Privacy Policy di BoardCue
Ultimo aggiornamento: 23 settembre 2026 · bozza operativa da sottoporre a revisione legale professionale prima del lancio commerciale
1. Titolare del trattamento
Il titolare è Lorenzo Prandi – Draftapps. Per richieste sulla privacy o per esercitare i diritti previsti dal GDPR scrivi a: sezione contatti di Draftapps.
Per i dati che i clienti inseriscono nelle proprie board (ad esempio attività e nomi di colleghi o clienti), il cliente agisce di norma come titolare e BoardCue come responsabile del trattamento secondo le condizioni del servizio.
2. Quali dati trattiamo
Sito pubblico e demo
La home e la demo non richiedono un account. La demo funziona interamente nel browser: nulla viene inviato a modelli AI. L’infrastruttura può generare log tecnici di rete e sicurezza.
Account e sicurezza
Nome, email, hash della password, lingua, preferenze, ruoli, appartenenza a team e board, dati di sessione. Se attivi la verifica in due passaggi conserviamo il segreto TOTP cifrato (AES-256-GCM) e l’impronta (hash) dei codici di recupero, mai i codici in chiaro.
Board
Colonne, card (titolo, descrizione, priorità, scadenze, tag, checklist), assegnatari, commenti e menzioni, notifiche, cronologia delle modifiche.
Aggiornamenti AI
Testo dell’aggiornamento, proposta generata (azioni e riepilogo), azioni applicate, modello usato, costo tecnico, autore e data. Le proposte non applicate scadono dopo 15 minuti e vengono cancellate entro 30 giorni.
Voce
Con la dettatura l’audio viene inviato al servizio di trascrizione e subito scartato: BoardCue non salva file audio. Il testo trascritto torna nel browser, modificabile prima dell’invio.
Fatturazione
Per i piani a pagamento Stripe tratta i dati di pagamento; noi riceviamo e conserviamo ragione sociale, indirizzo di fatturazione, P.IVA, codice fiscale, codice SDI e PEC necessari alla fattura elettronica, oltre allo stato dell’abbonamento.
Statistiche di prodotto
Contiamo solo eventi aggregati per giorno (es. “aggiornamenti AI applicati”), senza collegarli a persone, organizzazioni, indirizzi IP o contenuti, e registriamo sull’organizzazione le date dei primi passi di attivazione (prima board, primo aggiornamento AI, primo invito).
3. Finalità e basi giuridiche
- Erogazione del servizio (account, board, AI, dettatura, notifiche, export): esecuzione del contratto, art. 6(1)(b) GDPR.
- Sicurezza (autenticazione, 2FA, limiti di frequenza, prevenzione abusi): legittimo interesse, art. 6(1)(f).
- Fatturazione e obblighi fiscali: obbligo di legge, art. 6(1)(c).
- Email di servizio (verifica, inviti, promemoria della prova, riepilogo giornaliero disattivabile): esecuzione del contratto e legittimo interesse.
4. Intelligenza artificiale: provider senza conservazione
Per le funzioni AI il server invia il testo dell’aggiornamento e un contesto ridotto della board (solo card attive e pertinenti, descrizioni troncate). Le richieste passano da OpenRouter (instradamento), che le inoltra solo a endpoint di provider di modelli (ad esempio Google Cloud, Microsoft Azure o Mistral AI) classificati “Zero Data Retention”: il provider non conserva né usa i dati per addestrare modelli.
Ogni richiesta impone zero data retention e raccolta dati negata. Se un endpoint non risponde, OpenRouter può passare solo a un altro endpoint con gli stessi requisiti; se nessuno è disponibile la richiesta fallisce.
OpenRouter e alcuni provider di modelli hanno sede negli Stati Uniti e le richieste possono essere elaborate fuori dallo SEE, in transito e senza conservazione. Il trasferimento è regolato dalle clausole contrattuali standard o dal Data Privacy Framework, ove applicabili.
Riferimenti: Privacy OpenRouter · Zero Data Retention .
5. Destinatari e trasferimenti
Trattano dati per nostro conto i fornitori elencati nella pagina Subprocessori. Eventuali trasferimenti extra-SEE avvengono sulla base di decisioni di adeguatezza (es. EU-US Data Privacy Framework) o clausole contrattuali standard.
6. Tempi di conservazione
- Sessioni: fino a 30 giorni o fino al logout.
- Account non confermati: eliminati dopo 7 giorni se l’email non viene verificata.
- Prova gratuita (14 giorni) e abbonamenti scaduti: le board vengono congelate in sola lettura e restano consultabili ed esportabili; non le cancelliamo per mancato pagamento.
- Eliminazione richiesta (di un account o di un team): accesso bloccato subito; dopo 30 giorni i contenuti vengono eliminati e l’account anonimizzato.
- Registri contabili e di audit essenziali: fino a 10 anni quando richiesto dalla legge; periodo da confermare con consulenza fiscale.
- Notifiche lette: 90 giorni. Audio: mai conservato.
Puoi esportare i dati in qualsiasi momento (CSV, JSON, Markdown) ed eliminare l’account dalle impostazioni.
7. Cookie e archiviazione locale
Solo strumenti tecnici o di preferenza, nessun cookie pubblicitario o di profilazione. Dettagli nella Cookie Policy.
8. Dati particolari
BoardCue non è progettato per categorie particolari di dati (art. 9 GDPR) né per valutare le persone: non inserirli senza una base giuridica e misure adeguate.
9. Diritti
Puoi chiedere accesso, rettifica, cancellazione, limitazione, portabilità e opposizione, e proporre reclamo al Garante per la protezione dei dati personali. Scrivi a: sezione contatti di Draftapps.
10. Modifiche
Aggiorneremo questa informativa quando cambiano funzioni, fornitori o trattamenti, indicando la data in alto.