Informativa sulla privacy — SophiaTerra

Ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018.

Ultimo aggiornamento: 31 agosto 2026.

1. Titolare del trattamento

Il Titolare del trattamento è Azienda Agricola Obletter Giovanni Battista — impresa individuale, che opera il servizio con il marchio "SophiaTerra".

Non è stato nominato un Responsabile della Protezione dei Dati (DPO): non ricorrono i casi di nomina obbligatoria previsti dall'art. 37 del GDPR. Per qualsiasi questione sui dati il riferimento è l'indirizzo qui sopra.

Quando il Titolare sei tu

Sui dati che riguardano la tua impresa — e soprattutto su quelli di clienti, fornitori, dipendenti e corrispondenti che finiscono nei documenti, nelle fatture e nella posta che ci fai leggere — il Titolare resti tu. SophiaTerra li tratta per tuo conto e su tua istruzione, come Responsabile ai sensi dell'art. 28 GDPR, secondo le condizioni dei Termini di servizio. È in preparazione un accordo ex art. 28 dedicato, consultabile su /dpa: oggi è una bozza, non è stato sottoscritto da nessuno e non produce ancora effetti. Questa informativa riguarda i dati che trattiamo come Titolare — account, fatturazione, sicurezza, assistenza — ma descrive comunque per intero dove finiscono i dati, perché i fornitori del §5 sono gli stessi nei due casi.

2. Quali dati trattiamo

Nell'ambito del servizio SophiaTerra trattiamo le seguenti categorie di dati personali:

a) Dati di registrazione e account Nome, cognome, email, credenziali di accesso, eventuale telefono. Le credenziali sono gestite dal fornitore di autenticazione (Clerk): nei nostri database non c'è alcuna password, nemmeno cifrata, ma solo l'identificativo dell'utente e il suo ruolo nell'azienda (titolare, operatore, consulente, staff).

b) Dati anagrafici dell'azienda e del titolare/rappresentante Denominazione, CUAA, codice fiscale, partita IVA, numero REA, PEC, email, telefono, IBAN, indirizzo della sede. Per una ditta individuale questi dati sono anche dati personali di una persona fisica.

c) Dati aziendali inseriti o importati dall'utente Parcelle e dati del fascicolo aziendale, adesioni e titoli PAC, colture, magazzino, anagrafiche di clienti e fornitori, dati di manodopera, fatture elettroniche importate, dati di finanza e di bandi e, in generale, i dati necessari alla gestione dell'impresa.

d) Conversazioni con l'agente, memoria dell'azienda e documenti caricati I testi delle conversazioni con l'agente "Sophia". I documenti che carichi (fascicolo, visure, fatture, foto) non vengono archiviati come file: non esiste un archivio documenti. Vengono letti al momento del caricamento e quello che resta è la risposta di Sophia, i dati che ha scritto nelle schede della tua azienda e i fatti che ha salvato nella memoria della tua azienda — numeri, scadenze, nomi, abitudini — perché li ricordi nelle risposte successive. Quella memoria è condivisa da chi lavora nella stessa azienda e oggi non ha una pagina da cui leggerla o svuotarla: si interviene su richiesta (§8). Su cosa esce dai nostri server durante la lettura di un documento, vedi il §4.

e) Dati di terzi contenuti in ciò che carichi o colleghi Le fatture elettroniche importate contengono denominazione, partita IVA o codice fiscale, indirizzo e importi di clienti e fornitori. Le caselle email e PEC che colleghi contengono mittenti, destinatari, oggetti, testi e allegati. Sono persone che con noi non hanno alcun rapporto diretto: le trattiamo per tuo conto, e sei tu a dover verificare di poterle trattare e, dove la legge lo richiede, di averle informate (art. 14 GDPR).

f) Richieste di contatto Chi compila il modulo di contatto, anche senza essere registrato, ci lascia nome, azienda, email, telefono e il testo del messaggio.

g) Collegamento a Telegram Se colleghi il bot Telegram, conserviamo l'identificativo della chat e il tuo nome utente Telegram: servono a sapere a chi rispondere e a quale azienda appartiene quella chat.

h) Credenziali dei servizi che colleghi Le password per le app, i token OAuth e i parametri dei connettori (posta, PEC, profili social) sono conservati cifrati e usati solo per le chiamate a quei servizi. La chiave di cifratura non sta nel database.

i) Dati tecnici, di utilizzo e di pagamento Log di accesso, indirizzo IP, tipo di dispositivo/browser, dati di navigazione e cookie (vedi la Cookie Policy); consumo di token e crediti; stato dell'abbonamento e degli eventi di pagamento. L'incasso avviene sulle pagine di Stripe: i dati della carta non transitano dai nostri server e non sono da noi conservati.

Categorie particolari (art. 9 GDPR): il servizio non è progettato per raccogliere dati particolari (es. sulla salute). L'utente è invitato a non inserire dati non necessari.

3. Finalità e basi giuridiche

FinalitàBase giuridica (art. 6 GDPR)
Registrazione, gestione dell'account ed erogazione del servizio (agente Sophia e connettori che attivi)Esecuzione del contratto — art. 6.1.b
Adempimenti fiscali, contabili e di legge (fatturazione, conservazione)Obbligo legale — art. 6.1.c
Sicurezza della piattaforma, prevenzione abusi e frodi, log tecnici, misurazione dei consumiLegittimo interesse — art. 6.1.f
Assistenza clienti e comunicazioni di servizioEsecuzione del contratto / legittimo interesse
Risposta a chi ci scrive dal modulo di contatto senza essere ancora clienteMisure precontrattuali — art. 6.1.b
Statistiche di utilizzo e comunicazioni promozionaliConsenso — art. 6.1.a (revocabile)

L'ultima riga è dichiarata perché il banner cookie prevede quella scelta, ma oggi non corrisponde ad alcun trattamento: non è installato alcuno strumento di statistica o di profilazione e non spediamo newsletter. Se cambierà, questa informativa e la Cookie Policy saranno aggiornate prima dell'attivazione.

Il conferimento dei dati indicati ai punti a)–c) è necessario per erogare il servizio: senza di essi non è possibile creare l'account né far funzionare Sophia. I connettori del punto e) sono facoltativi: senza di essi il resto del servizio funziona.

4. Come funziona l'agente AI "Sophia" e cosa esce dai nostri server

Per rispondere alle richieste, i testi e i dati necessari vengono elaborati tramite un modello di intelligenza artificiale fornito da Anthropic (vedi §5). A ogni richiesta escono verso Anthropic:

I dati aziendali dell'utente sono usati solo per generare le risposte richieste. Secondo i termini commerciali dell'API di Anthropic i contenuti trasmessi non sono usati per addestrare i modelli: non abbiamo però ancora acquisito e allegato la versione dei termini su cui si fonda questa affermazione (vedi /dpa, §1.3).

Se colleghi il bot Telegram, il testo delle risposte di Sophia e del briefing giornaliero — quindi dati della tua azienda — transita anche dai server di Telegram. È un canale che attivi tu e che puoi scollegare in qualsiasi momento; se preferisci che quei dati non escano per quella via, non collegarlo.

Per il meteo interroghiamo un servizio pubblico di previsioni: esce solo il nome del comune o la coppia di coordinate, senza alcun riferimento a te o alla tua azienda e senza account.

Nessuna decisione automatizzata con effetti giuridici (art. 22 GDPR): Sophia è uno strumento di supporto. Le risposte e le stime hanno natura informativa; le decisioni finali restano sempre dell'utente, che deve verificarle presso le fonti ufficiali e i propri consulenti (CAA, commercialista, agronomo).

5. Responsabili del trattamento e fornitori

Per erogare il servizio ci avvaliamo di fornitori che trattano dati per nostro conto come Responsabili del trattamento (art. 28 GDPR). Ciascuno è nominato responsabile per l'attività indicata qui sotto. La raccolta e la verifica degli accordi ex art. 28 con questi fornitori non è ancora completata: lo stato, fornitore per fornitore, è indicato nella bozza di accordo sul trattamento dei dati (§6.3).

FornitoreRuoloUbicazione dati
AnthropicModello di intelligenza artificiale (agente Sophia)USA
NeonDatabase dell'applicazioneUE — Francoforte (Germania)
VercelHosting ed esecuzione dell'applicazione, log applicativiRegione di esecuzione non ancora verificata (vedi §6)
ClerkAutenticazione e gestione degli accountUSA
StripePagamenti, abbonamenti e portale di fatturazioneUSA/UE
Register.IT S.p.A.Server di posta da cui partono le email ai clienti (conferme d'acquisto, comunicazioni di servizio)Italia — Bergamo (UE)
Google (Gmail)Server di posta usato per gli avvisi interni al Titolare; se l'invio al cliente non riesce, il messaggio destinato al cliente viene inoltrato per questa via al TitolareUSA
TelegramBot di messaggistica, se l'utente lo collegaExtra-UE — entità da verificare
Meta (Facebook, Instagram)Lettura di metriche e contenuti delle pagine social, se l'utente le collegaEntità e ubicazione da verificare

Servizi che colleghi tu. Quando colleghi la tua casella email o PEC, SophiaTerra vi accede in sola lettura con le credenziali che hai fornito. Il fornitore di quella casella (per la PEC è tipicamente Aruba; per Gmail è Google) lo hai scelto tu e resta in rapporto con te: noi non abbiamo con lui alcun accordo per tuo conto. Lo stesso vale per la pagina Facebook o l'account Instagram che colleghi. I contenuti letti passano dai nostri server e, quando chiedi a Sophia di lavorarci, da Anthropic.

Questa tabella è l'elenco: se aggiungiamo un fornitore, la pagina viene aggiornata. Lo stato degli accordi con ciascun fornitore, e ciò che resta da verificare, è elencato nella bozza di DPA (§6.3 e appendice).

6. Trasferimenti extra-UE

Alcuni fornitori (Anthropic, Clerk, Stripe, Google, Telegram, Meta) trattano dati al di fuori dello Spazio Economico Europeo. Gli strumenti previsti per questi trasferimenti dagli artt. 44 e ss. GDPR sono le Clausole Contrattuali Standard (SCC) della Commissione UE e, per gli Stati Uniti, l'adesione al EU–US Data Privacy Framework. Non abbiamo ancora verificato, fornitore per fornitore, quale strumento si applichi e in quale versione: l'elenco e lo stato della verifica sono nella bozza di DPA (§11.2).

Il database è affidato a Neon, su infrastruttura UE — Francoforte (Germania): è l'unica ubicazione che abbiamo riscontrato. L'applicazione è invece eseguita da Vercel, che ne ospita il codice e le funzioni: la regione in cui girano non è impostata nel progetto e non è stata ancora verificata, quindi non affermiamo né che i dati in esecuzione restino nel SEE né il contrario. La verifica è fra i punti aperti del DPA (§11.3).

Il bot Telegram è un caso a parte: si usa attraverso l'API pubblica del suo gestore, con i termini standard di quel servizio e senza un accordo negoziato da noi, e i messaggi transitano fuori dallo SEE. Per questo il collegamento è facoltativo e si può togliere in qualsiasi momento.

7. Tempi di conservazione

Al termine dei periodi, i dati sono cancellati o resi anonimi.

8. Diritti dell'interessato

Ai sensi degli artt. 15–22 GDPR l'utente ha diritto di:

Per esercitarli è sufficiente scrivere a info@sophiaterra.com. Risponderemo nei termini di legge (di norma entro 30 giorni).

Se la richiesta riguarda dati di cui il Titolare è l'azienda cliente (§1, "Quando il Titolare sei tu") — per esempio un fornitore che compare nelle sue fatture — la giriamo all'azienda e la assistiamo nel darvi seguito: la risposta spetta a lei.

9. Reclamo all'autorità di controllo

L'utente ha diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it) o all'autorità dello Stato UE di residenza.

10. Minori

Il servizio è rivolto a imprese e professionisti e non è destinato ai minori di 18 anni. Non raccogliamo consapevolmente dati di minori.

11. Sicurezza

Adottiamo misure tecniche e organizzative adeguate: cifratura in transito, isolamento dei dati per azienda, distinzione fra chi può far modificare i dati dell'azienda e chi può solo consultarli, cifratura applicativa AES-256-GCM delle credenziali dei servizi collegati, con la chiave tenuta fuori dal database. L'elenco delle misure in essere, delle operazioni su cui la distinzione dei ruoli oggi non arriva e delle misure che mancano è nella bozza di accordo sul trattamento dei dati, §5. Nessuna misura azzera del tutto il rischio: in caso di violazione dei dati personali seguiamo gli obblighi di notifica degli artt. 33 e 34 GDPR.

12. Modifiche

La presente informativa può essere aggiornata. La versione vigente è sempre pubblicata su questa pagina, con l'indicazione della data di ultimo aggiornamento in testa al documento.

Sophia è uno strumento di supporto: affianca, non sostituisce il tuo CAA, commercialista o agronomo. Verifica sempre numeri e adempimenti presso le fonti ufficiali.

© 2026 SophiaTerra