Utilizzo dei Cookie

    Utilizziamo cookie tecnici essenziali per garantire il corretto funzionamento della piattaforma. Con il tuo consenso, utilizziamo anche cookie analytics per migliorare i nostri servizi. Maggiori informazioni

    Torna alla home

    Privacy Policy

    Ultimo aggiornamento: 20 aprile 2026 - Versione 1.0

    1. Titolare del Trattamento

    Denominazione: V Digital di Victor Gobbetti

    Sede Legale: Via Lavatoio Vecchio 42, 37010 Rivoli Veronese (VR), Italia

    Partita IVA: 05092370237

    Codice Fiscale: GBBVTR05B09F861V

    Telefono: Disponibile su richiesta via email

    Email: assistenza@vsupport.it

    PEC: vdigital@pec.it

    2. Tipologie di Dati Raccolti

    Ai sensi degli articoli 13 e 14 del Regolamento UE 2016/679 (GDPR) e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018, raccogliamo le seguenti categorie di dati personali:

    2.1 Dati Comuni a Tutti i Servizi

    • Dati anagrafici e di contatto: nome, cognome, email, numero di telefono, ragione sociale, partita IVA
    • Dati di navigazione: indirizzo IP, user agent, cookies, dati di sessione
    • Dati team: ruoli utenti, permessi, inviti team
    • Dati di utilizzo: statistiche utilizzo piattaforma, log attività

    2.2 Dati Relativi al Servizio AI Voice (Voicebot)

    • Dati relativi alle chiamate: registrazioni audio, trascrizioni automatiche, durata chiamata, timestamp, metadati
    • Dati dei contatti: nome, email, telefono, azienda dei soggetti che contattano l'utente
    • Dati di analisi vocale: sentiment analysis, lead score, segmentazione contatti, note, tag
    • Minuti consumati: statistiche minuti utilizzati per il servizio voicebot

    ⚠️ Nota su Dati Biometrici Vocali: Le registrazioni audio e le trascrizioni vocali potrebbero essere considerate dati biometrici ai sensi dell'Art. 9 GDPR solo se utilizzate per identificare univocamente una persona fisica attraverso caratteristiche vocali (voiceprint). V Support NON effettua identificazione biometrica: le registrazioni sono utilizzate esclusivamente per trascrizione testuale e analisi del contenuto semantico, non per riconoscimento vocale dell'identità. Pertanto, tali dati NON rientrano nelle categorie particolari di dati personali ex Art. 9 GDPR. In caso di future funzionalità di riconoscimento vocale biometrico, sarà richiesto consenso esplicito separato con informativa dedicata pre-registrazione (Art. 9.2.a GDPR e Art. 13 D.Lgs. 196/2003 Codice Privacy).

    2.3 Dati Relativi al Servizio AI Chatbot

    • Conversazioni testuali: messaggi inviati e ricevuti tra l'utente finale e il chatbot AI
    • Visitor ID anonimo: identificativo tecnico univoco del visitatore (non associato a dati personali se non volontariamente forniti)
    • Dati di contatto raccolti via chatbot: nome, email, telefono e campi personalizzati volontariamente forniti dall'utente finale tramite form integrato
    • Metadati conversazione: timestamp, durata sessione, numero messaggi, pagina di provenienza, device/browser
    • Knowledge base queries: domande frequenti, topic di interesse, pattern di utilizzo per miglioramento risposte
    • Messaggi consumati: statistiche messaggi utilizzati per il servizio chatbot
    • Dati WhatsApp (se integrato): numero di telefono WhatsApp, messaggi scambiati tramite integrazione WhatsApp Business

    2.4 Dati del Quiz ROI (Calcola il tuo risparmio)

    Attraverso il calcolatore ROI interattivo disponibile su /calcola-roi raccogliamo, previo consenso esplicito:

    • Indirizzo email: fornito volontariamente per ricevere il report personalizzato
    • Dati aziendali stimati: dimensione del team, volume richieste settimanali, tempo medio di risposta, costo orario del personale, volume richieste fuori orario (tutti forniti tramite selezione a scelta multipla, nessun campo testo libero)
    • Risultati calcolati: ROI netto stimato, ore automatizzabili/anno, payback stimato, derivati matematicamente dalle risposte
    • Metadati tecnici: pagina di provenienza, data e ora di compilazione
    • Consenso marketing: flag booleano che registra se l'utente ha acconsentito a ricevere comunicazioni commerciali

    Base giuridica: Invio del report ROI via email: Esecuzione di misure precontrattuali su richiesta dell'interessato (Art. 6.1.b GDPR). Comunicazioni commerciali successive: Consenso esplicito (Art. 6.1.a GDPR) tramite checkbox dedicata nel form. I dati sono conservati per un massimo di 24 mesi dalla raccolta, poi cancellati automaticamente.

    2.5 Dati di Pagamento e Fatturazione

    • Dati carta di credito/debito: ultime 4 cifre e tipologia carta (il numero completo è gestito esclusivamente dal processor PCI-DSS e non è mai accessibile al Titolare)
    • Indirizzo di fatturazione: indirizzo completo per emissione fatture
    • Dati fiscali: Partita IVA, Codice Fiscale, ragione sociale, codice SDI/PEC per fatturazione elettronica
    • Storico transazioni: importi, date, stato pagamenti, fatture emesse
    • Dati abbonamento: piano sottoscritto, periodo di fatturazione, stato abbonamento, sconti applicati

    Sezione 2.bis - Minori di 14 anni: La Piattaforma V Support e destinata esclusivamente a operatori B2B adulti e ai loro utenti finali adulti. Il Fornitore non raccoglie intenzionalmente dati di minori di 14 anni. Il Cliente che deploya chatbot o voicebot su siti che potrebbero essere accessibili a minori e responsabile di implementare adeguate misure di age verification e di ottenere il consenso dei genitori/tutori ai sensi dell'Art. 8 GDPR e del D.Lgs. 196/2003. Il Fornitore non assume responsabilita per raccolte dati di minori imputabili a configurazioni del Cliente.

    2.6 Dati da Fonti Terze (Art. 14 GDPR)

    Il Cliente puo importare nella Piattaforma dati raccolti da fonti terze (portali immobiliari, LinkedIn, liste di contatti, CRM esterni). In tali casi, ai sensi dell'Art. 14 GDPR, il Cliente (in qualita di Titolare del trattamento) e responsabile di:

    • Aver fornito o verificare la fornitura dell'informativa Art. 14 GDPR agli interessati entro il termine di 1 mese dalla raccolta dei dati presso la fonte terza
    • Avere base giuridica valida per il trattamento di tali dati nella Piattaforma
    • Documentare la provenienza dei dati nel registro trattamenti proprio

    3. Finalità del Trattamento e Base Giuridica

    A) Fornitura del Servizio AI Voice

    Finalità: Gestione chiamate telefoniche inbound/outbound tramite assistente vocale AI, trascrizione automatica, analisi conversazioni vocali, generazione report, gestione contatti e CRM.

    Base giuridica: Esecuzione del contratto (Art. 6.1.b GDPR)

    B) Fornitura del Servizio AI Chatbot

    Finalità: Gestione conversazioni automatiche tramite chatbot AI integrato su siti web e/o WhatsApp, risposta automatica a domande frequenti basata su knowledge base personalizzata, raccolta lead e dati di contatto, prenotazione appuntamenti, trasferimento conversazioni a operatori umani su richiesta (handoff).

    Base giuridica: Esecuzione del contratto (Art. 6.1.b GDPR); Consenso esplicito per raccolta dati contatto via form chatbot (Art. 6.1.a GDPR)

    C) Analisi Sentiment e Lead Scoring

    Finalità: Elaborazione automatica tramite intelligenza artificiale per classificare contatti e analizzare qualità conversazioni (sia vocali che testuali).

    Base giuridica: Legittimo interesse del Titolare a fornire funzionalità avanzate (Art. 6.1.f GDPR)

    DIRITTO DI OPPOSIZIONE AL LEAD SCORING E SENTIMENT ANALYSIS (Art. 21 GDPR):Ai sensi dell'Art. 21.2 GDPR, hai il diritto di opporti in qualsiasi momento al trattamento dei tuoi dati personali per finalita di lead scoring e sentiment analysis basate su legittimo interesse. Per esercitare questo diritto, scrivi a assistenza@vsupport.it.

    D) Notifiche e Comunicazioni di Servizio

    Finalità: Invio alert, notifiche utilizzo minuti/messaggi, notifiche nuove conversazioni chatbot, comunicazioni tecniche e amministrative.

    Base giuridica: Esecuzione del contratto (Art. 6.1.b GDPR)

    E) Miglioramento Servizio e Analytics

    Finalità: Analisi statistiche anonime, test funzionalità, ottimizzazione performance, miglioramento modelli AI.

    Base giuridica: Consenso esplicito (Art. 6.1.a GDPR) - Revocabile in qualsiasi momento

    F) Sicurezza e Prevenzione Frodi

    Finalità: Protezione account, rilevamento accessi non autorizzati, prevenzione abusi, rate limiting chatbot.

    Base giuridica: Legittimo interesse del Titolare e dell'utente (Art. 6.1.f GDPR)

    G) Obblighi Fiscali e Contabili

    Finalità: Emissione fatture elettroniche via SDI, comunicazione con Agenzia delle Entrate, adempimenti tributari, conservazione documenti contabili.

    Base giuridica: Obbligo legale (Art. 6.1.c GDPR) - Art. 2220 Codice Civile, D.P.R. 633/1972

    H) Gestione Pagamenti e Fatturazione

    Finalità: Elaborazione pagamenti ricorrenti tramite carta di credito/debito, gestione abbonamenti e rinnovi automatici, emissione fatture elettroniche, prevenzione frodi nei pagamenti, gestione rimborsi e contestazioni.

    Base giuridica: Esecuzione del contratto (Art. 6.1.b GDPR) per elaborazione pagamenti; Obbligo legale (Art. 6.1.c GDPR) per fatturazione e adempimenti fiscali

    I) Quiz ROI e Lead Generation

    Finalità: Calcolo e invio del report ROI personalizzato via email; contatto commerciale successivo per presentazione del servizio V Support (esclusivamente previo consenso).

    Base giuridica, report: Esecuzione di misure precontrattuali su richiesta dell'interessato (Art. 6.1.b GDPR).
    Base giuridica, comunicazioni commerciali: Consenso esplicito (Art. 6.1.a GDPR), checkbox separata nel form quiz. Revocabile in qualsiasi momento scrivendo a assistenza@vsupport.it o cliccando il link di cancellazione nelle email ricevute.

    3bis. Natura del Conferimento dei Dati (Art. 13.2.e GDPR)

    Ai sensi dell'Art. 13.2.e GDPR, informiamo sulla natura obbligatoria o facoltativa del conferimento dei dati e sulle conseguenze del mancato conferimento:

    Dati obbligatori per la registrazione: Email, nome, cognome. Il mancato conferimento rende impossibile la creazione dell'Account e l'accesso ai Servizi.

    Dati obbligatori per la fatturazione: Ragione sociale, Partita IVA, Codice Fiscale, indirizzo, codice SDI/PEC. Il mancato conferimento rende impossibile l'emissione di fatture e l'attivazione di piani a pagamento.

    Dati facoltativi: Numero di telefono, consenso analytics, consenso comunicazioni promozionali. Il mancato conferimento non pregiudica l'accesso ai Servizi base ma puo' limitare alcune funzionalita' (es. notifiche SMS, statistiche personalizzate).

    Dati degli utenti finali (chatbot/voicebot): I dati forniti volontariamente dagli utenti finali durante le conversazioni (nome, email, telefono) sono facoltativi. Il mancato conferimento non impedisce l'utilizzo del chatbot/voicebot ma limita le funzionalita' di raccolta lead e assistenza personalizzata.

    4. Modalità del Trattamento

    I dati personali sono trattati con strumenti automatizzati e manuali per il tempo strettamente necessario a conseguire gli scopi per cui sono stati raccolti.

    Misure di sicurezza adottate (Art. 32 GDPR):

    • Crittografia dei dati in transito (HTTPS/TLS 1.3)
    • Crittografia dei dati a riposo nel database
    • Autenticazione forte con hash bcrypt per le password
    • Controllo accesso granulare per isolamento dati multi-tenant
    • Backup giornalieri crittografati con retention 30 giorni
    • Log di accesso e audit trail delle operazioni critiche
    • Server primari ubicati in Unione Europea. Alcuni sub-responsabili (fornitori AI di modelli linguistici, embedding semantici e sintesi vocale) operano da USA: i trasferimenti sono protetti da Standard Contractual Clauses 2021/914/UE. Dettagli in sezione 6.2.
    • Accesso ai dati limitato al personale autorizzato
    • Monitoraggio continuo per rilevamento intrusioni
    • Rate limiting per protezione da abusi sui chatbot
    • Pagamenti gestiti tramite processore certificato PCI-DSS Level 1

    5. Periodo di Conservazione dei Dati

    Ai sensi dell'Art. 5.1.e GDPR (principio di limitazione della conservazione), i dati sono conservati per:

    Categoria datiPeriodo retentionBase
    Dati contrattuali5 anni dalla cessazione (prescrizione ordinaria)Art. 17.2bis T&C
    Dati fiscali e fatture10 anni (obbligo legale)Art. 2220 C.C.
    Registrazioni audio e trascrizioni24 mesi dall'ultima chiamataArt. 17.2bis T&C
    Conversazioni chatbot24 mesi dall'ultima interazioneArt. 17.2bis T&C
    Sentiment e lead scoring12 mesi dalla data analisiArt. 17.2bis T&C
    Log di sicurezza12 mesiLegittimo interesse
    Cookie analytics6 mesiConsenso (Art. 6.1.a GDPR), vedi Cookie Policy

    5.1 Dati Generali

    • Dati contrattuali e di servizio: 5 anni dalla cessazione del rapporto contrattuale
    • Dati fiscali e fatture: 10 anni (obbligo legale ex Art. 2220 C.C.)
    • Log di sicurezza: 12 mesi
    • Cookies tecnici: durata sessione
    • Cookies analytics: 6 mesi (retention impostata dal provider analytics, vedi Cookie Policy)
    • Consensi marketing: fino a revoca
    • Accettazioni legali (T&C, Privacy): durata rapporto contrattuale + 10 anni

    5.2 Dati AI Voice

    • Registrazioni chiamate e trascrizioni: 24 mesi dall'ultima chiamata
    • Dati contatti voice: 24 mesi dall'ultima interazione
    • Dati sentiment analysis e lead scoring: 12 mesi dalla data di analisi

    5.3 Dati AI Chatbot

    • Conversazioni chatbot (messaggi): 24 mesi dall'ultima interazione
    • Dati contatti raccolti via chatbot: 24 mesi dalla raccolta
    • Visitor ID anonimi: 12 mesi
    • Analytics chatbot giornalieri: 24 mesi
    • Knowledge base: fino a cancellazione manuale da parte del Cliente

    5.4 Dati di Pagamento

    • Dati carta di credito (ultime 4 cifre, brand): fino a modifica/cancellazione metodo di pagamento
    • Dati completi carta: gestiti e conservati esclusivamente dal processor PCI-DSS secondo le proprie policy (7 anni per obblighi fiscali)
    • Storico transazioni: 10 anni (obbligo fiscale)
    • Fatture elettroniche: 10 anni (Art. 2220 C.C.)

    Decorsi tali termini, i dati saranno cancellati in modo sicuro o resi anonimi in forma irreversibile.

    6. Comunicazione e Trasferimento dei Dati

    I dati personali sono trattati dal Titolare e dal personale autorizzato, con server ubicati in data center certificati all'interno dell'UE.

    6.1 Sub-responsabili del Trattamento (Elenco Completo)

    Ai sensi dell'Art. 28 GDPR e Art. 13.1.e GDPR, forniamo l'elenco completo e aggiornato dei sub-responsabili del trattamento con cui il Titolare ha stipulato Data Processing Agreement (DPA) conformi al GDPR:

    Categoria Sub-responsabileSedeFinalitàGaranzieDPA
    Provider di infrastruttura database e hostingUE (server in Francoforte)Hosting database, autenticazione utenti, storage dati piattaforma, funzioni serverlessServer UE, SOC 2 Type II, ISO 27001, backup crittografatiDPA su richiesta
    Processor pagamenti PCI-DSSUE (server primari in Europa)Elaborazione pagamenti, gestione carte di credito, prevenzione frodiPCI-DSS Level 1, SOC 2 Type II, SCC 2021/914 per trasferimenti residuiDPA su richiesta
    Fornitore di modelli linguistici AIUSA con SCCGenerazione risposte conversazionali per chatbot e voicebot tramite modelli di intelligenza artificialeClausole Contrattuali Standard (SCC 2021/914), no-training su dati clienti dichiarato contrattualmenteDPA su richiesta
    Fornitore di embedding semanticiUSA con SCCGenerazione di rappresentazioni vettoriali per ricerca semantica nella knowledge base e rerankingClausole Contrattuali Standard (SCC 2021/914), no training su dati clienti, GDPR-compliant APIDPA su richiesta
    Fornitore di sintesi vocale AIUSA con SCCGestione chiamate vocali AI (voicebot), trascrizione audio, speech-to-textClausole Contrattuali Standard (SCC 2021/914), DPA Art. 28 firmato, encryption in transit/restDPA su richiesta
    Provider di email transazionaliUEInvio email transazionali (notifiche account, alert sistema, password reset, inviti team)SOC 2 Type II, encryption in transit TLS 1.3DPA su richiesta
    Provider di CDN e hosting frontendUE/USA con SCCHosting frontend applicazione web, CDN globale, deploy automaticoClausole Contrattuali Standard (SCC 2021/914), SOC 2 Type II, encryption in transit/restDPA su richiesta
    Provider analytics sito webUSA con SCCStatistiche utilizzo anonime del sito web (provider analytics, vedi Cookie Policy)Clausole Contrattuali Standard (SCC 2021/914), IP anonymization attiva, dati aggregatiDPA su richiesta
    Provider UX analyticsUSA con SCC (server UE disponibili)Heatmap e session recording anonimi per UX analytics (provider UX analytics, vedi Cookie Policy), retention sessioni 30 giorniClausole Contrattuali Standard (SCC 2021/914), dati pseudonimizzati, no PIIDPA su richiesta
    Piattaforma messaggistica (canale WhatsApp)USA con SCC (server UE per WhatsApp)Integrazione WhatsApp Business API: messaggi chatbot su canale WhatsApp (se attivato dal Cliente)Clausole Contrattuali Standard (SCC 2021/914), WhatsApp Business Policy, encryption end-to-endDPA su richiesta

    Elenco nominativo sub-responsabili: L'elenco nominativo completo dei sub-responsabili del trattamento (ragione sociale, sede, servizio, garanzie contrattuali) e disponibile su richiesta scritta all'indirizzo privacy@vsupport.it, ai sensi dell'Art. 15 GDPR. L'informazione viene fornita entro 30 giorni dalla ricezione della richiesta. I relativi Data Processing Agreement (DPA) sono parimenti disponibili su richiesta formale al medesimo indirizzo.

    Aggiornamenti: In caso di variazioni (aggiunta/rimozione sub-responsabili), il Titolare notifichera gli utenti via email con 30 giorni di preavviso, come previsto dall'Art. 28.2 GDPR.

    6.2 Trasferimenti Extra-UE e Garanzie Schrems II

    Alcuni sub-responsabili hanno sede negli Stati Uniti. I trasferimenti extra-UE sono protetti dalle seguenti garanzie conformi alla sentenza Schrems II (CGUE C-311/18):

    Consenso trasferimento extra-UE per utenti finali del widget chatbot/voicebot:I Clienti B2B che deployano chatbot o voicebot su siti accessibili a utenti in paesi extra-UE sono responsabili di informare i propri utenti finali del trasferimento dati verso fornitori AI USA protetti da SCC. Il Fornitore mette a disposizione dei Clienti testi di informativa pre-sessione su richiesta a assistenza@vsupport.it.

    • Clausole Contrattuali Standard (SCC): Tutti i sub-responsabili extra-UE hanno firmato le Clausole Contrattuali Standard della Commissione Europea (Decisione 2021/914) con supplementary measures documentate.
    • Provider pagamenti: Server primary in UE, processamento pagamenti localizzato in Europa ove possibile, accesso USA limitato a supporto tecnico con pseudonimizzazione.
    • I provider di modelli AI: Dichiarano contrattualmente politiche di no-training sui dati dei clienti; i dati non sono conservati oltre i termini contrattuali per abuse detection. Encryption end-to-end, accesso minimizzato.
    • Transfer Impact Assessment (TIA): Il Titolare ha condotto valutazione d'impatto sui trasferimenti extra-UE ai sensi Raccomandazioni EDPB 01/2020, con esito positivo (rischi residui mitigati da misure supplementari).

    Nota su Data Retention AI Providers: I provider di modelli AI dichiarano contrattualmente politiche di no-training sui dati dei clienti. I dati delle conversazioni non sono utilizzati per migliorare i modelli generali e sono automaticamente eliminati dopo il periodo di retention contrattuale.

    6.3 Natura del Trattamento: Controller vs Processor

    Importante per i Clienti B2B: Nel contesto B2B SaaS multi-tenant, è fondamentale distinguere:

    • V Support è Titolare del Trattamento (Data Controller) per i dati dei propri clienti diretti (utenti della piattaforma): dati account, credenziali, fatturazione, team, statistiche utilizzo.
    • V Support agisce come Responsabile del Trattamento (Data Processor) per i dati raccolti tramite chatbot/voicebot configurati dai Clienti: conversazioni con end-user, contatti lead, registrazioni chiamate. In questo caso, il Cliente è il Titolare del Trattamento e determina finalità e mezzi del trattamento. V Support fornisce solo lo strumento tecnico e agisce su istruzioni del Cliente.
    • Obblighi del Cliente (se Titolare): Quando il Cliente utilizza i chatbot/voicebot per raccogliere dati degli end-user (suoi clienti finali), deve:
      • Pubblicare propria Privacy Policy completa sul sito dove è installato il widget chatbot
      • Ottenere consenso esplicito degli end-user per raccolta dati via form chatbot
      • Informare gli end-user sulla presenza del voicebot all'inizio della chiamata
      • Garantire diritti GDPR degli end-user (accesso, cancellazione, portabilità, ecc.)
      • Configurare retention dei dati nelle impostazioni chatbot/voicebot secondo proprie policy

    📄 Data Processing Agreement (DPA): Per i Clienti B2B è disponibile un Data Processing Agreement (DPA) conforme all'Art. 28 GDPR che regola il rapporto Titolare-Responsabile per i dati degli end-user. Il DPA include istruzioni di trattamento, misure di sicurezza, sub-responsabili, trasferimenti extra-UE, diritti di audit e obblighi di notifica breach. Copia disponibile su richiesta scritta a: privacy@vsupport.it

    Per i dati degli end-user elaborati in qualità di Responsabile del Trattamento per conto del Cliente, la base giuridica è determinata dal Cliente (Titolare).

    In caso di future modifiche che prevedano comunicazioni a terzi o trasferimenti extra-UE, l'utente sarà preventivamente informato e richiesto nuovo consenso ove necessario.

    7. Diritti dell'Interessato (Artt. 15-22 GDPR)

    L'interessato può esercitare in qualsiasi momento i seguenti diritti:

    Art. 15 - Diritto di Accesso: ottenere conferma dell'esistenza di dati personali che lo riguardano e riceverne copia.
    Art. 16 - Diritto di Rettifica: ottenere la correzione di dati inesatti o l'integrazione di dati incompleti.
    Art. 17 - Diritto alla Cancellazione: ottenere la cancellazione dei dati quando ricorrano i motivi previsti dalla norma.
    Art. 18 - Diritto di Limitazione: ottenere la limitazione del trattamento nei casi previsti.
    Art. 20 - Diritto alla Portabilità: ricevere i dati in formato strutturato, di uso comune e leggibile da dispositivo automatico.
    Art. 21 - Diritto di Opposizione: opporsi al trattamento basato su legittimo interesse, inclusa la profilazione.
    Art. 7.3 - Revoca Consenso: revocare in qualsiasi momento il consenso prestato, senza pregiudizio della liceità del trattamento effettuato prima della revoca.

    Per esercitare i diritti, scrivere a: assistenza@vsupport.it o vdigital@pec.it

    Il Titolare risponderà entro 30 giorni dalla ricezione della richiesta.

    8. Diritto di Reclamo all'Autorità di Controllo

    Ai sensi dell'Art. 77 GDPR, l'interessato ha il diritto di proporre reclamo al Garante per la Protezione dei Dati Personali se ritiene che il trattamento violi la normativa vigente.

    Garante per la Protezione dei Dati Personali

    Piazza Venezia 11, 00187 Roma (RM)

    Tel: +39 06 696771

    Email: garante@gpdp.it

    PEC: protocollo@pec.gpdp.it

    Sito: www.garanteprivacy.it

    9. Processo Decisionale Automatizzato e Profilazione (Art. 22 GDPR)

    La piattaforma utilizza algoritmi di intelligenza artificiale per:

    9.1 Elaborazioni AI Voice

    • Trascrizione Automatica: conversione speech-to-text delle chiamate vocali
    • Lead Scoring: assegnazione automatica di punteggio ai contatti (0-100) basato su frequenza chiamate, durata conversazioni e sentiment
    • Sentiment Analysis: classificazione automatica del tono emotivo delle conversazioni (positivo, neutro, negativo)
    • Segmentazione: categorizzazione automatica contatti in "hot", "warm", "cold"

    9.2 Elaborazioni AI Chatbot

    • Generazione Risposte Automatiche: creazione automatica di risposte testuali basate su knowledge base personalizzata e modelli di intelligenza artificiale avanzati. Le risposte sono generate algoritmicamente senza intervento umano preventivo
    • Recupero informazioni dalla knowledge base: selezione automatica delle informazioni pertinenti dall'archivio di conoscenza del Cliente per formulare risposte contestuali
    • Classificazione Richieste: categorizzazione automatica delle domande utente per indirizzamento al contesto corretto
    • Rilevamento Handoff: identificazione automatica di richieste che necessitano intervento umano

    Art. 22 GDPR · Informativa sul lead scoring: Il sistema assegna ai contatti un punteggio numerico (0-100) sulla base di criteri comportamentali e dichiarativi (ad esempio frequenza e durata delle chiamate, sentiment, segnali di interesse e, ove attivati dal Cliente, segnali di navigazione sul sito). Da tale punteggio viene derivata, tramite soglie predefinite, una segmentazione qualitativa (hot/warm/cold). Tali elaborazioni non producono decisioni con effetti giuridici vincolanti sull'interessato. Il Cliente (Titolare) ne ha il controllo completo e può modificare manualmente i punteggi. L'interessato ha diritto a conoscere il valore numerico associato al proprio profilo, richiedere revisione umana, esprimere la propria opinione e contestare la classificazione scrivendo a assistenza@vsupport.it.

    Tali elaborazioni sono funzionali alla fornitura del servizio (Art. 6.1.b GDPR). L'utente ha diritto a:

    • Ottenere l'intervento umano per revisione delle classificazioni automatiche
    • Esprimere la propria opinione sulle decisioni automatizzate
    • Contestare e modificare manualmente i risultati (lead score, segment, sentiment)
    • Per gli utenti finali del chatbot: richiedere in qualsiasi momento di parlare con un operatore umano cliccando su "Parla con un operatore" nel widget chatbot

    10. Trasparenza sull'Utilizzo dell'Intelligenza Artificiale (AI Act - Reg. UE 2024/1689)

    Ai sensi dell'Articolo 50 del Regolamento UE 2024/1689 (AI Act), relativo agli obblighi di trasparenza per i sistemi di IA a rischio limitato, informiamo che la Piattaforma utilizza sistemi di intelligenza artificiale come segue:

    Classificazione AI Act: La classificazione 'rischio limitato' si applica esclusivamente all'uso conforme della Piattaforma per le finalita dichiarate (chatbot customer service, voicebot assistenza). I Clienti che utilizzano la Piattaforma per applicazioni rientranti nell'Allegato III del AI Act (es. valutazione del credito, selezione del personale, sistemi di scoring con effetti giuridici significativi) diventano 'provider' ai sensi dell'Art. 25.1(c) AI Act e assumono responsabilita aggiuntive. Il Fornitore non e responsabile per usi non conformi della Piattaforma.

    10.1 AI Chatbot (Widget Conversazionale)

    Il widget di chat integrabile sui siti web dei Clienti è gestito da un assistente virtuale basato su intelligenza artificiale. All'apertura della chat, l'utente finale viene informato tramite messaggio automatico che sta interagendo con un sistema AI automatizzato e non con un essere umano. L'utente può in qualsiasi momento richiedere di parlare con un operatore umano.

    10.2 AI Voice (Voicebot)

    Le chiamate gestite tramite la Piattaforma possono essere risposte da un assistente vocale basato su intelligenza artificiale. All'inizio della chiamata, viene dichiarato verbalmente che l'interlocutore è un sistema automatizzato e non un essere umano.

    10.3 Generazione Contenuti AI

    Le risposte testuali del chatbot e le risposte vocali del voicebot sono generate automaticamente da modelli di intelligenza artificiale avanzati. Tali contenuti non sono stati scritti, revisionati o approvati da esseri umani prima dell'invio all'utente finale. La qualità e accuratezza delle risposte dipendono dalla knowledge base configurata dal Cliente.

    10.4 Intervento Umano

    La Piattaforma puo' includere funzionalita' di trasferimento della conversazione a un operatore umano (handoff), la cui disponibilita' e configurazione dipendono dal piano sottoscritto e dalle impostazioni del Cliente. Il Fornitore non garantisce la disponibilita' di operatori umani, che dipende dall'organizzazione del Cliente.

    10.5 Classificazione Rischio AI

    I sistemi AI utilizzati dalla Piattaforma (chatbot e voicebot) sono classificati come "rischio limitato" ai sensi dell'Articolo 6 dell'AI Act. Non rientrano nelle categorie di rischio inaccettabile (Art. 5) né alto rischio (Allegato III). Sono pertanto soggetti esclusivamente agli obblighi di trasparenza previsti dall'Art. 50 dell'AI Act.

    10.6 Modelli AI Utilizzati

    La Piattaforma utilizza modelli di intelligenza artificiale avanzati forniti da provider terzi qualificati per la generazione di testo e l'elaborazione del linguaggio naturale. I fornitori dei modelli operano come responsabili del trattamento con contratti conformi al GDPR e dichiarano contrattualmente di non utilizzare i dati degli utenti per l'addestramento dei modelli.

    10.7 Tempistiche di Applicazione AI Act

    Il Regolamento UE 2024/1689 (AI Act) prevede un'applicazione graduale:

    • 2 febbraio 2025: Divieti per sistemi AI a rischio inaccettabile (non applicabile alla Piattaforma)
    • 2 agosto 2025: Obblighi per modelli AI general-purpose (GPAI)
    • 2 agosto 2026: Piena applicabilità di tutti gli obblighi, inclusi sistemi a rischio limitato

    I sistemi AI della Piattaforma rientrano nella categoria "rischio limitato" e sono pertanto soggetti esclusivamente agli obblighi di trasparenza di cui all'Art. 50, già implementati tramite messaggi di disclosure automatici.

    11. Cookies e Tecnologie di Tracciamento

    Il sito utilizza cookies conformemente alla Direttiva ePrivacy 2002/58/CE e alle Linee Guida del Garante Privacy del 10 giugno 2021 (cookie banner obbligatorio per cookies non tecnici).

    11.1 Cookie HTTP

    Nome CookieTipoDurataFinalita'Base Giuridica
    __stripe_midSicurezza (terza parte)1 annoPrevenzione frodi pagamentiLegittimo interesse sicurezza (esentato da consenso)
    __stripe_sidTecnico (terza parte)30 minutiSessione checkout pagamentiEsecuzione contratto (esentato da consenso)
    _ga, _ga_* (GA4)Analytics (terza parte)6 mesiStatistiche utilizzo anonime. Dettagli nella Cookie Policy.Consenso esplicito (cookie banner)

    11.1bis Dati in LocalStorage

    I seguenti dati sono memorizzati in localStorage del browser (non sono cookie HTTP e non vengono trasmessi automaticamente al server):

    ChiaveTipoDurataFinalita'Base Giuridica
    auth-access-tokenTecnico1 oraToken JWT autenticazione utenteEsecuzione contratto (esentato da consenso)
    auth-refresh-tokenTecnico30 giorniRinnovo automatico sessione loginEsecuzione contratto (esentato da consenso)
    cookie-consentTecnico6 mesiMemorizza preferenze cookieConsenso informato (esentato da banner)

    11.2 Visitor ID Chatbot e Fingerprinting (ePrivacy)

    Il widget chatbot integrabile sui siti web utilizza tecnologie di tracciamento per garantire continuità conversazionale:

    • Visitor ID anonimo: Identificativo univoco generato lato client (UUID v4 random) e memorizzato in localStorage del browser. Non è un cookie HTTP ma una tecnologia di tracciamento equiparabile ai fini ePrivacy. Durata: 12 mesi dalla prima visita.
    • Finalità Visitor ID: Associare messaggi della stessa sessione conversazionale, prevenire spam chatbot (rate limiting 5 conversazioni/ora), riconoscere visitatori ricorrenti senza richiedere login. Base giuridica: Legittimo interesse (Art. 6.1.f GDPR) per funzionalità essenziali del servizio.
    • Metadati sessione tracciati: User agent (browser/OS), indirizzo IP (solo hash per geolocalizzazione paese), pagina di provenienza (referer), timestamp interazioni, device type. Questi metadati NON costituiscono profilazione ex Art. 22 GDPR in quanto utilizzati solo per statistiche aggregate anonime e non per decisioni automatizzate sul visitatore.
    • Nessun fingerprinting avanzato: V Support NON utilizza tecniche invasive di fingerprinting (canvas fingerprinting, font detection, WebGL fingerprinting) per tracciamento cross-site. Il Visitor ID è esclusivamente locale al dominio del sito del Cliente.

    ✅ Consenso Cookie Banner: Ai sensi delle Linee Guida Garante 10/06/2021, il Visitor ID chatbot è esentato dal cookie banner se utilizzato esclusivamente per funzionalità tecniche essenziali (continuità conversazionale). Se il Cliente desidera utilizzare il Visitor ID per analytics o remarketing, deve integrare il consenso nel proprio cookie banner prima di attivare il widget. Per maggiori dettagli tecnici, consultare la Cookie Policy completa.

    11.3 Gestione Preferenze e Revoca Consenso

    Puoi modificare le tue preferenze sui cookies in qualsiasi momento tramite le impostazioni del tuo browser:

    • Chrome: Impostazioni → Privacy e sicurezza → Cookie e altri dati dei siti
    • Firefox: Preferenze → Privacy e sicurezza → Cookie e dati dei siti web
    • Safari: Preferenze → Privacy → Gestisci dati siti web
    • Edge: Impostazioni → Cookie e autorizzazioni sito → Cookie e dati dei siti

    Nota: La disattivazione dei cookies tecnici (auth-access-token, auth-refresh-token) impedirà l'accesso alle funzionalità autenticate della piattaforma. La cancellazione del Visitor ID chatbot dal localStorage resetterà la cronologia conversazionale ma non impedirà l'utilizzo del chatbot.

    Per maggiori informazioni e gestione delle preferenze: Cookie Policy Completa →

    12. Modifiche alla Privacy Policy

    La presente Privacy Policy può essere modificata nel tempo. Gli utenti saranno informati via email con almeno 30 giorni di preavviso per modifiche sostanziali. La versione aggiornata sarà sempre disponibile su questa pagina con indicazione della data di ultimo aggiornamento. In caso di modifiche sostanziali, potrebbe essere richiesta una nuova accettazione esplicita.

    13. Referente Privacy

    Titolare del trattamento e Referente Privacy: Victor Gobbetti, V Digital di Victor Gobbetti, P.IVA 05092370237. L'attività di V Digital non rientra nei casi di nomina obbligatoria del Data Protection Officer (DPO) ex Art. 37 GDPR (non autorità pubblica, non trattamento su larga scala di dati sensibili come attività principale). Il Titolare stesso svolge la funzione di Referente Privacy interno: risponde a richieste ex Artt. 15-22 GDPR, gestisce le procedure di data breach, sovrintende alla catena Art. 28 (DPA). Contatto: assistenza@vsupport.it con oggetto 'PRIVACY'.

    Contatti Referente Privacy

    Ruolo: Referente Privacy (Titolare del Trattamento)

    Nome: Victor Gobbetti

    Email: assistenza@vsupport.it (indicare "PRIVACY" nell'oggetto per le richieste GDPR)

    PEC: vdigital@pec.it

    Tempo di risposta: Entro 30 giorni dalla richiesta, come previsto dall'Art. 12.3 GDPR. In casi urgenti, nel minor tempo possibile.

    Contatti Titolare (Assistenza Generale)

    Ragione Sociale: V Digital di Victor Gobbetti

    Email assistenza: assistenza@vsupport.it

    PEC: vdigital@pec.it

    Telefono assistenza: Disponibile su richiesta via email

    SLA risposta assistenza: 24 ore lavorative per richieste tecniche, 72 ore per richieste commerciali/amministrative.

    Quando Contattare il Referente Privacy vs Assistenza:

    Contatta il Referente Privacy (assistenza@vsupport.it) per: Esercizio diritti GDPR (accesso, cancellazione, portabilita', rettifica, opposizione), reclami su trattamento dati, richieste conformita' GDPR/AI Act, segnalazione violazioni privacy.

    Contatta l'Assistenza (assistenza@vsupport.it) per: Problemi tecnici piattaforma, domande fatturazione/pagamenti, richieste commerciali, configurazione chatbot/voicebot, supporto funzionalita'.

    14. Conformità, Certificazioni e DPIA

    V Support è pienamente conforme al Regolamento Generale sulla Protezione dei Dati (GDPR) UE 2016/679. La nostra compliance è verificata attraverso:

    • Revisioni periodiche della conformità GDPR condotte internamente, con supporto di consulenza legale esterna. Prossima revisione pianificata: Q2 2026.
    • Data Protection Impact Assessment (DPIA) ai sensi Art. 35 GDPR condotta per trattamenti ad alto rischio:
      • DPIA per sistemi AI chatbot/voicebot (decisioni automatizzate su larga scala)
      • DPIA per registrazioni chiamate e trascrizioni vocali (potenziale biometria)
      • DPIA per trasferimenti extra-UE verso provider AI USA
      • Esito DPIA pre-lancio: Rischio residuo accettabile con misure di mitigazione implementate; revisione DPIA pianificata post-lancio e annualmente
      • Revisione DPIA: annuale o in caso modifiche sostanziali trattamento
    • Monitoraggio qualità output AI attraverso verifiche periodiche interne sull'accuratezza delle risposte, sulla corretta gestione delle lingue supportate e sulla riduzione di eventuali bias discriminatori. Gli esiti delle verifiche sono documentati internamente e disponibili su richiesta motivata del Cliente Titolare ai sensi del presente DPA.
    • SLA documentato per diritto alla cancellazione (Art. 17 GDPR):
      • Dati standard (conversazioni, contatti): max 30 giorni calendario
      • Dati sensibili (registrazioni vocali se richiesto expedited): max 72 ore
      • Certificato cancellazione fornito su richiesta
    • Procedura breach notification conforme all'Art. 33-34 GDPR:
      • Notifica Autorità di Controllo (Garante Privacy): entro 72 ore dalla scoperta
      • Notifica interessati: via email all'indirizzo registrato, senza ingiustificato ritardo se alto rischio diritti/liberta'
      • Registro violazioni documentato e mantenuto per audit
      • Incident response plan documentato, prima esercitazione pianificata giugno 2026, cadenza semestrale dal go-live
    • Registro attività di trattamento conforme Art. 30 GDPR:
      • Registro Titolare: finalità, categorie dati, destinatari, trasferimenti extra-UE, termini conservazione
      • Registro Responsabile: trattamenti per conto Clienti B2B (chatbot/voicebot end-user)
      • Disponibile per ispezione Garante su richiesta
    • Documentazione tecnica disponibile per audit e Clienti B2B su richiesta a privacy@vsupport.it (Registro Trattamenti Art. 30, DPIA Executive Summary, TIA Extra-UE, Elenco Sub-Responsabili)

    15. Trattamento Dati Vocali - Disposizioni Speciali

    Ai sensi del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018 (Codice Privacy italiano) e delle Linee Guida del Garante Privacy in materia di registrazioni audio/video, il trattamento delle registrazioni vocali e' soggetto a disposizioni speciali:

    15.1 Informativa Pre-Chiamata Obbligatoria

    Per i Clienti che attivano il servizio AI Voice (Voicebot): È obbligatorio fornire informativa pre-chiamata agli utenti finali prima di avviare la registrazione. Le modalità implementate sono:

    • Disclosure verbale automatica: All'inizio di ogni chiamata gestita dal voicebot, viene riprodotto un messaggio audio automatico che informa: "Questa chiamata e registrata per erogare il servizio richiesto ai sensi dell'Art. 6.1(b) GDPR. Se non vuoi che la chiamata sia registrata, puoi riagganciare ora. Per maggiori informazioni sulla privacy, visita [sito Cliente]."
    • Base giuridica: La registrazione delle chiamate gestite dal voicebot e' necessaria per l'esecuzione del servizio richiesto (Art. 6(1)(b) GDPR - esecuzione contratto). L'informativa pre-chiamata garantisce che il chiamante sia consapevole della registrazione prima di proseguire. L'utente puo' interrompere la chiamata in qualsiasi momento per non acconsentire.
    • Link Privacy Policy Cliente: Il messaggio verbale deve includere riferimento alla Privacy Policy del Cliente (Titolare del trattamento per le registrazioni) dove sono dettagliati finalità, retention, diritti.
    • Opt-out manuale: Gli utenti finali possono richiedere la cancellazione immediata della registrazione al termine della chiamata contattando il Cliente direttamente. V Support fornisce funzionalità di cancellazione entro 24 ore dalla richiesta.

    15.2 Consenso Esplicito per Registrazioni (Cliente B2B)

    Se il Cliente (Titolare del trattamento) desidera utilizzare registrazioni vocali per finalità diverse dal servizio base (es. training AI personalizzato, marketing, voice analytics avanzato), deve ottenere consenso esplicito preventivo dagli end-user tramite:

    • Form opt-in separato sul sito web prima della chiamata
    • Checkbox esplicita durante processo di prenotazione call
    • IVR (Interactive Voice Response) con richiesta consenso vocale: "Premi 1 per acconsentire alla registrazione per finalità di miglioramento servizio"

    15.3 Configurazione Retention Registrazioni

    Il Cliente può configurare nelle impostazioni voicebot:

    • Retention automatica: Da 7 giorni a 24 mesi (default: 12 mesi)
    • Cancellazione automatica: Opzione per eliminazione automatica dopo X giorni senza interazioni
    • Disabilitazione registrazione: Solo trascrizioni testuali senza audio (compliant con privacy stringente)
    • Anonimizzazione: Rimozione automatica metadati identificativi (numero telefono, nome) dopo 90 giorni

    ⚠️ Responsabilità Cliente B2B (Titolare): Il Cliente è responsabile della corretta implementazione dell'informativa pre-chiamata sul proprio sistema telefonico e della conformità al GDPR per le registrazioni dei propri end-user. V Support fornisce gli strumenti tecnici (voicebot configurabile, cancellazione rapida, DPA) ma non può garantire compliance se il Cliente non configura correttamente disclosure e consenso. Per consulenza legale su implementazione conforme: assistenza@vsupport.it

    15bis. Protezione dei Minori

    La Piattaforma V Support è destinata esclusivamente a utenti maggiorenni (persone fisiche) e a operatori aziendali (B2B). Non raccogliamo consapevolmente dati personali di minori di 14 anni. Ai sensi dell'Art. 2-quinquies del D.Lgs. 196/2003 (come modificato dal D.Lgs. 101/2018), il consenso al trattamento dei dati personali dei minori è valido a partire dai 14 anni; per i minori di età inferiore è richiesto il consenso del titolare della responsabilità genitoriale.

    Se veniamo a conoscenza di aver raccolto dati di minori di 14 anni senza consenso del genitore/tutore, provvederemo alla cancellazione immediata. Per segnalazioni: assistenza@vsupport.it.

    I chatbot/voicebot configurati dai Clienti su siti web rivolti a minori devono rispettare la normativa applicabile. Il Cliente è responsabile dell'implementazione delle misure appropriate per la protezione dei minori sul proprio sito.

    15ter. Memoria cliente cross-canale

    Per migliorare la continuità dell'assistenza ed evitare di chiedere ripetutamente al cliente finale informazioni già fornite, la Piattaforma può generare un riepilogo testuale ed una lista di "fatti rilevanti" (preferenze, budget indicativo, prodotto di interesse, lingua, ecc.) a partire dalle interazioni passate del cliente finale (chiamate voice, ticket, messaggi). Il Titolare del trattamento di questa funzione è il Cliente B2B; V Support agisce come Responsabile (Art. 28 GDPR).

    Base giuridica: Art. 6(1)(f) GDPR: legittimo interesse del Cliente alla continuità del servizio di assistenza, bilanciato dal diritto di opposizione (Art. 21) e dal diritto di cancellazione (Art. 17) esercitabili in qualsiasi momento.

    Categorie di dati e durata: il riepilogo è limitato a 1500 caratteri, i fatti rilevanti a un massimo di 10-20 entry. La memoria è rolling: viene sovrascritta ad ogni rigenerazione (massimo ogni 6 ore, oppure subito dopo un ticket/handoff). Nessuno storico storico di versioni precedenti è conservato come dato vivo.

    Misure di sicurezza specifiche prima del trattamento AI:

    • Codici Fiscali, IBAN, carte di credito (validate con algoritmo di Luhn), Partita IVA ed email vengono redatti automaticamente in placeholder (es. [CF], [IBAN], [CC]) prima dell'invio al modello linguistico generativo
    • Le trascrizioni vengono neutralizzate contro prompt injection prima del trattamento AI
    • L'output AI viene a sua volta sanitizzato (PII redact + injection strip) prima del salvataggio (defense in depth)
    • L'input al modello linguistico contiene solo trascrizioni grezze, mai riepiloghi precedenti, così da prevenire il fenomeno del "drift" da compressione cumulativa
    • Soglia di confidenza minima ≥0.7 per accettare un "fatto" estratto dall'AI

    Sub-responsabili coinvolti: fornitore di infrastruttura cloud UE (server in Francoforte), gateway AI USA con SCC 2021/914 (per la generazione del riepilogo via modello linguistico generativo). L'elenco nominativo completo è disponibile su richiesta scritta a privacy@vsupport.it ex Art. 15 GDPR entro 30 giorni.

    Diritti dell'interessato:

    • Art. 15 (accesso): il riepilogo e i fatti rilevanti sono esportabili in formato JSON tramite l'interfaccia del Cliente B2B (tab "Memoria" nella scheda contatto), oppure su richiesta scritta a privacy@vsupport.it
    • Art. 17 (cancellazione): cancellazione one-click dalla stessa interfaccia. Il riepilogo viene azzerato immediatamente. Una nuova memoria potrà essere ricostruita da eventi successivi salvo opt-out
    • Art. 21 (opposizione): opt-out one-click che esclude il contatto da future rigenerazioni di memoria. Il flag è persistente e applicato in tutti i punti di lettura della memoria (fail-closed)

    16. Contatti

    Per qualsiasi richiesta relativa al trattamento dei dati personali, contattare:

    V Digital di Victor Gobbetti

    Email: assistenza@vsupport.it

    PEC: vdigital@pec.it

    Telefono: disponibile su richiesta via email