Note legali
Ultimo aggiornamento: 8 agosto 2026
Termini di servizio
1. Il servizio
DocAI estrae dati strutturati da documenti aziendali (PDF e immagini) utilizzando l'OCR e modelli di IA, e fornisce un'interfaccia di revisione per verificare e correggere i risultati. Il Servizio è gestito da SYNAIRO SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, ul. Złota 75A/7, 00-819 Warszawa, Poland. Utilizzando il Servizio accetti questi termini.
2. L'output dell'IA richiede revisione
I valori estratti sono previsioni dell'IA, non dati certificati. Possono essere errati, incompleti o collocati in modo errato. Inclusi importi, partite IVA e date. Sei responsabile della revisione e della conferma dei dati estratti prima di utilizzarli in ambito contabile, contrattuale o in qualsiasi altro contesto rilevante. Il Servizio fornisce punteggi di affidabilità ed evidenziazione della fonte per supportare tale revisione, non per sostituirla.
Stai interagendo con un sistema di IA. Ai sensi dell'articolo 50 del regolamento (UE) 2024/1689 (l'«AI Act» dell'UE), ti informiamo che il caricamento di un documento per l'analisi e l'uso di «Descrivi ciò che ti serve» per generare campi di estrazione a partire dal tuo testo costituiscono entrambi un'interazione diretta con un sistema di IA gestito da noi. I contenuti generati dall'IA. Valori dei campi estratti, titoli suggeriti, riepiloghi e proposte di campi generate. Sono un suggerimento da rivedere, non un risultato definitivo o certificato. Il Servizio non adotta decisioni automatizzate che producano effetti giuridici o di rilevanza analoga nei tuoi confronti; consulta l'Informativa sulla privacy per la dichiarazione completa sul processo decisionale automatizzato.
3. Il tuo account e l'uso accettabile
- Devi fornire informazioni accurate sull'account e mantenere riservate le credenziali.
- Carica solo i documenti che hai il diritto di trattare.
- Sei responsabile di disporre di una base giuridica per trattare i dati personali contenuti nei documenti che carichi, inclusi eventuali dati appartenenti a categorie particolari.
- Il Servizio non è progettato né certificato per dati personali relativi alla salute, biometrici o appartenenti ad altre categorie particolari (GDPR Art. 9); non caricare tali dati a meno che tu non abbia verificato che sia lecito farlo.
- Non tentare di interrompere il Servizio, eludere i limiti di utilizzo, sondare la sicurezza o trattare contenuti illeciti.
- Si applicano i limiti di utilizzo del piano gratuito, che possono variare; i piani a pagamento sono disciplinati dai prezzi indicati al momento dell'acquisto.
4. Piani a pagamento e fatturazione
I piani a pagamento sono attualmente offerti per uso aziendale o professionale. Si rinnovano mensilmente in USD fino all'annullamento. I prezzi visualizzati non includono l'IVA o l'imposta sulle vendite applicabili; Stripe calcola e aggiunge le imposte applicabili al checkout in base alle informazioni di fatturazione fornite.
Puoi gestire i dati di pagamento, le informazioni fiscali, le fatture, le modifiche di piano e l'annullamento tramite il portale di fatturazione Stripe. L'annullamento ha effetto al termine del periodo di servizio a pagamento corrente e l'accesso continua fino ad allora. I downgrade sono programmati per il periodo successivo; un upgrade può generare un addebito immediato proporzionale e si attiva solo dopo il buon esito del pagamento.
I pagamenti possono essere ritentati dopo un errore. Non forniamo rimborsi automatici proporzionali, salvo ove richiesto dalla legge; contatta l'assistenza per una revisione eccezionale della fatturazione. L'eliminazione dell'account programma l'interruzione del rinnovo di qualsiasi abbonamento corrente e non genera un rimborso automatico.
5. I tuoi dati
La gestione, l'archiviazione e la conservazione dei documenti sono descritte nell' Informativa sulla privacy, che fa parte di questi termini. Mantieni tutti i diritti sui tuoi documenti e sui dati estratti. Non rivendichiamo alcuna proprietà e non addestriamo modelli di IA sui tuoi contenuti.
6. Disponibilità e modifiche
Il Servizio è fornito "così com'è" e può cambiare, essere interrotto o essere sospeso. Durante la beta, le funzionalità possono essere aggiunte o rimosse senza preavviso. Puntiamo a un'elevata disponibilità ma non la garantiamo.
7. Responsabilità
Nella misura massima consentita dalla legge, non siamo responsabili per danni indiretti o consequenziali, perdite di profitto o perdite derivanti dall'affidamento su output dell'IA non revisionato. La nostra responsabilità totale per qualsiasi reclamo è limitata agli importi da te pagati per il Servizio nei 12 mesi precedenti il reclamo (o EUR 100 se non hai pagato nulla). Nulla in questi termini limita la responsabilità che non può essere limitata dalla legge.
8. Risoluzione
Puoi smettere di utilizzare il Servizio ed eliminare il tuo account in qualsiasi momento. Possiamo sospendere o chiudere gli account che violano i presenti termini. Alla cessazione, i dati salvati vengono eliminati in conformità con l'Informativa sulla privacy.
9. Legge applicabile
I presenti termini sono regolati dalle leggi della Polonia. Le controversie sono soggette alla competenza dei tribunali di Poland, fatte salve le tutele inderogabili dei consumatori nel tuo paese di residenza.
10. Contatti
Domande sui presenti termini: legal@synairo.com.
Sicurezza
1. Trasmissione dei dati
Tutte le connessioni a DocAI sono crittografate durante il trasferimento con TLS. Le richieste non sicure vengono reindirizzate a HTTPS e viene inviato un header Strict-Transport-Security (HSTS) tramite HTTPS per far sì che i browser continuino a utilizzare connessioni sicure.
2. Autenticazione
- L'autenticazione degli utenti è gestita da Clerk (clerk.com), un provider di identità terzo. DocAI non memorizza mai le password in chiaro. Clerk emette token di sessione JWT a breve durata, verificati ad ogni richiesta e associati alla nostra istanza Clerk.
- L'autenticazione degli amministratori utilizza l'hashing delle password PBKDF2-SHA256 con cookie di sessione HttpOnly e protezione CSRF. Le sessioni amministratore scadono dopo un periodo configurato.
- Le chiavi API vengono generate con un generatore casuale crittograficamente sicuro. Viene memorizzato solo il hash SHA-256 della chiave. La chiave completa viene mostrata solo una volta al momento della creazione e non può essere recuperata. Le chiavi hanno un ambito definito e possono essere revocate immediatamente.
3. Sicurezza dei webhook
A ogni endpoint webhook viene assegnato un segreto di firma HMAC-SHA256 specifico per webhook. Ogni consegna include un'intestazione X-DocAI-Signature: sha256=… in modo che il tuo endpoint possa verificare che il payload provenga da DocAI e non sia stato manomesso durante il trasferimento.
Esempio di verifica (Python):
import hashlib, hmac
def verify_signature(secret: str, payload: str, timestamp: str, header_sig: str) -> bool:
message = f"{timestamp}.{payload}"
expected = hmac.new(secret.encode(), message.encode(), hashlib.sha256).hexdigest()
return hmac.compare_digest(f"sha256={expected}", header_sig)
4. Archiviazione dei documenti
- Crittografia a riposo: il database PostgreSQL di produzione è crittografato a riposo da Railway. Gli oggetti documento memorizzati e i relativi metadati sono automaticamente crittografati a riposo da Cloudflare R2 mediante AES-256-GCM e chiavi di crittografia gestite da Cloudflare.
- I documenti che analizzi senza salvare vengono elaborati e non scritti nella tua cronologia. Quando salvi un'analisi, i suoi risultati. E, se l'archiviazione dei documenti è abilitata, il file caricato stesso. Vengono memorizzati nel tuo account in modo da poterli riaprire, condividere ed esportare.
- I file archiviati sono conservati in uno spazio riservato al titolare e scaricati tramite link di breve durata, così i file archiviati di un account non sono accessibili da un altro account.
- Le analisi salvate vengono conservate finché non le elimini (a meno che non sia configurato un periodo di conservazione per il sistema). Puoi eliminare qualsiasi record, o tutti, in qualsiasi momento. Consulta la sezione Conservazione dei dati di seguito.
- Non addestriamo modelli di AI con i tuoi documenti.
5. Sub-responsabili LLM / OCR
Il contenuto dei documenti (immagini delle pagine o testo OCR) viene inviato a un fornitore di AI (attualmente OpenAI o OVH AI Endpoints, secondo la nostra configurazione) per l'estrazione dei campi. Questi fornitori agiscono come responsabili del trattamento. Consulta le loro condizioni di trattamento dei dati e utilizza gli strumenti di mascheratura e redazione dei campi prima di elaborare documenti sensibili.
Sei responsabile di disporre di una base giuridica per trattare i documenti che carichi, inclusi eventuali dati appartenenti a categorie particolari. Il Servizio non è specificamente progettato né certificato per dati personali relativi alla salute, biometrici o appartenenti ad altre categorie particolari.
6. Intestazioni di sicurezza HTTP
DocAI imposta i seguenti header di sicurezza sulle risposte:
Content-Security-PolicyStrict-Transport-Security(tramite HTTPS)X-Content-Type-Options: nosniffX-Frame-Options: DENYReferrer-Policy: strict-origin-when-cross-originCross-Origin-Opener-Policy: same-originCross-Origin-Resource-Policy: same-originPermissions-Policy(fotocamera, microfono e geolocalizzazione disabilitati)
7. Divulgazione responsabile
Se scopri un problema di sicurezza, invia un'email a security@synairo.com. Ci proponiamo di rispondere entro 72 ore e di risolvere i problemi confermati tempestivamente. Si prega di non divulgare pubblicamente finché non è disponibile una correzione.
8. Infrastruttura
DocAI viene eseguito su Railway nella regione EU West, con TLS terminato al perimetro della piattaforma. L'applicazione si connette a PostgreSQL tramite la rete privata di Railway, crittografata con WireGuard. I file memorizzati sono conservati in un bucket Cloudflare R2 limitato alla giurisdizione dell'Unione europea; i trasferimenti tra l'applicazione e R2 usano HTTPS/TLS. Il database e il bucket non sono esposti come risorse applicative pubbliche. Consulta l'elenco dei sub-responsabili di seguito per i provider coinvolti.
Garanzie sui dati
1. Nessun addestramento di modelli sui tuoi dati
I tuoi documenti e i dati estratti non vengono mai utilizzati per addestrare modelli di IA. Quando DocAI invia immagini delle pagine o testo OCR a un provider di IA per l'estrazione dei campi, tale trasmissione è disciplinata dalle condizioni API del provider, che escludono esplicitamente i dati delle richieste API dall'addestramento dei modelli. La politica sull'utilizzo dei dati API di OpenAI e le condizioni di OVH AI Endpoints lo confermano entrambe. Non rivendichiamo alcun diritto sui tuoi documenti.
2. Conservazione dei documenti
I documenti che elabori senza salvare non vengono scritti in memoria persistente. Esistono solo in memoria per la durata della richiesta di analisi. Quando scegli di salvare un'analisi nella tua Cronologia, i risultati estratti (e, se l'archiviazione a oggetti è abilitata, il file originale) vengono conservati nel tuo account finché non li elimini. Non è prevista alcuna eliminazione automatica basata sul tempo per impostazione predefinita. Consulta la sezione Conservazione dei dati per la politica completa.
3. Elaborazione con residenza dei dati nell'UE
DocAI supporta una modalità di residenza dei dati nell'UE per singolo account. Quando un utente la attiva, l'estrazione dei campi tramite IA e la scansione di sensibilità vengono instradate esclusivamente verso endpoint di IA ospitati nell'UE. Si tratta di un'impostazione per singolo account; per gli account senza preferenza esplicita si applica un valore predefinito configurato dall'operatore. Provider di IA compatibile con l'UE configurato per questa installazione: OVH AI Endpoints (Francia).
Nota: l'OCR (riconoscimento ottico dei caratteri) e l'archiviazione a oggetti (conservazione dei file) sono attività di trattamento separate. La loro residenza dei dati è determinata dalla configurazione del sistema indipendentemente dall'impostazione di elaborazione UE per singolo account descritta sopra.
4. Controlli di accesso
Ogni analisi salvata è memorizzata nel relativo account proprietario ed è accessibile solo tramite richieste autenticate associate a quell'account. La condivisione richiede un'azione esplicita da parte del titolare dell'account; i link condivisi hanno date di scadenza e possono essere revocati in qualsiasi momento. I documenti dello spazio di lavoro sono accessibili solo ai membri di quello spazio di lavoro.
Conservazione dei dati
Questa sezione riassume per quanto tempo DocAI conserva ciascun tipo di dato. Il modello generale è semplice: nulla di ciò che carichi o estrai viene archiviato a meno che tu non lo salvi, e ciò che salvi rimane finché non lo elimini. Vincolato dal limite di archiviazione del tuo piano anziché da un timer fisso.
1. Cosa conserviamo e per quanto tempo
| Tipo di dati | Periodo di conservazione | Note |
|---|---|---|
| File caricati (PDF, immagini) | Fino all'eliminazione del record | Archiviato solo se salvi l'analisi e l'archiviazione dei documenti è abilitata, in modo da poterlo riaprire e condividere; rimosso quando elimini il record |
| Risultati di estrazione (campi, riepiloghi, testo OCR) | Finché non li elimini (se salvati nella cronologia) | Solo se fai clic su "Salva nella cronologia" |
| Contatori anonimi per la limitazione delle richieste | Di breve durata; eliminati durante la manutenzione ordinaria | Un hash derivato dal tuo indirizzo IP più un contatore giornaliero, per le pagine raggiungibili senza account. Nessun IP grezzo, nessun contenuto dei documenti |
| Log di accesso alla condivisione | Conservati per proteggere la condivisione e rilevare abusi | Indirizzo IP, user-agent del browser e ora di visualizzazione dei link di condivisione pubblici o esportati |
| Log del server e degli errori | In base alle impostazioni predefinite dei nostri provider di hosting e monitoraggio | Solo metadati delle richieste (identificativi, timestamp, codici di stato); nessun contenuto dei documenti |
| Chiavi API | Fino alla revoca da parte tua | Viene memorizzato solo l'hash della chiave, mai la chiave stessa |
| Log di consegna dei webhook | Conservati per la risoluzione dei problemi di consegna | URL dell'endpoint, stato della risposta e payload del risultato consegnato; non visibili pubblicamente |
| Dati dell'account e dello spazio di lavoro | Fino all'eliminazione dell'account | Gestiti insieme al nostro provider di autenticazione Clerk |
2. Nessuna eliminazione automatica
I documenti salvati vengono conservati finché non li elimini. Non c'è eliminazione automatica basata sul tempo. Lo spazio totale è limitato dal tuo piano e puoi liberare spazio in qualsiasi momento eliminando documenti.
3. Eliminazione manuale
Puoi eliminare i tuoi dati in qualsiasi momento:
- Singola analisi: Apri l'analisi nella Cronologia e fai clic su "Elimina".
- Tutte le mie analisi: Vai a Cronologia, fai clic su "Elimina tutto".
- Eliminazione dell'account: Richiedi l'eliminazione completa dell'account e dei dati inviando un'email a privacy@synairo.com. Elaboriamo le richieste di eliminazione entro 30 giorni.
Nota: i documenti che hai spostato in uno spazio di lavoro condiviso vengono conservati per lo spazio di lavoro e non vengono rimossi dall'"Elimina tutto" personale, affinché un team non perda i dati condivisi quando un membro cancella la propria cronologia. Rimuovili dallo spazio di lavoro, o eliminali come proprietario/amministratore dello spazio di lavoro, per cancellarli definitivamente.
4. Cosa non facciamo
- Non utilizziamo i tuoi documenti o i dati estratti per addestrare modelli di AI.
- Non utilizziamo analytics web, pubblicità o tecnologie di tracciamento.
- Non conserviamo gli indirizzi IP grezzi dei visitatori anonimi. Solo un hash utilizzato per la limitazione delle richieste.
5. Subresponsabili del trattamento di terze parti
Per fornire il Servizio, il contenuto dei documenti (immagini delle pagine o testo OCR) viene trasmesso a un fornitore di estrazione AI. attualmente OpenAI o OVH AI Endpoints. Questi e gli altri nostri fornitori possono conservare i dati delle richieste secondo le proprie politiche. Vedere Responsabili del trattamento la sezione di seguito per l'elenco completo, e la Informativa sulla privacy di OpenAI per le loro condizioni di trattamento dei dati.
6. Domande
Contatta privacy@synairo.com per qualsiasi domanda o richiesta in merito alla conservazione dei dati.
Responsabili del trattamento
Per gestire DocAI ci affidiamo ai provider di servizi elencati di seguito, che trattano dati personali per conto nostro in qualità di responsabili del trattamento (sub-responsabili). Condividiamo dati con loro solo nella misura necessaria per erogare il Servizio. Alcuni vengono utilizzati solo quando la funzionalità corrispondente è abilitata e il provider di IA attivo può essere modificato da noi.
| Provider | Scopo | Località |
|---|---|---|
| Clerk | Autenticazione degli utenti, account e organizzazioni | Stati Uniti |
| OpenAI | Estrazione dei campi con IA (quando è il fornitore di IA attivo) | Stati Uniti |
| OVH AI Endpoints | Estrazione dei campi con IA (quando è il fornitore di IA attivo) | Unione europea |
| RunPod | Hosting di calcolo per il nostro servizio OCR (riconoscimento del testo) | Unione europea |
| Railway | Hosting dell’applicazione e del database | Unione europea |
| Fornitore di storage a oggetti (compatibile con S3) | Archiviazione dei file caricati salvati e dei PDF generati (se abilitato) | Unione europea |
| Sentry | Monitoraggio degli errori (esclude i corpi delle richieste e i cookie) | Stati Uniti |
| Stripe | Checkout dell'abbonamento, elaborazione dei pagamenti, calcolo delle imposte, fatture e gestione della fatturazione; non riceviamo mai i dati completi della carta | Stati Uniti / Unione europea |
| Fornitore di invio e-mail | Invio di e-mail transazionali di invito allo spazio di lavoro | Unione europea |
| Cloudflare (Turnstile) | Protezione da bot e abusi durante l’accesso (tramite Clerk) | Stati Uniti |
Trasferimenti internazionali di dati
Alcuni provider si trovano al di fuori dello Spazio economico europeo, in particolare negli Stati Uniti. Quando i dati personali vengono trasferiti al di fuori del SEE, ci affidiamo a un'adeguata garanzia, come una decisione di adeguatezza (incluso il EU-US Data Privacy Framework, dove il provider è certificato) o Clausole contrattuali standard. Vedi la sezione 9 della Informativa sulla privacy.
Modifiche
Potremmo aggiungere o sostituire sub-responsabili con l'evolversi del Servizio. Le modifiche sostanziali verranno riportate su questa pagina. Per domande o per conoscere la posizione attuale sull'accordo sul trattamento dei dati per un provider specifico, contatta privacy@synairo.com.