Informativa sulla privacy
Traduzione fornita a solo titolo informativo — Questa è una traduzione fornita esclusivamente a titolo informativo. In caso di discrepanza, fa fede esclusivamente la versione francese.
SYNAPTIIK attribuisce particolare importanza alla protezione dei dati personali. La presente informativa illustra i trattamenti effettuati, le basi giuridiche utilizzate, i sub-responsabili associati e i diritti che è possibile esercitare, in conformità al Regolamento UE 2016/679 (GDPR) e alla legge francese Informatica e Libertà modificata.
1. Titolare del trattamento
Il titolare del trattamento è Franck FROMONT (nome commerciale SYNAPTIIK), Imprenditore Individuale (EI), 5 place des Dombes, 01140 Thoissey, Francia.
Per i dati trattati per conto di clienti professionali (tenant della piattaforma), SYNAPTIIK agisce in qualità di responsabile del trattamento ai sensi dell'articolo 28 GDPR alle condizioni definite nell<l1>Accordo sul Trattamento dei Dati</l1>.
DPO: dpo@synaptiik.fr.
2. Dati raccolti e finalità
| Trattamento | Finalità | Base giuridica | Durata |
|---|---|---|---|
| Account professionale | Creazione, autenticazione, accesso alla piattaforma | Art. 6.1.b (contratto) | Durata abbonamento + 90 giorni |
| Fatturazione | Emissione fatture, recupero crediti, contabilità | Art. 6.1.c (obbligo legale) | 10 anni (art. L. 123-22 Codice di commercio francese) |
| Assistenza clienti | Assistenza, gestione ticket | Art. 6.1.b (contratto) | Abbonamento + 3 anni |
| Leeza Livello 1 (memoria account) | Assistente IA — memoria contestuale interna all'account | Art. 6.1.f (interesse legittimo) | Abbonamento + 90 giorni |
| Leeza Livello 2 (apprendimento anonimizzato) | Miglioramento continuo — output anonimizzato con k-anonimato ≥ 5 | Art. 6.1.a (consenso opt-in) | Revocabile in qualsiasi momento |
| Marketing (newsletter) | Prospezione di pertinenza prodotto | Art. 6.1.a (consenso) | Revocabile in qualsiasi momento |
| Analitica di prodotto | Misurazione utilizzo, miglioramento UX | Art. 6.1.a (consenso) | 13 mesi (CNIL) |
| Registri di sicurezza | Rilevamento incidenti, obbligo art. 6 LCEN | Art. 6.1.f + 6.1.c | 12 mesi |
3. Leeza — assistente IA e trasparenza
La piattaforma integra Leeza, un assistente IA strutturato in due livelli di trattamento:
- Livello 1 — memoria contestuale interna all'account utente, senza condivisione esterna a fini di addestramento. Base giuridica: interesse legittimo (art. 6.1.f). I dati transitano verso Anthropic (Claude) solo per l'inferenza, con garanzia contrattuale di assenza di utilizzo per addestramento a monte.
- Livello 2 — apprendimento anonimizzato opt-in: le interazioni vengono aggregate, anonimizzate e sottoposte a una regola di k-anonimato ≥ 5 prima di qualsiasi utilizzo per il miglioramento del prodotto. Richiede attivazione esplicita nelle impostazioni; revocabile in qualsiasi momento senza penalità.
Dettaglio completo dei modelli utilizzati, dell'etichettatura degli output e della governance IA: pagina Trasparenza IA.
4. Sub-responsabili del trattamento
SYNAPTIIK si avvale di sub-responsabili disciplinati da un accordo art. 28 GDPR. I principali alla data di pubblicazione:
| Sub-responsabile | Servizio | Regione | Quadro di trasferimento |
|---|---|---|---|
| Vercel Inc. | Hosting web / edge compute | USA (PoP UE) | CCT + DPF |
| Supabase Inc. | Database, autenticazione, storage | UE (AWS Irlanda / Parigi) | Hosting UE |
| Stripe Payments Europe, Ltd | Pagamenti, fatturazione, Connect | IE (trattamento) / USA (archivio) | CCT + DPF |
| Backblaze Inc. | Storage oggetti media | UE (Amsterdam) / USA | CCT + DPF |
| Anthropic PBC | Modelli Claude (inferenza Leeza) | USA | CCT + DPF (retention zero) |
| Resend Inc. | Invio email transazionali | USA | CCT + DPF |
| PostHog Inc. | Analitica di prodotto | EU Cloud (Francoforte) | Hosting UE |
| PostHog Inc. | Error monitoring (captureException) | EU Cloud (Francoforte) | Hosting UE |
| Better Stack | Log e monitoraggio uptime | UE (Francoforte) | Hosting UE |
| Yousign SAS | Firma elettronica (eIDAS) | FR | Hosting UE |
| Brevo (ex Sendinblue) | Email di marketing | FR | Hosting UE |
| Cloudflare Inc. | Anti-DDoS, CDN | Globale (PoP UE) | CCT + DPF |
| Google Workspace | Email interna / produttività | USA | CCT + DPF |
| hCaptcha / reCAPTCHA | Anti-bot per moduli pubblici | USA | CCT + DPF |
Ogni evoluzione sostanziale comporta un aggiornamento della presente pagina e, per i clienti Agence, una notifica preventiva conformemente all'articolo 5 del DPA.
5. Trasferimenti fuori Unione europea
Alcuni sub-responsabili operano dagli Stati Uniti. I relativi trasferimenti sono disciplinati dalle clausole contrattuali tipo della Commissione europea (decisione 2021/914) e, quando il sub-responsabile è certificato, dal Data Privacy Framework UE-USA (decisione 2023/1795).
Misure supplementari sistematiche: crittografia in transito (TLS 1.2 minimo) e a riposo, pseudonimizzazione degli identificativi, limitazione del perimetro dei dati trasferiti a quanto strettamente necessario alla prestazione.
6. I tuoi diritti
Hai i seguenti diritti, esercitabili da <code>/pro/settings/privacy</code> o su richiesta a dpo@synaptiik.fr:
- Accesso (art. 15) — copia integrale dei dati che ti riguardano.
- Rettifica (art. 16) — modifica diretta o su richiesta.
- Cancellazione (art. 17) — eliminazione dell'account con un termine di 90 giorni (annullabile) prima della cancellazione definitiva, salvo obblighi legali di conservazione (fatture).
- Limitazione (art. 18) — sospensione di alcuni trattamenti (Leeza, marketing).
- Portabilità (art. 20) — esportazione strutturata (ZIP contenente JSON + CSV + media binari) tramite /api/legal/export-rgpd.
- Opposizione (art. 21) — opt-out marketing, opt-out Leeza Livello 2, opt-out profilazione.
- Revoca del consenso (art. 7.3) — in qualsiasi momento, senza effetto retroattivo.
- Direttive post mortem — conformemente all'art. 85 della legge francese Informatica e Libertà.
Risposta entro 1 mese al massimo, prorogabile di 2 mesi con notifica motivata in caso di particolare complessità.
Ricorso: CNIL — 3 place de Fontenoy, 75334 Paris Cedex 07, Francia — www.cnil.fr/fr/plaintes.
7. Sicurezza
SYNAPTIIK adotta misure tecniche e organizzative appropriate: crittografia TLS 1.2+ in transito, AES-256 a riposo (database, storage, backup), autenticazione forte (MFA opzionale su Solo/Studio, obbligatoria su Agence), controllo degli accessi basato sui ruoli (RBAC), Row-Level Security (RLS) su tutte le tabelle per tenant, registrazione degli accessi admin, test di intrusione periodici.
In caso di violazione dei dati che comporti un rischio per i diritti e le libertà delle persone, notifica alla CNIL entro 72 ore (art. 33 GDPR) e, se necessario, agli interessati (art. 34). Viene mantenuto aggiornato un registro interno degli incidenti.
9. Modifiche alla presente informativa
Ogni modifica sostanziale viene notificata via email almeno 30 giorni prima della sua entrata in vigore, con possibilità di opporsi tramite i canali di diritto di opposizione previsti al paragrafo 6. Cronologia versionata disponibile su richiesta.