Privacy Policy

Ultimo aggiornamento: 30 novembre 2025
Entrata in vigore: 30 novembre 2025

1. Introduzione

La presente Privacy Policy descrive come evodocs.ai (di seguito "noi", "nostro" o "evodocs") raccoglie, utilizza e protegge i dati personali degli utenti (di seguito "tu", "tuo" o "utente") del nostro servizio di gestione documentale e intelligenza artificiale conversazionale.

Ci impegniamo a proteggere la tua privacy e a garantire la trasparenza su come trattiamo i tuoi dati in conformità al Regolamento Generale sulla Protezione dei Dati (GDPR) UE 2016/679 e alle normative italiane applicabili.

2. Titolare del Trattamento

asaconsult
Piazza Cardinale Carlo Maria Martini, 5
20013 Magenta (MI), Italia
Email: [email protected]
Responsabile: Antonio Saponara

3. Dati Raccolti

3.1 Dati di Registrazione
  • Dati identificativi: nome, cognome, indirizzo email
  • Credenziali: password criptata
  • Informazioni aziendali: nome organizzazione, ruolo
  • Preferenze: lingua, fuso orario
3.2 Dati di Utilizzo del Servizio
  • Log di accesso: indirizzo IP, timestamp, user agent
  • Interazioni chatbot: domande poste, risposte generate
  • Documenti caricati: contenuto, metadati, classificazione
  • Statistiche utilizzo: frequenza accessi, funzioni utilizzate
3.3 Dati Tecnici
  • Cookie tecnici: session ID, preferenze UI
  • Dati di performance: tempi di risposta, errori
  • Backup e log: per sicurezza e troubleshooting

4. Finalità del Trattamento

4.1 Erogazione Servizio
  • Gestione account utente
  • Elaborazione documenti con IA
  • Generazione risposte chatbot
  • Supporto tecnico
4.2 Miglioramento Servizio
  • Analisi prestazioni sistema
  • Ottimizzazione algoritmi IA
  • Debug e risoluzione problemi
  • Sviluppo nuove funzionalità
4.3 Sicurezza
  • Prevenzione frodi
  • Monitoraggio abusi
  • Backup dati
  • Compliance normative
4.4 Comunicazioni
  • Notifiche servizio
  • Aggiornamenti sicurezza
  • Supporto clienti
  • Marketing (solo con consenso)

6. Condivisione Dati

Principio: Non vendiamo né condividiamo i tuoi dati personali con terze parti per scopi commerciali.
6.1 Condivisioni Necessarie
  • Provider IA: OpenAI, Google (Gemini), Anthropic (solo per elaborazione testi, dati anonimizzati)
  • Hosting cloud: per backup e disponibilità servizio (dati criptati)
  • Autorità competenti: solo su richiesta legale o ordine giudiziario
  • Fornitori servizi: solo per supporto tecnico necessario (sotto accordo NDA)
6.2 Multi-tenancy

I dati dei clienti sono logicamente separati nell'architettura multi-tenant. Ogni cliente accede esclusivamente ai propri documenti e conversazioni.

7. Conservazione Dati

Tipologia Dato Periodo Conservazione Motivo
Account utente attivo Durata contratto + 2 anni Erogazione servizio
Documenti caricati Durata contratto + 1 anno Supporto tecnico
Log conversazioni 12 mesi Miglioramento IA
Log sicurezza 6 mesi Sicurezza sistema
Backup 30 giorni Disaster recovery
Account cancellato 30 giorni (soft delete) Recupero errori
Cancellazione automatica: Tutti i dati vengono eliminati definitivamente al termine dei periodi indicati.

8. I Tuoi Diritti (GDPR)

Diritto di Accesso

Ottenere conferma del trattamento e accesso ai tuoi dati personali.

Diritto di Rettifica

Correggere dati inesatti o incompleti tramite il tuo profilo utente.

Diritto alla Cancellazione

Eliminazione completa del tuo account e dati associati.

Diritto di Limitazione

Sospendere il trattamento per motivi specifici.

Diritto di Portabilità

Esportare i tuoi dati in formato leggibile (JSON/CSV).

Diritto di Opposizione

Opporti al trattamento basato su interesse legittimo.

Come esercitare i tuoi diritti: Invia una richiesta a [email protected] specificando il diritto che vuoi esercitare. Risponderemo entro 30 giorni.

9. Misure di Sicurezza

Crittografia
Dati criptati in transito (TLS 1.3) e a riposo (AES-256)
Autenticazione
Password sicure, sessioni limitate, logout automatico
Infrastructure
Server sicuri, backup automatici, monitoraggio 24/7
9.1 Misure Tecniche
  • Firewall e sistemi di intrusion detection
  • Rate limiting per prevenire attacchi DDoS
  • Isolamento logico dei dati per cliente (multi-tenancy)
  • Audit trail completo di tutte le operazioni
9.2 Misure Organizzative
  • Accesso ai dati solo per personale autorizzato
  • Formazione periodica su sicurezza e privacy
  • Procedure di incident response
  • Revisione periodica delle misure di sicurezza

10. Cookie e Tecnologie Simili

Tipo Cookie Nome Scopo Durata Base Legale
Necessari XSRF-TOKEN Sicurezza CSRF Sessione Interesse legittimo
Necessari laravel_session Gestione sessione utente 2 ore Esecuzione contratto
Funzionali user_preferences Preferenze UI/lingua 1 anno Consenso
Tecnici rate_limit Prevenzione spam 1 ora Interesse legittimo
Utilizziamo principalmente cookie tecnici necessari per il funzionamento del servizio. Puoi gestire le tue preferenze sui cookie nelle impostazioni del browser.

11. Elaborazione con Intelligenza Artificiale

Trasparenza IA: I tuoi documenti vengono elaborati da sistemi di intelligenza artificiale per generare risposte conversazionali e estrarre informazioni.
11.1 Provider IA Utilizzati
  • OpenAI (ChatGPT): Elaborazione linguaggio naturale
  • Google Gemini: Analisi documenti e embeddings
  • Anthropic Claude: Generazione risposte complesse
  • Ollama (locale): Elaborazione on-premise quando disponibile
11.2 Protezioni Implementate
  • Anonimizzazione del contenuto quando possibile
  • Rimozione di dati identificativi prima dell'invio ai provider IA
  • Classificazione documenti (public/internal/private)
  • Opzione self-hosted per massima privacy (Ollama)
11.3 I Tuoi Diritti Specifici
  • Non profilazione: Non creiamo profili automatizzati per decisioni significative
  • Revisione umana: Puoi richiedere revisione umana delle risposte IA
  • Opt-out IA: Puoi limitare l'elaborazione IA sui tuoi documenti

12. Trasferimenti Internazionali

Attenzione: Alcuni provider IA possono elaborare dati al di fuori dell'UE.
12.1 Paesi di Destinazione
  • Stati Uniti: OpenAI, Google (protetti da adequacy decision)
  • Unione Europea: Server principali e backup
  • Regno Unito: Provider cloud (adequacy decision)
12.2 Garanzie Adeguate
  • Standard Contractual Clauses (SCC) della Commissione Europea
  • Certificazioni di sicurezza dei provider (SOC 2, ISO 27001)
  • Data Processing Agreements (DPA) con tutti i fornitori
  • Valutazione del rischio paese per paese

13. Protezione Minori

Importante: evodocs è destinato a utenti maggiorenni e uso aziendale.

Il nostro servizio non è destinato a minori di 18 anni. Se scopriamo di aver raccolto dati di minori, li cancelleremo immediatamente. Se sei genitore/tutore e credi che tuo figlio abbia fornito dati personali, contattaci subito.

14. Modifiche alla Privacy Policy

Ci riserviamo il diritto di aggiornare questa Privacy Policy per riflettere:

  • Modifiche normative
  • Nuove funzionalità del servizio
  • Miglioramenti della sicurezza
  • Feedback degli utenti
Notifica modifiche: Ti informeremo delle modifiche significative via email e con notifica nel pannello utente almeno 30 giorni prima dell'entrata in vigore.

15. Contatti per Privacy

Data Protection Officer

Email: [email protected]
Risposta entro: 30 giorni
Orari: Lun-Ven 9:00-17:00

Autorità di Controllo

Garante Privacy Italia
Piazza Venezia, 11 - 00187 Roma
www.garanteprivacy.it

Documento aggiornato il 30 novembre 2025
Versione 1.0 - Conforme a GDPR (UE) 2016/679