Accordo sul trattamento dei dati (DPA) — Innhova come Responsabile del trattamento per la piattaforma PrivacyGate (PDF)
Questa informativa descrive come Innhova tratta i dati personali in qualità di Titolare del trattamento nell'ambito della fornitura, promozione e gestione commerciale del servizio software-as-a-service "PrivacyGate" (di seguito, il "Servizio"), ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 ("GDPR").
Attenzione — ambito di questa informativa: questa pagina riguarda esclusivamente i dati personali trattati da Innhova in qualità di Titolare (visitatori del sito, richiedenti contatto/demo, referenti amministrativi dei clienti, account dello staff che accede al Servizio). Non riguarda i dati degli interessati finali (es. clienti, dipendenti, utenti) di ciascuna organizzazione cliente: per quei trattamenti Innhova opera come Responsabile del trattamento ai sensi di un accordo dedicato (art. 28 GDPR) sottoscritto con ciascun cliente, e l'informativa applicabile a quegli interessati è quella pubblicata autonomamente da ogni singola organizzazione cliente all'interno della propria istanza del Servizio.
1Titolare del trattamento
Innhova di R.M. (ditta individuale)
Sede legale: Via Padule 54, 07024 La Maddalena (SS)
P.IVA 02541710907
Email per la privacy: privacy@innhova.com
2Responsabile della Protezione dei Dati (DPO)
Innhova non ha designato un Responsabile della protezione dei dati, perché non ricorrono i presupposti dell'art. 37 GDPR. Per ogni richiesta sul trattamento dei dati personali puoi scrivere a privacy@innhova.com.
3Categorie di dati personali trattati
- Dati di navigazione: indirizzo IP, tipo di browser, pagine visitate, data e ora di accesso, raccolti automaticamente durante la normale navigazione del sito.
- Dati forniti volontariamente: nome, cognome, email, azienda, numero di telefono, indicati tramite moduli di contatto, richiesta di demo o richiesta di attivazione del Servizio.
- Dati account dello staff: nome, email e ruolo delle persone che ciascun cliente registra come utenti del Servizio (es. DPO, responsabile, incaricato), necessari per consentirne l'accesso e l'operatività.
- Dati di fatturazione: dati anagrafici e fiscali del cliente necessari alla gestione amministrativa e contabile del rapporto contrattuale.
4Finalità e basi giuridiche del trattamento
| Finalità | Base giuridica |
|---|---|
| Erogazione del Servizio ed esecuzione del contratto con il cliente | Esecuzione di un contratto (art. 6.1.b GDPR) |
| Gestione di richieste di contatto, informazioni o demo del Servizio | Misure precontrattuali su richiesta dell'interessato (art. 6.1.b GDPR) |
| Adempimenti fiscali, contabili e amministrativi | Obbligo legale (art. 6.1.c GDPR) |
| Sicurezza dei sistemi informativi e prevenzione di accessi non autorizzati | Legittimo interesse del Titolare (art. 6.1.f GDPR) |
| Statistiche aggregate e anonime di utilizzo del sito | Legittimo interesse del Titolare (art. 6.1.f GDPR) |
| Invio di comunicazioni informative o commerciali sul Servizio | Consenso dell'interessato (art. 6.1.a GDPR), revocabile in ogni momento |
5Natura del conferimento dei dati
Il conferimento dei dati necessari all'erogazione del Servizio e all'esecuzione del contratto è obbligatorio: il rifiuto comporta l'impossibilità di attivare o mantenere attivo il Servizio. Il conferimento dei dati per finalità di marketing è invece facoltativo e il relativo consenso può essere revocato in qualsiasi momento senza pregiudicare la liceità del trattamento svolto fino a quel momento.
6Destinatari dei dati
I dati possono essere comunicati, nei limiti strettamente necessari, a:
- fornitori di servizi di hosting e infrastruttura tecnica (es. Aruba Cloud), nominati Responsabili del trattamento ex art. 28 GDPR;
- fornitori di servizi di posta elettronica e comunicazione;
- consulenti fiscali, legali e amministrativi, per gli adempimenti di legge;
- autorità pubbliche, ove richiesto da un obbligo di legge.
I dati non sono in alcun caso venduti o comunicati a terzi per finalità di marketing di terze parti.
7Trasferimenti extra-UE
I dati sono ospitati presso Aruba S.p.A. (Aruba Cloud), nel data center di Arezzo (Italia), quindi nello Spazio Economico Europeo. Le copie di backup sono conservate anche presso Google (servizio Google Drive), su infrastrutture che possono trovarsi anche negli Stati Uniti. Prima del caricamento vengono cifrate con una chiave che Google non detiene, quindi Google non può leggerne il contenuto. Il trasferimento si fonda sulla decisione di adeguatezza della Commissione europea del 10 luglio 2023 (EU-US Data Privacy Framework, art. 45 GDPR), a cui Google LLC ha aderito. Le funzioni di intelligenza artificiale, se attivate dal cliente, possono comportare trasferimenti verso il fornitore scelto dal cliente (vedi il punto 12).
8Periodo di conservazione
- Dati account e di erogazione del Servizio: per tutta la durata del rapporto contrattuale, e successivamente per il termine di prescrizione ordinario e per gli obblighi fiscali (10 anni).
- Dati di richieste di contatto/demo non seguite da un contratto: 24 mesi dall'ultimo contatto.
- Dati di navigazione/log tecnici: 26 mesi.
- Dati trattati sulla base del consenso: fino a revoca del consenso stesso.
9Diritti dell'interessato
In qualità di interessato, hai diritto di chiedere in qualsiasi momento a Innhova, secondo le modalità e nei limiti previsti dalla vigente normativa: l'accesso ai tuoi dati personali (art. 15 GDPR), la loro rettifica (art. 16) o cancellazione (art. 17), la limitazione del trattamento nei casi previsti (art. 18), la portabilità dei dati (art. 20), nonché di opporti in qualsiasi momento al trattamento fondato sul legittimo interesse (art. 21) e di revocare il consenso eventualmente prestato, senza pregiudicare la liceità del trattamento basata sul consenso prestato prima della revoca. Le richieste possono essere inviate all'indirizzo email indicato al punto 1.
10Reclamo all'Autorità di controllo
Fermo restando ogni altro rimedio amministrativo o giurisdizionale, hai il diritto di proporre reclamo al Garante per la Protezione dei Dati Personali (www.gpdp.it) qualora ritenga che il trattamento dei tuoi dati personali violi la normativa vigente.
11Cookie
Il sito web istituzionale (www.privacygate.it) e l'applicazione del Servizio utilizzano esclusivamente cookie tecnici, necessari al funzionamento delle funzionalità essenziali (es. mantenimento della sessione di accesso), per i quali non è richiesto il consenso ai sensi dell'art. 122 del Codice Privacy e delle Linee guida del Garante del 10 giugno 2021. Non sono utilizzati cookie di profilazione né cookie di terze parti a fini statistici o pubblicitari.
L'elenco dei cookie effettivamente presenti sul sito è verificato con un registro cookie dedicato, mantenuto aggiornato con controlli periodici. Se in futuro venisse introdotto uno strumento che richiede il consenso (es. uno strumento di analisi statistica), un banner dedicato ne informerà i visitatori prima della sua attivazione, con la possibilità di scegliere le proprie preferenze per categoria e di modificarle in qualsiasi momento dal link «Gestisci cookie» nel piè di pagina del sito.
12Funzioni di intelligenza artificiale del Servizio
PrivacyGate offre funzioni facoltative di intelligenza artificiale (IA): la bozza di registri dei trattamenti e di valutazioni d'impatto a partire da una descrizione, e la classificazione delle email ricevute sulla casella dedicata all'esercizio dei diritti (spenta di default, con un'attivazione separata). Sono attivate, configurate e disattivabili in ogni momento dall'amministratore del cliente, che sceglie il fornitore di IA (Anthropic, OpenAI o Google) e ne inserisce la propria chiave di accesso; se non sono attivate, nessun dato viene inviato a fornitori di IA.
Dati trattati con l'IA. Quando una funzione è attiva, il Servizio invia al fornitore scelto dal cliente il solo testo necessario: per le bozze, la descrizione dell'organizzazione o del trattamento inserita dall'utente; per la classificazione delle email, oggetto e le prime righe del messaggio (fino a 1.500 caratteri), con indirizzi email, numeri di telefono, codici fiscali, IBAN, numeri e link oscurati e del mittente il solo dominio; i nomi propri e il testo libero non si possono oscurare del tutto. Le risposte dell'IA sono sempre proposte riviste da una persona: nessuna decisione con effetti giuridici è assunta in modo automatizzato.
Ruolo di Innhova. Tali dati sono dati dei clienti: Innhova li tratta in qualità di Responsabile del trattamento secondo il DPA e non li usa per addestrare modelli né per finalità proprie. Ogni chiamata al fornitore di IA è registrata nel registro eventi del cliente (finalità, fornitore, modello e dimensione dell'invio, non il contenuto). L'eventuale trasferimento di dati fuori dallo Spazio Economico Europeo dipende dal fornitore scelto dal cliente, che ne cura le garanzie (artt. 44-49 GDPR). Una pagina riassuntiva è disponibile su Trasparenza sulle funzioni di intelligenza artificiale.