Informativa sul trattamento dei dati personali — AYD

Versione: privacy-2026-08-03 (sostituisce privacy-2026-07-29) · Informativa resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 ("GDPR").

1. Che cos'è AYD e a chi si rivolge questa informativa

AYD è un servizio software per aziende (B2B) di BLAPP S.r.l.: l'azienda cliente carica i propri documenti e il proprio team può porre domande in linguaggio naturale sul loro contenuto. Questa informativa riguarda:

2. Titolare del trattamento e i nostri due ruoli

Il titolare del trattamento è BLAPP S.r.l., [sede legale e P.IVA — in aggiornamento]. Per qualsiasi richiesta relativa ai dati personali: sante.stanisci@blapp.it.

BLAPP riveste due ruoli distinti, ed è importante capire la differenza:

3. Quali dati trattiamo, perché e per quanto tempo

Categoria di datiFinalitàBase giuridicaConservazione
Dati di account: nome azienda, email aziendale, password (conservata solo come hash bcrypt, mai in chiaro), ruolo e livello di autorizzazione Registrazione, autenticazione, gestione del team, controllo degli accessi per livello di sensibilità Esecuzione del contratto (art. 6.1.b GDPR) Per tutta la durata dell'account; eliminati con la chiusura dell'account
Dati dell'azienda cliente: ragione sociale, piano sottoscritto, dominio email aziendale Identificazione del cliente, applicazione dei limiti di piano, vincolo di dominio per i membri del team Esecuzione del contratto (art. 6.1.b GDPR) Per tutta la durata del rapporto contrattuale
Registrazione dell'accettazione di questa informativa: versione accettata e data/ora Prova dell'accettazione dell'informativa (responsabilizzazione) Legittimo interesse (art. 6.1.f GDPR) Per tutta la durata dell'account
Documenti caricati (PDF, DOCX, TXT, MD, max 20 MB) e testi estratti per l'indicizzazione, con nome file, impronta di integrità (SHA-256) e livello di sensibilità Fornitura del servizio: indicizzazione dei contenuti e risposta alle domande del team Definita dal cliente titolare del contenuto (BLAPP agisce come responsabile ex art. 28) Fino alla cancellazione del documento da parte del cliente o alla chiusura dell'account
Rappresentazioni vettoriali dei testi (embeddings) Ricerca semantica: individuare i passaggi pertinenti alla domanda Come sopra (dato derivato dai documenti) Eliminati automaticamente insieme al documento da cui derivano
Log di utilizzo: tipo di operazione (caricamento, cancellazione, domanda), modello usato, conteggio token, durata, data/ora, identificativo utente. Il testo delle domande non viene registrato. Applicazione dei limiti di piano, misura dei consumi Esecuzione del contratto e legittimo interesse (art. 6.1.b e 6.1.f GDPR) Massimo 24 mesi (v. sezione 8)
Log tecnici del server web: indirizzo IP, data/ora, risorsa richiesta, pagina di provenienza (referer), user-agent Sicurezza e diagnostica del servizio Legittimo interesse (art. 6.1.f GDPR) Massimo 24 mesi (v. sezione 8)
Token di sessione (conservato nel browser dell'utente) Mantenere attiva la sessione di lavoro Esecuzione del contratto (art. 6.1.b GDPR) Validità massima 7 giorni; rimosso dal dispositivo al logout o cancellando i dati del browser

3.1 Precisazioni sui dati di account

3.2 Precisazioni sui documenti caricati

3.3 Precisazioni sugli embeddings

Gli embeddings sono rappresentazioni numeriche dei testi, calcolate interamente sui nostri server (nessun dato viene inviato all'esterno per l'indicizzazione). Per necessità tecnica non sono cifrati: la ricerca semantica deve poter operare direttamente sui vettori. Poiché dalla letteratura scientifica risulta possibile una ricostruzione parziale del testo di origine, li trattiamo come dati personali ogni volta che il testo di origine lo è, e li proteggiamo con le stesse misure di isolamento e controllo accessi dei documenti.

4. Il flusso verso il fornitore di intelligenza artificiale (OVH AI Endpoints)

Questo è l'unico caso in cui contenuti dei documenti lasciano i nostri server, e vogliamo descriverlo con precisione.

5. Trasparenza sull'uso dell'IA (art. 50 Regolamento UE 2024/1689 — AI Act)

6. Destinatari, sub-responsabili e trasferimenti

7. Misure di sicurezza

Misure effettivamente in essere:

Per trasparenza, segnaliamo anche i limiti attuali e i nostri impegni:

In caso di violazione dei dati personali, adempiremo agli obblighi di notifica al Garante e, ove richiesto, agli interessati (artt. 33-34 GDPR).

8. Conservazione e cancellazione

9. Cookie e archiviazione locale

AYD non usa cookie, né di prima né di terza parte, e non usa strumenti di profilazione o analytics. L'unico dato salvato sul tuo dispositivo è il token di sessione, conservato nella memoria locale del browser (localStorage): è strettamente necessario al funzionamento del servizio, viene rimosso al logout e perde comunque validità dopo 7 giorni. Puoi eliminarlo in ogni momento cancellando i dati di navigazione del browser.

10. I tuoi diritti

Ai sensi degli artt. 15-22 GDPR puoi esercitare, nei limiti previsti dalla legge, i diritti di:

Per esercitarli scrivi a sante.stanisci@blapp.it: risponderemo entro un mese dalla richiesta. Se i tuoi dati compaiono in documenti caricati da una nostra azienda cliente, il titolare di quel trattamento è l'azienda cliente: rivolgi a lei la richiesta; noi le forniremo il supporto tecnico necessario (ricerca, cancellazione).

Hai inoltre il diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it) o all'autorità di controllo del Paese UE in cui risiedi o lavori.

11. Servizio B2B e minori

AYD è un servizio riservato ad aziende e professionisti: non è destinato a consumatori né a minori, e la registrazione con indirizzi email personali o di provider gratuiti non è consentita. Non raccogliamo consapevolmente dati personali di minori come utenti del servizio.

12. Modifiche a questa informativa

Potremo aggiornare questa informativa, ad esempio quando introdurremo nuove funzionalità o completeremo gli impegni indicati sopra. Ogni versione riporta un identificativo e una data: pubblicheremo le nuove versioni su questa pagina, ciascuna con il proprio identificativo e la propria data. La versione accettata alla registrazione viene registrata insieme alla data e all'ora di accettazione.

Ultimo aggiornamento: versione privacy-2026-08-03.