L'accordo sul trattamento dei dati
LegaleUltimo aggiornamento: agosto 2026
Prima dell'attivazione ogni negozio riceve e sottoscrive l'accordo sul trattamento dei dati (DPA). Questa pagina ne riporta il contenuto in forma leggibile: i ruoli, le garanzie e i tempi che il testo contrattuale fissa in modo vincolante.
I ruoli, in quattro righe
01Il negozio
Titolare del trattamento
02L'agenzia, quando rivende il servizio
Responsabile del trattamento
03Kartio
Responsabile o sub-responsabile (art. 28.4 GDPR)
04I fornitori di Kartio
Ulteriori sub-responsabili, elencati nel registro consegnato alla firma
Kartio non contatta mai i visitatori né i clienti del negozio: istruzioni e comunicazioni operative passano dal canale commerciale.
Solo su istruzione documentata
Trattiamo i dati personali soltanto per erogare il servizio e soltanto su istruzione documentata: l'accordo, la configurazione impostata nei pannelli e le richieste scritte accettate. Se un'istruzione ci sembra in contrasto con il GDPR, la segnaliamo prima di eseguirla invece di eseguirla in silenzio.
Esclusione dall'addestramento
Non addestriamo modelli nostri sui contenuti dei clienti. Ai fornitori di intelligenza artificiale richiediamo configurazioni che escludono l'uso dei dati per training o miglioramento generalizzato: lo stato di questa esclusione, fornitore per fornitore, è documentato nel registro consegnato prima della firma. Le analisi di qualità restano circoscritte al singolo negozio: un uso trasversale richiederebbe una nuova istruzione documentata e dati aggregati o anonimi.
Sub-responsabili con preavviso
L'elenco dei sub-responsabili fa parte del registro consegnato prima della firma. Ogni aggiunta o sostituzione viene comunicata con almeno trenta giorni di preavviso; ci si può opporre per motivi documentati entro quindici giorni e, se non si trova un'alternativa, recedere dal servizio interessato senza penali. Ogni sub-responsabile ha per contratto obblighi non meno onerosi dei nostri.
I fornitori, categoria per categoriaDiritti degli interessati
Assistiamo il canale commerciale nel dare seguito alle richieste di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione: i dati sono segregati per singolo negozio e tecnicamente ricercabili. Se un interessato scrive direttamente a noi, non rispondiamo nel merito: inoltriamo la richiesta senza ingiustificato ritardo.
Violazioni dei dati personali
Ogni violazione di cui veniamo a conoscenza viene notificata senza ingiustificato ritardo e comunque entro 48 ore, con natura, categorie e numero approssimativo di interessati, conseguenze probabili e misure adottate. La comunicazione all'autorità di controllo e agli interessati resta di competenza del Titolare.
Conservazione misurata
I tempi di conservazione sono impostazioni di prodotto, non stime commerciali: messaggi e trascrizioni 90 giorni, contatti di ricontatto 365 giorni, attribuzione degli ordini 730 giorni, backup cifrati 30 giorni. La cancellazione programmata gira ogni giorno e la tabella completa è pubblica.
La tabella delle retention, dato per datoCancellazione e restituzione a fine rapporto
Alla cessazione, su istruzione documentata, i dati personali vengono restituiti in un formato utilizzabile o cancellati dai sistemi primari entro trenta giorni; le copie nei backup cifrati vengono meno con la rotazione, entro un massimo di trenta giorni. L'esecuzione viene confermata per iscritto su richiesta.
Trasferimenti fuori dall'Unione europea
Non presentiamo il servizio come integralmente europeo a priori: la localizzazione effettiva di ogni trattamento è documentata nel registro. Un trasferimento verso paesi terzi avviene solo con una garanzia degli articoli 44-49 GDPR, di norma le clausole contrattuali tipo, e previa valutazione del trasferimento. La voce in tempo reale segue una scheda di attivazione dedicata: senza regione provata, retention del fornitore e autorizzazione documentata non si attiva su dati di clienti reali.
Trasparenza sull'intelligenza artificiale
L'assistente si dichiara come intelligenza artificiale nel saluto, resta marcato nell'interfaccia e in forma leggibile dalle macchine, secondo l'articolo 50 dell'AI Act. Nessuna identificazione biometrica, nessun riconoscimento delle emozioni, nessuna clonazione vocale. Kartio non è un prodotto certificato e non lo dichiara.
Il dettaglio dei controlliVerifiche
Mettiamo a disposizione la documentazione tecnica e organizzativa necessaria a dimostrare il rispetto dell'articolo 28 GDPR. Una verifica all'anno è possibile con preavviso di trenta giorni, con modalità proporzionate al rischio e senza pregiudizio per gli altri negozi.
Cosa non entra nel servizio
Le categorie particolari di dati (art. 9 GDPR) e i dati giudiziari (art. 10) non sono richiesti né sollecitati: se un visitatore li comunica spontaneamente seguono la retention applicabile e possono essere cancellati su istruzione. Il servizio non è progettato per rivolgersi a minori.
Il testo contrattuale completo, con il registro dei fornitori e le schede di attivazione, viene consegnato prima della firma. Per riceverlo scrivi a info@kartio.ai.