Informativa sul trattamento dei dati personali
Ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 ("GDPR"). Ultimo aggiornamento: 23 luglio 2026.
1. Titolare del trattamento
Unleaf Advisoring S.R.L.S. — Sede legale: Via Sebino 11, 00199 Roma (RM), P.IVA/C.F. 17905611004.
PEC: company@pec.unleaf.it — per l’esercizio dei diritti: privacy@unleaf.it
Il Titolare non ha nominato un Responsabile della Protezione dei Dati (DPO), non ricorrendone i presupposti di obbligatorietà.
2. Tipologie di dati trattati
- Dati delle richieste di accesso: nome e cognome, email, organizzazione, ruolo richiesto, eventuale messaggio libero, esito della valutazione. L’area riservata non prevede registrazione libera: chi chiede l’accesso compila un modulo che il Titolare valuta.
- Dati account: email, password (memorizzata esclusivamente come hash dal provider di autenticazione, Supabase — non la vediamo mai in chiaro), ruolo assegnato.
- Autenticazione a due fattori (MFA): se attivata, un secret TOTP è generato e conservato da Supabase; non vediamo mai il secret né i codici della tua app authenticator.
- Log di utilizzo dell’assistente AI (audit log): per ogni domanda posta all’assistente conserviamo l’identificativo del tuo account (email), il testo della domanda, la risposta generata, le fonti citate, il ruolo, il modello AI utilizzato e la data/ora — per tracciabilità, sicurezza, applicazione del limite mensile di utilizzo e revisione periodica della qualità delle risposte.
- Notifiche e preferenze: preferenze di visibilità delle serie editoriali, notifiche di servizio in-app e relativo stato di lettura.
- Dati tecnici di navigazione: indirizzo IP, tipo di browser, pagine visitate, raccolti automaticamente dall’infrastruttura di hosting per il funzionamento e la sicurezza del sito. Il Titolare non mantiene un proprio archivio di questi log.
Il sito non utilizza strumenti di analisi statistica (es. Google Analytics), cookie pubblicitari, pixel di tracciamento o plugin social.
3. Finalità e basi giuridiche
- Valutare le richieste di accesso all’area riservata — misure precontrattuali adottate su richiesta dell’interessato (art. 6.1.b).
- Erogare il servizio autenticato (login, dashboard, assistente AI, notifiche, preferenze, export) — esecuzione del contratto con l’utente registrato (art. 6.1.b).
- Sicurezza, tracciabilità, prevenzione degli abusi e applicazione del limite mensile di utilizzo (audit log, rate limiting) — legittimo interesse del Titolare (art. 6.1.f); la valutazione di legittimo interesse è documentata internamente.
- Revisione periodica della qualità delle risposte dell’assistente su campioni di interazioni registrate — legittimo interesse al miglioramento e alla sicurezza del servizio (art. 6.1.f).
- Erogazione tecnica, sicurezza e diagnostica dell’infrastruttura (log tecnici di hosting) — legittimo interesse del Titolare all’operatività e alla sicurezza del servizio (art. 6.1.f).
4. Modalità del trattamento — assenza di profilazione
I dati sono trattati con strumenti informatici e misure tecniche e organizzative adeguate (v. §9). Il limite mensile di utilizzo dell’assistente è un conteggio automatico a soglia, non un’attività di profilazione: non produce effetti giuridici o analogamente significativi e non costituisce processo decisionale automatizzato ai sensi dell’art. 22 GDPR. La modulazione delle risposte in base al ruolo dell’account è una preferenza di ordinamento dei contenuti, non una valutazione della persona.
5. Uso dell’intelligenza artificiale
L’assistente del Portale è un sistema di AI generativa (Regolamento UE 2024/1689 — "AI Act"): l’utente ne è informato nell’interfaccia e in una pagina di trasparenza dedicata (la Trasparenza AI) che ne descrive funzionamento, limiti e responsabilità.
- Il testo della domanda, i passaggi di contesto recuperati dal corpus e i messaggi precedenti della stessa conversazione vengono inviati a OpenAI per generare la risposta; per i clienti API OpenAI dichiara ritenzione massima di 30 giorni (salvo obblighi di legge o eccezioni per endpoint specifici documentate da OpenAI) e nessun uso per l’addestramento dei modelli di default.
- Domanda e risposta sono registrate nell’audit log (v. §2 e §10).
- Le risposte sono generate automaticamente e possono contenere errori: non costituiscono consulenza professionale e vanno verificate sulle fonti citate.
Raccomandazione: non inserire nelle domande dati personali (propri o di terzi) non necessari, né informazioni riservate o classificate: il testo libero della domanda viene conservato nell’audit log e trasmesso al fornitore AI nei termini sopra descritti.
6. Cookie
Vengono utilizzati solo cookie tecnici di sessione, impostati dal provider di autenticazione (Supabase) esclusivamente per gli utenti che hanno effettuato il login. Nessun cookie è impostato per i visitatori anonimi; non è richiesto un banner di consenso, trattandosi di cookie strettamente necessari secondo le Linee guida del Garante (10/06/2021). La lingua dell’interfaccia (italiano/inglese) è determinata dal percorso URL, non da un cookie. Dettagli nella cookie notice.
7. Destinatari e responsabili del trattamento
- Supabase — autenticazione, database, audit log, notifiche, richieste di accesso. Dati ospitati in region UE.
- Vercel — hosting e distribuzione dell’applicazione (fornitore USA).
- OpenAI — riceve il testo delle domande (e i passaggi recuperati) per generare embedding e risposte dell’assistente (contraente per i clienti SEE: OpenAI Ireland Ltd; elaborazione su infrastruttura USA).
- Aruba (fornitore UE) — invio delle email transazionali (inviti, reset password, avvisi).
I dati non sono ceduti a terzi per finalità di marketing né diffusi.
8. Trasferimenti extra-UE
- OpenAI: il contraente per i clienti SEE è OpenAI Ireland Ltd; i trasferimenti successivi verso gli USA avvengono sulla base di clausole contrattuali standard (SCC) o decisioni di adeguatezza, come previsto dal relativo Data Processing Addendum.
- Vercel (USA): certificata al EU-U.S. Data Privacy Framework (inclusa la UK Extension) e allo Swiss-U.S. DPF; il DPA incorpora inoltre le SCC.
- Supabase: i dati del Portale risiedono in region UE; il DPA copre con SCC i trasferimenti di dati di account/supporto verso l’entità contrattuale di Singapore.
9. Misure di sicurezza (sintesi)
Accesso su approvazione con ruoli (RBAC); password con protezione contro credenziali compromesse note; MFA TOTP disponibile; isolamento dei dati a livello di database (Row Level Security: ogni utente accede solo ai propri dati); cifratura del traffico (HTTPS/TLS); tracciabilità delle interazioni con l’assistente; limitazione automatica degli abusi.
10. Periodo di conservazione
| Dato | Conservazione |
|---|---|
| Richieste di accesso | 12 mesi dalla decisione (o dalla presentazione, se la richiesta non viene decisa) — cancellazione automatica mensile |
| Dati account, MFA, preferenze, notifiche | Durata del rapporto; cancellati con l’account |
| Audit log dell’assistente — testo integrale di domande e risposte | 90 giorni, poi anonimizzazione automatica (job giornaliero) |
| Audit log dell’assistente — metadati pseudonimizzati (fonti, ruolo, orario, esito) | 12 mesi, poi cancellazione automatica (job giornaliero) |
| Testo domande presso OpenAI | ≤ 30 giorni, salvo obblighi di legge (dichiarazione OpenAI per i clienti API) |
| Log tecnici di hosting | Nessun archivio proprio del Titolare; retention della piattaforma Vercel |
11. Diritti dell’interessato
Puoi esercitare in ogni momento i diritti di cui agli artt. 15-22 GDPR (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione) scrivendo a privacy@unleaf.it. La procedura interna prevede riscontro entro un mese. Hai inoltre il diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).
12. Modifiche
La presente informativa può essere aggiornata; la versione vigente è sempre pubblicata a questo indirizzo con la data di ultimo aggiornamento indicata sopra.