Come proteggiamo i tuoi dati
Ultimo aggiornamento: marzo 2026
AZComply è uno strumento di rilevamento, non un magazzino di dati. Elaboriamo il minimo di dati necessario per generare la vostra analisi di conformità e scartiamo il resto immediatamente.
Per gli spazi di lavoro a pagamento, tu agisci come titolare del trattamento e AZComply come responsabile ai sensi degli articoli 4(7)–(8) GDPR: trattiamo i dati dell’account e di conformità esclusivamente su tue istruzioni documentate nell’ambito del nostro accordo di trattamento che incorpora l’articolo 28 del GDPR. Per il questionario pubblico gratuito, AZComply è titolare del trattamento. I pagamenti sono elaborati da Lemon Squeezy in qualità di Merchant of Record.
I vostri documenti caricati — elaborati in memoria, mai scritti su disco o database.
Il testo grezzo del documento — eliminato immediatamente dopo l’estrazione LLM (RGPD Art. 5 minimizzazione dei dati).
Prompt LLM e risposte grezze — vengono conservati solo riepiloghi di ragionamento strutturati.
Dati personali dai vostri documenti — estraiamo esclusivamente fatti regolamentari.
| Data | Where | Retention | Legal Basis |
|---|---|---|---|
| Rapporto PDF generato | Supabase Storage (eu-central-1, Frankfurt DE) | 30 days — auto-deleted | Contract performance |
| Metadati del rapporto (nome del sistema, livello di rischio) | Supabase PostgreSQL (eu-central-1) | Account lifetime | Contract performance |
| Tracce dei consulenti IA (riepiloghi di ragionamento LLM — Regolamento IA UE Art. 12) | Supabase PostgreSQL (eu-central-1) | Account lifetime | EU AI Act Art. 12 |
| Registro di audit della classificazione | Supabase PostgreSQL (eu-central-1) | 12 months | Legitimate interest |
| Dati dell’account (e-mail, saldo crediti) | Supabase Auth (eu-central-1) | Account lifetime | Contract performance |
| Registrazioni dei pagamenti | Lemon Squeezy (Merchant of Record — US processor, EU DPA) | 7 years | Legal obligation |
Rapporto PDF generato
Supabase Storage (eu-central-1, Frankfurt DE)
Metadati del rapporto (nome del sistema, livello di rischio)
Supabase PostgreSQL (eu-central-1)
Tracce dei consulenti IA (riepiloghi di ragionamento LLM — Regolamento IA UE Art. 12)
Supabase PostgreSQL (eu-central-1)
Registro di audit della classificazione
Supabase PostgreSQL (eu-central-1)
Dati dell’account (e-mail, saldo crediti)
Supabase Auth (eu-central-1)
Registrazioni dei pagamenti
Lemon Squeezy (Merchant of Record — US processor, EU DPA)
Tutti i dati vengono elaborati e conservati all’interno dell’Unione europea. Nessun trasferimento verso gli USA, nessuna regione di fallback.
Supabase
eu-central-1 (Frankfurt, Germany)
Database, auth, storage
Google Vertex AI
europe-west4 (Netherlands)
LLM processing — Zero Data Retention (ZDR) enabled
Lemon Squeezy
Merchant of Record — US processor, EU DPA
Payment processing
No US data transfer except payment processing via our Merchant of Record.
Applichiamo crittografia in transito (TLS 1.2+) e a riposo, controllo degli accessi basato sui ruoli secondo il principio dei privilegi minimi, isolamento tra spazi di lavoro, registrazione di audit delle azioni amministrative e backup esclusivamente nell’UE. L’infrastruttura gira su Supabase (eu-central-1, Francoforte) con Google Cloud (europe-west4, Paesi Bassi) per l’elaborazione IA senza conservazione dei dati.
Avete il diritto di accedere, cancellare, trasferire, rettificare e opporvi al trattamento dei vostri dati personali.
Request a copy of all data we hold about you (GDPR Art. 15).
Delete your account and all associated data — PDF reports, traces, audit logs (GDPR Art. 17).
Export your assessment history in a machine-readable format (GDPR Art. 20).
Correct inaccurate account data (GDPR Art. 16).
Object to processing based on legitimate interest (GDPR Art. 21).
Per le classificazioni HIGH_RISK, le tracce dei consulenti IA vengono conservate per fornire la pista di verifica richiesta dall’Articolo 12. Contengono solo riepiloghi di ragionamento — nessun dato personale dei documenti inviati.
Il nostro accordo di trattamento, che incorpora l’articolo 28 del GDPR, è disponibile su richiesta per tutti i clienti all’indirizzo [email protected]. Copre oggetto e durata del trattamento, obblighi di riservatezza, obblighi verso i sub-responsabili, assistenza alle richieste degli interessati, notifica delle violazioni ed eliminazione o restituzione dei dati alla cessazione.
Request DPA — [email protected]