Informativa sulla privacy
Ultimo aggiornamento: 3 giugno 2026 — Conforme al GDPR (Regolamento UE 2016/679)
Questa informativa descrive come Digital Pharma Lab (di seguito «DPL») raccoglie, utilizza e protegge i vostri dati personali nell'ambito del sito aicompass.digitalpharmalab.com. Per qualsiasi domanda, scriveteci a aicompass@digitalpharmalab.com.
1. Titolare del trattamento
Il titolare del trattamento è Digital Pharma Lab, i cui recapiti completi figurano nelle nostre note legali.
2. Dati raccolti
A seconda delle interazioni che avete con il sito, raccogliamo le seguenti categorie di dati:
2.1 Diagnostica AI Act Readiness
- Identità: nome, cognome
- Contatto professionale: email, azienda, funzione
- Risposte al questionario e punteggio calcolato (informazioni sulla maturità IA della vostra organizzazione)
2.2 Modulo di contatto / prenotazione appuntamento
- Identità: nome, cognome
- Contatto professionale: email, telefono (facoltativo), azienda, funzione
- Argomento desiderato, disponibilità, messaggio libero
2.3 Assistente regolatorio IA
- Contenuto delle domande poste e delle risposte generate (analizzato in forma aggregata per migliorare la qualità del dispositivo — vedi sezione 4)
2.4 Dati tecnici
- Cookie di autenticazione
aic_auth(HttpOnly, strettamente necessario al funzionamento del sito ad accesso riservato — non è richiesto alcun banner di consenso) - Log server standard (indirizzo IP, user agent, marca temporale) conservati tecnicamente dal nostro host per motivi di sicurezza
3. Finalità e basi giuridiche
- Qualificazione commerciale e contatto
- Base giuridica: legittimo interesse di DPL (articolo 6.1.f GDPR) — iniziativa commerciale B2B esplicitamente sollecitata dalla vostra compilazione di un modulo. Potete opporvi in qualsiasi momento (vedi sezione 8).
- Restituzione della diagnostica e workshop di 1h offerto
- Base giuridica: esecuzione di misure precontrattuali su vostra richiesta (articolo 6.1.b GDPR).
- Miglioramento del dispositivo AI Compass
- Base giuridica: legittimo interesse di DPL. Le conversazioni e le risposte alla diagnostica sono analizzate in forma aggregata e anonimizzata per migliorare le domande della diagnostica e la qualità del referenziale regolatorio.
- Rispetto degli obblighi di legge
- Base giuridica: obbligo di legge (articolo 6.1.c GDPR) — conservazione a fini contabili, fiscali o di difesa dei nostri diritti.
4. Destinatari e responsabili del trattamento
I vostri dati sono accessibili ai consulenti senior DPL coinvolti nel vostro affiancamento. Non vengono mai rivenduti. Per far funzionare il sito, ci avvaliamo dei seguenti responsabili del trattamento — ciascuno vincolato da un contratto di responsabile del trattamento GDPR:
| Responsabile del trattamento | Ruolo | Localizzazione |
|---|---|---|
| Vercel Inc. | Hosting del sito ed esecuzione del codice | Stati Uniti (Data Privacy Framework) |
| Supabase | Database: base di conoscenza RAG, registri delle conversazioni pseudonimizzati, diagnosi, documenti di conformità e accessi degli amministratori | Unione europea |
| Google (via Supabase Auth) | Autenticazione degli amministratori (accesso SSO) | Stati Uniti (Data Privacy Framework) |
| Resend | Invio di e-mail transazionali (notifiche interne dei lead) | Stati Uniti (Data Privacy Framework) |
| Close (Elastic Inc.) | CRM — archiviazione dei lead e storico degli scambi | Stati Uniti (Data Privacy Framework) |
| Mistral AI | Modello di IA generativa (assistente) ed embedding (ricerca documentale) | Unione europea (Francia) |
4.1 Trasferimenti fuori dall'Unione europea
Alcuni responsabili del trattamento trattano i dati negli Stati Uniti (Vercel, Close, Google, Resend), disciplinati dall'EU-U.S. Data Privacy Framework. Il fornitore di intelligenza artificiale, Mistral AI, ospita i dati esclusivamente all'interno dell'Unione europea: nessun trasferimento fuori dall'UE ha luogo per il trattamento da parte dell'IA.
4.2 Politica del fornitore di IA
Mistral AI si impegna a non utilizzare i dati inviati tramite la sua API per addestrare i suoi modelli . Mistral AI ospita i dati all'interno dell'Unione europea. I contenuti possono essere conservati temporaneamente (fino a 30 giorni) a fini di sicurezza e prevenzione degli abusi, per poi essere eliminati; è disponibile un'opzione « Zero Data Retention ».
5. Periodo di conservazione
| Dato | Durata |
|---|---|
| Lead commerciali (Close) | 3 anni a decorrere dall'ultimo contatto attivo, conformemente alla raccomandazione CNIL per la prospezione B2B |
| Risposte alla diagnostica | 3 anni, poi cancellazione automatica o anonimizzazione per le statistiche aggregate |
| Conversazioni con l'assistente | 13 mesi massimo, anonimizzate oltre tale termine |
| Log tecnici | 30 giorni |
| Dati contabili (fatture, contratti) | 10 anni (obbligo di legge) |
6. Sicurezza
- Cifratura TLS 1.3 su tutto il sito (Let's Encrypt)
- Cookie di autenticazione HttpOnly + Secure + SameSite=Lax
- Accesso al CRM Close riservato ai consulenti DPL nominativamente autorizzati
- Service role Supabase isolato, mai esposto lato browser — le richieste transitano esclusivamente tramite il nostro backend
- Backup cifrati dei database
7. Cookie
Il sito utilizza un unico cookie strettamente necessario al suo funzionamento:
aic_auth— cookie di autenticazione del gate di pre-lancio, HttpOnly, Secure, SameSite=Lax, durata 30 giorni.
Non viene depositato alcun cookie di analytics, pubblicitario o di misurazione dell'audience. Un banner di consenso non è quindi richiesto in questa fase.
8. I vostri diritti
Conformemente al GDPR, disponete dei seguenti diritti:
- Diritto di accesso — ottenere una copia dei dati che deteniamo su di voi
- Diritto di rettifica — correggere dati inesatti
- Diritto alla cancellazione («diritto all'oblio») — richiedere la cancellazione dei vostri dati
- Diritto di limitazione del trattamento
- Diritto di opposizione — opporvi a un trattamento fondato sul legittimo interesse (in particolare la prospezione commerciale)
- Diritto alla portabilità — ricevere i vostri dati in un formato strutturato
- Diritto di definire direttive post mortem
Per esercitare questi diritti, scriveteci a aicompass@digitalpharmalab.com specificando la natura della vostra richiesta. Vi risponderemo entro 1 mese (articolo 12.3 GDPR).
Se ritenete che i vostri diritti non siano rispettati, potete presentare un reclamo alla CNIL.
9. Modifiche
La presente informativa può evolvere (cambio di responsabile del trattamento, nuovo trattamento, ecc.). La data di aggiornamento è indicata in cima alla pagina. Vi invitiamo a consultarla regolarmente.