📲 NEURALAI   /   Privacy policy   /   Policy Neuralai   /   1. Privacy policy app Neuralai

Privacy policy App Neuralai

Posted on 09 July 2026 03:15 pm

Informativa sulla privacy — Sintesi Neuralai

Nota iniziale: Questa è una sintesi informativa e non sostituisce la Privacy Policy integrale. La versione completa e aggiornata — comprendente tutte le sezioni, i riferimenti normativi dettagliati, la DPIA integrale e le definizioni legali — è disponibile sull'app Neuralai (sezione impostazioni/profilo) o nel menu footer del sito https://neuralai.pro . La consultazione della versione integrale è consigliata per ogni dettaglio legale e operativo e per l'esercizio formale dei diritti.

Titolo del residuo

Revo Srl a socio unico — Via Feudo La Pila 37, Capaccio Paestum (SA), CAP 84047

E-mail: info@neuralaiweb.com | Sito: www.neuralaiweb.com

Il Titolare determina le finalità ei mezzi del trattamento dei dati personali e risponde dei medesimi secondo le normative applicabili.

Quadro normativo di riferimento

La presente policy è redatta in conformità a:

  • Regolamento UE 2016/679 (GDPR) — protezione dei dati personali nell'UE
  • Legge Federale Svizzera (nLPD) — protezione dei dati in Svizzera
  • CCPA/CPRA (California Consumer Privacy Act / California Privacy Rights Act)
  • COPPA (Children's Online Privacy Protection Act, legge federale statunitense)
  • VCDPA (Virginia), CPA (Colorado), CTDPA (Connecticut), UCPA (Utah)
  • Norme di utilizzo dei dati degli utenti dei servizi API di Google (requisiti per l'utilizzo limitato)

1. Dati che raccogliamo

Dati raccolti automaticamente: Quando visiti i siti web Neuralai (www.neuralaiweb.com, app.neuralaiweb.com) raccogliamo: indirizzo IP, orario di accesso, tipo browser, pagine visitate, dati di utilizzo e strumenti di tracciamento (per i dettagli vedi la Cookie Policy separata).

Dati forniti direttamente dall'utente:

Esempio Italiano: Conservazione
E-mail Registrazione, autenticazione, comunicazioni Fino account di avviamento
Password Archiviata come hash irreversibile (mai in chiaro) Fino account di avviamento
Numero di telefono Servizio di noleggio AI Fino a istituzione/revoca
Dati di riciclaggio Gestiti interamente da Stripe (PCI-DSS Livello 1); Neuralai non archivia mai numeri di carta 10 anni (obbligo fiscale Stripe)
Documenti e file caricati Per elaborazione AI (chat, KB, RAG, generazione) Fino a istituzione/revoca
Selfie biometrico (KYC) Confronto biometrico con documento d'identità; categoria specialeArt. 9 GDPR; consenso esplicito e separato Cancellato immediatamente dopo il confronto; solo risultato booleano conservato
database delle statistiche Per connessioni Text-to-SQL (AES-256, mai esposte all'AI) Fino alla cancellazione della connessione
API Chiavi Generare dall'utente, archiviare con hashing Fino a istituzione/revoca
Numeri Per chiamate AI in uscita (E.164) Fino a istituzione/revoca
Dati per uso Numero telefono o dati bancari Fino al completamento rimborso + obblighi fiscali

Tutti i dati richiesti sono obbligatori salvo diversa indicazione. L'utente è responsabile dei dati personali di terzi che condividono (es. numeri dei destinatari delle chiamate).

Categorie sensibili NON raccolte intenzionalmente: dati sanitari, genetici, biometrici (salvo KYC), convinzioni religiose/filosofiche, orientamento politico/sessuale, appartenenza sindacale. Se inseriti involontariamente, vengono trattati solo per l'erogazione del servizio.

2. Servizi Neuralai e Dati Trattati

  • AI Chat e KB: chat multimodale, Knowledge Base (RAG), Deep Research, Neuralai Seek. Dati: prompt, file, cronologia, embedding vettoriali. Documenti isolati per utente; contesto compresso iniettato solo al momento della chiamata; non utilizzati per addestrare modelli esterni.
  • Generazione Contenuti: immagini (Imagen), video (Google Veo), musica, codice, slides (Google Slides), canvas HTML. Dati: prompt, parametri, output generato.
  • Server Virtuali e Neuralai OS: ambienti Python/JavaScript, desktop virtuale, Cloud Run, File Sandbox, App Store, automazioni cron e webhook. Dati: codice, file, output, log, compatibile. Codice in sandbox isolato su Google Cloud Run.
  • Marketing Outbound AI & Chiamate: campagne AI, "Ti Chiamo Io", Webhook Widget, KB Retell, chiamate programmate. Dati: numeri E.164, nome, argomento, trascrizioni, registrazioni (opzionali), statistiche. Trascrizioni accessibili solo all'utente proprietario.
  • API Hub e integrazioni: API pubbliche, chiavi API, Token Pack, Connessioni a database (Text-to-SQL), Database aziendali (Hasura). Credenziali DB crittografate, schemi in cache con esclusioni configurabili, log utilizzo.
  • Widget AI & Sondaggi: widget chatbot, sondaggi, proposte utente, analytics. Configurazioni e messaggi conversazioni, voti, proposte.
  • Integrazioni Google Workspace: Calendario, Drive, Presentazioni, GitHub. Token OAuth (mai credenziali), metadati file/eventi, contenuti importati su esplicita richiesta e solo dei file selezionati.
  • Account e fattura: autenticazione e 2FA, abbonamenti Stripe, Token/Minute Pack, codici di accesso, referral, IVA. Dati conto, stato abbonamento, storico pagamenti.

3. Condivisione, Trasferimento e Divulgazione

Fornitori di servizi tecnici (Responsabili del Trattamento):

Verificato Dati di conservazione Finalità Base effettiva
Piattaforma Google Cloud Dati di utilizzo, file, log Hosting, Cloud Run, AI (Gemini, Veo, Imagen) Olio di Evaporazione
API di Google Workspace Metadati file/eventi, contenuti importati Integrazioni Calendario, Drive, Presentazioni Consenso (OAuth)
Rivelare l'IA Numeri telefono, argomento, trascrizioni Erogazione chiamate AI in uscita Olio di Evaporazione
Banda Dati pagamento, email, indirizzo Pagamenti e eventi Olio di Evaporazione
Piattaforma Base44 Dati account, altra app Backend-as-a-Service, database, hosting Olio di Evaporazione
OpenAI / Anthropic Testimoni di prompt, immagini Elaborazione AI (quando applicabile) Olio di Evaporazione

Trasferimenti internazionali: i dati possono essere trasferiti al di fuori dello SEE verso USA (Google Cloud, OpenAI, Anthropic, Stripe, Retell AI) e Svizzera (data center Google). Tutti i trasferimenti avvengono con Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea o decisioni di adeguatezza. Fornitori certificati ISO 27001 e SOC 2 Tipo II.

Divulgazione per obblighi di legge: I dati possono essere divulgati a autorità pubbliche o giudiziarie esclusivamente in caso di ordini legittimi, obblighi di legge, tutela dei diritti o indagini su attività fraudolente.

Cosa NON facciamo: Non vendiamo dati a terzi · Non condividiamo per finalità pubblicitarie · Non utilizziamo per profilazione commerciale non necessaria · Non cediamo a broker di dati · Non utilizziamo i contenuti utente per addestrare modelli esterni.

4. Protezione dei Dati

Crittografia:

  • In transito: TLS 1.2/1.3 (HTTPS) su tutte le comunicazioni.
  • A riposo: AES-256 per database, file e backup.
  • Credenziali: AES-256 + hashing per password, chiavi API e credenziali DB.

Isolamento e accesso:

  • Row-Level Security (RLS): ogni utente vede solo i propri dati.
  • 2FA: autenticazione multifattore disponibile.
  • Principio del minimo privilegio, audit log e formato personale su GDPR, procedura di incident Response e monitoraggio accessi anomali.

Protezione specifica per servizio:

  • Connessioni al database: credenziali crittografate AES-256 mai esposte all'AI; l'AI vede solo lo schema (mai dati grezzi); tabelle/colonne escludibili; scritture (INSERT/UPDATE/DELETE) richiedono approvazione esplicita; query con istruzioni preparate (anti SQL injection).
  • Base di conoscenza: documenti isolati per utente; contesto compresso iniettato solo al momento della chiamata; non addestramento modelli esterni.
  • Chiamate AI: trascrizioni accessibili solo all'utente proprietario; numeri trattati solo per l'erogazione del servizio.
  • Server Virtuali: codice in sandbox isolato su Google Cloud Run; file isolati per server/utente; webhook con token di autenticazione.
  • KYC biometrico: storage su Google Cloud Storage (europe-west8, Milano), OCR in regione EU, confronto biometrico via Gemini Vision in regione EU; isolamento dell'account di servizio.

5. Conservazione e Cancellazione

Periodi di conservazione:

Esempio La vita è fatta di... Criteri
Dati account e competenze Fino account di avviamento Olio di Evaporazione
Dati pagamento (Strip) 10 anni Obbligo fiscale
Cronologia Informatica AI Fino a impostazione/revoca Consenso
Documenti caricati (KB, RAG) Fino a impostazione/revoca Consenso
Contenuti generati Fino a impostazione/revoca Consenso
Codice e file Server Virtuali Fino alla cancellazione del server/account Olio di Evaporazione
Trascrizioni/registrazioni chiamate 90 giorni dalla chiamata Interesse legittimo
Selfie biometrico (originale) Cancellato immediatamente dopo il confronto Consenso art. 9 + minimizzazione
Risultato biometrico (approvato) 24 mesi dall'approvazione Consenso Art. 9
Risultato biometrico (rigettato) 90 giorni dal rigetto Consenso Art. 9
API di utilizzo dei log 12 mesi Interesse legittimo
database delle credenziali Fino alla cancellazione della connessione Olio di Evaporazione
Accesso ai biglietti 24 mesi dalla risoluzione Interesse legittimo
Log di sistema e audit 12 mesi Interesse legittimo
Token OAuth (Google) Fino a revoca del consenso Consenso

Modalità di cancellazione: Su richiesta: via email ( info@neuralaiweb.com ), pulsante "Elimina account" nel profilo, o ticket. Evasione entro 30 giorni; rimozione dai backup entro 90 giorni. Automatica: dati con scadenza (trascrizioni, log) cancellati automaticamente; token OAuth revocati invalidati immediatamente. Non cancellabili immediatamente: dati fiscali (10 anni), log di sicurezza per prevenzione frodi, dati con obbligo di conservazione.

Dati di terzi (servizi AI outbound): Quando un utente usa i servizi di chiamata AI, i dati dei destinatari sono dati di terzi. L'utente è responsabile di: ottenere il consenso del destinatario, informarlo dell'uso di un agente AI, rispettare le normative applicabili (RPO/registro opposizioni, GDPR, TCPA, ecc.).

6. Informativa sull'API di Google e utilizzo limitato

Neuralai rispetta integralmente le Google API Services User Data Policy. I dati ottenuti tramite le API di Google Workspace sono utilizzati esclusivamente per fornire le funzionalità richieste dall'utente, e NON per pubblicità, profilazione commerciale o addestramento di modelli esterni.

Scope delle integrazioni:

  • Calendario (calendar.events): Titolo, dati, descrizione, partecipanti.
  • Drive (drive.file): Metadati e contenuti solo dei file selezionati.
  • Slide (presentazioni): Contenuti delle presentazioni.

L'accesso è limitato ai file esplicitamente selezionati, revocabile in qualsiasi momento, token archiviati in modo sicuro e mai condivisi. Condivisi esclusivamente con Google Cloud Platform e Base44 Platform. Revoca: Impostazioni account Google → Sicurezza → App di terze parti, o Impostazioni Neuralai → Gestione integrazioni.

7. Finalità del trattamento

  • Erogazione servizi AI (chat, generazione contenuti, chiamate, server virtuali)
  • Gestione account e autenticazione (registrazione, login, 2FA)
  • Elaborazione pagamenti e fatturazione (abbonamenti, pacchetti, rimborsi)
  • Servizi di chiamata AI (campagne marketing, chiamate singole, webhook)
  • Integrazioni esterne (Google Workspace, GitHub, database esterni)
  • Monitoraggio e analisi (utilizzo API, consumi, statistiche)
  • Sicurezza e prevenzione frodi (rilevamento anomalie, audit)
  • Adempimento obblighi di legge (fatturazione, conservazione documenti)
  • Assistenza clienti (HelpDesk ticket)

8. Base Giuridica

Il trattamento avviene quando ricorre almeno una condizione:

  • Consenso dell'utente
  • Esecuzione di un compressore
  • Obbligo legale
  • Interesse pubblico
  • Legittimo interesse (sicurezza, prevenzione frodi)

9. Diritti dell'Utente

GDPR (UE): Revoca consenso, Opposizione, Accesso, Rettifica, Limitazione, Cancellazione (oblio), Portabilità, Reclamo al Garante. Risposta entro 1 mese, gratuita.

USA (CCPA/CPRA + statali): Conoscere le categorie, Cancellare, Correggere, Opporsi a vendita/condivisione (non applicabile, non vendiamo dati), Limitare uso dati sensibili, Non discriminazione. Evasione entro 45 giorni. Poiché Neuralai non vende dati, non è richiesto "Do Not Sell". COPPA: servizio non destinato a minori under 13. I Genitori possono richiedere la cancellazione dati a info@neuralaiweb.com .

Per esercitare i diritti: info@neuralaiweb.com . Verificheremo la tua identità prima di procedere.

10. DPIA e KYC Obligatoria

La verifica KYC (documento d'identità, visura aziendale, selfie biometrico) è obbligatoria per l'abilitazione di TUTTI i servizi outbound voice AI (Marketing Outbound AI, Outbound Ai Agent (Chiamo Chi Vuoi), Chiamate Webhook AI). Nessun servizio in uscita è attivabile singolarmente senza approvazione KYC. Per il servizio Inbound Ai Agent non è richiesta la verifica KYC.

Principi chiave del trattamento biometrico:

  • Minimizzazione (art. 5, comma 1, lettera c)): selfie cancellato immediatamente dopo il confronto; nessuna immagine biometrica originale conservata a lungo termine.
  • Consenso esplicito e separato (art. 9, comma 2, lett. a)): distinto dal consenso marketing; revocabile in qualsiasi momento.
  • Sicurezza (Art. 32): AES-256 a ripo