← LeadPronto

Informativa sulla Privacy

Ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR)

Ultimo aggiornamento: 14 luglio 2026

1. Chi tratta i tuoi dati (Titolare del trattamento)

Il Titolare del trattamento è Simone Bernazzi, titolare della ditta individuale che gestisce il servizio LeadPronto (leadpronto.it).

  • Partita IVA: 11443370017
  • Sede: Corso Casale 313, Torino
  • Email per richieste privacy: privacy@leadpronto.it

Non è nominato un Responsabile della Protezione dei Dati (DPO) in quanto non ricorrono i presupposti obbligatori dell'art. 37 GDPR; per ogni questione relativa ai dati personali è possibile scrivere all'indirizzo sopra indicato.

2. Due ruoli diversi: leggi la sezione che ti riguarda

LeadPronto è una piattaforma multi-tenant: forniamo ad attività professionali (agenzie immobiliari, saloni, ecc. — di seguito «Clienti») un assistente basato su intelligenza artificiale. Per questo trattiamo dati in due vesti distinte:

  • Verso i Clienti che si registrano e usano la piattaforma → siamo Titolari (dati di account, fatturazione, utilizzo). → Sezioni 3–10.
  • Verso le persone che contattano un Cliente (chi telefona al numero gestito dall'assistente, scrive su WhatsApp, prenota un appuntamento — «Contatti/Lead») → il Cliente è Titolare e LeadPronto agisce come Responsabile del trattamento per suo conto (art. 28 GDPR). → Sezione 11.

3. Quali dati trattiamo (Clienti della piattaforma)

  • Dati di registrazione e account: nome, email, password (cifrata), ruolo, nome dell'attività, settore.
  • Dati di fatturazione e contratto per l'emissione dei documenti fiscali e la gestione dell'abbonamento.
  • Dati di configurazione: numero telefonico gestito, identificativo dell'assistente vocale, contenuti del catalogo (immobili/servizi), credenziali dei canali collegati (cifrate).
  • Dati di utilizzo e tecnici: log di accesso, indirizzo IP, tipo di dispositivo/browser, pagine visitate, eventi d'uso.
  • Comunicazioni di supporto che ci invii.

4. Perché e su quale base giuridica

FinalitàBase giuridica (art. 6 GDPR)
Fornire ed erogare il servizio, gestire l’accountEsecuzione del contratto (art. 6.1.b)
Fatturazione, adempimenti fiscali e contabiliObbligo legale (art. 6.1.c)
Sicurezza della piattaforma, prevenzione abusi, logLegittimo interesse (art. 6.1.f)
Assistenza e comunicazioni di servizioEsecuzione del contratto / legittimo interesse
Miglioramento del prodotto e statistiche d’usoLegittimo interesse (art. 6.1.f)
Comunicazioni commerciali / newsletterConsenso (art. 6.1.a), revocabile
Cookie e strumenti di analisi non tecniciConsenso (art. 6.1.a) — vedi Sezione 9

5. Intelligenza artificiale e trasparenza (AI Act)

LeadPronto utilizza sistemi di intelligenza artificiale per l'assistente vocale e i canali di messaggistica. In conformità all'art. 50 del Regolamento (UE) 2024/1689 («AI Act»):

  • Le persone che interagiscono con l'assistente sono informate, all'inizio dell'interazione, che stanno comunicando con un sistema di IA e non con un operatore umano.
  • L'assistente svolge compiti di informazione, raccolta della richiesta e, dove abilitato, prenotazione di appuntamenti. Non adotta decisioni automatizzate che producano effetti giuridici o similmente significativi (art. 22 GDPR). Ogni valutazione operativa resta soggetta al controllo umano del Cliente.

6. Registrazione delle chiamate

Quando la funzione è attiva, le chiamate gestite dall'assistente possono essere registrate e trascritte per finalità di erogazione del servizio, qualità e prova dell'attività svolta. In tal caso l'interessato riceve un avviso all'inizio della chiamata; registrazione e trascrizione sono conservate per il tempo necessario (Sezione 9) con misure di sicurezza adeguate. L'audio e la trascrizione dei Contatti/Lead sono trattati per conto del Cliente (Titolare).

7. A chi comunichiamo i dati (Responsabili e subprocessor)

Per erogare il servizio ci avvaliamo di fornitori terzi che trattano dati come Responsabili per nostro conto (o come sub-responsabili). I principali:

FornitoreFunzioneUbicazioneExtra-UE
SupabaseDatabase, autenticazione, storageFrancoforte, Germania (UE)No
HetznerHosting applicazione e workerGermania (UE)No
CloudflareDNS / CDN / sicurezzaGlobaleSì — SCC
VapiOrchestrazione vocale IA (LLM + voce/sintesi vocale integrata)USASì — SCC
DeepgramTrascrizione vocale (speech-to-text)USASì — SCC
ZadarmaNumerazione e trasporto telefonicoUnione EuropeaNo
Meta Platforms (WhatsApp Business)Canale WhatsAppUSA / IrlandaSì — SCC
GoogleCalendar API / OAuthUSASì — SCC
ResendInvio email transazionaliUSASì — SCC
Google Analytics (GA4)Statistiche d’uso del sitoUSASì — SCC

L'elenco aggiornato dei subprocessor è disponibile su richiesta a privacy@leadpronto.it. Non vendiamo i dati personali a terzi.

8. Trasferimenti fuori dall’Unione Europea

Alcuni dei fornitori sopra indicati (in particolare Vapi, Deepgram, Meta, Google e Google Analytics) trattano dati negli Stati Uniti. Tali trasferimenti sono disciplinati dalle Clausole Contrattuali Standard approvate dalla Commissione Europea (art. 46 GDPR) e da misure supplementari.

Durante una chiamata, l'audio viene elaborato in tempo reale dall'infrastruttura di Vapi (USA). Al termine il record completo (registrazione inclusa) viene importato nella nostra infrastruttura in UE e la chiamata è automaticamente cancellata da Vapi (registrazione, trascrizione, dati strutturati e numero del contatto). Alcuni metadati tecnici di connessione (segnalazione SIP, che può includere numero e IP del chiamante) restano conservati dal fornitore vocale sui suoi sistemi (USA), coperti dalle SCC. Stiamo valutando misure ulteriori per ridurre tale residuo.

9. Conservazione dei dati

CategoriaPeriodo di conservazione
Dati di accountDurata del rapporto + 12 mesi dalla cessazione
Dati di fatturazione10 anni (obbligo civilistico/fiscale)
Registrazioni e trascrizioni delle chiamate12 mesi, salvo diverso accordo con il Cliente
Log tecnici e di sicurezza36 mesi
Dati per finalità di marketingFino a revoca del consenso

Al termine, i dati sono cancellati o resi anonimi.

10. I tuoi diritti

In qualità di interessato puoi esercitare in ogni momento i diritti previsti dagli artt. 15–22 GDPR: accesso, rettifica, cancellazione («diritto all'oblio»), limitazione, portabilità, opposizione e revoca del consenso. Puoi inoltre proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).

Per esercitare i tuoi diritti scrivi a privacy@leadpronto.it. Risponderemo entro i termini di legge (di norma un mese).

Sei un Contatto/Lead (hai chiamato o scritto a un'attività che usa LeadPronto)? I tuoi dati sono trattati dal Cliente in qualità di Titolare. Puoi rivolgere le richieste direttamente a quell'attività; se ci scrivi, inoltreremo la richiesta al Titolare competente e forniremo assistenza come Responsabile del trattamento.

11. Trattamento per conto dei Clienti (Contatti e Lead)

Quando una persona contatta un'attività che utilizza LeadPronto, i suoi dati (numero di telefono, nome, motivo del contatto, contenuto della conversazione, eventuali criteri di ricerca, appuntamenti) sono trattati da LeadPronto come Responsabile del trattamento per conto di quell'attività, che ne è Titolare. Il rapporto è regolato da un apposito accordo sul trattamento dei dati (DPA). LeadPronto tratta questi dati solo su istruzione del Cliente e non per finalità proprie.

12. Cookie e strumenti di tracciamento

Il sito utilizza cookie tecnici necessari al funzionamento e, previo consenso, Google Analytics (GA4) per statistiche d'uso. Al primo accesso è mostrato un banner che consente di accettare, rifiutare o personalizzare i cookie non tecnici; GA4 viene attivato solo dopo il consenso. Puoi modificare le tue scelte in ogni momento dalle impostazioni del sito.

13. Dati di Google (Google API Services) e uso limitato

Se un utente collega il proprio Google Calendar, LeadPronto accede ai dati dell'account Google tramite le API di Google (previa autorizzazione OAuth), richiedendo solo gli ambiti (scope) minimi necessari, per:

  • leggere le disponibilità (fasce libere/occupate) dell'utente per proporre orari di appuntamento;
  • creare, leggere e aggiornare gli eventi relativi agli appuntamenti prenotati tramite l'assistente.

Con chi condividiamo i dati Google. I dati ottenuti dalle API di Google sono utilizzati esclusivamente per fornire le funzionalità sopra descritte. Non vendiamo tali dati, non li usiamo per finalità pubblicitarie e non li comunichiamo a terzi, salvo i fornitori che erogano il servizio per nostro conto come Responsabili (in particolare Supabase — conservazione cifrata in UE — e Hetzner — hosting in UE; vedi Sezione 7). I token di accesso Google sono conservati cifrati (vedi Sezione 14).

Intelligenza artificiale e uso limitato. I dati utente di Google Workspace — grezzi, aggregati o derivati — non vengono usati per creare, addestrare o migliorare modelli di intelligenza artificiale o machine learning generalizzati, né trasferiti a servizi di IA di terzi per tale scopo. Le sole informazioni derivate dal calendario (le fasce di disponibilità) possono essere elaborate dall'assistente IA al solo scopo di proporre e prenotare appuntamenti per l'utente — una funzionalità a lui rivolta — nel rispetto dei requisiti di Uso Limitato.

L'uso e il trasferimento da parte di LeadPronto delle informazioni ricevute dalle API di Google adempiranno alla Google API Services User Data Policy, inclusi i requisiti di Uso Limitato (Limited Use).
LeadPronto's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

Revoca. Puoi scollegare Google Calendar in ogni momento da Account nella dashboard, e revocare l'accesso dell'app da myaccount.google.com/permissions. Alla revoca i token sono eliminati.

14. Sicurezza e protezione dei dati

Adottiamo misure tecniche e organizzative adeguate (art. 32 GDPR) per proteggere i dati, in particolare i dati sensibili e le credenziali:

  • Cifratura in transito: tutte le comunicazioni avvengono su canali cifrati (TLS/HTTPS).
  • Cifratura a riposo: il database è cifrato at-rest; i token OAuth di Google e le credenziali dei canali sono cifrati a livello applicativo prima della memorizzazione e non sono mai esposti al browser.
  • Isolamento multi-tenant: il confine tra i dati di Clienti diversi è imposto dal database tramite Row Level Security; ogni Cliente accede solo ai propri dati.
  • Controllo degli accessi e principio del privilegio minimo; per Google richiediamo i soli scope necessari.
  • Infrastruttura in UE (Supabase — Francoforte; Hetzner — Germania) per la conservazione dei dati.
  • Categorie particolari (art. 9): non trattiamo intenzionalmente dati sensibili; i verticali che comportano dati sanitari sono fuori ambito e non gestiti dalla piattaforma.

15. Modifiche a questa informativa

Potremo aggiornare questa informativa nel tempo. La versione vigente è sempre pubblicata su leadpronto.it con la data di ultimo aggiornamento. In caso di modifiche sostanziali ne daremo avviso.