Questa informativa è disponibile in italiano e in inglese. Di seguito è mostrata la versione inglese.
1. Informazioni generali
La presente Privacy Policy descrive le modalità di trattamento dei dati personali degli utenti che visitano il sito web deexma.it (di seguito "Sito"), gestito da Deexma di Cristian Mariano con sede in Via Romualdo Marenco 28, Roma.
Il trattamento dei dati personali avviene nel rispetto del Regolamento UE 2016/679 (GDPR) e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018.
Deexma di Cristian Mariano è un'impresa individuale specializzata nella produzione di software non connesso all'edizione (codice ATECO 62.01), regolarmente iscritta al Registro delle Imprese di Roma dal 27/01/2022.
2. Titolare del trattamento
Deexma di Cristian Mariano
Forma giuridica: Impresa individuale
Sede legale: Via Romualdo Marenco 28, Roma
P.IVA: 16523041008
Codice Fiscale: MRNCST91A18D862I
REA: RM-1660762
Registro Imprese di Roma
Albo Artigiani: RM-336797
PEC: marianocristian@pec.it
Email: direzione@deexma.it
3. Tipologie di dati raccolti
3.1 Dati di navigazione
Durante la navigazione vengono acquisiti automaticamente alcuni dati la cui trasmissione è implicita nell'uso dei protocolli di comunicazione di Internet (indirizzi IP, tipo di browser, sistema operativo, pagine visitate, durata della visita).
3.2 Dati forniti volontariamente
Tramite il modulo di contatto, raccogliamo:
- Nome e cognome
- Indirizzo email
- Nome dell'azienda (facoltativo)
- Messaggio di contatto
3.3 Dati raccolti tramite chatbot AI
Tramite il chatbot assistente AI, raccogliamo e trattiamo:
- Messaggi e conversazioni degli utenti
- Token di sessione per identificare le conversazioni
- Timestamp delle interazioni
- Lingua di preferenza
- User Agent del browser (per supporto tecnico)
Le conversazioni sono elaborate in tempo reale tramite l'API OpenRouter, che utilizza fornitori situati negli Stati Uniti e agisce come responsabile esterno sulla base di clausole contrattuali standard (SCC). I messaggi sono quindi archiviati in Supabase (Unione Europea/USA) con cifratura a riposo e controlli di accesso granulari per fornire assistenza continuativa e storicizzare gli scambi autorizzati. Per garantire la presa in carico della richiesta, un estratto della chat viene allegato in formato HTML alla notifica email inviata al team interno tramite il server SMTP configurato dal Titolare; l'allegato contiene esclusivamente i dati inseriti dall'utente.
3.4 Dati raccolti tramite la demo AI ("Prova l'AI in azione")
La sezione demo consente di eseguire quattro task dimostrativi (classificazione ticket, estrazione dati, generazione SQL, bozza email) su un modello linguistico reale. Per ogni esecuzione trattiamo:
- Il testo inserito dall'utente nel campo di input
- L'output generato dal modello AI
- Identificativo del task e del modello utilizzato, conteggio dei token
- Impronta crittografica (hash) dell'indirizzo IP — mai l'IP in chiaro — per l'applicazione del limite di 5 richieste/ora
- User Agent del browser (per diagnostica tecnica)
- Timestamp dell'esecuzione
L'input è trasmesso in tempo reale all'API OpenRouter (Stati Uniti), che agisce come responsabile del trattamento sulla base di clausole contrattuali standard (SCC), e viene registrato in Supabase (AWS eu-central-1, Francoforte) per finalità di sicurezza applicativa, prevenzione degli abusi e miglioramento del servizio, per un massimo di 24 mesi. Un avviso posto sopra il campo di input invita a non inserire dati personali reali, riservati o riferiti a terzi: la demo è progettata per esempi anonimizzati e non è destinata al trattamento di dati di clienti dell'utente. Il Titolare non utilizza i contenuti inseriti per addestrare modelli AI, propri o di terzi.
3.5 Cookie e tecnologie di tracciamento
Il sito utilizza diversi tipi di cookie:
- Cookie tecnici necessari: Essenziali per il funzionamento del sito (gestione sessioni, preferenze utente, token chatbot)
- Cookie di analisi (Google Analytics): Per analizzare l'utilizzo del sito e migliorare l'esperienza utente
- Cookie di funzionalità: Per ricordare le preferenze sui cookie e personalizzazioni chatbot
Puoi modificare o revocare in ogni momento le preferenze espresse tramite il pulsante persistente “Gestisci cookie” presente nel footer e all'interno della modale di impostazioni.
4. Finalità del trattamento
I dati personali sono trattati per le seguenti finalità:
- Risposta alle richieste di contatto e invio di preventivi: Base giuridica: consenso dell'interessato (art. 6, par. 1, lett. a) GDPR)
- Funzionamento del chatbot AI e supporto in tempo reale: Base giuridica: legittimo interesse del Titolare a garantire assistenza tecnica (art. 6, par. 1, lett. f) GDPR). È stato svolto un test di bilanciamento che documenta le misure di mitigazione applicate (limitazione dati, logistica di sicurezza, tempi di conservazione).
- Esecuzione della demo AI e prevenzione degli abusi: Base giuridica: legittimo interesse del Titolare a dimostrare le proprie soluzioni e a proteggere l'infrastruttura da usi impropri (art. 6, par. 1, lett. f) GDPR). L'uso della demo è volontario, l'IP è trattato solo in forma di hash e l'utente è invitato a usare esempi anonimizzati; è possibile opporsi al trattamento e chiedere la cancellazione dell'interazione ai contatti indicati alla sezione 2.
- Miglioramento dei servizi e monitoraggio sicurezza applicativa: Base giuridica: legittimo interesse del Titolare (art. 6, par. 1, lett. f) GDPR), con dati aggregati e minimizzati.
- Analisi del traffico web (Google Analytics 4): Base giuridica: consenso espresso (art. 6, par. 1, lett. a) GDPR). Il tracciamento viene attivato solo dopo l'accettazione dei cookie analitici; sono attive l'anonimizzazione IP, la disattivazione dei Google Signals e delle personalizzazioni pubblicitarie.
- Adempimenti normativi e gestione di eventuali controversie: Base giuridica: obbligo legale (art. 6, par. 1, lett. c) GDPR).
5. Modalità del trattamento
I dati sono trattati con strumenti informatici e telematici, con modalità organizzative e logiche strettamente correlate alle finalità indicate. Sono adottate misure di sicurezza appropriate per prevenire perdita, uso illecito o non corretto dei dati.
6. Comunicazione e diffusione
I dati personali non sono oggetto di diffusione e sono condivisi esclusivamente con responsabili del trattamento nominati ai sensi dell'art. 28 GDPR:
- Supabase Inc. (USA, dati ospitati in AWS eu-central-1 – Francoforte) – infrastruttura database e storage sicuro delle conversazioni chatbot e delle interazioni con la demo AI. È stato sottoscritto un Data Processing Addendum che incorpora le Standard Contractual Clauses (SCC); l'ambiente è cifrato a riposo, soggetto a controllo degli accessi e logging tecnico. Privacy: https://supabase.com/privacy – DPA: https://supabase.com/legal/dpa.
- OpenRouter (OpenPipe Labs Inc.) (USA) – instradamento verso i modelli AI selezionati delle richieste del chatbot e della demo AI. Il trattamento avviene su infrastruttura cifrata con TLS, senza conservazione oltre il tempo strettamente necessario all'elaborazione; sono in vigore SCC e misure supplementari documentate. Privacy: https://openrouter.ai/privacy; il Data Processing Agreement firmato è disponibile su richiesta.
- Google LLC (USA) – Google Analytics 4, attivato solo previo consenso e configurato con IP masking, disattivazione dei Google Signals e della personalizzazione annunci. Il rapporto è regolato dalle SCC e dai Google Data Processing Terms. Privacy: https://policies.google.com/privacy – DPA: https://privacy.google.com/businesses/processorterms/.
- Aruba S.p.A. (Italia/UE) – servizio SMTP professionale per l'invio di notifiche email e allegati cifrati in transito (TLS obbligatorio). Il Titolare ha sottoscritto il DPA del provider e monitora periodicamente le misure di sicurezza. Privacy: https://www.aruba.it/documents/legali/informativa_aruba.pdf.
Eventuali ulteriori destinatari (es. consulenti fiscali o legali, autorità giudiziarie) ricevono i dati solo nei limiti delle finalità sopra indicate e nel rispetto della normativa vigente.
7. Trasferimento dati extra-UE
I trasferimenti verso paesi extra-UE avvengono esclusivamente nei confronti dei fornitori indicati e sulla base di:
- Standard Contractual Clauses (SCC) firmate con Supabase Inc., OpenRouter e Google LLC;
- valutazioni d'impatto sul trasferimento (TIA) aggiornate annualmente e disponibili su richiesta;
- misure supplementari quali cifratura TLS end-to-end, cifratura a riposo, segregazione degli accessi, pseudonimizzazione dei token di sessione e minimizzazione del contenuto inviato ai modelli AI.
Nel dettaglio:
- Supabase Inc. ospita i dati su AWS eu-central-1 (Francoforte). L'accesso da parte del personale Supabase, anche se basato negli USA, avviene solo per esigenze di supporto e sotto SCC, con credenziali a multifattore e logging centralizzato.
- OpenRouter tratta le conversazioni del chatbot e gli input della demo AI per il tempo strettamente necessario alla generazione della risposta, applicando pseudonimizzazione dei token e filtri per dati sensibili.
- Google LLC elabora dati di traffico esclusivamente dopo il consenso, con IP mascherato e identificatori ridotti per ridurre il rischio di re-identificazione.
8. Conservazione dei dati
Il sistema applica una policy di retention automatica: una procedura pianificata (cleanup_old_data) eseguita tramite pg_cron ogni notte alle 02:00 UTC elimina chat, sessioni e richieste di contatto più vecchie di 24 mesi. In caso di indisponibilità del job automatico, è prevista una procedura manuale documentata che replica la stessa cancellazione.
- Dati di contatto: Conservati per 24 mesi dalla raccolta
- Conversazioni chatbot: Conservate per 24 mesi dalla data della conversazione e successivamente eliminate dal job automatico
cleanup_old_data - Token di sessione chat: Conservati per la durata della sessione e fino a 24 mesi per finalità di supporto
- Interazioni con la demo AI: Input, output e metadati tecnici conservati per 24 mesi dall'esecuzione ed eliminati dal job automatico
cleanup_old_data - Dati di navigazione: Conservati per 26 mesi (Google Analytics)
- Cookie tecnici: Durata della sessione
- Cookie di analisi: 26 mesi
- Allegati email SMTP: Conservati nella casella di posta professionale per massimo 24 mesi, con cancellazione anticipata su richiesta dell'interessato.
9. Diritti dell'interessato
L'interessato può esercitare i seguenti diritti:
- Accesso: Ottenere conferma e informazioni sui dati trattati
- Rettifica: Correggere dati inesatti o incompleti
- Cancellazione: Ottenere la cancellazione dei dati
- Limitazione: Limitare il trattamento
- Portabilità: Ricevere i dati in formato strutturato
- Opposizione: Opporsi al trattamento
- Revoca consenso: Revocare il consenso prestato
Per esercitare tali diritti scrivere a: direzione@deexma.it o marianocristian@pec.it
10. Reclamo all'Autorità Garante
È possibile proporre reclamo al Garante per la protezione dei dati personali:
Garante Privacy
Piazza Venezia, 11 - 00187 Roma
Tel: 06.696771
Email: garante@gpdp.it
11. Trasparenza sui sistemi di intelligenza artificiale
In conformità all'art. 50 del Regolamento UE 2024/1689 ("AI Act") e all'art. 22 GDPR, il Titolare fornisce le seguenti informazioni.
- Sistemi AI presenti sul Sito: (i) il chatbot assistente, che risponde a domande sui servizi e accompagna l'utente al modulo contatti; (ii) la demo AI, che esegue quattro task dimostrativi sul testo fornito dall'utente. Entrambi si basano su modelli linguistici di terze parti instradati tramite OpenRouter; il Titolare non sviluppa né addestra modelli propri con i dati raccolti sul Sito.
- Interazione con una macchina: le risposte del chatbot e gli output della demo sono generati automaticamente da un sistema di AI, non da una persona. La natura artificiale dell'interlocutore è dichiarata all'apertura della chat e ribadita in modo permanente nell'interfaccia.
- Limiti noti: i modelli linguistici possono produrre risposte imprecise, incomplete o non aggiornate. Le informazioni ottenute non costituiscono un'offerta contrattuale, un preventivo vincolante né una consulenza professionale; fanno fede esclusivamente le comunicazioni sottoscritte dal Titolare.
- Assenza di decisioni automatizzate: non viene effettuato alcun processo decisionale automatizzato, né profilazione, che produca effetti giuridici o incida in modo analogamente significativo sull'interessato ai sensi dell'art. 22 GDPR. Il chatbot non valuta, non seleziona e non classifica le persone: le richieste di contatto sono esaminate da una persona fisica (il Titolare) prima di qualsiasi seguito.
- Sorveglianza umana e segnalazioni: il Titolare monitora periodicamente le conversazioni per verificarne la qualità e può disattivare i sistemi AI in qualsiasi momento. È possibile segnalare una risposta errata, chiedere l'intervento di una persona o opporsi al trattamento scrivendo a direzione@deexma.it.
- Nessun uso vietato o ad alto rischio: i sistemi descritti non svolgono riconoscimento biometrico, riconoscimento delle emozioni, categorizzazione delle persone né alcuna delle pratiche vietate dall'art. 5 dell'AI Act, e non rientrano tra i sistemi ad alto rischio elencati nell'Allegato III (non sono impiegati per decisioni su lavoro, istruzione, credito o servizi essenziali).
12. Modifiche alla Privacy Policy
La presente Privacy Policy può essere aggiornata. Le modifiche saranno pubblicate su questa pagina con indicazione della data di ultimo aggiornamento.
Ultimo aggiornamento: 26 luglio 2026
Storico aggiornamenti: 12 marzo 2024 (prima pubblicazione) – 9 gennaio 2025 (integrazione chatbot) – 18 settembre 2025 (allineamento cookie e trasferimenti extra-UE) – 26 luglio 2026 (demo AI, trasparenza AI Act art. 50, decisioni automatizzate).
13. Responsabile della protezione dei dati (DPO)
Il Titolare non rientra tra i casi che rendono obbligatoria la nomina di un Responsabile della Protezione dei Dati ai sensi degli artt. 37-39 GDPR. Non è pertanto nominato un DPO; per qualsiasi richiesta relativa alla protezione dei dati è possibile contattare direttamente il Titolare ai recapiti indicati nella sezione 2.
1. General Information
This Privacy & Cookie Policy describes how personal data is processed when users visit the website deexma.it (the “Site”), managed by Deexma di Cristian Mariano, headquartered at Via Romualdo Marenco 28, Rome (Italy).
Processing is carried out in accordance with EU Regulation 2016/679 (GDPR) and the Italian Data Protection Code (Legislative Decree 196/2003 as amended by Legislative Decree 101/2018).
Deexma di Cristian Mariano is a sole proprietorship specialised in bespoke software development (ATECO code 62.01), registered with the Chamber of Commerce of Rome since 27/01/2022.
2. Data Controller
Deexma di Cristian Mariano
Legal form: Sole proprietorship
Registered office: Via Romualdo Marenco 28, 00155 Rome (Italy)
VAT: 16523041008
Tax ID: MRNCST91A18D862I
Companies Register: RM-1660762
Crafts Register: RM-336797
Certified email (PEC): marianocristian@pec.it
Email: direzione@deexma.it
3. Categories of Data Collected
3.1 Browsing data
While browsing the Site, technical information is automatically collected (IP address, browser type, operating system, visited pages, session duration), as transmission of such data is inherent to Internet communication protocols.
3.2 Data provided voluntarily
Through the contact form we collect:
- First and last name
- Email address
- Company name (optional)
- Message content
3.3 Data collected via the AI chatbot
The AI assistant processes the following:
- User messages and conversations
- Session tokens used to correlate exchanges
- Interaction timestamps
- Language preferences
- Browser User Agent (for troubleshooting)
Conversations are processed in real time through the OpenRouter API (USA), acting as an external processor under Standard Contractual Clauses (SCC). The messages are then stored in Supabase (EU/USA) with at-rest encryption and fine-grained access controls to deliver ongoing support and maintain authorised conversation history. To ensure proper handling of the request, an HTML extract of the chat is attached to the notification email sent to the internal team via the Controller's SMTP service; the attachment contains only the information voluntarily provided by the user.
3.4 Data collected via the AI demo (“See AI in action”)
The demo section lets visitors run four showcase tasks (ticket classification, data extraction, SQL generation, email drafting) against a real language model. For each run we process:
- The text entered by the user in the input field
- The output generated by the AI model
- Task and model identifiers, token counts
- A cryptographic hash of the IP address — never the raw IP — to enforce the 5 requests/hour limit
- Browser User Agent (for troubleshooting)
- Execution timestamp
The input is sent in real time to the OpenRouter API (USA), acting as processor under Standard Contractual Clauses (SCC), and logged in Supabase (AWS eu-central-1, Frankfurt) for application security, abuse prevention and service improvement, for a maximum of 24 months. A notice above the input field asks users not to enter real personal, confidential or third-party data: the demo is designed for anonymised examples and is not intended for processing the user's own customer data. The Controller does not use submitted content to train AI models, whether its own or third-party ones.
3.5 Cookies and tracking technologies
The Site uses different categories of cookies:
- Strictly necessary cookies: Essential for core features such as session management, preference storage, chatbot tokens.
- Analytics cookies (Google Analytics 4): Used to understand Site usage and improve the experience.
- Functional cookies: Needed to remember cookie choices and chatbot personalisation settings.
You can review or withdraw your preferences at any time using the persistent “Manage cookies” control in the footer or inside the cookie settings modal.
4. Purposes and Legal Bases
Personal data is processed for the following purposes:
- Responding to contact requests and preparing proposals: Legal basis: data subject's consent (Art. 6(1)(a) GDPR).
- Operating the AI chatbot and providing real-time support: Legal basis: legitimate interest of the Controller to offer technical assistance (Art. 6(1)(f) GDPR). A balancing test documents the implemented safeguards (data minimisation, security controls, retention limits).
- Running the AI demo and preventing abuse: Legal basis: legitimate interest of the Controller in demonstrating its solutions and protecting the infrastructure from misuse (Art. 6(1)(f) GDPR). Use of the demo is voluntary, the IP address is only processed as a hash and users are asked to rely on anonymised examples; you may object to the processing and request deletion of an interaction using the contacts in Section 2.
- Service improvement and application security monitoring: Legal basis: legitimate interest of the Controller (Art. 6(1)(f) GDPR) using aggregate, minimised data.
- Web analytics (Google Analytics 4): Legal basis: explicit consent (Art. 6(1)(a) GDPR). Tracking starts only after accepting analytics cookies; IP anonymisation, disabled Google Signals and advertising personalisation are enforced.
- Compliance with legal obligations and dispute management: Legal basis: legal obligation (Art. 6(1)(c) GDPR).
5. Processing Methods
Data is processed using electronic tools with organisational measures strictly aligned to the stated purposes. Appropriate security safeguards are adopted to prevent loss, unlawful use or unauthorised access.
6. Data Sharing
Data is not disseminated and is shared only with processors appointed under Article 28 GDPR:
- Supabase Inc. (USA, data hosted on AWS eu-central-1 – Frankfurt) – database infrastructure and secure storage of chatbot conversations and AI demo interactions. A Data Processing Addendum including the SCC is in force, with at-rest encryption, access management and security logging. Privacy: https://supabase.com/privacy – DPA: https://supabase.com/legal/dpa.
- OpenRouter (OpenPipe Labs Inc.) (USA) – routing chatbot and AI demo requests to selected AI models. Processing occurs over encrypted TLS channels and data is not retained beyond the time required to generate the response; SCC and documented supplementary measures apply. Privacy: https://openrouter.ai/privacy; a signed Data Processing Agreement is available on request.
- Google LLC (USA) – Google Analytics 4, enabled only after consent and configured with IP masking, disabled Google Signals and no advertising personalisation. The relationship is governed by the SCC and Google Data Processing Terms. Privacy: https://policies.google.com/privacy – DPA: https://privacy.google.com/businesses/processorterms/.
- Aruba S.p.A. (Italy/EU) – professional SMTP service for sending email notifications with mandatory TLS encryption. The Controller has signed the provider's DPA and periodically verifies the implemented safeguards. Privacy: https://www.aruba.it/documents/legali/informativa_aruba.pdf.
Additional recipients (e.g. accountants, legal advisors, judicial authorities) receive data only when necessary for the purposes described above and in compliance with applicable law.
7. International Transfers
Transfers outside the EU/EEA take place solely with the providers listed above and rely on:
- Standard Contractual Clauses (SCC) executed with Supabase Inc., OpenRouter and Google LLC;
- Transfer Impact Assessments (TIA) reviewed annually and available upon request;
- Supplementary measures such as TLS end-to-end encryption, at-rest encryption, access segregation, session token pseudonymisation and minimisation of the content forwarded to AI models.
Specifically:
- Supabase Inc. keeps data in AWS eu-central-1 (Frankfurt). Any support access by Supabase personnel, including staff located in the USA, is covered by SCC and secured through multi-factor authentication and centralised logging.
- OpenRouter processes chatbot conversations and AI demo inputs only for the time strictly needed to produce the response, applying token pseudonymisation and filters for sensitive content.
- Google LLC processes traffic data only after consent, using masked IP addresses and reduced identifiers to limit re-identification risks.
8. Data Retention
An automated retention policy is enforced: the cleanup_old_data procedure scheduled via pg_cron runs every night at 02:00 UTC to delete chats, sessions and contact requests older than 24 months. If the automated job is unavailable, a documented manual procedure performs the same deletion.
- Contact requests: Stored for 24 months from collection.
- Chatbot conversations: Stored for 24 months from the interaction date and then removed by the
cleanup_old_data job. - Chat session tokens: Retained for the session duration and up to 24 months for support purposes.
- AI demo interactions: Input, output and technical metadata retained for 24 months from execution, then removed by the
cleanup_old_data job. - Browsing data: Retained for 26 months (Google Analytics).
- Technical cookies: Session duration only.
- Analytics cookies: 26 months.
- SMTP email attachments: Kept in the professional mailbox for a maximum of 24 months, with earlier deletion available upon request.
9. Data Subject Rights
Individuals may exercise the following rights under Articles 15-22 GDPR:
- Access: Obtain confirmation and information on personal data being processed.
- Rectification: Correct inaccurate or incomplete data.
- Erasure: Request deletion of personal data.
- Restriction: Restrict processing under specific conditions.
- Portability: Receive data in a structured, machine-readable format.
- Objection: Object to processing carried out on legitimate interest grounds.
- Withdraw consent: Revoke consent at any time.
Requests can be sent to direzione@deexma.it or marianocristian@pec.it.
10. Complaints to the Supervisory Authority
Data subjects may lodge a complaint with the Italian Data Protection Authority (Garante per la Protezione dei Dati Personali):
Garante Privacy
Piazza Venezia, 11 – 00187 Rome
Tel: +39 06 69677 1
Email: garante@gpdp.it
11. Transparency on Artificial Intelligence Systems
In accordance with Article 50 of Regulation (EU) 2024/1689 (the “AI Act”) and Article 22 GDPR, the Controller provides the following information.
- AI systems used on the Site: (i) the assistant chatbot, which answers questions about our services and guides users to the contact form; (ii) the AI demo, which runs four showcase tasks on text supplied by the user. Both rely on third-party language models routed through OpenRouter; the Controller neither develops nor trains its own models with data collected on the Site.
- You are interacting with a machine: chatbot replies and demo outputs are generated automatically by an AI system, not by a human being. The artificial nature of the counterpart is disclosed when the chat opens and remains permanently visible in the interface.
- Known limitations: language models can produce inaccurate, incomplete or outdated answers. Information obtained this way is not a contractual offer, a binding quote or professional advice; only communications signed by the Controller are authoritative.
- No automated decision-making: no automated decision-making or profiling takes place that produces legal effects or similarly significantly affects the data subject within the meaning of Article 22 GDPR. The chatbot does not assess, select or score people: contact requests are reviewed by a natural person (the Controller) before any follow-up.
- Human oversight and reporting: the Controller periodically reviews conversations for quality and can disable the AI systems at any time. You can report an incorrect answer, ask for human intervention or object to the processing by writing to direzione@deexma.it.
- No prohibited or high-risk use: the systems described perform no biometric identification, emotion recognition or categorisation of individuals, none of the practices prohibited under Article 5 of the AI Act, and do not fall within the high-risk systems listed in Annex III (they are not used for decisions on employment, education, credit or essential services).
12. Policy Updates
This Policy may be updated. Changes will be published on this page with the indication of the latest revision date.
Last update: 26 July 2026
Change log: 12 March 2024 (first publication) – 9 January 2025 (chatbot integration) – 18 September 2025 (cookie alignment and extra-EU transfers) – 26 July 2026 (AI demo, AI Act art. 50 transparency, automated decision-making).
13. Data Protection Officer (DPO)
The Controller is not required to appoint a Data Protection Officer under Articles 37-39 GDPR. Therefore, no DPO has been designated; any privacy-related request can be addressed directly to the Controller using the contacts listed in Section 2.
1. Información general
La presente Política de Privacidad describe las modalidades de tratamiento de los datos personales de los usuarios que visitan el sitio web deexma.it (en adelante, "Sitio"), gestionado por Deexma di Cristian Mariano, con domicilio en Via Romualdo Marenco 28, Roma.
El tratamiento de los datos personales se realiza de conformidad con el Reglamento (UE) 2016/679 (RGPD) y con el D.Lgs. 196/2003, en su redacción dada por el D.Lgs. 101/2018.
Deexma di Cristian Mariano es una empresa individual especializada en la producción de software no asociado a la edición (código ATECO 62.01), debidamente inscrita en el Registro de Empresas de Roma desde el 27/01/2022.
2. Responsable del tratamiento
Deexma di Cristian Mariano
Forma jurídica: Empresa individual
Domicilio social: Via Romualdo Marenco 28, Roma
P.IVA: 16523041008
Codice Fiscale: MRNCST91A18D862I
REA: RM-1660762
Registro de Empresas de Roma
Albo Artigiani: RM-336797
PEC: marianocristian@pec.it
Email: direzione@deexma.it
3. Tipos de datos recogidos
3.1 Datos de navegación
Durante la navegación se adquieren automáticamente algunos datos cuya transmisión es implícita en el uso de los protocolos de comunicación de Internet (direcciones IP, tipo de navegador, sistema operativo, páginas visitadas, duración de la visita).
3.2 Datos facilitados voluntariamente
A través del formulario de contacto, recogemos:
- Nombre y apellidos
- Dirección de correo electrónico
- Nombre de la empresa (opcional)
- Mensaje de contacto
3.3 Datos recogidos a través del chatbot de IA
A través del chatbot asistente de IA, recogemos y tratamos:
- Mensajes y conversaciones de los usuarios
- Tokens de sesión para identificar las conversaciones
- Marca temporal (timestamp) de las interacciones
- Idioma de preferencia
- User Agent del navegador (para soporte técnico)
Las conversaciones se procesan en tiempo real a través de la API de OpenRouter, que utiliza proveedores situados en los Estados Unidos y actúa como encargado externo del tratamiento sobre la base de cláusulas contractuales tipo (SCC). Los mensajes se archivan a continuación en Supabase (Unión Europea/EE. UU.) con cifrado en reposo y controles de acceso granulares, con el fin de prestar una asistencia continuada y conservar el histórico de los intercambios autorizados. Para garantizar la gestión de la solicitud, se adjunta un extracto del chat en formato HTML a la notificación por correo electrónico enviada al equipo interno a través del servidor SMTP configurado por el Responsable; el archivo adjunto contiene exclusivamente los datos introducidos por el usuario.
3.4 Datos recogidos a través de la demo de IA ("Prueba la IA en acción")
La sección de demo permite ejecutar cuatro tareas demostrativas (clasificación de tickets, extracción de datos, generación de SQL, borrador de correo electrónico) sobre un modelo lingüístico real. Por cada ejecución tratamos:
- El texto introducido por el usuario en el campo de entrada
- La salida generada por el modelo de IA
- Identificador de la tarea y del modelo utilizado, recuento de tokens
- Huella criptográfica (hash) de la dirección IP — nunca la IP en claro — para la aplicación del límite de 5 solicitudes/hora
- User Agent del navegador (para diagnóstico técnico)
- Marca temporal (timestamp) de la ejecución
La entrada se transmite en tiempo real a la API de OpenRouter (Estados Unidos), que actúa como encargado del tratamiento sobre la base de cláusulas contractuales tipo (SCC), y se registra en Supabase (AWS eu-central-1, Fráncfort) con fines de seguridad aplicativa, prevención de abusos y mejora del servicio, durante un máximo de 24 meses. Un aviso situado encima del campo de entrada invita a no introducir datos personales reales, confidenciales o referidos a terceros: la demo está diseñada para ejemplos anonimizados y no está destinada al tratamiento de datos de clientes del usuario. El Responsable no utiliza los contenidos introducidos para entrenar modelos de IA, propios o de terceros.
3.5 Cookies y tecnologías de seguimiento
El sitio utiliza distintos tipos de cookies:
- Cookies técnicas necesarias: Esenciales para el funcionamiento del sitio (gestión de sesiones, preferencias del usuario, token del chatbot)
- Cookies analíticas (Google Analytics): Para analizar el uso del sitio y mejorar la experiencia del usuario
- Cookies de funcionalidad: Para recordar las preferencias sobre cookies y las personalizaciones del chatbot
Puede modificar o revocar en cualquier momento las preferencias expresadas mediante el botón permanente “Gestionar cookies” presente en el pie de página y dentro de la ventana modal de configuración.
4. Finalidades del tratamiento
Los datos personales se tratan con las siguientes finalidades:
- Respuesta a las solicitudes de contacto y envío de presupuestos: Base jurídica: consentimiento del interesado (art. 6, apdo. 1, letra a) RGPD)
- Funcionamiento del chatbot de IA y soporte en tiempo real: Base jurídica: interés legítimo del Responsable en garantizar la asistencia técnica (art. 6, apdo. 1, letra f) RGPD). Se ha realizado un test de ponderación que documenta las medidas de mitigación aplicadas (limitación de datos, logística de seguridad, plazos de conservación).
- Ejecución de la demo de IA y prevención de abusos: Base jurídica: interés legítimo del Responsable en mostrar sus propias soluciones y en proteger la infraestructura frente a usos indebidos (art. 6, apdo. 1, letra f) RGPD). El uso de la demo es voluntario, la IP se trata únicamente en forma de hash y se invita al usuario a utilizar ejemplos anonimizados; es posible oponerse al tratamiento y solicitar la supresión de la interacción dirigiéndose a los contactos indicados en la sección 2.
- Mejora de los servicios y monitorización de la seguridad aplicativa: Base jurídica: interés legítimo del Responsable (art. 6, apdo. 1, letra f) RGPD), con datos agregados y minimizados.
- Análisis del tráfico web (Google Analytics 4): Base jurídica: consentimiento expreso (art. 6, apdo. 1, letra a) RGPD). El seguimiento se activa únicamente tras la aceptación de las cookies analíticas; están activas la anonimización de la IP y la desactivación de Google Signals y de las personalizaciones publicitarias.
- Cumplimiento de obligaciones normativas y gestión de eventuales controversias: Base jurídica: obligación legal (art. 6, apdo. 1, letra c) RGPD).
5. Modalidades del tratamiento
Los datos se tratan con herramientas informáticas y telemáticas, con modalidades organizativas y lógicas estrictamente relacionadas con las finalidades indicadas. Se adoptan medidas de seguridad apropiadas para prevenir la pérdida y el uso ilícito o incorrecto de los datos.
6. Comunicación y difusión
Los datos personales no son objeto de difusión y se comparten exclusivamente con encargados del tratamiento designados con arreglo al art. 28 RGPD:
- Supabase Inc. (EE. UU., datos alojados en AWS eu-central-1 – Fráncfort) – infraestructura de base de datos y almacenamiento seguro de las conversaciones del chatbot y de las interacciones con la demo de IA. Se ha suscrito un Data Processing Addendum que incorpora las Standard Contractual Clauses (SCC); el entorno está cifrado en reposo y sujeto a control de accesos y registro técnico (logging). Privacy: https://supabase.com/privacy – DPA: https://supabase.com/legal/dpa.
- OpenRouter (OpenPipe Labs Inc.) (EE. UU.) – enrutamiento hacia los modelos de IA seleccionados de las solicitudes del chatbot y de la demo de IA. El tratamiento se realiza sobre una infraestructura cifrada con TLS, sin conservación más allá del tiempo estrictamente necesario para el procesamiento; están en vigor SCC y medidas complementarias documentadas. Privacy: https://openrouter.ai/privacy; el Data Processing Agreement firmado está disponible previa solicitud.
- Google LLC (EE. UU.) – Google Analytics 4, activado únicamente previo consentimiento y configurado con IP masking y desactivación de Google Signals y de la personalización de anuncios. La relación se rige por las SCC y por los Google Data Processing Terms. Privacy: https://policies.google.com/privacy – DPA: https://privacy.google.com/businesses/processorterms/.
- Aruba S.p.A. (Italia/UE) – servicio SMTP profesional para el envío de notificaciones por correo electrónico y archivos adjuntos cifrados en tránsito (TLS obligatorio). El Responsable ha suscrito el DPA del proveedor y supervisa periódicamente las medidas de seguridad. Privacy: https://www.aruba.it/documents/legali/informativa_aruba.pdf.
Los eventuales destinatarios adicionales (p. ej., asesores fiscales o legales, autoridades judiciales) reciben los datos únicamente dentro de los límites de las finalidades anteriormente indicadas y de conformidad con la normativa vigente.
7. Transferencia de datos fuera de la UE
Las transferencias a países no pertenecientes a la UE se realizan exclusivamente a los proveedores indicados y sobre la base de:
- Standard Contractual Clauses (SCC) firmadas con Supabase Inc., OpenRouter y Google LLC;
- evaluaciones de impacto de la transferencia (TIA) actualizadas anualmente y disponibles previa solicitud;
- medidas complementarias tales como cifrado TLS de extremo a extremo, cifrado en reposo, segregación de los accesos, seudonimización de los tokens de sesión y minimización del contenido enviado a los modelos de IA.
En detalle:
- Supabase Inc. aloja los datos en AWS eu-central-1 (Fráncfort). El acceso por parte del personal de Supabase, aunque esté ubicado en EE. UU., se produce únicamente por necesidades de soporte y bajo SCC, con credenciales multifactor y registro (logging) centralizado.
- OpenRouter trata las conversaciones del chatbot y las entradas de la demo de IA durante el tiempo estrictamente necesario para la generación de la respuesta, aplicando la seudonimización de los tokens y filtros para datos sensibles.
- Google LLC procesa datos de tráfico exclusivamente tras el consentimiento, con la IP enmascarada e identificadores reducidos para disminuir el riesgo de reidentificación.
8. Conservación de los datos
El sistema aplica una política de retención automática: un procedimiento planificado (cleanup_old_data) ejecutado mediante pg_cron cada noche a las 02:00 UTC elimina los chats, las sesiones y las solicitudes de contacto con más de 24 meses de antigüedad. En caso de indisponibilidad del job automático, se ha previsto un procedimiento manual documentado que replica la misma supresión.
- Datos de contacto: Conservados durante 24 meses desde su recogida
- Conversaciones del chatbot: Conservadas durante 24 meses desde la fecha de la conversación y posteriormente eliminadas por el job automático
cleanup_old_data - Tokens de sesión del chat: Conservados durante la duración de la sesión y hasta 24 meses con fines de soporte
- Interacciones con la demo de IA: Entradas, salidas y metadatos técnicos conservados durante 24 meses desde la ejecución y eliminados por el job automático
cleanup_old_data - Datos de navegación: Conservados durante 26 meses (Google Analytics)
- Cookies técnicas: Duración de la sesión
- Cookies analíticas: 26 meses
- Archivos adjuntos de correo SMTP: Conservados en el buzón de correo profesional durante un máximo de 24 meses, con supresión anticipada a solicitud del interesado.
9. Derechos del interesado
El interesado puede ejercer los siguientes derechos:
- Acceso: Obtener confirmación e información sobre los datos tratados
- Rectificación: Corregir datos inexactos o incompletos
- Supresión: Obtener la supresión de los datos
- Limitación: Limitar el tratamiento
- Portabilidad: Recibir los datos en un formato estructurado
- Oposición: Oponerse al tratamiento
- Retirada del consentimiento: Retirar el consentimiento prestado
Para ejercer dichos derechos, escriba a: direzione@deexma.it o marianocristian@pec.it
10. Reclamación ante la Autoridad Garante
Es posible presentar una reclamación ante el Garante per la protezione dei dati personali (Autoridad italiana de protección de los datos personales):
Garante Privacy
Piazza Venezia, 11 - 00187 Roma
Tel.: 06.696771
Email: garante@gpdp.it
11. Transparencia sobre los sistemas de inteligencia artificial
De conformidad con el art. 50 del Reglamento (UE) 2024/1689 ("AI Act") y con el art. 22 RGPD, el Responsable facilita la siguiente información.
- Sistemas de IA presentes en el Sitio: (i) el chatbot asistente, que responde a preguntas sobre los servicios y acompaña al usuario hasta el formulario de contacto; (ii) la demo de IA, que ejecuta cuatro tareas demostrativas sobre el texto facilitado por el usuario. Ambos se basan en modelos lingüísticos de terceros enrutados a través de OpenRouter; el Responsable no desarrolla ni entrena modelos propios con los datos recogidos en el Sitio.
- Interacción con una máquina: las respuestas del chatbot y las salidas de la demo son generadas automáticamente por un sistema de IA, no por una persona. La naturaleza artificial del interlocutor se declara al abrir el chat y se reitera de forma permanente en la interfaz.
- Limitaciones conocidas: los modelos lingüísticos pueden producir respuestas imprecisas, incompletas o no actualizadas. La información obtenida no constituye una oferta contractual, un presupuesto vinculante ni un asesoramiento profesional; únicamente dan fe las comunicaciones suscritas por el Responsable.
- Ausencia de decisiones automatizadas: no se lleva a cabo ningún proceso decisorio automatizado, ni elaboración de perfiles, que produzca efectos jurídicos en el interesado o que le afecte significativamente de modo similar con arreglo al art. 22 RGPD. El chatbot no evalúa, no selecciona ni clasifica a las personas: las solicitudes de contacto son examinadas por una persona física (el Responsable) antes de cualquier actuación posterior.
- Supervisión humana y notificaciones: el Responsable supervisa periódicamente las conversaciones para verificar su calidad y puede desactivar los sistemas de IA en cualquier momento. Es posible notificar una respuesta errónea, solicitar la intervención de una persona u oponerse al tratamiento escribiendo a direzione@deexma.it.
- Ningún uso prohibido o de alto riesgo: los sistemas descritos no realizan reconocimiento biométrico, reconocimiento de emociones, categorización de personas ni ninguna de las prácticas prohibidas por el art. 5 del AI Act, y no se encuentran entre los sistemas de alto riesgo enumerados en el Anexo III (no se emplean para decisiones sobre empleo, educación, crédito o servicios esenciales).
12. Modificaciones de la Política de Privacidad
La presente Política de Privacidad puede ser actualizada. Las modificaciones se publicarán en esta página con indicación de la fecha de la última actualización.
Última actualización: 26 de julio de 2026
Histórico de actualizaciones: 12 de marzo de 2024 (primera publicación) – 9 de enero de 2025 (integración del chatbot) – 18 de septiembre de 2025 (adecuación de cookies y transferencias fuera de la UE) – 26 de julio de 2026 (demo de IA, transparencia AI Act art. 50, decisiones automatizadas).
13. Delegado de protección de datos (DPO)
El Responsable no se encuentra entre los supuestos que hacen obligatoria la designación de un Delegado de Protección de Datos con arreglo a los arts. 37-39 RGPD. Por tanto, no se ha designado un DPO; para cualquier solicitud relativa a la protección de datos es posible contactar directamente con el Responsable en los datos de contacto indicados en la sección 2.
1. Informations générales
La présente Politique de confidentialité décrit les modalités de traitement des données à caractère personnel des utilisateurs qui visitent le site web deexma.it (ci-après le « Site »), géré par Deexma di Cristian Mariano, dont le siège est situé Via Romualdo Marenco 28, Roma.
Le traitement des données à caractère personnel est effectué dans le respect du Règlement UE 2016/679 (RGPD) et du D.Lgs. 196/2003, tel que modifié par le D.Lgs. 101/2018.
Deexma di Cristian Mariano est une entreprise individuelle spécialisée dans la production de logiciels non liés à l'édition (code ATECO 62.01), régulièrement immatriculée au Registre des Entreprises de Rome depuis le 27/01/2022.
2. Responsable du traitement
Deexma di Cristian Mariano
Forme juridique : Entreprise individuelle
Siège social : Via Romualdo Marenco 28, Roma
P.IVA : 16523041008
Codice Fiscale : MRNCST91A18D862I
REA : RM-1660762
Registre des Entreprises de Rome
Albo Artigiani : RM-336797
PEC : marianocristian@pec.it
E-mail : direzione@deexma.it
3. Catégories de données collectées
3.1 Données de navigation
Au cours de la navigation, certaines données sont acquises automatiquement, leur transmission étant implicite dans l'utilisation des protocoles de communication d'Internet (adresses IP, type de navigateur, système d'exploitation, pages visitées, durée de la visite).
3.2 Données fournies volontairement
Par l'intermédiaire du formulaire de contact, nous collectons :
- Nom et prénom
- Adresse e-mail
- Nom de l'entreprise (facultatif)
- Message de contact
3.3 Données collectées par l'intermédiaire du chatbot IA
Par l'intermédiaire du chatbot assistant IA, nous collectons et traitons :
- Messages et conversations des utilisateurs
- Jetons de session servant à identifier les conversations
- Horodatage des interactions
- Langue de préférence
- User Agent du navigateur (à des fins d'assistance technique)
Les conversations sont traitées en temps réel par l'intermédiaire de l'API OpenRouter, qui a recours à des fournisseurs situés aux États-Unis et agit en qualité de sous-traitant sur la base de clauses contractuelles types (SCC). Les messages sont ensuite archivés dans Supabase (Union européenne/États-Unis), avec chiffrement au repos et contrôles d'accès granulaires, afin de fournir une assistance continue et de conserver l'historique des échanges autorisés. Afin de garantir la prise en charge de la demande, un extrait de la conversation est joint au format HTML à la notification par e-mail envoyée à l'équipe interne via le serveur SMTP configuré par le Responsable du traitement ; la pièce jointe contient exclusivement les données saisies par l'utilisateur.
3.4 Données collectées par l'intermédiaire de la démo IA (« Essaie l'IA en direct »)
La section démo permet d'exécuter quatre tâches de démonstration (classification de tickets, extraction de données, génération SQL, brouillon d'e-mail) sur un modèle de langage réel. Pour chaque exécution, nous traitons :
- Le texte saisi par l'utilisateur dans le champ de saisie
- Le résultat généré par le modèle d'IA
- L'identifiant de la tâche et du modèle utilisé, le décompte des jetons
- L'empreinte cryptographique (hash) de l'adresse IP — jamais l'IP en clair — pour l'application de la limite de 5 requêtes/heure
- User Agent du navigateur (à des fins de diagnostic technique)
- L'horodatage de l'exécution
La saisie est transmise en temps réel à l'API OpenRouter (États-Unis), qui agit en qualité de sous-traitant sur la base de clauses contractuelles types (SCC), et elle est enregistrée dans Supabase (AWS eu-central-1, Francfort) à des fins de sécurité applicative, de prévention des abus et d'amélioration du service, pour une durée maximale de 24 mois. Un avertissement placé au-dessus du champ de saisie invite à ne pas saisir de données personnelles réelles, confidentielles ou relatives à des tiers : la démo est conçue pour des exemples anonymisés et n'est pas destinée au traitement des données des clients de l'utilisateur. Le Responsable du traitement n'utilise pas les contenus saisis pour entraîner des modèles d'IA, qu'ils soient les siens ou ceux de tiers.
3.5 Cookies et technologies de traçage
Le site utilise différents types de cookies :
- Cookies techniques nécessaires : Indispensables au fonctionnement du site (gestion des sessions, préférences de l'utilisateur, jetons du chatbot)
- Cookies de mesure d'audience (Google Analytics) : Pour analyser l'utilisation du site et améliorer l'expérience utilisateur
- Cookies de fonctionnalité : Pour mémoriser les préférences en matière de cookies et les personnalisations du chatbot
Vous pouvez à tout moment modifier ou retirer les préférences exprimées au moyen du bouton permanent « Gérer les cookies » présent dans le pied de page ainsi qu'au sein de la fenêtre modale des paramètres.
4. Finalités du traitement
Les données à caractère personnel sont traitées aux finalités suivantes :
- Réponse aux demandes de contact et envoi de devis : Base légale : consentement de la personne concernée (art. 6, par. 1, point a) RGPD)
- Fonctionnement du chatbot IA et assistance en temps réel : Base légale : intérêt légitime du Responsable du traitement à assurer une assistance technique (art. 6, par. 1, point f) RGPD). Un test de mise en balance a été réalisé, documentant les mesures d'atténuation appliquées (limitation des données, logistique de sécurité, durées de conservation).
- Exécution de la démo IA et prévention des abus : Base légale : intérêt légitime du Responsable du traitement à démontrer ses propres solutions et à protéger son infrastructure contre les usages abusifs (art. 6, par. 1, point f) RGPD). L'utilisation de la démo est volontaire, l'IP n'est traitée que sous forme de hash et l'utilisateur est invité à recourir à des exemples anonymisés ; il est possible de s'opposer au traitement et de demander l'effacement de l'interaction aux coordonnées indiquées à la section 2.
- Amélioration des services et surveillance de la sécurité applicative : Base légale : intérêt légitime du Responsable du traitement (art. 6, par. 1, point f) RGPD), au moyen de données agrégées et minimisées.
- Analyse du trafic web (Google Analytics 4) : Base légale : consentement exprès (art. 6, par. 1, point a) RGPD). Le traçage n'est activé qu'après l'acceptation des cookies de mesure d'audience ; l'anonymisation de l'IP, la désactivation des Google Signals et celle des personnalisations publicitaires sont actives.
- Obligations réglementaires et gestion d'éventuels litiges : Base légale : obligation légale (art. 6, par. 1, point c) RGPD).
5. Modalités du traitement
Les données sont traitées à l'aide d'outils informatiques et télématiques, selon des modalités organisationnelles et logiques strictement liées aux finalités indiquées. Des mesures de sécurité appropriées sont adoptées afin de prévenir la perte, l'usage illicite ou incorrect des données.
6. Communication et diffusion
Les données à caractère personnel ne font l'objet d'aucune diffusion et ne sont partagées qu'avec des sous-traitants désignés au sens de l'art. 28 RGPD :
- Supabase Inc. (États-Unis, données hébergées sur AWS eu-central-1 – Francfort) – infrastructure de base de données et stockage sécurisé des conversations du chatbot et des interactions avec la démo IA. Un Data Processing Addendum intégrant les Standard Contractual Clauses (SCC) a été conclu ; l'environnement est chiffré au repos et soumis à un contrôle des accès ainsi qu'à une journalisation technique. Confidentialité : https://supabase.com/privacy – DPA : https://supabase.com/legal/dpa.
- OpenRouter (OpenPipe Labs Inc.) (États-Unis) – acheminement vers les modèles d'IA sélectionnés des requêtes du chatbot et de la démo IA. Le traitement s'effectue sur une infrastructure chiffrée au moyen de TLS, sans conservation au-delà du temps strictement nécessaire au traitement ; des SCC et des mesures supplémentaires documentées sont en vigueur. Confidentialité : https://openrouter.ai/privacy ; le Data Processing Agreement signé est disponible sur demande.
- Google LLC (États-Unis) – Google Analytics 4, activé uniquement après recueil du consentement et configuré avec masquage de l'IP, désactivation des Google Signals et de la personnalisation des annonces. La relation est régie par les SCC et par les Google Data Processing Terms. Confidentialité : https://policies.google.com/privacy – DPA : https://privacy.google.com/businesses/processorterms/.
- Aruba S.p.A. (Italie/UE) – service SMTP professionnel pour l'envoi de notifications par e-mail et de pièces jointes chiffrées en transit (TLS obligatoire). Le Responsable du traitement a souscrit au DPA du prestataire et contrôle périodiquement les mesures de sécurité. Confidentialité : https://www.aruba.it/documents/legali/informativa_aruba.pdf.
D'éventuels autres destinataires (par ex. conseillers fiscaux ou juridiques, autorités judiciaires) ne reçoivent les données que dans les limites des finalités indiquées ci-dessus et dans le respect de la réglementation en vigueur.
7. Transfert de données hors UE
Les transferts vers des pays hors UE n'ont lieu qu'à destination des prestataires indiqués et sur la base :
- des Standard Contractual Clauses (SCC) signées avec Supabase Inc., OpenRouter et Google LLC ;
- d'analyses d'impact relatives au transfert (TIA) mises à jour annuellement et disponibles sur demande ;
- de mesures supplémentaires telles que le chiffrement TLS de bout en bout, le chiffrement au repos, la séparation des accès, la pseudonymisation des jetons de session et la minimisation du contenu transmis aux modèles d'IA.
Plus précisément :
- Supabase Inc. héberge les données sur AWS eu-central-1 (Francfort). L'accès par le personnel de Supabase, même établi aux États-Unis, n'a lieu que pour des besoins d'assistance et sous SCC, avec des identifiants à authentification multifacteur et une journalisation centralisée.
- OpenRouter traite les conversations du chatbot et les saisies de la démo IA pendant le temps strictement nécessaire à la génération de la réponse, en appliquant la pseudonymisation des jetons et des filtres pour les données sensibles.
- Google LLC traite les données de trafic exclusivement après recueil du consentement, avec une IP masquée et des identifiants réduits afin de diminuer le risque de réidentification.
8. Conservation des données
Le système applique une politique de conservation automatique : une procédure planifiée (cleanup_old_data), exécutée au moyen de pg_cron chaque nuit à 02:00 UTC, supprime les conversations, les sessions et les demandes de contact datant de plus de 24 mois. En cas d'indisponibilité de la tâche automatique, une procédure manuelle documentée reproduisant la même suppression est prévue.
- Données de contact : Conservées pendant 24 mois à compter de la collecte
- Conversations du chatbot : Conservées pendant 24 mois à compter de la date de la conversation, puis supprimées par la tâche automatique
cleanup_old_data - Jetons de session de la conversation : Conservés pendant la durée de la session et jusqu'à 24 mois à des fins d'assistance
- Interactions avec la démo IA : Saisies, résultats et métadonnées techniques conservés pendant 24 mois à compter de l'exécution et supprimés par la tâche automatique
cleanup_old_data - Données de navigation : Conservées pendant 26 mois (Google Analytics)
- Cookies techniques : Durée de la session
- Cookies de mesure d'audience : 26 mois
- Pièces jointes des e-mails SMTP : Conservées dans la boîte de messagerie professionnelle pendant 24 mois au maximum, avec suppression anticipée à la demande de la personne concernée.
9. Droits de la personne concernée
La personne concernée peut exercer les droits suivants :
- Accès : Obtenir la confirmation et des informations sur les données traitées
- Rectification : Corriger des données inexactes ou incomplètes
- Effacement : Obtenir l'effacement des données
- Limitation : Limiter le traitement
- Portabilité : Recevoir les données dans un format structuré
- Opposition : S'opposer au traitement
- Retrait du consentement : Retirer le consentement donné
Pour exercer ces droits, veuillez écrire à : direzione@deexma.it ou marianocristian@pec.it
10. Réclamation auprès de l'Autorité de contrôle
Vous pouvez introduire une réclamation auprès du Garante per la protezione dei dati personali (autorité italienne de protection des données à caractère personnel) :
Garante Privacy
Piazza Venezia, 11 - 00187 Roma
Tél. : 06.696771
E-mail : garante@gpdp.it
11. Transparence relative aux systèmes d'intelligence artificielle
Conformément à l'art. 50 du Règlement UE 2024/1689 (« AI Act ») et à l'art. 22 RGPD, le Responsable du traitement fournit les informations suivantes.
- Systèmes d'IA présents sur le Site : (i) le chatbot assistant, qui répond aux questions relatives aux services et accompagne l'utilisateur jusqu'au formulaire de contact ; (ii) la démo IA, qui exécute quatre tâches de démonstration sur le texte fourni par l'utilisateur. Tous deux reposent sur des modèles de langage de tiers acheminés par l'intermédiaire d'OpenRouter ; le Responsable du traitement ne développe ni n'entraîne de modèles propres avec les données collectées sur le Site.
- Interaction avec une machine : les réponses du chatbot et les résultats de la démo sont générés automatiquement par un système d'IA, et non par une personne. La nature artificielle de l'interlocuteur est indiquée à l'ouverture de la conversation et rappelée de manière permanente dans l'interface.
- Limites connues : les modèles de langage peuvent produire des réponses imprécises, incomplètes ou non actualisées. Les informations obtenues ne constituent ni une offre contractuelle, ni un devis contraignant, ni un conseil professionnel ; seules les communications signées par le Responsable du traitement font foi.
- Absence de décisions automatisées : aucune prise de décision automatisée, ni aucun profilage, produisant des effets juridiques ou affectant de manière significative de façon analogue la personne concernée au sens de l'art. 22 RGPD n'est mis en œuvre. Le chatbot n'évalue pas, ne sélectionne pas et ne classe pas les personnes : les demandes de contact sont examinées par une personne physique (le Responsable du traitement) avant toute suite donnée.
- Contrôle humain et signalements : le Responsable du traitement contrôle périodiquement les conversations afin d'en vérifier la qualité et peut désactiver les systèmes d'IA à tout moment. Il est possible de signaler une réponse erronée, de demander l'intervention d'une personne ou de s'opposer au traitement en écrivant à direzione@deexma.it.
- Aucun usage interdit ou à haut risque : les systèmes décrits n'effectuent ni reconnaissance biométrique, ni reconnaissance des émotions, ni catégorisation des personnes, ni aucune des pratiques interdites par l'art. 5 de l'AI Act, et ils ne relèvent pas des systèmes à haut risque énumérés à l'Annexe III (ils ne sont pas employés pour des décisions relatives à l'emploi, à l'éducation, au crédit ou aux services essentiels).
12. Modifications de la Politique de confidentialité
La présente Politique de confidentialité est susceptible d'être mise à jour. Les modifications seront publiées sur cette page avec l'indication de la date de dernière mise à jour.
Dernière mise à jour : 26 juillet 2026
Historique des mises à jour : 12 mars 2024 (première publication) – 9 janvier 2025 (intégration du chatbot) – 18 septembre 2025 (alignement des cookies et des transferts hors UE) – 26 juillet 2026 (démo IA, transparence AI Act art. 50, décisions automatisées).
13. Délégué à la protection des données (DPO)
Le Responsable du traitement ne relève pas des cas rendant obligatoire la désignation d'un Délégué à la protection des données au sens des art. 37 à 39 RGPD. Aucun DPO n'est donc désigné ; pour toute demande relative à la protection des données, il est possible de contacter directement le Responsable du traitement aux coordonnées indiquées à la section 2.
1. Allgemeine Informationen
Die vorliegende Datenschutzerklärung beschreibt die Art und Weise der Verarbeitung personenbezogener Daten der Nutzer, die die Website deexma.it (nachfolgend „Website“) besuchen, betrieben von Deexma di Cristian Mariano mit Sitz in Via Romualdo Marenco 28, Roma.
Die Verarbeitung personenbezogener Daten erfolgt unter Beachtung der Verordnung (EU) 2016/679 (DSGVO) sowie des D.Lgs. 196/2003 in der durch das D.Lgs. 101/2018 geänderten Fassung.
Deexma di Cristian Mariano ist ein Einzelunternehmen, das auf die Erstellung von nicht verlagsgebundener Software spezialisiert ist (ATECO-Code 62.01) und seit dem 27/01/2022 ordnungsgemäß im Handelsregister (Registro delle Imprese) von Roma eingetragen ist.
2. Verantwortlicher
Deexma di Cristian Mariano
Rechtsform: Einzelunternehmen
Sitz: Via Romualdo Marenco 28, Roma
P.IVA: 16523041008
Codice Fiscale: MRNCST91A18D862I
REA: RM-1660762
Registro Imprese di Roma
Albo Artigiani: RM-336797
PEC: marianocristian@pec.it
E-Mail: direzione@deexma.it
3. Arten der erhobenen Daten
3.1 Navigationsdaten
Während des Besuchs der Website werden automatisch bestimmte Daten erfasst, deren Übermittlung der Nutzung der Internet-Kommunikationsprotokolle immanent ist (IP-Adressen, Browsertyp, Betriebssystem, aufgerufene Seiten, Besuchsdauer).
3.2 Freiwillig bereitgestellte Daten
Über das Kontaktformular erheben wir:
- Vor- und Nachname
- E-Mail-Adresse
- Firmenname (freiwillig)
- Inhalt der Kontaktnachricht
3.3 Über den KI-Chatbot erhobene Daten
Über den KI-Assistenz-Chatbot erheben und verarbeiten wir:
- Nachrichten und Konversationen der Nutzer
- Sitzungstoken zur Identifizierung der Konversationen
- Zeitstempel der Interaktionen
- Bevorzugte Sprache
- User Agent des Browsers (für den technischen Support)
Die Konversationen werden in Echtzeit über die OpenRouter-API verarbeitet, die Anbieter mit Sitz in den Vereinigten Staaten einsetzt und auf Grundlage von Standardvertragsklauseln (SCC) als externer Auftragsverarbeiter handelt. Die Nachrichten werden anschließend in Supabase (Europäische Union/USA) mit Verschlüsselung im Ruhezustand und granularen Zugriffskontrollen gespeichert, um eine fortlaufende Betreuung zu gewährleisten und die autorisierten Kommunikationsverläufe zu archivieren. Um die Bearbeitung der Anfrage sicherzustellen, wird ein Auszug des Chats im HTML-Format der E-Mail-Benachrichtigung beigefügt, die über den vom Verantwortlichen konfigurierten SMTP-Server an das interne Team gesendet wird; der Anhang enthält ausschließlich die vom Nutzer eingegebenen Daten.
3.4 Über die KI-Demo („KI live testen“) erhobene Daten
Der Demo-Bereich ermöglicht die Ausführung von vier Demonstrationsaufgaben (Ticket-Klassifizierung, Datenextraktion, SQL-Generierung, E-Mail-Entwurf) mit einem realen Sprachmodell. Bei jeder Ausführung verarbeiten wir:
- Den vom Nutzer in das Eingabefeld eingegebenen Text
- Die vom KI-Modell erzeugte Ausgabe
- Kennung der Aufgabe und des verwendeten Modells, Anzahl der Token
- Kryptografischer Fingerabdruck (Hash) der IP-Adresse — niemals die IP-Adresse im Klartext — zur Durchsetzung der Begrenzung von 5 Anfragen/Stunde
- User Agent des Browsers (für die technische Diagnose)
- Zeitstempel der Ausführung
Die Eingabe wird in Echtzeit an die OpenRouter-API (Vereinigte Staaten) übermittelt, die auf Grundlage von Standardvertragsklauseln (SCC) als Auftragsverarbeiter handelt, und wird zu Zwecken der Anwendungssicherheit, der Missbrauchsprävention und der Verbesserung des Dienstes für höchstens 24 Monate in Supabase (AWS eu-central-1, Frankfurt) protokolliert. Ein Hinweis oberhalb des Eingabefelds fordert dazu auf, keine echten, vertraulichen oder auf Dritte bezogenen personenbezogenen Daten einzugeben: Die Demo ist für anonymisierte Beispiele konzipiert und nicht für die Verarbeitung von Daten der Kunden des Nutzers bestimmt. Der Verantwortliche verwendet die eingegebenen Inhalte nicht, um eigene oder fremde KI-Modelle zu trainieren.
3.5 Cookies und Tracking-Technologien
Die Website verwendet verschiedene Arten von Cookies:
- Technisch notwendige Cookies: Unerlässlich für den Betrieb der Website (Sitzungsverwaltung, Nutzerpräferenzen, Chatbot-Token)
- Analyse-Cookies (Google Analytics): Zur Analyse der Nutzung der Website und zur Verbesserung der Nutzererfahrung
- Funktionale Cookies: Zum Speichern der Cookie-Präferenzen und der Chatbot-Personalisierungen
Sie können die erteilten Präferenzen jederzeit über die dauerhaft verfügbare Schaltfläche „Cookies verwalten“ im Footer sowie im Einstellungsdialog ändern oder widerrufen.
4. Zwecke der Verarbeitung
Die personenbezogenen Daten werden zu folgenden Zwecken verarbeitet:
- Beantwortung von Kontaktanfragen und Übermittlung von Angeboten: Rechtsgrundlage: Einwilligung der betroffenen Person (Art. 6 Abs. 1 lit. a DSGVO)
- Betrieb des KI-Chatbots und Support in Echtzeit: Rechtsgrundlage: berechtigtes Interesse des Verantwortlichen an der Gewährleistung des technischen Supports (Art. 6 Abs. 1 lit. f DSGVO). Es wurde eine Interessenabwägung durchgeführt, die die angewandten Minderungsmaßnahmen dokumentiert (Datenminimierung, Sicherheitsvorkehrungen, Speicherfristen).
- Durchführung der KI-Demo und Missbrauchsprävention: Rechtsgrundlage: berechtigtes Interesse des Verantwortlichen, die eigenen Lösungen zu demonstrieren und die Infrastruktur vor missbräuchlicher Nutzung zu schützen (Art. 6 Abs. 1 lit. f DSGVO). Die Nutzung der Demo ist freiwillig, die IP-Adresse wird ausschließlich in Form eines Hash-Werts verarbeitet und die Nutzer werden gebeten, anonymisierte Beispiele zu verwenden; der Verarbeitung kann widersprochen und die Löschung der Interaktion über die in Abschnitt 2 angegebenen Kontaktdaten verlangt werden.
- Verbesserung der Dienste und Überwachung der Anwendungssicherheit: Rechtsgrundlage: berechtigtes Interesse des Verantwortlichen (Art. 6 Abs. 1 lit. f DSGVO), auf Basis aggregierter und minimierter Daten.
- Analyse des Website-Traffics (Google Analytics 4): Rechtsgrundlage: ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Das Tracking wird erst nach der Annahme der Analyse-Cookies aktiviert; die IP-Anonymisierung sowie die Deaktivierung der Google Signals und der Werbepersonalisierung sind aktiv.
- Erfüllung rechtlicher Verpflichtungen und Bearbeitung etwaiger Streitigkeiten: Rechtsgrundlage: rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO).
5. Art und Weise der Verarbeitung
Die Daten werden mit informationstechnischen und telematischen Mitteln verarbeitet, mit organisatorischen und logischen Vorkehrungen, die in engem Zusammenhang mit den angegebenen Zwecken stehen. Es werden angemessene Sicherheitsmaßnahmen getroffen, um den Verlust sowie die unrechtmäßige oder unsachgemäße Nutzung der Daten zu verhindern.
6. Weitergabe und Verbreitung
Die personenbezogenen Daten werden nicht verbreitet und ausschließlich an Auftragsverarbeiter weitergegeben, die gemäß Art. 28 DSGVO benannt wurden:
- Supabase Inc. (USA, Daten gehostet in AWS eu-central-1 – Frankfurt) – Datenbankinfrastruktur und sichere Speicherung der Chatbot-Konversationen sowie der Interaktionen mit der KI-Demo. Es wurde ein Data Processing Addendum abgeschlossen, das die Standard Contractual Clauses (SCC) einbezieht; die Umgebung ist im Ruhezustand verschlüsselt und unterliegt einer Zugriffskontrolle sowie technischem Logging. Datenschutz: https://supabase.com/privacy – DPA: https://supabase.com/legal/dpa.
- OpenRouter (OpenPipe Labs Inc.) (USA) – Weiterleitung der Anfragen des Chatbots und der KI-Demo an die ausgewählten KI-Modelle. Die Verarbeitung erfolgt auf einer mit TLS verschlüsselten Infrastruktur, ohne Speicherung über die für die Verarbeitung unbedingt erforderliche Zeit hinaus; es gelten SCC sowie dokumentierte zusätzliche Maßnahmen. Datenschutz: https://openrouter.ai/privacy; das unterzeichnete Data Processing Agreement ist auf Anfrage verfügbar.
- Google LLC (USA) – Google Analytics 4, nur nach vorheriger Einwilligung aktiviert und mit IP-Masking sowie der Deaktivierung der Google Signals und der Anzeigenpersonalisierung konfiguriert. Das Verhältnis wird durch die SCC und die Google Data Processing Terms geregelt. Datenschutz: https://policies.google.com/privacy – DPA: https://privacy.google.com/businesses/processorterms/.
- Aruba S.p.A. (Italien/EU) – professioneller SMTP-Dienst für den Versand von E-Mail-Benachrichtigungen und Anhängen, die während der Übertragung verschlüsselt werden (TLS verpflichtend). Der Verantwortliche hat das DPA des Anbieters abgeschlossen und überprüft die Sicherheitsmaßnahmen regelmäßig. Datenschutz: https://www.aruba.it/documents/legali/informativa_aruba.pdf.
Etwaige weitere Empfänger (z. B. Steuer- oder Rechtsberater, Justizbehörden) erhalten die Daten ausschließlich im Rahmen der oben genannten Zwecke und unter Beachtung der geltenden Rechtsvorschriften.
7. Datenübermittlung in Drittländer außerhalb der EU
Übermittlungen in Länder außerhalb der EU erfolgen ausschließlich an die genannten Anbieter und auf Grundlage von:
- Standard Contractual Clauses (SCC), die mit Supabase Inc., OpenRouter und Google LLC abgeschlossen wurden;
- Transfer Impact Assessments (TIA), die jährlich aktualisiert werden und auf Anfrage verfügbar sind;
- zusätzlichen Maßnahmen wie Ende-zu-Ende-TLS-Verschlüsselung, Verschlüsselung im Ruhezustand, Trennung der Zugriffe, Pseudonymisierung der Sitzungstoken und Minimierung der an die KI-Modelle übermittelten Inhalte.
Im Einzelnen:
- Supabase Inc. hostet die Daten auf AWS eu-central-1 (Frankfurt). Der Zugriff durch Supabase-Mitarbeiter erfolgt, auch wenn diese in den USA ansässig sind, ausschließlich zu Supportzwecken und unter Geltung der SCC, mit Multi-Faktor-Anmeldedaten und zentralisiertem Logging.
- OpenRouter verarbeitet die Konversationen des Chatbots und die Eingaben der KI-Demo nur für die zur Erzeugung der Antwort unbedingt erforderliche Zeit und wendet dabei eine Pseudonymisierung der Token sowie Filter für sensible Daten an.
- Google LLC verarbeitet Traffic-Daten ausschließlich nach erteilter Einwilligung, mit maskierter IP-Adresse und reduzierten Kennungen, um das Risiko einer Re-Identifizierung zu verringern.
8. Speicherdauer der Daten
Das System wendet eine automatische Aufbewahrungsrichtlinie an: Eine geplante Prozedur (cleanup_old_data), die über pg_cron jede Nacht um 02:00 UTC ausgeführt wird, löscht Chats, Sitzungen und Kontaktanfragen, die älter als 24 Monate sind. Steht der automatische Job nicht zur Verfügung, ist ein dokumentiertes manuelles Verfahren vorgesehen, das dieselbe Löschung nachbildet.
- Kontaktdaten: Gespeichert für 24 Monate ab der Erhebung
- Chatbot-Konversationen: Gespeichert für 24 Monate ab dem Datum der Konversation und anschließend durch den automatischen Job
cleanup_old_data gelöscht - Sitzungstoken des Chats: Gespeichert für die Dauer der Sitzung und bis zu 24 Monate zu Supportzwecken
- Interaktionen mit der KI-Demo: Eingaben, Ausgaben und technische Metadaten gespeichert für 24 Monate ab der Ausführung und durch den automatischen Job
cleanup_old_data gelöscht - Navigationsdaten: Gespeichert für 26 Monate (Google Analytics)
- Technische Cookies: Dauer der Sitzung
- Analyse-Cookies: 26 Monate
- SMTP-E-Mail-Anhänge: Gespeichert im geschäftlichen Postfach für höchstens 24 Monate, mit vorzeitiger Löschung auf Verlangen der betroffenen Person.
9. Rechte der betroffenen Person
Die betroffene Person kann die folgenden Rechte ausüben:
- Auskunft: Eine Bestätigung und Informationen über die verarbeiteten Daten erhalten
- Berichtigung: Unrichtige oder unvollständige Daten berichtigen lassen
- Löschung: Die Löschung der Daten erwirken
- Einschränkung: Die Verarbeitung einschränken lassen
- Datenübertragbarkeit: Die Daten in einem strukturierten Format erhalten
- Widerspruch: Der Verarbeitung widersprechen
- Widerruf der Einwilligung: Die erteilte Einwilligung widerrufen
Zur Ausübung dieser Rechte schreiben Sie bitte an: direzione@deexma.it oder marianocristian@pec.it
10. Beschwerde bei der Aufsichtsbehörde
Sie haben die Möglichkeit, Beschwerde beim Garante per la protezione dei dati personali (italienische Datenschutzaufsichtsbehörde) einzulegen:
Garante Privacy
Piazza Venezia, 11 - 00187 Roma
Tel.: 06.696771
E-Mail: garante@gpdp.it
11. Transparenz in Bezug auf Systeme künstlicher Intelligenz
In Übereinstimmung mit Art. 50 der Verordnung (EU) 2024/1689 („AI Act“) und Art. 22 DSGVO stellt der Verantwortliche die folgenden Informationen bereit.
- Auf der Website eingesetzte KI-Systeme: (i) der Assistenz-Chatbot, der Fragen zu den Dienstleistungen beantwortet und die Nutzer zum Kontaktformular führt; (ii) die KI-Demo, die vier Demonstrationsaufgaben mit dem vom Nutzer bereitgestellten Text ausführt. Beide beruhen auf Sprachmodellen von Drittanbietern, die über OpenRouter angesteuert werden; der Verantwortliche entwickelt und trainiert keine eigenen Modelle mit den auf der Website erhobenen Daten.
- Interaktion mit einer Maschine: Die Antworten des Chatbots und die Ausgaben der Demo werden automatisch von einem KI-System erzeugt, nicht von einer Person. Die künstliche Natur des Gegenübers wird beim Öffnen des Chats mitgeteilt und dauerhaft in der Benutzeroberfläche ausgewiesen.
- Bekannte Grenzen: Sprachmodelle können ungenaue, unvollständige oder nicht aktuelle Antworten erzeugen. Die erhaltenen Informationen stellen weder ein Vertragsangebot noch ein verbindliches Angebot oder eine professionelle Beratung dar; maßgeblich sind ausschließlich die vom Verantwortlichen unterzeichneten Mitteilungen.
- Keine automatisierte Entscheidungsfindung: Es findet keine automatisierte Entscheidungsfindung und kein Profiling statt, die gegenüber der betroffenen Person rechtliche Wirkung entfalten oder sie in ähnlich erheblicher Weise beeinträchtigen im Sinne von Art. 22 DSGVO. Der Chatbot bewertet, selektiert und klassifiziert keine Personen: Kontaktanfragen werden vor jeder weiteren Bearbeitung von einer natürlichen Person (dem Verantwortlichen) geprüft.
- Menschliche Aufsicht und Meldungen: Der Verantwortliche überprüft die Konversationen regelmäßig auf ihre Qualität und kann die KI-Systeme jederzeit deaktivieren. Sie können eine fehlerhafte Antwort melden, das Eingreifen einer Person verlangen oder der Verarbeitung widersprechen, indem Sie an direzione@deexma.it schreiben.
- Keine verbotenen oder Hochrisiko-Anwendungen: Die beschriebenen Systeme führen keine biometrische Erkennung, keine Emotionserkennung, keine Kategorisierung von Personen und keine der nach Art. 5 des AI Act verbotenen Praktiken durch und zählen nicht zu den in Anhang III aufgeführten Hochrisiko-Systemen (sie werden nicht für Entscheidungen über Beschäftigung, Bildung, Kreditvergabe oder wesentliche Dienstleistungen eingesetzt).
12. Änderungen der Datenschutzerklärung
Die vorliegende Datenschutzerklärung kann aktualisiert werden. Änderungen werden auf dieser Seite unter Angabe des Datums der letzten Aktualisierung veröffentlicht.
Letzte Aktualisierung: 26. Juli 2026
Aktualisierungsverlauf: 12. März 2024 (Erstveröffentlichung) – 9. Januar 2025 (Integration des Chatbots) – 18. September 2025 (Anpassung von Cookies und Drittlandübermittlungen) – 26. Juli 2026 (KI-Demo, Transparenz gemäß AI Act Art. 50, automatisierte Entscheidungen).
13. Datenschutzbeauftragter (DSB)
Der Verantwortliche fällt nicht unter die Fälle, in denen die Benennung eines Datenschutzbeauftragten gemäß Art. 37-39 DSGVO verpflichtend ist. Es wurde daher kein Datenschutzbeauftragter benannt; für jede Anfrage im Zusammenhang mit dem Datenschutz können Sie sich unter den in Abschnitt 2 angegebenen Kontaktdaten direkt an den Verantwortlichen wenden.