Ultimo aggiornamento: 7 settembre 2026
Data di entrata in vigore: 7 settembre 2026
BasilAI Ltd., oppure il fornitore ShieldON indicato nell’ordine o nell’accordo sottoscritto (ShieldON, noi), rispetta la privacy degli utenti. Questa informativa illustra come raccogliamo, utilizziamo, comunichiamo e proteggiamo dati personali quando si visita il sito, si richiede una dimostrazione o un progetto pilota, si crea un account o si utilizzano servizi ospitati, API, console, documentazione o assistenza (i Servizi).
Va letta insieme ai Termini di servizio di ShieldON, all’ordine applicabile e agli eventuali accordi sul trattamento dei dati (DPA).
1. Ambito e ruoli
Per visitatori del sito, potenziali clienti, referenti aziendali e utenti degli account agiamo normalmente come titolare del trattamento, o ruolo equivalente previsto dalla legge, determinando finalità e mezzi.
Per i dati personali trasmessi dai clienti tramite i Servizi ospitati, sono generalmente i clienti a determinarli. Trattiamo tali dati per loro conto come responsabile del trattamento o prestatore di servizi secondo il DPA o l’accordo commerciale.
L’organizzazione dell’utente può gestire l’account e accedere ai dati di lavoro ed è responsabile dei propri trattamenti. Nelle installazioni private o offline, i dati rimangono normalmente nell’ambiente del cliente. Di regola non riceviamo dati aziendali, salvo invio di materiali di assistenza, attivazione di funzioni collegate a noi o diverso accordo commerciale.
Per richieste relative a dati controllati dal datore di lavoro o da un altro cliente ShieldON, occorre contattare prima il relativo amministratore. Assisteremo il cliente secondo legge e contratto.
Questa informativa non disciplina i trattamenti autonomi di fornitori terzi di IA, sistemi collegati dai clienti o siti e servizi terzi, ai quali si applicano le rispettive informative.
2. Dati raccolti o trattati
2.1 Dati forniti dall’utente
- Identità e contatti: nome, email professionale, ruolo, impresa, paese o regione e altri recapiti forniti.
- Account e organizzazione: nome visualizzato, identificativi di accesso, password sottoposte a hashing sicuro, appartenenza a organizzazioni e spazi di lavoro, ruoli, autorizzazioni e preferenze.
- Vendite, progetti pilota e assistenza: richieste, corrispondenza, ticket, riscontri, verbali di riunione e materiali diagnostici forniti volontariamente.
- Transazioni e contratti: ordini, piani, contatti di fatturazione, stato dei pagamenti e documenti fiscali e contrattuali. I fornitori di pagamento trattano generalmente direttamente i dati delle carte; i fornitori introdotti saranno indicati nell’interfaccia pertinente o nelle informazioni sui sub-responsabili.
- Configurazione: organizzazioni, spazi di lavoro, cataloghi dei modelli, integrazioni, instradamento, limiti, budget, versioni, rilasci, protezioni, elenchi IP autorizzati e regole sui metadati.
2.2 Contenuti del gateway di IA
Secondo utilizzo e configurazione, le richieste possono comprendere istruzioni, messaggi di sistema, conversazioni, file, immagini, audio e altri dati in ingresso; risultati, risposte in streaming, vettori di rappresentazione e chiamate agli strumenti; metadati definiti dal cliente relativi ad applicazioni, ambienti, team, progetti, clienti, utenti, funzioni o sessioni; e informazioni su fornitori, modelli, instradamento, tentativi, percorsi alternativi e decisioni delle politiche.
Conservazione predefinita dei contenuti: il prodotto non è progettato per conservare in modo persistente istruzioni, risultati dei modelli o vettori di rappresentazione. Salvo attivazione espressa, richiesta di trattamento di materiali di assistenza, diverso accordo commerciale o obbligo legale, i contenuti sono trattati temporaneamente per completare richieste, verificare la sicurezza e restituire risultati.
Gli amministratori devono valutare i flussi e i tempi effettivi secondo configurazione, installazione e fornitori scelti. Questa regola riguarda solo il trattamento di ShieldON, non la conservazione, l’addestramento o gli altri usi dei dati da parte di fornitori terzi.
2.3 Utilizzo, verifiche e dati tecnici
Per gestire e proteggere i Servizi possiamo trattare:
- Identificativi di richiesta, prefissi di chiavi API o identificativi interni, organizzazioni, spazi di lavoro, configurazioni, rilasci, modelli, fornitori, codici di stato e categorie di errore.
- Date e orari, quantità di token, crediti o costi, latenza, catene di instradamento, tentativi e decisioni su limiti e budget.
- Metadati non sensibili di cui il cliente consente l’indicizzazione e categorie e risultati delle rilevazioni delle protezioni.
- Indirizzi IP, tipi di browser o client, sistemi operativi, dispositivi, orari di accesso, percorsi delle richieste, eventi di sessione, registri diagnostici ed eventi di sicurezza.
- Tracce di verifica di accessi e modifiche a membri, credenziali, configurazioni, politiche, rilasci, ripristini di versione e altre operazioni di governo.
Per impostazione predefinita, registri ordinari e riepiloghi di verifica sono progettati per non contenere segreti dei fornitori, chiavi API in chiaro, istruzioni, risultati, vettori di rappresentazione o metadati marcati come sensibili. Le credenziali possono essere conservate cifrate quando necessario oppure, secondo la loro natura, solo come hash irreversibili, valori di salt e prefissi.
2.4 Cookie e tecnologie simili
Utilizziamo cookie o tecnologie necessari per sessioni di accesso, sicurezza e preferenze linguistiche o di interfaccia. Il progetto attuale prevede una durata massima di sette giorni per i cookie di sessione della console; disconnessione, interventi dell’amministratore o eventi di sicurezza possono invalidarli prima.
Prima di utilizzare cookie non necessari di analisi, personalizzazione o pubblicità, forniremo informative e scelte richieste dalla legge. È possibile gestire i cookie nel browser e tramite i controlli delle preferenze forniti quando usiamo cookie facoltativi. Bloccare quelli necessari può impedire l’accesso o alcune funzioni.
Non vendiamo dati personali e non li condividiamo per pubblicità comportamentale tra contesti diversi. Prima di cambiare questa prassi aggiorneremo l’informativa e offriremo le opzioni di opposizione previste dalla legge.
3. Fonti dei dati
I dati possono provenire dall’utente; dalla sua organizzazione, amministratori, colleghi o partner autorizzati; da applicazioni, client API, sistemi di identità, fornitori di IA o integrazioni configurati; dal funzionamento, dalla sicurezza, dalle verifiche e dalle diagnosi; e da fonti pubbliche o partner che li forniscono lecitamente.
4. Finalità e basi giuridiche
Come titolari, utilizziamo le basi seguenti dove riconosciute dalla legge. La necessità contrattuale riguarda soltanto un contratto con la persona o misure precontrattuali da essa richieste. Per referenti e utenti aziendali possiamo fare riferimento al legittimo interesse a gestire e supportare servizi professionali, solo dove tale base è ammessa. Come responsabili seguiamo le istruzioni lecite del cliente e il DPA; il cliente determina la propria base giuridica.
| Finalità | Dati tipici | Base o ruolo, ove applicabile |
|---|---|---|
| Fornire, configurare e mantenere i Servizi | Account, organizzazione, configurazione, richieste di IA, utilizzo | Contratto; legittimo interesse a fornire servizi aziendali; istruzioni lecite del cliente come responsabile |
| Autenticare e gestire gli accessi | Identificativi, hash di password, sessioni, ruoli, identificativi di chiavi, IP | Contratto; interessi legittimi di gestione account e sicurezza |
| Instradare ai fornitori scelti | Input, risultati, configurazione, metadati necessari | Contratto; interesse legittimo nei servizi aziendali; istruzioni lecite del cliente come responsabile |
| Misurazione, budget, analisi e rapporti | Token, costi, modelli, fornitori, metadati autorizzati | Contratto; interesse legittimo a migliorare i Servizi |
| Sicurezza, prevenzione abusi, diagnosi e verifiche | IP, registri, decisioni delle politiche, verifiche, materiali di assistenza | Interessi legittimi di sicurezza e affidabilità; obblighi legali |
| Assistenza e comunicazioni aziendali | Contatti, ticket, riscontri, dati di progetti pilota e contratti | Contratto o misure precontrattuali; interesse legittimo a rispondere e gestire i rapporti |
| Miglioramento e sviluppo | Utilizzo de-identificato o aggregato, riscontri, diagnosi | Interesse legittimo al miglioramento; consenso se richiesto |
| Conformità legale e tutela dei diritti | Dati pertinenti di account, registri e contratti | Obblighi legali; accertamento, esercizio o difesa di diritti in sede giudiziaria |
Per il legittimo interesse valutiamo necessità, effetti sulle persone e ragionevoli aspettative. Non usiamo istruzioni, risultati o altri Dati del cliente per addestrare modelli di IA a uso generale nostri o di terzi, salvo adesione distinta, espressa e scritta del cliente dotato dei diritti necessari.
Non adottiamo decisioni basate esclusivamente sul trattamento automatizzato di ShieldON con effetti giuridici o analogamente significativi sulle persone. I clienti che configurano flussi automatizzati devono rispettare i propri obblighi informativi, di base giuridica e di revisione umana.
5. Comunicazione dei dati
Possiamo comunicare i dati necessari a:
- Clienti e utenti autorizzati: amministratori, membri degli spazi di lavoro e persone autorizzate che ricevono dati di account, utilizzo, registri e verifiche.
- Fornitori e integrazioni scelti: invio di richieste di IA e metadati necessari e ricezione dei risultati secondo istruzioni.
- Fornitori e sub-responsabili: hosting, reti, database, archiviazione a oggetti, email, assistenza, monitoraggio della sicurezza, diagnosi e altre attività operative.
- Consulenti professionali: legali, revisori, assicuratori, banche e altri consulenti soggetti a riservatezza.
- Autorità o altri soggetti: quando riteniamo in buona fede necessario adempiere a procedimenti legali, proteggere diritti o sicurezza, indagare su frodi o prevenire abusi.
- Partecipanti a operazioni societarie: controparti potenziali o effettive in finanziamenti, fusioni, acquisizioni, riorganizzazioni, insolvenze o cessioni di attività o beni, con adeguata riservatezza.
I fornitori che operano per nostro conto devono seguire le istruzioni e adottare garanzie adeguate. È possibile richiedere informazioni sui sub-responsabili dei propri Servizi all’indirizzo di contatto. Restano applicabili obblighi di notifica, autorizzazione e opposizione previsti dalla legge o dal DPA.
6. Trasferimenti internazionali
Secondo regioni di hosting, configurazioni, fornitori e assistenza, i dati possono essere trasferiti fuori dal paese dell’utente verso paesi con leggi differenti.
Quando richiesto, utilizziamo meccanismi riconosciuti e garanzie supplementari, come decisioni di adeguatezza, clausole contrattuali standard dell’UE, addendum o accordo britannico sui trasferimenti internazionali e misure tecniche e organizzative necessarie. Regioni di hosting e impegni di localizzazione dipendono dall’accordo commerciale.
I clienti di installazioni private o offline valutano i trasferimenti generati dai fornitori, dalle integrazioni, dall’assistenza remota e dalle altre connessioni in uscita configurate.
7. Sicurezza
Applichiamo misure proporzionate al rischio: controlli degli accessi, privilegio minimo, cifratura in transito, protezione delle credenziali, verifiche, isolamento dei clienti, minimizzazione dei registri, gestione delle vulnerabilità e risposta agli incidenti.
Il prodotto prevede credenziali dei fornitori cifrate; visualizzazione delle chiavi API in chiaro solo alla creazione o rotazione; conservazione degli hash o prefissi necessari per le chiavi API; attributi HttpOnly e SameSite per i cookie di sessione; e limitazioni ai campi sensibili nei registri ordinari. Disponibilità dei controlli e responsabilità dipendono da versione, installazione e accordo commerciale.
Nessun sistema di trasmissione o archiviazione è assolutamente sicuro. In caso di sospetta esposizione, contattarci tempestivamente e revocare o sostituire le credenziali interessate.
8. Conservazione ed eliminazione
Conserviamo i dati solo quanto necessario per le finalità descritte, i contratti, la sicurezza e le verifiche, le controversie e gli obblighi legali. La durata dipende da dati, configurazione, installazione, rischi e requisiti normativi.
| Dati | Criteri di conservazione |
|---|---|
| Richieste dal sito, dimostrazioni e comunicazioni pilota | Per rispondere, seguire i progetti o mantenere il contatto pertinente; poi eliminazione o anonimizzazione salvo esigenze legali o di controversia |
| Account, membri e organizzazioni | Durante il rapporto; poi eliminazione o anonimizzazione completate chiusura, restituzione e questioni necessarie di sicurezza e legge |
| Sessioni della console | Fino a sette giorni, prima in caso di disconnessione, revoca o invalidazione di sicurezza |
| Istruzioni, risultati e vettori di rappresentazione | Nessuna conservazione persistente predefinita; se attivata espressamente, durata configurata o prevista in ordine o DPA |
| Registri di utilizzo e richieste | Secondo configurazione o accordo e necessità di riconciliazione, risoluzione dei problemi e indagini di sicurezza; eliminazione o anonimizzazione quando non più necessari |
| Registri di governo e sicurezza | Secondo accordo, obblighi legali e durata necessaria per incidenti, verifiche o controversie |
| Credenziali dei fornitori e chiavi API | Valori cifrati, hash o prefissi necessari finché attivi; procedure di eliminazione sicura dopo revoca o cancellazione |
| Materiali di assistenza | Per risolvere ticket, verificare correzioni e gestire problemi connessi; eliminazione anticipata degli allegati non necessari su richiesta |
| Contratti, fatture e documenti fiscali | Per il periodo imposto dalla legge |
| Copie di sicurezza | Sovrascritte o eliminate in sicurezza secondo rotazione e ripristino dopo la cancellazione dai sistemi attivi; copie in attesa protette e isolate dagli usi operativi ordinari |
I dati non più necessari sono eliminati, anonimizzati irreversibilmente o isolati fino alla scadenza del termine legale o del ciclo di backup. Quelli conservati per legge sono utilizzati solo per finalità e durata necessarie. Il cliente controlla eliminazione e backup nelle installazioni private, salvo diverso accordo.
9. Diritti dell’interessato
Secondo la legge applicabile, possono spettare diritti di informazione, accesso e copia, rettifica, cancellazione, limitazione o opposizione, portabilità, revoca del consenso senza effetti sui trattamenti precedenti leciti, contestazione di decisioni esclusivamente automatizzate con effetti significativi, non discriminazione e reclamo all’autorità competente.
Marketing diretto: è possibile opporsi in qualsiasi momento mediante l’opzione di disiscrizione nel messaggio o contattandoci.
Inviare le richieste a hello@shieldon.ai. Possiamo verificare identità e autorità; un rappresentante può dover dimostrare la delega.
Quando operiamo per un cliente, possiamo inoltrare la richiesta o invitare a contattarlo. Rispondiamo nei termini legali. Nei casi consentiti, possiamo limitare o rifiutare richieste manifestamente infondate, eccessive o soggette a eccezioni, spiegandone i motivi.
10. California e alcuni altri Stati degli USA
Ove applicabili, le leggi statali possono ricondurre i dati dell’articolo 2 a identificativi, registrazioni dei clienti, attività Internet o di rete, informazioni commerciali e professionali, posizione approssimativa ricavata dall’IP e deduzioni da queste categorie.
Raccogliamo, usiamo e comunichiamo questi dati per le finalità dell’articolo 4 ai destinatari dell’articolo 5. Non vendiamo né condividiamo dati per pubblicità comportamentale tra contesti diversi e non vendiamo o condividiamo consapevolmente dati di minori di 16 anni.
I residenti aventi diritto possono chiedere informazioni, accesso, rettifica, cancellazione o copia e, ove previsto, ricorrere contro un rifiuto tramite l’articolo 9. Prima di introdurre pratiche legalmente definite vendita o condivisione, forniremo informative e meccanismi di opposizione necessari.
11. Cina continentale
Quando si applicano la Legge della Repubblica popolare cinese sulla protezione delle informazioni personali o le norme collegate:
- Seguiamo legalità, correttezza, necessità, buona fede e conservazione minima e illustriamo chiaramente finalità, metodi, categorie, durata e canali per i diritti.
- Il consenso è revocabile. I trattamenti che richiedono consenso separato o scritto avvengono solo dopo averlo ottenuto.
- Quando determiniamo il trattamento di dati sensibili, ne spieghiamo necessità ed effetti sui diritti e adottiamo garanzie rigorose.
- Per trasferimenti fuori dalla Cina continentale completiamo valutazioni di sicurezza, certificazioni, contratti standard o altre procedure applicabili, forniamo informazioni sul destinatario estero e otteniamo il consenso separato se necessario.
- Si possono esercitare i diritti applicabili di accesso, copia, rettifica, integrazione, eliminazione, limitazione o rifiuto, spiegazione delle regole, revoca del consenso e chiusura dell’account.
- Se richiesta una struttura o un rappresentante nella Cina continentale, pubblicheremo e comunicheremo le informazioni prescritte.
I clienti determinano normalmente finalità e mezzi e sono responsabili di informative, identificazione dei dati sensibili e dei dati di minori di 14 anni, consensi, valutazioni d’impatto e scelte lecite di fornitori, ubicazioni e trasferimenti. Forniamo assistenza ragionevole secondo DPA e istruzioni lecite.
12. Minori
I Servizi sono rivolti a imprese e professionisti, non a persone sotto i 18 anni. Non raccogliamo consapevolmente dati di minori. Chi ritiene che un minore li abbia forniti può contattarci; verificheremo e adotteremo adeguate misure di eliminazione.
I clienti non devono trattare dati di minori senza base giuridica, informative, consensi e protezioni richiesti.
13. Collegamenti e servizi terzi
Collegamenti e integrazioni possono condurre a siti, fornitori di IA o servizi indipendenti. Non controlliamo né rispondiamo delle loro pratiche autonome. Consultare termini e informative prima di attivare integrazioni o inviare dati.
14. Modifiche all’informativa
Possiamo aggiornare l’informativa per riflettere cambiamenti nei Servizi, nella legge o nei trattamenti. Aggiorneremo le date e daremo ragionevole preavviso delle modifiche sostanziali tramite sito, Servizi o contatti dell’account. Il consenso richiesto sarà ottenuto prima dei nuovi trattamenti.
15. Contatti
Per questioni sulla privacy, esercizio dei diritti o segnalazioni:
BasilAI Ltd. / ShieldON
Email per la privacy: hello@shieldon.ai
Se la risposta non è soddisfacente, è possibile presentare reclamo all’autorità per la protezione dei dati o della privacy competente nella propria giurisdizione.