Informativa sulla privacy
Attribuiamo la massima importanza alla protezione dei tuoi dati personali
Protezione dei dati & Sicurezza
1. Introduzione e ambito di applicazione
Attribuiamo la massima importanza alla protezione dei tuoi dati personali e al trattamento conforme alle leggi applicabili in materia di protezione dei dati, in particolare la Legge federale svizzera sulla protezione dei dati (LPD, RS 235.1) e l'Ordinanza sulla protezione dei dati (OPDa, RS 235.11). Questa informativa spiega quali dati raccogliamo, come li trattiamo e quali diritti hai come persona interessata. Si applica a tutti gli utenti dei nostri servizi.
2. Titolare del trattamento / Consulente per la protezione dei dati
Il titolare del trattamento dei dati è: agentic labs GmbH, Bützenenweg 16, 4450 Sissach
3. Le nostre offerte e hosting dei dati
Offriamo la nostra soluzione SaaS nelle seguenti varianti:
- Standard (Cloud-Service): Funzionamento e archiviazione sull'infrastruttura di Safe Swiss Cloud in Svizzera (ISO 27001); trattamento IA di norma tramite Microsoft Azure (regione Switzerland North), oppure interamente tramite Safe Swiss Cloud per ogni richiesta. Archiviazione e trattamento esclusivamente in Svizzera.
- Enterprise Cloud (Cloud del cliente): Funzionamento nell'infrastruttura cloud del cliente (es. Azure, AWS). Localizzazione dei dati secondo accordo.
- On-Premises: Funzionamento sui server del cliente in loco. Trattiamo i dati esclusivamente secondo contratto e istruzioni.
In tutti i modelli: Nessuna trasmissione a terzi non autorizzati, conclusione di contratti di elaborazione dati (art. 9 LPD, art. 7 OPDa).
4. Categorie di dati personali
Trattiamo in particolare i seguenti dati:
- Dati account: Nome, indirizzo e-mail, password (crittografata), gestione tramite Google Firebase Authentication.
- Dati di utilizzo e log: Indirizzo IP, ora di accesso, tipo di browser, tipo di dispositivo.
- Dati di contenuto: Inserimenti di testo e documenti caricati utilizzati per le richieste IA.
- Dati di comunicazione: Contenuto delle richieste di supporto e della corrispondenza.
Nessuna profilazione o processo decisionale automatizzato con effetti giuridici (art. 21 LPD).
5. Finalità e basi giuridiche dei dati personali
Trattiamo i dati personali secondo le seguenti basi giuridiche:
- Esecuzione del contratto (art. 31 cpv. 2 lett. a LPD; art. 6 cpv. 1 lett. b GDPR)
- Interesse legittimo (art. 31 cpv. 1 LPD; art. 6 cpv. 1 lett. f GDPR)
- Obbligo legale (art. 31 cpv. 1 LPD; art. 6 cpv. 1 lett. c GDPR)
- Consenso (art. 31 cpv. 1 LPD; art. 6 cpv. 1 lett. a GDPR)
Se abbiamo bisogno del tuo consenso per determinati trattamenti (es. memorizzazione delle cronologie chat, invio di newsletter), lo richiediamo espressamente. Il consenso viene documentato e può essere revocato in qualsiasi momento con effetto per il futuro, senza pregiudicare la liceità del trattamento effettuato fino a quel momento.
6. Trasmissione e responsabili del trattamento
Trasmettiamo dati personali solo se ciò è legalmente consentito, necessario per l'esecuzione del contratto o se hai espressamente acconsentito. La trasmissione avviene esclusivamente a responsabili del trattamento accuratamente selezionati e contrattualmente vincolati ai sensi dell'art. 9 LPD e dell'art. 28 GDPR.
Safe Swiss Cloud (hosting, archiviazione e trattamento Swiss LLM)
La piattaforma è gestita sull'infrastruttura certificata ISO 27001 di Safe Swiss Cloud in Svizzera, dove vengono archiviati tutti i dati di contenuto. Safe Swiss Cloud è un fornitore svizzero non soggetto al US CLOUD Act. Tramite Safe Swiss Cloud funzionano inoltre la modalità Swiss LLM selezionabile nonché confronto documenti, divisore, archivio pratiche, cronologia, riconoscimento testo (OCR) e anonimizzazione. La base è un contratto di elaborazione dei dati ai sensi dell'art. 9 LPD.
Microsoft Azure (trattamento IA tramite Azure OpenAI)
Microsoft Azure viene utilizzato in modalità standard per il trattamento delle richieste IA. La sede principale è la regione Switzerland North, in modo che i dati personali rimangano in Svizzera. Per alcune funzioni, Microsoft può utilizzare altri data center all'interno della geografia scelta (Svizzera/UE). Azure OpenAI (Fornitura modelli): Il trattamento avviene preferibilmente in Svizzera (regione Switzerland North); se un modello specifico non è disponibile a livello regionale, il trattamento avviene nella geografia scelta (CH/UE). Nessun addestramento dei modelli con i nostri contenuti; prompt/output possono essere memorizzati fino a 30 giorni per il monitoraggio degli abusi; la conservazione zero dei dati è possibile su richiesta. Opzionalmente utilizziamo chiavi gestite dal cliente (CMK) tramite Azure Key Vault.
- Obbligo di rendicontazione (art. 5 cpv. 2 GDPR): Microsoft ci supporta nell'adempimento dei nostri obblighi di prova attraverso documentazione appropriata e rapporti di audit per tutta la durata del contratto.
- Ricorso ad altri sub-responsabili (art. 28 cpv. 2 GDPR): Microsoft può ricorrere ad altri sub-responsabili solo con autorizzazione preventiva. In caso di autorizzazione generale, Microsoft informa preventivamente delle modifiche in modo che possiamo opporci.
- Rispetto delle istruzioni (art. 28 cpv. 3 GDPR): Microsoft tratta i dati esclusivamente secondo le nostre istruzioni documentate. Una trasmissione verso paesi terzi o organizzazioni internazionali avviene solo se esiste una base giuridica. Se Microsoft è obbligata per legge a divulgare dati, Microsoft ce lo comunica – nella misura consentita.
- Riservatezza: Tutte le persone impiegate presso Microsoft che entrano in contatto con dati personali sono vincolate alla riservatezza.
- Misure tecniche e organizzative (art. 32 GDPR; art. 1-3 OPDa): Microsoft garantisce un livello di protezione adeguato al rischio attraverso crittografia, controlli di accesso, pseudonimizzazione, procedure di backup e ripristino e audit di sicurezza regolari.
- Assistenza per i diritti degli interessati e DPIA (art. 28 cpv. 3 lett. e-f GDPR): Microsoft ci aiuta, per quanto possibile, a rispondere alle richieste di accesso, cancellazione o portabilità e a condurre valutazioni d'impatto sulla protezione dei dati.
- Restituzione/Cancellazione (art. 28 cpv. 3 lett. g GDPR): Al termine del contratto, tutti i dati personali vengono, a nostra scelta, cancellati o restituiti, salvo che un obbligo legale di conservazione si opponga.
- Prove e audit (art. 28 cpv. 3 lett. h GDPR): Microsoft ci mette a disposizione le informazioni necessarie e consente verifiche, inclusi audit indipendenti.
- Responsabilità per i sub-responsabili (art. 28 cpv. 4 GDPR): Microsoft si assicura che i terzi incaricati rispettino gli stessi obblighi di protezione dei dati ed è responsabile della loro conformità.
- Livello di sicurezza dei dati (art. 32 GDPR): Microsoft e noi adottiamo congiuntamente misure tecniche e organizzative adeguate per garantire l'integrità, la riservatezza, la disponibilità e la resilienza dei sistemi.
- Notifica delle violazioni dei dati (art. 33 GDPR; art. 24 LPD): Se Microsoft viene a conoscenza di una violazione della protezione dei dati personali, Microsoft ci informa immediatamente e fornisce tutte le informazioni disponibili ai sensi dell'art. 33 cpv. 3 GDPR, affinché possiamo adempiere al nostro obbligo di notifica verso l'IFPDT.
Google Firebase (Autenticazione)
Per la gestione degli account utente (registrazione, accesso, reimpostazione password), utilizziamo Google Firebase Authentication. Google Ireland Limited (per SEE/Svizzera) o Google LLC (USA) agisce come responsabile del trattamento ai sensi dell'art. 9 LPD e dell'art. 28 GDPR.
- Tipi di dati:: Indirizzi e-mail; Password (crittografate, procedura hash); Stringhe User-Agent e indirizzi IP (per aumentare la sicurezza e rilevare abusi)
- Conservazione:: I dati di autenticazione rimangono nel sistema fino alla cancellazione dell'account utente. Successivamente, i dati vengono rimossi dai sistemi live e di backup entro un massimo di 180 giorni.
- Trasferimento internazionale dei dati:: Firebase Authentication è gestito negli Stati Uniti. Il trasferimento di dati personali negli Stati Uniti è garantito da: Clausole contrattuali standard (SCC, versione 2021) ai sensi dell'art. 16 LPD e dell'art. 46 GDPR; Swiss-U.S. Data Privacy Framework (stato 2023); Misure tecniche supplementari come crittografia e restrizioni di accesso
- Certificazioni e standard di sicurezza:: Firebase Authentication è certificato secondo i seguenti standard: ISO 27001 (Gestione della sicurezza delle informazioni); ISO 27017 (Controlli di sicurezza cloud); ISO 27018 (Protezione dei dati nei cloud pubblici); SOC 1, SOC 2, SOC 3 (rapporti di audit regolari)
- Rispetto delle istruzioni: Google tratta i dati esclusivamente su istruzione documentata del cliente.
- Riservatezza: Solo i dipendenti autorizzati con corrispondente obbligo di segretezza hanno accesso ai dati.
- Misure tecniche e organizzative: Google implementa ampie MTO, incluse crittografia, controlli di accesso e audit di sicurezza regolari.
- Assistenza per i diritti degli interessati: Google ci aiuta a rispondere alle richieste di accesso, cancellazione e portabilità ai sensi della LPD/GDPR.
- Assistenza per DPIA: Google si assicura che le informazioni necessarie siano disponibili per condurre valutazioni d'impatto sulla protezione dei dati.
- Sub-responsabili: Google può ricorrere a sub-processori, ma informa in modo trasparente del loro utilizzo. Questi sono contrattualmente obbligati a rispettare gli stessi standard di protezione dei dati.
- Restituzione/Cancellazione: Dopo la chiusura dell'account, i dati vengono completamente cancellati o anonimizzati, salvo che un obbligo legale di conservazione si opponga.
API di terze parti e sub-responsabili: vengono integrati solo dopo verifica e impegno contrattuale.
7. Misure tecniche e organizzative (MTO)
Implementiamo misure tecniche e organizzative adeguate ai sensi degli art. 1-3 OPDa e protezione dei dati fin dalla progettazione e per impostazione predefinita (art. 7 LPD). Inoltre, registriamo gli accessi e i trattamenti ai sensi dell'art. 4 OPDa, se necessario. Le misure vengono regolarmente verificate per la loro efficacia e adattate allo stato dell'arte.
Misure tecniche (estratto):
- Crittografia a riposo/in transito (es. AES-256, TLS 1.2+), gestione delle chiavi con HSM/Key-Vault, rotazione.
- Controlli di accesso (MFA, SSO), segmentazione di rete, privilegio minimo, hardening degli endpoint.
- Registrazione degli eventi rilevanti per la sicurezza (es. autenticazioni, modifiche dei ruoli); monitoraggio SIEM, allarmi, conservazione delle prove secondo OPDa.
- Sviluppo software sicuro (revisioni del codice, gestione dei segreti, scansioni delle dipendenze), gestione delle vulnerabilità e delle patch, test di penetrazione regolari.
- Strategia di backup/ripristino (testata regolarmente), continuità operativa e disaster recovery.
Misure organizzative (estratto):
- Concetto di ruoli e autorizzazioni (processo JML), principio dei quattro occhi e separazione delle funzioni nei processi sensibili.
- Policy sulla protezione dei dati e sulla sicurezza, formazione per i dipendenti, impegni di riservatezza.
- Elaborazione dati regolata contrattualmente (SCC/DPF dove necessario), governance dei sub-processori con notifica delle modifiche.
- Processo di risposta agli incidenti incluso sistema di notifica secondo LPD/OPDa; esercitazioni regolari.
- Classificazione dei dati, minimizzazione dei dati, pseudonimizzazione/anonimizzazione dove possibile; concetto di conservazione e cancellazione.
Controlli di processo, prova ed efficacia:
- Obbligo di implementazione e documentazione: Assicuriamo che tutti i processi e le misure descritti siano effettivamente implementati e documentati (prove MTO, contratti con responsabili del trattamento, rapporti DPIA, piani di misure).
- Controllo di efficacia: Revisioni/audit regolari (interni/esterni), controlli tecnici (es. analisi dei log, revisioni degli accessi, rapporti di pen-test), valutazioni della direzione e miglioramento continuo.
- Artefatti di responsabilità: Registro delle attività di trattamento, inventario MTO, prove di formazione, elenco dei sub-processori, registro dei rischi incluse misure CAPA (Azioni correttive/preventive).
- Processo DPIA: In caso di rischio elevato, effettuiamo una valutazione d'impatto sulla protezione dei dati secondo l'art. 22 LPD: risultati, rischi residui e MTO decise vengono documentati, regolarmente verificati e aggiornati se necessario.
Note sulla registrazione e conservazione (precisazione):
I log rilevanti per la sicurezza (accessi/trattamenti) sono tenuti in modo da poter verificare successivamente se i dati sono stati trattati conformemente alla loro finalità; la conservazione avviene in modo adeguato al rischio e conformemente ai requisiti dell'OPDa. Motivazione e guida: Le integrazioni di cui sopra corrispondono alla guida dell'IFPDT sulle MTO (governance, implementazione, prove, verifica dell'efficacia) e operazionalizzano i requisiti dell'OPDa/LPD per un ambiente SaaS.
8. Trasferimenti di dati verso paesi terzi
Se avviene un trasferimento verso paesi terzi, garantiamo un livello adeguato di protezione dei dati ai sensi dell'art. 16 LPD e degli art. 8-12 OPDa attraverso:
- Utilizzo di clausole contrattuali standard (SCC)
- Utilizzo del Swiss-U.S. Data Privacy Framework (se applicabile)
- Esecuzione di una valutazione dei rischi (Transfer Impact Assessment)
- Misure di protezione tecniche supplementari (crittografia, restrizioni di accesso)
9. Durata di conservazione, cancellazione e archiviazione
Conserviamo i dati personali solo per il tempo necessario alle rispettive finalità o per quanto richiesto da un obbligo legale.
Termini concreti:
- Log di sicurezza secondo l'art. 4 OPDa (accessi/trattamenti) vengono conservati almeno 12 mesi.
- Log operativi/applicativi senza riferimento personale: 90 giorni.
- Documenti/corrispondenza rilevanti per l'attività secondo CO 958f: 10 anni.
- Dati di contenuto IA: nessuna memorizzazione permanente senza consenso; nell'uso di Azure OpenAI, monitoraggio degli abusi lato servizio fino a 30 giorni, senza addestramento dei modelli.
Archiviazione:
Se esiste un obbligo legale, i dati personali vengono conservati esclusivamente a fini di archiviazione ai sensi dell'art. 6 cpv. 4 LPD. L'archiviazione avviene esclusivamente nel rispetto dei requisiti legali e con misure di protezione tecniche e organizzative adeguate (es. restrizione dell'accesso, crittografia).
10. Diritti delle persone interessate
Ai sensi degli art. 25-29 LPD e degli art. 16-22 OPDa, hai il diritto di:
- Informazione
- Rettifica
- Cancellazione
- Limitazione del trattamento
- Portabilità dei dati
- Opposizione
- Reclamo all'Incaricato federale della protezione dei dati e della trasparenza (IFPDT)
Hai inoltre il diritto di presentare un reclamo all'Incaricato federale della protezione dei dati e della trasparenza (IFPDT) se ritieni che il trattamento dei tuoi dati personali violi le disposizioni sulla protezione dei dati: Incaricato federale della protezione dei dati e della trasparenza (IFPDT), Feldeggweg 1, 3003 Berna, Svizzera
11. Valutazione d'impatto sulla protezione dei dati (DPIA)
Dati personali particolarmente sensibili (art. 5 lett. c LPD), in particolare dati sanitari, dati biometrici/genetici, dati su procedimenti/sanzioni penali/amministrativi, misure di assistenza sociale. Effettuiamo una DPIA preventiva in caso di rischio elevato (art. 22 LPD). Conservazione della DPIA: almeno 2 anni dopo la fine del trattamento (art. 14 OPDa).
12. Notifica delle violazioni dei dati
Notifichiamo le violazioni della sicurezza dei dati all'IFPDT il prima possibile, se è probabile un rischio elevato per la personalità o i diritti fondamentali (art. 24 LPD). Il contenuto/documentazione avviene ai sensi degli art. 16-22 OPDa. Internamente fissiamo un obiettivo di ≤72 ore per rispettare l'obbligo di notifica nei termini. Informiamo le persone interessate in caso di rischio elevato.
13. Regolamento di trattamento
Se vengono trattati dati personali particolarmente sensibili su larga scala o viene effettuata una profilazione ad alto rischio, creiamo un registro delle attività di trattamento (art. 12 LPD).
14. Obblighi legali di divulgazione
La trasmissione di dati personali ad autorità o tribunali avviene solo se siamo legalmente obbligati. Verifichiamo attentamente la liceità e informiamo la persona interessata nella misura consentita (art. 19 LPD).
15. Modifiche a questa informativa
Ci riserviamo il diritto di adattare questa informativa se modifiche legali o sviluppi tecnici lo richiedono. La versione attuale è sempre disponibile sul nostro sito web.
16. Protezione dei dati fin dalla progettazione e per impostazione predefinita
Ci impegniamo a configurare il trattamento dei dati secondo il principio «Privacy by Design & Default» (art. 7 LPD; art. 25 GDPR). Già nella pianificazione, sviluppo e selezione dei nostri sistemi e processi, teniamo conto del principio di minimizzazione dei dati e implementiamo impostazioni predefinite favorevoli alla protezione dei dati. I dati personali sono sempre limitati al minimo necessario per la rispettiva finalità, a meno che non desideri espressamente un trattamento più esteso.
17. Riservatezza, integrità, disponibilità e tracciabilità
Le nostre misure tecniche e organizzative garantiscono:
- Riservatezza: Accesso solo per le persone autorizzate,
- Integrità: Protezione contro modifiche non autorizzate o accidentali,
- Disponibilità: Garanzia che i dati siano disponibili quando necessario,
- Tracciabilità: Registrazione e controllo completi degli accessi e dei trattamenti.
A tal fine, utilizziamo controlli di accesso, registrazione ai sensi dell'art. 4 OPDa e audit di sicurezza regolari.
18. Assistenza per l'esercizio dei diritti delle persone interessate
Assicuriamo che tu possa esercitare i tuoi diritti come persona interessata (informazione, rettifica, cancellazione, limitazione, opposizione, portabilità) in modo semplice ed efficiente. Le richieste vengono elaborate senza indugio, al più tardi entro 30 giorni (art. 25 cpv. 5 LPD; art. 12 cpv. 3 GDPR). Se un trattamento non è possibile entro questo termine, ti informiamo tempestivamente sui motivi del ritardo e sul periodo di trattamento previsto.
19. Contitolarità del trattamento
In caso di determinazione congiunta della finalità e dei mezzi, regoliamo contrattualmente le responsabilità (trasparenza, diritti delle persone interessate, misure di sicurezza, notifiche). Informiamo ai sensi dell'art. 19 LPD sul contenuto essenziale di questi accordi.
Contatto
Per qualsiasi domanda sulla protezione dei dati, contattaci a: [email protected]