Privacy Notice

La presente informativa descrive come NLP Evolution EOOD(Panoramen Pat Nº 31, 9600 Balchik, Bulgaria — VAT BG206239023), titolare del trattamento dei dati per il servizio Bias Coach, tratta i dati personali degli utenti nel rispetto del Regolamento (UE) 2016/679 (GDPR).

Titolare del trattamento

NLP Evolution EOOD, in qualità di data controller, decide finalità e modalità del trattamento dei dati personali connessi all'uso del Servizio.

Responsabile

Andrea Di Gregorio
Telefono: +41 79 590 10 45
Email: digregorio@pnlevolution.com

Categorie di dati raccolti

  • Dati di account: email, nome (facoltativo), password (mai memorizzata in chiaro, custodita in forma cifrata dal provider di autenticazione).
  • Contenuti forniti: i testi che sottoponi per l'analisi, le analisi generate, gli approfondimenti, gli obiettivi e la memoria progressiva costruita dall'app.
  • Dati d'uso: numero di analisi effettuate, piano attivo, log tecnici essenziali.
  • Dati tecnici: indirizzo IP, identificatori di dispositivo/browser, timestamp.
  • Dati di supporto: comunicazioni scambiate con noi via email.

I dati di pagamento (numero carta, dettagli di fatturazione) sono raccolti e trattati direttamente da Paddle in qualità di Merchant of Record. Non memorizziamo i dati completi della tua carta sui nostri sistemi.

Cifratura dei contenuti (end-to-end at-rest)

Per gli account creati con email e password, i contenuti che generi nell'app — analisi, approfondimenti, obiettivi e memoria progressiva — sono cifrati a riposo nel database con una chiave AES-GCM a 256 bit derivata dalla tua password tramite PBKDF2-SHA256 (600.000 iterazioni). La derivazione avviene interamente nel tuo browser: la chiave non viene mai trasmessa ai nostri server né conservata sui nostri sistemi.

Conseguenze pratiche di questa scelta:

  • Nessuno oltre a te — inclusi il titolare, gli amministratori e i fornitori di infrastruttura — può leggere i contenuti cifrati salvati nel database.
  • Se dimentichi la password, i contenuti cifrati diventano irrecuperabili: non esiste una procedura di recupero, nemmeno lato amministratore.
  • Durante l'elaborazione di una nuova analisi o di un approfondimento, il testo transita per il fornitore AI necessario a generare la risposta; subito dopo il client cifra il risultato prima di salvarlo. Il server non conserva copie in chiaro dei nuovi contenuti.
  • Gli account creati con Google (OAuth) non hanno una password da cui derivare la chiave: per questi account i contenuti restano protetti dai controlli di accesso e da Row Level Security, ma non sono cifrati end-to-end at-rest.
  • I contenuti creati prima dell'introduzione della cifratura restano leggibili come in precedenza per non perderne la disponibilità.

Finalità e basi giuridiche

  • Erogazione del Servizio e gestione dell'account — esecuzione del contratto (art. 6.1.b GDPR).
  • Elaborazione delle analisi tramite fornitori AI — esecuzione del contratto.
  • Gestione di pagamenti, fatturazione e imposte tramite Paddle — obbligo di legge ed esecuzione del contratto.
  • Sicurezza, prevenzione frodi e stabilità del Servizio — legittimo interesse (art. 6.1.f).
  • Supporto clienti — esecuzione del contratto.
  • Adempimenti fiscali e contabili — obbligo di legge (art. 6.1.c).

Destinatari dei dati

Condividiamo dati con le seguenti categorie di soggetti, in qualità di responsabili o autonomi titolari:

  • Fornitori di hosting e infrastruttura (piattaforma Lovable Cloud / Supabase).
  • Fornitori di intelligenza artificiale, ai quali trasmettiamo i testi da analizzare al solo fine di generare l'analisi richiesta.
  • Paddle.com, quale Merchant of Record per la vendita, gestione degli abbonamenti, pagamenti, imposte, fatturazione e rimborsi.
  • Consulenti professionali (legali, commercialisti) e autorità competenti quando richiesto dalla legge.

Non vendiamo i tuoi dati e non li usiamo per finalità commerciali di terzi.

Trasferimenti internazionali

Alcuni fornitori possono trattare i dati al di fuori dell'UE/SEE. In tali casi utilizziamo garanzie adeguate come le Clausole Contrattuali Standard della Commissione Europea o decisioni di adeguatezza.

Log di accesso

Registriamo la data e l'ora degli accessi al tuo account (evento di login, associato al tuo identificativo utente) per finalità di sicurezza, prevenzione di abusi, gestione delle quote e amministrazione del Servizio. Non raccogliamo a questo scopo indirizzo IP, user-agent, geolocalizzazione né fingerprint del dispositivo. Base giuridica: legittimo interesse (art. 6.1.f GDPR). Questi log sono cancellati automaticamente dopo 24 mesi.

Conservazione

Conserviamo i dati dell'account e le analisi finché l'account resta attivo. Alla chiusura dell'account i dati sono cancellati o anonimizzati entro tempi ragionevoli, salvo obblighi di conservazione fiscali/contabili (fino a 10 anni per fatture e documenti di pagamento). I log di accesso seguono la retention specifica indicata sopra (24 mesi).

Diritti dell'interessato

Hai diritto di: accesso, rettifica, cancellazione, limitazione, portabilità, opposizione, revoca del consenso e reclamo all'autorità di controllo competente (in Bulgaria: Commission for Personal Data Protection). Puoi esercitare i tuoi diritti scrivendo a digregorio@pnlevolution.com oppure gestire i dati direttamente dalla pagina Account. Rispondiamo entro un mese.

Sicurezza

Adottiamo misure tecniche e organizzative adeguate — cifratura in transito (HTTPS), cifratura at-rest lato client dei contenuti generati (vedi sezione dedicata), controlli di accesso, Row Level Security sul database e minimizzazione dei dati — per proteggere i tuoi dati da accessi non autorizzati, perdita o alterazione.

Cookie

Utilizziamo esclusivamente cookie tecnici essenziali per il login e la corretta erogazione del Servizio. Non impieghiamo cookie di profilazione o pubblicitari di terze parti.

Contatti

NLP Evolution EOOD — Panoramen Pat Nº 31, 9600 Balchik, Bulgaria — VAT BG206239023. Email: digregorio@pnlevolution.com.