Come Stepcode SRL raccoglie, utilizza, conserva e protegge i dati personali nell’ambito del software Supportfast.ai e dei relativi servizi, ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR).
Il Titolare del trattamento dei dati personali è Stepcode SRL, con sede legale in Via Valpolicella 238, 37015 Sant’Ambrogio di Valpolicella (VR), Italia, P.IVA IT05205700239, CF 05205700239, codice destinatario SDI K95IV18.
Contatti:
Stepcode SRL non ha al momento designato un Data Protection Officer (DPO), non rientrando nei casi di nomina obbligatoria di cui all’art. 37 GDPR. Tutte le richieste in materia di privacy possono essere indirizzate al contatto e-mail dedicato.
La presente informativa si applica al trattamento di dati personali svolto da Stepcode SRL nell’ambito di:
supportfast.ai e i relativi sottodomini.app.supportfast.ai e gli altri sottodomini operativi del servizio.Nell’esecuzione del servizio Supportfast.ai, Stepcode opera con due ruoli distinti ai sensi del GDPR.
Stepcode è Titolare autonomo del trattamento per:
Per questi trattamenti si applica la presente informativa.
Per i dati personali degli utenti finali del Cliente (es. persone che interagiscono con un chatbot integrato sul sito di un Cliente, o che chiamano un numero gestito dal modulo voce), il Cliente è Titolare del trattamento e Stepcode è Responsabile esterno ai sensi dell’art. 28 GDPR. La disciplina completa è nel Data Processing Agreement.
I Clienti che utilizzano Supportfast sui propri canali devono fornire ai propri utenti finali una informativa privacy adeguata, ai sensi degli artt. 13 e 14 GDPR.
| Categoria | Esempi |
|---|---|
| Dati identificativi e di contatto | Nome, cognome, e-mail, telefono, ragione sociale, ruolo aziendale. |
| Dati fiscali e di fatturazione | P.IVA, codice fiscale, codice SDI, PEC, IBAN, indirizzo di fatturazione. |
| Dati di accesso all’Account | Username, password (hash), token di sessione, log di accesso, IP. |
| Dati di utilizzo del servizio | Configurazioni dei chatbot, basi di conoscenza, integrazioni attivate, statistiche d’uso. |
| Dati conversazionali (modulo chat) | Testo dei messaggi, allegati, metadati delle conversazioni (timestamp, canale). |
| Dati vocali (modulo voce) | Audio delle chiamate (se registrato), trascrizioni testuali, numero di telefono, metadati delle chiamate. |
| Dati tecnici di navigazione | IP, user-agent, dispositivo, browser, lingua, in forma pseudonimizzata. |
| Dati di marketing | Preferenze, interazioni con e-mail e contenuti, partecipazione a eventi. |
Stepcode non raccoglie volontariamente categorie particolari di dati (origine etnica, opinioni politiche, dati sulla salute, ecc.). Qualora il Cliente configuri il chatbot per trattamenti che coinvolgono tali categorie (ad esempio in ambito sanitario), deve darne preventiva comunicazione a Stepcode e sottoscrivere un addendum specifico al DPA. Si rinvia alla Sezione 3 dell’Allegato C del DPA per il dettaglio.
Stepcode tratta i dati personali per le finalità di seguito elencate, su base modulare. Ciascuna finalità è autonoma rispetto alle altre: il rifiuto di una non pregiudica le altre, salvo dove indicato.
Finalità: creazione e gestione dell’Account del Cliente, autenticazione, sicurezza dell’accesso, gestione del rapporto contrattuale.
Base giuridica: esecuzione del Contratto, art. 6(1)(b) GDPR.
Dati trattati: nome, cognome, e-mail, password (hash), ruolo aziendale, ragione sociale, dati fiscali, IP, log di accesso.
Conservazione: durata del rapporto contrattuale + 30 giorni di grace period per l’export dati.
Finalità: funzionamento dei chatbot del Cliente sui canali sito web, WhatsApp Business, Instagram, Facebook Messenger, e-mail; archiviazione delle conversazioni; integrazioni.
Base giuridica: esecuzione del Contratto con il Cliente Titolare, art. 6(1)(b) GDPR. Per gli utenti finali, base giuridica raccolta dal Cliente.
Dati trattati: contenuti delle conversazioni, identificativi degli utenti finali, metadati.
Sub-responsabili AI: OpenAI (vedi sezione 7).
Conservazione: default 12 mesi per le conversazioni, modificabile dal Cliente in console.
Finalità: funzionamento degli assistenti vocali per la gestione di chiamate inbound e outbound; trascrizione audio-testo, sintesi vocale, logica conversazionale.
Base giuridica: esecuzione del Contratto, art. 6(1)(b) GDPR. Per la registrazione delle chiamate degli utenti finali: consenso esplicito raccolto dal Cliente Titolare.
Dati trattati: audio delle chiamate (trasmessi in tempo reale, non registrati di default), trascrizioni testuali, numeri di telefono, metadati. L’impronta vocale non viene generata né archiviata.
Architettura: orchestrazione tramite LiveKit Cloud con region pinning UE (Belgio); telefonia SIP integrata nativamente in LiveKit Cloud. Audio e metadati restano in regione UE per l’intera durata della chiamata. LiveKit Cloud non registra né conserva i flussi audio per impostazione predefinita.
Sub-responsabili: LiveKit Cloud (orchestrazione e SIP, region UE), Deepgram (speech-to-text), ElevenLabs (text-to-speech). Vedi pagina sub-processors.
Avvertenza al Cliente: il Cliente è responsabile di informare i propri utenti finali della registrazione e raccogliere il consenso ai sensi degli artt. 13 e 7 GDPR. Stepcode mette a disposizione testi di disclosure di esempio.
Conservazione: audio (se registrazione abilitata) 30 giorni di default; trascrizioni stessa retention dei log conversazionali (default 12 mesi).
Finalità: emissione fatture, gestione pagamenti, tenuta della contabilità, dichiarazioni fiscali.
Base giuridica: obbligo di legge, art. 6(1)(c) GDPR; esecuzione del Contratto, art. 6(1)(b) GDPR.
Dati trattati: dati identificativi, P.IVA, codice fiscale, importi, metodi di pagamento (tokenizzati tramite Stripe).
Conservazione: 10 anni dalla data di emissione della fattura, come previsto dalla normativa fiscale.
Finalità: invio di comunicazioni necessarie all’erogazione del servizio (conferme, avvisi tecnici, modifiche contrattuali, alert di sicurezza).
Base giuridica: esecuzione del Contratto, art. 6(1)(b) GDPR; legittimo interesse, art. 6(1)(f) GDPR.
Conservazione: per tutta la durata del rapporto.
Finalità: invio di comunicazioni promozionali su prodotti o funzionalità analoghe a quelle già acquistate.
Base giuridica: legittimo interesse, art. 6(1)(f) GDPR; soft spam ex art. 130 c. 4 D.Lgs. 196/2003. L’interessato può opporsi in qualsiasi momento.
Conservazione: fino a opposizione, comunque non oltre 24 mesi dall’ultima interazione.
Finalità: invio di newsletter, comunicazioni commerciali, inviti a eventi a persone che hanno manifestato interesse.
Base giuridica: consenso esplicito, art. 6(1)(a) GDPR. Revocabile in qualsiasi momento.
Conservazione: fino a revoca, comunque non oltre 24 mesi dall’ultima interazione.
Finalità: raccolta di feedback tramite sondaggi, interviste, NPS, analisi aggregata d’uso.
Base giuridica: legittimo interesse, art. 6(1)(f) GDPR. Partecipazione sempre volontaria.
Conservazione: 24 mesi in forma identificata; successivamente solo in forma aggregata o anonima.
Finalità: analisi statistica del comportamento d’uso del sito vetrina supportfast.ai e della console app.supportfast.ai per identificare problemi di usabilità e migliorare il prodotto.
Base giuridica: consenso dell’utente per strumenti che richiedono cookie non tecnici, art. 6(1)(a) GDPR; legittimo interesse per analisi aggregate anonime, art. 6(1)(f) GDPR.
Dati trattati: eventi di utilizzo (clic, navigazioni), pagine visualizzate, durata sessione, dispositivo, browser, lingua. IP pseudonimizzato o troncato. Per utenti autenticati nella console: identificatore di account associato agli eventi.
Strumenti: Microsoft Clarity (heatmap e session recording anonimizzato) e PostHog (product analytics). Entrambi utilizzati sia sul sito vetrina sia in console. Microsoft e PostHog operano come Responsabili esterni di Stepcode ai sensi dell’art. 28 GDPR.
Trasferimenti: PostHog configurato sulla regione UE (Francoforte), trasferimento intra-UE. Microsoft Clarity: DPF + SCC.
Conservazione: 24 mesi, poi anonimizzazione o cancellazione.
Finalità: monitoraggio della sicurezza, rilevamento di intrusioni, prevenzione di abusi, gestione degli incidenti.
Base giuridica: legittimo interesse, art. 6(1)(f) GDPR.
Conservazione: 12 mesi per log applicativi standard; 6 mesi minimi per log degli amministratori di sistema ex Provv. Garante 27/11/2008; fino a 5 anni per log relativi a incidenti di sicurezza.
Finalità: esercizio o difesa di diritti in sede giudiziale o stragiudiziale.
Base giuridica: legittimo interesse, art. 6(1)(f) GDPR; ove applicabile, art. 9(2)(f) GDPR.
Conservazione: per tutta la durata del contenzioso e nei termini di prescrizione applicabili.
I dati personali sono conservati per il tempo strettamente necessario alle finalità per cui sono raccolti. Sintesi dei principali periodi:
| Categoria | Conservazione | Riferimento |
|---|---|---|
| Account e configurazioni | Durata del Contratto + 30 giorni grace period | Esecuzione contratto |
| Conversazioni chat | 12 mesi di default (modificabile) | Configurazione del Cliente |
| Audio voce (se registrato) | 30 giorni di default (modificabile) | Configurazione del Cliente |
| Trascrizioni voce | 12 mesi di default (modificabile) | Configurazione del Cliente |
| Fatture e documenti fiscali | 10 anni | Obbligo di legge |
| Marketing prospect | Fino a revoca / 24 mesi | Consenso |
| Marketing clienti | Fino a opposizione / 24 mesi | Legittimo interesse |
| Log applicativi | 12 mesi | Sicurezza |
| Log amministratori di sistema | 6 mesi minimi | Provv. Garante 27/11/2008 |
| Log incidenti di sicurezza | Fino a 5 anni | Legittimo interesse |
| Backup post-cessazione | 90 giorni dalla cancellazione | Procedura DPA |
Trascorsi i periodi sopra indicati, i dati sono cancellati o anonimizzati in modo irreversibile, fatte salve le ipotesi in cui la conservazione sia richiesta per esigenze di legge o di difesa.
Stepcode si avvale di fornitori terzi che, nell’erogazione di determinati servizi, trattano dati personali per conto di Stepcode in qualità di Responsabili esterni ai sensi dell’art. 28 GDPR. Sono vincolati da accordi scritti e selezionati sulla base di criteri di sicurezza e conformità.
Elenco pubblico aggiornato: supportfast.ai/it/sub-processors
Principali sub-responsabili alla data di pubblicazione:
| Fornitore | Finalità | Ubicazione | Base trasf. |
|---|---|---|---|
| Hetzner Online GmbH | Hosting infrastruttura applicativa principale | Germania (UE) | Intra-UE |
| Amazon Web Services | Storage CDN cdn.supportfast.ai | eu-central-1 (DE) | Intra-UE |
| OpenAI, LLC | Modelli linguistici per chatbot e voice | USA | DPF |
| Acumbamail S.L. | E-mail transazionali e marketing | Spagna (UE) | Intra-UE |
| Stripe Payments Europe | Elaborazione pagamenti | Irlanda | Intra-UE |
| Cloudflare, Inc. | CDN, WAF, anti-DDoS | USA / globale | DPF |
| Google Ireland Ltd. | Google Workspace (e-mail aziendali interne) | Irlanda + USA | SCC + DPF |
| PostHog Inc. | Product analytics, region UE | Francoforte (UE) | Intra-UE |
| Microsoft Ireland Operations | Microsoft Clarity (heatmap, analisi comportamento) | Irlanda + USA | SCC + DPF |
| Meta Platforms Ireland | WhatsApp Business API, Instagram, Messenger | Irlanda + USA | SCC + DPF |
| LiveKit, Inc. | LiveKit Cloud, orchestrazione voce e SIP, region UE | UE (Belgio) | DPF + SCC |
| Deepgram, Inc. | Speech-to-text per modulo voce (se attivo) | USA | DPF |
| ElevenLabs Inc. | Text-to-speech per modulo voce (se attivo) | USA | DPF |
I dati possono inoltre essere comunicati a soggetti autorizzati (es. consulenti fiscali, legali, autorità) nei limiti previsti dalla legge.
I server primari per i dati conversazionali, vocali e applicativi sono ubicati in territorio europeo (Hetzner DE, AWS Francoforte, LiveKit Cloud region UE Belgio, PostHog Francoforte, Acumbamail Spagna).
Alcuni sub-responsabili (in particolare i fornitori di modelli AI e CDN) possono trattare dati negli Stati Uniti. In tali casi il trasferimento avviene sulla base di:
Supportfast.ai utilizza modelli di intelligenza artificiale di terze parti per il funzionamento dei chatbot e degli assistenti vocali. Attualmente il provider in uso è OpenAI, LLC. Ulteriori provider potranno essere integrati in futuro e saranno comunicati con preavviso di 30 giorni tramite la pagina sub-processors.
Stepcode utilizza esclusivamente fornitori AI configurati in modalità tale da escludere l’utilizzo dei dati trasmessi per l’addestramento dei loro modelli. In particolare, le API di OpenAI sono utilizzate con le impostazioni che prevedono il no data retention for training; tale obbligo è recepito nei relativi accordi contrattuali.
Il Cliente può scegliere di utilizzare i modelli AI configurando una chiave API di propria intestazione verso il provider AI (ad esempio la chiave OpenAI del proprio account aziendale). In questa modalità:
Stepcode monitora costantemente l’evoluzione applicativa del Regolamento (UE) 2024/1689 e aggiorna prodotto e contratti per assicurare la conformità ai requisiti applicabili. Il servizio è progettato per non costituire un sistema AI ad alto rischio ai sensi dell’AI Act. Il Cliente, nel suo ruolo di deployer, si impegna a non utilizzare il servizio per finalità che ne facciano un sistema ad alto rischio senza preventiva valutazione e adempimento degli obblighi correlati.
Gli output generati dai modelli AI possono contenere errori, imprecisioni o informazioni non aggiornate. Il Cliente è invitato a non utilizzare il servizio per decisioni autonome in ambito medico, legale, finanziario o di sicurezza pubblica, senza adeguata supervisione umana e senza aver effettuato le verifiche di propria competenza.
Stepcode adotta misure tecniche e organizzative idonee a garantire un livello di sicurezza adeguato al rischio, ai sensi dell’art. 32 GDPR. Tra le principali:
Per dettagli aggiuntivi sulle misure tecniche e organizzative, il Cliente può contattare [email protected]. Le misure complete sono dettagliate nell’Allegato B del Data Processing Agreement.
In caso di violazione dei dati personali (data breach), Stepcode adotta le procedure interne di gestione e:
L’interessato può esercitare in qualsiasi momento i diritti previsti dagli artt. 15-22 GDPR:
Per esercitare i diritti, scrivere a [email protected]. Stepcode risponde entro 30 giorni (prorogabili di ulteriori 60 giorni per richieste complesse, con preavviso all’interessato).
Per gli utenti finali del Cliente: le richieste relative a dati trattati da Stepcode in qualità di Responsabile esterno devono essere indirizzate al Cliente Titolare, eventualmente con il supporto operativo di Stepcode come previsto dal DPA.
Recapiti del Garante per la protezione dei dati personali:
Il sito supportfast.ai e la console app.supportfast.ai utilizzano cookie e tecnologie analoghe per garantire il funzionamento, analizzare l’uso del servizio e, previo consenso esplicito, finalità di marketing.
Per il dettaglio dei cookie utilizzati, della loro finalità e durata, nonché per le modalità di gestione delle preferenze, si rinvia alla Cookie Policy e al pannello di gestione del consenso accessibile dal sito.
Stepcode si riserva di modificare la presente informativa per riflettere evoluzioni normative, modifiche organizzative o aggiornamenti del servizio. La versione vigente è sempre disponibile su questa pagina, con indicazione di versione e data di entrata in vigore.
Le modifiche sostanziali sono comunicate ai Clienti via e-mail e tramite avviso in console con preavviso ragionevole prima dell’entrata in vigore. Modifiche minori (correzione di refusi, aggiornamento di link, adeguamenti normativi non sostanziali) possono essere effettuate senza preavviso, con aggiornamento del numero di versione.