Kartio
Torna alla home

Conforme per progettazione, non per promessa.

Conformità

Questa pagina elenca, controllo per controllo, come Kartio tratta i riferimenti che contano per un assistente AI in un ecommerce europeo. Quello che leggi è già implementato e verificabile; quello che manca è dichiarato in fondo, senza giri di parole.

EU AI Act, GDPR e ISO/IEC 42001 e 27001 trattati come requisiti di prodotto: controlli implementati, retention misurata e roadmap dichiarata apertamente.

EU AI Act

Reg. UE 2024/1689
  • Trasparenza ex art. 50, operativa dal 2 agosto 2026: l'assistente dichiara di essere un'intelligenza artificiale nel saluto, mantiene un chip persistente nell'interfaccia ed etichetta i prodotti consigliati.
  • Output marcati in forma leggibile dalle macchine con attributi DOM dedicati, anche nella risposta vocale con informativa just-in-time. Gli attributi supportano la tracciabilità: non li presentiamo come certificazione formale del marking ex art. 50(2).
  • Il caso d'uso shopping non rientra fra i sistemi ad alto rischio dell'allegato III. La valutazione viene riaperta se il prodotto entrasse in domini regolati (credito, lavoro, istruzione, biometria).
  • Nessun emotion recognition, nessuna categorizzazione biometrica: se fossero introdotti in futuro, scattano informazioni aggiuntive obbligatorie.

GDPR

Reg. UE 2016/679
  • Minimizzazione reale: nessun identificatore creato al caricamento della pagina, cookie di sessione solo alla prima interazione volontaria, durata estesa a 30 giorni soltanto dopo il consenso esplicito.
  • Indirizzo IP mai conservato in chiaro, conversazioni cancellate dopo novanta giorni, statistiche aggregate. La voce è trattata come dato personale ma non biometrico: niente speaker identification, voiceprint o clonazione.
  • Ruoli chiari per contratto: il negozio è titolare, Kartio è responsabile; nel canale white-label Kartio è sub-responsabile ex art. 28.4 con l'agenzia come responsabile.
  • Con l'attivazione il negozio riceve l'accordo sul trattamento dei dati e il registro completo dei fornitori, con localizzazione, subprocessori e retention di ciascuno.

ISO/IEC 42001 e 27001

Standard volontari
  • AI management (42001): governance del modello, valutazione delle risposte con benchmark ripetibili, monitoraggio di qualità e costi per negozio.
  • Sicurezza delle informazioni (27001): isolamento di ogni negozio imposto dal database con ruoli per-tenant verificati, chiavi trattate come segreti, tetto di spesa per tenant, backup cifrati con rotazione.
  • Il prodotto è progettato da un lead auditor di questi standard: i controlli nascono dai requisiti, non dal marketing.
  • Detto con chiarezza: Kartio non è certificato. La certificazione formale è parte della roadmap, i controlli elencati qui sono già in funzione e verificabili.

Per quanto restano i dati

Durate applicative, non stime commerciali. Alla scadenza il dato viene eliminato o reso non collegabile alla persona; una cancellazione può restare nei backup cifrati fino alla rotazione massima di trenta giorni.

Messaggi e trascrizioni
90 giorni
contenuto redatto
Sessione, IP hash, user-agent, summary
90 giorni
identificatori rimossi o scollegati
Replay idempotente della chat
24 ore
eliminato
Lead di ricontatto
365 giorni
eliminato
Attribuzione ordine
730 giorni
eliminata; sessione anonima già a 90 giorni
Backup PostgreSQL cifrato
30 giorni
rotazione automatica
Cronologia visibile nel widget
sessione browser
solo sessionStorage
Clip vocale push-to-talk
mai archiviata
memoria browser, massimo 12 secondi

I fornitori, senza scatole nere

Chat ed elaborazione del linguaggio viaggiano su infrastruttura europea, senza gateway statunitensi; la voce testuale usa endpoint europei. La voce realtime è attivabile soltanto dal platform owner, negozio per negozio, e finché il percorso contrattuale extra-UE non è chiuso resta limitata a dati dimostrativi non sensibili.

Ogni fornitore effettivo è coperto da accordo sul trattamento, con subprocessori, localizzazione e retention documentati nel registro che il negozio riceve prima di firmare.

L'accordo sul trattamento, clausola per clausolaI fornitori, categoria per categoria

Cosa resta al negozio

Il negozio resta titolare del trattamento: aggiorna la propria informativa, mappa il proprio gestore del consenso sul segnale di Kartio e verifica che le durate di conservazione siano coerenti con le proprie finalità. Il permesso del browser al microfono è un controllo tecnico, non sostituisce base giuridica e informativa.

In roadmap, detto apertamente

Certificazione formale del prodotto, regionalizzazione completa del fornitore di voce realtime e registro modelli con monitoraggio continuo della qualità. Se vuoi la documentazione completa dei controlli, il registro fornitori o la bozza dell'accordo sul trattamento, scrivi a info@kartio.ai.