Bozza — da validare da un legale
Privacy Policy
Come trattiamo i dati personali degli utenti e delle aziende su Wekyky, ai sensi del Regolamento (UE) 2016/679 (GDPR).
Ultimo aggiornamento: 15 settembre 2026
Questo testo è una bozza preparata a partire da come il servizio funziona davvero. Sarà rivisto da un professionista prima di diventare definitivo. Per qualsiasi domanda scrivi a info@wekyky.com.
1. Titolare del trattamento
Il titolare del trattamento è Walltek srl, P.IVA e C.F. 02467990681, via Quercia dell'Ompiso 912, 65019 Pianella (PE), PEC walltek@namirialpec.it. Per ogni richiesta sui tuoi dati scrivi a info@wekyky.com.
[DA DECIDERE: nomina di un Responsabile della protezione dei dati (DPO). Oggi non è nominato.]
Per i dati dei workspace aziendali, l'azienda cliente è di norma titolare dei dati che carica (per esempio i dati dei propri clienti) e Wekyky li tratta per suo conto. [DA VALIDARE: assetto titolare/responsabile e accordo ex art. 28 GDPR con i clienti]
2. Quali dati trattiamo
Trattiamo i dati che ci fornisci usando il servizio:
- Account: nome, cognome, email e password (oppure l'accesso con Google), credenziali di accesso biometrico (passkey: solo identificativi tecnici, mai i tuoi dati biometrici, che non lasciano il tuo dispositivo).
- Profilo: se scegli di completarlo, data di nascita, città, provincia e CAP; numero di telefono se colleghi WhatsApp. Questi dati servono ai collaboratori digitali come contesto per risponderti meglio.
- Azienda: nome, partita IVA, indirizzo della sede, sito web, membri del workspace e loro ruoli; email delle persone che inviti nel workspace.
- Conversazioni: i messaggi che scrivi in chat e su WhatsApp (comprese le note vocali, che vengono trascritte in testo), gli allegati che invii, e le risposte dei collaboratori digitali.
- Memoria del workspace: fatti e informazioni che i collaboratori digitali estraggono dalle conversazioni per ricordarli (per esempio come lavora la tua azienda). Lo Spazio mio ha una memoria personale separata da quella aziendale.
- Automazioni: la descrizione di cosa fa ogni automazione, il registro in italiano delle esecuzioni, e i risultati tecnici dei singoli passi, che possono contenere dati trattati dalle tue app collegate (per esempio il contenuto di un'email o di un messaggio WhatsApp ricevuto).
- Marketing: l'indirizzo del tuo sito e i contenuti pubblici che ne estraiamo (logo, colori, immagini), le foto che carichi — anche con volti di persone, se scegli di usarle — e le bozze generate.
- App collegate: quando colleghi un'app terza (per esempio la posta), autorizzi l'accesso tramite un fornitore di integrazioni; i dati toccati dalle azioni passano da quel fornitore.
- Abbonamento: identificativi cliente e abbonamento del fornitore di pagamenti, stato dell'abbonamento, misura interna del lavoro svolto dai collaboratori digitali. I dati della carta non passano mai dai nostri sistemi.
Non raccogliamo dati di navigazione a fini di profilazione: il sito non usa strumenti di analisi né traccianti di terze parti (vedi la cookie policy).
3. Perché li trattiamo e su quale base (art. 6 GDPR)
- Fornire il servizio — account, workspace, chat, memoria, automazioni, marketing, WhatsApp. Base giuridica: esecuzione del contratto (art. 6.1.b).
- Fatturazione e obblighi fiscali — dati di fatturazione e abbonamento. Base giuridica: obbligo legale (art. 6.1.c).
- Sicurezza del servizio — log tecnici, verifica delle firme dei messaggi in ingresso, prevenzione degli abusi. Base giuridica: legittimo interesse (art. 6.1.f).
- Comunicazioni di servizio — email di benvenuto, conferme di pagamento, avvisi di pagamento fallito. Base giuridica: esecuzione del contratto (art. 6.1.b).
Non facciamo marketing diretto sui tuoi dati e non vendiamo dati a terzi. [DA VALIDARE: mappatura definitiva finalità/basi giuridiche]
4. Come lavorano i collaboratori digitali sui tuoi dati
Per risponderti e per eseguire le automazioni, i tuoi messaggi — con il contesto utile: memoria del workspace, profilo, allegati — vengono inviati a modelli di intelligenza artificiale gestiti dai fornitori elencati al punto 5. Le note vocali vengono trascritte da un modello. I documenti che carichi possono essere letti da un modello per estrarne i dati. Quando un'automazione parte da un evento (una mail o un messaggio WhatsApp in arrivo), anche il contenuto di quel messaggio viene elaborato allo stesso modo.
Come funzionano i collaboratori digitali, cosa decidono e cosa resta a te è spiegato nella pagina Trasparenza AI.
5. Chi tratta i dati per nostro conto (sub-responsabili)
Per erogare il servizio usiamo questi fornitori, che trattano dati per nostro conto. Per ciascuno indichiamo cosa riceve e dove ha sede:
- Supabase (Supabase Inc., USA) — database, autenticazione e archiviazione file: è dove vivono account, conversazioni, memoria, automazioni e dati dei workspace. [DA VERIFICARE: regione di hosting del progetto]
- Google Cloud / Vertex AI(Google Ireland Ltd. / Google LLC) — infrastruttura dei server e modelli di intelligenza artificiale (risposte in chat, trascrizioni, lettura documenti, generazione di immagini e video). L'elaborazione avviene in parte su data center europei e in parte su infrastruttura globale o statunitense a seconda del modello (le immagini e i video del marketing su infrastruttura globale o statunitense).
- Anthropic(Anthropic PBC, USA) — modelli di intelligenza artificiale raggiunti direttamente: ricevono il brief aziendale (ragione sociale, settore, software in uso, come lavori), la progettazione delle automazioni e, in alcuni casi, i messaggi della chat. L'elaborazione avviene fuori dall'Unione Europea. [DA VERIFICARE: contratto di trattamento e garanzia per il trasferimento]
- Mistral AI (Mistral AI SAS, Francia) — modello raggiunto direttamente che revisiona le specifiche delle automazioni: riceve la specifica e il brief da cui è nata. [DA VERIFICARE: sede di trattamento effettiva e contratto]
- Composio (Composio Inc., USA [DA VERIFICARE: sede]) — gestisce il collegamento con le app terze che autorizzi (per esempio la posta): custodisce le autorizzazioni e fa transitare i dati toccati dalle azioni.
- Trigger.dev (Trigger.dev Inc., USA [DA VERIFICARE: sede]) — sveglia le automazioni a orario e a evento: riceve solo gli identificativi tecnici delle esecuzioni, mai il contenuto dei tuoi dati né le credenziali.
- Perplexity (Perplexity AI Inc., USA) — ricerche sul web richieste in chat: riceve solo la query di ricerca, non la tua identità.
- Stripe(Stripe Payments Europe Ltd., Irlanda) — pagamenti e fatturazione: tratta direttamente i dati di pagamento; riceve da noi nome dell'azienda, email, partita IVA e indirizzo della sede.
- Resend (Resend Inc., USA) — invio delle email di servizio (benvenuto, conferme e avvisi di pagamento).
- Meta Platforms (Meta Platforms Ireland Ltd.) — canale WhatsApp: riceve numero di telefono e contenuto dei messaggi scambiati su WhatsApp, in entrata e in uscita.
- Vercel(Vercel Inc., USA) — hosting del sito e dell'app web.
Se un'automazione usa un'app collegata dal cliente (per esempio un gestionale), i dati toccati passano anche dai server di quell'app, secondo le condizioni del suo fornitore.
[DA VALIDARE: questo elenco è una misura tecnica di quali fornitori il codice raggiunge oggi, non un parere legale. Quali vadano elencati come sub-responsabili nell'accordo di trattamento e con quale clausola lo decide un legale.]
6. Trasferimenti fuori dall'Unione Europea
Alcuni dei fornitori elencati hanno sede o infrastruttura negli Stati Uniti o su reti globali. Quando i dati lasciano lo Spazio economico europeo, il trasferimento deve poggiare sulle garanzie del capo V del GDPR (art. 44 e seguenti): decisioni di adeguatezza — compreso l'EU-U.S. Data Privacy Framework per i fornitori certificati — o clausole contrattuali standard.
[DA VERIFICARE, fornitore per fornitore: garanzia applicabile (adesione al Data Privacy Framework o clausole contrattuali standard) e accordo di trattamento dati sottoscritto. Questa verifica va completata prima di pubblicare il testo definitivo.]
7. Per quanto conserviamo i dati
I dati dell'account e del workspace restano finché l'abbonamento è attivo. Per le altre categorie i termini previsti sono:
- registro in italiano delle automazioni e log tecnici: 12 mesi;
- risultati tecnici dei passi delle automazioni (l'unica parte che può contenere dati delle tue app): 30 giorni;
- memoria del workspace: finché il workspace è attivo;
- dati di fatturazione: nei termini di legge (10 anni).
Una pulizia automatica gira ogni giorno e applica questi termini: azzera i risultati tecnici dei passi dopo 30 giorni e cancella il registro delle esecuzioni e i log tecnici più vecchi di 12 mesi. Se chiedi la cancellazione dell'account, l'accesso si chiude subito e i dati vengono cancellati 7 giorni dopo (vedi sezione 8). [DA VALIDARE: termini e basi di conservazione]
8. I tuoi diritti (art. 15-22 GDPR)
Puoi chiederci in ogni momento: accesso ai tuoi dati, rettifica, cancellazione, limitazione del trattamento, portabilità, e puoi opporti ai trattamenti basati sul legittimo interesse. Scrivi a info@wekyky.com: rispondiamo entro un mese. Come chiedere la cancellazione, passo per passo, è spiegato nella pagina Cancellazione dei dati.
Due diritti li eserciti direttamente dall'app, in Conto → I tuoi dati: con «Scarica i miei dati» ricevi una copia dei tuoi dati in un file leggibile (accesso e portabilità); con «Cancella il mio account» chiedi la cancellazione: l'accesso si chiude subito e la cancellazione definitiva avviene in automatico dopo 7 giorni, durante i quali puoi annullare dal link che trovi nella nostra email, o scrivendo a info@wekyky.comdall'email del tuo account. Per gli altri diritti scrivi a info@wekyky.com. Dall'app puoi anche cancellare le singole sessioni di chat; se vuoi che vengano rimossi anche i ricordi che i collaboratori digitali ne avevano estratto, chiedicelo esplicitamente: te li cancelliamo noi.
Nessuna decisione con effetti giuridici su di te viene presa in modo esclusivamente automatizzato (art. 22): le automazioni si attivano solo con la tua approvazione e restano sotto il tuo controllo.
Se ritieni che il trattamento violi il GDPR, puoi proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).
9. Minori
Il servizio è destinato ad aziende e professionisti e non è rivolto a minori di 18 anni.
10. Modifiche a questa informativa
Se cambiamo questa informativa in modo rilevante, te lo comunichiamo prima che la modifica entri in vigore. La versione in vigore è quella pubblicata qui, con la data di aggiornamento in testa.