Conforme per progettazione, non per promessa.
Conformità
Questa pagina elenca, controllo per controllo, come Kartio tratta i riferimenti che contano per un assistente AI in un ecommerce europeo. Quello che leggi è già implementato e verificabile; quello che manca è dichiarato in fondo, senza giri di parole.

EU AI Act
- Trasparenza ex art. 50, operativa dal 2 agosto 2026: l'assistente dichiara di essere un'intelligenza artificiale nel saluto, mantiene un chip persistente nell'interfaccia ed etichetta i prodotti consigliati.
- Output marcati in forma leggibile dalle macchine con attributi DOM dedicati, anche nella risposta vocale con informativa just-in-time. Gli attributi supportano la tracciabilità: non li presentiamo come certificazione formale del marking ex art. 50(2).
- Il caso d'uso shopping non rientra fra i sistemi ad alto rischio dell'allegato III. La valutazione viene riaperta se il prodotto entrasse in domini regolati (credito, lavoro, istruzione, biometria).
- Nessun emotion recognition, nessuna categorizzazione biometrica: se fossero introdotti in futuro, scattano informazioni aggiuntive obbligatorie.
GDPR
- Minimizzazione reale: nessun identificatore creato al caricamento della pagina, cookie di sessione solo alla prima interazione volontaria, durata estesa a 30 giorni soltanto dopo il consenso esplicito.
- Indirizzo IP mai conservato in chiaro, conversazioni cancellate dopo novanta giorni, statistiche aggregate. La voce è trattata come dato personale ma non biometrico: niente speaker identification, voiceprint o clonazione.
- Ruoli chiari per contratto: il negozio è titolare, Kartio è responsabile; nel canale white-label Kartio è sub-responsabile ex art. 28.4 con l'agenzia come responsabile.
- Con l'attivazione il negozio riceve l'accordo sul trattamento dei dati e il registro completo dei fornitori, con localizzazione, subprocessori e retention di ciascuno.
ISO/IEC 42001 e 27001
- AI management (42001): governance del modello, valutazione delle risposte con benchmark ripetibili, monitoraggio di qualità e costi per negozio.
- Sicurezza delle informazioni (27001): isolamento di ogni negozio imposto dal database con ruoli per-tenant verificati, chiavi trattate come segreti, tetto di spesa per tenant, backup cifrati con rotazione.
- Il prodotto è progettato da un lead auditor di questi standard: i controlli nascono dai requisiti, non dal marketing.
- Detto con chiarezza: Kartio non è certificato. La certificazione formale è parte della roadmap, i controlli elencati qui sono già in funzione e verificabili.
Per quanto restano i dati
Durate applicative, non stime commerciali. Alla scadenza il dato viene eliminato o reso non collegabile alla persona; una cancellazione può restare nei backup cifrati fino alla rotazione massima di trenta giorni.
I fornitori, senza scatole nere
Chat ed elaborazione del linguaggio viaggiano su infrastruttura europea, senza gateway statunitensi; la voce testuale usa endpoint europei. La voce realtime è attivabile soltanto dal platform owner, negozio per negozio, e finché il percorso contrattuale extra-UE non è chiuso resta limitata a dati dimostrativi non sensibili.
Ogni fornitore effettivo è coperto da accordo sul trattamento, con subprocessori, localizzazione e retention documentati nel registro che il negozio riceve prima di firmare.
L'accordo sul trattamento, clausola per clausolaI fornitori, categoria per categoria
Cosa resta al negozio
Il negozio resta titolare del trattamento: aggiorna la propria informativa, mappa il proprio gestore del consenso sul segnale di Kartio e verifica che le durate di conservazione siano coerenti con le proprie finalità. Il permesso del browser al microfono è un controllo tecnico, non sostituisce base giuridica e informativa.
In roadmap, detto apertamente
Certificazione formale del prodotto, regionalizzazione completa del fornitore di voce realtime e registro modelli con monitoraggio continuo della qualità. Se vuoi la documentazione completa dei controlli, il registro fornitori o la bozza dell'accordo sul trattamento, scrivi a info@kartio.ai.