Privacy Policy
Entrata in vigore: 30 novembre 2025
1. Introduzione
La presente Privacy Policy descrive come evodocs.ai (di seguito "noi", "nostro" o "evodocs") raccoglie, utilizza e protegge i dati personali degli utenti (di seguito "tu", "tuo" o "utente") del nostro servizio di gestione documentale e intelligenza artificiale conversazionale.
Ci impegniamo a proteggere la tua privacy e a garantire la trasparenza su come trattiamo i tuoi dati in conformità al Regolamento Generale sulla Protezione dei Dati (GDPR) UE 2016/679 e alle normative italiane applicabili.
2. Titolare del Trattamento
Piazza Cardinale Carlo Maria Martini, 5
20013 Magenta (MI), Italia
Email: [email protected]
Responsabile: Antonio Saponara
3. Dati Raccolti
3.1 Dati di Registrazione
- Dati identificativi: nome, cognome, indirizzo email
- Credenziali: password criptata
- Informazioni aziendali: nome organizzazione, ruolo
- Preferenze: lingua, fuso orario
3.2 Dati di Utilizzo del Servizio
- Log di accesso: indirizzo IP, timestamp, user agent
- Interazioni chatbot: domande poste, risposte generate
- Documenti caricati: contenuto, metadati, classificazione
- Statistiche utilizzo: frequenza accessi, funzioni utilizzate
3.3 Dati Tecnici
- Cookie tecnici: session ID, preferenze UI
- Dati di performance: tempi di risposta, errori
- Backup e log: per sicurezza e troubleshooting
4. Finalità del Trattamento
4.1 Erogazione Servizio
- Gestione account utente
- Elaborazione documenti con IA
- Generazione risposte chatbot
- Supporto tecnico
4.2 Miglioramento Servizio
- Analisi prestazioni sistema
- Ottimizzazione algoritmi IA
- Debug e risoluzione problemi
- Sviluppo nuove funzionalità
4.3 Sicurezza
- Prevenzione frodi
- Monitoraggio abusi
- Backup dati
- Compliance normative
4.4 Comunicazioni
- Notifiche servizio
- Aggiornamenti sicurezza
- Supporto clienti
- Marketing (solo con consenso)
5. Base Giuridica del Trattamento
| Finalità | Base Giuridica | Riferimento GDPR |
|---|---|---|
| Erogazione servizio | Esecuzione contratto | Art. 6(1)(b) |
| Sicurezza sistema | Interesse legittimo | Art. 6(1)(f) |
| Compliance legale | Obbligo normativo | Art. 6(1)(c) |
| Marketing | Consenso esplicito | Art. 6(1)(a) |
| Miglioramento servizio | Interesse legittimo | Art. 6(1)(f) |
6. Condivisione Dati
6.1 Condivisioni Necessarie
- Provider IA: OpenAI, Google (Gemini), Anthropic (solo per elaborazione testi, dati anonimizzati)
- Hosting cloud: per backup e disponibilità servizio (dati criptati)
- Autorità competenti: solo su richiesta legale o ordine giudiziario
- Fornitori servizi: solo per supporto tecnico necessario (sotto accordo NDA)
6.2 Multi-tenancy
I dati dei clienti sono logicamente separati nell'architettura multi-tenant. Ogni cliente accede esclusivamente ai propri documenti e conversazioni.
7. Conservazione Dati
| Tipologia Dato | Periodo Conservazione | Motivo |
|---|---|---|
| Account utente attivo | Durata contratto + 2 anni | Erogazione servizio |
| Documenti caricati | Durata contratto + 1 anno | Supporto tecnico |
| Log conversazioni | 12 mesi | Miglioramento IA |
| Log sicurezza | 6 mesi | Sicurezza sistema |
| Backup | 30 giorni | Disaster recovery |
| Account cancellato | 30 giorni (soft delete) | Recupero errori |
8. I Tuoi Diritti (GDPR)
Diritto di Accesso
Ottenere conferma del trattamento e accesso ai tuoi dati personali.
Diritto di Rettifica
Correggere dati inesatti o incompleti tramite il tuo profilo utente.
Diritto alla Cancellazione
Eliminazione completa del tuo account e dati associati.
Diritto di Limitazione
Sospendere il trattamento per motivi specifici.
Diritto di Portabilità
Esportare i tuoi dati in formato leggibile (JSON/CSV).
Diritto di Opposizione
Opporti al trattamento basato su interesse legittimo.
9. Misure di Sicurezza
Crittografia
Dati criptati in transito (TLS 1.3) e a riposo (AES-256)Autenticazione
Password sicure, sessioni limitate, logout automaticoInfrastructure
Server sicuri, backup automatici, monitoraggio 24/79.1 Misure Tecniche
- Firewall e sistemi di intrusion detection
- Rate limiting per prevenire attacchi DDoS
- Isolamento logico dei dati per cliente (multi-tenancy)
- Audit trail completo di tutte le operazioni
9.2 Misure Organizzative
- Accesso ai dati solo per personale autorizzato
- Formazione periodica su sicurezza e privacy
- Procedure di incident response
- Revisione periodica delle misure di sicurezza
11. Elaborazione con Intelligenza Artificiale
11.1 Provider IA Utilizzati
- OpenAI (ChatGPT): Elaborazione linguaggio naturale
- Google Gemini: Analisi documenti e embeddings
- Anthropic Claude: Generazione risposte complesse
- Ollama (locale): Elaborazione on-premise quando disponibile
11.2 Protezioni Implementate
- Anonimizzazione del contenuto quando possibile
- Rimozione di dati identificativi prima dell'invio ai provider IA
- Classificazione documenti (public/internal/private)
- Opzione self-hosted per massima privacy (Ollama)
11.3 I Tuoi Diritti Specifici
- Non profilazione: Non creiamo profili automatizzati per decisioni significative
- Revisione umana: Puoi richiedere revisione umana delle risposte IA
- Opt-out IA: Puoi limitare l'elaborazione IA sui tuoi documenti
12. Trasferimenti Internazionali
12.1 Paesi di Destinazione
- Stati Uniti: OpenAI, Google (protetti da adequacy decision)
- Unione Europea: Server principali e backup
- Regno Unito: Provider cloud (adequacy decision)
12.2 Garanzie Adeguate
- Standard Contractual Clauses (SCC) della Commissione Europea
- Certificazioni di sicurezza dei provider (SOC 2, ISO 27001)
- Data Processing Agreements (DPA) con tutti i fornitori
- Valutazione del rischio paese per paese
13. Protezione Minori
Il nostro servizio non è destinato a minori di 18 anni. Se scopriamo di aver raccolto dati di minori, li cancelleremo immediatamente. Se sei genitore/tutore e credi che tuo figlio abbia fornito dati personali, contattaci subito.
14. Modifiche alla Privacy Policy
Ci riserviamo il diritto di aggiornare questa Privacy Policy per riflettere:
- Modifiche normative
- Nuove funzionalità del servizio
- Miglioramenti della sicurezza
- Feedback degli utenti
15. Contatti per Privacy
Data Protection Officer
Email: [email protected]
Risposta entro: 30 giorni
Orari: Lun-Ven 9:00-17:00
Autorità di Controllo
Garante Privacy Italia
Piazza Venezia, 11 - 00187 Roma
www.garanteprivacy.it
Documento aggiornato il 30 novembre 2025
Versione 1.0 - Conforme a GDPR (UE) 2016/679