Vai al contenuto

Sicurezza e GDPR

I tuoi dati. Sotto la legge europea.

rinqo non memorizza dati su server statunitensi. Non usiamo pixel di tracciamento USA né CDN statunitensi. Quando lavori con noi, resti all'interno dell'UE, a ogni livello.

Quattro pilastri. Nessun compromesso.

Hosting in Germania

Tutti i dati risiedono su server Hetzner a Falkenstein e Norimberga. Il trattamento dei dati avviene interamente nell'UE. Per ogni contratto vale: legge europea, foro europeo.

Crittografia di serie

I dati dei clienti vengono cifrati con AES-256-GCM. Le chiavi API sono hashate con bcrypt. TLS 1.3 per ogni connessione. Anche i backup vengono archiviati in forma cifrata.

Trattamento nell'UE

Il nostro sub-responsabile IA primario tratta tutti i contenuti, con garanzia contrattuale, all'interno dell'UE e non li utilizza per l'addestramento. Riconoscimento e sintesi vocale passano per servizi con trattamento nell'UE, e un fornitore di riserva puramente europeo è pronto a subentrare. L'elenco nominativo dei fornitori è a disposizione dei clienti nel dashboard.

DPA incluso

Ogni account rinqo riceve automaticamente un contratto sul trattamento dei dati (DPA) firmato ai sensi dell'art. 28 GDPR. Nessun invio manuale, nessun pacchetto extra.

I fatti concreti.

Posizione serverGermaniaFalkenstein + Norimberga (Hetzner Cloud)
CrittografiaAES-256-GCMDati a riposo + TLS 1.3 in transito
Autenticazionebcrypt-12Blocco account dopo 5 tentativi falliti
ConservazioneConfigurabile30 giorni di default, impostabile fino a 365 giorni a seconda del pacchetto
Esportazione datiGDPR art. 20Su richiesta, entro 14 giorni
Cancellazione datiGDPR art. 17Cancellazione completa su richiesta

IA ombra: Il problema probabilmente ce l'hai già.

Se il tuo team non ha uno strumento di IA approvato, ne usa uno proprio. Quattro aziende su dieci in Germania presumono che i loro dipendenti usino accessi di IA privati al lavoro. Appena un quarto ha regole in merito (Bitkom, ottobre 2025). I dati aziendali finiscono allora presso servizi statunitensi, senza contratto, senza controllo.

Non è un problema di disciplina, ma di offerta. Chi mette a disposizione un'alternativa approvata e conforme al GDPR lo risolve. Con rinqo ogni membro del team riceve un Agente personale su infrastruttura europea, senza fornitori statunitensi, con accesso al sapere aziendale invece che al web aperto. Così l'IA ombra perde la sua ragione.

Leggi lo studio: IA ombra nelle PMI

Contratto sul trattamentodei dati (DPA).

Ogni account rinqo stipula automaticamente un DPA ai sensi dell'art. 28 GDPR. Abbiamo integrato le clausole contrattuali standard (SCC) della Commissione europea e documentiamo tutti i sub-responsabili. Ti serve il DPA per il tuo obbligo di documentazione: te lo forniamo incluso. Alla fine del contratto ti forniamo tutto come ZIP (art. 20 GDPR); cancelliamo completamente i tuoi dati entro 30 giorni, su richiesta subito.

EU AI Act. Rispettato di serie.

Dal 02.08.2026, l'articolo 50 dell'EU AI Act impone di indicare come tali i contenuti generati dall'IA. rinqo lo fa già: ogni contenuto generato automaticamente (ad es. riepiloghi di anteprima, bozze di e-mail) porta un flag `ai-generated` nell'header della risposta, e mettiamo a disposizione avvisi già pronti per il tuo sito.

Vai alla pagina sulla trasparenza IA

Informazioni ai sensi dell'art. 28 del Regolamento (UE) 2023/2854 (Data Act)

L'infrastruttura TIC impiegata per l'erogazione dei nostri servizi di trattamento dei dati è soggetta alla giurisdizione della Repubblica Federale di Germania e dell'Unione Europea; l'hosting avviene esclusivamente in data center in Germania. Contro l'accesso statale illecito da Paesi terzi adottiamo in particolare le seguenti misure: partner contrattuali con sede nell'UE, trattamento dei dati esclusivamente nell'UE (garantito contrattualmente), cifratura dei dati in transito (TLS 1.3) e a riposo (AES-256), accesso secondo il principio need-to-know e verifica legale di ogni richiesta di consegna da parte delle autorità prima di un'eventuale comunicazione dei dati.

Quando l'agente sbaglia

L'agente risponde solo a partire dalla tua base di conoscenza approvata, ciò che non c'è scritto, non lo dice. Se non sa qualcosa, lo ammette onestamente e passa la questione al tuo team, invece di tirare a indovinare. Ogni conversazione viene protocollata: vedi in qualsiasi momento cosa è stato detto e correggi il sapere in un unico punto. Per le informazioni regolamentate (medicina, diritto, fisco) vale: l'agente registra e inoltra, non fornisce consulenza. L'accesso ai contenuti delle conversazioni da parte del personale rinqo avviene solo su tua richiesta in un caso di supporto, viene protocollato ed è soggetto all'obbligo di riservatezza ai sensi del § 203 comma 4 StGB. La responsabilità dei contenuti della tua base di conoscenza è tua, quella della tecnica è nostra, i dettagli li regola il DPA.

I nostrisub-responsabili.

Tutti i sub-responsabili hanno sede nell'UE o dispongono di filiali UE con un proprio DPA. La lista completa e nominativa te la mettiamo a disposizione su richiesta prima della conclusione del contratto, insieme al modello di DPA. Documentati in modo trasparente:

Hosting e databaseServer, database e infrastruttura vocale in data center tedeschi (ISO 27001)Germania
Modelli IA (voce e testo)Trattamento contrattualmente garantito all'interno dell'UE; nessun addestramento sui dati dei clientiUE
TelefoniaInfrastruttura delle chiamate tramite un operatore telefonico dell'UEUE
Gestione dei pagamentiElaborazione tramite un fornitore di pagamenti dell'UE (PCI-DSS)UE
E-mail transazionaliInvio tramite un fornitore europeoUE

L'elenco completo con ragioni sociali, entità giuridiche e basi giuridiche è a tua disposizione come cliente direttamente nel dashboard. Gli interessati lo ricevono su richiesta nell'ambito delle trattative contrattuali.

Certificazioni. Documentate con onestà.

Non crediamo nei sigilli di marketing che non significano nulla. Ecco lo stato attuale, aperto e senza greenwashing. Tutti i documenti vanno ai clienti che ne hanno bisogno per la propria valutazione dei fornitori.

Conformità al GDPR

Attuato

DPA ai sensi dell'art. 28, esportazione dati (art. 20), procedura di cancellazione (art. 17), registro delle attività di trattamento tenuto.

ISO 27001 (sicurezza delle informazioni)

In preparazione

Le misure tecniche e organizzative interne si allineano allo standard. Certificazione esterna prevista per il 2026/2027, condividiamo lo stato trimestralmente su questa pagina.

SOC 2 Type II

In roadmap

Rilevante per i clienti statunitensi con requisiti Enterprise. Valutazione nel 2027 dopo il certificato ISO 27001.

EU AI Act (art. 50 trasparenza)

Attuato

I contenuti generati dall'IA sono contrassegnati, annuncio di trasparenza dell'agente all'inizio della conversazione, snippet di disclosure per il tuo sito.

Penetration test (esterno)

Previsto 2026

Primo pen-test dopo un lancio stabile, condotto da una società di sicurezza indipendente dell'UE. Rapporto su richiesta per i clienti con DPA.

Domande sulla privacy?

Scrivi direttamente al nostro contatto per la protezione dei dati. Rispondiamo entro 24 ore.