Informativa sulla privacy

Informativa quadro sul trattamento dei dati personali per il portale istituzionale NexStudio S.r.l., con sede legale in Italia, [INDIRIZZO_COMPLETO], e per i servizi SaaS LexAura e MediAura. L'informativa distingue il portale istituzionale NexStudio dai servizi SaaS LexAura e MediAura; le informative privacy specifiche dei singoli SaaS, pubblicate nei rispettivi portali applicativi, restano il riferimento di dettaglio per l'uso del prodotto.

Versione 1.1 · In vigore dal [DATA] · Ultimo aggiornamento [DATA]

Documenti connessi: Condizioni d'uso · Cookie policy · Diritti GDPR

Indice

  1. 1. Ambito della presente informativa
  2. 2. Identità del titolare e punti di contatto
  3. 3. Categorie di dati trattati
  4. 4. Finalità e basi giuridiche del trattamento
  5. 5. Ruoli privacy specifici per LexAura e MediAura
  6. 6. Tempi di conservazione
  7. 7. Destinatari e categorie di soggetti autorizzati
  8. 8. Trasferimenti internazionali di dati
  9. 9. Misure di sicurezza e governance
  10. 10. Diritti degli interessati e modalità di esercizio
  11. 11. Cookie, analytics e tracciamenti
  12. 12. Trattamento dati di minori
  13. 13. Aggiornamenti della policy

1. Ambito della presente informativa

La presente informativa descrive il quadro generale con cui NexStudio S.r.l. tratta i dati personali raccolti tramite il sito istituzionale pubblico e i canali corporate (collegati anche ai prodotti LexAura e MediAura).

Per l'uso operativo dei SaaS, il livello di dettaglio e il ruolo privacy possono variare: NexStudio può operare come titolare, contitolare o responsabile del trattamento a seconda del servizio e degli accordi contrattuali.

In caso di conflitto tra questa pagina e un Data Processing Agreement (DPA), un contratto quadro o condizioni speciali firmate, prevalgono i documenti contrattuali specifici per il servizio acquistato.

2. Identità del titolare e punti di contatto

Titolare del trattamento: NexStudio S.r.l., con sede legale in Italia, [INDIRIZZO_COMPLETO], P.IVA [DA_INSERIRE].

Canali per richieste privacy:

  • Email: privacy@nexstudio.com
  • Form di contatto su nexstudio.ai
  • Per i clienti SaaS: canali autenticati/ticket previsti nei rispettivi portali (LexAura, MediAura)

Il Responsabile della Protezione dei Dati (DPO) è contattabile agli stessi recapiti.

3. Categorie di dati trattati

Le categorie di dati variano in funzione del canale utilizzato e dei moduli/feature attivi.

  • Portale NexStudio: dati di navigazione (log tecnici, IP, user agent), dati di contatto inviati volontariamente (nome, email, azienda, contenuto del messaggio), preferenze cookie e metriche aggregate.
  • LexAura (Legal Tech): dati di account e profilo utente, metadati di workspace, documenti giuridici caricati o generati, richieste testuali ai motori di analisi/sintesi, log di audit su accessi e operazioni.
  • MediAura (Health Tech): dati di account e ruoli, metadati organizzativi, documentazione sanitaria o amministrativa, input vocali e relative trascrizioni, log tecnici e di sicurezza.
  • Categorie particolari ex art. 9 GDPR: possono emergere in MediAura (e, in specifici casi, in LexAura) quando i clienti caricano contenuti che includono dati sanitari o altri dati sensibili; il trattamento avviene solo nei limiti del servizio e delle istruzioni ricevute dal cliente titolare.

4. Finalità e basi giuridiche del trattamento

  • Gestione del sito istituzionale, sicurezza e continuità operativa (base: legittimo interesse alla sicurezza, prevenzione abusi e mantenimento del servizio).
  • Gestione richieste pre-contrattuali, demo, contatti commerciali e supporto (base: misure precontrattuali su richiesta dell'interessato; legittimo interesse nella gestione B2B).
  • Erogazione dei SaaS LexAura e MediAura, autenticazione utenti, gestione tenant e assistenza tecnica (base: esecuzione del contratto con il cliente business).
  • Conformità normativa, adempimenti amministrativi/fiscali, gestione contenziosi e difesa di diritti (base: obbligo legale e legittimo interesse alla tutela in giudizio).
  • Comunicazioni marketing/newsletter, ove attive (base: consenso, salvo eccezioni di soft spam consentite dalla normativa applicabile).
  • Miglioramento del servizio e sviluppo funzionalità IA: solo se previsto dal contratto o da istruzioni documentate; in assenza di tale base i dati non sono utilizzati per training generalista.

5. Ruoli privacy specifici per LexAura e MediAura

Per i servizi SaaS B2B, il cliente determina normalmente finalità e mezzi del trattamento relativi ai dati caricati nel proprio ambiente applicativo, agendo come titolare del trattamento. NexStudio agisce di regola come responsabile del trattamento per conto del cliente, con nomina contrattuale e istruzioni documentate.

Qualora NexStudio determini autonomamente finalità specifiche (es. prevenzione frodi, sicurezza infrastrutturale, metriche aggregate non riconducibili al singolo interessato), agisce come titolare autonomo per tali trattamenti.

Le informative privacy dedicate di LexAura e MediAura, pubblicate nei rispettivi siti o ambienti applicativi, approfondiscono categorie dati, flussi, tempi di retention e basi giuridiche specifiche del singolo prodotto.

6. Tempi di conservazione

  • Dati di contatto dal sito: 24 mesi dall'ultima interazione.
  • Dati di account SaaS: per tutta la durata del rapporto contrattuale + 30 giorni dalla cancellazione.
  • Log tecnici e di sicurezza: massimo 30 giorni.
  • Dati di fatturazione: 10 anni come richiesto dalla normativa fiscale italiana.
  • Dati sanitari: secondo le istruzioni del titolare (cliente) e gli obblighi di legge.
  • Dati analitici aggregati: indefinitamente in forma anonima.

7. Destinatari e categorie di soggetti autorizzati

I dati possono essere trattati da personale NexStudio autorizzato e istruito, nonché da fornitori qualificati che operano come responsabili/sub-responsabili (es. hosting cloud, servizi infrastrutturali, monitoraggio sicurezza, strumenti di comunicazione).

L'elenco aggiornato dei responsabili e sub-responsabili rilevanti per i clienti SaaS è messo a disposizione nei canali contrattuali o su richiesta.

8. Trasferimenti internazionali di dati

In ragione dell'uso di fornitori cloud globali, alcuni trattamenti possono comportare trasferimenti verso Paesi extra SEE/UE. Quando richiesto dalla normativa, NexStudio adotta garanzie adeguate (es. clausole contrattuali standard, misure supplementari tecniche/organizzative, valutazioni di impatto sul trasferimento) e limita il trasferimento ai soli dati necessari.

I dati sono preferibilmente trattati nello Spazio Economico Europeo. Cloudflare Inc. aderisce al Data Privacy Framework UE-USA e adotta Clausole Contrattuali Standard (SCC).

9. Misure di sicurezza e governance

NexStudio adotta misure tecniche e organizzative proporzionate al rischio:

  • Controlli di accesso basati su ruoli, autenticazione, segregazione logica degli ambienti cliente e principio del minimo privilegio.
  • Cifratura dei dati in transito (TLS 1.3) e a riposo; gestione sicura delle chiavi.
  • Logging, monitoraggio, audit trail e procedure di gestione incidenti.
  • Procedure di backup, continuità operativa e disaster recovery.

10. Diritti degli interessati e modalità di esercizio

Gli interessati possono esercitare i diritti previsti dalla normativa applicabile (accesso, rettifica, cancellazione, limitazione, opposizione, portabilità, revoca del consenso, reclamo all'autorità competente).

Per dati trattati nel contesto dei SaaS, la richiesta va di norma indirizzata prima al cliente titolare (es. studio legale o struttura sanitaria). NexStudio fornisce supporto al cliente titolare secondo contratto.

Per dati trattati da NexStudio come titolare (es. contatti dal sito, log di sicurezza propri), le richieste possono essere inviate a privacy@nexstudio.com o tramite il form su nexstudio.ai.

Autorità di controllo competente: Garante per la protezione dei dati personali (www.garanteprivacy.it).

12. Trattamento dati di minori

I servizi NexStudio sono progettati per un'utenza professionale e business. Non sono rivolti intenzionalmente a minori.

13. Aggiornamenti della policy

NexStudio può aggiornare questa informativa per adeguamenti normativi, evoluzione dei servizi, modifiche organizzative o introduzione di nuove funzionalità. Le modifiche rilevanti saranno pubblicate su questa pagina con aggiornamento di versione e data.