Informativa sulla Privacy
CONSOO S.R.L.S. — hice
Edizione: Unione Europea / Italia
Ultimo aggiornamento: 29 luglio 2026
1. Premessa e ambito di applicazione
1.1 La presente Informativa sulla Privacy (di seguito «Informativa») è resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (di seguito «GDPR») e del D.Lgs. 196/2003 e successive modifiche (di seguito «Codice Privacy»).
1.2 L'Informativa descrive le modalità con cui CONSOO S.R.L.S. (di seguito «hice», «Fornitore», «noi») tratta i Dati Personali in qualità di Titolare del trattamento, in relazione:
- agli Utenti e agli Utenti Autorizzati che accedono al Servizio;
- ai Clienti (aziende e liberi professionisti) che sottoscrivono il Servizio, con riferimento ai dati delle persone fisiche di contatto, di amministrazione e di fatturazione;
- ai visitatori del sito
https://hice.aie dell'applicazione webhttps://app.hice.ai; - ai potenziali clienti (lead) che ci contattano o richiedono informazioni.
1.3 Cos'è hice. hice è una piattaforma SaaS multi-tenant di Professional
Services Automation (PSA) con assistente AI, in italiano nativo, rivolta a
società di consulenza e servizi IT in modalità Time & Materials e a liberi
professionisti. È accessibile via web all'indirizzo app.hice.ai e tramite
le applicazioni mobili per iOS (App Store) e Android (Google Play).
1.4 Servizio rivolto solo a soggetti professionali (B2B). hice è offerto esclusivamente ad aziende e a professionisti titolari di partita IVA che agiscono nell'esercizio della propria attività; non è rivolto a consumatori. Il trattamento dei dati degli Utenti — ossia delle persone fisiche (titolari, dipendenti, collaboratori) che accedono al Servizio per conto del Cliente — avviene in tale contesto professionale e nell'ambito del rapporto contrattuale tra hice e il Cliente.
1.5 Ambito: solo i dati di cui hice è Titolare. Questa Informativa
riguarda esclusivamente i trattamenti in cui hice agisce come Titolare. Per i
Dati del Cliente — ossia i dati, inclusi i dati personali di terzi
(candidati, dipendenti, consulenti, contatti, contenuti di email e calendario
sincronizzati), che il Cliente o gli Utenti inseriscono, caricano o generano
nel Servizio — hice agisce come Responsabile del trattamento per conto del
Cliente, che ne è Titolare. La disciplina di tali trattamenti è contenuta nel
DPA (dpa-trattamento-dati.md). Vedi §3.
1.6 I termini con iniziale maiuscola non definiti nella presente Informativa
hanno il significato loro attribuito nelle Condizioni Generali di Servizio
(condizioni-generali-servizio.md).
2. Titolare del trattamento e contatti
2.1 Titolare del trattamento è:
| Campo | Valore |
|---|---|
| Ragione sociale | CONSOO S.R.L.S. |
| Forma | Società a responsabilità limitata semplificata |
| Sede legale | Piazzetta Umberto Giordano 2, 20122 Milano (MI), Italia |
| P.IVA / C.F. | IT13823860963 |
| REA | MI-2745733 |
| PEC | consoo@pec.it |
| Email contatto | info@hice.ai |
| Email privacy | info@hice.ai |
| Servizio web | https://app.hice.ai |
| Sito | https://hice.ai |
2.2 Responsabile della Protezione dei Dati (DPO). hice ha valutato i presupposti dell'art. 37 GDPR e non ha nominato un DPO, non ricorrendo i requisiti di obbligatorietà per la natura, l'oggetto e le finalità dei trattamenti svolti. Il punto di contatto per le questioni privacy è l'indirizzo info@hice.ai.
2.3 Come contattarci. Per qualsiasi richiesta relativa al trattamento dei Dati Personali e per l'esercizio dei diritti di cui alla §11 puoi scrivere a info@hice.ai.
3. Ruoli privacy: Titolare e Responsabile
3.1 hice opera con un doppio ruolo, che è essenziale distinguere.
3.2 hice è Titolare del trattamento (art. 4(7) GDPR) — e questa Informativa lo disciplina — per:
- i dati di registrazione e identità dell'Utente (nome, email, credenziali);
- i dati di fatturazione e pagamento del Cliente;
- i log di sicurezza, gli audit tecnici, i dati di diagnostica e telemetria di prodotto;
- le comunicazioni di assistenza;
- i dati di lead/marketing raccolti sul sito.
3.3 hice è Responsabile del trattamento (art. 28 GDPR), per conto del
Cliente che ne è Titolare, per tutti i Dati del Cliente caricati o
generati nell'uso del Servizio, inclusi i dati personali di terzi (candidati,
dipendenti, consulenti, contatti, contenuti di email e calendario
sincronizzati). Questi trattamenti non sono oggetto della presente
Informativa: sono regolati dal DPA (dpa-trattamento-dati.md), parte
integrante delle Condizioni.
3.4 Il Cliente è Titolare dei propri Dati del Cliente. Il Cliente garantisce di avere una base giuridica per caricarli e per farli trattare a hice (ad esempio i consensi e le informative verso candidati e dipendenti).
3.5 Conseguenza pratica per l'interessato. Se sei un Utente Autorizzato dipendente o collaboratore di un Cliente, oppure un candidato/contatto i cui dati sono stati inseriti nel Servizio da un Cliente, e desideri esercitare i tuoi diritti su quei dati, devi rivolgerti anzitutto alla tua organizzazione (il Cliente Titolare). hice, come Responsabile, presterà ad essa l'assistenza prevista dal DPA. Per i dati di cui hice è Titolare (per esempio i dati del tuo Account), puoi invece rivolgerti direttamente a noi.
4. Categorie di Dati Personali trattati
In qualità di Titolare, hice tratta le seguenti categorie di dati. Non richiediamo né trattiamo intenzionalmente categorie particolari di dati personali (art. 9 GDPR) per le finalità di cui hice è Titolare.
4.1 Dati di registrazione e identità dell'Utente. Nome, cognome, indirizzo email, ruolo aziendale, organizzazione (Tenant) di appartenenza, preferenze di lingua e impostazioni del profilo.
4.2 Credenziali e dati di autenticazione. Password (conservata in forma cifrata mediante funzione di hash), token di sessione e identificativi di accesso. Su tua attivazione, eventuali integrazioni di accesso.
4.3 Dati di fatturazione e pagamento del Cliente. Ragione sociale o nome e cognome, indirizzo, partita IVA / codice fiscale, codice destinatario SDI o PEC per la fatturazione elettronica, dati dell'abbonamento, storico dei pagamenti e delle fatture. I dati della carta o dello strumento di pagamento sono trattati direttamente dal fornitore di servizi di elaborazione dei pagamenti: hice non conserva i numeri completi delle carte.
4.4 Log di sicurezza, audit tecnici e diagnostica. Indirizzo IP, identificativo e tipo di dispositivo, sistema operativo, log applicativi, registro degli accessi e degli eventi rilevanti per la sicurezza (audit log), dati di diagnostica e di errore necessari al funzionamento e alla protezione del Servizio.
4.5 Telemetria di prodotto. Dati di utilizzo e di interazione con il Servizio (eventi d'uso, funzionalità utilizzate, identificativi tecnici), trattati in forma mascherata ove possibile, per misurare e migliorare il funzionamento del Servizio. La raccolta tramite cookie e tecnologie simili è disciplinata dalla Cookie Policy (vedi §8).
4.6 Comunicazioni di assistenza. Contenuto delle richieste di supporto, corrispondenza con il nostro team, e i dati necessari a gestirle e a rispondere.
4.7 Dati di lead e marketing. Dati che ci fornisci spontaneamente contattandoci o richiedendo informazioni (nome, email, azienda, messaggio), nonché eventuali dati raccolti tramite moduli di contatto sul sito.
4.8 Notifiche push (app mobile). Se le attivi, un token di notifica associato al tuo dispositivo, usato esclusivamente per inviarti avvisi relativi al Servizio.
4.9 Permessi dell'applicazione mobile. L'app mobile può richiedere alcuni permessi del dispositivo, tutti facoltativi e attivati solo quando usi la funzione corrispondente; puoi revocarli in qualsiasi momento dalle impostazioni del sistema operativo:
- Microfono e riconoscimento vocale: per dettare i messaggi alla chat. L'audio è usato per la trascrizione e non viene conservato come file audio.
- Fotocamera e foto: per scattare o allegare ricevute, fatture e documenti (es. acquisizione e lettura automatica delle note spese). Accediamo solo alle immagini che scegli di allegare.
- Notifiche: per avvisarti di scadenze, approvazioni, messaggi ed eventi del Servizio.
- Archiviazione sicura: il token di accesso è conservato in forma cifrata nell'area protetta del dispositivo (Keychain / Keystore), così resti autenticato senza reinserire le credenziali a ogni avvio.
Nota: le immagini, le ricevute e i documenti che carichi nel Servizio costituiscono di norma Dati del Cliente (vedi §3 e DPA).
5. Finalità del trattamento e basi giuridiche
Per ciascuna categoria di trattamento indichiamo la finalità e la corrispondente base giuridica ai sensi dell'art. 6 GDPR.
| # | Finalità | Categorie di dati | Base giuridica |
|---|---|---|---|
| 5.1 | Creazione e gestione dell'Account e fornitura del Servizio e delle sue funzioni all'Utente Autorizzato | Registrazione e identità (4.1); credenziali (4.2) | Esecuzione del contratto (art. 6.1.b) — o misure precontrattuali. Per l'Utente dipendente del Cliente: legittimo interesse (art. 6.1.f) di hice e del Cliente a erogare il Servizio nell'ambito del rapporto contrattuale con il Cliente |
| 5.2 | Gestione del rapporto con il Cliente, fatturazione e pagamenti | Fatturazione e pagamento (4.3) | Esecuzione del contratto (art. 6.1.b) per il rapporto; obbligo legale (art. 6.1.c) per gli obblighi fiscali, contabili e di fatturazione elettronica |
| 5.3 | Sicurezza, prevenzione di abusi e frodi, continuità del Servizio, diagnostica e risoluzione di malfunzionamenti | Log e audit (4.4); diagnostica | Legittimo interesse (art. 6.1.f) a garantire la sicurezza, l'integrità e la continuità del Servizio e a prevenire usi illeciti |
| 5.4 | Miglioramento e analisi del prodotto (statistiche d'uso, misurazione delle prestazioni) | Telemetria di prodotto (4.5) | Legittimo interesse (art. 6.1.f) al miglioramento del Servizio; ove la raccolta avvenga tramite cookie/strumenti non necessari, consenso (art. 6.1.a) secondo la Cookie Policy (§8) |
| 5.5 | Assistenza e supporto all'Utente e al Cliente | Comunicazioni di assistenza (4.6) | Esecuzione del contratto (art. 6.1.b); legittimo interesse (art. 6.1.f) a fornire un supporto efficace |
| 5.6 | Adempimento di obblighi di legge (contabili, fiscali, di conservazione, richieste delle autorità) | Tutte le categorie pertinenti | Obbligo legale (art. 6.1.c) |
| 5.7 | Invio di comunicazioni di servizio (avvisi tecnici, di sicurezza, modifiche contrattuali o dell'Informativa) | Registrazione e identità (4.1) | Esecuzione del contratto (art. 6.1.b); obbligo legale (art. 6.1.c) ove applicabile |
| 5.8 | Notifiche push sul dispositivo mobile | Token di notifica (4.8) | Consenso / attivazione esplicita dell'Utente (art. 6.1.a); revocabile dalle impostazioni del sistema operativo |
| 5.9 | Funzioni opzionali attivate dall'Utente (es. integrazioni di posta e calendario «BYO») | Dati necessari alla funzione attivata | Consenso / attivazione esplicita (art. 6.1.a). Nota: i contenuti sincronizzati sono di norma Dati del Cliente (vedi §3 e DPA) |
| 5.10 | Gestione di lead e marketing diretto verso potenziali clienti che ci contattano; eventuale newsletter | Lead e marketing (4.7) | Consenso (art. 6.1.a) per le comunicazioni promozionali; legittimo interesse (art. 6.1.f) per il riscontro a una richiesta di contatto e, nei limiti dell'art. 130, c. 4 Codice Privacy, per comunicazioni su servizi analoghi a clienti esistenti (soft spam) con possibilità di opposizione |
| 5.11 | Accertamento, esercizio o difesa di un diritto in sede giudiziaria | Categorie pertinenti | Legittimo interesse (art. 6.1.f) |
5.12 Bilanciamento del legittimo interesse. Quando trattiamo dati sulla base del legittimo interesse, abbiamo svolto una valutazione di bilanciamento tra tale interesse e i diritti e le libertà degli interessati. Puoi richiedere maggiori informazioni su tale valutazione ai contatti di cui alla §2 e hai diritto di opporti al trattamento (vedi §11).
5.13 Conferimento dei dati. Il conferimento dei dati indicati come necessari alla registrazione, all'esecuzione del contratto e agli obblighi di legge è obbligatorio: il mancato conferimento impedisce la creazione dell'Account o la fruizione del Servizio. Il conferimento dei dati per finalità basate sul consenso è facoltativo e il rifiuto non pregiudica l'uso del Servizio (salvo le funzioni opzionali a cui il consenso si riferisce).
6. Funzionalità AI
6.1 Il Servizio include Funzionalità AI (assistente conversazionale in chat, matching candidati↔opportunità, parsing dei CV, OCR di ricevute e fatture). Quando interagisci con la chat, il testo dei tuoi messaggi e il contesto necessario a rispondere vengono elaborati da modelli di intelligenza artificiale ospitati sull'infrastruttura del Servizio o presso il fornitore di servizi di elaborazione per le Funzionalità AI (vedi §9 e §10).
6.2 No-training sui Dati del Cliente. hice non utilizza i Dati del Cliente per addestrare modelli AI di base. I dati elaborati dalle Funzionalità AI sono usati per generare la risposta e per il funzionamento delle relative funzioni; non vengono ceduti a terzi per finalità pubblicitarie né usati per addestrare modelli di terze parti.
6.3 Supervisione umana (HITL). Le azioni di scrittura suggerite dall'AI richiedono una conferma umana prima di essere eseguite (human-in-the-loop).
6.4 Trasparenza e decisioni automatizzate. Per la descrizione dettagliata
delle Funzionalità AI, dei modelli e fornitori impiegati, dei limiti dei
sistemi (possibili errori e «allucinazioni»), del trattamento dei dati nel
recruiting e della disciplina delle decisioni automatizzate, si rinvia
all'Informativa AI e trasparenza algoritmica
(informativa-ai-trasparenza.md). Vedi anche §12.
7. Modalità del trattamento
7.1 I dati sono trattati con strumenti elettronici e automatizzati, e in misura residuale su supporto cartaceo, con logiche correlate alle finalità di cui alla §5 e con misure idonee a garantirne la sicurezza e la riservatezza.
7.2 Il trattamento è eseguito da personale autorizzato e istruito di hice e dai fornitori (Responsabili e Sub-responsabili) indicati alla §9, vincolati da obblighi di riservatezza e da contratti conformi all'art. 28 GDPR.
7.3 Le misure di sicurezza adottate includono: cifratura dei dati in
transito (TLS/HTTPS) e cifratura a riposo dei dati sensibili (PII tramite
AES-256-GCM, token di integrazione OAuth cifrati); isolamento rigoroso tra le
organizzazioni (architettura multi-tenant con Row Level Security); controllo
degli accessi basato sui ruoli secondo il principio del privilegio minimo;
registrazione degli eventi di sicurezza (audit log); backup a fini di
continuità. Le misure tecniche e organizzative di dettaglio relative ai Dati
del Cliente sono descritte nell'Allegato del DPA (dpa-trattamento-dati.md).
8. Cookie e tecnologie simili
8.1 Il sito e l'applicazione web utilizzano cookie e tecnologie simili. I cookie tecnici/necessari sono impiegati per il funzionamento del Servizio e dell'autenticazione; i cookie analitici/di prodotto (riconducibili al fornitore di servizi di analitica di prodotto di cui alla categoria indicata alla §9) sono impiegati, ove previsto il consenso, per misurare l'uso del Servizio.
8.2 Analitica di prodotto e registrazione delle sessioni (session replay).
Lo strumento di analitica di prodotto include una funzione di registrazione
delle sessioni (session replay), che ricostruisce l'interazione con
l'interfaccia a fini di miglioramento, sicurezza e diagnostica. La
registrazione avviene con mascheramento di tutto il testo e dei campi di
input e non cattura dati personali (PII). La base giuridica è il tuo
consenso (art. 6.1.a GDPR e disciplina ePrivacy): in assenza di consenso,
l'analitica di prodotto e la registrazione delle sessioni sono disattivate.
La gestione e la revoca del consenso sono descritte nella Cookie Policy
(cookie-policy.md), a cui si rinvia.
8.3 La disciplina completa — categorie, finalità, basi giuridiche, durate,
elenco puntuale degli strumenti e modalità di gestione e revoca del consenso —
è contenuta nella Cookie Policy (cookie-policy.md), a cui si rinvia.
9. Destinatari, Responsabili e Sub-responsabili
9.1 Non vendiamo i tuoi Dati Personali. I dati possono essere comunicati o resi accessibili alle seguenti categorie di destinatari:
- personale autorizzato di hice (amministratori di sistema, supporto, amministrazione);
- fornitori che agiscono come Responsabili del trattamento (art. 28 GDPR), vincolati da contratto e limitati alle finalità indicate;
- professionisti e consulenti (es. commercialista, legali) e autorità competenti, ove richiesto dalla legge o necessario per l'accertamento, l'esercizio o la difesa di un diritto.
9.2 Categorie di Sub-responsabili. hice si avvale di fornitori esterni che agiscono come Sub-responsabili del trattamento, descritti di seguito per categoria funzionale (senza indicazione dei singoli fornitori o strumenti). L'elenco nominativo è mantenuto a uso interno e può essere reso disponibile su richiesta nei limiti applicabili.
| Categoria funzionale | Servizio reso | Categorie di dati trattati | Ubicazione |
|---|---|---|---|
| Infrastruttura cloud, hosting, database, autenticazione, storage | Erogazione e archiviazione del Servizio | Dati account, dati applicativi, file, log, backup | Unione Europea / SEE |
| Elaborazione dei pagamenti | Gestione abbonamenti e pagamenti | Dati di pagamento, dati di fatturazione del Cliente | Unione Europea / SEE, o con garanzie adeguate |
| Invio di email transazionali | Inviti, reset password, notifiche di servizio | Email e nome del destinatario, contenuto del messaggio transazionale | Unione Europea / SEE |
| Analitica di prodotto e diagnostica | Miglioramento, sicurezza e diagnostica | Eventi d'uso, identificativi tecnici, dati di interazione mascherati | Unione Europea / SEE |
| Notifiche push (opzionale, opt-in) | Notifiche su app mobile | Token dispositivo, metadati notifica | Unione Europea / SEE, o con garanzie adeguate |
| Elaborazione per le Funzionalità AI | Inferenza dei modelli di intelligenza artificiale | Testo dei prompt (può contenere dati personali: testo CV, contenuti chat) | Unione Europea / SEE, o con garanzie adeguate |
| Integrazioni di posta e calendario scelte dal Cliente («BYO») | Sincronizzazione attivata dal Cliente con le proprie credenziali | Eventi calendario, metadati email | Determinata dal fornitore scelto dal Cliente |
9.3 Ubicazione e trasferimenti. I servizi cloud e i server utilizzati per erogare il Servizio sono ubicati nella regione di riferimento della presente edizione (Unione Europea / Spazio Economico Europeo). Qualora un trattamento richieda eccezionalmente un trasferimento al di fuori di tale regione, esso è effettuato adottando garanzie adeguate ai sensi della normativa applicabile (per l'edizione UE: Capo V del GDPR — Clausole Contrattuali Tipo o decisione di adeguatezza). Vedi §10.
9.4 Integrazioni «BYO» (posta/calendario). Le integrazioni di posta e calendario sono attivate dal Cliente con le proprie credenziali presso il fornitore da lui scelto: il relativo trattamento avviene sull'ambiente del Cliente, che ne risponde come titolare.
9.5 Trattamenti locali sull'infrastruttura. Gli strumenti di OCR e di compressione dei documenti sono componenti software eseguite localmente sull'infrastruttura del Servizio, senza comunicazione a fornitori esterni.
9.6 L'elenco dei Sub-responsabili che trattano Dati del Cliente, nonché le
modalità di notifica delle modifiche e il diritto di opposizione del Cliente,
sono disciplinati dal DPA (dpa-trattamento-dati.md).
9.7 Dati Google Workspace (Gmail e Google Calendar)
Quando un Utente collega il proprio account Google, hice accede esclusivamente
ai dati necessari alle funzioni richieste attraverso gli scope OAuth
gmail.send e/o calendar.events.owned:
- per Gmail: l'identità dell'account mittente e i destinatari, l'oggetto e il contenuto delle sole nuove email che l'Utente decide di inviare;
- per Google Calendar: titolo, descrizione, data e ora, partecipanti, luogo, collegamenti alla riunione e stato degli eventi.
Tali dati sono usati solo per consentire all'Utente di inviare nuove email e di visualizzare, creare, aggiornare o eliminare eventi. I token OAuth sono cifrati. HICE non legge né sincronizza la casella Gmail, la posta inviata, le bozze, le etichette o il cestino. Gli eventi del calendario sono conservati e sincronizzati nel Servizio. Gli output che l'Utente decide di generare tramite la chat AI possono restare nella cronologia della chat secondo i periodi di conservazione applicabili.
Conservazione e cancellazione dei dati Google. HICE non crea una copia della casella Gmail; la disconnessione di Google Mail elimina i token OAuth e interrompe i nuovi invii. La disconnessione del calendario elimina subito i token OAuth e interrompe la sincronizzazione; gli eventi già importati restano nel Servizio come storico operativo finché l'Utente o il Cliente non li cancella. Alla cessazione dell'Account o del contratto, i restanti dati Google presenti nei sistemi attivi sono cancellati o anonimizzati entro 30 giorni, salvo obblighi di legge o necessità di sicurezza e difesa di un diritto.
Condivisione per l'AI. Solo quando l'Utente invoca intenzionalmente una funzione AI su Mail o Calendar, il prompt e i dati Google strettamente necessari sono trasmessi a un fornitore terzo di API LLM, tramite un ambiente API dedicato, esclusivamente per generare la risposta richiesta. I dati Google Workspace non vengono inviati ad altri fornitori AI, venduti, usati per pubblicità, profilazione creditizia o addestramento di modelli generali. HICE non aderisce a programmi volontari di condivisione dei dati per l'addestramento. Il fornitore selezionato può conservare log di monitoraggio degli abusi fino a 30 giorni secondo le proprie condizioni business/API.
L'uso da parte di hice delle informazioni ricevute dalle API Google Workspace è conforme alla Google API Services User Data Policy, inclusi i requisiti di Limited Use.
The use of information received from Google Workspace APIs will adhere to the Google User Data Policy, including the Limited Use requirements.
10. Trasferimenti di dati verso Paesi extra-SEE
10.1 I servizi cloud e i server utilizzati per erogare il Servizio sono ubicati nell'Unione Europea / Spazio Economico Europeo (SEE). I dati risiedono in tale regione e, di norma, non sono trasferiti al di fuori di essa.
10.2 Qualora un trattamento richieda eccezionalmente un trasferimento al di fuori dello SEE, esso è effettuato nel rispetto del Capo V del GDPR, sulla base di una o più delle seguenti garanzie:
- decisione di adeguatezza della Commissione europea, ove applicabile;
- Clausole Contrattuali Standard (SCC) adottate dalla Commissione europea, integrate da misure supplementari ove necessario.
10.3 Puoi richiedere informazioni sulle garanzie applicate e, ove previsto, copia delle stesse, scrivendo ai contatti di cui alla §2.
11. Periodi di conservazione
11.1 hice conserva i Dati Personali per il tempo strettamente necessario alle finalità per cui sono raccolti e in conformità agli obblighi di legge, secondo i criteri seguenti.
| Categoria | Criterio di conservazione |
|---|---|
| Dati dell'Account e di identità (4.1, 4.2) | Per l'intera durata del rapporto contrattuale; dopo la cessazione, cancellazione o anonimizzazione entro 30 giorni, salvo necessità difensive o obblighi di legge |
| Dati di fatturazione e pagamento (4.3) | 10 anni dalla registrazione, in conformità agli obblighi civilistici e fiscali (art. 2220 c.c. e normativa tributaria) |
| Log di sicurezza e audit (4.4) | Per il tempo necessario alle finalità di sicurezza e diagnostica, di norma 12 mesi, salvo conservazione ulteriore in caso di incidenti o per accertamento/difesa di un diritto |
| Telemetria di prodotto (4.5) | Per il tempo necessario all'analisi e al miglioramento del Servizio, per un massimo di 12 mesi, in forma aggregata o pseudonimizzata ove possibile |
| Comunicazioni di assistenza (4.6) | Per la durata necessaria a gestire la richiesta e per 24 mesi successivi, a fini di qualità del servizio e difesa di un diritto |
| Dati di lead e marketing (4.7) | Fino a revoca del consenso o opposizione e comunque non oltre 24 mesi dall'ultimo contatto |
| Token di notifica push (4.8) | Finché la funzione resta attiva o fino alla disinstallazione dell'app / revoca del permesso |
11.2 Conservazione dei dati dei candidati (recruiting). I dati dei
candidati inseriti nel Servizio costituiscono Dati del Cliente (hice è
Responsabile; vedi §3). Il Servizio applica periodi di conservazione (retention)
differenziati per Paese, decorrenti dalla data di inserimento del candidato:
24 mesi per UE/SEE, 12 mesi per il Regno Unito, 24 mesi come default
prudenziale per gli altri Paesi. La definizione delle finalità e dei termini
nei confronti dei candidati resta in capo al Cliente Titolare; la disciplina è
nel DPA (dpa-trattamento-dati.md) e nei modelli di informativa per il Cliente
(modelli-informative-cliente.md).
11.3 Decorsi i periodi indicati, i dati sono cancellati o resi anonimi, salvo obblighi di conservazione di legge o esigenze di accertamento, esercizio o difesa di un diritto.
12. Processo decisionale automatizzato e profilazione
12.1 hice non adotta decisioni basate unicamente sul trattamento automatizzato, comprese forme di profilazione, che producano effetti giuridici o incidano in modo analogamente significativo sugli interessati, per i trattamenti di cui hice è Titolare.
12.2 Le Funzionalità AI del Servizio — in particolare il matching dei candidati — costituiscono un ausilio alla decisione umana e non decidono autonomamente. Quando il Cliente le utilizza nell'ambito di processi di selezione, è il Cliente (Titolare e datore di lavoro/decisore) a dover garantire la supervisione umana, informare i candidati e assicurare i diritti a un intervento umano, a esprimere la propria opinione e a contestare la decisione.
12.3 Per la disciplina completa della trasparenza algoritmica, dell'art. 22
GDPR e degli obblighi del Regolamento (UE) 2024/1689 (EU AI Act) si rinvia
all'Informativa AI e trasparenza algoritmica
(informativa-ai-trasparenza.md).
13. Diritti dell'interessato
13.1 In relazione ai dati di cui hice è Titolare, hai il diritto di esercitare, nei limiti e alle condizioni previsti dagli artt. 15–22 GDPR:
- accesso ai tuoi dati (art. 15);
- rettifica dei dati inesatti o incompleti (art. 16);
- cancellazione dei dati («diritto all'oblio», art. 17);
- limitazione del trattamento (art. 18);
- portabilità dei dati che ci hai fornito, in formato strutturato e leggibile da dispositivo automatico (art. 20);
- opposizione al trattamento basato sul legittimo interesse, per motivi connessi alla tua situazione particolare, e in ogni momento all'opposizione al trattamento per finalità di marketing diretto (art. 21);
- revoca del consenso in qualsiasi momento, per i trattamenti basati sul consenso, senza pregiudizio per la liceità del trattamento effettuato prima della revoca (art. 7.3).
13.2 Come esercitare i diritti. Puoi esercitare i tuoi diritti scrivendo a info@hice.ai. Daremo riscontro senza ingiustificato ritardo e comunque entro un mese, prorogabile di due mesi in casi di particolare complessità (art. 12 GDPR). Potremmo chiederti informazioni necessarie a verificare la tua identità.
13.3 Reclamo all'autorità di controllo. Hai il diritto di proporre reclamo
all'autorità di controllo competente. In Italia è il Garante per la
protezione dei dati personali (Piazza Venezia 11, 00187 Roma —
www.garanteprivacy.it), fatta salva ogni altra azione amministrativa o
giurisdizionale (artt. 77–79 GDPR).
13.4 Dati trattati da hice come Responsabile. Se i tuoi dati sono trattati da hice come Responsabile per conto di un Cliente Titolare (i Dati del Cliente, §3), rivolgi la richiesta anzitutto alla tua organizzazione. hice presterà a quest'ultima l'assistenza prevista dal DPA per dare riscontro alle tue richieste.
14. Minori
14.1 hice è uno strumento professionale e non è destinato a minori di 16 anni. Non raccogliamo consapevolmente Dati Personali di minori per i trattamenti di cui siamo Titolare. Qualora venissimo a conoscenza di un trattamento involontario di dati di un minore, provvederemo a cancellarli senza ingiustificato ritardo.
15. Aggiornamenti dell'Informativa
15.1 La presente Informativa può essere aggiornata nel tempo, ad esempio per modifiche normative, dei fornitori o delle funzioni del Servizio. In caso di modifiche sostanziali ne daremo avviso tramite il Servizio o via email. La data dell'ultimo aggiornamento è indicata in cima al documento.
15.2 È onere dell'interessato e del Cliente prendere visione periodicamente della versione vigente.
16. Rinvii e documenti collegati
- DPA — Accordo sul Trattamento dei Dati (
dpa-trattamento-dati.md): per i Dati del Cliente, dove hice è Responsabile. - Informativa AI e trasparenza algoritmica
(
informativa-ai-trasparenza.md): per le Funzionalità AI e le decisioni automatizzate. - Cookie Policy (
cookie-policy.md): per cookie e tecnologie simili. - Condizioni Generali di Servizio (
condizioni-generali-servizio.md): per il rapporto contrattuale e le definizioni.