1. Titolare del trattamento
Il titolare del trattamento è Perform Code SAS, editore del servizio StudiAI, 216 rue Clémenceau, 59139 Wattignies (Francia), iscritta al RCS di Lille Métropole con il numero 942 543 943.
Per qualsiasi richiesta relativa ai propri dati: [email protected].
2. Dati raccolti
Per far funzionare StudiAI, raccogliamo le seguenti categorie di dati:
- Dati dell’account: indirizzo email, password sottoposta ad hashing con Argon2 (mai conservata in chiaro), nome, anno di nascita, preferenza di lingua.
- Profilo di studio: livello scolastico o universitario, materie, obiettivi di ripasso, preferenze didattiche.
- Contenuti: corsi e documenti caricati dall’Utente (PDF, immagini, testo), contenuti generati a partire da questi (quiz, schede, riassunti, piani di studio, schemi), conversazioni con l’assistente, elaborati e compiti inviati per la correzione.
- Dati di utilizzo: crediti consumati, funzionalità utilizzate, avanzamento nei piani di studio, risultati dei quiz.
- Dati di fatturazione: identificativo cliente e cronologia dei pagamenti trattati da Stripe (web) o da Apple (iOS). StudiAI non conserva mai alcun numero di carta di pagamento.
- Identificativi di accesso di terzi: identificativo tecnico ed email forniti da Google, Discord o Apple se l’Utente sceglie un accesso OAuth (« Continua con… »).
- Dati del dispositivo iOS: token di attestazione Apple DeviceCheck (anti-abuso) e token di notifica push, se l’Utente attiva le notifiche.
- Inviti: codice di invito, collegamento invitante/invitato, stato del premio.
- Registro di connessione e di sicurezza: marca temporale, indirizzo IP troncato, browser o dispositivo (user-agent).
- Prove del consenso: ogni accettazione delle CGU e ogni opt-in od opt-out marketing è registrato (marca temporale, versione del documento, IP troncato, user-agent) al fine di rispondere ai nostri obblighi probatori.
- Iscrizione alla newsletter senza account: se l’Utente inserisce il proprio indirizzo email nel modulo del piè di pagina del sito, tale solo indirizzo è registrato presso il nostro fornitore di emailing. Non viene creato alcun account e in tale occasione non è raccolto alcun altro dato.
Nessun dato sensibile ai sensi dell’articolo 9 del GDPR (salute, opinioni, religione, ecc.) è raccolto volontariamente. Invitiamo l’Utente a non includerne nei documenti caricati né negli scambi con l’assistente.
3. Finalità e basi giuridiche
I dati dell’Utente sono trattati per le seguenti finalità:
- Fornire il servizio (caricamento, generazione dei contenuti, correzioni, chat, piani di studio, sincronizzazione web/iOS) — esecuzione del contratto.
- Gestire gli abbonamenti, i pacchetti di crediti, la fatturazione e il programma inviti — esecuzione del contratto e obbligo di legge (contabilità).
- Inviare le email transazionali (verifica dell’indirizzo, codice di accesso, sicurezza, conferma di pagamento, avviso di inattività) — esecuzione del contratto; queste email sono indispensabili e non richiedono il consenso dell’Utente.
- Inviare email di marketing (newsletter, consigli di ripasso, novità, offerte) — consenso esplicito e distinto, raccolto all’iscrizione, dalle proprie impostazioni o tramite il modulo di iscrizione alla newsletter del sito, che l’Utente può revocare in qualsiasi momento con un clic dal link di disiscrizione di ogni email (conforme all’RFC 8058) o dalle proprie impostazioni.
- Proteggere gli account, prevenire le frodi, gli abusi e i robot (Turnstile, DeviceCheck, registro di connessione) e concedere i crediti offerti una sola volta per dispositivo tramite un’impronta tecnica sottoposta ad hash — legittimo interesse.
- Misurare il pubblico in modo aggregato e senza cookie, e migliorare il servizio — legittimo interesse.
- Conservare le prove del consenso e le fatture — obbligo di legge.
Nessun dato è utilizzato a fini di profilazione pubblicitaria, né rivenduto a terzi.
4. Trattamento da parte dell’IA
I corsi caricati dall’Utente, le sue domande all’assistente e gli elaborati che invia sono trasmessi al nostro fornitore di modelli di IA, Anthropic, al solo scopo di generare i contenuti richiesti (quiz, schede, riassunti, correzioni, piani, risposte della chat). Questo trattamento si fonda sull’esecuzione del servizio.
Garanzie applicate:
- Nessun identificativo dell’account (email, nome, identificativo utente) è trasmesso insieme al contenuto; sono trasmessi soltanto il documento o la domanda e il contesto didattico necessario.
- Conformemente alle nostre condizioni contrattuali con Anthropic, i dati dell’Utente non sono utilizzati per addestrare i suoi modelli.
- I trasferimenti verso gli Stati Uniti sono disciplinati dal Data Privacy Framework e dalle Clausole Contrattuali Tipo.
- I contenuti generati sono conservati nello spazio StudiAI dell’Utente, che può eliminarli in qualsiasi momento.
5. Decisioni automatizzate e contenuti generati dall’IA
Le correzioni, i voti, i punteggi dei quiz e le raccomandazioni prodotti da StudiAI sono supporti didattici indicativi. Non producono alcun effetto giuridico né alcun altro effetto analogo significativo sull’Utente: non si sostituiscono né alla valutazione dei suoi insegnanti né a una decisione del suo istituto. L’Utente non è dunque sottoposto a una decisione basata unicamente su un trattamento automatizzato ai sensi dell’articolo 22 del GDPR.
Conformemente all’articolo 50 del regolamento (UE) 2024/1689 sull’intelligenza artificiale, i contenuti generati da StudiAI sono segnalati come prodotti da un’IA. Possono contenere errori, approssimazioni od omissioni: verificarli sempre con i propri corsi e il proprio giudizio.
6. Responsabili del trattamento e destinatari
I dati dell’Utente sono condivisi unicamente con i fornitori tecnici necessari al funzionamento del servizio:
- Railway Corp. (Stati Uniti) — hosting dell’API, della banca dati e dei file; Clausole Contrattuali Tipo e Data Privacy Framework.
- Anthropic (Stati Uniti) — trattamento dei corsi, delle domande e degli elaborati per generare i contenuti; DPF e Clausole Contrattuali Tipo; nessun addestramento dei modelli sui dati dell’Utente; nessun identificativo dell’account trasmesso.
- Stripe (Stati Uniti) — pagamenti, fatturazione e IVA sul web; DPF.
- Apple (Stati Uniti) — acquisti in-app iOS, Sign in with Apple, DeviceCheck e notifiche push; DPF.
- RevenueCat (Stati Uniti) — convalida degli acquisti in-app iOS; DPF.
- Brevo (Francia) — invio delle email transazionali e, se l’Utente vi ha acconsentito, delle email di marketing.
- Cloudflare Turnstile (Stati Uniti) — protezione anti-robot dei moduli di autenticazione; DPF.
- Google e Discord — unicamente se l’Utente sceglie di accedere tramite uno di questi servizi (OAuth).
- Umami — misurazione del pubblico senza cookie, auto-ospitata sulla nostra infrastruttura.
- Discord (webhook interni) — notifica al nostro team di assistenza all’apertura di un ticket: sono trasmessi soltanto l’identificativo dell’account e il contenuto del ticket, mai l’email dell’Utente.
Nessuna rivendita a terzi, nessuna condivisione a fini commerciali. Le autorità pubbliche possono ottenere i dati dell’Utente soltanto nei casi previsti dalla legge.
7. Periodi di conservazione
- Account, profilo, contenuti: conservati finché l’account è attivo.
- Account inattivi: cancellazione automatica dopo 12 mesi senza accesso, con un’email di avviso a 11 mesi. Gli account con un abbonamento attivo sono esclusi da questa cancellazione.
- Cancellazione dell’account (da parte dell’Utente o per inattività): cancellazione dei dati entro 30 giorni.
- Fatture e documenti contabili: 10 anni (articolo L. 123-22 del Codice di commercio francese).
- Registri tecnici (errori, prestazioni): 90 giorni.
- Registro di sicurezza e di connessione: 12 mesi.
- Token e codici di accesso scaduti: eliminati entro 7 giorni.
- Prove del consenso: 5 anni dopo la revoca del consenso o la cancellazione dell’account (durata di prescrizione).
- Indirizzi iscritti alla newsletter senza account: conservati fino alla disiscrizione, e al massimo 3 anni dopo l’ultimo contatto (raccomandazione della CNIL in materia di prospezione).
8. I diritti dell’Utente
L’Utente dispone in qualsiasi momento dei diritti di accesso, rettifica, cancellazione, opposizione, limitazione e portabilità dei propri dati, nonché del diritto di definire direttive relative alla sorte dei propri dati dopo il decesso (articolo 85 della legge francese « Informatique et Libertés »).
L’Utente può esportare l’integralità dei propri dati (compresa la cronologia dei propri consensi) o cancellare il proprio account direttamente dalle proprie impostazioni, oppure scrivendo a [email protected]. Il consenso al marketing può essere revocato in qualsiasi momento dalle proprie impostazioni o tramite il link di disiscrizione presente in fondo a ogni email di marketing.
Rispondiamo entro un mese al massimo (articolo 12 del GDPR), termine prorogabile di due mesi per le richieste complesse. In caso di disaccordo persistente, l’Utente può presentare un reclamo alla CNIL, l’autorità francese di controllo: www.cnil.fr.
9. Minori
StudiAI si rivolge agli studenti delle scuole superiori e universitari. L’iscrizione è aperta senza accordo dei genitori a partire da 15 anni, età fissata dall’articolo 45 della legge francese « Informatique et Libertés » in applicazione dell’articolo 8 del GDPR. L’anno di nascita è richiesto all’iscrizione a questo solo fine.
Al di sotto dei 15 anni è richiesto il consenso congiunto del titolare della responsabilità genitoriale: raccogliamo l’indirizzo email del genitore e gli inviamo un link di convalida. Fintanto che tale convalida non è effettuata, l’account resta limitato. Il genitore può in qualsiasi momento revocare il proprio consenso e chiedere la cancellazione dell’account a [email protected].
Nessuna email di marketing è inviata agli utenti minorenni.
10. Sicurezza
Password sottoposte ad hashing con Argon2, cifratura TLS in transito, sessioni a durata limitata con rotazione dei token di aggiornamento, autenticazione a due fattori facoltativa, isolamento dei dati per utente, controllo degli accessi interni, limitazione della frequenza delle richieste e protezione anti-robot sui moduli di autenticazione, backup cifrati.
Poiché nessun sistema è infallibile, qualsiasi violazione di dati che presenti un rischio è notificata alla CNIL entro 72 ore e, quando il rischio è elevato, alle persone interessate nel più breve tempo possibile (articoli 33 e 34 del GDPR).
12. Modifiche
La presente informativa può essere aggiornata per riflettere l’evoluzione del servizio, dei nostri fornitori o del quadro normativo. Qualsiasi modifica sostanziale sarà segnalata all’Utente via email o nell’applicazione. La data dell’ultimo aggiornamento figura in cima alla pagina.
