Ultimo aggiornamento: 2 ottobre 2026
In breve
- Gestiamo AskMerra, un assistente AI per lo shopping pensato per i negozi online. Questa informativa riguarda chi visita il nostro sito, le aziende e i membri dei team che usano la dashboard e chiunque ci contatti.
- Quando un cliente chatta con l’assistente sul sito di un negozio, è il negozio a rispondere di quei dati e noi li trattiamo solo su sue istruzioni. Vedi Clienti che chattano sul sito di un negozio.
- Raccogliamo solo ciò che serve per far funzionare il servizio. Non vendiamo dati, non mostriamo pubblicità e non usiamo i tuoi dati né le chat dei clienti per addestrare modelli di AI.
- Il nostro sito non usa strumenti di analisi del traffico né pubblicità. I moduli di accesso, registrazione, reimpostazione della password e contatto usano Cloudflare Turnstile per tenere lontani i bot. Tutto ciò che usiamo è strettamente necessario, quindi non c’è un banner di consenso, solo un breve avviso sui cookie essenziali. Vedi l’informativa sui cookie.
- I dati sono ospitati nell’UE. Alcuni fornitori al di fuori dell’UE, come il fornitore del modello di AI, ricevono dati con garanzie approvate dall’UE.
- Puoi scaricare i dati del tuo account e cancellare l’account in autonomia dalla dashboard, oppure scrivere a [email protected].
Chi è il titolare del trattamento
Il titolare del trattamento per il nostro sito, gli account degli esercenti e i messaggi che ci invii è:
- [Company legal name]
- [Registered address]
- Numero di registrazione: [Registration number]
- Partita IVA: [VAT number]
Per qualsiasi questione sulla privacy, scrivi a [email protected]. Responsabile della protezione dei dati (DPO): [DPO / privacy contact email if appointed].
I nostri due ruoli
Titolare del trattamento. Decidiamo come e perché usare i dati personali per il nostro sito, per gli account degli esercenti e per i messaggi che ci invii. Le prossime tre sezioni riguardano questo ruolo.
Responsabile del trattamento. Quando un negozio installa il widget di AskMerra, è il negozio a decidere cosa succede alle chat dei suoi clienti. Trattiamo quelle chat solo per conto del negozio, in base al nostro accordo sul trattamento dei dati. Vedi Clienti che chattano sul sito di un negozio.
Quando visiti il nostro sito
Quando apri una pagina, il tuo browser ci invia dati tecnici come il tuo indirizzo IP, il tipo di browser e la pagina richiesta. Li usiamo solo per mostrarti la pagina e per mantenere il sito sicuro.
- Nessun indirizzo IP nei nostri log. I log della nostra applicazione registrano la richiesta, non chi l’ha fatta. I contatori che proteggono i nostri moduli dagli abusi usano un hash unidirezionale dell’indirizzo IP e scadono entro 24 ore.
- Niente analisi del traffico, pubblicità o tracciamento. Non usiamo strumenti di analisi del traffico, pixel pubblicitari, plugin dei social media o font ospitati esternamente. Font e immagini arrivano dai nostri server.
- Protezione dai bot nei moduli. I moduli di accesso, registrazione, reimpostazione della password e contatto usano Cloudflare Turnstile per verificare che a inviarli sia una persona e non un bot. Quando apri una di queste pagine, il tuo browser carica il controllo da Cloudflare, che riceve il tuo indirizzo IP, dati del browser come lo user agent e segnali tecnici dal tuo dispositivo. Noi riceviamo solo un lasciapassare monouso, che verifichiamo con Cloudflare quando invii il modulo. Cloudflare usa questi segnali anche come titolare autonomo, per migliorare il proprio rilevamento dei bot (vedi l’addendum sulla privacy di Turnstile).
- Cookie: solo quelli strettamente necessari, più un cookie della lingua quando scegli una lingua. Trovi i dettagli nell’informativa sui cookie.
Base giuridica: il nostro legittimo interesse a gestire un sito sicuro e a tenere gli abusi automatizzati lontani da account e moduli (art. 6, par. 1, lett. f) GDPR).
Modulo di contatto ed e-mail che ci invii
Se usi il modulo di contatto o ci scrivi un’e-mail, riceviamo il tuo nome, il tuo indirizzo e-mail, l’azienda e il sito web che ci indichi, l’argomento e il tuo messaggio. Li usiamo per risponderti e, se ci chiedi informazioni sul nostro servizio, per prepararti un’offerta.
Base giuridica: le misure che ci chiedi prima di un eventuale contratto (art. 6, par. 1, lett. b) GDPR) e il nostro legittimo interesse a rispondere alle domande (art. 6, par. 1, lett. f)). Per risponderti ci servono nome, e-mail e messaggio; azienda e sito web sono facoltativi.
Conserviamo questi messaggi fino a 2 anni dopo il nostro ultimo scambio, a meno che non entrino a far parte di un rapporto con un cliente o non ci servano per accertare o difendere un diritto in sede giudiziaria.
Account degli esercenti e dashboard
Quando tu o il tuo team usate AskMerra, trattiamo:
- Dati dell’account: nome, indirizzo e-mail, password (salvata solo come hash argon2id), lingua della dashboard, i tuoi negozi e i tuoi ruoli.
- Accesso e sicurezza: se accedi con Google, l’id del tuo account Google, il nome e l’indirizzo e-mail verificato, mai la tua password di Google. Le impostazioni dell’autenticazione a due fattori (la chiave segreta è cifrata, i codici di recupero sono salvati come hash). Le sessioni attive, con una descrizione del dispositivo e l’ora dell’ultima attività. Un registro di audit delle azioni importanti, come le modifiche all’autenticazione a due fattori, le modifiche al team e le cancellazioni di dati.
- Dati aziendali e di fatturazione: ragione sociale, partita IVA e numero di registrazione, indirizzo, e-mail e telefono per le fatture, piano, utilizzo, crediti prepagati e pagamenti. Se ci chiedi di verificare una partita IVA, la controlliamo con il servizio VIES della Commissione europea. I dati della carta vanno direttamente al nostro fornitore di pagamenti, Stripe, e non arrivano mai ai nostri server.
- Contenuti del negozio: nome del negozio, domini, catalogo, base di conoscenza, impostazioni del widget e inviti al team.
- E-mail di servizio: le e-mail necessarie per usare il servizio, come la conferma dell’indirizzo, i link di accesso, il ripristino della password, gli inviti al team, le chat passate al team, gli avvisi di sicurezza e le comunicazioni sulla fatturazione. Non inviamo newsletter né e-mail di marketing, e le nostre e-mail non contengono pixel di tracciamento.
- Assistenza: i messaggi che ci invii e le nostre risposte.
Basi giuridiche: l’esecuzione del contratto con te o con la tua azienda (art. 6, par. 1, lett. b) GDPR); gli obblighi di legge, per esempio le norme fiscali e contabili sulle fatture (art. 6, par. 1, lett. c)); e i nostri legittimi interessi (art. 6, par. 1, lett. f)) a proteggere gli account, prevenire abusi e frodi e accertare o difendere diritti in sede giudiziaria. Se usi AskMerra per conto di un’azienda, trattiamo i tuoi dati di contatto professionali in base al nostro legittimo interesse a gestire il rapporto con quell’azienda.
Ci serve il tuo indirizzo e-mail per creare un account; senza, non possiamo fornirti il servizio. I dati aziendali servono per le tue fatture.
Clienti che chattano sul sito di un negozio
Il negozio che ha installato il widget è il titolare del trattamento dei dati delle chat dei suoi clienti. La sua informativa sulla privacy, collegata nella finestra della chat, spiega come usa i tuoi dati. AskMerra tratta i dati solo per conto del negozio, in base al nostro accordo sul trattamento dei dati. Per il negozio, il widget tratta:
- i tuoi messaggi e le risposte dell’assistente, i prodotti mostrati e cliccati e il tuo feedback;
- la pagina da cui chatti, la tua lingua e un paese approssimativo ricavato dalle intestazioni di rete (il tuo indirizzo IP non viene mai memorizzato; per breve tempo se ne usa un hash unidirezionale contro gli abusi);
- un id visitatore casuale e alcuni elementi tecnici nella memoria del tuo browser, creati solo quando apri la chat o inizi a scrivere (vedi l’informativa sui cookie);
- il tuo nome e il tuo indirizzo e-mail solo se compili il modulo di contatto nella chat o se il negozio ha scelto di collegare la chat al tuo account cliente.
Risposte dell’AI. La finestra della chat ti dice sempre che stai parlando con un assistente AI. Per scrivere una risposta, i tuoi messaggi vengono inviati al nostro fornitore del modello di AI. I fornitori non possono usarli per addestrare i propri modelli, e non lo facciamo nemmeno noi. L’assistente non prende decisioni che ti riguardano e che producono effetti giuridici o effetti analoghi altrettanto significativi.
Acquisti dopo una chat. Se accetti l’analisi nel banner dei cookie del negozio ed effettui un ordine entro 7 giorni dalla chat, il widget comunica al negozio numero d’ordine, importo e prodotti, collegati alla tua chat. Se non hai usato la chat o non dai il consenso, non viene inviato nulla.
Per quanto tempo. È il negozio a scegliere per quanto tempo conservare le chat: 30, 90 o 365 giorni. Trascorso questo periodo, vengono cancellate automaticamente.
I tuoi diritti. Rivolgiti prima al negozio: è il negozio a decidere sui tuoi dati e noi lo aiutiamo a risponderti. I negozi possono cancellare i dati di un cliente dalla propria dashboard e possono offrire un pulsante di cancellazione sul proprio sito. Se scrivi a noi, inoltreremo la tua richiesta al negozio.
Chi riceve i dati
Condividiamo i dati personali solo con i fornitori che ci aiutano a gestire il servizio, e solo quelli di cui hanno bisogno. Agiscono secondo le nostre istruzioni, sulla base di contratti per il trattamento dei dati:
| Destinatario | Finalità | Luogo |
|---|---|---|
| [Hosting provider name] | Server, database e backup | UE |
| Anthropic, PBC | Modello di AI che scrive le risposte della chat e arricchisce i cataloghi | USA |
| Voyage AI | Rappresentazioni vettoriali del testo (embedding) per la ricerca dei prodotti | USA |
| Zoho Corporation B.V. (Zoho Mail) | Invio delle e-mail di servizio | UE (assistenza tecnica dall’India con clausole contrattuali standard) |
| Zoho Corporation B.V. (Zoho Mail) | La nostra casella di posta per i messaggi del modulo di contatto e le e-mail di assistenza | UE (assistenza tecnica dall’India con clausole contrattuali standard) |
| Stripe | Pagamenti, fatture e calcolo delle imposte per gli esercenti | UE e USA |
| Cloudflare, Inc. | Protezione dai bot nei moduli di accesso, registrazione, reimpostazione della password e contatto (Turnstile) | USA |
Altri destinatari, solo quando serve: Google, se scegli di accedere con Google; la Commissione europea (VIES), se verifichi una partita IVA; i nostri consulenti professionali, come commercialisti e avvocati, tenuti alla riservatezza; e le autorità pubbliche, quando la legge lo richiede. I sub-responsabili del trattamento per i dati delle chat dei clienti sono elencati nel nostro DPA.
Non vendiamo mai dati personali e non li condividiamo per fini pubblicitari.
Trasferimenti al di fuori dell’UE
I nostri server e database si trovano nell’UE. Alcuni fornitori hanno sede negli USA (vedi la tabella sopra). Per questi trasferimenti ci basiamo sul quadro UE-USA per la protezione dei dati (Data Privacy Framework) quando il fornitore è certificato e, negli altri casi, sulle clausole contrattuali tipo della Commissione europea, con garanzie supplementari dove necessario. Puoi chiedere una copia delle garanzie scrivendo a [email protected].
Per quanto tempo conserviamo i dati
| Dati | Per quanto tempo |
|---|---|
| Account dell’esercente, metodi di accesso, dati aziendali | Finché non cancelli il tuo account. La cancellazione ha effetto immediato nel nostro database. |
| Contenuti del negozio (catalogo, base di conoscenza, impostazioni) | Finché il negozio non viene eliminato, poi vengono cancellati subito. |
| Conversazioni dei clienti | Secondo l’impostazione scelta dal negozio: 30, 90 o 365 giorni. |
| Sessioni | 30 giorni dopo la tua ultima attività, oppure finché non esci o non le revochi. |
| Link via e-mail e inviti al team | Link via e-mail: 1 giorno dopo la scadenza o l’utilizzo. Inviti: 30 giorni dopo la scadenza o l’accettazione. |
| Registro di audit | 12 mesi. |
| Messaggi del modulo di contatto ed e-mail di assistenza | Fino a 2 anni dopo il nostro ultimo scambio. |
| Fatture e documenti contabili | Per il tempo richiesto dalle norme fiscali e contabili ([statutory retention period]). |
| Backup | I dati cancellati scompaiono dai backup entro 30 giorni. |
| Contatori anti-abuso (indirizzo IP sotto forma di hash) | Fino a 24 ore. |
AI e decisioni automatizzate
Usiamo l’AI per scrivere le risposte della chat per i negozi e per arricchire i loro dati di prodotto. Non prendiamo decisioni basate unicamente su un trattamento automatizzato che producano effetti giuridici o effetti analoghi altrettanto significativi su di te (art. 22 GDPR), e non profiliamo clienti o esercenti a fini di marketing. I controlli di sicurezza automatici, come i limiti che bloccano per breve tempo troppi tentativi di accesso, servono solo a proteggere il servizio.
Cookie e tecnologie simili
Il nostro sito e la dashboard usano solo cookie strettamente necessari, più un cookie della lingua quando scegli una lingua. Per questo non chiediamo il consenso e mostriamo solo un breve avviso. L’elenco completo, compreso ciò che il widget della chat salva sui siti dei negozi, è nella nostra informativa sui cookie.
Sicurezza
Proteggiamo i dati con la cifratura in transito, password e chiavi API salvate come hash, chiavi segrete dell’autenticazione a due fattori cifrate, una netta separazione tra i negozi, limiti alla frequenza delle richieste, protezione dagli abusi e accessi del nostro team limitati al minimo indispensabile. Scopri di più nella nostra pagina sulla sicurezza.
Se è probabile che una violazione dei dati personali metta a rischio i tuoi diritti, ne informiamo l’autorità competente e, quando previsto, anche te, come richiede il GDPR.
I tuoi diritti
In base al GDPR hai questi diritti:
- accesso: accedere ai tuoi dati e riceverne una copia;
- rettifica: far correggere i dati sbagliati o incompleti;
- cancellazione: far cancellare i tuoi dati;
- limitazione del trattamento: limitare il modo in cui li trattiamo;
- portabilità dei dati: ricevere i tuoi dati in un formato leggibile da dispositivo automatico;
- opposizione: opporti in qualsiasi momento, per motivi legati alla tua situazione particolare, ai trattamenti basati sui nostri legittimi interessi;
- revoca del consenso: revocare il consenso in qualsiasi momento, quando il trattamento si basa sul consenso, senza che questo incida su quanto avvenuto prima.
In autonomia: nella pagina Account della dashboard puoi correggere il tuo profilo, scaricare i tuoi dati in un file JSON e cancellare il tuo account.
Chiedi a noi: scrivi a [email protected]. Rispondiamo entro un mese e potremmo prima chiederti di confermare la tua identità. Esercitare i tuoi diritti è gratuito.
Reclamo: puoi proporre reclamo a un’autorità di controllo per la protezione dei dati, in particolare nel paese dell’UE in cui vivi o lavori o in cui ritieni sia avvenuta la violazione. La nostra autorità di controllo capofila è [Supervisory authority of the country of our registered office]. Ci farebbe piacere avere prima l’occasione di risolvere la questione insieme a te.
Minori
AskMerra è un servizio per le aziende e non è rivolto ai minori. I negozi non devono usare l’assistente per raccogliere dati di minori.
Modifiche a questa informativa
Aggiorniamo questa informativa quando cambia il modo in cui trattiamo i dati; la data in alto indica la versione attuale. Se una modifica ti riguarda, te lo comunichiamo via e-mail o nella dashboard prima che entri in vigore. Per domande: [email protected] oppure il modulo di contatto.