Informativa GDPR · AI Act

Privacy Policy

Ultimo aggiornamento: 24 giugno 2026 · Versione 1.0

Informativa resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 («GDPR»), del D.Lgs. 196/2003 («Codice Privacy») come modificato dal D.Lgs. 101/2018, e degli artt. 13 e 50 del Regolamento (UE) 2024/1689 («AI Act»).

La presente informativa descrive in modo trasparente come trattiamo i dati personali del Cliente, del Caro e degli altri soggetti coinvolti nell'erogazione del servizio professionale CiaoAnna.

Il Servizio si avvale di sistemi di intelligenza artificiale generativa e comporta la trascrizione e l'analisi automatica di conversazioni telefoniche con persone potenzialmente fragili. Per la sensibilità del trattamento abbiamo dedicato sezioni autonome ai §§ 8 (categorie particolari di dati), 11 (Anna come sistema di IA), 12 (conformità AI Act), 13 (decisioni automatizzate) e 20 (DPIA): se ne raccomanda la lettura prioritaria.

1. Titolare del trattamento

Il Titolare del trattamento è Matteo Tavecchio, libero professionista, in proprio. Non è stato designato un Responsabile della Protezione dei Dati (DPO/RPD) in quanto non ricorrono le condizioni di cui all'art. 37 GDPR (l'attività principale non consiste in trattamenti che richiedono il monitoraggio regolare e sistematico su larga scala, e non è svolta da autorità pubblica). Il Titolare valuta periodicamente la sussistenza dell'obbligo e provvederà alla designazione qualora il volume o la natura dei trattamenti la rendano necessaria.

Matteo Tavecchio — Libero professionista

P.IVA 14771150969 — C.F. TVCMTT01C24F205W

Sede: Via Filippo Corridoni 8, 20122 Milano (MI)

Email: info.ciaoanna@gmail.com

PEC: mtavecchio@pec.it

2. Definizioni

Salvo diversa indicazione, i termini utilizzati nella presente informativa assumono il significato a essi attribuito dall'art. 4 GDPR. In particolare:

  • Dato personale: qualsiasi informazione riguardante una persona fisica identificata o identificabile (art. 4, n. 1, GDPR).
  • Trattamento: qualsiasi operazione compiuta sui dati personali (raccolta, registrazione, organizzazione, conservazione, consultazione, modifica, comunicazione, cancellazione, ecc.).
  • Interessato: la persona fisica cui si riferiscono i dati personali (es. Cliente, Caro, terzi citati).
  • Titolare: la persona fisica o giuridica che determina finalità e mezzi del trattamento (qui: Matteo Tavecchio).
  • Responsabile: la persona fisica o giuridica che tratta dati personali per conto del Titolare (qui: i Fornitori Terzi al §15).
  • Categorie particolari di dati: i dati di cui all'art. 9 GDPR (salute, opinioni politiche, convinzioni religiose, vita sessuale, ecc.).
  • Anna, Servizio, Cliente, Caro, Output di Anna, Fornitori Terzi: come definiti nei Termini di Servizio.
  • AI Act: il Regolamento (UE) 2024/1689 del 13 giugno 2024.
  • DPF: EU-US Data Privacy Framework (Decisione di adeguatezza 2023/1795/UE).
  • SCC: Clausole Contrattuali Standard ex Decisione 2021/914/UE.

3. Categorie di interessati

Il trattamento riguarda le seguenti categorie di interessati:

  • Cliente: persona fisica titolare dell'account che fruisce del Servizio direttamente o nell'interesse di un familiare;
  • Caro: persona fisica destinataria delle conversazioni con Anna, indicata dal Cliente;
  • Terzi citati nelle conversazioni: persone fisiche menzionate spontaneamente dal Caro durante le chiamate (familiari, amici, vicini, operatori sanitari, conoscenti);
  • Visitatori del Sito: persone fisiche che navigano sul Sito senza essere registrate come Clienti.

4. Dati personali trattati

Trattiamo le seguenti categorie di dati personali:

A. Dati del Cliente (titolare dell'account)

  • Email, hash della password, nome, cognome, numero di telefono;
  • Dati di pagamento (gestiti direttamente da Stripe; il Titolare conserva soltanto identificatori tecnici e gli ultimi 4 caratteri della carta, oltre alla descrizione del metodo e all'esito);
  • Log di accesso al Servizio (timestamp, indirizzo IP, user-agent, eventi rilevanti);
  • Eventuali comunicazioni intercorse con il Titolare (email, ticket di supporto);
  • Preferenze di servizio e di notifica (toggle alert, scelte di programmazione).

B. Dati del Caro (destinatario delle chiamate)

  • Nome, età, città, numero di telefono;
  • Informazioni di contesto familiare e personale fornite dal Cliente in fase di configurazione (interessi, abitudini, parenti, eventi significativi, peculiarità relazionali);
  • Trascrizioni testuali delle conversazioni telefoniche con Anna;
  • Memoria conversazionale automatica: estratti e sintesi delle conversazioni che permettono ad Anna di mantenere continuità di memoria nel tempo;
  • Mental Report periodici (sintesi statistiche e narrative delle conversazioni, ove l'add-on è attivato);
  • Eventi rilevati dai sistemi automatici di allerta (riconoscimento di parole-chiave critiche).

C. Dati tecnici e di funzionamento

  • Metadati delle chiamate telefoniche (orario, durata, esito, eventuale codice di errore);
  • Cookie tecnici e di sessione necessari al funzionamento dell'area riservata;
  • Statistiche aggregate di utilizzo del Servizio (minuti consumati, frequenza chiamate).

Non registriamo né conserviamo l'audio originaledelle telefonate. L'audio transita in tempo reale presso i Fornitori Terzi di telefonia e modello vocale necessari a far funzionare la conversazione, ma non viene archiviato sui sistemi del Titolare: dell'intera conversazione rimane esclusivamente la trascrizione testuale, che può comunque per sua natura contenere dati personali del Caro e di terzi (vedi §5 e §8).

5. Dati relativi a terzi citati nelle conversazioni

Durante le conversazioni con Anna, il Caro può spontaneamente menzionare persone terze (familiari, amici, vicini, operatori sanitari, conoscenti) e fornire incidentalmente informazioni che le riguardano. Tali informazioni vengono incluse nelle trascrizioni e possono entrare a far parte della memoria conversazionale di Anna.

Il Titolare tratta tali dati di terzi in base al legittimo interesse del Cliente e del Titolare a erogare correttamente il Servizio professionale richiesto (art. 6.1.f GDPR), avendo effettuato il bilanciamento d'interessi(LIA — Legitimate Interest Assessment) e avendo riscontrato che: (i) il trattamento è strettamente necessario per la finalità; (ii) i terzi non subiscono un pregiudizio significativo dato che non si effettua alcuna profilazione né si esegue alcuna comunicazione esterna autonoma; (iii) il trattamento è limitato al minimo necessario e i dati sono protetti dalle misure di sicurezza al §18.

I terzi citati conservano comunque tutti i diritti GDPR (vedi §21), compreso il diritto di opposizione al trattamento per motivi legittimi: per esercitarli è sufficiente contattare il Titolare. Il Cliente, in qualità di referente del rapporto, si impegna a non sollecitare attivamente il Caro a riferire informazioni sensibili relative a terzi e a tenere indenne il Titolare da eventuali pretese di terzi, ai sensi del §20 dei Termini di Servizio.

6. Fonti dei dati

I dati personali sono raccolti: (a) direttamente dall'interessato quando il Cliente compila i moduli di registrazione, configurazione del profilo del Caro e pagamento; (b) indirettamente, presso il Cliente quando questi fornisce i dati del Caro o di terzi citati nelle conversazioni (ai sensi dell'art. 14 GDPR, l'interessato non Cliente è informato del trattamento tramite la presente Privacy Policy e tramite l'obbligo di informazione assunto dal Cliente ex §7 dei Termini di Servizio); (c) generati automaticamente dal Servizio nel corso delle chiamate e dell'uso del Sito (trascrizioni, memoria conversazionale, log, metadati, Mental Report).

7. Base giuridica del trattamento

  • Esecuzione del contratto (art. 6.1.b GDPR): per la fornitura del servizio professionale richiesto, ivi compresa la configurazione di Anna, l'effettuazione delle chiamate al Caro, la trascrizione e l'analisi delle conversazioni, la produzione dei Mental Report, l'invio di notifiche di servizio.
  • Obblighi di legge (art. 6.1.c GDPR): per la fatturazione, la conservazione dei documenti fiscali (DPR 633/1972, DPR 600/1973, Codice Civile), gli adempimenti tributari e contributivi, l'eventuale rilascio di informazioni ad autorità competenti su loro richiesta motivata.
  • Legittimo interesse (art. 6.1.f GDPR): per la sicurezza dei sistemi (log di accesso, prevenzione abusi, antifrode), per il miglioramento tecnico del Servizio, per il trattamento dei dati di terzi citati nelle conversazioni nei limiti di cui al §5, per la tutela dei diritti del Titolare in eventuali contenziosi (storage di evidenze).
  • Consenso esplicito (art. 9.2.a GDPR): per il trattamento di eventuali categorie particolari di dati personali contenute nelle conversazioni del Caro con Anna (vedi §8).

8. Categorie particolari di dati (art. 9 GDPR)

Avvertenza importante.

Le conversazioni del Caro con Anna sono libere, spontanee e per loro natura non controllabili dal Titolare: pertanto possono incidentalmente contenere dati appartenenti alle «categorie particolari» di cui all'art. 9 GDPR, ad esempio riferimenti allo stato di salute, all'orientamento religioso o politico, all'origine etnica, alla vita personale e relazionale del Caro o di terzi.

Per consentire il funzionamento del Servizio — che si fonda proprio sulla possibilità di ascoltare il Caro con naturalezza — è necessario il consenso esplicito del Cliente al trattamento di tali dati, ai sensi dell'art. 9.2.a GDPR. Tale consenso viene richiesto al momento dell'adesione, congiuntamente all'accettazione della presente Privacy Policy e dei Termini di Servizio, con apposita spunta nel modulo di registrazione, ed è registrato con timestamp e versione dell'informativa accettata.

Il Cliente, accettando l'informativa, dichiara di aver informato il Caro della trascrizione e dell'analisi delle conversazioni e di averne il consenso, ove tale consenso sia richiesto in funzione delle capacità di autodeterminazione del Caro stesso.

Il consenso al trattamento di categorie particolari di dati può essere revocato in qualsiasi momento dall'area riservata o scrivendo all'indirizzo email del Titolare. La revoca comporta la cessazione del trattamento per il futuro: in caso di revoca, il Servizio non potrà più essere erogato regolarmente e l'incarico professionale si intenderà risolto, ferma la liceità del trattamento svolto fino al momento della revoca, ai sensi dell'art. 7.3 GDPR.

9. Finalità del trattamento

  • Erogazione del servizio: configurazione di Anna, esecuzione delle chiamate, trascrizione e analisi delle conversazioni, generazione dei Mental Report.
  • Continuità della memoria conversazionale: aggiornamento del profilo del Caro nel tempo, per consentire ad Anna di ricordare informazioni rilevanti tra una chiamata e l'altra.
  • Notifiche di servizio: invio di email e SMS relativi ad eventi rilevanti del rapporto (pagamenti, scadenze, eventuali segnalazioni automatiche di Anna, comunicazioni di servizio).
  • Fatturazione e adempimenti fiscali: emissione e conservazione delle fatture, adempimenti contributivi e tributari.
  • Miglioramento qualitativo del Servizio: analisi tecnica anonimizzata di eventi e log per prevenire malfunzionamenti, ottimizzare i prompt di sistema di Anna, perfezionare la configurazione dei modelli.
  • Sicurezza dei sistemi: monitoraggio antifrode, log di accesso, prevenzione di abusi, identificazione di tentativi di compromissione.
  • Esercizio o difesa di un diritto in sede giudiziaria: conservazione di evidenze utili in caso di contenzioso con il Cliente o con terzi.
  • Adempimenti normativi sopravvenuti: in particolare ai sensi dell'AI Act (es. logging tecnico richiesto per il monitoraggio della conformità).

Il Titolare non vende a terzi i dati raccolti, non li cede per finalità di marketing di terze parti, non effettua profilazione automatizzata con effetti giuridici (vedi §13) e non utilizza i dati per addestrare modelli di intelligenza artificiale di propria titolarità o di terzi (vedi §11).

10. Natura del conferimento dei dati

Il conferimento dei dati personali del Cliente e del Caro è facoltativo, ma il loro mancato conferimento — in particolare con riguardo a email, numero di telefono, dati del Caro e consenso al trattamento di categorie particolari di dati — comporta l'impossibilità di erogare il Servizio. Il conferimento dei dati di pagamento è necessario al fine di attivare il Servizio dopo il periodo di prova gratuito.

11. Anna come sistema di IA generativa

Anna è un sistema di intelligenza artificiale generativa. Le risposte vocali, le sintesi e i Mental Report sono prodotti automaticamente attraverso modelli linguistici di grandi dimensioni e modelli di sintesi vocale forniti dai Fornitori Terzi indicati al §15.

Gli Output di Anna sono il risultato di elaborazioni probabilistiche e possono contenere errori, omissioni, «allucinazioni» (informazioni inventate dal modello), interpretazioni inesatte, contraddizioni, anche con riferimento a dati personali del Caro o di terzi. Il Titolare non è in grado di garantire l'esattezza degli Output del sistema. In conseguenza di ciò:

  • le sintesi e i Mental Report devono essere considerati strumenti puramente informativi e non rappresentazioni fedeli o probatorie dello stato del Caro;
  • il Caro, il Cliente e i terzi citati hanno comunque diritto, ai sensi dell'art. 16 GDPR, di richiedere la rettifica di dati personali inesatti contenuti nelle trascrizioni o nei report, contattando il Titolare;
  • il Titolare adotta ragionevoli misure di mitigazione (configurazione conservativa dei modelli, prompt vincolanti, filtri tematici, monitoraggio periodico) ma non può eliminare integralmente il rischio di inesattezze.

I dati personali raccolti durante l'erogazione del Servizio non sono utilizzati per addestrare modelli di intelligenza artificiale del Titolare. I Fornitori Terzi (in particolare xAI) trattano i dati esclusivamente per fornire la risposta in tempo reale, secondo gli accordi di trattamento dati in essere e secondo le rispettive informative; il Titolare verifica periodicamente che tali fornitori dichiarino di non utilizzare i dati delle chiamate API a fini di training, e in caso di variazione provvederà ad aggiornare la presente informativa e a richiedere nuovamente il consenso del Cliente.

12. Conformità all'AI Act (Reg. UE 2024/1689)

Ai sensi dell'art. 50 dell'AI Act, il Titolare informa che Anna è un sistema di intelligenza artificiale destinato a interagire direttamente con persone fisiche. Il Caro è quindi soggetto a interazione con un sistema artificiale, e di tale circostanza ha diritto di essere informato. L'informazione è veicolata: (a) dalla presente Privacy Policy e dai Termini di Servizio accettati dal Cliente; (b) dall'obbligo contrattuale del Cliente di informare il Caro; (c) dalla progettazione di Anna stessa, che dichiara la propria natura artificiale qualora il Caro lo chieda espressamente.

Il Titolare classifica Anna come sistema di IA per scopi conversazionali e di compagnia, soggetto agli obblighi di trasparenza dell'art. 50 dell'AI Act, ma non qualificabile come sistema ad alto rischio ai sensi dell'art. 6 e degli Allegati II-III dell'AI Act, non rientrando nei casi d'uso ivi elencati né essendo componente di sicurezza di prodotti regolati dalla normativa UE armonizzata.

Il Titolare garantisce che il sistema non integra alcuna delle pratiche vietate dall'art. 5 dell'AI Act, in particolare: non utilizza tecniche subliminali o manipolative al di là della consapevolezza della persona; non sfrutta vulnerabilità dovute all'età, alla disabilità o alle condizioni socio-economiche del Caro al fine di distorcerne il comportamento in modo lesivo; non effettua «social scoring» né categorizzazione biometrica per finalità vietate; non valuta o predice il rischio di reato.

I Mental Report e gli altri Output testuali generati automaticamente da Anna sono contenuti prodotti da intelligenza artificiale e in quanto tali sono identificabili come tali nel contesto del Servizio, conformemente all'art. 50, par. 4, dell'AI Act.

Il Titolare monitora l'evoluzione normativa europea sull'IA e aggiornerà la presente informativa in caso di modifiche rilevanti, ivi compresa l'eventuale necessità di valutazione d'impatto sui diritti fondamentali (FRIA) ex art. 27 AI Act qualora tale obbligo si renda applicabile, e di registrazione del sistema nella banca dati UE ex art. 71 AI Act qualora ricorrano i presupposti.

13. Decisioni automatizzate e profilazione

Il Titolare non assume nei confronti del Cliente o del Caro decisioni automatizzate produttive di effetti giuridici o che incidano significativamente sulla loro persona, ai sensi dell'art. 22 GDPR.

Il Servizio comporta alcune elaborazioni automatiche di natura tecnica: la generazione delle risposte di Anna, la sintesi delle conversazioni in Mental Report, l'individuazione automatica per parole-chiave di eventuali segnalazioni emotive o di rischio («alert») con conseguente invio di notifiche via SMS o email al Cliente, la sospensione automatica del Servizio al raggiungimento del limite mensile di minuti, la sospensione automatica in caso di mancato pagamento. Tali elaborazioni hanno finalità esclusivamente informativa, tecnica o gestionale, non determinano l'accesso, la modifica o la cessazione del Servizio in modo discriminatorio o opinabile, e non incidono in alcun modo su diritti, obblighi o status giuridici del Cliente o del Caro.

Le segnalazioni automatiche possono dare luogo a falsi positivi e falsi negativi, sono dichiaratamente inaffidabili come strumento di monitoraggio sanitario o di sicurezza (vedi §18 dei Termini di Servizio), e non sostituiscono in alcun modo l'intervento umano. Il Cliente conserva la piena autonomia di valutazione e di azione rispetto alle informazioni ricevute.

14. Destinatari e categorie di destinatari

I dati personali possono essere comunicati o resi accessibili alle seguenti categorie di destinatari, nei limiti strettamente necessari alle finalità di cui al §9:

  • Fornitori Terzi che operano come Responsabili del trattamento ex art. 28 GDPR, indicati al §15;
  • Consulenti professionali del Titolare (commercialista, eventuale legale) limitatamente ai dati necessari (es. dati di fatturazione per il commercialista), in qualità di Responsabili o Titolari autonomi;
  • Autorità competenti (Autorità Giudiziaria, Garante Privacy, Guardia di Finanza, Agenzia delle Entrate, autorità di vigilanza UE sull'IA), su richiesta motivata e nei casi previsti dalla legge;
  • Cessionari in caso di cessione d'azienda o di ramo d'azienda, come previsto al §22 dei Termini di Servizio, fermi gli obblighi di informativa e di garanzie di continuità.

Il Titolare non diffonde i dati personali e non li comunica ad altri soggetti al di fuori delle categorie sopra elencate.

15. Responsabili esterni del trattamento

Per l'erogazione del Servizio, il Titolare si avvale dei seguenti fornitori che operano in qualità di Responsabili del trattamento ai sensi dell'art. 28 GDPR (salvo Stripe, che opera in parte come Titolare autonomo per le finalità di conformità antifrode/antiriciclaggio), ciascuno limitatamente alle finalità qui descritte e vincolato da appositi Data Processing Addendum o accordi equivalenti:

FornitoreRuolo e datiSede / Garanzia
xAI Corp.Modello linguistico e vocale realtime
Dati: Audio in tempo reale e trascrizioni delle conversazioni
USA
SCC + misure tecniche supplementari
OpenAI, L.L.C.Plugin SDK (compatibilità protocollare)
Dati: Dati di xAI in transito (no archiviazione lato OpenAI)
USA
SCC
Telnyx LLCTelefonia voce e notifiche SMS
Dati: Numeri di telefono, metadati delle chiamate, contenuto degli SMS notificativi
USA
SCC + DPF
LiveKit, Inc.Orchestrazione audio realtime
Dati: Audio in tempo reale durante la chiamata (non archiviato)
USA (region UE attiva)
SCC + region UE
Supabase, Inc.Database utenti e autenticazione
Dati: Email, hash password, profilo Cliente, profilo Caro, trascrizioni, report
UE (hosting in Europa)
Hosting UE — no trasferimento
Railway Corp.Hosting del backend applicativo
Dati: Tutti i dati in transito attraverso il backend
USA
SCC
Vercel Inc.Hosting del sito web e dell'area riservata
Dati: Cookie di sessione, log di accesso
USA / UE (edge globale)
SCC + DPF
Resend, Inc.Invio email transazionali
Dati: Indirizzi email destinatari e contenuto delle comunicazioni
USA
SCC
Stripe Payments Europe Ltd.Pagamenti e fatturazione
Dati: Dati di pagamento, identità del titolare carta, importi
Irlanda (gruppo USA)
Titolare autonomo + SCC per gruppo USA
GoDaddy Operating Company LLCRegistrazione e gestione DNS del dominio
Dati: Esclusivamente routing del dominio (nessun dato utente)
USA
Nessun trattamento di dati utenti

L'elenco è soggetto a variazione: la versione aggiornata è sempre consultabile in questa pagina. Il Titolare si impegna a stipulare con ciascun fornitore i necessari accordi di trattamento dei dati (Data Processing Addendum) ai sensi dell'art. 28 GDPR, e a verificarne periodicamente l'affidabilità mediante revisione della documentazione di conformità (politiche di sicurezza, certificazioni, audit report ove disponibili).

16. Trasferimenti extra-UE

Alcuni dei fornitori indicati al §15 hanno sede o effettuano il trattamento al di fuori dello Spazio Economico Europeo (in particolare negli Stati Uniti d'America). Il trasferimento di dati personali verso tali Paesi avviene esclusivamente sulla base di una delle seguenti garanzie previste dal Capo V del GDPR:

  • Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea con Decisione di esecuzione 2021/914/UE del 4 giugno 2021;
  • EU-US Data Privacy Framework per i fornitori statunitensi certificati ai sensi della Decisione di adeguatezza 2023/1795/UE del 10 luglio 2023;
  • Misure tecniche supplementari a tutela del trasferimento (cifratura in transito tramite TLS 1.2+, controlli di accesso, minimizzazione dei dati trasferiti, pseudonimizzazione ove tecnicamente possibile).

L'interessato può richiedere copia delle garanzie applicabili scrivendo all'indirizzo email del Titolare. Il Titolare monitora la persistenza delle garanzie di adeguatezza, e in caso di sopravvenuta invalidazione (es. nuovo «Schrems») provvederà ad adeguare il trattamento e a informare gli interessati.

17. Periodi di conservazione

I dati personali sono conservati per il tempo strettamente necessario alle finalità per le quali sono stati raccolti, secondo i seguenti criteri:

Categoria di datiDurata di conservazione
Dati di account del ClienteDurata del rapporto + 3 mesi (grazia per riattivazione)
Profilo del CaroDurata del rapporto + 3 mesi
Trascrizioni conversazioni e memoria conversazionaleDurata del rapporto + 3 mesi
Mental Report (clinico e familiare)Durata del rapporto + 3 mesi
Log di accesso e sicurezza12 mesi
Registrazioni di consenso (consent log)Durata del rapporto + 10 anni (prova della liceità del trattamento)
Fatture e documenti fiscali10 anni (artt. 2220 c.c., 22 DPR 600/1973)
Backup tecnici di sicurezza90 giorni in rotazione
Evidenze in caso di contenziosoFino a conclusione del contenzioso + termine ordinario di prescrizione

Decorso il periodo di grazia di 3 mesi successivo alla cessazione del rapporto, i dati vengono cancellati o resi anonimi in modo irreversibile, fatti salvi quelli per cui sussiste un obbligo di legge di conservazione (in particolare i documenti fiscali e i log di consenso) o un legittimo interesse del Titolare alla conservazione (es. evidenze necessarie a difendere un diritto in sede giudiziaria). Il Cliente può richiedere in qualsiasi momento la cancellazione anticipata dei dati non soggetti ad obbligo di legge (vedi §21).

18. Misure tecniche e organizzative (TOMs)

Il Titolare adotta misure tecniche e organizzative adeguate a garantire un livello di sicurezza proporzionato al rischio, ai sensi degli artt. 24, 25 e 32 GDPR. In particolare:

Misure tecniche

  • Cifratura in transito: tutte le comunicazioni tra client, backend e Fornitori Terzi avvengono tramite TLS 1.2+;
  • Cifratura a riposo: i dati conservati sui database dei Fornitori Terzi sono cifrati a riposo secondo le rispettive politiche di sicurezza (AES-256 o equivalente);
  • Hash delle password: le password degli account sono conservate esclusivamente in forma di hash con algoritmi resistenti a brute force (bcrypt/argon2);
  • Controlli di accesso a livello applicativo: le policy di Row-Level Security su Supabase impediscono che un Cliente possa accedere ai dati di altri Clienti, anche in caso di errore nel codice applicativo;
  • Autenticazione: il Titolare ha attivo MFA sui propri account di amministrazione presso i Fornitori Terzi;
  • Minimizzazione: il sistema raccoglie esclusivamente i dati necessari alle finalità dichiarate;
  • Pseudonimizzazione: ove tecnicamente possibile (es. analytics, log diagnostici) i dati sono pseudonimizzati;
  • Backup: backup periodici cifrati e isolati con rotazione a 90 giorni;
  • Monitoraggio: log di accesso e di sicurezza, sistemi di rilevazione di anomalie sui pattern di traffico;
  • Aggiornamento: applicazione tempestiva di patch di sicurezza ai sistemi e alle dipendenze software.

Misure organizzative

  • Privacy by design e by default nello sviluppo di nuove funzionalità;
  • Selezione dei Fornitori Terzi sulla base di certificazioni internazionali (ISO 27001, SOC 2 Type II, PCI-DSS per Stripe);
  • Accordi di trattamento (DPA) sottoscritti con ciascun Fornitore Terzo;
  • Revisione periodica delle policy di sicurezza e dei Fornitori;
  • Procedura di gestione delle richieste degli interessati (artt. 15-22 GDPR) con presa in carico e risposta entro 30 giorni;
  • Procedura di gestione dei data breach (vedi §19);
  • Tenuta del Registro dei trattamenti ai sensi dell'art. 30 GDPR ove applicabile.

Nessun sistema informatico è totalmente immune da rischi. Il Titolare opera secondo il principio di accountability ex art. 5.2 GDPR e si impegna a documentare le scelte tecniche e organizzative adottate, rivedendole periodicamente in funzione dell'evoluzione tecnologica e del livello di rischio.

19. Violazioni dei dati (data breach)

In caso di violazione di dati personali (data breach) suscettibile di presentare un rischio per i diritti e le libertà degli interessati, il Titolare provvederà a:

  • Notificare il Garante per la protezione dei dati personali entro 72 ore dalla conoscenza della violazione, ai sensi dell'art. 33 GDPR, fornendo: natura della violazione, categorie e numero approssimativo di interessati coinvolti, categorie e numero approssimativo di dati coinvolti, conseguenze probabili, misure adottate o proposte per attenuare gli effetti;
  • Comunicare la violazione all'interessato, senza ingiustificato ritardo, qualora la violazione sia suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche, ai sensi dell'art. 34 GDPR, salvo i casi di esenzione ivi previsti (es. dati cifrati e illeggibili, misure successive di mitigazione, sforzo sproporzionato);
  • Documentare qualsiasi violazione, le sue conseguenze e i provvedimenti adottati, ai sensi dell'art. 33.5 GDPR.

Il Titolare ha definito una procedura interna di gestione degli incidenti che prevede la presa in carico immediata, la classificazione del livello di rischio, il coinvolgimento dei Fornitori Terzi interessati, l'analisi delle cause e l'adozione delle misure correttive.

20. Valutazione d'impatto (DPIA)

Il Titolare ha effettuato una valutazione d'impatto sulla protezione dei dati (DPIA — Data Protection Impact Assessment), ai sensi dell'art. 35 GDPR, con riferimento al trattamento delle conversazioni del Caro per il tramite di un sistema di intelligenza artificiale, in considerazione della possibile presenza di dati appartenenti a categorie particolari e della potenziale vulnerabilità del Caro stesso.

La DPIA ha identificato i seguenti principali rischi: (i) rischio di trattamento di dati art. 9 senza consenso esplicito (mitigato con il consenso esplicito richiesto in onboarding); (ii) rischio di trasferimento extra-UE (mitigato con SCC e DPF); (iii) rischio di inesattezza degli Output dei modelli di IA (mitigato con configurazione conservativa, prompt vincolanti, diritto di rettifica); (iv) rischio di accesso non autorizzato (mitigato con TOMs ex §18); (v) rischio di profilazione inopinata (mitigato con l'assenza di profilazione con effetti giuridici ex §13).

La DPIA è soggetta a revisione periodica e a riesame in caso di modifiche significative del trattamento o del quadro normativo. Copia sintetica della DPIA può essere richiesta dall'interessato per finalità di trasparenza, fatta salva la tutela dell'informativa riservata su misure di sicurezza specifiche.

21. Diritti dell'interessato

Ai sensi degli articoli 15-22 del GDPR, l'interessato — Cliente, Caro o terzo eventualmente citato — ha diritto in ogni momento di:

  • Accesso (art. 15): ottenere conferma che sia in corso un trattamento e ricevere copia dei dati che lo riguardano, oltre alle informazioni di cui all'art. 15;
  • Rettifica (art. 16): aggiornare o correggere dati inesatti o incompleti, anche presenti nelle trascrizioni o nei Mental Report generati da Anna;
  • Cancellazione (art. 17, «diritto all'oblio»): ottenere la cancellazione dei dati, salvo eccezioni previste dalla legge (es. obblighi fiscali);
  • Limitazione (art. 18): ottenere la limitazione del trattamento in specifiche circostanze;
  • Portabilità (art. 20): ricevere i dati in formato strutturato, di uso comune e leggibile da dispositivo automatico, e trasmetterli ad altro titolare, ove tecnicamente possibile;
  • Opposizione (art. 21): opporsi al trattamento fondato su legittimo interesse, per motivi connessi alla propria situazione particolare;
  • Diritto di non essere sottoposto a decisioni automatizzate (art. 22): nei limiti di applicabilità descritti al §13;
  • Revoca del consenso (art. 7.3): revocare in ogni momento il consenso al trattamento di categorie particolari di dati, senza pregiudizio per la liceità del trattamento svolto fino a quel momento.

Per esercitare i propri diritti è sufficiente scrivere ainfo.ciaoanna@gmail.com, indicando nell'oggetto «Esercizio diritti privacy». Il Titolare risponderà senza ritardo e comunque entro 30 giorni dalla ricezione della richiesta, ai sensi dell'art. 12.3 GDPR, prorogabili di ulteriori 60 giorni in caso di richieste particolarmente complesse.

Il Titolare può richiedere informazioni aggiuntive per verificare l'identità del richiedente, al fine di evitare la divulgazione di dati a soggetti non legittimati. L'esercizio dei diritti è gratuito; qualora le richieste siano manifestamente infondate o eccessive, in particolare per il loro carattere ripetitivo, il Titolare può addebitare un contributo spese ragionevole o rifiutare di soddisfarle, motivando la decisione.

22. Marketing e comunicazioni commerciali

Il Titolare non effettua attività di marketing direttonei confronti del Cliente, salvo l'invio di:

  • Comunicazioni di servizio connesse al rapporto contrattuale (informazioni su pagamenti, scadenze, sospensioni, modifiche dei Termini, comunicazioni di sicurezza), che hanno natura non-commerciale e non richiedono consenso;
  • Comunicazioni di soft spam ai sensi dell'art. 130, comma 4, del Codice Privacy (offerte di servizi analoghi al servizio già fornito), inviate solo al Cliente attivo o cessato da meno di 12 mesi, con possibilità di opt-out in ogni email.

Qualora in futuro il Titolare intenda introdurre attività di marketing su base diversa (newsletter, offerte di servizi nuovi, partner commerciali), provvederà ad acquisire preventivamente il consenso specifico e informato dell'interessato, ai sensi dell'art. 6.1.a GDPR, mediante apposito modulo di iscrizione separato.

24. Minori e persone fragili

Il Servizio è rivolto esclusivamente a persone maggiorenniche agiscono come Clienti. Il Titolare non raccoglie consapevolmente dati di minori sotto i 18 anni come Clienti. Qualora venga riscontrato che un account è stato creato da un minore, esso sarà disattivato e i dati saranno cancellati.

Il Caro destinatario delle conversazioni è generalmente una persona adulta o anziana, potenzialmente fragile. Il Cliente, in qualità di referente del rapporto, dichiara di aver informato il Caro della natura del Servizio e di averne ottenuto il consenso, ove tale consenso sia richiesto in funzione delle sue capacità di autodeterminazione, e di adottare ogni cautela necessaria a tutelarne dignità e benessere.

In caso contrario, il Cliente assume direttamente la responsabilità — anche nei confronti del Titolare e dei terzi — del rispetto dei diritti del Caro, del corretto inquadramento del trattamento e degli obblighi di manleva di cui al §20 dei Termini di Servizio.

25. Modifiche all'informativa

Il Titolare si riserva di modificare la presente informativa per adeguarla a variazioni normative (in particolare in adeguamento all'AI Act e ad eventuali interventi del Garante o del Comitato europeo per la protezione dei dati), tecniche od organizzative. La versione aggiornata sarà pubblicata in questa pagina, riportando la data di ultima modifica. In caso di variazioni sostanziali, il Titolare provvederà a darne comunicazione al Cliente via email e, ove necessario, a richiedere un rinnovato consenso.

26. Contatti e reclami

Per ogni questione relativa al trattamento dei dati personali, per esercitare i diritti di cui al §21 o per chiedere chiarimenti sulla presente informativa è possibile contattare il Titolare:

Matteo Tavecchio — Titolare del trattamento

Sede: Via Filippo Corridoni 8, 20122 Milano (MI)

P.IVA: 14771150969 — C.F.: TVCMTT01C24F205W

Email: info.ciaoanna@gmail.com

PEC: mtavecchio@pec.it

Resta in ogni caso impregiudicato il diritto dell'interessato di proporre reclamo al Garante per la protezione dei dati personali(Piazza Venezia, 11 — 00187 Roma — www.garanteprivacy.it), ai sensi dell'art. 77 GDPR, ovvero di adire l'Autorità giudiziaria ai sensi dell'art. 79 GDPR.

La presente informativa è coerente con i Termini di Servizio e ne costituisce parte integrante.