Cookie e preferenze privacy
I servizi non necessari (analytics/diagnostica e marketing, se attivati) restano bloccati finché non dai consenso. Puoi accettare tutto, rifiutare tutto o scegliere per categoria. Maggiori informazioni e Cookie Policy.
Versione: 2.8 Ultima modifica: 26 luglio 2026 Titolare del trattamento: S.A.T. Servizio Assistenza Tecnica di Stefani Sandro e Stefani Marco - S.n.c. Via Mercato 62 — 13836 Cossato (BI) P.IVA / C.F.: 01666670029 — REA: BI-155165 PEC: satcossato@pec.it — Email: privacy@artigiano.app
Il modulo Appunti e Note può analizzare automaticamente note scritte e memo vocali, anche mediante integrazione progressiva di note pregresse, per estrarre e organizzare informazioni operative già contenute nel testo. Il trattamento può produrre dati derivati quali classificazione della nota, sintesi, fatti, entità, date, riferimenti ad apparecchiature e collegamenti candidati o risolti verso clienti, appuntamenti, schede, preventivi e fatture.
Quando l'analisi è completata, tali dati derivati sono conservati come
contesto semantico dell'Organizzazione e possono essere recuperati da Anna
nelle richieste successive dei membri autorizzati della medesima
Organizzazione. Non sono condivisi con altre Organizzazioni. Una nota puramente
informativa può essere integrata senza mostrare suggerimenti: il badge statico
Anna ✓ indica l'avvenuta integrazione, ma non sostituisce la presente
informativa.
L'analisi non crea né collega automaticamente record operativi e non produce decisioni con effetti giuridici o analogamente significativi. Le proposte che comportano una scrittura richiedono un'azione esplicita dell'Utente. Lo stato cognitivo mantiene provenienza e collegamento alla nota sorgente; modifica, cancellazione, errore o invalidazione della nota comportano la rimozione o l'invalidazione fail-closed del relativo contesto. Per l'analisi linguistica può essere trasmesso ad Anthropic il testo della nota e il contesto operativo strettamente pertinente; per i memo vocali la trascrizione continua a essere affidata ad AssemblyAI. Non è introdotto alcun nuovo Sub-responsabile.
A. Cookie e tecnologie equivalenti. La Cookie Policy è pubblicata come documento separato all'indirizzo /cookies. I cookie/strumenti necessari restano attivi per login, sicurezza, preferenze e prova del consenso; analytics/diagnostica e marketing sono disattivati di default e richiedono consenso granulare.
B. Anna AI trasversale. Anna può leggere dati dell'organizzazione tramite strumenti whitelisted e con RLS, proporre azioni nei moduli e salvare memorie solo quando pertinenti o esplicitamente richiesto. Le azioni operative passano da conferma dell'utente quando hanno effetti di scrittura. Le conversazioni, interazioni e memorie sono trattate per erogare il servizio, sicurezza, audit, miglioramento interno e assistenza, nei limiti del piano e del DPA.
C. Categorie dati Anna. Possono essere trattati testo conversazionale, contesto di navigazione, dati clienti/schede/agenda/preventivi/fatture/catalogo/assicurazioni necessari alla risposta, log di tool call, costo stimato/reale e metadati tecnici. Non inserire dati di categorie particolari salvo stretta necessità operativa e responsabilità dell'Utente.
D. Conservazione. Le memorie Anna sono cancellabili da Impostazioni; i log tecnici e di sicurezza sono conservati per il tempo necessario a sicurezza, contestazioni, obblighi fiscali/contrattuali e difesa dei diritti. I payload provider non necessari sono minimizzati e soggetti a TTL ove previsto dalle migrazioni di privacy.
E. Fiscalità e documenti. Per fatturazione, SDI/Fatture in Cloud, conservazione a norma, polizze e documenti regolati, Artigiano opera come strumento software/responsabile del trattamento ove applicabile; l'Utente resta titolare verso clienti, dipendenti/collaboratori e terzi.
F. Trasferimenti e sub-responsabili. L'elenco sub-responsabili comprende infrastruttura Supabase, Stripe, provider mappe/meteo/routing, Fatture in Cloud, Meta Platforms (canale WhatsApp Business, quando collegato), provider AI e diagnostica quando attivi. Qualsiasi nuovo sub-responsabile rilevante deve essere documentato nel DPA/registro e comunicato secondo i Termini.
La presente informativa è rivolta a chi utilizza l'applicazione Artigiano (web e mobile) come gestionale professionale e descrive quali dati raccogliamo, perché e come li proteggiamo, ai sensi del Regolamento (UE) 2016/679 — GDPR.
Si noti che Artigiano è un'app professionale: l'utilizzatore è tipicamente un artigiano o azienda che, a sua volta, tratta dati di clienti terzi. In questo rapporto, il Titolare è l'utilizzatore di Artigiano (es. la tua ditta) e Artigiano agisce come Responsabile del trattamento (art. 28 GDPR).
Questi dati sono di proprietà esclusiva dell'utente titolare e non vengono condivisi, venduti, né utilizzati per finalità diverse dalla fornitura del servizio.
Se l'Utente collega il proprio numero WhatsApp Business (piani che lo prevedono), il Servizio tratta tramite la WhatsApp Business Cloud API di Meta:
Per questi contenuti l'Utente resta titolare del trattamento verso i propri clienti; Artigiano opera come responsabile ex art. 28 GDPR e Meta Platforms fornisce la piattaforma di messaggistica alle condizioni dei WhatsApp Business Terms e relativi Data Processing Terms. Il collegamento del numero avviene tramite il flusso Embedded Signup di Meta: in quella fase il browser dell'Utente carica l'SDK di Meta (connect.facebook.net) e l'autorizzazione avviene direttamente presso Meta; lo scambio del codice OAuth in token avviene esclusivamente server-side.
Prima di abilitare le operazioni fiscali (emissione di fatture elettroniche e collegamento dei servizi di fatturazione), il Fornitore verifica che l'Utente sia il legittimo titolare — o un socio/legale rappresentante — dell'attività associata alla Partita IVA dichiarata. È una misura antifrode che impedisce di abbinare una Partita IVA altrui e operare a nome di altri; in questo trattamento il Fornitore agisce come titolare autonomo. L'Utente sceglie uno dei metodi della cascata:
Nessuna decisione è interamente automatizzata ai sensi dell'art. 22 GDPR: gli esiti non conclusivi non comportano alcun rifiuto automatico ma sono rimessi a una revisione umana.
Conservazione: l'immagine del documento è cifrata e conservata nello storage privato per il tempo minimo (cancellata dopo 7 giorni in caso di esito confermato, 20 giorni se serve la revisione umana); come prova duratura conserviamo solo un dato minimizzato — l'hash SHA-256 del codice fiscale e del nome, gli esiti dei controlli e l'autodichiarazione — senza alcun dato personale in chiaro.
Base giuridica: legittimo interesse alla prevenzione di frodi e abusi (art. 6.1.f GDPR) e misure precontrattuali/contrattuali (art. 6.1.b GDPR).
Se l'Utente attiva le notifiche push, registriamo i dati tecnici della sottoscrizione: per il web l'endpoint e le chiavi di cifratura generati dal browser, per le app native il token di registrazione del dispositivo. Il recapito avviene tramite il servizio push del browser (gestito dal relativo fornitore: Google, Mozilla o Apple) oppure tramite Firebase Cloud Messaging di Google per le app native; il contenuto delle notifiche web è cifrato end-to-end (RFC 8291) e non è leggibile dal servizio di recapito. La sottoscrizione è revocabile in ogni momento dalle impostazioni del dispositivo o del browser; alla revoca i dati di sottoscrizione sono rimossi.
La funzione Rete artigiani permette a un'Organizzazione (es. il tuo artigiano di fiducia) di comunicare i dati di UNA richiesta di intervento a un collega qualificato che la eseguirà, quando è stato il cliente a chiedere il lavoro. In questo flusso:
| Trattamento | Base giuridica | Finalità |
|---|---|---|
| Gestione account | Contratto (art. 6.1.b GDPR) | Fornitura del Servizio |
| Dati professionali inseriti | Contratto (art. 6.1.b GDPR) | Funzionamento del Servizio |
| Analisi cognitiva delle note e memoria semantica organizzativa | Contratto (art. 6.1.b GDPR); per i dati dei clienti finali, base determinata dall'Utente-Titolare (tipicamente art. 6.1.b/f) | Organizzare informazioni operative, collegarle al contesto aziendale e renderle recuperabili ai membri autorizzati della stessa Organizzazione |
| Log sicurezza | Legittimo interesse (art. 6.1.f) | Prevenzione abusi e tutela dell'integrità del Servizio |
| Newsletter (opzionale) | Consenso (art. 6.1.a) | Comunicazioni marketing |
| Fatturazione abbonamento | Contratto + Obbligo legale (art. 6.1.b/c GDPR) | Elaborazione pagamento, conservazione documenti contabili |
| Documenti Generati e Acknowledgement | Contratto (art. 6.1.b) + Legittimo interesse (art. 6.1.f GDPR) | Tracciabilità documentale a beneficio dell'Utente e difesa contrattuale del Fornitore in caso di contestazione |
| Verifica della titolarità P.IVA (§2.5) | Legittimo interesse (art. 6.1.f) + misure contrattuali (art. 6.1.b) | Antifrode: confermare che l'Utente sia il legittimo titolare della Partita IVA prima di abilitare le operazioni fiscali |
| Notifiche push (§2.6) | Contratto (art. 6.1.b); attivazione su richiesta dell'Utente, revocabile | Avvisi operativi del Servizio sul dispositivo |
| Modulo Tutela Legale (pratiche di recupero crediti) | Contratto (art. 6.1.b) + Legittimo interesse (art. 6.1.f) | Organizzazione della pratica da parte dell'Utente e difesa dei suoi diritti di credito; i dati del debitore sono trattati dall'Utente in qualità di titolare |
Il Fornitore si avvale dei seguenti Sub-responsabili, tutti vincolati da contratto di nomina ai sensi dell'art. 28 GDPR (cfr. DPA in allegato):
| Sub-responsabile | Paese | Finalità | Garanzie |
|---|---|---|---|
| Supabase | UE (eu-central-1, Francoforte, Germania) | Database, autenticazione, storage degli Allegati, edge functions | Server UE; art. 44+ GDPR; DPA sottoscritto |
| Vercel | USA / edge globale | Hosting frontend e funzioni edge, log di servizio | DPA; SCC 2021/914 + misure supplementari |
| Stripe Payments Europe | Irlanda | Pagamenti abbonamento (titolare autonomo per il processing) | PCI-DSS Level 1; SCC ove applicabili |
| Fatture in Cloud (Gruppo TeamSystem) | Italia | Fatturazione elettronica, trasmissione SDI, gestione contabile | Server UE; conformità SDI; DPA sottoscritto |
| OpenAPI S.r.l. | Italia | Lookup P.IVA/visure (VIES) e targa/veicolo; recupero della PEC ufficiale dell'impresa dal Registro Imprese (INI-PEC) per la verifica della titolarità P.IVA; servizi documentali (DocuEngine); canale diretto opzionale di fatturazione elettronica SDI (firma, trasmissione e conservazione a norma) | Trattamento in UE; payload grezzi con TTL breve |
| Meta Platforms Ireland Ltd | Irlanda / USA | Piattaforma WhatsApp Business (Cloud API): recapito e instradamento dei messaggi, onboarding del numero (Embedded Signup) | WhatsApp Business Terms + Data Processing Terms; SCC per i trasferimenti extra-SEE |
| Anthropic | USA | Modello AI "Anna": analisi cognitiva di note scritte e vocali, estrazione semantica e risoluzione del contesto organizzativo; analisi immagini, assistenza, messaggi WhatsApp in ingresso e bozze documentali; OCR del solo testo dei documenti d'identità per la verifica della titolarità P.IVA, senza riconoscimento facciale né trattamento biometrico | SCC 2021/914 + misure supplementari; nessun addestramento sui dati |
| AssemblyAI | USA | Trascrizione (speech-to-text) delle note vocali | SCC 2021/914; audio grezzo con TTL ≤90 giorni |
| Mapbox | USA / UE | Geocoding degli indirizzi | SCC 2021/914; soli indirizzi/coordinate |
| Google (Google Ireland) | UE / USA | Google Maps Platform: ricerca luoghi nelle vicinanze; Firebase Cloud Messaging: recapito notifiche push alle app native (§2.6) | Google Cloud DPA; SCC 2021/914 / DPF; soli dati di localizzazione o token di recapito |
| Foursquare | USA | Ricerca locali nelle vicinanze (funzione opzionale) | SCC 2021/914 / DPF; attivata solo su iniziativa dell'Utente |
| OpenStreetMap (Nominatim) | Germania | Geocoding indirizzi (fallback) | Solo query anonime, nessuna autenticazione |
| Open-Meteo | Svizzera | Previsioni meteo | Solo coordinate anonime; Svizzera coperta da decisione di adeguatezza UE |
| OSRM | UE | Calcolo percorsi (fallback) | Solo coordinate anonime |
| Sentry | USA (se attivo) | Monitoraggio errori applicativi/diagnostica | SCC 2021/914 / DPF; scrubbing e troncamento IP a livello SDK |
| Fornitore SMTP | secondo configurazione | Invio email transazionali (inviti, challenge KYC) | DPA del fornitore; soli dati di consegna |
I trasferimenti verso Sub-responsabili extra-SEE (Vercel, Anthropic, AssemblyAI, Mapbox, Meta Platforms — per il canale WhatsApp, quando collegato — e, quando attivi, Google, Foursquare e Sentry) avvengono sulla base delle Clausole Contrattuali Standard 2021/914 (ed eventuale EU-US Data Privacy Framework ove il fornitore vi aderisca), integrate da misure supplementari (cifratura, minimizzazione, TTL brevi sui dati grezzi, divieto di addestramento per i provider AI). Ai provider è trasmesso il solo dato necessario alla funzione richiesta: per le note vocali ciò può includere il contenuto della nota dettata dall'Utente (di cui l'Utente è responsabile per l'eventuale presenza di dati di terzi), per i quali valgono i medesimi presidi di minimizzazione e i tempi di conservazione indicati. L'elenco aggiornato dei Sub-responsabili è altresì riportato nell'Allegato III del DPA, che prevale in caso di discordanza.
note_cognitive_states, entità e collegamenti):
conservato insieme alla nota sorgente per la durata del rapporto operativo;
cancellato con la nota o l'Organizzazione e invalidato/rimosso in caso di
rianalisi, errore o contenuto divenuto obsoleto. La memoria semantica derivata
non costituisce una copia autonoma della nota e segue il medesimo ciclo di vitaPuoi esercitare gratuitamente in qualsiasi momento:
Contatto: privacy@artigiano.app — risposta entro 30 giorni.
L'app non utilizza cookie di profilazione né cookie o sistemi di tracciamento di terze parti. Utilizza però archiviazione locale tecnica necessaria al funzionamento e, su base di consenso, una pipeline di analytics di prodotto di prima parte (descritta più sotto). Per questo motivo l'app presenta un banner di consenso cookie e una Cookie Policy dedicata.
All'accesso viene mostrato un banner (componente CookieNotice) che consente
di gestire il consenso per tre categorie:
Il banner permette di accettare tutto, rifiutare tutto o salvare
preferenze granulari con pari evidenza. Le categorie non necessarie restano
bloccate finché l'Utente non presta un consenso esplicito. Il consenso è
revocabile o modificabile in ogni momento — con la stessa facilità con cui
è stato prestato — tramite il comando «Gestisci le preferenze cookie»
disponibile nella Cookie Policy e nelle impostazioni privacy dell'app. Quando
l'Utente è autenticato, la scelta è registrata anche in consent_log (categorie
abilitate, user-agent abbreviato e impronta tecnica dell'IP non reversibile) a
fini di prova ex art. 7 GDPR.
La disciplina completa di cookie, storage e tecnologie equivalenti è nella
Cookie Policy pubblicata all'indirizzo /cookies (docs/cookie-policy.md),
che integra la presente informativa.
Nessun cookie HTTP aggiuntivo è impostato direttamente dall'app oltre a quelli strettamente necessari alla sessione e alla sicurezza.
L'app include una funzionalità di product analytics di prima parte: eventi
di prodotto aggregati (es. creazione cliente, emissione preventivo/fattura,
avvio conversazione con l'assistente) inviati a un endpoint di raccolta gestito
dal Titolare (tabella analytics_events, edge function analytics-ingest) e
associati a organization_id/user_id ricavati dall'autenticazione, mai dal
contenuto dell'evento. Il payload è limitato a un elenco chiuso di eventi e a
campi scalari sanitizzati, senza PII, senza nomi e senza identificativi
diretti dei clienti; sono rispettati i segnali Do-Not-Track e Sec-GPC del
browser. Si tratta quindi di un trattamento di prima parte e minimizzato,
non di analytics di terze parti. La funzione è oggi attivabile via
configurazione (endpoint di raccolta) e, quando attiva, opera su base di
consenso (categoria «Analytics/diagnostica» del banner). La conservazione di
questi dati è indicata al §5.
| Chiave | Contenuto | Scadenza / Cancellazione |
|---|---|---|
artigiano-cookie-consent-v2 | Preferenze di consenso cookie (necessari/analytics/marketing) | Persistente fino a revoca o cancellazione dati browser |
sb-[project-ref]-auth-token | Token di sessione Supabase (autenticazione) | 7 giorni; rinnovato automaticamente |
artigiano.current_org_id | ID dell'ultima organizzazione selezionata | Persistente; nessun dato personale |
artigiano.orgs_cache | Cache delle organizzazioni dell'Utente (nomi/ruoli) | Persistente; sovrascritta ad ogni accesso |
artigiano.home_coords.[org-id] | Cache coordinate geocodificate della sede aziendale | 30 giorni; si invalida se l'indirizzo cambia |
artigiano:pending_referral_code | Codice referral in attesa di applicazione al signup | Temporanea; rimossa dopo l'uso |
artigiano:anna-history:[org-id] | Cronologia locale recente delle conversazioni con l'assistente Anna | Solo sul dispositivo; troncata alle ultime interazioni |
artigiano_contact_queue | Coda offline dei contatti in ingresso in attesa di elaborazione | Solo sul dispositivo; svuotata all'invio |
artigiano_voice_memo_queue | Coda offline delle note vocali in attesa di caricamento | Solo sul dispositivo; svuotata al caricamento |
paywall_banner_snoozed_until | Timestamp di posticipazione del banner di abbonamento | Persistente; nessun dato personale |
artigiano:photo-autosave | Preferenza di salvataggio automatico delle foto | Persistente; nessun dato personale |
artigiano:home-comando:dismissed-suggestions:[org-id], artigiano:continuation:dismissed:[org-id] | Suggerimenti già ignorati (per non riproporli) | Persistente; nessun dato personale |
| Chiave | Contenuto |
|---|---|
schede-list-scroll, clienti-list-scroll | Posizione di scorrimento negli elenchi Schede/Clienti (numero intero) |
artigiano:support-chat:conversation-id | Identificativo della conversazione di supporto in corso |
artigiano:agenda:modal-state | Stato temporaneo della finestra di modifica appuntamento |
artigiano:chunk-reload-ts | Timestamp tecnico per il recupero da errori di caricamento dei moduli |
artigiano:vision:geo:session-ok | Flag di sessione: permesso di geolocalizzazione già concesso |
L'elenco è rappresentativo delle chiavi principali; l'app può utilizzare ulteriori chiavi tecniche per cache e code offline per singola organizzazione. Le code offline (note vocali, contatti in ingresso, cronologia dell'assistente) possono contenere temporaneamente e solo sul dispositivo contenuti inseriti dall'Utente, inclusi eventuali dati di clienti terzi, in attesa di sincronizzazione con il Servizio; tali dati non sono trasmessi a soggetti terzi e vengono rimossi al completamento dell'operazione.
Il servizio è rivolto esclusivamente a soggetti maggiori di 18 anni o con capacità professionale (artigiani/aziende). Non raccogliamo consapevolmente dati di minori.
Ci riserviamo il diritto di aggiornare questa informativa. In caso di modifiche sostanziali, avviseremo via email con almeno 30 giorni di anticipo.
I dati trattati nell'ambito del Servizio risiedono di regola su infrastruttura ubicata nello Spazio Economico Europeo. I trasferimenti extra-SEE residuali, limitati ai Sub-responsabili indicati al §4, sono fondati sul EU-US Data Privacy Framework, su decisioni di adeguatezza o, ove necessario, su Clausole Contrattuali Standard adottate dalla Commissione europea (Decisione 2021/914/UE), unitamente a misure supplementari di natura tecnica e organizzativa.
Ferma restando ogni altra tutela amministrativa o giurisdizionale, l'interessato che ritenga che il trattamento dei propri dati personali violi il GDPR ha diritto di proporre reclamo all'Autorità Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — www.garanteprivacy.it), o all'Autorità di controllo dello Stato membro UE in cui risiede o lavora.
Quando l'Utente, nello svolgimento della propria attività economica, inserisce nel Servizio dati personali riferiti a clienti terzi, l'Utente assume la qualifica di Titolare del trattamento e il Fornitore opera quale Responsabile del trattamento ai sensi dell'art. 28 GDPR.
La disciplina puntuale del rapporto Titolare/Responsabile, comprensiva di
istruzioni documentate, misure di sicurezza, gestione dei Sub-responsabili,
modalità di assistenza all'esercizio dei diritti degli interessati,
notifiche di violazione, restituzione e cancellazione dei dati a fine
contratto, è contenuta nel Data Processing Agreement (DPA) allegato alla
presente informativa (vedi DPA all'allegato docs/dpa.md), che costituisce
parte integrante del rapporto contrattuale tra l'Utente e il Fornitore e
prevale, in caso di discordanza, sulle disposizioni meno specifiche della
presente informativa.
Per ciascuna Bozza convertita in Documento Generato a seguito di rimozione del watermark "DRAFT" da parte dell'Utente, e per ciascun Acknowledgement reso dall'Utente nell'ambito del Servizio (a titolo esemplificativo: attivazione di un Trade Pack, rimozione del watermark "DRAFT", migrazione a una nuova versione di un Modello, presa visione del banner mensile di posizionamento), il Fornitore registra una serie di metadati a fini di tracciabilità documentale e di difesa contrattuale.
Per ogni Documento Generato sono registrati: l'hash crittografico SHA-256 del file, l'identificativo del Modello (template_id), la versione del Modello (template_version), l'identificativo dell'Utente autore, il timestamp di generazione.
Per ogni Acknowledgement è registrato, nella tabella applicativa
compliance_acknowledgements, un record contenente: identificativo
dell'Utente (user_id), tipologia dell'Acknowledgement (kind),
identificativo del Modello (template_id), versione del Modello (version),
timestamp, indirizzo IP di origine e user-agent del browser o dell'app.
Il trattamento è fondato congiuntamente sull'esecuzione del contratto concluso con l'Utente (art. 6.1.b GDPR) e sul legittimo interesse del Fornitore alla difesa contrattuale e alla prova della corretta erogazione del Servizio (art. 6.1.f GDPR), interesse bilanciato con i diritti dell'interessato e ritenuto prevalente in considerazione della natura strettamente tecnica e non valutativa dei dati registrati.
I metadati di cui ai punti 14.1 e 14.2 sono conservati per dieci anni a decorrere dalla data di registrazione, in coerenza con il termine di conservazione delle scritture contabili e dei documenti d'impresa di cui all'art. 2220 del Codice Civile, e con il termine ordinario di prescrizione delle azioni contrattuali.
Gli Allegati caricati dall'Utente (foto, PDF, documenti) sono memorizzati in un bucket privato gestito dal Sub-responsabile Supabase, su server ubicati nell'Unione europea (regione eu-central-1, Francoforte, Germania). Il bucket è isolato per Organizzazione mediante regole di Row Level Security e accessibile esclusivamente tramite URL firmati a tempo limitato.
Gli Allegati sono sottoposti, prima del caricamento, a operazioni di compressione e generazione di thumbnail eseguite localmente sul dispositivo dell'Utente, al fine di ridurre il volume dei dati trasmessi e conservati senza incidere sulla loro integrità informativa.
Il Fornitore si riserva la facoltà di trasferire gli Allegati che non risultino acceduti da oltre dodici mesi su un servizio di archiviazione "a freddo" (cold storage) di pari livello di sicurezza e ubicato nello Spazio Economico Europeo, a titolo esemplificativo Cloudflare R2 (regione EU) o Backblaze B2 (regione EU). Tale migrazione non comporta l'introduzione di Sub-responsabili extra-SEE ulteriori rispetto a quelli elencati al §4 e non incide sulla disponibilità degli Allegati per l'Utente, salvo un trascurabile aumento del tempo di primo accesso.
Indipendentemente dal tier di archiviazione, l'intero patrimonio degli Allegati è oggetto di backup esterno settimanale, crittografato a riposo, custodito in regione UE distinta da quella primaria.
In nessun caso il livello di archiviazione (caldo, freddo, backup) modifica i diritti di accesso, esportazione e cancellazione dell'Utente, che restano esercitabili nelle modalità e nei termini previsti al §7.
| Versione | Data | Sintesi delle modifiche |
|---|---|---|
| 1.0 | gennaio 2026 | Prima emissione dell'informativa. |
| 2.0 | aprile 2026 | Riallineamento dell'informativa al posizionamento di Artigiano quale Strumento di Authoring e Archiviazione; consolidamento del vocabolario canonico (Servizio, Modello, Bozza, Documento Generato, Documento Regolato, Dati Strutturati, Trade Pack, Acknowledgement, Sub-responsabile). |
| 2.1 | 29 aprile 2026 | Estrazione del DPA in documento separato (docs/dpa.md); inserimento del §14 sul trattamento dei Documenti Generati e degli Acknowledgement; inserimento del §15 sullo storage degli Allegati e sul Tiered Archive; aggiornamento della tabella dei Sub-responsabili; aggiunta dell'email di contatto privacy accanto alla PEC. |
| 2.2 | 10 maggio 2026 | Addendum Go Live: cookie policy separata, Anna AI trasversale, categorie dati AI, fiscalità e sub-responsabili. |
| 2.3 | 11 giugno 2026 | Inserimento del §2.4 sul canale WhatsApp Business (Embedded Signup, ruoli, instradamento messaggi); aggiunta di Meta Platforms Ireland tra i Sub-responsabili e nei trasferimenti extra-SEE. |
| 2.4 | 11 giugno 2026 | Inserimento dei §2.5 (verifica identità aziendale) e §2.6 (notifiche push); righe corrispondenti in basi giuridiche e conservazione; estensione delle finalità di OpenAPI (canale SDI diretto), Google (Firebase Cloud Messaging) e Anthropic (bozze documentali, incluso recupero crediti); allineamento con l'Allegato III del DPA v1.1. |
| 2.5 | 28 giugno 2026 | Inserimento di OpenAI Inc. (USA) tra i Sub-responsabili (riconoscimento dati da scontrini/ricevute, funzione OCR), con SCC 2021/914 e nessun addestramento sui dati; allineamento al Regolamento (UE) 2024/1689 (AI Act) e rinvio all'informativa AI (docs/legal/AI_DISCLOSURE.md). |
| 2.6 | 9 luglio 2026 | Riscrittura del §8 per allineamento al prodotto: dichiarazione del banner di consenso cookie e delle sue categorie, rinvio alla Cookie Policy, e descrizione degli analytics di prodotto di prima parte su base consenso; precisazione del §2.7 (analytics "di terze parti"); completamento dell'inventario localStorage/sessionStorage (inclusa la chiave di consenso artigiano-cookie-consent-v2); inserimento in §5 della conservazione dei dati di messaggistica WhatsApp (24 mesi) e degli analytics di prodotto; uniformazione della conservazione dei log di sicurezza a 12 mesi. |
| 2.7 | 17 luglio 2026 | Inserimento in §5 dei termini di conservazione dei contenuti generati o estratti dai sistemi AI (proposte esaurite 90 giorni; dati estratti da immagini/documenti 12 mesi; conversazioni di assistenza 24 mesi), applicati automaticamente da procedura pianificata, con rinvio al controllo dell'Utente sulle memorie di "Anna". |
| 2.8 | 21 luglio 2026 | Riscrittura del §2.5 come «Verifica della titolarità della Partita IVA»: cascata INI-PEC (recupero della PEC ufficiale dal Registro Imprese via OpenAPI), foto documento con OCR del solo testo via Anthropic (nessun riconoscimento facciale né trattamento biometrico — AI Act art. 5), autodichiarazione ex d.P.R. 445/2000, SPID/CIE in corso di attivazione, esiti incerti rimessi a revisione umana (nessuna decisione automatizzata ex art. 22 GDPR); estensione delle finalità di OpenAPI (INI-PEC) e Anthropic (OCR documenti d'identità) in §4; conservazione in §5 (immagine documento 7/20 giorni, prova duratura come hash SHA-256). |
Hai domande? Scrivici a privacy@artigiano.app.
© 2026 S.A.T. Servizio Assistenza Tecnica di Stefani Sandro e Stefani Marco S.n.c. — P.IVA 01666670029 — Informativa privacy v2.8.