Informativa sul Trattamento dei Dati Personali
(Art. 13 e 14 del Regolamento UE 2016/679 — GDPR)
Ultimo aggiornamento: 19 marzo 2026
Premessa
La presente informativa descrive le modalità con cui Corrado Lucherini (di seguito il “Titolare”) tratta i dati personali nell’ambito della piattaforma Corteba, erogata in modalità Software as a Service (SaaS) attraverso il sito web www.corteba.com e i suoi sottodomini.
La Piattaforma Corteba utilizza tecnologie di intelligenza artificiale per l’erogazione dei propri servizi. In conformità al Regolamento (UE) 2016/679 (GDPR), al D.Lgs. 196/2003 e successive modifiche (Codice Privacy), al Regolamento (UE) 2024/1689 (AI Act) e alla Legge 23 settembre 2025 n. 132 (Legge italiana sull’Intelligenza Artificiale), il Titolare si impegna a garantire trasparenza, correttezza e sicurezza nel trattamento dei dati personali.
La presente informativa si rivolge a due categorie di soggetti interessati, per i quali il Titolare riveste ruoli distinti:
- Clienti (Tenant): le persone fisiche o giuridiche che sottoscrivono un abbonamento alla Piattaforma. In relazione ai loro dati, il Titolare agisce in qualità di Titolare del trattamento.
- Utenti Finali: i soggetti terzi che interagiscono con i servizi del Cliente tramite la Piattaforma (chatbot, prenotazioni, appuntamenti, messaggistica WhatsApp e altri canali). In relazione ai loro dati, il Titolare agisce in qualità di Responsabile del trattamento ai sensi dell’Art. 28 GDPR, per conto del Cliente che resta Titolare.
Art. 1 — Titolare del trattamento
Il Titolare del trattamento è:
Corrado Lucherini — Impresa individuale
Sede: Via Bonn 44, 04011 Aprilia (LT)
P.IVA: 02882850734 — C.F.: LCHCRD73R19L049T
REA: LT – 311473
PEC: corrado.lucherini@pec.it
Email: info@corteba.com
Il Titolare non ha proceduto alla nomina di un Responsabile della Protezione dei Dati (DPO) in quanto non ricorrono le condizioni di cui all’Art. 37 del GDPR. Per qualsiasi richiesta relativa al trattamento dei dati personali, l’interessato può contattare il Titolare agli indirizzi sopra indicati.
Art. 2 — Categorie di dati personali trattati
2.1 — Dati dei Clienti (Tenant)
Nell’ambito della registrazione e della gestione del rapporto contrattuale, il Titolare tratta:
- Dati identificativi e anagrafici: nome, cognome, ragione sociale, codice fiscale, partita IVA, indirizzo della sede;
- Dati di contatto: indirizzo email, numero di telefono, PEC;
- Dati di fatturazione e pagamento: coordinate bancarie, dati della carta di credito (gestiti tramite Stripe, che opera come responsabile del trattamento autonomo), storico fatture;
- Dati di accesso: indirizzo email e password (hash crittografico, mai in chiaro);
- Dati di utilizzo della Piattaforma: log di accesso, configurazioni, moduli attivati, statistiche di utilizzo, log delle interazioni AI.
2.2 — Dati degli Utenti Finali
Nell’ambito dell’erogazione dei servizi per conto del Cliente, vengono trattati:
- Dati identificativi: nome, cognome, numero di telefono, indirizzo email (quando forniti);
- Dati di conversazione: messaggi testuali scambiati con il chatbot AI e tramite canali di messaggistica (WhatsApp, SMS, social media), incluse richieste e risposte generate;
- Dati relativi a prenotazioni: data, ora, numero persone, zona preferita, allergie alimentari, preferenze specifiche, stato VIP;
- Dati relativi ad appuntamenti: tipologia, data, ora, eventuali note;
- Dati di lead: canale di provenienza, punteggio di scoring automatico, tag assegnati, consenso marketing;
- Dati di navigazione: indirizzo IP, tipo di browser, pagina di provenienza (raccolti dal Widget);
- Preferenze espresse: preferenze di comunicazione, lingua, interessi dichiarati durante la conversazione;
- Identificativi di piattaforma: identificativi utente specifici delle piattaforme di messaggistica (es. WhatsApp User ID), necessari per il corretto instradamento delle comunicazioni.
2.3 — Dati particolari (categorie speciali)
La Piattaforma non è progettata per raccogliere categorie particolari di dati personali ai sensi dell’Art. 9 GDPR. Tuttavia, nell’ambito delle conversazioni con il chatbot AI, gli Utenti Finali potrebbero volontariamente comunicare informazioni sensibili (ad esempio allergie alimentari rilevanti per la salute). Il Cliente è responsabile di configurare adeguatamente la Knowledge Base e le istruzioni del chatbot per minimizzare la raccolta involontaria di tali dati.
Art. 3 — Finalità del trattamento e basi giuridiche
3.1 — Esecuzione del contratto
I dati del Cliente sono trattati per la gestione del rapporto contrattuale: registrazione dell’Account, erogazione del Servizio, fatturazione, assistenza tecnica e comunicazioni operative.
Base giuridica: esecuzione del contratto o misure precontrattuali (Art. 6, par. 1, lett. b) GDPR).
Conseguenza del rifiuto: impossibilità di concludere il contratto e di utilizzare la Piattaforma.
3.2 — Erogazione del Servizio AI e comunicazioni multicanale
I dati degli Utenti Finali sono trattati per consentire il funzionamento del chatbot AI, la gestione delle prenotazioni e degli appuntamenti, l’acquisizione dei lead, l’invio delle notifiche operative (conferme, promemoria, cancellazioni) e la gestione delle comunicazioni attraverso i canali integrati (WhatsApp, SMS, social media).
Base giuridica: esecuzione del contratto con il Cliente (Art. 6, par. 1, lett. b) GDPR) e legittimo interesse del Titolare a fornire il servizio (Art. 6, par. 1, lett. f) GDPR).
3.3 — Adempimenti di legge
I dati possono essere trattati per adempiere a obblighi previsti dalla normativa vigente, in particolare obblighi fiscali, contabili e di conservazione documentale.
Base giuridica: adempimento di un obbligo legale (Art. 6, par. 1, lett. c) GDPR).
3.4 — Comunicazioni di soft marketing
I dati di contatto email del Cliente possono essere utilizzati per l’invio di comunicazioni commerciali relative a servizi analoghi a quelli già acquistati, senza necessità di consenso preventivo.
Base giuridica: legittimo interesse (Art. 6, par. 1, lett. f) GDPR), in conformità all’Art. 130, comma 4, del D.Lgs. 196/2003.
Il Cliente può opporsi in qualsiasi momento seguendo la procedura di cancellazione presente in ogni email o contattando il Titolare.
3.5 — Marketing diretto
Previo consenso esplicito, libero e informato, i dati del Cliente potranno essere trattati per l’invio di comunicazioni promozionali relative a prodotti e servizi del Titolare, anche non analoghi a quelli acquistati.
Base giuridica: consenso dell’interessato (Art. 6, par. 1, lett. a) GDPR).
Il mancato rilascio del consenso non pregiudica la possibilità di utilizzare la Piattaforma. Il consenso può essere revocato in qualsiasi momento senza pregiudizio per la liceità del trattamento precedente.
3.6 — Miglioramento del Servizio
I dati di utilizzo possono essere trattati in forma aggregata e anonimizzata per finalità di analisi statistica, miglioramento della Piattaforma e ottimizzazione delle prestazioni del motore AI.
Base giuridica: legittimo interesse (Art. 6, par. 1, lett. f) GDPR). I dati aggregati non consentono l’identificazione degli interessati.
3.7 — Tutela dei diritti
I dati potranno essere trattati per la tutela dei diritti del Titolare in sede giudiziale, arbitrale o nelle procedure di composizione delle controversie.
Base giuridica: legittimo interesse alla difesa in giudizio (Art. 6, par. 1, lett. f) GDPR).
Art. 4 — Utilizzo dell’Intelligenza Artificiale
In ottemperanza al Regolamento (UE) 2024/1689 (AI Act) e alla Legge 23 settembre 2025, n. 132, il Titolare informa che la Piattaforma Corteba utilizza sistemi di intelligenza artificiale nell’erogazione dei propri servizi.
4.1 — Sistemi AI utilizzati
La Piattaforma impiega modelli linguistici di grandi dimensioni (LLM) forniti da terze parti per le seguenti funzionalità:
- Chatbot conversazionale: risponde alle domande degli Utenti Finali, gestisce richieste operative attingendo alla Knowledge Base del Cliente. Le risposte sono generate automaticamente dal modello AI.
- Scoring automatico dei lead: assegna un punteggio da 0 a 100 ai contatti acquisiti sulla base di criteri oggettivi. Il punteggio ha finalità organizzativa e non produce effetti giuridici né incide significativamente sulla persona dell’interessato.
- Assistente AI nell’Inbox: suggerisce bozze di risposta agli operatori del Cliente. La decisione finale sull’invio è sempre dell’operatore umano.
- Risposte pre-elaborate (Pre-AI Guard): per richieste semplici, il sistema fornisce risposte immediate senza invocare il modello AI, attingendo ai dati operativi configurati dal Cliente.
4.2 — Trasparenza e supervisione umana
In conformità all’Art. 3 della Legge 132/2025 e ai principi dell’AI Act:
- Gli Utenti Finali sono informati, tramite il Widget e i canali di messaggistica, che l’interazione avviene con un sistema basato su intelligenza artificiale;
- Il Cliente può consultare, modificare o sovrascrivere le risposte generate dall’AI in qualsiasi momento;
- Le risposte dell’AI sono generate sulla base della Knowledge Base configurata dal Cliente, che ne mantiene il pieno controllo editoriale;
- Il sistema non adotta decisioni automatizzate con effetti giuridici ai sensi dell’Art. 22 GDPR;
- I contenuti generati dall’AI possono contenere inesattezze. Il Titolare non garantisce la correttezza delle risposte AI.
4.3 — Fornitori AI terzi
I modelli AI sono forniti da soggetti terzi (es. OpenAI). I dati delle conversazioni vengono trasmessi esclusivamente per la generazione delle risposte e non vengono utilizzati per l’addestramento dei modelli. I fornitori AI operano come sub-responsabili del trattamento con garanzie contrattuali adeguate.
4.4 — Sistemi di protezione
La Piattaforma implementa un sistema difensivo multi-livello:
- Rate limiting per prevenire utilizzi eccessivi o attacchi automatizzati;
- Validazione e sanitizzazione degli input prima dell’elaborazione AI;
- Filtraggio delle richieste potenzialmente malevole (Pre-AI Guard);
- Limitazione degli strumenti AI accessibili in base alla configurazione del Widget;
- Monitoraggio in tempo reale dell’utilizzo AI con sistema di alerting.
Art. 5 — Modalità del trattamento e conservazione
5.1 — Modalità del trattamento
I dati personali sono trattati con strumenti elettronici e misure organizzative idonee a garantirne la sicurezza e la riservatezza, nel rispetto dei principi di cui all’Art. 5 GDPR.
5.2 — Periodi di conservazione
I dati personali sono conservati per il tempo strettamente necessario alle finalità per cui sono stati raccolti:
- Dati contrattuali e di fatturazione: 10 anni dalla cessazione del rapporto (obblighi fiscali e contabili ex Art. 2220 c.c. e D.P.R. 600/1973);
- Dati dell’Account: durata del contratto + 6 mesi (esecuzione contratto e periodo di esportazione dati);
- Conversazioni chatbot e messaggistica: durata del contratto + 30 giorni;
- Dati di prenotazioni e appuntamenti: durata del contratto + 30 giorni;
- Dati di lead: durata del contratto + 30 giorni;
- Log di utilizzo AI: 24 mesi dalla generazione;
- Dati di navigazione (Widget): 12 mesi dalla raccolta;
- Dati per marketing diretto: fino a revoca del consenso (max 24 mesi dall’ultima interazione);
- Dati per soft marketing: fino a opposizione (max 24 mesi dall’ultima interazione);
- Dati per tutela legale: per il tempo necessario alla definizione della controversia.
Alla scadenza dei periodi indicati, i dati vengono cancellati in modo definitivo o resi anonimi in forma irreversibile.
Art. 6 — Misure di sicurezza
Il Titolare adotta misure tecniche e organizzative adeguate ai sensi dell’Art. 32 GDPR:
6.1 — Misure tecniche
- Crittografia dei dati in transito (TLS/HTTPS) e a riposo;
- Hashing delle password con algoritmo bcrypt a costo computazionale elevato;
- Validazione e sanitizzazione di tutti gli input;
- Protezione HTTP avanzata tramite header di sicurezza;
- Rate limiting sulle API e sul motore AI;
- Sistema difensivo multi-livello per la protezione del motore AI;
- Filtro automatico dei dati sensibili nei log applicativi;
- Backup periodici con procedure di ripristino verificate;
- Audit trail centralizzato per il tracciamento delle operazioni;
- Verifica della firma crittografica (HMAC-SHA256) su tutti i webhook ricevuti dalle piattaforme di messaggistica.
6.2 — Misure organizzative
- Accesso ai dati limitato al personale strettamente necessario;
- Separazione logica dei dati tra Tenant diversi (architettura multi-tenant con isolamento);
- Monitoraggio continuo degli accessi tramite sistemi di alerting;
- Procedure di gestione degli incidenti di sicurezza (data breach);
- Revisione periodica delle misure di sicurezza.
Art. 7 — Destinatari e categorie di destinatari
I dati personali possono essere comunicati alle seguenti categorie di destinatari:
- Fornitori di servizi di hosting e infrastruttura cloud — per l’archiviazione e l’elaborazione dei dati (Responsabili del trattamento);
- Fornitori di servizi AI — per la generazione delle risposte del chatbot (Sub-responsabili, con garanzie contrattuali adeguate);
- Fornitori di servizi di pagamento — Stripe, per la gestione dei pagamenti (Titolare autonomo per i dati di pagamento);
- Fornitori di servizi email — per l’invio di notifiche transazionali (Responsabili del trattamento);
- Fornitori di servizi di messaggistica — Meta Platforms Ireland Ltd. (WhatsApp Business Platform Cloud API) per l’invio e la ricezione di messaggi WhatsApp, e altri fornitori di servizi SMS/RCS. Tali fornitori operano come Responsabili autonomi del trattamento per i dati transitanti sulle rispettive piattaforme, secondo le proprie condizioni di servizio e informative privacy;
- Fornitori di servizi di monitoraggio — per il tracciamento degli errori applicativi (es. Sentry), con dati minimizzati;
- Consulenti professionali — legali, fiscali e contabili, nei limiti strettamente necessari;
- Autorità competenti — quando richiesto dalla legge.
L’elenco aggiornato dei Responsabili e Sub-responsabili è disponibile su richiesta a info@corteba.com.
Art. 7-bis — Trattamento dati da parte di Meta Platforms (WhatsApp Business Platform)
La Piattaforma utilizza la WhatsApp Business Platform Cloud API, fornita da Meta Platforms Ireland Ltd. (“Meta”), per consentire ai Clienti di comunicare con i propri Utenti Finali tramite WhatsApp.
Nell’ambito di questo servizio, Meta opera come Titolare autonomo del trattamento per i dati che transitano sulla propria infrastruttura. In particolare, Meta potrebbe:
- elaborare i dati delle conversazioni per fornire e mantenere il servizio Cloud API;
- aggregare e anonimizzare i dati per migliorare le funzionalità della piattaforma, ridurre lo spam e generare analisi interne;
- generare metriche aggregate a beneficio delle aziende che utilizzano il servizio.
Il Titolare ha adottato le seguenti misure per minimizzare l’esposizione dei dati personali degli Utenti Finali:
- Disattivazione della funzionalità “Contact Book”: la rubrica contatti offerta da Meta, che memorizzerebbe informazioni di contatto (numeri di telefono, identificativi utente) per conto delle aziende, è stata disattivata. I dati di contatto sono gestiti esclusivamente all’interno della Piattaforma Corteba;
- Minimizzazione dei dati trasmessi: i messaggi inviati tramite WhatsApp contengono esclusivamente le informazioni necessarie alla comunicazione operativa, senza trasmettere dati aggiuntivi non pertinenti;
- Crittografia end-to-end: le conversazioni WhatsApp beneficiano della crittografia end-to-end fornita dalla piattaforma WhatsApp;
- Verifica della firma webhook: tutti i messaggi ricevuti da Meta vengono verificati tramite firma crittografica HMAC-SHA256 per garantirne l’autenticità.
Per maggiori informazioni sul trattamento dei dati da parte di Meta, si rinvia alla WhatsApp Business Platform Cloud API Terms of Service e alla Privacy Policy di Meta, disponibili sul sito web di Meta Platforms.
Nota: le condizioni di servizio di Meta per la Cloud API sono soggette ad aggiornamenti periodici. Il Titolare monitora tali aggiornamenti e adegua tempestivamente le proprie pratiche e la presente informativa.
Art. 8 — Trasferimenti internazionali dei dati
I dati personali sono conservati su server ubicati all’interno dello Spazio Economico Europeo (SEE).
L’utilizzo di fornitori di servizi AI (ad esempio OpenAI, con sede negli Stati Uniti) e di piattaforme di messaggistica (Meta Platforms, Inc.) può comportare il trasferimento di dati al di fuori del SEE. In tali casi, il trasferimento avviene esclusivamente:
- verso Paesi con decisione di adeguatezza della Commissione Europea (es. USA nell’ambito del Data Privacy Framework EU-US); oppure
- sulla base di clausole contrattuali tipo (SCC) approvate dalla Commissione Europea; oppure
- in presenza di altre garanzie adeguate previste dagli Artt. 46 e ss. del GDPR.
I dati trasmessi ai fornitori AI sono limitati al contenuto della conversazione in corso e non includono dati di identificazione diretta del Tenant se non strettamente necessario. I dati trasmessi a Meta tramite la WhatsApp Business Platform sono limitati ai contenuti dei messaggi e agli identificativi necessari per l’instradamento delle comunicazioni.
Art. 9 — Processi decisionali automatizzati e profilazione
La Piattaforma utilizza processi automatizzati per:
- Lead scoring: assegnazione automatica di un punteggio (0-100) basato su criteri oggettivi. Il punteggio ha finalità esclusivamente organizzativa e non produce effetti giuridici;
- Allocazione prenotazioni: l’algoritmo best-fit assegna automaticamente la risorsa più adatta. L’Utente Finale può richiedere alternative e l’operatore può sovrascrivere l’assegnazione;
- Risposte del chatbot AI: generate automaticamente dal modello linguistico. Non producono effetti giuridici sugli Utenti Finali.
Nessuno di questi processi produce decisioni basate unicamente sul trattamento automatizzato con effetti giuridici o significativamente incidenti sulla persona dell’interessato (Art. 22 GDPR). Il Cliente mantiene sempre la possibilità di intervenire e modificare qualsiasi risultato.
Art. 10 — Ruolo come Responsabile del trattamento
Con riferimento ai dati degli Utenti Finali, il Titolare opera come Responsabile del trattamento (Art. 28 GDPR). Il Cliente rimane Titolare e ha la responsabilità di:
- fornire adeguata informativa ai propri Utenti Finali (Artt. 13 e 14 GDPR);
- acquisire i necessari consensi;
- garantire la base giuridica appropriata;
- informare gli Utenti Finali sull’utilizzo di sistemi AI (Legge 132/2025 e AI Act);
- informare gli Utenti Finali che le comunicazioni WhatsApp transitano attraverso l’infrastruttura di Meta Platforms, soggetta alle proprie condizioni di servizio.
Le condizioni specifiche del trattamento sono disciplinate dal Data Processing Agreement (DPA), disponibile alla pagina corteba.com/dpa e parte integrante del contratto.
In qualità di Responsabile, il Titolare si impegna a:
- trattare i dati esclusivamente secondo le istruzioni documentate del Cliente;
- garantire riservatezza delle persone autorizzate al trattamento;
- adottare le misure di sicurezza descritte all’Art. 6;
- non ricorrere a sub-responsabili senza previa autorizzazione del Cliente;
- assistere il Cliente nell’adempimento degli obblighi verso gli interessati;
- restituire o cancellare i dati alla cessazione del rapporto;
- mettere a disposizione le informazioni necessarie per dimostrare il rispetto dell’Art. 28 GDPR.
Art. 11 — Diritti degli interessati
L’interessato può esercitare i seguenti diritti contattando info@corteba.com o tramite PEC corrado.lucherini@pec.it:
- Diritto di accesso (Art. 15 GDPR) — ottenere conferma dell’esistenza di un trattamento e accedere ai propri dati;
- Diritto di rettifica (Art. 16 GDPR) — correzione di dati inesatti o integrazione di dati incompleti;
- Diritto alla cancellazione (Art. 17 GDPR) — cancellazione dei propri dati, nei casi previsti;
- Diritto di limitazione (Art. 18 GDPR) — limitazione del trattamento nei casi previsti;
- Diritto alla portabilità (Art. 20 GDPR) — ricevere i propri dati in formato strutturato e leggibile;
- Diritto di opposizione (Art. 21 GDPR) — opporsi al trattamento basato sul legittimo interesse;
- Diritto sulle decisioni automatizzate (Art. 22 GDPR) — non essere sottoposto a decisioni unicamente automatizzate con effetti giuridici;
- Diritto di revoca del consenso — revocare il consenso marketing in qualsiasi momento.
Il Titolare riscontrerà le richieste entro 30 giorni, prorogabili di 60 giorni per richieste complesse.
L’interessato ha sempre il diritto di proporre reclamo al Garante per la Protezione dei Dati Personali (www.garanteprivacy.it).
Art. 12 — Cookie e tecnologie di tracciamento
Il sito corteba.com e la Piattaforma utilizzano cookie tecnici necessari al funzionamento del servizio, per i quali non è richiesto il consenso.
Il Widget integrabile non installa cookie propri sul dispositivo dell’Utente Finale. I dati di sessione sono gestiti tramite identificatori temporanei lato server.
Eventuali cookie analitici o di profilazione saranno installati solo previo consenso, raccolto tramite banner conforme alle Linee Guida del Garante Privacy.
Per i dettagli, si rinvia alla Cookie Policy.
Art. 13 — Modifiche alla presente informativa
Il Titolare si riserva il diritto di aggiornare la presente informativa per adeguarla a modifiche normative, nuove funzionalità o variazioni nelle modalità di trattamento. Le modifiche verranno pubblicate su questa pagina e comunicate ai Clienti via email con almeno 15 giorni di anticipo. La data dell’ultimo aggiornamento è indicata in testa al documento.
Art. 14 — Legge applicabile
La presente informativa è disciplinata dalla legge italiana e dal diritto dell’Unione Europea. Per qualsiasi controversia è competente in via esclusiva il Foro di Latina, fatto salvo il diritto dell’interessato di adire il Garante per la Protezione dei Dati Personali o l’Autorità Giudiziaria del luogo di residenza.