Privacy

Informativa sulla privacy

Aggiornata · 13 luglio 2026

Questa è la bozza privacy del pilot gestito OMNI101 OS. Spiega i dati che il prodotto può trattare e i controlli attuali, ma non certifica la conformità di ogni uso: ruoli, fornitori, localizzazione, trasferimenti, conservazione e misure vanno verificati legalmente e contrattualizzati prima di attivare dati cliente.

01 · Titolare

Chi tratta i tuoi dati

Il ruolo di OMNI101 dipende dal caso d'uso e viene indicato nell'ordine e nell'eventuale accordo sul trattamento. Per richieste su questa bozza o sui tuoi dati scrivi a [email protected]: la gestione segue i termini di legge applicabili, senza un tempo di risposta commerciale garantito salvo accordo scritto.

02 · Categorie

Quali dati trattiamo

Trattiamo solo ciò che serve a far funzionare il servizio:

  • Dati account: email, nome, workspace di cui fai parte. L'accesso avviene via link di conferma (magic link), quindi non conserviamo password.
  • Contenuti del workspace: brief, task, deliverable, file della Library e memoria aziendale che tu o i tuoi agenti create.
  • Chiavi BYOK e token di integrazione: cifrati a riposo con AES-256-GCM e mai mostrati di nuovo in chiaro.
  • Dati di utilizzo: conteggi di esecuzioni, token e immagini per la misurazione del piano. Conteggi, non contenuti.
  • Log di sicurezza: eventi di audit e indirizzo IP per il rate-limiting e la prevenzione di abusi.
  • Lista d'attesa: solo l'email che ci lasci e la provenienza della richiesta.

I link partner non raccolgono dati personali per scelta progettuale: registriamo il codice e un contatore, niente identificatori delle persone che cliccano.

03 · Basi giuridiche

Perché possiamo trattarli

  • Esecuzione del contratto (art. 6.1.b GDPR): account, login, esecuzione dei task, fatturazione, email transazionali come i link di accesso e gli inviti. Anche la lista d'attesa rientra qui, come misura precontrattuale su tua richiesta.
  • Legittimo interesse (art. 6.1.f GDPR): log di sicurezza, anti-abuso e prevenzione frodi. Dati minimi, mai usati per profilazione commerciale.
  • Consenso (art. 6.1.a GDPR): varrebbe per le email di marketing — che oggi non inviamo. Se le introdurremo, saranno solo opt-in e potrai revocare il consenso con la stessa facilità con cui lo hai dato (art. 7.3 GDPR).
04 · Fornitori AI

Dove vanno i tuoi dati: i fornitori AI

Gli agenti funzionano grazie a modelli linguistici di fornitori esterni. Quando lanci un task, il contenuto necessario a eseguirlo viene inviato al fornitore AI configurato per l'inferenza. A seconda della configurazione del workspace possono essere Anthropic, OpenAI, NVIDIA, fal.ai o altri fornitori che dichiariamo prima di attivarli.

Ruolo privacy, condizioni d'uso dei dati, localizzazione e trasferimenti cambiano per provider e configurazione. L'elenco applicabile e i relativi termini devono essere consegnati e approvati nel pacchetto del pilot prima dell'attivazione. Con BYOK o BYOC il rapporto con il fornitore può essere direttamente tuo, secondo l'ordine scritto.

05 · Destinatari

Gli altri fornitori che usiamo

  • Resend (USA): consegna le email transazionali, come i link di accesso e gli inviti al workspace. Vede solo gli indirizzi email dei destinatari.
  • Cloudflare (USA): rete e TLS davanti al servizio. Vede il traffico in transito.

Database, lista d'attesa, code e analytics usano componenti diversi a seconda del deployment. Regioni, operatori e finalità vengono documentati nel pacchetto privacy del pilot; questa pagina non promette che ogni componente sia nell'Unione Europea. Non vendiamo dati per scopi pubblicitari.

06 · Extra-UE

Trasferimenti fuori dall'Unione Europea

Localizzazione e trasferimenti dipendono dal deployment e dai fornitori scelti. Prima dell'attivazione vanno documentati destinatari, paesi e basi di trasferimento applicabili, incluse eventuali Clausole Contrattuali Standard. BYOK o BYOC non eliminano automaticamente i trasferimenti: la configurazione e i contratti devono essere verificati caso per caso.

07 · Conservazione

Per quanto tempo li conserviamo

Il calendario di conservazione cliente deve essere allegato all'ordine pilot e verificato prima dell'attivazione. In assenza di quel documento, l'onboarding di dati cliente resta bloccato.

  • Account e contenuti del workspace: secondo durata e piano di uscita dell'ordine.
  • Eventi tecnici e log di audit: secondo finalità di sicurezza e periodi documentati nel calendario.
  • Backup: secondo ciclo, propagazione della cancellazione e prova di ripristino descritti nel piano.
  • Lista d'attesa: fino alla decisione sulla candidatura o alla tua richiesta di cancellazione, secondo il periodo indicato nell'informativa di raccolta.
08 · Diritti

I tuoi diritti e come esercitarli

Gli artt. 15-22 GDPR ti danno il diritto di accedere ai tuoi dati, rettificarli, cancellarli, limitarne il trattamento, opporti e riceverli in formato portabile. Due di questi diritti sono già self-service dentro il prodotto:

  • Esportazione (artt. 15 e 20): il prodotto può generare un export JSON dei dati supportati; file e artifact seguono i rispettivi canali di consegna descritti nel pilot.
  • Cancellazione (art. 17): puoi richiederla dalle impostazioni o via email. Tempi, propagazione ai backup e ricevuta vengono definiti e verificati nel piano di uscita del pilot.

Per tutto il resto scrivi a [email protected]. OMNI101 OS non va usato per decisioni automatizzate con effetti giuridici o analogamente significativi senza una valutazione separata del caso d'uso, una base giuridica e salvaguardie approvate; i gate umani disponibili non coprono automaticamente ogni workflow.

Se ritieni che il trattamento violi il GDPR hai il diritto di proporre reclamo al Garante per la protezione dei dati personali (art. 77 GDPR) — www.garanteprivacy.it.

09 · Sicurezza

Come li proteggiamo

Il codice include controlli di accesso per workspace, cifratura applicativa di chiavi e segreti, TLS sul servizio pubblico, esecuzione confinata per le corsie supportate e log di audit. Questi controlli non equivalgono a una certificazione, a RLS effettiva o a una garanzia universale: ruolo DB, deployment, flussi di approvazione e prove di isolamento devono superare il gate tecnico del singolo pilot.

In caso di violazione dei dati personali che presenti un rischio per i tuoi diritti, notifichiamo il Garante entro 72 ore dalla scoperta (art. 33 GDPR) e ti informiamo senza ingiustificato ritardo quando il rischio è elevato (art. 34 GDPR).

11 · Workspace

I dati dentro il tuo workspace

I contenuti del workspace possono includere dati personali di terzi. Il ruolo di titolare o responsabile dipende dal caso d'uso e deve essere definito prima dell'attivazione. Se OMNI101 agisce da responsabile, serve un accordo sul trattamento rivisto legalmente e firmato; oggi non promettiamo un DPA standard già approvato o una configurazione idonea a qualunque trattamento.

12 · Modifiche

Modifiche a questa informativa

Se cambiamo qualcosa di sostanziale — un nuovo fornitore, una nuova categoria di dati — aggiorniamo questa pagina e la data in alto, e ti avvisiamo via email o dentro il prodotto prima che la modifica diventi efficace.

Contatti

Domande su questa informativa?

Scrivici per esercitare i tuoi diritti o chiedere il pacchetto privacy del pilot. L'eventuale accordo sul trattamento viene preparato solo dopo la verifica legale del caso d'uso.

Scrivi a [email protected]