Informativa sulla Privacy
Come trattiamo i dati personali su workaist.com e in WorkAist Cloud.
In vigore dal: 2026-07-10
Questo documento è pubblicato in diverse lingue. In caso di discrepanza, fa fede la versione in lingua inglese.
1. Titolare del trattamento
Il titolare del trattamento per il trattamento descritto nella presente informativa è ILIN & SADOVENKO, LDA, Rua de Xabregas, nº 2, Escritório 3.21, 1900-440 Lisboa, Portugal, NIF 517251876. Contatto: [email protected].
Non abbiamo nominato un Responsabile della Protezione dei Dati, poiché non siamo tenuti a farlo ai sensi dell'articolo 37 del GDPR. Le richieste in materia di protezione dei dati e le richieste degli interessati raggiungono direttamente una persona responsabile all'indirizzo [email protected].
2. Ambito di applicazione
La presente informativa riguarda workaist.com, tutti i sottodomini gestiti da WorkAist e WorkAist Cloud, nella misura in cui agiamo come titolari del trattamento — vale a dire, per i nostri visitatori, potenziali clienti e titolari di account.
Non riguarda i dati personali che un cliente carica nel proprio spazio di lavoro WorkAist. Per tali dati il cliente è il titolare del trattamento e noi siamo il suo responsabile del trattamento; le condizioni di tale trattamento sono contenute nel nostro Accordo sul Trattamento dei Dati. Se i Suoi dati si trovano nello spazio di lavoro di un cliente e desidera esercitare i Suoi diritti, La preghiamo di contattare tale cliente.
3. Cosa trattiamo e perché
| Categoria di dati | Finalità | Base giuridica |
|---|---|---|
| Dati dell'account — nome, email di lavoro, azienda, hash della password | Creazione e gestione del Suo account, autenticazione, supporto | Art. 6, par. 1, lett. b), GDPR — esecuzione di un contratto |
| Dati di fatturazione — indirizzo di fatturazione, numero di partita IVA, stato del pagamento, fatture | Riscossione dei pagamenti, emissione delle fatture, adempimento degli obblighi fiscali e contabili | Art. 6, par. 1, lett. b), GDPR e Art. 6, par. 1, lett. c), GDPR — obbligo legale |
| Moduli di richiesta e registrazione — nome, email, azienda, messaggio, sottodominio richiesto | Rispondere alla Sua richiesta e predisporre un contratto su Sua richiesta | Art. 6, par. 1, lett. b), GDPR — misure precontrattuali |
| Utilizzo e telemetria — utilizzo delle funzionalità, esecuzioni degli agenti, consumo di token, log degli errori | Gestione, protezione, misurazione e miglioramento del Servizio | Art. 6, par. 1, lett. f), GDPR — il nostro legittimo interesse a un servizio funzionante, sicuro e correttamente fatturato |
| Log di sicurezza — indirizzo IP, user agent, timestamp, eventi di autenticazione | Rilevamento e prevenzione di abusi, frodi e accessi non autorizzati | Art. 6, par. 1, lett. f), GDPR — il nostro legittimo interesse alla sicurezza |
| Corrispondenza di supporto | Gestione della Sua richiesta di supporto e miglioramento della nostra documentazione | Art. 6, par. 1, lett. b), e Art. 6, par. 1, lett. f), GDPR |
| Analisi del sito web — identificatori pseudonimi, pagine visualizzate, referrer, posizione approssimativa | Comprendere come viene utilizzato il sito web per poterlo migliorare | Art. 6, par. 1, lett. a), GDPR — il Suo consenso, prestato tramite il banner dei cookie |
Laddove ci basiamo sul legittimo interesse, abbiamo effettuato un bilanciamento degli interessi e concluso che il trattamento è necessario, proporzionato e non prevale sui Suoi interessi o diritti fondamentali. Può opporsi in qualsiasi momento — si veda la sezione 9.
La fornitura dei dati dell'account e di fatturazione è necessaria per la conclusione del contratto. Senza di essi non possiamo fornire il Servizio. L'analisi statistica è del tutto facoltativa e il suo rifiuto non ha alcun effetto sull'uso del sito da parte Sua.
4. Cookie e tecnologie simili
Impostiamo l'archiviazione strettamente necessaria senza richiedere il consenso, poiché è necessaria per fornire un servizio da Lei richiesto. Tutto il resto viene attivato solo dopo che Lei ha prestato il consenso tramite il nostro banner dei cookie.
| Categoria | Cosa fa | Esempi e conservazione | Consenso necessario |
|---|---|---|---|
| Strettamente necessari | Gestione della sessione, protezione CSRF, bilanciamento del carico, memorizzazione della Sua lingua | Cookie di sessione; cancellati alla chiusura del browser o poco dopo | No — Art. 6, par. 1, lett. f), GDPR |
| Registro del consenso | Memorizza la scelta effettuata nel banner dei cookie in modo da non richiederla nuovamente | workaist-consent-v1, memorizzato nell'archiviazione locale del Suo browser | No — necessario per rispettare la Sua scelta |
| Analisi statistica | Google Analytics 4, caricato tramite Google Tag Manager, misura le visualizzazioni di pagina e la navigazione tramite identificatori pseudonimi | _ga, _ga_<container-id>; fino a 24 mesi | Sì |
| Pubblicità | Tag di remarketing e di misurazione delle conversioni, quando li attiviamo | Impostati dalla piattaforma pubblicitaria pertinente | Sì |
Prima che Lei presti il consenso, Google Consent Mode è inizializzato in stato di rifiuto, pertanto non viene scritta alcuna archiviazione di analisi o pubblicitaria e non viene inviata alcuna misurazione.
Può revocare o modificare il Suo consenso in qualsiasi momento, ed è altrettanto semplice revocarlo quanto lo è stato prestarlo: apra «Impostazioni cookie» nel piè di pagina di qualsiasi pagina, modifichi la Sua scelta e salvi. La revoca non pregiudica la liceità del trattamento effettuato prima della revoca.
5. Destinatari e sub-responsabili del trattamento
Non vendiamo dati personali e non li condividiamo per finalità di marketing di terzi. Ci avvaliamo di un numero ridotto di fornitori di servizi che trattano dati personali secondo le nostre istruzioni documentate, nell'ambito di contratti ai sensi dell'articolo 28 del GDPR.
| Fornitore | Finalità | Luogo del trattamento | Garanzia per il trasferimento |
|---|---|---|---|
| Hetzner Online GmbH | Hosting dei server applicativi e del database | Germania (UE) | Non applicabile — il trattamento rimane nell'UE |
| Cloudflare, Inc. | DNS, reverse proxy, terminazione TLS, protezione dagli attacchi denial-of-service | Rete edge globale, inclusa l'UE | Clausole contrattuali standard UE; EU-US Data Privacy Framework |
| Stripe Payments Europe, Ltd. | Elaborazione dei pagamenti, gestione degli abbonamenti, fatturazione | Irlanda (UE), con supporto di gruppo dagli Stati Uniti | Clausole contrattuali standard UE; EU-US Data Privacy Framework |
| Anthropic PBC | Inferenza di modelli linguistici di grandi dimensioni che alimenta le funzionalità AI del Servizio | Stati Uniti | Clausole contrattuali standard UE |
| Resend, Inc. | Email transazionali — verifica dell'account, notifiche, risposte di supporto | Stati Uniti | Clausole contrattuali standard UE |
| Google Ireland Limited | Google Tag Manager e Google Analytics 4, solo dopo il Suo consenso | Irlanda (UE), con trasferimento successivo verso gli Stati Uniti | EU-US Data Privacy Framework; clausole contrattuali standard UE |
Questo elenco viene mantenuto aggiornato. Comunichiamo inoltre dati personali a consulenti professionali e ad autorità pubbliche o giudiziarie ove siamo legalmente tenuti a farlo, o ove ciò sia necessario per accertare, esercitare o difendere diritti in sede giudiziale.
6. Trasferimenti internazionali
I nostri server applicativi e il database si trovano in Germania. Alcuni dei fornitori sopra elencati trattano dati personali al di fuori dello Spazio Economico Europeo, principalmente negli Stati Uniti.
Ogni trasferimento di questo tipo è disciplinato da una garanzia ai sensi dell'articolo 46 del GDPR: le clausole contrattuali standard della Commissione Europea, integrate ove opportuno da ulteriori misure tecniche e organizzative e — quando il destinatario è certificato — dalla decisione di adeguatezza della Commissione Europea relativa all'EU-US Data Privacy Framework. Può richiedere una copia delle relative garanzie all'indirizzo [email protected].
7. Conservazione
| Dati | Periodo di conservazione |
|---|---|
| Dati dell'account | Per la durata dell'account, poi 6 mesi dopo la chiusura |
| Fatture e registri contabili | 10 anni, come previsto dalla normativa fiscale portoghese |
| Dati del Cliente nel Suo spazio di lavoro | Cancellati dopo la cessazione del contratto — si vedano i Termini di Servizio e l'Accordo sul Trattamento dei Dati |
| Log di sicurezza | 12 mesi |
| Dati statistici aggregati e non identificativi | 24 mesi |
| Invii tramite modulo di richiesta che non portano a un contratto | 24 mesi, poi cancellati |
| Registro della Sua scelta sui cookie | Fino a quando non lo cancella o lo modifica |
8. Decisioni automatizzate e intelligenza artificiale
WorkAist è una piattaforma per la creazione di agenti AI. Quando un agente viene eseguito, il contenuto che gestisce viene inviato a un fornitore di modelli linguistici di grandi dimensioni per generare una risposta. I clienti scelgono personalmente tale fornitore: possono collegare la propria chiave API di qualsiasi fornitore, nel qual caso tale fornitore agisce secondo le istruzioni del cliente e non le nostre, oppure possono utilizzare la nostra fatturazione gestita dei token, nel qual caso instradiamo le richieste ai fornitori indicati nella nostra tabella dei sub-responsabili del trattamento sopra riportata. Il contenuto inviato dipende interamente da come il cliente configura i propri agenti.
Non utilizziamo i Suoi dati personali, né i Dati del Cliente dei nostri clienti, per addestrare modelli linguistici di grandi dimensioni. Quando siamo noi a selezionare il fornitore del modello, a quest'ultimo è contrattualmente vietato addestrarsi sui dati che gli inviamo. Quando un cliente porta un proprio fornitore, si applicano le condizioni di tale fornitore, sulle quali non abbiamo alcun controllo.
Non effettuiamo processi decisionali automatizzati, compresa la profilazione, che producano effetti giuridici nei Suoi confronti o La incidano in modo analogamente significativo ai sensi dell'articolo 22 del GDPR. Gli Agenti da Lei creati possono farlo — in tal caso Lei è il titolare del trattamento di tale trattamento ed è Suo obbligo fornire le garanzie richieste dall'articolo 22, inclusa un'effettiva revisione umana.
9. I Suoi diritti
Ai sensi del GDPR, Lei ha il diritto di:
- accedere ai dati personali che deteniamo su di Lei e riceverne una copia (Art. 15);
- ottenere la rettifica dei dati inesatti e l'integrazione dei dati incompleti (Art. 16);
- ottenere la cancellazione dei Suoi dati (Art. 17);
- limitare il nostro trattamento dei Suoi dati (Art. 18);
- ricevere i dati da Lei forniti in un formato strutturato, di uso comune e leggibile da dispositivo automatico, e ottenerne la trasmissione a un altro titolare del trattamento (Art. 20);
- opporsi in qualsiasi momento al trattamento basato sul nostro legittimo interesse, per motivi connessi alla Sua situazione particolare, e opporsi in qualsiasi momento e senza motivazione al marketing diretto (Art. 21);
- revocare in qualsiasi momento qualsiasi consenso prestato, senza pregiudicare la liceità del trattamento effettuato prima della revoca (Art. 7, par. 3).
Invii qualsiasi richiesta a [email protected]. Rispondiamo entro un mese dal ricevimento. Se una richiesta è particolarmente complessa, possiamo prorogare tale termine di ulteriori due mesi e Le comunicheremo il motivo entro il primo mese. L'esercizio dei Suoi diritti è gratuito, salvo che la richiesta sia manifestamente infondata o eccessiva.
Ha inoltre il diritto di proporre reclamo a un'autorità di controllo — in particolare nello Stato membro della Sua residenza abituale, del Suo luogo di lavoro o del luogo della presunta violazione. La nostra autorità di controllo capofila è la Comissão Nacional de Proteção de Dados (CNPD) portoghese, Av. D. Carlos I, 134 — 1.º, 1200-651 Lisboa, Portugal.
10. Sicurezza
Proteggiamo i dati personali con misure tecniche e organizzative adeguate al rischio, tra cui la crittografia in transito (TLS), la crittografia delle credenziali e dei segreti memorizzati con AES-256-GCM, una rigorosa segregazione tra tenant e per singolo agente, il controllo degli accessi basato sui ruoli, l'accesso con privilegio minimo per il personale, la registrazione di audit delle azioni amministrative e backup regolari. Le misure applicate ai Dati del Cliente sono descritte nell'Allegato II dell'Accordo sul Trattamento dei Dati.
Nessun sistema è perfettamente sicuro. Qualora una violazione dei dati personali sia suscettibile di presentare un rischio elevato per i Suoi diritti e libertà, Le daremo notifica senza ritardo ingiustificato, come richiesto dall'articolo 34 del GDPR.
11. Minori
Il Servizio è destinato alle imprese e non è rivolto ai minori. Non raccogliamo consapevolmente dati personali da persone di età inferiore a 16 anni. Se ritiene che un minore ci abbia fornito dati personali, ci contatti e provvederemo a cancellarli.
12. Modifiche alla presente informativa
Possiamo aggiornare la presente informativa. La versione in vigore, con la relativa data di efficacia, è sempre quella pubblicata su questa pagina. Se una modifica incide in modo sostanziale sulle modalità di trattamento dei Suoi dati personali, informeremo i titolari degli account via email prima che entri in vigore.
13. Contatti
Per qualsiasi domanda in materia di privacy o richiesta degli interessati: [email protected], oppure ILIN & SADOVENKO, LDA, Rua de Xabregas, nº 2, Escritório 3.21, 1900-440 Lisboa, Portugal.