Privacy Policy — Outreach Hub
Bozza di lavoro — Non ancora in vigore. Da far revisionare da un consulente legale/privacy prima della pubblicazione definitiva, e da aggiornare con i dati fiscali completi (P.IVA) non appena disponibili.
Redatta ai sensi degli artt. 13-14 del Regolamento (UE) 2016/679 (GDPR)
1. Titolare del trattamento
Il Titolare del trattamento dei dati raccolti tramite Outreach Hub (il "Servizio", accessibile su outreach.nsupai.com) è Nicola Speri, in qualità di persona fisica responsabile del progetto NSUP AI, in fase di costituzione societaria.
[Nota: sezione da aggiornare con ragione sociale e P.IVA non appena la costituzione dell'attività sarà completata.]
Contatti: info@nsupai.com
2. Definizioni
- "Servizio": la piattaforma Outreach Hub, incluse le sue funzionalità (CRM, Lead Finder, Sequence Builder, Automazioni, Calendario, Guida Nicchie, Agente AI, Assistenza).
- "Cliente": la persona fisica o giuridica che si registra e sottoscrive un Piano di abbonamento.
- "Contatti": le persone fisiche i cui dati il Cliente carica, cerca o gestisce tramite il Servizio (lead, clienti del Cliente).
- "Dati Google": i dati resi disponibili tramite l'integrazione con Google Calendar, ove il Cliente scelga di attivarla.
3. Due ruoli distinti del Titolare
È importante distinguere due categorie di dati, perché determinano responsabilità diverse:
3.1 — Titolare per i dati del Cliente stesso
Per i dati dell'account (nome, email, dati fiscali, dati di utilizzo della piattaforma), NSUP AI agisce come Titolare del trattamento ai sensi dell'art. 4, punto 7, GDPR.
3.2 — Responsabile per i dati dei Contatti
Per i dati dei Contatti che il Cliente carica, cerca tramite Lead Finder o gestisce nel CRM, il Cliente è Titolare del trattamento e NSUP AI agisce come Responsabile del trattamento ai sensi dell'art. 28 GDPR. Il Cliente è l'unico responsabile di disporre delle basi giuridiche necessarie (es. legittimo interesse per contatti B2B reperiti pubblicamente, consenso per form di acquisizione) e di rispettare la normativa sul telemarketing, incluso il Registro Pubblico delle Opposizioni ove applicabile.
4. Categorie di dati trattati
4.1 — Dati del Cliente: nome, cognome, email, password (conservata cifrata), ragione sociale, P.IVA, indirizzo sede legale, codice SDI/PEC, dati di utilizzo della piattaforma (log di accesso, funzionalità usate).
4.2 — Dati dei Contatti gestiti dal Cliente: nome, email, telefono, sito web, note, tag, cronologia delle interazioni (aperture, click, risposte email), reperiti tramite ricerca pubblica (Lead Finder) o inseriti manualmente/tramite form dal Cliente.
4.3 — Dati Google (solo se l'integrazione Calendar è attivata dal Cliente): eventi del calendario Google del Cliente (titolo, data, ora, partecipanti), utilizzati esclusivamente per sincronizzare gli appuntamenti fissati in Outreach Hub con il calendario personale del Cliente.
5. Finalità e base giuridica
| Finalità | Base giuridica |
|---|---|
| Erogazione del Servizio (account, funzionalità core) | Esecuzione del contratto (art. 6.1.b) |
| Fatturazione e adempimenti fiscali | Obbligo di legge (art. 6.1.c) |
| Sincronizzazione con Google Calendar | Esecuzione del contratto, su attivazione volontaria del Cliente (art. 6.1.b) |
| Assistenza clienti (chat "Ely", ticket di supporto) | Esecuzione del contratto / legittimo interesse (art. 6.1.b, f) |
| Sicurezza e prevenzione abusi | Legittimo interesse (art. 6.1.f) |
6. Sezione specifica — Uso dei dati Google
Questa sezione risponde ai requisiti espliciti della Google API Services User Data Policy.
Quando il Cliente attiva volontariamente l'integrazione con Google Calendar:
- Cosa accediamo: solo gli eventi del calendario Google collegato dal Cliente, nella misura necessaria a leggere e scrivere gli appuntamenti fissati tramite Outreach Hub.
- Come lo usiamo: esclusivamente per mostrare gli appuntamenti Outreach Hub nel calendario Google del Cliente e viceversa. Non usiamo questi dati per nessun'altra finalità (non li usiamo per pubblicità, non li vendiamo, non li condividiamo con terzi non necessari all'erogazione del servizio).
- Con chi li condividiamo: con nessun soggetto terzo, salvo i sub-processor tecnici strettamente necessari a far funzionare l'integrazione (hosting, infrastruttura cloud del Servizio).
- Conservazione: i dati sincronizzati restano collegati finché l'integrazione è attiva. Se il Cliente disconnette il proprio account Google, l'accesso ai dati del calendario cessa immediatamente e i dati sincronizzati vengono cancellati dai nostri sistemi entro 30 giorni.
- Non utilizziamo i dati Google per addestrare modelli di intelligenza artificiale.
- Revoca: il Cliente può revocare l'accesso in qualsiasi momento dalle Impostazioni della piattaforma, o direttamente dalle impostazioni del proprio account Google (myaccount.google.com/permissions).
7. Servizi di intelligenza artificiale utilizzati
Il Servizio impiega modelli di intelligenza artificiale di terze parti per alcune funzionalità:
- Google Gemini: generazione di bozze email, risposte dell'assistente "Ely".
- Anthropic Claude: orchestrazione dell'Agente AI (funzionalità opzionale a consumo), che agisce solo su istruzione e conferma esplicita del Cliente per ciascuna azione.
I contenuti trasmessi a questi provider sono limitati a quanto necessario per generare la risposta richiesta. NSUP AI seleziona provider che non utilizzano i dati trasmessi per addestrare i propri modelli, nei limiti degli accordi commerciali disponibili con ciascun fornitore al momento della pubblicazione.
8. Sub-responsabili e fornitori terzi
Per l'erogazione del Servizio, NSUP AI si avvale di fornitori terzi, tra cui: infrastruttura di hosting e database, servizio di invio email transazionali, provider di modelli AI (Sezione 7), servizio di elaborazione pagamenti (quando attivato).
9. Conservazione dei dati
- Dati dell'account Cliente: per la durata del rapporto contrattuale, poi cancellati salvo obblighi fiscali/contabili di legge.
- Dati dei Contatti: secondo la configurazione scelta dal Cliente nel proprio account, o fino a cancellazione manuale.
- Dati Google Calendar: come da Sezione 6.
- Log tecnici e di sicurezza: 30 giorni.
10. Trasferimento dati verso paesi terzi
Alcuni fornitori di cui al punto 7 e 8 sono situati negli Stati Uniti. I trasferimenti avvengono sulla base di Clausole Contrattuali Standard o di decisioni di adeguatezza della Commissione Europea, ove applicabili.
11. Diritti dell'interessato
L'interessato può esercitare i diritti di accesso, rettifica, cancellazione, limitazione, opposizione e portabilità (artt. 15-22 GDPR) scrivendo a info@nsupai.com, e ha diritto di proporre reclamo al Garante per la Protezione dei Dati Personali (www.garanteprivacy.it).
12. Modifiche
Questa informativa può essere aggiornata. Le modifiche sostanziali saranno comunicate via email agli utenti registrati.
Ultimo aggiornamento: [data di pubblicazione]
Contatti: info@nsupai.com