Politica di conservazione dei dati
Titolare: A-ESP S.r.l. — Viale Rimembranza n. 19/B, 20871 Vimercate (MB), Italia — codice fiscale, partita IVA e numero di iscrizione al Registro delle Imprese di Milano Monza Brianza Lodi 14874150965 — PEC a-esp@pec.it — privacy@a-esp.io.
Documento pubblicato su https://a-esp.io/legal/conservazione e utilizzato anche come procedura interna. Attua il principio di limitazione della conservazione di cui all'art. 5, paragrafo 1, lettera e), del Regolamento (UE) 2016/679 e definisce, per ciascuna categoria di dato, per quanto tempo A-ESP la conserva, quale evento ne determina la cancellazione e su quale base.
Si legge insieme all'«Informativa sul trattamento dei dati personali», ai «Termini e Condizioni di Servizio», all'«Elenco dei sub-responsabili del trattamento» e al «Registro dei trattamenti».
1. Principi
- Conservazione limitata. I dati personali sono conservati per il tempo necessario alle finalità per cui sono trattati e non oltre. Decorso il termine, sono cancellati o resi anonimi.
- Controllo dell'Utente. I dati che l'Utente crea o che derivano dai suoi documenti restano nell'archivio finché è l'Utente a deciderlo: A-ESP non applica alcuna cancellazione automatica dei documenti, delle scadenze, dei movimenti, degli eventi o delle conversazioni per decorso del tempo. La conservazione dipende dalle azioni dell'Utente e dalla durata del rapporto.
- Minimizzazione strutturale. Molti dati non sono conservati affatto: il corpo dei messaggi, il codice HTML, le immagini incorporate, i byte degli allegati, il testo prodotto dal riconoscimento ottico dei caratteri, l'audio delle sessioni vocali, gli eventi del calendario esterno, i testi inviati ai modelli di intelligenza artificiale e le loro risposte. Ciò che non è conservato non necessita di un termine di conservazione.
- Allineamento alla fonte. L'archivio segue la casella di origine: se un documento è rimosso dalla casella presso il provider, è rimosso anche da A-ESP; se un canale è scollegato, i documenti provenienti da quel canale e le relative credenziali sono cancellati.
- Termini di legge. Dove una norma impone un periodo minimo di conservazione — segnatamente per i documenti contabili e fiscali — prevale il termine di legge, limitatamente ai dati necessari a soddisfarlo.
- Sicurezza fino alla cancellazione. I dati prossimi alla cancellazione restano protetti dalle stesse misure applicate ai dati attivi; l'accesso ai dati conservati per obbligo di legge è limitato ai soggetti che devono adempiervi.
- Trasparenza. I termini indicati nella sezione 2 sono impegni contrattuali della Società verso l'Utente e sono modificabili solo con le modalità della sezione 10.
2. Tabella dei periodi di conservazione
| Categoria di dato | Periodo di conservazione | Evento che determina la cancellazione | Base normativa |
|---|---|---|---|
| Dati dell'account (indirizzo e-mail, nome, preferenze, stato) | Durata del rapporto; cancellazione definitiva entro 30 giorni dalla richiesta di chiusura dell'account | Chiusura dell'account su richiesta dell'Utente o cessazione del contratto | Artt. 5.1.e e 17 GDPR |
| Documenti archiviati: metadati, dati strutturati estratti, sintesi, categoria, punteggi di rischio | Finché l'Utente non li cancella, non scollega il canale di origine o non chiude l'account | Cancellazione da parte dell'Utente; rimozione del documento dalla casella presso il provider; scollegamento del canale; chiusura dell'account | Art. 5.1.e GDPR; art. 6.1.b GDPR |
| Elenco degli allegati (nome, tipo, dimensione, riferimento al provider) | Come il documento a cui si riferiscono | Cancellazione del documento | Art. 5.1.e GDPR |
| Embedding semantici | Come il documento a cui si riferiscono | Cancellazione del documento | Art. 5.1.e GDPR |
| Scadenze | Finché l'Utente non le cancella o non chiude l'account | Cancellazione da parte dell'Utente; cancellazione del documento collegato; chiusura dell'account | Art. 5.1.e GDPR |
| Movimenti, transazioni e dati del Registro finanziario | Finché l'Utente non li cancella o non chiude l'account | Cancellazione da parte dell'Utente; cancellazione del documento collegato; chiusura dell'account | Art. 5.1.e GDPR |
| Eventi creati in A-ESP | Finché l'Utente non li cancella o non chiude l'account | Cancellazione da parte dell'Utente; chiusura dell'account | Art. 5.1.e GDPR |
| Conversazioni con il Segretario AI Komo e memoria dell'assistente | Finché l'Utente non le cancella o non chiude l'account | Cancellazione da parte dell'Utente; chiusura dell'account | Art. 5.1.e GDPR |
| Corpo dei messaggi, codice HTML, immagini incorporate, byte degli allegati, testo prodotto dal riconoscimento ottico dei caratteri | Mai conservati. Letti in memoria per i secondi necessari all'analisi e scartati | Termine dell'elaborazione | Art. 5.1.c GDPR |
| Prompt inviati ai modelli di intelligenza artificiale e relative risposte | Mai conservati, né da A-ESP né dai fornitori (politica di zero-retention) | Termine della chiamata | Art. 5.1.c GDPR |
| Audio delle sessioni vocali «Parla con Komo» | Mai conservato. Trattato esclusivamente in transito | Termine della sessione. Le trascrizioni confluiscono nella conversazione e ne seguono la conservazione | Art. 5.1.c GDPR |
| Eventi del calendario esterno collegato | Mai conservati. Mantenuti in memoria per un massimo di 90 secondi ai soli fini della visualizzazione | Scadenza della memoria temporanea | Art. 5.1.c GDPR |
| Credenziali dei canali: token OAuth, nome utente e password IMAP e PEC, sempre cifrati | Fino allo scollegamento del canale o alla chiusura dell'account | Scollegamento del canale, che comporta la cancellazione dei documenti provenienti da quel canale e delle relative credenziali e token; chiusura dell'account. L'Utente può inoltre revocare l'autorizzazione dal pannello di sicurezza del proprio provider | Artt. 5.1.e e 32 GDPR |
| Log di autenticazione e di sicurezza (impronta dell'indirizzo IP, user agent, esito) | 12 mesi | Cancellazione automatica al decorso del termine | Art. 6.1.f GDPR (legittimo interesse alla sicurezza, Considerando 49); art. 32 GDPR |
| Log applicativi (Cloud Logging) | 30 giorni | Cancellazione automatica al decorso del termine | Art. 6.1.f GDPR |
| Log delle chiamate ai modelli di intelligenza artificiale (modello, token, latenza, esito, confidenza; nessun contenuto) | Durata del rapporto; cancellati con l'account | Chiusura dell'account | Art. 6.1.f GDPR |
| Sessioni scadute o revocate, link magici, codici monouso, verifiche di identità in sospeso | 30 giorni | Cancellazione automatica giornaliera al decorso del termine | Artt. 5.1.e e 32 GDPR |
| Sessioni attive | Durata scorrevole di 30 giorni, con limite assoluto di 90 giorni | Scadenza, revoca da parte dell'Utente o disconnessione | Art. 32 GDPR |
| Cache tecnica del sistema di pseudonimizzazione (impronte del testo, posizioni e tipi di entità; mai valori reali) | 30 giorni | Cancellazione automatica giornaliera al decorso del termine | Artt. 5.1.c e 5.1.e GDPR |
| Notifiche lette | 90 giorni | Cancellazione automatica al decorso del termine; cancellazione immediata se rimossa dall'Utente | Art. 5.1.e GDPR |
| Notifiche non lette | Fino alla lettura o alla rimozione da parte dell'Utente | Lettura, rimozione o chiusura dell'account | Art. 5.1.e GDPR |
| Sottoscrizioni alle notifiche push | Fino alla revoca da parte dell'Utente o alla disattivazione dell'endpoint da parte del servizio push | Revoca; endpoint non più valido; chiusura dell'account | Art. 6.1.a GDPR |
| Contatori aggregati degli SMS inviati (dati di spesa, privi di riferimenti individuali) | 400 giorni | Cancellazione automatica al decorso del termine | Art. 6.1.f GDPR (controllo dei costi e prevenzione degli abusi) |
| Collegamenti tra Utenti e condivisioni | Fino alla revoca da parte di una delle parti o alla chiusura dell'account | Revoca; chiusura dell'account | Art. 5.1.e GDPR |
| Inviti alla piattaforma inviati a persone non ancora Utenti | 90 giorni dall'emissione | Accettazione dell'invito o scadenza | Artt. 5.1.e e 6.1.f GDPR |
| Dati dell'abbonamento (piano, ciclo, stato, periodo) | Durata del rapporto; cancellati entro 30 giorni dalla chiusura dell'account | Chiusura dell'account | Art. 5.1.e GDPR |
| Dati di fatturazione e documenti contabili e fiscali (fatture emesse, registrazioni, dati di pagamento essenziali) | 10 anni dalla data di emissione o dall'ultima registrazione | Decorso del termine di legge | Art. 2220 c.c.; D.P.R. 633/1972; art. 6.1.c GDPR |
| Iscrizione alla newsletter e prova del consenso | Fino alla revoca del consenso; la prova del consenso per 12 mesi ulteriori | Revoca del consenso o disiscrizione | Art. 6.1.a GDPR; art. 7.1 GDPR |
| Iscrizioni alla lista d'attesa del sito | Fino all'invio della comunicazione di apertura del Servizio e comunque non oltre 12 mesi | Invio della comunicazione o decorso del termine | Art. 6.1.a GDPR |
| Corrispondenza di assistenza | 24 mesi dalla chiusura della richiesta | Decorso del termine | Art. 6.1.b e 6.1.f GDPR |
| Richieste di esercizio dei diritti e relativi riscontri | 5 anni dal riscontro | Decorso del termine | Art. 5.2 GDPR (obbligo di rendicontazione) |
| Documentazione degli incidenti di sicurezza e registro delle violazioni | 5 anni dalla chiusura dell'incidente | Decorso del termine | Art. 33.5 GDPR |
| Backup del database | Ripristino a un istante precedente con finestra massima di 30 giorni; i dati cancellati escono dai backup entro 30 giorni | Scorrimento della finestra di ripristino | Artt. 5.1.e e 32.1.c GDPR |
3. Eccezioni e prolungamenti
I termini della sezione 2 possono essere prolungati, limitatamente ai dati strettamente necessari, nei seguenti casi:
- Contenzioso in corso o fondatamente prevedibile. I dati necessari all'accertamento, all'esercizio o alla difesa di un diritto in sede giudiziaria sono conservati fino alla definizione del procedimento e per i dodici mesi successivi al passaggio in giudicato o alla conclusione della controversia. Base: art. 17, paragrafo 3, lettera e), e art. 9, paragrafo 2, lettera f), GDPR.
- Richiesta o provvedimento di un'autorità. In presenza di una richiesta vincolante dell'autorità giudiziaria, di una forza di polizia o di un'autorità di controllo, i dati indicati sono conservati per il tempo stabilito dal provvedimento. Base: art. 6, paragrafo 1, lettera c), GDPR.
- Verifiche fiscali. I dati contabili e fiscali sono conservati per dieci anni ai sensi dell'art. 2220 c.c. e, se un accertamento è in corso alla scadenza, fino alla sua definizione ai sensi dell'art. 22 del D.P.R. 600/1973, anche quando l'account dell'Utente sia stato chiuso. Base: art. 6, paragrafo 1, lettera c), GDPR.
Nei casi sopra indicati i dati sono posti in conservazione limitata: sono sottratti all'uso ordinario, l'accesso è ristretto ai soli soggetti che devono trattarli per la finalità che giustifica il prolungamento e ogni accesso è registrato. Cessata la causa del prolungamento, i dati sono cancellati secondo la sezione 2. L'Utente è informato del prolungamento, salvo che ciò sia vietato dal provvedimento dell'autorità.
4. Chiusura dell'account e cancellazione definitiva
4.1 Come richiedere la chiusura
L'Utente può richiedere la chiusura dell'account e la cancellazione dei propri dati:
- dall'applicazione, in Impostazioni → Account → «Elimina account»;
- scrivendo a privacy@a-esp.io dall'indirizzo associato all'account.
La richiesta non richiede motivazione e non comporta costi.
4.2 Disattivazione immediata e finestra di ripensamento
Al ricevimento della richiesta:
- l'account è disattivato immediatamente: l'accesso è impedito, tutte le sessioni attive sono revocate, la sincronizzazione delle caselle è interrotta e non sono più generati avvisi, brief o notifiche;
- decorre una finestra di 30 giorni durante la quale l'Utente può annullare la richiesta scrivendo a privacy@a-esp.io, ripristinando integralmente l'account;
- al più tardi allo scadere dei 30 giorni la cancellazione diviene definitiva e irreversibile.
Prima di richiedere la chiusura è consigliabile esportare i propri dati secondo la sezione 6: dopo la cancellazione definitiva l'esportazione non è più possibile.
4.3 Contenuto della cancellazione definitiva
La cancellazione definitiva comporta l'eliminazione a cascata di:
- documenti archiviati con i relativi metadati, dati strutturati estratti e sintesi;
- scadenze, promemoria e stati di lavorazione;
- elenchi degli allegati e riferimenti ai file presso il provider;
- embedding semantici;
- movimenti, transazioni e dati del Registro finanziario, salvo quanto indicato al punto seguente;
- eventi creati in A-ESP e contrassegni di gestione degli eventi esterni;
- conversazioni con il Segretario AI Komo e memoria dell'assistente;
- notifiche, sottoscrizioni push e preferenze;
- collegamenti con altri Utenti, condivisioni pendenti e inviti non accettati;
- credenziali dei canali collegati, token OAuth e password IMAP e PEC cifrate, così che A-ESP non possa più accedere alla casella; l'Utente può inoltre revocare l'autorizzazione dal pannello di sicurezza del proprio provider;
- dati dell'abbonamento e identificativi presso il prestatore di servizi di pagamento diversi da quelli necessari agli adempimenti fiscali;
- sessioni, identità collegate, credenziali di accesso e passkey.
4.4 Dati che sopravvivono alla cancellazione
Non possono essere cancellati:
- i dati di fatturazione e i documenti contabili e fiscali, conservati per 10 anni ai sensi dell'art. 2220 c.c. Le registrazioni contabili sono rese anonime quanto ai riferimenti non necessari alla loro funzione fiscale, conservando i soli dati che la legge impone di riportare nel documento;
- i log di sicurezza e di autenticazione, conservati per 12 mesi dalla registrazione dell'evento, anche dopo la chiusura dell'account, con accesso limitato alle persone autorizzate; contengono solo l'impronta dell'indirizzo IP e mai indirizzi in chiaro, e sono cancellati al decorso del termine;
- i dati oggetto delle eccezioni di cui alla sezione 3, per la durata ivi indicata.
4.5 Uscita dai backup
I dati cancellati permangono nei backup e nella finestra di ripristino a un istante precedente per il tempo tecnicamente necessario e comunque non oltre 30 giorni dalla cancellazione, decorsi i quali escono definitivamente anche dai backup. Durante tale periodo i backup non sono utilizzati per finalità diverse dal ripristino in caso di incidente; se un ripristino dovesse reintrodurre dati già cancellati, la cancellazione è ripetuta immediatamente dopo il ripristino.
4.6 Chiusura per cessazione del contratto
Alla cessazione del contratto per disdetta, mancato rinnovo o risoluzione, l'account resta accessibile per la sola consultazione ed esportazione dei dati per 30 giorni, decorsi i quali si applica la procedura di cancellazione della presente sezione, previa comunicazione all'indirizzo e-mail dell'account.
5. Cessazione del rapporto con un'Azienda o con uno Studio
Nelle Modalità Azienda e Studio, A-ESP tratta i dati per conto dell'organizzazione cliente, che è il titolare del trattamento.
Alla cessazione del contratto, a scelta del titolare, A-ESP:
- cancella integralmente i dati trattati per suo conto, oppure
- li restituisce mediante esportazione in formato JSON e CSV, procedendo poi alla cancellazione.
Il titolare comunica la propria scelta a privacy@a-esp.io entro 30 giorni dalla cessazione. In assenza di indicazione entro tale termine, A-ESP procede alla cancellazione entro 30 giorni dalla scadenza del termine per la scelta. Restano fermi i dati di fatturazione, trattati da A-ESP quale titolare autonomo per 10 anni, e i log di sicurezza, conservati per 12 mesi.
Nella Modalità Studio, la cancellazione di un assistito disposta dallo Studio comporta la cancellazione dei documenti, delle scadenze, dei movimenti e delle credenziali dei canali collegati in delega riferiti a quell'assistito, secondo le medesime modalità e tempistiche della sezione 4. Nella Modalità Azienda, la rimozione di un membro del team comporta la revoca immediata dei suoi accessi e delle sue sessioni; i documenti e i dati dell'archivio aziendale restano dell'Azienda, mentre l'account personale del membro segue le regole della sezione 4 solo se questi ne richiede la chiusura.
6. Esportazione dei dati
L'Utente può ottenere copia dei propri dati in qualsiasi momento, anche ai fini del diritto alla portabilità di cui all'art. 20 GDPR:
- dall'applicazione, in Impostazioni → Account → «Esporta i miei dati»;
- scrivendo a privacy@a-esp.io.
Formato: JSON per i dati strutturati e CSV per le tabelle destinate a essere aperte con un foglio di calcolo, entrambi formati di uso comune e leggibili da strumenti automatici.
Contenuto dell'esportazione: dati dell'account e preferenze; elenco dei canali collegati, senza alcuna credenziale; metadati e dati strutturati dei documenti (oggetto, mittente, destinatari, data, categoria, sintesi, importi, scadenze, IBAN, identificativi fiscali, controparti, elenco degli allegati); scadenze; movimenti e dati del Registro finanziario; eventi creati in A-ESP; conversazioni con il Segretario AI; collegamenti con altri Utenti e condivisioni; dati dell'abbonamento e cronologia delle fatture.
Contenuto non esportabile: i corpi dei messaggi e i byte degli allegati, che non sono conservati da A-ESP e restano disponibili presso il provider della casella dell'Utente; le credenziali di accesso e le chiavi di cifratura; gli embedding, che sono rappresentazioni numeriche prive di significato al di fuori della piattaforma.
Tempi: l'esportazione richiesta dall'applicazione è resa disponibile senza ingiustificato ritardo e comunque entro un mese. Le richieste inviate a privacy@a-esp.io sono evase entro un mese, prorogabile di due mesi in caso di complessità con informativa all'interessato (art. 12, paragrafo 3, GDPR).
7. Cancellazione automatica dei residui tecnici
Una procedura automatica di pulizia è eseguita una volta al giorno e cancella i dati tecnici la cui utilità è cessata, senza alcun intervento manuale:
| Dato tecnico | Termine |
|---|---|
| Sessioni scadute o revocate | 30 giorni |
| Link magici e codici monouso scaduti o già utilizzati | 30 giorni |
| Verifiche di identità e di numero di telefono in sospeso o scadute | 30 giorni |
| Cache tecnica del sistema di pseudonimizzazione | 30 giorni |
| Registrazioni delle sincronizzazioni completate | 14 giorni |
| Registrazioni delle sincronizzazioni non riuscite o interrotte | 60 giorni |
| Registrazioni di deduplicazione delle richieste | 2 minuti |
| Contatori aggregati degli SMS inviati | 400 giorni |
| Notifiche lette (procedura dedicata) | 90 giorni |
| Endpoint push non più validi | alla prima consegna non riuscita |
L'esecuzione della procedura è registrata con il solo numero di righe rimosse per ciascuna categoria, senza alcun contenuto. Il registro di autenticazione non è toccato dalla procedura: è conservato per 12 mesi e poi cancellato secondo la sezione 2.
8. Tecniche di cancellazione
| Tipo di dato | Tecnica applicata |
|---|---|
| Righe del database | Cancellazione fisica della riga con propagazione a cascata alle righe collegate; recupero dello spazio da parte del motore del database |
| Embedding semantici | Cancellati con la riga del documento di cui costituiscono una colonna |
| Credenziali cifrate e token | Cancellazione della riga e distruzione della chiave di cifratura specifica, che rende i dati residui non decifrabili anche prima del recupero fisico dello spazio |
| Dati contabili non cancellabili | Anonimizzazione: rimozione dei riferimenti non necessari alla funzione fiscale del documento, mantenendo i soli elementi imposti dalla legge |
| Log di sicurezza e di autenticazione | Cancellazione al decorso dei 12 mesi dall'evento registrato; l'indirizzo IP è conservato fin dall'origine solo in forma di impronta |
| Log applicativi | Cancellazione automatica del fornitore al decorso del termine di 30 giorni |
| Backup e finestra di ripristino | Scorrimento della finestra: i dati escono definitivamente entro 30 giorni; nessun backup è conservato oltre tale finestra |
| Dati presso i fornitori | Cancellazione richiesta contrattualmente al termine del rapporto o su istruzione di A-ESP; per i modelli di intelligenza artificiale non vi è alcuna conservazione da cancellare, in forza della politica di zero-retention |
L'anonimizzazione è applicata solo quando il risultato non consente più, con mezzi ragionevoli, di ricondurre il dato a una persona identificabile; in tal caso il dato non è più soggetto al Regolamento, ai sensi del Considerando 26.
9. Responsabilità, verifica e controllo
- Referente privacy: Gabriele Mari (privacy@a-esp.io) è responsabile dell'attuazione della presente politica, dell'esecuzione delle richieste di cancellazione ed esportazione e della loro documentazione.
- Responsabile tecnico: Lorenzo Cancellara (security@a-esp.io) è responsabile del corretto funzionamento delle procedure automatiche di cancellazione, della gestione dei backup e della verifica dell'effettiva uscita dei dati dai sistemi.
- Verifica periodica: la presente politica è riesaminata almeno una volta l'anno, entro il 30 settembre di ciascun anno, e comunque a ogni introduzione di un nuovo trattamento, di un nuovo fornitore o di una nuova categoria di dato. Il riesame verifica che i termini dichiarati corrispondano a quelli effettivamente applicati dai sistemi e che le procedure automatiche funzionino.
- Coerenza documentale: ogni modifica dei termini è riportata contestualmente nel «Registro dei trattamenti» e, ove incida sull'informazione agli interessati, nell'«Informativa sul trattamento dei dati personali».
- Documentazione: le richieste di cancellazione e di esportazione e i relativi riscontri sono documentati per 5 anni ai fini dell'obbligo di rendicontazione di cui all'art. 5, paragrafo 2, GDPR.
10. Modifiche alla presente politica
A-ESP può modificare la presente politica per adeguarla a nuove funzioni, a nuovi fornitori o a nuovi obblighi di legge.
- Le modifiche che riducono i tempi di conservazione o ampliano i diritti dell'Utente sono comunicate con avviso in app e hanno effetto immediato.
- Le modifiche che estendono i tempi di conservazione o che incidono in modo sostanziale sulle modalità di cancellazione sono comunicate con preavviso di 30 giorni via posta elettronica all'indirizzo dell'account e con avviso in app, con indicazione della motivazione; l'Utente che non le accetti può recedere senza penali entro tale termine.
11. Contatti
- Richieste di cancellazione, esportazione ed esercizio dei diritti: privacy@a-esp.io
- Assistenza: support@a-esp.io (lunedì-venerdì, 9:00-18:00; risposta entro 2 giorni lavorativi)
- Segnalazioni di sicurezza: security@a-esp.io
- Comunicazioni legali: legal@a-esp.io
A-ESP S.r.l. — Viale Rimembranza n. 19/B, 20871 Vimercate (MB), Italia — PEC a-esp@pec.it.
L'interessato che ritenga violati i propri diritti può proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — https://www.garanteprivacy.it/) o ricorso all'autorità giudiziaria.