ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (“GDPR”)
Versione 1.1 – 14/07/2026
Il Titolare del trattamento è:
Onerian S.r.l.
Via Pasquale Pardi, 15 – 56121 Pisa (PI)
P. IVA / C.F. 02553350501
Email: privacy@assistenterup.it
PEC: oneriansrl@legalmail.it
Responsabile della Protezione dei Dati (DPO): dpo@onerian.com. L'interessato può contattare il DPO per qualunque questione relativa al trattamento dei propri dati personali e all'esercizio dei diritti riconosciuti dal Regolamento.
Il Titolare opera nel rispetto dei principi di cui all’art. 5 GDPR e adotta misure tecniche e organizzative adeguate ai sensi dell’art. 32 GDPR, integrate nel proprio sistema di gestione della sicurezza delle informazioni.
La presente informativa disciplina i trattamenti di dati personali effettuati:
2.1 In qualità di Titolare autonomo
Con riferimento a:
• utenti registrati al Servizio;
• amministratori di sistema;
• referenti del Cliente;
• dati acquisiti tramite SPID e/o CIE;
• dati di navigazione del sito;
• iscritti alla newsletter.
2.2 In qualità di Responsabile del trattamento ex art. 28 GDPR
Per i dati personali contenuti nei documenti, atti o contenuti caricati nel Servizio dal Cliente. Tale trattamento è disciplinato dall'Accordo sul Trattamento dei Dati (DPA). Il Cliente rimane titolare dei dati caricati ed è responsabile della loro liceità e correttezza.
Per i dati personali di terzi contenuti nei documenti e nei contenuti caricati dal Cliente, l'informativa agli interessati ai sensi degli artt. 13 e14 del Regolamento resta a carico del Cliente titolare. Onerian S.r.l. tratta tali dati esclusivamente in qualità di responsabile, su documentata istruzione del Cliente.
3.1 Dati identificativi e di autenticazione
• Nome e cognome
• Codice fiscale
• Email istituzionale
• Ente di appartenenza
• Ruolo
• Identificativi SPID/CIE
Il Titolare non tratta né conserva credenziali SPID/CIE.
3.2 Dati amministrativi e contrattuali
• Dati fiscali e di fatturazione
• Riferimenti a ordini o atti amministrativi
• Informazioni relative alle licenze
3.3 Dati tecnici e di utilizzo
• Log di accesso
• Indirizzo IP
• Timestamp
• Audit trail delle operazioni
• Metriche tecniche di utilizzo delle funzionalità AI
I log sono trattati per finalità di sicurezza, tracciabilità e prevenzione abusi.
3.4 Dati di navigazione del sito
• Indirizzo IP
• Informazioni tecniche del dispositivo
• Log applicativi
3.5 Dati per Newsletter
• Nome
• Cognome
Il consenso è raccolto tramite meccanismo di double opt-in e viene registrato con evidenza di:
• data e ora
• indirizzo IP
• versione dell’informativa accettata
4.1 Erogazione del Servizio
Base giuridica: art. 6.1.b GDPR – esecuzione del contratto.
4.2 Autenticazione e tracciabilità
Base giuridica: art. 6.1.b e art. 6.1.c GDPR.
4.3 Adempimenti legali e fiscali
Base giuridica: art. 6.1.c GDPR.
4.4 Sicurezza e prevenzione abusi
Base giuridica: art. 6.1.f GDPR – legittimo interesse del Titolare a garantire la sicurezza e l'integrità del Servizio. Include il monitoraggio delle anomalie, la gestione degli incidenti e l'applicazione della Fair Usage Policy. Onerian S.r.l. ha condotto una valutazione di bilanciamento tra il proprio interesse e i diritti e le libertà degli interessati, documentata e disponibile su richiesta. L'interessato ha in ogni momento diritto di opporsi a tali trattamenti ai sensi dell'art. 21 del Regolamento, per motivi connessi alla propria situazione particolare.
4.5 Miglioramento tecnico del Servizio
Per finalità di miglioramento del Servizio Onerian S.r.l. può trattare dati in forma pseudonimizzata, che restano dati personali ai sensi del Regolamento. La base giuridica è il legittimo interesse (art. 6.1.f GDPR); l'interessato può opporsi a tale trattamento ai sensi dell'art. 21. Non è effettuata profilazione individuale e non vengono in alcun caso utilizzati i contenuti caricati dal Cliente per l'addestramento di modelli.
4.6 Newsletter e comunicazioni informative
Invio di aggiornamenti sul Servizio, contenuti informativi e comunicazioni relative a eventi o novità. Base giuridica: art. 6.1.a GDPR –consenso. Il consenso è revocabile in qualsiasi momento. I dati raccolti nell'ambito dell'erogazione del Servizio non sono utilizzati per finalità di marketing senza consenso separato.
Il Servizio integra funzionalità basate su sistemi di intelligenza artificiale a supporto delle attività del Cliente e degli Utenti autorizzati. L'utente è informato di interagire con un sistema di intelligenza artificiale; i contenuti generati automaticamente sono riconoscibili come tali all'interno dell'interfaccia, in conformità agli obblighi di trasparenza previsti dal Regolamento (UE) 2024/1689 (AI Act).
5.1 Localizzazione dell'elaborazione
L'elaborazione dei prompt e la generazione delle risposte avvengono tramite fornitori di modelli di intelligenza artificiale con inferenza eseguita esclusivamente nello Spazio Economico Europeo, su infrastrutture qualificate nel Catalogo delle Infrastrutture digitali e dei Servizi cloud dell'Agenzia per la Cybersicurezza Nazionale (ACN). Non sono effettuati trasferimenti di dati verso Paesi terzi per le finalità proprie di tale componente del Servizio.
5.2 Utilizzo dei dati
I contenuti trasmessi ai modelli non sono utilizzati per l'addestramento di modelli, non sono sottoposti a revisione umana da parte dei fornitori e non sono conservati oltre il tempo tecnico necessario all'elaborazione della singola richiesta. Tali garanzie sono assicurate contrattualmente nei confronti dei fornitori impiegati.
5.3 Sorveglianza umana
I sistemi di intelligenza artificiale hanno funzione di supporto: producono elaborazioni, bozze e suggerimenti che restano soggetti alla valutazione e alla decisione del Cliente. Ogni decisione, valutazione o atto eventualmente fondato su tali elaborazioni resta rimesso alla persona fisica competente. Il Servizio non adotta decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici o incidano in modo analogo e significativo sugli interessati ai sensi dell'art. 22 del Regolamento.
5.4 Ulteriori garanzie tecniche
Segregazione logica tra ambienti cliente; controlli di accesso basati su ruolo (RBAC); cifratura dei dati in transito e a riposo.
Il Titolare adotta misure conformi all’art. 32 GDPR, tra cui:
• cifratura dei dati at-rest e in-transit;
• segregazione degli ambienti;
• autenticazione forte;
• logging e monitoraggio continuo;
• gestione vulnerabilità;
• controllo accessi privilegiati;
• backup cifrati;
• procedure formalizzate di incident response;
• valutazioni periodiche dei rischi;
• applicazione dei principi di privacy by design e by default.
Il Titolare mantiene un sistema di gestione della sicurezza delle informazioni certificato secondo lo standard ISO/IEC 27001 e adotta misure coerenti con la classificazione dei dati della Pubblica Amministrazione.
I dati personali sono conservati per i periodi di seguito indicati:
• Dati dell'account e del rapporto contrattuale: per la durata del rapporto e per i 12 mesi successivi alla sua cessazione, salvo diversa esigenza di difesa in giudizio.
• Dati di fatturazione e documenti a rilevanza fiscale: 10 anni, ai sensi dell'art. 2220 del Codice civile e della normativa tributaria.
• Log di accesso e dati tecnici di tracciabilità: 12 mesi, salvo necessità di ulteriore conservazione in caso di accertamenti di sicurezza, gestione di incidenti o obblighi di legge.
• Dati di navigazione del sito: secondo quanto indicato nella Cookie Policy.
• Dati trattati per l'invio della newsletter: fino alla revoca del consenso, e comunque sottoposti a verifica periodica dell'interesse dell'iscritto.
• Dati contenuti nei contenuti caricati dal Cliente, trattati in qualità di responsabile: secondo quanto previsto dal DPA (restituzione o cancellazione entro 60 giorni dalla cessazione del Servizio).
7.1 Identificativo per la prevenzione delle frodi
Al fine di prevenire abusi e utilizzi fraudolenti del Servizio, Onerian S.r.l., in qualità di titolare autonomo, conserva per un periodo massimo di 24 mesi dalla cessazione del rapporto un identificativo pseudonimizzato derivato dal codice fiscale dell'Utente mediante funzione crittografica non reversibile.Tale identificativo costituisce un dato personale in forma pseudonimizzata,protetto da misure tecniche che ne impediscono l'utilizzo per finalità diverse dalla prevenzione delle frodi. La base giuridica è il legittimo interesse del Titolare (art. 6.1.f GDPR); l'interessato può opporsi al trattamento ai sensi dell'art. 21.
7.2 Cancellazione dei dati
In caso di cessazione del rapporto contrattuale, scadenza della licenza omancata conversione di un periodo di prova (trial), i dati personali trattati nell'ambito dell'erogazione del Servizio sono conservati per un periodo massimo di 60 giorni al fine di consentire eventuale richiesta di restituzione da parte del Cliente o dell'Utente. Decorso tale termine, i dati sono definitivamente cancellati o anonimizzati, salvo obblighi di legge. I dati eventualmente presenti nei sistemi di backup sono sovrascritti secondo i cicli tecnici di retention e comunque entro un periodo massimo di 90 giorni.
I dati possono essere trattati da:
• fornitori cloud UE;
• fornitori di servizi tecnici;
• provider newsletter;
• consulenti professionali;
• autorità competenti.
I fornitori sono nominati responsabili del trattamento ai sensi dell'art. 28 GDPR e sottoposti a verifica periodica. L'elenco aggiornato dei sub-responsabili e dei relativi Paesi è disponibile nella pagina dedicata dell sezione Trust & Compliance.
I trattamenti relativi alle funzionalità principali del Servizio, inclusi l'hosting dei dati e l'elaborazione tramite sistemi di intelligenza artificiale, avvengono su infrastrutture localizzate in Italia e, comunque, all'interno dello Spazio Economico Europeo, qualificate nel Catalogo delle Infrastrutture digitali e dei Servizi cloud dell'Agenzia per la Cybersicurezza Nazionale (ACN). Per tali trattamenti non è effettuato alcun trasferimento sistematico di dati personali verso Paesi terzi. L'elenco aggiornato dei fornitori è disponibile nella pagina dedicata ai sub-responsabili.
Alcuni servizi accessori, esterni al prodotto (in particolare la posta elettronica utilizzata per l'assistenza e gli strumenti di ticketing, analisi interna e gestione dei contatti), sono forniti da soggetti che appartengono a gruppi societari con sede anche in Paesi terzi. I relativi trattamenti avvengono su data center localizzati nell'Unione Europea o nello Spazio Economico Europeo. Qualora, in via residuale, un trattamento dovesse comportare un trasferimento verso un Paese terzo, esso avviene nel rispetto degli artt.44–49 del Regolamento, sulla base di una decisione di adeguatezza o di Clausole Contrattuali Standard, unitamente a misure supplementari tecniche eorganizzative adeguate.
L'interessato ha diritto di ottenere una copia delle garanzie adottate per i trasferimenti facendone richiesta ai recapiti indicati nella presente informativa.
L'interessato può esercitare i diritti di cui agli artt. 15–22 GDPR, tra cui l'accesso, la rettifica, la cancellazione, la limitazione e la portabilità dei dati.
Per i trattamenti fondati sul legittimo interesse (art. 6.1.f), l'interessato ha diritto di opporsi in qualsiasi momento ai sensi dell'art. 21,per motivi connessi alla propria situazione particolare. Per i trattamenti fondati sul consenso (art. 6.1.a), l'interessato può revocare il consenso in qualsiasi momento, senza pregiudizio per la liceità del trattamento effettuato prima della revoca.
Le richieste sono gestite tramite procedura interna formalizzata e possono essere inoltrate all'indirizzo privacy@assistenterup.it oppure al DPO all'indirizzo dpo@onerian.com.
L'interessato ha inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali, fatta salva ogni altra forma di ricorso amministrativo o giurisdizionale.
Il conferimento dei dati necessari all'erogazione del Servizio è obbligatorio: il mancato conferimento comporta l'impossibilità di attivare o proseguire il rapporto contrattuale e di fruire del Servizio.
Il conferimento dei dati per la newsletter è facoltativo e il rifiuto non produce alcun effetto sull'utilizzo del Servizio.
Il Titolare mantiene:
• Registro dei trattamenti;
• procedure di gestione data breach;
• valutazioni del rischio, incluse le valutazioni d'impatto (DPIA) ove previste;
• accordi con sub-responsabili;
• policy documentate di sicurezza.
La presente informativa è soggetta a revisione periodica. Le versioni aggiornate sono pubblicate nella sezione Trust & Compliance.