Privacy Policy
1. Titolare del trattamento
Alessandro Veneziano, in proprio (avstudio), Italia.
Email contatti generali: info@avstudio.ai
Email privacy / DSAR: privacy@avstudio.ai (oggetto: Privacy)
P.IVA e CF: 04938450238. Sede: Via Giotto 3, 37014 Castelnuovo del Garda (VR), Italia.
DPO (Responsabile della Protezione dei Dati): non nominato. avstudio non rientra nei casi di nomina obbligatoria previsti dall'Art. 37 par. 1 GDPR (non è autorità o organismo pubblico, non effettua monitoraggio regolare e sistematico su larga scala, non tratta su larga scala categorie particolari di dati ex Art. 9 né dati relativi a condanne penali); l'obbligo di pubblicazione dei dati di contatto ex Art. 37 par. 7 non trova quindi applicazione. Per ogni questione relativa alla protezione dei dati il riferimento resta il Titolare, Alessandro Veneziano.
2. Dati trattati e finalità
2.1 Form di contatto / richieste preventivo
- Nome, email, telefono (se fornito), descrizione richiesta
- Finalità: rispondere a richieste commerciali, creare proposta e registrare il contatto nel CRM interno avstudio
- Base giuridica: misure precontrattuali (Art. 6.1.b GDPR)
- Retention: 24 mesi dall'ultimo contatto (lead non convertito), durata rapporto + 10 anni (cliente, obblighi fiscali Art. 22 DPR 600/73)
2.2 Chiara, assistente AI receptionist
- Conversazione (testo o voce → trascrizione), sessionId tecnico, email/telefono opzionali, dati di prenotazione se forniti
- Finalità: assistenza clienti, qualificazione lead, prenotazione, ricontatto e registrazione operativa nel CRM interno avstudio
- Base giuridica: misure precontrattuali (Art. 6.1.b) o esecuzione contratto per clienti
- La chat può salvare nel browser la chiave tecnica
chiara_session_v1insessionStorage, con sessionId e ultimi messaggi, per massimo 2 ore: serve solo a non perdere la conversazione se ricarichi la pagina, non a profilazione o tracking cross-site - Nome, email o telefono vengono inviati al team solo dopo azione dell'utente e, dove presente, checkbox di ricontatto/prenotazione
- Retention: 12 mesi log conversazione, poi cancellazione automatica
- Trasparenza AI: l'utente è informato che sta dialogando con assistente AI ex Art. 50 AI Act
2.3 Newsletter Osservatorio
- Email + timestamp consenso
- Finalità: invio newsletter editoriale
- Base giuridica: consenso (Art. 6.1.a + Garante Provv. 4 luglio 2013, double opt-in)
- Retention: fino a revoca del consenso. Le email di seguito all'audit portano un link di disiscrizione che funziona da solo; le email legate a un ordine in corso (conferma del contratto e consegna del report) non hanno disiscrizione, perché non sono comunicazioni promozionali
2.4 DSAR (esercizio diritti)
- Email + tipo richiesta + dettagli identificativi
- Finalità: gestione esercizio diritti Art. 15-22 GDPR
- Base giuridica: obbligo legale (Art. 6.1.c)
- Retention: 24 mesi dopo chiusura ticket (audit log)
2.5 Analytics anonimi (Plausible self-hosted)
- IP anonimizzato, URL pagina, referer, device class, no fingerprinting, no cookie
- Finalità: analytics aggregati anonimi
- Base giuridica: legittimo interesse (Art. 6.1.f), esente consenso ex Garante linee guida 10 giugno 2021
- Gli eventi statistici non includono nome, email, telefono o testo inserito nei form/chat
- Retention: 24 mesi aggregati
2.6 av audit PRO (audit del sito a pagamento)
- Email (raccolta al checkout) + dominio del sito + risultati dell'audit (punteggi, finding, fatti tecnici, modelli e costi di elaborazione)
- Finalità: esecuzione del servizio di audit acquistato (generazione e consegna del report) e controllo qualità / prevenzione regressioni del servizio
- Base giuridica: esecuzione del contratto (Art. 6.1.b) per la consegna; legittimo interesse (Art. 6.1.f) per il controllo qualità del servizio
- Storage e retention: mentre l'audit è in lavorazione i dati stanno in storage effimero (Cloudflare KV, 7 giorni dal pagamento, fino a 90 se l'ordine è in recupero operativo). Alla consegna il report viene congelato come documento su Cloudflare R2 (regione UE): da quel momento non cambia più e resta attivo finché non ne chiedi la cancellazione, che rimuove report, permalink e copia archiviata. Email, dominio e risultati dell'audit sono inoltre storicizzati nel database del servizio (Supabase, regione UE, Frankfurt) per qualità e regressione. Consenso ex art. 59 co. 1 lett. o) D.Lgs. 206/2005 + timestamp + IP conservati nei metadata della sessione di pagamento Stripe
- Gli agenti di analisi lavorano su fatti tecnici deterministici estratti lato server. Il nodo verificatore, che serve a impedire affermazioni non sostenute dai fatti, riceve in più i primi 16.000 caratteri dell'HTML pubblico della pagina analizzata: è la pagina che chiunque può aprire con un browser, ma se vi sono pubblicati nomi o contatti, quelli passano di lì
- Diritti: cancellazione su richiesta (right-to-erasure Art. 17) scrivendo a privacy@avstudio.ai; il permalink del report è privato e non indicizzato dai motori di ricerca
3. Subprocessor (Art. 28 GDPR)
avstudio si avvale dei seguenti subprocessor. La lista è aggiornata alla data sopra indicata. Variazioni significative comunicate via banner e (se applicabile) newsletter.
| Subprocessor | Trattamento | Sede | Trasferimento extra-SEE |
|---|---|---|---|
| Cloudflare Inc. | Hosting, edge, Workers, R2, KV, Durable Objects | USA | DPF Adequacy 2024 |
| Anthropic PBC | LLM Sonnet (writer/researcher) | USA | SCC EU 2021/914 (clausole dichiarate nell'informativa del fornitore). NON certificata DPF |
| OpenAI Ireland Ltd. | Verificatore anti invenzione dell'audit a pagamento: riceve i fatti tecnici e i primi 16.000 caratteri dell'HTML pubblico della pagina analizzata | Dublino, Irlanda (UE) | SCC EU 2021/914 verso OpenAI OpCo LLC (USA). NON certificata DPF |
| OpenRouter Inc. | Gateway verso modelli di terzi. Per l'audit a pagamento il destinatario finale è DeepSeek (fact-checker), che riceve i finding già normalizzati e gli estratti degli agenti, non l'HTML del sito | USA | SCC EU 2021/914 Mod.2 + TIA |
| Serper (serper.dev) | Interrogazione Google per il confronto con i concorrenti: riceve la sola chiave di ricerca del sito analizzato, cioè alcune parole di settore ricavate dalla pagina pubblica | Regno Unito (legge dichiarata nei termini; sede legale non pubblicata dal fornitore) | Il fornitore dichiara adeguatezza o clausole contrattuali tipo senza pubblicarne il testo (verificato il 2026-08-24). Nessun dato identificativo del cliente viene trasmesso |
| Brave Software Inc. | Web search API (plagio detection) | USA | SCC EU 2021/914 Mod.2 + TIA |
| Resend (ragione sociale PLUS FIVE FIVE) | Newsletter / mail transazionali | USA | DPF EU-US e UK Extension, stato "Active - Re-certification under Review", solo dati non HR; quadro svizzero non coperto. + DPA Art. 28 |
| Telegram FZ-LLC | Avvisi all'operatore. Per gli ordini a pagamento l'avviso contiene il dominio da analizzare e l'email del cliente mascherata (prime due lettere e dominio della casella) | UAE | SCC + TIA |
| Plausible Insights OÜ | Analytics anonimi self-hosted | Estonia (UE) | n/a |
| Mistral AI SAS | LLM fallback paid | Francia (UE) | n/a |
| Google LLC (Gemini) | LLM fallback (validatori) | USA | DPF Adequacy 2024 |
| Supabase Inc. | Postgres database | Francoforte, Germania (UE) per i dati; società statunitense | SCC EU 2021/914 (clausole dichiarate nell'informativa del fornitore). NON certificata DPF |
| Hetzner Online GmbH | Server VPS (n8n, Plausible) | Germania (UE) | n/a |
| LanguageTool | Grammar check self-hosted | Germania (UE) | n/a |
| Zoho Corporation | Casella email aziendale info@avstudio.ai | EU data center | n/a |
Documentazione SCC + TIA per OpenAI, OpenRouter, Brave e Telegram disponibile su richiesta a privacy@avstudio.ai.
Una cosa che preferiamo dirti. Serper, che interroghiamo per confrontare il tuo sito con i concorrenti, non pubblica ragione sociale, sede legale né il testo delle clausole contrattuali che dichiara di applicare: verificato il 24 agosto 2026. Riceve la sola chiave di ricerca del sito analizzato, cioè alcune parole di settore ricavate dalla tua pagina pubblica, non la tua email e non i risultati dell'audit. Se preferisci che il tuo audit venga eseguito senza il confronto con i concorrenti, scrivilo a privacy@avstudio.ai prima di acquistare e lo eseguiamo senza quella parte.
4. Diritti dell'interessato (Art. 15-22 GDPR)
- Accesso (Art. 15)
- Rettifica (Art. 16)
- Cancellazione / oblio (Art. 17)
- Limitazione del trattamento (Art. 18)
- Portabilità (Art. 20)
- Opposizione (Art. 21)
- Revoca del consenso (Art. 7.3): link di disiscrizione nelle email di seguito, oppure scrivendo a privacy@avstudio.ai
- Reclamo Garante Privacy: www.gpdp.it
Esercizio diritti via email a privacy@avstudio.ai (oggetto: DSAR) o via modulo DSAR Osservatorio.
Risposta entro 30 giorni (Art. 12.3 GDPR), prorogabili di 60 giorni in casi complessi con motivazione.
5. Trasferimenti extra-SEE
Garanzie applicate: Data Privacy Framework per i tre fornitori che risultano certificati nell'elenco ufficiale (Cloudflare, Google e Resend), Standard Contractual Clauses EU 2021/914 Modulo 2 + Transfer Impact Assessment per OpenAI, OpenRouter, Brave, Telegram. Non utilizziamo deroghe Art. 49.
Quali fornitori siano davvero certificati non lo diciamo a memoria: il 23 agosto 2026 abbiamo letto l'elenco ufficiale dataprivacyframework.gov per intero, riga per riga, e tre delle nostre dichiarazioni non reggevano. Anthropic e Supabase non compaiono nell'elenco, in nessuno stato: il trasferimento verso gli Stati Uniti si regge sulle clausole contrattuali tipo, non sul Framework. Resend compare, ma con lo stato «Active - Re-certification under Review», senza il quadro svizzero e per i soli dati non relativi al personale. Su OpenAI vale la precisazione già in tabella: il contratto per i clienti dello Spazio economico europeo è con OpenAI Ireland Ltd. (Dublino), nessuna organizzazione OpenAI risulta certificata, e anche lì valgono le clausole contrattuali tipo.
6. Sicurezza
TLS 1.3 in transito, encryption at-rest Supabase, accesso limitato (Row Level Security), audit log via tabella blog_admin_actions, backup automatici Hetzner, rotazione credenziali periodica, MFA su tutti gli account amministrativi.
7. AI Act trasparenza
avstudio utilizza sistemi AI generativi (LLM) per: assistente Chiara, generazione contenuti Osservatorio, analisi automazioni. L'utente è sempre informato quando interagisce con un sistema AI. Output AI sottoposti a controllo umano prima di pubblicazione (newsletter, contenuti pubblici). Nessun profiling automatizzato producente effetti giuridici (Art. 22 GDPR).
8. Modifiche
Aggiornamenti significativi notificati via banner sito e (per iscritti newsletter) via email. Versione corrente sempre disponibile a questo URL.
9. Contatti
Email generale: info@avstudio.ai
Privacy / DSAR: privacy@avstudio.ai