Informativa sulla privacy
Aggiornamento: 6 settembre 2026
1. Titolare del trattamento
Trabos Digital Matrix
Titolare: Astrid Trabos
Hänkelbodenstrasse 1, 8173 Neerach, Svizzera
E-mail: [email protected]
2. Dati raccolti e finalità
2.1 Account utente
Al momento della registrazione raccogliamo l'indirizzo e-mail e la password sottoposta ad hashing (bcrypt). Questi dati sono conservati sul nostro server di database: presso Contabo GmbH (Lauterbourg, Francia/UE) per i dati dei clienti UE e presso Infomaniak Network SA (Ginevra, Svizzera) per i dati dei clienti svizzeri. Finalità: autenticazione, erogazione del servizio, fatturazione.
2.2 Verifiche di marchio (query di ricerca)
Con accesso effettuato: ogni verifica di marchio che effettua da utente autenticato viene conservata e collegata al suo account — nome verificato, mercati di destinazione scelti, settore, classi di Nizza nonché punteggio e semaforo di rischio del risultato. La finalità è l'erogazione del servizio: la sua cronologia delle verifiche è una parte promessa del prodotto (pagina «Cronologia ricerche» con ripetizione, esportazione CSV e andamento del punteggio). Base giuridica: art. 6, par. 1, lett. b) GDPR (esecuzione del contratto). Conservazione: 12 mesi dalla creazione, poi cancellazione automatica (sezione 4). Può cancellare autonomamente in qualsiasi momento singole voci o l'intera cronologia (pagina «Cronologia ricerche») e scaricare integralmente le sue verifiche tramite l'accesso ai dati (sezione 5).
Senza accesso: non conserviamo nulla. Le verifiche effettuate da visitatrici e visitatori non autenticati restano esclusivamente nella memoria della sessione in corso. Senza un account non esisterebbe nessuno a cui attribuire il nome verificato — e quindi né una finalità di conservazione né una via per l'accesso e la cancellazione.
Le sue verifiche non vengono utilizzate per finalità di addestramento o di analisi. Il precedente consenso per un simile corpus di dati («consent gate») è stato disattivato il 6 settembre 2026; non viene raccolto né analizzato nulla.
2.3 Dati di pagamento
Il trattamento dei pagamenti avviene esclusivamente tramite Stripe, Inc. Non conserviamo dati delle carte. Stripe è certificata PCI-DSS. Il trasferimento di dati negli USA avviene sulla base delle clausole contrattuali tipo dell'UE (SCC).
2.3a Registrazione di dominio (facoltativa)
Se registra un dominio tramite LegalBrandCheck, fornisce i dati del registrante (nome, e-mail, numero di telefono, indirizzo postale) — obbligatori per legge per la registrazione presso l'autorità di assegnazione competente (indicazioni WHOIS obbligatorie). Collaboriamo con due partner registrar, Cloudflare, Inc. e Dynadot Inc.; quale dei due registri effettivamente il suo dominio dipende automaticamente dall'estensione scelta (ad es. «.ch» viene gestito esclusivamente tramite Dynadot). Il pagamento avviene tramite Stripe come al punto 2.3. Finalità: esecuzione del contratto (art. 6, par. 1, lett. b) GDPR). Conservazione: per la durata della registrazione del dominio, più i termini di conservazione previsti per legge.
2.4 Log del server
L'indirizzo IP (anonimizzato dopo 24 ore), lo user agent, la marca temporale e l'URL richiesto sono trattati per il funzionamento e la sicurezza del servizio.
2.5 Cookie
Tecnicamente necessario e impostato senza consenso: un cookie httpOnly/Secure che protegge l'accesso tramite un fornitore esterno da richieste falsificate (<code>lbc_oauth_state</code>, SameSite=Lax, durata 10 minuti). L'accesso in sé non dipende da alcun cookie: il token di sessione (<code>legalname_token</code>), l'ID di sessione delle statistiche proprie (<code>lbc_session_id</code>, vedi 2.6.1), la scelta della lingua e la sua decisione sui cookie (<code>lbc_ga4_consent</code>) sono conservati come elementi localStorage first-party nel suo browser e non vengono trasmessi a terzi. Solo se acconsente espressamente nel banner cookie, Google Analytics imposta inoltre i propri cookie di analisi (<code>_ga</code> e altri, vedi 2.7); senza consenso nessuno di essi viene impostato. Nessun cookie pubblicitario, nessun retargeting.
Sono inoltre tecnicamente necessari e impostati senza consenso: la tua scelta di visualizzazione (chiara, scura o di sistema) nel cookie trabos_theme (durata un anno, SameSite=Lax, nessun tracciamento) e nella memoria locale del tuo browser (trabos-theme). Vengono inoltre memorizzati solo sul tuo dispositivo: il tipo di cliente selezionato (lbc-customer-type), lo stato della finestra di dialogo introduttiva (lbc-onboarding) e, quando hai effettuato l'accesso, il token di sessione (legalname_token). Queste informazioni ci vengono trasmesse solo quando hai effettuato l'accesso e salvi le tue impostazioni nel tuo account; puoi eliminarle in qualsiasi momento nelle impostazioni del tuo browser.
2.6 Statistiche d'uso proprie (first-party, senza cookie)
Per analizzare il volume di ricerche, le fonti di traffico e la conversione (verifiche gratuite vs. abbonamento) raccogliamo eventi d'uso tramite componenti first-party gestiti da noi stessi. Non vengono impostati cookie e non vengono trasmessi dati a terzi. Esistono due rilevazioni distinte con tecniche diverse — le descriviamo separatamente perché la loro valutazione sotto il profilo della protezione dei dati è differente.
2.6.1 Eventi dal browser (ID di sessione in localStorage)
Vengono rilevati: un ID di sessione casuale, non riconducibile alla persona (localStorage), dati di provenienza approssimativi (Paese, tramite risoluzione IP-Paese lato server — l'indirizzo IP stesso non viene conservato), nonché il dominio referrer e i parametri UTM alla prima visualizzazione di pagina. Base giuridica: interesse legittimo al miglioramento del servizio (art. 6, par. 1, lett. f) GDPR).
2.6.2 Misurazione del funnel lato server (chiave di sessione derivata)
Inoltre il server stesso conta in quale punto del percorso (pagina iniziale → verifica → risultato → pagina prezzi → checkout → pagamento) le visitatrici abbandonano. Questa misurazione funziona senza JavaScript; viene attivata dalle chiamate alla nostra interfaccia e da un'immagine di 1×1 pixel proveniente dal nostro server (/api/funnel/px.gif). Per ogni evento conserviamo:
- il passo e la marca temporale,
- l'identificativo di lingua derivato da
Accept-Language(ad es. «de-ch»), - il Paese ottenuto dalla risoluzione IP-Paese (l'indirizzo IP stesso non viene conservato),
- una classe di dispositivo approssimativa ricavata dallo user agent (crawler / dispositivo mobile / tablet / computer) — lo user agent stesso non viene conservato,
- una chiave di sessione: un valore di hash non reversibile (HMAC-SHA256) ricavato da indirizzo IP e user agent con una chiave casuale estratta ogni giorno di nuovo.
Non vengono conservati: indirizzo IP, user agent in chiaro, indirizzo e-mail, identificativo cliente, termine di ricerca, parametri URL e referrer.
Una valutazione onesta: finché esiste la chiave casuale di un dato giorno, una chiave di sessione potrebbe essere ricalcolata conoscendo l'indirizzo IP e il browser. Trattiamo pertanto le righe del giorno in corso come dati personali (pseudonimi), non come dati anonimi. Al cambio di giornata (00:00 UTC) la chiave casuale del giorno precedente viene cancellata; da quel momento nessuna riga può più essere attribuita a una persona — nemmeno da noi. Le righe più vecchie sono quindi anonime.
I suoi diritti al riguardo: per il giorno in corso può consultare le proprie righe senza autenticarsi (GET /api/funnel/me) e cancellarle (DELETE /api/funnel/me). La richiesta le attribuisce esclusivamente righe appartenenti al suo indirizzo IP e al suo browser; le righe altrui non sono raggiungibili per questa via. Per le righe dei giorni precedenti non c'è più nulla da attribuire, motivo per cui accesso e cancellazione sono ivi privi di oggetto (art. 11 GDPR). Conservazione: 400 giorni (vedi sezione 4). Luogo di conservazione: il nostro database pubblico presso Contabo (Lauterbourg, Francia / UE) — non contiene dati dei clienti. Base giuridica: interesse legittimo a una misurazione affidabile della portata e degli abbandoni della propria offerta (art. 6, par. 1, lett. f) GDPR). Poiché non vengono impostati cookie né lette informazioni dal suo dispositivo, non è necessario alcun consenso ai sensi dell'art. 5, par. 3 della direttiva ePrivacy / § 25 TDDDG.
2.7 Google Analytics 4 (solo con il suo consenso)
Oltre alle statistiche proprie (2.6) offriamo facoltativamente Google Analytics 4 (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlanda). Questo servizio viene caricato esclusivamente previo consenso esplicito tramite il banner di consenso — senza consenso non avviene alcun contatto con Google. In caso di consenso, Google imposta cookie di analisi (tra cui _ga, _ga_<Container-ID>) e tratta dati d'uso pseudonimi (client ID, visualizzazioni di pagina, informazioni su dispositivo e browser). Un trasferimento a Google LLC (USA) avviene sulla base delle clausole contrattuali tipo dell'UE (SCC). Revoca: la sua decisione non è conservata in un cookie ma come voce lbc_ga4_consent nel localStorage del suo browser — cancellare i cookie non revoca quindi il consenso. Il banner di consenso non ricompare una volta presa la decisione. Per revocare, usi il pulsante alla fine di questa sezione oppure cancelli i dati del sito (localStorage) nelle impostazioni del browser. In presenza di consenso, determinati eventi (ad es. acquisti conclusi) possono essere trasmessi a Google anche lato server tramite il Measurement Protocol di Google utilizzando lo stesso client ID (cookie _ga), per aumentare l'affidabilità della rilevazione nelle navigazioni tra pagine — ciò avviene esclusivamente previo consenso e mai per utenti che hanno rifiutato. Base giuridica: consenso (art. 6, par. 1, lett. a) GDPR, art. 31, cpv. 1 nLPD).
Stato attuale in questo browser: nessuna decisione. Senza decisione non viene caricato nulla.
2.8 Trasmissione a una rappresentanza legale (deposito / esame legale)
Se, a partire da un risultato di verifica, incarica un deposito di marchio o un esame legale, trasmettiamo automaticamente i suoi dati a una rappresentanza legale. LegalBrandCheck non esamina nulla in proprio e non assume alcun mandato — ci limitiamo a trasmettere. Vengono trasmessi: il suo nome e il suo indirizzo e-mail, il nome del marchio verificato, le classi di Nizza e le giurisdizioni richieste, il suo testo libero destinato alla rappresentanza nonché un link al rapporto di verifica completo e al relativo hash di controllo.
La destinataria è o la rappresentanza da lei stessa indicata oppure — se non ne indica alcuna — uno studio partner da noi registrato. In entrambi i casi lo studio è titolare autonomo del trattamento ai sensi del GDPR, non nostro responsabile del trattamento: è soggetto al segreto professionale e decide autonomamente sul trattamento ulteriore. Al trattamento presso di esso si applica la sua informativa sulla privacy. Se non è possibile individuare alcuna rappresentanza, non ha luogo alcuna trasmissione e glielo comunichiamo espressamente.
Base giuridica: esecuzione dell'incarico da lei avviato (art. 6, par. 1, lett. b) GDPR). Conservazione presso di noi dell'operazione di trasmissione: fino alla cancellazione del suo account ovvero fino a una richiesta di cancellazione — la cancellazione self-service qui sotto rimuove le operazioni di trasmissione sia tramite l'ID del suo account sia tramite il suo indirizzo e-mail di contatto, dunque anche se ha conferito l'incarico senza account. L'e-mail già inviata alla rappresentanza non può essere richiamata; per questo si rivolga allo studio.
3. Sub-responsabili e terzi
I seguenti fornitori trattano dati personali per conto di Trabos Digital Matrix oppure ricevono query di ricerca anonimizzate. Con tutti i fornitori al di fuori della Svizzera / dello SEE sono in essere clausole contrattuali tipo dell'UE (SCC) quale base giuridica per il trasferimento dei dati.
| Fornitore | Finalità | Giurisdizione | Dati trasmessi | Base giuridica |
|---|---|---|---|---|
| Contabo GmbH | Server applicativo (trattamento di tutti gli account, anche svizzeri) e hosting del database degli account UE | Lauterbourg, Francia (UE) | Contenuto del database: dati dei clienti della regione UE (dati personali, query di ricerca). Inoltre tutte le richieste e le analisi amministrative passano da questo server — in tale contesto anche i dati degli account svizzeri vengono trattati temporaneamente in memoria, senza esservi conservati. Inoltre: il database pubblico con la misurazione del funnel (sezione 2.6.2) | Accordo sul trattamento dei dati (art. 28 GDPR) |
| Infomaniak Network SA | Hosting del database dei dati dei clienti svizzeri | Ginevra, Svizzera | Dati dei clienti della regione CH (dati personali, query di ricerca) | Accordo sul trattamento dei dati (art. 9 LPD) |
| Stripe, Inc. | Elaborazione dei pagamenti | USA (stabilimento UE Dublino, IE) | E-mail, stato dell'abbonamento — nessun dato di carta presso di noi (i dati delle carte sono trattati esclusivamente da Stripe) | SCC (clausole contrattuali tipo dell'UE) |
| Resend, Inc. | E-mail transazionali (registrazione, notifiche) | USA | Indirizzo e-mail, contenuto del messaggio | SCC |
| TrabosLex (Trabos Digital Matrix) | Motore di diritto dei marchi (API interna) | Contabo (FR/UE) ovvero Infomaniak (CH) | Termine di ricerca (nessun dato personale) | Incarico infragruppo (stesso titolare del trattamento) |
| Rappresentanza legale / studio partner (solo in caso di incarico, vedi 2.8) | Deposito del marchio o esame legale — la rappresentanza da lei indicata oppure uno studio partner registrato | Diversa (in tutto il mondo, a seconda dello studio incaricato) | Nome, e-mail, nome del marchio, classi di Nizza, giurisdizioni, testo libero, link al rapporto di verifica | Esecuzione del contratto (art. 6, par. 1, lett. b) GDPR) — nessun trattamento per conto nostro: lo studio è titolare autonomo |
| Cloudflare, Inc. | DNS / CDN | USA (PoP nell'UE) | Indirizzo IP (transito, logging non attivo) | Interesse legittimo (art. 6, par. 1, lett. f) / SCC |
| Registrar RDAP (vari) | Query sulla disponibilità di domini | Diversa (globale) | Termine di ricerca (nessun dato personale) | Anonimo — nessun dato personale trasmesso |
| TMview / WIPO / EUIPO / USPTO | Query nei registri dei marchi | UE / CH / USA | Termine di ricerca (nessun dato personale) | Anonimo — nessun dato personale trasmesso |
| OpenCorporates Ltd. | Query nei registri delle imprese (ricerca globale) | Regno Unito | Termine di ricerca (nessun dato personale) | Anonimo — nessun dato personale trasmesso |
| Apify Technologies s.r.o. | Fallback per i registri delle imprese in caso di irraggiungibilità di OpenCorporates (utilizza internamente UK Companies House, INSEE SIRENE francese, dati LEI globali GLEIF) | UE/Repubblica Ceca | Termine di ricerca (nessun dato personale) | Anonimo — nessun dato personale trasmesso |
| Registri ufficiali delle imprese (Norvegia Brønnøysund, Finlandia PRH/YTJ, Irlanda CRO) | Query dirette nei registri delle imprese di questi Paesi | Norvegia / Finlandia / Irlanda / SEE | Termine di ricerca (nessun dato personale) | Anonimo, dati pubblici aperti — nessun dato personale trasmesso |
| Google Ireland Limited (Google Analytics 4) | Statistiche d'uso facoltative — solo previo consenso | Irlanda (trasferimento a Google LLC, USA) | Client ID, dati d'uso pseudonimi | Consenso (art. 6, par. 1, lett. a) GDPR) + SCC |
| Cloudflare, Inc. (per la registrazione di dominio) | Registrazione di dominio come partner registrar (tier 1, a seconda dell'estensione) | USA | Nome, e-mail, telefono, indirizzo postale (indicazioni WHOIS obbligatorie) | Esecuzione del contratto (art. 6, par. 1, lett. b) GDPR) + SCC |
| Dynadot Inc. (per la registrazione di dominio) | Registrazione di dominio come partner registrar (fallback, ad es. .ch) | USA | Nome, e-mail, telefono, indirizzo postale (indicazioni WHOIS obbligatorie) | Esecuzione del contratto (art. 6, par. 1, lett. b) GDPR) + SCC |
| Anthropic PBC (Claude API) | Generazione di nomi con IA, verifica multilingue del significato delle proposte e valutazione della loro coerenza con il marchio; inoltre percorso di riserva per la traslitterazione di termini di ricerca in lingua straniera quando il motore di traduzione europeo non è disponibile | USA | La sua descrizione di prodotto/attività alla lettera (testo libero, fino a 500 caratteri) e il settore indicato; le proposte di nomi generate; nel caso di riserva, il nome del marchio inserito. Nessun dato di account, di contatto o di pagamento, nessun indirizzo IP. Il testo libero non viene filtrato — la preghiamo di non inserirvi dati personali. | Interesse legittimo (art. 6, par. 1, lett. f) GDPR) + SCC |
| Microsoft Ireland Operations Ltd. (Azure Cognitive Services) | Traduzione automatica: enunciati giuridici a runtime e termini di ricerca in lingua straniera; prima engine — interrogata per prima, DeepL solo come ripiego | Svizzera o UE/SEE, a seconda della regione Azure configurata | Termine di ricerca (nessun dato personale) | Interesse legittimo (art. 6, par. 1, lett. f) GDPR) |
| DeepL SE | Traduzione automatica di termini di ricerca in lingua straniera e di enunciati di contenuto giuridico a runtime; seconda engine — interrogata solo se Azure non è configurato o non risponde | Germania (UE) | Termine di ricerca (nessun dato personale) | Interesse legittimo (art. 6, par. 1, lett. f) GDPR) |
4. Periodi di conservazione
- Dati dell'account: fino alla cancellazione dell'account. La cancellazione tramite il self-service qui sotto è un hard delete immediato — non esiste alcun periodo cuscinetto né ripristino.
- Dati di pagamento: i dati della carta sono conservati esclusivamente da Stripe (vedi 2.3). Alla cancellazione dell'account eliminiamo le righe del suo abbonamento; i documenti soggetti all'obbligo contabile svizzero (acquisti di domini pagati, clic di affiliazione con provvigione) restano 10 anni — il collegamento al suo account viene rimosso.
- Verifiche di marchio (query di ricerca) dei clienti autenticati: 12 mesi dalla data di creazione, poi cancellazione automatica (base giuridica: esecuzione del contratto, art. 6, par. 1, lett. b) GDPR). Le verifiche senza accesso non vengono affatto conservate (vedi 2.2)
- Rapporti di verifica archiviati, certificati di primo utilizzo e link di rapporto condivisi: fino alla cancellazione dell'account. Un link condiviso scade inoltre 7 giorni dopo la creazione e non viene più erogato; la riga archiviata resta fino alla cancellazione dell'account. Per questi dati non esiste una cancellazione temporizzata — lo diciamo esplicitamente, perché un termine promesso che nessuno esegue sarebbe peggio di nessun termine. Un link di condivisione può essere revocato in qualsiasi momento.
- Operazioni di trasmissione a una rappresentanza legale (vedi 2.8): fino alla cancellazione dell'account ovvero fino a una richiesta di cancellazione
- Misurazione del funnel (vedi 2.6.2): 400 giorni dalla rilevazione. La chiave casuale giornaliera, l'unica con cui una riga potrebbe essere attribuita a una persona, viene cancellata già al cambio di giornata (00:00 UTC)
- Log del server (IP): anonimizzazione dopo 24 ore
5. I suoi diritti (LPD e artt. 15–22 GDPR)
- Accesso ai dati conservati
- Rettifica dei dati inesatti
- Cancellazione («diritto all'oblio»)
- Limitazione del trattamento
- Portabilità dei dati (formato leggibile da dispositivo automatico)
- Revoca di un consenso prestato (Google Analytics, vedi 2.7) in qualsiasi momento e senza motivazione — tramite il pulsante nella sezione 2.7
- Reclamo presso l' Incaricato federale della protezione dei dati e della trasparenza (IFPDT) o presso l'autorità di protezione dei dati dell'UE competente
Le richieste vanno indirizzate a: [email protected]
6. Basi giuridiche
Il trattamento dei dati personali avviene sulla base della legge svizzera sulla protezione dei dati (LPD) e, ove applicabile, del regolamento generale dell'UE sulla protezione dei dati (art. 6, par. 1, lett. a), b), c), f) GDPR).
Esercitare i suoi diritti
Può esportare i suoi dati o cancellare il suo account direttamente qui — nessuna e-mail necessaria.