Torna alla registrazione
AURONIS — documento legale
Bozza non validata legalmente. Questo documento è in revisione e non ha ancora valore legale definitivo. I punti tra […] sono segnaposto da completare prima di qualunque pubblicazione.

Informativa sulla Privacy — AURONIS

Questa informativa è in aggiornamento: alcuni punti specifici sono ancora in revisione legale, e verranno completati prima della pubblicazione definitiva.


1. Titolare del trattamento

Il Titolare del trattamento è SYROOP SRL, con sede legale in Via del Lauro 2, 20121 Milano (MI) — P.IVA/C.F. 13829780967, PEC syroopsrl@legalmail.it, di seguito "AURONIS" o "noi". Contatto per la privacy: [email privacy dedicata, es. privacy@auronis.ai — DA ATTIVARE (azione infrastruttura/PO); la PEC resta il canale legale formale, non adatta a richieste utente ordinarie]. Responsabile della protezione dei dati (DPO): nessun DPO formale nominato — non risulta obbligatorio ex art. 37 GDPR alla scala attuale della piattaforma (nessun trattamento su larga scala di categorie particolari di dati né monitoraggio sistematico su larga scala come attività principale); da rivalutare alla crescita. Decisione PO (2026-07-04): nominato un referente privacy interno, in versione "light" (non DPO formale — evita di attivare per intero gli obblighi artt. 37-39 non ancora dovuti alla scala attuale). Referente privacy: [nome/ruolo — DA INDICARE dal PO]. Vincolo che resta fermo qualunque sia la persona indicata: non può essere il Titolare/decisore delle finalità del trattamento (conflitto d'interessi ex art. 38.6 GDPR — si applica per analogia anche a un referente informale, per coerenza di governance).

2. A chi si rivolge questa informativa

  • Utenti registrati del servizio AURONIS (professionisti SEO/GEO, agenzie, aziende).
  • Nota sul doppio ruolo (DA VALIDARE CON LEGALE): per i dati dell'account AURONIS è Titolare. Per i dati dei siti che l'utente connette (Google Search Console / Analytics, contenuti del sito), AURONIS agisce presumibilmente come Responsabile del trattamento (processor) per conto del cliente, che resta Titolare dei dati del proprio sito. → Probabile necessità di un Accordo sul Trattamento dei Dati (DPA) tra AURONIS e i clienti business. Flag per il legale.

3. Tipologie di dati trattati

  1. Dati dell'account: nome, email, password (in forma cifrata/hash), e — se forniti — azienda e ruolo (opzionali, per finalità di segmentazione).
  2. Dati di utilizzo e tecnici: log di accesso, indirizzo IP, azioni nel prodotto, cookie tecnici necessari al funzionamento.
  3. Dati dei servizi connessi dall'utente (in sola lettura):
    • Google Search Console: query, click, impression, posizioni, pagine del sito dell'utente.
    • Google Analytics 4: metriche di comportamento e conversione del sito dell'utente.
    • L'accesso avviene via OAuth Google, in sola lettura [verificare gli scope esatti richiesti], ed è autorizzato esplicitamente dall'utente; è revocabile in qualsiasi momento (disconnessione + revoca lato account Google).
  4. Contenuti dei siti analizzati: testo e struttura delle pagine sottoposte a scansione/analisi, che possono incidentalmente contenere dati personali (es. nomi in pagine "chi siamo", recapiti).
  5. Dati di fatturazione e crediti: piano sottoscritto, consumo crediti, storico. [dati di pagamento: gestiti da processore terzo — DA DEFINIRE, vedi §6].

4. Finalità e basi giuridiche

Finalità Base giuridica (art. 6 GDPR)
Erogazione del servizio (account, analisi, opportunità) Esecuzione del contratto (art. 6.1.b)
Elaborazione AI dei contenuti per generare analisi/raccomandazioni Esecuzione del contratto (art. 6.1.b)
Sicurezza, prevenzione abusi, integrità della piattaforma Legittimo interesse (art. 6.1.f)
Adempimenti fiscali/contabili e legali Obbligo legale (art. 6.1.c)
Newsletter / comunicazioni di marketing Consenso (art. 6.1.a) — opt-in, mai preselezionato, revocabile

Nota (coerente con la nostra impostazione di registrazione): il consenso privacy per il servizio non è richiesto come base separata — il trattamento essenziale poggia sul contratto. Il consenso è richiesto solo per il marketing. Alla registrazione l'utente prende visione di questa informativa (non "acconsente al trattamento").

5. Elaborazione tramite intelligenza artificiale

Per fornire analisi e raccomandazioni, AURONIS invia contenuti dei siti e dati derivati a un fornitore di modelli linguistici (OpenAI, vedi §6) che li elabora per nostro conto. [DA VALIDARE: verificare che i dati inviati siano minimizzati e che il fornitore non li usi per addestrare i propri modelli — dipende dai termini del piano API in uso.] Non viene svolto alcun processo decisionale automatizzato con effetti giuridici sull'interessato ai sensi dell'art. 22 GDPR: le raccomandazioni sono di supporto alla decisione dell'utente umano, che decide.

6. Destinatari e responsabili esterni (sub-processor)

I dati possono essere trattati da fornitori che agiscono come Responsabili del trattamento:

  • Google (Search Console / Analytics): fonte dati autorizzata dall'utente.
  • OpenAI: elaborazione AI dei contenuti. [USA — verificare base per trasferimento extra-UE, §7]
  • [Fornitore email transazionale — Amazon SES o Postmark, DA CONFERMARE quale in produzione].
  • Integrazioni opzionali attivate dall'utente: Slack, Telegram, Wrike (solo se connesse dall'utente, per notifiche).
  • [Fornitore di hosting/infrastruttura — DA COMPLETARE].
  • [Processore dei pagamenti — DA DEFINIRE: nessuno risulta ancora integrato nel prodotto]. Un elenco aggiornato dei responsabili esterni è disponibile su richiesta. [valutare pagina pubblica dei sub-processor]

7. Trasferimenti extra-UE

Alcuni fornitori (es. Google, OpenAI) hanno sede negli Stati Uniti. I trasferimenti avvengono sulla base di [Clausole Contrattuali Standard / adeguatezza / EU-US Data Privacy Framework — DA VERIFICARE per ciascun fornitore]. Flag per il legale.

8. Periodo di conservazione

  • Dati account: per la durata del rapporto e [periodo — DA DEFINIRE] dopo la cessazione, salvo obblighi di legge.
  • Account in stato Dormant (piano Free scaduto, accesso in sola lettura): i dati permangono per tutta la durata in cui l'account esiste, senza cancellazione automatica per inattività — lo stato Dormant è un cambio di piano/funzionalità, non la fine della relazione contrattuale (art. 6.1.b GDPR continua ad applicarsi). L'utente può richiedere la cancellazione del proprio account in qualsiasi momento, anche da Dormant. Questa postura di retention viene rivista periodicamente (nota di governance interna, ADR-0027) per verificarne la proporzionalità nel tempo.
  • Dati fiscali: [10 anni ex normativa italiana — DA CONFERMARE].
  • Dati dei siti connessi: fino a disconnessione/cancellazione da parte dell'utente + [periodo tecnico di cache — DA DEFINIRE].
  • Prova di accettazione di Termini/Privacy (user_consents): sopravvive alla cancellazione dell'account in forma minima e autonoma (identità snapshottata al momento del consenso, mai l'intero profilo) — base: necessità di accertare/esercitare/difendere un diritto in sede giudiziale (art. 17.3.e GDPR). Retention di riferimento: [~10 anni dalla cancellazione dell'account — prudente, DA CONFERMARE con lo specialista].
  • Unicità di un'offerta promozionale legata alla registrazione (tabella free_token_redemptions, colonna email_hash): per garantire che un regalo di token non venga reclamato più volte (anche cancellando e ricreando l'account con la stessa email), conserviamo un identificativo tecnico non reversibile (digest HMAC-SHA256 con chiave/pepper dedicata, non l'email in chiaro) anche dopo la cancellazione dell'account. Base: legittimo interesse (art. 6.1.f) — scopo esclusivo "controllo già-reclamato", mai altro uso (non marketing, non profilazione). Retention: per tutta la durata in cui questo meccanismo di regalo-al-signup resta una funzionalità della piattaforma (è una funzionalità permanente, non limitata a un singolo giro promozionale — conferma PO 2026-07-05), con revisione annuale per verificare che la funzionalità sia ancora attiva e che la conservazione resti proporzionata.
  • Telemetria di prodotto (analisi interna del funnel registrazione→utilizzo→generazione AI→pagamento): eventi tecnici sull'uso dell'applicativo (non i dati dei siti/servizi connessi, che restano una categoria separata — vedi §3), generati esclusivamente lato server, senza cookie o identificatori installati nel browser. Sono pseudonimi (collegati internamente a account/organizzazione, mai a nome/email/contenuto), letti solo in forma aggregata per statistiche di prodotto. Base: legittimo interesse (art. 6.1.f) — gestione e miglioramento del servizio. Retention: 24 mesi in forma granulare, trascorsi i quali confluiscono in statistiche aggregate anonime per coorte (non più ricollegabili a un account), conservabili senza limite di tempo. Alla cancellazione dell'account, il collegamento degli eventi ancora in forma granulare all'account viene reso irrecuperabile. [Definire una tabella di retention completa con il legale.]

9. Diritti dell'interessato

L'interessato può esercitare i diritti di accesso, rettifica, cancellazione, limitazione, portabilità, opposizione (artt. 15-22 GDPR) scrivendo a [email privacy]. Ha inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali.

10. Cookie

Il servizio utilizza cookie tecnici necessari al funzionamento. [Se vengono usati cookie analitici/di terze parti, serve una Cookie Policy separata + banner di consenso — DA DEFINIRE in base agli strumenti effettivamente in uso.]

11. Sicurezza e isolamento tra clienti

Adottiamo misure tecniche e organizzative adeguate. In particolare, i dati di un cliente non sono accessibili ad altri clienti, e — per impegno di prodotto — nemmeno al personale di piattaforma (superadmin) è consentito accedere alle dashboard/dati individuali dei clienti; l'operatività di piattaforma si basa su dati aggregati e non re-identificabili. [Riflette una decisione di prodotto in corso di implementazione; allineare alla realtà tecnica prima della pubblicazione.]

12. Modifiche

Ci riserviamo di aggiornare questa informativa. Le modifiche sostanziali saranno comunicate. La versione vigente riporta data e numero di versione.


Bozza v1 — da sottoporre a revisione legale prima di qualunque pubblicazione.

Versione v1 — bozza.