Questa informativa riguarda la piattaforma AIRON — l’applicazione che le aziende clienti utilizzano per lavorare con i loro agenti — e non il sito web pubblico, che ha la sua informativa sulla privacy separata.
1. Chi tratta i dati e con quale ruolo
AIRON TEAM SL («AIRON»), con sede in Plaza Mayor 23, 1.º A, 47001 Valladolid, España. NIF: En trámite de asignación (sociedad de reciente constitución).
- AIRON è responsabile del trattamento (art. 28 GDPR) rispetto ai dati che ogni azienda cliente porta nella piattaforma: email, fatture, schede CRM, documenti, messaggi. Il titolare è l’azienda cliente, che decide finalità e mezzi. Il quadro di questo rapporto è il contratto di responsabile del trattamento.
- AIRON è titolare solo per i dati propri dell’account: identificazione delle persone utenti, fatturazione del servizio, sicurezza e registro di audit.
Non è stato nominato un Responsabile della protezione dei dati (RPD/DPO), poiché non ricorre alcuno dei casi dell’art. 37 GDPR. Il responsabile interno in materia di privacy è la direzione di AIRON TEAM SL. Contatto: privacidad@airon.team — se non ricevi risposta, scrivi anche a info@airon.team.
2. Quali dati vengono trattati
- Identificativi e di contatto: nome, email, telefono, ruolo, azienda.
- Commerciali e di fatturazione: fatture, importi, voci, scadenze e possibili dati bancari.
- Contenuto delle comunicazioni: corpo e oggetto delle email, allegati, messaggi di WhatsApp e Instagram.
- Dati di CRM: schede di azienda e di persona, attività commerciale, note.
- Marketing e analytics: metriche di campagna, audience aggregate, query di ricerca.
- Voce: audio transitorio delle chiamate e relative trascrizioni.
- Metadati d’uso: registri di accesso, azioni, indirizzi IP, identificativi di sessione.
Il servizio non è progettato per trattare categorie particolari di dati (art. 9 GDPR). Poiché però sincronizza caselle di posta, tali dati possono comparire in modo incidentale nel contenuto di un messaggio. È una circostanza che il cliente titolare deve valutare nella propria analisi dei rischi.
3. Finalità
Esclusivamente prestare il servizio contrattato e le funzioni che il cliente attiva: leggere e organizzare le fonti collegate, redigere bozze, proporre azioni, generare documenti e siti, rispondere alle domande delle persone utenti e mantenere la tracciabilità. AIRON non tratta i dati del cliente per finalità proprie, né per costruire profili commerciali, né per addestrare modelli propri o di terzi.
4. Intelligenza artificiale e revisione umana
- Sai che stai parlando con un’IA. Ai sensi dell’art. 50 del Regolamento (UE) 2024/1689 (Regolamento sull’IA), la piattaforma mostra un avviso permanente nella chat e nelle altre superfici, e AIRON registra l’evidenza di tale avviso. AIRON è fornitore di un sistema di IA a rischio limitato.
- Il contenuto generato è marcato. I PDF e i siti web generati incorporano metadati che li identificano come contenuto generato con IA.
- Nessun invio automatico senza approvazione. Nessuna email né messaggio WhatsApp verso terzi parte automaticamente: richiede l’approvazione esplicita di una persona. Quando eccezionalmente il cliente configura una risposta automatica, il messaggio lo dichiara nel piè di pagina.
- Nessuna decisione automatizzata dell’art. 22 GDPR. La piattaforma non adotta decisioni fondate unicamente sul trattamento automatizzato che producano effetti giuridici o similmente significativi.
- Limiti. I modelli generativi possono produrre contenuti inesatti. La piattaforma non sostituisce la verifica umana di ciò che si comunica a terzi.
5. Sub-responsabili
Per prestare il servizio AIRON ricorre ai fornitori elencati di seguito, con autorizzazione generale del cliente e preavviso di 30 giorni per ogni modifica. La versione sempre aggiornata, con il registro delle modifiche, è la lista di sub-responsabili.
| Fornitore | Entità e paese | Funzione | Stato |
|---|---|---|---|
| OpenAI | OpenAI, L.L.C. — Stati Uniti | Inferenza di modelli linguistici: istruzioni, contesti (frammenti di email, fatture o CRM) e output generati. | In uso |
| Alibaba Cloud | Alibaba Cloud — Singapore | Endpoint del modello Qwen presente nel catalogo, disattivato e non assegnato alla produzione. | Non in uso (disattivato) |
| Groq | Groq, Inc. — Stati Uniti | Inferenza di riserva. Riceverebbe istruzioni e contesti solo se attivata. | Nessun traffico |
| NVIDIA | NVIDIA Corporation — Stati Uniti | Inferenza di modelli ospitati (NIM). Riceverebbe istruzioni e contesti solo se attivata. | Nessun traffico |
| ElevenLabs | ElevenLabs — Stati Uniti | Sintesi vocale: il testo da pronunciare e, se del caso, audio di riferimento. | In base all’attivazione del cliente |
| RunPod | RunPod — Stati Uniti | Calcolo GPU su richiesta: la modalità opzionale «AIRON (Qwen3.5-27B)» dell’Assistente, attiva solo per account pilota, e l’addestramento occasionale di modelli di ricerca propri con richieste di clienti pilota. | Uso limitato (pilota) |
| Meta (WhatsApp e Instagram) | Meta Platforms Ireland Ltd. — Irlanda (con trattamento anche negli Stati Uniti) | Messaggistica WhatsApp Business e Instagram: messaggi, numeri di telefono e identificativi di contatto. | In base all’attivazione del cliente |
| Google Ireland Ltd. — Irlanda (parte del trattamento da Google LLC, Stati Uniti) | Autenticazione OAuth, Gmail, Drive, Calendar, Google Ads, GA4, Search Console, YouTube e Profilo dell’attività: contenuto delle email, file, eventi, metriche e audience. Dal 19 settembre 2026, Google Cloud Vertex AI (europe-west3, Francoforte) calcola gli embedding della ricerca: riceve il testo dei frammenti indicizzati e delle richieste. | In uso, in base all’attivazione del cliente | |
| Microsoft | Microsoft Ireland Operations Ltd. — Irlanda | Microsoft 365, OneDrive e Outlook: contenuto delle email, file e calendario. | In base all’attivazione del cliente |
| Twilio | Twilio Ireland Ltd. — Irlanda / Twilio Inc. — Stati Uniti | Telefonia e voce: numerazione, audio della chiamata e metadati della chiamata. | In base all’attivazione del cliente |
| IONOS | IONOS SE — Germania | Hosting del server: tutta l’infrastruttura, i database e i file della piattaforma. | In uso |
| GitHub | GitHub, Inc. (Microsoft) — Stati Uniti | Esportazione dei siti web creati con Web Studio nel repository del cliente stesso. | In base all’attivazione del cliente |
| Telegram | Telegram (Bot API) — entità contraente in via di determinazione | Canale di messaggistica interna dell’operatore: messaggi dell’operatore e identificativi di conversazione. Non è usato per comunicare con terzi. | In uso (interno) |
| Stripe | Stripe Payments Europe Ltd. — Irlanda / Stripe, Inc. — Stati Uniti | Fatturazione di AIRON ai propri clienti: dati di contatto e di pagamento. In questo trattamento AIRON è titolare, non responsabile. | Uso limitato (fatturazione propria) |
I vettori (embedding) dei documenti indicizzati si generano con Google Cloud Vertex AI nella regione europe-west3 (Francoforte, Germania), con Google come sub-responsabile: il contenuto documentale non esce dall’Unione Europea per essere vettorializzato.
6. Dove si trattano i dati e trasferimenti internazionali
L’infrastruttura, i database e i file risiedono in un server a Francoforte sul Meno (Germania, UE). L’inferenza dei modelli linguistici avviene negli Stati Uniti. Per ogni trasferimento fuori dallo Spazio Economico Europeo si applicano le garanzie del Capo V del GDPR: EU-US Data Privacy Framework quando il fornitore è certificato, o Clausole Contrattuali Tipo della Decisione (UE) 2021/914, Modulo 3, con le misure supplementari necessarie. Il dettaglio per fornitore è nella lista di sub-responsabili.
7. Per quanto tempo si conservano
| Categoria | Termine |
|---|---|
| Cronologia della chat e messaggi con gli agenti | 24 mesi dall’ultimo messaggio del thread |
| Istruzioni, contesti e tracce di ragionamento | 90 giorni |
| Valutazioni sulle risposte degli agenti | 12 mesi |
| Registro delle lezioni apprese dall’uso | 550 giorni |
| Email sincronizzate e relativi allegati | Per tutta la durata della connessione della casella e 30 giorni dopo la disconnessione |
| Documenti e frammenti indicizzati per la ricerca (RAG) | Finché la fonte non viene rimossa o il connettore disconnesso |
| Audio vocale | 24 ore: eliminato dopo la trascrizione |
| Trascrizioni vocali | 30 giorni |
| Registro di audit (accessi e azioni) | 3 anni |
| Evidenze di conformità in materia di IA | 3 anni |
| Copie di sicurezza cifrate | 30 giorni |
Cancellazione effettiva = termine + 30 giorni. Quando un termine scade, il dato smette di essere accessibile dall’applicazione, ma resta nelle copie di sicurezza cifrate fino alla loro scadenza. Prometterti una cancellazione istantanea sarebbe falso.
Questi termini sono quelli approvati dalla direzione il 2 settembre 2026. Alcuni sono già applicati in modo automatico e altri sono in fase di implementazione progressiva; nel frattempo la cancellazione si esegue su richiesta e nel processo di chiusura dell’account. Puoi chiedere lo stato di implementazione a privacidad@airon.team.
8. Diritti delle persone interessate
Se i tuoi dati sono nella piattaforma perché un’azienda cliente li ha portati (sei un suo contatto, cliente o fornitore), il tuo interlocutore è quell’azienda, non AIRON: è lei il titolare. Se ti rivolgi a noi, non risponderemo nel merito e trasferiremo la tua richiesta al titolare entro un massimo di 3 giorni lavorativi, assistendolo affinché possa rispondere nel suo termine di un mese.
Puoi esercitare i diritti di accesso, rettifica, cancellazione, limitazione, opposizione e portabilità, oltre a revocare il consenso e a non essere sottoposto a decisioni automatizzate. Puoi inoltre presentare reclamo all’ Agenzia spagnola per la protezione dei dati (AEPD), www.aepd.es.
Per l’estrazione dei tuoi dati in formato aperto, vedi portabilità e cambio di fornitore.
9. Sicurezza
TLS 1.2 e 1.3 su tutti gli estremi pubblici, segreti e token cifrati, database in ascolto solo in locale, controllo degli accessi con negazione predefinita, segregazione tra clienti applicata in modo obbligatorio, registro di audit e copie di sicurezza cifrate fuori dalla macchina con ripristino testato. Il riepilogo completo — con le lacune dichiarate — è in misure di sicurezza. In caso di violazione che ti riguardi, AIRON avvisa il cliente titolare senza indebito ritardo, con l’obiettivo di non superare le 48 ore.
10. Canali di messaggistica e Colombia
Se ci scrivi via WhatsApp, Instagram o Telegram rivolgendoti a un’azienda che usa AIRON, consulta l’ informativa sulla messaggistica. Se ti trovi in Colombia, si applica in parallelo la Politica di trattamento dei dati personali (Colombia), ai sensi della Legge 1581 del 2012.
11. Dati degli utenti Google
Quando una persona collega il proprio account Google, AIRON richiede soltanto i permessi del servizio che attiva e li usa esclusivamente per le funzioni che quella persona vede e controlla nella piattaforma:
- Gmail (lettura e invio): sincronizzare la casella collegata perché gli agenti la riassumano, la cerchino e preparino bozze di risposta; inviare un’email solo quando la persona la approva.
- Google Drive: cercare e leggere i documenti del cliente per rispondere su di essi e salvare i documenti che la persona chiede di generare.
- Google Calendar: consultare l’agenda e creare o modificare eventi su richiesta della persona.
- Google Analytics, Search Console, Google Ads, YouTube e Profilo dell’attività: leggere metriche per i report e le analisi di marketing; in Google Ads e nel Profilo dell’attività, applicare modifiche o rispondere alle recensioni solo con approvazione.
- Identità (email dell’account): mostrare con quale account è collegato ogni servizio.
L’uso e il trasferimento ad altre applicazioni delle informazioni ricevute dalle API di Google da parte di AIRON rispetteranno le Norme sui dati utente dei servizi API di Google, inclusi i requisiti di uso limitato (Limited Use). In particolare:
- i dati Google si usano solo per fornire e migliorare le funzioni visibili alla persona descritte sopra;
- non si vendono e non si usano per pubblicità, né per valutare la solvibilità o concedere crediti;
- non si usano per sviluppare, migliorare o addestrare modelli di IA o di apprendimento automatico generalizzati, né propri né di terzi;
- si trasferiscono a terzi solo nella misura necessaria a fornire queste funzioni (i sub-responsabili della sezione 5, per esempio il fornitore del modello linguistico che redige la bozza), per adempiere alla legge o nell’ambito di una fusione o acquisizione, con preavviso;
- il personale di AIRON non li legge, salvo consenso esplicito della persona per elementi specifici, per motivi di sicurezza (per esempio indagare un abuso), per adempiere alla legge o su dati aggregati e anonimizzati per le operazioni interne.
Puoi revocare l’accesso in qualsiasi momento scollegando il servizio dalla piattaforma o dalle autorizzazioni del tuo account Google. Dopo la disconnessione valgono i termini della sezione 7; per una cancellazione immediata scrivi a privacidad@airon.team.
12. Modifiche
Aggiorneremo questa informativa quando cambino il prodotto, i fornitori o la normativa. Le modifiche rilevanti si comunicano ai clienti con un preavviso di 30 giorni e la versione vigente è sempre quella pubblicata qui.