Documento · Informativa privacy · v1.2

Informativa sul trattamento dei dati personali.

Ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR) e del D.lgs. 196/2003 come modificato dal D.lgs. 101/2018.

Due contesti diversi. Questa informativa distingue chiaramente due trattamenti: quello dei dati inseriti nel modulo di contatto di questo sito (§ 3–6) e quello dei materiali documentali che ci vengono affidati dopo la sottoscrizione di un contratto di servizio (§ 7–9), regolato da un accordo scritto separato che include un Data Processing Agreement ai sensi dell'art. 28 GDPR.

§ 1Titolare del trattamento

Il titolare del trattamento è:

Ragione sociale [Ragione sociale / Nome e cognome]
Sede [Via, CAP, Città]
P.IVA [Numero]
C.F. [Numero]
PEC [indirizzo@pec.it]
Email info@iaprofessionale.it

§ 2Data Protection Officer

Alla data della presente versione dell'informativa il titolare non ha nominato un Responsabile della protezione dei dati (DPO), non ricorrendo le condizioni previste dall'art. 37 del Regolamento (UE) 2016/679. Le richieste relative al trattamento dei dati personali possono essere rivolte direttamente al titolare tramite i recapiti indicati al § 1. Qualora, in seguito alla struttura e ai volumi di trattamento, si renda necessaria la nomina di un DPO, la presente informativa sarà tempestivamente aggiornata con i relativi recapiti.

§ 3Dati raccolti tramite il modulo di contatto

Attraverso il modulo pubblicato nella pagina iniziale raccogliamo:

  • nome e cognome;
  • ruolo o studio professionale;
  • indirizzo email;
  • professione di riferimento (selezione da elenco);
  • descrizione sintetica del lavoro (campo libero);
  • dichiarazione di operare nell’ambito della propria attività professionale, imprenditoriale o istituzionale (v. § 13);
  • flag di consenso opzionali (aggiornamenti periodici e informativa privacy).

Dopo l’invio, i dati sono trasferiti attraverso una connessione cifrata (HTTPS/TLS) dal server pubblico del sito al sistema interno di gestione delle relazioni con i richiedenti (CRM), ospitato su infrastruttura del titolare e non presso terzi. L’invio non transita da servizi di posta elettronica come flusso principale: la segnalazione via posta è utilizzata soltanto come canale di allerta tecnica in caso di indisponibilità temporanea del CRM (v. § 5).

Il server, per finalità tecniche di sicurezza e prevenzione degli abusi, tratta temporaneamente l’indirizzo IP e il timestamp del tentativo di invio: l’IP non è mai registrato in chiaro ma solo come hash unidirezionale combinato con la finestra temporale corrente (rate limit). Al termine della finestra il file di rate-limit viene sovrascritto naturalmente. Non viene registrato lo user-agent nei log applicativi. Il log tecnico di esito trasferimento contiene esclusivamente un identificatore pseudonimo dell’email (hash troncato con salt giornaliero) utile per correlare gli eventi entro la giornata, non l’email in chiaro.

Per prevenire invii automatici di massa il modulo utilizza controlli tecnici lato server (token firmato con scadenza temporale, verifica dell’origine della richiesta, filtri anti-bot). Questi controlli non richiedono cookie, non profilano il visitatore, non trasmettono dati a terzi e non rendono identificabile chi non ha compilato il modulo.

I log del web server (Apache/Nginx) del provider di hosting possono registrare separatamente indirizzo IP, user-agent, path richiesti secondo le politiche del provider indicato al § 5. Le durate di conservazione tecnica dei log sono quelle stabilite contrattualmente con detto provider e comunque non oltre quanto necessario alle finalità di sicurezza (v. § 6).

Sconsigliamo di inserire nel campo libero dati sanitari, giudiziari, dettagli riferibili a terzi identificabili o documenti riservati. In quella fase serve solo il perimetro del lavoro; il materiale operativo viene trasferito successivamente sul canale che concorderemo.

§ 4Finalità e basi giuridiche

I dati raccolti tramite il modulo sono trattati per le seguenti finalità:

  1. Rispondere alla richiesta e valutare il perimetro dell'eventuale incarico — base giuridica: esecuzione di misure precontrattuali su richiesta dell'interessato, art. 6.1.b GDPR;
  2. Invio di aggiornamenti periodici sui servizi, solo se hai selezionato l'apposito consenso opzionale — base giuridica: consenso, art. 6.1.a GDPR, revocabile in ogni momento senza pregiudizio della liceità dei trattamenti anteriori;
  3. Sicurezza del sistema e prevenzione di abusi (hash-IP con finestra temporale per rate limit, identificatore pseudonimo dell’email nei log di esito, token firmato con scadenza temporale contro invii automatici, filtri anti-bot, controllo Origin/Referer, filtri User-Agent verso pattern noti di strumenti di automazione) — base giuridica: legittimo interesse del titolare, art. 6.1.f GDPR. Il bilanciamento tiene conto della natura non intrusiva dei controlli, dell’assenza di profilazione e della necessità di proteggere l’infrastruttura contro invii massivi automatizzati.

§ 5Destinatari e infrastruttura dei dati del modulo

I dati inseriti nel modulo sono comunicati:

  • al titolare e ai suoi collaboratori interni autorizzati;
  • al fornitore di hosting del sito web pubblico HostGator (HostGator.com, LLC — gruppo Newfold Digital, Inc.), che agisce come Responsabile del trattamento limitatamente alla ricezione e al breve transito della richiesta sul server pubblico;
  • a consulenti (contabile, legale) qualora sia necessario per la gestione della relazione contrattuale, come Responsabili del trattamento o autonomi Titolari.

Il sistema di gestione delle relazioni con i richiedenti (CRM) è ospitato su infrastruttura del titolare ubicata in Italia e non è affidato a fornitori terzi. Il trasferimento del contenuto del modulo dal server pubblico al CRM avviene tramite connessione cifrata (HTTPS/TLS). In caso di indisponibilità temporanea del CRM la richiesta è conservata sul server pubblico in un file di attesa con accesso limitato al titolare, riprocessata appena il CRM torna raggiungibile, e può generare una notifica tecnica al titolare via posta elettronica (v. § 6 per i tempi di conservazione dei diversi supporti).

Il servizio di posta elettronica del titolare è utilizzato esclusivamente per la corrispondenza successiva con il richiedente (risposta orientativa entro un giorno lavorativo) e per eventuali notifiche tecniche interne. Il provider di posta, ove distinto dal provider di hosting, agisce come Responsabile del trattamento per i soli messaggi effettivamente scambiati.

Non condividiamo i dati con terzi per finalità di marketing. Il sito non utilizza strumenti di analisi comportamentale, profilazione, retargeting o social widget attivi.

§ 6Periodo di conservazione

I periodi di conservazione sono differenziati in base alla categoria dei dati e alla base giuridica del trattamento.

  • Richieste senza seguito (nessun preventivo, nessun incarico dopo la valutazione preliminare): fino a 6 mesi dall’ultima interazione, dopodiché i dati vengono cancellati o anonimizzati.
  • Preventivi e trattative in corso (primo contatto correlato a una proposta economica o trattativa aperta): fino a 12 mesi dall’ultimo scambio rilevante, salvo prosecuzione del rapporto.
  • Dati fiscali e contabili di incarichi conclusi con emissione di fattura: conservati per il periodo previsto dalla normativa (di regola 10 anni ex art. 2220 c.c. e art. 22 DPR 600/1973 per la documentazione contabile).
  • Materiali dell’incarico (documenti, fascicoli, elaborati trasferiti nell’esecuzione): conservati e cancellati secondo tempistiche e modalità dichiarate nell’accordo scritto specifico di cui al § 7.
  • Consenso al marketing: fino alla revoca, con conservazione della sola prova tecnica del consenso per esigenze di accountability (art. 5(2) e 7(1) GDPR).
  • File di attesa temporaneo (attivato solo in caso di indisponibilità temporanea del CRM): la richiesta è conservata sul server pubblico per il tempo strettamente necessario al riprocessamento e comunque non oltre 7 giorni, dopodiché la voce è cancellata dal file di attesa. L’esito finale (successo o cancellazione) è tracciato nel log tecnico secondo le durate qui indicate per la categoria di riferimento.
  • Log tecnici applicativi (esiti di trasferimento, eventi di sicurezza, contatori di rate-limit): conservati fino a 90 giorni, dopodiché rimossi.

§ 7Il servizio professionale — trattamento separato

Se dopo il primo contatto si perfeziona un incarico, il trattamento dei materiali che ci trasferirai (documenti, fascicoli, contratti, elaborati tecnici, dati aziendali) è regolato da un accordo scritto specifico comprensivo di:

  • descrizione delle attività di trattamento e delle finalità;
  • misure tecniche e organizzative applicate;
  • elenco dei sub-responsabili tecnologici allora attivi;
  • clausole di trasferimento extra-UE ove pertinenti;
  • tempi e modalità di restituzione o cancellazione dei materiali a fine incarico.

In tale contesto IA Professionale opera, di regola, come Responsabile del trattamento (art. 28 GDPR) rispetto ai dati di terzi ricompresi nei materiali, mentre il committente resta Titolare.

§ 8Uso di intelligenza artificiale generativa nell'esecuzione degli incarichi

Nell’esecuzione degli incarichi utilizziamo strumenti di intelligenza artificiale generativa forniti da provider terzi. Per ciascun fornitore e piano commerciale utilizzato, il ruolo privacy è qualificato caso per caso in base a chi determina finalità e mezzi delle singole operazioni. Il fornitore è nominato sub-responsabile del trattamento ai sensi dell’art. 28 GDPR soltanto per le operazioni effettivamente svolte per conto del committente-titolare e secondo istruzioni documentate; per operazioni autonome del fornitore (ad esempio prevenzione degli abusi, sicurezza generale della piattaforma, miglioramento del servizio secondo le condizioni sottoscritte) il fornitore può agire come titolare autonomo e non è nominato sub-responsabile per quelle operazioni.

Impegni operativi di IA Professionale nell’uso di questi strumenti, applicati come policy interna:

  • cifratura in transito (TLS) verso i provider e accessi con account nominativi e autenticazione a più fattori;
  • policy interna di minimizzazione: il materiale è minimizzato in funzione dell’incarico; ove possibile vengono trasmesse ai sistemi solo porzioni pseudonimizzate o depurate dei dati identificativi non funzionali all’analisi;
  • doppia filtratura per contesti a maggiore sensibilità: per porzioni particolarmente riservate (dati tecnici di sicurezza, informazioni sull’architettura, evidenze di conformità, materiali coperti da segreto professionale del committente) applichiamo pseudonimizzazione a monte e revisione manuale del contenuto trasmesso;
  • selezione di provider e piani commerciali che, secondo le condizioni contrattuali sottoscritte con essi, escludano di norma l’uso dei materiali inviati per l’addestramento dei modelli.

Condizioni dichiarate per singolo incarico. I fornitori concretamente impiegati, i piani commerciali sottoscritti, i relativi Data Processing Agreement con le Standard Contractual Clauses, le misure tecniche e organizzative applicate e la base di legittimità dei trasferimenti extra-UE (v. § 9) sono dichiarati puntualmente nell’accordo scritto specifico di cui al § 7. Alla data di ultimo aggiornamento della presente informativa (v. § 12) la categoria dei fornitori di intelligenza artificiale generativa impiegati comprende, in via indicativa e non esaustiva, provider statunitensi ed europei che offrono modelli linguistici di grandi dimensioni tramite API o piani commerciali dedicati.

Autorizzazione contrattuale ai sub-responsabili. Sottoscrivendo l’accordo di servizio, il committente autorizza contrattualmente ex art. 28(2) GDPR il ricorso ai sub-responsabili indicati puntualmente nell’accordo stesso (autorizzazione specifica) e, per l’eventuale inclusione di ulteriori sub-responsabili in corso di rapporto, con la modalità di autorizzazione generale prevista dalla stessa norma, con obbligo di preventiva comunicazione e diritto di opposizione motivata del committente entro il termine indicato nell’accordo.

I dati inseriti nel modulo di contatto non vengono trasmessi a strumenti di IA generativa: sono utilizzati esclusivamente per la valutazione preliminare della richiesta e per la risposta al richiedente.

§ 9Trasferimenti extra-UE

Alcuni fornitori tecnologici (provider di IA generativa, posta, hosting) possono avere sede o operare al di fuori dello Spazio Economico Europeo, tipicamente negli Stati Uniti. I trasferimenti avvengono sulla base di:

  • Decisione di adeguatezza UE-USA Data Privacy Framework del 10 luglio 2023, ove il provider vi abbia aderito;
  • Standard Contractual Clauses adottate dalla Commissione Europea con Decisione 2021/914, integrate ove necessario con misure supplementari;
  • valutazioni d'impatto sul trasferimento (Transfer Impact Assessment) documentate.

L'elenco dei fornitori attualmente in uso e la relativa base di trasferimento è disponibile su richiesta all'indirizzo indicato al § 11.

§ 10Diritti dell'interessato

Ai sensi degli artt. 15–22 GDPR, in ogni momento puoi:

  • accedere ai tuoi dati e ottenerne copia (art. 15);
  • richiederne la rettifica o l'aggiornamento (art. 16);
  • ottenere la cancellazione in assenza di obblighi di legge (art. 17);
  • ottenere la limitazione del trattamento (art. 18);
  • ricevere i dati in formato strutturato — portabilità (art. 20);
  • opporti al trattamento fondato sul legittimo interesse (art. 21);
  • revocare in ogni momento il consenso prestato, senza pregiudizio della liceità dei trattamenti anteriori.

§ 11Come esercitare i diritti

Le richieste possono essere inviate a info@iaprofessionale.it o alla PEC indicata al § 1. Rispondiamo senza ingiustificato ritardo e comunque entro un mese dalla ricezione della richiesta, ai sensi dell’art. 12(3) GDPR. Tale termine può essere prorogato di ulteriori due mesi se la complessità o il numero delle richieste lo rendono necessario; in caso di proroga te ne daremo comunicazione motivata entro un mese dalla ricezione.

Hai inoltre il diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it) o all'autorità di controllo del Paese di tua residenza abituale.

§ 12Modifiche

La presente informativa può essere aggiornata per adeguarla a modifiche normative, organizzative o dei fornitori. La versione vigente è sempre disponibile all'indirizzo iaprofessionale.it/privacy.html. Le modifiche sostanziali saranno notificate agli interessati contattabili.

Ultimo aggiornamento · [data] · v1.1