Informativa sulla Privacy
Come raccogliamo, utilizziamo e proteggiamo i tuoi dati
Ultimo aggiornamento: luglio 2026
1. Introduzione
Questa Informativa sulla Privacy spiega come Elfenfarm ("noi", "nostro") raccoglie, utilizza, conserva e protegge i tuoi dati personali quando utilizzi la nostra piattaforma. Ci impegniamo a rispettare il GDPR e le leggi svizzere applicabili sulla protezione dei dati.
2. Titolare del Trattamento
Elfenfarm è il titolare del trattamento di tutti i dati personali elaborati tramite il Servizio. Per domande sulla protezione dei dati: privacy@elfenfarm.com.
3. Dati Raccolti
Dati dell'Account
Nome, indirizzo e-mail, nome dell'organizzazione, profilo organizzativo e credenziali dell'account.
Dati dell'Organizzazione
Indirizzo, informazioni di contatto, profilo/missione dell'organizzazione e dichiarazione d'uso previsto.
Dati dei Contenuti
Documenti caricati (articoli di ricerca, documenti di policy, ecc.), risposte generate dall'IA, configurazioni delle campagne e parole chiave.
Dati dei Social Media
Post pubblici rilevati dal nostro sistema di monitoraggio, token di connessione alle piattaforme (crittografati) e metriche di coinvolgimento.
Dati Tecnici
Indirizzi IP, tipo di browser, dati di sessione e log di utilizzo per scopi di sicurezza e prestazioni.
4. Utilizzo dei Tuoi Dati
- Per fornire il Servizio: elaborazione dei tuoi documenti, generazione di risposte, monitoraggio delle piattaforme di social media.
- Per analizzare i tuoi documenti tramite l'IA al fine di generare risposte pertinenti e contestuali.
- Per gestire il tuo account e le impostazioni della tua organizzazione.
- Per comunicare riguardo al tuo account, aggiornamenti del servizio e notifiche di sicurezza.
- Per garantire la conformità con i nostri Termini di Servizio e la Carta Elfenfarm.
- Per migliorare il Servizio tramite analisi anonime e aggregate.
5. Base Giuridica del Trattamento
- Esecuzione del contratto: Trattamento necessario per fornire il Servizio da te richiesto.
- Interesse legittimo: Monitoraggio della sicurezza, prevenzione delle frodi e miglioramento del servizio.
- Consenso: Quando richiesto, otterremo il tuo consenso esplicito (es. comunicazioni di marketing).
- Obbligo legale: Trattamento richiesto per conformarsi alle leggi applicabili.
6. Servizi di Terze Parti
Utilizziamo i seguenti servizi di terze parti per fornire la nostra piattaforma. Per ogni servizio, descriviamo quali dati vengono consultati e perché.
6.1 Servizi di IA
Fornitori di servizi di IA (con sede nell'UE, predefinito): Utilizziamo servizi di IA di terze parti con sede nell'UE (Scaleway Generative APIs — modelli Gemma e Qwen, operati su server a Parigi, Francia) per analizzare i tuoi documenti e generare risposte contestuali. Il contenuto dei documenti viene elaborato all'interno dell'UE ai sensi del GDPR a tale scopo. Nessun dato personale dell'account viene condiviso con i fornitori di IA. L'intero trattamento tramite IA è regolato da appropriati accordi di trattamento dei dati (DPA).
OpenAI / ChatGPT (solo su richiesta): Se l'amministratore della tua organizzazione abilita esplicitamente l'integrazione OpenAI/ChatGPT nelle impostazioni IA, il contenuto dei documenti utilizzato per la generazione di testo verrà elaborato da OpenAI (USA). Questa opzione è disabilitata per impostazione predefinita. Consulta §6.3 per ulteriori dettagli su entrambi i fornitori.
6.2 Piattaforme di Social Media
Quando colleghi un account di social media, accediamo a dati specifici tramite l'API ufficiale di ogni piattaforma. Tutti i token OAuth vengono archiviati crittografati utilizzando crittografia a standard industriale. Puoi revocare l'accesso in qualsiasi momento disconnettendo la piattaforma nelle impostazioni del tuo account.
Google/YouTube: Quando colleghi il tuo account YouTube tramite OAuth, accediamo alle informazioni del tuo canale YouTube, ai metadati dei video e ai commenti tramite l'API YouTube Data v3. Questo serve a monitorare le discussioni pubbliche e a pubblicare commenti a tuo nome nell'ambito della gestione delle campagne. Richiediamo l'ambito
youtube.force-ssl, che consente la lettura e la scrittura di commenti, valutazioni e sottotitoli YouTube. Richiediamo inoltre gli ambitiopenid,profileeemailper l'identificazione dell'account. Puoi revocare l'accesso di Elfenfarm in qualsiasi momento tramite le autorizzazioni del tuo account Google. Il nostro utilizzo e trasferimento delle informazioni ricevute dalle API di Google è conforme alla Google API Services User Data Policy, compresi i requisiti di Limited Use. La Privacy Policy di Google è disponibile su http://www.google.com/policies/privacy.Facebook/Instagram (Meta): Quando colleghi il tuo account Facebook tramite OAuth, accediamo alle tue Pagine Facebook e agli account Instagram collegati. Questo serve a monitorare le interazioni delle pagine e a pubblicare risposte approvate. Richiediamo autorizzazioni per la gestione e la pubblicazione delle pagine. Puoi revocare l'accesso tramite le impostazioni delle app di Facebook.
Twitter/X: Quando colleghi il tuo account Twitter/X tramite OAuth 2.0 con PKCE, accediamo alle tue informazioni del profilo e alla possibilità di pubblicare a tuo nome. Questo serve a pubblicare risposte approvate in conversazioni pertinenti. Puoi revocare l'accesso tramite le impostazioni delle app di Twitter.
LinkedIn: Quando colleghi il tuo account LinkedIn tramite OAuth, accediamo alle tue informazioni del profilo e alle capacità di pubblicazione della pagina dell'organizzazione. Questo serve a pubblicare risposte approvate a nome della tua organizzazione. Puoi revocare l'accesso tramite le impostazioni delle app di LinkedIn.
Reddit: Quando colleghi il tuo account Reddit tramite OAuth, accediamo alle tue informazioni del profilo e alla possibilità di pubblicare commenti a tuo nome. Per il monitoraggio, cerchiamo anche contenuti Reddit pubblici tramite l'API di Reddit. Puoi revocare l'accesso di Elfenfarm in qualsiasi momento da Reddit → Impostazioni → Apps → "authorized applications" (reddit.com/prefs/apps).
Mastodon: Quando colleghi il tuo account Mastodon tramite OAuth sull'istanza di tua scelta, accediamo alle tue informazioni del profilo e alle capacità di pubblicazione. Registriamo dinamicamente un'applicazione sulla tua istanza Mastodon durante il processo di connessione. Puoi revocare l'accesso tramite le impostazioni delle app autorizzate della tua istanza Mastodon.
Bluesky: Quando colleghi il tuo account Bluesky utilizzando una password dell'app, accediamo al tuo profilo e alle tue capacità di pubblicazione tramite il protocollo AT. Per il monitoraggio, cerchiamo anche contenuti Bluesky pubblici. Puoi revocare l'accesso eliminando la password dell'app nelle impostazioni del tuo account Bluesky.
Discord: Quando colleghi un server Discord tramite il nostro bot, accediamo al contenuto dei messaggi nei canali che configuri. Questo serve a monitorare le discussioni pertinenti alle tue campagne. Puoi rimuovere l'accesso rimuovendo il bot Elfenfarm dal tuo server Discord.
Telegram: Utilizziamo l'API Bot di Telegram per monitorare il contenuto dei canali pubblici pertinente alle tue campagne. Nessun dato personale dell'account Telegram viene consultato.
6.3 Infrastruttura e Hosting
Infrastruttura cloud (Scaleway): La nostra applicazione, il database e l'archiviazione dei file sono ospitati su infrastruttura cloud europea fornita da Scaleway. Tutti i dati risiedono su server all'interno dell'UE/SEE.
Archiviazione oggetti (Scaleway S3): I documenti caricati e i file generati vengono archiviati nell'archiviazione oggetti compatibile S3 di Scaleway, situata nell'UE (regione Parigi).
Modelli di linguaggio IA (Scaleway AI — predefinito): Per impostazione predefinita, Elfenfarm utilizza modelli di linguaggio open source (Gemma, Qwen) ospitati da Scaleway su server situati in Francia. Nessun contenuto testuale delle tue campagne, documenti o dati di monitoraggio viene inviato a fornitori di IA con sede negli USA in questa modalità. I tuoi dati rimangono interamente sotto la giurisdizione dell'UE e sono protetti dal GDPR.
Modelli di linguaggio IA (OpenAI / ChatGPT — opzionale): Se tu o l'amministratore della tua organizzazione abilitate esplicitamente l'integrazione ChatGPT nelle impostazioni IA, le risposte e le bozze di pubblicazioni verranno generate tramite l'API di OpenAI. In questo caso, il contenuto testuale pertinente viene inviato a OpenAI (USA). OpenAI è certificato nell'ambito del Quadro EU–USA per la Privacy dei Dati. Questa opzione è disabilitata per impostazione predefinita.
Ricerca semantica (pgvector su Scaleway): Gli embedding dei documenti per la ricerca semantica sono archiviati nel nostro database PostgreSQL sull'infrastruttura Scaleway nell'UE. Non viene utilizzato alcun servizio di database vettoriale di terze parti (come Pinecone).
6.4 Analisi Web (Matomo)
Utilizziamo un'istanza self-hosted del software open source di analisi web Matomo per capire come vengono utilizzati il nostro sito web e la nostra piattaforma (pagine visitate, posizione approssimativa derivata da un indirizzo IP anonimizzato, tipo di browser). L'istanza Matomo è gestita sotto il nostro controllo (tramite la nostra società madre, Filmium GmbH) su server situati in Svizzera; i dati di analisi non vengono mai condivisi con terzi né venduti, e nessun fornitore di analisi esterno riceve i tuoi dati.
- Per impostazione predefinita, l'analisi funziona senza cookie. Il riconoscimento dei visitatori si basa su un'impronta temporanea che cambia ogni giorno, e gli indirizzi IP vengono anonimizzati prima della memorizzazione. In questa modalità non puoi essere identificato né riconosciuto da un giorno all'altro. Base giuridica: interesse legittimo (art. 6, par. 1, lett. f del GDPR) a misurare e migliorare il nostro Servizio.
- Con il tuo consenso (dato tramite il banner dei cookie), Matomo imposta inoltre un cookie di prima parte per riconoscere le visite ricorrenti. Base giuridica: consenso (art. 6, par. 1, lett. a del GDPR). Puoi revocare il consenso in qualsiasi momento eliminando i cookie del browser.
- Rispettiamo l'impostazione "Do Not Track" del tuo browser.
Ci assicuriamo che tutti i sub-responsabili terzi dispongano di accordi di trattamento dei dati (DPA) appropriati.
7. Cancellazione di Account e Organizzazione
Cancellazione dell'Account Utente
Qualsiasi utente può richiedere la cancellazione del proprio account dalle impostazioni dell'account. Si applica un periodo di grazia di 30 giorni durante il quale la cancellazione può essere annullata. Dopo il periodo di grazia, i dati personali vengono rimossi definitivamente e viene inviata un'e-mail di conferma.
Restrizioni: Gli amministratori di organizzazione che sono l'unico admin della loro organizzazione non possono cancellare il proprio account senza prima trasferire i diritti di amministrazione o cancellare l'organizzazione.
Contributori: I contributori (utenti non-admin) possono cancellare i loro account in qualsiasi momento. I loro contributi (es. valutazioni delle risposte) vengono anonimizzati ma conservati per la continuità organizzativa.
Cancellazione dell'Organizzazione
Gli amministratori di organizzazione possono richiedere la cancellazione dell'intera organizzazione. Sono disponibili due modalità:
- Fine periodo: La cancellazione avviene dopo la scadenza del periodo di abbonamento corrente. Nessun rimborso proporzionale.
- Immediata: La cancellazione avviene dopo un periodo di grazia GDPR di 30 giorni. Nessun rimborso.
Alla cancellazione dell'organizzazione, tutti i dati associati vengono rimossi definitivamente, incluse campagne, documenti, contenuti generati dall'IA, dati di monitoraggio, connessioni alle piattaforme e tutti gli account utente. Le risposte già pubblicate sulle piattaforme social NON vengono rimosse.
Tutti i membri dell'organizzazione vengono notificati via e-mail quando la cancellazione viene pianificata. La cancellazione può essere annullata in qualsiasi momento prima della data prevista.
Conservazione dei Log di Audit
Alcuni registri vengono conservati oltre la cancellazione dell'account/organizzazione per conformità legale:
- Timestamp di consenso (accettazione termini, accettazione privacy, riconoscimento della carta)
- Registri delle transazioni finanziarie (fatture, ricevute, eventi di abbonamento)
- Log di richiesta ed esecuzione della cancellazione
- Questi registri vengono conservati per il periodo legalmente richiesto (tipicamente 10 anni per i documenti finanziari secondo il diritto svizzero).
8. Conservazione dei Dati
- I dati dell'account sono conservati per la durata dell'account più 30 giorni dopo la cancellazione.
- I dati dei contenuti (documenti, risposte) vengono eliminati su richiesta o alla rescissione dell'account.
- I dati di monitoraggio dei social media sono conservati per la durata delle tue campagne attive.
- I token di connessione alle piattaforme vengono eliminati immediatamente quando disconnetti una piattaforma.
- I log di sicurezza sono conservati per 12 mesi.
9. I Tuoi Diritti (GDPR)
Ai sensi del GDPR, hai i seguenti diritti:
- Diritto di accesso: Richiedere una copia di tutti i tuoi dati personali.
- Diritto di rettifica: Richiedere la correzione di dati inesatti.
- Diritto alla cancellazione: Richiedere la cancellazione dei tuoi dati ("diritto all'oblio"). Consulta le nostre istruzioni per la cancellazione dei dati per i dettagli.
- Diritto alla portabilità: Ricevere i tuoi dati in un formato strutturato e leggibile da macchina.
- Diritto alla limitazione del trattamento: Richiedere una restrizione del trattamento dei tuoi dati.
- Diritto di opposizione: Opporsi al trattamento basato sull'interesse legittimo.
- Diritto di revoca del consenso: Revocare il consenso in qualsiasi momento quando il trattamento è basato sul consenso.
Per esercitare questi diritti, contatta privacy@elfenfarm.com. Risponderemo entro 30 giorni.
10. Sicurezza dei Dati
- 🔒 Tutti i dati sono crittografati in transito (TLS) e a riposo.
- 🔒 I token di connessione alle piattaforme sono crittografati con crittografia a standard industriale.
- 🔒 L'accesso ai dati personali è limitato al personale autorizzato.
- 🔒 Effettuiamo valutazioni di sicurezza regolari e manteniamo procedure di risposta agli incidenti.
- 🇪🇺 Tutti i dati sono archiviati esclusivamente su server europei all'interno dell'UE/SEE, garantendo la piena giurisdizione del GDPR. Unica eccezione: i dati di analisi anonimizzati (vedi Sezione 6.4), archiviati sui nostri server in Svizzera — paese riconosciuto dall'UE come dotato di un livello adeguato di protezione dei dati.
11. Cookie
Utilizziamo i seguenti cookie:
- Cookie essenziali: necessari per l'autenticazione e la gestione della sessione. Sono strettamente indispensabili per il funzionamento del Servizio e non richiedono consenso.
- Cookie di analisi (opzionale, basato sul consenso): se accetti tramite il nostro banner dei cookie, il nostro strumento di analisi self-hosted Matomo (vedi Sezione 6.4) imposta un cookie di prima parte per riconoscere le visite ricorrenti. Senza il tuo consenso, l'analisi funziona interamente senza cookie.
Non utilizziamo cookie pubblicitari né cookie di tracciamento di terze parti.
12. Modifiche a questa Informativa
Possiamo aggiornare questa Informativa sulla Privacy di tanto in tanto. Le modifiche importanti saranno comunicate via e-mail. La versione più recente è sempre disponibile sul nostro sito web.
13. Contatto e Reclami
Per domande sulla privacy: privacy@elfenfarm.com
Hai il diritto di presentare un reclamo alla tua autorità locale per la protezione dei dati se ritieni che i tuoi diritti siano stati violati.