1. Titolare del trattamento
Il titolare dei tuoi dati personali è Mets sp. z o.o. (in costituzione), ul. Prosta 1, 00-001 Varsavia, Polonia («Mets», «noi»).
Per qualsiasi questione relativa ai dati personali scrivici a privacy@mets.ulewicz.space. Per questioni tecniche e di account scrivi a support@mets.ulewicz.space.
2. Ambito
Questa informativa riguarda il sito web di Mets, l'applicazione web per videoriunioni e webinar e la comunicazione con noi (email, moduli).
Se usi Mets tramite un account aziendale (organizzazione), il titolare dei contenuti delle riunioni è di norma il tuo datore di lavoro o la tua organizzazione, mentre Mets agisce come responsabile del trattamento in base a un accordo sul trattamento dei dati. Per i dettagli vedi «GDPR e trattamento dei dati».
3. Quali dati trattiamo
Trattiamo solo i dati necessari a fornire il servizio:
- dati dell'account: nome o nome visualizzato, indirizzo email, password con hash, avatar, lingua preferita e fuso orario;
- dati degli ospiti: il nome visualizzato inserito all'ingresso in una riunione (non è richiesto un account);
- dati della riunione: titolo, programma, codice della stanza, elenco dei partecipanti, orari di ingresso e uscita, impostazioni (sala d'attesa, password, crittografia);
- contenuti della riunione — solo quando l'host attiva la funzione: messaggi della chat, registrazioni, trascrizioni, traduzioni, riassunti, contenuto della lavagna;
- dati tecnici: indirizzo IP, tipo di browser e sistema operativo, metriche sulla qualità della connessione, registri degli eventi di sicurezza;
- dati di fatturazione per i piani a pagamento: ragione sociale, partita IVA, indirizzo, cronologia dei pagamenti (nessun dato completo della carta — gestito dal fornitore di pagamenti).
4. Finalità e basi giuridiche
Ogni finalità ha una base giuridica ai sensi dell'art. 6, par. 1 del GDPR:
- fornitura del servizio, gestione dell'account e organizzazione delle riunioni — esecuzione di un contratto (art. 6, par. 1, lett. b);
- registrazione, trascrizione e riassunti AI — esecuzione di un contratto su istruzione dell'host; l'host è responsabile di informare i partecipanti e di ottenere il consenso quando richiesto;
- sicurezza, prevenzione degli abusi e diagnostica — legittimo interesse (art. 6, par. 1, lett. f);
- fatturazione, emissione delle fatture e obblighi fiscali — obbligo legale (art. 6, par. 1, lett. c);
- gestione delle richieste di assistenza e dei reclami — esecuzione di un contratto e legittimo interesse;
- newsletter di prodotto — solo con il tuo consenso (art. 6, par. 1, lett. a), che puoi revocare in qualsiasi momento.
5. Contenuti delle riunioni, registrazioni e trascrizioni
Audio e video passano attraverso il nostro media server (SFU) in Polonia (Azure Poland Central, Varsavia). Il trasporto è sempre crittografato (DTLS-SRTP). Nelle stanze con crittografia end-to-end (E2EE) la chiave è condivisa solo tra i partecipanti — il nostro server inoltra pacchetti crittografati ed è tecnicamente incapace di leggerli.
Registrazioni, trascrizioni e riassunti vengono creati solo quando l'host li avvia, e ogni partecipante vede un chiaro indicatore di registrazione. Le registrazioni vengono archiviate, e il parlato viene trascritto e tradotto, sui nostri server in Polonia; il testo non viene mai usato per addestrare modelli di AI.
Nelle stanze E2EE la registrazione e la trascrizione lato server non sono disponibili — una conseguenza voluta della crittografia.
6. Destinatari
Affidiamo i dati solo a responsabili del trattamento selezionati con cura e vincolati da accordi sul trattamento dei dati ai sensi dell'art. 28 del GDPR. L'elenco completo è in «GDPR e trattamento dei dati». I fornitori principali sono:
- Supabase — database e autenticazione nella regione eu-west-1 (Irlanda, UE);
- LiveKit — media server ospitato in proprio sulla nostra infrastruttura in Polonia (software open source, nessun dato condiviso con il produttore);
- Cloudflare — DNS e relay TURN (inoltra solo pacchetti multimediali crittografati, senza accesso ai contenuti);
- un fornitore di modelli linguistici di grandi dimensioni (ad es. Anthropic) — solo come responsabile facoltativo, se l'organizzazione attiva un fornitore di AI esterno.
7. Trasferimenti al di fuori del SEE
Per impostazione predefinita, tutti i dati sono archiviati e trattati nello Spazio economico europeo. Un trasferimento al di fuori del SEE può avvenire solo per un fornitore di AI esterno facoltativo attivato dall'organizzazione o per l'infrastruttura di rete di Cloudflare (DNS, relay TURN) — sempre sulla base delle clausole contrattuali standard della Commissione europea (art. 46, par. 2, lett. c del GDPR) o di una decisione di adeguatezza.
8. Conservazione
- dati dell'account — finché hai un account, poi fino a 30 giorni dopo la cancellazione (backup fino a 35 giorni);
- registrazioni, trascrizioni e riassunti — fino alla cancellazione da parte dell'utente o secondo la policy di conservazione dell'organizzazione;
- messaggi della chat — insieme alla riunione, salvo che l'host imposti un periodo più breve;
- registri tecnici e di sicurezza — fino a 90 giorni;
- documenti di fatturazione — 5 anni dalla fine dell'anno fiscale, come previsto dalla normativa fiscale.
9. I tuoi diritti
Hai il diritto di accedere ai tuoi dati, rettificarli e cancellarli, di limitarne il trattamento, alla portabilità dei dati e di opporti al trattamento basato sul legittimo interesse. Quando il trattamento si basa sul consenso, puoi revocarlo in qualsiasi momento senza pregiudicare la liceità del trattamento precedente.
Puoi scaricare o cancellare la maggior parte dei dati da solo nelle impostazioni dell'account. Per tutto il resto scrivi a privacy@mets.ulewicz.space — rispondiamo entro 30 giorni. Hai inoltre il diritto di proporre reclamo all'autorità di controllo polacca, il Presidente dell'Ufficio per la protezione dei dati personali (UODO, ul. Stawki 2, 00-193 Varsavia), o all'autorità del tuo Paese.
11. Sicurezza
Usiamo TLS per tutto il traffico, DTLS-SRTP per i contenuti multimediali, stanze facoltative con crittografia end-to-end, crittografia dei dati a riposo, Row Level Security nel database, token di accesso alle stanze di breve durata, hashing delle password e limitazione della frequenza delle richieste. L'accesso del personale ai dati di produzione è ridotto allo stretto minimo e registrato.
12. Modifiche a questa informativa
Possiamo aggiornare questa informativa, ad esempio per nuove funzionalità o modifiche normative. Informeremo gli utenti connessi delle modifiche sostanziali via email o nell'app con almeno 14 giorni di anticipo. La data dell'ultimo aggiornamento è indicata in cima a questa pagina.
Puoi scaricare o stampare questo documento con la funzione di stampa del browser.
Torna su