Salta al contenuto

Informazioni legali

Informativa privacy

Ultimo aggiornamento: 10 settembre 2026

Questa informativa descrive come Annota AI tratta i dati personali delle persone che visitano il sito Annota AI, chiedono una demo, si sono iscritte in passato alla lista d'attesa, creano un account, utilizzano la piattaforma, effettuano acquisti o ci contattano. È resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (“GDPR”).

Annota AI agisce come titolare per i dati relativi al proprio rapporto con utenti e clienti, tra cui account, sicurezza, utilizzo del servizio, assistenza e fatturazione. Quando tratta dati personali presenti nei dataset o negli altri contenuti caricati da un cliente per finalità determinate dal cliente, Annota AI agisce invece, di regola, come responsabile del trattamento ai sensi dell'articolo 28 GDPR.

La versione italiana della presente informativa è l'unica versione legalmente valida e prevalente. Le traduzioni sono fornite esclusivamente per comodità di consultazione.

1. Titolare del trattamento e contatti

Il titolare del trattamento è Annota S.r.l., con sede legale in Via Davide Lazzeretti 2/P, 58100 Grosseto, Partita IVA IT01783380536, C.F. / Registro Imprese n.: 01783380536 - Maremma e Tirreno, REA GR-236295, capitale sociale interamente versato pari a €10.000,00, PEC annotasrl@pec.it.

  • Email privacy: team@annota.ai
  • PEC: annotasrl@pec.it

Annota AI non ha attualmente designato un Responsabile della Protezione dei Dati (DPO). Le richieste relative alla privacy possono essere inviate ai recapiti indicati sopra.

2. Ambito dell'informativa e ruoli privacy

Annota AI agisce come titolare quando decide finalità e modalità del trattamento dei dati relativi al sito, agli account, al rapporto contrattuale, alla gestione della piattaforma, alla fatturazione, alle comunicazioni e alla sicurezza dei propri sistemi.

Questa informativa non disciplina i trattamenti svolti da siti o servizi di terzi raggiungibili tramite link, che operano secondo le proprie informative. I fornitori incaricati da Annota AI di erogare parti del sito o delle comunicazioni sono invece indicati nella sezione dedicata ai destinatari.

Le condizioni contrattuali del sito e dei servizi sono disponibili nei Termini di servizio.

3. Dati trattati e fonti

Trattiamo solo i dati pertinenti alle attività descritte in questa informativa. I dati possono provenire dall'interessato, dall'organizzazione per cui opera, dai sistemi utilizzati per accedere al servizio e, limitatamente a identità, pagamenti e sicurezza, dai fornitori impiegati da Annota AI.

  • Dati identificativi, di contatto e autenticazione: nome, indirizzo email verificato, identificativo dell'Account, identità Google o GitHub collegate, chiavi pubbliche e metadati delle passkey, sessioni e informazioni necessarie a verificare l'accesso.
  • Dati di profilo e onboarding: avatar, lingua, ruolo, caso d'uso, dimensione del team, provenienza e altre informazioni facoltative fornite dall'utente.
  • Dati dell'organizzazione e della collaborazione: nome e logo del workspace, appartenenze, ruoli, inviti e indirizzi email dei membri o invitati.
  • Dati contrattuali e di utilizzo: Piano, stato dell'abbonamento, crediti, funzionalità utilizzate, operazioni effettuate, richieste, identificativi e date degli eventi applicativi.
  • Dati di fatturazione e pagamento: identificativi cliente e abbonamento, importi, valuta, stato dei pagamenti e, presso il gestore dei pagamenti, nome o ragione sociale, email di fatturazione, indirizzo, codice fiscale o partita IVA, tax ID e dati dello strumento di pagamento.
  • Contenuti del cliente: dataset e relative versioni immutabili, file, immagini, documenti, testi, nomi e descrizioni, etichette, annotazioni, istruzioni, output, risultati OCR, esportazioni, configurazioni e storico di addestramento, metriche e versioni dei modelli richiesti dal cliente.
  • Preferenze, consensi e autorizzazioni: eventuale segmento selezionato nelle precedenti iscrizioni alla lista d'attesa, consenso agli aggiornamenti, revoca o disiscrizione, preferenze dell'interfaccia e autorizzazioni concesse ad applicazioni esterne, con identificativi del client, permessi e date di approvazione o revoca.
  • Dati delle comunicazioni: contenuto delle richieste inviate ad Annota AI e successive risposte.
  • Dati tecnici e di sicurezza: indirizzo IP, data e ora, URL richiesto, intestazioni tecniche, identificativi di richiesta o sessione, tipo di browser o dispositivo, log ed eventi necessari a prevenire abusi e diagnosticare errori.

L'autenticazione e le sessioni sono gestite direttamente da Annota AI. Puoi accedere con un codice monouso via email, una passkey oppure, se lo scegli, con Google o GitHub. Per questi ultimi metodi riceviamo dal fornitore i dati identificativi e di profilo necessari all'accesso e al collegamento dell'Account. Dal tuo Account puoi gestire i metodi collegati, le sessioni e le applicazioni autorizzate.

Annota AI non riceve i dati completi delle carte utilizzate tramite il sistema di pagamento. Non chiediamo inoltre di inserire nei moduli pubblici categorie particolari di dati personali, dati relativi a condanne o reati, credenziali o documenti di identità. Ti invitiamo a non comunicarli tramite i moduli del sito.

4. Finalità, basi giuridiche e conservazione

Richiesta di demo

Dati trattati
Nome, cognome, email e, se forniti, azienda, settore e messaggio.
Finalità e base giuridica
Gestire la richiesta, organizzare la demo e svolgere le attività precontrattuali richieste dall'interessato (art. 6, par. 1, lett. b GDPR).
Conservazione
Fino a 24 mesi dall'ultimo contatto sostanziale. Se nasce un rapporto contrattuale, i dati confluiscono nella relativa documentazione e seguono i termini applicabili.

Aggiornamenti per gli iscritti precedenti

Dati trattati
Email, eventuale segmento professionale, data della precedente iscrizione e stato del consenso agli aggiornamenti.
Finalità e base giuridica
Inviare agli iscritti precedenti gli aggiornamenti sul lancio e sul prodotto compresi nel consenso già prestato, finché valido (art. 6, par. 1, lett. a GDPR). Il consenso resta facoltativo e revocabile in ogni momento. La chiusura del modulo non comporta la cancellazione automatica dei dati già raccolti.
Conservazione
Fino alla revoca o disiscrizione e comunque non oltre 24 mesi dall'iscrizione o dall'ultima conferma o interazione pertinente.

Account, autenticazione, sessioni e applicazioni autorizzate

Dati trattati
Email verificata, identificativo dell'Account, identità collegate, chiavi pubbliche e metadati delle passkey, sessioni, autorizzazioni delle applicazioni e dati di sicurezza.
Finalità e base giuridica
Creare e gestire l'Account, autenticare l'Utente ed eseguire il contratto (art. 6, par. 1, lett. b GDPR); prevenire accessi abusivi e proteggere il Servizio sulla base del legittimo interesse di Annota AI e degli utenti (art. 6, par. 1, lett. f GDPR).
Conservazione
Per la durata dell'Account. Alla chiusura l'accesso viene disabilitato; i dati identificativi di profilo sono di regola cancellati o anonimizzati entro 30 giorni quando l'Utente non appartiene più a organizzazioni, salvo obblighi di legge, sicurezza o difesa.

Profilo e onboarding

Dati trattati
Nome, avatar, lingua, ruolo, caso d'uso, dimensione del team, provenienza e preferenze.
Finalità e base giuridica
Configurare l'esperienza, fornire le funzionalità richieste ed eseguire il contratto (art. 6, par. 1, lett. b GDPR); comprendere e migliorare l'onboarding e il Servizio sulla base del legittimo interesse di Annota AI (art. 6, par. 1, lett. f GDPR).
Conservazione
Per la durata dell'Account e, di regola, fino a 30 giorni dalla sua chiusura, salvo dati aggregati o effettivamente anonimi.

Organizzazioni, ruoli e inviti

Dati trattati
Nome e logo del workspace, appartenenze, ruoli, indirizzi email degli invitati e stato degli inviti.
Finalità e base giuridica
Creare e amministrare i workspace, gestire accessi e collaborazione ed eseguire il contratto (art. 6, par. 1, lett. b GDPR); garantire la sicurezza e la tracciabilità degli accessi sulla base del legittimo interesse (art. 6, par. 1, lett. f GDPR).
Conservazione
Per la durata del workspace. Gli inviti aperti scadono normalmente dopo 7 giorni; le informazioni essenziali sugli accessi possono essere conservate più a lungo per sicurezza, obblighi contrattuali o tutela dei diritti.

Erogazione della piattaforma

Dati trattati
Piano, crediti, eventi di utilizzo, dataset e relative versioni, file, immagini, documenti, etichette, annotazioni, istruzioni, output, risultati OCR, esportazioni, configurazioni e storico di addestramento, metriche e versioni dei modelli richiesti dal cliente.
Finalità e base giuridica
Fornire, mantenere e assistere il Servizio richiesto ed eseguire il contratto (art. 6, par. 1, lett. b GDPR). Per i dati personali contenuti nei materiali del cliente, Annota AI opera normalmente come responsabile e la base giuridica è determinata dal cliente titolare.
Conservazione
Per la durata del rapporto e secondo le scelte di cancellazione del cliente, i Termini e l'eventuale DPA. Le esportazioni temporanee scadono normalmente dopo 7 giorni; cancellazioni, backup e obblighi legali possono seguire tempi tecnici differenti.

Abbonamenti, crediti, pagamenti e fatture

Dati trattati
Piano, identificativi cliente e abbonamento, crediti, importi, valuta, stato delle transazioni e dati fiscali o di fatturazione.
Finalità e base giuridica
Concludere ed eseguire il contratto (art. 6, par. 1, lett. b GDPR), adempiere obblighi fiscali e contabili (art. 6, par. 1, lett. c) e prevenire frodi o tutelare i diritti (art. 6, par. 1, lett. f GDPR).
Conservazione
Per la durata del rapporto; documenti fiscali, contabili e contrattuali di regola per 10 anni. Il gestore dei pagamenti applica inoltre i propri tempi per obblighi finanziari, antifrode e di legge.

Email operative e assistenza

Dati trattati
Email, nome, organizzazione e informazioni strettamente necessarie a descrivere l'evento, la richiesta o l'esito di un'operazione.
Finalità e base giuridica
Inviare inviti, avvisi relativi all'Account, alle esportazioni e alle operazioni richieste, fornire assistenza ed eseguire il contratto (art. 6, par. 1, lett. b GDPR); garantire affidabilità e supporto sulla base del legittimo interesse (art. 6, par. 1, lett. f GDPR).
Conservazione
Per il tempo necessario alla consegna e alla gestione dell'evento; la corrispondenza di assistenza è di regola conservata fino a 24 mesi dalla chiusura, salvo obblighi contrattuali, legali o di sicurezza.

Comunicazioni dirette

Dati trattati
Dati di contatto e contenuto della comunicazione.
Finalità e base giuridica
Rispondere alle richieste dell'interessato: misure precontrattuali (art. 6, par. 1, lett. b) oppure legittimo interesse a gestire la corrispondenza (art. 6, par. 1, lett. f GDPR), secondo il contenuto.
Conservazione
Fino a 24 mesi dalla chiusura della richiesta, salvo che la comunicazione debba essere conservata per un rapporto contrattuale o una controversia.

Erogazione e sicurezza di sito e piattaforma

Dati trattati
Indirizzo IP, dati tecnici, log, eventi e identificativi di richiesta o sessione.
Finalità e base giuridica
Fornire i sistemi, mantenerli affidabili, prevenire abusi e incidenti e diagnosticare errori; esecuzione del contratto per le funzioni richieste (art. 6, par. 1, lett. b) e legittimo interesse di Annota AI alla sicurezza e al corretto funzionamento (art. 6, par. 1, lett. f GDPR).
Conservazione
I log tecnici sono di regola conservati fino a 30 giorni; gli eventi di sicurezza dell'autenticazione per 180 giorni. I dati relativi a un incidente possono essere isolati e conservati fino a 12 mesi o più a lungo se necessari per un obbligo o una tutela legale.

Preferenze e memoria tecnica del browser

Dati trattati
Lingua, tema, preferenze dell'editor, avanzamento dei tutorial, ultimo metodo di accesso usato e identificativi tecnici di sessione o di un invito in corso.
Finalità e base giuridica
Ricordare impostazioni richieste, mantenere la sessione e completare i flussi avviati; esecuzione del contratto (art. 6, par. 1, lett. b) e legittimo interesse al funzionamento dell'interfaccia (art. 6, par. 1, lett. f GDPR).
Conservazione
Secondo la funzione: per la sessione, fino alla scadenza o disconnessione, per 7 giorni nel caso della preferenza della barra laterale, oppure finché l'utente modifica l'impostazione o cancella i dati del sito.

Obblighi e tutela dei diritti

Dati trattati
Dati necessari a rispondere a richieste privacy, autorità o contestazioni.
Finalità e base giuridica
Adempiere obblighi di legge (art. 6, par. 1, lett. c) e accertare, esercitare o difendere diritti (art. 6, par. 1, lett. f GDPR).
Conservazione
Per il tempo richiesto dalla legge. Le richieste privacy e la relativa prova sono di regola conservate per 5 anni; i documenti contabili e contrattuali, quando applicabile, per 10 anni.

5. Conferimento dei dati e revoca del consenso

I campi contrassegnati come obbligatori nel modulo demo sono necessari per rispondere alla richiesta; senza tali dati non possiamo gestirla. I dati richiesti per creare e proteggere l'Account, usare le funzionalità contrattuali o completare un acquisto sono necessari per fornire il relativo Servizio. Gli altri dati di profilo e onboarding sono facoltativi, salvo diversa indicazione nell'interfaccia.

Il modulo della lista d'attesa non è più disponibile. Per gli iscritti precedenti, l'eventuale invio di aggiornamenti resta subordinato al consenso già prestato, finché valido, e ai termini di conservazione indicati nella sezione 4. La chiusura del modulo non equivale alla revoca del consenso né alla cancellazione dei dati. La revoca non pregiudica la liceità del trattamento svolto prima della revoca e non impedisce di registrarsi o utilizzare il servizio.

Il cliente decide quali contenuti caricare nella piattaforma ed è responsabile di avere una base giuridica valida, fornire le informazioni dovute agli interessati e rispettare le limitazioni previste dai Termini e dall'eventuale DPA. La mancata comunicazione dei contenuti non impedisce di usare l'Account, ma rende impossibile eseguire le relative operazioni.

Per revocare il consenso è possibile usare il link di disiscrizione presente nei messaggi oppure scrivere a team@annota.ai. Modulo di contatto

6. Destinatari e responsabili del trattamento

I dati sono accessibili al personale e ai collaboratori autorizzati di Annota AI nei limiti necessari alle rispettive mansioni. Possono inoltre essere comunicati ai seguenti soggetti:

  • Scaleway S.A.S., per l'infrastruttura cloud principale, inclusi calcolo, database e object storage configurati in regioni dell'Unione europea.
  • Cloudflare, Inc., per DNS, distribuzione dei contenuti, protezione della rete, funzioni edge e transito protetto delle richieste e dei file.
  • Google e GitHub, solo quando l'Utente sceglie di utilizzarli per accedere o collegare un'identità al proprio Account, per i dati necessari al relativo flusso di autenticazione secondo le rispettive informative.
  • Stripe Payments Europe, Limited e le società del gruppo Stripe coinvolte, per checkout, abbonamenti, crediti, fatturazione, calcolo delle imposte, prevenzione delle frodi e gestione dei pagamenti.
  • Sinch Email, inclusi i servizi Mailjet, per demo, aggiornamenti agli iscritti precedenti nei limiti del consenso valido, codici monouso di accesso ed email operative della piattaforma, quali avvisi di sicurezza, inviti ed esiti delle esportazioni o delle elaborazioni richieste.
  • Consulenti legali, fiscali o tecnici vincolati alla riservatezza, quando necessario.
  • Autorità pubbliche, organi di vigilanza o soggetti legittimati, nei casi previsti dalla legge.

Quando trattano dati per conto di Annota AI, i fornitori operano quali responsabili del trattamento sulla base di un accordo conforme all'articolo 28 GDPR. Alcuni fornitori possono trattare dati come titolari autonomi per propri obblighi di legge o sicurezza; in tali casi si applicano le loro informative.

Per maggiori informazioni sull'infrastruttura cloud consulta l'informativa privacy di Scaleway.

Per l'accesso facoltativo con Google consulta l'informativa privacy di Google.

Per l'accesso facoltativo con GitHub consulta l'informativa privacy di GitHub.

Per maggiori informazioni sui pagamenti consulta l'informativa privacy di Stripe.

Per maggiori informazioni sui servizi email consulta l'informativa privacy di Mailjet.

Per maggiori informazioni sulla rete e sulla protezione del traffico consulta l'informativa privacy di Cloudflare.

7. Trasferimenti fuori dallo Spazio Economico Europeo

I contenuti dei clienti, il database e l'object storage principali della piattaforma sono configurati su infrastruttura Scaleway in regioni dell'Unione europea. Mailjet dichiara di conservare i dati dei propri servizi email nell'Unione europea. Queste scelte non significano tuttavia che ogni trattamento collegato al Servizio avvenga esclusivamente nello Spazio Economico Europeo.

Se scegli l'accesso con Google o GitHub, i relativi fornitori possono trattare dati di autenticazione e dati tecnici anche fuori dallo Spazio Economico Europeo, secondo le rispettive informative. La rete globale di Cloudflare può trattare dati tecnici e di traffico in più Paesi; Stripe e i soggetti del circuito finanziario possono trattare dati di pagamento, fatturazione e antifrode tramite organizzazioni internazionali. Anche personale autorizzato o società del gruppo dei fornitori può accedere ai dati da Paesi diversi nei limiti necessari.

Quando un trattamento comporta un trasferimento verso un Paese non coperto da una decisione di adeguatezza, Annota AI richiede garanzie appropriate ai sensi degli articoli 44 e seguenti GDPR, quali le clausole contrattuali standard della Commissione europea e, quando applicabile, l'adesione al Data Privacy Framework, oltre a misure supplementari proporzionate al rischio.

È possibile chiedere informazioni sulle garanzie applicabili scrivendo a team@annota.ai. Modulo di contatto

9. Sicurezza dei dati

Annota AI adotta misure tecniche e organizzative proporzionate ai rischi, tra cui controllo degli accessi, minimizzazione dei dati, protezione delle comunicazioni in transito, aggiornamento dei sistemi, gestione delle credenziali e ricorso a fornitori selezionati contrattualmente.

Nessun sistema connesso a Internet può essere considerato privo di rischi. In caso di violazione dei dati personali, Annota AI applicherà le procedure previste dagli articoli 33 e 34 GDPR, incluse le notifiche all'autorità e agli interessati quando dovute.

10. Diritti dell'interessato

Nei casi e nei limiti previsti dal GDPR, l'interessato può chiedere:

  • l'accesso ai dati personali e una copia degli stessi;
  • la rettifica dei dati inesatti o l'integrazione di quelli incompleti;
  • la cancellazione dei dati;
  • la limitazione del trattamento;
  • la portabilità dei dati forniti, quando il trattamento è automatizzato e basato sul consenso o su un contratto;
  • di opporsi, per motivi connessi alla propria situazione particolare, ai trattamenti basati sul legittimo interesse;
  • di opporsi in qualsiasi momento al marketing diretto;
  • di revocare il consenso in qualsiasi momento.

Per esercitare i diritti è possibile scrivere a team@annota.ai. Potremo chiedere informazioni necessarie a verificare l'identità del richiedente. Modulo di contatto

Annota AI risponde senza ingiustificato ritardo e, di regola, entro un mese. Nei casi complessi o in presenza di numerose richieste, il termine può essere prorogato di due mesi, informando l'interessato entro il primo mese. L'esercizio dei diritti è gratuito, salvo richieste manifestamente infondate o eccessive nei casi consentiti dalla legge.

L'interessato può inoltre proporre reclamo al Garante per la protezione dei dati personali o rivolgersi all'autorità di controllo del Paese in cui vive o lavora o in cui ritiene si sia verificata la violazione.

11. Profilazione e decisioni automatizzate

Annota AI non utilizza i dati di account, sito o piattaforma per profilare le persone a fini pubblicitari e non adotta decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici o incidano in modo analogo significativamente sull'interessato ai sensi dell'articolo 22 GDPR. Le funzionalità assistite da intelligenza artificiale producono output che devono essere verificati dall'utente e non sono destinate ad assumere autonomamente simili decisioni sulle persone.

12. Dati di terzi, minori e dati particolari

Chi comunica dati personali di un'altra persona deve essere autorizzato a farlo e deve fornirle le informazioni necessarie. Quando riceve dati non direttamente dall'interessato, Annota AI adempie agli obblighi informativi previsti dall'articolo 14 GDPR nei casi applicabili.

Il sito e i servizi di Annota AI sono rivolti a persone maggiorenni e a organizzazioni e non sono destinati a minori di diciotto anni. Se veniamo a conoscenza di dati di minori raccolti senza un presupposto valido, li cancelliamo o adottiamo le altre misure richieste dalla legge.

Non inviare tramite i moduli pubblici dati sanitari, biometrici, genetici, relativi alle opinioni politiche, alla religione, alla vita sessuale, all'origine etnica, all'appartenenza sindacale, a condanne o reati, né altri dati non necessari alla richiesta.

Il cliente può trattare dati di terzi nella piattaforma solo se dispone di una base giuridica valida e rispetta il DPA, le istruzioni e le misure applicabili. Categorie particolari di dati, dati giudiziari o altri contenuti ad alto rischio non devono essere caricati finché il DPA e il Piano applicabile non li autorizzano espressamente e non sono state concordate garanzie adeguate.

13. Dati trattati per conto dei clienti

Quando un cliente utilizza la piattaforma per trattare dati personali per proprie finalità, il cliente determina finalità e mezzi essenziali ed è normalmente titolare del trattamento; Annota AI agisce normalmente come responsabile del trattamento seguendo le istruzioni documentate del cliente.

Prima di caricare dati personali di terzi, il cliente deve sottoscrivere o accettare un Data Processing Agreement conforme all'articolo 28 GDPR, contenente tra l'altro istruzioni, riservatezza, misure di sicurezza, sub-responsabili, assistenza, incidenti, audit, trasferimenti e cancellazione o restituzione dei dati. Gli interessati devono rivolgere le richieste relative ai dataset del cliente direttamente al cliente, fermo restando il supporto dovuto da Annota AI.

14. Aggiornamenti dell'informativa

Annota AI può aggiornare questa informativa per riflettere modifiche normative, organizzative o tecniche. La versione vigente è pubblicata in questa pagina con la data di ultimo aggiornamento.

Le modifiche sostanziali saranno segnalate con mezzi proporzionati, ad esempio sul sito o via email quando disponiamo del recapito. Se un nuovo trattamento richiede il consenso, questo sarà richiesto prima di iniziarlo; la semplice prosecuzione della navigazione non sarà considerata un consenso.

Prima di introdurre nuovi trattamenti, categorie di dati o fornitori, Annota AI valuterà l'impatto sull'informativa e la aggiornerà quando necessario. Se il nuovo trattamento richiede il consenso, questo sarà raccolto prima di iniziarlo.

La versione italiana dell'informativa è l'unica versione legalmente valida e prevalente. In caso di conflitto, ambiguità o divergenza interpretativa rispetto a una traduzione, prevale il testo italiano.