Ultimo aggiornamento: 27 luglio 2026
La presente informativa spiega come Simone Marrocco ("noi", il Titolare del trattamento) tratta i dati personali quando utilizzi UnlockGPT (l’"App" o il "Servizio"), un assistente per la produttività basato sull’IA che si integra con i tuoi account email, calendari, archivi di documenti e altri servizi per offrire un’automazione intelligente delle attività.
Il nostro principio guida è semplice: i tuoi dati sono tuoi. Sono cifrati, così noi non possiamo leggerli; puoi eliminarli in qualsiasi momento; e l’unica cosa che raccogliamo sul tuo utilizzo sono statistiche progettate per essere anonime (come il numero di token), che non includono mai il contenuto delle tue conversazioni. Per una spiegazione in parole semplici di questo funzionamento, consulta Come proteggiamo i tuoi dati.
Titolare del trattamento: Simone Marrocco
Partita IVA: IT02799690223
Paese: Italia
Email di contatto: [email protected]
Trattiamo i dati personali in conformità al Regolamento generale sulla protezione dei dati dell’Unione europea (GDPR) e alle leggi nazionali applicabili.
Tutti i dati sono conservati esclusivamente all’interno dell’Unione europea:
I tuoi messaggi nelle chat e i documenti caricati sono cifrati con AES-256-GCM mediante una chiave di cifratura personale derivata dalla password del tuo account (PBKDF2, 600.000 iterazioni, eseguite nel tuo browser). La chiave viene derivata sul dispositivo e non è mai conservata sui nostri server: conserviamo soltanto un hash bcrypt unidirezionale della password per verificare il tuo accesso, che non può essere invertito per ricavare la password o la chiave. Questo significa che nemmeno noi possiamo leggere i tuoi messaggi o documenti. Cambiando password, i tuoi dati vengono ricifrati con la nuova chiave; reimpostando una password dimenticata, i contenuti cifrati vengono eliminati perché nessuno può decifrarli.
La cifratura con la tua chiave personale comprende: i tuoi messaggi, le risposte dell’IA, i risultati e gli argomenti di ogni strumento utilizzato dall’IA (contenuti delle email, contenuti dei file, dati del calendario recuperati), le tracce del ragionamento dell’IA e le anteprime delle chat. Restano non cifrati solo i metadati operativi minimi necessari al funzionamento dell’App: titoli delle chat, date e ore, numero di messaggi, nomi degli strumenti e statistiche sul numero di token.
I token OAuth dei tuoi account collegati (Google, Microsoft, Dropbox) sono anch’essi cifrati a riposo con AES-256-GCM, usando una chiave separata lato server conservata al di fuori del database. Non riceviamo né conserviamo mai le password dei tuoi account.
NON registriamo, conserviamo né possiamo consultare:
Registriamo invece, per migliorare il Servizio e per le analisi della piattaforma:
I nostri amministratori visualizzano questi dati solo in dashboard aggregate (richieste totali, volumi di token, tempi di risposta, tassi di errore). Per progettazione, nei log non viene mai scritto alcun contenuto dei messaggi, testo dei prompt o output dell’IA: né gli amministratori né chiunque altro può quindi leggere le tue conversazioni attraverso questi log.
Questi log di utilizzo sono conservati in una raccolta dedicata, separata dai tuoi messaggi, e contengono il tuo indirizzo email e l’identificativo interno dell’account insieme ai dati tecnici. Sono conservati indipendentemente dai tuoi messaggi: eliminare una chat, un messaggio o il tuo account non li elimina. Vengono conservati per 36 mesi, dopodiché sono eliminati automaticamente (vedi la Sezione 8). La base giuridica per conservarli dopo l’eliminazione dell’account è il nostro legittimo interesse (art. 6, par. 1, lett. f GDPR) a dimostrare l’erogazione del Servizio in caso di contestazioni di pagamento e rimborsi. Poiché non contengono contenuti dei messaggi, non possono essere usati per ricostruire ciò che hai scritto.
Questi dati sono utilizzati esclusivamente per migliorare il Servizio, comprendere i modelli di utilizzo e garantirne il funzionamento affidabile. Non vengono mai venduti o condivisi con terzi per finalità pubblicitarie e non vengono mai utilizzati per addestrare modelli di IA.
A seconda di come utilizzi il Servizio, possiamo trattare:
Dati dell’account: Indirizzo email, nome (se fornito), token di autenticazione per i servizi collegati (cifrati).
Contenuti forniti dall’utente: Prompt, file e immagini che carichi, tutti cifrati a riposo con la tua chiave personale.
Dati tecnici e di utilizzo: Log di accesso, indirizzo IP, identificativi del dispositivo, user agent, date e ore, eventi di errore, metriche di prestazione.
Dati di fatturazione: (se sottoscrivi un abbonamento) Dati necessari per gestire il tuo abbonamento. I pagamenti sono elaborati da Creem, che agisce come Merchant of Record: Creem gestisce il pagamento, riscuote le imposte applicabili ed emette la fattura. Noi riceviamo solo il tuo indirizzo email e lo stato dell’abbonamento, mai i dati della carta.
Non raccogliamo intenzionalmente categorie particolari di dati (art. 9 GDPR). Evita di inserire informazioni sensibili non necessarie.
Per generare le risposte dell’IA, i tuoi prompt vengono inviati a Fireworks AI, il nostro provider di infrastruttura IA, che li tratta negli Stati Uniti (vedi la Sezione 10). Fireworks AI offre solide garanzie di privacy:
Per maggiori informazioni, consulta:
UnlockGPT ha ottenuto la certificazione CASA Tier 2 (Cloud Application Security Assessment), convalidata da TAC Security usando il framework ESOF AppSec ADA.
CASA si basa sull’Application Security Verification Standard (ASVS) di OWASP e offre valutazioni affidabili per le applicazioni che gestiscono dati sensibili.
Trattiamo i dati per:
Erogazione del Servizio (contratto, art. 6, par. 1, lett. b GDPR): inviare i prompt ai modelli di IA, restituire gli output, mantenere il tuo account e fornire assistenza.
Sicurezza, prevenzione degli abusi e affidabilità (legittimo interesse, art. 6, par. 1, lett. f): monitorare le anomalie, difendere il Servizio da usi impropri o attacchi e prevenire le frodi.
Miglioramento del prodotto e analisi (legittimo interesse, art. 6, par. 1, lett. f): analisi aggregata dell’utilizzo delle funzionalità e del consumo di token per migliorare il Servizio, mai del contenuto dei tuoi messaggi.
Adempimenti di legge (obbligo legale, art. 6, par. 1, lett. c): obblighi fiscali e contabili e risposta a richieste legittime delle autorità.
Conserviamo i dati solo per il tempo necessario:
L’eliminazione è disponibile autonomamente. Puoi eliminare qualsiasi chat singola (rimuovendo immediatamente dal nostro database di produzione la chat, tutti i suoi messaggi e le relative liste di attività) oppure eliminare l’intero account. L’eliminazione dell’account rimuove, con un’unica operazione a cascata: chat e messaggi, attività e suggerimenti, documenti caricati e relative pagine, token degli account collegati, record delle analisi proattive, segnalazioni di bug, artefatti, iscrizioni alla lista d’attesa e inviti e il profilo. Vengono conservati tre record: i log di utilizzo (collegati alla tua email) e il record dell’abbonamento, entrambi descritti sopra, e il record dell’esecuzione di Instant Scan che conserva l’indirizzo collegato e impedisce più di una scansione gratuita per indirizzo. Devi annullare l’abbonamento prima di poter eliminare l’account. Copie residue possono rimanere temporaneamente nei backup automatici dei nostri provider di infrastruttura prima della scadenza secondo i loro normali cicli di rotazione; in ogni caso, completiamo l’eliminazione entro 30 giorni, salvo i record conservati sopra descritti e i casi in cui la legge imponga la conservazione. Le conversazioni eliminate restano cifrate con la tua chiave personale anche nelle eventuali copie residue, quindi rimangono illeggibili prima della scadenza del backup.
Possiamo condividere i dati con le seguenti categorie di destinatari:
Provider di IA (Fireworks AI): Elabora i tuoi prompt per generare le risposte. Conservazione zero dei dati per impostazione predefinita.
Integrazioni di piattaforma: Google, Microsoft, Dropbox, solo quando colleghi esplicitamente i tuoi account e avvii delle operazioni. Le query di ricerca web formulate dall’IA vengono inviate a Brave Search (Stati Uniti).
Provider di infrastruttura: MongoDB Atlas (Europa) e Google Cloud (Europa) per i servizi di hosting e database.
Provider di pagamento (Creem): Elabora i pagamenti degli abbonamenti come Merchant of Record, riscuote e versa le imposte applicabili ed emette le fatture. Creem riceve i dati necessari per elaborare il pagamento (indirizzo email, Paese di fatturazione, dati di pagamento); noi non vediamo mai i dati della tua carta.
Non vendiamo i tuoi dati personali. Richiediamo ai destinatari che agiscono come responsabili del trattamento di seguire le nostre istruzioni documentate e adottare garanzie adeguate (art. 28 GDPR).
Tutti i dati principali sono conservati all’interno dell’UE/SEE (MongoDB Atlas Europe, Google Cloud Europe). Fireworks AI può trattare i dati negli Stati Uniti; i trasferimenti sono coperti dalle Clausole contrattuali standard dell’UE e da misure tecniche supplementari. Le informazioni sui singoli trasferimenti sono disponibili su richiesta.
Ai sensi del GDPR, hai il diritto di:
Per esercitare i tuoi diritti, contatta: [email protected]
Hai inoltre il diritto di presentare un reclamo al Garante per la protezione dei dati personali all’indirizzo www.garanteprivacy.it.
Il Servizio non è destinato a minori di 14 anni (secondo la legge italiana). Se ritieni che un minore abbia fornito dati personali senza un consenso valido, contattaci per chiederne la rimozione.
Non effettuiamo decisioni basate esclusivamente su trattamenti automatizzati che producano effetti giuridici o effetti analogamente significativi. Gli output generati dall’IA sono strumenti di supporto, non decisioni automatizzate su di te.
Instant Scan ti permette di collegare uno o più account Gmail o Outlook dalla nostra homepage e ricevere, senza creare un account, un riepilogo una tantum di ciò che richiede la tua attenzione. È opzionale e separato dal Servizio descritto sopra.
Cosa chiediamo. Accesso in sola lettura alla posta e al calendario e il tuo indirizzo email. Non chiediamo il permesso di inviare, eliminare o modificare alcunché e non chiediamo l’accesso offline: l’autorizzazione ricevuta scade entro circa un’ora e non possiamo rinnovarla.
Dove vive l’autorizzazione. Il token di accesso resta solo nella scheda del browser che stai usando, per la durata della visita. Non lo scriviamo mai nel nostro database. Quando la scansione termina, chiudiamo l’autorizzazione; chiudendo la scheda, il token viene eliminato.
Cosa viene trattato. Per scrivere il tuo riepilogo, il contenuto dei messaggi recenti e degli eventi del calendario viene inviato al nostro provider di IA (Fireworks AI, vedi la Sezione 5) e ai nostri server durante il transito. Né noi né Fireworks conserviamo tali contenuti dopo la scansione e non li usiamo per addestrare alcun modello.
Cosa conserviamo. Solo l’indirizzo email di ciascun account collegato — così la scansione gratuita resta una per indirizzo — insieme a dati tecnici sull’esecuzione: quando è avvenuta, quanto è durata, quanti messaggi sono stati esaminati, quanti suggerimenti sono stati prodotti e quanto ci è costata in termini di utilizzo dell’IA. Non conserviamo i tuoi messaggi, i relativi mittenti o oggetti, né il riepilogo, salvo che tu prema il pulsante che offre di inviarlo al nostro team.
Base giuridica. Il tuo consenso (art. 6, par. 1, lett. a GDPR), prestato quando autorizzi la connessione. Puoi revocarlo in qualsiasi momento chiudendo la scheda e puoi chiederci di eliminare il tuo indirizzo usando i recapiti indicati sotto.
Potremmo aggiornare la presente informativa per riflettere cambiamenti normativi o tecnici. Gli aggiornamenti saranno pubblicati su questa pagina con la nuova data di entrata in vigore. L’utilizzo continuato dopo l’entrata in vigore delle modifiche costituisce accettazione dell’informativa aggiornata.
Per domande o richieste sulla privacy: [email protected]
Simone Marrocco — Partita IVA IT02799690223 — Italia