Vai al contenuto

Chat AI e GDPR: checklist pratica per negozi online

· 7 min di lettura · AskMerra

Una chat AI nel tuo negozio parla con i tuoi clienti, quindi tratta i loro dati. Se vendi nell’UE, la prima domanda del tuo team, del tuo responsabile della protezione dei dati o di un cliente attento riguarderà il GDPR. Questa checklist raccoglie i punti da verificare prima di attivare un assistente, prendendo AskMerra come esempio: cosa raccoglie la chat, dove vengono conservati i dati, per quanto tempo e come cancellarli su richiesta.

Una nota prima di iniziare: questa è una guida pratica ai controlli del prodotto, non una consulenza legale. I tuoi obblighi dipendono dalla tua attività, quindi verifica la configurazione finale con il tuo consulente legale.

Prima di tutto: chi è responsabile di cosa

Per le conversazioni tra i tuoi visitatori e l’assistente, il tuo negozio è il titolare del trattamento e AskMerra agisce come responsabile del trattamento per tuo conto, sulla base di un accordo sul trattamento dei dati (DPA). Per i dati del tuo account da commerciante, il titolare è AskMerra.

Questa divisione ha due conseguenze pratiche. Sei tu a decidere per quanto tempo conservare i dati della chat. E quando un cliente chiede di vedere o cancellare i propri dati, la richiesta arriva a te, e AskMerra ti aiuta a rispondere.

1. Sappi esattamente cosa raccoglie la chat

Non puoi descrivere un trattamento che non capisci. Quando un visitatore usa la chat, AskMerra tratta:

  • un identificativo casuale del visitatore salvato nel local storage del browser, e l’id della conversazione;
  • i messaggi scambiati, i prodotti consigliati e cliccati e il feedback con pollice in su o in giù;
  • l’URL e la lingua della pagina, e un paese approssimativo ricavato dalle intestazioni di rete;
  • un nome e un indirizzo e-mail solo se il visitatore compila il modulo di contatto, o se hai attivato l’identificazione dei clienti che hanno effettuato l’accesso.

Il widget non salva nulla nel browser del cliente finché questi non apre la chat o inizia a scrivere. Da quel momento conserva nel local storage un token di sessione di breve durata e la conversazione in corso, e ricorda nel session storage se il pannello è aperto. Non usa cookie né fingerprinting. AskMerra considera questi elementi strettamente necessari per la chat richiesta dal cliente; le norme nazionali possono variare, quindi verifica con il tuo consulente legale. La nostra informativa sui cookie elenca ogni elemento con finalità e durata, pronta da copiare nella tua informativa.

2. Verifica dove sono ospitati i dati e chi altro li tratta

AskMerra ospita la sua applicazione e i dati nell’UE. Come ogni prodotto AI, si appoggia ad alcuni fornitori di servizi: hosting, inferenza AI ed embedding, invio di e-mail e pagamenti. I trasferimenti al di fuori del SEE sono coperti dalle clausole contrattuali tipo della Commissione europea, e l’elenco aggiornato dei sub-responsabili fa parte del DPA.

I messaggi della chat che richiedono l’AI vengono inviati a un fornitore di modelli AI per generare la risposta. Per contratto, ai fornitori è vietato usare questi dati per addestrare i propri modelli.

Da fare: leggi l’elenco dei sub-responsabili e aggiungilo al tuo registro dei trattamenti.

3. Verifica che gli indirizzi IP non vengano memorizzati

AskMerra non memorizza mai gli indirizzi IP in chiaro. Per i limiti di richieste viene usato per poco tempo un hash unidirezionale, il paese del visitatore arriva dalle intestazioni della CDN e i log non contengono l’IP del client. È una categoria di dati in meno da spiegare, proteggere e cancellare.

4. Scegli un periodo di conservazione e lascia che la cancellazione avvenga da sola

I dati della chat non dovrebbero restare per sempre. In AskMerra scegli un periodo di conservazione per ogni negozio: 30, 90 o 365 giorni. Poi un processo giornaliero cancella automaticamente:

  • le conversazioni più vecchie del periodo impostato, insieme ai loro messaggi;
  • gli eventi del widget, come aperture della chat e clic sui prodotti;
  • i profili dei visitatori rimasti senza conversazioni, compresi nomi ed e-mail associati tramite l’identificazione.

Scegli il periodo più breve che ti permetta comunque di rileggere le conversazioni, gestire i passaggi al team e individuare le domande ricorrenti. Poi indica quel periodo nella tua informativa sulla privacy.

5. Preparati a cancellare i dati di un cliente su richiesta

AskMerra ti offre due strade per le richieste di cancellazione.

Dalla dashboard

Gli amministratori del negozio possono usare il riquadro Elimina i dati di un cliente nelle Impostazioni, inserendo l’indirizzo e-mail o l’id del visitatore. L’e-mail trova corrispondenza sia negli invii del modulo di contatto sia nei clienti identificati. Nell’inbox delle conversazioni, il pulsante Elimina i dati del visitatore fa lo stesso per la conversazione che stai leggendo.

La cancellazione rimuove il visitatore con le sue conversazioni, i messaggi e gli eventi, più le eventuali risposte in cache apprese dalle sue domande. Il registro di audit annota che è avvenuta una cancellazione senza conservare l’e-mail, ma solo un suo hash.

In autonomia con AskMerra.forget()

Puoi anche permettere ai clienti di farlo da soli. L’API JavaScript include AskMerra.forget(), che cancella le conversazioni, l’attività e l’identità del visitatore corrente, svuota la chat e prosegue con un nuovo id anonimo. Uno sviluppatore può collegarla in poche righe a un pulsante “Elimina i miei dati della chat” nella tua pagina sulla privacy. La documentazione dell’API JavaScript include l’esempio.

Per altre richieste, come quelle di accesso, l’inbox può esportare le conversazioni in CSV, il che può essere utile quando devi dare a un cliente una copia della sua chat.

6. Lascia disattivata l’identificazione dei visitatori, se non ti serve

I visitatori sono anonimi per impostazione predefinita. Se il tuo negozio ha account cliente, il metodo identify() dell’API JavaScript può precompilare il modulo di contatto con nome ed e-mail di un cliente che ha effettuato l’accesso. Questa precompilazione avviene nel browser. L’identità viene memorizzata con il visitatore solo se attivi l’identificazione dei visitatori nelle Impostazioni, e solo quando il visitatore usa davvero la chat.

L’identificazione può velocizzare i ricontatti, ma trasforma conversazioni anonime in conversazioni identificate. Se la attivi, citala nella tua informativa sulla privacy.

7. Informa i clienti che stanno parlando con un’AI e collega la tua informativa sulla privacy

Ogni widget AskMerra mostra una riga di avviso AI, così i visitatori sanno che stanno chattando con un’AI e non con una persona. Quella riga rimanda alla tua informativa sulla privacy. Imposta l’indirizzo nel campo URL dell’informativa sulla privacy nelle impostazioni di comportamento del widget, e assicurati che la pagina di destinazione descriva la chat: cosa viene raccolto, perché, per quanto tempo viene conservato e chi lo tratta.

8. Invia all’AI solo ciò che le serve

La minimizzazione dei dati è più semplice quando non tutti i messaggi arrivano all’AI. Il router di AskMerra risponde a saluti, ringraziamenti e “sei un bot?” con regole fisse, e alle domande molto simili alle tue FAQ con il tuo testo, senza chiamare il modello AI. La cache delle risposte memorizza solo prime risposte generiche, senza prezzi né dati personali.

Qualche abitudine aiuta ancora di più:

  • Limita la base di conoscenza a politiche e informazioni sui prodotti. I suoi documenti vengono inclusi nel contesto dell’assistente, quindi lascia fuori note interne e dati personali, come il numero di cellulare di un collega.
  • Lascia che sia il modulo di contatto a gestire le questioni personali. Nomi, e-mail e dettagli degli ordini arrivano al tuo team via e-mail, dove se ne occupa una persona.
  • Orienta la conversazione. Usa il saluto e le domande suggerite per indirizzare i clienti verso domande su prodotti e politiche.

9. Ottieni il DPA e conservalo agli atti

AskMerra firma un DPA per la tua documentazione di conformità. Richiedilo scrivendo a [email protected] o tramite il modulo di contatto, e conservalo con il registro dei trattamenti, accanto all’elenco dei sub-responsabili.

Anche la sicurezza fa parte della lista

I controlli sulla privacy servono solo se i dati sono anche protetti. Dal lato di AskMerra: cifratura in transito, isolamento tra clienti applicato a ogni query sul database e coperto da test automatici, password protette con argon2id e accesso in due passaggi facoltativo per la tua dashboard. Il widget funziona solo sui tuoi domini. Attiva l’accesso in due passaggi per tutto il tuo team; la pagina sulla sicurezza ha tutti i dettagli.

La checklist in breve

  • Sappi cosa raccoglie la chat e descrivilo nella tua informativa sulla privacy.
  • Leggi l’elenco dei sub-responsabili nel DPA.
  • Scegli un periodo di conservazione di 30, 90 o 365 giorni.
  • Sappi come cancellare i dati di un cliente e valuta di aggiungere AskMerra.forget() alla tua pagina sulla privacy.
  • Lascia disattivata l’identificazione dei visitatori, se non ti serve.
  • Imposta nel widget l’URL dell’informativa sulla privacy.
  • Ottieni il DPA e rivedi l’intera configurazione con il tuo consulente legale.

Puoi configurare tutto questo appena crei il tuo account, prima che un solo cliente reale veda il widget. Se vuoi parlarne con noi, prenota una demo. La documentazione e la nostra informativa sulla privacy contengono tutti i dettagli.

Metti AskMerra al lavoro nel tuo negozio

Collega il catalogo, prova l’assistente nel playground e vai online quando sei pronto.

Inizia ora

Continua a leggere