Informativa sulla Privacy

Versione 1.0, in vigore dal 22 settembre 2026

La presente Informativa sulla Privacy spiega come Filohealth Software, Inc., numero di registrazione 10746556, società di diritto del Delaware con sede legale in 2810 North Church Street, STE 90642, Wilmington, DE 19802, United States, che gestisce il sito https://filo.inc and https://meetfilo.io ("Filo", "noi"), tratta i dati personali quando visiti i nostri siti, prenoti una demo, crei un account o utilizzi i servizi Filo. Riguarda i dati che trattiamo in qualità di titolare e indica i casi in cui agiamo solo come responsabile per conto di un cliente. È redatta nel rispetto del GDPR e del UK GDPR, della legge svizzera sulla protezione dei dati e delle leggi sulla privacy degli Stati Uniti, e indica a chi vive in altri Paesi quali diritti può esercitare.

1. Chi siamo e cosa copre questa informativa

Il titolare del trattamento dei dati descritti in questa informativa è Filohealth Software, Inc., numero di registrazione 10746556, 2810 North Church Street, STE 90642, Wilmington, DE 19802, United States. Puoi contattarci, anche per questioni di protezione dei dati, a daniel@meetfilo.io. Non abbiamo nominato un Responsabile della protezione dei dati, non essendovi tenuti, e quell'indirizzo raggiunge la persona responsabile della protezione dei dati in Filo.

Questa informativa si applica ai nostri siti di marketing, alla prenotazione della demo che vi si trova, al prodotto Filo e alle email e all'assistenza che ti inviamo. Non si applica ai dati personali che un cliente inserisce nel proprio spazio di lavoro, come i messaggi dei suoi pazienti: per quei dati il titolare è il cliente, noi siamo il suo responsabile del trattamento e vale l'informativa del cliente stesso. La sezione sui ruoli spiega la differenza.

In sintesi:

  • Non vendiamo dati personali e non lo abbiamo mai fatto.
  • Non utilizziamo dati personali né contenuti dei clienti per addestrare modelli di IA, e i nostri fornitori di IA hanno il divieto contrattuale di farlo.
  • I dati del prodotto sono ospitati nell'Unione europea.
  • I cookie di analisi e di pubblicità sui nostri siti di marketing si attivano solo dopo che li hai accettati, e un segnale Global Privacy Control vale come rifiuto. Nel prodotto utilizziamo cookie di accesso e analisi di prodotto, descritti più avanti.
  • Puoi chiedere una copia dei tuoi dati, una correzione o la cancellazione in qualsiasi momento scrivendoci: rispondiamo entro 30 giorni.
  • I dati sanitari ci raggiungono solo all'interno dello spazio di lavoro di un cliente, dove agiamo su sue istruzioni in base a un Accordo sul Trattamento dei Dati.

2. I dati che raccogliamo

Raccogliamo le seguenti categorie di dati personali, e nulla più di quanto serve alla finalità per cui sono stati raccolti:

  • Dati dell'account: nome, indirizzo email, password (conservata sotto forma di hash, mai in chiaro), foto del profilo se la imposti, lingua, appartenenza allo spazio di lavoro e ruolo.
  • Dati aziendali: i dati dell'attività, le informazioni di marca, gli obiettivi e le impostazioni che aggiungi al tuo spazio di lavoro, incluso l'indirizzo del sito che ci chiedi di analizzare.
  • Dati di fatturazione: intestazione, indirizzo, partita IVA, piano, fatture e registrazioni dei pagamenti. I dati della carta e del conto sono inseriti direttamente presso il nostro fornitore di pagamento e non raggiungono mai i nostri server.
  • Account collegati: quando colleghi un account WhatsApp, Instagram, Facebook, Meta Ads, TikTok o Google, il nome e gli identificativi dell'account, i token di accesso (conservati cifrati) e i dati che quelle piattaforme ci forniscono, descritti nella sezione successiva.
  • Contenuti che crei: i post, le didascalie, le immagini, le creatività pubblicitarie, le offerte e i media che tu o i servizi producete nel tuo spazio di lavoro.
  • Dati d'uso e tecnici: log ed eventi di prodotto che descrivono come vengono utilizzati i servizi, indirizzo IP, tipo di browser e dispositivo, sistema operativo, pagina di provenienza, orari e segnalazioni di errore. Sui nostri sistemi servono a far funzionare, proteggere e diagnosticare i servizi.
  • Posizione approssimativa: Paese e città stimati dal tuo indirizzo IP dai nostri fornitori di analisi e di hosting. Non raccogliamo dati GPS né posizione precisa.
  • Registrazioni del consenso: la versione dei Termini di Servizio e dell'Informativa sulla Privacy che hai accettato, il momento dell'accettazione e l'indirizzo IP e la stringa del browser in quell'istante, conservati come prova dell'accettazione.
  • Prenotazioni di demo: quando prenoti una demo, nome e cognome, indirizzo email, sito web, orario e fuso orario scelti, i parametri UTM e l'eventuale identificativo di clic pubblicitario della tua visita, e l'appuntamento creato per te.
  • Comunicazioni: i messaggi che ci invii, come richieste di assistenza, email commerciali e quanto scrivi in un modulo, insieme alle nostre risposte.
  • Lista d'attesa e origine dell'iscrizione: dove le iscrizioni sono limitate, il tuo indirizzo email, la campagna o il link da cui sei arrivato e se sei stato ammesso.

3. Dati dalle piattaforme collegate (Meta e TikTok)

Quando un cliente collega un account dal proprio spazio di lavoro, Filo si connette alla WhatsApp Business Platform, a Instagram, a Facebook Messenger e alle Pagine Facebook e a Meta Ads, gestiti da Meta Platforms ("Meta"), e a TikTok. Usiamo le interfacce ufficiali delle piattaforme (Meta Graph API, WhatsApp Business Platform, Meta Marketing API, TikTok Login Kit e Content Posting API) e richiediamo solo le autorizzazioni necessarie ai servizi. Questa sezione descrive i dati che riceviamo da quelle piattaforme, come li utilizziamo e come vengono cancellati. Il cliente che collega un account è il titolare del trattamento dei messaggi, dei contatti e dei contenuti che vi si trovano, e Filo tratta quei dati come responsabile del cliente in base al nostro Accordo sul Trattamento dei Dati.

Messaggistica (WhatsApp, Instagram, Messenger). Riceviamo i messaggi scambiati con il numero WhatsApp Business, l'account professionale Instagram o la Pagina Facebook collegati, inclusi gli allegati, il nome del profilo, il nome utente o l'identificativo del mittente sulla piattaforma, il numero di telefono del mittente su WhatsApp, gli orari e lo stato di consegna. Utilizziamo questi dati per mostrare la conversazione nella posta del cliente, per inviare le risposte scritte dal cliente o dal suo team, per redigere o inviare risposte generate dall'IA dove il cliente lo ha attivato e per conservare lo storico della conversazione per il cliente. Per le campagne WhatsApp riceviamo anche i modelli di messaggio approvati del cliente e lo stato di consegna di ogni messaggio inviato.

Contenuti (Instagram, Pagine Facebook, TikTok). Riceviamo il nome, il nome utente e gli identificativi dell'account collegato e delle Pagine o degli account gestiti dal cliente, pubblichiamo per suo conto i post che approva e leggiamo i risultati di quei post (copertura, "mi piace", commenti, salvataggi e condivisioni) per riferirne l'andamento. Su TikTok leggiamo anche le opzioni di pubblicazione dell'account, come i livelli di privacy disponibili per un post, così che il cliente possa sceglierli prima di pubblicare.

Pubblicità (Meta Ads). Riceviamo gli account pubblicitari e le Pagine a cui il cliente ci dà accesso, le campagne, i gruppi di inserzioni, le inserzioni e le creatività al loro interno e i relativi dati di rendimento (spesa, impression, copertura, clic, risultati e Paesi in cui gli annunci sono stati mostrati). Utilizziamo questi dati per creare e gestire le campagne su istruzione del cliente e per riferirne il rendimento. Non riceviamo informazioni sulle singole persone che vedono o cliccano gli annunci.

Come li utilizziamo e li condividiamo. Utilizziamo i dati provenienti da Meta e TikTok solo per fornire i servizi sopra descritti al cliente che ha collegato l'account, per assisterlo e per mantenere sicuri i servizi. Non li utilizziamo per finalità nostre: non li vendiamo, non li usiamo per fare pubblicità a nessuno, non li condividiamo con broker di dati o reti pubblicitarie, non li usiamo per costruire profili delle persone che scrivono ai nostri clienti al di fuori della posta del cliente stesso e non li usiamo per addestrare o migliorare modelli di IA. Li condividiamo solo con il cliente, con i sub-responsabili che ospitano e fanno funzionare i servizi, elencati nel Filo Trust Center, sulla base di accordi sul trattamento dei dati che ne limitano l'uso, con la piattaforma stessa quando consegniamo i messaggi, i post e gli annunci disposti dal cliente, e dove la legge lo richiede. Il nostro utilizzo dei dati Meta rispetta i Meta Platform Terms e le Developer Policies e, per WhatsApp, i WhatsApp Business Terms of Service. Il nostro utilizzo dei dati TikTok rispetta i TikTok Developer Terms of Service.

Conservazione. I dati delle piattaforme sono conservati su server nell'Unione europea e cifrati in transito e a riposo, e i token di accesso sono conservati cifrati. Li manteniamo finché l'account resta collegato e lo spazio di lavoro è attivo, nel rispetto dei periodi indicati nella sezione sulla conservazione e nel nostro Accordo sul Trattamento dei Dati, e li cancelliamo nei tempi ivi previsti quando lo spazio di lavoro viene chiuso.

Scollegare e cancellare i dati delle piattaforme. Puoi revocare l'accesso di Filo e ottenere la cancellazione dei dati delle piattaforme in qualsiasi momento:

  • Scollega l'account nel tuo spazio di lavoro in Impostazioni, Integrazioni. Cancelliamo i token di accesso e le conversazioni e i post conservati per quell'account e smettiamo di ricevere dati da esso.
  • Rimuovi Filo dalle impostazioni della piattaforma: su Facebook e Instagram in Impostazioni, Integrazioni aziendali, e su TikTok in Impostazioni e privacy, Sicurezza e autorizzazioni, Gestisci le autorizzazioni delle app. La piattaforma revoca così il nostro accesso.
  • Scrivi a daniel@meetfilo.io dall'indirizzo email del tuo account per chiederci di cancellare i dati che conserviamo da una piattaforma collegata, o tutti i dati del tuo spazio di lavoro. Confermiamo la richiesta e completiamo la cancellazione entro 30 giorni.
  • Se sei una persona che ha scritto a un nostro cliente e vuoi che i tuoi dati vengano cancellati, contatta quel cliente, che è il titolare del trattamento, oppure scrivi a daniel@meetfilo.io e trasmetteremo la tua richiesta al cliente assistendolo nel darvi seguito.

4. I nostri due ruoli: titolare e responsabile

Titolare. Per le persone che visitano i nostri siti, prenotano una demo, creano un account, ci pagano o ci scrivono, Filo decide perché e come i dati vengono trattati: siamo quindi il titolare del trattamento e questa informativa è la tua informativa.

Responsabile. Per i dati personali contenuti nello spazio di lavoro di un cliente, inclusi messaggi, chiamate, contatti e file dei pazienti e dei clienti di quell'azienda, è il cliente a decidere perché e come vengono trattati. Il cliente è il titolare, noi siamo il suo responsabile e agiamo solo sulle sue istruzioni documentate. Quel trattamento è disciplinato dal nostro Accordo sul Trattamento dei Dati, disponibile nel Filo Trust Center in una versione UE conforme all'articolo 28, paragrafo 3, del GDPR e in una versione statunitense dedicata a HIPAA e CCPA, e non dalla presente informativa.

Se sei paziente o cliente di un'azienda che utilizza Filo e vuoi accedere ai tuoi dati, correggerli o cancellarli, rivolgiti prima a quell'azienda: è lei ad avere il rapporto e il registro. Se scrivi a noi, trasmetteremo la tua richiesta senza ingiustificato ritardo e aiuteremo l'azienda a rispondere, come richiede il nostro Accordo sul Trattamento dei Dati.

Contitolarità. Per il pixel di Meta presente sul nostro sito di marketing, Filo e Meta determinano congiuntamente le finalità della raccolta e della trasmissione dei dati dell'evento: per quella fase siamo contitolari con Meta ai sensi dell'articolo 26 del GDPR, sulla base del Controller Addendum di Meta. I trattamenti successivi effettuati da Meta sono di sua responsabilità. La sezione su pubblicità e misurazione spiega che cosa viene raccolto e come rifiutarlo.

5. Come utilizziamo i dati

Utilizziamo i dati personali per le seguenti finalità e per nessun'altra:

  • Fornire i servizi: creare e far funzionare il tuo account e il tuo spazio di lavoro, collegare le piattaforme che scegli, generare e pubblicare contenuti, gestire conversazioni e chiamate e condurre campagne.
  • Far funzionare e proteggere i servizi: monitorare la disponibilità, analizzare gli errori, rilevare e prevenire abusi, frodi e incidenti di sicurezza e mantenere i registri di audit.
  • Assisterti: rispondere alle tue domande e fornire il supporto diretto descritto nei nostri Termini di Servizio, che può comportare il lavoro del nostro personale dentro il tuo spazio di lavoro.
  • Fatturare: incassare i pagamenti, emettere fatture, recuperare importi non pagati e tenere le scritture contabili.
  • Comunicare con te: messaggi di servizio sul tuo account, modifiche a questi documenti, avvisi di sicurezza e, dove le hai richieste o la legge lo consente, email commerciali da cui puoi cancellarti con un clic.
  • Migliorare i servizi: capire quali funzioni vengono utilizzate e dove le persone si bloccano, tramite analisi di prodotto. Questo non comporta mai l'addestramento di modelli di IA sui tuoi dati.
  • Misurare il nostro marketing: capire quali pagine e quali campagne pubblicitarie portano a una prenotazione di demo, dove hai accettato i cookie di analisi e di pubblicità.
  • Adempiere alla legge: obblighi fiscali e contabili, risposte a richieste legittime delle autorità e accertamento, esercizio o difesa di un diritto in sede giudiziaria.

6. Basi giuridiche

Ai sensi del GDPR e del UK GDPR ci basiamo sulle seguenti basi giuridiche. Quando ci basiamo su un legittimo interesse lo abbiamo bilanciato con i tuoi diritti e puoi opporti in qualsiasi momento, come indicato nella sezione sui diritti.

  • Esecuzione di un contratto, articolo 6, paragrafo 1, lettera b: creare e far funzionare il tuo account e il tuo spazio di lavoro, fornire i servizi e l'assistenza, la fatturazione e la demo che hai prenotato.
  • Legittimo interesse, articolo 6, paragrafo 1, lettera f: proteggere e far funzionare i servizi, prevenire abusi e frodi, analisi di prodotto per migliorare ciò che costruiamo, marketing diretto verso contatti professionali su servizi analoghi a quelli di cui si sono interessati, conservazione di registri per difendere un diritto e le notifiche interne che avvisano il nostro team di un'iscrizione o di una prenotazione.
  • Consenso, articolo 6, paragrafo 1, lettera a: cookie di analisi e di pubblicità sui nostri siti, il pixel di Meta e gli eventi che inviamo a Meta, e le email di marketing dove il consenso è richiesto. Puoi revocare il consenso in qualsiasi momento, senza effetto su quanto avvenuto prima.
  • Obbligo legale, articolo 6, paragrafo 1, lettera c: scritture contabili e fiscali e risposta a richieste legittime delle autorità.
  • Non ci basiamo sul consenso, né su altra base, per trattare categorie particolari di dati per finalità nostre: non raccogliamo dati sanitari in qualità di titolari. I dati sanitari ci raggiungono solo all'interno dello spazio di lavoro di un cliente, dove il titolare è il cliente e vale la sua base giuridica ai sensi degli articoli 6 e 9.

7. Intelligenza artificiale e i tuoi dati

Alcune parti dei servizi utilizzano l'intelligenza artificiale per redigere contenuti e immagini, rispondere ai messaggi, gestire chiamate, trascrivere audio e proporre campagne. I modelli sono gestiti da fornitori che incarichiamo come responsabili del trattamento e che elenchiamo nel Filo Trust Center: OpenAI per i modelli linguistici, Deepgram per la trascrizione vocale, ElevenLabs per la sintesi vocale e LiveKit per l'audio in tempo reale. Ciascuno è vincolato da un accordo scritto sul trattamento dei dati, è configurato per trattare nell'Unione europea e ha il divieto contrattuale di utilizzare i dati che gli inviamo per addestrare modelli.

Nessun addestramento sui tuoi dati. Filo non utilizza dati personali, contenuti dei clienti, conversazioni, chiamate o documenti per addestrare, perfezionare o migliorare alcun modello di IA, né proprio né altrui. Ciò vale anche per i derivati aggregati e anonimizzati di tali dati: non costruiamo set di addestramento, benchmark o modelli predittivi a partire da essi. Manteniamo attive le impostazioni che lo garantiscono, come la disattivazione della conservazione delle risposte presso OpenAI e l'esclusione dal programma di miglioramento dei modelli di Deepgram, e pubblichiamo ogni controllo con la data dell'ultima verifica nel Filo Trust Center.

Trasparenza ai sensi del Regolamento europeo sull'IA. Filo è il fornitore dei sistemi di IA presenti nei servizi e il cliente che li utilizza è il deployer, ai sensi dell'articolo 3 del Regolamento (UE) 2024/1689. Il nostro assistente dichiara alle persone che stanno parlando con un assistente di IA, come richiede l'articolo 50, paragrafo 1, e le immagini, l'audio e i video generati dai servizi sono marcati in modo leggibile da una macchina laddove il fornitore del modello lo supporti, come richiede l'articolo 50, paragrafo 2. Il cliente che pubblica materiale generato dall'IA ha propri obblighi informativi ai sensi dell'articolo 50, paragrafo 4, indicati nei nostri Termini di Servizio.

Nessuna decisione presa dalla sola macchina. Non utilizziamo processi decisionali automatizzati, inclusa la profilazione, che producano effetti giuridici che ti riguardano o che incidano in modo analogamente significativo sulla tua persona ai sensi dell'articolo 22 del GDPR. I servizi redigono e propongono; decide una persona dell'azienda. Quando un cliente attiva le risposte automatiche, i messaggi inviati restano di sua responsabilità e non costituiscono decisioni su una persona nel senso dell'articolo 22.

Immagine e diritti della personalità. Non utilizziamo il nome, l'immagine, la voce o le sembianze di alcuno per generare contenuti, e i nostri Termini di Servizio vietano ai clienti di farlo senza il consenso della persona. Se ritieni che un contenuto generato tramite Filo utilizzi le tue sembianze senza permesso, scrivi a daniel@meetfilo.io e interverremo.

8. Comunicazione e condivisione dei dati

Non vendiamo dati personali e non li condividiamo con broker di dati. Li comunichiamo solo nei seguenti casi:

  • Responsabili del trattamento che fanno funzionare i servizi per noi, sulla base di accordi scritti che li vincolano alle nostre istruzioni. L'elenco aggiornato, con finalità, sede, categorie di dati e garanzie di ciascuno, è pubblicato nel Filo Trust Center. In sintesi: hosting e infrastruttura (Railway, Amsterdam; Amazon Web Services, Francoforte; Vercel, Francoforte), fornitori di IA (OpenAI, Deepgram, ElevenLabs, LiveKit, tutti nell'UE), pagamenti (Stripe, Stati Uniti), email e SMS (Resend, Dublino; Twilio, Irlanda), analisi di prodotto (PostHog, Francoforte), prenotazione demo e CRM (HubSpot) e notifiche interne al team (Slack, Stati Uniti, che riceve il nome e l'email di chi si iscrive o prenota, mai dati dei pazienti).
  • Le piattaforme che colleghi tu, come Meta e TikTok, quando consegniamo i messaggi, i post e gli annunci che disponi tramite i servizi. Agiscono in base ai termini che hai con loro, non come nostri responsabili.
  • Meta, per la misurazione pubblicitaria sul nostro sito di marketing, se hai accettato i cookie pubblicitari. Vedi la sezione su pubblicità e misurazione.
  • Consulenti professionali, come avvocati, commercialisti e revisori, vincolati dal segreto professionale.
  • Autorità, tribunali e organi di controllo, quando siamo tenuti per legge a comunicare i dati o quando la comunicazione è necessaria per accertare, esercitare o difendere un diritto. Verifichiamo la validità della richiesta, comunichiamo il minimo necessario e informiamo il cliente interessato salvo divieto di legge.
  • Un acquirente, in caso di fusione, acquisizione, finanziamento o cessione di ramo d'azienda, sotto vincolo di riservatezza e con avviso prima che i tuoi dati siano soggetti a un'informativa diversa.
  • Chiunque tu ci chieda, su tua istruzione.

9. Cookie e tecnologie simili

I nostri siti utilizzano tre tipi di cookie e di memorizzazione analoga. Nulla oltre ai cookie strettamente necessari viene installato prima che tu lo accetti nel banner.

  • Strettamente necessari: i cookie di sessione e di accesso che ti mantengono autenticato nel prodotto e proteggono i moduli dagli abusi, e il cookie che ricorda la tua scelta sui cookie. Sono esenti dal consenso perché il sito non può funzionare senza.
  • Analisi: PostHog, che ci dice quali pagine vengono visitate e dove le persone si bloccano. Sui siti di marketing si attiva solo dopo la tua accettazione. Nel prodotto funziona per gli utenti autenticati, come descritto sotto.
  • Pubblicità e misurazione: il pixel di Meta e gli identificativi _fbp e _fbc che scrive, presenti solo sulla landing page pubblicitaria italiana. Si attivano solo dopo la tua accettazione.

10. La tua scelta sui cookie e come cambiarla

Alla prima visita di uno dei nostri siti di marketing ti chiediamo se possiamo utilizzare cookie di analisi e di pubblicità. Finché non accetti, né il pixel di Meta né PostHog vengono caricati, nessun identificativo pubblicitario viene scritto e nessun evento viene inviato a Meta. La tua risposta è conservata nel tuo browser e in un cookie di prima parte chiamato filo_consent, così non dobbiamo chiedertelo di nuovo per 180 giorni, e puoi cambiarla in qualsiasi momento con il link Cookie nel piè di pagina del sito.

Se il tuo browser invia un segnale Global Privacy Control lo trattiamo come un rifiuto, non carichiamo cookie di analisi o di pubblicità e non ti mostriamo il banner. Rifiutare non ti costa nulla: ogni parte del sito, inclusa la prenotazione della demo, funziona allo stesso modo.

Nel prodotto, su use.filo.inc, utilizziamo i cookie necessari per l'accesso e per la sicurezza della sessione e analisi di prodotto che registrano come vengono utilizzate le funzioni. Dopo l'accesso, tali analisi sono collegate al tuo identificativo utente, al tuo nome e al tuo indirizzo email, così da capire se una modifica ha davvero aiutato chi la usa. La registrazione delle sessioni è disattivata e i dati dei pazienti e il contenuto dei messaggi non vengono mai inviati agli strumenti di analisi. Ci basiamo sul nostro legittimo interesse a migliorare il prodotto e puoi opporti scrivendo a daniel@meetfilo.io.

11. Pubblicità e misurazione

Promuoviamo Filo sulle piattaforme di Meta. Per sapere quali annunci portano prenotazioni, la nostra landing page pubblicitaria utilizza il pixel di Meta e, per gli stessi eventi, la Conversions API di Meta, che invia l'evento dal nostro server anziché dal tuo browser. Entrambi si attivano solo se hai accettato i cookie pubblicitari.

Che cosa viene inviato. Per una visualizzazione di pagina: l'indirizzo della pagina, un identificativo casuale dell'evento, gli identificativi pubblicitari di Meta presenti nel tuo browser (_fbp e _fbc), il tuo indirizzo IP e la stringa del tuo browser. Per una prenotazione di demo: gli stessi dati, più il tuo indirizzo email, il nome, il cognome e il nostro identificativo di contatto, ciascuno sottoposto a hash SHA-256 prima di lasciare il nostro server, così che Meta riceva un'impronta e non dati leggibili. Meta li utilizza per associare l'evento a un account e per misurare e ottimizzare le nostre campagne, in contitolarità con noi per la fase di raccolta e trasmissione e come titolare autonomo per quanto avviene dopo.

Come rifiutare. Rifiuta nel banner dei cookie, o invia Global Privacy Control, e nulla di tutto ciò accade: nessun pixel, nessun identificativo e nessun evento lato server, cosa che il nostro server verifica a sua volta controllando la tua scelta prima di inviare qualsiasi cosa a Meta. Puoi anche gestire la pubblicità dalle impostazioni del tuo account Meta. Il trattamento dei dati ricevuti da parte di Meta è descritto nella sua informativa sulla privacy.

Prenotazioni di demo. Quando prenoti una demo, il tuo nome, l'indirizzo email, il sito web e l'orario scelto sono conservati nel nostro CRM, HubSpot, che agisce come nostro responsabile del trattamento, affinché possiamo tenere l'incontro e ricontattarti al riguardo. I parametri UTM e l'identificativo di clic pubblicitario della tua visita sono conservati insieme alla prenotazione per capire da quale campagna proviene, e il nostro team riceve una notifica interna su Slack con il tuo nome e il tuo indirizzo email. Utilizziamo questi dati per preparare e tenere la demo e per ricontattarti a proposito di Filo; puoi chiederne la cancellazione in qualsiasi momento.

12. Accessi social e account collegati

Puoi creare un account o accedere con Google e puoi collegare account Meta e TikTok al tuo spazio di lavoro. Quando lo fai, la piattaforma ti chiede di approvare ciò a cui possiamo accedere e noi richiediamo il minor numero di autorizzazioni necessarie alla funzione. Da un accesso riceviamo il tuo nome, l'indirizzo email, l'immagine del profilo e l'identificativo dell'account sulla piattaforma, e li utilizziamo solo per creare e proteggere il tuo account Filo.

Non pubblichiamo, non inviamo messaggi e non facciamo pubblicità da un account collegato se non quando ce lo chiedi tu, tramite i servizi. Nulla viene pubblicato senza la tua approvazione, a meno che tu non abbia attivato la pubblicazione automatica o le risposte automatiche nelle impostazioni del tuo spazio di lavoro.

Il controllo resta tuo. Scollega un account in qualsiasi momento dalle impostazioni del tuo spazio di lavoro, o revoca il nostro accesso dalle impostazioni della piattaforma, e smetteremo di riceverne i dati. La sezione sulle piattaforme collegate sopra spiega esattamente che cosa cancelliamo e come chiederci di cancellare altro.

13. Dati utente di Google

L'uso e il trasferimento da parte di Filo delle informazioni ricevute dalle API di Google verso qualsiasi altra applicazione rispettano la Google API Services User Data Policy, inclusi i requisiti di uso limitato (Limited Use). In concreto:

  • Richiediamo solo ambiti non sensibili: il profilo di base e l'indirizzo email per l'accesso e, dove una funzione di prenotazione lo richiede, l'accesso al calendario specifico che ci indichi.
  • Utilizziamo i dati utente di Google solo per fornire e migliorare la funzione che hai richiesto, mai per finalità pubblicitarie e mai per costruire un tuo profilo.
  • Non vendiamo i dati utente di Google e non li trasferiamo ad altri, salvo quanto necessario per fornire la funzione, per adempiere alla legge o nell'ambito di un'operazione societaria di cui ti sia dato avviso.
  • Nessuna persona in Filo legge i tuoi dati utente di Google, salvo con il tuo consenso, quando è necessario per la sicurezza o per adempiere alla legge, o quando i dati sono aggregati e anonimizzati.
  • Puoi revocare il nostro accesso in qualsiasi momento dalle impostazioni del tuo profilo Filo o su myaccount.google.com nella sezione sull'accesso di terze parti, e puoi chiederci di cancellare quanto conserviamo scrivendoci.

14. Integrazioni con strumenti di design e media

Se i servizi offrono un'integrazione con uno strumento terzo di design, di media o di contenuti stock, riceviamo solo quanto serve a importare nel tuo spazio di lavoro ciò che scegli di importare: i file stessi e gli identificativi e i token che consentono l'importazione. Non leggiamo gli altri progetti o file che hai in quello strumento, conserviamo il materiale importato nel tuo spazio di lavoro con le stesse protezioni del resto dei tuoi dati e lo restituiamo, cancelliamo o smettiamo di utilizzarlo quando scolleghi l'integrazione o chiudi lo spazio di lavoro. Possono applicarsi limiti di importazione e di utilizzo stabiliti da noi o da quello strumento, e l'informativa del suo fornitore disciplina ciò che esso fa con i tuoi dati. Dove un partner di integrazione lo richieda, gli notifichiamo un incidente di sicurezza che riguardi i dati condivisi tramite l'integrazione entro 48 ore da quando ne veniamo a conoscenza, in aggiunta alle notifiche descritte nella sezione sulla sicurezza.

15. Assistenti IA e connettori

Nel prodotto, l'assistente pubblicitario ("Ask Filo") risponde a domande sul tuo account pubblicitario collegato. Quando gli chiedi qualcosa, la tua domanda e i dati dell'account necessari a rispondere vengono inviati al nostro fornitore di modelli linguistici, e le interrogazioni sull'account passano dal connettore pubblicitario ospitato da Meta utilizzando il token di accesso che hai concesso collegando l'account. Non interviene alcun fornitore nuovo oltre a quelli elencati nel Filo Trust Center, e nessuna conversazione con i pazienti viene inviata a quel connettore.

L'assistente legge e propone. Creare, modificare o avviare qualcosa nel tuo account pubblicitario richiede la tua approvazione nel prodotto, e ogni azione che compiamo viene scritta nel registro attività dello spazio di lavoro con l'indicazione di chi l'ha richiesta e quando, conservato come registro operativo.

Se in futuro offriremo un connettore che consenta a un assistente IA di terzi di raggiungere il tuo spazio di lavoro Filo, sarà disattivato finché non lo attivi tu, utilizzerà OAuth con PKCE così che l'approvazione avvenga in Filo e sia revocabile in qualsiasi momento, sarà limitato agli ambiti che approvi e non darà all'assistente alcun accesso al di fuori di essi. Il fornitore dell'assistente che scegli non è nostro responsabile del trattamento: ciò che fa con quanto gli invii è disciplinato dalla sua informativa.

16. Per quanto tempo conserviamo i dati

Conserviamo i dati personali solo per il tempo necessario, poi li cancelliamo o li rendiamo definitivamente anonimi. I periodi che seguono valgono salvo che la legge ci imponga di conservare più a lungo o sia pendente una controversia.

  • Dati dell'account e dello spazio di lavoro: finché l'account resta aperto. Alla chiusura dello spazio di lavoro restituiamo o cancelliamo i Dati del Cliente come previsto dall'Accordo sul Trattamento dei Dati, e comunque entro 30 giorni da quando ci chiedi la cancellazione.
  • Registrazioni e audio delle chiamate: 30 giorni dalla chiamata. Trascrizioni delle chiamate: 12 mesi dalla chiamata.
  • File inviati dai tuoi pazienti e clienti in una conversazione, come foto, messaggi vocali, video e documenti: 90 giorni dalla ricezione. Il testo che ne abbiamo ricavato, come una descrizione o una trascrizione, resta con il messaggio.
  • Liste di contatti caricate per una campagna, sia il file come caricato sia l'elenco dei destinatari normalizzato: 12 mesi dal caricamento. I messaggi inviati restano nello storico della conversazione.
  • Token di accesso delle piattaforme collegate: fino allo scollegamento dell'account o alla chiusura dello spazio di lavoro, poi cancellati.
  • Registrazioni contabili, fatture e documenti fiscali: per il periodo richiesto dalla normativa fiscale e contabile, fino a 10 anni.
  • Registrazioni della versione dell'informativa accettata, con data, indirizzo IP e stringa del browser: per tutta la durata dell'account e successivamente per il periodo in cui può ancora essere fatta valere una pretesa relativa all'accordo.
  • Prenotazioni di demo e corrispondenza commerciale: fino a 24 mesi dall'ultimo contatto, salvo che tu diventi cliente o ne chieda prima la cancellazione.
  • Email di assistenza: fino a 24 mesi dalla chiusura della richiesta.
  • Eventi di analisi del sito e del prodotto: fino a 12 mesi.
  • Registri di sicurezza e di accesso: fino a 12 mesi, più a lungo solo se è in corso l'analisi di un incidente.
  • Backup: i backup cifrati seguono un ciclo a rotazione e scadono automaticamente, quindi i dati cancellati spariscono da essi al completamento del ciclo e non immediatamente.

17. Sicurezza

Proteggiamo i dati personali con misure tecniche e organizzative adeguate al rischio, tra cui cifratura in transito con TLS 1.2 o superiore e a riposo con AES-256, accesso basato sui ruoli secondo il principio del minimo privilegio, autenticazione a più fattori e single sign-on per l'accesso amministrativo, rete privata tra applicazione e database, backup cifrati giornalieri con ripristini testati, analisi delle dipendenze e delle vulnerabilità, revisione del codice prima del rilascio, registrazione degli accessi e obblighi di riservatezza e formazione sulla sicurezza per chiunque abbia accesso. L'elenco completo è pubblicato nel Filo Trust Center e allegato al nostro Accordo sul Trattamento dei Dati.

Nessun sistema è perfettamente sicuro e non possiamo garantire che i dati non vengano mai compromessi. Se si verifica una violazione dei dati personali, la notifichiamo all'autorità di controllo competente entro 72 ore da quando ne veniamo a conoscenza dove lo richiede l'articolo 33 del GDPR, ne informiamo i clienti interessati senza ingiustificato ritardo ed entro 24 ore in base al nostro Accordo sul Trattamento dei Dati UE affinché possano adempiere ai propri obblighi, informiamo le persone interessate quando il rischio per loro è elevato ai sensi dell'articolo 34 del GDPR e diamo le comunicazioni previste dalle leggi statali statunitensi nei termini da esse stabiliti.

Aiutaci a mantenerlo sicuro: usa una password robusta e unica, attiva l'autenticazione a più fattori dove è disponibile, rimuovi gli utenti che non hanno più bisogno dell'accesso e scrivici a daniel@meetfilo.io se pensi che un account sia stato compromesso o hai individuato una vulnerabilità. Non agiamo in giudizio contro chi svolge ricerca sulla sicurezza in buona fede e ce la segnala in privato.

18. Trasferimenti internazionali

I dati del prodotto sono ospitati nell'Unione europea: l'applicazione, i processi in background e il database si trovano ad Amsterdam (Paesi Bassi), l'archiviazione di file e media si trova a Francoforte (Germania) e i nostri fornitori di IA trattano i dati nell'Unione europea.

Filo è una società statunitense, quindi alcuni dati personali raggiungono gli Stati Uniti: il nostro personale, per l'assistenza e il supporto diretto descritti nei Termini di Servizio, il nostro fornitore di pagamento e il nostro strumento di notifiche interne. Quando dati personali lasciano lo Spazio economico europeo, il Regno Unito o la Svizzera, ci basiamo sulle Clausole Contrattuali Tipo della Commissione europea adottate con Decisione di esecuzione (UE) 2021/914, sull'International Data Transfer Addendum del Regno Unito ove si applichi il UK GDPR e sull'addendum svizzero riconosciuto dall'Incaricato federale della protezione dei dati e della trasparenza, insieme a una valutazione d'impatto sul trasferimento e alle misure supplementari descritte nel nostro Accordo sul Trattamento dei Dati. Se un fornitore è certificato nell'ambito del Data Privacy Framework UE-USA, della sua estensione per il Regno Unito o del quadro Svizzera-USA, come nel caso di Stripe, possiamo avvalerci anche della decisione di adeguatezza della Commissione europea del 10 luglio 2023, che non sostituisce le Clausole.

Puoi chiederci una copia delle garanzie applicabili a uno specifico trasferimento scrivendo a daniel@meetfilo.io.

19. I tuoi diritti e come esercitarli

Ovunque tu viva, puoi chiederci quanto segue, e vi daremo seguito salvo che la legge ci consenta o ci imponga di rifiutare, nel qual caso ti spieghiamo il motivo:

  • Accesso: sapere se trattiamo dati che ti riguardano e ottenerne una copia, con le informazioni indicate in questa informativa.
  • Rettifica: far correggere dati inesatti e completare dati incompleti.
  • Cancellazione: ottenere la cancellazione dei tuoi dati quando non ci servono più, quando revochi il consenso e non esiste altra base, o quando la tua opposizione è accolta.
  • Limitazione: far sospendere il trattamento mentre viene valutata una rettifica o un'opposizione.
  • Portabilità: ricevere i dati che ci hai fornito in un formato strutturato, di uso comune e leggibile da dispositivo automatico, e farli trasmettere a un altro fornitore ove tecnicamente possibile.
  • Opposizione: opporti in qualsiasi momento al trattamento basato sul legittimo interesse e opporti in modo assoluto al marketing diretto, che interrompiamo.
  • Revoca del consenso: revocare in qualsiasi momento un consenso prestato, ad esempio per i cookie o le email di marketing, senza pregiudicare la liceità di quanto avvenuto prima.
  • Reclamo: proporre reclamo a un'autorità di controllo, anche senza rivolgerti prima a noi.

20. Come inviare una richiesta

Scrivi a daniel@meetfilo.io indicando che cosa desideri. Chi ha un account può anche consultare e modificare gran parte dei propri dati nel prodotto, in Impostazioni. Rispondiamo entro 30 giorni e, se una richiesta complessa richiede più tempo, te lo comunichiamo entro quel termine: il GDPR consente una proroga fino a due mesi. Le richieste sono gratuite, salvo che siano manifestamente infondate o eccessive, nel qual caso te lo diciamo prima di procedere.

Possiamo chiederti le informazioni sufficienti per accertare che la richiesta provenga davvero da te, soprattutto prima di inviare o cancellare dati. Non raccogliamo documenti di identità per il gusto di farlo: di norma è sufficiente che tu scriva dall'indirizzo email dell'account. Un rappresentante autorizzato può presentare la richiesta per te dove la legge lo consente, con prova dell'incarico.

Se i dati si trovano nello spazio di lavoro di un cliente, siamo responsabili del trattamento e non titolari. Trasmetteremo la tua richiesta a quel cliente senza ingiustificato ritardo e lo aiuteremo a rispondere, ma la decisione spetta a lui. Indicaci il nome dell'azienda, se lo conosci, così possiamo indirizzare la richiesta.

Se non sei soddisfatto di come abbiamo gestito una richiesta, scrivici di nuovo chiedendone il riesame: rispondiamo entro 45 giorni. Puoi anche rivolgerti a un'autorità di controllo, come indicato nelle sezioni relative alla tua area.

21. Do Not Track e Global Privacy Control

La maggior parte dei browser può inviare un segnale "Do Not Track". Non esiste ancora uno standard condiviso su come un sito debba comportarsi quando lo riceve, perciò, come la maggior parte degli operatori, non vi diamo seguito. Se le cose cambieranno aggiorneremo questa informativa.

Diamo invece seguito al Global Privacy Control. Un segnale GPC inviato dal tuo browser o da un'estensione viene trattato come rifiuto dei cookie di analisi e di pubblicità e, dove ti si applica il CCPA, come valida richiesta di opposizione alla vendita o condivisione dei tuoi dati personali. Per una visita che lo porta non vengono creati pixel, identificativi pubblicitari o eventi pubblicitari lato server, e il banner dei cookie non viene mostrato.

22. SEE, Regno Unito e Svizzera

Se ti trovi nello Spazio economico europeo, nel Regno Unito o in Svizzera, al nostro trattamento si applicano il GDPR, il UK GDPR o la legge federale svizzera sulla protezione dei dati, e i diritti indicati nella sezione precedente ti spettano ai sensi degli articoli da 15 a 22 e 7, paragrafo 3, del GDPR e delle norme equivalenti.

Il titolare del trattamento è Filohealth Software, Inc., 2810 North Church Street, STE 90642, Wilmington, DE 19802, United States, contattabile a daniel@meetfilo.io. Non abbiamo nominato un rappresentante ai sensi dell'articolo 27 nell'Unione o nel Regno Unito, poiché il nostro trattamento dei dati personali delle persone che vi si trovano è occasionale, non è su larga scala e non riguarda categorie particolari di dati trattate in qualità di titolare. Puoi rivolgerci qualsiasi domanda direttamente, nella tua lingua, all'indirizzo sopra indicato.

Puoi proporre reclamo all'autorità di controllo del Paese in cui risiedi o lavori, o in cui ritieni sia avvenuta la violazione, ai sensi dell'articolo 77 del GDPR. Per l'Italia è il Garante per la protezione dei dati personali, per la Spagna l'Agencia Española de Protección de Datos, per il Regno Unito l'Information Commissioner's Office e per la Svizzera l'Incaricato federale della protezione dei dati e della trasparenza. Hai inoltre diritto a un ricorso giurisdizionale effettivo ai sensi dell'articolo 79 del GDPR e al risarcimento del danno causato da un trattamento illecito ai sensi dell'articolo 82.

23. Diritti previsti dalle leggi degli Stati Uniti

Se risiedi in uno Stato degli Stati Uniti dotato di una legge organica sulla privacy, tra cui California, Virginia, Colorado, Connecticut, Utah, Texas, Oregon, Montana e gli altri Stati le cui leggi sono in vigore, hai il diritto di sapere quali dati raccogliamo e perché, di ottenerne copia, di farli correggere, di farli cancellare, di opporti alla pubblicità mirata e alla vendita o condivisione dei dati personali, di limitare l'uso dei dati personali sensibili e di non subire discriminazioni per averli esercitati. Usa lo stesso indirizzo, daniel@meetfilo.io: rispondiamo entro 45 giorni, prorogabili una volta dove la legge lo consente. In caso di rifiuto puoi proporre ricorso rispondendo alla nostra risposta: decidiamo entro 45 giorni e ti indichiamo come contattare il procuratore generale del tuo Stato se resti insoddisfatto.

Categorie raccolte negli ultimi 12 mesi, nei termini del CCPA: identificativi (nome, indirizzo email, identificativi di account e dispositivo, indirizzo IP), informazioni commerciali (piano, fatture, acquisti), attività su internet o in rete (pagine visitate, eventi di prodotto, interazione con le nostre email), geolocalizzazione approssimativa ricavata da un indirizzo IP, informazioni professionali o lavorative (il tuo ruolo e l'azienda per cui lavori), informazioni audio e visive quando lo spazio di lavoro di un cliente gestisce chiamate o immagini e il contenuto delle tue comunicazioni con noi. Le raccogliamo da te, dal tuo dispositivo, dalle piattaforme che colleghi e dai nostri fornitori di pubblicità e di prenotazione, per le finalità aziendali elencate nella sezione "Come utilizziamo i dati", e le comunichiamo alle categorie di destinatari elencate nella sezione "Comunicazione e condivisione dei dati".

Vendita e condivisione. Non vendiamo dati personali in cambio di denaro e non lo abbiamo mai fatto. Quando accetti i cookie pubblicitari, il pixel di Meta e gli eventi che inviamo a Meta possono configurare una "condivisione" per pubblicità comportamentale tra contesti ai sensi del CCPA. Rifiutare nel banner, o inviare Global Privacy Control, equivale a esercitare l'opposizione, e puoi comunque scriverci. Non vendiamo né condividiamo consapevolmente i dati personali di minori di 16 anni.

Dati personali sensibili. Non raccogliamo dati personali sensibili come impresa per finalità nostre e non ne utilizziamo né comunichiamo per finalità che facciano sorgere il diritto di limitarne l'uso. I dati sanitari ci raggiungono solo all'interno dello spazio di lavoro di un cliente, dove agiamo come suo fornitore di servizi e possiamo utilizzarli solo per fornire i servizi, come impone il nostro Accordo sul Trattamento dei Dati.

Shine the Light (California). Non comunichiamo dati personali a terzi per loro finalità di marketing diretto, quindi non vi è nulla da segnalare ai sensi della sezione 1798.83 del California Civil Code, ma puoi chiederci conferma a daniel@meetfilo.io.

24. Altri Paesi

Ovunque ti trovi, puoi esercitare i diritti indicati nella sezione dedicata scrivendo a daniel@meetfilo.io: li applichiamo a tutti e non solo dove una legge ce lo impone. Se la tua normativa nazionale ti riconosce di più, si applica anche quella: è il caso del Personal Information Protection and Electronic Documents Act in Canada, del Privacy Act 1988 e degli Australian Privacy Principles in Australia, del Privacy Act 2020 e dei suoi principi in Nuova Zelanda, comprese le regole sulla comunicazione di informazioni al di fuori del Paese, e della Lei Geral de Proteção de Dados in Brasile. Indicaci dove ti trovi quando ci scrivi, così possiamo applicare le regole e i termini corretti, e puoi sempre rivolgerti alla tua autorità nazionale per la protezione dei dati.

25. Minori

I servizi sono venduti ad aziende e non sono rivolti ai bambini. Per accettare i nostri Termini di Servizio o utilizzare i servizi devi avere almeno 18 anni, e non raccogliamo consapevolmente dati personali di minori per finalità nostre: non raccogliamo consapevolmente dati di minori di 13 anni ai sensi del Children's Online Privacy Protection Act, né di minori di 16 anni ai sensi delle leggi statali che innalzano l'età per pubblicità e profilazione.

Se i dati di un minore raggiungono lo spazio di lavoro di un cliente, ad esempio perché un genitore scrive a una clinica a proposito del figlio, il titolare del trattamento è il cliente e valgono le sue regole e i suoi consensi; noi li trattiamo solo su sue istruzioni.

Se ritieni che un minore ci abbia fornito dati personali per finalità nostre, scrivi a daniel@meetfilo.io e li cancelleremo.

26. Consultare, aggiornare o cancellare i tuoi dati

Puoi vedere e modificare gran parte dei tuoi dati da solo: nome, indirizzo email, password e lingua in Impostazioni, i dati aziendali e le informazioni di marca in Impostazioni, Brand, gli account collegati in Impostazioni, Integrazioni, e i dati di fatturazione e le fatture in Impostazioni, Fatturazione. Scollegare un account o cancellare un contenuto ha effetto immediato.

Per ricevere una copia dei dati del tuo spazio di lavoro, o per far cancellare il tuo account e tutto ciò che contiene, scrivi a daniel@meetfilo.io dall'indirizzo dell'account. Confermiamo la richiesta, forniamo l'esportazione e completiamo la cancellazione entro 30 giorni, conservando solo ciò che la legge ci impone di conservare, come le fatture e la registrazione dell'accordo che hai accettato. I backup che ne contengono una copia scadono secondo il proprio ciclo e non vengono ripristinati per riportare in vita dati cancellati.

27. Modifiche alla presente informativa

Aggiorniamo questa informativa quando cambia ciò che facciamo o quando cambia la legge. Se la modifica è sostanziale, ad esempio una nuova finalità, una nuova categoria di destinatari o un nuovo trasferimento, te lo comunichiamo nel prodotto o via email almeno 30 giorni prima che abbia effetto e chiediamo a chi ha un account di accettare la nuova versione. Le modifiche minori, come chiarimenti e aggiornamenti dei riferimenti, hanno effetto dalla pubblicazione.

Il numero di versione e la data di efficacia in cima al documento identificano l'informativa vigente. Conserviamo traccia della versione che hai accettato e del momento in cui lo hai fatto.

28. Contatti

Filohealth Software, Inc., numero di registrazione 10746556, 2810 North Church Street, STE 90642, Wilmington, DE 19802, United States. Sito web: https://filo.inc and https://meetfilo.io. Email: daniel@meetfilo.io per domande sulla privacy, richieste sui dati, segnalazioni di sicurezza e qualsiasi altro aspetto di questa informativa. L'elenco dei sub-responsabili, le nostre misure di sicurezza e il nostro Accordo sul Trattamento dei Dati sono pubblicati nel Filo Trust Center.