Informativa sulla Privacy
1. Protezione dei dati in sintesi
Note generali
Le seguenti informazioni forniscono una semplice panoramica di ciò che accade ai tuoi dati personali quando visiti questo sito web. I dati personali sono tutti i dati che possono essere utilizzati per identificarti personalmente. KiwiCV non vende né condivide le tue informazioni personali.
In che modo KiwiCV raccoglie i tuoi dati?
I tuoi dati vengono raccolti, da un lato, quando ce li fornisci (ad esempio, inserendo i dati del curriculum nell'applicazione). Tuttavia, queste voci vengono elaborate principalmente a livello locale nel tuo browser. Altri dati vengono raccolti automaticamente dai nostri sistemi informatici quando visiti il sito web. Si tratta principalmente di dati tecnici (ad esempio, browser Internet, sistema operativo o ora di visualizzazione della pagina).
Chi è responsabile della raccolta dei dati su questo sito web?
Il trattamento dei dati su questo sito web è effettuato dal gestore del sito web. I suoi dati di contatto sono riportati nella sezione "Nota sul titolare del trattamento" della presente informativa sulla privacy.
2. Note generali e informazioni obbligatorie
Nota sul titolare del trattamento
L'ente responsabile per il tratamento dei dati su questo sito web è:
Maikel Hajiabadi
KiwiCanopy
Moselstraße 43
60329 Frankfurt am Main
E-Mail: hello.kiwicv+legal@gmail.com
I vostri diritti (informazione, cancellazione, rettifica)
Nell'ambito delle disposizioni di legge applicabili, hai il diritto in qualsiasi momento di ottenere informazioni gratuite sui tuoi dati personali memorizzati, sulla loro origine e sui destinatari e sullo scopo del trattamento dei dati e, se del caso, il diritto alla rettifica o alla cancellazione di questi dati. A tal fine, nonché per ulteriori domande sul tema dei dati personali, mi puoi contattare in qualsiasi momento.
Inoltre, hai il diritto di proporre reclamo all'autorità di controllo competente.
3. Hosting e Content Delivery Networks (CDN)
Hosting esterno (Netlify)
Questo sito web è ospitato da un fornitore di servizi esterno (hoster). KiwiCV utilizza il fornitore Netlify, Inc., 512 2nd Street, Suite 200, San Francisco, CA 94107 per l'hosting.
L'uso di Netlify avviene allo scopo di una fornitura sicura, rapida ed efficiente dell'offerta online da parte di un fornitore professionista (Art. 6 par. 1 lett. f GDPR). Netlify utilizza una rete di distribuzione dei contenuti (CDN) mondiale, attraverso la quale i dati (come il tuo indirizzo IP) possono essere instradati tramite server in tutto il mondo per ridurre al minimo i tempi di caricamento del sito web. I file di log del server (dati di accesso) risultanti vengono solitamente memorizzati da Netlify per 90 giorni (e fino a 1 anno offline) per motivi di sicurezza e poi cancellati.
Il trasferimento dei dati negli USA si basa sulle clausole contrattuali standard della Commissione Europea e sull'EU-US Data Privacy Framework (DPF), ai sensi del quale Netlify è certificata.
Trattamento dei dati per conto del titolare: Ho stipulato un contratto per il trattamento dei dati (AVV) per l'utilizzo del servizio sopra menzionato, che garantisce che Netlify tratti i dati personali dei visitatori del sito web solo secondo le mie istruzioni e nel rispetto del GDPR.
4. Raccolta dei dati nella nostra applicazione
Sincronizzazione con Google Drive (Opzionale)
KiwiCV offre una sincronizzazione opzionale dei dati del tuo CV con il tuo Google Drive personale. Se attivi questa funzione, i file del tuo CV vengono trasferiti al tuo account Google Drive (Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA) e lì memorizzati in una cartella creata da KiwiCV.
Dal punto di vista tecnico, questa sincronizzazione è instradata attraverso le funzioni del nostro server: i contenuti del tuo CV e le credenziali di accesso necessarie per il trasferimento (refresh token) vengono elaborati lì in modo transitorio per la durata della richiesta e non vengono memorizzati in modo permanente sui nostri server. Il refresh token è altrimenti memorizzato esclusivamente a livello locale nel tuo browser. KiwiCV riceve l'accesso solo ai file che ha creato esso stesso (ambito Google "drive.file") e in nessun momento al resto del tuo Drive.
Il trasferimento dei dati avviene esclusivamente sulla base del tuo consenso attivo (Art. 6, par. 1, lett. a del GDPR) collegando volontariamente il tuo account Google. Puoi revocarlo in qualsiasi momento tramite "Disconnetti" nelle impostazioni, revocando così anche l'autorizzazione concessa a KiwiCV su Google. Ti preghiamo di notare che Google, in quanto società statunitense, trasferisce i dati negli USA; tale trasferimento si basa sull'EU-US Data Privacy Framework (DPF), nell'ambito del quale Google è certificata, nonché sulle clausole contrattuali tipo della Commissione europea.
Interazione con GitHub tramite Personal Access Token (PAT)
Questa applicazione offre la possibilità di interagire direttamente con il tuo account GitHub (ad esempio per salvare o sincronizzare i dati del tuo curriculum) tramite un GitHub Personal Access Token (PAT) fornito volontariamente da te.
Se utilizzi questa funzione, il tuo browser stabilisce una connessione diretta con i server di GitHub (GitHub, Inc., 88 Colin P. Kelly Jr. Street, San Francisco, CA 94107, USA). Durante questo processo, il tuo indirizzo IP e i dati inseriti nell'applicazione vengono trasmessi direttamente a GitHub e lì elaborati.
Non memorizzo il tuo GitHub PAT su alcun server in nessun momento; esso viene utilizzato solo temporaneamente a livello locale nel tuo browser per autorizzare le richieste API a GitHub per tuo conto.
Il trasferimento dei dati a GitHub avviene esclusivamente sulla base del tuo consenso attivo (Art. 6 par. 1 lett. a GDPR), utilizzando volontariamente la funzione e inserendo il tuo token. Si prega di notare che GitHub, in quanto azienda statunitense, trasferisce i dati negli USA. Ulteriori informazioni sulla protezione dei dati presso GitHub sono disponibili qui:
Utilizzo del Web Storage (Local Storage)
Per la fornitura e il funzionamento del generatore di CV, KiwiCV utilizza la cosiddetta tecnica del Web Storage (Local Storage). In questo processo, i tuoi dati immessi (come i dati di testo per il curriculum o le foto del profilo elaborate localmente in formato Base64) vengono memorizzati nella cache locale del browser del tuo dispositivo terminale. Ciò impedisce che i tuoi dati vadano persi in caso di ricaricamento accidentale della pagina.
Questi dati vengono elaborati localmente sul tuo dispositivo terminale e non vengono trasmessi ad alcun server a meno che tu non utilizzi attivamente una delle funzionalità opzionali descritte in questa informativa (ad esempio il backup su Google Drive in questa sezione o le funzionalità di IA nella sezione 8). Non ho accesso a questi dati memorizzati localmente in qualsiasi momento.
La memorizzazione di questi dati è tecnicamente strettamente necessaria per la funzione principale dell'applicazione. La base giuridica per la memorizzazione e la lettura dei dati sul tuo dispositivo terminale è il § 25 par. 2 n. 2 della TDDDG. La successiva elaborazione avviene sulla base del mio legittimo interesse a una fornitura del servizio facile da usare ai sensi dell'Art. 6 par. 1 lett. f del GDPR. I dati rimangono sul tuo dispositivo terminale finché non svuoti manualmente la memoria (cache/Local Storage) del tuo browser.
5. Account e dati utente
Informazioni sull’account e sul profilo
Quando crei un account utente (tramite Google OAuth), memorizziamo il tuo indirizzo email, il tuo nome e la tua foto del profilo Google per gestire il tuo accesso e i tuoi dati personalizzati. Tieni presente che le funzionalità premium sono disponibili solo per gli utenti registrati. Memorizziamo anche informazioni sul tuo Pro Pass attivo ed eventuali periodi di prova gratuiti, nonché metadati sull'utilizzo dell'IA (timestamp e quantità di token) a fini di fatturazione. Non memorizziamo in modo permanente alcun input (prompt) o output (risultati) dell'ottimizzazione dell'IA sui nostri server; la memorizzazione temporanea nella cache durante l'elaborazione è descritta nella sezione 8.
Fornitore del database: Questi dati dell'account sono archiviati presso il nostro responsabile del trattamento Supabase, Inc. in un progetto ospitato nell'Unione Europea. Con Supabase è in essere un accordo sul trattamento dei dati conforme all'Art. 28 GDPR.
6. Elaborazione dei pagamenti
Gestione delle transazioni tramite Stripe
Utilizziamo il fornitore di servizi Stripe (Stripe, Inc.) per l’elaborazione dei pagamenti. Durante il processo di pagamento, Stripe raccoglie le tue informazioni di pagamento. Non memorizziamo dati di pagamento sensibili (come i numeri delle carte di credito) sui nostri server; riceviamo solo informazioni sullo stato della transazione da Stripe.
7. Cancellazione e conservazione dei dati
Ambito della cancellazione
All'eliminazione del tuo account utente, il tuo profilo e tutti i metadati collegati (ad es. abbonamenti attivi e log di utilizzo) verranno eliminati immediatamente e in modo permanente dal nostro database gestito da Supabase (vedere sezione 5). Ti preghiamo di notare che i dati del curriculum sono memorizzati nel local storage del tuo browser e, se utilizzi il backup su Google Drive, nel tuo Google Drive personale; nessuno dei due è interessato dall'eliminazione dell'account lato server. Un'eccezione si applica al valore hash di prevenzione delle frodi descritto di seguito.
Obblighi legali di conservazione
Ti preghiamo di notare che siamo legalmente tenuti a conservare i dati delle fatture relative alle transazioni (in particolare le ricevute degli acquisti effettuati tramite Stripe) per un periodo di 10 anni. Ciò avviene in base ai requisiti della legge fiscale e commerciale (ad esempio, secondo l'AO e l'HGB tedeschi). La base giuridica è l'Art. 6 Para. 1 lett. c del GDPR.
Archiviazione tramite Stripe
Questi dati specifici rimangono memorizzati presso il nostro fornitore di servizi di pagamento, Stripe, per la durata dei periodi legali per garantire una documentazione adeguata per le autorità fiscali.
Prevenzione dell'abuso della prova gratuita
Per prevenire richieste ripetute della prova gratuita monouso, memorizziamo un valore hash crittografico (SHA-256) dell'indirizzo e-mail quando un account riceve la prova gratuita. Questo hash non ci consente di leggere l'indirizzo e-mail stesso; ci permette solo di riconoscere se lo stesso indirizzo ha già ricevuto una prova. Poiché serve esattamente a questo scopo, l'hash rimane memorizzato anche dopo l'eliminazione dell'account — per un massimo di 24 mesi dall'assegnazione — e viene poi eliminato automaticamente. La base giuridica è il nostro legittimo interesse a prevenire l'abuso dei servizi gratuiti (Art. 6, par. 1, lett. f del GDPR).
8. Utilizzo dei servizi di IA (Google Cloud Vertex AI)
Registrazione e metriche di utilizzo
Sui sistemi KiwiCV, registriamo solo i metadati delle richieste IA, ma non il contenuto dei singoli prompt. Viene memorizzato quanto segue:
Tipo di richiesta: (ad es. "Ottimizzazione del CV", "Analisi del CV con IA") per migliorare costantemente la nostra offerta di prodotti.
Dati di utilizzo: Il numero di token utilizzati o di richieste, per garantire il corretto funzionamento, per la diagnosi degli errori e per applicare la nostra Fair Use Policy (evitare l'uso abusivo e automatizzato).
Protezione dei dati ed esclusione dell'addestramento
La protezione dei tuoi dati è la nostra massima priorità. Nell'ambito dell'utilizzo dell'API Google Cloud (Vertex AI), si applicano le seguenti garanzie di sicurezza:
Nessun addestramento dei modelli: Google non utilizza esplicitamente i dati inseriti (prompt) per addestrare i suoi modelli di IA globali. I tuoi dati rimangono nel nostro ambiente Google Cloud isolato.
Posizione dei dati: L'elaborazione avviene su server all'interno dell'Unione Europea (multiragione UE di Google Cloud "eu", limitata agli Stati membri dell'UE) al fine di garantire un livello di protezione dei dati adeguato ai sensi del GDPR.
Nessuna memorizzazione permanente presso il fornitore: I dati vengono elaborati da Google solo in modo transitorio per gestire la richiesta e non vengono memorizzati in modo permanente al termine della generazione.
Tipo e ambito del trattamento
Per fornirti funzionalità di ottimizzazione intelligente e creazione di CV e lettere di presentazione, utilizziamo la piattaforma Vertex AI di Google Cloud. In questo processo, i testi da te inseriti vengono trasmessi e lavorati sui server di Google. Le funzioni di IA si attivano solo quando le avvii attivamente; la base giuridica di questo trattamento è l'Art. 6, par. 1, lett. b del GDPR (fornitura del servizio richiesto).
Archiviazione Temporanea
Per garantire un'elaborazione stabile delle richieste di IA, KiwiCV utilizza processi in background asincroni. I documenti di input caricati (come i file del curriculum) e i risultati generati dall'IA vengono temporaneamente memorizzati nel nostro database gestito da Supabase (vedere sezione 5) per un breve periodo (di solito pochi secondi, fino a un massimo di 24 ore) finché il tuo browser non li recupera con successo. Dopo questo periodo, o una volta recuperati, questi risultati temporanei e i dati di input caricati vengono eliminati automaticamente e completamente. I tuoi dati vengono utilizzati esclusivamente per fornire il servizio richiesto e non vengono mai utilizzati per la profilazione, l'addestramento o altri scopi.
9. Analitica Web
Analitica Web Anonima (PostHog)
Per comprendere meglio come gli utenti interagiscono con KiwiCV e per migliorare i nostri servizi, utilizziamo lo strumento di analisi PostHog (PostHog, Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA). Per proteggere la tua privacy, abbiamo configurato PostHog in modo strettamente anonimo e senza cookie.
Monitoraggio anonimo: Non utilizziamo cookie di monitoraggio e non memorizziamo alcuna identificazione personale nel tuo browser. PostHog è configurato per utilizzare la persistenza solo in memoria (memory-only), il che significa che tutti i dati della sessione vengono presi non appena chiudi o ricarichi la pagina.
Residenza dei dati (UE): Tutti i dati vengono inviati e memorizzati sui server europei di PostHog (Regione: Francoforte, Germania - https://eu.i.posthog.com) per garantire la conformità agli standard europei di protezione dei dati.
Riconoscimento della sessione: Per il riconoscimento anonimo della sessione, viene generato un valore hash a breve termine sul lato server, che viene eliminato automaticamente dopo 24 ore. Ciò ci consente di vedere i modelli di interazione (ad esempio, quali temi sono popolari o quanti curriculum vengono esportati) senza essere in grado di identificarti come individuo.
L'uso di PostHog si basa sul nostro legittimo interesse per la progettazione orientata alla domanda e l'ottimizzazione continua del nostro sito web (Art. 6 Par. 1 lett. f GDPR).
Questa è una traduzione automatica della versione originale tedesca per tua comodità. In caso di discrepanze, prevale la versione tedesca.