Torna alla home

Bozza — da validare da un legale

Privacy Policy

Come trattiamo i dati personali degli utenti e delle aziende su Wekyky, ai sensi del Regolamento (UE) 2016/679 (GDPR).

Ultimo aggiornamento: 15 settembre 2026

Questo testo è una bozza preparata a partire da come il servizio funziona davvero. Sarà rivisto da un professionista prima di diventare definitivo. Per qualsiasi domanda scrivi a info@wekyky.com.

1. Titolare del trattamento

Il titolare del trattamento è Walltek srl, P.IVA e C.F. 02467990681, via Quercia dell'Ompiso 912, 65019 Pianella (PE), PEC walltek@namirialpec.it. Per ogni richiesta sui tuoi dati scrivi a info@wekyky.com.

[DA DECIDERE: nomina di un Responsabile della protezione dei dati (DPO). Oggi non è nominato.]

Per i dati dei workspace aziendali, l'azienda cliente è di norma titolare dei dati che carica (per esempio i dati dei propri clienti) e Wekyky li tratta per suo conto. [DA VALIDARE: assetto titolare/responsabile e accordo ex art. 28 GDPR con i clienti]

2. Quali dati trattiamo

Trattiamo i dati che ci fornisci usando il servizio:

  • Account: nome, cognome, email e password (oppure l'accesso con Google), credenziali di accesso biometrico (passkey: solo identificativi tecnici, mai i tuoi dati biometrici, che non lasciano il tuo dispositivo).
  • Profilo: se scegli di completarlo, data di nascita, città, provincia e CAP; numero di telefono se colleghi WhatsApp. Questi dati servono ai collaboratori digitali come contesto per risponderti meglio.
  • Azienda: nome, partita IVA, indirizzo della sede, sito web, membri del workspace e loro ruoli; email delle persone che inviti nel workspace.
  • Conversazioni: i messaggi che scrivi in chat e su WhatsApp (comprese le note vocali, che vengono trascritte in testo), gli allegati che invii, e le risposte dei collaboratori digitali.
  • Memoria del workspace: fatti e informazioni che i collaboratori digitali estraggono dalle conversazioni per ricordarli (per esempio come lavora la tua azienda). Lo Spazio mio ha una memoria personale separata da quella aziendale.
  • Automazioni: la descrizione di cosa fa ogni automazione, il registro in italiano delle esecuzioni, e i risultati tecnici dei singoli passi, che possono contenere dati trattati dalle tue app collegate (per esempio il contenuto di un'email o di un messaggio WhatsApp ricevuto).
  • Marketing: l'indirizzo del tuo sito e i contenuti pubblici che ne estraiamo (logo, colori, immagini), le foto che carichi — anche con volti di persone, se scegli di usarle — e le bozze generate.
  • App collegate: quando colleghi un'app terza (per esempio la posta), autorizzi l'accesso tramite un fornitore di integrazioni; i dati toccati dalle azioni passano da quel fornitore.
  • Abbonamento: identificativi cliente e abbonamento del fornitore di pagamenti, stato dell'abbonamento, misura interna del lavoro svolto dai collaboratori digitali. I dati della carta non passano mai dai nostri sistemi.

Non raccogliamo dati di navigazione a fini di profilazione: il sito non usa strumenti di analisi né traccianti di terze parti (vedi la cookie policy).

3. Perché li trattiamo e su quale base (art. 6 GDPR)

  • Fornire il servizio — account, workspace, chat, memoria, automazioni, marketing, WhatsApp. Base giuridica: esecuzione del contratto (art. 6.1.b).
  • Fatturazione e obblighi fiscali — dati di fatturazione e abbonamento. Base giuridica: obbligo legale (art. 6.1.c).
  • Sicurezza del servizio — log tecnici, verifica delle firme dei messaggi in ingresso, prevenzione degli abusi. Base giuridica: legittimo interesse (art. 6.1.f).
  • Comunicazioni di servizio — email di benvenuto, conferme di pagamento, avvisi di pagamento fallito. Base giuridica: esecuzione del contratto (art. 6.1.b).

Non facciamo marketing diretto sui tuoi dati e non vendiamo dati a terzi. [DA VALIDARE: mappatura definitiva finalità/basi giuridiche]

4. Come lavorano i collaboratori digitali sui tuoi dati

Per risponderti e per eseguire le automazioni, i tuoi messaggi — con il contesto utile: memoria del workspace, profilo, allegati — vengono inviati a modelli di intelligenza artificiale gestiti dai fornitori elencati al punto 5. Le note vocali vengono trascritte da un modello. I documenti che carichi possono essere letti da un modello per estrarne i dati. Quando un'automazione parte da un evento (una mail o un messaggio WhatsApp in arrivo), anche il contenuto di quel messaggio viene elaborato allo stesso modo.

Come funzionano i collaboratori digitali, cosa decidono e cosa resta a te è spiegato nella pagina Trasparenza AI.

5. Chi tratta i dati per nostro conto (sub-responsabili)

Per erogare il servizio usiamo questi fornitori, che trattano dati per nostro conto. Per ciascuno indichiamo cosa riceve e dove ha sede:

  • Supabase (Supabase Inc., USA) — database, autenticazione e archiviazione file: è dove vivono account, conversazioni, memoria, automazioni e dati dei workspace. [DA VERIFICARE: regione di hosting del progetto]
  • Google Cloud / Vertex AI(Google Ireland Ltd. / Google LLC) — infrastruttura dei server e modelli di intelligenza artificiale (risposte in chat, trascrizioni, lettura documenti, generazione di immagini e video). L'elaborazione avviene in parte su data center europei e in parte su infrastruttura globale o statunitense a seconda del modello (le immagini e i video del marketing su infrastruttura globale o statunitense).
  • Anthropic(Anthropic PBC, USA) — modelli di intelligenza artificiale raggiunti direttamente: ricevono il brief aziendale (ragione sociale, settore, software in uso, come lavori), la progettazione delle automazioni e, in alcuni casi, i messaggi della chat. L'elaborazione avviene fuori dall'Unione Europea. [DA VERIFICARE: contratto di trattamento e garanzia per il trasferimento]
  • Mistral AI (Mistral AI SAS, Francia) — modello raggiunto direttamente che revisiona le specifiche delle automazioni: riceve la specifica e il brief da cui è nata. [DA VERIFICARE: sede di trattamento effettiva e contratto]
  • Composio (Composio Inc., USA [DA VERIFICARE: sede]) — gestisce il collegamento con le app terze che autorizzi (per esempio la posta): custodisce le autorizzazioni e fa transitare i dati toccati dalle azioni.
  • Trigger.dev (Trigger.dev Inc., USA [DA VERIFICARE: sede]) — sveglia le automazioni a orario e a evento: riceve solo gli identificativi tecnici delle esecuzioni, mai il contenuto dei tuoi dati né le credenziali.
  • Perplexity (Perplexity AI Inc., USA) — ricerche sul web richieste in chat: riceve solo la query di ricerca, non la tua identità.
  • Stripe(Stripe Payments Europe Ltd., Irlanda) — pagamenti e fatturazione: tratta direttamente i dati di pagamento; riceve da noi nome dell'azienda, email, partita IVA e indirizzo della sede.
  • Resend (Resend Inc., USA) — invio delle email di servizio (benvenuto, conferme e avvisi di pagamento).
  • Meta Platforms (Meta Platforms Ireland Ltd.) — canale WhatsApp: riceve numero di telefono e contenuto dei messaggi scambiati su WhatsApp, in entrata e in uscita.
  • Vercel(Vercel Inc., USA) — hosting del sito e dell'app web.

Se un'automazione usa un'app collegata dal cliente (per esempio un gestionale), i dati toccati passano anche dai server di quell'app, secondo le condizioni del suo fornitore.

[DA VALIDARE: questo elenco è una misura tecnica di quali fornitori il codice raggiunge oggi, non un parere legale. Quali vadano elencati come sub-responsabili nell'accordo di trattamento e con quale clausola lo decide un legale.]

6. Trasferimenti fuori dall'Unione Europea

Alcuni dei fornitori elencati hanno sede o infrastruttura negli Stati Uniti o su reti globali. Quando i dati lasciano lo Spazio economico europeo, il trasferimento deve poggiare sulle garanzie del capo V del GDPR (art. 44 e seguenti): decisioni di adeguatezza — compreso l'EU-U.S. Data Privacy Framework per i fornitori certificati — o clausole contrattuali standard.

[DA VERIFICARE, fornitore per fornitore: garanzia applicabile (adesione al Data Privacy Framework o clausole contrattuali standard) e accordo di trattamento dati sottoscritto. Questa verifica va completata prima di pubblicare il testo definitivo.]

7. Per quanto conserviamo i dati

I dati dell'account e del workspace restano finché l'abbonamento è attivo. Per le altre categorie i termini previsti sono:

  • registro in italiano delle automazioni e log tecnici: 12 mesi;
  • risultati tecnici dei passi delle automazioni (l'unica parte che può contenere dati delle tue app): 30 giorni;
  • memoria del workspace: finché il workspace è attivo;
  • dati di fatturazione: nei termini di legge (10 anni).

Una pulizia automatica gira ogni giorno e applica questi termini: azzera i risultati tecnici dei passi dopo 30 giorni e cancella il registro delle esecuzioni e i log tecnici più vecchi di 12 mesi. Se chiedi la cancellazione dell'account, l'accesso si chiude subito e i dati vengono cancellati 7 giorni dopo (vedi sezione 8). [DA VALIDARE: termini e basi di conservazione]

8. I tuoi diritti (art. 15-22 GDPR)

Puoi chiederci in ogni momento: accesso ai tuoi dati, rettifica, cancellazione, limitazione del trattamento, portabilità, e puoi opporti ai trattamenti basati sul legittimo interesse. Scrivi a info@wekyky.com: rispondiamo entro un mese. Come chiedere la cancellazione, passo per passo, è spiegato nella pagina Cancellazione dei dati.

Due diritti li eserciti direttamente dall'app, in Conto → I tuoi dati: con «Scarica i miei dati» ricevi una copia dei tuoi dati in un file leggibile (accesso e portabilità); con «Cancella il mio account» chiedi la cancellazione: l'accesso si chiude subito e la cancellazione definitiva avviene in automatico dopo 7 giorni, durante i quali puoi annullare dal link che trovi nella nostra email, o scrivendo a info@wekyky.comdall'email del tuo account. Per gli altri diritti scrivi a info@wekyky.com. Dall'app puoi anche cancellare le singole sessioni di chat; se vuoi che vengano rimossi anche i ricordi che i collaboratori digitali ne avevano estratto, chiedicelo esplicitamente: te li cancelliamo noi.

Nessuna decisione con effetti giuridici su di te viene presa in modo esclusivamente automatizzato (art. 22): le automazioni si attivano solo con la tua approvazione e restano sotto il tuo controllo.

Se ritieni che il trattamento violi il GDPR, puoi proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).

9. Minori

Il servizio è destinato ad aziende e professionisti e non è rivolto a minori di 18 anni.

10. Modifiche a questa informativa

Se cambiamo questa informativa in modo rilevante, te lo comunichiamo prima che la modifica entri in vigore. La versione in vigore è quella pubblicata qui, con la data di aggiornamento in testa.