Privacy Policy

Ultima revisione: 24 luglio 2026 — controfirmata dal DPO (gate G2 chiuso).

Titolare del trattamento

JPMERCURY LLC (“Cardentia”), 539 W. Commerce St #3691, Dallas, TX 75208, USA — LLC registrata in Wyoming (entità statunitense, senza partita IVA UE). Contatto: ciao@jpmercury.com. Data Protection Officer (GDPR art. 37): Antonio Francesco Tedesco — ciao@jpmercury.com. Rappresentante UE (GDPR art. 27): Antonio Francesco Tedesco, Via Lipari 35, Ardea (RM), Italia — info@jpmercury.com.

Cosa trattiamo e perché

Su questo sito trattiamo: (a) dati tecnici necessari a erogare le pagine e mantenere il tuo accesso (base giuridica: legittimo interesse / esecuzione di un servizio da te richiesto); (b) i dati di contatto e il messaggio inviati tramite il modulo di contatto, con consenso esplicito a essere ricontattato; (c) con il tuo consenso, dati di analytics e marketing tramite gli strumenti elencati nella Cookie Policy (base giuridica: consenso, art. 6(1)(a) GDPR).

All’interno del prodotto Cardentia trattiamo i segnali fisiologici collettivi dei partecipanti, a livello di team, sulla base di un consenso separato ed esplicito e solo sotto forma di aggregati; nessuno score fisiologico individuale è esposto all’organizzazione. Questo è documentato nella nostra Valutazione d’impatto sulla protezione dei dati (DPIA).

Basi giuridiche

Conservazione

Scelte sul consenso: 180 giorni. Richieste di contatto: fino a 365 giorni, poi cancellate automaticamente. Identificatori analytics/marketing: secondo la Cookie Policy. Dati di prodotto (per DPIA §6.2): record cardiaci individuali (RR/IBI) e seed dell’opera — cifrati a riposo, crypto-shredding 30 giorni dopo l’evento; risposte ai questionari per singolo item — cancellate dopo lo scoring aggregato (≤7 giorni); identità minima (nome/email) — durata del rapporto con il cliente + 24 mesi; aggregati di team anonimi, certificati e audit con hash chain — conservati senza dati individuali (catena di audit: 10 anni). Le richieste di cancellazione attivano lo stesso crypto-shredding su richiesta (art. 17).

Destinatari e trasferimenti

Sito web: con il consenso, i dati possono essere condivisi con Google (Analytics), Meta e LinkedIn (marketing), il che può comportare trasferimenti fuori dallo SEE con garanzie adeguate (es. Clausole Contrattuali Standard / decisioni di adeguatezza).

Prodotto (per DPIA §7/§8): hosting, database, gestione delle identità e delle chiavi su infrastruttura UE (Hetzner, Germania); l’autorità di timestamping riceve solo hash; il fornitore di arte generativa riceve solo seed/prompt di team ed è disattivato per default (baseline locale deterministica) finché non viene scelto un fornitore UE o firmate le SCC. Per default non ci sono trasferimenti di dati personali individuali fuori dall’UE.

I tuoi diritti

Puoi richiedere accesso, rettifica, cancellazione, limitazione, portabilità e opporti al trattamento; e revocare il consenso in ogni momento (da Cookie preferences o contattandoci) senza pregiudicare la liceità del trattamento precedente. Puoi proporre reclamo al Garante per la protezione dei dati personali.

Contatti

Per qualsiasi richiesta privacy: ciao@jpmercury.com.