INFORMATIVA SULLA PRIVACY

CONNETTORE MCP EDITO-PDF®

Jugaad S.r.l. – Via Luigi Reverberi 30A, 42027, Montecchio Emilia (RE) PEC: jugaad@legalmail.it | E-mail: contatto@edito-pdf.com Legale rappresentante: Dott. Giacomo Verdi

Art. 1 – Titolare del Trattamento

Il Titolare del trattamento dei dati personali è la Jugaad S.r.l., con sede legale in Via Generale Luigi Reverberi 30/A, 42027 Montecchio Emilia (RE), P.IVA 02905570350, SDI SUBM70N, nella persona del legale rappresentante Dott. Giacomo Verdi (di seguito anche «il Titolare» o «il Fornitore»). Per comunicazioni relative alla presente informativa: support@edito-pdf.com | Tel. 0522-1607520.

Art. 2 – Ambito di Applicazione

La presente Informativa si applica esclusivamente al Connettore MCP Edito-Pdf (di seguito «il Connettore»), che consente ad assistenti AI quali Claude (Anthropic) di interagire con documenti pseudonimizzati generati dal modulo Omissis all’interno della piattaforma EDITO®, tramite il protocollo Model Context Protocol (MCP). La presente informativa non copre l’applicazione web Edito-Pdf (app.edito-pdf.com) né altri servizi della piattaforma, che sono disciplinati dalla propria informativa privacy disponibile su https://www.edito-pdf.com/en/edito-privacy/.

Art. 3 – Dati Trattati

3.1 Dati di autenticazione Token OAuth 2.0 (access token, refresh token), chiavi API (conservate come hash SHA-256 irreversibili) e l’identificativo utente interno associato all’account Edito-Pdf. 3.2 Contenuto documentale pseudonimizzato Il Connettore recupera esclusivamente il testo di documenti già pseudonimizzati dal modulo Omissis della piattaforma Edito-Pdf. Tutte le informazioni personali identificabili (PII) sono sostituite con etichette opache (es. [[PERS_1]], [[LOC_2]]) prima di raggiungere il Connettore o qualsiasi modello AI. Il Connettore non accede né trasmette in alcun caso il testo originale non pseudonimizzato attraverso il protocollo MCP. 3.3 Dizionari delle entità (solo lato server) La mappatura tra etichette pseudonime e valori reali è conservata nel database della piattaforma Edito-Pdf. Viene acceduta lato server esclusivamente quando l’utente richiede esplicitamente la de-pseudonimizzazione. I valori reali non vengono mai restituiti nelle risposte degli strumenti né esposti all’assistente AI. 3.4 Indirizzo email L’indirizzo email associato all’account Edito-Pdf dell’utente è utilizzato esclusivamente per consegnare i documenti de-pseudonimizzati su richiesta esplicita dell’utente stesso. 3.5 Log tecnici Il Connettore registra eventi di autenticazione ed errori per finalità di sicurezza e debug. I log possono includere: timestamp, ID utente, ID client, indirizzo IP, user-agent e codici di errore. I log non contengono contenuto documentale, valori delle entità o chiavi API in chiaro.

Art. 4 – Finalità e Base Giuridica (GDPR Art. 6)

Finalità Base giuridica
Autenticazione e autorizzazione all’accesso ai documenti dell’utente Esecuzione del contratto (Art. 6(1)(b))
Recupero e presentazione del contenuto documentale pseudonimizzato Esecuzione del contratto (Art. 6(1)(b))
De-pseudonimizzazione e consegna dei documenti via email Richiesta esplicita dell’utente / Esecuzione del contratto (Art. 6(1)(b))
Logging di sicurezza e prevenzione frodi Legittimo interesse (Art. 6(1)(f))

Art. 5 – Destinatari dei Dati e Trasferimenti

5.1 Infrastruttura Google Cloud Platform (regione: europe-west1, Belgio) — Cloud Functions, Firestore, Cloud Storage. Relay SMTP per la consegna email. 5.2 Fornitori di assistenti AI Il testo pseudonimizzato dei documenti è trasmesso all’assistente AI (es. Claude di Anthropic) attraverso il protocollo MCP. Poiché i documenti sono pseudonimizzati prima di raggiungere il provider AI, nessun dato personale reale viene condiviso con esso. 5.3 Nessuna altra terza parte Il Connettore non condivide dati con inserzionisti, fornitori di analytics, data broker o qualsiasi altra terza parte. 5.4 Trasferimenti internazionali Tutto il trattamento dei dati avviene all’interno dell’UE/SEE (Google Cloud europe-west1). Il testo pseudonimizzato trasmesso ai provider AI potrebbe essere trattato al di fuori del SEE secondo i rispettivi accordi sul trattamento dei dati. Poiché il testo è pseudonimizzato, nessun dato personale direttamente identificabile lascia il SEE.

Art. 6 – Conservazione dei Dati

  • Access token OAuth: scadono dopo 1 ora dalla generazione.
  • Refresh token OAuth: validi fino alla revoca da parte dell’utente o alla rotazione automatica.
  • Hash delle chiavi API: conservati fino alla revoca della chiave da parte dell’utente.
  • Log di sicurezza: conservati per un massimo di 90 giorni.
  • Contenuto documentale: non conservato dal Connettore — recuperato su richiesta dalla piattaforma Edito-Pdf e mai memorizzato in cache.
  • Output de-pseudonimizzato: generato in memoria, allegato all’email e immediatamente eliminato. Non conservato su alcun server.

Art. 7 – Diritti dell’Interessato

Ai sensi del Regolamento (UE) 2016/679, l’interessato ha diritto di:
  • Accedere ai propri dati personali (Art. 15)
  • Rettificare dati inesatti (Art. 16)
  • Cancellare i propri dati — «diritto all’oblio» (Art. 17)
  • Limitare il trattamento (Art. 18)
  • Portabilità dei dati (Art. 20)
  • Opporsi al trattamento (Art. 21)
  • Revocare il consenso in qualsiasi momento (Art. 7(3))
Per esercitare tali diritti, l’interessato può contattare il Titolare all’indirizzo: support@edito-pdf.com. L’interessato ha inoltre il diritto di proporre reclamo al Garante per la Protezione dei Dati Personali: https://www.garanteprivacy.it.

Art. 8 – Misure di Sicurezza

  • Tutte le comunicazioni avvengono su canale cifrato HTTPS/TLS.
  • Le chiavi API sono conservate come hash SHA-256 irreversibili.
  • Autenticazione OAuth 2.0 con PKCE (S256) — nessun client secret per client pubblici.
  • Pseudonimizzazione by design: i dati personali reali non transitano mai attraverso il protocollo MCP né raggiungono i provider AI.
  • I documenti de-pseudonimizzati sono consegnati esclusivamente via email al titolare dell’account; mai esposti in chat o nelle risposte API.
  • Controllo degli accessi: gli utenti possono accedere solo ai documenti nei propri Drive o nei Drive esplicitamente condivisi con loro.

Art. 9 – Cookie e Tracciamento

Il Connettore non utilizza cookie, pixel di tracciamento o alcun sistema di analytics lato client. Opera come protocollo server-to-server senza interfaccia browser (ad eccezione della pagina di autorizzazione OAuth una tantum).

Art. 10 – Privacy dei Minori

Il Connettore non è rivolto a soggetti di età inferiore ai 16 anni. Non raccogliamo consapevolmente dati di minori.

Art. 11 – Modifiche alla presente Informativa

Il Titolare si riserva il diritto di aggiornare la presente Informativa per riflettere modifiche alle proprie pratiche o alla normativa applicabile. Le modifiche sostanziali saranno comunicate tramite la piattaforma Edito-Pdf o via email. La data di «Ultimo aggiornamento» in alto indica la revisione più recente.

Art. 12 – Legge Applicabile e Giurisdizione

Alla presente informativa si applica esclusivamente la normativa italiana e del Regolamento (UE) 2016/679. Per ogni controversia è competente il Foro di Reggio Emilia.
Jugaad S.r.l. – Via Luigi Reverberi 30A, 42027, Montecchio Emilia (RE) P.IVA: 02905570350 | Tel: 0522-1607520 E-mail: support@edito-pdf.com | Sito web: www.edito-pdf.com