Informativa sulla Privacy
La presente Informativa sulla Privacy spiega in che modo CoRAI Labs S.R.L. («CoRAI Labs», «noi»), società registrata in Romania, raccoglie, utilizza, conserva e protegge i dati personali quando utilizzate AIxOffice (il «Servizio»), la nostra piattaforma software aziendale per la gestione di cataloghi, offerte e flussi di dati dei fornitori. CoRAI Labs è titolare del trattamento dei dati personali descritti nella presente informativa, salvo nei casi in cui agiamo come responsabile del trattamento per conto del cliente aziendale (tenant) che vi ha dato accesso al Servizio.
Per domande o richieste in materia di privacy, contattateci all’indirizzo [email protected].
1. A chi si rivolge il Servizio
AIxOffice è un servizio business-to-business. Lo utilizzate tramite un account creato dalla vostra organizzazione. I dati aziendali che la vostra organizzazione conserva in AIxOffice (prodotti, prezzi, clienti, offerte, flussi dei fornitori) appartengono alla vostra organizzazione; noi li trattiamo esclusivamente per erogare il Servizio.
2. Informazioni che raccogliamo
- Informazioni sull’account — nome, indirizzo e-mail aziendale e appartenenza all’organizzazione, forniti quando la vostra organizzazione crea il vostro account. L’accesso avviene tramite Microsoft Entra ID; non conserviamo la vostra password.
- Dati aziendali — i contenuti che la vostra organizzazione carica o crea nel Servizio (cataloghi, listini prezzi, offerte, anagrafiche clienti, flussi dei fornitori).
- Dati delle caselle di posta collegate — descritti in dettaglio nella Sezione 3, raccolti solo se la vostra organizzazione collega un account e-mail al Servizio.
- Dati tecnici — log del server (indirizzo IP, marche temporali, richieste) conservati per finalità di sicurezza e risoluzione dei problemi.
3. Account e-mail collegati
AIxOffice consente alla vostra organizzazione di collegare caselle di posta — ad esempio un account Gmail, un account Microsoft 365 / Outlook o qualsiasi casella raggiungibile tramite IMAP — affinché il Servizio possa leggere le e-mail in arrivo dai fornitori (ad esempio listini prezzi, flussi di giacenza e conferme d’ordine) e convertirle in dati aziendali strutturati. Questa sezione descrive con precisione a cosa accediamo e come lo trattiamo, indipendentemente dal provider.
3.1 A cosa accediamo
- Contenuto della casella, in sola lettura — elenchi di messaggi, contenuto dei messaggi e allegati della casella collegata. Il Servizio non invia, elimina, modifica né etichetta mai e-mail in un account collegato.
- Identità dell’account — l’indirizzo e-mail dell’account che viene collegato, utilizzato esclusivamente per mostrare quale casella è collegata.
3.2 Come li utilizziamo
I dati della casella di posta sono utilizzati esclusivamente per fornire funzionalità che voi o la vostra organizzazione avviate espressamente:
- lettura delle e-mail di fornitori e partner nella casella collegata per estrarre informazioni aziendali (prezzi, dati di prodotto, livelli di giacenza, documenti) nello spazio di lavoro della vostra organizzazione;
- visualizzazione dei messaggi e degli allegati pertinenti agli utenti autorizzati della vostra organizzazione all’interno del Servizio.
Nell’ambito di queste funzionalità, il contenuto dei messaggi può essere trattato da modelli di intelligenza artificiale gestiti dai nostri sub-responsabili, che agiscono secondo le nostre istruzioni, esclusivamente per produrre i risultati da voi richiesti. I dati delle caselle di posta non sono mai utilizzati per sviluppare, migliorare o addestrare modelli generalizzati di intelligenza artificiale o di apprendimento automatico.
3.3 Cosa conserviamo
- le credenziali necessarie ad accedere alla casella (un token di aggiornamento OAuth, oppure credenziali IMAP ove OAuth non sia disponibile), cifrate a riposo;
- l’indirizzo e-mail dell’account collegato;
- i dati aziendali estratti dai messaggi (ad esempio un listino prezzi da un allegato), conservati come parte degli archivi della vostra organizzazione.
Non conserviamo una copia della vostra casella di posta. I messaggi vengono recuperati su richiesta, elaborati e non conservati oltre quanto sopra descritto.
3.4 Cosa non facciamo mai con i dati delle caselle di posta
- Non li vendiamo mai.
- Non li utilizziamo mai per finalità pubblicitarie di alcun tipo.
- Non li trasferiamo mai a terzi, ad eccezione dei sub-responsabili elencati nella Sezione 5, che agiscono secondo le nostre istruzioni, o quando richiesto dalla legge.
- Nessuna persona di CoRAI Labs li legge, salvo (a) con il vostro consenso esplicito, (b) ove necessario per finalità di sicurezza quali l’indagine su abusi, (c) per adempiere alla legge applicabile, o (d) quando i dati siano stati aggregati e anonimizzati per operazioni interne.
3.5 Revoca dell’accesso e cancellazione
Potete scollegare una casella in qualsiasi momento dalle impostazioni di connessione del Servizio: ciò elimina le credenziali conservate. Per gli account collegati tramite OAuth potete anche revocare l’accesso di AIxOffice direttamente presso il vostro provider — per Google all’indirizzo myaccount.google.com/permissions, per Microsoft all’indirizzo myaccount.microsoft.com. Dopo lo scollegamento o la revoca non accediamo più alla casella. Potete inoltre richiedere la cancellazione dei dati precedentemente estratti scrivendo a [email protected]; diamo seguito a tali richieste entro 30 giorni.
3.6 Informazioni aggiuntive per gli account Google
Quando la casella collegata è un account Gmail, l’accesso è ottenuto tramite il flusso di consenso OAuth di Google utilizzando l’ambito gmail.readonly (accesso alla casella in sola lettura) e gli ambiti di profilo di base (openid, email, profile), utilizzati esclusivamente per identificare l’account collegato. Tutti gli impegni delle Sezioni 3.1–3.5 si applicano integralmente a tali dati utente Google.
L’uso e il trasferimento da parte di AIxOffice verso qualsiasi altra applicazione delle informazioni ricevute dalle API di Google saranno conformi alla Google API Services User Data Policy, inclusi i requisiti di Limited Use.
4. Basi giuridiche del trattamento (GDPR)
- Esecuzione di un contratto — erogazione del Servizio alla vostra organizzazione e a voi in qualità di utenti autorizzati della stessa.
- Legittimi interessi — messa in sicurezza e miglioramento del Servizio, prevenzione degli abusi e conservazione dei log tecnici.
- Consenso — il collegamento di una casella avviene solo dopo che avete autorizzato l’accesso (tramite la schermata di consenso del provider per gli account OAuth, o fornendo le credenziali per gli account IMAP); potete revocare il consenso in qualsiasi momento come descritto nella Sezione 3.5.
- Obbligo legale — quando la conservazione o la divulgazione sia imposta dalla legge applicabile.
5. Condivisione e sub-responsabili
Non vendiamo dati personali e non li condividiamo con terzi per le loro finalità. Utilizziamo un numero limitato di sub-responsabili per il funzionamento del Servizio, ciascuno vincolato da accordi sul trattamento dei dati:
- Microsoft Azure — hosting cloud, archiviazione e servizi di identità (dati ospitati nell’Unione Europea);
- Fornitori di modelli di IA — trattamento dei contenuti di cui chiedete l’analisi al Servizio, esclusivamente per erogare la funzionalità richiesta e senza alcun addestramento sui vostri dati.
Possiamo divulgare dati ove richiesto dalla legge o per tutelare i diritti, la sicurezza o il patrimonio di CoRAI Labs, dei nostri clienti o del pubblico.
6. Trasferimenti internazionali
I dati sono ospitati nell’Unione Europea. Qualora un sub-responsabile tratti dati al di fuori dell’UE/SEE, ci basiamo su garanzie adeguate ai sensi del GDPR, quali le Clausole Contrattuali Standard della Commissione Europea.
7. Sicurezza
Proteggiamo i dati con misure conformi agli standard di settore, tra cui cifratura in transito (TLS) e a riposo, conservazione cifrata di tutte le credenziali e dei token delle caselle, rigorosa separazione dei dati per organizzazione, controllo degli accessi basato sui ruoli e registrazione di audit. L’accesso ai sistemi di produzione è limitato al personale autorizzato.
8. Conservazione
Conserviamo i dati personali solo per il tempo necessario alle finalità sopra indicate: i dati dell’account per la durata del vostro account; i token delle caselle collegate fino allo scollegamento o alla revoca; i dati aziendali estratti finché la vostra organizzazione li mantiene nel Servizio; i log tecnici per un periodo limitato a fini di sicurezza. Al termine del contratto della vostra organizzazione, i relativi dati sono cancellati conformemente a tale contratto.
9. I vostri diritti
Ai sensi del GDPR avete il diritto di accedere, rettificare, cancellare e ricevere una copia dei vostri dati personali, di limitarne o opporvi al trattamento e di revocare il consenso in qualsiasi momento. Per esercitare tali diritti contattate [email protected]. Avete inoltre il diritto di proporre reclamo alla vostra autorità di controllo; in Romania si tratta dell’Autorità Nazionale di Vigilanza sul Trattamento dei Dati Personali (ANSPDCP, dataprotection.ro).
10. Cookie
Il Servizio utilizza esclusivamente cookie e tecnologie di archiviazione analoghe strettamente necessari all’autenticazione, alla gestione della sessione e alla memorizzazione della lingua scelta nelle nostre pagine pubbliche. Non utilizziamo cookie pubblicitari o di tracciamento tra siti.
11. Minori
Il Servizio è destinato a un uso professionale da parte di adulti e non è rivolto a minori di 18 anni. Non raccogliamo consapevolmente dati da minori.
12. Modifiche alla presente informativa
Possiamo aggiornare la presente informativa di tanto in tanto. Le modifiche sostanziali saranno annunciate tramite il Servizio o via e-mail prima della loro entrata in vigore. Questa pagina mostra sempre la versione corrente.
13. Lingua
La presente informativa è pubblicata in più lingue. In caso di discrepanza tra le versioni, prevale la versione inglese.
14. Contatti
CoRAI Labs S.R.L., Romania
E-mail: [email protected]