1. Titolare del trattamento
Il titolare del trattamento dei dati personali raccolti tramite il sito web e la piattaforma software Stipo.ai (di seguito, il "Servizio") è la società indicata di seguito (di seguito, il "Titolare" o "noi").
- Ragione sociale
- STIPO.AI S.R.L.
- Sede legale
- Via Esempio 1, 20100 Milano
- Partita IVA e Codice fiscale
- 00000000000
- info@stipo.ai
Per ogni richiesta sulla protezione dei dati personali o sull’esercizio dei tuoi diritti scrivi a info@stipo.ai indicando "Privacy" nell’oggetto. Le richieste sono gestite dal referente interno per la protezione dei dati.
2. Tipologie di dati raccolti
Trattiamo le categorie di dati personali descritte di seguito. Alcuni dati vengono forniti direttamente da te, altri vengono raccolti automaticamente durante la navigazione o l’uso della piattaforma.
2.1 Dati forniti dall’utente
- Richiesta di demo e contatti: nome e cognome, indirizzo email, nome dello studio o dell’azienda, numero di telefono (facoltativo), ruolo professionale e contenuto del messaggio inserito nel modulo. Il modulo è ospitato sui nostri server: non ci avvaliamo di servizi esterni di prenotazione.
- Account e credenziali: indirizzo email, password (conservata esclusivamente in forma cifrata dal fornitore di autenticazione Clerk, che non ci consente di conoscerla), nome, eventuale immagine del profilo, identificativi dei provider di accesso esterni se scegli di registrarti tramite questi, oltre ai dati relativi alle sessioni di accesso.
- Dati di fatturazione e pagamento: ragione sociale, indirizzo, partita IVA e codice fiscale, codice destinatario o PEC per la fatturazione elettronica, piano sottoscritto, durata e storico dei crediti. Il pagamento online non è ancora attivo: non trattiamo dati di carte o di altri strumenti di pagamento. Quando lo attiveremo, saranno raccolti direttamente dal fornitore del servizio di pagamento (vedi sezione 5) e non transiteranno dai nostri sistemi.
- Comunicazioni con l’assistenza: contenuto delle email, delle segnalazioni e delle richieste di supporto che ci invii.
2.2 Dati di utilizzo e navigazione
I sistemi informatici e le procedure software preposte al funzionamento del Servizio acquisiscono, nel corso del normale esercizio, alcuni dati la cui trasmissione è implicita nell’uso dei protocolli di comunicazione di Internet: indirizzo IP, tipo e versione del browser, sistema operativo, lingua, pagine visitate, data e ora della richiesta, pagina di provenienza, dimensione della finestra, esito dell’operazione ed eventuali errori. All’interno della piattaforma raccogliamo inoltre dati sull’uso delle funzionalità: strumenti utilizzati, numero di richieste, crediti consumati e tempi di risposta.
2.3 Contenuti caricati sulla piattaforma
Per utilizzare l’assistente e gli strumenti di Stipo.ai puoi caricare o incollare documenti e testi: bilanci, contratti, verbali, buste paga, dichiarazioni, corrispondenza, quesiti. Questi contenuti possono includere dati personali di soggetti terzi, come i clienti del tuo studio, i loro dipendenti o le controparti, e in alcuni casi anche categorie particolari di dati (art. 9 GDPR) o dati relativi a condanne penali e reati (art. 10 GDPR).
2.4 Cookie e identificatori
Il sito utilizza cookie, chiavi di archiviazione locale del browser (localStorage) e tecnologie analoghe, descritte in dettaglio nella Cookie Policy alla sezione 10.
Il conferimento dei dati contrassegnati come obbligatori nei moduli è necessario per dare seguito alla richiesta: in mancanza non potremo ricontattarti o attivare l’account. Il conferimento degli altri dati è facoltativo.
3. Modalità e luogo del trattamento
3.1 Modalità e misure di sicurezza
Il trattamento avviene con strumenti informatici e telematici, secondo logiche strettamente correlate alle finalità indicate e in modo da garantire la sicurezza e la riservatezza dei dati. Adottiamo misure tecniche e organizzative adeguate al rischio ai sensi dell’art. 32 GDPR, tra cui:
- cifratura dei dati in transito (protocollo TLS) e a riposo su database, archivi e copie di backup;
- controllo degli accessi basato sui ruoli, autenticazione a più fattori per il personale e per gli accessi amministrativi, revisione periodica delle autorizzazioni;
- registrazione degli accessi e delle operazioni rilevanti, monitoraggio delle anomalie, procedure di gestione degli incidenti e di notifica delle violazioni (artt. 33 e 34 GDPR);
- separazione degli ambienti di sviluppo, test e produzione; backup periodici e piani di ripristino;
- selezione dei fornitori in base alle garanzie contrattuali e alle certificazioni di sicurezza offerte, con accordi che vincolano l’uso dei dati alle nostre istruzioni.
3.2 Luogo del trattamento
I dati della piattaforma (dati dell’account, contenuti caricati, conversazioni, crediti, log e copie di backup) risiedono su server situati in Italia, su infrastruttura gestita direttamente dal Titolare: non ci avvaliamo di fornitori terzi di hosting, di database o di archiviazione. Due soli servizi trattano dati fuori dall’Unione Europea, come indicato nella sezione 5: l’autenticazione degli utenti e il fornitore del modello di intelligenza artificiale, entrambi con sede negli Stati Uniti. In questi casi il trasferimento avviene verso Paesi coperti da una decisione di adeguatezza della Commissione europea (art. 45 GDPR, incluso il quadro EU-U.S. Data Privacy Framework per i fornitori certificati) oppure sulla base delle clausole contrattuali standard (art. 46, par. 2, lett. c GDPR), integrate ove necessario da misure supplementari. Puoi chiederci informazioni sulle garanzie applicate scrivendo ai recapiti della sezione 1.
3.3 Soggetti che possono accedere ai dati
- Personale autorizzato del Titolare (art. 29 GDPR), istruito e vincolato alla riservatezza, limitatamente alle mansioni svolte;
- Responsabili del trattamento nominati ai sensi dell’art. 28 GDPR: il fornitore del servizio di autenticazione e quello del modello di intelligenza artificiale, elencati nella sezione 5;
- Consulenti e professionisti (studi legali, commercialisti, revisori) per gli adempimenti fiscali, contabili e legali, in qualità di titolari autonomi o di responsabili;
- Autorità pubbliche, organi di vigilanza e autorità giudiziaria, quando la comunicazione è imposta dalla legge o da un provvedimento.
I dati personali non vengono diffusi né ceduti a terzi per finalità commerciali.
4. Finalità del trattamento
Trattiamo i tuoi dati per le seguenti finalità:
- Erogazione del Servizio: creazione e gestione dell’account, autenticazione, elaborazione delle richieste all’assistente e agli strumenti, conteggio dei crediti, assistenza tecnica e comunicazioni di servizio (avvisi di sicurezza, modifiche contrattuali, scadenze).
- Gestione delle richieste di demo e dei contatti: risposta alle richieste inviate tramite modulo, email o calendario, organizzazione delle sessioni dimostrative e dei periodi di prova.
- Fatturazione e adempimenti fiscali: emissione e conservazione delle fatture elettroniche, gestione dei pagamenti e degli eventuali rimborsi, tenuta della contabilità.
- Sicurezza e prevenzione degli abusi: protezione del Servizio da accessi non autorizzati, frodi, usi impropri o contrari ai Termini, verifica dell’integrità dei sistemi.
- Statistiche e miglioramento del Servizio: analisi aggregata dell’uso del sito e della piattaforma per valutarne le prestazioni, individuare errori e sviluppare nuove funzionalità.
- Comunicazioni commerciali: invio di aggiornamenti sul servizio, inviti a incontri formativi e offerte commerciali, soltanto con il tuo consenso e con la possibilità di revocarlo in ogni messaggio. Non svolgiamo attività di pubblicità personalizzata né di profilazione a fini pubblicitari (vedi sezione 6).
- Accertamento, esercizio o difesa di un diritto: gestione di contestazioni, reclami e contenziosi, anche in sede giudiziaria, e risposta alle richieste delle autorità.
Le basi giuridiche di ciascuna finalità sono riportate nella sezione 8.
5. Dettaglio dei trattamenti e servizi di terze parti
Per erogare il Servizio ci avvaliamo di pochi fornitori esterni, che trattano i dati per nostro conto in qualità di responsabili del trattamento. Per ciascuno indichiamo la finalità, i dati trattati, il luogo del trattamento e il collegamento all’informativa del fornitore.
5.1 Infrastruttura, autenticazione e hosting
| Servizio | Finalità | Dati trattati | Luogo del trattamento | Informativa |
|---|---|---|---|---|
| Server e database del Titolare | Esecuzione del sito e della piattaforma, conservazione dei dati dell’account, delle conversazioni, dei documenti caricati e dei crediti nel database MongoDB, copie di backup, log tecnici. | Tutti i dati trattati dalla piattaforma: dati dell’account, contenuti caricati, conversazioni, dati di utilizzo e log delle richieste. | Italia (Unione Europea), su infrastruttura gestita direttamente dal Titolare: non interviene alcun fornitore terzo di hosting, di database o di archiviazione. | Questa informativa |
| Clerk (Clerk, Inc.) | Registrazione, autenticazione e gestione delle sessioni degli utenti della piattaforma. | Email, password in forma cifrata, nome, immagine del profilo, identificativi dei provider di accesso esterni, indirizzo IP, browser, identificativi di sessione e cookie tecnici. | Stati Uniti; trasferimento regolato da clausole contrattuali standard nell’ambito dell’accordo sul trattamento dei dati. | Privacy policy |
| Google Fonts (serviti localmente) | Caratteri tipografici del sito (Inter e Playfair Display). | Nessuno: i file dei font vengono scaricati una sola volta in fase di compilazione tramite next/font e serviti dai nostri server. Il browser dell’utente non effettua alcuna richiesta verso Google. | Non applicabile. | Privacy policy |
5.2 Fornitore del modello di intelligenza artificiale
L’assistente e gli strumenti di Stipo.ai generano le risposte tramite i modelli Claude di Anthropic. Al fornitore inviamo esclusivamente i contenuti necessari a elaborare la richiesta — il testo del quesito, i documenti selezionati e il contesto della conversazione — e non trasmettiamo i dati identificativi del tuo account, come nome, email o identificativo utente. Il servizio è utilizzato sulla base di un abbonamento intestato al Titolare e non di un contratto per l’uso commerciale delle interfacce di programmazione: il trattamento dei contenuti da parte di Anthropic è quindi regolato dalle condizioni e dall’informativa del fornitore, che trovi collegate qui sotto, e non da condizioni ulteriori negoziate da noi. Per questo ti invitiamo a inviare soltanto i dati necessari alla richiesta e, quando possibile, a rimuovere o oscurare le informazioni personali non pertinenti. Aggiorneremo questa sezione, e ti informeremo, quando il servizio verrà utilizzato con un contratto dedicato al trattamento dei dati.
| Servizio | Finalità | Dati trattati | Luogo del trattamento | Informativa |
|---|---|---|---|---|
| Anthropic (Anthropic, PBC) | Elaborazione dei quesiti, dei documenti selezionati e del contesto della conversazione tramite i modelli della famiglia Claude. | Contenuto delle richieste, documenti selezionati, contesto della conversazione. Nessun dato identificativo dell’account. | Stati Uniti; il trattamento è regolato dalle condizioni e dall’informativa del fornitore. | Privacy policy |
5.3 Servizi predisposti e non ancora attivi
I servizi elencati di seguito sono già integrati nel software ma non sono configurati: alla data di aggiornamento non ricevono alcun dato. Li indichiamo per trasparenza, perché entreranno in funzione con l’apertura dei pagamenti online e dell’invio automatico delle email di servizio; quando accadrà aggiorneremo questa informativa e, dove necessario, te lo comunicheremo.
| Servizio | Finalità | Dati trattati | Luogo del trattamento | Informativa |
|---|---|---|---|---|
| Stripe (Stripe Payments Europe, Ltd.) — non attivo | Pagamento online degli abbonamenti e dei crediti, ricevute e prevenzione delle frodi. Oggi i piani si attivano su richiesta scritta e nessun dato viene inviato a Stripe. | Quando sarà attivo: dati di fatturazione, dati dello strumento di pagamento raccolti direttamente da Stripe, importi, esito delle transazioni, indirizzo IP e dati del dispositivo per i controlli antifrode. | Unione Europea (Irlanda); eventuali trasferimenti verso società del gruppo negli Stati Uniti con clausole contrattuali standard. | Privacy policy |
| Invio delle email di servizio — non attivo | Invio delle comunicazioni di servizio (benvenuto, avvisi sui crediti, riscontro alle richieste): finché non è configurato un server di posta, i messaggi vengono soltanto registrati nei log e le risposte partono dalla casella del Titolare. | Quando sarà attivo: indirizzo email, nome, contenuto del messaggio e log di consegna. | Da definire alla configurazione; il fornitore verrà indicato qui, con il relativo luogo del trattamento. | Questa informativa |
6. Pubblicità e profilazione
Alla data di aggiornamento di questa informativa il sito e la piattaforma non ospitano alcuno strumento pubblicitario o di profilazione: non sono installati pixel, tag di misurazione o strumenti di statistica di terze parti, non tracciamo la tua navigazione per finalità pubblicitarie e non condividiamo dati con reti di advertising o piattaforme social.
Se in futuro attiveremo strumenti di questo tipo, li elencheremo nella sezione 5 e nella tabella dei cookie della sezione 10, e verranno attivati solo dopo il tuo consenso espresso tramite il banner: fino ad allora la categoria "Marketing" del pannello delle preferenze resta senza effetti pratici.
Indipendentemente da noi, puoi limitare la pubblicità comportamentale sugli altri siti che visiti dal portale youronlinechoices.com, dalle impostazioni del browser (blocco dei cookie di terze parti, navigazione privata) e da quelle del sistema operativo, disattivando l’identificativo pubblicitario del dispositivo.
7. Ulteriori informazioni
7.1 Vendite online e abbonamenti
Quando sottoscrivi un piano (Start, Grow, Power o Enterprise) o acquisti crediti, trattiamo solo i dati necessari a concludere ed eseguire il contratto: identificativi dell’account, dati di fatturazione, piano scelto, durata annuale o biennale, importi, esito delle transazioni e storico degli ordini. La fattura elettronica viene trasmessa al Sistema di Interscambio dell’Agenzia delle Entrate. Il pagamento online non è ancora attivo: quando lo sarà, i dati dello strumento di pagamento saranno gestiti dal fornitore indicato nella sezione 5, conforme allo standard PCI DSS, e non dai nostri sistemi.
7.2 Sistemi di log e manutenzione
Per esigenze di funzionamento e manutenzione, il Servizio e i fornitori di infrastruttura raccolgono log di sistema, cioè file che registrano le interazioni con i server e che possono contenere indirizzi IP, orari, URL richiesti e codici di errore. I log sono usati esclusivamente per garantire il corretto funzionamento del Servizio, individuare guasti e proteggerlo da abusi; non vengono utilizzati per profilare gli utenti.
8. Informazioni per gli utenti
8.1 Basi giuridiche del trattamento
Ai sensi dell’art. 6 GDPR, ciascuna finalità si fonda su una delle basi giuridiche indicate nella tabella seguente.
| Finalità | Base giuridica | Note |
|---|---|---|
| Erogazione del Servizio, gestione dell’account, assistenza | Esecuzione del contratto o di misure precontrattuali (art. 6, par. 1, lett. b) | Il conferimento è necessario per utilizzare il Servizio. |
| Richieste di demo e contatti | Misure precontrattuali adottate su richiesta dell’interessato (lett. b) | I dati sono usati solo per dare seguito alla richiesta. |
| Fatturazione e adempimenti fiscali | Obbligo legale (lett. c) | Normativa civilistica e fiscale applicabile. |
| Sicurezza, prevenzione degli abusi, log tecnici | Legittimo interesse alla protezione del Servizio (lett. f) | Interesse bilanciato con i diritti degli utenti; puoi opporti ai sensi dell’art. 21 GDPR. |
| Statistiche interne sull’uso della piattaforma e miglioramento del Servizio | Legittimo interesse (lett. f) | Analisi su dati aggregati o pseudonimizzati; puoi opporti ai sensi dell’art. 21 GDPR. |
| Newsletter e comunicazioni commerciali | Consenso (lett. a) | Per i clienti, le comunicazioni su servizi analoghi a quelli acquistati possono essere inviate sulla base del legittimo interesse (art. 130, comma 4, Codice Privacy), con possibilità di opposizione in ogni messaggio. |
| Accertamento, esercizio o difesa di un diritto | Legittimo interesse (lett. f) | Limitatamente al tempo necessario alla definizione della controversia. |
| Dati di terzi contenuti nei documenti caricati | Trattamento svolto per conto dell’utente titolare (art. 28) | La base giuridica è individuata dal professionista o dall’azienda che carica i contenuti. |
8.2 Tempi di conservazione
- Dati dell’account e dati contrattuali
- Per tutta la durata del rapporto contrattuale e, dopo la cessazione, per 10 anni in adempimento degli obblighi civilistici e fiscali (art. 2220 c.c.) e per la tutela dei diritti del Titolare.
- Dati di fatturazione
- 10 anni dalla data di emissione del documento fiscale.
- Dati di contatto raccolti tramite richiesta di demo
- 24 mesi dall’ultimo contatto, se non si instaura un rapporto contrattuale.
- Log di sistema e di sicurezza
- 12 mesi, salvo che siano necessari per accertare un incidente di sicurezza o per rispondere a una richiesta dell’autorità.
- Contenuti caricati sulla piattaforma e conversazioni
- Fino alla cancellazione da parte dell’utente e comunque non oltre 30 giorni dalla cessazione dell’account, termine entro il quale vengono eliminati dai sistemi di produzione; le copie di backup vengono sovrascritte secondo i cicli di rotazione e comunque entro i successivi 90 giorni, come previsto dall’art. 15 dei Termini e condizioni.
- Dati trattati per finalità di marketing
- Fino alla revoca del consenso e comunque non oltre 24 mesi dall’ultima interazione.
- Cookie e identificatori
- Secondo le durate indicate nella tabella della sezione 10.
Al termine del periodo di conservazione i dati vengono cancellati o resi anonimi in modo irreversibile.
8.3 Diritti degli interessati
In qualità di interessato, puoi esercitare nei confronti del Titolare i diritti previsti dagli artt. 15-22 GDPR:
- Accesso (art. 15): ottenere conferma che sia in corso un trattamento e riceverne copia;
- Rettifica (art. 16): correggere dati inesatti o integrare dati incompleti;
- Cancellazione (art. 17): ottenere la cancellazione dei dati quando ricorrono i presupposti di legge;
- Limitazione (art. 18): chiedere che i dati siano conservati ma non ulteriormente trattati;
- Portabilità (art. 20): ricevere i dati forniti in un formato strutturato e di uso comune, o chiederne la trasmissione a un altro titolare;
- Opposizione (art. 21): opporti ai trattamenti fondati sul legittimo interesse e, in ogni caso, al marketing diretto;
- Revoca del consenso (art. 7, par. 3): in qualsiasi momento, senza pregiudicare la liceità del trattamento effettuato in precedenza;
- Decisioni automatizzate (art. 22): non essere sottoposto a decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici;
- Reclamo (art. 77): proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it) o ricorrere all’autorità giudiziaria (art. 79).
8.4 Come esercitare i diritti
Puoi esercitare i tuoi diritti scrivendo a info@stipo.ai. Per proteggere i tuoi dati potremmo chiederti di confermare la tua identità prima di dare seguito alla richiesta. Rispondiamo entro 30 giorni dal ricevimento; in casi di particolare complessità il termine può essere prorogato fino a ulteriori due mesi, dandotene comunicazione motivata (art. 12, par. 3 GDPR). L’esercizio dei diritti è gratuito, salvo il caso di richieste manifestamente infondate o eccessive. Se la richiesta riguarda dati di terzi contenuti nei documenti caricati da un professionista o da un’azienda, la indirizzeremo al relativo titolare e collaboreremo con lui per darle riscontro.
9. Ulteriori dettagli sul trattamento
9.1 Difesa in giudizio
I dati personali possono essere utilizzati dal Titolare per l’accertamento, l’esercizio o la difesa di un diritto in sede giudiziaria o nelle fasi che la precedono, anche in relazione a usi del Servizio contrari ai Termini e condizioni. Il Titolare potrebbe essere tenuto a comunicare i dati su richiesta delle autorità competenti.
9.2 Informative specifiche
Su richiesta dell’utente, in aggiunta a quanto contenuto in questa informativa, il Servizio potrebbe fornire informative aggiuntive e contestuali relative a specifiche funzionalità o a trattamenti particolari, ad esempio all’attivazione di una nuova integrazione o di un periodo di prova.
9.3 Log di sistema
Oltre a quanto indicato nella sezione 7.2, i log di sistema possono essere conservati per un periodo superiore a quello ordinario quando ciò sia necessario per ricostruire un incidente di sicurezza, per adempiere a un obbligo di legge o per dare seguito a una richiesta dell’autorità giudiziaria.
9.4 Informazioni non contenute in questa policy
Ulteriori informazioni in relazione al trattamento dei dati personali possono essere richieste in qualsiasi momento al Titolare utilizzando i recapiti indicati nella sezione 1.
9.5 Modifiche a questa informativa
Il Titolare si riserva il diritto di modificare questa informativa per adeguarla a novità normative, a modifiche del Servizio o all’attivazione di nuovi fornitori. La versione aggiornata viene pubblicata su questa pagina con la data di ultimo aggiornamento riportata in testa al documento. In caso di modifiche sostanziali, gli utenti registrati vengono avvisati tramite email o con un avviso all’interno della piattaforma; se le modifiche riguardano trattamenti basati sul consenso, quest’ultimo verrà nuovamente richiesto ove necessario.
9.6 Processi decisionali automatizzati
Il Titolare non adotta decisioni basate unicamente su trattamenti automatizzati, compresa la profilazione, che producano effetti giuridici o incidano in modo analogo significativamente sulle persone (art. 22 GDPR). Le risposte generate dall’assistente e dagli strumenti di Stipo.ai costituiscono un supporto all’attività del professionista, che rimane responsabile della verifica e delle decisioni assunte. I controlli antifrode sui pagamenti prevedono sempre un intervento umano prima di qualsiasi provvedimento sull’account.
9.7 Minori
Il Servizio è rivolto a professionisti e imprese e non è destinato a minori di 18 anni. Non raccogliamo consapevolmente dati di minori; qualora ne venissimo a conoscenza, provvederemo a cancellarli.
11. Definizioni e riferimenti normativi
- Dati personali
- Qualsiasi informazione riguardante una persona fisica identificata o identificabile, direttamente o indirettamente, ad esempio tramite nome, numero di identificazione, dati relativi all’ubicazione o identificativi online.
- Trattamento
- Qualsiasi operazione compiuta sui dati personali, con o senza l’ausilio di processi automatizzati: raccolta, registrazione, organizzazione, conservazione, consultazione, uso, comunicazione, cancellazione.
- Titolare del trattamento
- Il soggetto che determina le finalità e i mezzi del trattamento dei dati personali.
- Responsabile del trattamento
- Il soggetto che tratta dati personali per conto del titolare, sulla base di un contratto o di un altro atto giuridico.
- Interessato
- La persona fisica a cui si riferiscono i dati personali.
- Cookie
- Piccolo file di testo memorizzato dal browser su richiesta di un sito web; in questa policy il termine include anche le tecnologie assimilabili, come localStorage, tag e pixel.
Questa informativa è redatta in conformità alle seguenti fonti normative:
- Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio (Regolamento generale sulla protezione dei dati, GDPR);
- D.Lgs. 30 giugno 2003, n. 196 (Codice in materia di protezione dei dati personali), come modificato dal D.Lgs. 10 agosto 2018, n. 101;
- Direttiva 2002/58/CE relativa alla vita privata e alle comunicazioni elettroniche, come modificata dalla Direttiva 2009/136/CE;
- Linee guida del Garante per la protezione dei dati personali in materia di cookie e altri strumenti di tracciamento del 10 giugno 2021.
In caso di contrasto tra questa informativa e le informative dei singoli fornitori, per i trattamenti svolti da questi ultimi in qualità di titolari autonomi prevalgono le loro informative.