Privacy Policy della Piattaforma SaaS “OttavIA”
PRIVACY POLICY PIATTAFORMA SaaS “OttavIA” ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (“GDPR”)
Il titolare del trattamento dei dati personali è Bargriviek S.r.l. (C.F. e P.IVA 11516010961), con sede legale in Milano, Via Vincenzo Monti n. 8, CAP 20123 (di seguito il “Titolare”).
Per l’esercizio dei diritti previsti dalla normativa vigente o per qualsiasi chiarimento relativo al trattamento dei dati personali, l’interessata/o può contattare il Titolare ai seguenti recapiti dedicati:
Bargriviek S.r.l. ha effettuato le opportune valutazioni organizzative e legali e ha stabilito che non sussiste l’obbligo di nomina di un Responsabile della Protezione dei Dati (DPO/RPD) ai sensi dell’art. 37 GDPR. Le funzioni di presidio e gestione delle questioni privacy sono pertanto svolte direttamente dalla struttura aziendale del Titolare tramite i recapiti sopra indicati.
La presente informativa si applica a tutte le persone fisiche che accedono, si registrano e utilizzano i servizi della piattaforma web SaaS “OttavIA” (si seguito “OttavIA” o “Servizio”), sviluppata come ambiente di traduzione narrativa assistita con architettura human-in-the-loop, nel quale l’utente conserva il controllo decisionale ed editoriale sull’output finale.
Sono interessati dal trattamento:
Si precisa che le transazioni economiche relative alla sottoscrizione dei piani di abbonamento e all'acquisto dei pacchetti di crediti extra sono gestite tramite il modello Merchant of Record (MoR) da Lemon Squeezy LLC, il quale opera quale Titolare autonomo del trattamento per la vendita, l'incasso, la fatturazione diretta e gli obblighi legali e fiscali connessi.
Bargriviek S.r.l. non raccoglie né archivia i dati relativi agli strumenti di pagamento o le coordinate bancarie complete degli utenti.
Eventuali dati di terze persone fisiche contenuti nelle opere letterarie, nei testi sorgente o nei materiali narrativi caricati dall’utente (Input) non sono qualificabili quali dati personali trattati dal Titolare, stante l'impossibilità oggettiva di accertare la riferibilità delle figure descritte a persone fisiche viventi e identificate o identificabili. L'utente garantisce la titolarità dei contenuti e la legittimità del loro caricamento.
Bargriviek S.r.l. raccoglie e tratta le seguenti categorie di dati personali, diretti e indiretti, relativi agli utenti:
3.1 Dati identificativi e di contatto
In questo ambito vengono trattati:
3.2 Dati di autenticazione federata (OAuth 2.0)
Qualora l’utente scelga di registrarsi o accedere tramite autenticazione federata Google OAuth 2.0 (con Google Ireland che agisce quale Titolare Autonomo del trattamento), Bargriviek può ricevere:
3.3 Dati relativi al pagamento
Per le transazioni di acquisto Bargriviek S.r.l. si appoggia a Lemon Squeezy, LLC che agisce quale Merchant of Records e Titolare Autonomo del trattamento, e può ricevere da questi:
3.4 Dati di utilizzo, log tecnici e dati di navigazione
Nell’ambito dell’utilizzo della Piattaforma vengono trattati:
3.5 Dati del “Decision Trail” e tracciato delle attività redazionali
OttavIA registra un tracciato sintetico e strutturato delle scelte redazionali e operative dell’utente per ogni suo progetto al fine di consentire all’utente di utilizzare tale tracciato quale prova del suo apporto creativo al progetto.
Nel corso del rapporto contrattuale ogni Decision Trail è associato all’utente e al relativo progetto tramite un identificativo univoco dell’utente.
Al termine del rapporto, ogni Decision Trail riferibile all’utente viene conservato per 180 giorni, nell’eventualità di una riattivazione dell’account da parte dell’utente, e poi eliminato.
3.6 Dati relativi all’assistenza e ai feedback
Possono inoltre essere trattati:
3.7 Dati relativi a endorsement degli utenti
I dati personali trattati da Bargriviek S.r.l. sono raccolti principalmente presso l’interessata/o, tramite:
Ai sensi dell’art. 14 GDPR, si informa inoltre che alcuni dati possono essere raccolti indirettamente tramite soggetti terzi secondo le seguenti modalità :
Il trattamento dei dati personali viene effettuato per le finalità di seguito indicate, sulla base delle condizioni di liceità previste dall’art. 6 GDPR.
5.1 Registrazione, autenticazione ed erogazione dei servizi della Piattaforma
I dati sono trattati per:
Base giuridica: art. 6, par. 1, lett. b) GDPR (esecuzione di un contratto o di misure precontrattuali).
5.2 Assistenza tecnica, supporto clienti e gestione delle richieste
I dati sono trattati per:
Base giuridica: art. 6, par. 1, lett. b) GDPR (esecuzione del contratto o di misure precontrattuali).
5.3 Documentazione del “Decision Trail”, trasparenza del workflow e tutela del diritto d’autore
I dati sono trattati per registrare e conservare il tracciato delle scelte redazionali e decisionali effettuate dall’utente, inclusi glossari, correzioni, editing manuale e interazioni nella chat di revisione. Tale attività è funzionale:
Basi giuridiche:
Tale finalità è valutata anche alla luce della disciplina sul diritto d’autore vigente, che valorizza la prova del contributo intellettuale umano sostanziale nelle opere create con l’ausilio dell’IA.
5.4 Sicurezza informatica, prevenzione frodi, abusi e continuitĂ operativa
I dati sono trattati per:
Basi giuridiche:
5.5 Miglioramento della Piattaforma, ottimizzazione dei workflow e sviluppo interno
I dati possono essere trattati per:
Tali attività sono svolte, ove possibile, previa minimizzazione, aggregazione, anonimizzazione o pseudonimizzazione dei dati e in ogni caso senza utilizzo dei contenuti dell’utente per l’addestramento dei modelli di IA di base integrati nella filiera.
Base giuridica: art. 6, par. 1, lett. f) GDPR (legittimo interesse del Titolare allo sviluppo, manutenzione e miglioramento dei propri servizi digitali), previa valutazione di bilanciamento degli interessi.
5.6 Adempimenti amministrativi, fiscali, contabili e tutela dei diritti
I dati sono trattati per:
Basi giuridiche:
5.7 Pubblicazione di endorsement
Qualora l’utente rilasci volontariamente a Bargriviek S.r.l. dichiarazioni di endorsement utilizzabili a fini promozionali, il relativo trattamento avverrà solo previa specifica manifestazione di volontà dell’interessata/o.
Base giuridica: art. 6, par. 1, lett. a) GDPR (consenso), revocabile in ogni momento senza pregiudicare la liceitĂ del trattamento precedente alla revoca.
I trattamenti effettuati nell’ambito di OttavIA non comportano l’adozione di decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici nei confronti dell’utente o che incidano in modo analogo significativamente sulla sua persona ai sensi dell’art. 22 GDPR.
I dati personali possono essere trattati da personale interno debitamente autorizzato dal Titolare e, nei limiti necessari alle finalità sopra descritte, da soggetti terzi che forniscono servizi funzionali all’erogazione della Piattaforma.
Tali soggetti operano, a seconda dei casi, come Responsabili del trattamento ai sensi dell’art. 28 GDPR, nell’ambito della catena di fornitura SaaS, oppure titolari autonomi per i trattamenti di rispettiva competenza.
7.1 Filiera principale dei fornitori coinvolti
La filiera principale dei fornitori tecnologici comprende:
|
Soggetto / Fornitore |
Ruolo Privacy Prevalente |
Sede / Residenza Dati Primaria |
Ambito e Descrizione del Trattamento |
Garanzie di Trasferimento Extra-SEE |
|
Retool, Inc. |
Responsabile del trattamento (art. 28 GDPR) |
USA (infrastruttura e DB gestito) / UE (routing Francoforte) |
Hosting del framework applicativo, interfaccia utente, gestione dell'autenticazione, gestione del database PostgreSQL applicativo e storage dei dati d'uso. Si avvale di sub-processor propri, tra cui Neon, Inc. (database gestito, USA), AWS (infrastruttura, USA), Temporal, Cloudflare (protezione DDoS/WAF) e Retool UK. |
Clausole Contrattuali Standard (SCC) ex art. 46, par. 2, lett. c) GDPR nel DPA. |
|
Cloudflare, Inc. |
Responsabile del trattamento (art. 28 GDPR) |
UE (vincolo di giurisdizione vincolata) |
Conservazione segregata dei backup periodici (dump giornalieri) del database applicativo su cloud storage Cloudflare R2 (bucket dedicato «ottavia-ue» con vincolo giurisdizionale UE). |
Trattamento e conservazione limitati all'UE; DPA sottoscritto con SCC agaranzia di legge. |
|
Mistral AI SAS |
Responsabile del trattamento (art. 28 GDPR) |
UE (Francia / server europei) |
Modello di IA per i moduli di traduzione ed estrazione embeddings. Chiamate API stateless senza conservazione permanente e senza addestramento. |
Trattamento eseguito interamente entro il territorio dell'Unione Europea (entitĂ e server UE). |
|
Anthropic, PBC |
Responsabile del trattamento (art. 28 GDPR) |
USA |
Modello di IA per la verifica del testo ed estrazione del glossario narrativo. Chiamate API stateless senza conservazione permanente e senza addestramento. |
Clausole Contrattuali Standard (SCC) ex art. 46 GDPR. |
|
OpenAI, PBC |
Responsabile del trattamento (art. 28 GDPR) |
USA |
Modello di IA per i moduli di traduzione ed estrazione embeddings. Chiamate API stateless senza conservazione permanente e senza addestramento. |
Clausole Contrattuali Standard (SCC) ex art. 46 GDPR. |
|
Lemon Squeezy LLC |
Titolare Autonomo del trattamento |
USA |
Vendita dei servizi in modalitĂ Merchant of Record (MoR), incasso pagamenti, fatturazione diretta verso l'utente finale, gestione conformitĂ fiscale e adempimenti antiriciclaggio. |
SCC per flussi infragruppo verso entitĂ statunitensi; informativa privacy autonoma consultabile su stripe.com. |
|
Google Ireland |
Titolare Autonomo del trattamento |
UE |
Gestione del servizio di autenticazione federata tramite credenziali Google OAuth 2.0. |
Trattamento eseguito interamente entro il territorio dell'Unione Europea (entitĂ e server UE). |
Â
Il Titolare adotta gli opportuni atti contrattuali di nomina e di disciplina della filiera dei responsabili del trattamento, come previsto dall’art. 28 GDPR.
L’infrastruttura applicativa principale e i database di OttavIA sono configurati con data residency primaria all’interno dello Spazio Economico Europeo, in particolare su risorse cloud europee.
Tuttavia, l’impiego di taluni fornitori con sede o operatività negli Stati Uniti può implicare, in specifiche circostanze, il trasferimento o l’accesso transfrontaliero a dati personali verso un Paese extra-SEE.
Nel rispetto del Capo V del GDPR, Tali trasferimenti avvengono:
Nel rispetto degli artt. 44 e seguenti del GDPR, tali trasferimenti internazionali sono legittimati e presidiati mediante i seguenti strumenti e garanzie giuridiche:
L’interessata/o può richiedere ulteriori informazioni sulle garanzie adottate contattando il Titolare ai recapiti indicati nella presente informativa.
I dati personali sono conservati per il tempo strettamente necessario al perseguimento delle finalità per cui sono stati raccolti, nel rispetto del principio di limitazione della conservazione di cui all’art. 5, par. 1, lett. e) GDPR.
10.1 Dati dell’account e dati contrattuali
I dati dell’account e i dati contrattuali sono conservati:
10.2 Dati del Decision Trail
I dati del Decision Trail sono conservati:
10.3 Backup dell'infrastruttura di database (Cloudflare R2)
I backup periodici dell'intero database, archiviati con crittografia su server ubicati in territorio UE, sono soggetti a una politica automatica di sovrascrittura e rotazione periodica a 30 giorni. La cancellazione dei dati richiesta dall'utente sui sistemi operativi si riflette pertanto in via definitiva sui supporti di backup al completamento del ciclo di rotazione.
10.4 Conservazione tecnica temporanea presso i fornitori dei modelli di Intelligenza Artificiale (Abuse Monitoring)
I testi, i frammenti d'opera e i comandi inviati tramite API ai provider terzi di modelli di intelligenza artificiale (Mistral AI SAS, Anthropic PBC, OpenAI LLC) non sono conservati in modo persistente da Bargriviek S.r.l.
I suddetti fornitori-modello applicano, in base alle rispettive politiche tecniche di sicurezza e monitoraggio degli abusi (abuse monitoring e contrasto a utilizzi illeciti delle reti neurali), una conservazione tecnica temporanea e automatizzata dei log e dei contenuti, di norma della durata massima di 30 giorni. Si informa in piena trasparenza l'interessato che tali tempistiche di conservazione tecnica transitoria:
10.5 Log tecnici e di sicurezza
I log tecnici, di accesso e di sicurezza sono conservati per un periodo compreso, di regola, tra 6 e 12 mesi dalla raccolta, salvo esigenze di ulteriore conservazione in caso di incidenti di sicurezza, contenzioso o richieste dell’Autorità .
10.6 Dati per finalitĂ promozionali
I dati trattati sulla base del consenso per endorsement sono conservati fino alla revoca del consenso e, in ogni caso, per un periodo non superiore a 24 mesi dalla relativa raccolta, salvo cessazione anticipata della finalitĂ .
Bargriviek S.r.l. adotta, tramite i proprio fornitori e i sub-fornitori di questi, misure tecniche e organizzative adeguate ai sensi dell’art. 32 GDPR, tenendo conto dello stato dell’arte, dei costi di attuazione, della natura dei dati trattati, del contesto e delle finalità del trattamento.
Tra le principali misure implementate rientrano:
L’interessata/o può esercitare, nei casi e nei limiti previsti dalla legge, i diritti riconosciuti dagli artt. 15-22 GDPR.
In particolare, l’interessata/o ha il diritto di ottenere:
12.1 ModalitĂ di esercizio
Per esercitare i propri diritti, l’interessata/o può agire in via autonoma attraverso la gestione del proprio profilo utente o, in alternativa, inviare una richiesta ai seguenti recapiti:
Il Titolare fornirĂ riscontro senza ingiustificato ritardo e, comunque, entro 30 giorni dal ricevimento della richiesta, salvo proroga nei casi previsti dalla normativa applicabile.
12.2 Diritto di proporre reclamo all’autorità di controllo
Fatta salva ogni altra azione amministrativa o giurisdizionale, qualora l’interessata/o ritenga che il trattamento dei propri dati personali avvenga in violazione del GDPR o della normativa applicabile, ha il diritto di proporre reclamo all’Autorità di controllo competente.
In Italia, l’Autorità competente è il:
Garante per la Protezione dei Dati Personali
Piazza Venezia n. 11, 00187 Roma (RM)
Sito web: www.garanteprivacy.it
E-mail: protocollo@gpdp.it
PEC: protocollo@pec.gpdp.it
Resta ferma la possibilità di adire l’Autorità di controllo dello Stato membro dell’Unione Europea in cui l’interessata/o risiede abitualmente, lavora oppure del luogo in cui si è verificata la presunta violazione.
La presente informativa può essere modificata, integrata o aggiornata dal Titolare in qualsiasi momento, anche in considerazione di:
In caso di modifiche sostanziali o rilevanti, Bargriviek provvederĂ a informare gli utenti con mezzi appropriati, quali comunicazioni e-mail, avvisi in Piattaforma o altri strumenti idonei.
La presente Informativa Privacy Utenti entra in vigore dalla data della sua pubblicazione sulla Piattaforma OttavIA.
Â
50% Complete
Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua.