Fresko

Informativa sulla Privacy di Fresko

Fresko è un assistente di marketing basato sull'intelligenza artificiale gestito da Fresko AI Ltd, società registrata in Inghilterra e Galles (numero di registrazione 17324246), 71–75 Shelton Street, Covent Garden, London WC2H 9JQ, Regno Unito. Siamo il titolare del trattamento dei dati personali descritti nella presente informativa ai sensi della normativa del Regno Unito e dell'UE in materia di protezione dei dati (GDPR).

Contatto per qualsiasi questione relativa alla presente informativa: legal@fresko.ai

La presente informativa riguarda fresko.ai, app.fresko.ai e le email che inviamo. Non vendiamo mai dati personali.

1. Quali dati raccogliamo

Dall'utente: email, nome, password (conservata in forma di hash), lingua, codice di invito; l'URL del sito web aziendale e gli handle dei social; brief, risposte fornite durante l'onboarding e modifiche; documenti e immagini caricati; iscrizioni alla lista d'attesa (email, sito web, pagina, lingua); messaggi che l'utente ci invia. Per creare un account è necessario un indirizzo email (o l'accesso con Google) — senza di esso non possiamo fornire il Servizio; ogni altro dato fornito dall'utente è facoltativo. Se l'utente accede con Google, riceviamo soltanto l'email, il nome e l'ID dell'account Google. Se l'utente collega account social per la pubblicazione (ad es. Instagram, Facebook, LinkedIn, X), conserviamo i token di accesso e i dati dell'account necessari per pubblicare per suo conto, nonché i dati sul rendimento dei contenuti pubblicati tramite Fresko (visualizzazioni, like, commenti e metriche simili).

Automaticamente: eventi di utilizzo del prodotto, tipo di dispositivo e browser, indirizzo IP (e la posizione approssimativa da esso ricavata), fonte di provenienza; log tecnici per finalità di sicurezza e debug; cookie e tecnologie di archiviazione simili (v. §9). Possono inoltre essere raccolte registrazioni di sessione relative all'interazione con le nostre pagine, per migliorarne l'usabilità — il testo digitato viene mascherato nelle registrazioni.

Da fonti pubbliche: per analizzare l'attività dell'utente raccogliamo contenuti pubblicamente disponibili dal sito web e dai profili social da lui indicati (testo delle pagine, immagini, elementi del brand, post pubblici e dati del profilo) e — per le funzionalità di ispirazione — da altri account social pubblici e da fonti di notizie del suo settore.

2. Dati relativi ad altre persone

I contenuti pubblici raccolti possono includere dati personali di persone con cui non abbiamo alcun rapporto — ad esempio le biografie del team o le testimonianze dei clienti pubblicate sul sito dell'utente, oppure post pubblici di altri account. Raccogliamo solo ciò che è pubblicato pubblicamente (mai messaggi privati, elenchi di follower non pubblici o thread di commenti), non utilizziamo tali dati per contattare o profilare privati cittadini e li cancelliamo secondo le tempistiche indicate al §8. Base giuridica: legittimo interesse (Art. 6(1)(f)). Chi rientra tra queste persone può chiederci quali dati deteniamo, opporsi al trattamento o richiederne la cancellazione: legal@fresko.ai — daremo seguito entro un mese (termine prorogabile per le richieste complesse, come consentito dal GDPR — in tal caso lo comunicheremo all'interessato).

Se i contenuti caricati dall'utente contengono dati personali relativi al suo personale o ai suoi clienti, l'utente è il titolare del trattamento di tali dati e noi li trattiamo in qualità di responsabile ai sensi dell'Allegato sul Trattamento dei Dati contenuto nei nostri Termini. Ove utilizziamo tali contenuti per migliorare Fresko (§3), agiamo in qualità di titolare del trattamento e soltanto con dati aggregati o de-identificati.

3. Perché trattiamo i dati (basi giuridiche)

FinalitàBase giuridica (Art. 6(1))
Fornitura del Servizio: account, accesso, analisi dell'attività dell'utente, generazione di strategie e contenuti, email transazionaliContratto (b)
Lista d'attesa e aggiornamenti sul prodotto richiesti dall'utenteConsenso (a)
Email di marketing ai clienti esistenti relative ai nostri servizi simili (con possibilità di opposizione al momento della registrazione e in ogni email)Legittimo interesse (f), in forza del "soft opt-in" previsto dalla normativa e-privacy del Regno Unito
Analisi di prodotto e registrazioni di sessioneConsenso (a), raccolto tramite lo strumento di consenso di cui al §9
Miglioramento di Fresko: comprendere quali contenuti e strategie funzionano meglio, perfezionare i nostri prompt, template e funzionalità, e produrre benchmark di settore aggregati e anonimizzati — ove i contenuti includano dati personali relativi a persone diverse dall'utente, soltanto in forma aggregata o de-identificataLegittimo interesse (f)
Sicurezza, prevenzione degli abusi, applicazione dei nostri Termini, difesa dei nostri diritti in sede giudiziariaLegittimo interesse (f)
Registri fiscali e contabiliObbligo legale (c)

Non adottiamo, nei confronti dell'utente, decisioni automatizzate che producano effetti giuridici o che incidano in modo analogo significativamente sulla sua persona.

4. Trattamento tramite IA

Per analizzare l'attività dell'utente e generare contenuti inviamo i dati pertinenti (contenuti raccolti, brief, file caricati) ai fornitori di IA elencati di seguito. Questi li trattano esclusivamente per restituire i risultati e sono contrattualmente vincolati a non utilizzare i dati personali dell'utente in forma identificabile per addestrare i propri modelli. Utilizziamo tuttavia i contenuti dell'utente e il relativo rendimento per migliorare Fresko stesso (v. §3) — tale apprendimento resta presso di noi, non presso i fornitori dei modelli. Conserviamo registri di utilizzo dell'IA (conteggi di token e costi) che non contengono alcun contenuto.

5. Con chi condividiamo i dati

Fornitori di servizi che trattano i dati secondo le nostre istruzioni, in qualità di responsabili del trattamento e in forza di appositi accordi sul trattamento dei dati:

FornitoreFinalitàUbicazione
Google CloudHosting, logUE
NeonDatabaseUE (Francoforte)
CloudflareHosting del sito, archiviazione (giurisdizione UE), distribuzioneArchiviazione UE, edge globale
UpstashCoda di elaborazione e stato temporaneo di autenticazioneUSA
Google (Gemini), AnthropicAnalisi e generazione tramite IAUSA
fal.aiGenerazione di immagini e video tramite IAUSA
LangfuseTelemetria sulla qualità dell'IAUE
AmplitudeAnalisi di prodottoUE
BrevoEmailUE (Francia); alcuni dei suoi sub-responsabili si trovano negli USA
ApifyRaccolta di dati pubblici dai social mediaUE (Repubblica Ceca) e USA
Sentry, Better Stack, UptraceErrori e monitoraggioUSA
Google Tag ManagerTag di misurazione del sito di marketingUSA

Se un piano a pagamento viene offerto tramite Stripe Managed Payments, Link agirà in qualità di merchant of record per quel pagamento. Stripe e Link tratteranno i dati di pagamento e della carta secondo le rispettive informative sulla privacy applicabili; Fresko non vedrà i dati completi della carta. Titolari autonomi del trattamento: le piattaforme social che l'utente collega e su cui pubblica (Meta, LinkedIn, X — secondo i rispettivi termini e informative sulla privacy), Google (se l'utente accede con Google), i nostri consulenti professionali e le autorità, ove richiesto dalla legge. In caso di fusione o cessione, i dati potrebbero essere trasferiti con vincolo di riservatezza; in tal caso informeremmo l'utente.

6. Richieste di autorità pubbliche e forze dell'ordine

Se un'autorità pubblica ci richiede dati personali, trattiamo la richiesta come contestata finché non ne accertiamo la legittimità. Una persona designata del nostro team esamina ogni richiesta prima che qualsiasi dato esca dai nostri sistemi — verificando che provenga da un'autorità con giurisdizione su di noi, che sia notificata correttamente mediante un atto giuridico valido e che il suo ambito sia lecito — e ci avvaliamo di consulenza legale esterna quando una richiesta è poco chiara, ampia o rilevante. Rifiutiamo o contestiamo le richieste illegittime, eccessivamente ampie, generiche o non accompagnate dal procedimento previsto dalla legge, e non divulghiamo mai dati personali su base volontaria in assenza di un obbligo vincolante.

Quando siamo tenuti ad adempiere, divulghiamo solo l'insieme di dati più ristretto che soddisfi la richiesta; non forniamo esportazioni massive e nessuna autorità ottiene accesso diretto, permanente o automatizzato ai nostri sistemi. Registriamo ogni richiesta, l'autorità che la presenta, la base giuridica invocata, la nostra valutazione, quanto divulgato e chi lo ha autorizzato. Informiamo l'utente di qualsiasi richiesta che riguardi i suoi dati ove la legge ce lo consenta, così da consentirgli di tutelarsi.

7. Trasferimenti internazionali

Alcuni fornitori trattano i dati negli Stati Uniti e la distribuzione dei contenuti può transitare, in forma crittografata, attraverso la rete edge globale di Cloudflare. Ci basiamo sull'estensione per il Regno Unito del Data Privacy Framework UK–USA ove il fornitore sia certificato e, in alternativa, sull'International Data Transfer Addendum del Regno Unito / sulle Clausole Contrattuali Standard dell'UE. Copie disponibili scrivendo a legal@fresko.ai.

8. Conservazione

DatiPeriodo di conservazione
Account, dati aziendali e contenuti generatiFino all'eliminazione dell'account (o dopo 24 mesi di inattività, previa comunicazione da parte nostra), + 30 giorni
Lista d'attesa24 mesi
Dati di analisi e registrazioni12 mesi
Dati pubblici raccolti ai sensi del §212 mesi a scorrimento, o fino all'eliminazione dell'account se anteriore
Log90 giorni
Corrispondenza con l'assistenza24 mesi dalla chiusura della pratica
Registri di fatturazione, utilizzo e verifica dei rimborsi6 anni (legge del Regno Unito)

Quando l'utente elimina il proprio account (Impostazioni → Elimina account, oppure scrivendoci via email), incarichiamo anche i nostri responsabili del trattamento di cancellare i suoi dati personali entro la stessa finestra di 30 giorni.

9. Cookie e strumenti di analisi

Utilizziamo: archiviazione strettamente necessaria (token di accesso, contesto di sessione, lingua — nessun consenso richiesto); strumenti di analisi (Amplitude — eventi di utilizzo e registrazioni di sessione); e tag di misurazione sul sito di marketing (Google Tag Manager).

Alla prima visita, un banner di consenso consente di accettare o rifiutare le categorie non essenziali — rifiutare è semplice quanto accettare e le tecnologie non essenziali non vengono attivate finché l'utente non presta il consenso. L'utente può modificare la propria scelta in qualsiasi momento tramite il link "Impostazioni cookie" nel footer, oppure bloccare i cookie nelle impostazioni del browser (fatta eccezione per l'archiviazione essenziale ai fini dell'accesso).

10. I diritti dell'utente

L'utente può accedere ai propri dati, rettificarli, cancellarli, esportarli o limitarne il trattamento, opporsi al trattamento (compreso il marketing diretto — richiesta sempre accolta) e revocare il consenso in qualsiasi momento. È sufficiente scrivere a legal@fresko.ai; rispondiamo entro un mese. L'utente può inoltre presentare reclamo all'ICO del Regno Unito (ico.org.uk) o, nell'UE, alla propria autorità di controllo per la protezione dei dati — anche se apprezzeremmo la possibilità di risolvere prima la questione.

11. Sicurezza, minori, modifiche

Proteggiamo i dati con crittografia in transito e a riposo, credenziali sottoposte a hash, controlli degli accessi e monitoraggio; se una violazione dei dati personali comporta un rischio per i diritti dell'utente, la notificheremo all'autorità di controllo e, ove richiesto, all'utente stesso. Il Servizio è destinato alle imprese e non è rivolto a minori di 18 anni. Pubblicheremo qui le eventuali modifiche e informeremo l'utente via email o all'interno dell'applicazione prima che le modifiche sostanziali abbiano effetto.