Informativa sulla privacy
Versione 2.0 · Ultimo aggiornamento: 17 aprile 2026
Alvoru attribuisce grande importanza alla protezione dei dati personali. La presente informativa sulla privacy è stata redatta in conformità al Regolamento generale sulla protezione dei dati (Regolamento (UE) 2016/679, di seguito: GDPR) e alla legge nazionale di attuazione del GDPR, e descrive come Alvoru raccoglie, tratta, protegge ed elimina i dati personali.
1. Titolare del trattamento
Il titolare del trattamento ai sensi dell'articolo 4, paragrafo 7 del GDPR è:
Alvoru (ditta individuale)
Titolare: Yousri
Sede: Cuijk, Paesi Bassi
Numero KvK: 42071779
E-mail: info@alvoru.com
Telefono: 06-34783929
Referente per le questioni relative alla privacy: Yousri tramite info@alvoru.com. Alvoru non è tenuta, in base al GDPR, a nominare un Responsabile della protezione dei dati (RPD).
2. Quali dati personali trattiamo?
Alvoru tratta esclusivamente i dati personali necessari per la fornitura dei nostri servizi. A seconda del servizio, può trattarsi di:
- Dati di contatto e aziendali: nome, ragione sociale, indirizzo e-mail, numero di telefono, indirizzo, numero di registro delle imprese e dati sulla funzione.
- Dati dell'account: credenziali di accesso, hash della password, cookie di sessione, preferenze.
- Contenuto delle conversazioni: messaggi e conversazioni tra gli utenti finali e i nostri canali AI (chatbot ed e-mail).
- Dati di prenotazione e di agenda: nome, dati di contatto, orario e oggetto degli appuntamenti.
- Dati tecnici: indirizzo IP, browser e sistema operativo, marca temporale, comportamento sulle pagine.
- Dati dei cookie: vedi sezione 10.
- Dati di pagamento: dati di fatturazione e storico dei pagamenti; i dati della carta di credito e dell'IBAN non vengono conservati da Alvoru, ma trattati esclusivamente dal fornitore di servizi di pagamento Mollie.
3. Finalità e basi giuridiche (articolo 6 del GDPR)
| Finalità | Base giuridica |
|---|---|
| Esecuzione del Contratto e fornitura del Servizio | Esecuzione del contratto (art. 6, par. 1, lett. b) |
| Fatturazione, pagamenti e amministrazione | Obbligo di legge (art. 6, par. 1, lett. c) — obbligo di conservazione fiscale |
| Assistenza clienti e supporto | Esecuzione del contratto |
| Sicurezza, rilevamento delle frodi e prevenzione degli abusi | Legittimo interesse (art. 6, par. 1, lett. f) |
| Miglioramento del Servizio e sviluppo del prodotto | Legittimo interesse |
| E-mail di marketing ai clienti esistenti su servizi analoghi | Legittimo interesse (con opt-out) |
| Newsletter a non clienti | Consenso (art. 6, par. 1, lett. a) |
| Cookie analitici | Consenso (banner dei cookie) |
Per i trattamenti basati sul legittimo interesse (art. 6, par. 1, lett. f del GDPR), Alvoru ha effettuato una valutazione del legittimo interesse (LIA). In particolare per la sicurezza, il rilevamento delle frodi e la prevenzione degli abusi: Alvoru ha un legittimo interesse alla protezione dei propri sistemi e dei dati dei clienti. I Suoi interessi non prevalgono su tale legittimo interesse, poiché il trattamento è limitato ai dati tecnici (indirizzo IP, marca temporale), è strettamente necessario per la protezione di tutti gli utenti e Lei ne viene informato tramite la presente informativa sulla privacy.
4. Periodi di conservazione
Alvoru conserva i dati personali non oltre il tempo necessario per le finalità per cui sono stati raccolti:
- Dati dei clienti (attivi): per la durata del Contratto e fino a 60 giorni dopo la cessazione (vedi Termini e condizioni generali art. 11).
- Fatture e amministrazione finanziaria: 7 anni, in conformità all'articolo 52 AWR (obbligo di conservazione fiscale).
- Log delle conversazioni AI: 12 mesi, salvo che il Committente concordi per iscritto un termine più breve.
- Opt-in di marketing: fino alla revoca del consenso.
- Dati dei lead (non clienti): massimo 12 mesi.
- File di log tecnici e log di sicurezza: massimo 12 mesi.
- Backup: massimo 90 giorni.
5. Condivisione con terzi e trasferimento
Alvoru condivide i dati personali esclusivamente con sub-responsabili strettamente necessari per la fornitura dei servizi. Con ciascun sub-responsabile è stato concluso un accordo sul trattamento dei dati in conformità all'articolo 28 del GDPR.
| Sub-responsabile | Finalità | Ubicazione / garanzia |
|---|---|---|
| Anthropic | Generazione di testo AI (Claude) — primario | USA — SCC + misure supplementari |
| Voyage AI | Vector embedding per la ricerca RAG | Stati Uniti (SCC) |
| OpenAI | Generazione di testo AI (GPT) — fallback | USA — DPF + SCC |
| Resend | Invio di e-mail transazionali | USA — certificato DPF |
| Hetzner Online | Hosting e archiviazione dei dati | Germania / Finlandia (UE) |
| Cloudflare | CDN, protezione DDoS, DNS & Email Routing | In tutto il mondo — DPF + SCC |
| Sentry | Monitoraggio degli errori (log tecnici, 30 giorni) | Germania (UE) |
| Meta Platforms Ireland | WhatsApp Business API (solo se attivata) | Irlanda (UE) e USA — SCC + DPF |
| Google LLC | Workspace mail-routing e Maps Platform (dati aziendali pubblici) | USA — DPF + SCC |
| Moneybird | Fatturazione e contabilità | Paesi Bassi (UE) |
| Mollie | Elaborazione dei pagamenti | Paesi Bassi (UE) |
| n8n | Automazione dei workflow (prospecting dei lead, self-hosted su Hetzner) | Germania (UE) — self-hosted, nessun trasferimento esterno |
| Litestream | Replica continua di SQLite (backup offsite su Hetzner Storage Box) | Germania (UE) — i dati restano all'interno dell'UE |
| AbuseIPDB | Controllo della reputazione IP per la protezione dai bot (solo indirizzo IP, nessun ulteriore dato personale) | USA — legittimo interesse, dati minimi |
Il trasferimento verso Paesi al di fuori del SEE avviene esclusivamente sulla base di una valida decisione di adeguatezza, di una certificazione DPF o delle clausole contrattuali tipo dell'UE, integrate da ulteriori misure tecniche e organizzative ove necessario.
6. Diritti degli interessati
In base al GDPR Lei ha i seguenti diritti:
- Accesso (art. 15) — sapere quali dati trattiamo su di Lei.
- Rettifica e correzione (art. 16) — ha il diritto di far correggere dati personali inesatti o incompleti. Può presentare una richiesta di correzione tramite info@alvoru.com con una descrizione dei dati inesatti e dei dati corretti. Alvoru elabora la Sua richiesta entro un mese e conferma per iscritto via e-mail la correzione effettuata.
- Cancellazione (art. 17, "diritto all'oblio").
- Limitazione del trattamento (art. 18).
- Portabilità (art. 20) — ricevere i Suoi dati in un formato leggibile da dispositivo automatico.
- Opposizione (art. 21) — ai trattamenti basati sul legittimo interesse o al marketing diretto.
- Revoca del consenso (art. 7, par. 3) — per i trattamenti basati sul consenso, senza che ciò pregiudichi la liceità precedente.
- Intervento umano (art. 22) in caso di processo decisionale automatizzato (vedi sezione 7).
Può presentare una richiesta tramite info@alvoru.com. Alvoru risponde entro un mese, in conformità all'articolo 12, paragrafo 3 del GDPR. Per verificare la Sua identità, Alvoru può richiedere ulteriori informazioni.
Qualora ritenga che Alvoru violi il GDPR, ha il diritto di presentare un reclamo all' Autoriteit Persoonsgegevens (Postbus 93374, 2509 AJ Den Haag, autoriteitpersoonsgegevens.nl).
7. Processo decisionale automatizzato e AI
Il chatbot AI e l'automazione delle e-mail di Alvoru elaborano i messaggi automaticamente e possono generare risposte in modo autonomo. In caso di prenotazioni e riserve automatizzate, ciò può portare a decisioni con effetti giuridici per l'utente finale ai sensi dell'articolo 22 del GDPR.
Gli utenti finali hanno, in base all'articolo 22, paragrafo 3 del GDPR, il diritto di:
- ottenere l'intervento umano;
- esprimere la propria opinione;
- contestare la decisione.
Questo diritto può essere esercitato contattando l'azienda che utilizza il Servizio di Alvoru, o Alvoru stessa tramite info@alvoru.com.
Cancellazione delle conversazioni in chat (art. 17): I visitatori che hanno avuto una conversazione tramite il chatbot AI su un sito web gestito da Alvoru possono richiedere la cancellazione della loro cronologia chat inviando un'e-mail a info@alvoru.com indicando: il sito web sul quale si è svolta la conversazione, la data (approssimativa) e una descrizione della conversazione. Alvoru elabora la richiesta entro 30 giorni. I dati delle chat più vecchi di 90 giorni vengono anonimizzati automaticamente.
In conformità all'articolo 50 del Regolamento UE sull'AI (2024/1689) i nostri sistemi AI informano chiaramente gli utenti finali che stanno comunicando con un sistema AI.
7a. Visitatori del chatbot sui siti web dei clienti
I nostri clienti utilizzano il chatbot AI di Alvoru sui propri siti web. In qualità di visitatore di un sito web di un cliente, le Sue conversazioni in chat vengono elaborate da Alvoru come sub-responsabile del trattamento. In tal caso il cliente è il titolare del trattamento ai sensi del GDPR. Alvoru tratta i Suoi dati di chat esclusivamente su istruzione e per conto del cliente interessato. Consulti l'informativa sulla privacy del sito web sul quale utilizza il chatbot per maggiori informazioni su come tale cliente tratta i Suoi dati.
8. Sicurezza
Alvoru adotta misure tecniche e organizzative adeguate per proteggere i dati personali da perdita o da qualsiasi forma di trattamento illecito (articolo 32 GDPR), tra cui:
- Crittografia TLS 1.2+ per tutte le comunicazioni (HTTPS).
- Hashing delle password con salt (bcrypt) e gestione delle sessioni con rotazione.
- Firewall e fail2ban su tutti i server.
- Rate-limiting sulle API e sui tentativi di accesso.
- Diritti minimi (principio del least privilege) per gli utenti di servizio.
- Permessi restrittivi sui file (600) per i file di configurazione e di dati.
- Backup giornalieri automatici con crittografia.
- Logging e monitoraggio degli accessi ai dati sensibili.
- Autenticazione a due fattori per l'accesso amministrativo.
- Aggiornamenti di sicurezza entro 72 ore dalla divulgazione di vulnerabilità critiche.
9. Violazioni dei dati
Una violazione dei dati viene segnalata all' Autorità per la protezione dei dati entro 72 ore dalla constatazione, in conformità all'articolo 33 GDPR, a meno che sia improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche.
Qualora la violazione dei dati comporti un rischio elevato per gli interessati, Alvoru informa gli interessati senza indebito ritardo, in conformità all'articolo 34 GDPR, affinché possano adottare misure adeguate.
Alvoru tiene un registro delle violazioni dei dati in conformità all'articolo 33, paragrafo 5, GDPR.
10. Cookie
Alvoru utilizza cookie e tecniche simili sulla base dell'articolo 11.7a della legge olandese sulle telecomunicazioni:
- Cookie funzionali (sempre attivi, nessun consenso richiesto): sessione, preferenze, protezione CSRF, protezione DDoS (Cloudflare).
- Cookie analitici e di marketing: Alvoru al momento non installa alcun cookie analitici o di marketing. Su alvoru.com non è attivo alcun Google Analytics, Meta Pixel o tracker simile. Il banner dei cookie è presente affinché, qualora in futuro decidessimo di utilizzare strumenti di analisi, possiamo prima richiedere il Suo esplicito opt-in.
Può modificare le Sue preferenze sui cookie tramite il link in fondo a ogni pagina o il banner dei cookie. Per una panoramica completa consulti la Informativa sui cookie.
10a. La fornitura dei dati è obbligatoria?
Non è obbligata, per legge o per contratto, a fornirci dati personali, salvo diversa indicazione. Se non fornisce i dati, potremmo non essere in grado di erogarLe il servizio. Ad esempio, la fornitura di un indirizzo e-mail è necessaria per la creazione di un account e per la ricezione di comunicazioni di servizio, mentre la fornitura di un numero di telefono è generalmente facoltativa.
11. Modifiche
Alvoru può modificare di tanto in tanto la presente informativa sulla privacy. Le modifiche sostanziali vengono annunciate almeno 30 giorni prima della loro entrata in vigore, via e-mail ai clienti esistenti e su questa pagina. La versione più aggiornata è sempre disponibile su alvoru.com/privacy.