Official Resource

Informativa sulla Privacy

Informativa sulla privacy chiara e aggiornata sul trattamento dei dati personali, diritti dell’interessato, finalità e basi giuridiche.

Introduzione

La presente informativa sulla privacy descrive le modalità con cui vengono raccolti, utilizzati, conservati e protetti i dati personali degli utenti che interagiscono con i servizi digitali di Loxia AI. Il documento è redatto in conformità al Regolamento (UE) 2016/679 (“GDPR”), al D.lgs. 196/2003, come modificato dal D.lgs. 101/2018, e alle ulteriori norme applicabili in materia di protezione dei dati personali. Essa costituisce, a tutti gli effetti, l’informativa sulla privacy relativa al sito web, alle applicazioni, alle interfacce API, ai widget, ai canali di assistenza e agli altri servizi forniti in ambito SaaS.

Loxia AI opera come fornitore di servizi tecnologici per imprese che utilizzano soluzioni di assistenza vocale, chat, automazione dei flussi operativi e integrazioni con sistemi terzi. In tale contesto, il trattamento dati personali può riguardare, a titolo esemplificativo, dati di contatto di referenti aziendali, contenuti delle richieste inviate tramite form o chat, registri di accesso alla piattaforma, identificativi tecnici, dati di utilizzo e, ove applicabile, dati contenuti nelle comunicazioni scambiate dagli utenti finali con i sistemi implementati dal cliente.

La presente privacy policy deve essere letta congiuntamente alle eventuali condizioni contrattuali, alla documentazione tecnica e alle istruzioni fornite dal cliente, qualora quest’ultimo agisca in qualità di titolare autonomo del trattamento per i dati raccolti mediante i propri canali digitali. In tali casi, Loxia AI può operare come responsabile del trattamento o come autonomo titolare, a seconda del servizio reso e della configurazione effettiva del trattamento.

Titolare del trattamento e ambito di applicazione

Il titolare del trattamento è il soggetto che determina le finalità e i mezzi del trattamento dei dati personali. Per i trattamenti effettuati direttamente nell’ambito della navigazione del sito, della gestione dei contatti commerciali, dell’amministrazione dell’account e della sicurezza della piattaforma, il titolare è Loxia AI, secondo quanto indicato nei canali ufficiali di contatto e nei documenti contrattuali applicabili.

L’informativa si applica ai dati personali raccolti attraverso il sito web, gli ambienti dimostrativi, i moduli di contatto, le richieste di supporto, le integrazioni API, i flussi di onboarding e gli strumenti di monitoraggio tecnico. Si applica inoltre ai dati trattati per finalità di gestione operativa, analisi delle prestazioni del servizio, prevenzione degli abusi, adempimento degli obblighi legali e tutela dei diritti del titolare.

In alcuni scenari, il cliente che utilizza i servizi Loxia AI per i propri utenti finali rimane titolare autonomo del trattamento. Ciò accade, ad esempio, quando un hotel a Firenze utilizza un assistente vocale per gestire richieste degli ospiti, oppure quando una boutique di moda a Milano integra un widget di assistenza nella propria piattaforma e-commerce. In tali casi, i dati personali comunicati dagli utenti finali sono trattati secondo le istruzioni del cliente e sulla base dei ruoli contrattuali definiti tra le parti.

Finalità del trattamento e base giuridica

Le finalità del trattamento sono determinate in relazione ai servizi resi e alle esigenze operative del rapporto con gli interessati. I dati personali possono essere trattati per consentire la registrazione e l’autenticazione agli ambienti riservati, per rispondere a richieste di informazioni, per gestire il supporto tecnico, per fornire funzionalità applicative, per eseguire analisi aggregate sul funzionamento del sistema e per garantire la sicurezza dell’infrastruttura.

La base giuridica del trattamento varia in funzione della finalità perseguita. In particolare, il trattamento può essere necessario per l’esecuzione di un contratto o di misure precontrattuali richieste dall’interessato; può fondarsi sul legittimo interesse del titolare, ad esempio per finalità di sicurezza, prevenzione frodi, monitoraggio degli accessi e miglioramento tecnico del servizio; oppure può essere effettuato in adempimento di obblighi di legge. Nei casi in cui sia richiesto un consenso specifico, come per taluni cookie non tecnici o per determinate comunicazioni promozionali, il trattamento avverrà solo previa acquisizione del consenso libero e informato.

A titolo esemplificativo, le richieste inviate da un responsabile operativo di una struttura alberghiera di Roma per l’attivazione di un’integrazione possono essere trattate per eseguire il contratto; i log di sicurezza generati durante l’accesso all’area amministrativa possono essere trattati sulla base del legittimo interesse a proteggere i sistemi; le preferenze espresse tramite banner cookie possono essere trattate in base al consenso, ove richiesto dalla normativa applicabile.

Tipologie di dati personali trattati

I dati personali trattati possono comprendere dati identificativi e di contatto, quali nome, cognome, indirizzo email, numero di telefono, azienda di appartenenza e ruolo professionale. Nei rapporti business-to-business, tali dati sono in genere limitati ai referenti aziendali coinvolti nella gestione del servizio, nella fatturazione, nel supporto o nelle attività commerciali.

Possono inoltre essere trattati dati tecnici e di utilizzo, come indirizzi IP, identificativi del dispositivo, browser utilizzato, timestamp di accesso, registri di attività, eventi di sistema e dati relativi alle interazioni con interfacce web o API. In presenza di funzionalità di assistenza conversazionale o vocale, possono essere trattati anche contenuti testuali inseriti dall’utente e metadati della conversazione, nei limiti necessari a erogare il servizio e a garantirne il corretto funzionamento.

Non è intenzione del titolare raccogliere categorie particolari di dati personali, salvo che ciò sia strettamente necessario per finalità specifiche e nel rispetto della normativa applicabile. Qualora il cliente immetta nei sistemi dati riferiti ai propri utenti finali o a contenuti sensibili, egli rimane responsabile della legittimità del conferimento e delle relative istruzioni di trattamento.

Comunicazione dei dati e destinatari

La comunicazione dei dati avviene solo nei limiti necessari al perseguimento delle finalità sopra indicate e nel rispetto del principio di minimizzazione. I dati possono essere comunicati a soggetti che operano in qualità di responsabili del trattamento, sub-responsabili o autonomi titolari, a seconda del ruolo effettivamente assunto. Tali soggetti includono fornitori di servizi cloud, provider di infrastruttura, sistemi di ticketing, strumenti di autenticazione, consulenti tecnici, professionisti contabili e soggetti incaricati della manutenzione delle piattaforme.

I dati possono essere comunicati anche ad autorità pubbliche, enti competenti o soggetti legittimati per legge, ove ciò sia necessario per adempiere a un obbligo normativo, rispondere a richieste dell’autorità giudiziaria o difendere diritti in sede giudiziale o stragiudiziale. In tali casi, il trasferimento avviene nel rispetto dei principi di proporzionalità e limitazione della finalità.

Nei servizi B2B, la condivisione con partner tecnologici avviene tipicamente per finalità di hosting, monitoraggio, protezione dalle minacce informatiche e gestione dei processi operativi. Ad esempio, un’azienda di e-commerce con sede a Bologna che utilizza integrazioni API per il supporto clienti può comportare la trasmissione di metadati tecnici a fornitori specializzati in logging, alerting o gestione delle code di richieste, sempre entro limiti contrattuali e giuridici appropriati.

Conservazione dei dati

La conservazione dei dati avviene per il tempo strettamente necessario al conseguimento delle finalità per cui sono stati raccolti, salvo un periodo ulteriore richiesto da obblighi di legge, esigenze contabili, difensive o tecniche. I dati relativi ai contratti, alle fatture e alla documentazione amministrativa sono conservati per i termini previsti dalla normativa fiscale e civilistica applicabile.

I dati relativi agli account, alle richieste di assistenza e ai registri tecnici vengono conservati per periodi coerenti con l’esercizio del servizio, la gestione di eventuali contestazioni e il monitoraggio della sicurezza. In presenza di log di sistema o dati di audit, la conservazione può essere limitata a intervalli prefissati, definiti in funzione del rischio e delle esigenze di tracciabilità.

Quando il servizio termina o l’account viene disattivato, i dati non più necessari vengono cancellati o anonimizzati, salvo che la loro ulteriore conservazione sia imposta dalla legge o giustificata da un legittimo interesse prevalente, come la difesa in giudizio. Le modalità di cancellazione sono progettate per ridurre il rischio di recupero non autorizzato e per garantire la coerenza con le politiche interne di retention.

Cookie, tecnologie simili e sicurezza dei dati

I cookie e le tecnologie analoghe possono essere utilizzati per consentire il corretto funzionamento del sito, memorizzare preferenze tecniche, effettuare analisi statistiche aggregate e, ove previsto, gestire funzionalità di autenticazione o personalizzazione. I cookie tecnici sono necessari per l’erogazione del servizio e non richiedono, di regola, il consenso dell’utente; altri cookie, come quelli analitici o di profilazione, possono richiedere un’azione di accettazione o rifiuto secondo la normativa vigente.

La gestione dei cookie è disciplinata anche dall’informativa dedicata, ove presente. L’utente può intervenire sulle impostazioni del browser per limitare o eliminare i cookie, tenendo conto che alcune funzioni del sito potrebbero non operare correttamente in assenza di tali strumenti. Eventuali soluzioni di monitoraggio sono configurate in modo da rispettare il principio di minimizzazione e, ove possibile, da privilegiare l’aggregazione o la pseudonimizzazione dei dati.

La sicurezza dei dati è assicurata mediante misure tecniche e organizzative adeguate, progettate in relazione alla natura dei trattamenti e al livello di rischio. Tali misure possono includere controllo degli accessi, autenticazione a più fattori, crittografia in transito, segregazione degli ambienti, registrazione degli eventi, backup periodici, procedure di gestione delle vulnerabilità e test di sicurezza. Nonostante l’adozione di misure idonee, nessun sistema può essere considerato privo di rischio in assoluto; per questo motivo sono previste procedure di rilevazione e risposta agli incidenti.

Diritti dell’interessato e modalità di esercizio

L’interessato può esercitare i diritti dell’interessato previsti dagli articoli 15 e seguenti del GDPR, nei limiti e alle condizioni stabilite dalla legge. Tali diritti comprendono, tra gli altri, il diritto di accesso, rettifica, cancellazione, limitazione del trattamento, opposizione, portabilità dei dati e revoca del consenso, qualora il trattamento si basi su tale fondamento giuridico.

La richiesta può essere presentata utilizzando i recapiti indicati nei canali ufficiali del titolare. Il riscontro viene fornito entro i termini previsti dalla normativa, salvo complessità particolari che richiedano una proroga motivata. Prima di evadere la richiesta, il titolare può adottare misure ragionevoli per verificare l’identità del richiedente, al fine di prevenire divulgazioni improprie.

L’interessato ha inoltre diritto di proporre reclamo all’Autorità Garante per la protezione dei dati personali qualora ritenga che il trattamento violi la normativa applicabile. Resta ferma la possibilità di adire le sedi giurisdizionali competenti nei casi previsti dalla legge.

Trasferimenti verso paesi terzi e aggiornamenti della presente informativa

Qualora alcuni fornitori o subfornitori trattino dati al di fuori dello Spazio Economico Europeo, i trasferimenti avvengono nel rispetto delle condizioni previste dal GDPR. In tali ipotesi, il titolare adotta garanzie adeguate, come decisioni di adeguatezza, clausole contrattuali standard o ulteriori misure supplementari, ove necessarie in base alla valutazione del rischio.

La presente informativa può essere aggiornata per riflettere modifiche normative, evoluzioni tecniche o cambiamenti nei servizi offerti. La versione vigente è quella pubblicata sul sito o resa disponibile nei canali ufficiali di Loxia AI. Si raccomanda di consultarla periodicamente per verificare eventuali aggiornamenti relativi a finalità del trattamento, basi giuridiche, destinatari, conservazione dei dati e misure di sicurezza.