La presente informativa descrive i dati personali trattati da [DA COMPLETARE — denominazione sociale, forma giuridica, numero di iscrizione] («Asteria», «noi») nell’ambito del servizio Asteria Cloud, le finalità di tali trattamenti, le loro basi giuridiche, i tempi di conservazione e i destinatari.
Titolare del trattamento: [DA COMPLETARE — denominazione sociale, sede legale]
Contatto: [DA COMPLETARE — indirizzo e-mail per la privacy]
1. Titolare o responsabile, a seconda del dato
Asteria Cloud è destinato alle organizzazioni. Questa distinzione determina a chi rivolgere una richiesta.
- Per i contenuti che lei invia — conversazioni, documenti, raccolte, spazi di lavoro — agiamo in qualità di responsabile del trattamento ai sensi dell’art. 28 del GDPR, per conto dell’organizzazione che le ha fornito l’accesso. Tale organizzazione è il titolare: decide le finalità ed è ad essa che deve rivolgersi in primo luogo per esercitare i suoi diritti.
- Per i dati dell’account e i registri di sicurezza che conserviamo per conto proprio — autenticazione, rilevamento di incidenti, prova di diligenza, fatturazione — agiamo in qualità di titolare del trattamento.
In caso di dubbio ci scriva: le indicheremo l’organizzazione competente.
2. Dati trattati
Dati dell’account. Indirizzo e-mail, nome e cognome, password (mai memorizzata in chiaro: si conserva unicamente un hash bcrypt), immagine del profilo se ne carica una e, in caso di accesso tramite single sign-on, l’identificativo e l’indirizzo verificato forniti da Google o Microsoft.
Preferenze. Lingua, professione, soprannome, interessi e preferenze di tono, qualora le compili per personalizzare le risposte. Sono campi facoltativi e cancellabili in qualsiasi momento.
Contenuti. Il testo delle sue conversazioni, i file che carica (PDF, fogli di calcolo, immagini), le raccolte documentali, gli spazi di lavoro, gli agenti e le competenze che crea, nonché le rappresentazioni derivate necessarie al servizio (estratti di testo, vettori di indicizzazione, sintesi, grafi di entità).
Dati tecnici e di sicurezza. Indirizzo IP, marcatura temporale, tipo di evento, metadati depurati, impronte SHA-256 del contenuto (non il contenuto stesso) e volume delle risposte. Per un insieme ristretto di operazioni a rischio più elevato — chiamate a strumenti esterni, esecuzione di codice, richieste che corrispondono a una firma di injection — un estratto in chiaro è conservato per 7 giorni, unicamente ai fini dell’analisi degli incidenti.
Dati dei connettori. Se collega un servizio di terzi (cfr. §4), i relativi token OAuth, cifrati a riposo, e i dati che tale servizio restituisce su sua richiesta.
Diagnostica applicativa. In caso di errore, una segnalazione tecnica è trasmessa al nostro strumento di monitoraggio (cfr. §6). Tale segnalazione può includere una registrazione di sessione: una ricostruzione della sua interazione con l’interfaccia. Le registrazioni sono campionate e sempre acquisite in caso di errore.
3. Modelli linguistici: tre configurazioni distinte
È il punto che un modello generico non copre, e quello che determina dove finiscono i suoi contenuti.
Il servizio invia a un modello linguistico i contenuti necessari a rispondere alla sua richiesta. Quale fornitore li riceva dipende dalla configurazione scelta dalla sua organizzazione, e i tre casi non sono giuridicamente equivalenti:
- Crediti Asteria. Siamo noi a fornire l’accesso al modello. Il fornitore è allora nostro sub-responsabile; figura nell’elenco del §6 e ogni variazione è notificata alla sua organizzazione ai sensi dell’art. 28, par. 2, del GDPR.
- Chiavi del cliente (BYOK). La sua organizzazione registra credenziali proprie presso un fornitore di sua scelta. Trasmettiamo i contenuti al fornitore da essa designato, su sua istruzione. Tale fornitore è responsabile del cliente, non nostro: contratto, garanzie e luoghi di trattamento sono disciplinati dall’accordo tra la sua organizzazione e quel fornitore.
- Modello fornito dal cliente (BYOModel). La sua organizzazione gestisce un modello proprio, di norma nella propria infrastruttura. I contenuti non escono dal perimetro che essa controlla e noi non riceviamo alcun dato a questo titolo.
In tutti e tre i casi i contenuti trasmessi si limitano a quanto richiesto dal turno di conversazione in corso: il suo messaggio, il contesto pertinente e gli estratti di documenti selezionati dalla ricerca.
La sua organizzazione può indicarle quale configurazione si applica; anche l’interfaccia di amministrazione la mostra.
4. Dati provenienti dai servizi Google
Quando collega un account Google, richiediamo il suo consenso esplicito, tramite la schermata di consenso di Google, per le autorizzazioni seguenti — e per nessun’altra:
| Autorizzazione richiesta | Cosa consente | Perché la richiediamo |
|---|---|---|
openid, email |
Identificare l’account collegato | Associare l’autorizzazione all’account corretto e mostrarla tra le sue connessioni |
https://www.googleapis.com/auth/drive.readonly |
Leggere i file del suo Drive | Consentirle di sottoporre ad analisi un documento del suo Drive, su sua richiesta |
https://www.googleapis.com/auth/bigquery.readonly |
Leggere dati e metadati BigQuery | Consentirle di consultare progetti, set di dati e tabelle ed eseguire query SQL di sola lettura, su sua richiesta |
https://www.googleapis.com/auth/drive |
Leggere e modificare i file del suo Drive e i relativi commenti | Consentirle di creare e modificare Google Docs e di rispondere ai loro commenti, su sua richiesta. Google non offre alcuna autorizzazione più ristretta per i commenti ai documenti. |
https://www.googleapis.com/auth/calendar.events |
Leggere e scrivere gli eventi dei suoi calendari | Consentirle di consultare la sua agenda e di creare, modificare o annullare eventi, su sua richiesta |
https://www.googleapis.com/auth/calendar.calendarlist.readonly |
Elencare i calendari a cui ha accesso | Sapere a quale calendario appartiene un evento, senza leggere altri dati di calendario |
https://www.googleapis.com/auth/gmail.modify |
Leggere, cercare, scrivere, inviare e archiviare i messaggi della sua casella | Rispondere a domande sulla sua posta e comporre risposte — l’invio e l’archiviazione richiedono la sua conferma preventiva; l’eliminazione definitiva non viene richiesta |
https://www.googleapis.com/auth/chat.users.readstate.readonly |
Vedere quando ha letto l’ultima volta le conversazioni Google Chat | Distinguere i messaggi già letti dalle attività più recenti, su sua richiesta |
https://www.googleapis.com/auth/chat.memberships.readonly |
Vedere i membri delle conversazioni Google Chat | Identificare chi partecipa a uno spazio o a una conversazione, su sua richiesta |
https://www.googleapis.com/auth/chat.messages.readonly |
Vedere messaggi e reazioni di Google Chat | Rispondere a domande sul contenuto delle conversazioni, su sua richiesta |
https://www.googleapis.com/auth/chat.messages.create |
Inviare messaggi in Google Chat | Pubblicare un messaggio o una risposta in un thread solo dopo la sua conferma |
https://www.googleapis.com/auth/chat.spaces.create |
Creare conversazioni e spazi Google Chat | Avviare un messaggio diretto, una conversazione di gruppo o uno spazio con nome solo dopo la sua conferma |
https://www.googleapis.com/auth/chat.spaces.readonly |
Vedere conversazioni e spazi Google Chat | Elencare le destinazioni disponibili per il suo account, su sua richiesta |
https://www.googleapis.com/auth/admin.directory.group.readonly |
Leggere i gruppi Google Workspace dell’account designato dall’amministratore | Mantenere l’accesso ai documenti sincronizzati allineato ai gruppi della fonte |
https://www.googleapis.com/auth/cloud-identity.groups.readonly |
Leggere l’appartenenza transitiva ai gruppi Google Workspace | Mantenere l’accesso ai documenti sincronizzati allineato ai gruppi annidati della fonte |
Le autorizzazioni sono richieste per servizio: le viene chiesto soltanto ciò di cui ha bisogno la connessione che sta configurando — collegando solo Drive non le viene mai richiesto l’accesso al calendario. La tabella qui sopra elenca tutto ciò che può essere richiesto.
Utilizzo. Questi dati sono letti nel momento in cui lei formula una richiesta che li rende necessari e utilizzati per rispondervi. Se configura un attivatore di flusso di lavoro, controlliamo inoltre in background il servizio selezionato affinché il flusso rilevi l’evento scelto; per tale attivatore non esploriamo altri servizi o risorse Google.
Conservazione. Non creiamo copie persistenti dei suoi dati Google. I token di autorizzazione sono conservati, cifrati, finché non revoca l’accesso. Gli attivatori dei flussi di lavoro per gli eventi di Calendar creati e aggiornati conservano solo impronte opache dell’identità degli eventi finché l’attivatore esiste. Gli attivatori delle risposte dei partecipanti conservano per lo stesso periodo soltanto tali impronte degli eventi, impronte dei partecipanti calcolate con una chiave e limitate a ciascun evento, e l’ultimo valore di risposta osservato, per classificare le modifiche successive senza memorizzare nomi o indirizzi. L’eliminazione dell’attivatore elimina questo stato. I contenuti recuperati sono conservati solo in due casi. Se ne chiede espressamente l’inserimento in una raccolta, si applica il §7. Se crea un flusso di lavoro che utilizza questi dati, ogni esecuzione registra ciò che l’ha avviata e il risultato dei suoi passaggi, affinché il flusso possa trattarli e lei possa vedere su cosa ha agito; entrambi vengono eliminati automaticamente 28 giorni dopo l’esecuzione, la cui cronologia resta conservata senza di essi. Un registro di audit annota l’accesso (cosa, quando, su richiesta di chi), senza il contenuto.
Stato di classificazione degli attivatori Drive. Gli attivatori per il cestino e la rimozione di Drive conservano solo impronte dei file calcolate con una chiave e limitate all’attivatore, insieme all’ultimo stato del cestino, senza identificativi, nomi, percorsi, proprietari o contenuti dei file. L’eliminazione dell’attivatore elimina questo stato.
Modifiche a un file Google Workspace selezionato. Un attivatore selezionato di Docs, Sheets o Slides usa una notifica Drive e legge solo i metadati correnti del file scelto. Non legge il contenuto di documenti, celle o diapositive. Finché l’attivatore esiste, conserviamo il riferimento configurato, il canale di notifica Drive e l’ultima versione osservata. Un’esecuzione registra i metadati correnti minimi secondo la conservazione di 28 giorni descritta sopra. L’eliminazione, lo spostamento nel cestino e la perdita di accesso non creano un’esecuzione.
Stato di classificazione degli attivatori Google Docs. Un attivatore di comparsa del testo legge in background solo il documento Google Docs selezionato e conserva esclusivamente se il testo letterale configurato era presente e un numero di sequenza privato, senza contenuto, estratti o impronte del contenuto del documento. Un’esecuzione creata quando compare il testo registra identificativo, titolo e link del documento selezionato, il testo letterale configurato e la transizione di presenza secondo la conservazione di 28 giorni dei flussi di lavoro descritta sopra. L’eliminazione dell’attivatore elimina il relativo stato di classificazione.
Comunicazione. I dati Google ai quali ci dà accesso possono essere trasmessi al fornitore di modello applicabile ai sensi del §3 ove la risposta alla sua richiesta lo esiga, e a nessun altro terzo. Non sono venduti, non sono utilizzati a fini pubblicitari e non sono utilizzati per addestrare modelli.
Impegno di uso limitato. L’uso da parte di Asteria delle informazioni ricevute dalle API di Google, così come il loro trasferimento verso qualsiasi altra applicazione, è conforme alle Norme relative ai dati utente dei servizi API di Google, inclusi i requisiti di uso limitato.
Revoca. Può ritirare questo accesso in qualsiasi momento dalla pagina Connessioni del servizio o dalle impostazioni di sicurezza del suo account Google. La revoca invalida immediatamente i token in nostro possesso.
Le stesse regole si applicano ai connettori Microsoft, per i quali richiediamo openid, email, profile, Files.Read.All, Mail.Read, Mail.ReadWrite, Mail.Send, Calendars.ReadWrite, Files.ReadWrite.All, Sites.Read.All, User.Read.All, GroupMember.Read.All, Chat.Read, Team.ReadBasic.All, Channel.ReadBasic.All, ChannelMessage.Read.All, ChatMessage.Send e ChannelMessage.Send. Le autorizzazioni della directory e di lettura dei messaggi dei canali richiedono il consenso di un amministratore del tenant in Entra ID. L’autorizzazione Sites.Read.All viene richiesta solo se scegliete di sfogliare SharePoint durante la configurazione di una raccolta sincronizzata: elenca i siti che seguite e le raccolte documenti che contengono, in modo che possiate scegliere una cartella, e non serve a leggere i contenuti dei siti di per sé. Le letture Teams sono limitate a chat, team a cui si partecipa, canali e metadati messaggio limitati selezionati. Microsoft restituisce l’oggetto messaggio completo perché questi endpoint Teams non consentono la selezione dei campi; salvo richiesta esplicita del testo da parte di uno strumento o workflow, Asteria Cloud elimina il corpo prima che raggiunga il modello o l’input del workflow. Non vengono recuperati byte di contenuti ospitati. Quando un trigger Teams, o un trigger di posta Outlook, include il testo, l’input e l’output del workflow seguono la conservazione di 28 giorni descritta sopra. I trigger di workflow Outlook, Calendario Outlook e OneDrive usano le autorizzazioni di lettura sopra elencate e non ne richiedono di proprie; un trigger di posta recupera il testo dei messaggi solo se lo attivate per quel trigger. Gli invii Teams interattivi sono testo semplice e richiedono conferma; un invio di workflow non presidiato viene eseguito solo secondo la politica definita nel workflow, con un passaggio di approvazione separato quando serve una seconda decisione umana. Vengono sempre usati gli ID stabili della destinazione e le etichette Microsoft sono dati di visualizzazione non attendibili.
Foto del profilo. Quando richiedete una foto del profilo Microsoft 365, Asteria Cloud la memorizza come file. Nell’applicazione viene eliminata insieme alla conversazione. Un file prodotto tramite API appartiene all’organizzazione e rimane archiviato finché l’organizzazione non lo elimina o le regole sulla quota di archiviazione non lo rimuovono.
5. Basi giuridiche
| Trattamento | Base giuridica |
|---|---|
| Erogazione del servizio, gestione dell’account | Esecuzione del contratto (art. 6, par. 1, lett. b) — o del contratto concluso dalla sua organizzazione |
| Trattamento dei contenuti inviati | Istruzioni del titolare, nell’ambito del contratto di responsabilità del trattamento (art. 28) |
| Registrazione di sicurezza, rilevamento di incidenti, prova | Legittimo interesse (art. 6, par. 1, lett. f): sicurezza dei sistemi, prevenzione delle frodi, difesa dei nostri diritti; ove applicabile, obbligo legale (art. 6, par. 1, lett. c) |
| Accesso ai servizi di terzi collegati | Consenso (art. 6, par. 1, lett. a), raccolto dal fornitore al momento dell’autorizzazione |
| Personalizzazione facoltativa delle risposte | Consenso, revocabile cancellando i campi |
| Invio di e-mail transazionali (reimpostazione, invito) | Esecuzione del contratto |
6. Destinatari e sub-responsabili
| Destinatario | Ruolo | Ubicazione |
|---|---|---|
| Scaleway SAS | Hosting, archiviazione a oggetti, base di dati, gestione delle chiavi, invio di e-mail transazionali | Francia (fr-par) |
| Sentry | Monitoraggio degli errori e registrazione di sessione | Unione europea |
| Fornitore di modello applicabile | Generazione delle risposte, ai sensi del §3 | Secondo la configurazione — cfr. §3 |
Non vendiamo dati personali e non ne comunichiamo ad alcun terzo a fini pubblicitari. I suoi contenuti non sono utilizzati per addestrare modelli, né da noi né — nelle configurazioni che controlliamo — dai nostri sub-responsabili.
Trasferimenti al di fuori dell’Unione europea. Hosting, archiviazione e monitoraggio avvengono all’interno dell’Unione europea. Un trasferimento extra-UE può derivare unicamente dalla scelta del fornitore di modello descritta al §3; quando tale scelta spetta a noi (configurazione «crediti»), il trasferimento è disciplinato dalle clausole contrattuali tipo della Commissione europea.
7. Tempi di conservazione
| Dato | Durata |
|---|---|
| Account e preferenze | Fino alla cancellazione dell’account, poi 30 giorni di backup residuo |
| Conversazioni, documenti, raccolte | Fino alla cancellazione da parte sua o della sua organizzazione |
| Token dei connettori | Fino alla revoca |
| Registro degli eventi di sicurezza | 400 giorni nell’archivio consultabile |
| Archivio probatorio degli stessi eventi | 5 anni, su supporto inalterabile |
| Estratti in chiaro delle operazioni a rischio più elevato | 7 giorni |
| Segnalazioni di errore e registrazioni di sessione | 90 giorni |
| E-mail transazionali (metadati di invio) | 12 mesi |
La cancellazione di un account comporta quella dei contenuti che gli sono propri. I contenuti conferiti a uno spazio condiviso dalla sua organizzazione appartengono a quest’ultima e possono essere conservati dopo la sua uscita, secondo la politica di quella.
8. Sicurezza
Cifratura in transito (TLS) e a riposo; password sottoposte ad hash con bcrypt; segreti dei connettori cifrati nella base di dati; separazione per utente e per organizzazione, verificata da test automatizzati dedicati; registro degli eventi in sola aggiunta, sigillato quotidianamente con un’impronta crittografica; accesso amministrativo limitato e tracciato.
Nessuna misura rende un sistema inviolabile. In caso di violazione che possa comportare un rischio elevato per i suoi diritti, informiamo l’organizzazione interessata e, ove la normativa lo imponga, l’autorità di controllo e gli interessati.
9. Cookie
Il servizio deposita un cookie di sessione strettamente necessario all’autenticazione. È HttpOnly e Secure e non può essere letto da codice eseguito nella pagina. Le preferenze di visualizzazione (tema, lingua) sono conservate localmente nel suo browser.
Non utilizziamo cookie pubblicitari né tracciatori analitici di terzi.
10. I suoi diritti
Le spettano i diritti di accesso, rettifica, cancellazione, limitazione, opposizione e portabilità previsti dagli articoli da 15 a 22 del GDPR.
Dove esercitarli. Per i contenuti e l’account si rivolga anzitutto all’organizzazione che le ha fornito l’accesso: è il titolare del trattamento e dispone degli strumenti necessari. Per i dati di cui siamo titolari (§1), scriva a [DA COMPLETARE — indirizzo e-mail per la privacy]. Rispondiamo entro un mese.
Reclamo. Può proporre reclamo all’autorità di controllo del suo Stato di residenza oppure, in Francia, alla Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, 75007 Parigi — cnil.fr.
11. Minori
Il servizio è destinato a un uso professionale. Non si rivolge a persone di età inferiore a 16 anni e non raccogliamo consapevolmente i loro dati.
12. Modifiche
Ogni modifica sostanziale è segnalata aggiornando la data di entrata in vigore riportata in testa al presente documento e, quando la modifica incide sui suoi diritti, mediante un avviso nel servizio. Le versioni precedenti sono conservate e possono essere fornite su richiesta.