🔥 Piano Lite a soli €19.00/mese! 🔥

Privacy Policy

Come Stepcode SRL raccoglie, utilizza, conserva e protegge i dati personali nell’ambito del software Supportfast.ai e dei relativi servizi, ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR).

Versione: 2.3 | In vigore dal: 19/05/2026 | Titolare: Stepcode SRL | Lingua di riferimento: Italiano

1.Titolare del trattamento e contatti

Il Titolare del trattamento dei dati personali è Stepcode SRL, con sede legale in Via Valpolicella 238, 37015 Sant’Ambrogio di Valpolicella (VR), Italia, P.IVA IT05205700239, CF 05205700239, codice destinatario SDI K95IV18.

Contatti:

Stepcode SRL non ha al momento designato un Data Protection Officer (DPO), non rientrando nei casi di nomina obbligatoria di cui all’art. 37 GDPR. Tutte le richieste in materia di privacy possono essere indirizzate al contatto e-mail dedicato.

2.Ambito di applicazione

La presente informativa si applica al trattamento di dati personali svolto da Stepcode SRL nell’ambito di:

  • Il sito web pubblico supportfast.ai e i relativi sottodomini.
  • La console di gestione app.supportfast.ai e gli altri sottodomini operativi del servizio.
  • L’erogazione del software Supportfast.ai (chatbot e assistenti vocali) e dei relativi servizi.
  • I trattamenti svolti per conto dei Clienti che utilizzano la piattaforma, disciplinati nel Data Processing Agreement.

3.Il duplice ruolo di Stepcode: Titolare o Responsabile

Nell’esecuzione del servizio Supportfast.ai, Stepcode opera con due ruoli distinti ai sensi del GDPR.

3.1 Stepcode come Titolare autonomo

Stepcode è Titolare autonomo del trattamento per:

  • Dati di registrazione e gestione dell’Account del Cliente (B2B o consumatore).
  • Dati di fatturazione e adempimenti fiscali.
  • Comunicazioni commerciali e di marketing verso il Cliente.
  • Sicurezza dei sistemi, prevenzione delle frodi, log applicativi.
  • Esercizio o difesa di un diritto in sede giudiziaria.

Per questi trattamenti si applica la presente informativa.

3.2 Stepcode come Responsabile del trattamento

Per i dati personali degli utenti finali del Cliente (es. persone che interagiscono con un chatbot integrato sul sito di un Cliente, o che chiamano un numero gestito dal modulo voce), il Cliente è Titolare del trattamento e Stepcode è Responsabile esterno ai sensi dell’art. 28 GDPR. La disciplina completa è nel Data Processing Agreement.

I Clienti che utilizzano Supportfast sui propri canali devono fornire ai propri utenti finali una informativa privacy adeguata, ai sensi degli artt. 13 e 14 GDPR.

4.Categorie di interessati e dati trattati

4.1 Categorie di interessati

  • Clienti: persone fisiche o rappresentanti di persone giuridiche che sottoscrivono un abbonamento alla piattaforma (B2B e consumatori).
  • Prospect e visitatori: persone che visitano il sito vetrina o richiedono informazioni commerciali.
  • Utenti finali del Cliente: persone che interagiscono con un chatbot o assistente vocale gestito da un Cliente (dati trattati come Responsabile, vedi DPA).
  • Collaboratori e fornitori: persone fisiche di fornitori, partner, consulenti.

4.2 Categorie di dati personali

CategoriaEsempi
Dati identificativi e di contattoNome, cognome, e-mail, telefono, ragione sociale, ruolo aziendale.
Dati fiscali e di fatturazioneP.IVA, codice fiscale, codice SDI, PEC, IBAN, indirizzo di fatturazione.
Dati di accesso all’AccountUsername, password (hash), token di sessione, log di accesso, IP.
Dati di utilizzo del servizioConfigurazioni dei chatbot, basi di conoscenza, integrazioni attivate, statistiche d’uso.
Dati conversazionali (modulo chat)Testo dei messaggi, allegati, metadati delle conversazioni (timestamp, canale).
Dati vocali (modulo voce)Audio delle chiamate (se registrato), trascrizioni testuali, numero di telefono, metadati delle chiamate.
Dati tecnici di navigazioneIP, user-agent, dispositivo, browser, lingua, in forma pseudonimizzata.
Dati di marketingPreferenze, interazioni con e-mail e contenuti, partecipazione a eventi.

4.3 Categorie particolari di dati (art. 9 GDPR)

Stepcode non raccoglie volontariamente categorie particolari di dati (origine etnica, opinioni politiche, dati sulla salute, ecc.). Qualora il Cliente configuri il chatbot per trattamenti che coinvolgono tali categorie (ad esempio in ambito sanitario), deve darne preventiva comunicazione a Stepcode e sottoscrivere un addendum specifico al DPA. Si rinvia alla Sezione 3 dell’Allegato C del DPA per il dettaglio.

5.Finalità e basi giuridiche del trattamento

Stepcode tratta i dati personali per le finalità di seguito elencate, su base modulare. Ciascuna finalità è autonoma rispetto alle altre: il rifiuto di una non pregiudica le altre, salvo dove indicato.

5.1 Registrazione, gestione dell’Account, accesso alla piattaforma

Finalità: creazione e gestione dell’Account del Cliente, autenticazione, sicurezza dell’accesso, gestione del rapporto contrattuale.

Base giuridica: esecuzione del Contratto, art. 6(1)(b) GDPR.

Dati trattati: nome, cognome, e-mail, password (hash), ruolo aziendale, ragione sociale, dati fiscali, IP, log di accesso.

Conservazione: durata del rapporto contrattuale + 30 giorni di grace period per l’export dati.

5.2 Erogazione del servizio: modulo chat

Finalità: funzionamento dei chatbot del Cliente sui canali sito web, WhatsApp Business, Instagram, Facebook Messenger, e-mail; archiviazione delle conversazioni; integrazioni.

Base giuridica: esecuzione del Contratto con il Cliente Titolare, art. 6(1)(b) GDPR. Per gli utenti finali, base giuridica raccolta dal Cliente.

Dati trattati: contenuti delle conversazioni, identificativi degli utenti finali, metadati.

Sub-responsabili AI: OpenAI (vedi sezione 7).

Conservazione: default 12 mesi per le conversazioni, modificabile dal Cliente in console.

5.3 Erogazione del servizio: modulo voice (Centralino AI)

Finalità: funzionamento degli assistenti vocali per la gestione di chiamate inbound e outbound; trascrizione audio-testo, sintesi vocale, logica conversazionale.

Base giuridica: esecuzione del Contratto, art. 6(1)(b) GDPR. Per la registrazione delle chiamate degli utenti finali: consenso esplicito raccolto dal Cliente Titolare.

Dati trattati: audio delle chiamate (trasmessi in tempo reale, non registrati di default), trascrizioni testuali, numeri di telefono, metadati. L’impronta vocale non viene generata né archiviata.

Architettura: orchestrazione tramite LiveKit Cloud con region pinning UE (Belgio); telefonia SIP integrata nativamente in LiveKit Cloud. Audio e metadati restano in regione UE per l’intera durata della chiamata. LiveKit Cloud non registra né conserva i flussi audio per impostazione predefinita.

Sub-responsabili: LiveKit Cloud (orchestrazione e SIP, region UE), Deepgram (speech-to-text), ElevenLabs (text-to-speech). Vedi pagina sub-processors.

Avvertenza al Cliente: il Cliente è responsabile di informare i propri utenti finali della registrazione e raccogliere il consenso ai sensi degli artt. 13 e 7 GDPR. Stepcode mette a disposizione testi di disclosure di esempio.

Conservazione: audio (se registrazione abilitata) 30 giorni di default; trascrizioni stessa retention dei log conversazionali (default 12 mesi).

5.4 Fatturazione, adempimenti contabili e fiscali

Finalità: emissione fatture, gestione pagamenti, tenuta della contabilità, dichiarazioni fiscali.

Base giuridica: obbligo di legge, art. 6(1)(c) GDPR; esecuzione del Contratto, art. 6(1)(b) GDPR.

Dati trattati: dati identificativi, P.IVA, codice fiscale, importi, metodi di pagamento (tokenizzati tramite Stripe).

Conservazione: 10 anni dalla data di emissione della fattura, come previsto dalla normativa fiscale.

5.5 Comunicazioni di servizio

Finalità: invio di comunicazioni necessarie all’erogazione del servizio (conferme, avvisi tecnici, modifiche contrattuali, alert di sicurezza).

Base giuridica: esecuzione del Contratto, art. 6(1)(b) GDPR; legittimo interesse, art. 6(1)(f) GDPR.

Conservazione: per tutta la durata del rapporto.

5.6 Marketing diretto verso Clienti esistenti

Finalità: invio di comunicazioni promozionali su prodotti o funzionalità analoghe a quelle già acquistate.

Base giuridica: legittimo interesse, art. 6(1)(f) GDPR; soft spam ex art. 130 c. 4 D.Lgs. 196/2003. L’interessato può opporsi in qualsiasi momento.

Conservazione: fino a opposizione, comunque non oltre 24 mesi dall’ultima interazione.

5.7 Marketing verso prospect

Finalità: invio di newsletter, comunicazioni commerciali, inviti a eventi a persone che hanno manifestato interesse.

Base giuridica: consenso esplicito, art. 6(1)(a) GDPR. Revocabile in qualsiasi momento.

Conservazione: fino a revoca, comunque non oltre 24 mesi dall’ultima interazione.

5.8 Customer satisfaction e miglioramento del prodotto

Finalità: raccolta di feedback tramite sondaggi, interviste, NPS, analisi aggregata d’uso.

Base giuridica: legittimo interesse, art. 6(1)(f) GDPR. Partecipazione sempre volontaria.

Conservazione: 24 mesi in forma identificata; successivamente solo in forma aggregata o anonima.

5.9 Product analytics e analisi del comportamento d’uso

Finalità: analisi statistica del comportamento d’uso del sito vetrina supportfast.ai e della console app.supportfast.ai per identificare problemi di usabilità e migliorare il prodotto.

Base giuridica: consenso dell’utente per strumenti che richiedono cookie non tecnici, art. 6(1)(a) GDPR; legittimo interesse per analisi aggregate anonime, art. 6(1)(f) GDPR.

Dati trattati: eventi di utilizzo (clic, navigazioni), pagine visualizzate, durata sessione, dispositivo, browser, lingua. IP pseudonimizzato o troncato. Per utenti autenticati nella console: identificatore di account associato agli eventi.

Strumenti: Microsoft Clarity (heatmap e session recording anonimizzato) e PostHog (product analytics). Entrambi utilizzati sia sul sito vetrina sia in console. Microsoft e PostHog operano come Responsabili esterni di Stepcode ai sensi dell’art. 28 GDPR.

Trasferimenti: PostHog configurato sulla regione UE (Francoforte), trasferimento intra-UE. Microsoft Clarity: DPF + SCC.

Conservazione: 24 mesi, poi anonimizzazione o cancellazione.

5.10 Sicurezza, prevenzione frodi e protezione dei sistemi

Finalità: monitoraggio della sicurezza, rilevamento di intrusioni, prevenzione di abusi, gestione degli incidenti.

Base giuridica: legittimo interesse, art. 6(1)(f) GDPR.

Conservazione: 12 mesi per log applicativi standard; 6 mesi minimi per log degli amministratori di sistema ex Provv. Garante 27/11/2008; fino a 5 anni per log relativi a incidenti di sicurezza.

5.11 Esercizio o difesa di un diritto in sede giudiziaria

Finalità: esercizio o difesa di diritti in sede giudiziale o stragiudiziale.

Base giuridica: legittimo interesse, art. 6(1)(f) GDPR; ove applicabile, art. 9(2)(f) GDPR.

Conservazione: per tutta la durata del contenzioso e nei termini di prescrizione applicabili.

6.Periodi di conservazione

I dati personali sono conservati per il tempo strettamente necessario alle finalità per cui sono raccolti. Sintesi dei principali periodi:

CategoriaConservazioneRiferimento
Account e configurazioniDurata del Contratto + 30 giorni grace periodEsecuzione contratto
Conversazioni chat12 mesi di default (modificabile)Configurazione del Cliente
Audio voce (se registrato)30 giorni di default (modificabile)Configurazione del Cliente
Trascrizioni voce12 mesi di default (modificabile)Configurazione del Cliente
Fatture e documenti fiscali10 anniObbligo di legge
Marketing prospectFino a revoca / 24 mesiConsenso
Marketing clientiFino a opposizione / 24 mesiLegittimo interesse
Log applicativi12 mesiSicurezza
Log amministratori di sistema6 mesi minimiProvv. Garante 27/11/2008
Log incidenti di sicurezzaFino a 5 anniLegittimo interesse
Backup post-cessazione90 giorni dalla cancellazioneProcedura DPA

Trascorsi i periodi sopra indicati, i dati sono cancellati o anonimizzati in modo irreversibile, fatte salve le ipotesi in cui la conservazione sia richiesta per esigenze di legge o di difesa.

7.Destinatari e sub-responsabili

Stepcode si avvale di fornitori terzi che, nell’erogazione di determinati servizi, trattano dati personali per conto di Stepcode in qualità di Responsabili esterni ai sensi dell’art. 28 GDPR. Sono vincolati da accordi scritti e selezionati sulla base di criteri di sicurezza e conformità.

Elenco pubblico aggiornato: supportfast.ai/it/sub-processors

Principali sub-responsabili alla data di pubblicazione:

FornitoreFinalitàUbicazioneBase trasf.
Hetzner Online GmbHHosting infrastruttura applicativa principaleGermania (UE)Intra-UE
Amazon Web ServicesStorage CDN cdn.supportfast.aieu-central-1 (DE)Intra-UE
OpenAI, LLCModelli linguistici per chatbot e voiceUSADPF
Acumbamail S.L.E-mail transazionali e marketingSpagna (UE)Intra-UE
Stripe Payments EuropeElaborazione pagamentiIrlandaIntra-UE
Cloudflare, Inc.CDN, WAF, anti-DDoSUSA / globaleDPF
Google Ireland Ltd.Google Workspace (e-mail aziendali interne)Irlanda + USASCC + DPF
PostHog Inc.Product analytics, region UEFrancoforte (UE)Intra-UE
Microsoft Ireland OperationsMicrosoft Clarity (heatmap, analisi comportamento)Irlanda + USASCC + DPF
Meta Platforms IrelandWhatsApp Business API, Instagram, MessengerIrlanda + USASCC + DPF
LiveKit, Inc.LiveKit Cloud, orchestrazione voce e SIP, region UEUE (Belgio)DPF + SCC
Deepgram, Inc.Speech-to-text per modulo voce (se attivo)USADPF
ElevenLabs Inc.Text-to-speech per modulo voce (se attivo)USADPF

I dati possono inoltre essere comunicati a soggetti autorizzati (es. consulenti fiscali, legali, autorità) nei limiti previsti dalla legge.

8.Trasferimenti di dati al di fuori dell’UE

I server primari per i dati conversazionali, vocali e applicativi sono ubicati in territorio europeo (Hetzner DE, AWS Francoforte, LiveKit Cloud region UE Belgio, PostHog Francoforte, Acumbamail Spagna).

Alcuni sub-responsabili (in particolare i fornitori di modelli AI e CDN) possono trattare dati negli Stati Uniti. In tali casi il trasferimento avviene sulla base di:

  • EU-U.S. Data Privacy Framework (DPF): decisione di adeguatezza della Commissione UE del 10 luglio 2023, per i fornitori certificati. Stato verificabile su dataprivacyframework.gov.
  • Clausole Contrattuali Standard (SCC): decisione UE 2021/914, integrate da misure tecniche supplementari (cifratura, pseudonimizzazione) sulla base di Transfer Impact Assessment documentato.

9.Intelligenza artificiale e utilizzo dei dati

Supportfast.ai utilizza modelli di intelligenza artificiale di terze parti per il funzionamento dei chatbot e degli assistenti vocali. Attualmente il provider in uso è OpenAI, LLC. Ulteriori provider potranno essere integrati in futuro e saranno comunicati con preavviso di 30 giorni tramite la pagina sub-processors.

9.1 Nessun utilizzo dei dati per l’addestramento di modelli AI

Stepcode SRL si impegna a non utilizzare i dati del Cliente, inclusi i contenuti delle configurazioni dei chatbot, i log conversazionali e i dati degli utenti finali, per l’addestramento, lo sviluppo o il miglioramento di modelli di intelligenza artificiale, algoritmi di machine learning o sistemi automatizzati propri o di terzi.

Stepcode utilizza esclusivamente fornitori AI configurati in modalità tale da escludere l’utilizzo dei dati trasmessi per l’addestramento dei loro modelli. In particolare, le API di OpenAI sono utilizzate con le impostazioni che prevedono il no data retention for training; tale obbligo è recepito nei relativi accordi contrattuali.

9.2 Modalità Bring Your Own Key (BYOK)

Il Cliente può scegliere di utilizzare i modelli AI configurando una chiave API di propria intestazione verso il provider AI (ad esempio la chiave OpenAI del proprio account aziendale). In questa modalità:

  • I dati conversazionali transitano direttamente dal sistema Stepcode al provider AI utilizzando le credenziali del Cliente.
  • Il rapporto contrattuale per quel trattamento specifico è direttamente tra Cliente e provider AI, non mediato da Stepcode.
  • Stepcode non agisce come Responsabile esterno per il trattamento svolto dal provider AI in modalità BYOK.
  • Il Cliente è tenuto a verificare autonomamente i termini di servizio, l’informativa privacy e il DPA del provider AI scelto.
  • Restano invariate le altre componenti del trattamento svolto da Stepcode (storage, log, infrastruttura), per cui Stepcode resta Responsabile esterno.

9.3 Conformità al Regolamento UE sull’Intelligenza Artificiale (AI Act)

Stepcode monitora costantemente l’evoluzione applicativa del Regolamento (UE) 2024/1689 e aggiorna prodotto e contratti per assicurare la conformità ai requisiti applicabili. Il servizio è progettato per non costituire un sistema AI ad alto rischio ai sensi dell’AI Act. Il Cliente, nel suo ruolo di deployer, si impegna a non utilizzare il servizio per finalità che ne facciano un sistema ad alto rischio senza preventiva valutazione e adempimento degli obblighi correlati.

9.4 Limiti dell’AI generativa

Gli output generati dai modelli AI possono contenere errori, imprecisioni o informazioni non aggiornate. Il Cliente è invitato a non utilizzare il servizio per decisioni autonome in ambito medico, legale, finanziario o di sicurezza pubblica, senza adeguata supervisione umana e senza aver effettuato le verifiche di propria competenza.

10.Misure di sicurezza

Stepcode adotta misure tecniche e organizzative idonee a garantire un livello di sicurezza adeguato al rischio, ai sensi dell’art. 32 GDPR. Tra le principali:

  • Cifratura dei dati in transito (TLS 1.2/1.3) e a riposo (AES-256 o equivalenti).
  • Autenticazione robusta con MFA disponibile e gestione delle sessioni con scadenza automatica.
  • Controllo degli accessi basato su ruoli (RBAC) e principio del minimo privilegio.
  • Audit log degli accessi amministrativi e delle operazioni critiche.
  • Segregazione logica dei dati per Cliente.
  • Backup periodici e procedure di disaster recovery.
  • Patching regolare, monitoraggio delle vulnerabilità, test di sicurezza periodici.
  • Formazione del personale e vincoli di riservatezza contrattuali.

Per dettagli aggiuntivi sulle misure tecniche e organizzative, il Cliente può contattare [email protected]. Le misure complete sono dettagliate nell’Allegato B del Data Processing Agreement.

11.Violazione dei dati personali

In caso di violazione dei dati personali (data breach), Stepcode adotta le procedure interne di gestione e:

  • Notifica al Garante per la protezione dei dati personali entro 72 ore dalla scoperta, ai sensi dell’art. 33 GDPR, quando ne ricorrono i presupposti.
  • Comunica agli interessati le violazioni che possono presentare un rischio elevato per i loro diritti e libertà, ai sensi dell’art. 34 GDPR.
  • Per le violazioni che coinvolgono dati trattati per conto di un Cliente (in qualità di Responsabile esterno), notifica al Cliente Titolare entro 48 ore dalla scoperta, come previsto dal DPA.
  • Tiene un registro interno delle violazioni ai sensi dell’art. 33(5) GDPR.

12.Diritti dell’interessato

L’interessato può esercitare in qualsiasi momento i diritti previsti dagli artt. 15-22 GDPR:

  • Accesso (art. 15): ottenere conferma del trattamento e copia dei dati.
  • Rettifica (art. 16): correggere dati inesatti o incompleti.
  • Cancellazione (art. 17): chiedere la cancellazione dei dati nei casi previsti.
  • Limitazione (art. 18): chiedere la limitazione del trattamento in casi specifici.
  • Portabilità (art. 20): ricevere i dati in formato strutturato e di uso comune, trasmissibile a un altro titolare.
  • Opposizione (art. 21): opporsi al trattamento basato su legittimo interesse o marketing diretto.
  • Revoca del consenso: in qualsiasi momento, senza pregiudicare la liceità del trattamento svolto prima della revoca.
  • Reclamo all’Autorità di controllo: presentare reclamo al Garante per la protezione dei dati personali, ai sensi dell’art. 77 GDPR.

Per esercitare i diritti, scrivere a [email protected]. Stepcode risponde entro 30 giorni (prorogabili di ulteriori 60 giorni per richieste complesse, con preavviso all’interessato).

Per gli utenti finali del Cliente: le richieste relative a dati trattati da Stepcode in qualità di Responsabile esterno devono essere indirizzate al Cliente Titolare, eventualmente con il supporto operativo di Stepcode come previsto dal DPA.

Recapiti del Garante per la protezione dei dati personali:

13.Cookie e tecnologie di tracciamento

Il sito supportfast.ai e la console app.supportfast.ai utilizzano cookie e tecnologie analoghe per garantire il funzionamento, analizzare l’uso del servizio e, previo consenso esplicito, finalità di marketing.

Per il dettaglio dei cookie utilizzati, della loro finalità e durata, nonché per le modalità di gestione delle preferenze, si rinvia alla Cookie Policy e al pannello di gestione del consenso accessibile dal sito.

14.Modifiche all’informativa

Stepcode si riserva di modificare la presente informativa per riflettere evoluzioni normative, modifiche organizzative o aggiornamenti del servizio. La versione vigente è sempre disponibile su questa pagina, con indicazione di versione e data di entrata in vigore.

Le modifiche sostanziali sono comunicate ai Clienti via e-mail e tramite avviso in console con preavviso ragionevole prima dell’entrata in vigore. Modifiche minori (correzione di refusi, aggiornamento di link, adeguamenti normativi non sostanziali) possono essere effettuate senza preavviso, con aggiornamento del numero di versione.