Informativa sulla Privacy

Ultimo aggiornamento: 19 settembre 2026 (versione 2026-09-19)

1. Titolare del Trattamento e Contatti

Il Titolare del trattamento dei dati personali è OMA Agents.

Per qualsiasi richiesta relativa al trattamento dei dati personali è possibile scrivere a: privacy@oma-agents.com. Lo stesso indirizzo è il contatto del Responsabile della Protezione dei Dati (DPO).

2. Ambito di Applicazione e Ruoli

Questa informativa riguarda i dati personali di chi visita il sito, richiede una demo o è in contatto con noi come potenziale cliente (“visitatori” e “prospect”). Per questi dati, OMA Agents agisce come Titolare del trattamento.

Per i dati personali trattati attraverso la piattaforma per conto dei nostri clienti business — ad esempio i dati dei clienti finali di un ristorante che usa il nostro agente di prenotazione, oppure le caselle email e i documenti aziendali indicizzati da MEM — OMA Agents agisce come Responsabile del trattamento(Art. 28 GDPR), sulla base di un accordo di trattamento dati (Data Processing Agreement) stipulato con il cliente, che resta Titolare di quei dati.

Chi desidera esercitare i propri diritti su dati trattati in questo secondo scenario deve contattare direttamente il cliente (es. il ristorante o l'azienda) di cui è cliente o interlocutore; OMA Agents presta assistenza al cliente per rispondere a tali richieste.

3. Categorie di Dati Raccolti

Raccogliamo le seguenti categorie di dati personali:

  • Dati identificativi: nome completo, indirizzo email, numero di telefono
  • Dati di navigazione: indirizzo IP pseudonimizzato tramite hash crittografico, dati tecnici del browser
  • Dati di utilizzo: prodotto di interesse, note inserite nel modulo di contatto
  • Dati di account:email, credenziali di accesso (gestite e hashate da Supabase Auth), nome azienda, utenti staff associati all'account, log di autenticazione e sessione
  • Comunicazioni: messaggi inviati a OMA Agents (richieste di supporto, follow-up su una demo)

Non chiediamo dati sensibili (origine etnica, opinioni politiche, dati sanitari, ecc.). Il campo “Note Speciali” del modulo di richiesta demo non deve essere utilizzato per inserire questo tipo di dati.

4. Finalità e Base Giuridica

I dati personali sono trattati per le seguenti finalità:

FinalitàBase giuridica (Art. 6 GDPR)
Gestione delle richieste demoEsecuzione di misure precontrattuali (Art. 6.1.b)
Account cliente e utenti staff (accesso alla dashboard)Esecuzione del contratto (Art. 6.1.b)
Dati della piattaforma trattati per conto dei clienti (prenotazioni, messaggi, indici MEM)Non è una finalità propria di OMA Agents — trattamento su istruzione del cliente, secondo il relativo accordo di trattamento dati
Invio di comunicazioni commerciali via emailConsenso esplicito dell'interessato (Art. 6.1.a) — i record di consenso (data/ora, versione della presente informativa) sono conservati come prova
Sicurezza e prevenzione abusi (rate limiting)Legittimo interesse del Titolare (Art. 6.1.f)
Adempimenti fiscali, contabili e legaliObbligo legale (Art. 6.1.c)

5. Conferimento dei Dati e Processo Decisionale Automatizzato

Nome, email aziendale e numero di telefono sono necessari per gestire una richiesta demo: senza questi dati non possiamo elaborarla. Il consenso al trattamento per finalità di marketing è facoltativo: il suo mancato conferimento non comporta alcuna conseguenza sulla richiesta demo.

OMA Agentsnon adotta decisioni basate unicamente su un trattamento automatizzato, compresa la profilazione, che produca effetti giuridici sull'interessato o che incida in modo analogamente significativo sulla sua persona (Art. 22 GDPR). I nostri agenti AI supportano attività come prenotazioni e ricerca documentale, ma un intervento umano è sempre disponibile su richiesta.

6. Periodo di Conservazione

DatiConservazione
Richieste demo12 mesi dall'invio, poi cancellazione automatica
Dati marketing e record di consensoFino a revoca del consenso o 24 mesi senza interazione; i record di consenso sono conservati come prova per il periodo di prescrizione applicabile
Dati di account e contrattoPer la durata del rapporto contrattuale; cancellati entro 30 giorni dalla cessazione
Fatture e documenti contabili10 anni (Art. 2220 Codice Civile)
Indirizzi IP pseudonimizzati6 mesi, esclusivamente per finalità di sicurezza
Dati della piattaforma trattati come Responsabile (prenotazioni, messaggi, indici MEM)Secondo le istruzioni del cliente; alla cessazione del contratto, restituiti o esportati e cancellati entro 30 giorni (Art. 28.3.g GDPR)

I valori sopra indicati sono i criteri che applichiamo; la cancellazione automatica delle richieste demo dopo 12 mesi e degli IP pseudonimizzati dopo 6 mesi richiede un job pianificato lato database — verificare lo stato di attivazione in Supabase (vedi docs/legal/REVIEW_NOTES.md).

8. Destinatari e Trasferimenti di Dati

I dati personali possono essere comunicati ai seguenti destinatari:

  • Supabase Inc.— hosting del database e gestione dell'autenticazione (server nell'Unione Europea, regione eu-north-1, Stoccolma)
  • Vercel Inc. — hosting e distribuzione (CDN) del sito web
  • Resend Inc. — invio delle email transazionali (es. conferma richiesta demo)
  • n8n— automazione dei flussi di prenotazione per i clienti che usano l'agente di prenotazione ristoranti
  • Telegram Messenger Inc. e WhatsApp Business Platform (Meta) — canali di messaggistica con i clienti finali, solo se attivati dal cliente business nelle proprie impostazioni

I nostri agenti AI possono avvalersi di fornitori di modelli linguistici di terze parti per elaborare le richieste conversazionali; l'elenco aggiornato dei fornitori coinvolti in ciascun flusso e le relative garanzie sono disponibili scrivendo a privacy@oma-agents.com.

Eventuali trasferimenti verso paesi terzi avvengono sulla base di Clausole Contrattuali Standard o del Data Privacy Framework, secondo quanto previsto dal singolo fornitore. Una copia delle garanzie adottate può essere richiesta scrivendo a privacy@oma-agents.com.

9. Intelligenza Artificiale e Trattamento Automatizzato

I nostri agenti sono sistemi di intelligenza artificiale: quando parli con un agente OMA Agents, sei informato che stai interagendo con un sistema automatizzato e non con una persona.

OMA Agents non utilizza i dati dei clienti, né i dati personali trattati tramite la piattaforma per loro conto, per addestrare modelli di intelligenza artificiale.

Le categorie di dati condivise con i fornitori di modelli linguistici sono limitate a quanto necessario per generare la risposta (es. il testo del messaggio, i dati minimi di contesto della prenotazione o della ricerca). È sempre possibile richiedere l'intervento di un operatore umano contattando OMA Agents o il cliente business di riferimento.

10. Integrazioni Email per MEM (Gmail, Outlook)

MEM è pensato per collegarsi, su richiesta del cliente business, alle caselle email Gmail e/o Outlook aziendali. Questa integrazione non è ancora attiva sulla piattaforma alla data di aggiornamento di questa informativa.

Quando l'integrazione sarà disponibile, l'accesso richiederà il consenso esplicito del cliente tramite autenticazione OAuth, sarà limitato alle finalità dichiarate al cliente e sarà trattato da OMA Agentscome Responsabile del trattamento per conto del cliente (Titolare). Per l'integrazione Gmail si applicherà la seguente clausola, richiesta da Google: “OMA Agents's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.” Una clausola equivalente sarà indicata per l'integrazione Microsoft Outlook. Questa informativa sarà aggiornata prima dell'attivazione dell'integrazione.

11. Misure di Sicurezza

Adottiamo le seguenti misure tecniche e organizzative (Art. 32 GDPR):

  • Connessioni cifrate in TLS/HTTPS tra il browser, il sito e i nostri fornitori
  • Row Level Security (RLS) attiva su tutte le tabelle del database che contengono dati personali
  • Credenziali di accesso gestite e hashate dal provider di autenticazione (Supabase Auth), mai in chiaro
  • Cookie di sessione con attributi httpOnly, secure e sameSite
  • Controllo degli accessi basato su ruoli (account cliente vs. amministratore)
  • Limitazione della frequenza delle richieste (rate limiting) sugli endpoint pubblici
  • Pseudonimizzazione dell'indirizzo IP tramite hash crittografico prima della memorizzazione

12. Diritti dell'Interessato

Ai sensi degli articoli 15-22 del GDPR, l'interessato ha il diritto di:

  • Accesso (Art. 15) — ottenere conferma del trattamento e copia dei dati
  • Rettifica (Art. 16) — correggere dati inesatti o incompleti
  • Cancellazione (Art. 17) — richiedere la cancellazione dei propri dati (“diritto all'oblio”)
  • Limitazione (Art. 18) — limitare il trattamento in determinati casi
  • Portabilità (Art. 20) — ricevere i dati in formato strutturato
  • Opposizione (Art. 21) — opporsi al trattamento basato su interesse legittimo
  • Revoca del consenso (Art. 7.3) — revocare il consenso in qualsiasi momento senza pregiudicare la liceità del trattamento precedente

Per esercitare questi diritti, scrivere a privacy@oma-agents.com. Risponderemo entro un mese dal ricevimento della richiesta, termine prorogabile di due mesi in casi complessi (Art. 12.3 GDPR), con comunicazione dei motivi della proroga.

13. Autorità di Controllo

L'interessato ha il diritto di proporre reclamo al Garante per la Protezione dei Dati Personali:

Piazza Venezia 11, 00187 Roma
www.garanteprivacy.it
Email: protocollo@gpdp.it

14. Modifiche alla Presente Informativa

Il Titolare si riserva il diritto di modificare la presente informativa in qualsiasi momento. Le modifiche saranno pubblicate su questa pagina con indicazione della data e della versione di ultimo aggiornamento.