Ultima modifica: March 2026
Questa traduzione è fornita solo per comodità di consultazione. In caso di conflitto tra la presente traduzione e la versione inglese, prevale la versione inglese. La versione inglese costituisce il documento legalmente vincolante.
Sanctuary gestisce la piattaforma di intelligence sul rischio dei wallet su sanctuary.cv e agisce in qualità di titolare del trattamento dei Suoi dati personali.
Sanctuary Compliance Digital Ltd (numero di società 17150683, Inghilterra e Galles) gestisce la piattaforma di intelligence sul rischio dei wallet su sanctuary.cv. Agiamo in qualità di titolare del trattamento per i dati personali descritti di seguito.
DPO: [email protected]
È possibile contattare il DPO per qualsiasi richiesta relativa al trattamento dei Suoi dati personali o all'esercizio dei Suoi diritti in materia di protezione dei dati ai sensi dell'UK GDPR o del GDPR UE.
Raccogliamo dati dell'account, dati sui wallet elaborati tramite il nostro Blind Protocol, dati di utilizzo e dati tecnici necessari per il servizio.
Dati dell'account
Dati sui wallet (Blind Protocol — solo per i servizi AML)
Per i servizi AML Intelligence, non memorizziamo indirizzi di wallet in chiaro. Ogni indirizzo viene elaborato tramite una funzione crittografica unidirezionale con chiave prima della memorizzazione o del confronto. L'indirizzo originale esiste solo brevemente in memoria durante la verifica, dopodiché viene eliminato. Anche in caso di violazione dei dati, gli indirizzi originali non possono essere recuperati dai record memorizzati.
Dati di utilizzo
Dati tecnici
Trattiamo i dati sulla base dell'esecuzione del contratto, del legittimo interesse, del consenso e degli obblighi di legge previsti dal GDPR.
Non utilizziamo i Suoi dati per la pubblicità o la profilazione di marketing.
Non vendiamo dati personali. I dati vengono condivisi solo con fornitori di servizi selezionati, reti blockchain e autorità di contrasto in presenza di una richiesta legale valida.
Non vendiamo dati personali. Condividiamo i dati solo nei seguenti casi limitati:
Sanctuary gestisce un'infrastruttura dedicata nell'Unione Europea e riduce al minimo il ricorso a servizi cloud di terze parti.
Sanctuary gestisce un'infrastruttura dedicata nell'Unione Europea. Riduciamo al minimo il ricorso a servizi cloud di terze parti per il trattamento dei dati.
| Fornitore | Finalità | Ubicazione | Dati trattati |
|---|---|---|---|
| Infrastructure Provider | Application hosting (compute and storage) | European Union | Application data encrypted at rest |
| Cloudflare, Inc. | CDN, DDoS protection, DNS, WAF | United States (global edge) | IP addresses, HTTP headers, request metadata |
| Blockchain Data Providers | Publicly available blockchain transaction data for AML analysis | Various | Wallet addresses (public blockchain data, no PII) |
| AML Intelligence Sources | Risk intelligence feeds for wallet scoring and sanctions screening | Various | Wallet address hashes (pseudonymized before query) |
Elenco sub-responsabili: sanctuary.cv/legal/subprocessors.Informiamo i clienti delle modifiche con un preavviso di almeno 30 giorni.
I periodi di conservazione variano in base al tipo di dato: da 90 giorni per i log API a un periodo indeterminato per le segnalazioni di intelligence per la sicurezza pubblica.
| Tipo di dato | Periodo conservazione |
|---|---|
| Account data | Until account deletion + 30 days |
| Wallet check records (hashed) | 12 months after check |
| API usage logs | 90 days |
| Intelligence flags (hashed) | Indefinitely (public safety) |
| AML compliance records | 5 years (FATF R.11, 6AMLD Art. 40) |
A causa dell'immutabilità della blockchain, alcuni dati on-chain non possono essere cancellati. I dati personali off-chain vengono cancellati entro 30 giorni dall'eliminazione dell'account.
A causa della natura immutabile della tecnologia blockchain, alcuni dati non possono essere cancellati:
Alla cancellazione dell'account, Sanctuary provvederà a:
Se ritiene che i dati on-chain costituiscano dati personali ai sensi del GDPR, può esercitare il diritto di limitazione del trattamento (art. 18 GDPR) anziché la cancellazione. Riferimento: Linee guida EDPB 02/2025 su blockchain e GDPR.
Utilizziamo un punteggio di rischio automatizzato per gli esiti relativi ai wallet. Nessuna decisione riguardante il Suo account viene presa esclusivamente tramite mezzi automatizzati.
Utilizziamo un punteggio di rischio automatizzato per generare gli esiti relativi ai wallet a partire dall'attività blockchain e da classi di evidenza governate. Nessuna decisione relativa al Suo account o all'accesso al servizio viene presa esclusivamente tramite mezzi automatizzati — la gestione dell'abbonamento e le azioni sull'account si basano sempre su una logica basata su regole che Lei può verificare e contestare.
Se ritiene che un wallet sia stato valutato in modo errato, può inviare una segnalazione di falso positivo tramite la piattaforma oppure contattarci all'indirizzo [email protected].
Ai sensi del GDPR, Lei ha diritto di accesso, rettifica, cancellazione, limitazione, portabilità dei dati, opposizione e revoca del consenso.
Ai sensi del GDPR, Lei ha diritto a:
Per esercitare uno di questi diritti, scriva a [email protected]. Risponderemo entro 30 giorni. Ha inoltre il diritto di presentare reclamo a un'autorità di controllo per la protezione dei dati del Suo paese di residenza.
Gli indirizzi dei wallet vengono sottoposti a hashing crittografico prima della memorizzazione. Anche con pieno accesso al database, gli indirizzi originali non possono essere recuperati.
La nostra protezione tecnica della privacy per i servizi AML Intelligence funziona come segue:
I server sono ospitati nello SEE (Germania). I trasferimenti al di fuori dello SEE si basano su Clausole Contrattuali Standard.
I nostri server sono ospitati all'interno dello Spazio Economico Europeo (Germania). Quando esegue un controllo del wallet, l'indirizzo viene inviato a API blockchain di terze parti (alcune situate al di fuori dello SEE). Questi trasferimenti sono limitati al solo indirizzo del wallet — nessun dato personale (email, nome, IP) viene condiviso con questi servizi.
Per i trasferimenti al di fuori dello SEE, ci basiamo sulle Clausole Contrattuali Standard (Decisione della Commissione 2021/914) e, ove applicabile, sul quadro UE-USA per la protezione dei dati (Data Privacy Framework).
Le DPIA vengono mantenute per le attività di trattamento che possono comportare un rischio elevato per gli interessati, in conformità con l'art. 35 del GDPR.
Sanctuary mantiene valutazioni d'impatto sulla protezione dei dati (DPIA) in conformità con l'art. 35 del GDPR per le attività di trattamento che possono comportare un rischio elevato per gli interessati. Le valutazioni attuali riguardano:
Una copia della sintesi della DPIA è disponibile su richiesta per i clienti Enterprise e le autorità di regolamentazione.
Base giuridica: artt. 44-49 del GDPR, sentenza Schrems II (causa C-311/18)
Sanctuary tratta tutti i dati all'interno dello Spazio Economico Europeo (SEE). La nostra infrastruttura si trova in Germania. Quando i dati vengono trasferiti a sub-responsabili del trattamento al di fuori dello SEE (ad es. API di blockchain explorer), tali trasferimenti sono tutelati da:
I dati on-chain (hash delle transazioni, indirizzi di deposito) vengono trasmessi a reti blockchain pubbliche e sono per loro natura privi di confini. Tali dati non sono considerati un «trasferimento» ai sensi del GDPR, in quanto costituiscono una pubblicazione su una rete decentralizzata e senza permessi, priva di un destinatario designato.
Base giuridica: art. 33 del GDPR (autorità di controllo), art. 34 (interessati)
In caso di violazione dei dati personali che possa comportare un rischio per i diritti e le libertà delle persone fisiche, Sanctuary provvederà a:
I record AML soggetti a minimizzazione dei dati sono protetti separatamente dai dati dell'infrastruttura di pagamento. I record dell'infrastruttura di pagamento, compresi indirizzi non sottoposti a hashing e transazioni ove richiesto, sono soggetti a una classificazione degli incidenti separata.
Base giuridica: art. 20 del GDPR
Ha il diritto di ricevere una copia dei Suoi dati personali in un formato strutturato, di uso comune e leggibile da dispositivo automatico (JSON). Può richiedere l'esportazione di:
Le richieste di esportazione dei dati possono essere inviate a [email protected]. Le esportazioni vengono evase entro 30 giorni di calendario dalla ricezione.
I residenti in California godono di diritti aggiuntivi ai sensi del CCPA/CPRA. Sanctuary non vende informazioni personali.
Se risiede in California, si applicano le seguenti informative aggiuntive ai sensi del California Consumer Privacy Act (CCPA), come modificato dal California Privacy Rights Act (CPRA):
Categorie di informazioni personali raccolte:
Finalità commerciale della raccolta: Fornire e migliorare i Servizi di AML Intelligence e di Infrastruttura di Pagamento.
Vendita di informazioni personali: Sanctuary NON vende informazioni personali.
Diritto di accesso, cancellazione e opt-out: I residenti della California possono esercitare questi diritti contattando [email protected].
Для користувачів — резидентів України: обробка персональних даних здійснюється відповідно до Закону України «Про захист персональних даних» (Закон №2297-VI). Підстава для обробки: пп. 2, 5 ч. 1 ст. 11 (виконання договору та законні інтереси). Ваша згода на обробку підтверджується використанням Платформи.
Gli utenti registrati verranno informati via email almeno 14 giorni prima dell'entrata in vigore di modifiche sostanziali.
Notificheremo gli utenti registrati via e-mail almeno 14 giorni prima dell'entrata in vigore di modifiche sostanziali. La data «Ultimo aggiornamento» in alto riflette la revisione più recente.