⚠️ BOZZA — da far validare da un legale. Questo testo è una base di partenza redatta per uso interno e non costituisce consulenza legale. Prima della pubblicazione va rivisto da un avvocato/DPO e vanno completati i campi tra parentesi quadre
[…]. Ultimo aggiornamento bozza: luglio 2026.
Informativa sulla privacy — SophiaTerra
Ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018.
1. Titolare del trattamento
Il Titolare del trattamento è Azienda Agricola Giovanni Battista Obletter (marchio "SophiaTerra"),
con sede in Cepagatti (PE) — [inserire indirizzo completo, forma giuridica, P.IVA/C.F.].
- Email di riferimento per la privacy: privacy@sophiaterra.it
[da confermare] - PEC:
[inserire]
Non è stato nominato un Responsabile della Protezione dei Dati (DPO) [valutare se necessario con il legale; in genere non obbligatorio per una realtà di queste dimensioni, ma consigliato indicare un referente].
2. Quali dati trattiamo
Nell'ambito del servizio SophiaTerra trattiamo le seguenti categorie di dati personali:
a) Dati di registrazione e account Nome, cognome, email, password (in forma cifrata, gestita dal fornitore di autenticazione), eventuale telefono.
b) Dati anagrafici dell'azienda e del titolare/rappresentante Denominazione, CUAA, codice fiscale, partita IVA, numero REA, PEC, email, telefono, IBAN, indirizzo della sede.
c) Dati aziendali inseriti o importati dall'utente Parcelle e dati del fascicolo aziendale, adesioni e titoli PAC, colture, magazzino, anagrafiche di clienti e fornitori, dati di manodopera e, in generale, i dati necessari alla gestione dell'impresa.
d) Conversazioni con l'agente e documenti caricati I testi delle conversazioni con l'agente "Sophia" e i documenti che l'utente carica (es. fascicolo, visure, fatture) per farli elaborare.
e) Dati tecnici e di utilizzo Log di accesso, indirizzo IP, tipo di dispositivo/browser, dati di navigazione e cookie (vedi la Cookie Policy).
Categorie particolari (art. 9 GDPR): il servizio non è progettato per raccogliere dati particolari (es. sulla salute). L'utente è invitato a non inserire dati non necessari.
3. Finalità e basi giuridiche
| Finalità | Base giuridica (art. 6 GDPR) |
|---|---|
| Registrazione, gestione dell'account e erogazione del servizio (incluso il funzionamento dell'agente Sophia) | Esecuzione del contratto — art. 6.1.b |
| Adempimenti fiscali, contabili e di legge (fatturazione, conservazione) | Obbligo legale — art. 6.1.c |
| Sicurezza della piattaforma, prevenzione abusi e frodi, log tecnici | Legittimo interesse — art. 6.1.f |
| Assistenza clienti e comunicazioni di servizio | Esecuzione del contratto / legittimo interesse |
| Statistiche di utilizzo e miglioramento del prodotto (cookie statistici) | Consenso — art. 6.1.a |
| Eventuali comunicazioni promozionali | Consenso — art. 6.1.a (revocabile) |
Il conferimento dei dati indicati ai punti a)–c) è necessario per erogare il servizio: senza di essi non è possibile creare l'account né far funzionare Sophia.
4. Come funziona l'agente AI "Sophia"
Per rispondere alle richieste, i testi e i dati necessari vengono elaborati tramite un modello di
intelligenza artificiale fornito da Anthropic (vedi §5). I dati aziendali dell'utente sono usati
solo per generare le risposte richieste e non per addestrare i modelli [da confermare nel DPA con Anthropic: opzione "no training / zero-retention" per l'uso via API commerciale].
Nessuna decisione automatizzata con effetti giuridici (art. 22 GDPR): Sophia è uno strumento di supporto. Le risposte e le stime hanno natura informativa; le decisioni finali restano sempre dell'utente, che deve verificarle presso le fonti ufficiali e i propri consulenti (CAA, commercialista, agronomo).
5. Responsabili del trattamento e fornitori
Per erogare il servizio ci avvaliamo di fornitori che agiscono come Responsabili del trattamento (art. 28 GDPR), sulla base di appositi accordi (DPA). I principali sono:
| Fornitore | Ruolo | Ubicazione dati |
|---|---|---|
| Anthropic | Modello di intelligenza artificiale (agente Sophia) | USA [verificare regione/DPA] |
| Neon | Database dell'applicazione | UE — Francoforte (Germania) |
| Clerk | Autenticazione e gestione degli account | USA [verificare regione/DPA] |
| Vercel | Hosting dell'applicazione | UE [confermare region EU] |
| Stripe | Gestione dei pagamenti (funzione futura) | USA/UE [verificare] |
L'elenco aggiornato dei Responsabili è disponibile su richiesta all'indirizzo del Titolare.
6. Trasferimenti extra-UE
Alcuni fornitori (es. Anthropic, Clerk, Stripe) possono trattare dati al di fuori dello Spazio
Economico Europeo. In tali casi i trasferimenti avvengono sulla base di garanzie adeguate ai sensi
degli artt. 44 e ss. GDPR — tipicamente le Clausole Contrattuali Standard (SCC) della Commissione UE
e/o l'adesione al EU–US Data Privacy Framework [verificare per ciascun fornitore]. Neon e Vercel
sono configurati su infrastruttura UE.
7. Tempi di conservazione
- Dati dell'account e aziendali: per tutta la durata del rapporto e fino a
[es. 12/24 mesi]dalla chiusura dell'account, salvo diversa richiesta di cancellazione. - Dati con obblighi fiscali/contabili: 10 anni come da normativa.
- Conversazioni e documenti caricati:
[definire — es. per la durata del rapporto o un periodo più breve; consentire all'utente la cancellazione]. - Log tecnici:
[es. 6/12 mesi]. Al termine dei periodi, i dati sono cancellati o resi anonimi.
8. Diritti dell'interessato
Ai sensi degli artt. 15–22 GDPR l'utente ha diritto di:
- accesso ai propri dati; rettifica; cancellazione ("diritto all'oblio");
- limitazione e opposizione al trattamento;
- portabilità dei dati (ricevere i dati in formato strutturato);
- revocare il consenso in qualsiasi momento (senza pregiudicare i trattamenti già svolti).
Per esercitarli è sufficiente scrivere a privacy@sophiaterra.it [da confermare]. Risponderemo nei
termini di legge (di norma entro 30 giorni).
9. Reclamo all'autorità di controllo
L'utente ha diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it) o all'autorità dello Stato UE di residenza.
10. Minori
Il servizio è rivolto a imprese e professionisti e non è destinato ai minori di 18 anni. Non raccogliamo consapevolmente dati di minori.
11. Sicurezza
Adottiamo misure tecniche e organizzative adeguate (cifratura in transito e a riposo dei dati sensibili,
controllo degli accessi, isolamento dei dati per azienda) per proteggere i dati da accessi non
autorizzati, perdita o divulgazione. [Riferimento al documento tecnico di sicurezza interno.]
12. Modifiche
La presente informativa può essere aggiornata. La versione vigente è sempre pubblicata su questa pagina, con l'indicazione della data di ultimo aggiornamento.