PRIVACY

Informativa privacy

Documento in revisione legale: versione preliminare. Questa bozza descrive fedelmente le pratiche della piattaforma ma non è ancora stata validata da un avvocato. I punti segnati [DA AVVOCATO] sono volutamente aperti.

Il principio

Privacy by default. Trattiamo solo i dati necessari a far funzionare il registro e a tutelare le persone. Non vendiamo dati, mai.

Titolare del trattamento

Il titolare del trattamento è [DA AVVOCATO: denominazione, sede legale, P.IVA della società una volta costituita]. Fino ad allora, il riferimento operativo è il fondatore della piattaforma, raggiungibile ai contatti in fondo a questa pagina.

Base giuridica: e perché qui è speciale

Il cuore della piattaforma sono dati biometrici(il tuo volto, le foto di referenza, il selfie di verifica): per il GDPR sono «categorie particolari» (Art. 9) e li trattiamo solo con il tuo consenso esplicito, raccolto al momento della creazione dell'avatar e revocabile in ogni momento. Per i dati di account vale il contratto (Art. 6.1.b); per sicurezza e prevenzione abusi il legittimo interesse (Art. 6.1.f).[DA AVVOCATO: formula di consenso esplicito e DPIA, valutazione d'impatto ex Art. 35]

Dati che raccogliamo

Dati di account (email, nome), immagini del volto (le foto di referenza che carichi), documento d'identità e selfie/video di livenessper la verifica KYC, dati dell'avatar (alias, caratteristiche dichiarate, categorie d'uso), eventi di consenso, generazioni, royalty e payout.

Conservazione: quanto teniamo cosa

Dati di account: finché l'account è attivo. Foto di referenza: cancellate alla revoca del consenso(«cancello, non cassaforte»). Documenti KYC: solo il tempo necessario alla verifica e agli obblighi di legge [DA AVVOCATO: termine esatto]. Certificati delle generazioni: permanenti, perché sono la prova, ma sono hash anonimi, non dati personali.

Le tue foto: dove vivono e per quanto

Le foto che carichi per creare l'avatar (il «reference-set») vengono ridimensionate sul tuo dispositivo e salvate in uno spazio privato e cifrato(Supabase Storage), accessibile solo dai nostri sistemi lato server: non sono mai pubbliche, non finiscono nel codice, non vengono indicizzate. Servono unicamente a bloccare l'identità reale nelle generazioni autorizzate. Quando revochi il consenso, le foto-reference vengono cancellate(«cancello, non cassaforte»): restano solo i certificati anonimi delle generazioni già avvenute, come prova. Conserviamo i dati nel territorio dell'Unione Europea ove possibile.

Nessun dato biometrico esposto

Non pubblichiamo né esponiamo dati biometrici. Eventuali ancoraggi pubblici (oggi assenti, in futuro su blockchain) conterrebbero solo hash anonimi, mai volti, foto o documenti.

Il consenso è una timeline

Ogni avatar è autorizzato per un periodo e per categorie d'uso specifiche. La revoca è prospettica: blocca gli utilizzi futuri, non cancella quelli già avvenuti, che restano tracciati e attribuiti.

I tuoi diritti (GDPR)

Accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca del consenso in ogni momento(dalla tua area account, con effetto immediato e prospettico). Hai inoltre il diritto di proporre reclamo al Garante per la protezione dei dati personali (gpdp.it). Per esercitare i diritti, contattaci all'indirizzo in fondo.

Trasparenza sui contenuti sintetici (EU AI Act)

Ogni immagine generata dalla piattaforma esce dichiaratamente sintetica: porta un certificato verificabile, una filigrana invisibile e metadati di provenienza. È la direzione degli obblighi di trasparenza dell'AI Act europeo, per noi non è un adempimento, è il prodotto. [DA AVVOCATO: mappatura puntuale degli obblighi di etichettatura applicabili]

Sicurezza

Le credenziali e i dati sensibili sono gestiti lato server e non sono mai esposti al browser. L'accesso ai dati è limitato e controllato.

Fornitori che ci aiutano (sub-processor)

Per erogare il servizio ci appoggiamo a fornitori selezionati, che trattano i dati solo per nostro conto e limitatamente a ciò che serve: Supabase (database, autenticazione e archiviazione cifrata delle foto), Anthropic (Claude), solo se scegli di far analizzare le foto per pre-compilare l'identikit, OpenAI(ECHO, gpt-image) per la generazione delle immagini quando autorizzata. Alcuni di questi fornitori hanno sede fuori dall'UE: i trasferimenti avvengono con le garanzie previste dal GDPR. Non cediamo i tuoi dati a nessun altro e non li usiamo per addestrare modelli senza il tuo consenso.

Contatti e DPO

Per qualsiasi richiesta sulla privacy: privacy@semblic.example [DA CONFERMARE: indirizzo definitivo]. Responsabile della protezione dei dati (DPO): [DA AVVOCATO: nomina del DPO se dovuta ex Art. 37, probabile, dato il trattamento biometrico su larga scala]. Puoi anche scriverci dalla pagina /contatti.