Spotless
Accedi Crea account

Informativa sulla privacy

Versione del 12 set 2026

IT EN

In breve

  • Carichi documenti e contratti; noi li conserviamo cifrati, li facciamo leggere a un modello di intelligenza artificiale per estrarre dati e scadenze e ti avvisiamo prima che scadano.
  • Ogni file e ogni dato estratto è cifrato sui nostri server con una chiave che esiste solo per il tuo account. Non è cifratura "end-to-end": il server può decifrare i tuoi dati quando serve a fornirti il servizio, e lo registra in un registro degli accessi che puoi consultare.
  • I documenti sanitari e le altre "categorie particolari" vengono letti solo con il tuo consenso esplicito, che puoi revocare.
  • Non vendiamo dati, non facciamo pubblicità profilata. Le offerte dei partner compaiono solo se le hai attivate e senza inviare nulla ai partner.
  • Puoi scaricare tutto in qualsiasi momento e cancellare l'account da solo: dopo 14 giorni di grazia eliminiamo ogni cosa, chiave compresa.

1. Titolare del trattamento

Il titolare del trattamento è [Ragione sociale] S.r.l., con sede in [indirizzo], P.IVA [partita IVA] (di seguito "noi" o "Spotless"). Per qualsiasi domanda o per esercitare i tuoi diritti scrivi a info@spotlessapp.it. [Se nominato: Responsabile della protezione dei dati (DPO): nome e contatto].

2. Quali dati trattiamo

Dati dell'account
indirizzo email, password (conservata solo come hash bcrypt), lingua, fuso orario, paese, preferenze di notifica, piano, data di registrazione e di ultimo accesso, indirizzo IP in forma di hash con chiave (non reversibile) per la sicurezza.
Documenti che carichi
i file (PDF, immagini) e il loro nome originale. Possono contenere qualsiasi dato personale: tuo, dei tuoi familiari, delle controparti dei contratti (vedi punto 9).
Dati estratti dai documenti
categoria del documento, titolo generato, controparte, date, importi, periodicità, campi specifici, riassunto, testo del documento e scadenze proposte. Sono generati dal modello di intelligenza artificiale e da regole per categoria.
Scadenze, notifiche e conversazioni
le scadenze del calendario (anche quelle che inserisci a mano), le notifiche generate, i messaggi che scambi con la chat e le risposte ricevute.
Consensi e registro degli accessi
ogni consenso con data, versione del documento accettato e hash dell'IP; ogni decifratura dei tuoi dati (chi, quando, per quale operazione), che puoi consultare nella pagina "Privacy e dati".
Dati tecnici
log applicativi con soli identificativi numerici e codici di errore (mai testi o nomi di file), contatori di utilizzo (spazio, documenti al mese, messaggi al giorno), tempi e costi delle chiamate al modello AI.

3. Finalità e basi giuridiche

FinalitàBase giuridicaNote
Archivio dei documenti, estrazione dei dati e delle scadenze, calendario, notifiche in app e via email, chat sui tuoi documentiEsecuzione del contratto (art. 6.1.b GDPR)È il servizio stesso. Senza questi trattamenti Spotless non può funzionare.
Lettura da parte dell'AI di documenti sanitari e di altre categorie particolari (referti, certificati, invalidità, sindacato, religione, orientamento sessuale, procedimenti; art. 9 GDPR)Consenso esplicito (art. 9.2.a GDPR)Chiesto al primo documento di questo tipo. Senza consenso il documento resta in archivio cifrato ma non viene letto dall'AI. Revocabile in ogni momento dalla pagina "Privacy e dati".
Offerte di partner commerciali mostrate vicino a una scadenza (es. assicurazione in scadenza)Consenso (art. 6.1.a GDPR)Facoltativo, disattivato di default. L'abbinamento avviene solo sui nostri server: ai partner non viene comunicato alcun dato. Mai su categorie particolari. Il click apre il sito del partner, che da lì in poi tratta i dati secondo la propria informativa.
Statistiche aggregate per migliorare il servizio (es. importo mediano di una bolletta per categoria)Legittimo interesse (art. 6.1.f GDPR) e, per il tuo contributo, consenso facoltativoSolo metadati di categorie non particolari, solo valori calcolati su almeno 10 utenti: nessun numero riferibile a una singola persona. Mai i contenuti dei documenti.
Sicurezza, prevenzione degli abusi, registro degli accessi, limiti di utilizzoLegittimo interesse (art. 6.1.f GDPR)Hash dell'IP, contatori, log senza contenuti. Necessario per proteggere il tuo account e il servizio.
Email di servizio (verifica indirizzo, reset password, codici di conferma, riepilogo scadenze, conferma cancellazione)Esecuzione del contratto (art. 6.1.b GDPR)Il riepilogo giornaliero si può disattivare o rendere "discreto" (senza indicare il tipo di documento) dalle impostazioni.
Adempimento di obblighi di legge e difesa di dirittiObbligo legale (art. 6.1.c) e legittimo interesse (art. 6.1.f)Solo se richiesto da un'autorità o necessario in una controversia.

4. Come proteggiamo i tuoi dati: cifratura

Ogni file, ogni dato estratto, ogni titolo, etichetta, notifica e messaggio di chat è cifrato a riposo con AES-256-GCM usando una chiave dedicata al tuo account, a sua volta protetta da una chiave principale conservata fuori dall'area web del server. In chiaro nel database restano soltanto i dati che servono a elencare, ordinare e notificare: categoria, date, importi (mai per le categorie particolari), stato di elaborazione, contatori.

Non è cifratura "end-to-end". Significa che i nostri server sono in grado di decifrare i tuoi dati quando serve per fornirti il servizio (mostrarti un documento, farlo leggere all'AI, inviarti un promemoria) e che, in linea teorica, un accesso non autorizzato ai server potrebbe farlo. Per questo ogni decifratura viene registrata nel registro degli accessi che puoi consultare, il personale amministrativo non ha strumenti per aprire documenti, titoli o chat (vede solo metadati e aggregati), e le chiavi vengono distrutte insieme all'account.

Gli identificativi (targhe, codici cliente, codici fiscali) non compaiono mai in chiaro nel database: i titoli generati dall'AI vengono filtrati per rimuoverli.

5. Chi tratta i dati per nostro conto

Hosting: Beget
Il servizio, il database e i file cifrati risiedono su server del provider di hosting Beget. [Da verificare e completare prima del lancio: sede fisica dei server e dei backup, sottoscrizione del DPA ai sensi dell'art. 28 GDPR, eventuale trasferimento extra-UE e garanzie applicate (art. 44 ss.)]. Il provider esegue backup del server secondo le proprie regole: i backup contengono solo copie cifrate dei tuoi file e dati.
Fornitore di intelligenza artificiale: Anthropic, tramite il proxy aiprimetech.io
Per estrarre dati e scadenze e per rispondere in chat, il contenuto dei tuoi documenti (testo o immagini delle pagine) e le tue domande vengono inviati, in forma decifrata e attraverso una connessione cifrata, al modello Claude di Anthropic tramite il servizio intermediario aiprimetech.io. I dati sono trasmessi solo per il tempo dell'elaborazione; secondo i termini dei fornitori non vengono usati per addestrare i modelli. Il fornitore può conservare temporaneamente una cache dei contenuti inviati (di norma pochi minuti) per accelerare le richieste successive. [Da completare: sede dei server del proxy e del modello, DPA e clausole per il trasferimento extra-UE]. Puoi escludere singoli documenti dall'AI ("solo archivio") e i documenti di categorie particolari non vengono inviati senza il tuo consenso esplicito.
Email
Le email di servizio sono inviate dai sistemi del provider di hosting; contengono solo il tipo di documento e la data (mai importi o identificativi) e, in modalità discreta, nemmeno il tipo di documento.

Non cediamo dati ad altri soggetti. Non usiamo servizi di analisi o pubblicità di terze parti.

6. Per quanto tempo conserviamo i dati

  • Documenti, dati estratti, scadenze, chat, notifiche: finché il tuo account esiste. Quando cancelli un documento finisce nel cestino per 30 giorni, poi viene eliminato.
  • Account: finché non lo cancelli. Dopo la richiesta di cancellazione passano 14 giorni di grazia in cui puoi annullare; poi eliminiamo tutti i tuoi dati e la tua chiave di cifratura ("crypto-shredding": anche eventuali copie residue diventano illeggibili).
  • Registro degli accessi e log tecnici: fino a 24 mesi, o fino alla cancellazione dell'account se prima.
  • Backup del provider di hosting: per il periodo previsto dal provider ([da indicare]); contengono solo dati cifrati e, dopo la cancellazione dell'account, non sono più decifrabili.
  • Email in coda: il testo delle email è cifrato e viene eliminato dopo l'invio o comunque entro 30 giorni.

7. I tuoi diritti

Hai il diritto di accedere ai tuoi dati, rettificarli, cancellarli, limitarne il trattamento, opporti, ottenerne la portabilità e revocare i consensi in qualsiasi momento (la revoca non pregiudica la liceità dei trattamenti precedenti). Molti diritti li eserciti da solo dalla pagina "Privacy e dati":

  • Accesso e portabilità: "Esporta i miei dati" produce un archivio ZIP con i documenti originali e un file JSON con tutto quello che conserviamo su di te.
  • Cancellazione: "Cancella il mio account", con 14 giorni per ripensarci.
  • Revoca dei consensi: gli interruttori dei consensi facoltativi, con lo storico di ogni modifica.
  • Rettifica: puoi correggere ogni dato estratto direttamente nella scheda del documento.

Per tutto il resto scrivi a info@spotlessapp.it: rispondiamo entro 30 giorni. Hai inoltre il diritto di proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it) o all'autorità di controllo del tuo Paese.

8. Cookie

Usiamo soltanto cookie tecnici, per i quali non serve consenso: il cookie di sessione (per riconoscerti dopo l'accesso, scade alla chiusura o dopo 14 giorni) e il cookie della lingua scelta (un anno). Nessun cookie di profilazione, di analisi o di terze parti.

9. Dati di altre persone nei tuoi documenti

I documenti che carichi possono contenere dati di terzi (familiari, controparti di un contratto, professionisti). Li trattiamo esclusivamente per tuo conto e nell'ambito del tuo uso personale del servizio; non li usiamo per altri scopi e non li mettiamo in relazione tra utenti diversi. Sei tu a decidere quali documenti caricare: informare le persone interessate, dove richiesto, è una tua responsabilità (art. 14.5.b GDPR).

10. Minori

Spotless è riservato a chi ha almeno 14 anni (art. 2-quinquies del Codice privacy italiano). Se veniamo a sapere che un account appartiene a una persona più giovane lo chiudiamo ed eliminiamo i dati.

11. Trasferimenti fuori dall'Unione europea

I dati risiedono sui server del provider di hosting indicato al punto 5. L'elaborazione da parte del modello di intelligenza artificiale può comportare la trasmissione temporanea dei contenuti a server situati fuori dall'Unione europea; in tal caso il trasferimento avviene sulla base delle clausole contrattuali standard adottate dalla Commissione europea e delle garanzie aggiuntive indicate al punto 5. [Da confermare in base ai DPA sottoscritti].

12. Modifiche a questa informativa

Se cambiamo qualcosa di sostanziale te lo comunichiamo via email o con un avviso al primo accesso e ti chiediamo di prendere visione della nuova versione. La versione in vigore è sempre quella pubblicata a questa pagina, con la data indicata in alto; i consensi registrati riportano la versione accettata.

13. Contatti

[Ragione sociale] S.r.l. · [indirizzo] · info@spotlessapp.it

© 2026 Spotless · Privacy · Termini App creata da Automatia