← Tutte le informative privacy

Informativa sul Trattamento dei Dati Personali

Sistema automatico di smistamento e protezione della posta elettronica ("mail triage") — Neo Computer Shop
Resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (GDPR) e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018 (Codice Privacy)

In poche parole: quando ci scrivi un'email, prima che la leggiamo noi, un sistema automatico la analizza per capire se è importante, se è un tentativo di truffa (phishing) e in quale cartella archiviarla. Questo documento ti spiega, in modo chiaro, quali tuoi dati vengono trattati, perché, da chi e quali diritti puoi esercitare.

1. Chi tratta i tuoi dati (Titolare del trattamento)

Il Titolare del trattamento è Neo Computer Shop (NCS), ditta individuale di Stefano Dromo, con sede in Via Nazionale 37, 10064 Pinerolo (TO), Italia.

Contatti: e-mail info@neocomputershop.it – P.IVA 08169610014 – telefono 0121-377055.

Per qualsiasi questione relativa ai tuoi dati personali puoi scrivere a info@neocomputershop.it, indicando nell'oggetto "Privacy".

Il Titolare non è tenuto alla nomina di un Responsabile della Protezione dei Dati (DPO) e non lo ha nominato; il riferimento per ogni richiesta resta il Titolare ai recapiti sopra indicati.

2. A chi si rivolge questa informativa

Questa informativa è rivolta a chiunque invii un messaggio di posta elettronica agli indirizzi di Neo Computer Shop, oppure lasci un messaggio vocale nella nostra segreteria telefonica. In particolare riguarda:

  • clienti e potenziali clienti (privati, professionisti con Partita IVA, aziende);
  • fornitori e partner commerciali;
  • chiunque altro ci contatti via e-mail per qualunque motivo.

I dati possono riferirsi sia direttamente a te (mittente), sia ad altre persone eventualmente citate nel testo del tuo messaggio: per questo l'informativa è resa anche ai sensi dell'art. 14 GDPR (dati raccolti presso terzi).

3. Come funziona il sistema, in parole semplici

La nostra casella di posta è collegata a un sistema automatico (chiamato "workflow di mail triage") che, ogni minuto, controlla le email in arrivo ed esegue questi passaggi:

  1. Legge le email non ancora aperte e ne estrae i dati essenziali: mittente, oggetto, testo, eventuali link e le "intestazioni tecniche" del messaggio.
  2. Verifica se il mittente è già presente in elenchi predefiniti (mittenti fidati, newsletter note, mittenti spam) per gestirlo subito senza ulteriori analisi; gli elenchi sono conservati su un database dedicato, con una copia tecnica temporanea sul nostro server.
  3. Se necessario, sottopone l'email a un controllo anti-phishing: un modulo di intelligenza artificiale valuta se il messaggio possa essere un tentativo di truffa, falso pagamento o furto di credenziali.
  4. Assegna all'email una categoria operativa – URGENTE, DA GESTIRE oppure INUTILE – tramite un secondo modulo di intelligenza artificiale, in base al contenuto.
  5. Sposta automaticamente l'email nella cartella corrispondente della casella (ad esempio "Urgente", "Da Gestire", "Sospette").
  6. Per le email che richiedono attenzione, invia una notifica di cortesia al titolare tramite il sistema di notifica interno (con mittente, oggetto, una sintesi del motivo e una breve anteprima del testo), così da non perderle.
  7. Registra una riga di "registro" (data, mittente, oggetto sintetico, categoria, esito del controllo) per tenere traccia di quanto fatto e produrre statistiche interne.

Un passaggio analogo riguarda i messaggi vocali lasciati in segreteria: l'audio viene trasformato in testo (trascrizione) per consentirci di leggerne rapidamente il contenuto.

Importante: il sistema serve a organizzare e proteggere la posta. Le email che richiedono una risposta o un intervento vengono comunque sempre lette e gestite da una persona (Stefano, Katia o Paolo). Nessuna decisione che ti riguardi viene presa in modo totalmente automatico.

4. Quali dati personali trattiamo

Il sistema tratta i dati personali contenuti nelle email che ci invii e nelle relative informazioni tecniche. In sintesi:

Categoria di datiEsempi
Dati identificativi e di contatto Nome del mittente, indirizzo e-mail, dominio, numero di telefono se indicato.
Contenuto della comunicazione Oggetto e testo dell'email (o sua sintesi), eventuali link presenti, contenuto dei messaggi vocali e relativa trascrizione.
Dati tecnici del messaggio Intestazioni e-mail, identificativi del messaggio (Message-ID, UID), data e ora, esiti dei controlli di autenticità (SPF, DKIM, DMARC), indirizzi reply-to e return-path.
Dati generati dal sistema Categoria assegnata, esito del controllo anti-phishing, livello di confidenza, cartella di destinazione e annotazioni di servizio.

Categorie particolari di dati (art. 9 GDPR). Non ti chiediamo e non abbiamo bisogno di dati particolari (ad esempio relativi alla salute). Se tuttavia inserisci spontaneamente informazioni di questo tipo nel testo della tua email, esse verranno trattate solo nella misura strettamente necessaria a gestire la tua richiesta e con le cautele previste dalla legge. Ti invitiamo a non inserire dati particolari se non indispensabili.

5. Perché trattiamo i tuoi dati (finalità)

Trattiamo i dati delle email in arrivo per le seguenti finalità:

  • Organizzazione e gestione della corrispondenza: smistare le email nelle cartelle corrette e assegnare una priorità, per rispondere in modo tempestivo e ordinato.
  • Sicurezza informatica: individuare e isolare tentativi di phishing, truffa, impersonificazione e spam, a tutela tua e nostra.
  • Gestione del rapporto con te: evadere richieste di informazioni, preventivi, assistenza tecnica, ordini e adempimenti amministrativi connessi.
  • Statistiche interne di funzionamento: produrre report aggregati sull'andamento della posta per migliorare il servizio.

6. Su quale base giuridica trattiamo i dati

A seconda della situazione, il trattamento si fonda su una o più delle seguenti basi giuridiche:

  • Legittimo interesse del Titolare (art. 6, par. 1, lett. f GDPR): organizzare in modo efficiente la propria casella di posta e proteggere i sistemi aziendali da phishing, frodi e minacce informatiche. È questa la base principale del sistema automatico di triage.
  • Esecuzione di un contratto o di misure precontrattuali (art. 6, par. 1, lett. b GDPR): quando ci scrivi per un preventivo, un ordine, un'assistenza o un servizio già in essere.
  • Adempimento di obblighi di legge (art. 6, par. 1, lett. c GDPR): quando la comunicazione è collegata a obblighi fiscali, contabili o documentali.

Il legittimo interesse è stato valutato come prevalente perché il trattamento è limitato a ciò che serve per gestire e proteggere la posta, non comporta decisioni con effetti rilevanti sugli interessati e risponde a una loro ragionevole aspettativa. Puoi comunque opporti per motivi legati alla tua situazione (vedi sezione "I tuoi diritti").

7. L'uso dell'intelligenza artificiale

Per il controllo anti-phishing, per l'assegnazione della categoria e per la trascrizione dei messaggi vocali, il sistema utilizza modelli di intelligenza artificiale di Mistral AI SAS, società francese con sede a Parigi, richiamati tramite interfaccia di programmazione (API). Il trattamento avviene nell'Unione europea. Questo fornitore è in uso dal 30 luglio 2026; in precedenza, dal 20 giugno 2026, erano utilizzati modelli di Google (famiglia "Gemini") con trattamento anche negli Stati Uniti.

I tuoi dati non vengono usati per addestrare i modelli di IA. Utilizziamo il servizio in versione a pagamento: secondo le condizioni contrattuali applicabili a questa modalità, i contenuti inviati tramite API non sono utilizzati dal fornitore per addestrare o migliorare i propri modelli. Possono essere conservati dal fornitore per un periodo limitato — attualmente trenta giorni — al solo fine del controllo degli abusi, dopodiché vengono eliminati. Non utilizziamo modelli sperimentali del fornitore né funzioni di riscontro che comporterebbero l'uso dei contenuti per l'addestramento.

All'IA viene inviato il minimo necessario per l'analisi (ad esempio mittente, oggetto, una porzione del testo e gli esiti dei controlli tecnici). Inoltre, il sistema istruisce il modello a trattare il contenuto della tua email come semplice dato da analizzare e a ignorare qualsiasi istruzione in esso contenuta (protezione contro la manipolazione dei comandi).

Una precisazione onesta su quei trenta giorni. Durante il periodo in cui conserva i contenuti per verificare che il servizio non venga usato in modo abusivo, il fornitore agisce per una propria finalità e non su nostra istruzione: è previsto dal contratto che regola il servizio ed è comune a questo tipo di fornitori. Non riguarda l'addestramento dei modelli, che abbiamo escluso, e i contenuti vengono comunque eliminati al termine del periodo. Puoi chiederci maggiori informazioni scrivendo a info@neocomputershop.it.

8. A chi comunichiamo i dati

I tuoi dati non vengono diffusi né venduti. Sono trattati dal Titolare e dai suoi collaboratori autorizzati (Stefano, Katia, Paolo) e possono essere comunicati ad alcuni fornitori di servizi tecnologici che agiscono come Responsabili del trattamento (o titolari autonomi per la parte di propria competenza), elencati qui sotto:

FornitoreRuolo / servizioDove tratta i datiGaranzie
Aruba S.p.A. Casella e-mail e invio messaggi (IMAP/SMTP) Italia (UE) Trattamento nell'UE
Hetzner Online GmbH Server (VPS) che ospita il sistema di automazione self-hosted Germania – Falkenstein (UE) Trattamento nell'UE
Mistral AI SAS Modelli di IA per anti-phishing, classificazione e trascrizione vocale (dal 30/07/2026; in precedenza Google) Francia (UE) Trattamento nell'Unione europea; accordo sul trattamento dei dati ex art. 28 GDPR; nessun uso dei contenuti per addestrare i modelli (servizio a pagamento)
Notion Labs, Inc. Database del registro delle email elaborate e degli elenchi di mittenti usati per lo smistamento USA (extra-UE) Aderente all'EU-U.S. Data Privacy Framework (Notion Labs, Inc. certificata)
ntfy (notifica self-hosted) Notifica al titolare (mittente, oggetto, sintesi e breve anteprima del testo) Germania – Falkenstein (UE) Sistema self-hosted sul VPS Hetzner già in uso; nessun trasferimento extra-UE; accesso autenticato e TLS

L'elenco aggiornato dei fornitori e degli accordi di trattamento dei dati è disponibile su richiesta scrivendo a info@neocomputershop.it.

9. Trasferimenti dei dati fuori dall'Unione Europea

Dal 30 luglio 2026 il fornitore dei modelli di intelligenza artificiale è stabilito in Francia e tratta i dati nell'Unione europea: l'analisi del contenuto delle tue email non comporta più, di per sé, alcun trasferimento fuori dall'Unione. Resta un fornitore che può trattare i dati anche al di fuori dell'Unione Europea, negli Stati Uniti: Notion Labs, Inc., utilizzato per il registro delle email elaborate e per gli elenchi di mittenti. In questo caso il trasferimento avviene solo in presenza di adeguate garanzie previste dagli artt. 44 e seguenti del GDPR, quali:

  • una decisione di adeguatezza della Commissione europea (ad esempio l'adesione del fornitore all'EU-US Data Privacy Framework), oppure
  • le Clausole Contrattuali Standard (Standard Contractual Clauses) approvate dalla Commissione europea, eventualmente accompagnate da misure supplementari.

Stato attuale (verificato al 30/07/2026): Notion Labs, Inc. risulta aderente all'EU-U.S. Data Privacy Framework; per i servizi business possono inoltre essere applicate le Clausole Contrattuali Standard. La certificazione è soggetta a rinnovo annuale e viene verificata periodicamente. Il fornitore dei modelli di IA dichiara che, a seconda delle funzioni utilizzate, alcuni dati possono essere temporaneamente trattati da propri fornitori situati fuori dall'Unione, in ogni caso con le garanzie previste dall'art. 46 GDPR; l'elenco aggiornato è disponibile su richiesta.

Puoi richiedere maggiori informazioni o copia delle garanzie adottate scrivendo a info@neocomputershop.it.

10. Per quanto tempo conserviamo i dati

Conserviamo i tuoi dati per il tempo strettamente necessario alle finalità indicate:

  • Email nella casella di posta: secondo le normali esigenze di gestione della corrispondenza aziendale e gli obblighi di legge applicabili.
  • Registro del sistema di triage ed elenchi di mittenti (su Notion): per un periodo di 12 mesi, con cancellazione periodica (almeno trimestrale) delle registrazioni più vecchie; i report statistici interni sono in prevalenza aggregati e possono indicare i mittenti ricorrenti al solo fine di aggiornare gli elenchi di smistamento.
  • Notifiche e log tecnici di esecuzione: per un periodo limitato necessario al controllo del corretto funzionamento (a titolo indicativo: fino a 5 giorni per i log di esecuzione, fino a 48 ore per le memorie tecniche temporanee, fino a 12 ore per le notifiche).

Al termine dei periodi indicati i dati vengono cancellati o conservati in forma anonima.

11. Processi decisionali automatizzati e profilazione

Il sistema esegue una classificazione automatica delle email (categoria e rischio phishing). Questa attività serve esclusivamente a organizzare e proteggere la posta del Titolare e non produce nei tuoi confronti effetti giuridici né effetti analogamente significativi ai sensi dell'art. 22 GDPR.

Le email che richiedono una risposta o un intervento vengono sempre esaminate da una persona: non viene presa alcuna decisione che ti riguarda basata unicamente su un trattamento automatizzato. In caso di errore di classificazione, puoi sempre contattarci e la tua richiesta sarà gestita manualmente.

12. I tuoi diritti

In qualunque momento puoi esercitare i diritti previsti dagli articoli da 15 a 22 del GDPR, e in particolare:

  • accesso ai tuoi dati e alle informazioni sul trattamento;
  • rettifica dei dati inesatti o integrazione di quelli incompleti;
  • cancellazione dei dati ("diritto all'oblio"), nei casi previsti;
  • limitazione del trattamento;
  • portabilità dei dati, nei casi applicabili;
  • opposizione al trattamento fondato sul legittimo interesse, per motivi legati alla tua situazione particolare.

Per esercitare questi diritti è sufficiente scrivere a info@neocomputershop.it. Risponderemo senza ingiustificato ritardo e comunque entro un mese, salvo proroghe nei casi previsti dalla legge. L'esercizio dei diritti è gratuito.

13. Diritto di reclamo all'Autorità di controllo

Se ritieni che il trattamento dei tuoi dati violi la normativa, hai il diritto di proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma – www.garanteprivacy.it), fatta salva ogni altra azione amministrativa o giurisdizionale.

14. Modifiche all'informativa

Potremo aggiornare questa informativa per adeguarla a modifiche normative, organizzative o tecniche del sistema. La versione aggiornata sarà sempre disponibile su richiesta e, ove previsto, pubblicata sui nostri canali.