← Torna a Scout AI

Informativa sul trattamento dei dati personali

Versione 1.0

SCOUT AI — Informativa sul trattamento dei dati personali

Versione: 1.0
Data: 23 luglio 2026
Ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679

1. Titolare del trattamento

Il Titolare del trattamento è:

ANAPIA LAZIO ETS
Via Carlo Emilio Gadda 156, Roma
C.F. 97932450584
Email: presidenza@anapialazio.it
Telefono: +39 06 45 66 5348

Il Presidente e legale rappresentante pro tempore opera quale referente del Titolare per le questioni privacy.

ANAPIA LAZIO ETS non ha attualmente indicato un Responsabile della protezione dei dati formalmente nominato. La presente indicazione dovrà essere aggiornata in caso di futura designazione.

2. Responsabile tecnico

Coffice S.r.l., con sede legale in Palermo, Via dei Nebrodi 32, P. IVA 06203610826, gestisce per conto di ANAPIA LAZIO ETS lo sviluppo, l’infrastruttura, la manutenzione e l’assistenza e opera quale Responsabile del trattamento ai sensi dell’art. 28 GDPR, nei limiti dell’accordo e delle istruzioni ricevute.

3. Interessati

L’informativa riguarda:

  • utenti e collaboratori degli enti;
  • referenti e amministratori degli enti;
  • persone che presentano una richiesta di adesione;
  • persone che chiedono assistenza;
  • autori di contributi, segnalazioni o messaggi;
  • soggetti i cui dati possono essere contenuti in documenti o atti pubblici acquisiti dalla piattaforma.

4. Categorie di dati

Scout AI può trattare:

4.1 Dati identificativi e di contatto

  • nome e cognome;
  • email;
  • telefono;
  • ruolo e qualifica;
  • ente di appartenenza;
  • recapiti forniti.

4.2 Dati dell’account

  • identificativo utente;
  • credenziali cifrate tramite hash;
  • ruoli e permessi;
  • stato dell’account;
  • ultimo accesso;
  • preferenze di notifica;
  • accettazione di Termini e informative.

4.3 Dati dell’ente

  • denominazione;
  • codice fiscale e partita IVA;
  • forma giuridica;
  • sedi e recapiti;
  • mission e descrizione;
  • tag, categorie e settori;
  • accreditamenti e certificazioni;
  • referenti;
  • documenti e allegati;
  • utenti associati.

4.4 Dati di utilizzo

  • ricerche e filtri;
  • bandi salvati;
  • preferiti;
  • promemoria;
  • notifiche;
  • condivisioni;
  • partnership;
  • contributi;
  • segnalazioni;
  • attività svolte nella piattaforma.

4.5 Dati tecnici e di sicurezza

  • indirizzo IP;
  • user agent;
  • sessioni;
  • timestamp;
  • eventi di accesso;
  • tentativi falliti;
  • log applicativi;
  • eventi di sicurezza;
  • audit amministrativi;
  • dati tecnici di assistenza.

4.6 Documenti e contenuti

  • documenti caricati dall’ente;
  • allegati;
  • testi liberi;
  • messaggi contestuali;
  • contributi;
  • screenshot e materiali inviati per assistenza.

4.7 Dati derivati e output AI

  • sintesi;
  • classificazioni;
  • profili di capability;
  • matchability;
  • affinità;
  • punteggi e motivazioni;
  • output tecnici e metriche di utilizzo.

5. Finalità e basi giuridiche

Finalità Base giuridica
Registrazione, approvazione, account e accesso Esecuzione del contratto o misure precontrattuali
Erogazione delle funzionalità Scout AI Esecuzione del contratto
Gestione profilo ente, documenti, bandi e partnership Esecuzione del contratto
Notifiche operative configurabili Esecuzione del contratto e interesse dell’utente alla funzione richiesta
Comunicazioni necessarie su account e sicurezza Esecuzione del contratto e legittimo interesse
Assistenza tecnica e gestione segnalazioni Esecuzione del contratto e legittimo interesse
Sicurezza, prevenzione abusi e audit Legittimo interesse del Titolare
Adempimenti normativi e richieste autorità Obbligo legale
Difesa di diritti e gestione contenziosi Legittimo interesse
Google Analytics, dopo il pilota Consenso
Future comunicazioni promozionali Consenso separato, se introdotte

6. Natura del conferimento

I dati contrassegnati come obbligatori sono necessari per registrare l’utente, verificare l’ente, erogare il servizio e garantire sicurezza.

Il mancato conferimento può impedire l’attivazione o l’uso di alcune funzioni.

I dati facoltativi possono migliorare profilazione, suggerimenti e matchability, ma devono essere pertinenti e aggiornati.

7. Intelligenza artificiale

Scout AI utilizza attualmente OpenAI come provider AI attivo.

Possono essere inviati al provider:

  • corpus o testo dei bandi;
  • metadati;
  • tag selezionati dell’ente;
  • estratti della mission;
  • estratti degli accreditamenti;
  • contenuti strettamente necessari alla funzione richiesta.

I documenti originali caricati dall’ente non sono inviati integralmente al provider; possono tuttavia essere prodotti estratti testuali o corpus minimizzati.

Testi liberi e descrizioni potrebbero contenere dati personali. Gli utenti devono evitare di inserire dati eccedenti.

Gli output possono essere pubblicati automaticamente e controllati successivamente o a campione.

Gli output AI non producono decisioni giuridiche vincolanti e non determinano automaticamente ammissioni, esclusioni o finanziamenti.

La configurazione effettiva di DPA, regione, data residency, conservazione, trasferimenti, Zero Data Retention e altri controlli OpenAI deve essere verificata nel pannello dell’account intestato ad ANAPIA LAZIO ETS prima della pubblicazione definitiva.

8. Destinatari e fornitori

I dati possono essere comunicati a:

  • Coffice S.r.l., Responsabile tecnico;
  • Hetzner, hosting del SERVER DEMO in Germania;
  • OpenAI, provider AI;
  • Amazon Web Services, servizio Amazon SES in regione Irlanda per email di produzione;
  • Google Workspace/Drive Business, per backup settimanali gestiti da Coffice;
  • provider DNS italiano, da confermare;
  • Cloudflare, dopo l’attivazione di CDN/WAF;
  • soggetti autorizzati da ANAPIA e Coffice;
  • autorità o soggetti legittimati per legge.

Register.it, Cloudflare e altri fornitori previsti saranno inseriti in modo definitivo soltanto dopo conferma o attivazione.

9. Trasferimenti internazionali

Alcuni fornitori possono comportare trattamento o accesso da Paesi esterni allo Spazio Economico Europeo.

In tali casi il trattamento avverrà sulla base di decisioni di adeguatezza, Clausole Contrattuali Standard, Data Processing Addendum o altre garanzie previste dagli articoli 44 e seguenti GDPR.

La configurazione e le garanzie effettive di OpenAI, Google, AWS e Cloudflare devono essere verificate e documentate.

10. Comunicazioni e preferenze

Scout AI invia email e notifiche relative a:

  • account e sicurezza;
  • bandi;
  • scadenze;
  • promemoria;
  • partnership;
  • assistenza;
  • aggiornamenti legali.

L’utente può disattivare dal pannello le singole tipologie di notifiche operative.

Le comunicazioni indispensabili per account, sicurezza e obblighi legali non possono essere completamente disattivate.

Non sono attualmente previste comunicazioni marketing.

11. Messaggistica e contenuti

La messaggistica è contestuale alle partnership e non è un servizio di chat generalista.

Gli utenti sono responsabili dei dati e contenuti condivisi.

Il personale autorizzato può accedere ai contenuti solo quando necessario per:

  • assistenza;
  • sicurezza;
  • moderazione;
  • gestione di segnalazioni;
  • obblighi di legge.

La messaggistica non è cifrata end-to-end e non deve essere utilizzata come archivio ufficiale.

12. Impersonificazione

Gli utenti SYS_ADMIN possono impersonare un account esclusivamente:

  • quando non esistono alternative ragionevoli;
  • per assistenza, diagnosi o sicurezza;
  • per il tempo strettamente necessario;
  • con tracciamento di amministratore, utente, orario e motivazione;
  • senza conoscere la password dell’utente.

13. Tempi di conservazione

Categoria Durata
Account attivi durata del rapporto
Account chiusi massimo 180 giorni
Richieste di adesione rifiutate 12 mesi
Log di accesso e sicurezza ordinari 6 mesi
Eventi di sicurezza rilevanti 24 mesi
Email e notifiche operative 12 mesi
Partnership, messaggi e allegati durata della relazione + 180 giorni
Documenti caricati dall’ente durata del rapporto + 180 giorni
Documenti sostituiti 30 giorni
Payload tecnici AI grezzi 12 mesi
Assistenza e segnalazioni ordinarie 24 mesi
Incidenti di sicurezza e data breach 5 anni
Backup giornalieri NAS 30 giorni, salvo diversa configurazione approvata
Backup settimanali Google Drive Business 12 settimane, salvo diversa configurazione approvata

Decorso il termine, i dati sono cancellati o anonimizzati, salvo obblighi di legge, contenziosi, tutela dei diritti, investigazioni di sicurezza o richieste dell’autorità.

Le copie di backup possono contenere temporaneamente dati già cancellati fino alla loro rotazione. In caso di ripristino, le cancellazioni maturate devono essere riapplicate.

14. Sicurezza

Sono adottate misure tecniche e organizzative proporzionate, tra cui:

  • separazione dei ruoli;
  • autenticazione;
  • credenziali protette tramite hash;
  • controllo degli accessi;
  • sessioni e protezione CSRF;
  • storage privato;
  • logging e audit;
  • backup giornalieri;
  • NAS cifrato di Coffice;
  • backup settimanali su Google Drive Business;
  • TLS;
  • sistemi di blocco e prevenzione abusi.

Restano da completare o verificare prima del go-live definitivo: antivirus upload, hardening host, cifratura completa a riposo, restore test, log rotation runtime, configurazioni provider e remediation degli artefatti repository.

15. Diritti degli interessati

L’interessato può chiedere:

  • accesso;
  • rettifica;
  • cancellazione;
  • limitazione;
  • opposizione;
  • portabilità, ove applicabile;
  • revoca del consenso;
  • informazioni sui destinatari;
  • reclamo al Garante per la protezione dei dati personali.

Le richieste possono essere inviate a presidenza@anapialazio.it o tramite gli strumenti disponibili nella piattaforma.

L’identità del richiedente può essere verificata prima di dare seguito alla richiesta.

16. Chiusura ed esportazione

L’ente può richiedere la chiusura dell’account.

Alla fine del pilota può chiedere, entro 15 giorni, un’esportazione assistita dei dati e documenti caricati.

Non sono inclusi log tecnici, dati di altri enti, prompt, configurazioni, tassonomie proprietarie o informazioni di sicurezza.

17. Cookie e Google Analytics

Durante il progetto pilota non risultano attivi strumenti analytics commerciali.

Google Analytics sarà eventualmente attivato dopo il pilota, solo previa implementazione di banner/CMP, consenso preventivo e configurazione minimizzata, senza funzioni pubblicitarie.

I dettagli sono descritti nella Cookie Policy.

18. Modifiche

L’informativa può essere aggiornata per variazioni normative, tecniche, organizzative o dei fornitori.

Le modifiche rilevanti saranno comunicate e, ove necessario, sottoposte a nuova presa visione o accettazione.