Versione 1.4 — ultima modifica: 23 agosto 2026.
Informativa sul trattamento dei dati personali
Se è arrivato qui da un mio messaggio su LinkedIn, questa pagina le dice chi sono, come ho avuto i suoi riferimenti, cosa ne faccio e come farli sparire. È scritta per essere letta in due minuti.
In breve
- L'ho contattata per motivi professionali, sul suo profilo LinkedIn, in quanto persona che ricopre un ruolo aziendale. Non tratto dati della sua vita privata.
- I suoi riferimenti di lavoro arrivano da un fornitore di dati B2B e dal suo profilo LinkedIn pubblico, non da lei.
- Non ho il suo indirizzo email né il suo numero di telefono, e non li cerco: il sistema che uso ha la ricerca dei contatti disattivata per scelta.
- Se non vuole altri messaggi, basta dirmelo: la rimuovo e non la ricontatto.
- Se vuole che cancelli tutto, lo cancello e le confermo di averlo fatto.
1. Chi tratta i suoi dati
Il titolare del trattamento è:
Diego Arnesano — persona fisica, con sede dell'attività a Lucerna (Svizzera) Email: diego@diegoarnesano.com
L'indirizzo completo è disponibile su richiesta a quell'indirizzo email.
Per qualunque richiesta relativa ai suoi dati — compresa la cancellazione — può scrivere a quell'indirizzo, oppure rispondermi direttamente su LinkedIn. Le due strade valgono uguale.
Non ho nominato un Responsabile della protezione dei dati (DPO): non ricorrono i presupposti dell'art. 37 GDPR.
2. Quali dati tratto e da dove arrivano
Tratto dati di contesto professionale, e solo quelli:
| Dato | Da dove arriva |
|---|---|
| Nome e cognome | Fornitore di dati B2B / profilo LinkedIn pubblico |
| Ruolo o qualifica aziendale | Fornitore di dati B2B / profilo LinkedIn pubblico |
| Azienda, sito web, settore, fascia di dipendenti | Fornitore di dati B2B |
| Indirizzo del suo profilo LinkedIn | Fornitore di dati B2B |
| Estratto pubblico del sito della sua azienda | Sito web aziendale |
| Stato del contatto e messaggi scambiati | Generati dalla mia attività (es. «richiesta inviata», «ha risposto») |
Fonte (art. 14.2(f) GDPR): il fornitore di dati B2B che utilizzo è Icypeas (marchio di VLOUM, società francese con sede a Parigi). Interpellato direttamente il 15 agosto 2026, ha dichiarato di raccogliere i dati esclusivamente da fonti pubbliche — web e mail server. Nessun dato mi è stato fornito da lei.
Cosa NON tratto: il suo indirizzo email personale o aziendale, il suo numero di telefono, e qualunque dato che non riguardi il suo ruolo di lavoro. La funzione di ricerca dei recapiti è disattivata nel mio sistema, per scelta e non per caso.
3. Perché la contatto e con quale base giuridica
Finalità: propormi come fornitore di servizi alla sua azienda — nello specifico, sistemi di intelligenza artificiale e generazione di contatti commerciali B2B.
Base giuridica: il legittimo interesse (art. 6.1(f) GDPR). Il Considerando 47 del GDPR riconosce espressamente il marketing diretto come possibile legittimo interesse. Nel bilanciare il mio interesse con i suoi diritti ho tenuto conto di questo:
- La contatto nel suo ruolo professionale, su una piattaforma nata per i contatti di lavoro, per una proposta che riguarda la sua azienda: è un contesto in cui è ragionevole attendersi un contatto del genere.
- Tratto il minimo indispensabile — niente recapiti privati, niente profilazione.
- Il volume è basso e manuale: scrivo poche persone al giorno, ogni messaggio parte da una mia azione, non da un invio automatico di massa.
- Le do il modo di fermarmi subito, nel primo messaggio, con una frase e senza moduli.
Se ritiene che questo bilanciamento non regga nel suo caso, ha diritto di oppormisi: vedere il punto 6.
Non le invio email commerciali a freddo e non uso sistemi di invio automatizzato: il contatto avviene su LinkedIn, scritto e inviato da me.
4. A chi comunico i suoi dati
Due fornitori trattano i dati per mio conto e su mia istruzione (responsabili del trattamento, art. 28 GDPR):
| Fornitore | Cosa fa | Dove |
|---|---|---|
| Supabase | Ospita il database in cui i dati sono conservati | Unione Europea |
| Anthropic PBC | Genera il testo dei messaggi | Stati Uniti |
Icypeas SAS (Francia) ha una posizione diversa e va detta con precisione: non lavora per mio
conto, ma raccoglie e gestisce il proprio archivio di dati professionali come titolare autonomo,
e me ne trasferisce una copia. Da quel momento sono io il titolare della copia che ho. Se vuole
essere rimosso anche dalla loro banca dati — cosa che io non posso fare al posto suo — hanno una
pagina dedicata: https://www.icypeas.com/opt-out (in alternativa support@icypeas.com).
L'opposizione che esercita presso di me vale solo per i miei archivi.
Trasferimento fuori dall'Unione Europea — lo dico chiaramente perché è la cosa meno ovvia di questa pagina. Per scrivere il messaggio che le ho mandato, il sistema trasmette ad Anthropic (Stati Uniti) il suo nome, il suo ruolo, il nome della sua azienda, il settore e un estratto del sito aziendale. Non trasmette recapiti, perché non ne ho. Il trasferimento avviene sulla base delle Clausole Contrattuali Standard approvate dalla Commissione Europea (art. 46.2(c) GDPR).
Non vendo, non cedo e non condivido i suoi dati con nessun altro. Non ci sono altri destinatari.
5. Per quanto tempo li conservo
| Situazione | Conservazione |
|---|---|
| Non l'ho mai contattata | 6 mesi dall'inserimento, poi cancello |
| Rapporto concluso (con o senza esito) | 24 mesi dalla conclusione, poi cancello |
| L'ho contattata e la cosa è rimasta in sospeso | 24 mesi dall'ultimo movimento, poi cancello |
| Lei mi chiede la cancellazione, o mi chiede di smettere | Subito, indipendentemente dai termini sopra |
Questi termini non dipendono dal fatto che io me ne ricordi: la cancellazione dei dati scaduti è eseguita automaticamente dal sistema, che la controlla ogni giorno in cui lo uso.
Quando cancello, resta una sola traccia: un'impronta crittografica del suo profilo, che non contiene il suo nome né alcun dato leggibile e non permette di risalire a lei. Serve a una cosa sola: impedire che un futuro caricamento di dati la reinserisca e la ricontatti dopo che lei aveva chiesto di sparire. Conservarla è il modo di rispettare la sua richiesta, non di aggirarla.
6. I suoi diritti
Ha diritto di chiedermi, in qualunque momento e gratuitamente:
- Opposizione (art. 21) — di smettere di contattarla. È il diritto più immediato: basta rispondermi «non mi scriva più», non serve altro. Per il marketing diretto l'opposizione è incondizionata: non devo valutare nulla, devo solo fermarmi. Nel mio sistema opporsi equivale a chiedere la cancellazione: non la metto in una lista di «da non contattare» tenendomi tutto il resto, cancello i suoi dati e conservo solo l'impronta di cui al punto 5, che serve a impedire che un caricamento futuro la faccia rientrare.
- Cancellazione (art. 17) — di eliminare tutto ciò che ho su di lei. Lo faccio e le confermo.
- Accesso (art. 15) — di sapere quali dati ho, da dove vengono e a chi li ho comunicati. Le mando una copia completa.
- Portabilità (art. 20) — di ricevere quei dati in un formato leggibile da un computer.
- Rettifica (art. 16) — di correggere un dato sbagliato. Capita spesso che il ruolo o l'azienda non siano aggiornati: me lo segnali e lo sistemo.
- Limitazione (art. 18) — di congelare il trattamento mentre verifichiamo qualcosa.
Come esercitarli: mi scriva a diego@diegoarnesano.com o mi risponda su LinkedIn. Rispondo entro 30 giorni, di norma molto prima. Non le chiedo documenti né moduli: se la richiesta arriva dal profilo che ho in archivio, per me è lei.
Reclamo: se ritiene che io stia trattando i suoi dati in modo scorretto, può rivolgersi all'autorità di controllo:
- Italia — Garante per la protezione dei dati personali, www.garanteprivacy.it
- Svizzera — Incaricato federale della protezione dei dati e della trasparenza (IFPDT), www.edoeb.admin.ch
Può farlo senza avermi prima contattato.
7. Decisioni automatizzate e profilazione
Non prendo decisioni automatizzate che producano effetti giuridici su di lei o la riguardino in modo significativo (art. 22 GDPR), e non la profilo.
Uso un sistema di intelligenza artificiale per scrivere il testo dei messaggi a partire dai dati pubblici della sua azienda. È una scelta di parole, non una valutazione della sua persona: nessun punteggio, nessuna classificazione, nessuna previsione sul suo conto. La decisione di contattarla, e tutto ciò che segue, è mia.
8. Quali leggi si applicano, e a chi si può rivolgere
Tratto i suoi dati da Lucerna, in Svizzera, quindi si applicano due discipline insieme:
- la Legge federale svizzera sulla protezione dei dati (nLPD), perché è lì che opero. L'autorità di controllo è l'IFPDT (Incaricato federale della protezione dei dati e della trasparenza);
- il GDPR europeo, perché mi rivolgo anche a persone che si trovano nell'Unione europea (art. 3.2 GDPR). Se lei si trova in un paese dell'UE può rivolgersi all'autorità di controllo del suo paese — per l'Italia, il Garante per la protezione dei dati personali.
I diritti descritti al punto 6 le spettano in ogni caso, e le modalità per esercitarli sono le stesse: una mail o una risposta su LinkedIn. Dove le due leggi differiscono, applico la più protettiva per lei.
9. Modifiche a questa informativa
Se cambio il modo in cui tratto i dati, aggiorno questa pagina e la data in cima. La versione pubblicata qui è sempre quella in vigore.
Versione 1.4 — 23 agosto 2026