$ cat ./privacy

Privacy

Un centralino sente conversazioni: è il tipo di dato su cui vale la pena essere precisi. Qui c'è cosa raccogliamo, perché, e chi altro lo vede.

Chi tratta i dati

Il titolare è Fymera Srl, Corso Giacomo Matteotti 149, 04100 Latina (LT), P. IVA 03333300592. Per le richieste sui dati — accesso, correzione, cancellazione — scrivete a support@fymera.one: è la casella di chi ha già un account, ed è l'unica da cui possiamo verificare che la richiesta arrivi davvero da chi dice.

Due ruoli diversi, e conviene distinguerli

Per i dati dell'azienda che usa il servizio — chi apre l'account, chi configura l'agente — siamo titolari del trattamento.

Per i dati delle persone che telefonano a quell'azienda siamo invece responsabili del trattamento: il titolare è l'azienda chiamata. È lei che decide perché quelle chiamate vengono ricevute e registrate, ed è a lei che vanno rivolte le richieste di chi ha chiamato. Noi trattiamo quei dati soltanto per farle funzionare il centralino.

Quali dati

  • Dati dell'account: nome, indirizzo email, ruolo e nome dell'azienda. La password non viene mai conservata: ne teniamo soltanto un'impronta crittografica (scrypt), da cui non si risale alla password.
  • Dati delle chiamate: numero chiamante e numero chiamato, data, durata ed esito, la registrazione audio e la trascrizione della conversazione.
  • Dati raccolti durante la conversazione: nome, recapito e motivo del contatto, quando la persona li dice all'agente.
  • Registro delle azioni amministrative: chi ha cambiato cosa e quando, per poter ricostruire un'operazione contestata.

Perché

Per erogare il servizio: far rispondere l'agente, mostrare all'azienda cosa è successo alle sue chiamate, fatturare i minuti consumati. Non usiamo le conversazioni per addestrare modelli, né per finalità di marketing.

Chi altro li vede

Per far parlare l'agente, l'audio della chiamata viene trasmesso a OpenAI, che genera la risposta vocale. La telefonata arriva attraverso il nostro operatore telefonico, che per sua natura conosce i numeri e gli istanti della chiamata. Registrazioni, trascrizioni e dati dell'account stanno su infrastruttura gestita da noi, su server europei.

Nessun altro. Non vendiamo dati e non li cediamo a terzi per finalità proprie.

Per esteso, chi tocca cosa e dove:

  • OpenAI Ireland Ltd. — l'audio della telefonata e la sua trascrizione, per generare la risposta dell'agente. Contratto con la sede irlandese; l'elaborazione può avvenire su server negli Stati Uniti.
  • Twilio Ireland Ltd. — il transito della telefonata: numeri, istanti e durata. Stessa struttura: sede europea, infrastruttura anche extra-UE.
  • DIDWW — il numero telefonico e l'instradamento della chiamata verso di noi. Lituania.
  • IONOS SE — il server su cui gira tutto e su cui stanno registrazioni, trascrizioni e account. Germania.
  • Google Ireland Ltd. — solo per le aziende che collegano il proprio calendario: data, ora e titolo dell'appuntamento. Nessun dato passa di lì finché il collegamento non viene fatto dall'azienda.

I trasferimenti fuori dall'Unione europea avvengono sulla base delle clausole contrattuali tipo approvate dalla Commissione europea, che ciascuno di questi fornitori include nelle proprie condizioni per il trattamento dei dati.

La separazione fra aziende

Ogni azienda vede soltanto i propri dati, e la separazione non è affidata al codice che interroga il database: è imposta dal database stesso, riga per riga. Una query scritta male non può restituire i dati di un'altra azienda, perché è il motore a rifiutarsi di mostrarli.

Per quanto tempo

Registrazioni e trascrizioni restano disponibili nel portale dell'azienda per la durata del rapporto. Alla cessazione, o su richiesta dell'azienda, cancelliamo tutto entro trenta giorni: le chiamate, le trascrizioni, i contatti raccolti, i numeri, le persone e i file audio. È un'operazione sola e non un giro di comandi a mano, ed è irreversibile.

Non esiste invece una cancellazione automatica programmata a scadenza fissa: finché un'azienda è cliente, il suo storico resta. Lo scriviamo così invece di annunciare un termine che il sistema non farebbe rispettare da solo.

I vostri diritti

Potete chiedere accesso, correzione, cancellazione, limitazione, portabilità e opposizione al trattamento, e proporre reclamo al Garante per la protezione dei dati personali. Se avete telefonato a un'azienda che usa Fymera One, la richiesta va rivolta a quell'azienda: noi la assistiamo, ma non decidiamo al posto suo.

Se trovate un problema di sicurezza

Scrivete a security@fymera.one, che è anche l'indirizzo dichiarato in /.well-known/security.txt. Vale per una vulnerabilità trovata da fuori come per il sospetto che qualcuno sia entrato in un account: quella casella la guardiamo prima delle altre, e non serve conoscerci per usarla.

Che l'agente è una macchina, lo dice

Chi chiama viene informato di stare parlando con un sistema automatico. Non è cortesia: è un obbligo di trasparenza previsto dalla normativa europea sull'intelligenza artificiale, e vale per un assistente vocale esattamente come per un chatbot su un sito.

Privacy · Fymera One