La presente informativa spiega come Soras Corporation LTD («noi») tratta i dati personali quando visiti i nostri siti web, crei un account Enthyma o usi il Servizio. Copre i regolamenti generali sulla protezione dei dati dell’UE e del Regno Unito (GDPR e UK GDPR), il California Consumer Privacy Act e le sue modifiche (CCPA/CPRA) e le altre leggi indicate di seguito.
1. Chi siamo e come contattarci
- Titolare del trattamento: Soras Corporation LTD, da confermare, Ucraina, numero di registrazione da confermare.
- Contatto per la privacy: help@sorascorp.com. Assistenza generale: help@sorascorp.com.
- Il nostro rappresentante nell’UE (articolo 27 GDPR): da confermare.
- Il nostro rappresentante nel Regno Unito (articolo 27 UK GDPR): da confermare.
2. I nostri ruoli
2.1 Titolare del trattamento. Decidiamo come vengono usati i dati relativi all’account, alla sicurezza e al rapporto di fatturazione, pertanto ne siamo il titolare del trattamento.
2.2 Responsabile del trattamento. I nostri clienti caricano o collegano evidenze sul pubblico (recensioni, commenti, note di interviste, post pubblici) e creano contenuti a partire da esse («Dati del Cliente»). Trattiamo i Dati del Cliente solo su istruzione del cliente, ai sensi del nostro Accordo sul trattamento dei dati. Se i tuoi dati si trovano nel Workspace di un cliente (ad esempio perché sei stato intervistato o un tuo post pubblico è stato analizzato), contatta tale cliente; lo aiuteremo a rispondere.
2.3 Paddle. Quando sono disponibili piani a pagamento, Paddle.com agisce come nostro rivenditore e Merchant of Record. Paddle è titolare autonomo del trattamento dei dati di pagamento e fiscali che raccoglie; consulta l’informativa sulla privacy di Paddle.
3. Quali dati raccogliamo
| Categoria | Esempi | Origine | Obbligatorio? |
|---|---|---|---|
| Dati dell’account | Indirizzo email, nome, hash della password, lingua dell’interfaccia, fuso orario, paese dell’azienda e (al momento del pagamento) ragione sociale | Tu, oppure il tuo provider di accesso (Google, GitHub o Apple) quando lo scegli | Necessari per creare e gestire un account (contrattuale) |
| Dati del provider di accesso | L’ID del tuo account presso il provider, nome, avatar e se il provider ha verificato la tua email | Google, GitHub o Apple | Solo se usi quel metodo di accesso |
| Prove di accettazione | Quali versioni dei documenti hai accettato, la dichiarazione mostrata, ora, impostazioni locali, un hash con chiave del tuo indirizzo IP, lo user agent del tuo browser | Generate al momento dell’accettazione | Necessarie per dimostrare l’accordo (obbligo legale e difesa in giudizio) |
| Dati di sicurezza | Eventi di accesso, registri di audit, hash con chiave degli indirizzi IP, indirizzi IP in chiaro per la limitazione delle richieste | Generati dal Servizio | Necessari per la sicurezza |
| Eventi di utilizzo | Quali funzioni del prodotto sono state usate, senza contenuti | Generati dal Servizio | Facoltativi: puoi disattivarli |
| Dati di assistenza | Messaggi che invii all’assistenza | Tu | Solo se ci contatti |
| Dati di fatturazione che conserviamo | ID cliente e abbonamento Paddle, piano, stato e date di rinnovo. Non riceviamo mai numeri di carta | Paddle | Necessari per i piani a pagamento |
| Visitatori delle pagine condivise | Un hash con chiave dell’indirizzo IP del visitatore e l’ora in cui è stato aperto un link di condivisione | Generati quando viene aperta una pagina condivisa | Usati per contare le aperture |
Determiniamo il tuo paese in base a quanto indichi al momento della registrazione; anche i dati di pagamento al momento dell’acquisto possono indicare un paese, e registriamo l’origine di ciascun valore.
4. Perché li usiamo e su quali basi giuridiche
| Finalità | Base giuridica (GDPR / UK GDPR) |
|---|---|
| Creazione e gestione del tuo account, fornitura del Servizio, assistenza | Esecuzione di un contratto (art. 6, par. 1, lett. b) |
| Conservazione delle registrazioni delle accettazioni, gestione delle controversie legali, adempimenti fiscali e contabili | Obbligo legale (art. 6, par. 1, lett. c) e legittimo interesse alla difesa in giudizio (art. 6, par. 1, lett. f) |
| Sicurezza, prevenzione delle frodi, gestione degli abusi, limitazione delle richieste | Legittimo interesse (art. 6, par. 1, lett. f) |
| Analisi di prodotto proprietarie senza contenuti | Legittimo interesse (art. 6, par. 1, lett. f); puoi disattivarle nelle impostazioni dell’account |
| Email di servizio (verifica, sicurezza, comunicazioni legali, esportazioni) | Esecuzione di un contratto e obbligo legale |
| Email di marketing | Solo con il tuo consenso (art. 6, par. 1, lett. a); attualmente non ne inviamo |
Il tuo diritto di opposizione (articolo 21). Quando ci basiamo sul legittimo interesse, puoi opporti in qualsiasi momento per motivi connessi alla tua situazione particolare. Scrivi a help@sorascorp.com o disattiva gli eventi di utilizzo nelle impostazioni dell’account.
Non adottiamo decisioni basate unicamente su un trattamento automatizzato che producano effetti giuridici o effetti analogamente significativi su di te.
5. Chi riceve i dati personali
5.1 Sub-responsabili del trattamento. Ci avvaliamo di fornitori di servizi per ospitare e gestire il Servizio. L’elenco aggiornato, con l’ubicazione, i meccanismi di trasferimento e la conservazione presso ciascun fornitore, è disponibile nella pagina Sub-responsabili. Comprende Oracle Cloud Infrastructure (hosting e backup), Cloudflare (rete e tunnel sicuro), Resend (invio delle email) e fornitori di inferenza AI come Ollama Cloud e Groq. Inviamo dati solo a fornitori di AI che si sono impegnati a non usarli per l’addestramento.
5.2 Paddle, in qualità di titolare autonomo del trattamento, per i piani a pagamento.
5.3 Servizi API di YouTube. Quando un cliente collega YouTube, il Servizio usa i Servizi API di YouTube per leggere i commenti pubblici. Usando tali funzioni accetti anche i Termini di servizio di YouTube (https://www.youtube.com/t/terms), e si applicano le Norme sulla privacy di Google (https://policies.google.com/privacy). Puoi revocare l’accesso del Servizio dalla pagina delle impostazioni di sicurezza di Google (https://security.google.com/settings/security/permissions). Le query di ricerca inviate a YouTube sono costituite dalle parole chiave inserite dal cliente.
5.4 Autorità, quando la legge lo richiede, e consulenti professionali vincolati alla riservatezza.
Non vendiamo né affittiamo dati personali e non li condividiamo per pubblicità comportamentale cross-contesto.
6. Trasferimenti internazionali
Ospitiamo il Servizio in da confermare. Alcuni sub-responsabili, tra cui i fornitori di inferenza AI e di email, trattano i dati al di fuori dello Spazio economico europeo e del Regno Unito, ad esempio negli Stati Uniti. Quando trasferiamo dati personali al di fuori del SEE o del Regno Unito, ci basiamo su una decisione di adeguatezza (compreso il Data Privacy Framework UE-USA quando il destinatario è certificato) oppure sulle clausole contrattuali tipo della Commissione europea e sull’Addendum del Regno Unito. Puoi chiedere una copia delle garanzie pertinenti scrivendo a help@sorascorp.com.
7. Per quanto tempo conserviamo i dati
| Dati | Durata |
|---|---|
| Dati dell’account | Finché l’account esiste, più 30 giorni |
| Registri di sicurezza e di audit | 365 giorni |
| Indirizzi IP | Conservati solo come hash con chiave; indirizzi in chiaro per la limitazione delle richieste per 24 ore |
| Eventi di utilizzo del prodotto | 13 mesi |
| Log del server | 14 giorni |
| Prove di accettazione | Finché l’account esiste, più 6 anni |
| Esportazioni di dati | 7 giorni |
| Registrazioni delle cancellazioni (per riapplicare le cancellazioni dopo un ripristino) | 37 giorni |
| Registrazioni delle elaborazioni in background | 7 giorni |
| Backup e versioni precedenti degli oggetti | 30 giorni, a rotazione |
| Dati del Cliente | Secondo la configurazione di ciascun Workspace; cancellati entro 30 giorni dalla chiusura dell’account |
| Dati delle API di YouTube | Aggiornati o cancellati entro 30 giorni |
| Registrazioni dell’invio delle comunicazioni legali | 3 anni |
| Registrazioni delle richieste relative alla privacy | 6 anni |
Quando elimini il tuo account è previsto un periodo di ripensamento di 7 giorni durante il quale puoi cambiare idea; trascorso tale periodo cancelliamo il tuo account e i tuoi Workspace.
I fornitori di inferenza AI trattano i prompt solo per restituire una risposta. L’eventuale conservazione dei prompt da parte loro è indicata per ciascun fornitore nella pagina Sub-responsabili.
8. I tuoi diritti
A seconda del luogo in cui vivi, puoi chiedere di accedere ai tuoi dati personali, rettificarli, cancellarli, limitarne il trattamento o riceverli in un formato portabile, opporti al trattamento e revocare il consenso. Gran parte di queste operazioni è disponibile in autonomia in Account › Privacy e dati: scarica i tuoi dati, consulta i tuoi accordi ed elimina il tuo account. Puoi anche scrivere a help@sorascorp.com. Rispondiamo entro un mese (prorogabile di due mesi per le richieste complesse, previa comunicazione).
Hai il diritto di proporre reclamo a un’autorità di protezione dei dati, in particolare nel paese in cui vivi o lavori o in cui si è verificata la presunta violazione. Nel Regno Unito si tratta dell’Information Commissioner’s Office.
9. Residenti in California
La presente sezione costituisce la nostra informativa al momento della raccolta ai sensi del CCPA/CPRA. Raccogliamo le categorie elencate nella sezione 3 per le finalità indicate nella sezione 4 e le conserviamo per i periodi indicati nella sezione 7. Non vendiamo né condividiamo informazioni personali, e rispettiamo i segnali Global Privacy Control come richiesta di opt-out. Hai il diritto di conoscere, cancellare e rettificare le informazioni personali e di limitare l’uso delle informazioni personali sensibili (non le usiamo per finalità che lo renderebbero necessario). Puoi avvalerti di un agente autorizzato; possiamo chiedere all’agente la prova dei suoi poteri e verificare la tua identità. Non ti discrimineremo per l’esercizio dei tuoi diritti.
10. Altre giurisdizioni
- Brasile (LGPD). Puoi contattare il nostro referente per la protezione dei dati all’indirizzo help@sorascorp.com e proporre reclamo all’ANPD. Per i trasferimenti internazionali seguiamo la Risoluzione ANPD 19/2024.
- Giappone (APPI). I trasferimenti a terzi all’estero avvengono con le garanzie richieste dall’APPI; puoi chiederci informazioni sul sistema del paese destinatario.
- Svizzera (LPD). I trasferimenti si basano su una decisione di adeguatezza o sulle clausole contrattuali tipo adattate al diritto svizzero.
- Québec (Legge 25). Il nostro contatto per la privacy è responsabile della protezione delle informazioni personali.
11. Se un tuo post pubblico è stato analizzato
I clienti possono analizzare commenti e post pubblici relativi alla loro categoria. Il Servizio conserva il testo, un nome utente dell’autore pseudonimizzato, la data e un link all’originale. Non crea profili dei singoli autori. Per opporti o chiedere la cancellazione, contatta il cliente che ha raccolto il contenuto; se non sai di chi si tratta, scrivi a help@sorascorp.com indicando il link al post e ti aiuteremo a individuarlo e a inoltrare la tua richiesta.
12. Minori
Il Servizio è destinato all’uso professionale da parte di persone di almeno 18 anni. Non raccogliamo consapevolmente dati relativi a minori.
13. Sicurezza
Adottiamo la cifratura in transito, l’isolamento per singolo Workspace applicato nel database, la cifratura delle credenziali dei connettori archiviate, l’hash con chiave degli indirizzi IP, l’accesso con privilegi minimi, un’amministrazione sottoposta ad audit con autenticazione a più fattori e backup cifrati conservati in un altro sito. Per i dettagli consulta l’Accordo sul trattamento dei dati.
14. Cookie
Usiamo solo cookie necessari e di preferenza; consulta l’Informativa sui cookie.
15. Modifiche
Ti informeremo delle modifiche sostanziali via email e nel Servizio prima che si applichino. La data di «Ultimo aggiornamento» e la cronologia delle versioni mostrano ogni modifica.