SkillCort Legal
Informativa sulla privacy
Come SkillCort tratta i dati personali sulla piattaforma e sui siti web (skillcort.com e sottodomini).
SkillCort è una piattaforma di assessment delle competenze basata su prove di lavoro, gestita da SkillCort LLC, una limited liability company registrata in Florida, USA («SkillCort», «noi»).
Identità del titolare (per i trattamenti in cui SkillCort è titolare): SkillCort LLC — 7901 4th St N, Ste 300, St. Petersburg, FL 33702, USA. Contatto: privacy@skillcort.com.
1. Ruoli: chi è il titolare, chi è il responsabile?
SkillCort tratta i dati personali in due vesti distinte. Quale delle due si applichi determina a chi rivolgere le richieste di esercizio dei diritti:
| Interessato | Titolare del trattamento | Ruolo di SkillCort |
|---|---|---|
| Candidati / partecipanti (persone invitate a un assessment da un’organizzazione) | L’organizzazione cliente che conduce l’assessment | Responsabile del trattamento — trattiamo i dati dei candidati soltanto sulla base delle istruzioni documentate dell’organizzazione |
| Utenti dell’account cliente (staff dell’organizzazione con account sulla piattaforma) | SkillCort | Titolare del trattamento |
| Visitatori del sito e richiedenti una demo | SkillCort | Titolare del trattamento |
Se sei un candidato: è l’organizzazione che ti ha invitato a decidere perché e come i tuoi dati sono trattati. Rivolgi le richieste sulla privacy anzitutto a quell’organizzazione. Se contatti noi, trasmetteremo la tua richiesta senza ritardo e ne sosterremo l’evasione (vedi la Sezione 10).
2. Che cosa trattiamo, perché e su quale base giuridica
Le tabelle qui sotto associano ogni attività di trattamento ai dati coinvolti, alla finalità e alla base giuridica (art. 6 GDPR; artt. 5–6 della Legge turca sulla protezione dei dati). I dati sono raccolti con mezzi interamente o parzialmente automatizzati quando usi la piattaforma o invii un modulo.
2.1 Dati dei candidati (titolare: l’organizzazione cliente, che conferma le basi applicabili)
| Attività | Dati | Finalità | Base giuridica tipica |
|---|---|---|---|
| Accesso all’assessment | Nome, e-mail, record di invito/accesso | Ammettere il candidato giusto all’assessment giusto | Necessità contrattuale (art. 6(1)(b)) |
| Raccolta delle risposte | Risposte, file caricati, elaborati delle prove di lavoro, codice | Valutazione delle competenze e attribuzione dei punteggi | Necessità contrattuale; legittimo interesse del titolare (art. 6(1)(f)) |
| Record tecnici | Indirizzo IP, informazioni su browser/dispositivo, marche temporali di sessione e attività | Sicurezza della sessione, diagnostica, prevenzione delle frodi | Legittimo interesse; accertamento/difesa di un diritto in sede giudiziaria |
| Sorveglianza — soltanto se attivata dall’organizzazione | Vedi la Sezione 3 | Integrità dell’assessment | Vedi la Sezione 3 |
| Risultati della valutazione | Punteggi, note dei valutatori, record delle decisioni | Base per decisioni di assunzione/certificazione/sviluppo | Legittimo interesse del titolare |
2.2 Dati dell’account cliente (titolare: SkillCort)
| Attività | Dati | Finalità | Base giuridica |
|---|---|---|---|
| Creazione dell’account e accesso | Nome, e-mail di lavoro, record di autenticazione (magic link senza password) | Aprire e proteggere l’account | Necessità contrattuale |
| Fatturazione | Intestazione di fatturazione, indirizzo, dati fiscali | Fatturazione richiesta dalla legge | Obbligo di legge |
| Record di attività nel prodotto | Log delle azioni degli utenti, traccia di audit | Sicurezza, responsabilità, cronologia delle decisioni verificabile | Legittimo interesse |
| Comunicazioni di servizio | Inviti, notifiche, e-mail transazionali | Necessità contrattuale |
2.3 Visitatori del sito e marketing (titolare: SkillCort)
| Attività | Dati | Finalità | Base giuridica |
|---|---|---|---|
| Modulo di richiesta demo | Nome e cognome, e-mail di lavoro, azienda, dimensione del team | Valutare la tua richiesta e risponderti | Misure precontrattuali su tua richiesta |
| Analisi del sito | Visualizzazioni di pagina e metriche d’uso aggregate (Vercel Web Analytics) | Misurare le prestazioni del sito | Legittimo interesse — assenza di cookie verificata: il sito non installa cookie e lo script di analisi non usa cookie né identificatori persistenti (verifica del codice, 3 ago 2026) |
| E-mail di marketing | Annunci di prodotto | Soltanto con il tuo consenso; ogni messaggio contiene un link di disiscrizione |
Non trattiamo i tuoi dati per finalità diverse da quelle di queste tabelle. Se emergesse una nuova finalità, te ne informeremmo prima e raccoglieremmo il consenso ove necessario.
3. Dati di sorveglianza — informativa specifica
Le funzioni di sorveglianza sono disattivate per impostazione predefinita. Si attivano soltanto quando il cliente che organizza le abilita, e soltanto dopo che il candidato è stato chiaramente informato prima dell’inizio dell’assessment e ha prestato un consenso separato ed esplicito. Non viene monitorato nulla che al candidato non sia stato mostrato.
A seconda della configurazione dell’organizzazione, la sorveglianza può trattare:
- Camera: foto periodiche (ogni 30 secondi) o registrazione video continua
- Schermo: catture periodiche o registrazione continua dello schermo
- Segnali comportamentali di integrità: cambi di scheda/di focus, uscite dalla modalità a schermo intero, eventi di copia/incolla, tentativi di stampa, testo lungo incollato in un campo di risposta, disconnessioni e un battito di presenza
Come funzionano i segnali (informativa sulla profilazione): questi eventi sono registrati su una linea temporale e aggregati da contatori basati su regole in una sintesi di integrità («pulito / eventi minori / richiede revisione»). Questo può costituire profilazione ai sensi dell’art. 4(4) GDPR. Ci impegniamo a quanto segue:
- Nessun singolo segnale respinge mai automaticamente un candidato. I segnali danno soltanto contesto a chi revisiona; la decisione di valutazione spetta sempre a una persona (vedi la Sezione 8).
- Revisione assistita dall’IA, decisa da una persona: quando un revisore apre una sessione, l’IA può scorrere i fotogrammi della camera, le catture dello schermo e la trascrizione del microfono e segnalare i momenti che vale la pena aprire; ogni segnalazione riceve un verdetto umano esplicito di conferma o di rigetto. L’IA non viene mai eseguita in autonomia durante un esame e non decide mai.
- La piattaforma non esegue alcun confronto facciale automatico né alcun riconoscimento facciale rispetto a una galleria di immagini e non conserva alcun modello biometrico, e non confronta le identità fra candidati diversi. Dove un’organizzazione attiva la revisione dell’identità, il selfie della sessione del candidato, la foto del documento e l’eventuale foto di riferimento opzionale fornita dall’organizzazione sono mostrati affiancati a un revisore autorizzato. Un revisore identificato per nome registra la decisione sull’identità e la marca temporale. Le registrazioni della camera contengono comunque immagini di una persona, e ci aspettiamo che le organizzazioni clienti le valutino rispetto ai requisiti sui dati appartenenti a categorie particolari nei propri ordinamenti.
- Proporzionalità: le organizzazioni possono attivare soltanto ciò di cui hanno bisogno (foto anziché video, solo schermo, ecc.); raccomandiamo la configurazione meno invasiva che soddisfi la finalità dell’assessment.
Conservazione e cancellazione: i file dei contenuti di sorveglianza — comprese le catture di camera, schermo e microfono, i selfie di sessione, le immagini dei documenti d’identità e qualsiasi versione della foto di riferimento usata in una revisione dell’identità — e i record degli eventi dei segnali di integrità sono cancellati automaticamente al termine della finestra impostata dall’organizzazione (impostazione predefinita: 90 giorni). Le organizzazioni possono avviare una cancellazione anticipata dei contenuti e degli eventi dei segnali di integrità riferiti a un singolo tentativo. Il record della revisione dell’identità che non è contenuto multimediale (decisione, revisore identificato per nome e marca temporale, note e identificatori o riferimenti di percorso a contenuti che potrebbero essere già stati cancellati) segue la finestra separata di conservazione dei dati di assessment (impostazione predefinita: 24 mesi).
4. Funzionalità assistite dall’IA
- L’IA non prende decisioni sui candidati; i suoi output sono segnali esaminati da un valutatore umano.
- I candidati vengono informati quando in un assessment viene usata l’IA.
- Addestramento dei modelli: i nostri sub-responsabili di IA sono vincolati a non addestrare su questi contenuti (OpenAI non usa i contenuti delle API per l’addestramento e conserva gli input fino a 30 giorni per il monitoraggio degli abusi; le condizioni commerciali di Anthropic vietano l’addestramento sui contenuti dei clienti). SkillCort non costruisce modelli sui dati dei candidati; il rendering dell’avatar riceve soltanto il testo delle domande scritto dagli autori, mai dati dei candidati.
- Non costruiamo profili dei candidati tra clienti diversi, né punteggi reputazionali nascosti, né una memoria condivisa sui candidati.
5. Con chi condividiamo i dati
Non vendiamo dati personali. Li comunichiamo soltanto ai destinatari qui sotto, per le finalità indicate:
| Destinatario | Finalità | Luogo |
|---|---|---|
| L’organizzazione cliente (che conduce l’assessment del candidato) | Consegnare risultati e record al titolare | Il paese dell’organizzazione |
| Supabase (database, archiviazione file, autenticazione) | Sub-responsabile di hosting | Dati ospitati a Francoforte, Germania (UE) |
| Vercel (hosting applicativo; analisi del sito senza cookie) | Sub-responsabile di hosting | Francoforte (UE — fra1); soggetto statunitense (certificato DPF) |
| Resend (e-mail transazionali) | Consegna delle e-mail di invito e di notifica | USA — Virginia del Nord (certificato DPF) |
| OpenAI (riconoscimento del parlato, sintesi vocale, revisione con IA dei contenuti di sorveglianza avviata da un revisore, voce dell’intervistatore IA dal vivo) | Sub-responsabile di IA | USA (certificato DPF); nessun addestramento sui contenuti delle API; conservazione per il monitoraggio degli abusi ≤ 30 giorni |
| Anthropic (modello di IA predefinito per sintesi di valutazione, suggerimenti e stesura) | Sub-responsabile di IA | USA; vincolato per contratto a non addestrare su questi contenuti |
| HeyGen / LiveAvatar (rendering e streaming dell’avatar dell’intervistatore) | Sub-responsabile per l’avatar — riceve soltanto il testo delle domande scritto dagli autori; non gli viene inviato alcun dato dei candidati | USA (certificato DPF) |
| Cloudflare (soltanto durante una visualizzazione dal vivo della webcam) | Inoltro in tempo reale del flusso dal vivo della camera (non registrato) | Rete globale; soggetto statunitense |
| Autorità pubbliche | Dove richiesto dalla legge, a fronte di richieste verificate | — |
Con tutti i sub-responsabili sono in essere accordi sul trattamento dei dati (DPA); le modifiche all’elenco dei sub-responsabili sono annunciate su questa pagina.
6. Trasferimenti internazionali
I dati della piattaforma sono ospitati nell’Unione europea (Francoforte, Germania — Supabase e Vercel). Poiché SkillCort è stabilita negli Stati Uniti, i dati sono accessibili dagli Stati Uniti per l’operatività del servizio; le e-mail transazionali (Resend) e il trattamento con IA (OpenAI, Anthropic, HeyGen) avvengono negli Stati Uniti come descritto nella Sezione 5.
- I trasferimenti fuori dalla Türkiye si basano sui contratti tipo pubblicati dall’Autorità turca per la protezione dei dati personali ai sensi dell’art. 9 della Legge turca sulla protezione dei dati (come modificata nel 2024), notificati all’Autorità entro il termine di legge.
- Gli accessi e i trasferimenti da UE/Regno Unito verso gli Stati Uniti si basano sulle Clausole contrattuali tipo sottoscritte da ciascun fornitore ai sensi dell’art. 46 GDPR e, dove il fornitore è certificato, sul Data Privacy Framework UE-USA (Vercel, Resend, OpenAI, HeyGen — verificato il 3 ago 2026), corredati da valutazioni d’impatto sul trasferimento documentate e da misure supplementari.
7. Conservazione
Fissiamo i periodi di conservazione per categoria di dati, in anticipo e in modo documentabile:
| Categoria di dati | Periodo |
|---|---|
| Contenuti di sorveglianza ed eventi dei segnali di integrità | Secondo l’impostazione dell’organizzazione (7–3650 giorni; 90 giorni per impostazione predefinita), cancellati automaticamente da un processo quotidiano. Sono compresi i contenuti di cattura dell’identità e le versioni della foto di riferimento usate in revisione. Le organizzazioni possono avviare una cancellazione anticipata dei contenuti e degli eventi dei segnali di integrità riferiti a un singolo tentativo. |
| Record della revisione dell’identità che non è contenuto multimediale | La decisione, il revisore identificato per nome, la marca temporale, le note e i riferimenti ai contenuti cancellati seguono la finestra dei record di assessment collegati (24 mesi per impostazione predefinita). Un riferimento conservato non preserva né ripristina i contenuti cancellati. |
| Risposte dei candidati, punteggi, note dei valutatori e record dei risultati | Dove SkillCort tratta per conto di un’organizzazione: il periodo che quell’organizzazione configura legittimamente; se non ne è configurato alcuno, 24 mesi dal completamento della sessione di assessment. Cancellati prima su istruzione documentata dell’organizzazione. Dove un periodo più lungo è richiesto dalla legge, oppure per accertare, esercitare o difendere un diritto in sede giudiziaria, i record sono conservati soltanto per il periodo e nella misura strettamente necessari. Questo calendario è applicato da un processo automatico quotidiano di cancellazione; le organizzazioni impostano la propria finestra in Impostazioni → Dati. |
| Dati dell’account | Per tutta la vita dell’account, poi cancellati secondo il calendario di chiusura dell’account indicato qui sotto. |
| Chiusura dell’account o del contratto | I dati del cliente restano esportabili fino a 30 giorni dopo la chiusura, vengono poi cancellati dai sistemi di produzione attivi, e le copie residue nei backup cifrati sono cancellate o sovrascritte nel corso del normale ciclo di backup entro un massimo di 90 giorni. Sono esclusi i record richiesti dalla legge e quelli strettamente necessari a un diritto da far valere in sede giudiziaria. |
| Log di sicurezza, accesso e audit | Conservati separatamente dai backup a fini di responsabilità per 24 mesi, con applicazione affidata a un processo automatico quotidiano di cancellazione. |
| Record di fatturazione | Periodi di conservazione fiscali di legge |
| Record delle richieste di demo | 24 mesi dall’ultima interazione, salvo che inizi un rapporto commerciale. |
| Richieste di cancellazione | Richieste verificate evase entro 30 giorni. |
I record di audit della cronologia di punteggi e decisioni sono conservati in sola aggiunta a fini di responsabilità e restano soggetti alle regole di conservazione. Esistono backup cifrati quotidiani per il disaster recovery; una cancellazione si propaga ai backup man mano che ruotano, entro un massimo di 90 giorni.
8. Processo decisionale automatizzato e profilazione
Non prendiamo decisioni unicamente automatizzate che producano effetti giuridici o similmente significativi nei tuoi confronti (art. 22 GDPR). I segnali di integrità e gli output dell’IA possono comportare elementi di profilazione (vedi le Sezioni 3–4); sono sempre soggetti a revisione umana. Vedi la Sezione 10 per come opporsi.
9. Sicurezza
I dati sono cifrati in transito e a riposo. I dati dei tenant sono separati; l’accesso segue controlli basati sui ruoli e sul minimo privilegio. I contenuti di sorveglianza sono archiviati in un bucket privato e non pubblico. I backup vengono eseguiti quotidianamente. Se viene rilevato un accesso illecito, ne diamo notizia all’autorità competente e, ove richiesto, a te (artt. 33–34 GDPR; art. 12(5) della Legge turca sulla protezione dei dati). Nessun metodo di trasmissione su internet è sicuro al 100%.
10. I tuoi diritti e come esercitarli
Ai sensi degli artt. 15–22 GDPR e dell’art. 11 della Legge turca sulla protezione dei dati puoi accedere ai tuoi dati, rettificarli e cancellarli, limitare il trattamento, conoscere i trasferimenti, ricevere una copia portabile, opporti e contestare esiti automatizzati. Dove il trattamento si basa sul consenso, puoi revocarlo in qualsiasi momento con effetto per il futuro.
- Candidati: rivolgete le richieste all’organizzazione che vi ha invitato. Se contattate noi all’indirizzo privacy@skillcort.com, trasmetteremo la vostra richiesta senza ritardo.
- Utenti con account e visitatori del sito: scrivete a privacy@skillcort.com. Rispondiamo gratuitamente entro 30 giorni.
- Se non sei soddisfatto, puoi presentare un reclamo al Comitato turco per la protezione dei dati personali (kvkk.gov.tr) oppure, dove si applica il GDPR, all’autorità di controllo del tuo paese.
11. Cookie
I cookie strettamente necessari (sessione, sicurezza) operano senza consenso. Qualsiasi altro cookie (comprese le analisi, se usate) è disattivato per impostazione predefinita e opera soltanto con il tuo consenso espresso. Vedi l’Informativa sui cookie per nome, finalità, durata e parte di ciascun cookie.
12. Modifiche
Le modifiche sostanziali sono annunciate su questa pagina con una nuova data di efficacia; gli utenti registrati ricevono inoltre una notifica via e-mail. Le versioni precedenti sono disponibili su richiesta.
13. Contatti
SkillCort LLC
7901 4th St N, Ste 300, St. Petersburg, FL 33702, USA
E-mail: privacy@skillcort.com