BoardCue
Privacy Policy

Privacy Policy di BoardCue

1. Titolare del trattamento

Il titolare è Lorenzo Prandi – Draftapps. Per richieste sulla privacy o per esercitare i diritti previsti dal GDPR scrivi a: sezione contatti di Draftapps.

Per i dati che i clienti inseriscono nelle proprie board (ad esempio attività e nomi di colleghi o clienti), il cliente agisce di norma come titolare e BoardCue come responsabile del trattamento secondo le condizioni del servizio.

2. Quali dati trattiamo

Sito pubblico e demo

La home e la demo non richiedono un account. La demo funziona interamente nel browser: nulla viene inviato a modelli AI. L’infrastruttura può generare log tecnici di rete e sicurezza.

Account e sicurezza

Nome, email, hash della password, lingua, preferenze, ruoli, appartenenza a team e board, dati di sessione. Se attivi la verifica in due passaggi conserviamo il segreto TOTP cifrato (AES-256-GCM) e l’impronta (hash) dei codici di recupero, mai i codici in chiaro.

Board

Colonne, card (titolo, descrizione, priorità, scadenze, tag, checklist), assegnatari, commenti e menzioni, notifiche, cronologia delle modifiche.

Aggiornamenti AI

Testo dell’aggiornamento, proposta generata (azioni e riepilogo), azioni applicate, modello usato, costo tecnico, autore e data. Le proposte non applicate scadono dopo 15 minuti e vengono cancellate entro 30 giorni.

Voce

Con la dettatura l’audio viene inviato al servizio di trascrizione e subito scartato: BoardCue non salva file audio. Il testo trascritto torna nel browser, modificabile prima dell’invio.

Fatturazione

Per i piani a pagamento Stripe tratta i dati di pagamento; noi riceviamo e conserviamo ragione sociale, indirizzo di fatturazione, P.IVA, codice fiscale, codice SDI e PEC necessari alla fattura elettronica, oltre allo stato dell’abbonamento.

Statistiche di prodotto

Contiamo solo eventi aggregati per giorno (es. “aggiornamenti AI applicati”), senza collegarli a persone, organizzazioni, indirizzi IP o contenuti, e registriamo sull’organizzazione le date dei primi passi di attivazione (prima board, primo aggiornamento AI, primo invito).

3. Finalità e basi giuridiche

  • Erogazione del servizio (account, board, AI, dettatura, notifiche, export): esecuzione del contratto, art. 6(1)(b) GDPR.
  • Sicurezza (autenticazione, 2FA, limiti di frequenza, prevenzione abusi): legittimo interesse, art. 6(1)(f).
  • Fatturazione e obblighi fiscali: obbligo di legge, art. 6(1)(c).
  • Email di servizio (verifica, inviti, promemoria della prova, riepilogo giornaliero disattivabile): esecuzione del contratto e legittimo interesse.

4. Intelligenza artificiale: provider senza conservazione

Per le funzioni AI il server invia il testo dell’aggiornamento e un contesto ridotto della board (solo card attive e pertinenti, descrizioni troncate). Le richieste passano da OpenRouter (instradamento), che le inoltra solo a endpoint di provider di modelli (ad esempio Google Cloud, Microsoft Azure o Mistral AI) classificati “Zero Data Retention”: il provider non conserva né usa i dati per addestrare modelli.

Ogni richiesta impone zero data retention e raccolta dati negata. Se un endpoint non risponde, OpenRouter può passare solo a un altro endpoint con gli stessi requisiti; se nessuno è disponibile la richiesta fallisce.

OpenRouter e alcuni provider di modelli hanno sede negli Stati Uniti e le richieste possono essere elaborate fuori dallo SEE, in transito e senza conservazione. Il trasferimento è regolato dalle clausole contrattuali standard o dal Data Privacy Framework, ove applicabili.

Riferimenti: Privacy OpenRouter · Zero Data Retention .

5. Destinatari e trasferimenti

Trattano dati per nostro conto i fornitori elencati nella pagina Subprocessori. Eventuali trasferimenti extra-SEE avvengono sulla base di decisioni di adeguatezza (es. EU-US Data Privacy Framework) o clausole contrattuali standard.

6. Tempi di conservazione

  • Sessioni: fino a 30 giorni o fino al logout.
  • Account non confermati: eliminati dopo 7 giorni se l’email non viene verificata.
  • Prova gratuita (14 giorni) e abbonamenti scaduti: le board vengono congelate in sola lettura e restano consultabili ed esportabili; non le cancelliamo per mancato pagamento.
  • Eliminazione richiesta (di un account o di un team): accesso bloccato subito; dopo 30 giorni i contenuti vengono eliminati e l’account anonimizzato.
  • Registri contabili e di audit essenziali: fino a 10 anni quando richiesto dalla legge; periodo da confermare con consulenza fiscale.
  • Notifiche lette: 90 giorni. Audio: mai conservato.

Puoi esportare i dati in qualsiasi momento (CSV, JSON, Markdown) ed eliminare l’account dalle impostazioni.

7. Cookie e archiviazione locale

Solo strumenti tecnici o di preferenza, nessun cookie pubblicitario o di profilazione. Dettagli nella Cookie Policy.

8. Dati particolari

BoardCue non è progettato per categorie particolari di dati (art. 9 GDPR) né per valutare le persone: non inserirli senza una base giuridica e misure adeguate.

9. Diritti

Puoi chiedere accesso, rettifica, cancellazione, limitazione, portabilità e opposizione, e proporre reclamo al Garante per la protezione dei dati personali. Scrivi a: sezione contatti di Draftapps.

10. Modifiche

Aggiorneremo questa informativa quando cambiano funzioni, fornitori o trattamenti, indicando la data in alto.

BoardCue sul tuo dispositivo

Apri BoardCue dalla schermata Home o dal desktop, in una finestra dedicata.

Nel menu del browser cerca Installa app oppure Aggiungi alla schermata Home. Se l’opzione non compare, puoi continuare a usare BoardCue nel browser.

La lettura e il salvataggio dei progetti richiedono una connessione.

Aggiornamenti dell’app

Privacy Policy · BoardCue