Ultimo aggiornamento: 17 novembre 2025


1) Chi siamo e a chi si applica

La presente informativa descrive il trattamento dei dati personali connessi all’uso del software AletheIA, fornito da Crypteia S.R.L. (“Crypteia”, “noi”) in modalità istanza dedicata.
Si applica agli utenti/contatti del Cliente che utilizza AletheIA (es. amministratori, operatori, destinatari di report) e, in generale, agli interessati i cui dati possano transitare nelle integrazioni attivate dal Cliente.

  • Titolare del trattamento dei dati delle integrazioni: il Cliente che utilizza AletheIA nella propria istanza (es. la tua azienda).
  • Crypteia S.R.L. opera:

    • come Responsabile del trattamento ex art. 28 GDPR solo se l’istanza è ospitata su infrastruttura di Crypteia e/o solo per il tempo strettamente necessario in caso di assistenza tecnica con accesso temporaneo concesso dal Cliente;
    • come fornitore di software (senza accesso ai dati) se l’istanza è ospitata su infrastruttura del Cliente.


Contatti di Crypteia S.R.L.: Via Laclos 1 – 74123 Taranto (Ta) – Mail: aletheia@crypteia.it – Telefono: +39 392 324 0100

2) Architettura, localizzazione e principio di isolamento

  • Esecuzione del servizio (configurazione e funzionamento dell’istanza; generazione/recapito di report; automazioni richieste): art. 6.1.b GDPR (contratto) e/o art. 6.1.f (legittimo interesse del Cliente).
  • Sicurezza e integrità del servizio (log tecnici locali, audit di accesso, prevenzione abusi): art. 6.1.f.
  • Assistenza tecnica (accesso temporaneo su richiesta del Cliente): art. 6.1.b/f.
  • Telemetria non‑PII e error tracking (vedi §6): art. 6.1.f (legittimo interesse di Crypteia al mantenimento/diagnostica del software, proporzionato e con misure di minimizzazione).


5) Misure di sicurezza

  • Isolamento per istanza; controlli di accesso least privilege; autenticazione forte amministratori; auditing.
  • Cifratura dei segreti/credenziali d’integrazione a riposo e in transito.
  • Hardening e aggiornamenti regolari; test e monitoraggio di sicurezza; procedure di incident response.
  • Filtri su esportazioni (vedi §6) per ridurre il rischio di trasmissione di PII nella telemetria.


6) Telemetria (OpenTelemetry + SigNoz) ed error tracking (GlitchTip)

AletheIA include strumentazione OpenTelemetry per inviare esclusivamente dati non‑PII a server di Crypteia separati dall’istanza del Cliente, allo scopo di diagnosi e misurazioni prestazionali tramite il software open‑source SigNoz; gli errori applicativi sono tracciati su GlitchTip (open‑source) tramite SDK Sentry, puntando un endpoint auto‑ospitato GlitchTip di Crypteia (nessun invio a sentry.io).


Cosa inviamo (esempi)


  • Metriche e tracce: latenza API, throughput, codici di esito, utilizzo risorse, code/cron, tempi job.
  • Log ed eventi d’errore: stack trace e messaggi ripuliti da campi potenzialmente identificativi; ID istanza/tenant pseudonimi; versione/commit dell’app.
  • Cosa non inviamo: payload delle integrazioni, contenuti dei report, dataset di business, token in chiaro, dati idonei a identificare un interessato.

Minimizzazione e filtraggi
Applichiamo pratiche di redazione e filtraggio lato OpenTelemetry Collector per prevenire l’invio di dati sensibili (best practice OTel sul trattamento di dati sensibili). OpenTelemetry


Backend open‑source


  • SigNoz è una piattaforma di osservabilità open‑source, anche auto‑ospitabile. SigNoz
  • GlitchTip è open‑source e compatibile con gli SDK Sentry (drop‑in). GlitchTip

Conservazione
I dati telemetrici ed errori su sistemi Crypteia sono conservati per un periodo limitato e proporzionato (imposta qui il periodo effettivo, es. ≤ 30/60/90 giorni) e poi cancellati/aggregati.


Opt‑out/limitazioni
Su richiesta contrattuale possiamo ridurre ulteriormente il dettaglio telemetrico, anonimizzare ulteriormente campi tecnici o disattivare specifiche classi di segnali (fermo restando l’essenziale di sicurezza).


7) Nessun tracciamento visite/analytics

AletheIA non integra sistemi di tracciamento delle visite o delle interazioni degli utenti e non li introdurrà mai, in quanto superflui rispetto alle finalità del prodotto.


8) Integrazioni supportate e policy di terze parti

Principio generale: le integrazioni sono disattivate per impostazione predefinita. Se il Cliente le attiva conferendo le relative credenziali, l’elaborazione avviene nella sua istanza. Eventuali trattamenti eseguiti sui sistemi delle terze parti restano soggetti alle loro privacy policy (link ufficiali sotto).

Integrazioni disponibili (attivabili dal Cliente)

  • Google Analytics – analisi di come il sentiment delle notizie influisce sulle visite. Policy: Norme sulla privacy di Google. Google Privacy & Terms
  • Telegram (bot per invio report) – richiede Bot Token e Chat ID. Policy: Privacy Policy Telegram; Termini Bot/Developer. Telegram
  • Mattermost – invio report aggregati su canali. Policy: Mattermost Privacy Policy. Mattermost.com
  • Webhooks – invio eventi a endpoint definiti dal Cliente. Nota: la privacy dipende dall’endpoint scelto dal Cliente (verificare le relative policy).
  • Shopify – analisi impatto del sentiment sulle vendite; previsioni (Prophet). Policy: Shopify Privacy Policy. Shopify
  • WooCommerce – analisi vendite e previsioni. Policy: Automattic Privacy Policy (WooCommerce). Automattic
  • PrestaShop – analisi vendite e previsioni. Policy: Privacy Policy PrestaShop. prestashop.com
  • Microsoft Teams – notifiche e report via webhook. Policy: Informativa sulla privacy Microsoft. Microsoft

Integrazioni Coming Soon (non attive)

  • Google Ads – analisi impatto del sentiment sulle campagne. Policy: Norme sulla privacy di Google / risorse Google Ads. Google Privacy & Terms
  • Facebook (Meta) Insights – analisi pagina. Policy: Meta/Facebook Privacy Policy (Panoramica). Facebook
  • Stripe – analisi impatto del sentiment sulle vendite online. Policy: Informativa privacy Stripe / Privacy Center. Stripe
  • PayPal – analisi impatto del sentiment sulle vendite online. Policy: Dichiarazione sulla privacy PayPal. paypal.com
  • GitHub – gestione repository/issues. Policy: GitHub General Privacy Statement. GitHub Docs
  • Trello – sincronizzazione board (Atlassian). Policy: Atlassian Privacy Policy / Trello trust. Atlassian
  • ClickUp – gestione task/progetti. Policy: ClickUp Privacy Policy. ClickUp
  • Monday.com – sincronizzazione workflow/progetti. Policy: monday.com Trust Center/Privacy. monday.com
  • OpenAI (modelli GPT) – automazioni/generazione contenuti. Policy: OpenAI Privacy Policy. OpenAI
  • Anthropic Claude – analisi/copywriting avanzato. Policy: Anthropic Privacy Center. privacy.claude.com
  • Google AI Studio (Gemini) – generazione/classificazione. Riferimenti: Termini aggiuntivi Gemini API (uso dati); Privacy Google. Google AI for Developers

Integrazioni Enterprise

  • Nielsen Data – insights di mercato (licenza Enterprise). Policy: Privacy Principles / Website Privacy Statement. Nielsen

Importante: l’instradamento degli errori verso GlitchTip avviene con SDK Sentry configurato su endpoint self‑hosted (quindi senza invio a sentry.io). Compatibilità SDK confermata dalla documentazione/descrizione ufficiale di GlitchTip. GlitchTip


9) Trasferimenti extra‑UE

Se l’istanza è ospitata in UE/SEE, i dati delle integrazioni restano in UE/SEE.
Qualora, su richiesta del Cliente o per specifica necessità tecnica, alcuni trattamenti (es. telemetria) implichino trasferimenti extra‑UE, l’operazione avverrà con garanzie adeguate (es. Clausole Contrattuali Standard; misure supplementari). I dettagli sono disciplinati nel Data Processing Agreement (DPA) tra Cliente e Crypteia.


10) Tempi di conservazione

  • Dati delle integrazioni sull’istanza del Cliente: definiti dal Cliente (Titolare) secondo le proprie finalità. AletheIA non impone retention aggiuntiva se non quelle tecniche strettamente necessarie.
  • Telemetria/GlitchTip su sistemi Crypteia: conservazione limitata (es. ≤ 30/60/90 giorni, da indicare nel DPA) e successiva cancellazione/aggregazione.


11) Diritti degli interessati (artt. 15–22 GDPR)

Gli interessati possono esercitare, nei confronti del Titolare (Cliente):

  • accesso, rettifica, cancellazione, limitazione, portabilità, opposizione;
  • opposizione al trattamento basato sul legittimo interesse (ove applicabile).

Per i trattamenti di telemetria/errore ove Crypteia opera come autonomo titolare limitatamente a dati non‑PII, è possibile rivolgersi a Crypteia agli indirizzi indicati al §1.


12) Eliminazione, migrazione e rettifica dei dati/istanza

Il Cliente può in qualunque momento:

  • Richiedere l’eliminazione dei dati presenti sulla propria istanza di AletheIA e/o la disattivazione/cancellazione dell’istanza stessa;
  • Richiedere l’esportazione/migrazione dei dati in un formato interoperabile (compatibile con l’art. 20 GDPR, nei limiti tecnici dei dataset);
  • Richiedere rettifiche/aggiornamenti dei dati inesatti.

Come fare: inviare una richiesta a [email del Titolare/Cliente] (e, se pertinente, a Crypteia per i soli log/telemetria non‑PII) con oggetto “Richiesta GDPR”. Daremo riscontro entro 1 mese (art. 12.3 GDPR), salvo proroghe per complessità.


13) Cookie e tecnologie similari

AletheIA utilizza solo cookie/archivi tecnici indispensabili al funzionamento dell’istanza (es. sessione amministrativa). Non usa cookie di profilazione o terze parti per analitiche/marketing.


14) Minori

Il servizio non è destinato a minori di 16 anni (o età diversa prevista dalla legge locale). Il Titolare si impegna a non trattare tramite AletheIA dati di minori se non nel rispetto della normativa applicabile.


15) Modifiche alla presente informativa

Eventuali aggiornamenti verranno pubblicati con data di efficacia. In caso di cambiamenti sostanziali, il Titolare informerà gli utenti con modalità adeguate.


Appendice – Riferimenti esterni citati

  • OpenTelemetry (concetti e best practice su dati sensibili): opentelemetry.io. OpenTelemetry
  • SigNoz (open‑source, self‑host): signoz.io. SigNoz
  • GlitchTip (open‑source, compatibile SDK Sentry): glitchtip.com. GlitchTip


Nota: il Cliente, quale Titolare, decide finalità, basi giuridiche e tempi di conservazione dei dati che fa trattare alla propria istanza di AletheIA e si assicura di disporre di idonei presupposti giuridici (es. contratto, obbligo di legge, legittimo interesse, consenso ove richiesto).


4) Finalità e basi giuridiche (art. 6 GDPR)


5) Misure di sicurezza


6) Telemetria (OpenTelemetry + SigNoz) ed error tracking (GlitchTip)

AletheIA include strumentazione OpenTelemetry per inviare esclusivamente dati non‑PII a server di Crypteia separati dall’istanza del Cliente, allo scopo di diagnosi e misurazioni prestazionali tramite il software open‑source SigNoz; gli errori applicativi sono tracciati su GlitchTip (open‑source) tramite SDK Sentry, puntando un endpoint auto‑ospitato GlitchTip di Crypteia (nessun invio a sentry.io).


Cosa inviamo (esempi)

Minimizzazione e filtraggi
Applichiamo pratiche di redazione e filtraggio lato OpenTelemetry Collector per prevenire l’invio di dati sensibili (best practice OTel sul trattamento di dati sensibili). OpenTelemetry


Backend open‑source


Conservazione
I dati telemetrici ed errori su sistemi Crypteia sono conservati per un periodo limitato e proporzionato (imposta qui il periodo effettivo, es. ≤ 30/60/90 giorni) e poi cancellati/aggregati.


Opt‑out/limitazioni
Su richiesta contrattuale possiamo ridurre ulteriormente il dettaglio telemetrico, anonimizzare ulteriormente campi tecnici o disattivare specifiche classi di segnali (fermo restando l’essenziale di sicurezza).


7) Nessun tracciamento visite/analytics

AletheIA non integra sistemi di tracciamento delle visite o delle interazioni degli utenti e non li introdurrà mai, in quanto superflui rispetto alle finalità del prodotto.


8) Integrazioni supportate e policy di terze parti

Principio generale: le integrazioni sono disattivate per impostazione predefinita. Se il Cliente le attiva conferendo le relative credenziali, l’elaborazione avviene nella sua istanza. Eventuali trattamenti eseguiti sui sistemi delle terze parti restano soggetti alle loro privacy policy (link ufficiali sotto).

Integrazioni disponibili (attivabili dal Cliente)

Integrazioni Coming Soon (non attive)

Integrazioni Enterprise

Importante: l’instradamento degli errori verso GlitchTip avviene con SDK Sentry configurato su endpoint self‑hosted (quindi senza invio a sentry.io). Compatibilità SDK confermata dalla documentazione/descrizione ufficiale di GlitchTip. GlitchTip


9) Trasferimenti extra‑UE

Se l’istanza è ospitata in UE/SEE, i dati delle integrazioni restano in UE/SEE.
Qualora, su richiesta del Cliente o per specifica necessità tecnica, alcuni trattamenti (es. telemetria) implichino trasferimenti extra‑UE, l’operazione avverrà con garanzie adeguate (es. Clausole Contrattuali Standard; misure supplementari). I dettagli sono disciplinati nel Data Processing Agreement (DPA) tra Cliente e Crypteia.


10) Tempi di conservazione


11) Diritti degli interessati (artt. 15–22 GDPR)

Gli interessati possono esercitare, nei confronti del Titolare (Cliente):

Per i trattamenti di telemetria/errore ove Crypteia opera come autonomo titolare limitatamente a dati non‑PII, è possibile rivolgersi a Crypteia agli indirizzi indicati al §1.


12) Eliminazione, migrazione e rettifica dei dati/istanza

Il Cliente può in qualunque momento:

Come fare: inviare una richiesta a [email del Titolare/Cliente] (e, se pertinente, a Crypteia per i soli log/telemetria non‑PII) con oggetto “Richiesta GDPR”. Daremo riscontro entro 1 mese (art. 12.3 GDPR), salvo proroghe per complessità.


13) Cookie e tecnologie similari

AletheIA utilizza solo cookie/archivi tecnici indispensabili al funzionamento dell’istanza (es. sessione amministrativa). Non usa cookie di profilazione o terze parti per analitiche/marketing.


14) Minori

Il servizio non è destinato a minori di 16 anni (o età diversa prevista dalla legge locale). Il Titolare si impegna a non trattare tramite AletheIA dati di minori se non nel rispetto della normativa applicabile.


15) Modifiche alla presente informativa

Eventuali aggiornamenti verranno pubblicati con data di efficacia. In caso di cambiamenti sostanziali, il Titolare informerà gli utenti con modalità adeguate.


Appendice – Riferimenti esterni citati




3) Tipologie di dati trattati nell’istanza del Cliente

Le tipologie dipendono dalle integrazioni attivate e dalla configurazione impostata dal Cliente (principio di minimizzazione):

Nota: il Cliente, quale Titolare, decide finalità, basi giuridiche e tempi di conservazione dei dati che fa trattare alla propria istanza di AletheIA e si assicura di disporre di idonei presupposti giuridici (es. contratto, obbligo di legge, legittimo interesse, consenso ove richiesto).


4) Finalità e basi giuridiche (art. 6 GDPR)


5) Misure di sicurezza


6) Telemetria (OpenTelemetry + SigNoz) ed error tracking (GlitchTip)

AletheIA include strumentazione OpenTelemetry per inviare esclusivamente dati non‑PII a server di Crypteia separati dall’istanza del Cliente, allo scopo di diagnosi e misurazioni prestazionali tramite il software open‑source SigNoz; gli errori applicativi sono tracciati su GlitchTip (open‑source) tramite SDK Sentry, puntando un endpoint auto‑ospitato GlitchTip di Crypteia (nessun invio a sentry.io).


Cosa inviamo (esempi)

Minimizzazione e filtraggi
Applichiamo pratiche di redazione e filtraggio lato OpenTelemetry Collector per prevenire l’invio di dati sensibili (best practice OTel sul trattamento di dati sensibili). OpenTelemetry


Backend open‑source


Conservazione
I dati telemetrici ed errori su sistemi Crypteia sono conservati per un periodo limitato e proporzionato (imposta qui il periodo effettivo, es. ≤ 30/60/90 giorni) e poi cancellati/aggregati.


Opt‑out/limitazioni
Su richiesta contrattuale possiamo ridurre ulteriormente il dettaglio telemetrico, anonimizzare ulteriormente campi tecnici o disattivare specifiche classi di segnali (fermo restando l’essenziale di sicurezza).


7) Nessun tracciamento visite/analytics

AletheIA non integra sistemi di tracciamento delle visite o delle interazioni degli utenti e non li introdurrà mai, in quanto superflui rispetto alle finalità del prodotto.


8) Integrazioni supportate e policy di terze parti

Principio generale: le integrazioni sono disattivate per impostazione predefinita. Se il Cliente le attiva conferendo le relative credenziali, l’elaborazione avviene nella sua istanza. Eventuali trattamenti eseguiti sui sistemi delle terze parti restano soggetti alle loro privacy policy (link ufficiali sotto).

Integrazioni disponibili (attivabili dal Cliente)

Integrazioni Coming Soon (non attive)

Integrazioni Enterprise

Importante: l’instradamento degli errori verso GlitchTip avviene con SDK Sentry configurato su endpoint self‑hosted (quindi senza invio a sentry.io). Compatibilità SDK confermata dalla documentazione/descrizione ufficiale di GlitchTip. GlitchTip


9) Trasferimenti extra‑UE

Se l’istanza è ospitata in UE/SEE, i dati delle integrazioni restano in UE/SEE.
Qualora, su richiesta del Cliente o per specifica necessità tecnica, alcuni trattamenti (es. telemetria) implichino trasferimenti extra‑UE, l’operazione avverrà con garanzie adeguate (es. Clausole Contrattuali Standard; misure supplementari). I dettagli sono disciplinati nel Data Processing Agreement (DPA) tra Cliente e Crypteia.


10) Tempi di conservazione


11) Diritti degli interessati (artt. 15–22 GDPR)

Gli interessati possono esercitare, nei confronti del Titolare (Cliente):

Per i trattamenti di telemetria/errore ove Crypteia opera come autonomo titolare limitatamente a dati non‑PII, è possibile rivolgersi a Crypteia agli indirizzi indicati al §1.


12) Eliminazione, migrazione e rettifica dei dati/istanza

Il Cliente può in qualunque momento:

Come fare: inviare una richiesta a [email del Titolare/Cliente] (e, se pertinente, a Crypteia per i soli log/telemetria non‑PII) con oggetto “Richiesta GDPR”. Daremo riscontro entro 1 mese (art. 12.3 GDPR), salvo proroghe per complessità.


13) Cookie e tecnologie similari

AletheIA utilizza solo cookie/archivi tecnici indispensabili al funzionamento dell’istanza (es. sessione amministrativa). Non usa cookie di profilazione o terze parti per analitiche/marketing.


14) Minori

Il servizio non è destinato a minori di 16 anni (o età diversa prevista dalla legge locale). Il Titolare si impegna a non trattare tramite AletheIA dati di minori se non nel rispetto della normativa applicabile.


15) Modifiche alla presente informativa

Eventuali aggiornamenti verranno pubblicati con data di efficacia. In caso di cambiamenti sostanziali, il Titolare informerà gli utenti con modalità adeguate.


Appendice – Riferimenti esterni citati