Informativa sul trattamento dei dati personali — Agent Guardrail
Bozza del [[DATA]] — da far verificare a un consulente legale prima della pubblicazione.
Questa informativa spiega come trattiamo i dati personali di chi si registra e usa Agent Guardrail (il "Servizio"), disponibile su https://guardrail.webbergate.it, ai sensi del Regolamento (UE) 2016/679 ("GDPR").
Due ruoli diversi. Per i dati del tuo account (chi sei, come accedi, come paghi) siamo titolari del trattamento e vale questa informativa. Per i dati contenuti nelle chiamate che i tuoi agenti fanno ai provider di intelligenza artificiale attraverso il Servizio, il titolare sei tu (o la tua organizzazione) e noi agiamo come responsabile del trattamento, secondo l'Accordo sul trattamento dei dati (DPA) che fa parte dei Termini di servizio.
1. Titolare del trattamento
- WebbergatePlus+ s.r.l. — Strada Farnesiana 45, 29122 Piacenza (PC), Italia
- P. IVA 03871830166 — capitale sociale € 10.000
- Email: [[EMAIL PRIVACY, es. privacy@webbergate.it]] — PEC: [[PEC]]
- [[Se nominato: Responsabile della protezione dei dati (DPO), contatti]]
2. Quali dati trattiamo
| Categoria | Dati | Da dove arrivano |
|---|---|---|
| Account | email, nome, password (conservata solo come impronta bcrypt, mai in chiaro), lingua, preferenze per gli avvisi | li inserisci tu |
| Accesso con Google | identificativo Google, email, nome | da Google, se scegli "Continua con Google" |
| Pagamenti | piano, stato dell'abbonamento, identificativi cliente e abbonamento di Stripe, periodo di fatturazione | da te e da Stripe; i dati della carta li tratta solo Stripe, noi non li vediamo |
| Progetti e configurazione | nomi dei progetti e delle chiavi, limiti, regole, indirizzi webhook, chiavi API dei provider (cifrate con AES-256-GCM) | li inserisci tu |
| Registro tecnico delle chiamate | data e ora, provider, modello, token, costo, esito, durata, e i valori degli header facoltativi X-Guardrail-Session, X-Guardrail-Agent, X-Guardrail-Tag | dalle chiamate dei tuoi agenti |
| Dati tecnici di navigazione | indirizzo IP, browser, pagine richieste, orari (log del server); cookie di sessione | dal tuo browser |
| Comunicazioni | email che ti inviamo (benvenuto, recupero password, avvisi) e loro esito | generate dal Servizio |
Il contenuto delle chiamate ai provider (domande e risposte dei modelli) passa attraverso il Servizio ma non viene salvato, con una sola eccezione: se attivi un Confronto fra modelli, per le chiamate scelte a campione salviamo domanda e risposte, cifrate, per mostrarti le differenze (vedi punto 5 e il DPA).
Ti chiediamo di non inserire negli header (X-Guardrail-Session, -Agent, -Tag) dati personali non necessari: usa identificativi tecnici (es. un numero di pratica) invece di nomi di persone.
3. Perché li trattiamo e su quale base
| Finalità | Base giuridica (art. 6 GDPR) |
|---|---|
| Creare e gestire l'account, fornire il Servizio, calcolare costi e limiti, inviarti gli avvisi che configuri | esecuzione del contratto (lett. b) |
| Fatturazione e pagamenti, adempimenti fiscali e contabili | contratto (lett. b) e obbligo di legge (lett. c) |
| Sicurezza: protezione dagli accessi non autorizzati, limiti ai tentativi di accesso, log tecnici | legittimo interesse (lett. f) a proteggere il Servizio e gli utenti |
| Email di servizio (recupero password, avvisi, comunicazioni sul contratto) | contratto (lett. b) |
| [[Solo se previsto: newsletter o comunicazioni commerciali]] | [[consenso (lett. a), revocabile in qualsiasi momento]] |
Non prendiamo decisioni automatizzate con effetti giuridici su di te e non facciamo profilazione a fini pubblicitari.
4. A chi comunichiamo i dati
Solo a fornitori che ci servono per erogare il Servizio, nominati responsabili del trattamento:
| Fornitore | Cosa fa | Dove |
|---|---|---|
| [[HOSTING: es. nome del provider del server]] | server e database del Servizio | [[paese / regione dei data center]] |
| Stripe Payments Europe Ltd. | pagamenti e fatture | UE (Irlanda), con possibili trasferimenti negli USA |
| Sendinblue SAS (Brevo) | invio delle email | UE (Francia) |
| Google Ireland Ltd. | accesso con Google (solo se lo scegli) | UE, con possibili trasferimenti negli USA |
| [[Se usato: servizio di backup esterno, es. Backblaze]] | copie di sicurezza cifrate | [[paese]] |
I provider di intelligenza artificiale (OpenAI, Anthropic, Google Gemini, DeepSeek e gli altri che colleghi) ricevono le chiamate dei tuoi agenti con la tua chiave API e secondo il tuo contratto con loro: sei tu a sceglierli e a configurarli. Non sono nostri fornitori per il tuo account.
Possiamo comunicare dati alle autorità quando la legge lo impone.
5. Quanto tempo li conserviamo
| Dati | Conservazione |
|---|---|
| Account e configurazione | finché l'account è attivo; dopo la chiusura, cancellati entro 30 giorni (salvo quanto sotto) |
| Registro dettagliato delle chiamate | secondo il piano: Free 35 giorni, Pro 90, Agency 365; poi restano solo totali mensili senza dettagli |
| Testi dei Confronti fra modelli | fino a 30 giorni dopo la fine del confronto, poi cancellati (restano solo i numeri) |
| Contatori di spesa | giornalieri 62 giorni, mensili 13 mesi |
| Dati di fatturazione | 10 anni, come richiesto dalla normativa fiscale |
| Log tecnici del server (IP) | [[es. 14 giorni]] |
| Copie di sicurezza (backup) | [[es. 14 giorni sul server, 60 giorni nella copia esterna]]; i dati cancellati spariscono dai backup alla loro scadenza |
| Link di recupero password | 1 ora, uso singolo |
6. Dove sono i dati
I dati sono conservati su server in [[PAESE / UE]]. Se un fornitore tratta dati fuori dallo Spazio economico europeo, lo fa sulla base di una decisione di adeguatezza della Commissione europea (per gli USA, il EU-US Data Privacy Framework per le aziende certificate) o delle clausole contrattuali tipo.
7. Sicurezza
Connessioni cifrate (HTTPS), chiavi dei provider e testi dei confronti cifrati (AES-256-GCM), password conservate solo come impronta (bcrypt), protezione dagli accessi ripetuti, accesso ai server riservato a personale autorizzato, backup regolari. Dettagli nell'Allegato A del DPA.
8. Cookie
Usiamo un solo cookie tecnico (gr.sid) per tenerti collegato, durata massima 7 giorni. Non usiamo cookie di profilazione né strumenti di analisi di terze parti: per questo non serve un banner di consenso. Durante il pagamento, le pagine di Stripe usano i propri cookie (vedi l'informativa di Stripe).
9. I tuoi diritti
Puoi chiederci in qualsiasi momento accesso, rettifica, cancellazione, limitazione, portabilità dei dati e opporti al trattamento basato sul legittimo interesse, scrivendo a [[EMAIL PRIVACY]]. Rispondiamo entro un mese. Puoi esportare il registro delle chiamate in CSV dalla dashboard e cancellare l'account e tutti i dati in autonomia dalla pagina Account ("Elimina l'account"). Hai anche il diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).
10. Modifiche
Se cambiamo questa informativa in modo rilevante te lo comunichiamo via email o nella dashboard prima che le modifiche abbiano effetto.
Ultimo aggiornamento: [[DATA]]