Informativa sul trattamento dei dati personali

Versione 1.0 — in vigore dal 15 agosto 2026

Questa informativa è resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") e del D.lgs. 30 giugno 2003 n. 196, come modificato dal D.lgs. 101/2018 ("Codice Privacy"). Descrive quali dati personali vengono trattati attraverso il sito e la piattaforma 6D Ventures (sixdv.com), per quali finalità, per quanto tempo, chi vi accede e quali diritti spettano alle persone interessate.

1. Titolare del trattamento

Titolare del trattamento è FEI GROUP S.r.l., con sede legale in Via Giuseppe Bezzuoli 20, 50142 Firenze (FI), partita IVA e codice fiscale 06452170480 (di seguito, il "Titolare").

Per ogni questione relativa al trattamento dei dati personali e per l'esercizio dei diritti descritti al paragrafo 13 è disponibile il [modulo nella pagina «Contatti»](/contatti) del sito.

Il Titolare non ha designato un responsabile della protezione dei dati, non ricorrendo i presupposti di cui all'art. 37, par. 1, GDPR.

2. A chi si rivolge questa informativa

L'informativa riguarda quattro categorie di persone:

CategoriaCome entra in contatto con la piattaforma
FounderPresenta un progetto tramite il modulo pubblico di candidatura. Non serve un invito.
Investitori (membri del club)Accedono su invito di un membro o tramite richiesta di registrazione, in entrambi i casi soggetta ad approvazione manuale dell'amministratore.
VisitatoriConsultano le pagine pubbliche senza registrarsi.
TerziPersone che non hanno alcun rapporto con la piattaforma ma i cui dati compaiono nei documenti caricati dai founder (tipicamente i curriculum dei componenti del team). Per queste persone vale il paragrafo 6.

3. Che cosa la piattaforma non fa

Sono precisazioni rilevanti perché escludono intere categorie di trattamenti che l'utente potrebbe altrimenti presumere:

  • Non tratta dati di pagamento. Non esistono carrelli, portafogli, depositi, IBAN o dati di carta. Nessun pagamento avviene sulla piattaforma.
  • Non effettua profilazione né decisioni automatizzate. Ogni approvazione — di un investitore, di una candidatura, di un documento — è un atto manuale dell'amministratore. Non esistono punteggi automatici che determinino l'esito di una richiesta.
  • Non utilizza strumenti di analisi, misurazione o tracciamento. Nessuno strumento di statistica, nessun pixel pubblicitario, nessun servizio di terze parti. I caratteri tipografici sono ospitati sul server stesso: durante la navigazione non parte alcuna richiesta verso domini esterni.
  • Non invia comunicazioni commerciali. Le uniche email inviate sono operative (conferma dell'indirizzo, recupero della password, comunicazioni relative alla propria candidatura o al proprio account).

4. Finalità, dati trattati, basi giuridiche e conservazione

4.1 Valutazione delle candidature di progetto

  • Interessati: founder (e terzi, per i quali vedi il paragrafo 6).
  • Dati: nome e cognome, email, telefono, ubicazione, credenziali di accesso, dati del progetto (descrizione, settore, fase, ricavi o tempo al primo ricavo, capitale richiesto, destinazione del capitale, componenti del team, capitale già investito dal founder), documenti allegati liberamente dal founder (presentazioni, bilanci, curriculum).
  • Base giuridica: esecuzione del contratto e di misure precontrattuali adottate su richiesta dell'interessato — art. 6, par. 1, lett. b) GDPR. La candidatura è inviata dal founder proprio per essere valutata e, se approvata, resa visibile ai membri del club.
  • Conservazione: finché il progetto resta attivo. In caso di rifiuto, o in assenza di riscontro, i dati sono cancellati manualmente oppure automaticamente decorsi 180 giorni dal rifiuto o dall'invio. I documenti allegati sono cancellati insieme al progetto cui appartengono.

4.2 Ammissione e gestione dei membri del club

  • Interessati: investitori.
  • Dati: nome e cognome, email, telefono, ubicazione, pseudonimo pubblico, credenziali di accesso, profilo dichiarativo (esperienza come investitore, capitale che dichiara di poter destinare nei 24 mesi, tempo a disposizione, competenze, rete di contatti, disponibilità alla due diligence), data e ora dell'accettazione delle condizioni di partecipazione al club.
  • Base giuridica: esecuzione del contratto e di misure precontrattuali adottate su richiesta dell'interessato — art. 6, par. 1, lett. b) GDPR.
  • Conservazione: per tutta la durata del rapporto. Gli account rifiutati o disabilitati restano registrati fino a cancellazione manuale disposta dal Titolare o richiesta dall'interessato.

4.3 Funzionamento del club: forum, messaggi e manifestazioni di interesse

  • Interessati: investitori.
  • Dati: testi liberamente scritti dagli utenti (commenti, messaggi), "mi piace", importi di interesse non vincolanti indicati su un singolo progetto.
  • Base giuridica: esecuzione del contratto — art. 6, par. 1, lett. b) GDPR.
  • Conservazione: finché esistono il progetto cui i contenuti si riferiscono o l'account che li ha prodotti.

4.4 Accesso agli account e sicurezza

  • Interessati: tutti gli utenti registrati.
  • Dati: email, impronta cifrata non reversibile della password (bcrypt), stato di verifica dell'indirizzo email.
  • Base giuridica: esecuzione del contratto — art. 6, par. 1, lett. b) GDPR — e legittimo interesse del Titolare a garantire la sicurezza degli account e del servizio — art. 6, par. 1, lett. f) GDPR, in relazione all'art. 32 GDPR.
  • Conservazione: per la durata dell'account.

4.5 Registro delle operazioni (tracciabilità)

  • Interessati: tutti gli utenti registrati.
  • Dati: registrazione di chi ha compiuto quale azione e quando, comprese le azioni che l'utente compie sul proprio account (modifica dei contatti, cambio di email o password, aggiornamento del profilo).
  • Base giuridica: legittimo interesse del Titolare — art. 6, par. 1, lett. f) GDPR. L'interesse perseguito è duplice: consentire di rilevare accessi o modifiche non autorizzate e poter dimostrare la correttezza delle operazioni compiute sulla piattaforma. Ciascun utente può consultare dalla propria pagina le registrazioni che lo riguardano.
  • Conservazione: 48 mesi.

4.6 Protezione delle pagine pubbliche da usi abusivi

  • Interessati: chiunque visiti le pagine pubbliche che creano account, inviano email o restituiscono informazioni.
  • Dati: indirizzo IP, conservato esclusivamente in forma cifrata non reversibile mediante un segreto del server, al solo fine di conteggiare i tentativi provenienti dalla stessa origine. L'indirizzo in chiaro non viene mai memorizzato.
  • Base giuridica: legittimo interesse del Titolare a proteggere il servizio da registrazioni automatizzate, invii massivi di email e tentativi di accesso ripetuti — art. 6, par. 1, lett. f) GDPR.
  • Conservazione: 7 giorni.

Resta fermo che i fornitori di infrastruttura indicati al paragrafo 8 registrano autonomamente gli accessi con i relativi indirizzi IP in chiaro, per proprie finalità di sicurezza e diagnostica.

4.7 Invio di link operativi

  • Interessati: tutti gli utenti registrati.
  • Dati: indirizzo email e contenuto del messaggio (conferma dell'indirizzo, recupero della password).
  • Base giuridica: esecuzione del contratto — art. 6, par. 1, lett. b) GDPR.
  • Conservazione: i link sono monouso e scadono; nel database è memorizzata solo la loro impronta cifrata, cancellata 30 giorni dopo l'uso o la scadenza.

4.8 Gestione delle richieste inviate dal modulo di contatto

  • Interessati: chiunque compili il modulo presente nella pagina dei contatti, indipendentemente dal fatto che sia registrato.
  • Dati: nome, indirizzo email e testo libero del messaggio. Poiché il campo del messaggio è libero, può contenere ulteriori dati personali che il mittente decida spontaneamente di comunicare; si invita a non inserirvi informazioni non necessarie alla richiesta.
  • Base giuridica: legittimo interesse del Titolare a ricevere e riscontrare le comunicazioni che gli vengono rivolte — art. 6, par. 1, lett. f) GDPR. Quando la richiesta è finalizzata alla presentazione di una candidatura o all'adesione al club, il trattamento rientra nelle misure precontrattuali di cui all'art. 6, par. 1, lett. b) GDPR.
  • Conservazione: 12 mesi.

5. Natura del conferimento

Il conferimento dei dati richiesti nei moduli è facoltativo, ma i dati contrassegnati come obbligatori sono necessari per ottenere il servizio richiesto: senza di essi non è possibile, rispettivamente, presentare una candidatura o registrarsi come membro del club. Il caricamento dei documenti allegati alla candidatura è sempre facoltativo, così come la compilazione dei campi liberi del profilo investitore.

I dati raccolti per le finalità di cui ai paragrafi 4.5 e 4.6 sono generati automaticamente dall'utilizzo del servizio e non dipendono da un conferimento dell'interessato.

6. Dati di persone diverse da chi li carica

I documenti allegati a una candidatura contengono spesso dati personali di soggetti diversi dal founder: nomi, curriculum, ruoli e contatti dei componenti del team o di collaboratori.

  • Fonte dei dati: il founder che carica il documento.
  • Base giuridica: legittimo interesse del Titolare e dei membri del club a valutare il progetto e le competenze delle persone che vi lavorano — art. 6, par. 1, lett. f) GDPR.
  • Informativa: il Titolare non è nella condizione di informare direttamente queste persone, di cui non conosce l'esistenza né i recapiti prima di aprire il documento; ricorre pertanto l'ipotesi di cui all'art. 14, par. 5, lett. b) GDPR. Al momento del caricamento il founder è avvertito e deve dichiarare espressamente di aver informato le persone i cui dati compaiono nei documenti allegati; la dichiarazione è registrata, con data e ora, per ogni singolo documento. Il founder è inoltre avvisato in anticipo che, se l'amministratore approva il documento, questo diventerà visibile ai membri del club.
  • Diritti: le persone i cui dati compaiano in un documento caricato da terzi possono esercitare in qualsiasi momento i diritti descritti al paragrafo 13 utilizzando il modulo nella pagina «Contatti» del sito.
  • Conservazione: i documenti sono cancellati insieme al progetto cui appartengono; i file che restassero su disco senza un progetto collegato sono rimossi automaticamente entro 7 giorni.

7. Chi vede i dati all'interno della piattaforma

La riservatezza interna è una caratteristica strutturale del servizio:

  • L'amministratore accede a tutti i dati. È lui che valuta manualmente persone e progetti.
  • I contatti del founder non sono mai visibili ai membri. Nome, email, telefono e ubicazione restano riservati all'amministratore anche dopo la pubblicazione del progetto all'interno del club. Le pagine consultate dai membri non leggono affatto questi campi.
  • I documenti sono nascosti per impostazione predefinita. Diventano visibili ai membri solo se l'amministratore li approva singolarmente e solo se il progetto è pubblicato.
  • I membri operano dietro pseudonimo. Nel forum e nelle menzioni compare solo lo pseudonimo scelto in fase di registrazione; l'identità reale è visibile al solo amministratore. Non esiste un elenco dei membri consultabile.
  • Gli importi di interesse individuali sono visibili al solo amministratore. Ai membri è mostrato unicamente un valore complessivo aggregato dei capitali dichiarati, congelato e aggiornato con cadenza quindicinale.
  • I messaggi tra amministratore e founder sono visibili solo alle parti.

8. Destinatari e responsabili del trattamento

I dati non sono diffusi né ceduti a terzi per finalità proprie di questi ultimi. Possono accedervi, in qualità di responsabili del trattamento designati ai sensi dell'art. 28 GDPR, i fornitori tecnici necessari a erogare il servizio:

FornitoreDati trattatiRuolo
Hetzner Online GmbH (Germania)Tutti i dati ospitati sul servizio: database, documenti caricati, file di sistema, copie di sicurezzaResponsabile del trattamento
Cloudflare, Inc. (Stati Uniti)Metadati di connessione e indirizzi IP dei visitatori, in quanto il traffico verso il sito transita dalla sua rete per la risoluzione dei nomi a dominio e la protezione dagli attacchiResponsabile del trattamento
Resend, Inc. (Stati Uniti)Indirizzo email e contenuto dei messaggi operativi generati dalla piattaforma (conferma dell'indirizzo, recupero della password)Responsabile del trattamento

Hetzner e Cloudflare registrano inoltre, per proprie esigenze di sicurezza e diagnostica, gli accessi al servizio con i relativi indirizzi IP in chiaro. Si tratta di trattamenti che non dipendono dal software della piattaforma e la cui durata è determinata dai rispettivi fornitori.

I dati possono infine essere comunicati ad autorità pubbliche quando ciò sia necessario per adempiere a un obbligo di legge o per accertare, esercitare o difendere un diritto in sede giudiziaria.

9. Trasferimenti fuori dall'Unione Europea

I dati della piattaforma — account, candidature, documenti, contenuti del club e relative copie di sicurezza — sono ospitati su server situati in Germania, all'interno dello Spazio Economico Europeo.

Due fornitori tecnici sono società statunitensi e comportano quindi un trasferimento di dati personali verso gli Stati Uniti:

  • Cloudflare, Inc., dalla cui rete transita il traffico verso il sito e che in tale funzione tratta metadati di connessione e indirizzi IP dei visitatori;
  • Resend, Inc., che invia i messaggi operativi generati dalla piattaforma e ne tratta indirizzo destinatario e contenuto.

In entrambi i casi il trasferimento avviene sulla base delle clausole contrattuali tipo adottate dalla Commissione europea con decisione di esecuzione (UE) 2021/914, incorporate negli accordi ai sensi dell'art. 28 GDPR sottoscritti con ciascun fornitore (art. 46, par. 2, lett. c) GDPR). Copia delle garanzie applicate può essere richiesta attraverso il canale indicato al paragrafo 17.

Qualora in futuro un ulteriore fornitore comportasse un trasferimento fuori dallo Spazio Economico Europeo, questo avverrà solo in presenza di una decisione di adeguatezza della Commissione europea o di adeguate garanzie ai sensi degli articoli 46 e seguenti del GDPR, e questa informativa sarà aggiornata di conseguenza.

10. Cookie e tecnologie simili

La piattaforma non utilizza cookie di profilazione, di marketing o di statistica, né strumenti di terze parti che ne installino. Non è pertanto richiesto alcun consenso ai sensi dell'art. 122 del Codice Privacy.

Sono presenti unicamente tre cookie tecnici, necessari al funzionamento dell'area riservata:

CookieFinalitàDurata
Cookie di sessioneMantiene l'utente autenticato dopo l'accesso30 giorni
Cookie anti-CSRFProtegge il modulo di accesso da invii fraudolentiSessione del browser
Cookie di destinazioneRiporta l'utente alla pagina da cui è partito dopo l'accessoSessione del browser

È inoltre utilizzata una memoria tecnica del browser (non un cookie) che ricorda quali comunicazioni interne l'utente ha scelto di rimandare: si cancella alla chiusura della scheda e non contiene dati personali.

11. Misure di sicurezza

Il Titolare adotta misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR, tra cui:

  • le password non sono mai conservate: è memorizzata solo un'impronta cifrata non reversibile (bcrypt);
  • i link inviati per email sono monouso e a scadenza; nel database è salvata solo la loro impronta cifrata, mai il valore che compare nel link;
  • gli indirizzi IP non sono mai conservati in chiaro dalla piattaforma (vedi paragrafo 4.6);
  • limitazione dei tentativi su tutte le pagine pubbliche che creano account, inviano email o restituiscono informazioni;
  • verifica obbligatoria dell'indirizzo email prima del primo accesso;
  • separazione degli accessi per ruolo, applicata a ogni pagina riservata;
  • doppio controllo sui documenti, serviti solo se il documento è approvato e il progetto è pubblicato;
  • registro delle operazioni per rilevare accessi e modifiche non autorizzati.

12. Copie di sicurezza

Le copie di sicurezza del database e dei documenti sono eseguite con cadenza settimanale, conservate in forma cifrata presso l'infrastruttura di Hetzner Online GmbH in Germania, e sostituite dalla copia successiva: nessuna copia sopravvive oltre sette giorni dalla propria creazione.

La cancellazione di un dato dal sistema attivo non produce effetto immediato sulle copie di sicurezza già create: il dato resta presente nell'ultima copia disponibile per un massimo di sette giorni, durante i quali non viene utilizzato per alcuna finalità diversa dal ripristino in caso di guasto.

13. Diritti degli interessati

Ogni interessato ha diritto, nei limiti previsti dagli articoli 15-22 del GDPR, di:

  • ottenere l'accesso ai propri dati personali e alle informazioni che li riguardano;
  • ottenere la rettifica dei dati inesatti e l'integrazione di quelli incompleti;
  • ottenere la cancellazione dei dati nei casi previsti dall'art. 17;
  • ottenere la limitazione del trattamento nei casi previsti dall'art. 18;
  • ricevere in formato strutturato i dati trattati sulla base del contratto o del consenso e trasmetterli a un altro titolare (portabilità, art. 20);
  • opporsi in qualsiasi momento, per motivi connessi alla propria situazione particolare, ai trattamenti fondati sul legittimo interesse (art. 21), ossia quelli descritti ai paragrafi 4.5, 4.6 e 6.

Come si esercitano. L'investitore può consultare e modificare autonomamente i propri dati e consultare il registro delle proprie azioni dalla propria area riservata. Il founder può consultare la propria candidatura ma non modificarla autonomamente. Per ogni altra richiesta — inclusi rettifica dei dati del founder, cancellazione e portabilità, per le quali non esiste una funzione automatica — è sufficiente utilizzare il [modulo nella pagina «Contatti»](/contatti) del sito. L'uso del modulo non è obbligatorio: la richiesta è valida comunque venga formulata e può essere indirizzata anche alla sede legale indicata al paragrafo 1. Il Titolare risponde senza ingiustificato ritardo e comunque entro un mese dal ricevimento della richiesta, prorogabile di due mesi nei casi previsti dall'art. 12, par. 3 GDPR.

Reclamo. Chi ritenga che il trattamento dei propri dati violi il GDPR può proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — www.garanteprivacy.it) oppure ricorrere all'autorità giudiziaria.

14. Assenza di processi decisionali automatizzati

Non sono presenti processi decisionali automatizzati, compresa la profilazione, ai sensi dell'art. 22 GDPR. L'approvazione di una candidatura, di una richiesta di registrazione o di un documento è sempre una decisione umana dell'amministratore.

15. Età minima

Il servizio non si rivolge a minori di età. La registrazione e la presentazione di una candidatura sono riservate a chi ha compiuto 18 anni. Qualora il Titolare venga a conoscenza del fatto che un account è stato creato da una persona di età inferiore, provvederà alla cancellazione dei relativi dati.

16. Modifiche a questa informativa

Questa informativa può essere aggiornata per adeguarla a modifiche del servizio o della normativa. Ogni versione è identificata da un numero e da una data di entrata in vigore, e il sistema registra quale versione ciascun utente ha accettato. In caso di modifiche sostanziali agli elementi indicati agli articoli 13 e 14 del GDPR, gli utenti registrati ne saranno informati.

17. Contatti

Per qualsiasi questione relativa a questa informativa o al trattamento dei propri dati è disponibile il [modulo nella pagina «Contatti»](/contatti) del sito, oppure la sede legale indicata al paragrafo 1.

Hai una domanda su questo documento? Scrivici.