Privacy Notice
La presente informativa descrive come NLP Evolution EOOD(Panoramen Pat Nº 31, 9600 Balchik, Bulgaria — VAT BG206239023), titolare del trattamento dei dati per il servizio Bias Coach, tratta i dati personali degli utenti nel rispetto del Regolamento (UE) 2016/679 (GDPR).
Titolare del trattamento
NLP Evolution EOOD, in qualità di data controller, decide finalità e modalità del trattamento dei dati personali connessi all'uso del Servizio.
Responsabile
Andrea Di Gregorio
Telefono: +41 79 590 10 45
Email: digregorio@pnlevolution.com
Categorie di dati raccolti
- Dati di account: email, nome (facoltativo), password (mai memorizzata in chiaro, custodita in forma cifrata dal provider di autenticazione).
- Contenuti forniti: i testi che sottoponi per l'analisi, le analisi generate, gli approfondimenti, gli obiettivi e la memoria progressiva costruita dall'app.
- Dati d'uso: numero di analisi effettuate, piano attivo, log tecnici essenziali.
- Dati tecnici: indirizzo IP, identificatori di dispositivo/browser, timestamp.
- Dati di supporto: comunicazioni scambiate con noi via email.
I dati di pagamento (numero carta, dettagli di fatturazione) sono raccolti e trattati direttamente da Paddle in qualità di Merchant of Record. Non memorizziamo i dati completi della tua carta sui nostri sistemi.
Cifratura dei contenuti (end-to-end at-rest)
Per gli account creati con email e password, i contenuti che generi nell'app — analisi, approfondimenti, obiettivi e memoria progressiva — sono cifrati a riposo nel database con una chiave AES-GCM a 256 bit derivata dalla tua password tramite PBKDF2-SHA256 (600.000 iterazioni). La derivazione avviene interamente nel tuo browser: la chiave non viene mai trasmessa ai nostri server né conservata sui nostri sistemi.
Conseguenze pratiche di questa scelta:
- Nessuno oltre a te — inclusi il titolare, gli amministratori e i fornitori di infrastruttura — può leggere i contenuti cifrati salvati nel database.
- Se dimentichi la password, i contenuti cifrati diventano irrecuperabili: non esiste una procedura di recupero, nemmeno lato amministratore.
- Durante l'elaborazione di una nuova analisi o di un approfondimento, il testo transita per il fornitore AI necessario a generare la risposta; subito dopo il client cifra il risultato prima di salvarlo. Il server non conserva copie in chiaro dei nuovi contenuti.
- Gli account creati con Google (OAuth) non hanno una password da cui derivare la chiave: per questi account i contenuti restano protetti dai controlli di accesso e da Row Level Security, ma non sono cifrati end-to-end at-rest.
- I contenuti creati prima dell'introduzione della cifratura restano leggibili come in precedenza per non perderne la disponibilità.
Finalità e basi giuridiche
- Erogazione del Servizio e gestione dell'account — esecuzione del contratto (art. 6.1.b GDPR).
- Elaborazione delle analisi tramite fornitori AI — esecuzione del contratto.
- Gestione di pagamenti, fatturazione e imposte tramite Paddle — obbligo di legge ed esecuzione del contratto.
- Sicurezza, prevenzione frodi e stabilità del Servizio — legittimo interesse (art. 6.1.f).
- Supporto clienti — esecuzione del contratto.
- Adempimenti fiscali e contabili — obbligo di legge (art. 6.1.c).
Destinatari dei dati
Condividiamo dati con le seguenti categorie di soggetti, in qualità di responsabili o autonomi titolari:
- Fornitori di hosting e infrastruttura (piattaforma Lovable Cloud / Supabase).
- Fornitori di intelligenza artificiale, ai quali trasmettiamo i testi da analizzare al solo fine di generare l'analisi richiesta.
- Paddle.com, quale Merchant of Record per la vendita, gestione degli abbonamenti, pagamenti, imposte, fatturazione e rimborsi.
- Consulenti professionali (legali, commercialisti) e autorità competenti quando richiesto dalla legge.
Non vendiamo i tuoi dati e non li usiamo per finalità commerciali di terzi.
Trasferimenti internazionali
Alcuni fornitori possono trattare i dati al di fuori dell'UE/SEE. In tali casi utilizziamo garanzie adeguate come le Clausole Contrattuali Standard della Commissione Europea o decisioni di adeguatezza.
Log di accesso
Registriamo la data e l'ora degli accessi al tuo account (evento di login, associato al tuo identificativo utente) per finalità di sicurezza, prevenzione di abusi, gestione delle quote e amministrazione del Servizio. Non raccogliamo a questo scopo indirizzo IP, user-agent, geolocalizzazione né fingerprint del dispositivo. Base giuridica: legittimo interesse (art. 6.1.f GDPR). Questi log sono cancellati automaticamente dopo 24 mesi.
Conservazione
Conserviamo i dati dell'account e le analisi finché l'account resta attivo. Alla chiusura dell'account i dati sono cancellati o anonimizzati entro tempi ragionevoli, salvo obblighi di conservazione fiscali/contabili (fino a 10 anni per fatture e documenti di pagamento). I log di accesso seguono la retention specifica indicata sopra (24 mesi).
Diritti dell'interessato
Hai diritto di: accesso, rettifica, cancellazione, limitazione, portabilità, opposizione, revoca del consenso e reclamo all'autorità di controllo competente (in Bulgaria: Commission for Personal Data Protection). Puoi esercitare i tuoi diritti scrivendo a digregorio@pnlevolution.com oppure gestire i dati direttamente dalla pagina Account. Rispondiamo entro un mese.
Sicurezza
Adottiamo misure tecniche e organizzative adeguate — cifratura in transito (HTTPS), cifratura at-rest lato client dei contenuti generati (vedi sezione dedicata), controlli di accesso, Row Level Security sul database e minimizzazione dei dati — per proteggere i tuoi dati da accessi non autorizzati, perdita o alterazione.
Cookie
Utilizziamo esclusivamente cookie tecnici essenziali per il login e la corretta erogazione del Servizio. Non impieghiamo cookie di profilazione o pubblicitari di terze parti.
Contatti
NLP Evolution EOOD — Panoramen Pat Nº 31, 9600 Balchik, Bulgaria — VAT BG206239023. Email: digregorio@pnlevolution.com.