Bozza v1.0 in revisione professionale. Questi testi sono pubblicati esclusivamente per verificare struttura e integrazione; non vengono ancora proposti agli utenti per l'accettazione.

Gearly · Bozza legale 1.0

Identità e documenti

Identità e documenti

Policy di verifica tramite Stripe Identity, minimizzazione e riuso dell’esito

1. Principio

Gearly richiede la verifica dell’identità per rendere disponibili pagamenti e incassi nelle pratiche. La verifica è eseguita tramite Stripe Identity. Gearly non utilizza email o telefono come equivalenti della verifica identità e non acquisisce direttamente la copia del documento nell’implementazione attuale.

2. Momento della verifica

La verifica può essere completata dalla sezione “Verifiche” del profilo ed è richiesta prima di pagare o ricevere pagamenti quando il workflow la prevede. L’esito “verificato” viene riutilizzato nelle pratiche successive e non viene normalmente richiesto a ogni nuova trattativa.

Gearly può richiedere una nuova verifica quando l’esito non è più valido, cambiano dati identificativi rilevanti, emergono segnali di compromissione/frode o sussiste un obbligo o una richiesta giustificata. [[DEFINIRE CON IL LEGALE EVENTUALI CRITERI DI SCADENZA E RIVERIFICA]].

3. Dati trattati da Gearly

Nell’implementazione attuale Gearly conserva soltanto dati tecnici necessari a conoscere e dimostrare l’esito della verifica:

  • user_id;
  • identificativo tecnico della sessione Stripe Identity;
  • stato della verifica;
  • data dell’esito verificato;
  • eventuale codice e descrizione di errore necessari alla gestione della procedura.

Gearly non conserva nei propri database le immagini del documento di identità né le immagini del volto acquisite nella procedura Stripe.

4. Dati trattati da Stripe

Stripe Identity può richiedere documento, fotografia e ulteriori elementi necessari alla verifica secondo la procedura mostrata all’utente e i termini/privacy Stripe applicabili. Il DPA Stripe indica che, a seconda del servizio, Stripe può trattare documenti di identità e, se applicabile, dati di riconoscimento facciale.

Prima dell’avvio deve essere mostrata un’informativa contestuale chiara che identifichi Stripe, spieghi che i dati sensibili sono trattati nell’ambiente Stripe e rinvii alle informative applicabili.

5. Accesso e comunicazione

Alla controparte non vengono mostrati documento, selfie, identificativo della sessione Stripe o altri dati tecnici della verifica. La controparte può visualizzare soltanto un’informazione sintetica quale “Identità verificata”, eventualmente accompagnata dalla data pertinente.

La verifica non costituisce garanzia di solvibilità, buona condotta, proprietà della Gear o assenza di frode e non sostituisce i controlli necessari alla consegna.

6. Conservazione e diritti

Gearly deve definire e documentare la retention dello stato e dell’identificativo tecnico della verifica. I dati e documenti conservati da Stripe seguono la retention e i ruoli descritti negli accordi Stripe applicabili. [[VALIDARE RETENTION, RUOLI TITOLARE/RESPONSABILE, EVENTUALE DPIA E INFORMATIVA SU DATI BIOMETRICI PRIMA DELLA PUBBLICAZIONE]].

7. Sicurezza e alternativa

Le chiamate a Stripe sono eseguite lato server e l’esito completo non è esposto pubblicamente. La procedura deve evitare la raccolta locale non necessaria di documenti e immagini.

[[VALIDARE CON IL LEGALE SE SIA NECESSARIO PREVEDERE UN METODO ALTERNATIVO DI VERIFICA PER CHI NON PUÒ O NON VUOLE UTILIZZARE IL FLUSSO STRIPE IDENTITY, SOPRATTUTTO SE LA PROCEDURA RICHIEDE DATI BIOMETRICI]].