IlarIA - Diskover S.r.l.
Informativa sul trattamento dei dati personali
Questa informativa descrive come Diskover S.r.l. tratta i dati personali nell'ambito di IlarIA, la piattaforma che consente alle aziende clienti di gestire conversazioni WhatsApp tramite agenti conversazionali basati su intelligenza artificiale.
1. Titolare del trattamento
Diskover S.r.l.
Via Francesco Paolo Tosti 5, 66100 Chieti (CH), Italia
Partita IVA 02666410697
E-mail: r.dinisio@diskover.it
2. Ruoli e responsabilità
IlarIA è un servizio rivolto ad aziende. I ruoli previsti dal Regolamento (UE) 2016/679 sono così ripartiti:
- L'azienda cliente che collega il proprio numero WhatsApp è titolare del trattamento dei dati dei propri interlocutori.
- Diskover S.r.l. agisce come responsabile del trattamento per conto dell'azienda cliente, sulla base di un accordo ex art. 28 GDPR, e tratta tali dati esclusivamente secondo le istruzioni ricevute.
- Diskover S.r.l. è titolare autonomo per i soli dati di registrazione e amministrazione dell'account dell'azienda cliente.
3. Dati trattati
| Categoria | Dati | Origine |
|---|---|---|
| Account dell'azienda cliente | Ragione sociale, partita IVA, indirizzo, nome e cognome del referente, e-mail, telefono, credenziali di accesso | Fornito dall'azienda cliente |
| Risorse WhatsApp Business | Identificativo dell'account WhatsApp Business (WABA ID), identificativo del numero di telefono, nome visualizzato, modelli di messaggio, token di accesso | WhatsApp Business Platform (Meta), previa autorizzazione esplicita dell'azienda cliente tramite Embedded Signup |
| Conversazioni | Numero di telefono dell'interlocutore, nome del profilo WhatsApp, contenuto dei messaggi (testo, immagini, documenti, audio), data e ora, stato di consegna e lettura | WhatsApp Business Platform (Meta) |
| Registrazioni di riunioni (plugin Trascrizioni) | Audio della riunione registrato dal dispositivo dell'utente, trascrizione testuale, sintesi generata; tag/cliente associato. L'audio è conservato solo per il tempo della trascrizione, poi cancellato: resta il solo testo | Registrato dall'azienda cliente, che informa i partecipanti e ne raccoglie il consenso ove dovuto |
| Dati tecnici | Log applicativi, indirizzo IP, esiti delle chiamate API, eventi di errore | Generati automaticamente dalla piattaforma |
4. Finalità e basi giuridiche
- Erogazione del servizio - ricezione, elaborazione e invio dei messaggi, generazione delle risposte dell'agente conversazionale, gestione dei modelli di messaggio e delle impostazioni dell'account. Base giuridica: esecuzione del contratto (art. 6.1.b GDPR) per l'azienda cliente; istruzioni del titolare (art. 28 GDPR) per i dati degli interlocutori.
- Assistenza tecnica e risoluzione dei malfunzionamenti. Base giuridica: esecuzione del contratto e legittimo interesse (art. 6.1.f GDPR).
- Sicurezza della piattaforma - prevenzione di abusi, accessi non autorizzati e usi impropri. Base giuridica: legittimo interesse.
- Adempimenti di legge - obblighi contabili, fiscali e riscontro alle richieste delle autorità. Base giuridica: obbligo legale (art. 6.1.c GDPR).
I dati delle conversazioni non sono utilizzati per finalità di marketing di Diskover, non sono ceduti a terzi per finalità commerciali e non sono impiegati per addestrare modelli di intelligenza artificiale.
5. Elaborazione tramite intelligenza artificiale
Le risposte dell'agente conversazionale sono generate da modelli linguistici forniti da Anthropic e OpenAI.
Pseudonimizzazione prima dell'invio
Prima di trasmettere il contenuto di una conversazione ai fornitori dei modelli, moduli sviluppati internamente da Diskover sostituiscono gli identificatori diretti presenti nel testo (numeri di telefono, nomi, indirizzi e-mail e altri riferimenti riconoscibili) con segnaposto.
Si tratta di una misura di pseudonimizzazione ai sensi dell'art. 4.5 GDPR, non di anonimizzazione: la corrispondenza tra segnaposto e valori originali è conservata esclusivamente sui sistemi di Diskover e non viene mai trasmessa a terzi. I dati così trattati restano dati personali e continuano a godere di tutte le tutele previste dal Regolamento.
La misura riduce l'esposizione dei dati verso i fornitori dei modelli, ma non elimina la possibilità che il contenuto libero di un messaggio consenta comunque di risalire a una persona.
Condizioni applicate ai fornitori dei modelli
I dati trasmessi sono elaborati esclusivamente per generare la risposta in tempo reale, in forza di condizioni contrattuali che escludono l'utilizzo dei contenuti per l'addestramento dei modelli. Il trasferimento verso Stati Uniti avviene sulla base delle clausole contrattuali tipo approvate dalla Commissione europea.
Trasparenza verso gli interlocutori
In applicazione dell'articolo 50 del Regolamento (UE) 2024/1689 (AI Act), IlarIA dichiara all'interlocutore, al primo messaggio di ogni conversazione, che sta interagendo con un sistema di intelligenza artificiale. La dichiarazione non è disattivabile dall'azienda cliente.
L'interlocutore può in qualsiasi momento chiedere di parlare con una persona o di interrompere la ricezione dei messaggi. Le risposte generate automaticamente possono contenere errori: l'azienda cliente mantiene la possibilità di supervisionare le conversazioni e di intervenire manualmente. Maggiori informazioni alla pagina Trasparenza sull'intelligenza artificiale.
6. Destinatari e responsabili esterni
- Meta Platforms Ireland Ltd. - WhatsApp Business Platform, canale di trasmissione dei messaggi.
- Microsoft Ireland Operations Ltd. - Microsoft Azure, infrastruttura di hosting e database, con risorse localizzate nell'Unione europea.
- Anthropic PBC e OpenAI, L.L.C. - elaborazione dei contenuti pseudonimizzati tramite modelli linguistici.
- Personale autorizzato di Diskover S.r.l., vincolato a obbligo di riservatezza.
Eventuali trasferimenti di dati al di fuori dello Spazio economico europeo avvengono sulla base delle clausole contrattuali tipo approvate dalla Commissione europea.
7. Dati ottenuti dalle API di Google
Se l'utente collega una casella Gmail alla piattaforma, IlarIA accede in sola lettura ai
messaggi della casella tramite le API di Google, con l'autorizzazione gmail.readonly
concessa dall'utente. L'uso e il trasferimento a qualsiasi altra applicazione delle informazioni
ricevute dalle API di Google da parte di IlarIA aderiscono alle
Norme relative ai
dati utente dei servizi API di Google, inclusi i requisiti di Uso limitato (Limited Use).
I dati letti (mittente, oggetto, data, corpo del messaggio e nomi degli allegati) sono utilizzati esclusivamente per funzionalità visibili all'utente che ha collegato la casella: l'aggancio dei messaggi ai clienti della sua anagrafica, la classificazione della posta in arrivo e la consultazione dei messaggi all'interno della piattaforma. Per la sola classificazione, un estratto ridotto del messaggio (mittente, oggetto e primi 500 caratteri del testo) viene elaborato dal fornitore di modelli linguistici Anthropic quale responsabile del trattamento; questi dati non vengono utilizzati per addestrare modelli di intelligenza artificiale, né da IlarIA né dai suoi fornitori.
I dati Gmail non sono venduti, non sono usati a fini pubblicitari e non sono trasferiti a terzi al di fuori di quanto sopra descritto. Sono conservati sui server della piattaforma nell'Unione Europea secondo i periodi indicati in questa informativa; i messaggi classificati come non pertinenti sono eliminati automaticamente dopo 30 giorni. L'utente può scollegare la casella in ogni momento dalla piattaforma oppure revocare l'autorizzazione da myaccount.google.com/permissions; alla revoca la lettura cessa immediatamente.
8. Periodi di conservazione
| Dato | Conservazione |
|---|---|
| Contenuto delle conversazioni | 24 mesi, salvo diverso periodo concordato per iscritto con l'azienda cliente |
| Dati dell'account cliente | Durata del contratto e 30 giorni successivi alla cessazione |
| Audio delle riunioni registrate | Cancellato subito dopo la trascrizione (al massimo 24 ore in caso di errore tecnico); trascrizione e sintesi seguono la conservazione delle conversazioni |
| Log tecnici | 90 giorni |
| Documentazione contabile e fiscale | 10 anni, come previsto dalla legge |
Alla cessazione del contratto i dati trattati per conto dell'azienda cliente sono cancellati o restituiti secondo le istruzioni ricevute.
9. Richiesta di cancellazione dei dati
Chiunque può richiedere la cancellazione dei dati personali che lo riguardano scrivendo a r.dinisio@diskover.it, indicando il numero di telefono o l'account di riferimento. La richiesta è evasa entro 30 giorni e senza alcun costo.
Se la richiesta riguarda dati trattati per conto di un'azienda cliente, Diskover la inoltra senza ritardo a tale azienda, che ne è titolare, e procede alla cancellazione su sua istruzione. La cancellazione può essere limitata quando la conservazione è imposta da un obbligo di legge; in tal caso ne viene data motivazione.
La procedura completa è descritta alla pagina Cancellazione dei dati.
10. Diritti degli interessati
Gli interessati possono esercitare i diritti previsti dagli articoli da 15 a 22 del GDPR: accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca del consenso, scrivendo a r.dinisio@diskover.it.
È inoltre possibile proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).
11. Misure di sicurezza
- Cifratura dei dati in transito tramite TLS e cifratura dei dati a riposo.
- Isolamento logico dei dati di ciascuna azienda cliente all'interno della piattaforma multi-tenant.
- Accesso limitato al personale autorizzato, con autenticazione a più fattori.
- Registrazione degli accessi e delle operazioni sui dati.
- Backup periodici e procedure documentate di ripristino.
12. Modifiche
Questa informativa può essere aggiornata per riflettere modifiche del servizio o della normativa. La versione vigente è sempre pubblicata a questo indirizzo, con indicazione della data di ultimo aggiornamento.