← hice

Informativa sulla Privacy

CONSOO S.R.L.S. — hice

Edizione: Unione Europea / Italia

Ultimo aggiornamento: 29 luglio 2026


1. Premessa e ambito di applicazione

1.1 La presente Informativa sulla Privacy (di seguito «Informativa») è resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (di seguito «GDPR») e del D.Lgs. 196/2003 e successive modifiche (di seguito «Codice Privacy»).

1.2 L'Informativa descrive le modalità con cui CONSOO S.R.L.S. (di seguito «hice», «Fornitore», «noi») tratta i Dati Personali in qualità di Titolare del trattamento, in relazione:

  • agli Utenti e agli Utenti Autorizzati che accedono al Servizio;
  • ai Clienti (aziende e liberi professionisti) che sottoscrivono il Servizio, con riferimento ai dati delle persone fisiche di contatto, di amministrazione e di fatturazione;
  • ai visitatori del sito https://hice.ai e dell'applicazione web https://app.hice.ai;
  • ai potenziali clienti (lead) che ci contattano o richiedono informazioni.

1.3 Cos'è hice. hice è una piattaforma SaaS multi-tenant di Professional Services Automation (PSA) con assistente AI, in italiano nativo, rivolta a società di consulenza e servizi IT in modalità Time & Materials e a liberi professionisti. È accessibile via web all'indirizzo app.hice.ai e tramite le applicazioni mobili per iOS (App Store) e Android (Google Play).

1.4 Servizio rivolto solo a soggetti professionali (B2B). hice è offerto esclusivamente ad aziende e a professionisti titolari di partita IVA che agiscono nell'esercizio della propria attività; non è rivolto a consumatori. Il trattamento dei dati degli Utenti — ossia delle persone fisiche (titolari, dipendenti, collaboratori) che accedono al Servizio per conto del Cliente — avviene in tale contesto professionale e nell'ambito del rapporto contrattuale tra hice e il Cliente.

1.5 Ambito: solo i dati di cui hice è Titolare. Questa Informativa riguarda esclusivamente i trattamenti in cui hice agisce come Titolare. Per i Dati del Cliente — ossia i dati, inclusi i dati personali di terzi (candidati, dipendenti, consulenti, contatti, contenuti di email e calendario sincronizzati), che il Cliente o gli Utenti inseriscono, caricano o generano nel Servizio — hice agisce come Responsabile del trattamento per conto del Cliente, che ne è Titolare. La disciplina di tali trattamenti è contenuta nel DPA (dpa-trattamento-dati.md). Vedi §3.

1.6 I termini con iniziale maiuscola non definiti nella presente Informativa hanno il significato loro attribuito nelle Condizioni Generali di Servizio (condizioni-generali-servizio.md).


2. Titolare del trattamento e contatti

2.1 Titolare del trattamento è:

CampoValore
Ragione socialeCONSOO S.R.L.S.
FormaSocietà a responsabilità limitata semplificata
Sede legalePiazzetta Umberto Giordano 2, 20122 Milano (MI), Italia
P.IVA / C.F.IT13823860963
REAMI-2745733
PECconsoo@pec.it
Email contattoinfo@hice.ai
Email privacyinfo@hice.ai
Servizio webhttps://app.hice.ai
Sitohttps://hice.ai

2.2 Responsabile della Protezione dei Dati (DPO). hice ha valutato i presupposti dell'art. 37 GDPR e non ha nominato un DPO, non ricorrendo i requisiti di obbligatorietà per la natura, l'oggetto e le finalità dei trattamenti svolti. Il punto di contatto per le questioni privacy è l'indirizzo info@hice.ai.

2.3 Come contattarci. Per qualsiasi richiesta relativa al trattamento dei Dati Personali e per l'esercizio dei diritti di cui alla §11 puoi scrivere a info@hice.ai.


3. Ruoli privacy: Titolare e Responsabile

3.1 hice opera con un doppio ruolo, che è essenziale distinguere.

3.2 hice è Titolare del trattamento (art. 4(7) GDPR) — e questa Informativa lo disciplina — per:

  • i dati di registrazione e identità dell'Utente (nome, email, credenziali);
  • i dati di fatturazione e pagamento del Cliente;
  • i log di sicurezza, gli audit tecnici, i dati di diagnostica e telemetria di prodotto;
  • le comunicazioni di assistenza;
  • i dati di lead/marketing raccolti sul sito.

3.3 hice è Responsabile del trattamento (art. 28 GDPR), per conto del Cliente che ne è Titolare, per tutti i Dati del Cliente caricati o generati nell'uso del Servizio, inclusi i dati personali di terzi (candidati, dipendenti, consulenti, contatti, contenuti di email e calendario sincronizzati). Questi trattamenti non sono oggetto della presente Informativa: sono regolati dal DPA (dpa-trattamento-dati.md), parte integrante delle Condizioni.

3.4 Il Cliente è Titolare dei propri Dati del Cliente. Il Cliente garantisce di avere una base giuridica per caricarli e per farli trattare a hice (ad esempio i consensi e le informative verso candidati e dipendenti).

3.5 Conseguenza pratica per l'interessato. Se sei un Utente Autorizzato dipendente o collaboratore di un Cliente, oppure un candidato/contatto i cui dati sono stati inseriti nel Servizio da un Cliente, e desideri esercitare i tuoi diritti su quei dati, devi rivolgerti anzitutto alla tua organizzazione (il Cliente Titolare). hice, come Responsabile, presterà ad essa l'assistenza prevista dal DPA. Per i dati di cui hice è Titolare (per esempio i dati del tuo Account), puoi invece rivolgerti direttamente a noi.


4. Categorie di Dati Personali trattati

In qualità di Titolare, hice tratta le seguenti categorie di dati. Non richiediamo né trattiamo intenzionalmente categorie particolari di dati personali (art. 9 GDPR) per le finalità di cui hice è Titolare.

4.1 Dati di registrazione e identità dell'Utente. Nome, cognome, indirizzo email, ruolo aziendale, organizzazione (Tenant) di appartenenza, preferenze di lingua e impostazioni del profilo.

4.2 Credenziali e dati di autenticazione. Password (conservata in forma cifrata mediante funzione di hash), token di sessione e identificativi di accesso. Su tua attivazione, eventuali integrazioni di accesso.

4.3 Dati di fatturazione e pagamento del Cliente. Ragione sociale o nome e cognome, indirizzo, partita IVA / codice fiscale, codice destinatario SDI o PEC per la fatturazione elettronica, dati dell'abbonamento, storico dei pagamenti e delle fatture. I dati della carta o dello strumento di pagamento sono trattati direttamente dal fornitore di servizi di elaborazione dei pagamenti: hice non conserva i numeri completi delle carte.

4.4 Log di sicurezza, audit tecnici e diagnostica. Indirizzo IP, identificativo e tipo di dispositivo, sistema operativo, log applicativi, registro degli accessi e degli eventi rilevanti per la sicurezza (audit log), dati di diagnostica e di errore necessari al funzionamento e alla protezione del Servizio.

4.5 Telemetria di prodotto. Dati di utilizzo e di interazione con il Servizio (eventi d'uso, funzionalità utilizzate, identificativi tecnici), trattati in forma mascherata ove possibile, per misurare e migliorare il funzionamento del Servizio. La raccolta tramite cookie e tecnologie simili è disciplinata dalla Cookie Policy (vedi §8).

4.6 Comunicazioni di assistenza. Contenuto delle richieste di supporto, corrispondenza con il nostro team, e i dati necessari a gestirle e a rispondere.

4.7 Dati di lead e marketing. Dati che ci fornisci spontaneamente contattandoci o richiedendo informazioni (nome, email, azienda, messaggio), nonché eventuali dati raccolti tramite moduli di contatto sul sito.

4.8 Notifiche push (app mobile). Se le attivi, un token di notifica associato al tuo dispositivo, usato esclusivamente per inviarti avvisi relativi al Servizio.

4.9 Permessi dell'applicazione mobile. L'app mobile può richiedere alcuni permessi del dispositivo, tutti facoltativi e attivati solo quando usi la funzione corrispondente; puoi revocarli in qualsiasi momento dalle impostazioni del sistema operativo:

  • Microfono e riconoscimento vocale: per dettare i messaggi alla chat. L'audio è usato per la trascrizione e non viene conservato come file audio.
  • Fotocamera e foto: per scattare o allegare ricevute, fatture e documenti (es. acquisizione e lettura automatica delle note spese). Accediamo solo alle immagini che scegli di allegare.
  • Notifiche: per avvisarti di scadenze, approvazioni, messaggi ed eventi del Servizio.
  • Archiviazione sicura: il token di accesso è conservato in forma cifrata nell'area protetta del dispositivo (Keychain / Keystore), così resti autenticato senza reinserire le credenziali a ogni avvio.

Nota: le immagini, le ricevute e i documenti che carichi nel Servizio costituiscono di norma Dati del Cliente (vedi §3 e DPA).


5. Finalità del trattamento e basi giuridiche

Per ciascuna categoria di trattamento indichiamo la finalità e la corrispondente base giuridica ai sensi dell'art. 6 GDPR.

#FinalitàCategorie di datiBase giuridica
5.1Creazione e gestione dell'Account e fornitura del Servizio e delle sue funzioni all'Utente AutorizzatoRegistrazione e identità (4.1); credenziali (4.2)Esecuzione del contratto (art. 6.1.b) — o misure precontrattuali. Per l'Utente dipendente del Cliente: legittimo interesse (art. 6.1.f) di hice e del Cliente a erogare il Servizio nell'ambito del rapporto contrattuale con il Cliente
5.2Gestione del rapporto con il Cliente, fatturazione e pagamentiFatturazione e pagamento (4.3)Esecuzione del contratto (art. 6.1.b) per il rapporto; obbligo legale (art. 6.1.c) per gli obblighi fiscali, contabili e di fatturazione elettronica
5.3Sicurezza, prevenzione di abusi e frodi, continuità del Servizio, diagnostica e risoluzione di malfunzionamentiLog e audit (4.4); diagnosticaLegittimo interesse (art. 6.1.f) a garantire la sicurezza, l'integrità e la continuità del Servizio e a prevenire usi illeciti
5.4Miglioramento e analisi del prodotto (statistiche d'uso, misurazione delle prestazioni)Telemetria di prodotto (4.5)Legittimo interesse (art. 6.1.f) al miglioramento del Servizio; ove la raccolta avvenga tramite cookie/strumenti non necessari, consenso (art. 6.1.a) secondo la Cookie Policy (§8)
5.5Assistenza e supporto all'Utente e al ClienteComunicazioni di assistenza (4.6)Esecuzione del contratto (art. 6.1.b); legittimo interesse (art. 6.1.f) a fornire un supporto efficace
5.6Adempimento di obblighi di legge (contabili, fiscali, di conservazione, richieste delle autorità)Tutte le categorie pertinentiObbligo legale (art. 6.1.c)
5.7Invio di comunicazioni di servizio (avvisi tecnici, di sicurezza, modifiche contrattuali o dell'Informativa)Registrazione e identità (4.1)Esecuzione del contratto (art. 6.1.b); obbligo legale (art. 6.1.c) ove applicabile
5.8Notifiche push sul dispositivo mobileToken di notifica (4.8)Consenso / attivazione esplicita dell'Utente (art. 6.1.a); revocabile dalle impostazioni del sistema operativo
5.9Funzioni opzionali attivate dall'Utente (es. integrazioni di posta e calendario «BYO»)Dati necessari alla funzione attivataConsenso / attivazione esplicita (art. 6.1.a). Nota: i contenuti sincronizzati sono di norma Dati del Cliente (vedi §3 e DPA)
5.10Gestione di lead e marketing diretto verso potenziali clienti che ci contattano; eventuale newsletterLead e marketing (4.7)Consenso (art. 6.1.a) per le comunicazioni promozionali; legittimo interesse (art. 6.1.f) per il riscontro a una richiesta di contatto e, nei limiti dell'art. 130, c. 4 Codice Privacy, per comunicazioni su servizi analoghi a clienti esistenti (soft spam) con possibilità di opposizione
5.11Accertamento, esercizio o difesa di un diritto in sede giudiziariaCategorie pertinentiLegittimo interesse (art. 6.1.f)

5.12 Bilanciamento del legittimo interesse. Quando trattiamo dati sulla base del legittimo interesse, abbiamo svolto una valutazione di bilanciamento tra tale interesse e i diritti e le libertà degli interessati. Puoi richiedere maggiori informazioni su tale valutazione ai contatti di cui alla §2 e hai diritto di opporti al trattamento (vedi §11).

5.13 Conferimento dei dati. Il conferimento dei dati indicati come necessari alla registrazione, all'esecuzione del contratto e agli obblighi di legge è obbligatorio: il mancato conferimento impedisce la creazione dell'Account o la fruizione del Servizio. Il conferimento dei dati per finalità basate sul consenso è facoltativo e il rifiuto non pregiudica l'uso del Servizio (salvo le funzioni opzionali a cui il consenso si riferisce).


6. Funzionalità AI

6.1 Il Servizio include Funzionalità AI (assistente conversazionale in chat, matching candidati↔opportunità, parsing dei CV, OCR di ricevute e fatture). Quando interagisci con la chat, il testo dei tuoi messaggi e il contesto necessario a rispondere vengono elaborati da modelli di intelligenza artificiale ospitati sull'infrastruttura del Servizio o presso il fornitore di servizi di elaborazione per le Funzionalità AI (vedi §9 e §10).

6.2 No-training sui Dati del Cliente. hice non utilizza i Dati del Cliente per addestrare modelli AI di base. I dati elaborati dalle Funzionalità AI sono usati per generare la risposta e per il funzionamento delle relative funzioni; non vengono ceduti a terzi per finalità pubblicitarie né usati per addestrare modelli di terze parti.

6.3 Supervisione umana (HITL). Le azioni di scrittura suggerite dall'AI richiedono una conferma umana prima di essere eseguite (human-in-the-loop).

6.4 Trasparenza e decisioni automatizzate. Per la descrizione dettagliata delle Funzionalità AI, dei modelli e fornitori impiegati, dei limiti dei sistemi (possibili errori e «allucinazioni»), del trattamento dei dati nel recruiting e della disciplina delle decisioni automatizzate, si rinvia all'Informativa AI e trasparenza algoritmica (informativa-ai-trasparenza.md). Vedi anche §12.


7. Modalità del trattamento

7.1 I dati sono trattati con strumenti elettronici e automatizzati, e in misura residuale su supporto cartaceo, con logiche correlate alle finalità di cui alla §5 e con misure idonee a garantirne la sicurezza e la riservatezza.

7.2 Il trattamento è eseguito da personale autorizzato e istruito di hice e dai fornitori (Responsabili e Sub-responsabili) indicati alla §9, vincolati da obblighi di riservatezza e da contratti conformi all'art. 28 GDPR.

7.3 Le misure di sicurezza adottate includono: cifratura dei dati in transito (TLS/HTTPS) e cifratura a riposo dei dati sensibili (PII tramite AES-256-GCM, token di integrazione OAuth cifrati); isolamento rigoroso tra le organizzazioni (architettura multi-tenant con Row Level Security); controllo degli accessi basato sui ruoli secondo il principio del privilegio minimo; registrazione degli eventi di sicurezza (audit log); backup a fini di continuità. Le misure tecniche e organizzative di dettaglio relative ai Dati del Cliente sono descritte nell'Allegato del DPA (dpa-trattamento-dati.md).


8. Cookie e tecnologie simili

8.1 Il sito e l'applicazione web utilizzano cookie e tecnologie simili. I cookie tecnici/necessari sono impiegati per il funzionamento del Servizio e dell'autenticazione; i cookie analitici/di prodotto (riconducibili al fornitore di servizi di analitica di prodotto di cui alla categoria indicata alla §9) sono impiegati, ove previsto il consenso, per misurare l'uso del Servizio.

8.2 Analitica di prodotto e registrazione delle sessioni (session replay). Lo strumento di analitica di prodotto include una funzione di registrazione delle sessioni (session replay), che ricostruisce l'interazione con l'interfaccia a fini di miglioramento, sicurezza e diagnostica. La registrazione avviene con mascheramento di tutto il testo e dei campi di input e non cattura dati personali (PII). La base giuridica è il tuo consenso (art. 6.1.a GDPR e disciplina ePrivacy): in assenza di consenso, l'analitica di prodotto e la registrazione delle sessioni sono disattivate. La gestione e la revoca del consenso sono descritte nella Cookie Policy (cookie-policy.md), a cui si rinvia.

8.3 La disciplina completa — categorie, finalità, basi giuridiche, durate, elenco puntuale degli strumenti e modalità di gestione e revoca del consenso — è contenuta nella Cookie Policy (cookie-policy.md), a cui si rinvia.


9. Destinatari, Responsabili e Sub-responsabili

9.1 Non vendiamo i tuoi Dati Personali. I dati possono essere comunicati o resi accessibili alle seguenti categorie di destinatari:

  • personale autorizzato di hice (amministratori di sistema, supporto, amministrazione);
  • fornitori che agiscono come Responsabili del trattamento (art. 28 GDPR), vincolati da contratto e limitati alle finalità indicate;
  • professionisti e consulenti (es. commercialista, legali) e autorità competenti, ove richiesto dalla legge o necessario per l'accertamento, l'esercizio o la difesa di un diritto.

9.2 Categorie di Sub-responsabili. hice si avvale di fornitori esterni che agiscono come Sub-responsabili del trattamento, descritti di seguito per categoria funzionale (senza indicazione dei singoli fornitori o strumenti). L'elenco nominativo è mantenuto a uso interno e può essere reso disponibile su richiesta nei limiti applicabili.

Categoria funzionaleServizio resoCategorie di dati trattatiUbicazione
Infrastruttura cloud, hosting, database, autenticazione, storageErogazione e archiviazione del ServizioDati account, dati applicativi, file, log, backupUnione Europea / SEE
Elaborazione dei pagamentiGestione abbonamenti e pagamentiDati di pagamento, dati di fatturazione del ClienteUnione Europea / SEE, o con garanzie adeguate
Invio di email transazionaliInviti, reset password, notifiche di servizioEmail e nome del destinatario, contenuto del messaggio transazionaleUnione Europea / SEE
Analitica di prodotto e diagnosticaMiglioramento, sicurezza e diagnosticaEventi d'uso, identificativi tecnici, dati di interazione mascheratiUnione Europea / SEE
Notifiche push (opzionale, opt-in)Notifiche su app mobileToken dispositivo, metadati notificaUnione Europea / SEE, o con garanzie adeguate
Elaborazione per le Funzionalità AIInferenza dei modelli di intelligenza artificialeTesto dei prompt (può contenere dati personali: testo CV, contenuti chat)Unione Europea / SEE, o con garanzie adeguate
Integrazioni di posta e calendario scelte dal Cliente («BYO»)Sincronizzazione attivata dal Cliente con le proprie credenzialiEventi calendario, metadati emailDeterminata dal fornitore scelto dal Cliente

9.3 Ubicazione e trasferimenti. I servizi cloud e i server utilizzati per erogare il Servizio sono ubicati nella regione di riferimento della presente edizione (Unione Europea / Spazio Economico Europeo). Qualora un trattamento richieda eccezionalmente un trasferimento al di fuori di tale regione, esso è effettuato adottando garanzie adeguate ai sensi della normativa applicabile (per l'edizione UE: Capo V del GDPR — Clausole Contrattuali Tipo o decisione di adeguatezza). Vedi §10.

9.4 Integrazioni «BYO» (posta/calendario). Le integrazioni di posta e calendario sono attivate dal Cliente con le proprie credenziali presso il fornitore da lui scelto: il relativo trattamento avviene sull'ambiente del Cliente, che ne risponde come titolare.

9.5 Trattamenti locali sull'infrastruttura. Gli strumenti di OCR e di compressione dei documenti sono componenti software eseguite localmente sull'infrastruttura del Servizio, senza comunicazione a fornitori esterni.

9.6 L'elenco dei Sub-responsabili che trattano Dati del Cliente, nonché le modalità di notifica delle modifiche e il diritto di opposizione del Cliente, sono disciplinati dal DPA (dpa-trattamento-dati.md).

9.7 Dati Google Workspace (Gmail e Google Calendar)

Quando un Utente collega il proprio account Google, hice accede esclusivamente ai dati necessari alle funzioni richieste attraverso gli scope OAuth gmail.send e/o calendar.events.owned:

  • per Gmail: l'identità dell'account mittente e i destinatari, l'oggetto e il contenuto delle sole nuove email che l'Utente decide di inviare;
  • per Google Calendar: titolo, descrizione, data e ora, partecipanti, luogo, collegamenti alla riunione e stato degli eventi.

Tali dati sono usati solo per consentire all'Utente di inviare nuove email e di visualizzare, creare, aggiornare o eliminare eventi. I token OAuth sono cifrati. HICE non legge né sincronizza la casella Gmail, la posta inviata, le bozze, le etichette o il cestino. Gli eventi del calendario sono conservati e sincronizzati nel Servizio. Gli output che l'Utente decide di generare tramite la chat AI possono restare nella cronologia della chat secondo i periodi di conservazione applicabili.

Conservazione e cancellazione dei dati Google. HICE non crea una copia della casella Gmail; la disconnessione di Google Mail elimina i token OAuth e interrompe i nuovi invii. La disconnessione del calendario elimina subito i token OAuth e interrompe la sincronizzazione; gli eventi già importati restano nel Servizio come storico operativo finché l'Utente o il Cliente non li cancella. Alla cessazione dell'Account o del contratto, i restanti dati Google presenti nei sistemi attivi sono cancellati o anonimizzati entro 30 giorni, salvo obblighi di legge o necessità di sicurezza e difesa di un diritto.

Condivisione per l'AI. Solo quando l'Utente invoca intenzionalmente una funzione AI su Mail o Calendar, il prompt e i dati Google strettamente necessari sono trasmessi a un fornitore terzo di API LLM, tramite un ambiente API dedicato, esclusivamente per generare la risposta richiesta. I dati Google Workspace non vengono inviati ad altri fornitori AI, venduti, usati per pubblicità, profilazione creditizia o addestramento di modelli generali. HICE non aderisce a programmi volontari di condivisione dei dati per l'addestramento. Il fornitore selezionato può conservare log di monitoraggio degli abusi fino a 30 giorni secondo le proprie condizioni business/API.

L'uso da parte di hice delle informazioni ricevute dalle API Google Workspace è conforme alla Google API Services User Data Policy, inclusi i requisiti di Limited Use.

The use of information received from Google Workspace APIs will adhere to the Google User Data Policy, including the Limited Use requirements.


10. Trasferimenti di dati verso Paesi extra-SEE

10.1 I servizi cloud e i server utilizzati per erogare il Servizio sono ubicati nell'Unione Europea / Spazio Economico Europeo (SEE). I dati risiedono in tale regione e, di norma, non sono trasferiti al di fuori di essa.

10.2 Qualora un trattamento richieda eccezionalmente un trasferimento al di fuori dello SEE, esso è effettuato nel rispetto del Capo V del GDPR, sulla base di una o più delle seguenti garanzie:

  • decisione di adeguatezza della Commissione europea, ove applicabile;
  • Clausole Contrattuali Standard (SCC) adottate dalla Commissione europea, integrate da misure supplementari ove necessario.

10.3 Puoi richiedere informazioni sulle garanzie applicate e, ove previsto, copia delle stesse, scrivendo ai contatti di cui alla §2.


11. Periodi di conservazione

11.1 hice conserva i Dati Personali per il tempo strettamente necessario alle finalità per cui sono raccolti e in conformità agli obblighi di legge, secondo i criteri seguenti.

CategoriaCriterio di conservazione
Dati dell'Account e di identità (4.1, 4.2)Per l'intera durata del rapporto contrattuale; dopo la cessazione, cancellazione o anonimizzazione entro 30 giorni, salvo necessità difensive o obblighi di legge
Dati di fatturazione e pagamento (4.3)10 anni dalla registrazione, in conformità agli obblighi civilistici e fiscali (art. 2220 c.c. e normativa tributaria)
Log di sicurezza e audit (4.4)Per il tempo necessario alle finalità di sicurezza e diagnostica, di norma 12 mesi, salvo conservazione ulteriore in caso di incidenti o per accertamento/difesa di un diritto
Telemetria di prodotto (4.5)Per il tempo necessario all'analisi e al miglioramento del Servizio, per un massimo di 12 mesi, in forma aggregata o pseudonimizzata ove possibile
Comunicazioni di assistenza (4.6)Per la durata necessaria a gestire la richiesta e per 24 mesi successivi, a fini di qualità del servizio e difesa di un diritto
Dati di lead e marketing (4.7)Fino a revoca del consenso o opposizione e comunque non oltre 24 mesi dall'ultimo contatto
Token di notifica push (4.8)Finché la funzione resta attiva o fino alla disinstallazione dell'app / revoca del permesso

11.2 Conservazione dei dati dei candidati (recruiting). I dati dei candidati inseriti nel Servizio costituiscono Dati del Cliente (hice è Responsabile; vedi §3). Il Servizio applica periodi di conservazione (retention) differenziati per Paese, decorrenti dalla data di inserimento del candidato: 24 mesi per UE/SEE, 12 mesi per il Regno Unito, 24 mesi come default prudenziale per gli altri Paesi. La definizione delle finalità e dei termini nei confronti dei candidati resta in capo al Cliente Titolare; la disciplina è nel DPA (dpa-trattamento-dati.md) e nei modelli di informativa per il Cliente (modelli-informative-cliente.md).

11.3 Decorsi i periodi indicati, i dati sono cancellati o resi anonimi, salvo obblighi di conservazione di legge o esigenze di accertamento, esercizio o difesa di un diritto.


12. Processo decisionale automatizzato e profilazione

12.1 hice non adotta decisioni basate unicamente sul trattamento automatizzato, comprese forme di profilazione, che producano effetti giuridici o incidano in modo analogamente significativo sugli interessati, per i trattamenti di cui hice è Titolare.

12.2 Le Funzionalità AI del Servizio — in particolare il matching dei candidati — costituiscono un ausilio alla decisione umana e non decidono autonomamente. Quando il Cliente le utilizza nell'ambito di processi di selezione, è il Cliente (Titolare e datore di lavoro/decisore) a dover garantire la supervisione umana, informare i candidati e assicurare i diritti a un intervento umano, a esprimere la propria opinione e a contestare la decisione.

12.3 Per la disciplina completa della trasparenza algoritmica, dell'art. 22 GDPR e degli obblighi del Regolamento (UE) 2024/1689 (EU AI Act) si rinvia all'Informativa AI e trasparenza algoritmica (informativa-ai-trasparenza.md).


13. Diritti dell'interessato

13.1 In relazione ai dati di cui hice è Titolare, hai il diritto di esercitare, nei limiti e alle condizioni previsti dagli artt. 15–22 GDPR:

  • accesso ai tuoi dati (art. 15);
  • rettifica dei dati inesatti o incompleti (art. 16);
  • cancellazione dei dati («diritto all'oblio», art. 17);
  • limitazione del trattamento (art. 18);
  • portabilità dei dati che ci hai fornito, in formato strutturato e leggibile da dispositivo automatico (art. 20);
  • opposizione al trattamento basato sul legittimo interesse, per motivi connessi alla tua situazione particolare, e in ogni momento all'opposizione al trattamento per finalità di marketing diretto (art. 21);
  • revoca del consenso in qualsiasi momento, per i trattamenti basati sul consenso, senza pregiudizio per la liceità del trattamento effettuato prima della revoca (art. 7.3).

13.2 Come esercitare i diritti. Puoi esercitare i tuoi diritti scrivendo a info@hice.ai. Daremo riscontro senza ingiustificato ritardo e comunque entro un mese, prorogabile di due mesi in casi di particolare complessità (art. 12 GDPR). Potremmo chiederti informazioni necessarie a verificare la tua identità.

13.3 Reclamo all'autorità di controllo. Hai il diritto di proporre reclamo all'autorità di controllo competente. In Italia è il Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — www.garanteprivacy.it), fatta salva ogni altra azione amministrativa o giurisdizionale (artt. 77–79 GDPR).

13.4 Dati trattati da hice come Responsabile. Se i tuoi dati sono trattati da hice come Responsabile per conto di un Cliente Titolare (i Dati del Cliente, §3), rivolgi la richiesta anzitutto alla tua organizzazione. hice presterà a quest'ultima l'assistenza prevista dal DPA per dare riscontro alle tue richieste.


14. Minori

14.1 hice è uno strumento professionale e non è destinato a minori di 16 anni. Non raccogliamo consapevolmente Dati Personali di minori per i trattamenti di cui siamo Titolare. Qualora venissimo a conoscenza di un trattamento involontario di dati di un minore, provvederemo a cancellarli senza ingiustificato ritardo.


15. Aggiornamenti dell'Informativa

15.1 La presente Informativa può essere aggiornata nel tempo, ad esempio per modifiche normative, dei fornitori o delle funzioni del Servizio. In caso di modifiche sostanziali ne daremo avviso tramite il Servizio o via email. La data dell'ultimo aggiornamento è indicata in cima al documento.

15.2 È onere dell'interessato e del Cliente prendere visione periodicamente della versione vigente.


16. Rinvii e documenti collegati

  • DPA — Accordo sul Trattamento dei Dati (dpa-trattamento-dati.md): per i Dati del Cliente, dove hice è Responsabile.
  • Informativa AI e trasparenza algoritmica (informativa-ai-trasparenza.md): per le Funzionalità AI e le decisioni automatizzate.
  • Cookie Policy (cookie-policy.md): per cookie e tecnologie simili.
  • Condizioni Generali di Servizio (condizioni-generali-servizio.md): per il rapporto contrattuale e le definizioni.