Privacy Policy
Versione 1.0 — In vigore dal: [DA COMPLETARE] — Ultima modifica: [DA COMPLETARE] — Revisione prevista: [DA COMPLETARE]
1. Titolare del trattamento
Il titolare del trattamento è [DA COMPLETARE — ragione sociale], con sede legale in [DA COMPLETARE — indirizzo], P.IVA [DA COMPLETARE], PEC [DA COMPLETARE].
Per qualsiasi questione relativa al trattamento dei tuoi dati personali puoi contattarci all'indirizzo email: [DA COMPLETARE — email privacy].
2. Descrizione del servizio
Iris Company è una piattaforma SaaS di automazione aziendale che consente a professionisti e imprese di caricare, archiviare, analizzare ed elaborare documenti aziendali attraverso automazioni basate su intelligenza artificiale.
Il servizio è rivolto esclusivamente a soggetti che agiscono nell'esercizio della propria attività professionale o imprenditoriale (B2B). Non è destinato a consumatori privati.
3. Dati personali trattati
3.1 Dati dell'account
Nome, cognome, indirizzo email, password (in forma cifrata), nome dell'azienda o dello studio professionale, piano di abbonamento sottoscritto, data di registrazione.
3.2 Dati tecnici
Indirizzo IP, tipo di browser, sistema operativo, timestamp degli accessi, log delle attività sulla piattaforma, identificativi di sessione. Questi dati sono trattati per garantire la sicurezza del servizio e prevenire usi non autorizzati.
3.3 Dati di fatturazione
Dati necessari per la gestione degli abbonamenti e dei pagamenti, trattati attraverso il provider di pagamento Stripe. I dati della carta di credito non transitano attraverso i sistemi di Iris e non vengono da noi conservati.
3.4 Dati contenuti nei documenti caricati
Nota importante sul ruolo di Iris. Quando carichi documenti sulla piattaforma (fatture, contratti, preventivi, normative, documenti aziendali), tali documenti possono contenere dati personali di terzi — clienti, fornitori, dipendenti, collaboratori.
In questo caso, tu agisci come titolare del trattamento di quei dati, mentre Iris Company agisce come responsabile del trattamento ai sensi dell'art. 28 GDPR, trattando i dati esclusivamente per erogare il servizio richiesto e secondo le istruzioni contenute nel Data Processing Agreement.
Iris Company non utilizza i dati contenuti nei documenti caricati per finalità diverse dall'erogazione del servizio.
3.5 Dati generati dalle automazioni
Analisi, classificazioni, riepiloghi, risposte generate dal sistema, cronologia delle conversazioni con le automazioni, metadati delle operazioni effettuate. Questi dati sono generati nell'ambito dell'erogazione del servizio e conservati per permettere il corretto funzionamento della piattaforma e delle sue funzionalità.
4. Finalità del trattamento e basi giuridiche
Erogazione del servizio
Base giuridica: Esecuzione del contratto (art. 6.1.b GDPR)
Creazione e gestione dell'account, accesso alle automazioni, archiviazione e elaborazione dei documenti caricati, gestione delle sessioni.
Gestione abbonamenti e pagamenti
Base giuridica: Esecuzione del contratto (art. 6.1.b GDPR)
Elaborazione dei pagamenti, emissione di fatture, gestione dei rinnovi e delle cancellazioni.
Sicurezza e prevenzione frodi
Base giuridica: Legittimo interesse (art. 6.1.f GDPR)
Monitoraggio degli accessi, rilevamento di attività anomale, protezione dell'integrità della piattaforma.
Adempimenti legali e fiscali
Base giuridica: Obbligo legale (art. 6.1.c GDPR)
Conservazione dei dati di fatturazione nei termini previsti dalla normativa fiscale italiana.
Supporto tecnico
Base giuridica: Esecuzione del contratto (art. 6.1.b GDPR)
Gestione delle richieste di assistenza e risoluzione dei problemi tecnici.
5. Periodi di conservazione
| Categoria dati | Periodo | Note |
|---|---|---|
| Dati account attivo | Per tutta la durata del contratto | |
| Dati account dopo cancellazione | [DA COMPLETARE] giorni | Periodo necessario per eventuale recupero e adempimenti |
| Documenti caricati | Per tutta la durata dell'abbonamento attivo | Eliminati secondo la Data Retention Policy |
| Cestino documenti | 30 giorni dalla data di eliminazione | Poi eliminazione automatica definitiva |
| Dati di fatturazione | 10 anni | Obbligo normativa fiscale italiana |
| Log di sicurezza | [DA COMPLETARE] | |
| Backup | [DA COMPLETARE] | |
| Dati sessione | [DA COMPLETARE] |
6. Destinatari e responsabili del trattamento
I tuoi dati personali possono essere trattati dai seguenti soggetti, designati come responsabili del trattamento ai sensi dell'art. 28 GDPR:
- Supabase Inc. — database e storage. Sede: USA. Trasferimento regolato da Standard Contractual Clauses.
- Vercel Inc. — hosting e distribuzione dell'applicazione. Sede: USA. Trasferimento regolato da Standard Contractual Clauses.
- Stripe Inc. — gestione pagamenti e abbonamenti. Sede: USA. Trasferimento regolato da Standard Contractual Clauses.
- Resend Inc. — invio email transazionali. Sede: USA. [DA COMPLETARE — verificare SCC].
- Provider LLM ([DA COMPLETARE — Groq/OpenAI]) — elaborazione dei contenuti attraverso modelli di linguaggio. [DA COMPLETARE — verificare DPA e trasferimenti].
L'elenco completo e aggiornato dei sub-responsabili è disponibile alla pagina Subprocessors.
7. Trasferimenti internazionali
Alcuni dei nostri provider hanno sede negli Stati Uniti o in altri paesi al di fuori dello Spazio Economico Europeo. In questi casi, il trasferimento avviene nel rispetto delle garanzie previste dagli articoli 44 e seguenti del GDPR, in particolare attraverso le Clausole Contrattuali Standard (SCC) adottate dalla Commissione Europea.
[DA COMPLETARE — Transfer Impact Assessment per ciascun provider extra-SEE]
8. I tuoi diritti
Ai sensi degli articoli 15-22 del GDPR, hai il diritto di:
Accesso
Ottenere conferma del trattamento e copia dei dati
Rettifica
Correggere dati inesatti o incompleti
Cancellazione
Richiedere la cancellazione dei dati quando ne ricorrono i presupposti
Limitazione
Limitare il trattamento in determinate circostanze
Portabilità
Ricevere i dati in formato strutturato e leggibile da dispositivo automatico
Opposizione
Opporti al trattamento basato su legittimo interesse
Per esercitare i tuoi diritti scrivi a: [DA COMPLETARE — email privacy]. Risponderemo entro 30 giorni dalla ricezione della richiesta.
Hai inoltre il diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).
9. Sicurezza
Adottiamo misure tecniche e organizzative adeguate per proteggere i dati personali da accessi non autorizzati, perdita, distruzione o divulgazione. In particolare: cifratura dei dati in transito (TLS), cifratura dei dati a riposo, controllo degli accessi, isolamento dei dati tra clienti diversi, monitoraggio delle anomalie.
Le misure tecniche e organizzative complete sono documentate nel documento TOMs (Technical and Organisational Measures) disponibile su richiesta per i clienti enterprise.
10. Processi automatizzati e intelligenza artificiale
Alcune funzionalità di Iris Company utilizzano sistemi di intelligenza artificiale per elaborare i documenti caricati, classificare email, assegnare punteggi ai lead e generare bozze di risposta. Questi sistemi producono output che vengono sempre presentati all'utente per revisione e approvazione prima di qualsiasi utilizzo.
Iris Company non adotta decisioni esclusivamente automatizzate che producano effetti giuridici significativi nei confronti degli interessati senza intervento umano. Gli output generati dalle automazioni sono da considerarsi suggerimenti operativi soggetti a verifica da parte dell'utente.
11. Modifiche alla presente informativa
Ci riserviamo il diritto di modificare la presente informativa. In caso di modifiche sostanziali, gli utenti registrati saranno informati via email con congruo anticipo rispetto all'entrata in vigore delle modifiche.