Informativa sulla privacy — SophiaTerra
Ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018.
Ultimo aggiornamento: 31 agosto 2026.
1. Titolare del trattamento
Il Titolare del trattamento è Azienda Agricola Obletter Giovanni Battista — impresa individuale, che opera il servizio con il marchio "SophiaTerra".
- Sede: Via Sicilia 2/a, frazione Villanova, 65012 Cepagatti (PE), Italia
- P.IVA: IT02773610692 — Codice Fiscale: BLTGNN96H13C632L
- REA: PE 424009
- Email di riferimento per la privacy: info@sophiaterra.com
- PEC: gb.obletter@pec.it
Non è stato nominato un Responsabile della Protezione dei Dati (DPO): non ricorrono i casi di nomina obbligatoria previsti dall'art. 37 del GDPR. Per qualsiasi questione sui dati il riferimento è l'indirizzo qui sopra.
Quando il Titolare sei tu
Sui dati che riguardano la tua impresa — e soprattutto su quelli di clienti, fornitori, dipendenti e corrispondenti che finiscono nei documenti, nelle fatture e nella posta che ci fai leggere — il Titolare resti tu. SophiaTerra li tratta per tuo conto e su tua istruzione, come Responsabile ai sensi dell'art. 28 GDPR, secondo le condizioni dei Termini di servizio. È in preparazione un accordo ex art. 28 dedicato, consultabile su /dpa: oggi è una bozza, non è stato sottoscritto da nessuno e non produce ancora effetti. Questa informativa riguarda i dati che trattiamo come Titolare — account, fatturazione, sicurezza, assistenza — ma descrive comunque per intero dove finiscono i dati, perché i fornitori del §5 sono gli stessi nei due casi.
2. Quali dati trattiamo
Nell'ambito del servizio SophiaTerra trattiamo le seguenti categorie di dati personali:
a) Dati di registrazione e account Nome, cognome, email, credenziali di accesso, eventuale telefono. Le credenziali sono gestite dal fornitore di autenticazione (Clerk): nei nostri database non c'è alcuna password, nemmeno cifrata, ma solo l'identificativo dell'utente e il suo ruolo nell'azienda (titolare, operatore, consulente, staff).
b) Dati anagrafici dell'azienda e del titolare/rappresentante Denominazione, CUAA, codice fiscale, partita IVA, numero REA, PEC, email, telefono, IBAN, indirizzo della sede. Per una ditta individuale questi dati sono anche dati personali di una persona fisica.
c) Dati aziendali inseriti o importati dall'utente Parcelle e dati del fascicolo aziendale, adesioni e titoli PAC, colture, magazzino, anagrafiche di clienti e fornitori, dati di manodopera, fatture elettroniche importate, dati di finanza e di bandi e, in generale, i dati necessari alla gestione dell'impresa.
d) Conversazioni con l'agente, memoria dell'azienda e documenti caricati I testi delle conversazioni con l'agente "Sophia". I documenti che carichi (fascicolo, visure, fatture, foto) non vengono archiviati come file: non esiste un archivio documenti. Vengono letti al momento del caricamento e quello che resta è la risposta di Sophia, i dati che ha scritto nelle schede della tua azienda e i fatti che ha salvato nella memoria della tua azienda — numeri, scadenze, nomi, abitudini — perché li ricordi nelle risposte successive. Quella memoria è condivisa da chi lavora nella stessa azienda e oggi non ha una pagina da cui leggerla o svuotarla: si interviene su richiesta (§8). Su cosa esce dai nostri server durante la lettura di un documento, vedi il §4.
e) Dati di terzi contenuti in ciò che carichi o colleghi Le fatture elettroniche importate contengono denominazione, partita IVA o codice fiscale, indirizzo e importi di clienti e fornitori. Le caselle email e PEC che colleghi contengono mittenti, destinatari, oggetti, testi e allegati. Sono persone che con noi non hanno alcun rapporto diretto: le trattiamo per tuo conto, e sei tu a dover verificare di poterle trattare e, dove la legge lo richiede, di averle informate (art. 14 GDPR).
f) Richieste di contatto Chi compila il modulo di contatto, anche senza essere registrato, ci lascia nome, azienda, email, telefono e il testo del messaggio.
g) Collegamento a Telegram Se colleghi il bot Telegram, conserviamo l'identificativo della chat e il tuo nome utente Telegram: servono a sapere a chi rispondere e a quale azienda appartiene quella chat.
h) Credenziali dei servizi che colleghi Le password per le app, i token OAuth e i parametri dei connettori (posta, PEC, profili social) sono conservati cifrati e usati solo per le chiamate a quei servizi. La chiave di cifratura non sta nel database.
i) Dati tecnici, di utilizzo e di pagamento Log di accesso, indirizzo IP, tipo di dispositivo/browser, dati di navigazione e cookie (vedi la Cookie Policy); consumo di token e crediti; stato dell'abbonamento e degli eventi di pagamento. L'incasso avviene sulle pagine di Stripe: i dati della carta non transitano dai nostri server e non sono da noi conservati.
Categorie particolari (art. 9 GDPR): il servizio non è progettato per raccogliere dati particolari (es. sulla salute). L'utente è invitato a non inserire dati non necessari.
3. Finalità e basi giuridiche
| Finalità | Base giuridica (art. 6 GDPR) |
|---|---|
| Registrazione, gestione dell'account ed erogazione del servizio (agente Sophia e connettori che attivi) | Esecuzione del contratto — art. 6.1.b |
| Adempimenti fiscali, contabili e di legge (fatturazione, conservazione) | Obbligo legale — art. 6.1.c |
| Sicurezza della piattaforma, prevenzione abusi e frodi, log tecnici, misurazione dei consumi | Legittimo interesse — art. 6.1.f |
| Assistenza clienti e comunicazioni di servizio | Esecuzione del contratto / legittimo interesse |
| Risposta a chi ci scrive dal modulo di contatto senza essere ancora cliente | Misure precontrattuali — art. 6.1.b |
| Statistiche di utilizzo e comunicazioni promozionali | Consenso — art. 6.1.a (revocabile) |
L'ultima riga è dichiarata perché il banner cookie prevede quella scelta, ma oggi non corrisponde ad alcun trattamento: non è installato alcuno strumento di statistica o di profilazione e non spediamo newsletter. Se cambierà, questa informativa e la Cookie Policy saranno aggiornate prima dell'attivazione.
Il conferimento dei dati indicati ai punti a)–c) è necessario per erogare il servizio: senza di essi non è possibile creare l'account né far funzionare Sophia. I connettori del punto e) sono facoltativi: senza di essi il resto del servizio funziona.
4. Come funziona l'agente AI "Sophia" e cosa esce dai nostri server
Per rispondere alle richieste, i testi e i dati necessari vengono elaborati tramite un modello di intelligenza artificiale fornito da Anthropic (vedi §5). A ogni richiesta escono verso Anthropic:
- il testo della domanda e della conversazione in corso;
- i dati della tua azienda pertinenti alla domanda;
- il contenuto dei documenti che carichi. Quando un PDF è una scansione, o quando carichi una foto, il file viene inviato intero al modello, che lo legge direttamente: non solo il testo estratto;
- il contenuto delle email o della PEC che chiedi a Sophia di leggere, quando hai collegato la casella;
- quando la domanda richiede una ricerca sul web, le parole della ricerca — che Sophia scrive a partire dalla tua domanda e dai dati che ha davanti — e una localizzazione approssimativa presa dall'anagrafica (paese, regione e comune della sede), per avere risultati pertinenti. La ricerca e l'eventuale lettura della pagina trovata avvengono presso Anthropic, non sui nostri server.
I dati aziendali dell'utente sono usati solo per generare le risposte richieste. Secondo i termini commerciali dell'API di Anthropic i contenuti trasmessi non sono usati per addestrare i modelli: non abbiamo però ancora acquisito e allegato la versione dei termini su cui si fonda questa affermazione (vedi /dpa, §1.3).
Se colleghi il bot Telegram, il testo delle risposte di Sophia e del briefing giornaliero — quindi dati della tua azienda — transita anche dai server di Telegram. È un canale che attivi tu e che puoi scollegare in qualsiasi momento; se preferisci che quei dati non escano per quella via, non collegarlo.
Per il meteo interroghiamo un servizio pubblico di previsioni: esce solo il nome del comune o la coppia di coordinate, senza alcun riferimento a te o alla tua azienda e senza account.
Nessuna decisione automatizzata con effetti giuridici (art. 22 GDPR): Sophia è uno strumento di supporto. Le risposte e le stime hanno natura informativa; le decisioni finali restano sempre dell'utente, che deve verificarle presso le fonti ufficiali e i propri consulenti (CAA, commercialista, agronomo).
5. Responsabili del trattamento e fornitori
Per erogare il servizio ci avvaliamo di fornitori che trattano dati per nostro conto come Responsabili del trattamento (art. 28 GDPR). Ciascuno è nominato responsabile per l'attività indicata qui sotto. La raccolta e la verifica degli accordi ex art. 28 con questi fornitori non è ancora completata: lo stato, fornitore per fornitore, è indicato nella bozza di accordo sul trattamento dei dati (§6.3).
| Fornitore | Ruolo | Ubicazione dati |
|---|---|---|
| Anthropic | Modello di intelligenza artificiale (agente Sophia) | USA |
| Neon | Database dell'applicazione | UE — Francoforte (Germania) |
| Vercel | Hosting ed esecuzione dell'applicazione, log applicativi | Regione di esecuzione non ancora verificata (vedi §6) |
| Clerk | Autenticazione e gestione degli account | USA |
| Stripe | Pagamenti, abbonamenti e portale di fatturazione | USA/UE |
| Register.IT S.p.A. | Server di posta da cui partono le email ai clienti (conferme d'acquisto, comunicazioni di servizio) | Italia — Bergamo (UE) |
| Google (Gmail) | Server di posta usato per gli avvisi interni al Titolare; se l'invio al cliente non riesce, il messaggio destinato al cliente viene inoltrato per questa via al Titolare | USA |
| Telegram | Bot di messaggistica, se l'utente lo collega | Extra-UE — entità da verificare |
| Meta (Facebook, Instagram) | Lettura di metriche e contenuti delle pagine social, se l'utente le collega | Entità e ubicazione da verificare |
Servizi che colleghi tu. Quando colleghi la tua casella email o PEC, SophiaTerra vi accede in sola lettura con le credenziali che hai fornito. Il fornitore di quella casella (per la PEC è tipicamente Aruba; per Gmail è Google) lo hai scelto tu e resta in rapporto con te: noi non abbiamo con lui alcun accordo per tuo conto. Lo stesso vale per la pagina Facebook o l'account Instagram che colleghi. I contenuti letti passano dai nostri server e, quando chiedi a Sophia di lavorarci, da Anthropic.
Questa tabella è l'elenco: se aggiungiamo un fornitore, la pagina viene aggiornata. Lo stato degli accordi con ciascun fornitore, e ciò che resta da verificare, è elencato nella bozza di DPA (§6.3 e appendice).
6. Trasferimenti extra-UE
Alcuni fornitori (Anthropic, Clerk, Stripe, Google, Telegram, Meta) trattano dati al di fuori dello Spazio Economico Europeo. Gli strumenti previsti per questi trasferimenti dagli artt. 44 e ss. GDPR sono le Clausole Contrattuali Standard (SCC) della Commissione UE e, per gli Stati Uniti, l'adesione al EU–US Data Privacy Framework. Non abbiamo ancora verificato, fornitore per fornitore, quale strumento si applichi e in quale versione: l'elenco e lo stato della verifica sono nella bozza di DPA (§11.2).
Il database è affidato a Neon, su infrastruttura UE — Francoforte (Germania): è l'unica ubicazione che abbiamo riscontrato. L'applicazione è invece eseguita da Vercel, che ne ospita il codice e le funzioni: la regione in cui girano non è impostata nel progetto e non è stata ancora verificata, quindi non affermiamo né che i dati in esecuzione restino nel SEE né il contrario. La verifica è fra i punti aperti del DPA (§11.3).
Il bot Telegram è un caso a parte: si usa attraverso l'API pubblica del suo gestore, con i termini standard di quel servizio e senza un accordo negoziato da noi, e i messaggi transitano fuori dallo SEE. Per questo il collegamento è facoltativo e si può togliere in qualsiasi momento.
7. Tempi di conservazione
- Dati dell'account e aziendali: per tutta la durata del rapporto e fino a 12 mesi dalla chiusura dell'account, salvo richiesta di cancellazione anticipata.
- Dati con obblighi fiscali/contabili, incluse le fatture importate: 10 anni come da normativa.
- Conversazioni con Sophia: per la durata del rapporto. Puoi cancellare le singole conversazioni dalla tua area; con la conversazione sparisce anche quanto vi era rimasto dei documenti caricati.
- Fatti salvati nella memoria dell'azienda: per la durata del rapporto, come gli altri dati aziendali. Non c'è una pagina da cui cancellarli: si chiede a info@sophiaterra.com. Se chiedi a Sophia di correggere un fatto, la voce vecchia non sparisce: resta marcata come superata, così quando ricompare dichiara da sé di non essere più valida.
- Documenti caricati: non conservati come file (vedi §2.d). Resta ciò che è stato scritto nelle schede della tua azienda, che puoi correggere o cancellare come gli altri dati aziendali.
- Credenziali dei connettori e collegamento Telegram: fino a quando scolleghi il servizio.
- Richieste di contatto: per il tempo necessario a gestire la richiesta e l'eventuale rapporto che ne nasce; puoi chiederne la cancellazione in qualsiasi momento.
- Log tecnici: per il periodo di ritenzione della piattaforma di hosting, che dipende dal piano attivo e non è ancora stato verificato (vedi /dpa, §8.4).
Al termine dei periodi, i dati sono cancellati o resi anonimi.
8. Diritti dell'interessato
Ai sensi degli artt. 15–22 GDPR l'utente ha diritto di:
- accesso ai propri dati; rettifica; cancellazione ("diritto all'oblio");
- limitazione e opposizione al trattamento;
- portabilità dei dati (ricevere i dati in formato strutturato);
- revocare il consenso in qualsiasi momento (senza pregiudicare i trattamenti già svolti).
Per esercitarli è sufficiente scrivere a info@sophiaterra.com. Risponderemo nei termini di legge (di norma entro 30 giorni).
Se la richiesta riguarda dati di cui il Titolare è l'azienda cliente (§1, "Quando il Titolare sei tu") — per esempio un fornitore che compare nelle sue fatture — la giriamo all'azienda e la assistiamo nel darvi seguito: la risposta spetta a lei.
9. Reclamo all'autorità di controllo
L'utente ha diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it) o all'autorità dello Stato UE di residenza.
10. Minori
Il servizio è rivolto a imprese e professionisti e non è destinato ai minori di 18 anni. Non raccogliamo consapevolmente dati di minori.
11. Sicurezza
Adottiamo misure tecniche e organizzative adeguate: cifratura in transito, isolamento dei dati per azienda, distinzione fra chi può far modificare i dati dell'azienda e chi può solo consultarli, cifratura applicativa AES-256-GCM delle credenziali dei servizi collegati, con la chiave tenuta fuori dal database. L'elenco delle misure in essere, delle operazioni su cui la distinzione dei ruoli oggi non arriva e delle misure che mancano è nella bozza di accordo sul trattamento dei dati, §5. Nessuna misura azzera del tutto il rischio: in caso di violazione dei dati personali seguiamo gli obblighi di notifica degli artt. 33 e 34 GDPR.
12. Modifiche
La presente informativa può essere aggiornata. La versione vigente è sempre pubblicata su questa pagina, con l'indicazione della data di ultimo aggiornamento in testa al documento.