← Torna al sito

Informativa sul trattamento dei dati personali

Versione 2.0 · Data 4 settembre 2026 · In vigore dal 30 settembre 2026

Titolare del trattamento: A-ESP S.r.l. — sede legale in Viale Rimembranza n. 19/B, 20871 Vimercate (MB), Italia.

Informativa resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 («GDPR») e del D.Lgs. 30 giugno 2003 n. 196 come modificato dal D.Lgs. 101/2018 («Codice Privacy»).

Questa informativa è rivolta a: gli utenti registrati della piattaforma A-ESP, sia consumatori sia professionisti e imprese; i visitatori del sito https://a-esp.io/ i membri dei team aziendali che operano nella Modalità Azienda; i clienti («assistiti») degli studi professionali che utilizzano la Modalità Studio; e ogni altra persona fisica i cui dati personali compaiano nei messaggi e nei documenti analizzati dalla piattaforma. Per queste ultime categorie di interessati, che non hanno fornito i propri dati direttamente ad A-ESP, l'informativa vale come informativa ex articolo 14 GDPR: si veda in particolare la sezione 3.10 e la sezione 11.5.

1. Titolare del trattamento e contatti

Il titolare del trattamento è:

A-ESP S.r.l., start-up innovativa ai sensi dell'art. 25 del D.L. 179/2012 (iscrizione alla sezione speciale del Registro delle Imprese in corso)

  • Sede legale: Viale Rimembranza n. 19/B, 20871 Vimercate (MB), Italia
  • Capitale sociale: euro 10.000,00 interamente versato
  • Partita IVA e codice fiscale: 14874150965
  • Iscrizione: Registro delle Imprese di Milano Monza Brianza Lodi, n. 14874150965; iscrizione alla sezione speciale delle start-up innovative in corso
  • PEC: a-esp@pec.it
  • Legale rappresentante: Gabriele Mari, Presidente del Consiglio di Amministrazione

Contatti per la protezione dei dati

Responsabile della protezione dei dati (DPO). A-ESP S.r.l. non ha designato un Responsabile della protezione dei dati perché non ricorre alcuno dei casi obbligatori dell'art. 37, par. 1, GDPR. La Società non è un'autorità né un organismo pubblico; non svolge come attività principale trattamenti che richiedono il monitoraggio regolare e sistematico degli interessati su larga scala, tenuto conto della dimensione della Società e del numero di utenti; non tratta su larga scala categorie particolari di dati ai sensi dell'art. 9 né dati relativi a condanne penali. La valutazione è riesaminata annualmente e comunque al superamento di 10.000 utenti attivi. Nel frattempo le funzioni di riferimento in materia di protezione dei dati sono attribuite al referente privacy interno sopra indicato.

2. Che cos'è A-ESP e come minimizza i dati

2.1 Il Servizio in sintesi

A-ESP è una piattaforma software erogata in modalità SaaS (applicazione web accessibile su https://app.a-esp.io) che, su autorizzazione dell'Utente, si collega in sola lettura alle caselle di posta elettronica (Gmail, Microsoft 365/Outlook, IMAP) e di Posta Elettronica Certificata (PEC) dell'Utente; legge messaggi e allegati; li classifica automaticamente tramite intelligenza artificiale in categorie documentali («cassetti»); estrae informazioni strutturate (scadenze, importi, controparti, identificativi); li organizza in un archivio unificato consultabile da un'unica dashboard; genera avvisi e promemoria sulle scadenze rilevate; calcola un indicatore di rischio economico; offre un assistente conversazionale («Komo», il Segretario AI) per interrogare l'archivio in linguaggio naturale e proporre azioni che l'Utente conferma; produce brief giornalieri e settimanali; include un Registro finanziario (fatture, saldo, movimenti); consente calendario ed eventi; nelle Modalità Azienda e Studio consente a più persone della stessa organizzazione di lavorare su un archivio condiviso.

A-ESP non è un servizio di conservazione digitale a norma ai sensi dell'art. 44 del CAD (D.Lgs. 82/2005) e delle Linee guida AgID: non sostituisce la conservazione delle PEC e delle fatture elettroniche. Non è un gestore PEC e non sostituisce l'obbligo dell'Utente di consultare direttamente la propria casella PEC: le PEC producono effetti legali dalla consegna nella casella del gestore, indipendentemente da A-ESP. A-ESP non invia, non modifica, non sposta e non cancella messaggi nelle caselle dell'Utente; non fornisce consulenza fiscale, legale, contabile o finanziaria; le classificazioni e le scadenze rilevate dall'intelligenza artificiale sono ausili informativi forniti «così come sono», possono contenere errori o omissioni e devono essere verificati dall'Utente; non effettua pagamenti né compie atti giuridici per conto dell'Utente.

2.2 Il modello di minimizzazione

A-ESP è progettata in modo da non conservare il contenuto dei messaggi. Il corpo dei messaggi e gli allegati non vengono archiviati nei sistemi di A-ESP: sono letti in memoria per il solo tempo necessario all'analisi automatica (dell'ordine di secondi) e quindi scartati. Quando l'Utente apre un documento nell'applicazione, il contenuto è recuperato su richiesta direttamente dal provider di posta e non viene memorizzato da A-ESP.

Che cosa NON viene conservato da A-ESP:

  • il corpo dei messaggi, in testo semplice e in HTML;
  • i byte degli allegati (PDF, immagini, documenti) e le immagini incorporate;
  • il testo estratto dagli allegati tramite riconoscimento ottico dei caratteri (OCR);
  • l'audio delle sessioni vocali con Komo;
  • i prompt inviati ai modelli di intelligenza artificiale e le risposte da essi ricevute;
  • gli eventi letti dai calendari di Google e Microsoft, che restano in una memoria temporanea (cache) di pochi minuti e non vengono salvati nel database;
  • gli indirizzi IP in chiaro nei registri di autenticazione, dove è conservata solo un'impronta crittografica (hash).

Che cosa viene conservato da A-ESP per ciascun documento analizzato:

  • gli identificativi tecnici del messaggio presso il provider e le relative impronte crittografiche (hash) usate per riconoscere i duplicati;
  • l'oggetto del messaggio, il mittente (indirizzo, nome visualizzato e dominio), i destinatari (A e Cc) e la data;
  • la categoria documentale assegnata;
  • una sintesi testuale generata dall'intelligenza artificiale, di lunghezza massima 400 caratteri, dalla quale un filtro automatico rimuove IBAN, codici fiscali, partite IVA, importi e date;
  • i dati strutturati estratti: importi (pieno, scontato, con la relativa scadenza dello sconto), date di scadenza e di notifica, IBAN di pagamento, partita IVA, codice fiscale, numero di fattura, targa del veicolo per le sanzioni, codici tributo, controparte o beneficiario del pagamento, ente emittente;
  • l'elenco degli allegati (nome del file, tipo, dimensione e riferimento al messaggio presso il provider) — non i byte del file;
  • i link a file condivisi rilevati nel testo del messaggio (indirizzi URL di servizi come Google Drive, Dropbox, OneDrive/SharePoint), senza che A-ESP acceda al contenuto del file;
  • il livello di rischio e la priorità calcolati;
  • l'embedding semantico, cioè un vettore numerico a 1536 dimensioni calcolato su oggetto, mittente e primi 500 caratteri del testo, che consente la ricerca per significato nell'archivio dell'Utente.

Questo modello riduce l'esposizione dei dati: anche in caso di violazione del database di A-ESP il contenuto integrale dei messaggi non sarebbe divulgato, perché non è presente. I dati derivati elencati sopra sono tuttavia dati personali a tutti gli effetti e sono trattati secondo questa informativa.

3. Dati personali trattati, per categoria e fonte

3.1 Dati forniti direttamente dall'Utente

Nome e cognome o denominazione, indirizzo email, eventuale numero di telefono, dati dell'organizzazione (ragione sociale, partita IVA, sede, ruolo), preferenze di utilizzo (cassetti personalizzati, soglie di importo e di preavviso per gli avvisi, impostazioni di notifica, fuso orario), contenuti che l'Utente inserisce liberamente (note, promemoria, attività da svolgere, movimenti manuali di cassa, messaggi inviati all'assistente Komo, informazioni che l'Utente chiede a Komo di ricordare, ad esempio il nome del proprio commercialista o la banca abituale), nonché le richieste inviate all'assistenza.

3.2 Dati di account, autenticazione e sessione

Identificativo interno dell'account, stato dell'account, ruolo, data di creazione, identità collegate (indirizzo email verificato, account Google, numero di telefono, credenziali passkey). Per l'autenticazione A-ESP tratta: token dei link magici e codici monouso (conservati in banca dati esclusivamente come impronta crittografica); l'eventuale password, conservata solo come hash calcolato con l'algoritmo Argon2id e un segreto aggiuntivo (pepper); il numero di telefono, quando l'Utente sceglie l'accesso via SMS; le chiavi pubbliche delle passkey. Le sessioni attive registrano data di emissione, scadenza, ultimo utilizzo, tipo di client, user agent del browser (troncato) e l'impronta crittografica (hash) dell'indirizzo IP: A-ESP non conserva indirizzi IP in chiaro nei registri di autenticazione. Il registro degli eventi di autenticazione (richiesta e verifica dei codici, creazione e revoca delle sessioni, tentativi falliti, blocchi per superamento dei tentativi) è conservato in forma protetta e accessibile solo al personale autorizzato.

Se l'Utente imposta una password, A-ESP verifica che non compaia in violazioni di dati note utilizzando il servizio Have I Been Pwned con tecnica di k-anonimato: al servizio sono inviati soltanto i primi cinque caratteri dell'impronta SHA-1 della password, mai la password, mai l'indirizzo email, mai altri dati identificativi.

3.3 Dati letti dalle caselle di posta e dati derivati dall'intelligenza artificiale

Su autorizzazione dell'Utente A-ESP accede in sola lettura alle caselle collegate mediante OAuth 2.0 (Google: ambiti gmail.readonly, calendar.readonly, userinfo.email; Microsoft: Mail.Read, Calendars.Read, User.Read, offline_access) oppure mediante protocollo IMAP su connessione cifrata IMAPS (porta 993) con comando EXAMINE, che apre la casella in sola lettura. Nessun permesso di scrittura, invio, spostamento o cancellazione è richiesto né tecnicamente disponibile. La prima sincronizzazione legge i messaggi degli ultimi 10 giorni; successivamente la lettura avviene in continuo sui nuovi messaggi. Sono letti anche i messaggi inviati dall'Utente, quando presenti nella casella.

In questa fase A-ESP legge intestazioni, corpo, allegati, stato di lettura ed etichette del provider; conserva soltanto quanto elencato alla sezione 2.2. Le credenziali IMAP/PEC e i token OAuth sono conservati in forma cifrata (sezione 9).

3.4 Dati di calendario

Con lo stesso collegamento OAuth, e in sola lettura, A-ESP legge gli eventi dei calendari Google e Microsoft dell'Utente per mostrarli nella dashboard e nei brief. Tali eventi non sono conservati nel database: restano in una memoria temporanea di pochi minuti. A-ESP non scrive mai sul calendario del provider: gli eventi creati dall'Utente o proposti da Komo e confermati dall'Utente sono registrati esclusivamente all'interno di A-ESP (titolo, descrizione, data e ora, luogo, promemoria). Viene inoltre conservato un contrassegno che indica quali eventi del provider l'Utente ha già gestito.

3.5 Contatti e condivisioni tra utenti

L'Utente può collegare il proprio account a quello di altri utenti A-ESP («contatti»): sono trattati l'indirizzo email della persona invitata, il nome visualizzato e lo stato del collegamento. Tra contatti collegati l'Utente può condividere una scadenza o un evento: la condivisione avviene mediante una copia («istantanea») dei soli dati necessari — descrizione, data, importo per le scadenze; titolo, orario, luogo, descrizione per gli eventi — accompagnata da un eventuale messaggio del mittente. Il destinatario vede questi dati e, se accetta, ne ottiene una copia indipendente nel proprio archivio; il mittente vede soltanto lo stato della richiesta (in attesa, accettata, rifiutata, annullata) e non ha accesso all'agenda del destinatario. A-ESP non legge la rubrica dei provider di posta.

Se l'indirizzo invitato non corrisponde a un account A-ESP, il sistema invia a quell'indirizzo una email di invito alla piattaforma: si veda la sezione 4, voce «Inviti a persone non registrate».

3.6 Dati finanziari del Registro e movimenti manuali

Nei piani che includono il Registro finanziario, A-ESP tratta i dati economici desunti dai documenti (importi, valuta, direzione del flusso di denaro, controparte o beneficiario, IBAN di pagamento, numero di fattura, riferimento del pagamento, stato di pagamento o incasso, date di scadenza e penalità di mora calcolate) e i movimenti inseriti manualmente dall'Utente (direzione, importo, stato, importo saldato, data prevista, controparte, descrizione, eventuali quote per singola controparte). Questi dati confluiscono in viste di saldo e in riepiloghi mensili. L'Utente può correggere la direzione di un movimento, escludere un documento dal Registro, raggruppare o separare documenti che si riferiscono alla stessa operazione.

3.7 Dati di pagamento e fatturazione

Il pagamento degli abbonamenti avviene tramite Stripe. A-ESP non riceve e non conserva i numeri completi delle carte di pagamento: tratta l'identificativo del cliente presso Stripe, il tipo di strumento di pagamento, le ultime quattro cifre e la data di scadenza della carta, l'importo, la valuta, la data e l'esito della transazione, lo stato dell'abbonamento e i dati di fatturazione (denominazione, indirizzo, partita IVA o codice fiscale, codice destinatario o PEC per la fattura elettronica). A-ESP emette fattura elettronica tramite il Sistema di Interscambio (SDI).

3.8 Dati vocali

Se l'Utente attiva la funzione «Parla con Komo», prestando un consenso specifico, A-ESP tratta l'audio della voce dell'Utente al solo fine di trascriverlo in testo in tempo reale e di sintetizzare vocalmente la risposta. L'audio non è conservato né da A-ESP né dal fornitore del servizio di trascrizione; la trascrizione diventa un normale messaggio della conversazione con Komo e ne segue il trattamento. La voce con cui Komo risponde è una voce sintetica di prodotto: non è la registrazione di una persona reale e non è una clonazione della voce dell'Utente. Il consenso è revocabile in qualsiasi momento dalle Impostazioni.

3.9 Dati di navigazione, log tecnici e notifiche

Come per qualunque servizio erogato via Internet, i sistemi e i fornitori di infrastruttura registrano dati tecnici necessari al funzionamento e alla sicurezza: indirizzo IP, tipo di browser e di dispositivo, data e ora della richiesta, risorsa richiesta, esito ed errori applicativi, dati di prestazione e di limitazione del traffico (rate limiting), segnalazioni di violazione della politica di sicurezza dei contenuti (CSP). Per le notifiche push sono trattati l'identificativo del canale push del browser e le relative chiavi di cifratura; il contenuto delle notifiche push web è cifrato da estremo a estremo, cosicché il servizio push del browser non è in grado di leggerlo. Le notifiche in applicazione e via email possono contenere dati dei documenti (ad esempio: «Scadenza in 7 giorni — Pagamento IMU 2.400,00 €»); l'Utente può regolarne tipologia e soglie nelle Impostazioni.

3.10 Dati di terzi contenuti nei messaggi (informativa ex art. 14 GDPR)

I messaggi analizzati contengono necessariamente dati personali di persone diverse dall'Utente: mittenti e destinatari, referenti di enti e imprese, controparti e beneficiari di pagamenti, professionisti, e in generale chiunque sia nominato in una comunicazione. Di tali persone A-ESP può conservare, nei limiti della sezione 2.2: nome e indirizzo email, denominazione dell'ente, ruolo di controparte o beneficiario in un'operazione, partita IVA o codice fiscale, IBAN, targa di un veicolo nel caso delle sanzioni, e la presenza del nominativo all'interno della sintesi o dei dati strutturati del documento.

Questi dati non sono raccolti presso l'interessato ma provengono dalla casella di posta dell'Utente. A-ESP non li utilizza per finalità proprie, non li arricchisce con fonti esterne, non li comunica ad altri utenti se non su azione dell'Utente (condivisione a un contatto) e non li impiega per marketing. La comunicazione individuale di questa informativa a ciascun interessato richiederebbe uno sforzo sproporzionato ai sensi dell'art. 14, par. 5, lett. b), GDPR, tenuto conto del numero indeterminato di soggetti e dell'assenza di un rapporto diretto: A-ESP adempie pertanto all'obbligo informativo mediante la pubblicazione permanente di questa informativa su https://a-esp.io/legal/privacy. Le istruzioni per l'esercizio dei diritti da parte di questi interessati sono alla sezione 11.5.

3.11 Categorie particolari di dati (art. 9 GDPR)

A-ESP non richiede e non ricerca dati appartenenti a categorie particolari. Tuttavia, poiché il Servizio analizza comunicazioni personali e professionali, i messaggi possono contenere in via incidentale dati idonei a rivelare lo stato di salute (referti, certificati, comunicazioni di strutture sanitarie, polizze), l'appartenenza sindacale, convinzioni religiose o opinioni politiche. In tali casi la sintesi generata, i dati strutturati e l'embedding possono riflettere tale contenuto; la categoria documentale «C11 Documento personale» è quella in cui questi documenti ricorrono più spesso.

Il trattamento di questi dati avviene esclusivamente sulla base del consenso esplicito dell'interessato ai sensi dell'art. 9, par. 2, lett. a), GDPR. L'Utente lo presta, se lo desidera, al collegamento della casella, con una casella di spunta facoltativa, non preselezionata e distinta dall'accettazione dei Termini e Condizioni di Servizio; può revocarlo in qualsiasi momento da Impostazioni → Privacy e consensi. L'Utente che non intenda sottoporre all'analisi automatica documenti di questo tipo dispone di strumenti concreti: può non collegare la casella che riceve tali comunicazioni, oppure destinarle a una casella diversa da quelle collegate; può cancellare singoli documenti o più documenti in blocco dall'archivio A-ESP, con conseguente eliminazione della sintesi, dei dati strutturati estratti e dell'embedding; può scollegare il canale, con cancellazione di tutti i documenti che ne provengono. Non esiste invece una funzione che escluda singoli cassetti dall'analisi automatica: l'analisi riguarda tutti i messaggi delle caselle collegate. In assenza del consenso esplicito il Servizio resta utilizzabile, ma l'Utente deve astenersi dal collegare caselle che ricevono abitualmente documenti di questa natura.

4. Finalità del trattamento, basi giuridiche e conservazione

#FinalitàDati trattatiBase giuridicaConservazione
1Erogazione del Servizio: creazione e gestione dell'account, collegamento delle caselle, sincronizzazione, classificazione e archiviazione, rilevazione delle scadenze e avvisi, assistente Komo, calendario, Registro finanziario, contatti e condivisioni, Modalità Azienda e Studio, assistenzatutti i dati delle sezioni 3.1–3.6 e 3.9Esecuzione del contratto — art. 6, par. 1, lett. b), GDPRPer la durata del rapporto e comunque fino a cancellazione da parte dell'Utente; cancellazione definitiva entro 30 giorni dalla chiusura dell'account (sez. 8)
2Pseudonimizzazione dei contenuti prima dell'invio ai modelli di intelligenza artificiale, sicurezza dei sistemi, prevenzione degli abusi, delle frodi e degli accessi non autorizzati, limitazione del traffico, continuità operativa e ripristinodati di autenticazione e sessione, hash IP, log di sicurezza, cache tecnicheLegittimo interesse del Titolare e degli Utenti a un servizio sicuro e integro — art. 6, par. 1, lett. f), GDPRLog di sicurezza e autenticazione 12 mesi; log applicativi 30 giorni; cache di pseudonimizzazione 30 giorni
3Adempimenti amministrativi, contabili e fiscali connessi all'abbonamento: emissione della fattura elettronica, registrazioni contabili, conservazione delle scritturedati di fatturazione e di transazione (sez. 3.7)Obbligo legale — art. 6, par. 1, lett. c), GDPR (D.P.R. 633/1972, D.Lgs. 127/2015, art. 2220 c.c.)10 anni dalla registrazione
4Comunicazioni di servizio: codici e link di accesso, conferme, avvisi tecnici, notifiche di scadenza, promemoria di rinnovo, comunicazioni sulle modifiche ai Termini e alle informativeindirizzo email, numero di telefono per gli SMS di accesso, dati dei documenti riportati nelle notificheEsecuzione del contratto — art. 6, par. 1, lett. b), GDPRPer la durata del rapporto; notifiche lette 90 giorni, notifiche non lette fino alla loro rimozione da parte dell'Utente
5Newsletter «Dispatch» con novità di prodotto e contenuti informativiindirizzo email, nomeConsenso — art. 6, par. 1, lett. a), GDPR, prestato con spunta separata e non preselezionataFino a revoca del consenso o disiscrizione, con rimozione dalla lista senza ritardo
6Invio via email dei brief giornalieri e settimanali (opzione disattivata per impostazione predefinita)indirizzo email e contenuto del brief: elenchi di documenti, scadenze, importi, mittentiConsenso — art. 6, par. 1, lett. a), GDPR, prestato attivando l'opzione nelle ImpostazioniFino a disattivazione dell'opzione o revoca
7Funzione vocale «Parla con Komo»: trascrizione della voce dell'Utente e sintesi vocale delle risposteaudio, trattato solo in tempo realeConsenso — art. 6, par. 1, lett. a), GDPRL'audio non è conservato; le trascrizioni seguono la conservazione delle conversazioni con Komo
8Trattamento di dati appartenenti a categorie particolari eventualmente presenti nei documenti (sez. 3.11)sintesi, dati strutturati ed embedding dei documenti che li contengonoConsenso esplicito — art. 9, par. 2, lett. a), GDPR, in combinato con l'art. 6, par. 1, lett. a)Come il documento cui si riferiscono; cessa con la cancellazione del documento, lo scollegamento del canale o la revoca del consenso
9Invio di un invito alla piattaforma a un indirizzo email che l'Utente indica come proprio contatto e che non corrisponde a un account A-ESPindirizzo email della persona invitata, nome dell'Utente invitanteLegittimo interesse del Titolare e dell'Utente invitante a consentire il collegamento tra contatti — art. 6, par. 1, lett. f), GDPR; ogni email di invito contiene un collegamento per opporsi a ulteriori invitiL'invito scade dopo 90 giorni; l'indirizzo dell'invito non accettato è cancellato alla scadenza. Ogni Utente dispone di un massimo di 5 inviti-contatto per l'intera durata del rapporto
10Statistiche aggregate di utilizzo e monitoraggio del consumo delle funzioni di intelligenza artificiale, per dimensionare l'infrastruttura, controllare i costi e migliorare il Serviziometriche tecniche e conteggi aggregati per account (numero di documenti, chiamate ai modelli, token, latenza, esiti); nessun contenutoLegittimo interesse del Titolare al corretto funzionamento ed evoluzione del Servizio — art. 6, par. 1, lett. f), GDPR12 mesi in forma riferibile all'account; successivamente solo dati aggregati non riferibili
11Accertamento, esercizio o difesa di un diritto in sede giudiziaria e stragiudiziale; risposta a richieste legittime delle autoritàdati strettamente necessari alla singola controversia o richiestaLegittimo interesse del Titolare alla tutela dei propri diritti — art. 6, par. 1, lett. f), GDPR; obbligo legale — art. 6, par. 1, lett. c), per le richieste delle autoritàPer la durata della controversia e fino allo spirare dei termini di impugnazione e prescrizione

A-ESP non utilizza i dati degli Utenti per addestrare modelli di intelligenza artificiale, né propri né di terzi, e ha ottenuto dai fornitori dei modelli utilizzati impegni contrattuali di non addestramento e di non conservazione (sezioni 5 e 7 e «Informativa sull'utilizzo dell'intelligenza artificiale»).

Ove il trattamento si fondi sul legittimo interesse, A-ESP ha svolto la valutazione di bilanciamento tra tale interesse e i diritti e le libertà degli interessati; l'Utente può richiederne evidenza scrivendo a privacy@a-esp.io e ha in ogni caso diritto di opposizione ai sensi dell'art. 21 GDPR.

5. Come funzionano l'intelligenza artificiale e la pseudonimizzazione

Il Servizio impiega modelli di intelligenza artificiale di terzi per classificare i documenti, estrarne i dati strutturati, generare le sintesi e gli embedding, alimentare l'assistente Komo, i brief e — quando attivati — l'OCR degli allegati e le funzioni vocali.

Prima di inviare qualunque testo ai modelli, A-ESP applica una pseudonimizzazione eseguita su propria infrastruttura nell'Unione europea (Google Cloud, regione europe-west1, Belgio), mediante il motore Presidio e un modello di riconoscimento di entità nominate: nomi di persona, organizzazioni, luoghi, indirizzi email, numeri di telefono, IBAN, numeri di carta, codici fiscali, partite IVA, targhe, codici PagoPA, date e importi sono sostituiti da surrogati sintetici realistici. La mappa che consente di ripristinare i valori originali nell'output vive soltanto in memoria per la durata della singola richiesta e non è mai salvata né registrata nei log. Si tratta di pseudonimizzazione ai sensi dell'art. 4, n. 5), GDPR, non di anonimizzazione.

Due eccezioni sono dichiarate espressamente: i byte di PDF, immagini e audio trasmessi al fornitore che esegue l'OCR e le funzioni vocali non sono pseudonimizzabili per natura; i brief e i riepiloghi di sezione inviati al modello possono contenere nomi e importi in chiaro. In entrambi i casi la protezione è assicurata dagli impegni contrattuali di non conservazione e non addestramento assunti dai fornitori e dalle garanzie descritte alla sezione 7.

Per ogni chiamata ai modelli A-ESP registra unicamente il modello utilizzato, il numero di token, la latenza, l'esito e il livello di confidenza: mai il testo inviato né la risposta ricevuta.

La descrizione completa di funzioni, modelli, fornitori, limiti, possibilità di correzione e diritti connessi è contenuta nell'«Informativa sull'utilizzo dell'intelligenza artificiale».

6. Destinatari dei dati

6.1 Responsabili e sub-responsabili del trattamento (art. 28 GDPR)

A-ESP si avvale dei seguenti fornitori, ciascuno nominato responsabile del trattamento con contratto conforme all'art. 28 GDPR e vincolato a trattare i dati solo su istruzione del Titolare. L'elenco è mantenuto aggiornato nel documento «Elenco dei sub-responsabili del trattamento», pubblicato su https://a-esp.io/legal/sub-responsabili.

Fornitori di modelli di intelligenza artificiale

FornitoreSedeFunzioneLuogo di elaborazione
Anomaly Innovations, Inc. (gateway «OpenCode Zen»)Delaware, Stati UnitiClassificazione ed estrazione dei documenti (modello DeepSeek V4 Flash); assistente Komo, brief e riepiloghi (modello MiniMax M2.7)Stati Uniti
Google Cloud EMEA Limited (Vertex AI)Dublino, IrlandaGenerazione degli embedding semantici (modello Gemini Embedding)Unione europea (europe-west1, Belgio; multi-regione UE)
Mistral AI SASParigi, FranciaOCR degli allegati (Document AI); trascrizione e sintesi vocale «Parla con Komo» (Voxtral)Unione europea

Infrastruttura, banca dati e distribuzione

FornitoreSedeFunzioneLuogo di elaborazione
Google Cloud EMEA LimitedDublino, IrlandaCloud Run (backend applicativo, worker di pseudonimizzazione, job di migrazione), Secret Manager, Cloud Logging, Artifact RegistryUnione europea (europe-west1, Belgio)
Neon, Inc.San Francisco, Stati UnitiBanca dati PostgreSQL gestita con estensione pgvectorUnione europea (Francoforte, Germania); possibile accesso remoto di supporto dagli Stati Uniti
Cloudflare, Inc.San Francisco, Stati UnitiCloudflare Pages: distribuzione del frontend statico e rete di distribuzione dei contenuti per app.a-esp.io; riceve richieste di risorse statiche e log tecnici perimetrali (IP, user agent)Rete globale, con nodo di prossimità all'utente
Netlify, Inc.San Francisco, Stati UnitiHosting del sito pubblico a-esp.io e log tecniciStati Uniti

Porkbun LLC (registrar e servizio DNS) e GitHub, Inc. (repository del codice sorgente e integrazione continua) sono fornitori tecnici della Società che non trattano dati personali degli Utenti e non sono pertanto responsabili del trattamento.

Comunicazioni, pagamenti e messaggistica

FornitoreSedeFunzioneLuogo di elaborazione
Resend, Inc.San Francisco, Stati UnitiInvio delle email di sistema (codici di accesso e link magici, inviti, notifiche, brief su opt-in, promemoria di rinnovo) e della newsletter «Dispatch»Stati Uniti
Stripe Payments Europe, Ltd.Dublino, IrlandaElaborazione dei pagamenti, portale cliente, dati di fatturazioneUnione europea
Twilio Ireland LimitedDublino, IrlandaInvio degli SMS con il codice di accesso, quando l'Utente attiva il login con numero di telefono; tratta solo il numero e il codiceUnione europea (Irlanda)

A-ESP comunica ai nuovi sub-responsabili con preavviso di 30 giorni via email e con avviso in applicazione; l'Utente può opporsi per motivi legittimi e, in caso di mancato accoglimento dell'opposizione, recedere senza penali.

Il fornitore Anthropic PBC non è attualmente utilizzato; il software consente di configurarlo come provider alternativo. Se in futuro sarà attivato, verrà aggiunto all'elenco dei sub-responsabili con il preavviso di 30 giorni sopra indicato.

I dati possono inoltre essere trattati da persone autorizzate al trattamento in quanto amministratori di sistema, personale tecnico e di assistenza di A-ESP, tutte vincolate a obbligo di riservatezza e istruite ai sensi dell'art. 29 GDPR e dell'art. 2-quaterdecies del Codice Privacy.

6.2 Titolari autonomi del trattamento

I seguenti soggetti trattano dati in qualità di titolari autonomi, per finalità proprie e in forza di un rapporto diretto con l'Utente o con la Società:

  • Google LLC (Gmail, Google Calendar, accesso con Google) e Microsoft Ireland Operations Ltd. (Microsoft 365/Outlook e calendario), quali fornitori della casella di posta, del calendario e del servizio di autenticazione dell'Utente: l'accesso alla casella è regolato dalle condizioni e dalle informative del rispettivo provider;
  • i gestori PEC accreditati AgID (Aruba PEC, Namirial, InfoCert/Legalmail, Poste Italiane/PosteCert, Register.it, TWT, Actalis e altri), quali fornitori della casella PEC dell'Utente;
  • Stripe Payments Europe, Ltd., quale titolare autonomo per le finalità di prevenzione delle frodi, adempimento degli obblighi antiriciclaggio e degli altri obblighi di legge che gravano su di essa in qualità di istituto di pagamento;
  • Apple Inc., Google LLC e Mozilla, quali gestori dei servizi di notifica push del dispositivo o del browser, limitatamente al recapito del messaggio;
  • Have I Been Pwned, limitatamente alla verifica in k-anonimato descritta alla sezione 3.2;
  • le autorità pubbliche, giudiziarie e di vigilanza, l'Agenzia delle Entrate e il Sistema di Interscambio, nei casi previsti dalla legge; nonché i consulenti professionali della Società (commercialista, legali, revisori) nei limiti degli incarichi conferiti.

A-ESP non vende, non cede e non comunica per finalità di marketing i dati degli Utenti a terzi.

7. Trasferimenti di dati fuori dall'Unione europea

Il Servizio è progettato per mantenere i dati nell'Unione europea: il backend applicativo, il worker di pseudonimizzazione, la banca dati e la generazione degli embedding operano in regioni europee. Alcuni fornitori hanno tuttavia sede negli Stati Uniti oppure elaborano dati negli Stati Uniti:

FornitoreTrasferimentoDati interessatiGaranzie
Anomaly Innovations, Inc. (OpenCode Zen)Elaborazione negli Stati UnitiTesto dei documenti pseudonimizzato; brief e riepiloghi, che possono contenere nomi e importi in chiaroClausole Contrattuali Standard sottoscritte con il fornitore; Transfer Impact Assessment documentato; misure supplementari: pseudonimizzazione preventiva, cifratura TLS, minimizzazione del contenuto trasmesso, impegni di zero conservazione e di non addestramento
Neon, Inc.Dati residenti nell'Unione europea (Francoforte); possibile accesso remoto di supporto dagli Stati UnitiDati persistenti dell'archivioClausole Contrattuali Standard; Transfer Impact Assessment; cifratura in transito e a riposo; accesso di supporto limitato, tracciato e su richiesta
Cloudflare, Inc.Rete di distribuzione globaleRichieste di risorse statiche, indirizzo IP, user agentClausole Contrattuali Standard; EU-U.S. Data Privacy Framework ove il fornitore risulti certificato
Netlify, Inc.Stati UnitiDati di navigazione del sito pubblico a-esp.ioClausole Contrattuali Standard; EU-U.S. Data Privacy Framework ove il fornitore risulti certificato
Resend, Inc.Stati UnitiIndirizzi email, contenuto delle email di sistema e dei brief, contatti della newsletterClausole Contrattuali Standard; EU-U.S. Data Privacy Framework ove il fornitore risulti certificato

Le Clausole Contrattuali Standard sono quelle adottate dalla Commissione europea con Decisione di esecuzione (UE) 2021/914: modulo 2 (titolare–responsabile) per i dati di cui A-ESP è titolare, modulo 3 (responsabile–responsabile) per i dati che A-ESP tratta come responsabile per conto delle organizzazioni nelle Modalità Azienda e Studio. Esse sono accompagnate da una valutazione d'impatto sul trasferimento (Transfer Impact Assessment) che esamina il quadro normativo del Paese di destinazione, la probabilità di accesso da parte di autorità pubbliche e l'efficacia delle misure tecniche adottate.

Per i soli fornitori certificati ai sensi dell'EU-U.S. Data Privacy Framework il trasferimento si fonda inoltre sulla decisione di adeguatezza della Commissione europea, Decisione di esecuzione (UE) 2023/1795 del 10 luglio 2023; le Clausole Contrattuali Standard restano in ogni caso applicate in via cumulativa e prudenziale.

Nessun dato è inviato in Cina. I modelli DeepSeek V4 Flash e MiniMax M2.7, benché sviluppati da società cinesi, sono eseguiti dal gateway OpenCode Zen su infrastruttura situata negli Stati Uniti; A-ESP non intrattiene alcun rapporto contrattuale con società cinesi e nessun flusso di dati è diretto verso la Repubblica Popolare Cinese.

L'Utente e ogni altro interessato hanno diritto di ottenere copia delle garanzie adottate per i trasferimenti extra-UE, con l'omissione delle informazioni commercialmente riservate, scrivendo a privacy@a-esp.io.

8. Periodi di conservazione

DatoPeriodo di conservazione
Documenti (metadati, sintesi, dati estratti, embedding), scadenze, movimenti, eventi interni, note e conversazioni con KomoFino a quando l'Utente non li cancella, non scollega il canale di provenienza o non chiude l'account
Documento cancellato dall'Utente nella casella presso il providerCancellato anche in A-ESP alla successiva apertura o sincronizzazione del documento
Canale (casella o PEC) scollegato dall'UtenteCancellazione dei documenti provenienti da quel canale e delle relative credenziali
Account chiuso dall'UtenteCancellazione definitiva entro 30 giorni. Nel periodo intermedio l'account è disattivato e non accessibile, e l'Utente può annullare la richiesta. Restano salvi i dati di fatturazione e i log di sicurezza secondo le righe seguenti
Dati di fatturazione e documenti contabili10 anni (art. 2220 c.c. e normativa fiscale)
Log di sicurezza e di autenticazione (compresi gli hash degli indirizzi IP)12 mesi
Log applicativi di infrastruttura (Cloud Logging)30 giorni
Sessioni scadute o revocate, link di accesso, codici monouso e verifiche scadute30 giorni
Cache di pseudonimizzazione (contiene solo posizioni e tipi di entità, mai i valori)30 giorni
Notifiche lette90 giorni. Le notifiche non lette restano fino alla rimozione da parte dell'Utente
Contatori aggregati degli SMS di accesso400 giorni
Inviti a contatti non registrati90 giorni dalla data di invio
Backup della banca datiFinestra di ripristino a un istante precedente (point-in-time recovery) di massimo 30 giorni; i dati cancellati escono dai backup entro 30 giorni
Dati trattati per l'accertamento, l'esercizio o la difesa di un dirittoPer la durata della controversia e fino allo spirare dei termini di impugnazione e prescrizione

9. Misure di sicurezza

A-ESP adotta misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR, tra cui:

  • Cifratura in transito: TLS 1.2 o superiore su tutte le comunicazioni tra client, backend e fornitori; connessioni IMAP esclusivamente su IMAPS (porta 993).
  • Cifratura delle credenziali: le password delle caselle IMAP e PEC sono cifrate con envelope encryption AES-256-GCM, con chiave master custodita in Google Secret Manager e separata per ambiente; i token OAuth sono cifrati con algoritmo AES e autenticazione HMAC, con chiave anch'essa in Secret Manager. Le password dell'account A-ESP non sono conservate ma solo derivate con Argon2id e un segreto aggiuntivo.
  • Cifratura a riposo della banca dati, assicurata dal fornitore dell'infrastruttura.
  • Isolamento fra utenti garantito a livello di motore di banca dati mediante Row-Level Security di PostgreSQL, applicata in modalità forzata su tutte le tabelle contenenti dati degli utenti, con ruolo applicativo privo del privilegio di aggiramento.
  • Sola lettura verso le caselle: nessun ambito di scrittura, invio, spostamento o cancellazione è richiesto ai provider.
  • Protezione dell'accesso: link magici e codici monouso a validità limitata e utilizzabili una sola volta, verifica aggiuntiva (step-up) per le operazioni sensibili, blocco temporaneo dopo ripetuti tentativi falliti, pagina «Sessioni attive» con revoca puntuale o massiva delle sessioni, cookie di sessione con attributi httpOnly, Secure e SameSite=Lax e nessun token conservato nello storage del browser.
  • Minimizzazione nei log: hash degli indirizzi IP e dei token, user agent troncati, nessun contenuto dei documenti nei log applicativi, nessun prompt né risposta dei modelli nei log delle chiamate di intelligenza artificiale.
  • Difese perimetrali e applicative: politica di sicurezza dei contenuti (CSP) e intestazioni di sicurezza, allowlist delle origini e protezione anti-CSRF, limitazione della frequenza delle richieste, protezioni anti-SSRF sugli endpoint IMAP, elenco chiuso dei gestori PEC accreditati ammessi, limiti di dimensione sui messaggi e sugli allegati, validazione degli output dei modelli.
  • Gestione dei segreti e del codice: segreti custoditi in Google Secret Manager e mai presenti nel codice sorgente, con controllo automatico (gitleaks); integrazione continua con test automatici, analisi statica di sicurezza e aggiornamento continuo delle dipendenze.
  • Continuità e ripristino: backup automatici della banca dati con ripristino a un istante precedente.
  • Verifiche: audit di sicurezza interno svolto nel giugno 2026; penetration test esterno pianificato entro il primo semestre 2027; programma di divulgazione responsabile delle vulnerabilità con contatto security@a-esp.io e file security.txt, con presa in carico entro 3 giorni lavorativi.
  • Organizzazione: responsabile tecnico della sicurezza e della gestione degli incidenti Lorenzo Cancellara; accesso ai sistemi limitato al personale autorizzato; procedura documentata di gestione delle violazioni dei dati personali, con notifica al Garante entro 72 ore nei casi previsti dall'art. 33 GDPR e comunicazione agli interessati nei casi dell'art. 34.

10. Ruoli nelle Modalità Azienda e Studio

10.1 Modalità Azienda

Quando un'impresa attiva la Modalità Azienda, i documenti, le caselle e le informazioni gestite nell'archivio condiviso appartengono all'organizzazione. Rispetto a tali dati l'impresa è titolare del trattamento e A-ESP agisce come responsabile del trattamento ai sensi dell'art. 28 GDPR, sulla base dell'«Accordo sul trattamento dei dati personali – Modalità Azienda» che l'impresa accetta all'attivazione. I membri del team hanno ruoli distinti (Titolare, Amministratore, Dipendente) con diverse possibilità di accesso, e l'impresa può riservare caselle e categorie a singoli membri o concederne l'accesso. Le attività dei membri sono registrate in un registro delle operazioni consultabile dall'organizzazione.

Spetta all'impresa, in qualità di titolare, rendere ai propri membri del team, ai dipendenti, ai fornitori e alle controparti l'informativa dovuta ai sensi degli artt. 13 e 14 GDPR, individuare la base giuridica del trattamento nel rapporto di lavoro e rispettare la disciplina sui controlli a distanza di cui all'art. 4 della legge 300/1970 e le previsioni del provvedimento del Garante in materia di posta elettronica e Internet nel rapporto di lavoro. A-ESP tratta i dati solo su istruzione documentata dell'impresa.

10.2 Modalità Studio

Quando uno studio professionale attiva la Modalità Studio, i clienti dello studio («assistiti») sono soggetti gestiti dallo studio: non accedono direttamente alla piattaforma e le loro caselle, tipicamente PEC in delega, sono collegate dallo studio. Rispetto ai dati dei propri clienti lo studio è titolare del trattamento — o responsabile, quando così lo qualifica il mandato ricevuto — e A-ESP agisce come responsabile o sub-responsabile del trattamento ai sensi dell'art. 28 GDPR, sulla base dell'«Accordo sul trattamento dei dati personali – Modalità Studio» che lo studio accetta all'attivazione.

Lo studio garantisce di disporre del mandato professionale o dell'autorizzazione del cliente per accedere alla casella collegata e di aver reso al cliente l'informativa dovuta, indicando A-ESP tra i responsabili del trattamento di cui si avvale. I collaboratori dello studio operano con ruoli distinti (Titolare, Collaboratore, Praticante) e le loro attività sono registrate in un registro delle operazioni.

In entrambe le modalità A-ESP resta titolare autonomo del trattamento per i dati dell'account, dell'autenticazione, della fatturazione, della sicurezza e per le finalità indicate ai numeri 2, 3, 10 e 11 della tabella della sezione 4.

11. Diritti degli interessati e modalità di esercizio

11.1 Quali diritti

Ogni interessato può esercitare, nei limiti previsti dalla legge, i diritti riconosciuti dagli articoli 15–22 GDPR:

DirittoContenuto
Accesso (art. 15)Ottenere conferma dell'esistenza di un trattamento, copia dei dati e le informazioni sul trattamento
Rettifica (art. 16)Correggere dati inesatti o integrare dati incompleti
Cancellazione (art. 17)Ottenere la cancellazione dei dati nei casi previsti
Limitazione (art. 18)Ottenere la limitazione del trattamento nei casi previsti
Portabilità (art. 20)Ricevere in formato strutturato, di uso comune e leggibile da dispositivo automatico i dati forniti e trattati sulla base del contratto o del consenso
Opposizione (art. 21)Opporsi ai trattamenti fondati sul legittimo interesse, per motivi connessi alla propria situazione particolare, e in ogni caso e senza motivazione al marketing diretto
Revoca del consenso (art. 7, par. 3)Revocare in qualsiasi momento i consensi prestati (newsletter, brief via email, voce, categorie particolari), senza pregiudicare la liceità del trattamento anteriore
Diritti relativi alle decisioni automatizzate (art. 22)Vedi sezione 12

11.2 Come esercitarli

  • Nell'applicazione: l'Utente può modificare in autonomia i dati del profilo e le preferenze, correggere categorie, importi, direzioni e scadenze dei documenti, cancellare singoli documenti o più documenti in blocco, scollegare le caselle, revocare le sessioni, gestire i consensi nelle Impostazioni; può esportare i propri dati (documenti e metadati, scadenze, movimenti, conversazioni) in formato JSON o CSV da Impostazioni → Account → «Esporta i miei dati»; può chiudere l'account da Impostazioni → Account → «Elimina account».
  • Via email: scrivendo a privacy@a-esp.io da un indirizzo riconducibile all'interessato, indicando il diritto che si intende esercitare. A-ESP può chiedere informazioni ulteriori solo se strettamente necessarie a verificare l'identità del richiedente.

11.3 Tempi di risposta

A-ESP risponde senza ingiustificato ritardo e comunque entro un mese dal ricevimento della richiesta. Il termine può essere prorogato di due mesi, se necessario, tenuto conto della complessità e del numero delle richieste; in tal caso A-ESP informa l'interessato della proroga e dei suoi motivi entro un mese dal ricevimento della richiesta (art. 12, par. 3, GDPR). L'esercizio dei diritti è gratuito; in caso di richieste manifestamente infondate o eccessive, in particolare per il loro carattere ripetitivo, A-ESP può addebitare un contributo spese ragionevole o rifiutare la richiesta, motivando (art. 12, par. 5, GDPR).

11.4 Reclamo

Ogni interessato ha diritto di proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma;https://www.garanteprivacy.it/ protocollo@pec.gpdp.it) o all'autorità di controllo dello Stato membro di residenza abituale, di lavoro o del luogo della presunta violazione, nonché di adire l'autorità giudiziaria.

11.5 Istruzioni per le persone i cui dati compaiono nei messaggi

Se non sei un utente di A-ESP ma ritieni che i tuoi dati personali siano presenti nell'archivio di un utente della piattaforma (ad esempio perché hai inviato una email o sei indicato come controparte in un documento), puoi:

  1. rivolgerti anzitutto all'utente titolare dell'archivio — la persona, l'impresa o lo studio con cui sei in contatto — che dispone degli strumenti per cancellare in autonomia il singolo documento, correggere i dati estratti o scollegare la casella: si tratta della via più rapida ed efficace;
  2. in alternativa o in aggiunta, scrivere a privacy@a-esp.io indicando gli elementi che consentono di individuare il trattamento (indirizzo email da cui hai scritto, denominazione o indirizzo dell'utente destinatario, periodo di riferimento, tipo di documento). A-ESP, in quanto non dispone di un canale di identificazione diretta di questi interessati, trasmetterà la richiesta all'utente interessato assistendolo nell'evasione, e darà riscontro entro i termini della sezione 11.3.

Nelle Modalità Azienda e Studio le richieste relative ai dati dei membri del team o dei clienti dello studio vanno indirizzate all'organizzazione titolare; A-ESP, quale responsabile, assiste il titolare nell'evasione secondo l'art. 28, par. 3, lett. e), GDPR.

12. Processi decisionali automatizzati e profilazione

La classificazione dei documenti, la stima del livello di rischio economico e la determinazione della priorità sono operazioni interamente automatizzate e costituiscono profilazione ai sensi dell'art. 4, n. 4), GDPR, limitatamente all'organizzazione dell'archivio dell'Utente.

Nessuna di queste elaborazioni produce effetti giuridici sull'Utente né incide in modo analogamente significativo sulla sua persona: A-ESP non effettua pagamenti, non presenta ricorsi, non invia comunicazioni per conto dell'Utente, non assegna punteggi creditizi o reputazionali, non determina l'accesso a beni o servizi e non comunica informazioni a terzi in assenza di un'azione dell'Utente. Il divieto dell'art. 22, par. 1, GDPR non trova pertanto applicazione.

Alcune operazioni sono eseguite automaticamente e sono sempre reversibili:

  • l'archiviazione automatica di un documento riconosciuto come pagamento già eseguito o come incasso ricevuto, con la contestuale registrazione del relativo movimento di cassa;
  • la chiusura automatica delle scadenze collegate a un documento archiviato;
  • la rimozione dal calendario di un evento riconosciuto come riprogrammato, con notifica all'Utente.

Ogni altra azione proposta dall'assistente Komo richiede la conferma esplicita dell'Utente prima di produrre effetti.

L'Utente può in ogni momento correggere manualmente la categoria, l'importo, la direzione del movimento e la scadenza di un documento, riaprire una scadenza chiusa, ripristinare un evento rimosso, escludere un documento dal Registro finanziario e segnalare un errore. Ha inoltre diritto di ottenere l'intervento umano, di esprimere la propria opinione e di contestare la decisione scrivendo a privacy@a-esp.io: la richiesta di revisione umana è evasa entro 15 giorni lavorativi, senza costi.

Ulteriori dettagli sui modelli impiegati, sulla logica delle elaborazioni, sui livelli di confidenza e sui limiti dell'analisi automatica sono contenuti nell'«Informativa sull'utilizzo dell'intelligenza artificiale».

13. Minori

Il Servizio è riservato alle persone maggiorenni. A-ESP non rivolge il Servizio a minori di diciotto anni e non ne raccoglie consapevolmente i dati personali. Chi ritiene che un minore abbia creato un account può segnalarlo a privacy@a-esp.io: verificata la circostanza, l'account e i dati associati saranno cancellati senza ritardo.

14. Modifiche all'informativa

A-ESP può modificare questa informativa per adeguarla a evoluzioni normative, a nuove funzionalità o a cambiamenti nei fornitori. In caso di modifiche sostanziali — in particolare l'introduzione di nuove finalità, il cambiamento di una base giuridica o l'aggiunta di un sub-responsabile — l'Utente è informato via email all'indirizzo dell'account e con avviso in applicazione almeno 30 giorni prima dell'entrata in vigore. Le modifiche formali e le correzioni non sostanziali sono pubblicate senza preavviso, con aggiornamento della data e del numero di versione. La versione vigente è sempre disponibile su https://a-esp.io/legal/privacy.

15. Contatti

A-ESP S.r.l. Viale Rimembranza n. 19/B, 20871 Vimercate (MB), Italia
Partita IVA e codice fiscale 14874150965 — iscritta al Registro delle Imprese di Milano Monza Brianza Lodi al n. 14874150965
PEC: a-esp@pec.it

Documenti collegati, pubblicati su https://a-esp.io/legal: «Termini e Condizioni di Servizio», «Cookie Policy», «Informativa sull'utilizzo dell'intelligenza artificiale», «Elenco dei sub-responsabili del trattamento», «Informativa sull'integrazione PEC», «Politica di conservazione dei dati», «Accordo sul trattamento dei dati personali – Modalità Azienda», «Accordo sul trattamento dei dati personali – Modalità Studio».