Politica sulla privacy
Ultimo aggiornamento: 1° agosto 2026
Politica sulla privacy v1.3.0
Titolare del trattamento: CHW-Services GmbH · Sito web: preparaitor.ch
Versione giuridicamente vincolante
La versione tedesca del presente documento è giuridicamente vincolante. Le traduzioni in altre lingue sono fornite unicamente per comodità; in caso di conflitto o discrepanza prevale la versione tedesca.
1. Introduzione
Benvenuto su preparAItor ("Servizio"), gestito da CHW-Services GmbH ("Società", "noi", "ci" o "nostro"). Ci impegniamo a proteggere i Suoi dati personali e il Suo diritto alla riservatezza, in conformità con la Legge federale svizzera sulla protezione dei dati (LPD), il Regolamento Generale sulla Protezione dei Dati dell’UE (GDPR) e il Regolamento (UE) 2024/1689 sull’intelligenza artificiale.
La presente Politica sulla privacy spiega come raccogliamo, utilizziamo, divulghiamo e proteggiamo i Suoi dati quando utilizza il nostro Servizio. Se non accetta questa politica, non utilizzi il Servizio.
Titolare del trattamento: CHW-Services GmbH è titolare del trattamento di tutti i dati personali trattati tramite il Servizio preparAItor. Ciò significa che determiniamo le finalità e i mezzi del trattamento dei Suoi dati personali. I nostri sub-responsabili del trattamento (elencati in Sub-responsabili) operano come responsabili del trattamento per nostro conto, trattando i dati esclusivamente secondo le nostre istruzioni documentate.
2. Dati che raccogliamo
2.1 Dati personali che ci fornisce
Registrazione dell’account:
- Indirizzo e-mail (obbligatorio)
- Password (crittografata)
- Nome visualizzato
- Nome e cognome
- Preferenze di lingua e fuso orario
- Conferma dell’età
- Accettazione dei Termini di servizio
Dati di profilo:
- Riepilogo professionale
- Recapiti (telefono, LinkedIn, GitHub, URL del portfolio)
- Informazioni sulla posizione (città, paese, CAP)
Preferenze utente:
- Tema (chiaro/scuro)
- Lingua dell’interfaccia e di generazione dei documenti (IT, DE, EN, FR)
- Tono preferito per i documenti (formale, sicuro, amichevole)
- Ortografia svizzera (ss invece di ß)
- Periodi di conservazione (storico delle generazioni: 1, 7 o 30 giorni; sessioni di colloquio: 1, 7 o 30 giorni; le voci del tracker delle candidature vengono conservate per 365 giorni, prolungati dall’attività)
- Preferenze per notifiche via e-mail e in-app
- Preferenze di formato per i download in blocco (PDF, documenti Word modificabili, file di testo)
Dati del CV:
- Esperienze professionali (aziende, posizioni, date, descrizioni)
- Formazione (istituti, titoli, settori di studio, date)
- Competenze (hard e soft skill)
- Progetti e risultati
- Lingue e livello di conoscenza
- Referenze (se fornite)
- Testo grezzo estratto dall’analisi del CV
- Metadati del file (nome, tipo, dimensione, data di caricamento, versione dell’analizzatore)
Dati di candidatura:
- Titoli e descrizioni delle posizioni
- Informazioni sull’azienda
- Requisiti della candidatura
- Scadenze di candidatura
Dati relativi alla simulazione di colloqui:
- Trascrizioni delle sessioni di colloquio (cifrate a riposo)
- Domande di colloquio generate dall’IA e risposte del candidato
- Audio dei colloqui vocali (transitorio): quando utilizza la funzione di colloquio vocale, l’audio del microfono viene trasmesso in tempo reale a Google Vertex AI per il riconoscimento vocale e non viene conservato — viene mantenuta solo la trascrizione cifrata risultante
- Metadati e tempistiche delle sessioni
Informazioni di pagamento:
- ID cliente Stripe
- Dettagli degli acquisti e dei crediti
- Storico delle transazioni
- Indirizzo di fatturazione (se fornito)
- Nota: non memorizziamo direttamente numeri di carta di credito o dati bancari
Preferenze di sincronizzazione cloud:
- Stato della connessione a Google Drive e token OAuth (crittografati)
- Stato della connessione a OneDrive e token OAuth (crittografati)
2.2 Dati raccolti automaticamente
Informazioni sul dispositivo e sul browser:
- Indirizzo IP, tipo e versione del browser, risoluzione dello schermo, sistema operativo
- Preferenze linguistiche, fuso orario, stato dei cookie e di JavaScript
- Fingerprint del browser/dispositivo (un identificatore di visitatore hashato che combina segnali di canvas, audio, font, fuso orario e altre API del browser) — calcolato localmente nel Suo browser tramite la libreria open-source FingerprintJS e utilizzato per limitare le registrazioni, prevenire abusi degli account e rilevare cluster di abuso dopo la registrazione
- Supporto WebGL — per la verifica della compatibilità
- Capacità touch — per l’ottimizzazione dell’interfaccia
Base giuridica: interesse legittimo (art. 6, par. 1, lett. f, GDPR / art. 31, cpv. 1, lett. c, LPD) a prevenire frodi, abuso degli utilizzi gratuiti del piano gratuito, ripristinare i limiti anti-abuso dopo eliminazione e nuova registrazione e garantire la compatibilità del servizio. Il fingerprint del dispositivo è calcolato interamente nel Suo browser e non viene trasmesso a terzi — solo l’identificatore di visitatore hashato risultante viene inviato ai nostri server. Conserviamo metadati di sicurezza della registrazione limitati, come identificatore di visitatore hashato, indirizzo IP, user agent, fuso orario/lingua e provider di accesso, per indagini sugli abusi e controlli di integrità dell’account.
Informazioni sull’utilizzo:
- Pagine visitate, funzionalità utilizzate, storico delle generazioni
- Schemi di clic, tempistiche di interazione con i moduli, durata della sessione
- Log degli errori
Autenticazione e sicurezza:
- Timestamp di accesso, ultima attività, eventi di sicurezza
- Valutazioni reCAPTCHA, token App Check
Conferma dell’avviso sui cookie:
- Versione dell’avviso, timestamp di conferma e ID (UUID)
- Archiviato esclusivamente nel localStorage del browser per non riproporre l’avviso a ogni visita
Statistiche del sito (solo sito vetrina pubblico):
- Visualizzazioni di pagina e visite aggregate di preparaitor.ch, rilevate tramite Cloudflare Web Analytics
- Indirizzo della pagina, sito di provenienza, Paese approssimativo, tipo di browser e di dispositivo
- Il servizio funziona senza cookie statistici e senza identificatori persistenti utilizzati per tracciare i visitatori da un sito all’altro
- Quando il Suo browser comunica con Cloudflare possono essere trattate informazioni tecniche necessarie a gestire la richiesta, incluso il Suo indirizzo IP
- Riguarda esclusivamente il nostro sito vetrina pubblico — l’applicazione su app.preparaitor.ch non carica questa rilevazione
Base giuridica ai sensi del GDPR, ove applicabile: il nostro legittimo interesse (art. 6, par. 1, lett. f, GDPR) a comprendere e migliorare il nostro sito pubblico. Per gli utenti in Svizzera il trattamento è svolto in conformità alla legge federale svizzera sulla protezione dei dati (LPD). Non utilizziamo i dati statistici per identificare singoli visitatori né per creare profili individuali dei visitatori.
Attribuzione pubblicitaria (solo se arriva tramite un annuncio Google Ads):
- Quando fa clic su uno dei nostri annunci Google, Google aggiunge un identificativo di clic (denominato «GCLID») all’indirizzo web su cui atterra. Tale identificativo non proviene da noi e non ci rivela la Sua identità
- Se successivamente crea un account, conserviamo tale identificativo insieme al Suo account per poter capire quale annuncio ha portato a una registrazione
- Rinviamo l’identificativo a Google Ads unitamente alla sola informazione che una registrazione è avvenuta e, in seguito, che è stato generato un primo dossier di candidatura. Non trasmettiamo mai il Suo nome, il Suo indirizzo e-mail, il Suo CV, i dati delle offerte di lavoro né alcun contenuto del Suo account
- A tale scopo nulla viene memorizzato o letto sul Suo dispositivo: nessun cookie, nessun pixel pubblicitario, nessuna memoria locale. Leggiamo soltanto un parametro che Google stesso ha inserito nell’indirizzo web
- Se non arriva tramite uno dei nostri annunci, non esiste alcun identificativo e non viene registrato assolutamente nulla
Base giuridica ai sensi del GDPR, ove applicabile: il nostro legittimo interesse (art. 6, par. 1, lett. f, GDPR) a sapere quale pubblicità sia efficace, per non spendere in annunci che non funzionano. Per gli utenti in Svizzera il trattamento è svolto in conformità alla legge federale svizzera sulla protezione dei dati (LPD). Poiché un identificativo viene trasmesso a Google, può opporsi in qualsiasi momento contattandoci; rimuoveremo l’identificativo dal Suo account. Ciò non ha alcuna conseguenza sull’utilizzo del Servizio.
2.3 Dati forniti da terzi
Provider OAuth (Google): Indirizzo e-mail, nome visualizzato, URL della foto profilo.
Provider OAuth (Microsoft): Indirizzo e-mail, nome visualizzato, autorizzazioni di accesso a OneDrive.
Processore di pagamento (Stripe): Conferma di pagamento, dettagli degli acquisti, dettagli della transazione.
3. Come utilizziamo i Suoi dati
3.1 Erogazione del servizio (base giuridica: esecuzione del contratto)
- Creare e gestire il Suo account
- Trattare i dati del CV e delle posizioni tramite sistemi di IA
- Generare documenti di candidatura personalizzati con l’IA
- Memorizzare i Suoi documenti e modelli
- Tenere traccia dell’utilizzo e dei crediti
- Effettuare ricerche web per arricchire le informazioni aziendali
- Condurre sessioni di simulazione di colloquio con domande generate dall’IA
3.2 Miglioramento del servizio (base giuridica: interesse legittimo)
- Analizzare i modelli di utilizzo
- Migliorare l’accuratezza dei modelli di IA (solo con dati anonimizzati)
- Sviluppare nuove funzionalità, correggere bug, ottimizzare le prestazioni
3.3 Trattamento tramite IA
Utilizziamo l’intelligenza artificiale (modelli Google Gemini tramite Vertex AI su Google Cloud) per:
- Leggere integralmente i file di CV e annunci che carica — compresi tutti i dati personali in essi riportati — al fine di estrarne il contenuto. Il file caricato viene trasmesso al fornitore di IA; viene eliminato entro pochi minuti dal trattamento e viene conservato, cifrato, solo il contenuto estratto
- Trattare e analizzare CV e descrizioni delle posizioni
- Generare documenti di candidatura personalizzati
- Effettuare ricerche web per arricchire le informazioni aziendali
- Estrarre informazioni rilevanti dalle offerte di lavoro
- Generare domande di colloquio adattate ai requisiti della posizione
- Analizzare le risposte dei candidati durante le sessioni di simulazione
Importante: Il trattamento con IA è limitato alla generazione, estrazione, strutturazione e proposta di contenuti da sottoporre alla Sua revisione. Non prende decisioni su di Lei. Può richiedere una revisione umana dei contenuti generati dall’IA (veda la sezione 12.3). Google non utilizza i dati inviati tramite Vertex AI per addestrare i propri modelli di fondazione, come confermato nell’Addendum di Google Cloud sul trattamento dei dati.
Minimizzazione controllata dall’utente: È Lei a controllare quali dati personali fornisce per il trattamento tramite IA. Se vuole usare il Servizio senza condividere identificatori diretti o dettagli personali sensibili come vero nome, cognome, indirizzo e-mail, indirizzo postale, data di nascita o informazioni simili, li rimuova o li sostituisca nel CV prima del caricamento e usi placeholder nelle informazioni del profilo. Quando l’output DOCX è disponibile per Lei, può personalizzare localmente i documenti scaricati prima di inviarli. Lo stesso vale per la simulazione di colloquio: se durante una sessione non menziona identificatori personali, questi non vengono inclusi nella richiesta IA. Inoltre, le impostazioni di condivisione dei dati con l’IA nel Suo account Le permettono di scegliere, sezione per sezione, quali dettagli del CV vengono inclusi nelle richieste IA; i campi identificativi che esclude vengono sostituiti da placeholder e i recapiti che esclude vengono omessi del tutto. Queste impostazioni si applicano alle richieste IA effettuate dopo l’analisi del file caricato — l’analisi iniziale, una tantum, legge necessariamente l’intero file. Per ottenere risultati utili, tuttavia, il CV e i dati della posizione devono comunque contenere le informazioni professionali necessarie per il compito, come esperienza lavorativa, formazione, competenze, progetti ed esperienza pertinente.
3.4 Trasparenza ai sensi del Regolamento UE sull’IA (Regolamento (UE) 2024/1689, articolo 50)
In conformità al Regolamento UE sull’intelligenza artificiale, rendiamo note le seguenti informazioni:
- Finalità del sistema di IA: preparAItor utilizza l’IA per generare documenti di candidatura (lettere di presentazione, e-mail, domande e risposte di colloquio, riepiloghi di offerte) e per condurre sessioni di simulazione di colloquio basate sui dati del CV e sulle descrizioni delle posizioni fornite dall’utente.
- Fornitore e modelli di IA: Utilizziamo i modelli Google Gemini accessibili tramite l’API Vertex AI (Google Cloud). L’elaborazione con IA avviene all’interno dell’Unione europea: le richieste vengono inviate all’endpoint multiregionale UE di Google Cloud, che le elabora in una delle regioni Google Cloud situate in uno Stato membro dell’UE. L’elaborazione non lascia l’Unione europea; in particolare non avviene né in Svizzera né nel Regno Unito.
- Contenuti generati dall’IA: Tutti i documenti generati dal nostro Servizio sono prodotti dall’IA e chiaramente contrassegnati come tali nell’interfaccia dell’applicazione. L’utente è responsabile di rivedere e modificare i contenuti generati prima di inviarli a potenziali datori di lavoro.
- Controllo dell’utente: Il nostro sistema di IA è uno strumento di generazione e redazione di contenuti. Non prende decisioni su di Lei, non determina la Sua idoneità a una posizione, non prende decisioni di assunzione e non sostituisce il Suo giudizio. Mantiene il pieno controllo sull’uso, sulla modifica o sul rifiuto di qualsiasi output generato.
- Classificazione del rischio: preparAItor non è classificato come sistema di IA ad alto rischio ai sensi dell’Allegato III del Regolamento UE sull’IA. Si tratta di uno strumento di produttività rivolto agli utenti che assiste la stesura di documenti; non effettua reclutamento, selezione, classificazione, valutazione o filtraggio automatizzato dei candidati per conto dei datori di lavoro.
- Limitazioni: I contenuti generati dall’IA possono contenere inesattezze, errori di interpretazione del contesto o informazioni web obsolete. Veda i nostri Termini di servizio sezione 10.1 per le clausole di esclusione complete.
3.5 Comunicazioni
- Invio di e-mail relative al servizio (conferma account, reimpostazione password, notifiche di documenti pronti)
- Notifiche sull’attività dell’account
- Assistenza clienti
- Notifiche di fatturazione
- Avvisi su problemi di sicurezza
3.6 Operazioni aziendali
- Elaborazione dei pagamenti, prevenzione di frodi e abusi
- Applicazione dei nostri Termini di servizio
- Adempimento degli obblighi di legge
3.7 Marketing (con consenso)
- Invio di e-mail promozionali, comunicazioni su nuove funzionalità
- Condivisione di consigli e buone pratiche, sondaggi tra gli utenti
4. Come condividiamo i Suoi dati
4.1 Fornitori di servizi
Firebase (Google): Autenticazione degli utenti, archiviazione in database (Firestore), archiviazione di file (Cloud Storage), App Check. preparAItor non utilizza Firebase Analytics né Firebase Performance Monitoring. Posizione: europe-west6 (Zurigo, Svizzera).
Google Vertex AI (Google Cloud): Generazione di documenti tramite modelli Google Gemini, analisi dei contenuti, ricerca web per l’arricchimento delle informazioni aziendali (grounding), generazione di domande di colloquio e analisi delle risposte. Posizione: Unione europea — multiregione UE di Google Cloud (esclusivamente regioni situate in Stati membri dell’UE). Google non utilizza i Suoi dati per addestrare i propri modelli di IA. In base all’Addendum di Google Cloud sul trattamento dei dati e ai Service Specific Terms di Vertex AI, i dati dei clienti inviati tramite l’API Vertex AI non vengono utilizzati da Google per migliorare o addestrare i propri modelli di fondazione. Le richieste IA sono generate a partire dai contenuti di CV, posizione e colloquio inviati dall’utente e necessari per la funzionalità selezionata; gli identificatori possono essere inclusi quando necessari per il documento o l’output richiesto.
Google Cloud KMS: Crittografia a livello di campo per contenuti sensibili quando viene utilizzata la crittografia basata su KMS, ad esempio contenuto del CV e dati dei colloqui. I token OAuth sono crittografati separatamente con AES-256-GCM usando una chiave applicativa gestita come secret. Posizione: europe-west6 (Zurigo, Svizzera).
Google Drive: Sincronizzazione cloud dei documenti generati (solo se esplicitamente abilitata dall’utente).
Microsoft OneDrive: Sincronizzazione cloud dei documenti generati (solo se esplicitamente abilitata dall’utente).
Stripe: Elaborazione dei pagamenti degli acquisti una tantum di crediti, registrazioni delle transazioni. Stripe agisce come titolare autonomo del trattamento per i dati di pagamento che tratta.
Resend (Resend, Inc.): Invio di e-mail transazionali (conferma account, reimpostazione password, promemoria di fatturazione). E-mail di marketing solo con consenso esplicito. Nessun contenuto di CV o documento viene inviato tramite e-mail.
reCAPTCHA (Google): Rilevamento di bot e valutazione della sicurezza.
4.2 Obblighi di legge
Possiamo divulgare i Suoi dati se richiesto dalla legge, incluse ordinanze giudiziarie, richieste governative, esigenze delle forze dell’ordine e procedimenti legali.
4.3 Operazioni societarie
In caso di fusione, acquisizione o cessione di asset, i Suoi dati potrebbero essere trasferiti nell’ambito dell’operazione.
4.4 Informazioni aggregate
Possiamo condividere con terzi informazioni aggregate e anonimizzate che non consentono di identificarLa per finalità di ricerca o miglioramento del servizio.
4.5 Il Suo consenso
Possiamo condividere i Suoi dati con il Suo consenso esplicito per finalità specifiche.
5. Sicurezza dei dati
5.1 Misure di sicurezza
- Crittografia HTTPS/TLS per tutte le trasmissioni di dati (HSTS applicato)
- Crittografia a livello di campo con AES-256-GCM per contenuti sensibili come contenuto del CV e dati dei colloqui, con chiavi gestite da Google Cloud KMS quando viene usata la crittografia basata su KMS
- Firebase Authentication per la gestione sicura di password e sessioni
- Regole di sicurezza di Firebase con controllo degli accessi basato sui ruoli
- Protezione API tramite Firebase App Check con reCAPTCHA Enterprise
- Token OAuth crittografati a riposo (AES-256-GCM) con dati autenticati legati all’utente usando una chiave applicativa gestita come secret
- Content Security Policy rigorosa e header di sicurezza del browser, inclusa una lista di autorizzazione esplicita frame-ancestors e X-Content-Type-Options
- Audit di sicurezza regolari
- Restrizioni geografiche ai data center europei ove possibile
- Crittografia a riposo in tutti i data center
- Rate limiting e protezione anti-abuso su tutti gli endpoint API
5.2 Risposta alle violazioni dei dati
In caso di violazione dei dati:
- Informeremo gli utenti interessati entro 72 ore via e-mail
- Notificheremo all’IFPDT svizzero entro 72 ore
- Informeremo le autorità di controllo dell’UE competenti se sono coinvolti residenti dell’UE
- Documenteremo la violazione e adotteremo misure immediate per ridurre i danni
6. Conservazione dei dati
6.1 Conservazione configurabile dall’utente
- Storico delle generazioni (lettere di presentazione, e-mail, documenti generati): 1, 7 o 30 giorni — predefinito 30 giorni, massimo 30 giorni
- Sessioni di colloquio (trascrizioni, riepiloghi): 1, 7 o 30 giorni — predefinito 30 giorni, massimo 30 giorni; il periodo decorre dall’ultimo messaggio e viene prolungato quando una sessione è salvata in una candidatura tracciata
- Voci del tracker delle candidature: conservazione di 365 giorni prolungata dall’attività (cambio di stato, commento, assegnazione di un colloquio, download di documenti); non configurabile dall’utente
- Dati di upload temporanei (PDF grezzi di CV/offerte): eliminati entro pochi minuti dall’elaborazione; in ogni caso rimossi entro 1 ora tramite uno sweep automatizzato ed entro 1 giorno tramite le regole del ciclo di vita dello storage
- Cancellazione automatica al termine del periodo configurato
- Può modificare la durata di conservazione dello storico delle generazioni e delle sessioni di colloquio in qualsiasi momento nelle impostazioni dell’account
6.2 Periodi di conservazione fissi
- Tracce di consenso: conservate per la durata dell’account e generalmente fino a 3 anni dopo l’eliminazione dell’account ove necessario per la prova del consenso e la responsabilità ai sensi di GDPR/LPD
- Log di sicurezza: 180 giorni
- Log delle e-mail: 90 giorni
- Registri di audit di cancellazione: 90 giorni; possono includere e-mail dell’account, indirizzo IP e user agent del richiedente, timestamp di eliminazione, riepilogo dell’eliminazione e ID cliente Stripe ove presente
- Registri anti-abuso dopo eliminazione dell’account: 180 giorni; possono includere e-mail, ID utente Google, ID cliente Stripe ove presente, snapshot di utilizzo/crediti precedenti, indirizzo IP, user agent e indicatori di pattern sospetti
- Metadati di sicurezza della registrazione usati per il rilevamento di cluster di abuso: conservati come metadati di sicurezza dell’account e non coperti dalla conservazione dello storico delle generazioni
- Log degli errori: 30 giorni
- Sessioni di checkout pendenti: eliminate automaticamente dopo la scadenza
- Documentazione dei pagamenti: metadati delle transazioni conservati dal nostro processore di pagamento (Stripe) secondo le sue politiche
6.3 Eliminazione dell’account
Può eliminare il Suo account in qualsiasi momento dalle impostazioni dell’account. L’eliminazione richiede una conferma multilingue (digitando "DELETE", "LÖSCHEN", "ELIMINA" o "SUPPRIMER"). L’eliminazione è immediata e irreversibile: non esiste alcun periodo di tolleranza né finestra di ripristino. Al momento della conferma:
- Il contenuto principale dell’account viene immediatamente eliminato in modo permanente (profilo account, CV, offerte analizzate, documenti generati, voci del tracker, sessioni di colloquio, riepiloghi, modelli personalizzati), fatti salvi i registri limitati di conformità, fatturazione, sicurezza e anti-abuso descritti nella presente Informativa
- Non esistono abbonamenti né addebiti ricorrenti da annullare; l’eventuale saldo di crediti residuo viene rimosso definitivamente con l’account
- Viene inviata un’e-mail di conferma dell’eliminazione
- Un registro di audit dell’eliminazione viene conservato per 90 giorni e può includere e-mail dell’account, indirizzo IP e user agent del richiedente, timestamp di eliminazione, riepilogo dell’eliminazione e ID cliente Stripe ove presente
- I registri anti-abuso dopo eliminazione dell’account sono conservati per 180 giorni per impedire abusi ripetuti degli utilizzi gratuiti a vita del piano gratuito tramite cicli di eliminazione e nuova creazione
- Le tracce di consenso possono essere conservate per finalità di conformità e i metadati di sicurezza della registrazione possono restare disponibili per integrità dell’account e indagini sui cluster di abuso
- I dati di fatturazione e i metadati delle transazioni conservati da Stripe sono mantenuti secondo le sue politiche e la normativa fiscale applicabile
- Dati di utilizzo anonimizzati e aggregati possono essere conservati per il miglioramento del servizio
- I file già sincronizzati sul Suo Google Drive o OneDrive restano nella Sua archiviazione cloud; revochi il nostro accesso OAuth dal Suo account Google/Microsoft se desidera interrompere anche tale collegamento
Esporti tutto ciò che desidera conservare prima di confermare: nulla può essere recuperato dopo l’eliminazione.
7. I Suoi diritti sulla privacy
7.1 Accesso e portabilità
Ha il diritto di accedere ai Suoi dati personali, di scaricarli in un formato portabile, di visualizzare lo storico delle generazioni, di esportare le informazioni del CV e di richiedere una copia completa di tutti i Suoi dati scrivendo a admin@preparaitor.ch.
Nota: le richieste di accesso completo possono richiedere fino a 30 giorni di lavorazione.
7.2 Rettifica e aggiornamento
Può aggiornare le informazioni del profilo, correggere dati inesatti, modificare le preferenze e cambiare le impostazioni di notifica.
7.3 Cancellazione
Può richiedere la cancellazione di singoli documenti, di specifici dati o dell’intero account. Alcuni dati possono essere conservati per obblighi di legge.
7.4 Limitazione e opposizione
Può limitare il trattamento dei Suoi dati, opporsi a determinati usi e annullare l’iscrizione alle comunicazioni di marketing. All’interno dell’applicazione misuriamo l’utilizzo solo in forma aggregata e senza cookie né identificativi a Lei collegati; può disattivare questa misurazione nelle Impostazioni. Sul nostro sito pubblico misuriamo le visite in forma aggregata e senza cookie e, se è arrivato tramite uno dei nostri annunci, conserviamo l’identificativo di clic pubblicitario descritto nella sezione 2.2: può opporsi in qualsiasi momento contattandoci.
7.5 Revoca dei consensi
Può revocare il consenso al marketing in qualsiasi momento nelle impostazioni e il consenso relativo ai dati sensibili contenuti in un CV caricato eliminando i dati del Suo CV nelle impostazioni. Nessuna delle due operazioni incide sul Suo account e nessuna delle due è necessaria per continuare a utilizzare il servizio.
Non è possibile rinunciare a: Cookie essenziali, trattamento tramite IA (funzionalità principale del servizio), archiviazione dei dati delle offerte di lavoro pubbliche e tracciamento di base dell’utilizzo per finalità di sicurezza e fatturazione. Questi elementi sono indispensabili per fornire il Servizio.
8. Informativa sui cookie
Ambito: La presente informativa sui cookie si applica all’applicazione preparAItor disponibile all’indirizzo app.preparaitor.ch. La landing page pubblica preparaitor.ch non utilizza cookie e non memorizza nulla sul Suo dispositivo. Se arriva da uno dei nostri annunci Google, inoltra alla pagina di registrazione l’identificativo di clic inserito da Google nell’indirizzo web, senza memorizzarlo (sezione 2.2).
preparAItor utilizza solo cookie e storage locale strettamente necessari per fornire il servizio che ha richiesto. Non utilizziamo Google Analytics, Firebase Analytics, Firebase Performance Monitoring, pixel pubblicitari o altri strumenti di tracciamento basati su cookie o attivi tra siti diversi. Non esiste alcun banner di consenso, perché a fini pubblicitari o di misurazione nulla viene memorizzato o letto sul Suo dispositivo. All’interno dell’applicazione misuriamo inoltre come viene utilizzato il prodotto — in forma aggregata e senza toccare il Suo dispositivo. PostHog (ospitato nell’Unione europea) conta quante persone raggiungono ciascun passaggio e su quale tipo di dispositivo, così da individuare dove il prodotto le lascia a metà strada. Non viene impostato alcun cookie, non viene scritto nulla nella memoria locale e non viene conservato alcun identificativo che La riguardi; le visite sono conteggiate tramite un hash irreversibile che PostHog calcola sui propri server con un segreto che cambia ogni giorno e viene poi cancellato, e il Suo indirizzo IP viene scartato anziché conservato. Dal Suo account non viene trasmesso nulla — nessun nome, indirizzo e-mail, identificativo utente, contenuto di CV o di annuncio, né registrazione dello schermo. Può disattivarla nelle Impostazioni. L’unica eccezione, che preferiamo dichiarare apertamente, non è un cookie: se arriva facendo clic su uno dei nostri annunci Google, l’identificativo di clic che Google inserisce nell’indirizzo web viene trasmesso alla pagina di registrazione e conservato insieme al Suo account, e comunichiamo a Google che è avvenuta una registrazione. Veda la sezione 2.2: può opporsi in qualsiasi momento.
8.1 Cosa viene memorizzato e perché
- Accesso (Firebase Auth, IndexedDB): La mantiene autenticato tra le sessioni del browser. Viene eliminato al logout o alla cancellazione dell’account.
- Protezione anti-bot (reCAPTCHA tramite Firebase App Check): token a breve durata e cookie lato Google su google.com/recaptcha usati per bloccare abusi automatizzati. Necessari per il funzionamento dell’app.
- Segnale di logout tra schede (localStorage): un flag temporaneo che consente alle altre schede aperte di sapere che ha effettuato il logout in questa scheda.
- Pagamento (Stripe): Stripe.js imposta cookie propri (__stripe_mid, __stripe_sid), ma solo durante il flusso di checkout e solo sulle pagine in cui sta effettuando il pagamento.
- Tema, lingua dell’interfaccia e impostazioni utente (localStorage): affinché l’app ricordi tema chiaro/scuro, lingua dell’interfaccia e impostazioni tra una visita e l’altra. First-party, mai trasmessi.
- Conferma dell’avviso sui cookie (localStorage): per evitare di riproporre l’avviso a ogni visita.
Tutti gli elementi sopra rientrano nell’eccezione «strettamente necessari per un servizio richiesto dall’utente» prevista dalla direttiva ePrivacy, come interpretata da CNIL (Francia) e ICO (Regno Unito).
8.2 Accesso con Google
Se sceglie di accedere con Google, Google imposta i propri cookie su accounts.google.com durante il flusso OAuth, secondo la propria informativa sulla privacy. preparAItor non controlla né può leggere tali cookie. Usare l’accesso tramite e-mail evita completamente questa situazione.
8.3 Base giuridica del trattamento tramite IA
Il trattamento del Suo CV, delle descrizioni delle posizioni e dei contenuti delle sessioni di pratica per colloqui da parte di Google Gemini (Vertex AI) è esattamente ciò per cui utilizza il servizio. Ci basiamo pertanto sull’esecuzione del contratto con Lei (art. 6, par. 1, lett. b, GDPR; art. 31, cpv. 2, lett. a, LPD) e non sul consenso. Chiediamo il consenso in un solo punto: un file CV caricato viene letto per intero prima che sappiamo che cosa contiene, quindi vengono trattati anche gli eventuali dati sensibili presenti (salute, religione, origine etnica, appartenenza sindacale). Per questo raccogliamo il Suo consenso esplicito (art. 9, par. 2, lett. a, GDPR) al momento del caricamento, tramite una casella che può anche rifiutare. Il rifiuto annulla soltanto quel caricamento: può comunque creare un CV a mano e utilizzare normalmente il resto del servizio. Può revocare il consenso in qualsiasi momento eliminando i dati del Suo CV nelle impostazioni, operazione che cancella i CV salvati e revoca il consenso; il Suo account resta invariato. La portata completa del trattamento tramite IA (finalità, modelli, area geografica, trasparenza ai sensi del Regolamento europeo sull’IA, limitazione delle finalità e impegno contrattuale di Google, ai sensi dei Vertex AI Service Specific Terms, a non utilizzare i Suoi dati per addestrare i propri modelli) è descritta nelle sezioni 3.3, 3.4 e 4.1 della presente Informativa.
8.4 Come gestire
Può rileggere l’avviso sui cookie in qualsiasi momento da Impostazioni → Preferenze → Privacy → Mostra avviso sui cookie. Poiché nulla La traccia, non c’è nulla da disattivare. Per rimuovere i dati memorizzati localmente, utilizzi la funzione Cancella dati del sito del browser: eseguirà il logout e reimposterà le preferenze di tema e lingua.
9. Privacy dei minori
Il nostro Servizio non è destinato ai minori di 16 anni (in conformità all’articolo 8 del GDPR). Non raccogliamo consapevolmente dati personali da minori. Se veniamo a conoscenza che un minore di 16 anni ci ha fornito dati personali, li elimineremo immediatamente.
10. Trasferimenti internazionali di dati
10.1 Luoghi di trattamento
Data center principali:
- Servizi Firebase: europe-west6 (Zurigo, Svizzera)
- Elaborazione IA (Google Gemini / Vertex AI): Unione europea — multiregione UE di Google Cloud (esclusivamente regioni situate in Stati membri dell’UE)
- Generazione di documenti (Cloud Run): europe-west6 (Zurigo, Svizzera)
- Rate limiting e KMS: europe-west6 (Zurigo, Svizzera)
Trattamento da parte di terzi:
- Stripe: Data center europei (primari), con possibile trattamento negli Stati Uniti
- Google OAuth/reCAPTCHA: Infrastruttura globale, data center più vicino
- Microsoft OAuth (OneDrive): Data center europei (primari)
- Invio e-mail Resend: Stati Uniti
10.2 Garanzie di trasferimento
Per qualsiasi trasferimento di dati personali al di fuori della Svizzera o dello SEE adottiamo le seguenti garanzie:
- Clausole contrattuali tipo (SCC): stipulate con tutti i responsabili e sub-responsabili del trattamento ove richiesto
- Transfer Impact Assessment (TIA): Abbiamo condotto una valutazione d’impatto sui trasferimenti in conformità alla sentenza Schrems II (CGUE C-311/18) per tutti i flussi di dati verso responsabili del trattamento che possono comportare attività di trattamento al di fuori dello SEE. La valutazione considera il quadro giuridico del paese destinatario, le misure tecniche supplementari (crittografia, pseudonimizzazione) e la probabilità pratica di accesso governativo ai dati trasferiti. La TIA viene rivista ogni anno.
- Crittografia in transito (TLS 1.3) e a riposo (AES-256)
- Conformità alle disposizioni di trasferimento di LPD e GDPR
- Localizzazione dei dati in data center europei (Zurigo per l’archiviazione, regioni UE per l’elaborazione con IA) come impostazione predefinita
- Audit regolari di sicurezza e conformità
11. Diritti dei residenti in California (CCPA)
Se è residente in California, ha il diritto di sapere quali dati personali vengono raccolti e se vengono venduti o divulgati, il diritto di opporsi alla vendita, il diritto a un servizio e a prezzi equivalenti e il diritto di richiedere la cancellazione dei Suoi dati personali. Non vendiamo dati personali a terzi.
12. Diritti svizzeri ed europei sulla privacy (LPD/GDPR)
12.1 I Suoi diritti
Diritto di accesso, rettifica, cancellazione, limitazione del trattamento, portabilità dei dati, opposizione al trattamento, revoca del consenso, diritto di non essere sottoposto a decisioni basate esclusivamente su un trattamento automatizzato quando applicabile e diritto di presentare un reclamo alle autorità di controllo.
12.2 Basi giuridiche del trattamento
- Esecuzione del contratto: Gestione dell’account, erogazione del servizio, generazione di documenti tramite IA
- Interesse legittimo: Sicurezza, prevenzione delle frodi, miglioramento del servizio
- Consenso: Comunicazioni di marketing; dati sensibili contenuti in un file CV che carica (art. 9, par. 2, lett. a, GDPR)
- Obbligo di legge: Documentazione fiscale, conformità
12.3 Trattamento assistito dall’IA e assenza di decisioni automatizzate (art. 13(2)(f) / art. 22 GDPR)
Il nostro Servizio utilizza un trattamento automatizzato per generare e strutturare contenuti per Lei. Questo trattamento non prende decisioni su di Lei. Include:
- Generazione di documenti: L’IA genera bozze di lettere di presentazione, e-mail e altri documenti di candidatura a partire dai dati del CV e dalle descrizioni delle posizioni. È la funzionalità principale del Servizio e si basa sull’esecuzione del contratto con Lei. I documenti così generati recano metadati leggibili da macchina che li identificano come generati dall’IA (art. 50, par. 2, del Regolamento europeo sull’IA).
- Analisi del CV: L’IA estrae informazioni strutturate (competenze, esperienza, formazione) dai CV caricati, affinché Lei possa rivederle, correggerle e riutilizzarle.
- Simulazione di colloquio: L’IA genera domande di colloquio su misura e fornisce feedback sulle risposte per l’auto-preparazione. Non valuta la Sua occupabilità e non decide alcun esito.
- Indicazioni di corrispondenza con la posizione: L’IA può evidenziare competenze rilevanti o possibili lacune di esperienza rispetto ai requisiti della posizione. Sono indicazioni informative da sottoporre alla Sua revisione e non costituiscono una decisione vincolante.
Nessun processo decisionale automatizzato: preparAItor non prende decisioni su di Lei, non prende decisioni di assunzione, non respinge candidature, non classifica né assegna punteggi ai candidati per conto dei datori di lavoro, non effettua selezione dei candidati per conto dei datori di lavoro e non invia decisioni automatizzate a terzi. L’output dell’IA è contenuto che può rivedere, modificare, usare o scartare. Non produce effetti giuridici o similmente significativi ai sensi dell’articolo 22(1) del GDPR.
I Suoi controlli sui contenuti generati dall’IA:
- Richiedere una revisione umana di qualsiasi contenuto generato dall’IA contattando admin@preparaitor.ch
- Fornire feedback sugli output generati dall’IA
- Segnalare qualsiasi output che ritiene inesatto, distorto o ingiusto
- Richiedere una spiegazione su come è stato generato un determinato output
- Richiedere una correzione o una nuova generazione ove appropriato
- Ci impegniamo a rispondere alle richieste di revisione umana entro 5 giorni lavorativi
12.4 Autorità di controllo
Svizzera: Incaricato federale della protezione dei dati e della trasparenza (IFPDT), Feldeggweg 1, CH-3003 Berna — www.edoeb.admin.ch
UE: L’autorità nazionale per la protezione dei dati competente. Un elenco delle autorità di controllo dell’UE/SEE è tenuto dal Comitato europeo per la protezione dei dati (edpb.europa.eu/about-edpb/about-edpb/members_en).
12.5 Ambito geografico
preparAItor è progettato principalmente per il mercato del lavoro svizzero. Al momento della registrazione, gli utenti confermano di essere residenti in Svizzera o riconoscono che il Servizio è progettato principalmente per il mercato del lavoro svizzero. Estendiamo a tutti gli utenti, indipendentemente dalla loro posizione, tutele sulla privacy equivalenti a LPD e GDPR. Gli utenti al di fuori della Svizzera utilizzano il Servizio a loro discrezione e sono responsabili della conformità alle normative locali sulla protezione dei dati.
13. Collegamenti a terzi
Il nostro Servizio può contenere collegamenti a siti web di terzi. Non siamo responsabili delle loro pratiche sulla privacy e La invitiamo a leggere le rispettive informative.
14. Modifiche alla presente informativa
Possiamo aggiornare la presente informativa di tanto in tanto. La informeremo pubblicando la nuova versione, aggiornando la data «Ultimo aggiornamento» e inviando una comunicazione via e-mail in caso di modifiche sostanziali.
15. Accordo sul trattamento dei dati (DPA)
I clienti business che necessitano di un DPA possono contattare admin@preparaitor.ch. Il nostro DPA standard include clausole di conformità LPD/GDPR, clausole contrattuali tipo, obblighi di sicurezza, diritti di audit e l’elenco dei sub-responsabili del trattamento.
16. Registro delle attività di trattamento
In conformità alla LPD e all’articolo 30 del GDPR, manteniamo un registro di tutte le attività di trattamento. Tali registri sono messi a disposizione delle autorità di controllo su richiesta.
17. Privacy by Design
- Richieste IA limitate allo scopo: Le richieste IA sono generate a partire dai contenuti del CV, della posizione e del colloquio necessari per la funzionalità che sceglie di utilizzare. Poiché i documenti di candidatura possono richiedere dati identificativi o di contatto, non affermiamo che tutti gli identificatori personali vengano automaticamente rimossi o pseudonimizzati prima del trattamento tramite Vertex AI.
- Crittografia predefinita (Cloud KMS per i campi sensibili basati su KMS, crittografia AES-256-GCM separata per i token OAuth, HTTPS per il trasporto)
- Controlli di conservazione per documenti generati, sessioni di colloquio, caricamenti e file temporanei di elaborazione
- Valutazione d’impatto sulla protezione dei dati (DPIA): Condotta ai sensi dell’articolo 35 del GDPR per le nostre attività di trattamento del CV e generazione di documenti basate sull’IA. Il trattamento è automatizzato, ma consiste nella generazione di contenuti da sottoporre alla revisione dell’utente e non in un processo decisionale automatizzato ai sensi dell’articolo 22 del GDPR. La DPIA viene riesaminata annualmente o ogniqualvolta vengono apportate modifiche significative alla nostra pipeline di elaborazione con IA.
- Test di sicurezza e audit
- Nessun utilizzo dei prompt o degli output dei clienti Vertex AI per addestrare i modelli di fondazione di Google, come indicato nell’Addendum di Google Cloud sul trattamento dei dati
- Dati aggregati o anonimizzati solo per il miglioramento interno del servizio, ove applicabile
Una sintesi delle conclusioni della nostra DPIA è disponibile su richiesta per le autorità di controllo. La valutazione copre la necessità e la proporzionalità del trattamento con IA, i rischi per le persone interessate e le garanzie implementate (crittografia, limitazione delle finalità, controlli di conservazione, revisione da parte dell’utente e revisione umana su richiesta).
18. Contatti
Se ha domande o dubbi sulla presente Politica sulla privacy, ci contatti:
Contatto per la protezione dei dati
CHW-Services GmbH
Ettenhauserstrasse 46, 8620 Wetzikon, Svizzera
E-mail: admin@preparaitor.ch
Sito web: preparaitor.ch
Rappresentante nell’UE (art. 27 GDPR): CHW-Services GmbH non ha nominato un rappresentante nell’Unione europea ai sensi dell’art. 27 GDPR. preparAItor è progettato principalmente per il mercato del lavoro svizzero — per lingua (DE, FR, IT sono lingue nazionali svizzere), valuta (esclusivamente CHF), dominio di primo livello (.ch) e marketing — e pertanto non «offre» beni o servizi a persone interessate nell’Unione ai sensi dell’art. 3, par. 2, lett. a, GDPR. Le persone residenti nell’UE/SEE che utilizzano comunque il servizio possono rivolgere richieste relative al GDPR direttamente a admin@preparaitor.ch e riceveranno risposta entro i termini di legge. I reclami possono essere presentati all’autorità di controllo nazionale competente dell’UE/SEE. Questa valutazione è riesaminata trimestralmente e sarà rivista se sarà introdotta una commercializzazione attiva nell’UE (pubblicità nell’UE, prezzi in EUR, un dominio specifico per l’UE o una quota sostanziale di utenti residenti nell’UE).
Per richieste di accesso ai dati: admin@preparaitor.ch (fino a 30 giorni di lavorazione)
Per richieste LPD/GDPR: admin@preparaitor.ch
Per richieste CCPA: admin@preparaitor.ch
Può inoltre inviare richieste relative ai Suoi dati dalle impostazioni dell’account.
preparAItor è un servizio di CHW-Services GmbH, Ettenhauserstrasse 46, 8620 Wetzikon, Svizzera.
UTILIZZANDO IL NOSTRO SERVIZIO, RICONOSCE DI AVER LETTO E COMPRESO LA PRESENTE POLITICA SULLA PRIVACY.