Premesse
Il Titolare del Trattamento dei dati mette a disposizione degli Utenti, direttamente e senza intermediazione di clienti terzi, la piattaforma “Faccio Ricorso” (di seguito, la “Piattaforma”), un servizio di assistenza redazionale automatizzata che, tramite sistemi di intelligenza artificiale generativa, supporta la redazione dei Documenti (così come definiti nelle CGC). Tale piattaforma è disponibile all’indirizzo web www.faccioricorso.com. La piattaforma consente altresì, previa esplicita autorizzazione dell’Utente, la trasmissione automatica del Documento all’Ufficio della Prefettura competente tramite Posta Elettronica Certificata (PEC) o all’Ufficio del Giudice di Pace competente tramite raccomandata. Le definizioni identificate nelle CGC sono le medesime della presente informativa privacy.
Art. 1 – Titolare del trattamento
Il titolare del trattamento è:
Ragione sociale
Rafiki
Forma giuridica
S.r.l.
Sede legale
Via Matteo Bandello 5 – 20123 Milano (MI)
P.IVA / C.F.
13829090961
N. iscrizione REA
MI - 2746368
E-mail assistenza
support@rafikilab.com
PEC
Rafiki_srl@legalmail.it
Sito web
www.rafikilab.com
Eventuale Responsabile della Protezione dei Dati (DPO): Il Titolare ha valutato, ai sensi dell'art. 37 GDPR, di non essere soggetto all'obbligo di nomina del Responsabile della Protezione dei Dati.
Art. 2 – Ambito di applicazione dell’informativa
La presente informativa si applica:
- agli Utenti della piattaforma che accedono al Servizio secondo le modalità descritte nelle Condizioni Generali di Contratto;
- ai soggetti i cui dati personali sono contenuti nei verbali di accertamento e negli altri documenti caricati dagli utenti, nei limiti in cui tali dati siano trattati per l’erogazione del Servizio.
Art. 3 – Categorie di dati trattati
Il Titolare può trattare le seguenti categorie di dati personali:
a) Dati forniti direttamente dall’utente
- informazioni inserite dall’utente nel corso dell’utilizzo della piattaforma;
- dati anagrafici estesi forniti dall’Utente ai fini della redazione del Documento, tra cui codice fiscale e indirizzo di residenza o domicilio;
- dati relativi al verbale di accertamento, tra cui numero dell’atto, data e luogo dell’infrazione contestata, targa del veicolo, importo della sanzione e organo accertatore;
- dati relativi al documento di guida dell’Utente, ove necessari in relazione alla tipologia di infrazione contestata;
- dati di contatto;
- dati di accesso e autenticazione;
- dati necessari alla gestione dell’account;
- indirizzo di Posta Elettronica Certificata (PEC) dell’Utente, ove fornito ai fini dell’invio automatico del Documento;
- contenuto del Documento generato dalla Piattaforma, nella misura in cui tale documento incorpora i dati personali dell’Utente e viene trasmesso alle autorità competenti per conto dello stesso.
b) Dati contenuti nei documenti caricati
I verbali di accertamento e gli eventuali allegati caricati sulla piattaforma possono contenere:
- dati identificativi;
- dati di contatto;
- dati relativi a targhe, veicoli e altri elementi identificativi del mezzo di trasporto;
- dati relativi a luogo, data, ora e circostanze dell’accertamento;
- firme;
- dati contenuti in allegati, memorie, note o documentazione integrativa;
- dati relativi a violazioni, contestazioni, sanzioni, illeciti amministrativi.
c) Dati di navigazione e utilizzo
- indirizzo IP;
- log tecnici;
- dati relativi al dispositivo e al browser;
- informazioni sulle operazioni compiute sulla piattaforma;
- dati raccolti tramite cookie e altri strumenti di tracciamento, secondo quanto indicato nella relativa sezione della presente informativa e nella Cookie Policy.
Art. 4 – Fonte dei dati
I dati personali sono raccolti:
- direttamente presso l’utente, quando si registra, inserisce i Dati di Input, richiede il servizio, effettua pagamenti o interagisce con la piattaforma;
- indirettamente, attraverso i Dati di Input caricati dall’utente, che possono contenere dati personali riferiti anche a terzi.
Art. 4-bis – Natura del conferimento dei dati e conseguenze del rifiuto
Il conferimento dei Dati di Input da parte dell'Utente non costituisce un obbligo legale, ma un requisito necessario per l'esecuzione del contratto e per l'erogazione del Servizio. In assenza dei Dati di Input richiesti, il Titolare non è in grado di generare il Documento, elaborare il pagamento, né erogare, in tutto o in parte, il Servizio richiesto dall'Utente. Il conferimento di eventuali dati non essenziali, ove richiesti, è invece facoltativo e la sua omissione non pregiudica la fruizione delle funzionalità principali del Servizio.
Art. 5 – Finalità del trattamento
I dati personali sono trattati per le seguenti finalità:
- consentire l’accesso, la registrazione e l’utilizzo della piattaforma;
- ricevere, archiviare, organizzare e gestire i verbali di accertamento e gli altri documenti caricati;
- analizzare i documenti caricati mediante strumenti software e funzionalità di intelligenza artificiale al fine di estrarre informazioni rilevanti;
- predisporre bozze o versioni finali del Documento sulla base dei Dati di Input forniti dall’utente;
- consentire all’utente di visualizzare, scaricare, firmare e utilizzare il Documento;
- gestire il pagamento del servizio richiesto;
- eseguire, su richiesta esplicita dell’Utente come regolato dall’art. 7 delle CGC, attività connesse all’inoltro, deposito, invio o notifica del Documento all’autorità competente, nei limiti del Servizio offerto;
- fornire assistenza tecnica e supporto agli utenti;
- adempiere a obblighi di legge, regolamentari, fiscali, contabili o amministrativi;
- garantire la sicurezza della piattaforma, prevenire utilizzi impropri, frodi, accessi non autorizzati, violazioni e abusi;
- effettuare analisi statistiche, misurazioni e attività di miglioramento del Servizio, ove svolte in forma aggregata o comunque nel rispetto della normativa applicabile;
- svolgere attività di marketing, remarketing, profilazione commerciale e comunicazione promozionale, previo consenso ove richiesto dalla legge.
- effettuare, previa anonimizzazione irreversibile dei dati identificativi come indicato all’art. 10 della presente policy, analisi statistiche aggregate sulle tipologie di infrazioni contestate, senza possibilità di ricondurre i dati analizzati, anche indirettamente, a persone fisiche identificate o identificabili, ai sensi dell’art. 89 GDPR.
- generare automaticamente, mediante sistemi di intelligenza artificiale generativa, la bozza del Documento sulla base dei relativi Dati di Input forniti dall’Utente;
- conservare il Documento generato e lo storico degli invii effettuati, al fine di garantire la prova dell’avvenuta trasmissione e per tutta la durata del procedimento conseguente.
Art. 6 – Base giuridica del trattamento
Il trattamento dei dati personali si fonda, a seconda dei casi, sulle seguenti basi giuridiche:
- esecuzione di un contratto o di misure precontrattuali ai sensi dell’art. 6, par. 1, lett. b) GDPR, per la registrazione, l’uso della piattaforma, il caricamento dei documenti, l’analisi del verbale, la generazione del Documento, la gestione del pagamento e l’erogazione del servizio richiesto;
- adempimento di obblighi legali ai sensi dell’art. 6, par. 1, lett. c) GDPR, per quanto concerne gli adempimenti normativi, fiscali, contabili, amministrativi o richieste dell’autorità;
- legittimo interesse del Titolare ai sensi dell’art. 6, par. 1, lett. f) GDPR, per esigenze di sicurezza informatica, prevenzione delle frodi e degli abusi, tutela della piattaforma, gestione dei log, organizzazione interna, miglioramento del servizio e difesa dei propri diritti;
- consenso dell’interessato ai sensi dell’art. 6, par. 1, lett. a) GDPR, ove richiesto, per finalità di marketing, profilazione e per l’utilizzo di cookie o strumenti di tracciamento non tecnici.
- il trattamento dei dati personali dell’Utente ai fini della trasmissione automatica del Documento alle autorità competenti tramite PEC o raccomandata è fondato sull’esecuzione di un contratto ai sensi dell’art. 6, par. 1, lett. b) del GDPR, trattandosi di un servizio opzionale a titolo oneroso espressamente richiesto dall’Utente ai sensi dell’art. 7 delle CGC. Fino al completamento della trasmissione, l’Utente può richiedere alla Società di non procedere all’invio, secondo le modalità indicate nelle CGC.
Art. 7 – Modalità del trattamento e utilizzo di strumenti di intelligenza artificiale
Il trattamento dei dati è effettuato con strumenti elettronici, telematici e organizzativi, secondo logiche strettamente correlate alle finalità indicate nella presente informativa e in modo da garantire adeguati livelli di sicurezza, riservatezza e protezione.
La piattaforma utilizza le seguenti tecnologie per il trattamento dei dati:
(i) un sistema di riconoscimento ottico dei caratteri (OCR) per la lettura e la digitalizzazione dei documenti caricati;
(ii) le API del modello di intelligenza artificiale Claude Sonnet 4.6, sviluppato e gestito da Anthropic Ireland, Limited, con sede legale in Dublino, Irlanda, per l'elaborazione del testo e la generazione dei contenuti. Il ricorso a tali strumenti avviene sulla base di appositi accordi contrattuali (Data Processing Agreement) che regolano il trattamento dei dati da parte dei fornitori in qualità di responsabili del trattamento. In particolare, la piattaforma utilizza funzionalità di intelligenza artificiale per:
- estrarre informazioni dai verbali di accertamento;
- strutturare e organizzare i dati contenuti nei documenti caricati;
- supportare la predisposizione del Documento richiesto dall’utente.
I Dati di Input e i contenuti in essi presenti non sono utilizzati dal Titolare per addestrare modelli di intelligenza artificiale propri. Il trattamento mediante strumenti AI è limitato alle finalità di analisi documentale e generazione del Documento richiesto dall’utente.
Il Documento costituisce uno strumento di supporto tecnico e non garantisce alcun risultato giuridico, amministrativo o pratico. L’utente è tenuto a verificare, modificare ove necessario e sottoscrivere consapevolmente il Documento prima di qualsiasi utilizzo o trasmissione. Il Servizio non fornisce consulenza legale di alcun tipo come precisato nelle CGC.
Art. 8 – Destinatari e categorie di destinatari dei dati
I dati personali possono essere comunicati o resi accessibili, nei limiti delle finalità sopra indicate, a:
- personale autorizzato del Titolare;
- fornitori di servizi cloud, hosting e infrastruttura, inclusi AWS e Aruba;
- fornitori di servizi AI e trattamento documentale, inclusa Anthropic;
- fornitori di servizi finanziari, amministrativi o di supporto operativo, nei limiti strettamente necessari all’erogazione del servizio e alla gestione operativa della piattaforma, incluso Stripe Payments Europe, Limited (Dublino, Irlanda) per l’elaborazione dei pagamenti;
- fornitori del servizio di Posta Elettronica Certificata (PEC) utilizzato per la trasmissione del Documento alle autorità competenti, nella misura in cui tali fornitori trattano i dati personali dell'Utente contenuti nel messaggio trasmesso (ad oggi viene utilizzata la PEC di Aruba.it);
- soggetti pubblici, enti, autorità, amministrazioni o uffici destinatari del documento o comunque coinvolti nella sua gestione, trasmissione o notifica;
- ulteriori fornitori di servizi tecnici, di sicurezza, manutenzione, assistenza o analisi.
Art. 9 – Trasferimento dei dati personali verso Paesi terzi
In conformità alle disposizioni applicabili in materia di protezione dei dati, il Titolare può trasferire i dati personali degli Utenti a destinatari situati al di fuori dell’Unione Europea. Tali trasferimenti avvengono esclusivamente verso Paesi che garantiscono un livello adeguato di protezione dei dati, oppure sulla base di garanzie appropriate, quali decisioni di adeguatezza o clausole contrattuali standard approvate dalla Commissione Europea. In particolare, ai fini dell’erogazione del servizio di generazione automatica dei ricorsi, il Titolare si avvale delle API del servizio Claude fornito da Anthropic Ireland, Limited, con sede legale in Dublino, Irlanda, entità contrattuale di riferimento per i clienti residenti nello Spazio Economico Europeo ai sensi dei Commercial Terms of Service di Anthropic. Il DPA (Data Processing Agreement) è automaticamente incorporato nei detti termini commerciali e include le Clausole Contrattuali Standard per eventuali trasferimenti di dati verso infrastrutture extra-UE nell'ambito del gruppo Anthropic. Anthropic Ireland, Limited si impegna contrattualmente a non utilizzare i dati trasmessi tramite API per addestrare i propri modelli di intelligenza artificiale. Gli Utenti possono consultare l'informativa privacy di Anthropic qui. Il Titolare si avvale altresì dei servizi di infrastruttura cloud di Amazon Web Services, Inc. (410 Terry Avenue North, Seattle, WA 98109, USA). I dati personali degli Utenti possono essere ospitati su server AWS situati nell’Unione Europea; ove si verifichi un trasferimento verso gli Stati Uniti, tale trasferimento avviene anch’esso sulla base delle Clausole Contrattuali Standard di cui alla Decisione di esecuzione (UE) 2021/914, nell’ambito del Data Processing Agreement stipulato tra il Titolare e AWS. Gli Utenti possono consultare l’informativa privacy di AWS qui. Per ulteriori informazioni sui trasferimenti di dati personali verso Paesi terzi o sulle misure di sicurezza adottate, gli Utenti possono contattare il Titolare utilizzando l’indirizzo mail support@faccioricorso.com.
Art. 10 – Periodo di conservazione dei dati
In conformità alle disposizioni applicabili, il Titolare conserva i dati personali degli Utenti per il periodo strettamente necessario al raggiungimento delle finalità per cui sono stati raccolti, secondo i seguenti termini differenziati per categoria di dati.
- i dati relativi all’account (dati identificativi, credenziali di autenticazione, dati di contatto) sono conservati per tutta la durata del rapporto contrattuale e, successivamente alla sua cessazione, per un periodo di 2 (due) anni, salvo obbligo di conservazione più lungo previsto da norme di legge;
- i dati del verbale di accertamento e i dati anagrafici forniti ai fini della redazione del Documento sono conservati per tutta la durata del procedimento e, successivamente alla sua conclusione o all’eventuale rinuncia dell’Utente, per un periodo di 5 (cinque) anni. Decorso tale termine, i dati identificativi in essi contenuti sono cancellati oppure sottoposti a un processo di anonimizzazione irreversibile, tale da non consentire più, con mezzi ragionevoli, l’identificazione diretta o indiretta dell’interessato; i dati così anonimizzati, non essendo più qualificabili come dati personali, potranno essere conservati senza limiti temporali per finalità di analisi statistica aggregata sulle tipologie di infrazioni, ai sensi dell’art. 89 GDPR e del Considerando 26 GDPR;
- il Documento generato e la prova dell’invio PEC sono conservati per tutta la durata del procedimento e, successivamente, per un periodo di 5 (cinque) anni dalla data di invio, al fine di garantire la disponibilità della prova dell’avvenuta trasmissione in caso di contestazione;
- i dati di navigazione e log di sistema sono conservati per un periodo non superiore a 12 (dodici) mesi dalla loro raccolta, salvo necessità di conservazione più lunga per finalità di sicurezza informatica o su richiesta dell’autorità giudiziaria;
- i dati trattati ai fini dell’adempimento di obblighi contabili e fiscali sono conservati per il periodo previsto dalla normativa fiscale vigente, attualmente pari a 10 (dieci) anni;
- decorsi i rispettivi termini di conservazione, i dati personali saranno cancellati o resi definitivamente anonimi, salvo che sussista una ulteriore finalità che ne giustifichi la conservazione. Il Titolare si impegna a valutare periodicamente la necessità di conservazione dei dati al fine di ridurre al minimo i tempi di retention;
- i dati trattati per finalità di marketing sono conservati fino alla revoca del consenso e, comunque, per un periodo non superiore a 24 mesi;
- i dati trattati per finalità di profilazione sono conservati fino alla revoca del consenso e, comunque, per un periodo non superiore a 12 mesi;
Art. 11 – Misure di sicurezza
Il Titolare adotta misure tecniche e organizzative adeguate ai sensi della normativa applicabile per proteggere i dati personali da accessi non autorizzati, perdita, distruzione, alterazione o divulgazione indebita.
Tra le misure adottate rientrano, a titolo esemplificativo:
- protezione delle comunicazioni tramite protocolli SSL/HTTPS;
- sistemi di controllo degli accessi basati su ruoli (RBAC);
- autenticazione a più fattori (MFA);
- sistemi di logging e monitoraggio delle attività rilevanti ai fini della sicurezza;
- misure organizzative e tecniche volte a limitare l’accesso ai dati ai soli soggetti autorizzati e nei limiti del necessario.
Art. 13 – Minori
Il servizio è rivolto, di regola, a utenti maggiorenni.
L’utilizzo da parte di soggetti minorenni è consentito solo con la supervisione, assistenza o autorizzazione di chi esercita la responsabilità genitoriale o di altro soggetto legittimato secondo le norme di legge.
L’utente si impegna a non inserire dati eccedenti, non pertinenti o non necessari rispetto alla finalità del servizio richiesto.
Art. 14 – Trattamento automatizzato e intelligenza artificiale generativa
La Piattaforma utilizza sistemi di intelligenza artificiale generativa di terze parti per la produzione automatica delle bozze di Documento. A tal riguardo, l’Utente è espressamente informato di quanto segue.
In adempimento dell'obbligo di informazione sulla logica del trattamento automatizzato ai sensi dell'art. 13, par. 2, lett. f) del GDPR, il Titolare informa che il sistema di intelligenza artificiale elabora il Documento secondo la seguente logica principale: (i) il sistema OCR digitalizza e struttura i dati contenuti nel verbale caricato dall'Utente, estraendo le variabili rilevanti (a titolo di esempio: data, luogo, tipo di infrazione, organo accertatore, importo della sanzione, targa del veicolo); (ii) tali variabili vengono trasmesse al modello di linguaggio, unitamente ai dati anagrafici forniti dall'Utente; (iii) il modello consulta un database proprietario di normativa vigente e giurisprudenza italiana in materia di sanzioni amministrative al Codice della Strada, selezionando i precedenti e le argomentazioni giuridiche statisticamente più pertinenti alla fattispecie; (iv) sulla base di tali input, il modello genera un testo strutturato secondo il formato dei ricorsi all'Ufficio del Prefetto, personalizzato con i dati dell'Utente. Le variabili che incidono maggiormente sull'output sono: la tipologia di infrazione contestata, la presenza di vizi formali nel verbale, e la giurisprudenza disponibile per la fattispecie specifica. Il Documento prodotto è probabilistico per natura: modelli linguistici diversi, o lo stesso modello in momenti diversi, possono produrre output differenti a parità di input.
Tale Documento non costituisce consulenza legale professionale, né parere di un professionista abilitato all’esercizio della professione forense. La Piattaforma non è un avvocato e non instaura con l’Utente alcun rapporto di rappresentanza o assistenza legale. Il Titolare non garantisce, né può garantire, l’esito del procedimento amministrativo avviato mediante il ricorso generato dalla Piattaforma. La responsabilità per il contenuto del ricorso, la sua completezza, la sua correttezza giuridica e l’opportunità della sua presentazione rimangono in capo all’Utente. Il Titolare declina ogni responsabilità per eventuali conseguenze derivanti dalla presentazione del ricorso, in conformità a quanto previsto nelle Condizioni Generali di Contratto. In conformità all’art. 22 del GDPR, la Piattaforma non adotta alcuna decisione che produca effetti giuridici sull’Utente basata esclusivamente su trattamento automatizzato. L’invio del Documento alle autorità competenti richiede in ogni caso un’azione esplicita, consapevole e volontaria di conferma da parte dell’Utente, che mantiene pertanto il pieno controllo sugli effetti giuridici derivanti dall’utilizzo del servizio.
Il Titolare non adotta processi decisionali interamente automatizzati ai sensi dell'art. 22 GDPR che producano effetti giuridici sull'interessato o incidano in modo analogo significativamente sulla sua persona. L'utilizzo di strumenti di intelligenza artificiale nell'analisi documentale e nella generazione del Documento richiede in ogni caso la revisione, la valutazione e la validazione finale da parte dell'Utente prima di qualsiasi utilizzo del Documento prodotto. Il Titolare ha effettuato una valutazione d'impatto sulla protezione dei dati (DPIA) ai sensi dell'art. 35 GDPR, in considerazione della natura dei dati trattati e dell'utilizzo di tecnologie AI su documenti a rilevanza giuridica, in conformità agli orientamenti del Garante per la protezione dei dati personali e dell'EDPB.
Il Titolare ritiene che il sistema di generazione del Documento non rientri nell'ambito applicativo dell'art. 22, par. 1, del GDPR, per le seguenti ragioni: (i) il sistema AI genera esclusivamente un Documento testuale — non adotta alcuna decisione autonoma con effetti giuridici diretti sull'Utente; (ii) l'unico atto con effetti giuridici è la presentazione del Documento, che dipende esclusivamente da una scelta volontaria, esplicita e consapevole dell'Utente successiva alla generazione del Documento; (iii) l'Utente ha sempre la facoltà di leggere, modificare o non utilizzare il Documento generato prima di qualsiasi trasmissione, ed è tenuto a farlo in forza dell'obbligo di diligenza richiamato nelle CGC.
Art. 15 – Diritti degli interessati
Gli interessati possono esercitare, nei casi previsti dagli artt. 15-22 GDPR, i seguenti diritti:
- diritto di accesso ai dati personali;
- diritto di rettifica dei dati inesatti o incompleti;
- diritto alla cancellazione dei dati, nei casi previsti dalla legge;
- diritto di limitazione del trattamento;
- diritto di opposizione, nei casi previsti dalla normativa applicabile;
- diritto alla portabilità dei dati, ove applicabile;
- diritto di revocare il consenso in qualsiasi momento, senza pregiudicare la liceità del trattamento basata sul consenso prima della revoca;
- diritto di proporre reclamo all’Autorità Garante per la protezione dei dati personali.
- facoltà di richiedere la mancata esecuzione dell'invio: trattandosi di un servizio prestato in esecuzione del contratto (art. 6-bis delle CGC) e non di un trattamento fondato sul consenso, l'Utente non esercita in questo caso una revoca ai sensi dell'art. 7 GDPR, bensì una facoltà contrattuale di richiedere alla Società di non procedere alla trasmissione, esercitabile fino al completamento dell'invio da parte della Piattaforma. Una volta che la trasmissione PEC o l'invio della raccomandata risulti completato e tracciato nel sistema, tale facoltà non è più esercitabile. In tal caso, l'Utente che intenda ritirare il ricorso dovrà rivolgersi direttamente all'autorità destinataria secondo le modalità previste dalla normativa vigente. Restano fermi, in ogni caso, i diritti di cui agli artt. 15-22 GDPR sopra elencati con riferimento ai dati trattati nell'ambito del Servizio.
Le richieste per l’esercizio dei diritti possono essere inviate ai recapiti del Titolare indicati nella presente informativa.
Art. 16 – Reclamo all’Autorità di controllo
L’interessato ha il diritto di proporre reclamo al Garante per la protezione dei dati personali, secondo le modalità indicate sul sito istituzionale dell’Autorità.
Art. 17 – Modifiche e aggiornamenti
La presente informativa potrà essere modificata o aggiornata nel tempo, anche in ragione di modifiche normative, evoluzioni tecniche della piattaforma o variazioni organizzative del Titolare.
La versione aggiornata dell’informativa sarà resa disponibile sulla piattaforma con indicazione della data di ultimo aggiornamento.