Privacy Policy
Ultimo aggiornamento: 21 giugno 2026
1. Titolare del trattamento
2. Dati trattati
Trattiamo i seguenti dati personali:
- Email (registrazione, comunicazioni di servizio, invio rapporti opzionale)
- Paese (impostato dall'utente, usato per contestualizzare le risposte AI)
- Domande sottoposte al consiglio AI e relativi rapporti generati (conservati nella cronologia dell'account)
- Allegati documenti caricati dagli utenti Pro: il file resta nel browser, al server arriva solo il testo estratto (max 10.000 caratteri)
- Dati di pagamento: gestiti integralmente da Stripe. CdA-AI riceve solo lo Stripe Customer ID, mai i dati della carta
- Hash anonimizzato dell'IP (sha256 con sale segreto, non reversibile): usato per limiti anti-abuso sul piano gratuito. L'IP in chiaro non viene mai memorizzato.
3. Finalità e base giuridica
- Erogazione del servizio (esecuzione del contratto, art. 6.1.b GDPR)
- Pagamenti e fatturazione (obbligo legale, art. 6.1.c)
- Sicurezza e prevenzione abusi incluso rate-limit per IP (legittimo interesse, art. 6.1.f)
- Comunicazioni transazionali (email di conferma e promemoria, esecuzione del contratto)
Non inviamo email di marketing senza consenso esplicito separato.
4. Responsabili esterni del trattamento
Per fornire il Servizio ci avvaliamo dei seguenti sub-processori, tutti scelti per garanzie di conformità GDPR:
- Vercel Inc. (USA): hosting dell'applicazione
- Supabase Inc. (USA): database PostgreSQL e autenticazione
- OpenRouter: accesso ai modelli AI (Anthropic Claude). Le domande dell'utente sono inviate al modello per generare la risposta; OpenRouter dichiara di non usare i prompt per training
- Stripe Payments Europe Ltd (Irlanda): elaborazione pagamenti
- Resend Inc. (USA): invio email transazionali
I trasferimenti extra-UE avvengono sulla base delle Standard Contractual Clauses (SCC) della Commissione Europea.
5. Conservazione dei dati
- Account e cronologia: finché l'account è attivo. Dopo la cancellazione, eliminati entro 30 giorni
- Dati di fatturazione: 10 anni (obbligo fiscale italiano)
- Hash IP: 60 giorni (misure anti-abuso)
6. Diritti dell'interessato
In qualsiasi momento puoi esercitare i diritti previsti dagli articoli 15-22 del GDPR scrivendo a privacy@cda-ai.com:
- Accesso ai tuoi dati
- Rettifica / aggiornamento
- Cancellazione («diritto all'oblio»)
- Limitazione del trattamento
- Portabilità (export in formato strutturato)
- Opposizione e reclamo al Garante per la Protezione dei Dati Personali (garanteprivacy.it)
7. Cookie e tecnologie simili
Usiamo esclusivamente cookie tecnici essenziali per il funzionamento del Servizio:
- Cookie di sessione (Supabase Auth): autenticazione
- Cookie di preferenze (tema chiaro/scuro, scelta cookie): salvati in localStorage del browser
- Cookie amministrativi: solo per l'area admin, protetti da passphrase
Non usiamo cookie di profilazione o tracciamento di terze parti. Eventuali strumenti di analytics introdotti in futuro richiederanno un consenso esplicito separato.
8. Sicurezza
9. Modifiche
Vedi anche i Termini di servizio.