Informativa sulla privacy
Come InTraTool tratta i dati personali, in applicazione del regolamento (UE) 2016/679 (GDPR) e della legge francese n. 78-17 del 6 gennaio 1978 modificata.
Due ruoli distinti
InTraTool tratta due categorie di dati che non obbediscono allo stesso regime, ed è necessario distinguerle per comprendere quanto segue.
- Gli account e il sito vetrina. E.S.K.V. è titolare del trattamento: è l'editore a decidere perché e come questi dati sono trattati.
- I contenuti inseriti nell'applicazione — incidenti, impatti, dialoghi, allegati, piani d'azione — appartengono al cliente che li ha inseriti. È lui il titolare del trattamento; E.S.K.V. interviene soltanto come responsabile del trattamento, su istruzione, alle condizioni del contratto che li lega (GDPR art. 28). L'editore non sfrutta tali contenuti per finalità proprie, non li rivende e non li utilizza per addestrare alcunché.
Dati trattati e finalità
| Dati | Finalità | Base giuridica |
|---|---|---|
| Indirizzo e-mail professionale, nome visualizzato, lingua, collegamento al cliente o al fornitore, ruolo | Creare e gestire l'account, inviare le notifiche del servizio, applicare i diritti di accesso | Esecuzione del contratto |
| Password (impronta non reversibile), segreto dell'autenticazione a due fattori, passkey WebAuthn (chiavi pubbliche), token di reimpostazione | Autenticare l'utente e mettere in sicurezza l'accesso | Esecuzione del contratto e legittimo interesse alla sicurezza |
| Registro di audit: autore, data e contenuto di ogni modifica | Garantire il valore probatorio delle pratiche, tracciare le modifiche, risolvere le controversie | Legittimo interesse: la tracciabilità è la ragion d'essere dello strumento |
| Registro delle e-mail inviate: mittente, destinatari, oggetto, data, esito dell'invio | Provare l'invio di un sollecito o di una notifica, diagnosticare i fallimenti | Legittimo interesse |
| Registri tecnici del server: indirizzo IP, marca temporale, pagina richiesta | Sicurezza, rilevamento di abusi, diagnosi degli incidenti | Legittimo interesse |
| Richieste di contatto inviate dal sito vetrina | Rispondere alla richiesta | Misure precontrattuali su richiesta dell'interessato |
Il servizio non richiede alcun dato particolare ai sensi dell'articolo 9 del GDPR. Non è attuata alcuna decisione automatizzata né alcuna profilazione. Il sito non effettua alcuna misurazione del pubblico e non mostra alcuna pubblicità.
Destinatari
I dati non sono venduti, né ceduti in locazione, né trasmessi a terzi per finalità commerciali. Vi accedono soltanto:
- gli utenti abilitati del cliente interessato, secondo il loro ruolo;
- i contatti del fornitore interessato, per le sole pratiche che lo designano;
- il personale di E.S.K.V. incaricato della gestione e dell'assistenza, nella stretta misura necessaria;
- solo per le società clienti per le quali l'editore l'ha attivata, Mistral AI (Parigi, Francia), in qualità di sub-responsabile del trattamento, quando un utente chiede la rilettura di un piano d'azione (vedi sotto);
- il fornitore di hosting, in qualità di responsabile del trattamento, indicato nelle note legali.
Hosting e trasferimenti
I dati sono ospitati in France. Non è effettuato alcun trasferimento fuori dall'Unione europea.
Rilettura dei piani d'azione
Quando l'editore l'ha attivata per una società cliente, un utente di tale società o del suo fornitore può chiedere che un piano d'azione sia riletto da uno strumento di intelligenza artificiale fornito da Mistral AI (Parigi, Francia). Il piano viene allora trasmesso a Mistral AI, che lo tratta all'interno dell'Unione europea per il tempo necessario a produrre la rilettura.
È trasmesso solo quanto serve a rileggere il piano: la descrizione del problema, le cause, le azioni e il loro seguito. La valorizzazione economica dell'incidente e i nomi delle persone non sono mai trasmessi: il gruppo è indicato per ruolo e società. Nulla parte senza il clic di un utente, e Mistral AI non utilizza questi dati per addestrare i propri modelli.
Periodi di conservazione
Questi periodi non sono dichiarativi: sono applicati da un trattamento automatico che legge esattamente i valori indicati qui sotto.
- Account utente: per tutta la durata del contratto. 1 anno dopo la disattivazione di un account, quest'ultimo viene anonimizzato: nome, indirizzo e-mail e strumenti di accesso sono cancellati definitivamente.
- Registro di audit: 5 anni, e solo una volta chiusa la pratica interessata. Una pratica ancora aperta non viene mai amputata, qualunque sia la sua anzianità: è questo registro a darle valore in caso di controversia.
- Registro delle e-mail inviate: 5 anni.
- Contenuti operativi (incidenti, dialoghi, allegati): per la durata del contratto. Al termine, il cliente ottiene la restituzione dei propri dati, che vengono poi cancellati alle condizioni previste dal contratto.
- Registri tecnici del server: 1 anno.
- Richieste di contatto: 3 anni dall'ultimo scambio.
Che cosa cancella l'anonimizzazione, e che cosa lascia
Un account non viene mai eliminato. Il suo identificativo è citato dagli incidenti, dai dialoghi, dai piani d'azione e da ogni riga del registro di audit: eliminarlo spezzerebbe la catena di prova che lo strumento ha per scopo di tenere. Si cancella l'identità, non la traccia.
- Cancellati: nome, indirizzo e-mail, password, segreto dell'autenticazione a due fattori, passkey, preferenze di visualizzazione, nonché l'indirizzo ovunque figurasse nel registro delle e-mail.
- Conservati: le azioni registrate nel registro delle pratiche, ora attribuite a un'etichetta anonima, e i messaggi scritti nei dialoghi — appartengono alla pratica e impegnano entrambe le parti.
Il testo che gli utenti inseriscono liberamente nei dialoghi non viene rielaborato: se cita un nome, quel nome resta. Non possiamo indovinarlo senza alterare il contenuto di una pratica contrattuale.
Sicurezza
Gli scambi sono cifrati in transito. Le password non sono mai conservate in chiaro ma sotto forma di impronta non reversibile, e sono soggette a una rigorosa politica di complessità. L'autenticazione a due fattori e le passkey sono disponibili su ogni account. Gli accessi sono compartimentati per cliente e per ruolo; un account fornitore vede soltanto le pratiche che lo designano. Ogni modifica è registrata con il suo autore.
I suoi diritti
Lei dispone del diritto di accesso, rettifica, cancellazione e limitazione, del diritto alla portabilità, nonché del diritto di opposizione ai trattamenti fondati sul legittimo interesse. Può inoltre impartire disposizioni sulla sorte dei suoi dati dopo il decesso.
Accesso e portabilità: l'applicazione produce, su richiesta, un file che riunisce tutto ciò che detiene su di lei, in un formato leggibile da una macchina. Il suo amministratore lo ottiene dalla sua scheda; lei può ottenerlo direttamente dalla propria.
Cancellazione: assume la forma di un'anonimizzazione, alle condizioni descritte sopra. L'articolo 17.3.e del GDPR fa salvo il caso dei dati necessari per l'accertamento e l'esercizio di diritti in sede giudiziaria: ciò che lei ha scritto in una pratica contrattuale impegna le parti e non può essere ritirato unilateralmente.
Questi diritti si esercitano presso l'editore, all'indirizzo contact@eskv-intratool.fr. Riceverà una risposta entro un mese.
Se i dati che la riguardano sono stati inseriti nell'applicazione da un cliente — il suo datore di lavoro o il suo committente — si rivolga anzitutto a lui: è lui il titolare. Se del caso, inoltreremo la sua richiesta.
Può infine presentare un reclamo all'autorità francese per la protezione dei dati: CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, oppure su www.cnil.fr. Può altresì rivolgersi all'autorità di controllo del suo Stato di residenza.
Modifiche
La presente informativa può essere modificata per seguire l'evoluzione del servizio o della normativa. La data dell'ultimo aggiornamento figura qui sotto.
Ultimo aggiornamento: 22 septembre 2026
Questa traduzione è fornita per comodità di lettura. In caso di divergenza fa fede la versione francese.