TRASPARENZA SUI TUOI DATI

Privacy Policy

1. Titolare del trattamento

Per richieste sulla protezione dei dati puoi scrivere a info@unacanzoneperte.it.

Realizzazione e manutenzione tecnica: Costiera Commerce OU, Ahtri tn 12, 15551 Tallinn, Estonia, che opera come fornitore tecnico e, quando tratta dati per conto del titolare, secondo le istruzioni e gli accordi applicabili.

2. Dati trattati

La voce è trattata per trascrizione e produzione, non per identificare univocamente una persona e non viene usata per clonazione vocale. Se in futuro fossero introdotte funzioni di identificazione biometrica, servirebbero una nuova informativa e una base giuridica specifica.

3. Finalità e basi giuridiche

4. Come utilizziamo l’intelligenza artificiale

Il servizio usa sistemi di intelligenza artificiale per formulare domande, trascrivere audio, redigere e revisionare il testo e produrre voce cantata, musica e arrangiamento. L’assistente dichiara la propria natura automatizzata. Prima della musica il cliente può correggere il riepilogo e deve approvare esplicitamente testo e nomi. Il contenuto finale viene indicato come creato con l’ausilio dell’AI, anche nelle pagine di ascolto e nei metadati disponibili.

Comunichiamo ai provider solo i dati necessari alla singola operazione: OpenAI per intervista, testo, revisione e trascrizione; ElevenLabs Music per la produzione musicale. Le richieste OpenAI sono configurate senza archiviazione applicativa della risposta presso l’endpoint (store: false) e l’applicazione non autorizza volontariamente l’uso dei contenuti per addestrare modelli. ElevenLabs riceve testo approvato, prompt musicale generico, struttura e indicazioni di pronuncia; non riceve richieste di clonazione vocale. Restano applicabili i log di sicurezza e i termini dei provider. Prima del lancio reale devono essere sottoscritti e archiviati gli accordi sul trattamento, verificati opt-out dall’addestramento, localizzazione, sub-responsabili e retention per ciascun account.

Non usiamo le storie per addestrare un nostro modello, non cloniamo voci e non consentiamo di impersonare artisti o persone reali. I nomi di artisti citati come riferimento vengono sostituiti da caratteristiche musicali generiche prima del prompt musicale.

5. Destinatari e responsabili

Secondo la configurazione del servizio possono ricevere dati OpenAI, ElevenLabs, Stripe, Brevo, Fatture in Cloud, il provider S3, hosting, monitoraggio e assistenza tecnica. Devono essere nominati responsabili del trattamento quando ne ricorrono i presupposti, con istruzioni documentate e una lista aggiornata dei sub-responsabili. Non vendiamo storie o dati personali.

I dati fiscali sono cifrati nell’applicazione e, quando richiesta la fattura, comunicati a Fatture in Cloud. Una copia dei dati usati può essere conservata per gli obblighi amministrativi e fiscali.

6. Trasferimenti internazionali

Alcuni fornitori possono trattare dati fuori dallo Spazio Economico Europeo. Prima dell’attivazione in produzione documentiamo il Paese di trattamento, l’eventuale decisione di adeguatezza, le Clausole Contrattuali Standard, la valutazione del trasferimento e le misure supplementari necessarie. Se le garanzie non sono adeguate, il provider o la configurazione non vengono attivati.

7. Dati di destinatari, terzi e minori

Chi crea la canzone deve avere una base lecita per comunicare dati di altre persone, fornire loro le informazioni dovute e rispettarne riservatezza, immagine e voce. Non inserire dati sanitari, religiosi, politici, relativi alla vita sessuale, orientamento o altri dati particolari di terzi senza un’autorizzazione e una base giuridica valide. Se il titolare contatta direttamente il destinatario o rende disponibile la pagina regalo, fornisce l’informativa prevista dall’art. 14 GDPR entro i termini applicabili.

Il servizio non è destinato direttamente ai minori. Contenuti riguardanti minori possono essere forniti solo dal titolare della responsabilità genitoriale o da un soggetto validamente autorizzato, limitandoli allo stretto necessario.

8. Conservazione e archivio delle canzoni

Ogni produzione è archiviata in un percorso privato legato a numero ordine e data. In produzione i file risiedono in storage S3 privato; non sono pubblici e vengono forniti tramite autorizzazione server-side e URL firmati a scadenza. L’email di consegna contiene un collegamento temporaneo, mentre l’area personale richiede autenticazione. Scaduti i termini, file e copie di backup vengono cancellati o anonimizzati secondo una procedura documentata.

9. Sicurezza e valutazione d’impatto

Adottiamo autorizzazioni server-side, cifratura dei campi sensibili, hashing delle password, bucket privati, URL firmati, webhook verificati, rate limiting, validazione, scansione upload, audit e log senza testi personali completi, token o chiavi. Prima della produzione effettuiamo e manteniamo aggiornata una valutazione d’impatto sulla protezione dei dati (DPIA), considerata la natura personale ed emotiva di storie, voce e fotografie.

10. Diritti dell’interessato

Puoi chiedere accesso, rettifica, cancellazione, limitazione, portabilità e opposizione e revocare un consenso senza pregiudicare il trattamento già svolto. Dall’area personale puoi esportare i dati e richiedere l’eliminazione dell’account. Alcuni dati possono restare conservati quando lo impongono obblighi fiscali o la tutela di un diritto. Puoi proporre reclamo al Garante per la protezione dei dati personali.

11. Decisioni automatizzate, uso promozionale e aggiornamenti

La generazione non prende decisioni che producono effetti giuridici o analogamente significativi sull’utente. Storie, fotografie e brani non vengono pubblicati né usati per promozione senza consenso separato. Le modifiche sostanziali alla presente informativa saranno comunicate nell’area personale o via email.

12. Richiesta privacy

Per accesso, rettifica, cancellazione, portabilità, opposizione, limitazione o revoca di un consenso scrivi dall’indirizzo associato all’account. Potremo chiedere informazioni aggiuntive esclusivamente per verificare l’identità e proteggere i dati da richieste abusive.

Invia una richiesta privacy →

Il titolare risponde normalmente entro un mese, salvo le proroghe ammesse dal GDPR. Resta possibile proporre reclamo al Garante per la protezione dei dati personali.