Informativa sulla privacy
Versione 1.0 · In vigore dal 23 agosto 2026
Questa pagina spiega quali dati personali raccoglie il sito wyroo.io, perché li raccogliamo, e quali diritti ha. Questa è una traduzione a scopo informativo; la versione inglese è giuridicamente vincolante.
Traduzione a scopo informativo. La versione inglese di questo documento è giuridicamente vincolante e prevale in caso di divergenze.
Questa informativa spiega quali dati personali trattiamo, perché lo facciamo, e quali diritti ha. L'abbiamo scritta per essere letta, non per essere scorsa in fretta.
1. Chi è responsabile
Wyroo è un servizio di Creative Parrots BV, con sede in Ruwbeemd 9, 3755WD Eemnes, NL, registro imprese 80474624, IVA NL861684722B01. Per questioni di privacy può scriverci a hello@wyroo.io.
Non abbiamo nominato un responsabile della protezione dei dati, perché non vi siamo tenuti. Le domande sulla privacy vanno a hello@wyroo.io.
2. Due ruoli, e perché la differenza conta
Trattiamo dati personali in due ruoli diversi. La differenza decide chi è responsabile di cosa.
Siamo titolare del trattamento per i dati su cui decidiamo noi: i visitatori del nostro sito, chi crea un account, e i contatti di fatturazione. Questa informativa descrive cosa facciamo con quei dati.
Siamo responsabile del trattamento per tutto ciò che i nostri clienti mettono nella loro area di lavoro: progetti, schede, commenti, file, disegni, annotazioni, note di riunione, aggiornamenti per il cliente, e i recapiti di terzi come subappaltatori, fornitori e committenti. Quei dati li trattiamo su istruzione del cliente, che ne è il titolare. Cosa ne facciamo è descritto nel nostro accordo sul trattamento dei dati, pubblicato su wyroo.io/dpa. Quell'accordo si applica automaticamente a ogni cliente come parte delle nostre condizioni di servizio.
Se i suoi dati personali si trovano nel progetto Wyroo di qualcuno e vuole sapere perché, o vuole che vengano rimossi, contatti quell'organizzazione. Decide lei. Se non sa a chi rivolgersi, ci scriva a hello@wyroo.io e la indirizzeremo.
3. Cosa raccogliamo, perché, e su quale base
Visitatori del sito
| Cosa | Perché | Base giuridica |
|---|---|---|
| Modulo di contatto: nome, e-mail, messaggio e ciò che scrive lei | Per rispondere alla sua domanda | Legittimo interesse a rispondere alle richieste, e misure su sua richiesta prima della conclusione di un contratto |
| Cookie di sessione | Per far funzionare il sito, ad esempio ricordare la lingua scelta e proteggere i moduli | Legittimo interesse a un sito funzionante e sicuro. È un cookie funzionale che non richiede consenso |
| Log tecnici: indirizzo IP, browser, pagine richieste, marche temporali | Sicurezza, prevenzione degli abusi e risoluzione dei problemi | Legittimo interesse a un servizio sicuro e affidabile |
| Cookie di analisi nell'applicazione, tramite Google Tag Manager e Google Analytics: pagine visitate, posizione approssimativa, dispositivo e browser | Per capire come viene usata l'applicazione e migliorarla | Il suo consenso, dato nel banner dei cookie e revocabile in ogni momento |
Il sito wyroo.io in sé non porta cookie di analisi, tracciatori pubblicitari o cookie di profilazione.
L'applicazione su app.wyroo.io usa invece l'analisi. Carichiamo Google Tag Manager, che a sua volta carica Google Analytics, per capire come viene usata l'applicazione e poterla migliorare. Nulla viene caricato o misurato finché lei non lo consente: ogni categoria di archiviazione è negata prima che il tag manager parta, e cambia solo se accetta nel nostro banner dei cookie. I cookie di analisi vengono impostati sulla base del suo consenso, revocabile in ogni momento dallo stesso banner. Attualmente non usiamo tag pubblicitari o di remarketing, e non costruiamo profili pubblicitari delle persone. Se questo cambierà, aggiorneremo questa informativa e il banner prima che accada.
Titolari di account e utenti
| Cosa | Perché | Base giuridica |
|---|---|---|
| Nome, indirizzo e-mail, password (con hash), preferenze di lingua e di notifica | Per creare e proteggere il suo account ed erogare il servizio | Esecuzione del contratto |
| Segreti a due fattori, codici di recupero, credenziali passkey | Per proteggere il suo account | Esecuzione del contratto, e legittimo interesse alla sicurezza dell'account |
| Nome dell'azienda e impostazioni dell'area di lavoro | Per far funzionare la sua area di lavoro | Esecuzione del contratto |
| Attività di accesso e registri di audit delle azioni privilegiate | Sicurezza, e perché i clienti possano vedere chi ha fatto cosa | Legittimo interesse a sicurezza e tracciabilità |
| E-mail transazionali: inviti, notifiche, riepiloghi, messaggi di servizio | Per far funzionare il servizio | Esecuzione del contratto |
Non inviamo newsletter di marketing. Tutte le e-mail che inviamo oggi sono transazionali. Se mai dovesse cambiare, chiederemo prima il consenso.
Contatti di fatturazione
| Cosa | Perché | Base giuridica |
|---|---|---|
| Nome di fatturazione, e-mail, indirizzo, partita IVA, dati di abbonamento e fattura | Per fatturarle e tenere la nostra contabilità | Esecuzione del contratto, e obbligo di legge per i registri fiscali |
| Dati di pagamento | Gestiti da Stripe. Non vediamo né conserviamo numeri di carta completi | Esecuzione del contratto |
Contenuti del cliente (siamo il responsabile)
Tutto ciò che sta in un'area di lavoro: progetti, schede compresi i lavori aggiuntivi, commenti e menzioni, file e disegni caricati, annotazioni PDF, note di riunione e verbali redatti dall'AI, aggiornamenti per il cliente e i loro link di condivisione, ruoli e i recapiti delle persone che li occupano, anche persone senza account.
Due delle nostre funzioni mantengono un indice consultabile derivato da questi contenuti. Dove la ricerca nei documenti è attiva, il testo dei documenti caricati e delle annotazioni PDF viene convertito in una rappresentazione numerica dal nostro sub-responsabile AI per poter essere cercato. Dove viene usato l'assistente, le sue conversazioni sono indicizzate allo stesso modo perché possa richiamare il contesto precedente. Quell'indice viene conservato per la vita dell'account, così l'assistente può continuare a richiamare il contesto precedente.
Trattiamo tutto ciò solo per far funzionare il servizio per il cliente, su sua istruzione. Non lo usiamo per fini nostri, non lo vendiamo, e non lo usiamo per addestrare modelli di AI.
4. Con chi condividiamo i dati
Usiamo un numero limitato di sub-responsabili. Ciascuno tratta solo ciò che gli serve.
| Sub-responsabile | Ruolo | Dove |
|---|---|---|
| Laravel Cloud (su Amazon Web Services) | Hosting dell'applicazione e database | Unione Europea, eu-central-1, Francoforte |
| Amazon Web Services S3 | Archiviazione di file e disegni, bucket privati | Unione Europea, eu-central-1, Francoforte |
| Cloudflare | La rete edge che il nostro provider di hosting mette davanti all'applicazione. Ogni richiesta la attraversa, quindi tratta dati di connessione come il suo indirizzo IP e termina la connessione cifrata | Rete edge globale, società con sede negli Stati Uniti |
| Stripe | Pagamenti, abbonamenti e fatturazione | Unione Europea e Stati Uniti. Contrattiamo con Stripe Payments Europe Limited in Irlanda, e Stripe trasferisce sotto l'EU-US Data Privacy Framework insieme alle clausole contrattuali tipo. Stripe non offre residenza dei dati di pagamento nello Spazio economico europeo |
| OpenAI | Funzioni AI, ad esempio la stesura di verbali di riunione | Stati Uniti. Contrattiamo con OpenAI Ireland Limited, e il trasferimento successivo avviene sotto clausole contrattuali tipo. I contenuti inviati tramite API non vengono usati per addestrare modelli |
| Anthropic | Funzioni AI, ad esempio la stesura di verbali di riunione | Stati Uniti, trasferimento sotto clausole contrattuali tipo. I contenuti inviati tramite API non vengono usati per addestrare modelli |
| Google (Places e Address Validation) | Suggerimenti e convalida degli indirizzi mentre digita un indirizzo aziendale o di cantiere | Unione Europea e Stati Uniti, trasferimento sotto l'EU-US Data Privacy Framework |
| Google, Mozilla e Apple (servizi push dei browser) | Consegna delle notifiche del browser sul dispositivo dove le ha attivate. Ricevono il titolo e il testo della notifica. Il suo browser decide quale servizio viene usato; non abbiamo accordi con loro e non possiamo sceglierne un altro. Lasci le notifiche del browser disattivate e riceverà e-mail | Deciso dal browser che usa |
| Bunny Fonts | Fornitura del carattere sulle nostre pagine e nelle nostre e-mail. Riceve l'indirizzo IP del visitatore o del client di posta del destinatario | Unione Europea |
| Laravel Nightwatch | Monitoraggio dell'applicazione: richieste, query al database ed errori, incluso contesto di codice sorgente e righe di log | Unione Europea, eu-central-1, Francoforte |
| Google Workspace (Gmail) | Invio di e-mail transazionali. Google tratta quindi il contenuto dell'e-mail che le inviamo | Unione Europea e Stati Uniti, trasferimento sotto l'EU-US Data Privacy Framework |
| Google Analytics e Google Tag Manager | Analisi d'uso nell'applicazione, solo con il suo consenso | Unione Europea e Stati Uniti, trasferimento sotto l'EU-US Data Privacy Framework |
Teniamo aggiornato questo elenco. I clienti vengono avvisati prima che aggiungiamo o sostituiamo un sub-responsabile, come stabilito nell'accordo sul trattamento dei dati.
Condividiamo dati anche quando la legge lo richiede, ad esempio su ordine valido di un'autorità. Informiamo il cliente quando ci è consentito.
Non vendiamo mai dati personali, a nessuno, per nessuno scopo.
5. Trasferimenti fuori dallo Spazio economico europeo
Il nostro hosting, il nostro database e la nostra archiviazione file sono nell'Unione Europea, nella regione di Francoforte di Amazon. Le richieste ci raggiungono prima attraverso una rete edge globale, quindi i dati di connessione come il suo indirizzo IP vengono trattati nel punto edge più vicino a lei.
Diversi sub-responsabili trattano dati personali negli Stati Uniti, o possono farlo: i nostri fornitori di AI, in parte il nostro fornitore di pagamenti, e Google, che usiamo per le e-mail transazionali, per l'analisi nell'applicazione e per i suggerimenti di indirizzi. Quei trasferimenti poggiano sull'EU-US Data Privacy Framework dove il fornitore vi è certificato, e sulle clausole contrattuali tipo della Commissione europea dove non lo è, in entrambi i casi insieme a misure aggiuntive come la cifratura in transito. La tabella della sezione 4 dice cosa vale per chi.
6. Per quanto tempo conserviamo i dati
| Dati | Conservazione |
|---|---|
| Messaggi del modulo di contatto | 12 mesi dopo la fine della conversazione |
| Dati dell'account | Finché l'account esiste, poi 30 giorni dopo la chiusura |
| Contenuti del cliente | Finché l'area di lavoro esiste. Dopo la chiusura, 30 giorni, poi eliminati dai sistemi in produzione, fuori dai backup automatici del database entro sette giorni e dall'archiviazione file entro trenta giorni. Ogni istantanea manuale che li contiene viene eliminata con la richiesta |
| Fatture e registri contabili | Sette anni, perché la legge fiscale lo richiede |
| Log tecnici e di sicurezza | 90 giorni |
| Registri di audit | 12 mesi |
Se un pagamento fallisce e un'area di lavoro passa in sola lettura, non eliminiamo nulla. La sola lettura protegge i suoi dati; non li rimuove.
7. Come proteggiamo i dati
Queste sono misure che abbiamo davvero in atto oggi.
Il traffico è cifrato in transito con TLS, e ogni risposta dice al suo browser di non ricadere mai su una connessione non cifrata. Le password sono protette con hash bcrypt. L'autenticazione a due fattori e le passkey sono disponibili su ogni account, e raccomandiamo di usarle. I tentativi di accesso sono limitati in frequenza, e un nuovo account deve confermare il proprio indirizzo e-mail prima di poter essere usato.
I suoi dati sono cifrati anche dove sono archiviati, non solo in viaggio. I file che carica sono cifrati a riposo da Amazon S3: ogni oggetto è cifrato automaticamente con una propria chiave AES a 256 bit. L'applicazione, il database e i suoi backup sono cifrati a riposo di default dal nostro provider di hosting. Quel provider detiene un'attestazione SOC 2 Type 2 per sicurezza, riservatezza e disponibilità, applica da sé le patch di sicurezza della piattaforma, e filtra il traffico malevolo al bordo prima che ci raggiunga.
Documenti, disegni e foto di cantiere stanno in bucket che bloccano del tutto l'accesso pubblico, e vengono serviti solo tramite link che scadono dopo cinque minuti. Le immagini di visualizzazione come le foto del profilo ne stanno separate, perché non sono riservate, e vengono servite senza scadenza dalla nostra rete di distribuzione dei contenuti. Dove crea di proposito un link di condivisione per qualcuno fuori dal progetto, sceglie lei quanto dura, inclusa un'opzione senza scadenza.
I file caricati sono versionati. Se un file viene sovrascritto o eliminato, la copia precedente resta recuperabile per trenta giorni e poi viene rimossa definitivamente. I file di progetto passano inoltre novanta giorni in un cestino recuperabile prima di essere distrutti, quindi un'eliminazione accidentale è raramente definitiva.
L'accesso è delimitato per azienda e per progetto: un ospite vede solo il progetto a cui è stato aggiunto, imposto da regole di autorizzazione e query vincolate all'azienda e coperto da una suite di test di isolamento automatizzata. Le azioni del nostro stesso personale, come accesso di supporto, sospensione o modifiche di fatturazione, sono registrate in un log di audit non modificabile. All'interno della sua area di lavoro, l'attività su file e bacheca è registrata in un proprio tracciato di attività.
Nessun sistema è perfetto. Se una violazione riguarda dati personali, la notifichiamo all'autorità olandese per la protezione dei dati entro 72 ore dove richiesto, e informiamo i clienti coinvolti senza ingiustificato ritardo.
8. Decisioni automatizzate e profilazione
Non prendiamo su nessuno decisioni automatizzate con effetti giuridici o similmente significativi, e non costruiamo profili degli utenti per decidere alcunché su di loro. Attualmente non usiamo dati personali per la pubblicità.
Le funzioni AI redigono testo su richiesta. Non decidono nulla su una persona. Il loro output è una bozza che una persona rivede e approva.
9. I suoi diritti
Ha il diritto di accedere ai suoi dati, di farli rettificare, di farli cancellare, di limitare il trattamento o di opporvisi, e di ricevere i suoi dati in un formato portabile. Dove ci basiamo sul consenso, può revocarlo in ogni momento.
Per esercitare questi diritti sui dati di cui siamo titolari, scriva a hello@wyroo.io. Rispondiamo entro un mese. Possiamo chiederle di confermare la sua identità prima di agire, per non consegnare i suoi dati a qualcun altro.
Se i suoi dati stanno nell'area di lavoro di un cliente, siamo il responsabile e inoltreremo la sua richiesta a quel cliente, che decide.
Se non è soddisfatto di come trattiamo i suoi dati, può presentare reclamo all'autorità olandese per la protezione dei dati, l'Autoriteit Persoonsgegevens, su autoriteitpersoonsgegevens.nl. Può anche rivolgersi all'autorità di controllo del paese in cui vive o lavora.
10. Modifiche a questa informativa
Aggiorniamo questa informativa quando cambia il servizio o la legge. La data in alto mostra l'ultimo aggiornamento. Se una modifica la riguarda, glielo diremo per e-mail o nell'applicazione.
Contatto
Creative Parrots BV, Ruwbeemd 9, 3755WD Eemnes, NL. Questioni di privacy: hello@wyroo.io.