A cosa serve
Le persone possono scrivere a un’organizzazione per esercitare i propri diritti sui dati personali (accesso, cancellazione, opposizione…). PrivacyGate legge la casella email dedicata e, per i messaggi che non appartengono a una pratica già aperta, può usare un modello di IA per capire se si tratta di una richiesta probabile — che viene messa in coda per la revisione del responsabile della privacy — oppure di corrispondenza ordinaria. Lo scopo è non lasciare inevasa una richiesta e rispettare i termini di legge (art. 12.3 GDPR).
Quali dati vengono inviati
- l’oggetto e le prime 1.500 battute del messaggio, senza il testo delle risposte precedenti;
- con indirizzi email, numeri di telefono, codici fiscali, IBAN, numeri di carta e link oscurati prima dell’invio;
- del mittente, solo il dominio (per esempio «gmail.com»), non l’indirizzo.
I nomi propri e il testo libero non si possono oscurare del tutto: per questo la funzione è facoltativa e l’organizzazione ne valuta l’uso prima di attivarla.
Chi tratta i dati
L’organizzazione che usa PrivacyGate è il titolare del trattamento e sceglie il fornitore di IA (Anthropic, OpenAI o Google) inserendo la propria chiave di accesso. Innhova, che fornisce PrivacyGate, agisce come responsabile del trattamento secondo l’accordo sul trattamento dei dati (DPA): non usa questi dati per addestrare modelli né per finalità proprie. Il fornitore di IA può elaborare il testo anche fuori dallo Spazio Economico Europeo: le garanzie (decisione di adeguatezza o clausole contrattuali standard) sono a cura dell’organizzazione e del fornitore scelto (artt. 44-49 GDPR).
Nessuna decisione automatizzata
La risposta dell’IA è soltanto una proposta. Nessuna decisione con effetti giuridici o significativi nei confronti delle persone viene presa in modo automatico: nel dubbio, o in caso di errore, il messaggio viene sempre messo in coda per la revisione di una persona, che decide come dare seguito alla richiesta.
Garanzie e controlli
- attivazione riservata all’amministratore, con interruttore generale e interruttore dedicato, entrambi spenti/facoltativi;
- ogni invio al fornitore è registrato in un registro eventi non modificabile (finalità, fornitore, modello e dimensione dell’invio — non il contenuto);
- collegamento con una valutazione d’impatto (DPIA) e con le garanzie contrattuali con il fornitore, curate dall’organizzazione;
- revisione periodica a campione dell’esito delle classificazioni.
I tuoi diritti
Puoi esercitare i diritti di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione (artt. 15-21 GDPR) nei confronti dell’organizzazione a cui hai scritto, con i canali indicati nella sua informativa; puoi anche chiedere di non sottoporre i tuoi messaggi a questa funzione. Hai diritto di proporre reclamo al Garante per la protezione dei dati personali (www.gpdp.it). Per il trattamento svolto da Innhova come titolare (sito e rapporti commerciali) vedi l’informativa privacy del servizio, disponibile dal piè di pagina dei portali di PrivacyGate.