Oggetto e durata
Rinqo tratta i dati dei tuoi clienti, nome, numero di telefono, e-mail, contenuto delle conversazioni, dettagli degli appuntamenti, per la durata del tuo contratto. Al termine del contratto cancelliamo tutti i dati personali entro 30 giorni, salvo obblighi di conservazione previsti dalla legge.
Tipo di dati + interessati
Categorie: dati di contatto, dati di contenuto (conversazioni, e-mail, chat), dati d'uso. Interessati: i tuoi clienti, i potenziali clienti, i collaboratori che interagiscono con Rinqo. Dati sensibili (art. 9 GDPR, ad es. sulla salute) solo se lo configuri espressamente e disponi di una base giuridica per farlo.
Misure tecniche e organizzative
Crittografia AES-256-GCM di tutti i dati di contenuto, TLS 1.3 per la trasmissione, controllo degli accessi con Role-Based-Access, registro di audit su ogni accesso in scrittura, autenticazione a due fattori per tutti i collaboratori Rinqo, penetration test almeno una volta l'anno. Le misure tecniche e organizzative complete sono allegate al DPA.
Sub-responsabili
Utilizziamo fornitori con DPA ai sensi dell'art. 28 GDPR e clausole contrattuali standard; il trattamento avviene nell'UE: Hetzner (hosting, DE), Twilio Ireland (telefonia), Microsoft Ireland Operations Ltd. (Azure OpenAI Service come fornitore LLM primario – Sweden Central, Microsoft EU Data Boundary, nessun addestramento sui dati dei clienti), KugelAudio GmbH, Hannover (TTS, hosting nell'UE), Deepgram (STT, regione UE), Brevo (mail, FR). OVHcloud Roubaix è disponibile come fornitore di failover Pure-EU opzionale e diventa sub-responsabile solo dopo l'attivazione. Nota: Deepgram è un gruppo statunitense con una propria regione UE – il trattamento resta nell'UE. Ti avvisiamo con 30 giorni di anticipo quando inseriamo un nuovo sub-responsabile, con diritto di opposizione. Trovi l'elenco completo con le entità giuridiche e i tipi di dati nella documentazione TIA nel dashboard.
Diritti degli interessati + cancellazione
Ti supportiamo nelle richieste di accesso, rettifica, cancellazione e portabilità (art. 15-20 GDPR). Tramite self-service nel dashboard puoi esportare o cancellare singoli record. Su richiesta via mail rispondiamo entro 48 ore.
Obblighi di notifica in caso di incidenti
Ti segnaliamo le violazioni dei dati senza indugio, al più tardi entro 24 ore dalla presa di conoscenza. I rapporti sugli incidenti contengono: tipo di incidente, dati interessati, misure adottate, raccomandazioni per la tua notifica ai sensi dell'art. 33 GDPR all'autorità di controllo.
Diritti di audit
Puoi verificarci una volta l'anno e, in presenza di un motivo concreto, in qualsiasi momento. Su richiesta forniamo rapporti (ISO 27001 in preparazione, equivalente SOC 2). Audit in loco previo preavviso di due settimane.