Civia - Assistente Virtuale

INFORMATIVA SUL TRATTAMENTO DEI DATI PERSONALI

Ai sensi del Regolamento Generale sulla Protezione dei Dati (Regolamento UE 2016/679 - GDPR)
Versione documento: 2.0

Data ultimo aggiornamento: 01/09/2026

Gentile Interessato, ai sensi dell'articolo 13 del Regolamento UE 2016/679 (GDPR), Le forniamo le seguenti informazioni relative al trattamento dei Suoi dati personali svolto nell'ambito del servizio di assistenza virtuale/ChatBot "CIVIA".

1. RUOLI NEL TRATTAMENTO DEI DATI
●     Titolare del Trattamento: Comune di Argenta con sede legale in Piazza Garibaldi, 1 - 44011 Argenta (FE), PEC: municipio@pec.comune.argenta.fe.it, Tel: 0532-330111.

●     Responsabile del Trattamento (ex art. 28 GDPR): JUSTOMEZZO SOCIETA' A RESPONSABILITA' LIMITATA SEMPLIFICATA (Justomezzo S.r.l.s.), con sede in Corte del Teatro 5, 44042 Cento (FE), nominata dal Comune con apposito accordo sulla protezione dati (DPA).

●     Sub-responsabili Autorizzati: Nel rispetto dell'art. 28, par. 2 del GDPR, Justomezzo S.r.l.s. ricorre ai seguenti sub-responsabili per l'erogazione dei servizi accessori e infrastrutturali:

○     OVHcloud: erogazione hosting e macchine virtuali (datacenter ubicati in Francia);
○     Google Cloud: servizi di intelligenza artificiale, storage cifrato degli allegati e autenticazione per l'area riservata (region europea);
○     Cloudflare: protezione da traffico automatizzato e sicurezza di rete;
○     Aruba: servizi infrastrutturali e di connettività.

●     Responsabile della Protezione dei Dati (RPD / DPO):
○     RPD del Titolare (Comune): Contattabile all'indirizzo email dpo-team@lepida.it per tutte le questioni relative al trattamento dei dati personali e all'esercizio dei diritti degli interessati.

2. TRASPARENZA SULL'INTELLIGENZA ARTIFICIALE (Art. 13 GDPR e Art. 50 Regolamento UE 2024/1689 - AI Act)
Il servizio CIVIA è un assistente virtuale basato su sistemi di intelligenza artificiale generativa.

●     Le risposte sono prodotte automaticamente a partire dai contenuti pubblicati sul sito istituzionale del Comune e possono contenere errori, imprecisioni o informazioni non aggiornate.

●     Le risposte fornite hanno valore meramente informativo e non costituiscono atto amministrativo, parere ufficiale o comunicazione avente effetti giuridici. Per informazioni ufficiali e per l'avvio di procedimenti amministrativi l'utente deve rivolgersi ai canali istituzionali del Comune (URP, sportelli, PEC).

●     L'utente può in ogni momento interrompere l'interazione e rivolgersi a un operatore attraverso i canali indicati dal Comune.

3. CATEGORIE DI INTERESSATI E DATI PERSONALI TRATTATI

3.1 Cittadini e Utenti dei siti web delle PA

Tipologia di dato Dettaglio dei campi trattati Finalità del trattamento
Contenuti delle conversazioni Testo libero inserito dall'utente nella chat. Erogazione del servizio di assistenza virtuale e risposta alle richieste dell'utente.
Dati identificativi diretti e indiretti Indirizzo IP, device, log di navigazione.
Identificativo del canale di messaggistica: numero di telefono per WhatsApp, identificativo utente per Telegram (se utilizzati dall'utente).
Erogazione del servizio tramite canali terzi, sicurezza di rete e gestione tecnica. Note: Il numero di telefono è trattato come identificativo diretto.
Identificativo tecnico di sessione Identificativo di sessione opaco memorizzato nella memoria locale del browser (local storage). Finalità tecnica di continuità della conversazione.
Metadati tecnici di servizio Tempi di risposta, esiti ed errori delle richieste, dati di consumo. Monitoraggio della qualità e sicurezza del servizio.
Modulo opzionale: Segnalazione guasti (solo se attivato) Posizione GPS (geolocalizzazione) dell'utente e fotografie allegate del guasto. Note: nella configurazione base il servizio rinvia al portale ufficiale e tali dati non vengono raccolti. Gestione e presa in carico delle segnalazioni di guasti comunali previa attivazione del modulo opzionale.

 
3.2 Dipendenti / Operatori Comunali (Area Riservata)

Tipologia di dato Dettaglio dei campi trattati Finalità del trattamento
Dati dell'area riservata Credenziali di accesso, indirizzo di posta elettronica, richieste di assistenza e log delle operazioni effettuate. Gestione dell'accesso all'area amministrativa riservata, autenticazione e supporto tecnico.

 
4. ARCHITETTURA DI PSEUDONIMIZZAZIONE E SICUREZZA
In conformità agli artt. 4, n. 5 e 32 del GDPR, il servizio adotta adeguate misure di sicurezza tecniche e organizzative:

●     Pseudonimizzazione: Il servizio rappresenta ciascun utente con un identificativo pseudonimo all'interno del sistema operativo. Gli identificativi reali (es. numero di telefono WhatsApp, ID Telegram) sono conservati in una tabella di corrispondenza separata, accessibile unicamente agli amministratori di sistema. Gli operatori comunali visualizzano esclusivamente gli identificativi pseudonimi.

●     Cifratura: Cifratura dei dati in transito mediante protocollo TLS 1.2 o superiore e cifratura a riposo (at rest) con algoritmo AES-256.

●     Segregazione infrastrutturale: Infrastruttura virtuale dedicata e segregata per ciascun Comune.

●     Controllo degli accessi: Controllo degli accessi a minimo privilegio con autenticazione a più fattori (MFA) per gli accessi amministrativi.

●     Cancellazione e Backup: Cancellazione sicura dei dati conforme allo standard NIST SP 800-88 Rev. 1 e test di ripristino dei backup eseguiti con cadenza semestrale.

5. BASE GIURIDICA DEL TRATTAMENTO E NATURA DEL CONFERIMENTO
I trattamenti effettuati trovano la propria base giuridica nelle seguenti condizioni di liceità:

●     Esecuzione di un compito di interesse pubblico o connesso all'esercizio di pubblici poteri (Art. 6, par. 1, lett. e) GDPR): Rappresenta la base giuridica principale per l'erogazione del servizio di assistenza virtuale e la risposta alle richieste istituzionali dell'utenza.

●     Consenso dell'interessato (Art. 6, par. 1, lett. a) GDPR): Il trattamento si fonda sul consenso libero ed esplicito manifestato dall'interessato per l'attivazione e l'utilizzo di moduli opzionali (es. segnalazione guasti con trasmissione della posizione GPS e fotografie) o per l'eventuale trasmissione volontaria di dati specifici.

Natura del conferimento: Il conferimento dei dati per l'utilizzo del chatbot è facoltativo. Il mancato utilizzo del servizio non pregiudica in alcun modo l'accesso ai servizi comunali, che possono essere fruiti attraverso tutti i tradizionali canali ordinari (sportelli fisici, URP, telefono, PEC).

6. CATEGORIE PARTICOLARI DI DATI (ART. 9 GDPR) E DATI DI MINORI (ART. 8 GDPR)
6.1 Categorie particolari di dati e dati giudiziari (Artt. 9 e 10 GDPR)
Il servizio non è destinato al trattamento di categorie particolari di dati personali (quali dati relativi alla salute, all'orientamento sessuale, alle convinzioni religiose o politiche) né di dati relativi a condanne penali e reati (art. 10 GDPR). L'utente è espressamente invitato a non inserire nella chat tali tipologie di dati. Qualora tali dati vengano comunque conferiti spontaneamente dall'utente, il trattamento si fonderà sul consenso esplicito manifestato con l'inserimento volontario del dato, e i contenuti saranno conservati esclusivamente per il tempo previsto per le conversazioni generiche.

6.2 Dati di minori (Art. 8 GDPR)
Il servizio non è destinato ai minori di anni 14 e non prevede meccanismi di verifica dell'età. Non vengono raccolti consapevolmente dati personali relativi ai minori.

7. PROFILAZIONE E PROCESSI AUTOMATIZZATI (ART. 22 GDPR)
Le risposte del chatbot sono generate automaticamente da un sistema di intelligenza artificiale. Tuttavia, non vengono adottate decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici o incidano in modo analogamente significativo sull'interessato ai sensi dell'art. 22 del GDPR.

L'eventuale analisi della soddisfazione dell'utente (sentiment analysis), ove attivata dal Comune tramite modulo opzionale, opera esclusivamente su dati aggregati e completamente anonimizzati.

8. PERIODO DI CONSERVAZIONE DEI DATI
Nel rispetto dell'art. 5 del GDPR, i dati sono conservati per un arco di tempo non superiore al conseguimento delle finalità per le quali sono raccolti e trattati, e nello specifico:

●     Log applicativi e di navigazione: conservati per 6 (sei) mesi dalla raccolta (comprendono indirizzo IP, user agent, identificativo di sessione ed esiti delle richieste).

●     Log di sistema e di sicurezza: conservati per 12 (dodici) mesi (accessi, eventi di sistema, tracciamento delle cancellazioni), salvo conservazione prolungata per la gestione di incidenti o adempimento di ordini dell'autorità.

●     Contenuti delle conversazioni: conservati per un periodo non superiore a 12 (dodici) mesi dal database operativo, decorsi i quali vengono cancellati. Il Comune può concordare un termine inferiore in base alle proprie politiche interne.

●     Copie di sicurezza (Backup): i backup contenenti le conversazioni risiedono su infrastrutture UE in forma cifrata e sono soggetti a un ciclo di rotazione non superiore a 7 (sette) giorni. La cancellazione di un dato richiesta dall'interessato o dovuta alla scadenza della retention viene eseguita immediatamente sul database operativo e diviene effettiva sui backup entro il termine massimo di 7 giorni con sovrascrittura automatica.

●     Dati aggregati e anonimizzati: conservati senza limiti di tempo per finalità statistiche, in quanto non costituiscono più dati personali.

9. TRASFERIMENTO DEI DATI VERSO PAESI EXTRA-UE
I dati personali sono trattati ed elaborati su infrastrutture informatiche e datacenter ubicati all'interno dell'Unione Europea (es. datacenter OVHcloud situati in Francia; region europee per i servizi Cloud). L'elaborazione dei modelli di intelligenza artificiale e lo storage degli allegati risiedono in regioni europee. I servizi di tracciamento e telemetria commerciale di terze parti sono disattivati in produzione.

Fanno eccezione limitate e specifiche attività:

1.    Verifica anti-bot automatizzata: affidata a un fornitore esterno (Cloudflare) al solo fine di proteggere il sito da traffico malevolo automatizzato, il quale potrebbe trattare l'indirizzo IP anche al di fuori dell'Unione Europea;

2.    Canali di messaggistica di terze parti (WhatsApp, Telegram): qualora l'utente scelga spontaneamente di interagire con l'assistente tramite tali canali, il trattamento avverrà anche secondo le autonome informative privacy di tali piattaforme. Il Titolare non esercita alcun controllo sulle piattaforme di messaggistica di terze parti; si ricorda che l'utente può in ogni momento scegliere di utilizzare il canale web interamente ospitato nell'Unione Europea.

Eventuali trasferimenti verso paesi extra-UE avvengono esclusivamente sulla base delle garanzie adeguate di cui al Capo V del GDPR (quali la decisione di adeguatezza EU-US Data Privacy Framework e/o l'adozione delle Clausole Contrattuali Standard approvate dalla Commissione Europea).

10. DIRITTI DEGLI INTERESSATI E REVOCA DEL CONSENSO
In qualità di interessato, Lei può esercitare in qualsiasi momento i diritti previsti dagli articoli 15 e seguenti del GDPR nei confronti del Titolare del Trattamento (il Comune):

●     Diritto di accesso (Art. 15): per ottenere la conferma dell'esistenza dei dati e conoscerne contenuto, origine e modalità di trattamento.

●     Diritto di rettifica (Art. 16): per chiedere l'aggiornamento o la correzione dei dati inesatti.

●     Diritto alla cancellazione / oblio (Art. 17): per ottenere la cancellazione dei dati nei casi previsti dalla legge.

●     Diritto di limitazione (Art. 18): per richiedere il blocco del trattamento in presenza dei presupposti normativi.

●     Diritto alla notifica (Art. 19): in caso di rettifica, cancellazione o limitazione.

●     Diritto alla portabilità (Art. 20): per ricevere i dati forniti in formato strutturato e di uso comune.

●     Diritto di opposizione (Art. 21): per opporsi al trattamento effettuato per motivi legittimi o per l'esecuzione di compiti di pubblico interesse.

●     Diritti relativi a decisioni automatizzate (Art. 22).

●     Diritto di revoca del consenso (Art. 7, par. 3): qualora il trattamento si fondi sul consenso (es. per i moduli opzionali), Lei potrà revocare il consenso in qualsiasi momento, senza che ciò pregiudichi la liceità del trattamento basata sul consenso prestato prima della revoca.

Le richieste di esercizio dei diritti devono essere indirizzate direttamente al Comune (Titolare del Trattamento) ai recapiti RPD/DPO indicati al punto 1 della presente Informativa. Si precisa che il fornitore Justomezzo assiste il Titolare per il riscontro alle istanze ai sensi dell'art. 28, par. 3, lett. e) del GDPR.

Diritto di reclamo: Lei ha inoltre il diritto di proporre reclamo all'Autorità di controllo nazionale (Garante per la Protezione dei Dati Personali) mediante:

●     Raccomandata A/R indirizzata a: Garante per la protezione dei dati personali, Piazza Venezia 11, 00186 - Roma.

●     Posta Elettronica Certificata (PEC): protocollo@pec.gpdp.it

●     Sito web ufficiale: www.garanteprivacy.it

Ultimo aggiornamento: 17/09/2026, 17:46

Quanto sono chiare le informazioni su questa pagina?

Valuta da 1 a 5 stelle la pagina

Grazie, il tuo parere ci aiuterà a migliorare il servizio!

Quali sono stati gli aspetti che hai preferito? 1/2

Dove hai incontrato le maggiori difficoltà? 1/2

Vuoi aggiungere altri dettagli? 2/2

Inserire massimo 200 caratteri