Presidio IA

Informativa sul trattamento dei dati personali

Versione del 28 settembre 2026.

Questa pagina spiega quali dati personali tratta Presidio IA quando visiti il sito, crei un account e usi il servizio: perché li trattiamo, per quanto tempo li conserviamo, a chi li comunichiamo e quali diritti hai. È resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR).

Titolare del trattamento

Il titolare del trattamento è GKT Group S.r.l., con sede in Viale Industria 13, 12051 Alba (CN), partita IVA 16282971007. Per qualsiasi domanda sui tuoi dati scrivi a [email protected] o alla PEC [email protected].

Quali dati trattiamo e perché

Account

  • Dati: nome e cognome, email, password (conservata solo come impronta cifrata non reversibile, detta «hash»), organizzazioni di cui fai parte e ruolo in ciascuna, data di registrazione e dell’ultimo accesso, data e versione delle condizioni che hai accettato.
  • Perché: creare e gestire il tuo account e fornirti il servizio.
  • Base giuridica: esecuzione del contratto (art. 6, par. 1, lett. b GDPR).
  • Per quanto tempo: finché l’account esiste. Puoi eliminarlo quando vuoi dalle Impostazioni dell’app: i dati vengono cancellati subito, insieme alle organizzazioni di cui eri l’unico membro.

Registrazione in attesa di conferma

  • Dati: nome, email e nome dell’organizzazione che scrivi nel modulo di registrazione.
  • Perché: mandarti il link per confermare l’indirizzo e scegliere la password.
  • Base giuridica: misure precontrattuali richieste da te (art. 6, par. 1, lett. b GDPR).
  • Per quanto tempo: 24 ore. Se non apri il link, i dati vengono cancellati e nessun account viene creato.

Inviti

  • Dati: email della persona invitata, ruolo proposto, chi ha fatto l’invito e quando.
  • Perché: permettere a un’organizzazione di far lavorare insieme i propri colleghi e consulenti.
  • Base giuridica: legittimo interesse dell’organizzazione che invita e nostro a consentire il lavoro in squadra (art. 6, par. 1, lett. f GDPR). L’email proviene dalla persona che ti ha invitato.
  • Per quanto tempo: fino all’accettazione, alla revoca o alla scadenza dell’invito; gli inviti accettati o scaduti vengono cancellati dopo 30 giorni.

Sicurezza e registro delle attività

  • Dati: indirizzo IP, tipo di browser, data e ora di accessi e sessioni; tentativi di accesso non riusciti, conservati solo come impronta cifrata di email e IP; registro delle operazioni importanti: accessi, registrazioni, inviti, cambi di ruolo, import, azzeramenti e ripristini dei registri.
  • Perché: proteggere gli account da accessi abusivi e poter ricostruire chi ha fatto cosa in caso di problemi o contestazioni.
  • Base giuridica: legittimo interesse alla sicurezza del servizio e dei dati (art. 6, par. 1, lett. f e considerando 49 GDPR).
  • Per quanto tempo: le sessioni fino all’uscita o, al più tardi, 30 giorni dopo l’ultimo uso; i tentativi di accesso 24 ore; il registro delle attività 365 giorni. Se elimini l’account, la tua email viene tolta dal registro delle attività.

Email di servizio

  • Dati: email e nome del destinatario.
  • Perché: mandarti le email necessarie al servizio: conferma della registrazione, inviti, reimpostazione della password. Non mandiamo newsletter né comunicazioni promozionali.
  • Base giuridica: esecuzione del contratto (art. 6, par. 1, lett. b GDPR).
  • Per quanto tempo: non conserviamo le email inviate; il servizio di invio ne tiene traccia per il tempo previsto dalle sue condizioni.

Visite al sito

  • Dati: dati tecnici di ogni richiesta: indirizzo IP, data e ora, pagina richiesta, browser.
  • Perché: far funzionare il sito, proteggerlo da attacchi e abusi, risolvere errori.
  • Base giuridica: legittimo interesse al funzionamento e alla sicurezza del sito (art. 6, par. 1, lett. f GDPR).
  • Per quanto tempo: i log del server vengono cancellati dopo 30 giorni.

Non usiamo strumenti di statistica, di profilazione o di pubblicità. I caratteri tipografici sono sul nostro server: visitare il sito non comunica dati a Google né ad altri fornitori di font.

Dati inseriti nei registri delle organizzazioni

Per i dati che tu e i tuoi colleghi inserite nel registro di un’organizzazione (sistemi di IA, nomi dei referenti, formazione, incidenti, documenti) il titolare del trattamento è l’organizzazione. Noi li trattiamo per suo conto come responsabile del trattamento (art. 28 GDPR), secondo quanto previsto dalle condizioni d’uso. Per esercitare i tuoi diritti su questi dati rivolgiti all’organizzazione.

Per permettere di recuperare gli errori, il servizio conserva le ultime 40 versioni del registro di ogni organizzazione: al massimo una ogni 30 minuti, più quelle salvate prima di import, azzeramenti e ripristini. Il registro e tutte le sue versioni vengono cancellati quando l’organizzazione viene eliminata.

Chi amministra il servizio vede solo nome dell’organizzazione, email del titolare, date di registrazione e ultima attività e alcuni numeri riassuntivi, per esempio quanti sistemi sono registrati. Non vede mai il contenuto dei registri.

  • Cookie di sessione (presidio_session): serve a restare collegato all’app. Contiene solo un codice casuale, non leggibile da script, e dura 30 giorni dall’ultimo uso; si cancella quando esci.
  • Memoria locale del browser: tema chiaro o scuro, riquadri che hai chiuso e dati della demo. Restano sul tuo dispositivo e non ci vengono inviati.
  • Cookie di Cloudflare: il servizio che protegge il sito può impostare cookie tecnici per distinguere le persone dal traffico automatico, per esempio __cf_bm.

Sono tutti strumenti tecnici necessari al funzionamento del sito e dell’app. Non usiamo cookie di profilazione, di statistica o di terze parti pubblicitarie: per questo non ti chiediamo il consenso (art. 122 del Codice privacy, d.lgs. 196/2003, e linee guida del Garante sui cookie del 10 giugno 2021).

A chi comunichiamo i dati

Usiamo alcuni fornitori che trattano dati per nostro conto come responsabili del trattamento, con un contratto conforme all’art. 28 GDPR:

  • Hetzner Online GmbH, Germania: server e database del servizio;
  • Cloudflare, Inc.: rete di distribuzione e protezione del sito, attraverso cui passano tutte le richieste;
  • Mailtrap: invio delle email di servizio.

Non vendiamo i dati e non li comunichiamo ad altri, salvo quando lo impone la legge o lo chiede un’autorità.

Trasferimenti fuori dall’Unione europea

Alcuni fornitori, come Cloudflare, possono trattare dati anche fuori dallo Spazio economico europeo. In questi casi il trasferimento si basa su una decisione di adeguatezza della Commissione europea (per gli Stati Uniti, l’EU-US Data Privacy Framework, per i fornitori che vi aderiscono) oppure sulle clausole contrattuali tipo approvate dalla Commissione (art. 46 GDPR).

Sicurezza

Il sito usa solo connessioni cifrate (HTTPS). Le password sono conservate come impronte non reversibili; link di invito, di conferma e di reimpostazione della password sono conservati solo come impronte e scadono. Ogni richiesta verifica che tu faccia parte dell’organizzazione e che il tuo ruolo consenta l’operazione. Il database viene copiato regolarmente e le copie di backup vengono cancellate dopo 30 giorni.

I tuoi diritti

Puoi chiedere in qualsiasi momento di accedere ai tuoi dati, correggerli, cancellarli, limitarne il trattamento, riceverli in un formato leggibile da una macchina e opporti ai trattamenti basati sul legittimo interesse (artt. 15-21 GDPR). Molte di queste cose puoi farle da solo nell’app: modificare il nome, esportare il registro in JSON, eliminare l’account. Per il resto scrivi a [email protected].

Se ritieni che il trattamento violi il GDPR puoi presentare reclamo al Garante per la protezione dei dati personali o all’autorità di controllo del Paese in cui vivi o lavori.

Nome ed email sono necessari per creare l’account: senza, non possiamo fornirti il servizio. Presidio IA non prende decisioni automatizzate su di te ai sensi dell’art. 22 GDPR: le classificazioni riguardano i sistemi di IA, non le persone.

Modifiche a questa informativa

La data in alto indica la versione in vigore. Quando cambia qualcosa di rilevante aggiorniamo questa pagina e la data; ogni account registra la versione accettata al momento della registrazione.