Salta al contenuto

Informazioni legali

Informativa Privacy

Ultimo aggiornamento: 28 luglio 2026

Questa informativa descrive come Annota tratta i dati personali delle persone che visitano il sito Annota.ai, chiedono una demo, si iscrivono alla lista d'attesa, creano un account, utilizzano la piattaforma, effettuano acquisti o ci contattano. È resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (“GDPR”).

Annota agisce come titolare per i dati relativi al proprio rapporto con utenti e clienti, tra cui account, sicurezza, utilizzo del servizio, assistenza e fatturazione. Quando tratta dati personali presenti nei dataset o negli altri contenuti caricati da un cliente per finalità determinate dal cliente, Annota agisce invece, di regola, come responsabile del trattamento ai sensi dell'articolo 28 GDPR.

La versione italiana della presente informativa è l'unica versione legalmente valida e prevalente. Le traduzioni sono fornite esclusivamente per comodità di consultazione.

1. Titolare del trattamento e contatti

Il titolare del trattamento è Annota S.r.l., con sede legale in Via Davide Lazzeretti 2/P, 58100 Grosseto, Partita IVA IT01783380536, Codice Fiscale 01783380536, REA GR-236295, capitale sociale interamente versato pari a €10.000,00, PEC annotasrl@pec.it.

  • Email privacy: team@annota.ai
  • PEC: annotasrl@pec.it

Annota non ha attualmente designato un Responsabile della Protezione dei Dati (DPO). Le richieste relative alla privacy possono essere inviate ai recapiti indicati sopra.

2. Ambito dell'informativa e ruoli privacy

Annota agisce come titolare quando decide finalità e modalità del trattamento dei dati relativi al sito, agli account, al rapporto contrattuale, alla gestione della piattaforma, alla fatturazione, alle comunicazioni e alla sicurezza dei propri sistemi.

Questa informativa non disciplina i trattamenti svolti da siti o servizi di terzi raggiungibili tramite link, che operano secondo le proprie informative. I fornitori incaricati da Annota di erogare parti del sito o delle comunicazioni sono invece indicati nella sezione dedicata ai destinatari.

Le condizioni contrattuali del sito e dei servizi sono disponibili nei Termini e Condizioni.

3. Dati trattati e fonti

Trattiamo solo i dati pertinenti alle attività descritte in questa informativa. I dati possono provenire dall'interessato, dall'organizzazione per cui opera, dai sistemi utilizzati per accedere al servizio e, limitatamente a identità, pagamenti e sicurezza, dai fornitori impiegati da Annota.

  • Dati identificativi, di contatto e autenticazione: nome, indirizzo email, identificativo dell'identità, sessioni e informazioni necessarie a verificare l'accesso.
  • Dati di profilo e onboarding: avatar, lingua, ruolo, caso d'uso, dimensione del team, provenienza e altre informazioni facoltative fornite dall'utente.
  • Dati dell'organizzazione e della collaborazione: nome e logo del workspace, appartenenze, ruoli, inviti e indirizzi email dei membri o invitati.
  • Dati contrattuali e di utilizzo: Piano, stato dell'abbonamento, crediti, funzionalità utilizzate, operazioni effettuate, richieste, identificativi e date degli eventi applicativi.
  • Dati di fatturazione e pagamento: identificativi cliente e abbonamento, importi, valuta, stato dei pagamenti e, presso il gestore dei pagamenti, nome o ragione sociale, email di fatturazione, indirizzo, codice fiscale o partita IVA, tax ID e dati dello strumento di pagamento.
  • Contenuti del cliente: dataset, file, immagini, documenti, testi, nomi e descrizioni, etichette, annotazioni, istruzioni, output, risultati OCR ed esportazioni.
  • Preferenze e consensi: segmento selezionato nella lista d'attesa, iscrizione, revoca o disiscrizione e preferenze dell'interfaccia.
  • Dati delle comunicazioni: contenuto delle richieste inviate ad Annota e successive risposte.
  • Dati tecnici e di sicurezza: indirizzo IP, data e ora, URL richiesto, intestazioni tecniche, identificativi di richiesta o sessione, tipo di browser o dispositivo, log ed eventi necessari a prevenire abusi e diagnosticare errori.

Annota non riceve i dati completi delle carte utilizzate tramite il sistema di pagamento. Non chiediamo inoltre di inserire nei moduli pubblici categorie particolari di dati personali, dati relativi a condanne o reati, credenziali o documenti di identità. Ti invitiamo a non comunicarli tramite i moduli del sito.

4. Finalità, basi giuridiche e conservazione

AttivitàDati trattatiFinalità e base giuridicaConservazione
Richiesta di demoNome, cognome, email e, se forniti, azienda, settore e messaggio.Gestire la richiesta, organizzare la demo e svolgere le attività precontrattuali richieste dall'interessato (art. 6, par. 1, lett. b GDPR).Fino a 24 mesi dall'ultimo contatto sostanziale. Se nasce un rapporto contrattuale, i dati confluiscono nella relativa documentazione e seguono i termini applicabili.
Lista d'attesa e aggiornamentiEmail, segmento professionale, data dell'iscrizione e stato dell'iscrizione.Inviare aggiornamenti sul lancio e sul prodotto sulla base del consenso (art. 6, par. 1, lett. a GDPR). Il consenso è facoltativo e revocabile in ogni momento.Fino alla revoca o disiscrizione e comunque non oltre 24 mesi dall'iscrizione o dall'ultima conferma o interazione pertinente.
Account, autenticazione e sessioniEmail, identificativo dell'identità, dati di accesso, sessione e sicurezza.Creare e gestire l'Account, autenticare l'Utente ed eseguire il contratto (art. 6, par. 1, lett. b GDPR); prevenire accessi abusivi e proteggere il Servizio sulla base del legittimo interesse di Annota e degli utenti (art. 6, par. 1, lett. f GDPR).Per la durata dell'Account. Alla chiusura l'accesso viene disabilitato; i dati identificativi di profilo sono di regola cancellati o anonimizzati entro 30 giorni quando l'Utente non appartiene più a organizzazioni, salvo obblighi di legge, sicurezza o difesa.
Profilo e onboardingNome, avatar, lingua, ruolo, caso d'uso, dimensione del team, provenienza e preferenze.Configurare l'esperienza, fornire le funzionalità richieste ed eseguire il contratto (art. 6, par. 1, lett. b GDPR); comprendere e migliorare l'onboarding e il Servizio sulla base del legittimo interesse di Annota (art. 6, par. 1, lett. f GDPR).Per la durata dell'Account e, di regola, fino a 30 giorni dalla sua chiusura, salvo dati aggregati o effettivamente anonimi.
Organizzazioni, ruoli e invitiNome e logo del workspace, appartenenze, ruoli, indirizzi email degli invitati e stato degli inviti.Creare e amministrare i workspace, gestire accessi e collaborazione ed eseguire il contratto (art. 6, par. 1, lett. b GDPR); garantire la sicurezza e la tracciabilità degli accessi sulla base del legittimo interesse (art. 6, par. 1, lett. f GDPR).Per la durata del workspace. Gli inviti aperti scadono normalmente dopo 7 giorni; le informazioni essenziali sugli accessi possono essere conservate più a lungo per sicurezza, obblighi contrattuali o tutela dei diritti.
Erogazione della piattaformaPiano, crediti, eventi di utilizzo, dataset, file, immagini, documenti, etichette, annotazioni, istruzioni, output, risultati OCR ed esportazioni.Fornire, mantenere e assistere il Servizio richiesto ed eseguire il contratto (art. 6, par. 1, lett. b GDPR). Per i dati personali contenuti nei materiali del cliente, Annota opera normalmente come responsabile e la base giuridica è determinata dal cliente titolare.Per la durata del rapporto e secondo le scelte di cancellazione del cliente, i Termini e l'eventuale DPA. Le esportazioni temporanee scadono normalmente dopo 7 giorni; cancellazioni, backup e obblighi legali possono seguire tempi tecnici differenti.
Abbonamenti, crediti, pagamenti e fatturePiano, identificativi cliente e abbonamento, crediti, importi, valuta, stato delle transazioni e dati fiscali o di fatturazione.Concludere ed eseguire il contratto (art. 6, par. 1, lett. b GDPR), adempiere obblighi fiscali e contabili (art. 6, par. 1, lett. c) e prevenire frodi o tutelare i diritti (art. 6, par. 1, lett. f GDPR).Per la durata del rapporto; documenti fiscali, contabili e contrattuali di regola per 10 anni. Il gestore dei pagamenti applica inoltre i propri tempi per obblighi finanziari, antifrode e di legge.
Email operative e assistenzaEmail, nome, organizzazione e informazioni strettamente necessarie a descrivere l'evento, la richiesta o l'esito di un'operazione.Inviare inviti, avvisi relativi all'Account, alle esportazioni e alle operazioni richieste, fornire assistenza ed eseguire il contratto (art. 6, par. 1, lett. b GDPR); garantire affidabilità e supporto sulla base del legittimo interesse (art. 6, par. 1, lett. f GDPR).Per il tempo necessario alla consegna e alla gestione dell'evento; la corrispondenza di assistenza è di regola conservata fino a 24 mesi dalla chiusura, salvo obblighi contrattuali, legali o di sicurezza.
Comunicazioni diretteDati di contatto e contenuto della comunicazione.Rispondere alle richieste dell'interessato: misure precontrattuali (art. 6, par. 1, lett. b) oppure legittimo interesse a gestire la corrispondenza (art. 6, par. 1, lett. f GDPR), secondo il contenuto.Fino a 24 mesi dalla chiusura della richiesta, salvo che la comunicazione debba essere conservata per un rapporto contrattuale o una controversia.
Erogazione e sicurezza di sito e piattaformaIndirizzo IP, dati tecnici, log, eventi e identificativi di richiesta o sessione.Fornire i sistemi, mantenerli affidabili, prevenire abusi e incidenti e diagnosticare errori; esecuzione del contratto per le funzioni richieste (art. 6, par. 1, lett. b) e legittimo interesse di Annota alla sicurezza e al corretto funzionamento (art. 6, par. 1, lett. f GDPR).Di regola fino a 30 giorni. I dati relativi a un evento di sicurezza possono essere isolati e conservati fino a 12 mesi o più a lungo se necessari per un obbligo o una tutela legale.
Preferenze e memoria tecnica del browserLingua, tema, preferenze dell'editor e identificativi tecnici di sessione o di un invito in corso.Ricordare impostazioni richieste, mantenere la sessione e completare i flussi avviati; esecuzione del contratto (art. 6, par. 1, lett. b) e legittimo interesse al funzionamento dell'interfaccia (art. 6, par. 1, lett. f GDPR).Secondo la funzione: per la sessione, fino alla scadenza o disconnessione, per 7 giorni nel caso della preferenza della barra laterale, oppure finché l'utente modifica l'impostazione o cancella i dati del sito.
Obblighi e tutela dei dirittiDati necessari a rispondere a richieste privacy, autorità o contestazioni.Adempiere obblighi di legge (art. 6, par. 1, lett. c) e accertare, esercitare o difendere diritti (art. 6, par. 1, lett. f GDPR).Per il tempo richiesto dalla legge. Le richieste privacy e la relativa prova sono di regola conservate per 5 anni; i documenti contabili e contrattuali, quando applicabile, per 10 anni.

5. Conferimento dei dati e revoca del consenso

I campi contrassegnati come obbligatori nel modulo demo sono necessari per rispondere alla richiesta; senza tali dati non possiamo gestirla. I dati richiesti per creare e proteggere l'Account, usare le funzionalità contrattuali o completare un acquisto sono necessari per fornire il relativo Servizio. Gli altri dati di profilo e onboarding sono facoltativi, salvo diversa indicazione nell'interfaccia.

L'iscrizione alla lista d'attesa è facoltativa e richiede il consenso agli aggiornamenti. La revoca non pregiudica la liceità del trattamento svolto prima della revoca e non impedisce di utilizzare le altre parti del sito.

Il cliente decide quali contenuti caricare nella piattaforma ed è responsabile di avere una base giuridica valida, fornire le informazioni dovute agli interessati e rispettare le limitazioni previste dai Termini e dall'eventuale DPA. La mancata comunicazione dei contenuti non impedisce di usare l'Account, ma rende impossibile eseguire le relative operazioni.

Per revocare il consenso è possibile usare il link di disiscrizione presente nei messaggi oppure scrivere a team@annota.ai.

6. Destinatari e responsabili del trattamento

I dati sono accessibili al personale e ai collaboratori autorizzati di Annota nei limiti necessari alle rispettive mansioni. Possono inoltre essere comunicati ai seguenti soggetti:

  • Scaleway S.A.S., per l'infrastruttura cloud principale, inclusi calcolo, database e object storage configurati in regioni dell'Unione europea.
  • Cloudflare, Inc., per DNS, distribuzione dei contenuti, protezione della rete, funzioni edge e transito protetto delle richieste e dei file.
  • Clerk, Inc., per identità, autenticazione, gestione delle sessioni e sicurezza degli accessi.
  • Stripe Payments Europe, Limited e le società del gruppo Stripe coinvolte, per checkout, abbonamenti, crediti, fatturazione, calcolo delle imposte, prevenzione delle frodi e gestione dei pagamenti.
  • Sinch Email, inclusi i servizi Mailjet, per demo, lista d'attesa ed email operative della piattaforma, quali inviti, avvisi ed esiti delle esportazioni o delle elaborazioni richieste.
  • Consulenti legali, fiscali o tecnici vincolati alla riservatezza, quando necessario.
  • Autorità pubbliche, organi di vigilanza o soggetti legittimati, nei casi previsti dalla legge.

Quando trattano dati per conto di Annota, i fornitori operano quali responsabili del trattamento sulla base di un accordo conforme all'articolo 28 GDPR. Alcuni fornitori possono trattare dati come titolari autonomi per propri obblighi di legge o sicurezza; in tali casi si applicano le loro informative.

Per maggiori informazioni sull'infrastruttura cloud consulta l'informativa privacy di Scaleway.

Per maggiori informazioni sull'identità e l'autenticazione consulta l'informativa privacy di Clerk.

Per maggiori informazioni sui pagamenti consulta l'informativa privacy di Stripe.

Per maggiori informazioni sui servizi email consulta l'informativa privacy di Mailjet.

Per maggiori informazioni sulla rete e sulla protezione del traffico consulta l'informativa privacy di Cloudflare.

7. Trasferimenti fuori dallo Spazio Economico Europeo

I contenuti dei clienti, il database e l'object storage principali della piattaforma sono configurati su infrastruttura Scaleway in regioni dell'Unione europea. Mailjet dichiara di conservare i dati dei propri servizi email nell'Unione europea. Queste scelte non significano tuttavia che ogni trattamento collegato al Servizio avvenga esclusivamente nello Spazio Economico Europeo.

Clerk ha sede negli Stati Uniti; la rete globale di Cloudflare può trattare dati tecnici e di traffico in più Paesi; Stripe e i soggetti del circuito finanziario possono trattare dati di pagamento, fatturazione e antifrode tramite organizzazioni internazionali. Anche personale autorizzato o società del gruppo dei fornitori può accedere ai dati da Paesi diversi nei limiti necessari.

Quando un trattamento comporta un trasferimento verso un Paese non coperto da una decisione di adeguatezza, Annota richiede garanzie appropriate ai sensi degli articoli 44 e seguenti GDPR, quali le clausole contrattuali standard della Commissione europea e, quando applicabile, l'adesione al Data Privacy Framework, oltre a misure supplementari proporzionate al rischio.

È possibile chiedere informazioni sulle garanzie applicabili scrivendo a team@annota.ai.

9. Sicurezza dei dati

Annota adotta misure tecniche e organizzative proporzionate ai rischi, tra cui controllo degli accessi, minimizzazione dei dati, protezione delle comunicazioni in transito, aggiornamento dei sistemi, gestione delle credenziali e ricorso a fornitori selezionati contrattualmente.

Nessun sistema connesso a Internet può essere considerato privo di rischi. In caso di violazione dei dati personali, Annota applicherà le procedure previste dagli articoli 33 e 34 GDPR, incluse le notifiche all'autorità e agli interessati quando dovute.

10. Diritti dell'interessato

Nei casi e nei limiti previsti dal GDPR, l'interessato può chiedere:

  • l'accesso ai dati personali e una copia degli stessi;
  • la rettifica dei dati inesatti o l'integrazione di quelli incompleti;
  • la cancellazione dei dati;
  • la limitazione del trattamento;
  • la portabilità dei dati forniti, quando il trattamento è automatizzato e basato sul consenso o su un contratto;
  • di opporsi, per motivi connessi alla propria situazione particolare, ai trattamenti basati sul legittimo interesse;
  • di opporsi in qualsiasi momento al marketing diretto;
  • di revocare il consenso in qualsiasi momento.

Per esercitare i diritti è possibile scrivere a team@annota.ai. Potremo chiedere informazioni necessarie a verificare l'identità del richiedente.

Annota risponde senza ingiustificato ritardo e, di regola, entro un mese. Nei casi complessi o in presenza di numerose richieste, il termine può essere prorogato di due mesi, informando l'interessato entro il primo mese. L'esercizio dei diritti è gratuito, salvo richieste manifestamente infondate o eccessive nei casi consentiti dalla legge.

L'interessato può inoltre proporre reclamo al Garante per la protezione dei dati personali o rivolgersi all'autorità di controllo del Paese in cui vive o lavora o in cui ritiene si sia verificata la violazione.

11. Profilazione e decisioni automatizzate

Annota non utilizza i dati di account, sito o piattaforma per profilare le persone a fini pubblicitari e non adotta decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici o incidano in modo analogo significativamente sull'interessato ai sensi dell'articolo 22 GDPR. Le funzionalità assistite da intelligenza artificiale producono output che devono essere verificati dall'utente e non sono destinate ad assumere autonomamente simili decisioni sulle persone.

12. Dati di terzi, minori e dati particolari

Chi comunica dati personali di un'altra persona deve essere autorizzato a farlo e deve fornirle le informazioni necessarie. Quando riceve dati non direttamente dall'interessato, Annota adempie agli obblighi informativi previsti dall'articolo 14 GDPR nei casi applicabili.

Il sito e i servizi di Annota sono rivolti a persone maggiorenni e a organizzazioni e non sono destinati a minori di diciotto anni. Se veniamo a conoscenza di dati di minori raccolti senza un presupposto valido, li cancelliamo o adottiamo le altre misure richieste dalla legge.

Non inviare tramite i moduli pubblici dati sanitari, biometrici, genetici, relativi alle opinioni politiche, alla religione, alla vita sessuale, all'origine etnica, all'appartenenza sindacale, a condanne o reati, né altri dati non necessari alla richiesta.

Il cliente può trattare dati di terzi nella piattaforma solo se dispone di una base giuridica valida e rispetta il DPA, le istruzioni e le misure applicabili. Categorie particolari di dati, dati giudiziari o altri contenuti ad alto rischio non devono essere caricati finché il DPA e il Piano applicabile non li autorizzano espressamente e non sono state concordate garanzie adeguate.

13. Dati trattati per conto dei clienti

Quando un cliente utilizza la piattaforma per trattare dati personali per proprie finalità, il cliente determina finalità e mezzi essenziali ed è normalmente titolare del trattamento; Annota agisce normalmente come responsabile del trattamento seguendo le istruzioni documentate del cliente.

Prima di caricare dati personali di terzi, il cliente deve sottoscrivere o accettare un Data Processing Agreement conforme all'articolo 28 GDPR, contenente tra l'altro istruzioni, riservatezza, misure di sicurezza, sub-responsabili, assistenza, incidenti, audit, trasferimenti e cancellazione o restituzione dei dati. Gli interessati devono rivolgere le richieste relative ai dataset del cliente direttamente al cliente, fermo restando il supporto dovuto da Annota.

14. Aggiornamenti dell'informativa

Annota può aggiornare questa informativa per riflettere modifiche normative, organizzative o tecniche. La versione vigente è pubblicata in questa pagina con la data di ultimo aggiornamento.

Le modifiche sostanziali saranno segnalate con mezzi proporzionati, ad esempio sul sito o via email quando disponiamo del recapito. Se un nuovo trattamento richiede il consenso, questo sarà richiesto prima di iniziarlo; la semplice prosecuzione della navigazione non sarà considerata un consenso.

Prima di introdurre nuovi trattamenti, categorie di dati o fornitori, Annota valuterà l'impatto sull'informativa e la aggiornerà quando necessario. Se il nuovo trattamento richiede il consenso, questo sarà raccolto prima di iniziarlo.

La versione italiana dell'informativa è l'unica versione legalmente valida e prevalente. In caso di conflitto, ambiguità o divergenza interpretativa rispetto a una traduzione, prevale il testo italiano.