Informativa sul trattamento dei dati personali
Versione 1.0SCOUT AI — Informativa sul trattamento dei dati personali
Versione: 1.0
Data: 23 luglio 2026
Ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679
1. Titolare del trattamento
Il Titolare del trattamento è:
ANAPIA LAZIO ETS
Via Carlo Emilio Gadda 156, Roma
C.F. 97932450584
Email: presidenza@anapialazio.it
Telefono: +39 06 45 66 5348
Il Presidente e legale rappresentante pro tempore opera quale referente del Titolare per le questioni privacy.
ANAPIA LAZIO ETS non ha attualmente indicato un Responsabile della protezione dei dati formalmente nominato. La presente indicazione dovrà essere aggiornata in caso di futura designazione.
2. Responsabile tecnico
Coffice S.r.l., con sede legale in Palermo, Via dei Nebrodi 32, P. IVA 06203610826, gestisce per conto di ANAPIA LAZIO ETS lo sviluppo, l’infrastruttura, la manutenzione e l’assistenza e opera quale Responsabile del trattamento ai sensi dell’art. 28 GDPR, nei limiti dell’accordo e delle istruzioni ricevute.
3. Interessati
L’informativa riguarda:
- utenti e collaboratori degli enti;
- referenti e amministratori degli enti;
- persone che presentano una richiesta di adesione;
- persone che chiedono assistenza;
- autori di contributi, segnalazioni o messaggi;
- soggetti i cui dati possono essere contenuti in documenti o atti pubblici acquisiti dalla piattaforma.
4. Categorie di dati
Scout AI può trattare:
4.1 Dati identificativi e di contatto
- nome e cognome;
- email;
- telefono;
- ruolo e qualifica;
- ente di appartenenza;
- recapiti forniti.
4.2 Dati dell’account
- identificativo utente;
- credenziali cifrate tramite hash;
- ruoli e permessi;
- stato dell’account;
- ultimo accesso;
- preferenze di notifica;
- accettazione di Termini e informative.
4.3 Dati dell’ente
- denominazione;
- codice fiscale e partita IVA;
- forma giuridica;
- sedi e recapiti;
- mission e descrizione;
- tag, categorie e settori;
- accreditamenti e certificazioni;
- referenti;
- documenti e allegati;
- utenti associati.
4.4 Dati di utilizzo
- ricerche e filtri;
- bandi salvati;
- preferiti;
- promemoria;
- notifiche;
- condivisioni;
- partnership;
- contributi;
- segnalazioni;
- attività svolte nella piattaforma.
4.5 Dati tecnici e di sicurezza
- indirizzo IP;
- user agent;
- sessioni;
- timestamp;
- eventi di accesso;
- tentativi falliti;
- log applicativi;
- eventi di sicurezza;
- audit amministrativi;
- dati tecnici di assistenza.
4.6 Documenti e contenuti
- documenti caricati dall’ente;
- allegati;
- testi liberi;
- messaggi contestuali;
- contributi;
- screenshot e materiali inviati per assistenza.
4.7 Dati derivati e output AI
- sintesi;
- classificazioni;
- profili di capability;
- matchability;
- affinità;
- punteggi e motivazioni;
- output tecnici e metriche di utilizzo.
5. Finalità e basi giuridiche
| Finalità | Base giuridica |
|---|---|
| Registrazione, approvazione, account e accesso | Esecuzione del contratto o misure precontrattuali |
| Erogazione delle funzionalità Scout AI | Esecuzione del contratto |
| Gestione profilo ente, documenti, bandi e partnership | Esecuzione del contratto |
| Notifiche operative configurabili | Esecuzione del contratto e interesse dell’utente alla funzione richiesta |
| Comunicazioni necessarie su account e sicurezza | Esecuzione del contratto e legittimo interesse |
| Assistenza tecnica e gestione segnalazioni | Esecuzione del contratto e legittimo interesse |
| Sicurezza, prevenzione abusi e audit | Legittimo interesse del Titolare |
| Adempimenti normativi e richieste autorità | Obbligo legale |
| Difesa di diritti e gestione contenziosi | Legittimo interesse |
| Google Analytics, dopo il pilota | Consenso |
| Future comunicazioni promozionali | Consenso separato, se introdotte |
6. Natura del conferimento
I dati contrassegnati come obbligatori sono necessari per registrare l’utente, verificare l’ente, erogare il servizio e garantire sicurezza.
Il mancato conferimento può impedire l’attivazione o l’uso di alcune funzioni.
I dati facoltativi possono migliorare profilazione, suggerimenti e matchability, ma devono essere pertinenti e aggiornati.
7. Intelligenza artificiale
Scout AI utilizza attualmente OpenAI come provider AI attivo.
Possono essere inviati al provider:
- corpus o testo dei bandi;
- metadati;
- tag selezionati dell’ente;
- estratti della mission;
- estratti degli accreditamenti;
- contenuti strettamente necessari alla funzione richiesta.
I documenti originali caricati dall’ente non sono inviati integralmente al provider; possono tuttavia essere prodotti estratti testuali o corpus minimizzati.
Testi liberi e descrizioni potrebbero contenere dati personali. Gli utenti devono evitare di inserire dati eccedenti.
Gli output possono essere pubblicati automaticamente e controllati successivamente o a campione.
Gli output AI non producono decisioni giuridiche vincolanti e non determinano automaticamente ammissioni, esclusioni o finanziamenti.
La configurazione effettiva di DPA, regione, data residency, conservazione, trasferimenti, Zero Data Retention e altri controlli OpenAI deve essere verificata nel pannello dell’account intestato ad ANAPIA LAZIO ETS prima della pubblicazione definitiva.
8. Destinatari e fornitori
I dati possono essere comunicati a:
- Coffice S.r.l., Responsabile tecnico;
- Hetzner, hosting del SERVER DEMO in Germania;
- OpenAI, provider AI;
- Amazon Web Services, servizio Amazon SES in regione Irlanda per email di produzione;
- Google Workspace/Drive Business, per backup settimanali gestiti da Coffice;
- provider DNS italiano, da confermare;
- Cloudflare, dopo l’attivazione di CDN/WAF;
- soggetti autorizzati da ANAPIA e Coffice;
- autorità o soggetti legittimati per legge.
Register.it, Cloudflare e altri fornitori previsti saranno inseriti in modo definitivo soltanto dopo conferma o attivazione.
9. Trasferimenti internazionali
Alcuni fornitori possono comportare trattamento o accesso da Paesi esterni allo Spazio Economico Europeo.
In tali casi il trattamento avverrà sulla base di decisioni di adeguatezza, Clausole Contrattuali Standard, Data Processing Addendum o altre garanzie previste dagli articoli 44 e seguenti GDPR.
La configurazione e le garanzie effettive di OpenAI, Google, AWS e Cloudflare devono essere verificate e documentate.
10. Comunicazioni e preferenze
Scout AI invia email e notifiche relative a:
- account e sicurezza;
- bandi;
- scadenze;
- promemoria;
- partnership;
- assistenza;
- aggiornamenti legali.
L’utente può disattivare dal pannello le singole tipologie di notifiche operative.
Le comunicazioni indispensabili per account, sicurezza e obblighi legali non possono essere completamente disattivate.
Non sono attualmente previste comunicazioni marketing.
11. Messaggistica e contenuti
La messaggistica è contestuale alle partnership e non è un servizio di chat generalista.
Gli utenti sono responsabili dei dati e contenuti condivisi.
Il personale autorizzato può accedere ai contenuti solo quando necessario per:
- assistenza;
- sicurezza;
- moderazione;
- gestione di segnalazioni;
- obblighi di legge.
La messaggistica non è cifrata end-to-end e non deve essere utilizzata come archivio ufficiale.
12. Impersonificazione
Gli utenti SYS_ADMIN possono impersonare un account esclusivamente:
- quando non esistono alternative ragionevoli;
- per assistenza, diagnosi o sicurezza;
- per il tempo strettamente necessario;
- con tracciamento di amministratore, utente, orario e motivazione;
- senza conoscere la password dell’utente.
13. Tempi di conservazione
| Categoria | Durata |
|---|---|
| Account attivi | durata del rapporto |
| Account chiusi | massimo 180 giorni |
| Richieste di adesione rifiutate | 12 mesi |
| Log di accesso e sicurezza ordinari | 6 mesi |
| Eventi di sicurezza rilevanti | 24 mesi |
| Email e notifiche operative | 12 mesi |
| Partnership, messaggi e allegati | durata della relazione + 180 giorni |
| Documenti caricati dall’ente | durata del rapporto + 180 giorni |
| Documenti sostituiti | 30 giorni |
| Payload tecnici AI grezzi | 12 mesi |
| Assistenza e segnalazioni ordinarie | 24 mesi |
| Incidenti di sicurezza e data breach | 5 anni |
| Backup giornalieri NAS | 30 giorni, salvo diversa configurazione approvata |
| Backup settimanali Google Drive Business | 12 settimane, salvo diversa configurazione approvata |
Decorso il termine, i dati sono cancellati o anonimizzati, salvo obblighi di legge, contenziosi, tutela dei diritti, investigazioni di sicurezza o richieste dell’autorità.
Le copie di backup possono contenere temporaneamente dati già cancellati fino alla loro rotazione. In caso di ripristino, le cancellazioni maturate devono essere riapplicate.
14. Sicurezza
Sono adottate misure tecniche e organizzative proporzionate, tra cui:
- separazione dei ruoli;
- autenticazione;
- credenziali protette tramite hash;
- controllo degli accessi;
- sessioni e protezione CSRF;
- storage privato;
- logging e audit;
- backup giornalieri;
- NAS cifrato di Coffice;
- backup settimanali su Google Drive Business;
- TLS;
- sistemi di blocco e prevenzione abusi.
Restano da completare o verificare prima del go-live definitivo: antivirus upload, hardening host, cifratura completa a riposo, restore test, log rotation runtime, configurazioni provider e remediation degli artefatti repository.
15. Diritti degli interessati
L’interessato può chiedere:
- accesso;
- rettifica;
- cancellazione;
- limitazione;
- opposizione;
- portabilità, ove applicabile;
- revoca del consenso;
- informazioni sui destinatari;
- reclamo al Garante per la protezione dei dati personali.
Le richieste possono essere inviate a presidenza@anapialazio.it o tramite gli strumenti disponibili nella piattaforma.
L’identità del richiedente può essere verificata prima di dare seguito alla richiesta.
16. Chiusura ed esportazione
L’ente può richiedere la chiusura dell’account.
Alla fine del pilota può chiedere, entro 15 giorni, un’esportazione assistita dei dati e documenti caricati.
Non sono inclusi log tecnici, dati di altri enti, prompt, configurazioni, tassonomie proprietarie o informazioni di sicurezza.
17. Cookie e Google Analytics
Durante il progetto pilota non risultano attivi strumenti analytics commerciali.
Google Analytics sarà eventualmente attivato dopo il pilota, solo previa implementazione di banner/CMP, consenso preventivo e configurazione minimizzata, senza funzioni pubblicitarie.
I dettagli sono descritti nella Cookie Policy.
18. Modifiche
L’informativa può essere aggiornata per variazioni normative, tecniche, organizzative o dei fornitori.
Le modifiche rilevanti saranno comunicate e, ove necessario, sottoposte a nuova presa visione o accettazione.