Informativa sulla Privacy — "Agenti Vocali By Facile Automatizzare"

Ultimo aggiornamento: 10 agosto 2026

La presente Informativa descrive come vengono trattati i dati personali nell'ambito della piattaforma SaaS di agenti vocali basati su intelligenza artificiale commercializzata con il marchio "Agenti Vocali By Facile Automatizzare" (di seguito, la "Piattaforma" o il "Servizio"), erogata da Serial S.r.l. e accessibile dal sito https://facileautomatizzare.it.

L'informativa è resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 ("GDPR"), del D.lgs. 196/2003 come modificato ("Codice Privacy"), della Direttiva ePrivacy e, per gli aspetti di trasparenza sull'intelligenza artificiale, del Regolamento (UE) 2024/1689 ("AI Act"). Contiene inoltre le dichiarazioni richieste dalla Google API Services User Data Policy per l'utilizzo delle API di Google Calendar (vedi Sezione 7).


1. Titolare del trattamento e contatti

VoceDato
Titolare del trattamentoSerial S.r.l.
Partita IVA / C.F.18246331005
Sede legaleVia Gualtiero Serafino, 20 — 00136 Roma (RM)
Marchio rivolto ai clientiAgenti Vocali By Facile Automatizzare
Sito webhttps://facileautomatizzare.it
E-mail privacyprivacy@yovendo.ai
PECserial@pecimprese.it

Responsabile della Protezione dei Dati (DPO / RPD): non nominato. La nomina è stata valutata ai sensi dell'art. 37, par. 1, GDPR e non risulta obbligatoria: il trattamento su larga scala di categorie particolari di dati non costituisce attività principale del Titolare, e il monitoraggio regolare e sistematico di interessati non è svolto per finalità proprie. Tutte le richieste in materia di protezione dei dati vanno indirizzate a privacy@yovendo.ai.


2. Definizioni e doppia veste del fornitore (Titolare vs Responsabile)

Per una corretta comprensione dell'informativa:

  • Cliente Business: l'azienda o il professionista che si registra e utilizza la Piattaforma per erogare, tramite gli agenti vocali AI, chiamate e messaggi verso i propri contatti.
  • Utenti Finali: le persone fisiche chiamate o caricate nella rubrica/CRM dal Cliente Business.

La Piattaforma tratta due masse distinte di dati con due ruoli diversi:

(a) Serial S.r.l. è TITOLARE del trattamento (art. 4(7) GDPR) rispetto ai dati dell'account del Cliente Business (registrazione, autenticazione, fatturazione, utilizzo della Piattaforma). Per questi trattamenti si applica la presente informativa, che ne indica finalità e basi giuridiche.

(b) Serial S.r.l. è RESPONSABILE del trattamento (art. 28 GDPR), per conto del Cliente Business che ne è Titolare, rispetto ai dati degli Utenti Finali trattati per eseguire il Servizio: registrazioni e trascrizioni delle chiamate, esiti/analisi generati dall'AI, rubrica contatti/CRM, numeri chiamanti/chiamati e dati del calendario connesso.

Perimetro dell'informativa. Per i dati di cui alla lettera (b), la base giuridica e l'informativa verso gli Utenti Finali competono al Cliente Business Titolare; per essi valgono l'Accordo sul Trattamento dei Dati (DPA) di cui alla Sezione 16 e l'informativa che il Cliente Business è tenuto a rendere ai propri Utenti Finali. La presente informativa non sostituisce quella del Cliente Business. Gli Utenti Finali non devono ritenere Serial S.r.l. Titolare dei propri dati: il fornitore agisce esclusivamente su istruzione documentata del Cliente Business.


3. Categorie di dati personali trattati

Vengono trattate le seguenti categorie di dati:

Dati trattati come TITOLARE (account del Cliente Business):

  • Dati anagrafici e di contatto: nome, cognome, e-mail, azienda/ragione sociale, credenziali di accesso.
  • Dati di fatturazione e pagamento, gestiti tramite Stripe (dati identificativi, dati di pagamento; i dati completi della carta sono trattati direttamente da Stripe).
  • Dati di utilizzo, log tecnici, indirizzi IP, dati di navigazione sul sito.

Dati trattati come RESPONSABILE (per conto del Cliente Business):

  • Registrazioni audio e trascrizioni delle telefonate (inbound e outbound).
  • Esiti e analisi generati da AI: sentiment, esito della chiamata, "appuntamento fissato" ed altri indicatori.
  • Rubrica contatti / CRM caricata dal Cliente Business: nomi, numeri di telefono, e-mail, note, tag.
  • Numeri di telefono chiamanti e chiamati.
  • Feature Calendario: token OAuth di Google Calendar (access/refresh), dati di disponibilità (free/busy) ed eventi/appuntamenti creati sul calendario connesso (vedi Sezione 7).

Avvertenza su categorie particolari (art. 9 GDPR). Le registrazioni e trascrizioni possono captare inavvertitamente categorie particolari di dati (es. dati sulla salute) qualora l'interlocutore le menzioni spontaneamente. La Piattaforma non effettua identificazione biometrica della voce: la voce è trattata come contenuto della comunicazione e non come dato biometrico ai sensi dell'art. 4(14) GDPR. Il Cliente Business è tenuto a evitare la raccolta non necessaria di tali dati e, ove ricorrano categorie particolari, a disporre di idonea condizione di liceità ex art. 9 GDPR.


4. Finalità del trattamento e basi giuridiche

Le finalità sono determinate, esplicite e legittime; è escluso ogni trattamento ulteriore incompatibile.

Trattamenti come TITOLARE (dati account):

FinalitàBase giuridica
Registrazione, gestione dell'account, autenticazione ed erogazione del ServizioEsecuzione del contratto — art. 6.1.b
Fatturazione, pagamenti e adempimenti contabili/fiscaliObbligo legale — art. 6.1.c (e art. 6.1.b)
Sicurezza della Piattaforma, prevenzione frodi e abusi, miglioramento del ServizioLegittimo interesse — art. 6.1.f
Comunicazioni marketing e promozionali facoltativeConsenso — art. 6.1.a

Trattamenti come RESPONSABILE (dati degli Utenti Finali): erogazione del servizio di agente vocale/messaggistica, registrazione/trascrizione delle chiamate, generazione di esiti/analisi, gestione appuntamenti sul calendario connesso. Tali dati sono trattati esclusivamente su istruzioni documentate del Cliente Business Titolare; Serial S.r.l. non li usa per finalità proprie, non li vende e non li cede a terzi salvo quanto previsto dal DPA o da obblighi di legge. La base giuridica verso gli Utenti Finali e la relativa informativa sono determinate e rese dal Cliente Business Titolare.

Divieto di riutilizzo: i dati non sono trattati per finalità ulteriori incompatibili con quelle sopra indicate (art. 5.1.b GDPR).

4.1 Specificazione del legittimo interesse (art. 6.1.f)

Ove la base giuridica sia il legittimo interesse, l'interesse perseguito consiste in: sicurezza della Piattaforma, prevenzione di frodi e abusi, miglioramento e sviluppo del Servizio, eventuale recupero crediti e tutela in sede giudiziaria. Tale legittimo interesse riguarda esclusivamente i trattamenti svolti da Serial S.r.l. in qualità di Titolare (dati account, dati di utilizzo e log della Piattaforma). Non si estende ai dati degli Utenti Finali (registrazioni, trascrizioni, esiti AI, contatti CRM, dati calendario), che sono trattati unicamente come Responsabile su istruzione del Cliente Business e non per finalità proprie del fornitore. Serial S.r.l. ha svolto un test di bilanciamento (LIA), disponibile su richiesta, che ha verificato la prevalenza dell'interesse legittimo sui diritti e le libertà degli interessati. L'interessato ha diritto di opposizione ai sensi dell'art. 21 GDPR.

4.2 Natura obbligatoria o facoltativa del conferimento

Il conferimento dei dati necessari alla registrazione, all'erogazione del Servizio e agli adempimenti di legge (dati account, fatturazione) è obbligatorio: il mancato conferimento comporta l'impossibilità di attivare o proseguire il Servizio. Il conferimento dei dati per finalità di marketing è facoltativo e il rifiuto non pregiudica l'erogazione del Servizio.


5. Registrazione e trascrizione delle chiamate e analisi AI

5.1 Registrazione e trascrizione delle telefonate

Le telefonate gestite dalla Piattaforma, sia in entrata sia in uscita, possono essere registrate e trascritte e successivamente analizzate mediante sistemi di intelligenza artificiale. Tali trattamenti sono svolti da Serial S.r.l. in qualità di Responsabile per conto del Cliente Business.

Informativa preventiva "in-call". Conformemente ai provvedimenti e alle FAQ del Garante sulla registrazione delle telefonate, all'avvio di ogni chiamata — e comunque prima che la conversazione sia memorizzata — viene fornito un avviso iniziale che informa l'interlocutore che la conversazione può essere registrata e trascritta. Tale avviso indica: l'identità del Titolare (il Cliente Business) e del fornitore quale Responsabile, la finalità della registrazione, la base giuridica applicabile e il rinvio all'informativa estesa (URL https://facileautomatizzare.it o altro recapito). Ove la base giuridica sia il consenso, viene indicata la modalità per proseguire senza registrazione o l'alternativa disponibile. Spetta al Cliente Business Titolare garantire che l'avviso e l'informativa ex art. 13 siano resi e che gli eventuali consensi siano raccolti e documentati.

Base giuridica di registrazione, trascrizione e analisi. Per ciascuna finalità la base giuridica è individuata tra: consenso (art. 6.1.a) con raccolta, prova e revocabilità in ogni momento; legittimo interesse (art. 6.1.f) con LIA disponibile; esecuzione del contratto (art. 6.1.b); obbligo legale (art. 6.1.c). La scelta tra consenso e legittimo interesse è motivata e documentata dal Cliente Business Titolare; il fornitore mette a disposizione gli strumenti tecnici (avviso in-call e configurazioni) senza operare tale scelta in autonomia.

Nessun uso per l'addestramento di modelli AI. I contenuti delle chiamate (registrazioni, trascrizioni) e dei messaggi, trattati come Responsabile, non vengono utilizzati da Serial S.r.l. né dai suoi sub-responsabili per addestrare, sviluppare o migliorare modelli di AI/ML generalizzati o di terzi, né per finalità proprie del fornitore. Tali dati sono elaborati dai modelli linguistici solo nella misura necessaria a erogare, in tempo reale, la specifica funzione richiesta dal Cliente Business (gestione della conversazione, trascrizione, generazione dell'esito). Eventuali diverse finalità richiedono istruzione documentata e idonea base giuridica del Cliente Business Titolare.

5.2 Trasparenza sull'interazione con agente vocale AI (art. 50 AI Act)

In conformità all'art. 50 del Regolamento (UE) 2024/1689 (AI Act) e al principio di trasparenza (art. 13.2 GDPR), l'interlocutore è informato che sta interagendo (o può interagire) con un agente vocale basato su intelligenza artificiale, dotato di voce sintetica, che la conversazione è trascritta automaticamente e che i contenuti sono elaborati da modelli linguistici. L'interlocutore non deve essere indotto a credere di parlare con un essere umano. Il motore dell'agente vocale è fornito da Retell AI, che si avvale di ElevenLabs per la sintesi vocale; la generazione assistita della configurazione dell'agente si avvale di OpenAI. L'elenco completo è in Sezione 8.

5.3 Chiamate outbound, marketing e Registro Pubblico delle Opposizioni

Per le finalità promozionali/marketing effettuate tramite chiamate o messaggi outbound è necessario il consenso specifico dell'interessato, raccolto e documentato dal Cliente Business Titolare. Prima delle campagne outbound il Cliente Business è tenuto alla consultazione preventiva del Registro Pubblico delle Opposizioni (RPO) ai sensi del DPR 178/2010 e dell'art. 130 del Codice Privacy, nonché al rispetto del Codice di condotta telemarketing/teleselling. La ripartizione dei ruoli è la seguente: il Cliente Business è Titolare e responsabile del consenso, delle liste e della verifica RPO; Serial S.r.l. è Responsabile. L'interessato ha diritto di opposizione e di revoca del consenso in ogni momento.


6. Processo decisionale automatizzato e profilazione (art. 22 GDPR)

Nell'ambito del Servizio, sistemi di AI generano analisi automatizzate sulle chiamate — in particolare sentiment, esito della chiamata ed esito appuntamento ("appuntamento fissato"). Tali elaborazioni possono configurare profilazione ai sensi dell'art. 4(4) GDPR.

Ove sussista profilazione, l'interessato è informato della logica generale utilizzata, della sua importanza e delle conseguenze previste. Serial S.r.l. non assume, in modo unicamente automatizzato, decisioni che producano effetti giuridici o incidano in modo analogamente significativo sugli interessati ai sensi dell'art. 22 GDPR; gli esiti generati dall'AI costituiscono supporto informativo per il Cliente Business, cui compete ogni valutazione. Qualora, per specifiche configurazioni del Cliente Business, si dessero decisioni unicamente automatizzate con effetti significativi, l'interessato ha diritto a ottenere l'intervento umano, ad esprimere la propria opinione e a contestare la decisione. Questi trattamenti sono coordinati con la documentazione DPIA e con gli obblighi di trasparenza dell'AI Act (Sezione 14).


7. Integrazione con Google Calendar — Utilizzo dei dati delle API di Google (Google API Services User Data Policy — Limited Use)

Questa sezione è dedicata ai dati degli utenti Google ed è immediatamente individuabile ai fini della verifica OAuth di Google. Il calendario è connesso dall'utente/Cliente Business quale Titolare; Serial S.r.l. tratta i relativi dati come Responsabile.

7.1 Dichiarazione di conformità (Limited Use)

Agenti Vocali By Facile Automatizzare's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

Traduzione in italiano: L'uso e il trasferimento verso qualsiasi altra app delle informazioni ricevute dalle API di Google da parte di "Agenti Vocali By Facile Automatizzare" aderisce alla Google API Services User Data Policy, incluse le Limited Use requirements.

Il testo integrale della policy è consultabile all'indirizzo: https://developers.google.com/terms/api-services-user-data-policy#limited-use.

7.2 Quali dati Google vengono acquisiti e con quali scope

Con il consenso dell'utente che collega il proprio calendario, la Piattaforma richiede i seguenti scope OAuth e accede ai relativi dati Google:

ScopeDati Google a cui si accedeUso
openid, .../auth/userinfo.emailIndirizzo e-mail e identificativo dell'account GoogleIdentificare l'utente che collega il calendario
.../auth/calendar.freebusyInformazioni di disponibilità (free/busy) del calendarioVerificare gli slot liberi/occupati
.../auth/calendar.eventsLettura, creazione e visualizzazione di eventi/appuntamentiCreare e mostrare gli appuntamenti sul calendario connesso

Si accede esclusivamente al calendario dell'account che concede il consenso. Per mantenere la connessione vengono conservati i token OAuth (access token e refresh token).

7.3 Come vengono usati i dati Google (finalità esclusiva)

I dati di Google Calendar sono utilizzati esclusivamente per: (i) verificare la disponibilità (free/busy) e (ii) creare e mostrare appuntamenti sul calendario dell'utente, per conto del titolare dell'account, nell'ambito della funzione di prenotazione appuntamenti dell'agente vocale, che è una funzionalità prominente e rivolta all'utente della Piattaforma. Nessun altro uso dei dati Google è consentitoAll other uses of Google user data are prohibited.

In particolare, in conformità alle Limited Use requirements, i dati di Google Calendar NON vengono utilizzati per:

  • determinare il merito creditizio o per finalità di prestito;
  • addestrare, sviluppare o migliorare modelli di AI/ML generalizzati o di terzi.

7.4 Come vengono conservati e protetti i dati Google

I dati Google e i token OAuth sono conservati nel database Supabase, regione UE (Irlanda). Sono protetti mediante crittografia in transito (TLS) e a riposo, e con controlli di accesso appropriati. I token OAuth sono conservati in modo sicuro e sono revocabili in qualsiasi momento. I periodi di conservazione sono indicati alla Sezione 10.

7.5 Con chi vengono condivisi/trasferiti i dati Google

I dati Google possono essere condivisi unicamente con i sub-responsabili strettamente necessari all'erogazione della funzione calendario, elencati alla Sezione 8: in particolare il fornitore di hosting del database (Supabase, UE — Irlanda) e, nella misura tecnicamente necessaria a eseguire in tempo reale la funzione di prenotazione dell'agente vocale (verifica disponibilità e creazione dell'appuntamento durante la chiamata), il motore dell'agente vocale (Retell AI, USA) e l'hosting applicativo (Vercel, USA), limitatamente agli slot di disponibilità e ai dati dell'appuntamento necessari a completare la prenotazione durante la chiamata. Tali soggetti trattano i dati Google solo per fornire la funzionalità rivolta all'utente e sono vincolati da obblighi di protezione dei dati equivalenti.

Il trasferimento a terzi dei dati Google avviene solo nei casi consentiti dalla Limited Use:

  1. per fornire o migliorare la funzionalità rivolta all'utente, con il consenso dell'utente;
  2. per motivi di sicurezza (es. indagine su abusi);
  3. per adempiere a obblighi di legge;
  4. nell'ambito di una fusione, acquisizione o vendita di asset, previa notifica e consenso dell'utente.

È esclusa qualsiasi altra cessione, condivisione o trasferimento.

7.6 Divieto di vendita e di uso pubblicitario

I dati Google non vengono venduti a terzi e non vengono usati né trasferiti per finalità pubblicitarie, inclusa la pubblicità personalizzata, il retargeting o l'ad personalization.

7.7 Divieto di accesso umano

Nessun essere umano legge i dati Google dell'utente, salvo nei casi tassativi previsti dalla Limited Use: (a) previo consenso affermativo specifico dell'utente; (b) per finalità di sicurezza (es. indagine su abusi); (c) per adempiere a obblighi di legge; oppure (d) quando i dati sono aggregati e anonimizzati e utilizzati per operazioni interne.

7.8 Conservazione, cancellazione e revoca del consenso

I dati Google e i token sono conservati fino alla revoca della connessione da parte dell'utente e cancellati entro 30 giorni da essa, come indicato alla Sezione 10. L'utente può in qualsiasi momento:

  • disconnettere il calendario dalle impostazioni della Piattaforma: alla disconnessione i token OAuth vengono revocati ed eliminati e i relativi dati Google conservati (free/busy ed eventi cache) vengono cancellati senza indebito ritardo;
  • revocare l'accesso direttamente dalle impostazioni di sicurezza del proprio Account Google, all'indirizzo https://myaccount.google.com/permissions.

7.9 Limitazione dell'uso e modifiche

Serial S.r.l. limita l'uso dei dati Google alle pratiche dichiarate nella presente informativa. In caso di modifica delle finalità d'uso dei dati Google, gli utenti saranno notificati e sarà richiesto un nuovo consenso alla policy aggiornata prima di qualsiasi nuovo utilizzo dei dati.


8. Destinatari e sub-responsabili (sub-processors)

I dati possono essere trattati, per le rispettive funzioni, dai seguenti destinatari/sub-responsabili. Ove Serial S.r.l. agisca come Responsabile, il Cliente Business Titolare conferisce autorizzazione generale al ricorso ai sub-responsabili elencati; Serial S.r.l. vincola ogni sub-responsabile agli stessi obblighi di protezione dei dati (art. 28.4 GDPR) e notifica in anticipo l'aggiunta o la sostituzione di sub-responsabili, con diritto del Titolare di opporsi.

Sub-responsabileFunzioneUbicazione
Retell AI, Inc.Motore dell'agente vocale, riconoscimento del parlato ed elaborazione della conversazione mediante modelli linguisticiStati Uniti
Telnyx LLCConnettività telefonica e numerazioniStati Uniti / Unione europea
Supabase, Inc.Hosting del database applicativo e archiviazione dei contenutiUnione europea (Irlanda)
Vercel, Inc.Hosting dell'applicazione ed esecuzione delle funzioni serverStati Uniti
Stripe, Inc. / Stripe Payments Europe Ltd.Gestione dei pagamenti e della fatturazioneStati Uniti / Unione europea (Irlanda)
Google LLC / Google Ireland Ltd.Integrazione con Google Calendar, limitatamente agli Utenti che la attivanoStati Uniti / Unione europea
OpenAI, L.L.C. / OpenAI Ireland Ltd.Generazione assistita della configurazione dell'agente a partire dalla descrizione fornita dall'UtenteStati Uniti / Unione europea
ElevenLabs Inc. (tramite Retell AI)Sintesi vocale delle risposte dell'agenteStati Uniti

L'elenco aggiornato dei sub-responsabili è quello riportato nell'Allegato A (DPA) dei Termini di Servizio, ed è disponibile su richiesta a privacy@yovendo.ai. L'aggiunta o la sostituzione di un sub-responsabile è comunicata con 30 giorni di preavviso ai sensi dell'art. 28.2 e 28.4 GDPR, con diritto del Cliente Business di opporsi.

Per le sole richieste di demo inviate dal sito pubblico, i dati conferiti nel modulo sono trattati da LeadConnector / HighLevel Inc. (Stati Uniti), fornitore del calendario di prenotazione, che li raccoglie e li conserva sui propri sistemi. Il modulo è caricato solo su richiesta esplicita del visitatore.

I dati di pagamento sono trattati direttamente da Stripe, che agisce quale autonomo titolare/co-titolare per gli aspetti antifrode e di conformità alle regole dei circuiti di pagamento.


9. Trasferimenti verso Paesi terzi (extra-UE) e garanzie adeguate

Il database della Piattaforma è ospitato in Unione Europea (Supabase, West EU — Irlanda). Alcuni sub-responsabili hanno sede negli Stati Uniti (Retell AI, Vercel, ElevenLabs e, per le rispettive entità statunitensi, Telnyx, Stripe, Google e OpenAI), pertanto possono verificarsi trasferimenti di dati extra-UE/SEE.

Tali trasferimenti avvengono in presenza di garanzie adeguate ai sensi degli artt. 44-49 GDPR, e in particolare sulla base di:

  • Clausole Contrattuali Standard (SCC) approvate dalla Commissione europea; e/o
  • adesione all'EU-US Data Privacy Framework, ove il fornitore risulti certificato.

L'interessato e il Cliente Business hanno diritto di ottenere copia o riferimento delle garanzie adottate scrivendo a privacy@yovendo.ai.


10. Periodi di conservazione

I dati sono conservati per il tempo strettamente necessario alle finalità indicate e comunque secondo i seguenti periodi:

Categoria di datiPeriodo di conservazione
Dati accountDurata del rapporto contrattuale; cancellati o anonimizzati entro 30 giorni dalla cessazione, salvo obblighi di legge
Dati di fatturazione e documenti contabili10 anni, ai sensi dell'art. 2220 c.c. e della normativa fiscale
Registrazioni delle chiamate, trascrizioni ed esiti delle analisi AI12 mesi dalla data della chiamata, poi cancellati
Metadati della chiamata necessari alla fatturazione e alla prova dei consumi (data, ora, durata, numeri)Durata del rapporto e successivi termini di legge
Contatti e rubrica CRM caricati dal Cliente BusinessDurata del rapporto, salvo cancellazione anticipata disposta dal Cliente Business
Token OAuth Google e dati di calendarioFino alla revoca della connessione da parte dell'Utente; cancellati entro 30 giorni dalla revoca
Log tecnici e di sicurezza12 mesi

Il Cliente Business può in ogni momento richiedere la cancellazione anticipata di specifici dati tramite la Dashboard o scrivendo a privacy@yovendo.ai.

Per i dati trattati come Responsabile, la conservazione segue le istruzioni documentate del Cliente Business e, alla cessazione del Servizio, i dati sono cancellati o restituiti al Cliente Business secondo le sue istruzioni, salvo obblighi di legge che ne impongano la conservazione (art. 28.3.g GDPR).


11. Diritti dell'interessato e modalità di esercizio

Gli interessati hanno diritto, nei limiti di legge, di esercitare i seguenti diritti:

  • Accesso (art. 15), rettifica (art. 16), cancellazione/oblio (art. 17), limitazione (art. 18), portabilità (art. 20), opposizione (art. 21);
  • revoca del consenso in qualsiasi momento (art. 7.3), senza pregiudizio per la liceità dei trattamenti già effettuati;
  • reclamo all'Autorità di controllo (Sezione 12).

Instradamento delle richieste per ruolo:

  • per i dati dell'account (per cui Serial S.r.l. è Titolare), le richieste si esercitano direttamente scrivendo a privacy@yovendo.ai;
  • per i dati degli Utenti Finali (per cui Serial S.r.l. è Responsabile), le richieste vanno indirizzate al Cliente Business Titolare competente, che le gestisce; Serial S.r.l., quale Responsabile, assiste il Titolare ai sensi dell'art. 28.3.e GDPR e, ove riceva direttamente una richiesta, la inoltra al Cliente Business.

Il riscontro è fornito nei termini dell'art. 12 GDPR (di norma un mese, prorogabile).


12. Diritto di reclamo all'Autorità di controllo

L'interessato ha diritto di proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma; e-mail: garante@gpdp.it; PEC: protocollo@pec.gpdp.it; sito: https://www.garanteprivacy.it), o all'autorità di controllo dello Stato membro di residenza o di lavoro, fatta salva ogni altra tutela amministrativa o giurisdizionale (artt. 77-79 GDPR; art. 141 Codice Privacy).


13. Fonte dei dati raccolti presso terzi (rubrica CRM — art. 14 GDPR)

I dati dei contatti/chiamati presenti nella rubrica/CRM non sono raccolti presso l'interessato ma provengono dal Cliente Business (Titolare), o da sue fonti, che li carica sulla Piattaforma. Serial S.r.l. li tratta come Responsabile. L'informativa ex art. 14 agli Utenti Finali e la sussistenza di una base giuridica valida per il caricamento e l'uso di tali dati competono al Cliente Business Titolare, che è tenuto a rendere l'informativa entro un mese o, al più tardi, al primo contatto con l'interessato.


14. Misure di sicurezza, certificazioni, DPIA e AI Act

Misure tecniche e organizzative (artt. 5.1.f, 24, 32 GDPR): crittografia in transito (TLS) e a riposo, controlli e segregazione degli accessi, minimizzazione dei dati, registrazione dei log, procedure di gestione degli incidenti.

Certificazioni. Serial S.r.l. non è ad oggi in possesso di certificazioni ISO/IEC 27001 o ISO 9001, né di certificazioni ai sensi dell'art. 42 GDPR. L'infrastruttura si avvale di fornitori che dichiarano proprie certificazioni, consultabili nelle rispettive documentazioni.

DPIA (art. 35 GDPR). In considerazione della registrazione sistematica delle comunicazioni, unita a trascrizione e analisi mediante intelligenza artificiale, la Valutazione d'impatto sulla protezione dei dati è in corso di redazione. Serial S.r.l. assiste il Cliente Business Titolare nella DPIA di sua competenza fornendo, su richiesta, le informazioni relative agli aspetti del trattamento di propria competenza (art. 28.3.f GDPR).

AI Act (Reg. UE 2024/1689). Serial S.r.l. agisce quale fornitore del sistema di IA ai sensi dell'art. 3, par. 3, e il Cliente Business quale deployer ai sensi dell'art. 3, par. 4. La Piattaforma adempie agli obblighi di trasparenza dell'art. 50: ogni agente dichiara la propria natura di sistema di intelligenza artificiale all'inizio della conversazione, con un messaggio che il Cliente Business non può disattivare né alterare. Gli obblighi rispettivi sono disciplinati all'art. 9-bis dei Termini di Servizio; la documentazione d'uso per il deployer è pubblicata su https://facileautomatizzare.it/documentazione-uso.


15. Notifica delle violazioni dei dati (data breach)

In caso di violazione dei dati personali (artt. 33-34 GDPR):

  • come Titolare, Serial S.r.l. notifica la violazione al Garante entro 72 ore dalla conoscenza, ove ne ricorrano i presupposti, e ne dà comunicazione agli interessati quando la violazione è suscettibile di presentare un rischio elevato;
  • come Responsabile, Serial S.r.l. informa senza ingiustificato ritardo il Cliente Business Titolare, per consentirgli i relativi adempimenti.

16. Trattamento come Responsabile ex art. 28 e Accordo sul Trattamento dei Dati (DPA)

Con l'accettazione dei Termini di Servizio, il Cliente Business e Serial S.r.l. stipulano l'Accordo sul Trattamento dei Dati (DPA) che ne costituisce Allegato A, ai sensi dell'art. 28 GDPR, che disciplina i trattamenti svolti da Serial S.r.l. quale Responsabile. Il DPA contiene gli elementi minimi ex art. 28(3): oggetto, durata, natura e finalità del trattamento, tipo di dati e categorie di interessati, obblighi e diritti del Titolare; istruzioni documentate; impegno alla riservatezza degli autorizzati (art. 28.3.b); adozione di misure di sicurezza (art. 32); assistenza al Titolare per l'esercizio dei diritti degli interessati e per gli artt. 32-36; ricorso a sub-responsabili previa autorizzazione (art. 28.2 e 28.4); cancellazione o restituzione dei dati a fine rapporto (art. 28.3.g); disponibilità di informazioni e audit (art. 28.3.h).

Il DPA è accettato contestualmente ai Termini mediante la casella di accettazione, in forma elettronica ai sensi dell'art. 28, par. 9, GDPR, ed è consultabile in qualsiasi momento su https://facileautomatizzare.it/termini e nella Dashboard del Servizio. L'informativa resa da Serial S.r.l. quale Titolare non sostituisce l'informativa che il Cliente Business deve rendere ai propri Utenti Finali.

16.1 Obblighi e responsabilità del Cliente Business (Titolare)

Il Cliente Business, in qualità di Titolare verso i propri Utenti Finali, è tenuto a: disporre di idonea base giuridica per chiamare/contattare gli Utenti Finali e per caricare i contatti CRM; rendere l'informativa ex art. 13/14 e raccogliere i consensi necessari (registrazione delle chiamate, marketing); impartire istruzioni lecite; garantire l'aggiornamento e la liceità dei dati caricati; consultare il RPO per le campagne outbound; disporre di idonea condizione di liceità per eventuali categorie particolari (art. 9). La ripartizione delle responsabilità è dettagliata nel DPA.


17. Minori

Il Servizio è rivolto ad aziende e professionisti e non è destinato a minori. Serial S.r.l. non raccoglie consapevolmente dati di minori per l'account. Con riferimento agli Utenti Finali, la liceità del trattamento di dati eventualmente riferibili a minori compete al Cliente Business Titolare.


18. Cookie e tecnologie di tracciamento del sito

Al caricamento delle pagine il sito https://facileautomatizzare.it utilizza esclusivamente cookie tecnici e funzionali di prima parte, esenti dal consenso ai sensi dell'art. 122, comma 1, del Codice Privacy: non sono installati cookie analitici né di profilazione. L'unico contenuto di terze parti — il calendario di prenotazione della demo — viene caricato solo su richiesta esplicita dell'utente. Per il dettaglio si rinvia alla Cookie Policy pubblicata sul sito.


19. Modifiche all'informativa

Serial S.r.l. si riserva di modificare o aggiornare la presente informativa per adeguarla a novità normative, tecniche o organizzative. Le versioni aggiornate sono pubblicate su https://facileautomatizzare.it con indicazione della data di ultimo aggiornamento. In caso di modifiche sostanziali delle finalità — inclusi nuovi utilizzi dei dati Google (Sezione 7.9) — gli interessati saranno informati e, ove richiesto, sarà raccolto un nuovo consenso prima di qualsiasi nuovo trattamento.


20. Contatti

Per qualsiasi richiesta relativa al trattamento dei dati personali o all'esercizio dei diritti:


Ultimo aggiornamento: 10 agosto 2026.