Vai al contenuto
Legale

Informativa sulla privacy

Ultimo aggiornamento: 24 agosto 2026

Questa informativa è per chi apre un account Idra e per chi visita il sito. Se hai chiamato un'azienda che usa Idra, l'informativa per te è questa. Niente clausole numerate: ogni numero che leggi è quello che il sistema applica davvero.

Chi siamo

Idra è un servizio che risponde al telefono al posto tuo, gestito da Francesco Vitale, ditta individuale, Via della Repubblica 51, 95040 Ramacca (CT), Italia — P.IVA IT06178100878. Per qualsiasi cosa riguardi i dati personali scrivi a privacy@ciaoidra.com.

Portiamo due cappelli. Per i dati del tuo account siamo titolari del trattamento: decidiamo noi perché e come trattarli. Per i dati delle persone che chiamano la tua ditta il titolare sei tu, e noi siamo responsabili del trattamento (art. 28 GDPR): li trattiamo solo per farti funzionare il servizio, seguendo le tue istruzioni.

Le regole di questo secondo rapporto stanno nell'accordo sul trattamento dei dati, che accetti quando ti iscrivi; le condizioni commerciali nei termini.

Che dati raccogliamo

Account e attività. Email e password (cifrata da Supabase, il nostro fornitore di database: noi non la vediamo), nome e cognome, nome della ditta, telefono ed email aziendali, indirizzo, città, fuso orario, orari di lavoro, raggio di intervento, le regole che scrivi per l'agente, il tuo id chat Telegram e, se attivi quel canale, il numero WhatsApp con la data del consenso.

Fatturazione. Solo gli identificativi cliente e abbonamento di Stripe. Indirizzo di fatturazione, partita IVA e dati della carta non li conserviamo: stanno soltanto da Stripe.

I dati di chi chiama la tua ditta, che trattiamo per conto tuo: nome, numero di telefono (è la chiave con cui riconosciamo la persona), eventuale email, indirizzo e città, la trascrizione completa della chiamata, ogni singola battuta, il riassunto scritto dall'intelligenza artificiale, un link alla registrazione audio, il tipo di lavoro con descrizione, urgenza e valore stimato, gli appuntamenti con le loro note, il motivo di un'escalation e i dati grezzi che il modello scrive quando prende nota.

L'audio non lo conserviamo noi. La registrazione resta sull'infrastruttura di Vapi, il fornitore della telefonia: noi teniamo solo il link, e quando la riascolti è il tuo browser a scaricarla da Vapi.

Visite al sito. Il sito gira su Vercel, che tratta il traffico delle richieste e i log delle funzioni. Contiamo le pagine viste con Vercel Analytics, che non scrive nulla sul tuo dispositivo e non ti assegna un identificatore permanente. Il dettaglio è nella cookie policy.

Perché li trattiamo, e su quale base giuridica

  • Per farti funzionare il servizio — account, configurazione dell'agente, risposta alle chiamate, chiamate e lavori nel pannello, notifiche, abbonamento, assistenza. Base giuridica: l'esecuzione del contratto (art. 6.1.b GDPR).
  • Per tenere il servizio in piedi e al sicuro — sicurezza, prevenzione degli abusi, diagnosi dei malfunzionamenti, difesa di un nostro diritto. Base giuridica: il nostro legittimo interesse (art. 6.1.f).
  • Per rispettare la legge, in particolare la conservazione dei documenti contabili. Base giuridica: obbligo legale (art. 6.1.c).
  • I dati di chi chiama non li trattiamo su una base giuridica nostra: quella la scegli tu, che ne sei titolare. Noi li trattiamo perché ci hai incaricato di farlo, alle condizioni del DPA.

Con chi li condividiamo

Non vendiamo dati personali e non li cediamo a nessuno per fini di marketing. Li vedono solo i fornitori che fanno funzionare Idra:

FornitoreA cosa serveChe dati riceve
Supabasedatabase e autenticazionetutto quello elencato sopra
Vapitelefonia, registrazione, materiali della chiamatanumero di chi chiama, audio dal vivo, trascrizione, registrazione
Deepgram (dietro Vapi)trascrizione del parlatol'audio di chi chiama
ElevenLabs (dietro Vapi)voce sinteticail testo che l'agente pronuncia
OpenAIil modello che conduce la conversazioneistruzioni con nome, telefono, indirizzo e storico di chi chiama, l'intera conversazione, i risultati degli strumenti
Stripeabbonamenti e pagamentinome ed email del titolare, indirizzo di fatturazione, partita IVA, carta
Resendemail al titolarela tua email; nel testo, nome, telefono, città, lavoro e valore di chi ha chiamato
TwilioSMS a chi chiama, WhatsApp al titolarenumeri dei destinatari e testo dei messaggi
Meta / WhatsAppraggiunto solo attraverso Twilioil contenuto delle notifiche al titolare
Vercelhostingil traffico delle richieste e i log delle funzioni
Vercel Analyticsstatistiche di visita del sitopagina vista, provenienza, paese e tipo di dispositivo approssimativi — senza identificatori permanenti e senza cookie

Deepgram ed ElevenLabs stanno dietro Vapi: non li contattiamo direttamente, ma li scegliamo noi nella configurazione dell'assistente, e fermarsi a Vapi ti racconterebbe metà della catena.

Telegram, detto apertamente. Se ricevi le notifiche su Telegram, a Telegram arrivano il numero e la descrizione del problema di chi ti ha chiamato. Con Telegram non abbiamo un ordinario accordo di responsabile del trattamento (art. 28): te lo diciamo in chiaro, così decidi tu se usare quel canale.

Fuori dall'Unione europea. Supabase tiene il database nell'UE. Gli altri — Vapi con Deepgram ed ElevenLabs, OpenAI, Stripe, Resend, Twilio, Meta/WhatsApp e Vercel — trattano dati anche fuori dallo Spazio economico europeo: quei trasferimenti si appoggiano alle clausole contrattuali standard dell'UE o a una decisione di adeguatezza, a seconda del fornitore. Non ti promettiamo di più.

Dove stanno i dati

Database e autenticazione stanno su Supabase, nella regione eu-central-1 (Francoforte, Germania); le funzioni del sito su Vercel sono fissate alla regione fra1 (Francoforte). Il resto della catena — telefonia, trascrizione, voce, modello, pagamenti, email e SMS — tratta i dati fuori dallo Spazio economico europeo. Se cambia, cambia anche questa pagina.

Per quanto li teniamo

Niente «per il tempo necessario». Le finestre sono queste, e il sistema le applica da solo:

DatoPer quanto
Registrazione audio (da Vapi, e il link che teniamo noi)30 giorni dalla chiamata
Trascrizione, riassunto dell'AI, singole battute12 mesi dalla chiamata
Dati della chiamata senza contenuto (orario, durata, esito, valore)24 mesi, poi cancellati
Scheda cliente, lavori, appuntamenti, escalationfinché non li cancelli tu, o 24 mesi dall'ultimo contatto
Account chiuso30 giorni di tolleranza, poi cancelliamo la ditta e tutti i dati collegati
Fatture e documenti contabili (da Stripe)10 anni

I dieci anni delle fatture non sono una nostra scelta: li impone l'art. 2220 del codice civile e prevalgono su una richiesta di cancellazione. Anche quando chiudi l'account e cancelliamo il resto, i documenti contabili restano — e non li usiamo per altro.

Intelligenza artificiale

Idra è un agente conversazionale: risponde con una voce sintetica, capisce cosa dice la persona e prende nota. Il modello è di OpenAI, la trascrizione di Deepgram, la voce di ElevenLabs.

Si dichiara sempre. Prima di qualsiasi altra cosa l'agente dice: «Ciao, sono l'assistente automatico di {Nome Attività}: non sono una persona, ma prendo i tuoi dati e ti faccio richiamare dal titolare.» Se la registrazione è attiva aggiunge: «La chiamata è registrata.» La dichiarazione è scritta nel codice in due punti indipendenti e non è disattivabile dal pannello: è quello che chiede l'art. 50 del Regolamento europeo sull'intelligenza artificiale.

Nessuna decisione presa solo da una macchina produce effetti giuridici o similmente significativi su una persona (art. 22 GDPR). Nella configurazione predefinita l'agente è in modalità «assist»: gli strumenti per prenotare e per mandare messaggi non gli vengono nemmeno messi a disposizione, quindi raccoglie i dati e chiede di aspettare la tua chiamata. Non concorda prezzi vincolanti.

Due cose le fa da solo, ed è giusto tu lo sappia: fissa un appuntamento in autonomia, ma solo se sei tu ad alzare il livello di autonomia dalle impostazioni, e passa la chiamata al tuo telefono quando riconosce un'emergenza.

Voce e dati biometrici

L'audio di una chiamata è la voce di una persona, quindi lo diciamo chiaro: le registrazioni servono solo perché tu possa riascoltare la chiamata e perché il sistema possa trascriverla. Non le usiamo per riconoscere nessuno dalla voce, non creiamo impronte vocali, non confrontiamo una chiamata con un'altra. Non trattiamo dati biometrici destinati a identificare una persona e non è nostra intenzione trattare categorie particolari di dati (art. 9 GDPR): se qualcuno al telefono racconta un problema di salute finisce nella trascrizione perché l'ha detto, non perché lo cerchiamo, e sparisce con le finestre qui sopra.

Come li proteggiamo

Teniamo audio e trascrizioni di persone che non sono nostre clienti, quindi ecco l'elenco preciso:

  • Tutte e quattordici le tabelle del database hanno il controllo di accesso riga per riga, attraverso un'unica funzione centrale: i dati di una ditta sono raggiungibili solo da quella ditta.
  • La chiave di servizio, quella che scavalca i controlli, è confinata a sei rotte automatiche che verificano chi le chiama: Vapi con un confronto a tempo costante, Stripe e Twilio con la verifica di firma, Telegram con un token segreto, il processo programmato con un bearer.
  • Le credenziali sono ripulite dai messaggi di errore, nei log dell'applicazione non finiscono dati personali, il traffico viaggia sempre su TLS.
  • La cifratura dei dati a riposo è quella dei fornitori, Supabase e Vapi, nei termini della loro documentazione: non è una cifratura aggiuntiva scritta da noi.

Due cose che oggi non ci sono, perché tu non le scopra dopo: l'accesso è con email e password, senza secondo fattore, e non abbiamo ancora configurato le intestazioni di sicurezza del browser (HSTS, CSP). Nel frattempo usa una password che non usi altrove.

I tuoi diritti

Sui tuoi dati hai i diritti degli articoli 15–22 del GDPR: sapere quali dati abbiamo e averne copia (accesso), correggerli (rettifica), farli cancellare (cancellazione), congelarne l'uso (limitazione), portarli altrove in un formato leggibile da un computer (portabilità) e opporti a un trattamento che facciamo sul nostro legittimo interesse (opposizione).

Per esercitarne uno scrivi a privacy@ciaoidra.com. Rispondiamo entro un mese (art. 12 GDPR); se la richiesta è complicata possiamo prenderci fino a due mesi in più, ma te lo diciamo entro il primo. Nel pannello non c'è ancora un pulsante per chiudere l'account: per ora lo facciamo noi su tua richiesta via email, con la finestra di 30 giorni della tabella qui sopra.

Se la richiesta arriva da una persona che ha chiamato la tua ditta, il titolare sei tu: deve rivolgersi a te, e noi ti diamo la mano prevista dal DPA per risponderle nei tempi.

Se pensi che stiamo sbagliando puoi proporre reclamo al Garante per la protezione dei dati personali: Piazza Venezia 11, 00187 Roma, +39 06 696771, garante@gpdp.it, PEC protocollo@pec.gpdp.it, garanteprivacy.it. Puoi anche rivolgerti al giudice ordinario.

Modifiche a questa informativa

Aggiorneremo questa pagina quando cambia il prodotto: un fornitore in più, una finestra diversa. La data di ultimo aggiornamento in cima cambia con il testo. Se la modifica è sostanziale, te la scriviamo via email prima che diventi effettiva.