Informativa sulla Privacy
In vigore dal: 19 aprile 2026 — Ultimo aggiornamento: 15 luglio 2026
La presente Informativa sulla Privacy illustra le modalità con cui NEXTGENWEBS, S.L. ("Clarnix", "noi", "nostro" o "ci") raccoglie, utilizza, condivide e protegge i dati personali dell'utente in relazione all'uso del servizio Clarnix disponibile all'indirizzo clarnix.app. È fornita ai sensi degli articoli 13 e 14 del Regolamento generale dell'UE sulla protezione dei dati (GDPR) e della normativa spagnola applicabile in materia di protezione dei dati (LOPDGDD). Si prega di leggerla attentamente prima di utilizzare il servizio.
1. Titolare del Trattamento
Il titolare del trattamento responsabile dei dati personali dell'utente è:
NEXTGENWEBS, S.L.CIF: B97380067
Pol. Ind. Fuente del Jarro
Plaza Gerardo Salvador, No. 1, Uffici 17–19
46988 Paterna – Valencia, Spagna
Contatto privacy: legal@clarnix.app
L'autorità di controllo per la protezione dei dati in Spagna è l'Agencia Española de Protección de Datos (AEPD), accessibile all'indirizzo www.aepd.es.
2. Dati che Raccogliamo
Raccogliamo il minimo dei dati necessari per fornire il servizio Clarnix.
2.1 Dati dell'Account
Al momento della creazione di un account raccogliamo il nome, l'indirizzo e-mail e, ove applicabile, una password in formato hash. Se l'accesso avviene tramite OAuth (Google o Microsoft), riceviamo il nome, l'indirizzo e-mail e l'identificativo utente rilasciato dal provider.
2.2 Dati E-mail Accessibili tramite OAuth — Privacy by Design
Clarnix è costruito sul principio della privacy by design: il contenuto del corpo delle e-mail non viene mai archiviato nei nostri sistemi. Elaboriamo il corpo delle e-mail in modo transitorio in memoria al fine di classificare i messaggi e generare i riepiloghi digest, quindi lo eliminiamo immediatamente. Gli scope OAuth Google che richiediamo sono https://www.googleapis.com/auth/gmail.readonly (lettura della posta), https://www.googleapis.com/auth/gmail.modify (applicazione di etichette e archiviazione), https://www.googleapis.com/auth/gmail.labels (creazione e gestione delle etichette che applichiamo) e https://www.googleapis.com/auth/calendar.readonly (lettura degli eventi imminenti — si veda di seguito). Per gli account Microsoft richiediamo le autorizzazioni equivalenti Microsoft Graph Mail.Read e Mail.ReadWrite. I metadati che conserviamo in modo persistente sono limitati a:
- Nome e indirizzo e-mail del mittente
- Oggetto del messaggio
- Timestamp di ricezione (received_at)
- ID del messaggio e ID del thread (identificativi rilasciati dal provider)
- Etichette di classificazione e punteggi di priorità generati dall'IA
- Riepiloghi digest generati dall'IA (mai contenuto verbatim del corpo del messaggio)
Dati del calendario: qualora l'utente conceda lo scope del calendario, leggiamo i suoi eventi imminenti — titolo, orario e partecipanti — al solo fine di aggiungere una breve agenda al suo riepilogo. Il contenuto del calendario viene elaborato in memoria al momento della generazione del riepilogo e non viene mai archiviato nei nostri sistemi, non viene mai utilizzato per addestrare alcun modello e non viene mai condiviso con terze parti. L'utente può disattivare in qualsiasi momento la sezione calendario per qualunque account collegato.
2.3 Credenziali degli Account E-mail Collegati
Per collegare il provider di posta elettronica dell'utente, conserviamo i token di accesso OAuth e i token di aggiornamento (oppure, nel caso di IMAP, le credenziali cifrate). Tali dati sono archiviati cifrati a riposo mediante una ENCRYPTION_MASTER_KEY e utilizzati esclusivamente per accedere alla casella di posta dell'utente per suo conto.
2.4 Dati di Fatturazione
I dati delle carte di pagamento sono raccolti ed elaborati esclusivamente da Stripe. Conserviamo unicamente l'ID cliente Stripe, lo stato dell'abbonamento, le ultime 4 cifre della carta, il nome di fatturazione, l'indirizzo di fatturazione e la partita IVA ove fornita. Non vediamo né archiviamo mai i numeri completi delle carte.
2.5 Dati di Utilizzo
Raccogliamo dati di utilizzo aggregati e anonimizzati, quali le funzionalità a cui si accede, il numero di regole create, il conteggio dei digest e gli eventi di consegna. Raccogliamo inoltre dati tecnici quali l'indirizzo IP (per il rate-limiting di sicurezza), il tipo di browser e i log degli errori.
3. Come Utilizziamo i Vostri Dati
Utilizziamo i dati raccolti per le seguenti finalità:
- Fornitura, gestione e manutenzione del servizio Clarnix
- Classificazione delle e-mail in arrivo mediante IA e applicazione delle regole configurate dall'utente
- Generazione di riepiloghi digest sintetizzati dall'IA e recapito al canale prescelto dall'utente (e-mail, WhatsApp, Telegram, Slack, Teams)
- Elaborazione dei pagamenti e gestione dell'abbonamento tramite Stripe
- Invio di e-mail transazionali (conferma dell'account, ricevute, consegna dei digest)
- Analisi di prodotto aggregate e anonimizzate per comprendere l'utilizzo delle funzionalità e migliorare il servizio
- Monitoraggio della sicurezza, prevenzione delle frodi e rilevamento degli abusi
- Adempimento degli obblighi di legge
- marketing.privacy.s3.items.8
Non utilizziamo i dati dell'utente per pubblicità comportamentale, non li vendiamo a terzi e non utilizziamo il contenuto delle e-mail per alcuna finalità diversa dall'elaborazione di triage in memoria.
4. Servizi API Google — Dichiarazione di Uso Limitato
Clarnix's use and transfer of information received from Google APIs to any other app will adhere to the Norme relative ai dati utente dei servizi API di Google, including the Limited Use requirements.
- Non utilizziamo i dati utente Google per addestrare modelli generalizzati di IA o di machine learning.
- L'accesso umano ai dati utente Google è limitato ai seguenti casi: (a) con il consenso esplicito dell'utente; (b) per finalità di sicurezza, quali indagini su abusi; (c) per adempiere alla legge applicabile; oppure (d) per operazioni interne in cui i dati siano stati aggregati e anonimizzati.
- Non vendiamo né trasferiamo i dati utente Google a data broker, inserzionisti o ad altri terzi per finalità non correlate alla fornitura del servizio Clarnix.
5. Base Giuridica del Trattamento (Art. 6 GDPR)
Ci fondiamo sulle seguenti basi giuridiche:
- Esecuzione di un contratto (Art. 6(1)(b)): Il trattamento dei metadati e-mail e dei dati dell'account è necessario per erogare le funzionalità di triage, classificazione e digest a cui l'utente ha sottoscritto.
- Legittimo interesse (Art. 6(1)(f)): Trattiamo dati tecnici e di utilizzo per mantenere la sicurezza del servizio, prevenire abusi, rilevare errori e migliorare l'affidabilità della piattaforma. I nostri interessi sono bilanciati rispetto ai diritti dell'utente e non prevalgono su di essi.
- Consenso (Art. 6(1)(a)): Per i cookie non essenziali e le comunicazioni di marketing, ci fondiamo sul consenso dell'utente. Il consenso può essere revocato in qualsiasi momento senza pregiudicare la liceità del trattamento precedente.
- Obbligo legale (Art. 6(1)(c)): Ove richiesto, trattiamo i dati per adempiere alla normativa applicabile (ad esempio, conservazione dei documenti di fatturazione ai sensi della normativa fiscale spagnola).
6. Sub-responsabili del Trattamento
Ci avvaliamo dei seguenti sub-responsabili del trattamento per erogare il servizio. Ciascuno tratta esclusivamente i dati strettamente necessari al proprio ruolo.
| Responsabile | Finalità e dati condivisi | Ubicazione |
|---|---|---|
| Supabase | Hosting del database, autenticazione e archiviazione dei file — dati dell'account, metadati e-mail, regole, digest | EU (Francoforte, Germania) |
| Vercel | Hosting dell'applicazione web e distribuzione edge — log delle richieste | EU/USA (SCCs) |
| Railway | Infrastruttura per i worker in background (polling e-mail, coda di triage) — contenuto e-mail transitorio in memoria | EU/USA (SCCs) |
| Resend | Consegna di e-mail transazionali — indirizzo del destinatario, riepiloghi digest | USA (SCCs) |
| OpenRouter — fornitori di modelli di IA | Instradamento e inferenza AI/LLM per la classificazione delle e-mail e la generazione dei digest. OpenRouter inoltra ciascuna richiesta a un insieme selezionato di fornitori di modelli di IA e host di inferenza — attualmente inclusi Anthropic, Google (Vertex AI) e OpenAI, oltre a host di inferenza verificati con sede negli Stati Uniti per i modelli a pesi aperti. L'insieme attivo può variare man mano che ottimizziamo qualità e affidabilità, ma ogni endpoint deve soddisfare i medesimi requisiti, applicati tecnicamente a ogni richiesta: ubicazione nell'UE o negli Stati Uniti ai sensi delle Clausole Contrattuali Standard dell'UE, zero conservazione dei dati (zero data retention) e nessun utilizzo dei dati dell'utente per l'addestramento dei modelli. Il contenuto delle e-mail viene elaborato in modo transitorio esclusivamente in memoria e non viene mai memorizzato né registrato nei log. | USA/EU (SCCs) |
| Stripe | Fatturazione e gestione degli abbonamenti — nome di fatturazione, indirizzo, dati della carta | USA/EU (SCCs) |
| Google / Microsoft | Autenticazione OAuth e fonte dei dati e-mail — token OAuth, metadati e-mail consultati in base all'autorizzazione dell'utente | USA (SCCs) |
| Meta (WhatsApp) / Telegram / Slack | Consegna dei digest ai canali di messaggistica configurati dall'utente — contenuto del riepilogo digest | USA (SCCs) |
| PostHog | Analisi di prodotto e tracciamento degli errori — eventi di utilizzo anonimi (visualizzazioni di pagina, interazioni con le funzionalità), metriche aggregate sulle prestazioni web e segnalazioni di errori dell'applicazione. Configurato senza profili delle persone e senza registrazioni di sessione; il contenuto delle e-mail, gli oggetti e gli indirizzi e-mail non vengono mai inviati a PostHog. I cookie analitici vengono impostati solo previo consenso dell'utente — in assenza di consenso, la misurazione avviene senza cookie. | EU (Francoforte, Germania) |
Con "SCCs" si intendono le Clausole Contrattuali Standard dell'UE adottate ai sensi della Decisione di Esecuzione (UE) 2021/914 della Commissione, che garantiscono un livello adeguato di protezione per i trasferimenti di dati personali verso paesi terzi.
7. Trasferimenti Internazionali di Dati
Alcuni dei nostri sub-responsabili del trattamento operano al di fuori dello Spazio Economico Europeo (EEA). In tali casi assicuriamo che sia in essere una garanzia adeguata — in tutti i casi attuali, le Clausole Contrattuali Standard dell'UE — affinché i dati dell'utente ricevano un livello di protezione equivalente a quello garantito all'interno dell'EEA.
8. Conservazione dei Dati
- Contenuto del corpo delle e-mail: Non viene mai archiviato. Elaborato in memoria ed eliminato immediatamente.
- Metadati dell'account: Conservati fino alla cancellazione dell'account, quindi rimossi dai sistemi attivi entro 30 giorni.
- Metadati e-mail e riepiloghi digest: Conservati per tutta la durata dell'account attivo ed eliminati entro 30 giorni dalla chiusura dell'account.
- Documenti di fatturazione: Conservati per 6 anni come previsto dalla normativa fiscale spagnola (Ley General Tributaria).
- Log di audit: Conservati in base al parametro audit_log_visibility_days del piano dell'utente. I log lato server sono conservati fino a 90 giorni per finalità di sicurezza, con l'identità dell'utente oscurata al momento della cancellazione.
Durante il periodo di prova gratuita di 14 giorni, tutti i dati sono trattati in modo identico a quelli di un abbonato pagante. Qualora l'utente non converta a un piano a pagamento, i suoi dati vengono eliminati entro 30 giorni dalla scadenza della prova.
9. Cancellazione dell'Account
- L'utente può cancellare il proprio account in qualsiasi momento da Impostazioni → Elimina Account (self-service). La chiusura dell'account è definitiva e irreversibile.
- Cosa viene eliminato entro 30 giorni: il profilo, tutti gli account e-mail collegati e i token OAuth (revocati immediatamente presso il provider al momento della cancellazione), tutti i dati di classificazione, i digest, le regole e le appartenenze ai team. Se l'utente è l'unico proprietario di un team, il team viene eliminato oppure la proprietà viene trasferita.
- Cosa viene conservato: i documenti di fatturazione (normativa fiscale spagnola, 6 anni) e i log di audit con l'identità dell'utente oscurata.
- La rimozione dai sistemi attivi viene completata entro 30 giorni, in linea con la Sezione 8. Tale termine tiene conto dei backup, dello storage replicato e dei processi di eliminazione in batch, ed è coerente con il "termine ragionevole per un'effettiva cancellazione" riconosciuto ai sensi dell'articolo 17 GDPR.
10. I Vostri Diritti ai sensi del GDPR
In qualità di interessato ai sensi del GDPR, l'utente dispone dei seguenti diritti:
- Diritto di accesso (Art. 15): L'utente può richiedere una copia dei dati personali che lo riguardano in nostro possesso.
- Diritto di rettifica (Art. 16): L'utente può chiederci di correggere dati inesatti o incompleti.
- Diritto alla cancellazione (Art. 17): L'utente può richiedere la cancellazione dei propri dati personali, fatti salvi gli obblighi legali di conservazione (ad esempio, i documenti di fatturazione).
- Diritto alla portabilità dei dati (Art. 20): L'utente può richiedere i propri dati in un formato strutturato e leggibile da dispositivo automatico.
- Diritto alla limitazione del trattamento (Art. 18): L'utente può chiederci di limitare il trattamento dei propri dati in determinate circostanze.
- Diritto di opposizione (Art. 21): L'utente può opporsi al trattamento fondato sul legittimo interesse. Daremo seguito all'opposizione salvo che non si dimostri l'esistenza di motivi legittimi cogenti prevalenti sugli interessi dell'utente.
- Diritto di revocare il consenso: Laddove il trattamento sia fondato sul consenso, l'utente può revocarlo in qualsiasi momento senza pregiudicare la liceità del trattamento effettuato prima della revoca.
Per esercitare uno qualsiasi di tali diritti, contattarci all'indirizzo legal@clarnix.app. Ai sensi dell'articolo 12(3) GDPR, risponderemo alla richiesta entro un mese dal ricevimento. Qualora la richiesta risulti particolarmente complessa o in caso di elevato numero di richieste, tale termine potrà essere prorogato di ulteriori due mesi; informeremo l'utente di tale proroga e delle relative motivazioni entro un mese dal ricevimento della richiesta. Qualora l'utente non sia soddisfatto della nostra risposta, ha il diritto di proporre reclamo all'autorità spagnola per la protezione dei dati (AEPD — Agencia Española de Protección de Datos) o all'autorità di controllo dello Stato membro dell'UE di residenza abituale.
11. Sicurezza
Adottiamo misure tecniche e organizzative adeguate per proteggere i dati personali dell'utente, tra cui: cifratura in transito con TLS 1.3, cifratura a riposo gestita da Supabase, token OAuth cifrati con una ENCRYPTION_MASTER_KEY, Row Level Security applicata a livello di database e controlli di accesso che limitano chi può accedere ai sistemi di produzione. In caso di violazione dei dati personali che comporti un rischio per i diritti e le libertà dell'utente, notificheremo l'AEPD entro 72 ore.
12. Cookie
Clarnix utilizza cookie strettamente necessari per la gestione delle sessioni di autenticazione. Offriamo inoltre cookie analitici facoltativi soggetti al consenso dell'utente. Per i dettagli completi si rimanda alla nostra Cookie Policy. Cookie Policy.
13. Minori
Il servizio Clarnix non è destinato a utenti di età inferiore a 16 anni. Non raccogliamo consapevolmente dati personali di minori. Qualora venissimo a conoscenza di aver raccolto dati di un minore di 16 anni, provvederemo a eliminare tempestivamente l'account.
14. Modifiche alla Presente Informativa
La presente Informativa sulla Privacy potrà essere aggiornata periodicamente. In caso di modifiche sostanziali, ne daremo comunicazione tramite un banner in-app e via e-mail con almeno 30 giorni di anticipo rispetto all'entrata in vigore delle modifiche. La data di "Ultimo aggiornamento" in cima alla presente pagina riflette la revisione più recente.
15. Contatti
Per qualsiasi domanda, richiesta o dubbio in merito alla presente Informativa sulla Privacy o al trattamento dei dati personali, si prega di utilizzare gli indirizzi indicati di seguito. NEXTGENWEBS, S.L. gestisce due caselle di posta specializzate: legal@clarnix.app, monitorata dal team Legale e Privacy, che si occupa delle richieste degli interessati ai sensi del GDPR, delle questioni contrattuali e di altri aspetti legali; e hello@clarnix.app, monitorata dal team di Assistenza Clienti, che gestisce le domande quotidiane relative al prodotto, all'account e alla fatturazione. Ci impegniamo a confermare la ricezione delle richieste entro due giorni lavorativi. Le risposte sostanziali alle richieste degli interessati sono fornite entro i termini di legge indicati nella Sezione 10 di cui sopra. I dati personali condivisi con noi tramite tali caselle (nome, indirizzo e-mail e contenuto della richiesta) sono trattati sulla base giuridica dell'articolo 6(1)(c) GDPR (adempimento di un obbligo legale, quando si risponde a una richiesta di un interessato) o dell'articolo 6(1)(f) GDPR (nostro legittimo interesse a rispondere alla corrispondenza). I documenti relativi a tali comunicazioni sono conservati per il tempo necessario a comprovare la nostra risposta e, in ogni caso, non oltre 6 anni ove richiesto dalla legge spagnola.
NEXTGENWEBS, S.L.Legale e privacy: legal@clarnix.app
Prodotto e assistenza: hello@clarnix.app
Pol. Ind. Fuente del Jarro, Plaza Gerardo Salvador, No. 1, Uffici 17–19
46988 Paterna – Valencia, Spagna
Autorità spagnola per la protezione dei dati: www.aepd.es