Privacy policy

Ultima revisione: 18 settembre 2026

Usiamo Cloudflare Web Analytics per conoscere le visite alle pagine e le prestazioni del sito, senza cookie di misurazione né identificatori persistenti nel browser. I dati inviati volontariamente tramite il modulo di contatto seguono le regole descritte nella privacy policy.

Il titolare del trattamento

DEEXMA LABS - SOCIETÀ A RESPONSABILITÀ LIMITATA (società a socio unico), Via Romualdo Marenco 28, 00124 Roma (RM) — C.F./P.IVA 18654381005, REA RM-1798329.

Per ogni questione relativa ai dati personali: PEC [email protected]. Non è stato nominato un DPO: le dimensioni e i trattamenti della società non lo richiedono.

Il modulo di contatto

Se inviate il modulo trattiamo: nome e cognome, email di lavoro, azienda (facoltativa) e la descrizione del processo che ci raccontate. Nome, email e descrizione sono necessari: senza di essi non possiamo rispondervi, e il loro mancato conferimento comporta solo l'impossibilità di gestire la richiesta. La checkbox obbligatoria attesta la presa visione di questa informativa: non è un consenso, e non è la base del trattamento.

Le richieste inviate sono ricevute dalle funzioni del sito ospitate su Cloudflare Pages e conservate in Cloudflare D1. Il database è accessibile soltanto al personale autorizzato attraverso gli strumenti riservati del fornitore. Una copia della richiesta, con i dati del contatto e il messaggio, viene inviata tramite il servizio email di Cloudflare alla casella aziendale per consentirci di rispondere; è quindi trattata anche dai fornitori della posta aziendale.

Finalità e basi giuridiche: rispondere alla richiesta e valutarla. Quando chiedete per voi stessi, si tratta di misure precontrattuali adottate su vostra richiesta (art. 6, par. 1, lett. b GDPR); quando scrivete per conto di un'azienda, la base è il legittimo interesse (art. 6, par. 1, lett. f) a gestire i contatti commerciali che voi stessi avviate — un trattamento che potete contestare in qualsiasi momento con l'opposizione descritta sotto.

Conservazione nel database del sito: 12 mesi dall’invio della richiesta; se si avvia una collaborazione, i dati confluiscono nel rapporto contrattuale e sono conservati per la sua durata e per i termini di legge successivi (10 anni per la documentazione amministrativa e contabile). Nessuna profilazione: le richieste le legge una persona.

Una cortesia che vi chiediamo: nel campo libero descrivete processi, non persone. Non servono — e non vanno inseriti — dati personali di terzi (dipendenti, clienti) né categorie particolari di dati: per la prima valutazione bastano i flussi di lavoro.

La seconda checkbox — facoltativa e mai preselezionata — riguarda l'invio via email di comunicazioni sui servizi e i casi di Deexma Labs, con frequenza al massimo mensile. Base giuridica: il consenso (art. 6, par. 1, lett. a GDPR; art. 130 del Codice privacy). È revocabile in ogni momento, con la stessa facilità con cui è stato dato: dal link presente in ogni comunicazione o scrivendo alla PEC, con effetto immediato e senza pregiudicare la liceità dei trattamenti precedenti. Il consenso è conservato insieme alla sua prova con la richiesta per un massimo di 12 mesi, salvo revoca precedente.

L'invio del modulo è protetto da misure anti-abuso senza CAPTCHA visibile: un campo trappola per i bot e un token tecnico monouso, a validità limitata, che non viene usato per riconoscervi fra una visita e l'altra. Al momento dell'invio il sistema può trattare l'indirizzo IP in forma pseudonimizzata (hash) al solo scopo di limitare invii massivi, con conservazione massima di 30 giorni. Base giuridica: legittimo interesse (art. 6, par. 1, lett. f) alla sicurezza del servizio.

Le superfici AI interattive

La demo della home, le funzioni di ricerca e audit del lab e l'assistente di preparazione della richiesta nella sezione contatti, quando la modalità interattiva è configurata, trattano il testo libero che scegliete di inviare, su vostra iniziativa. Gli output sono prodotti da un sistema di intelligenza artificiale e sono indicati come tali nell'avviso presente accanto alle superfici. Se la modalità interattiva non è configurata, le superfici mostrano soltanto esempi precalcolati o percorsi guidati a domande fisse, senza intelligenza artificiale, e non inviano alcun testo a servizi esterni.

L'assistente della sezione contatti si limita a comporre una bozza di riepilogo della vostra richiesta: nel percorso guidato senza AI la bozza nasce e resta nel vostro browser, mentre in modalità AI le risposte e la bozza transitano dai sistemi descritti in questa sezione al solo scopo di generarle, senza essere conservate. In ogni caso la conversazione non viene conservata e la bozza non diventa una richiesta finché non decidete di inviare il modulo, dopo averla riletta e, se serve, corretta: da lì la richiesta segue le regole della sezione «Il modulo di contatto», inclusa la conservazione di 12 mesi.

Finalità e base giuridica: fornire la dimostrazione o l'assistenza richiesta e mostrarvi la risposta generata. Il trattamento è necessario all'esecuzione della prestazione richiesta dall'interessato (art. 6, par. 1, lett. b GDPR).

Categorie di destinatari: fornitori di modelli linguistici, ai quali il testo viene trasmesso per generare la risposta e che operano come responsabili del trattamento o titolari autonomi secondo i rispettivi termini applicabili.

Il trattamento da parte di tali fornitori avviene al di fuori dell'Unione europea. Il trasferimento è soggetto, ove applicabile, alle garanzie previste dal capo V del GDPR; potete chiedere al titolare informazioni sulle garanzie applicabili e una loro copia.

Il titolare non conserva né i testi inviati né le risposte generate. Registra soltanto un evento tecnico con lo scopo della richiesta, l’hash pseudonimizzato dell’indirizzo IP, la data e un budget prudenziale di token riservato alla richiesta. Il log dei testi è disattivato. L’evento tecnico viene eliminato alla prima pulizia giornaliera successiva alle 48 ore dalla richiesta, e comunque entro 30 giorni per finalità di sicurezza, controllo dei limiti d'uso e prevenzione degli abusi.

Come indicato accanto ai campi, non inserite nel testo libero dati personali vostri o di terzi, né categorie particolari di dati: per provare le superfici sono sufficienti contenuti non personali.

L'hosting, i destinatari e i log tecnici

Il sito pubblico è distribuito tramite Cloudflare Pages, servizio di Cloudflare, Inc., che agisce come responsabile del trattamento ex art. 28 GDPR in forza del proprio Data Processing Addendum. Le pagine e gli asset statici sono serviti attraverso la rete globale del fornitore. Quando un utente accede al sito, Cloudflare tratta i dati tecnici necessari a instradare e proteggere il traffico — inclusi indirizzo IP, dati di routing e informazioni di sistema — e può renderne disponibili alcuni al titolare come log tecnici. Base giuridica: legittimo interesse alla sicurezza e al funzionamento del sito (art. 6, par. 1, lett. f GDPR); la conservazione segue i termini del servizio e il criterio della necessità rispetto a erogazione e sicurezza.

Categorie di destinatari: fornitori di servizi di hosting e infrastruttura, che agiscono come responsabili del trattamento. Cloudflare, Inc. distribuisce il sito pubblico, esegue le funzioni che ricevono le richieste e conserva i dati in Cloudflare D1, in forza del proprio Data Processing Addendum. La configurazione di pubblicazione prevede un database con giurisdizione Unione europea; questo vincolo riguarda il database e non limita geograficamente la rete globale delle funzioni. Non vendiamo né cediamo dati a terzi per finalità loro proprie.

Trasferimenti extra-UE: per i servizi di hosting e infrastruttura possono avvenire trattamenti al di fuori dell'Unione, coperti dalle garanzie del capo V del GDPR (clausole contrattuali standard incluse nei DPA dei fornitori e, ove applicabili, decisioni di adeguatezza). Una copia delle garanzie può essere richiesta al titolare.

Cloudflare Web Analytics

Il sito carica un piccolo script di Cloudflare per misurare visualizzazioni, provenienza delle visite, tempi di caricamento e Core Web Vitals. Secondo la documentazione del fornitore, Web Analytics non usa cookie o localStorage per la misurazione e non ricorre al fingerprinting dei visitatori.

Il browser scarica lo script da static.cloudflareinsights.com e invia le metriche a cloudflareinsights.com. Non aggiungiamo al beacon dati del modulo di contatto, testi delle conversazioni AI o eventi personalizzati. Le statistiche sono consultabili dal titolare nella dashboard Cloudflare; i dettagli sul fornitore e sui trasferimenti sono nella privacy policy.

Non usiamo Cloudflare Web Analytics per pubblicità o profilazione e non conserviamo preferenze di misurazione nel browser.

I vostri diritti

Nei limiti previsti dagli artt. 15-22 del GDPR potete esercitare in qualsiasi momento, scrivendo alla PEC del titolare (o, quando attivo, tramite il modulo di contatto), i diritti di:

  • accesso ai dati che vi riguardano e alle informazioni sul loro trattamento;
  • rettifica dei dati inesatti o incompleti;
  • cancellazione, nei casi previsti;
  • limitazione del trattamento;
  • portabilità, per i dati da voi forniti e trattati con mezzi automatizzati sulla base di un contratto o del consenso;
  • opposizione ai trattamenti basati sul legittimo interesse, per motivi connessi alla vostra situazione particolare;
  • opposizione alle comunicazioni promozionali: in qualsiasi momento, senza alcuna motivazione, con effetto immediato;
  • revoca del consenso, per i trattamenti che vi si fondano, senza pregiudicare la liceità dei trattamenti precedenti.

Rispondiamo entro un mese dalla richiesta; il termine può essere prorogato di due mesi per richieste complesse o numerose, e in quel caso vi avvisiamo entro il primo mese con i motivi (art. 12 GDPR). Se ritenete che un trattamento violi la normativa, avete il diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).

Nessuna decisione automatizzata

Non effettuiamo profilazione né decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici o significativi sulle persone (art. 22 GDPR).

Minori

Il sito si rivolge ad aziende e professionisti. Non raccogliamo consapevolmente dati di minori di 14 anni; se ritenete che ciò sia avvenuto, scriveteci e provvederemo alla cancellazione.

Modifiche a questa informativa

Se i trattamenti cambiano — un nuovo strumento, un nuovo fornitore, una nuova finalità — questa pagina viene aggiornata prima che il cambiamento diventi operativo, con la data di revisione in testa. Le versioni precedenti sono disponibili su richiesta.