CdAAI/Privacy Policy

Privacy Policy

Ultimo aggiornamento: 21 giugno 2026

⚠️ Bozza generata automaticamente. Far revisionare il testo da un DPO/consulente legale prima del go-live per la piena conformità al GDPR (Reg. UE 2016/679).

1. Titolare del trattamento

Alessio Tortorici, contatto: privacy@cda-ai.com

2. Dati trattati

Trattiamo i seguenti dati personali:

  • Email (registrazione, comunicazioni di servizio, invio rapporti opzionale)
  • Paese (impostato dall'utente, usato per contestualizzare le risposte AI)
  • Domande sottoposte al consiglio AI e relativi rapporti generati (conservati nella cronologia dell'account)
  • Allegati documenti caricati dagli utenti Pro: il file resta nel browser, al server arriva solo il testo estratto (max 10.000 caratteri)
  • Dati di pagamento: gestiti integralmente da Stripe. CdA-AI riceve solo lo Stripe Customer ID, mai i dati della carta
  • Hash anonimizzato dell'IP (sha256 con sale segreto, non reversibile): usato per limiti anti-abuso sul piano gratuito. L'IP in chiaro non viene mai memorizzato.

3. Finalità e base giuridica

  • Erogazione del servizio (esecuzione del contratto, art. 6.1.b GDPR)
  • Pagamenti e fatturazione (obbligo legale, art. 6.1.c)
  • Sicurezza e prevenzione abusi incluso rate-limit per IP (legittimo interesse, art. 6.1.f)
  • Comunicazioni transazionali (email di conferma e promemoria, esecuzione del contratto)

Non inviamo email di marketing senza consenso esplicito separato.

4. Responsabili esterni del trattamento

Per fornire il Servizio ci avvaliamo dei seguenti sub-processori, tutti scelti per garanzie di conformità GDPR:

  • Vercel Inc. (USA): hosting dell'applicazione
  • Supabase Inc. (USA): database PostgreSQL e autenticazione
  • OpenRouter: accesso ai modelli AI (Anthropic Claude). Le domande dell'utente sono inviate al modello per generare la risposta; OpenRouter dichiara di non usare i prompt per training
  • Stripe Payments Europe Ltd (Irlanda): elaborazione pagamenti
  • Resend Inc. (USA): invio email transazionali

I trasferimenti extra-UE avvengono sulla base delle Standard Contractual Clauses (SCC) della Commissione Europea.

5. Conservazione dei dati

  • Account e cronologia: finché l'account è attivo. Dopo la cancellazione, eliminati entro 30 giorni
  • Dati di fatturazione: 10 anni (obbligo fiscale italiano)
  • Hash IP: 60 giorni (misure anti-abuso)

6. Diritti dell'interessato

In qualsiasi momento puoi esercitare i diritti previsti dagli articoli 15-22 del GDPR scrivendo a privacy@cda-ai.com:

  • Accesso ai tuoi dati
  • Rettifica / aggiornamento
  • Cancellazione («diritto all'oblio»)
  • Limitazione del trattamento
  • Portabilità (export in formato strutturato)
  • Opposizione e reclamo al Garante per la Protezione dei Dati Personali (garanteprivacy.it)

7. Cookie e tecnologie simili

Usiamo esclusivamente cookie tecnici essenziali per il funzionamento del Servizio:

  • Cookie di sessione (Supabase Auth): autenticazione
  • Cookie di preferenze (tema chiaro/scuro, scelta cookie): salvati in localStorage del browser
  • Cookie amministrativi: solo per l'area admin, protetti da passphrase

Non usiamo cookie di profilazione o tracciamento di terze parti. Eventuali strumenti di analytics introdotti in futuro richiederanno un consenso esplicito separato.

8. Sicurezza

Adottiamo misure tecniche e organizzative ragionevoli: connessioni TLS, password hashed con bcrypt, separazione dei privilegi di accesso al database, rate-limit, validazione input. Nessun sistema è perfetto al 100%: in caso di data breach notificheremo gli utenti entro 72 ore secondo art. 33 GDPR.

9. Modifiche

Eventuali modifiche sostanziali a questa Privacy Policy saranno comunicate via email almeno 30 giorni prima dell'entrata in vigore.

Vedi anche i Termini di servizio.

v?