Informativa sul trattamento dei dati personali
Versione 1.0 · in vigore dal 31 luglio 2026
Synapsia è un servizio che consente a un professionista o a un'impresa di far gestire le proprie conversazioni commerciali — su Instagram, Telegram e altri canali di messaggistica — da un assistente basato su intelligenza artificiale.
Questo documento spiega quali dati personali trattiamo, perché, per quanto tempo, a chi li comunichiamo e quali diritti puoi esercitare. È scritto per essere letto: dove una parola tecnica è inevitabile, è spiegata.
1. Chi tratta i tuoi dati
Il titolare del trattamento — cioè il soggetto che decide perché e come i dati vengono trattati, e che risponde nei tuoi confronti — è:
Marius Herciu
Per qualunque questione relativa ai dati personali: s.sampalmieri.eclipse@gmail.com
Non abbiamo nominato un Responsabile della protezione dei dati (DPO): non ne ricorrono i presupposti dell'art. 37 GDPR, perché la nostra attività principale non consiste nel monitoraggio sistematico su larga scala di persone, né nel trattamento su larga scala di categorie particolari di dati. Per ogni richiesta puoi scrivere direttamente all'indirizzo qui sopra.
2. Attenzione: ci sono due situazioni diverse, ed è importante capire quale ti riguarda
Synapsia viene usata da imprese verso i loro clienti. Questo crea due rapporti distinti, con due responsabili diversi.
A. Sei un professionista o un'impresa che usa Synapsia
Per i tuoidati — quelli dell'account, del tuo profilo aziendale, dei materiali che carichi — il titolare del trattamento siamo noi, e questa informativa ti riguarda per intero.
B. Hai scritto a un'impresa che usa Synapsia
Se hai mandato un messaggio a un'azienda e ti ha risposto il suo assistente, il titolare del trattamento dei tuoi dati è quell'azienda, non noi. Noi agiamo come responsabile del trattamento (art. 28 GDPR): trattiamo quei dati solo su sua istruzione, per fornirle il servizio, e non li usiamo per finalità nostre.
Per esercitare i tuoi diritti dovresti quindi rivolgerti a quell'azienda. Se non sai come contattarla o non ricevi risposta, scrivici comunque all'indirizzo in sezione 1: siamo tenuti ad assisterla e possiamo inoltrare la tua richiesta.
3. Quali dati trattiamo, per quali finalità e con quale base giuridica
Se usi Synapsia come cliente (situazione A):
| Dati | Perché | Base giuridica | Conservazione |
|---|---|---|---|
| Email e credenziali di accesso (la password è conservata solo in forma cifrata, mai in chiaro) | Creare e proteggere il tuo account | Esecuzione del contratto (art. 6.1.b) | Finché l'account è attivo |
| Profilo della tua attività: risposte all'intervista iniziale, offerte, prezzi, materiali che carichi | Permettere all'assistente di rispondere con la tua voce e le tue informazioni | Esecuzione del contratto (art. 6.1.b) | Finché l'account è attivo |
| Credenziali dei canali che colleghi (Instagram, Telegram, Google Calendar), conservate cifrate | Ricevere e inviare messaggi per tuo conto | Esecuzione del contratto (art. 6.1.b) | Fino allo scollegamento del canale |
| Registro dei consensi: quale versione di questo documento hai accettato, quando | Poter dimostrare di aver adempiuto agli obblighi informativi | Obbligo legale (art. 6.1.c) e responsabilizzazione (art. 5.2) | 10 anni |
| Dati tecnici e diagnostici in caso di errore dell'applicazione | Accorgerci dei malfunzionamenti e ripararli | Legittimo interesse a un servizio funzionante (art. 6.1.f) | 90 giorni |
Se hai scritto a un'impresa che usa Synapsia(situazione B). In questo caso decide quell'impresa; qui descriviamo cosa il sistema tratta concretamente, perché tu lo sappia:
| Dati | A cosa servono | Conservazione |
|---|---|---|
| Il tuo identificativo sul canale, il nome utente e il nome visualizzato | Riconoscerti fra una conversazione e l'altra e non ricominciare da capo ogni volta | Finché l'impresa mantiene il rapporto, o fino a sua cancellazione |
| Il contenuto dei messaggi che scrivi e delle risposte ricevute, comprese le trascrizioni dei messaggi vocali | Permettere all'assistente di capire e rispondere; consentire all'impresa di rileggere la conversazione | Come sopra |
| Informazioni dedotte automaticamentedalla conversazione: ad esempio quanto sembri interessato, quali obiezioni hai sollevato, a che punto sei del percorso d'acquisto | Aiutare l'impresa a capire come proseguire il dialogo | Come sopra |
| I dati grezzi ricevuti dalle piattaforme di messaggistica | Elaborazione tecnica del messaggio in arrivo | 30 giorni, poi cancellati automaticamente |
Sulla terza riga vogliamo essere espliciti. Il sistema deduce dalle conversazioni alcune valutazioni su di te — è ciò che il Regolamento chiama profilazione. Non produce effetti giuridici né incide in modo analogo significativo sulla tua persona (art. 22 GDPR): serve a suggerire a un essere umano come proseguire una conversazione commerciale, e quell'essere umano resta libero di ignorarla. Nessuna decisione automatizzata viene presa sul tuo conto.
4. Che l'assistente sia un'intelligenza artificiale te lo diciamo prima
Quando l'assistente ti scrive, te lo dichiara all'inizio della conversazione. È un obbligo di legge — l'art. 50 del Regolamento (UE) 2024/1689 sull'intelligenza artificiale — ed è anche il modo in cui riteniamo giusto lavorare: nessuno deve credere di parlare con una persona quando non è così.
Il titolare dell'impresa può in ogni momento prendere in mano la conversazione e rispondere di persona. Il sistema è progettato per accorgersene e tacere quando interviene un essere umano.
Per generare le risposte, il testo della conversazione viene inviato al fornitore del modello linguistico indicato in sezione 5. Lo diciamo chiaramente perché è la cosa che più spesso viene taciuta: il contenuto dei messaggi lascia i nostri sistemi per essere elaborato. I nostri fornitori sono vincolati contrattualmente a non utilizzare quei contenuti per addestrare i propri modelli.
Per alcune elaborazioni accessorie — la sintesi del profilo di un contatto, la preparazione di una bozza — il testo viene prima ripulito automaticamente da indirizzi email, numeri di telefono e nomi utente di terzi. È una misura di riduzione del rischio, non una garanzia di anonimato, e non si applica al messaggio principale, che l'assistente deve poter leggere per intero per rispondere.
5. Con chi condividiamo i dati
Non vendiamo dati personali e non li cediamo a terzi per finalità di marketing proprie o altrui. Li condividiamo unicamente con i fornitori che ci permettono di erogare il servizio, ciascuno nominato responsabile del trattamento e vincolato da un contratto ai sensi dell'art. 28 GDPR:
| Fornitore | A cosa serve | Dati che tratta |
|---|---|---|
| Supabase | Banca dati, autenticazione e archiviazione | Tutti i dati del servizio |
| Vercel | Erogazione dell'applicazione web | Dati di connessione |
| Anthropic | Modello linguistico che genera le risposte | Contenuto delle conversazioni e profilo dell'impresa |
| OpenAI | Trascrizione dei messaggi vocali e indicizzazione dei materiali | Audio e testi trattati |
| Sentry | Segnalazione degli errori applicativi | Dati tecnici di diagnostica |
| Inngest | Coda di elaborazione degli eventi in arrivo | Identificativi degli eventi |
| Resend | Invio delle email di servizio | Indirizzo email e contenuto del messaggio |
| Meta Platforms (Instagram) | Canale di messaggistica | Messaggi e identificativi degli account coinvolti |
| ManyChat | Intermediario per il canale Instagram, ove utilizzato | Come sopra |
| Telegram | Canale di messaggistica | Come sopra |
| Calendario, solo se l'impresa lo collega | Appuntamenti creati o letti |
I dati possono inoltre essere comunicati ad autorità pubbliche quando la legge lo impone, e ai nostri consulenti professionali vincolati da obblighi di riservatezza.
6. Trasferimenti fuori dallo Spazio economico europeo
Alcuni fornitori elencati sopra hanno sede negli Stati Uniti. Quando i dati vengono trasferiti fuori dallo Spazio economico europeo, il trasferimento avviene sulla base delle garanzie previste dal Capo V del GDPR: le clausole contrattuali tipo adottate dalla Commissione europea, oppure — per i fornitori che vi aderiscono — la decisione di adeguatezza relativa al EU-US Data Privacy Framework.
Puoi chiedere copia delle garanzie adottate scrivendo all'indirizzo in sezione 1.
7. Per quanto tempo conserviamo i dati
I tempi puntuali sono indicati nelle tabelle della sezione 3. In generale: conserviamo i dati finché serve la finalità per cui li abbiamo raccolti, e poi per il tempo necessario ad adempiere agli obblighi di legge o a difenderci in un eventuale contenzioso.
Alla chiusura di un account, i dati vengono cancellati o resi anonimi entro 30 giorni, fatta eccezione per ciò che siamo tenuti a conservare per legge — ad esempio i documenti contabili e il registro dei consensi.
Se un'impresa scollega un canale di messaggistica, le credenziali di quel canale vengono cancellate immediatamente. Se revochi l'autorizzazione dalle impostazioni di Instagram, la cancellazione avviene automaticamente ed è verificabile alla pagina cancellazione dati.
8. I tuoi diritti
Puoi in ogni momento chiederci di:
- sapere quali tuoi dati trattiamo e ottenerne copia (accesso, art. 15);
- correggere dati inesatti o incompleti (rettifica, art. 16);
- cancellare i tuoi dati quando non sono più necessari (art. 17);
- limitarnel'uso mentre una contestazione è pendente (art. 18);
- riceverli in un formato leggibile da una macchina, o farli trasferire a un altro fornitore (portabilità, art. 20);
- opporti ai trattamenti fondati sul legittimo interesse (art. 21);
- revocare il consenso, quando il trattamento si fonda su di esso, senza che ciò pregiudichi la liceità di quanto fatto prima (art. 7).
Scrivi a s.sampalmieri.eclipse@gmail.com. Rispondiamo entro un mese; se la richiesta è complessa possiamo prorogare di due mesi, avvisandoti. L'esercizio dei diritti è gratuito, salvo richieste manifestamente infondate o eccessive.
Se ritieni che il trattamento violi il Regolamento, hai diritto di proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — garanteprivacy.it) o all'autorità di controllo dello Stato in cui risiedi, oltre a rivolgerti all'autorità giudiziaria.
9. Come proteggiamo i dati
Adottiamo misure tecniche e organizzative adeguate al rischio (art. 32 GDPR). In concreto, e senza rivelare ciò che ne indebolirebbe l'efficacia:
- i dati di ciascun cliente sono isolati a livello di banca dati: non è l'applicazione a decidere chi vede cosa, è il database stesso a impedire l'accesso ai dati altrui, e questa proprietà è verificata da test automatici;
- le credenziali dei canali collegati sono cifrate con algoritmo AES-256-GCM e conservate in una tabella non raggiungibile dal browser;
- le comunicazioni avvengono esclusivamente su canali cifrati (HTTPS);
- i messaggi in arrivo dalle piattaforme sono accettati solo se firmati crittograficamente dalla piattaforma stessa;
- i dati grezzi ricevuti dalle piattaforme vengono cancellati automaticamente dopo 30 giorni, per non conservare più del necessario.
In caso di violazione dei dati personali che comporti un rischio per i tuoi diritti, informeremo il Garante entro 72 ore e, quando il rischio è elevato, anche te direttamente (artt. 33 e 34 GDPR).
10. Cookie
Il sito utilizza esclusivamente cookie tecnici, necessari a mantenere attiva la sessione di chi ha effettuato l'accesso. Non utilizziamo cookie di profilazione, non abbiamo strumenti di analisi statistica di terze parti e non installiamo pixel pubblicitari.
Per questo non ti mostriamo alcun banner: i cookie tecnici non richiedono consenso (art. 122 del Codice in materia di protezione dei dati personali, come interpretato dalle Linee guida del Garante del 10 giugno 2021). Se un domani introducessimo strumenti diversi, il banner comparirebbe e questa sezione cambierebbe.
11. Minori
Il servizio è rivolto a professionisti e imprese e non è destinato a minori di 18 anni. Non raccogliamo consapevolmente dati di minori. Se ritieni che un minore ci abbia fornito dati, scrivici: li cancelleremo.
12. Modifiche a questa informativa
Se cambiamo il modo in cui trattiamo i dati, aggiorniamo questo documento e ne incrementiamo il numero di versione. Le modifiche sostanziali vengono comunicate ai clienti prima che abbiano effetto. Il registro dei consensi conserva traccia della versione accettata da ciascuno, così è sempre ricostruibile cosa era in vigore e quando.
Versione 1.0 — 31 luglio 2026.