Informativa Privacy
Ai sensi del Regolamento (UE) 2016/679 (GDPR) e del D.lgs. 196/2003 come modificato.
1. Titolare del trattamento
Il titolare del trattamento è SWAVO S.R.L., con sede legale in Via Olmo 20, 41030 San Prospero (MO), Italia, P.IVA e C.F. 04273800369. Per qualsiasi richiesta scrivere a admin@swavo.ai oppure via PEC a swavo@pec.it.
2. Tipologie di dati raccolti
Dati di registrazione (nome, email, telefono, ragione sociale), dati di utilizzo della piattaforma (log applicativi, eventi di interazione), dati conversazionali (trascrizioni di chiamate Giulia e chat WhatsApp gestite dai clienti dell'utente), dati di fatturazione (ragione sociale, P.IVA, indirizzo, metodi di pagamento via Stripe).
3. Finalità del trattamento
Erogazione del servizio Swavo, gestione contrattuale e amministrativa, supporto clienti, miglioramento del prodotto tramite analisi aggregate, adempimenti di legge (fatturazione, conservazione), comunicazioni di servizio. Niente profilazione pubblicitaria.
4. Base giuridica
Esecuzione del contratto (art. 6.1.b GDPR) per l'erogazione del servizio; consenso (art. 6.1.a) per cookie non tecnici e comunicazioni marketing; obbligo legale (art. 6.1.c) per fatturazione e conservazione.
5. Modalità del trattamento
I dati sono trattati con strumenti informatici, su server localizzati nell'Unione Europea (database Supabase in Irlanda, server applicativi Vercel a Francoforte, infrastruttura vocale Hetzner in Germania). Sono adottate misure tecniche e organizzative adeguate per prevenire perdita, accesso non autorizzato, modifica o distruzione dei dati.
6. Conservazione dei dati
I dati di account sono conservati per la durata del contratto e fino a 24 mesi successivi. I log applicativi per 12 mesi. I dati di fatturazione per 10 anni (obbligo civilistico). Le trascrizioni di chiamate fino a 12 mesi salvo diversa configurazione.
7. Comunicazione a terzi e sub-responsabili
I dati possono essere comunicati a fornitori tecnici (Supabase, Vercel, Hetzner, OpenAI, Anthropic, Cartesia, ElevenLabs, Deepgram, Meta WhatsApp Business, Stripe), tutti vincolati da DPA conformi al GDPR. Nessun dato è venduto a terzi.
8. Diritti dell'interessato
Accesso, rettifica, cancellazione, limitazione, portabilità, opposizione. Per esercitare i diritti scrivere a admin@swavo.ai. È sempre possibile presentare reclamo al Garante Privacy (www.garanteprivacy.it).
9. Cookie
Swavo utilizza cookie tecnici essenziali (preferenza lingua, memorizzazione del consenso) e, solo previo tuo consenso tramite il banner, cookie di analytics anonimi (Vercel Analytics e Speed Insights) per misurare le performance del sito. Nessun cookie di profilazione o di terze parti a fini di marketing. Puoi modificare le preferenze in qualsiasi momento dal link «Cookie» nel footer.
10. Trasferimenti extra-UE
Alcuni fornitori (OpenAI, Anthropic, Cartesia, ElevenLabs, Deepgram, Stripe) hanno sede negli Stati Uniti. In particolare, il contenuto audio delle chiamate gestite dall'assistente vocale è trasmesso al fornitore del servizio di trascrizione (Deepgram), e il testo delle risposte dell'assistente al fornitore del servizio di sintesi vocale (Cartesia); il loro trattamento avviene anche al di fuori dello Spazio economico europeo, sulla base di Standard Contractual Clauses approvate dalla Commissione UE. Gli altri trasferimenti extra-UE avvengono sulla base della certificazione EU-US Data Privacy Framework o di Standard Contractual Clauses.
11. Calendari collegati (Google Calendar, Microsoft Outlook)
Se scegli di collegare il tuo calendario Google o Microsoft, Swavo legge gli eventi del calendario (titolo, orario, luogo, stato) esclusivamente per mostrarli nell'Agenda del portale accanto agli appuntamenti Swavo e per evitare sovrapposizioni nella pianificazione. Il collegamento è facoltativo, avviene solo con il tuo consenso esplicito e può essere revocato in qualsiasi momento dal portale («Scollega») o dalle impostazioni del tuo account Google/Microsoft; alla revoca i token vengono eliminati e gli eventi copiati vengono cancellati. Se attivi anche la scrittura (pulsante «Abilita scrittura», facoltativo e con un consenso separato), gli appuntamenti che crei, sposti o annulli in Swavo — da te o tramite l’assistente AI — vengono creati e aggiornati come eventi nel calendario collegato. Swavo crea e modifica SOLO gli eventi generati da Swavo: gli eventi nati direttamente nel tuo calendario non vengono mai modificati né cancellati da noi. I token di accesso sono conservati cifrati sui nostri server nell'Unione Europea. I dati del calendario non vengono usati per pubblicità, non vengono venduti né ceduti a terzi, non vengono usati per addestrare modelli di intelligenza artificiale e sono accessibili al nostro personale solo con il tuo consenso per assistenza, per motivi di sicurezza o per obblighi di legge. The use of information received from Google Workspace APIs will adhere to the Google User Data Policy, including the Limited Use requirements.
12. Intelligenza artificiale e dati Google (Limited Use)
Swavo include un assistente basato su intelligenza artificiale («Giulia») che aiuta a gestire appuntamenti e richieste dei clienti. I dati ricevuti dalle API Google (gli eventi del calendario collegato) sono trattati esclusivamente per fornire all’utente le funzioni che ha richiesto — mostrare gli eventi nell’Agenda ed evitare sovrapposizioni — e non sono conservati dai modelli. Swavo NON usa, trasferisce o vende i dati utente Google (grezzi, aggregati o derivati) per creare, addestrare, migliorare o mettere a punto modelli di intelligenza artificiale o di machine learning, né propri né di terze parti. The use of raw or derived user data received from Workspace APIs will adhere to the Google User Data Policy, including the Limited Use requirements. Swavo’s use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
13. Come proteggiamo i dati Google (misure di sicurezza)
Trasmissione: ogni comunicazione tra il tuo browser, i nostri server e le API Google avviene su canale cifrato HTTPS/TLS. Token di accesso: i token OAuth di Google e Microsoft sono cifrati prima di essere salvati, con una chiave dedicata custodita in un archivio di segreti separato dal database; sono conservati in uno schema riservato non raggiungibile dall’API pubblica e possono essere decifrati solo dai processi lato server che eseguono la sincronizzazione. Isolamento: ogni riga di dati è legata all’azienda proprietaria e protetta da regole di sicurezza a livello di riga (row-level security), che impediscono a un cliente di vedere i dati di un altro. Accesso del personale: solo un numero ristretto di persone autorizzate può accedere ai sistemi di produzione, con autenticazione individuale, e soltanto con il tuo consenso per assistenza, per motivi di sicurezza o per obbligo di legge. Localizzazione: i dati risiedono su server nell’Unione Europea. Conservazione e cancellazione: del calendario collegato conserviamo una copia limitata a una finestra mobile (30 giorni passati e 90 futuri), aggiornata a ogni sincronizzazione; quando scolleghi il calendario revochiamo immediatamente i token presso Google/Microsoft, li sovrascriviamo e cancelliamo subito gli eventi copiati. Alla chiusura dell’account i dati sono eliminati secondo i tempi indicati al punto 6. In caso di violazione dei dati personali agiamo secondo gli articoli 33 e 34 del GDPR.