Privacy Policy
Informativa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR)
Ultimo aggiornamento: 13 luglio 2026
1. Titolare del trattamento
Il titolare del trattamento dei dati personali è Blaise Numero 5 ([INSERIRE RAGIONE SOCIALE]), con sede legale in [INSERIRE INDIRIZZO LEGALE], P.IVA / Codice Fiscale [INSERIRE PIVA / CF], contattabile all'indirizzo support@blaisenumero5.com (di seguito anche "Blaise Numero 5" o "noi").
Per qualsiasi richiesta in materia di protezione dei dati personali, esercizio dei diritti o segnalazione di violazioni è possibile scrivere a privacy@blaisenumero5.com.
Blaise Numero 5 agisce come Titolare autonomo del trattamento per i dati degli account dei Titolari (utenti business/imprenditori che acquistano il servizio), e come Responsabile esterno del trattamento (art. 28 GDPR) per i dati personali che i Titolari raccolgono dai propri Clienti Finali tramite la piattaforma (rapporto B2B2C).
2. A chi si rivolge questa informativa
Questa informativa descrive il trattamento dei dati personali di tre categorie di interessati:
- Visitatori del sito blaisenumero5.com (e relativi sottodomini).
- Titolari di attivitàche si registrano per utilizzare la piattaforma Blaise Numero 5 per gestire il proprio receptionist AI (di seguito "Titolari").
- Clienti finali dei Titolari: persone che chiamano, scrivono o prenotano presso un'attività che usa Blaise Numero 5, o che effettuano il check-in tramite link magico (settore hotel).
- Influencer / Partner del programma referral: soggetti che promuovono Blaise Numero 5 tramite un codice dedicato e maturano una commissione (vedi sez. 3.4).
Per quest'ultima categoria, Blaise Numero 5 agisce come Responsabile del trattamento(art. 28 GDPR) per conto del Titolare dell'attività, che resta il titolare autonomo del trattamento dei dati dei propri clienti.
3. Categorie di dati trattati
3.1 Dati dei Titolari
- Dati anagrafici e di contatto (nome, cognome, email, telefono verificato via OTP Firebase).
- Dati dell'attività (ragione sociale, P.IVA, indirizzo, settore).
- Credenziali di accesso (email + password gestite tramite Supabase Auth, o autenticazione tramite Google).
- Dati di fatturazione e di pagamento (gestiti da Stripe / PayPal — vedi sezione 7).
- Dati tecnici di utilizzo della piattaforma (log accessi, indirizzo IP, user-agent, cookies).
- Token dispositivo FCM (Firebase Cloud Messaging) per l'invio di notifiche push, se l'utente le ha abilitate.
- Per i Titolari hotel: credenziali Alloggiati Web della Questura, conservate in forma cifrata AES-256-GCM nel database.
- Per i Titolari che usano il modulo Agents AI: credenziali e token di accesso alle integrazioni di terze parti che scelgono di collegare (es. Atlassian/Jira, Trello, Discord, Ayrshare), conservati in forma cifrata e utilizzati esclusivamente su istruzione del Titolare.
3.2 Dati dei clienti finali
- Nome, cognome, numero di telefono, email.
- Storico prenotazioni, servizi richiesti, preferenze espresse.
- Registrazioni audio e trascrizioni testuali delle chiamate ricevute dal receptionist AI.
- Messaggi scambiati via WhatsApp, SMS o chat web (incluse foto, audio, documenti e posizione condivisi dall'utente).
- Preferenze e contesto conversazionale memorizzati dall'AI per fornire risposte più pertinenti (memoria utente).
- Settore hotel: dati documento d'identità (tipo, numero, scadenza, nazionalità), data e luogo di nascita, indirizzo, fotografie fronte/retro del documento. Questi dati costituiscono categorie particolari di datiai sensi dell'art. 9 GDPR limitatamente alle informazioni sull'origine etnica eventualmente desumibili dalle fotografie.
- Settore immobiliare: contatti dei lead e informazioni di qualificazione (budget, zona di interesse, mutuo, ecc.).
Dati particolari (categorie ex art. 9 GDPR). Blaise Numero 5 non raccoglie deliberatamente dati sensibili (salute, orientamento sessuale, opinioni politiche, credenze religiose). Qualora il Cliente Finale comunichi spontaneamente al Titolare informazioni di tale natura tramite chat (es. esigenze sanitarie per prenotare un appuntamento dentistico, fisioterapico o estetico), tali dati saranno trattati con misure rafforzate (cifratura at-rest, accesso limitato, conservazione minima) e potranno essere cancellati su richiesta. È responsabilità del Titolare evitare di sollecitare la condivisione di dati di categoria particolare quando non strettamente necessari.
3.3 Dati raccolti automaticamente
- Indirizzo IP, tipo di browser e sistema operativo, pagine visitate, data e ora di accesso.
- Cookie tecnici e di sessione (vedi Cookie Policy).
3.4 Dati degli Influencer / Partner (programma referral)
- Dati anagrafici e di contatto (nome, email).
- Codice referral assegnato e negozi attribuiti.
- Dati necessari al pagamento delle commissioni, gestiti tramite Stripe Connect (dati identificativi e coordinate di pagamento raccolti direttamente da Stripe in fase di onboarding del payout).
3.5 Dati trattati dal modulo Agents AI
Se il Titolare attiva il modulo Agents AI (creazione di un team di agenti virtuali), sono trattati: i documenti che il Titolare carica per addestrare i singoli agenti (base di conoscenza / RAG per-agente), i contenuti elaborati e prodotti dagli agenti (analisi, artefatti), la memoria di lavoro del team e le configurazioni delle integrazioni collegate. Tali dati sono trattati su istruzione del Titolare e restano di sua proprietà.
4. Finalità e base giuridica del trattamento
| Finalità | Base giuridica |
|---|---|
| Erogazione del servizio (gestione account, ricezione chiamate, prenotazioni, messaggistica) | Art. 6(1)(b) — esecuzione del contratto |
| Fatturazione e gestione pagamenti | Art. 6(1)(b) e (c) — contratto e obblighi di legge |
| Adempimenti fiscali e contabili | Art. 6(1)(c) — obbligo di legge |
| Comunicazioni di servizio (transazionali: conferme prenotazione, reminder, notifiche) | Art. 6(1)(b) — esecuzione del contratto |
| Comunicazioni promozionali (newsletter, offerte) | Art. 6(1)(a) — consenso, revocabile in qualsiasi momento |
| Trasmissione dati ospiti alla Questura via Alloggiati Web (settore hotel) | Art. 6(1)(c) — obbligo di legge (art. 109 TULPS / D.L. 113/2018) |
| Sicurezza informatica, prevenzione frodi e abusi | Art. 6(1)(f) — legittimo interesse |
| Analisi statistiche aggregate e miglioramento del servizio | Art. 6(1)(f) — legittimo interesse |
| Sincronizzazione delle disponibilità con i portali di prenotazione (Airbnb, Booking) tramite calendari iCal (settore hotel) | Art. 6(1)(b) — esecuzione del contratto |
| Automazioni e integrazioni di terze parti attivate dal Titolare tramite il modulo Agents AI | Art. 6(1)(b) — esecuzione del contratto (su istruzione del Titolare) |
| Gestione del programma referral e pagamento delle commissioni agli Influencer | Art. 6(1)(b) — esecuzione del contratto |
| Dati particolari (categorie ex art. 9): documenti d'identità ospiti hotel | Art. 9(2)(g) — interesse pubblico rilevante (normativa di pubblica sicurezza) |
5. Conferimento dei dati
Il conferimento dei dati indicati come obbligatori è necessario per poter usufruire del servizio: il mancato conferimento comporta l'impossibilità di completare la registrazione, ricevere chiamate, prenotare appuntamenti o, nel caso degli ospiti hotel, adempiere all'obbligo di comunicazione alla Questura.
6. Modalità del trattamento
I dati sono trattati con strumenti informatici e telematici, con misure tecniche e organizzative adeguate a garantirne riservatezza, integrità e disponibilità (art. 32 GDPR). In particolare:
- Le password sono memorizzate in forma hash non reversibile da Supabase Auth.
- L'accesso ai dati di ciascun Titolare è isolato a livello di database tramite policy Row Level Security (RLS) di Supabase.
- Le credenziali sensibili (es. password Alloggiati Web) sono cifrate con AES-256-GCM.
- Le comunicazioni avvengono su canali cifrati (HTTPS / TLS).
- Gli accessi al pannello di amministrazione sono protetti da autenticazione a singolo account dedicato e da controlli a tre livelli (middleware, layout server, controllo per route).
7. Destinatari dei dati e fornitori esterni
Per fornire il servizio, Blaise Numero 5 si avvale di fornitori terzi che agiscono come Responsabili del trattamentoai sensi dell'art. 28 GDPR, ciascuno con propria informativa e contratto di trattamento (DPA) sottoscritto. L'elenco aggiornato è il seguente:
| Fornitore | Finalità | Sede / Trasferimento extra-UE |
|---|---|---|
| Supabase Inc. | Database, autenticazione, storage file | UE — region Frankfurt (Germania); contratto con SCC per società USA |
| Stripe Payments Europe Ltd. | Pagamenti e fatturazione | UE (Irlanda); flussi accessori USA con SCC |
| PayPal (Europe) S.à r.l. | Pagamenti alternativi (opzionale) | UE (Lussemburgo) |
| Anthropic PBC | Generazione risposte AI (Claude) per receptionist e modulo Agents AI | USA — SCC; nessun training sui dati API |
| OpenAI Ireland Ltd. | Embeddings per ricerca semantica (RAG) e trascrizione di messaggi audio (Whisper) | UE/USA — SCC; nessun training sui dati API |
| Deepgram Inc. | Trascrizione vocale in tempo reale (STT) delle chiamate | USA — SCC |
| Cartesia Inc. | Sintesi vocale (TTS) ed eventuale clonazione della voce del Titolare (su suo consenso) | USA — SCC |
| LiveKit Inc. | Infrastruttura chiamate vocali AI in tempo reale (WebRTC) | USA (società); infrastruttura in region UE — SCC |
| Twilio Ireland Ltd. | Numerazione telefonica, SMS transazionali, WhatsApp Business (BSP) | UE (Irlanda); flussi accessori USA con SCC |
| Meta Platforms Ireland Ltd. | WhatsApp Business Cloud API, messaggistica Instagram e Messenger (canali attivati dal Titolare) | UE (Irlanda); flussi accessori USA — SCC |
| Resend Inc. | Invio email transazionali | USA — SCC |
| Google Ireland Ltd. / Firebase | Google Calendar API, autenticazione Google OAuth, verifica numero telefono via OTP, Firebase Cloud Messaging (notifiche push) | UE (Irlanda); flussi accessori USA — SCC + Google Cloud DPA |
| OpenStreetMap Foundation (Nominatim) | Geocodifica delle posizioni condivise dall'utente in chat | Regno Unito — decisione di adeguatezza UE |
| Upstash Inc. | Cache Redis (sessioni, rate limiting, configurazioni di piano) | UE — region Frankfurt (Germania); contratto con SCC per società USA |
| Vercel Inc. | Hosting dell'applicazione | UE — region Frankfurt (Germania); contratto con SCC per società USA |
| Hetzner Online GmbH | Hosting self-hosted del runtime dell'agente vocale | UE (Germania) — nessun trasferimento extra-UE |
| Integrazioni di terze parti del modulo Agents AI (es. Atlassian/Jira, Trello, Ayrshare, Discord) | Attivate e configurate dal Titolare; trattano dati su sua istruzione secondo le rispettive informative | Variabile secondo il fornitore scelto dal Titolare — SCC ove applicabile |
| Polizia di Stato — Alloggiati Web (solo settore hotel) | Comunicazione obbligatoria dati ospiti | Italia — Titolare autonomo del trattamento ex lege |
L'elenco può subire modifiche con l'evoluzione della piattaforma. La versione aggiornata è sempre disponibile in questa pagina. In caso di cambiamenti rilevanti gli interessati saranno informati tramite email o avviso in dashboard.
8. Trasferimenti extra-UE
Alcuni fornitori (Anthropic, OpenAI, Deepgram, Cartesia, LiveKit, Meta, Resend, oltre a flussi accessori di Supabase, Vercel e Upstash) hanno sede o infrastrutture negli Stati Uniti. I trasferimenti avvengono in conformità all'art. 46 GDPR, sulla base delle Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea con Decisione 2021/914 e, ove applicabile, della certificazione EU-US Data Privacy Framework. I fornitori con infrastruttura interamente nell'Unione Europea (es. Hetzner, in Germania) non comportano trasferimenti extra-UE.
9. Periodo di conservazione
- Account Titolare attivo: i dati sono conservati per tutta la durata del rapporto contrattuale.
- Account Titolare cancellato: soft-delete di 30 giorni con possibilità di ripristino su richiesta, quindi anonimizzazione automatica dei dati personali.
- Dati clienti finali: per la durata del rapporto con il Titolare; in caso di cancellazione del Titolare o richiesta dell'interessato, applicazione della procedura di anonimizzazione (vedi sez. 11).
- Registrazioni e trascrizioni chiamate AI: 12 mesi, salvo specifiche esigenze del Titolare per la qualità del servizio.
- Messaggi chat (WhatsApp/SMS/web): per la durata del rapporto + obblighi fiscali (10 anni per messaggi legati a transazioni).
- Log di audit (operazioni privacy, accessi sensibili): 24 mesi.
- Log di accesso e log tecnici: 12 mesi.
- Dati ospiti hotel: per la durata del soggiorno + 5 anni (obblighi pubblica sicurezza). I documenti fotografici sono cancellati al completamento dell'invio Alloggiati Web salvo diversa istruzione del Titolare.
- Email log (consegne / aperture): 24 mesi.
- Blocchi di disponibilità importati dai portali (iCal): contengono solo date (nessun dato personale dell'ospite OTA); aggiornati a ogni sincronizzazione e rimossi allo scollegamento del calendario.
- Documenti, artefatti e memoria del modulo Agents AI: per la durata dell'attivazione del modulo; cancellabili su richiesta del Titolare.
- Dati del programma referral (Influencer): per la durata del rapporto; i dati relativi ai pagamenti delle commissioni sono conservati per gli obblighi fiscali (10 anni).
- Documenti fiscali e fatture Stripe: 10 anni (obbligo civilistico e fiscale ex art. 2220 c.c.).
10. Decisioni automatizzate e profilazione
Sì, esistono trattamenti automatizzati. La piattaforma utilizza modelli di intelligenza artificiale (LLM) per gestire autonomamente le conversazioni con i Clienti Finali del Titolare (risposta a chiamate, chat e messaggi), qualificare lead immobiliari, ricavare preferenze utente e — nel modulo Agents AI — analizzare documenti ed eseguire attività tramite agenti virtuali su istruzione del Titolare.
Tali trattamenti non producono effetti giuridici significativisull'interessato ai sensi dell'art. 22 GDPR: la prenotazione finale, l'accettazione di un cliente e la valutazione di un lead restano sempre soggette a verifica e intervento umano da parte del Titolare.
L'interessato ha in ogni momento diritto a richiedere intervento umanoe a parlare direttamente con il Titolare dell'attività: è sufficiente farne richiesta esplicita nella chat (es. "voglio parlare con un operatore") oppure contattare direttamente il Titolare con i recapiti pubblicati. È inoltre disponibile la funzione "Pausa AI" che il personale del Titolare può attivare per gestire manualmente la conversazione.
11. Diritti dell'interessato
In conformità agli artt. 15-22 GDPR ogni interessato ha diritto di:
- Accesso ai propri dati e copia degli stessi.
- Rettifica dei dati inesatti o incompleti.
- Cancellazione ("diritto all'oblio"): la piattaforma implementa una procedura di anonimizzazione che agisce su tutte le tabelle contenenti dati personali, con periodo di grazia di 14 giorni e conferma via email prima dell'esecuzione. Sono conservati solo i dati anonimizzati indispensabili per obblighi fiscali (prenotazioni, log email, messaggi legati a transazioni).
- Limitazione del trattamento.
- Portabilità: i dati possono essere esportati in formato JSON strutturato tramite la dashboard cliente (sezione "Esporta i miei dati") o richiesti al Titolare.
- Opposizione al trattamento, in particolare per finalità di marketing diretto. È disponibile un link di unsubscribe in tutte le email promozionali e header
List-Unsubscribe(RFC 8058) per disiscrizione con un click. - Revoca del consenso in ogni momento, senza pregiudicare la liceità del trattamento basato sul consenso prestato in precedenza.
- Reclamo al Garante per la protezione dei dati personali (garanteprivacy.it) o all'autorità di controllo dello Stato membro di residenza.
Per esercitare i propri diritti è sufficiente scrivere a privacy@blaisenumero5.com indicando la richiesta e allegando un documento di identità. La risposta sarà fornita entro 30 giorni (eventualmente prorogabili di ulteriori 60 giorni in caso di richieste particolarmente complesse, art. 12(3) GDPR).
Tutte le operazioni di esercizio dei diritti vengono registrate in un apposito audit log (tabella interna gdpr_log) a fini di tracciabilità e dimostrazione dell'accountability ai sensi dell'art. 5(2) GDPR.
12. Sicurezza e violazioni dei dati
In caso di violazione dei dati personali (data breach) che presenti un rischio per i diritti e le libertà degli interessati, Blaise Numero 5 provvederà a notificare l'evento al Garante entro 72 ore (art. 33 GDPR) e, ove necessario, agli interessati senza ingiustificato ritardo (art. 34 GDPR), informandoli circa la natura della violazione e le misure adottate per mitigarne le conseguenze.
13. Minori
Il servizio non è destinato a minori di 16 anni. Blaise Numero 5 non raccoglie consapevolmente dati di minori senza il consenso del genitore o tutore. Qualora venisse rilevata la presenza di tali dati, essi saranno tempestivamente rimossi.
14. Modifiche alla presente informativa
La presente informativa può essere aggiornata in ogni momento per riflettere modifiche normative, organizzative o tecniche. La versione aggiornata è sempre disponibile in questa pagina, con indicazione della data di ultimo aggiornamento. Per modifiche sostanziali sarà inviata comunicazione via email ai Titolari registrati.
Per qualsiasi domanda relativa alla presente Privacy Policy puoi contattarci scrivendo a privacy@blaisenumero5.com.
Vedi anche la nostra Cookie Policy.