Dichiarazione sulla protezione dei dati
In vigore dal 10 giugno 2026 · Versione 1.0 · Beta · È determinante la legge federale svizzera sulla protezione dei dati (nLPD, in vigore dal 1° settembre 2023).
1. Titolare del trattamento
Titolare del trattamento ai sensi dell’art. 5 lett. j nLPD è:
Ueli Iff
Indirizzo su richiesta, Svizzera
E-mail: [email protected]
Per le richieste relative alla protezione dei dati La preghiamo di utilizzare lo stesso contatto con oggetto «Protezione dei dati». Può inoltre esercitare in qualsiasi momento i Suoi diritti di accesso e di cancellazione direttamente nell’area riservata, alla voce «Il mio account».
2. Panoramica
Trattiamo dati personali solo nella misura necessaria a fornire il servizio. In concreto:
- Nessun tracciamento pubblicitario, nessun tracker esterno. Non utilizziamo cookie di Google, Meta, LinkedIn o fornitori analoghi. Solo cookie di sessione tecnicamente necessari.
- I modelli di IA vengono eseguiti in modo sovrano su infrastruttura propria in Svizzera. I Suoi input non vengono trasmessi a OpenAI, Anthropic o altri fornitori terzi, salvo che Lei lo attivi espressamente nelle impostazioni dell’organizzazione.
- Hosting nell’UE (Germania), conforme al GDPR. Tutti i dati di contenuto risiedono su server di un centro dati certificato nell’UE (Germania). L’elaborazione IA avviene in modo sovrano in Svizzera.
- Rigorosa separazione delle organizzazioni. A livello di banca dati è garantito che nessuna organizzazione possa consultare i dati di altre organizzazioni (Row-Level-Security).
3. Quali dati trattiamo
3.1 Durante la visita del sito web (senza accesso)
All’apertura della piattaforma il server web registra automaticamente i seguenti dati nei file di log:
- Indirizzo IP (abbreviato dopo 24 ore, cancellato completamente dopo 30 giorni)
- Data e ora della richiesta
- URL consultato e codice di stato HTTP
- Quantità di dati trasferita
- Referrer (pagina precedente)
- User-Agent (browser, sistema operativo)
Base giuridica: art. 31 cpv. 1 lett. d nLPD (interesse preponderante alla sicurezza d’esercizio e alla prevenzione degli abusi). Durata di conservazione: 30 giorni, poi cancellazione automatica.
3.2 Alla registrazione (account)
Per l’accesso utilizziamo una gestione delle identità gestita autonomamente su infrastruttura propria. Vengono trattati:
- Indirizzo e-mail (obbligatorio)
- Nome e cognome (facoltativo)
- Password memorizzata in forma cifrata (secondo gli standard del settore, con salt individuale)
- Ruoli assegnati e appartenenze alle organizzazioni
- Data e ora dell’ultimo accesso (per verifiche di sicurezza)
- Facoltativo: secondo fattore (2FA), se attivato
Base giuridica: art. 31 cpv. 1 nLPD (esecuzione del contratto). Durata di conservazione: fino alla cancellazione dell’account da parte Sua oppure da parte nostra dopo 24 mesi di inattività.
3.3 Durante l’utilizzo del chatbot
- Le Sue domande e le risposte dell’IA — memorizzate per sessione, affinché possa consultare la cronologia.
- Documenti caricati (PDF, DOCX, XLSX, CSV, TXT) — memorizzati nell’archivio a oggetti cifrato in un centro dati certificato nell’UE (Germania), conforme al GDPR.
- Indici e rappresentazioni matematiche dei Suoi documenti — per la ricerca rapida, memorizzati nella nostra banca dati.
- Registro di audit — accessi pseudonimizzati ai documenti (art. 12 nLPD — registro delle attività di trattamento).
Base giuridica: art. 31 cpv. 1 nLPD (esecuzione del contratto). Durata di conservazione: finché esiste l’account; su richiesta i dati possono essere cancellati ed esportati (cfr. sezione 8).
3.4 In caso di contatto
Se ci contatta per e-mail, trattiamo i dati trasmessi (indirizzo e-mail, contenuto, eventuali altri dati personali) per evadere la Sua richiesta.
Durata di conservazione: 36 mesi dall’ultimo contatto, poi cancellazione o anonimizzazione.
4. Cookie
Utilizziamo esclusivamente cookie tecnicamente necessari, indispensabili per il funzionamento e la sicurezza della piattaforma:
- Cookie di sessione — il Suo accesso (HttpOnly, Secure, SameSite=Lax, scadenza 30 giorni)
- Cookie di identità — gestiscono la sessione di accesso attiva (HttpOnly, Secure)
- Cookie della lingua — lingua selezionata
- Cookie del tema — schema di colori selezionato (chiaro/scuro)
Per questi cookie il diritto svizzero non richiede un consenso separato, poiché sono strettamente necessari alla fornitura del servizio espressamente richiesto dall’utente.
Non utilizziamo cookie di tracciamento, cookie di analisi o cookie pubblicitari di terzi.
5. Elaborazione dei Suoi contenuti tramite IA
La piattaforma utilizza modelli linguistici di IA per rispondere alle Sue domande sulla base dei documenti da Lei messi a disposizione. Per impostazione predefinita tutti i modelli vengono eseguiti sulla nostra infrastruttura in Svizzera, senza trasmissione a fornitori terzi. Vengono impiegati esclusivamente modelli che non vengono addestrati sugli input degli utenti.
I Suoi input non lasciano i nostri server. I log dei modelli vengono conservati al massimo 7 giorni per l’analisi degli errori e poi cancellati (pseudonimizzati, senza contenuto in chiaro).
Fornitori terzi opzionali: gli amministratori dell’organizzazione possono abilitare facoltativamente fornitori commerciali nelle impostazioni dell’organizzazione. In tal caso gli input vengono trasmessi a tali fornitori; si applicano inoltre le rispettive condizioni di protezione dei dati. Questa opzione è disattivata per impostazione predefinita.
6. Destinatari dei dati
I dati vengono comunicati esclusivamente ai seguenti destinatari:
6.1 Responsabili del trattamento
- Fornitore di hosting UE (Germania) — hosting dell’applicazione (server, banca dati, archiviazione a oggetti) in un centro dati certificato nell’UE (Germania), conforme al GDPR. Contratto di trattamento dei dati su mandato (AVV/DPA) concluso ai sensi dell’art. 28 GDPR e dell’art. 9 nLPD. L’elaborazione IA avviene separatamente e in modo sovrano su infrastruttura propria in Svizzera.
- Cloudflare Inc., San Francisco (US) — DNS, CDN, protezione DDoS. La trasmissione negli Stati Uniti riguarda esclusivamente metadati di rete (indirizzo IP, header delle richieste, metadati di routing — nessun dato di contenuto), sulla base delle clausole contrattuali tipo svizzere e dell’autocertificazione di adeguatezza Svizzera/UE di Cloudflare.
6.2 Autorità
Comunichiamo dati alle autorità solo se vi siamo legalmente obbligati (ad es. codice di procedura penale svizzero, LRD, obbligo di informazione nei confronti delle autorità fiscali, ordine di edizione giudiziario). Esaminiamo ogni richiesta singolarmente e informiamo la persona interessata, nella misura in cui ciò sia legalmente ammissibile.
6.3 In caso di vendita dell’azienda
Qualora la piattaforma venisse venduta a un terzo o fusa con un terzo, i dati personali farebbero parte degli attivi trasferiti. Lei verrebbe informato per tempo e potrebbe opporsi al trasferimento.
7. Comunicazione all’estero
I dati personali vengono comunicati all’estero ai seguenti destinatari:
- UE (Germania) — l’applicazione e tutti i dati di contenuto (documenti, cronologia delle chat, risposte dell’IA) sono ospitati in un centro dati certificato nell’UE (Germania). Secondo la nLPD l’UE è considerata uno Stato con un livello adeguato di protezione dei dati; il trattamento è conforme al GDPR.
- Cloudflare (USA) — base: clausole contrattuali tipo svizzere (art. 16 segg. nLPD), limitatamente ai metadati di rete.
I dati di contenuto sono memorizzati esclusivamente nell’UE (Germania) e non vengono trasmessi negli Stati Uniti o in altri Stati terzi. L’elaborazione IA avviene in modo sovrano in Svizzera.
8. I Suoi diritti secondo la nLPD
Lei ha in qualsiasi momento il diritto di:
- Accesso (art. 25 nLPD) ai dati memorizzati che La riguardano. Self-service: Il mio account → Esporta dati fornisce un file ZIP con tutti i dati memorizzati su di Lei.
- Rettifica di dati inesatti (art. 32 cpv. 1 nLPD)
- Cancellazione dei Suoi dati (art. 32 cpv. 2 nLPD) — salvo obblighi legali di conservazione imperativi. Self-service: Il mio account → Elimina account. Si applica un periodo di tolleranza di 30 giorni, durante il quale può revocare la cancellazione.
- Limitazione del trattamento — su richiesta per e-mail.
- Consegna dei dati in un formato elettronico usuale (art. 28 nLPD).
- Opposizione ai trattamenti fondati su interessi preponderanti.
- Reclamo presso l’Incaricato federale della protezione dei dati e della trasparenza (IFPDT), edoeb.admin.ch.
9. Sicurezza dei dati
- Cifratura del trasporto di tutte le connessioni (solo HTTPS) secondo gli standard del settore
- Header HSTS con validità di un anno
- Rigorosa separazione delle organizzazioni a livello di banca dati (Row-Level-Security)
- Password memorizzate in forma cifrata con salt individuale
- Autenticazione basata su token con token di accesso di breve durata (validità 1 ora)
- Registro di audit di tutti gli accessi in lettura e scrittura ai documenti
- Backup giornalieri cifrati off-site su hardware separato
- Limitazione della frequenza delle richieste su tutti gli endpoint API
- Hardening dei server: solo chiavi SSH, firewall, aggiornamenti di sicurezza regolari
Su richiesta mettiamo a disposizione dei clienti commerciali una documentazione tecnica di sicurezza dettagliata, previa sottoscrizione di un accordo di riservatezza (NDA).
10. Modifiche della presente dichiarazione
Ci riserviamo il diritto di adeguare la presente dichiarazione sulla protezione dei dati, ad esempio in caso di modifiche legislative o di cambiamenti nel trattamento. La versione attuale è consultabile a questo URL. Le modifiche sostanziali vengono comunicate per e-mail alle utenti e agli utenti registrati con almeno 14 giorni di anticipo.
11. Panoramica delle basi giuridiche
| Trattamento | Base giuridica (nLPD) |
|---|---|
| Gestione dell’account, utilizzo della chat | art. 31 cpv. 1 (esecuzione del contratto) |
| Log del server, sicurezza | art. 31 cpv. 1 lett. d (interesse preponderante) |
| Contatto per e-mail | art. 31 cpv. 1 (esecuzione del contratto / interesse legittimo) |
| LLM di terzi (opzionale, opt-in) | art. 6 nLPD (consenso) |