBAN CBI è disponibile su nexi.it/it/privacy.html;
  • piattaforma CBI Globe e la Banca di radicamento del conto corrente che agiranno in qualità di titolare autonomo del trattamento;

6.2 L’eventuale comunicazione dei dati personali trattati avverrà nel pieno rispetto delle disposizioni di legge previste dal GDPR e delle misure tecniche e organizzative predisposte dal Titolare per garantire un adeguato livello di sicurezza.

7. TRASFERIMENTO DEI DATI PERSONALI A UN PAESE TERZO

7.1 I dati personali potranno essere trasferiti anche al di fuori dell’Unione Europea e dell’Area Economica Europea. Infatti, in caso di utilizzo di Whatsapp vi sarà un trasferimento dei dati negli USA risulta coperto dalla decisione di adeguatezza, ai sensi dell’art. 45 del GDPR, della Commissione europea del 10 luglio 2023, in quanto il fornitore risulta iscritto al DPF (Data Privacy Framework).

7.2 Il Titolare ha valutato attentamente tutte le circostanze relative al trasferimento dei dati personali e, sulla base di tale valutazione, fornisce agli interessati garanzie adeguate relativamente alla protezione dei dati personali. È possibile ricevere maggiori informazioni e ottenere copia di tali garanzie scrivendo direttamente al DPO all’indirizzo dpo.italia@edenred.com.

8. PERIODO DI CONSERVAZIONE DEI DATI PERSONALI

8.1 Il Titolare del trattamento intende conservare i dati personali secondo i termini dettati dalle leggi applicabili in materia:

8.1.1 I dati personali relativi ai servizi erogati dal Titolare, saranno conservati per 10 anni dalla cessazione del rapporto contrattuale;

8.1.2 In merito al trattamento dei dati personali per le finalità di marketing diretto, il Titolare ha stabilito di provvedere alla cancellazione di tali dati allo scadere di 24 mesi dalla loro registrazione;

8.1.3 I dati personali trattati per finalità di profilazione saranno invece cancellati trascorsi 12 mesi dalla registrazione.

8.1.4 I dati personali trattati tramite Whatsapp saranno conservati per 36 mesi;

8.1.5 I dati raccolti per la finalità di quality check verranno conservati per 90 giorni dalla registrazione e trascrizione della chiamata.

8.2 Il Titolare del trattamento si impegna fin da ora ad ispirare il trattamento dei dati personali ai principi di adeguatezza, pertinenza e minimizzazione. Pertanto, una volta raggiunte le finalità per le quali sono stati raccolti e trattatati, li rimuoveremo dai nostri sistemi e registri e/o prenderemo le opportune misure per renderli anonimi. Ciò, fatto salvo il caso in cui avremo bisogno di mantenere tali dati per adempire ad obblighi normativi, oppure per accertare, esercitare o difendere un nostro diritto in sede giudiziaria.

9. DIRITTI DEGLI INTERESSATI

9.1 Gli interessati hanno il diritto di ottenere dal Titolare, nei casi previsti, la revoca del consenso prestato, l’accesso ai propri dati personali, la rettifica, la cancellazione degli stessi, la limitazione del trattamento che li riguarda o di opporsi al trattamento ((ad esempio, comunicazioni tramite whatsapp) (artt. 7, comma 3, 15 e ss. del GDPR).

9.2 Gli interessati che ritengono che il trattamento dei dati personali a loro riferiti effettuato dal Titolare avvenga in violazione di quanto previsto dal GDPR hanno il diritto di proporre reclamo al Garante, come previsto dall’art. 77 del GDPR stesso, o di adire le opportune sedi giudiziarie (art. 79 del GDPR).

10. MODALITÀ DI ESERCIZIO DEI DIRITTI DEGLI INTERESSATI

Potrà in qualsiasi momento esercitare i diritti di cui al punto 9, inviando una e-mail all’indirizzo dpo.italia@edenred.com oppure scrivendo direttamente al Titolare al seguente indirizzo: Edenred Italia S.r.l. Via G.B. Pirelli n. 18, 20124 Milano, alla c.a. della Direzione Affari Legali. In alternativa, può cliccare QUI.

11. AGGIORNAMENTO INFORMATIVA

La presente Informativa potrà essere soggetta ad aggiornamenti o modifiche, soprattutto in virtù dell’entrata in vigore di nuove eventuali direttive dell’Autorità competente. L’informativa, come di volta in volta aggiornata, sarà disponibile sul sito www.edenred.it, nell’Area Legale e Privacy.