Informativa sulla Privacy

Ai sensi del Regolamento UE 2016/679 (GDPR), AI Act e normative europee

Versione: 1.1.0 | Data: 18 Maggio 2026 | Decorrenza: 18 Maggio 2026

1. Titolare del Trattamento e Contatti

Il Titolare del trattamento dei dati personali e:

Kyntrox - Alessandro Marano

Titolare: Alessandro Marano - Impresa Individuale
Sede Legale: Via Salaria, 221 - 00198 Roma (RM), Italia
REA: RM - 1680810 (CCIAA di Roma)
Email Privacy: [email protected]

Il Titolare e responsabile della raccolta, del trattamento e della protezione dei tuoi dati personali in conformita con il Regolamento (UE) 2016/679 (GDPR), il Regolamento (UE) 2024/1689 (AI Act) e le altre normative applicabili.

2. Contatti per la Protezione dei Dati

Per qualsiasi questione relativa al trattamento dei tuoi dati personali, puoi contattare direttamente il Titolare del trattamento:

Riferimento Privacy

Il Titolare è il tuo punto di riferimento per:

3. Dati Personali Raccolti

3.1 Dati raccolti direttamente (Art. 13 GDPR)

Raccogliamo i seguenti dati quando ti registri o utilizzi la piattaforma:

Categoria Dati Specifici Obbligatorio
Dati identificativi Nome, cognome, email, numero di telefono Si
Credenziali di accesso Email, password (hashata), token di autenticazione Si
Dati aziendali Ragione sociale, P.IVA, indirizzo sede, settore Si (per account business)
Dati di pagamento Informazioni fatturazione (processate da Stripe) Si (per piani a pagamento)
Dati di utilizzo Log attivita, configurazioni chatbot, metriche lead Automatico
Dati tecnici Indirizzo IP (anonimizzato), browser, sistema operativo Automatico

3.2 Dati dei Lead (raccolti per conto tuo)

Quando utilizzi Kyntrox® AI per qualificare i lead della tua agenzia, trattiamo per tuo conto:

Importante: Per i dati dei tuoi lead, TU sei il Titolare del trattamento. Kyntrox agisce come Responsabile del trattamento ai sensi dell'Art. 28 GDPR. Devi assicurarti di avere una base giuridica valida per raccogliere i dati dei tuoi clienti.

3.3 Natura del conferimento

Il conferimento dei dati contrassegnati come "Obbligatori" e necessario per:

Se non fornisci email e password, non possiamo creare il tuo account. Se non fornisci i dati di fatturazione, non possiamo attivare il piano a pagamento dopo il periodo di prova.

4. Finalita e Basi Giuridiche del Trattamento

Finalita Base Giuridica Art. GDPR
Registrazione ed erogazione servizi
Creare il tuo account, gestire il periodo di prova di 14 giorni, fornire accesso alla piattaforma
Esecuzione del contratto Art. 6(1)(b)
Fatturazione e pagamenti
Emissione fatture, gestione abbonamenti, recupero crediti
Esecuzione del contratto + Obbligo legale Art. 6(1)(b), (c)
Assistenza clienti
Rispondere alle tue richieste, risolvere problemi tecnici
Esecuzione del contratto Art. 6(1)(b)
Sicurezza della piattaforma
Prevenire frodi, rilevare attacchi, proteggere i dati
Legittimo interesse Art. 6(1)(f)
Miglioramento servizi
Analisi aggregate per ottimizzare la piattaforma
Legittimo interesse Art. 6(1)(f)
Marketing diretto
Newsletter, comunicazioni promozionali, offerte
Consenso Art. 6(1)(a)
Profilazione
Analisi comportamento per suggerimenti personalizzati
Consenso Art. 6(1)(a)
Programma Partner/Ambassador
Gestione rete referral, calcolo commissioni
Esecuzione del contratto Art. 6(1)(b)
Obblighi fiscali e legali
Conservazione documenti per Agenzia Entrate, richieste autorita
Obbligo legale Art. 6(1)(c)

4.1 Legittimi Interessi

Quando il trattamento si basa sul legittimo interesse (Art. 6(1)(f)), abbiamo effettuato un bilanciamento tra i nostri interessi e i tuoi diritti fondamentali:

Hai sempre il diritto di opporti ai trattamenti basati sul legittimo interesse (vedi sezione "I Tuoi Diritti").

5. Sistemi di Intelligenza Artificiale

Avviso AI - Art. 50 AI Act (Reg. UE 2024/1689)

La piattaforma Kyntrox utilizza sistemi di Intelligenza Artificiale per fornire i propri servizi. Ti informiamo che durante l'utilizzo della piattaforma potresti interagire con sistemi automatizzati.

5.1 Chatbot AI per Qualificazione Lead

Kyntrox utilizza un chatbot basato su AI per interagire con i potenziali clienti delle agenzie immobiliari. Questo sistema:

Attenzione: Il lead score e un indicatore statistico, non una valutazione definitiva. La decisione finale su come gestire un lead spetta sempre all'operatore umano dell'agenzia.

5.2 Contenuti Generati da AI

Alcune funzionalita possono utilizzare AI generativa per:

Tali contenuti sono sempre identificati come "generati da AI" e devono essere verificati dall'utente prima dell'utilizzo.

5.3 Assenza di Riconoscimento Biometrico

Kyntrox NON utilizza:

5.4 Decisioni Automatizzate e Profilazione

Ai sensi dell'Art. 22 GDPR, ti informiamo che:

Se il chatbot classifica un lead come "COLD", l'agente dell'agenzia puo comunque decidere di contattarlo. Il punteggio e un suggerimento, non un vincolo.

5.5 Fornitori di Modelli AI (Sub-processori AI)

Per l'erogazione dei servizi di intelligenza artificiale, Kyntrox si avvale dei seguenti fornitori esterni di modelli AI:

Fornitore Modello / Servizio Dati trattati Localizzazione Garanzie
Google DeepMind Gemini 2.5 Flash / Pro Prompt testuali (max 4.000 caratteri per richiesta), contesto conversazione, chunk di documenti caricati USA / UE (Irlanda) DPA Google Cloud, Data Privacy Framework, SCC
Groq Inc. LLM fallback (voice AI) Trascrizioni vocali (testo, non audio originale) USA SCC, ToS con clausola no-training
Deepgram Inc. Speech-to-Text / Text-to-Speech Stream audio delle conversazioni telefoniche (eliminato post-elaborazione) USA DPA Deepgram, SCC, dati eliminati post-processing
Protezione dei dati inviati ai provider AI:
  • Pseudonimizzazione automatica: Prima di ogni invio a provider AI esterni, i dati personali identificativi (email, numeri di telefono, codici fiscali, IBAN) vengono automaticamente sostituiti con token reversibili. Il provider riceve solo dati pseudonimizzati. Dopo la risposta, i token vengono ri-sostituiti con i valori originali.
  • Minimizzazione: Vengono inviati solo chunk di testo strettamente necessari (max 4.000 caratteri), mai interi documenti o dataset.
  • Nessun addestramento: I tuoi dati NON vengono utilizzati per addestrare o migliorare i modelli AI dei fornitori. Tutti i contratti includono clausole esplicite di divieto di training.
  • Opzione Zero Transfer: Con la funzionalità BYOLLM (Bring Your Own LLM), puoi utilizzare un modello AI locale (es. Ollama) che opera interamente sulla nostra infrastruttura europea, eliminando qualsiasi trasferimento verso provider esterni.

6. Destinatari e Categorie di Destinatari

I tuoi dati personali possono essere comunicati a:

6.1 Fornitori di Servizi (Responsabili del Trattamento)

Categoria Fornitore Finalita Localizzazione
Hosting e Infrastruttura Hetzner Online GmbH Hosting server e database UE (Germania)
Pagamenti Stripe Elaborazione pagamenti UE (Irlanda)
Email Transazionali Resend Inc. Invio email di sistema USA (con Data Privacy Framework)
Assistenza Clienti Sistema interno Kyntrox Segnalazioni e assistenza utenti UE (Germania)
Messaggistica WhatsApp Business API Comunicazioni con lead UE (con DPF)
Analytics Plausible Analytics Analisi anonima utilizzo (cookieless) UE (self-hosted)
AI — LLM primario Google DeepMind (Gemini) Elaborazione prompt AI (pseudonimizzati) USA / UE (DPF + SCC)
AI — Voice fallback Groq Inc. Trascrizioni vocali (testo) USA (SCC)
AI — Speech processing Deepgram Inc. Stream audio (eliminato post-processing) USA (SCC)
CDN e protezione DDoS Cloudflare Inc. IP visitatori, header HTTP USA (DPF + SCC)
Risorse Tipografiche Google LLC (Google Fonts) Erogazione font Inter via CDN USA (con Data Privacy Framework)
Anti-bot e Sicurezza Google LLC (reCAPTCHA v3) Protezione moduli da bot e abusi automatici USA (con Data Privacy Framework)

Con tutti i fornitori abbiamo stipulato un Accordo sul Trattamento dei Dati (DPA) ai sensi dell'Art. 28 GDPR. L'elenco aggiornato dei fornitori è consultabile alla pagina /fornitori.

6.2 Autorita e Soggetti Pubblici

I dati possono essere comunicati a:

6.3 Nessuna Vendita di Dati

Kyntrox NON vende, affitta o scambia i tuoi dati personali con terze parti per finalita di marketing.

6.4 Integrazione con Google API e Conformità alla Limited Use Policy

Quando l'utente sceglie di collegare il proprio account Google a Kyntrox per le funzionalità di "Accedi con Google" o di sincronizzazione del calendario, Kyntrox accede e tratta i dati ottenuti tramite Google API in piena conformità alla Google API Services User Data Policy, inclusi i requisiti di "Limited Use".

Clausola di Uso Limitato (Limited Use): l'uso e il trasferimento da parte di Kyntrox di qualsiasi informazione ricevuta da Google API verso altre applicazioni rispetterà integralmente la Google API Services User Data Policy, inclusi i requisiti di Limited Use.

Scope OAuth richiesti

Kyntrox aderisce al principio di Minimum Necessary Data: non vengono richiesti scope su Gmail, Drive, Contatti, né altri scope non strettamente necessari alle funzionalità offerte.

Finalità di trattamento dei dati Google

Conservazione e revoca

Trasparenza e contatti

Per qualsiasi domanda relativa al trattamento dei dati provenienti da Google API è possibile contattare il Titolare all'indirizzo [email protected].

6.5 Google Fonts e Google reCAPTCHA v3

6.5.1 Google Fonts

La piattaforma Kyntrox utilizza il servizio Google Fonts (fornito da Google LLC, USA) per il caricamento del font tipografico Inter impiegato nell'interfaccia utente. Quando il tuo browser carica una pagina di Kyntrox, effettua una richiesta verso i domini fonts.googleapis.com e fonts.gstatic.com: in tale richiesta vengono trasmessi a Google il tuo indirizzo IP, user agent e referer della pagina.

Roadmap self-hosting: in linea con le buone pratiche europee post-sentenza Munich LG 20/01/2022, Kyntrox sta valutando la migrazione di Google Fonts in modalità self-hosted (font serviti direttamente da server Kyntrox in UE) al fine di eliminare il trasferimento dell'IP a Google. Sarà annunciata in apposita versione di questa informativa.

6.5.2 Google reCAPTCHA v3

Per proteggere i moduli pubblici (login, registrazione, chat widget, check di compliance gratuiti, landing di richiesta contatto) da abusi automatici (bot, scraping, attacchi di credential stuffing), Kyntrox integra Google reCAPTCHA v3, servizio fornito da Google LLC (USA).

Modalità "invisibile": reCAPTCHA v3 non richiede interazione attiva (non ci sono caselle "Non sono un robot" né selezioni di immagini). Lo script Google viene caricato in pagina e analizza le interazioni in background. Se desideri opporti al trattamento, puoi non procedere con la registrazione/login: in tal caso il servizio non sarà eseguito ma alcune funzionalità della piattaforma non saranno fruibili.

7. Trasferimenti Internazionali

I tuoi dati sono conservati principalmente su server situati nell'Unione Europea. Alcuni fornitori di servizi potrebbero trattare dati in paesi extra-UE.

7.1 Garanzie per Trasferimenti Extra-UE

Per i trasferimenti verso paesi privi di decisione di adeguatezza, utilizziamo:

Puoi richiedere copia delle garanzie appropriate contattando il Titolare all'indirizzo [email protected].

7.2 Transfer Impact Assessment (TIA)

Per ogni fornitore extra-UE che tratta dati personali, Kyntrox conduce una Transfer Impact Assessment (TIA) ai sensi delle Raccomandazioni EDPB 01/2020 e della sentenza Schrems II (CGUE C-311/18). La TIA valuta:

Le TIA sono disponibili su richiesta contattando il Titolare all'indirizzo [email protected].

7.3 Decisioni di Adeguatezza

Alcuni paesi sono considerati "adeguati" dalla Commissione Europea e non richiedono garanzie aggiuntive: Svizzera, Regno Unito, Canada, Giappone, Corea del Sud, Argentina, Nuova Zelanda.

8. Periodo di Conservazione

Conserviamo i tuoi dati solo per il tempo necessario alle finalita per cui sono stati raccolti, nel rispetto degli obblighi legali e contrattuali.

Dati account (durante contratto) Per tutta la durata del servizio
Dati account (dopo cessazione) 30 giorni per eventuale riattivazione
Dati dei tuoi Lead Secondo le tue impostazioni (default: 24 mesi)
Documenti fiscali e fatture 10 anni (obbligo legale Art. 2220 C.C.)
Log di sicurezza e audit 2 anni (GDPR Art. 5.1.e)
Consensi prestati 5 anni dalla revoca (prova consenso)
Dati per contenziosi 10 anni (prescrizione ordinaria)

8.1 Il Periodo di Prova di 14 Giorni

Come funziona: Quando ti registri, hai accesso gratuito a tutte le funzionalita per 14 giorni. Durante questo periodo raccogliamo i dati necessari per erogare il servizio. Se non attivi un piano a pagamento entro i 14 giorni, il tuo account verra sospeso.

Cosa succede ai dati: Dopo la sospensione, i tuoi dati vengono conservati per ulteriori 30 giorni per consentirti di riattivare l'account. Trascorsi i 30 giorni, l'account e tutti i dati associati (inclusi i lead) vengono cancellati definitivamente.

8.2 Cancellazione su Richiesta

Puoi richiedere la cancellazione del tuo account in qualsiasi momento. Entro 30 giorni:

Chiedi la cancellazione il 1 marzo. Entro il 31 marzo cancelliamo tutto. Le fatture emesse restano per 10 anni per obblighi fiscali, ma senza dati non necessari.

9. I Tuoi Diritti

Il GDPR ti garantisce una serie di diritti che puoi esercitare in qualsiasi momento:

Diritto di Accesso (Art. 15)

Sapere se trattiamo i tuoi dati, quali dati, per quali finalita e riceverne una copia gratuita.

Diritto di Rettifica (Art. 16)

Correggere dati inesatti o completare dati incompleti che ti riguardano.

Diritto alla Cancellazione (Art. 17)

Richiedere la cancellazione dei tuoi dati quando non sono piu necessari o revochi il consenso.

Diritto alla Limitazione (Art. 18)

Bloccare temporaneamente il trattamento in determinate circostanze.

Diritto alla Portabilita (Art. 20)

Ricevere i tuoi dati in formato strutturato, leggibile da macchina, e trasferirli ad altro titolare.

Diritto di Opposizione (Art. 21)

Opporti al trattamento basato su legittimo interesse o per marketing diretto.

Revoca del Consenso (Art. 7)

Ritirare in qualsiasi momento un consenso precedentemente prestato, senza pregiudicare la liceita del trattamento anteriore.

Decisioni Automatizzate (Art. 22)

Non essere sottoposto a decisioni basate unicamente su trattamento automatizzato con effetti significativi.

9.1 Come Esercitare i Tuoi Diritti

Puoi esercitare i tuoi diritti:

Risponderemo entro 30 giorni dalla ricezione della richiesta (prorogabili di 60 giorni in casi complessi).

9.2 Verifica Identita

Per proteggere i tuoi dati, potremmo chiederti di confermare la tua identita prima di evadere la richiesta. Non chiederemo mai documenti non necessari.

10. Sicurezza e Incidenti Informatici

In conformita al Regolamento (UE) 2022/2555 (Direttiva NIS2) e all'Art. 32 del GDPR, adottiamo misure tecniche e organizzative adeguate per proteggere i tuoi dati.

10.1 Misure di Sicurezza

10.2 Notifica Incidenti (NIS2 Art. 23)

Ti informeremo tempestivamente in caso di violazione dei dati personali (data breach) che possa comportare un rischio elevato per i tuoi diritti e liberta, indicando:
  • La natura della violazione
  • Le probabili conseguenze
  • Le misure adottate o proposte
  • I contatti per ulteriori informazioni
  • Eventuali azioni che ti consigliamo di intraprendere

10.3 Notifica Minacce Significative

Ti contatteremo proattivamente anche in caso di minacce informatiche significative che potrebbero interessarti, prima che si verifichi un danno, indicando le misure preventive che puoi adottare.

10.4 Sistema di Audit Log e Tracciamento delle Azioni

Per garantire la sicurezza della piattaforma, la trasparenza operativa e la conformita al GDPR (Art. 5, par. 1, lett. f — "integrita e riservatezza") e alla Direttiva NIS2, Kyntrox implementa un sistema di audit logging immutabile su tutte le operazioni effettuate sulla piattaforma.

10.4.1 Dati Raccolti dal Sistema di Audit

Per ogni azione effettuata sulla piattaforma, il sistema registra automaticamente:

10.4.2 Immutabilita e Integrita

I record di audit sono protetti da una catena crittografica SHA-256: ogni record contiene l'hash del record precedente, rendendo qualsiasi alterazione o cancellazione rilevabile e verificabile. Questo meccanismo, analogo alla tecnologia blockchain, garantisce l'integrita dell'intero storico delle operazioni.

10.4.3 Universalita del Tracciamento

Nessuna esenzione basata sul ruolo: Tutte le azioni vengono registrate uniformemente per tutti gli utenti della piattaforma, inclusi gli amministratori e il titolare del trattamento. Nessun livello di privilegio consente di evitare, disabilitare o aggirare il tracciamento. Questo principio di "trasparenza radicale" si applica senza eccezioni.

10.4.4 Base Giuridica

Il trattamento dei dati nell'ambito dell'audit logging si fonda su:

10.4.5 Periodo di Conservazione

I log di audit vengono conservati per un periodo massimo di 24 mesi dalla data di registrazione, al termine del quale vengono cancellati automaticamente. I log relativi a eventi di sicurezza critica possono essere conservati fino a 36 mesi per finalita di indagine e conformita normativa. I record contenenti dati personali sono contrassegnati con flag PII e soggetti a politiche di retention dedicate.

10.4.6 Diritti dell'Interessato

In relazione ai dati contenuti nei log di audit, l'interessato puo:

Si precisa che il diritto alla cancellazione (Art. 17 GDPR) non si applica ai log di audit in quanto il trattamento e necessario per l'adempimento di un obbligo legale e per finalita di sicurezza (Art. 17, par. 3, lett. b e d).

12. Protezione dei Minori

Kyntrox e una piattaforma B2B destinata a professionisti del settore immobiliare. Non raccogliamo consapevolmente dati di minori di 18 anni.

Se ritieni che abbiamo raccolto dati di un minore, contattaci immediatamente e provvederemo alla cancellazione.

13. Modifiche all'Informativa

Questa informativa puo essere aggiornata per riflettere cambiamenti normativi, nuove funzionalita o pratiche aziendali.

13.1 Come ti Informiamo

13.2 Storico Versioni

Le versioni precedenti dell'informativa sono disponibili su richiesta scrivendo a [email protected].

Versione attuale: 1.1.0 del 18/05/2026

14. Reclami e Contatti

14.1 Contatti Diretti

Per qualsiasi domanda o richiesta relativa a questa informativa o al trattamento dei tuoi dati:

Kyntrox - Alessandro Marano

Email Privacy: [email protected]
Sede: Via Salaria, 221 - 00198 Roma

14.2 Reclamo all'Autorita di Controllo

Se ritieni che il trattamento dei tuoi dati violi il GDPR, hai il diritto di proporre reclamo al:

Garante per la Protezione dei Dati Personali

Indirizzo: Piazza Venezia, 11 - 00187 Roma

Ti invitiamo comunque a contattarci prima di presentare un reclamo: faremo del nostro meglio per risolvere la questione.