In linguaggio semplice
- Trattiamo metadati e autorizzazioni provenienti dalle fonti che la vostra organizzazione collega — in sola lettura, limitati a ciò che avete approvato. Non vendiamo i dati e non li utilizziamo per addestrare modelli di intelligenza artificiale.
- I dati dell'account vengono conservati fino all'eliminazione dell'account; i risultati e le istantanee delle autorizzazioni vengono conservati per 24 mesi per impostazione predefinita (la vostra organizzazione può configurare questo aspetto); i log operativi vengono conservati per 90 giorni.
- Potete esportare o eliminare autonomamente i vostri dati dalle Impostazioni — senza bisogno di alcun ticket di assistenza.
- Cinque subresponsabili: Anthropic (analisi AI), Cloudflare (CDN), RunPod (hosting), Resend (email, una volta attivo), PayPal (fatturazione).
- Si applicano i diritti previsti da GDPR e CCPA; contattate [email protected].
1. Chi siamo e cosa copre la presente informativa
La presente informativa spiega come Enterprise.Systems ("noi") tratta i dati personali su 8200.dev. Per i dati dell'account e del sito web siamo il titolare del trattamento. Per i dati all'interno delle fonti che la vostra organizzazione collega ("Dati delle Fonti del Cliente"), la vostra organizzazione è il titolare del trattamento e noi siamo il suo responsabile del trattamento ai sensi del Data Processing Agreement — le informative sulla privacy della vostra organizzazione disciplinano tali dati.
2. Dati che trattiamo
Trattiamo le seguenti categorie:
- Dati dell'account — indirizzo email, nome, hash della password, nome dell'organizzazione, ruolo e impostazioni locali.
- Dati delle Fonti del Cliente — metadati e informazioni sulle autorizzazioni provenienti dalle fonti collegate, ottenuti in sola lettura tramite gli scope OAuth da voi approvati: nomi e identificatori delle risorse, impostazioni di condivisione, concessioni di autorizzazioni e le identità dei soggetti che detengono l'accesso (persone, account di servizio e agenti AI). Non leggiamo né memorizziamo il contenuto dei vostri file.
- Risultati — i risultati di sicurezza, le spiegazioni e le prove che la piattaforma genera per la vostra organizzazione.
- Dati di utilizzo e di log — indirizzo IP, user agent, marche temporali e un registro di audit in sola aggiunta delle azioni intraprese sulla piattaforma.
- Cookie — cookie di sessione necessari per l'accesso. Non utilizziamo cookie pubblicitari o di tracciamento cross-site.
3. Come utilizziamo i dati
Utilizziamo i dati per fornire e proteggere il servizio: enumerazione delle autorizzazioni, generazione di rilevazioni e spiegazioni in linguaggio semplice, autenticazione dell'utente, invio di email transazionali (quando la consegna delle email è attiva), erogazione del supporto e adempimento degli obblighi di legge. Non vendiamo dati personali, non mostriamo pubblicità e non utilizziamo i Dati Sorgente del Cliente per addestrare modelli di IA.
4. Basi giuridiche (GDPR)
Ove si applichi il GDPR, ci basiamo su:
- Esecuzione di un contratto (Art. 6(1)(b)) — gestione del tuo account e produzione delle rilevazioni.
- Interessi legittimi (Art. 6(1)(f)) — protezione della piattaforma, prevenzione degli abusi e miglioramento della qualità del rilevamento.
- Consenso (Art. 6(1)(a)) — comunicazioni facoltative; revocabile in qualsiasi momento.
- Obbligo legale (Art. 6(1)(c)) — contabilità, fiscalità e richieste legittime.
5. Elaborazione tramite IA
Alcune analisi vengono eseguite con modelli linguistici di grandi dimensioni tramite l'API di Anthropic. Inviamo solo i metadati necessari per la specifica analisi. In base ai termini commerciali di Anthropic, i dati trasmessi tramite l'API non vengono utilizzati per addestrare i modelli di Anthropic.
6. Sub-responsabili e condivisione
Condividiamo i dati personali esclusivamente con i sub-responsabili indicati di seguito, con consulenti professionali soggetti a vincoli di riservatezza, o ove richiesto dalla legge:
- Anthropic (USA) — analisi IA dei metadati.
- Cloudflare (globale) — CDN, terminazione TLS e protezione DDoS.
- RunPod (USA/UE) — infrastruttura cloud che ospita la piattaforma.
- Resend (USA) — consegna di email transazionali, una volta attive le funzionalità di posta elettronica.
- PayPal (USA) — fatturazione degli abbonamenti ed elaborazione dei pagamenti.
Aggiorniamo questo elenco qui; le organizzazioni con un DPA ricevono preavviso delle aggiunte in conformità al DPA.
7. Conservazione
Conserviamo i dati non oltre il tempo necessario:
- Dati dell'account — per tutta la durata del tuo account. L'eliminazione dell'account prevede un periodo di tolleranza di 7 giorni, trascorso il quale i dati vengono eliminati definitivamente.
- Rilevazioni e istantanee delle autorizzazioni — 24 mesi per impostazione predefinita, o il periodo configurato dalla tua organizzazione.
- Log operativi e di audit — 90 giorni.
- L'eliminazione del tuo account comporta anche l'eliminazione delle organizzazioni di cui sei unico proprietario, compresi i relativi connettori (le credenziali memorizzate vengono distrutte immediatamente), le istantanee e le rilevazioni.
8. I tuoi diritti
Ai sensi del GDPR e di leggi analoghe hai il diritto di accesso, rettifica, cancellazione, portabilità, limitazione del trattamento e opposizione, nonché il diritto di non essere sottoposto a decisioni basate unicamente su un trattamento automatizzato con effetti giuridici (la piattaforma non ne prende alcuna nei tuoi confronti). L'esportazione e la cancellazione sono in modalità self-service: Impostazioni → Esporta i miei dati / Elimina il mio account. Per qualsiasi altra cosa, scrivi a [email protected] — rispondiamo entro 30 giorni. Puoi inoltre presentare un reclamo alla tua autorità di controllo.
9. Trasferimenti internazionali
Abbiamo sede in Israele, che gode di una decisione di adeguatezza dell'UE; l'infrastruttura opera nelle regioni elencate alla voce Sub-responsabili. Ove i dati personali siano trasferiti dallo SEE/Regno Unito verso paesi privi di adeguatezza, ci basiamo sulle Clausole Contrattuali Standard (SCC) della Commissione Europea e su garanzie equivalenti del Regno Unito, oltre a misure tecniche supplementari (crittografia in transito e a riposo).
10. California (CCPA/CPRA)
Non vendiamo né condividiamo informazioni personali come definite dal CCPA/CPRA, e non lo abbiamo fatto nei 12 mesi precedenti. I residenti in California hanno il diritto di conoscere, correggere, eliminare e di non subire discriminazioni per l'esercizio di tali diritti — utilizzate gli strumenti self-service nelle Impostazioni o [email protected].
11. Sicurezza
I dati sono cifrati in transito (TLS) e le credenziali archiviate sono cifrate a riposo (AES-256-GCM). L'accesso alle fonti è in sola lettura e a privilegio minimo. Ogni azione sulla piattaforma è registrata in un log di audit ad accodamento esclusivo (append-only). Notifichiamo alle organizzazioni interessate le violazioni di dati personali senza ingiustificato ritardo, in conformità agli Articoli 33–34 del GDPR.
12. Minori
La piattaforma è un servizio B2B e non è rivolta ai minori. Non trattiamo consapevolmente dati di soggetti di età inferiore a 16 anni in qualità di titolari di account.
13. Modifiche alla presente policy
Pubblicheremo le modifiche in questa sede e aggiorneremo la data di efficacia; le modifiche sostanziali sono notificate in anticipo ai titolari degli account.
14. Google API Services
L'utilizzo e il trasferimento da parte di 8200.dev delle informazioni ricevute dalle API di Google verso qualsiasi altra applicazione sono conformi alla Google API Services User Data Policy, inclusi i requisiti di Uso Limitato (Limited Use).
15. Contatto e responsabile della protezione dei dati
Contatto per la privacy e la protezione dei dati (incluso per la funzione di DPO): [email protected].