Indietro

Informativa sulla protezione dei dati e sull'uso dell'IA

Aggiornato il 15 agosto 2026

Il presente documento descrive come EuroWork tratta i dati, dove avviene il trattamento e quali protezioni sono integrate nel servizio. EuroWork è gestito da EuroWork AB (559474-3709), Box 260, 831 23 Östersund, Svezia.

Ruoli e responsabilità

La vostra organizzazione è il titolare del trattamento per i contenuti inseriti dai dipendenti nel servizio (domande, documenti, materiale sorgente). EuroWork AB tratta tali contenuti in qualità di responsabile del trattamento, esclusivamente per erogare il servizio.

Per i dati relativi all'account e alla fatturazione (nome, indirizzo email, dettagli dell'organizzazione), EuroWork AB è il titolare del trattamento.

Quali dati sono trattati

Dati dell'account: nome, indirizzo email, titolo professionale, dipartimento, paese, preferenza linguistica e una foto del profilo facoltativa. All'interno del servizio, la foto del profilo è visibile solo agli altri membri della vostra organizzazione. L'unica eccezione è il forum, condiviso tra tutte le organizzazioni: se pubblicate un post senza scegliere l'anonimato, il vostro nome, foto del profilo, nome dell'organizzazione e paese saranno mostrati agli altri partecipanti. Si veda la sezione forum di seguito.

Contenuti di lavoro: conversazioni, documenti caricati, fonti dei progetti, materiale dell'assistente e documenti salvati. I contenuti sono isolati a livello di riga per organizzazione nel database; un'organizzazione non può mai leggere i dati di un'altra.

Registro operazioni e costi: ogni chiamata all'IA viene registrata con la scelta del modello, timestamp, volume dei token e costo. Il contenuto del prompt e della risposta non fa parte del registro delle decisioni.

L'audio delle riunioni caricato per la trascrizione viene memorizzato temporaneamente in un archivio privato a Francoforte e cancellato una volta pronti i verbali. I documenti caricati per la traduzione sono gestiti allo stesso modo.

Se la vostra organizzazione carica un modello di PowerPoint, vengono estratti e memorizzati i colori e i caratteri, mai il file stesso. Un logo caricato, invece, viene memorizzato come immagine nel database, poiché viene inserito nelle vostre presentazioni.

Dove vengono trattati i dati

Tutti i dati sono conservati all'interno dell'UE e dello SEE: sia il database che l'applicazione sono eseguiti a Francoforte (Germania), nella stessa regione del data centre, quindi i vostri dati non viaggiano tra paesi ad ogni visualizzazione di pagina.

Per impostazione predefinita, il trattamento dell'IA avviene con Mistral AI in Europa con zero conservazione dei dati: nessun prompt o risposta viene memorizzato dal fornitore di IA e nulla viene utilizzato per addestrare i loro modelli.

I modelli esterni ChatGPT (OpenAI) e Claude (Anthropic) sono disponibili come opzione. Vengono utilizzati solo quando un utente li seleziona attivamente per un singolo messaggio e comportano il trattamento negli Stati Uniti. Ogni messaggio di questo tipo passa prima attraverso il gatekeeper di sensibilità: i dati personali, le questioni riservate e i segreti commerciali non vengono mai inviati ai modelli esterni e vengono sempre indirizzati al modello UE. Il vostro amministratore può disattivare l'opzione per tutta l'organizzazione e l'attivazione o disattivazione viene registrata nel log di audit.

La connessione con Microsoft 365

Ogni utente può collegare il proprio account Microsoft 365 al servizio. La connessione è volontaria, personale e in sola lettura: il servizio può leggere gli eventi del calendario, gli oggetti della posta in arrivo e il testo di anteprima, il contenuto di una singola email quando l'utente lo indica esplicitamente, e il contenuto dei file su SharePoint e OneDrive a cui l'utente ha già accesso. Nulla viene scritto, inviato o cancellato nell'ambiente Microsoft.

Il materiale viene recuperato al momento della domanda, quando l'utente chiede qualcosa che lo richiede, e diventa parte della conversazione con lo stesso isolamento e conservazione di tutti gli altri contenuti di lavoro. Non vi è alcuna sincronizzazione continua. I token di accesso sono crittografati a riposo (AES-256-GCM), ogni lettura viene registrata nel log di audit con il suo scopo, e l'utente può disconnettersi in qualsiasi momento, il che cancella i token.

Il trattamento dei vostri email e file da parte di Microsoft avviene in base al vostro accordo con Microsoft, non a questo. La connessione legge solo da esso, su richiesta dell'utente.

Legge applicabile e trasferimenti transfrontalieri

Le organizzazioni nell'UE sono soggette al GDPR. Le organizzazioni in Norvegia, Islanda e Liechtenstein sono soggette al GDPR tramite l'Accordo SEE. In entrambi i casi, tutto il trattamento avviene all'interno dell'UE e del SEE per impostazione predefinita, quindi non si verifica alcun trasferimento verso paesi terzi. Solo se un utente seleziona attivamente un modello esterno per un singolo messaggio (un'opzione che il vostro amministratore può disattivare) si verifica un trasferimento verso gli Stati Uniti, basato sulla decisione di adeguatezza della Commissione europea per il quadro UE-USA sulla privacy dei dati e dopo uno screening automatico di sensibilità.

Le organizzazioni nel Regno Unito sono soggette al UK GDPR insieme al Data Protection Act 2018, non al GDPR UE. La conservazione all'interno dell'UE e del SEE è consentita perché il Regno Unito riconosce il SEE come adeguato, e la Commissione europea ha rinnovato la sua decisione di adeguatezza per il Regno Unito il 19 dicembre 2025, valida fino al 27 dicembre 2031.

Le organizzazioni in Svizzera sono soggette alla legge federale rivista sulla protezione dei dati (revFADP), supervisionata dal FDPIC. Il GDPR si applica a un'organizzazione svizzera solo quando si rivolge al mercato UE. La conservazione all'interno dell'UE e del SEE è consentita perché la Svizzera riconosce il SEE come adeguato.

Il regolamento UE sull'IA si applica alle organizzazioni nell'UE. È rilevante per il SEE ma non ancora incorporato nell'Accordo SEE, e né il Regno Unito né la Svizzera hanno una legge orizzontale equivalente sull'IA. I report e la documentazione nel servizio sono disponibili su ogni mercato e sono utili come materiale di supporto indipendentemente dal quadro normativo applicabile.

Il forum

Il forum è condiviso da tutte le organizzazioni nel servizio ed è quindi l'unico luogo in cui i dati lasciano la vostra organizzazione. Qui EuroWork AB è il titolare del trattamento piuttosto che un responsabile del trattamento, poiché determiniamo noi stessi lo scopo della discussione condivisa.

Se pubblicate con il vostro nome, il vostro nome, foto del profilo, nome dell'organizzazione e paese saranno mostrati a tutti coloro che hanno accesso al forum. Se scegliete di pubblicare in modo anonimo, nulla di tutto ciò viene mostrato: il collegamento al vostro account rimane nel database in modo che possiate modificare il vostro post, ma non viene mai mostrato agli altri lettori, né al vostro datore di lavoro.

I post vengono tradotti automaticamente nelle lingue utilizzate dai lettori e revisionati automaticamente prima della pubblicazione. Entrambe le fasi vengono eseguite su un modello UE con zero conservazione dei dati e sono pagate da EuroWork. Non scrivete dati personali o informazioni riservate in un post del forum, indipendentemente dal fatto che siate anonimi o meno.

Il proprietario della vostra organizzazione decide se i dipendenti hanno accesso al forum. È attivo per impostazione predefinita e può essere disattivato per tutta l'organizzazione.

Il gatekeeper di sensibilità

Prima che qualsiasi dato venga inviato a un modello di IA, il prompt, i documenti allegati e le fonti di contesto vengono sottoposti a screening automatico su due livelli: pattern deterministici (numeri di identità personale, indirizzi email, numeri di telefono, IBAN e altro) più una valutazione contestuale su un modello UE.

Se vengono rilevati dati sensibili, la classe di protezione della conversazione viene automaticamente elevata, l'utente viene informato e l'evento viene registrato. La protezione è costruita per fallire in modo sicuro: se lo screening non può decidere, il contenuto viene trattato come sensibile.

Classi di informazioni e ricerca web

Tutti i contenuti sono gestiti in classi di informazioni: pubblici, interni, riservati o proibiti. La classe determina quali flussi di dati sono consentiti.

La ricerca web non può mai essere utilizzata per contenuti riservati, una regola della piattaforma che non può essere disattivata. La vostra organizzazione può rendere le regole più restrittive, mai meno.

Conservazione e cancellazione

Il vostro amministratore controlla la politica di conservazione: le conversazioni vengono cancellate automaticamente dopo un numero scelto di giorni di inattività per classe di informazioni. La cancellazione viene registrata nel log di audit.

L'organizzazione può esportare tutti i contenuti delle conversazioni (JSON) in qualsiasi momento e richiedere la cancellazione completa.

Cookie

Il servizio utilizza solo cookie necessari: un cookie di sessione per l'accesso e un cookie di lingua che viene impostato solo quando scegliete attivamente una lingua. Non ci sono cookie di analisi, tracciamento o di terze parti, motivo per cui non viene mostrato alcun banner di consenso.

Il paese e la lingua per i nuovi visitatori vengono derivati dalle impostazioni linguistiche del browser e dal paese di origine della rete ad ogni visualizzazione di pagina.

Le statistiche dei visitatori sul sito web pubblico sono prive di cookie: contiamo le visualizzazioni di pagina al giorno, per pagina, paese e sito di riferimento come numeri semplici. Per contare i visitatori unici al giorno, viene memorizzato un hash unidirezionale dell'indirizzo di rete e del browser con un salt che ruota quotidianamente, e gli hash vengono cancellati dopo due giorni. Nessun visitatore può essere seguito tra giorni diversi e nulla viene condiviso con terze parti.

Se compilate una proposta nel modulo "Non siete voi a decidere?", EuroWork AB memorizza ciò che avete inserito e la bozza finale per il follow-up, e gli indirizzi email quando l'email viene inviata. EuroWork AB è il titolare del trattamento per questi dati.

Sub-responsabili del trattamento

Vercel Inc. (hosting dell'applicazione e archiviazione temporanea dei file, regione UE Francoforte), Neon Inc. (database, regione UE Francoforte), Mistral AI SAS (modelli di IA, Francia, zero conservazione dei dati), Black Forest Labs GmbH (generazione di immagini, Germania, hosting UE) e Sweego SAS (email transazionali come inviti e reimpostazioni delle password; società francese ospitata con OVHcloud e Scaleway all'interno dell'UE).

OpenAI (Stati Uniti) e Anthropic PBC (Stati Uniti), esclusivamente per i messaggi in cui l'utente ha selezionato attivamente un modello esterno (un'opzione che il vostro amministratore può disattivare) e lo screening automatico di sensibilità ha approvato il contenuto.

Sicurezza

I dati di ogni organizzazione sono isolati su due livelli: ogni query del database specifica esplicitamente l'organizzazione e il database ha inoltre politiche a livello di riga per organizzazione (Row-Level Security). Tutto il traffico è crittografato. Gli eventi degli amministratori, le modifiche alle politiche e le esportazioni sono registrati in un log di audit che l'amministratore dell'organizzazione e il responsabile della protezione dei dati possono revisionare.

Sono supportati il single sign-on (SSO/OIDC) e il provisioning automatico (SCIM 2.0); gli account disattivati vengono bloccati immediatamente.

Marcatura AI secondo il regolamento sull'IA

Ciò che il servizio crea è contrassegnato come prodotto da una macchina. Ogni immagine riceve due marcature: una invisibile, incorporata nell'immagine stessa, e una nota nei metadati del file che indica che è stata creata dall'IA, da quale servizio e quando. I documenti esportati in Word e PDF riportano la stessa nota nelle proprietà del file. La marcatura non dice nulla su cosa tratta il contenuto, chi lo ha richiesto o a quale organizzazione appartiene.

La marcatura non deve essere rimossa. Non potete, né potete permettere ad altri di, cancellare o riscrivere deliberatamente la marcatura che il servizio ha inserito in un file. Fanno eccezione le modifiche necessarie per mantenere accurate le informazioni dopo un'elaborazione successiva e per audit di sicurezza e ricerche. Non vendiamo strumenti per eludere le marcature e non rimuoviamo le marcature che altri hanno inserito nel materiale che caricate.

La marcatura visibile è di vostra responsabilità. Se pubblicate un deep fake, ovvero immagini, audio o video che rappresentano una persona o un evento reale che potrebbe essere scambiato per autentico, deve essere visibile a chiunque lo veda. Lo stesso vale per il testo scritto dall'IA pubblicato per informare il pubblico su questioni di interesse pubblico, a meno che una persona non abbia revisionato il contenuto e assunto la responsabilità editoriale. Il materiale interno, le email e tutto ciò che rimane all'interno dell'organizzazione non sono coperti.

I vostri diritti e contatti

Gli interessati esercitano i loro diritti (accesso, rettifica, cancellazione e altri) principalmente tramite la loro organizzazione, che è il titolare del trattamento per i contenuti di lavoro.

Domande su questa informativa o sul trattamento effettuato da EuroWork AB: contattare EuroWork AB (559474-3709), Box 260, 831 23 Östersund, Svezia.