Acord sobre el tractament de dades
Darrera actualització: 11 settembre 2026
Aquesta és una traducció. En cas de qualsevol discrepància, preval la versió italiana.
Quan Idra contesta el telèfon en lloc seu, recull dades personals de persones que no s'han donat d'alta enlloc i que mai no han vist el nostre lloc web: els seus propis clients. Aquest document és l'acord sobre el tractament de dades previst per l'article 28 del RGPD i regula què podem i què no podem fer amb aquestes dades. Forma part de les Condicions i s'accepta quan crea el compte o quan paga la subscripció amb un enllaç de pagament: no cal que en demani una còpia signada. El text italià és el que fa fe; si aquesta traducció se n'aparta, preval l'italià.
Papers: qui decideix i qui executa
El RGPD distingeix dues figures. El responsable del tractament és qui decideix per què i com s'utilitzen les dades personals. L'encarregat del tractament és qui les tracta per compte del responsable, fent només allò que el responsable li diu que faci.
Per a les dades de les persones que truquen al seu número, el responsable del tractament és vostè: són els seus clients, la relació és amb vostè, és vostè qui decideix què els ha de preguntar l'assistent. L'encarregat del tractament som nosaltres: Francesco Vitale, empresari individual que opera com a Idra, Via della Repubblica 51, 95040 Ramacca (CT), Itàlia, núm. d'IVA IT06178100878, info@ciaoidra.com.
Els dos barrets no s'han de confondre. Per a les dades del seu compte — el seu correu, el nom de la seva activitat, la seva subscripció — el responsable del tractament som nosaltres, i valen les regles de la política de privacitat. Aquest acord només afecta les dades de qui li truca.
Aquest document forma part de les Condicions i esdevé vinculant entre nosaltres en el moment en què crea el compte o paga la subscripció amb un enllaç de pagament. Si sobre com tractem les dades de qui truca les Condicions diguessin alguna cosa diferent d'això, val el que hi ha escrit aquí. Si l'actualitzem l'hi escrivim a l'adreça de correu del compte, amb almenys 30 dies de preavís quan la modificació és substancial.
Objecte, durada, naturalesa i finalitat
Què fem, en concret. Contestem les trucades entrants al número que connecta; parlem amb qui truca amb una veu sintètica; transcrivim la conversa; n'extraiem les dades que li serveixen a vostè (qui ha trucat, on, quin problema té, quina urgència hi ha); creem o actualitzem la fitxa de client i la feina; l'avisem pels canals que ha activat; si ho té activat, enviem un SMS de confirmació a qui ha trucat. A la línia actual l'àudio de la trucada no es grava: s'escolta en directe i només en queda el text.
Per què ho fem. Només per prestar-li el servei. Les dades de qui li truca no les utilitzem per a finalitats nostres, no les venem, no les cedim a tercers per a finalitats seves i no les fem servir per entrenar models d'intel·ligència artificial nostres.
Durant quant de temps. Durant tota la durada de la subscripció, més els terminis de conservació d'aquí sota. Són els temps màxims dins dels quals la dada s'elimina del servei.
| Dada | Quant de temps la conservem |
|---|---|
| Àudio de la trucada | No es grava a la línia actual. Les gravacions fetes fins a l'11 de setembre de 2026 a Vapi: 30 dies des de la trucada |
| Transcripció, resum generat per la IA, intervencions individuals de la conversa | 12 mesos des de la trucada |
| Dades de la trucada sense contingut: data, hora, durada, resultat, valor | 24 mesos, després s'esborren |
| Fitxa de client, feines, cites, escalades | fins que vostè les esborri, o bé 24 mesos des de l'últim contacte |
| Compte tancat | 30 dies de tolerància, després supressió de tot el compte |
| Factures i assentaments comptables (a Stripe) | 10 anys — art. 2220 del Codi civil italià, obligació legal |
Aquests terminis no són un propòsit: un procés automàtic nocturn els aplica a la base de dades. Per a les gravacions que queden a Vapi del servei anterior demana a Vapi que les elimini, perquè aquelles no són a casa nostra i buidar l'enllaç no seria una supressió; si Vapi no respon, la sol·licitud queda a la cua i es torna a intentar la nit següent fins que es confirma.
Quines dades tractem i de qui
Els interessats — és a dir, les persones a qui es refereixen les dades — són els seus clients i qualsevol altra persona que truqui al número connectat a Idra: qui demana un pressupost i després desapareix, un familiar que truca per compte d'algú altre, un administrador de finques, un proveïdor, qui s'ha equivocat de número. També hi entren les persones que eventualment s'esmentin durant la trucada.
Les dades que l'assistent recull i que acaben al seu tauler:
- Nom de qui truca i número de telèfon. El número és la clau amb què reconeixem la persona d'una trucada a l'altra.
- Correu electrònic, adreça i població, quan els diu.
- El problema que descriu, amb títol, descripció, urgència i valor estimat de la feina.
- Data, hora i notes de les cites concertades.
- La transcripció íntegra de la trucada i cada intervenció, seva i de l'assistent.
- El resum de la trucada generat per la intel·ligència artificial.
- El motiu pel qual una trucada se li ha assenyalat com a urgent (escalada) i el contingut textual de les notes que el model ha pres durant la trucada.
- Per a les trucades ateses fins a l'11 de setembre de 2026 amb el servei anterior, l'enllaç a la gravació d'àudio, quan la gravació estava activada.
L'àudio no el conservem. A la línia actual la veu de qui truca arriba a OpenAI a través de Telnyx, s'escolta en directe per respondre i transcriure, i no la grava ni nosaltres ni Telnyx. OpenAI, per a les dades rebudes via API, no les utilitza per entrenar els models i les pot conservar fins a 30 dies per al control dels abusos. Les gravacions del servei anterior són a Vapi, nosaltres només en conservem l'enllaç, i s'esborren 30 dies després de la trucada.
Idra no està pensada per recollir categories especials de dades — salut, conviccions religioses, opinions polítiques, orientació sexual, dades penals. No demani a l'assistent que les reculli: vegeu «Què ha de fer vostè».
Les seves instruccions
Tractem les dades de qui li truca només amb instruccions documentades seves. Les instruccions són: aquest document, les Condicions, la configuració que estableix al tauler i les peticions que ens envia per escrit a info@ciaoidra.com.
La configuració és una instrucció. El missatge de benvinguda, les dades de la seva activitat, la llista de serveis, les regles que escriu a l'assistent, el nivell d'autonomia, els canals on vol les notificacions, el calendari que eventualment connecti: cadascuna d'aquestes tries és una ordre que ens dona sobre què recollir i què fer-ne. Si diu a l'assistent que demani una dada, aquella dada la recollim per compte seu, i la responsabilitat de poder-la recollir és seva.
Autonomia de l'assistent. Per defecte l'assistent recull les dades i diu a qui truca que el tornarà a trucar vostè. No concerta cites tot sol i no fa pressupostos vinculants. Les sol·licituds urgents se li assenyalen de seguida com a urgents; l'assistent no transfereix la trucada al seu telèfon. En són una excepció els números que ens demana que li passem directament (proveïdors, família, col·legues): aquelles trucades sonen al seu mòbil sense passar per l'assistent i, si no contesta, les agafa l'assistent. Si qui truca ja ha trucat abans, l'assistent coneix el nom que va donar i les seves peticions anteriors, de manera que no ha de repetir-ho tot; mai no llegeix en veu alta adreces ni altres dades desades. La reserva directa amb Google Calendar és una opció que activem a petició seva: quan està activa, l'assistent pot fixar cites en els horaris lliures. Són accions automàtiques que passen perquè vostè les ha instruït.
Dues coses les fem sempre i no es poden apagar. La primera: a l'inici de cada trucada l'assistent diu que és un assistent automàtic: amb la frase «Buongiorno, sono l'assistente automatico di {Nome Attività}: non sono una persona, ma prendo i suoi dati e la faccio richiamare dal titolare.» — «Bon dia, soc l'assistent automàtic de {Nome Attività}: no soc una persona, però prenc les seves dades i faig que el titular el torni a trucar.» — o bé amb la salutació que hagi triat vostè, si ja ho diu. És una obligació de l'article 50 del Reglament europeu sobre la intel·ligència artificial, la frase està escrita al codi i no hi ha cap interruptor al tauler per desactivar-la. La segona: si qui truca descriu un perill per a les persones — olor de gas, fum o foc, sospita de monòxid, aigua sobre endolls o quadre elèctric — una comprovació escrita al codi fa dir a l'assistent, abans de qualsevol altra pregunta, com posar-se fora de perill i que truqui al 115 (gas, foc) o al 112 (monòxid). Vostè rep immediatament després la sol·licitud marcada com a urgent.
Si una instrucció ens sembla il·legítima l'hi diem. Si allò que ens demana vulnera, al nostre parer, el RGPD o una altra norma sobre protecció de dades, l'hi escrivim i podem suspendre aquella instrucció concreta fins que l'hàgim aclarida junts. No és un dictamen jurídic: és un deure que l'article 28 posa a càrrec nostre.
Fora de les seves instruccions només fem allò que cal per mantenir el servei dret (manteniment tècnic, seguretat, estadístiques agregades que no identifiquen ningú) i allò que ens imposa la llei. Si una llei ens obliga a tractar les dades d'una manera diferent de com ens ha dit vostè, l'avisem abans, llevat que la mateixa llei ens ho prohibeixi.
Les nostres obligacions com a encarregat del tractament
Són les obligacions que l'article 28, apartat 3, del RGPD exigeix que es posin per escrit. Ens comprometem a:
- Tractar les dades de qui li truca només amb instruccions documentades seves, inclosa la transferència fora de la Unió Europea, llevat d'una obligació legal de la qual l'informem abans quan ens és permès.
- Fer que qui tingui accés a les dades quedi subjecte a la confidencialitat. Avui l'única persona amb accés administratiu és el titular de l'empresa individual; si en el futur n'hi ha algú altre, quedarà vinculat per contracte abans de poder-hi accedir.
- Adoptar mesures tècniques i organitzatives adequades d'acord amb l'article 32: les que tenim realment estan enumerades a «Seguretat».
- Utilitzar un altre proveïdor (subencarregat del tractament) només en les condicions descrites a «Els proveïdors que utilitzem», imposant-li per contracte les mateixes obligacions que tenim envers vostè, i continuant sent nosaltres responsables davant vostre de la seva actuació.
- Ajudar-lo a respondre les sol·licituds dels seus clients que exerceixen els seus drets, amb mesures adequades a la naturalesa del tractament.
- Assistir-lo en les obligacions dels articles 32 a 36 — seguretat, notificació de les violacions, avaluació d'impacte, consulta prèvia a l'autoritat de control — tenint en compte allò que sabem i allò de què disposem.
- Esborrar o retornar-li les dades al final de la relació, segons el que triï vostè, i esborrar les còpies residuals llevat d'obligació legal de conservació.
- Posar-li a disposició la informació necessària per demostrar que complim aquestes obligacions i permetre les comprovacions descrites a «Comprovacions».
Els proveïdors que utilitzem
Per fer funcionar el servei ens recolzem en altres proveïdors. En el llenguatge del RGPD són subencarregats del tractament: tracten les dades de qui li truca per compte nostre, que les tractem per compte seu. En acceptar aquest document els autoritza tots (és l'autorització general per escrit prevista per l'article 28, apartat 2). Aquesta és la llista completa i actualitzada:
| Proveïdor | Per a què serveix i què rep | On tracta les dades |
|---|---|---|
| Supabase | Base de dades i autenticació: aquí hi viuen totes les dades enumerades més amunt | Unió Europea — Frankfurt (eu-central-1) |
| Telnyx | Telefonia: el número italià cap al qual desvia les trucades i l'encaminament cap a l'assistent — o cap al seu mòbil, per als contactes que ens indiqui — amb connexió xifrada. Rep el número de qui truca, el número trucat i l'àudio de la trucada en trànsit, sense gravar-lo | Fora de l'EEE — clàusules contractuals tipus |
| OpenAI | El model en temps real que escolta qui truca, li respon amb veu sintètica i transcriu; després un segon model escriu el resum, el problema, la urgència i el valor estimat. Rep l'àudio en directe, el número de qui truca, la transcripció i les dades recollides. No les utilitza per entrenar els models i les pot conservar fins a 30 dies per al control dels abusos | Fora de l'EEE — clàusules contractuals tipus |
| Stripe | Subscripció i facturació: nom, correu, adreça de facturació, número d'IVA i targeta del titular del compte — no de qui truca | Fora de l'EEE — clàusules contractuals tipus |
| Resend | Els correus que li enviem a vostè: la seva adreça i, dins el text, nom, telèfon, població, feina i valor estimat de qui ha trucat | Fora de l'EEE — clàusules contractuals tipus |
| Twilio | SMS a qui truca i missatges de WhatsApp a vostè: números dels destinataris i text dels missatges | Fora de l'EEE — clàusules contractuals tipus |
| Meta / WhatsApp | S'hi arriba només a través de Twilio: lliura al seu telèfon el contingut de la notificació | Fora de l'EEE — clàusules contractuals tipus |
| Telegram | Notificacions a vostè pel canal de Telegram, només si el connecta: rep el número de qui truca i la descripció del problema | Fora de l'EEE — cap acord ordinari d'acord amb l'art. 28: llegiu la nota d'aquí sota |
| Només si connecta Google Calendar: llegeix quan està ocupat i, amb la reserva directa activa, escriu les cites amb nom, telèfon i adreça del client. Conservem un testimoni d'accés xifrat i el correu del compte de Google; els esdeveniments s'esborren quan esborra el client | Fora de l'EEE — clàusules contractuals tipus o decisió d'adequació | |
| Vercel | Allotjament de l'aplicació: tot el trànsit de les peticions i els registres de les funcions | Funcions executades a Frankfurt (fra1); proveïdor fora de l'EEE — clàusules contractuals tipus |
Proveïdors anteriors. Fins a l'11 de setembre de 2026 la telefonia passava per Vapi, amb Deepgram per a la transcripció i ElevenLabs per a la veu. Des d'aquella data ja no reben dades noves. A Vapi només queden les gravacions de les trucades anteriors, que el procés nocturn fa esborrar 30 dies després de cada trucada.
Telegram: llegeixi això abans d'activar-lo. Si connecta el canal de Telegram, el número de telèfon de qui truca i la descripció del problema passen pels servidors de Telegram per arribar al seu mòbil. Amb Telegram no tenim un acord sobre el tractament de dades com amb els altres proveïdors d'aquesta taula: utilitzem el servei en les seves condicions públiques. No ho amaguem perquè la tria és seva: el canal de Telegram és opcional i està apagat fins que el connecta vostè, i en lloc seu pot rebre les notificacions per correu, SMS o WhatsApp. Si no el connecta, cap dada de qui li truca no passa per Telegram.
Si canviem un proveïdor. L'hi escrivim a l'adreça de correu del compte almenys 30 dies abans d'afegir-ne un de nou o de substituir-ne un d'existent, dient-li qui és, què farà i quines dades rebrà. Té 30 dies per oposar-s'hi, escrivint a info@ciaoidra.com i explicant-ne el motiu, si és un motiu raonable relacionat amb la protecció de dades. Si s'hi oposa busquem una solució — mantenir el seu compte al proveïdor anterior, o excloure aquella funció per a vostè. Si tècnicament no és possible, pot cancel·lar la subscripció sense penalitzacions abans que la modificació entri en vigor. Si hem de substituir un proveïdor d'urgència, perquè té un problema de seguretat o deixa de prestar el servei, actuem de seguida i l'avisem tan aviat com podem.
Transferències fora de la Unió Europea
La base de dades és a Europa: el projecte de Supabase és a Frankfurt, i les funcions de l'aplicació s'executen a Vercel a la regió de Frankfurt.
Tots els altres proveïdors de la taula tracten les dades fora de l'Espai Econòmic Europeu. Aquestes transferències es basen en les garanties previstes pel Capítol V del RGPD: les clàusules contractuals tipus de la Comissió Europea contingudes en els contractes de cada proveïdor o, on sigui aplicable, una decisió d'adequació.
Diem el que és cert i res més: no hem negociat clàusules a mida amb aquests proveïdors, valen els seus acords estàndard, que són públics als seus llocs web i que vostè pot llegir. Si el seu client final o el seu assessor li demana còpia d'aquestes clàusules, escrigui'ns i li indicarem on trobar-les.
L'excepció torna a ser Telegram: si activa aquell canal, les dades que hi passen viatgen fora de l'EEE sobre la base només de les condicions públiques de Telegram, sense un acord negociat per nosaltres. És l'únic punt de la cadena on això passa.
Seguretat
Les mesures que hi ha realment, avui:
- Cada taula de la base de dades té regles d'accés a escala de fila individual, que passen totes per un únic control: «aquest usuari és el propietari d'aquesta activitat». Si el control no passa, la fila ni tan sols existeix per a qui la demana. Un compte no pot veure les dades d'un altre.
- La clau tècnica que evita aquestes regles només s'utilitza al servidor, des de les rutes de sistema, i no arriba mai al navegador ni a l'aplicació que utilitza vostè.
- Cada webhook s'autentica abans d'executar-se: OpenAI, Stripe, Twilio i Resend amb la signatura criptogràfica, Telnyx confirmant la trucada amb l'API de Telnyx, Telegram amb un testimoni secret, els processos automàtics amb un testimoni dedicat, Vapi (servei anterior) amb una comparació de temps constant.
- Les credencials s'eliminen dels missatges d'error, i als registres de l'aplicació no hi acaben dades personals.
- Totes les connexions estan xifrades en trànsit (TLS).
- El xifratge de les dades en repòs és el dels proveïdors que les allotgen, començant per Supabase: fa fe la seva documentació, no el nostre codi. El testimoni d'accés a Google Calendar el xifrem també nosaltres abans de desar-lo.
El que encara no hi ha, perquè ho pugui tenir en compte en la seva avaluació de riscos en lloc de descobrir-ho després: l'accés al tauler és amb correu i contrasenya i encara no està disponible l'autenticació de doble factor; encara no hem configurat les capçaleres de seguretat del navegador (HSTS, CSP); i no hi ha cap botó per esborrar el compte un mateix, la sol·licitud ens l'ha de fer a nosaltres. Mentrestant: triï una contrasenya llarga, no la reutilitzi enlloc més i no comparteixi el compte.
Què ha de fer vostè
El responsable del tractament és vostè, i per tant hi ha coses que no podem fer en lloc seu. Són poques i són aquestes.
- Digui-ho a qui li truca. Les persones han de saber que al telèfon els pot respondre un assistent automàtic i que la conversa es transcriu. La pàgina que poden llegir ja l'hem escrita nosaltres: informació per a qui truca. Posi'n l'enllaç al seu lloc web, allà on publiqui el número i a la signatura del correu, així la informació hi és fins i tot abans que la persona despengi. L'assistent també ho diu de viva veu a l'inici de cada trucada, però la frase parlada tota sola no cobreix tot el que els articles 13 i 14 del RGPD li demanen a vostè.
- Asseguri's de poder recollir aquestes dades. Ha de tenir una base jurídica per a les dades que ens fa recollir: normalment és l'execució d'un contracte o les mesures precontractuals sol·licitades per l'interessat, és a dir, el pressupost o la intervenció que la persona li està demanant. Si configura l'assistent per demanar altres coses, la base jurídica per a aquelles altres coses l'ha de tenir vostè.
- No li faci recollir dades especials. No configuri l'assistent per demanar informació sobre salut, conviccions religioses o filosòfiques, opinions polítiques, afiliació sindical, vida sexual, dades biomètriques o condemnes penals. Idra no està dissenyada per a aquestes dades i aquest acord no les cobreix.
- No utilitzi els números per a màrqueting sense consentiment. Els números que arriben d'una trucada de sol·licitud serveixen per respondre aquella sol·licitud. Per enviar promocions cal un consentiment específic, que ha de recollir vostè.
- Mantingui el seu registre d'activitats de tractament. Fins i tot com a empresari individual és un responsable del tractament i necessita el registre previst per l'article 30. Aquest document li dona gairebé tot el que li cal per emplenar-lo: finalitats, categories de dades, categories d'interessats, proveïdors, terminis de conservació, transferències.
- Respongui vostè els seus clients. Si un client seu demana accedir a les seves dades o esborrar-les, la resposta l'ha de donar el responsable del tractament, és a dir, vostè. Nosaltres l'ajudem: vegeu «Els drets dels seus clients».
- Mantingui segures les seves credencials i comuniqui'ns de seguida si sospita que algú ha entrat al seu compte.
Si aquestes coses no les fa, no les podem fer nosaltres en lloc seu: la posició de responsable del tractament és seva, i les conseqüències d'una informació no facilitada recauen sobre vostè.
Si hi ha una violació de dades
Una violació de dades personals és qualsevol incident que porti a la destrucció, la pèrdua, la modificació, la divulgació o l'accés no autoritzat a les dades: un atac reeixit, un error que exposa dades a qui no les havia de veure, una dada esborrada per equivocació i irrecuperable.
Si ens passa a nosaltres o a un dels proveïdors de la llista, l'hi comuniquem sense dilació indeguda des que en tenim coneixement, escrivint a l'adreça de correu del compte i, si la cosa és urgent, contactant-lo també per un altre canal que hagi activat.
A la comunicació hi trobarà:
- Què ha passat i quan, pel que en sabem en aquell moment.
- Quines categories de dades hi estan implicades i, de manera aproximada, quantes persones i quants registres.
- Les conseqüències probables per a les persones implicades.
- Què hem fet ja i què proposem de fer per limitar els danys.
- Un contacte directe a qui demanar la resta: info@ciaoidra.com.
Si al principi no ho sabem tot, li enviem el que tenim i després l'anem actualitzant. La notificació a l'autoritat de control en 72 hores, quan cal, la fa el responsable del tractament, és a dir, vostè: nosaltres no la podem fer en lloc seu, però li donem per escrit tot el que li cal per fer-la a temps. El mateix val per a l'eventual comunicació a les persones implicades.
Els drets dels seus clients
Les persones que truquen tenen dret a saber quines dades té sobre elles, a fer-les corregir, a fer-les esborrar, a oposar-se al tractament i a rebre'n una còpia. Les sol·licituds se li han de fer a vostè, que és el responsable del tractament. Si per equivocació ens arriben directament a nosaltres, no hi responem quant al fons: l'hi girem sense dilació a l'adreça del compte, així els terminis legals corren per a qui ha de respondre.
Com l'ajudem, a la pràctica:
- Supressió. La fa vostè mateix, des de la fitxa del client al tauler: confirma escrivint el seu número de telèfon i la supressió arrenca. Desapareixen les converses i les intervencions individuals; de les trucades se n'eliminen la transcripció, el resum, l'eventual enllaç a la gravació i el número; les cites escrites a Google Calendar s'esborren; s'esborren les recuperacions de trucada perduda; el contingut de les notes preses pel model es buida; la fitxa de client s'elimina. Les feines i les cites es queden, però desvinculades de la persona, perquè li serveixen per a la comptabilitat.
- Rectificació. Corregeix les dades directament a la fitxa de client.
- Accés i portabilitat. Encara no hi ha cap botó d'exportació al tauler: escrigui'ns a info@ciaoidra.com indicant el número de telèfon de la persona i li prepararem una còpia llegible de les seves dades, a temps perquè pugui respondre dins del mes que li dona el RGPD.
Una precisió honesta sobre l'àudio. A la línia actual no hi ha àudio per esborrar, perquè no es grava. Per a les trucades ateses fins a l'11 de setembre de 2026 la gravació pot ser encara a Vapi: quan esborra un client no ens limitem a treure l'enllaç, demanem de seguida a Vapi que l'elimini, i si Vapi no respon la sol·licitud queda a la cua i es torna a intentar cada nit. En qualsevol cas, cada gravació s'elimina de Vapi dins dels 30 dies des de la trucada. El mateix mecanisme de cua val per a les cites de Google Calendar.
Quan s'acaba la relació
Quan la subscripció s'acaba, per cancel·lació seva o per impagament, les dades es queden 30 dies. És un termini de tolerància: serveix perquè no perdi l'històric dels clients per una cancel·lació feta per equivocació o per un canvi d'opinió. Passats els 30 dies esborrem tot el compte en cascada: activitat, clients, trucades, transcripcions, resums, feines, cites.
Dins d'aquest termini pot triar: si vol una còpia de les dades abans que desapareguin, demani-la a info@ciaoidra.com i l'hi preparem; si en canvi vol que tot s'esborri de seguida, sense esperar els 30 dies, demani-ho i ho fem. Al tauler encara no hi ha cap botó per esborrar el compte un mateix: la sol·licitud passa per nosaltres.
El que es queda fins i tot després. Les factures i els assentaments comptables de la subscripció són a Stripe i s'han de conservar 10 anys, com imposa l'article 2220 del Codi civil italià. Es refereixen a vostè com a client nostre, no a qui li truca, i aquesta obligació preval sobre una sol·licitud de supressió: és un dels casos en què el dret a la supressió cedeix davant d'una obligació legal.
Els terminis de conservació de la taula del començament valen igualment, també mentre la subscripció està activa: una transcripció de fa catorze mesos ja no hi és, tant si tanca el compte com si no.
Comprovacions
Té dret a comprovar que estem fent el que hi ha escrit aquí. Amb sol·licitud escrita a info@ciaoidra.com, i normalment no més d'un cop l'any, li donem: la versió actualitzada d'aquest document, la llista actual dels proveïdors amb finalitats i seus, la descripció de les mesures de seguretat vigents, les referències públiques a la documentació i les certificacions dels proveïdors, i les respostes escrites a un qüestionari raonable sobre la protecció de dades. Si hi ha hagut una violació que l'afecta, o si l'hi demana una autoritat, el límit d'un cop l'any no s'aplica.
Som una empresa individual i la infraestructura és dels proveïdors: una inspecció física als seus centres de dades no la podem concedir, perquè no és nostra per concedir-la. Si la seva organització necessita un nivell de comprovació superior al que es descriu aquí, en parlem abans que activi la subscripció, no després.
Per a qualsevol cosa relacionada amb aquest acord — una comprovació, una oposició a un nou proveïdor, una sol·licitud d'un client seu, la sospita d'una violació — l'adreça és info@ciaoidra.com. Responem en italià i en anglès.