Ultima modifica: 8 maggio 2026 · Resa ai sensi dell'art. 13 del Reg. UE 2016/679 (GDPR)
1. Titolare del trattamento
Titolare: Stefano Russo
Indirizzo: Via Roma 342, 90141 Palermo (PA), Italia
Partita IVA: 12004770967
Email: info@mercuriofinance.com
PEC: stefanorussovb@pec.it
Non è nominato un Responsabile della Protezione dei Dati (DPO) in quanto non ricorrono i presupposti dell'art. 37 GDPR.
2. Categorie di dati raccolti
Dati di registrazione: email, username, password (memorizzata in forma cifrata con hash bcrypt/scrypt)
Dati di pagamento: gestiti direttamente da Stripe Inc.; il titolare riceve solo conferma di pagamento e ID transazione, NON i dati della carta
Dati di fatturazione: nome, cognome, codice fiscale o P.IVA, indirizzo (per emissione fattura)
Log tecnici: indirizzo IP, data/ora di accesso, user agent del browser (memorizzati per finalità di sicurezza)
Dati di utilizzo: pagine visitate, durata della sessione (in forma aggregata e anonima)
Richieste di assistenza: nome, indirizzo email, argomento e testo del messaggio che scrivi nel modulo di contatto (anche senza un account); se sei collegato, anche il tuo nome utente e il tuo piano. Il messaggio non finisce in un nostro archivio: viaggia in una email verso la casella info@mercuriofinance.com e vi resta per il tempo necessario a gestire la richiesta. Del solo invio resta per 48 ore l'indirizzo IP da cui è partito, insieme a quelli delle altre richieste, per fermare gli abusi del modulo
3. Finalità e basi giuridiche del trattamento
Finalità
Base giuridica
Erogazione del servizio (autenticazione, dashboard, fatturazione)
Art. 6.1.b — esecuzione contratto
Adempimenti fiscali e contabili
Art. 6.1.c — obbligo legale (normativa fiscale e contabile)
Sicurezza informatica, prevenzione abusi e frodi
Art. 6.1.f — legittimo interesse
Comunicazioni di servizio (rinnovi, modifiche TOS)
Art. 6.1.b — esecuzione contratto
Rispondere alle richieste di assistenza (modulo di contatto, email, PEC)
Art. 6.1.b — esecuzione contratto, se sei un cliente; Art. 6.1.f — legittimo interesse a rispondere a chi ci scrive senza avere un account
Comunicazioni educational e promozionali sui nostri servizi
Art. 6.1.a — consenso esplicito, preventivo e facoltativo (art. 130, commi 1-2, d.lgs. 196/2003), raccolto con una casella non pre-spuntata e registrato con data, ora, indirizzo IP e la dichiarazione che hai spuntato, nella sua forma integrale. Senza consenso registrato non inviamo nulla. Revoca in ogni momento dall'area utente, dal link in fondo a ogni messaggio o con il tasto di disiscrizione del tuo client di posta: la revoca non pregiudica gli invii già fatti (art. 7.3)
Art. 6.1.a — consenso esplicito (opzionale e revocabile in ogni momento)
4. Responsabili del trattamento (terze parti)
I dati sono comunicati ai seguenti responsabili esterni del trattamento, che operano per conto del titolare con apposita Data Processing Agreement (DPA):
Fornitore
Finalità e dati trattati
Sede
Garanzie e link
Render Inc.
Hosting dell'applicazione e database utenti (account, watchlist, portfolio, log accessi).
Tracciamento errori applicativi (debugging produzione). Tratta: stack trace, IP utente, user agent, URL della richiesta. Personally Identifiable Information disabilitata di default.
Gestione pagamenti e fatturazione. Tratta: dati di pagamento, dati fatturazione (nome, indirizzo, P.IVA/CF). Il titolare riceve solo conferma di pagamento e ID transazione, NON i dati della carta. Servizio attivato dopo il go-live commerciale.
Backup off-site dei database (account utenti e catalogo aziende). Tratta esclusivamente copie cifrate (AES) dei database, conservate in un bucket privato; la chiave di cifratura resta unicamente presso il titolare.
Fornitura dati finanziari (prezzi e fundamentals delle aziende analizzate). Le richieste API sono server-side: nessun dato dell'utente finale viene comunicato a EODHD.
Tutti i fornitori sopra elencati hanno sottoscritto Data Processing Agreement conformi all'art. 28 GDPR. Su richiesta scritta a info@mercuriofinance.com il titolare può fornire copia delle DPA stipulate.
Google: quando entra, e solo se lo scegli tu
Se accedi con email e password e non apri i link verso l'esterno, il tuo browser non contatta mai Google mentre navighi questo sito: nessun font, script o altra risorsa di Google viene caricato dalle nostre pagine. Google entra in due punti soltanto, e in entrambi sei tu a deciderlo:
Il pulsante «Continua con Google» su accesso e registrazione, se scegli questo metodo invece di email e password. Riceviamo da Google l'identificativo del tuo account, l'indirizzo email, il nome e — se presente — l'immagine del profilo; di questi conserviamo l'indirizzo email, un nome utente che deriviamo dal nome, e il fatto che accedi con Google. Google, dal canto suo, apprende che ti sei autenticato su questo sito. Base giuridica: art. 6.1.b GDPR (esecuzione del contratto su tua richiesta, avendo tu scelto questo metodo di accesso). Dettaglio tecnico: OpenID Connect, ambito openid email profile.
Il link «cosa fa (Google)» sulla scheda di un'azienda: se lo apri, parte una ricerca su Google col nome dell'azienda, e la pagina che si apre è di Google, non nostra. Se non lo apri, non parte nulla.
Google Ireland Ltd (gruppo Google LLC) non compare nella tabella qui sopra, e non per dimenticanza: nella tabella stanno i responsabili, cioè chi tratta dati per conto del titolare con una DPA ex art. 28 GDPR. Google, in questi trattamenti, decide da sé finalità e mezzi: è un titolare autonomo, e per un titolare autonomo una DPA ex art. 28 non è lo strumento previsto.
Sede: Irlanda (UE), con trasferimenti negli Stati Uniti garantiti da SCC ed EU-US Data Privacy Framework. Informativa: policies.google.com/privacy.
5. Trasferimenti extra-UE
Alcuni dati possono essere trasferiti al di fuori dell'Unione Europea, in particolare negli Stati Uniti (Render, Cloudflare, Sentry, Stripe, Backblaze, GitHub) e nel Regno Unito (EODHD), e — solo se usi «Continua con Google» — Google Ireland Ltd, che ha sede nell'Unione Europea ma trasferisce a sua volta dati negli Stati Uniti. Tali trasferimenti sono garantiti da:
Standard Contractual Clauses (SCC) approvate dalla Commissione UE (Decisione 2021/914) ex art. 46 GDPR
EU-US Data Privacy Framework (DPF), riconosciuto adeguato dalla Commissione UE con Decisione del 10/07/2023
Decisione di adeguatezza UK ex Reg. UE 2021/1772 per i dati trattati nel Regno Unito
Hai sempre diritto di richiedere ulteriori informazioni sui trasferimenti e di ricevere copia delle garanzie applicate scrivendo a info@mercuriofinance.com.
6. Tempo di conservazione
Dati di account: per tutta la durata del rapporto contrattuale + 10 anni dalla cessazione (per obblighi fiscali e civilistici)
Dati di fatturazione: 10 anni dall'emissione (Codice Civile art. 2220 e normativa tributaria)
Log tecnici di accesso: massimo 12 mesi dalla raccolta
Registro dei download (utente, data, ambito richiesto a parole, numero di righe e formato di ogni report o export generato — mai il contenuto del file): 12 mesi dalla generazione. Finalità: far rispettare i tetti giornalieri del tuo piano (art. 6.1.b) e il nostro legittimo interesse a tutelare la licenza personale sui file scaricati, che non possono essere ceduti o pubblicati (art. 6.1.f; Termini, § 6.7)
Liste, portafoglio e filtri: finché esiste l'account. Seguono l'account anche quando viene cancellato: se lo cancelli tu, spariscono insieme a esso nello stesso passaggio; se lo cancelliamo noi su tua richiesta, già dalla prima tappa smettono di essere collegati al tuo nome utente — chi dovesse registrarsi con quel nome dopo di te non li vedrebbe mai — e spariscono del tutto con la cancellazione definitiva. Se l'account torna in piedi prima di quel passaggio, le tue liste tornano con lui.
Newsletter (se sottoscritta): fino a revoca del consenso
Registro dei consensi alle comunicazioni promozionali: teniamo una riga per ogni consenso e per ogni revoca (data, ora, indirizzo IP e dichiarazione che hai spuntato). Le righe non vengono mai modificate: un nuovo consenso ne aggiunge una, non riscrive le precedenti. Il registro resta anche dopo la revoca — serve a dimostrare che gli invii già fatti erano leciti (art. 7.1 GDPR). Quando l'account viene cancellato, invece, il registro sparisce con esso: non c'è più nessuno a cui scrivere, e tenerne la prova non avrebbe più uno scopo. Se lo cancelli tu dall'area utente, in quel solo passaggio spariscono insieme all'account anche il registro dei tuoi consensi, le eventuali note interne dell'assistenza scritte sul tuo conto e i riscontri di recapito delle email inviate al tuo indirizzo; e la cancellazione resta tale anche se dovessimo ripristinare un backup più vecchio. Se invece a procedere siamo noi su tua richiesta, il percorso ha due tappe: l'account smette subito di funzionare e il registro dei consensi sparisce subito, mentre note interne e riscontri di recapito vengono rimossi quando cancelliamo i dati in via definitiva — una seconda operazione, che facciamo noi a mano e che nessun automatismo esegue al posto nostro. Su questi tre dati il punto d'arrivo è lo stesso. Cancellando da solo dall'area utente ottieni la cancellazione completa in un colpo solo: è la strada che ti consigliamo
7. Diritti dell'interessato
In qualità di interessato, ai sensi degli artt. 15-22 GDPR, hai diritto di:
Accesso (art. 15) — sapere quali dati trattiamo
Rettifica (art. 16) — correggere dati inesatti
Cancellazione (art. 17 — "diritto all'oblio")
Limitazione (art. 18) del trattamento
Portabilità (art. 20) — ricevere i tuoi dati in formato strutturato
Opposizione (art. 21) al trattamento basato su legittimo interesse
Revoca del consenso (art. 7) per i trattamenti basati su consenso, in qualsiasi momento
Per esercitare questi diritti, scrivi a info@mercuriofinance.com. Riceverai risposta entro 30 giorni (prorogabili a 60 in caso di particolare complessità).
8. Reclamo all'autorità di controllo
Hai diritto di proporre reclamo al Garante per la protezione dei dati personali (autorità italiana competente):
Mercurio Finance utilizza esclusivamente cookie tecnici essenziali per il funzionamento del login e della sessione. Non vengono utilizzati cookie di profilazione, tracking pubblicitario o di terze parti.
Per i cookie tecnici essenziali non è richiesto consenso preventivo, ai sensi del provvedimento del Garante del 10/06/2021.
10. Modifiche all'informativa
La presente informativa può essere aggiornata. Le modifiche sostanziali saranno comunicate via email agli utenti registrati con almeno 30 giorni di preavviso e pubblicate su questa pagina, con indicazione della data di ultimo aggiornamento.
Mercurio Finance utilizza esclusivamente cookie tecnici essenziali per autenticazione e funzionamento del servizio. Non utilizziamo cookie di profilazione né tracker pubblicitari di terze parti. Maggiori dettagli nell'Informativa Privacy.