1. Titolare e contatti
Il titolare del trattamento è Mets sp. z o.o. (in costituzione), ul. Prosta 1, 00-001 Varsavia, Polonia. Finché non sarà nominato un responsabile della protezione dei dati, le questioni di protezione dei dati sono gestite da una persona designata raggiungibile a privacy@mets.ulewicz.space.
2. Ruoli: titolare e responsabile del trattamento
Per i dati dell'account, di fatturazione e di sicurezza, Mets è il titolare del trattamento.
Quando un'Organizzazione usa Mets (piano Business o Enterprise), l'Organizzazione è il titolare dei contenuti delle riunioni — registrazioni, trascrizioni, riassunti, chat ed elenchi dei partecipanti — e Mets tratta tali dati per suo conto in qualità di responsabile del trattamento (art. 28 del GDPR).
3. Categorie di dati e di interessati
Trattiamo i dati di titolari di account, ospiti delle riunioni, partecipanti e iscritti ai webinar e persone che ci contattano. Categorie di dati:
- dati identificativi e di contatto (nome visualizzato, email);
- dati di autenticazione (hash della password, ID dell'identity provider);
- metadati delle riunioni (programmi, presenze, orari di connessione);
- contenuto delle comunicazioni: audio e video in tempo reale (non archiviati se la registrazione non è attiva), chat, registrazioni, trascrizioni, traduzioni, riassunti, contenuto della lavagna;
- dati tecnici (indirizzo IP, browser, statistiche sulla qualità della connessione);
- dati di fatturazione (dati aziendali, cronologia dei pagamenti).
4. Basi giuridiche (art. 6 del GDPR)
- art. 6, par. 1, lett. b — esecuzione di un contratto: Account, riunioni, webinar, registrazioni, trascrizioni e riassunti;
- art. 6, par. 1, lett. c — obbligo legale: contabilità e fisco, risposte a richieste delle autorità competenti;
- art. 6, par. 1, lett. f — legittimo interesse: sicurezza del servizio, prevenzione degli abusi, azioni legali, comunicazioni di servizio;
- art. 6, par. 1, lett. a — consenso: newsletter e sondaggi facoltativi. Il consenso può essere revocato in qualsiasi momento.
5. Periodi di conservazione
I contenuti delle riunioni sono conservati fino alla cancellazione da parte dell'utente o secondo la policy di conservazione dell'Organizzazione (nel piano Business si può configurare la cancellazione automatica dopo 30, 90 o 365 giorni). I dati dell'account sono cancellati entro 30 giorni dall'eliminazione dell'Account e dai backup entro 35 giorni. I registri di sicurezza sono conservati fino a 90 giorni e i documenti contabili per 5 anni dalla fine dell'anno fiscale.
6. Responsabili del trattamento
Ci affidiamo a un numero ridotto di fornitori vincolati da accordi sul trattamento dei dati. I contenuti multimediali delle riunioni, le registrazioni e l'elaborazione AI restano sulla nostra infrastruttura in Polonia (Azure Poland Central, Varsavia).
| Fornitore | Finalità | Ubicazione | Garanzie |
|---|---|---|---|
| Supabase Inc. | Database, autenticazione | UE — eu-west-1 (Irlanda) | DPA, SCC, crittografia a riposo |
| LiveKit (software open source) | Media server SFU — trasporto di audio e video | Server di proprietà di Mets — Azure Poland Central (Varsavia, Polonia) | Ospitato in proprio, nessun dato condiviso con il produttore |
| Cloudflare, Inc. | DNS e relay TURN (inoltra solo pacchetti multimediali crittografati, senza accesso ai contenuti) | Rete globale, sede centrale negli USA | DPA, SCC, EU-US Data Privacy Framework |
| Anthropic PBC (facoltativo) | Riassunti e traduzioni avanzati — solo se l'Organizzazione attiva un fornitore di AI esterno | USA | SCC, nessun addestramento dei modelli sui dati dei clienti |
7. Trasferimenti al di fuori del SEE
Il trattamento principale avviene nel SEE. I trasferimenti verso Paesi terzi avvengono solo per i fornitori sopra elencati, sulla base di clausole contrattuali standard (art. 46, par. 2, lett. c del GDPR) o di una decisione di adeguatezza della Commissione europea (art. 45 del GDPR), integrate da una valutazione d'impatto del trasferimento e da ulteriori misure tecniche.
8. Funzionalità AI
La trascrizione del parlato, la traduzione e i riassunti predefiniti funzionano in locale sui nostri server in Polonia (Azure Poland Central, Varsavia) con modelli aperti. I riassunti avanzati tramite un fornitore esterno di modelli linguistici sono facoltativi — un'Organizzazione deve attivarli deliberatamente. I dati dei clienti non vengono mai usati per addestrare modelli, né da noi né dai nostri fornitori.
Non prendiamo decisioni sugli utenti basate unicamente su un trattamento automatizzato, compresa la profilazione, che producano effetti giuridici (art. 22 del GDPR).
9. Diritti degli interessati (artt. 15–22)
Ogni interessato ha il diritto di:
- accedere ai propri dati e ottenerne una copia (art. 15);
- rettifica (art. 16);
- cancellazione — il «diritto all'oblio» (art. 17);
- limitazione del trattamento (art. 18);
- portabilità dei dati in un formato strutturato (art. 20);
- opposizione al trattamento basato sul legittimo interesse (art. 21);
- non essere sottoposto a decisioni basate unicamente su un trattamento automatizzato (art. 22).
10. Reclami a un'autorità di controllo
Se ritieni che trattiamo i tuoi dati in modo illecito, puoi proporre reclamo al Presidente dell'Ufficio per la protezione dei dati personali (UODO), ul. Stawki 2, 00-193 Varsavia, Polonia (uodo.gov.pl), oppure all'autorità di controllo dello Stato membro in cui risiedi abitualmente o lavori. Ti invitiamo a contattarci prima — risolviamo la maggior parte dei problemi rapidamente.
11. Accordo sul trattamento dei dati per le imprese (art. 28)
Offriamo ai clienti business un accordo sul trattamento dei dati (DPA) conforme all'art. 28 del GDPR, comprensivo dell'elenco dei sub-responsabili, della descrizione delle misure tecniche e organizzative e della procedura di notifica delle violazioni. Nel piano Business il DPA si conclude elettronicamente nella dashboard dell'Organizzazione; i clienti Enterprise possono negoziare condizioni individuali. Annunciamo le modifiche pianificate ai sub-responsabili con 30 giorni di anticipo, con diritto di opposizione.
12. Misure di sicurezza (art. 32)
- TLS 1.2+ per tutto il traffico di rete e DTLS-SRTP per i contenuti multimediali;
- stanze con crittografia end-to-end (E2EE) in cui la chiave non raggiunge mai il server;
- crittografia dei dati a riposo (database e archiviazione di file);
- Row Level Security — ogni riga del database è accessibile solo agli utenti autorizzati;
- token di accesso alle stanze di breve durata (fino a 2 ore), password delle stanze e degli account sottoposte a hashing;
- limitazione della frequenza delle richieste, registri di audit e accesso del personale secondo il principio del minimo privilegio;
- backup regolari e test di ripristino.
13. Violazioni dei dati personali
In caso di violazione dei dati personali notifichiamo il Presidente dell'UODO entro 72 ore da quando ne veniamo a conoscenza (art. 33 del GDPR) e, quando è probabile che comporti un rischio elevato, informiamo senza ingiustificato ritardo gli interessati coinvolti (art. 34). Le Organizzazioni per le quali agiamo come responsabile del trattamento sono avvisate senza ingiustificato ritardo, così da poter adempiere ai propri obblighi.
Puoi scaricare o stampare questo documento con la funzione di stampa del browser.
Torna su