// Trasparenza · Privacy policy

Privacy Policy

📄 Reg. UE 2016/679 (GDPR) 📄 D.Lgs. 196/2003 📄 Reg. UE 2024/1689 (AI Act) Ultimo aggiornamento: 13 luglio 2026 Versione: 3.3 🍪 Cookie Policy

Questa informativa descrive come Francesco D'Andreamatteo (Nexi-LAB) raccoglie, usa e protegge i tuoi dati personali quando utilizzi l'applicazione Oravio. È redatta ai sensi del Regolamento UE 2016/679 (GDPR), del D.Lgs. 196/2003 (Codice Privacy, come modificato dal D.Lgs. 101/2018) e del Regolamento UE 2024/1689 (AI Act). Ti invitiamo a leggerla prima di utilizzare il servizio.

1Titolare del trattamento

Francesco D'Andreamatteo

Via Ugo Barcaroli, n. 4 — 65013 Pescara (PE), Italia

Codice Fiscale: DNDFNC86L07G482Y

Email: privacy@nexi-lab.com

Il titolare non è tenuto alla nomina di un Data Protection Officer (DPO) ai sensi dell'Art. 37 GDPR, in quanto persona fisica che svolge attività di sviluppatore indipendente non su larga scala. Per qualsiasi questione relativa alla protezione dei dati contattare l'indirizzo email indicato sopra.

Il titolare mantiene un Registro delle Attività di Trattamento ai sensi dell'Art. 30 GDPR, disponibile su richiesta dell'Autorità di controllo.

La società non esercita attività commerciale organizzata ai sensi del Codice Civile. I servizi sono forniti da persona fisica nella veste di sviluppatore indipendente, con responsabilità individuale ai sensi del D.Lgs. 206/2005 (Codice del Consumo).

2Cos'è Oravio

Oravio è un'applicazione mobile Android che funge da agente AI personale. Permette di interagire con l'assistente artificiale Orvis, creare skill personalizzate, configurare automazioni e, per i piani avanzati, disporre di un server cloud privato (VPS). Su scelta dell'utente è possibile connettere account di comunicazione (email SMTP/IMAP, Telegram, Google Calendar) per automatizzare attività quotidiane.

Interazione con sistema AI: Oravio si avvale di un sistema di intelligenza artificiale (modello linguistico Anthropic Claude). Ai sensi dell'Art. 50 del Regolamento UE 2024/1689 (AI Act), l'utente è informato che sta interagendo con un sistema basato sull'intelligenza artificiale. Le risposte generate sono prodotte da un modello AI e non costituiscono pareri professionali legali, medici o finanziari.

3Dati raccolti e finalità

3.1 Identificatore dispositivo (Device ID)

Al primo avvio viene generato un identificatore univoco anonimo per il dispositivo. Non contiene informazioni anagrafiche e non consente l'identificazione diretta dell'utente. Viene usato per associare la sessione demo e il piano abbonamento.

Base giuridica Esecuzione del contratto — Art. 6(1)(b) GDPR
Conservazione Per tutta la durata dell'utilizzo del servizio

3.2 Credenziali account di comunicazione

Se l'utente sceglie volontariamente di connettere account esterni, vengono raccolti e conservati in forma cifrata:

  • Email SMTP/IMAP: indirizzo email, password applicazione, server e porta
  • Telegram: token del bot e chat_id (gestiti tramite API Telegram; vedere note sub-responsabile)
  • Google Calendar: token OAuth2 di accesso e refresh (nessuna password Google)
  • Tuya / Smart Home: device_id, local_key e indirizzo IP locale del dispositivo
  • Altre integrazioni: solo i dati strettamente necessari all'integrazione scelta

Tutti i dati sono cifrati con AES-256-GCM prima della memorizzazione. Non vengono mai condivisi con terzi né usati per finalità diverse dall'esecuzione dei comandi impartiti dall'utente.

Uso dei dati Google API: L'utilizzo da parte di Oravio delle informazioni ricevute dalle Google API, e il loro eventuale trasferimento ad altre applicazioni, è conforme alla Google API Services User Data Policy, inclusi i requisiti di uso limitato (Limited Use). I dati ottenuti tramite Google Calendar OAuth2 sono utilizzati esclusivamente per eseguire le azioni richieste dall'utente (lettura, creazione e modifica di eventi) e non vengono usati per scopi pubblicitari, profilazione o condivisi con terze parti.

Base giuridica Consenso esplicito — Art. 6(1)(a) GDPR (connessione volontaria)
Conservazione Fino alla disconnessione dell'account da parte dell'utente o cancellazione account

3.3 Immagini dalla fotocamera o galleria

Alcune funzionalità consentono di caricare immagini che vengono inviate al server per l'analisi tramite API di intelligenza artificiale (Anthropic Claude). Le immagini non vengono conservate dopo l'elaborazione: transitano in memoria RAM e vengono scartate al termine della risposta.

Base giuridica Consenso esplicito al momento dell'utilizzo della funzione
Conservazione Solo durante l'elaborazione — nessuna persistenza

3.4 Messaggi audio e trascrizione

L'applicazione consente di inviare messaggi vocali audio che vengono trasmessi al server e trascritti in testo tramite un sistema di speech-to-text. Il testo trascritto viene quindi elaborato dal modello AI per generare la risposta.

  • Il file audio viene trasmesso cifrato via HTTPS/TLS 1.3 e non viene conservato dopo la trascrizione
  • Il testo trascritto è trattato come un normale messaggio di chat (vedi §3.5)
  • L'utente è sempre libero di non usare la funzione audio e di comunicare esclusivamente per iscritto
Base giuridica Consenso esplicito al momento dell'utilizzo della funzione audio
Conservazione audio Solo durante la trascrizione — nessuna persistenza del file audio
Conservazione trascrizione Come messaggi di chat — vedi §3.5

3.5 Messaggi di chat e conversazioni

I messaggi inviati nella chat vengono trasmessi al server per essere elaborati dall'intelligenza artificiale. Per gli utenti con abbonamento attivo, la cronologia delle conversazioni può essere conservata per garantire la continuità del contesto tra le sessioni.

Base giuridica Esecuzione del contratto — Art. 6(1)(b) GDPR
Conservazione Per tutta la durata dell'abbonamento; eliminati entro 30 giorni dalla disdetta

3.6 Contenuti generati dalle Skill

I contenuti HTML generati dalle Skill (pagine web, curriculum, report, ecc.) vengono salvati sul server e resi disponibili tramite URL univoco condivisibile. Vengono eliminati su richiesta dell'utente o alla cancellazione dell'account.

Base giuridica Esecuzione del contratto — Art. 6(1)(b) GDPR

3.7 Dati di utilizzo e log tecnici

Vengono conservati log di utilizzo anonimi (token AI consumati, timestamp delle sessioni, piano abbonamento) necessari per il corretto funzionamento del servizio, il monitoraggio dei limiti di utilizzo e la risoluzione di problemi tecnici. Prima di basarsi su tale interesse, è stato effettuato il bilanciamento con i diritti degli interessati: i log sono anonimi, a conservazione limitata (90 giorni) e non consentono la profilazione comportamentale.

Base giuridica Interesse legittimo — Art. 6(1)(f) GDPR (bilanciamento effettuato)
Conservazione 90 giorni; pulizia automatica notturna

3.8 Dati di pagamento

I pagamenti sono gestiti interamente da Stripe Inc. tramite Google Play In-App Purchases o checkout web. Oravio non raccoglie né conserva dati di carte di credito o strumenti di pagamento. Si applicano la Privacy Policy di Stripe e le condizioni di Google Play.

Base giuridica Esecuzione del contratto — Art. 6(1)(b) GDPR

3.9 Codici referral

Se l'utente utilizza o genera un codice referral, viene conservata un'associazione anonima tra il codice e il device ID. Nessun dato personale aggiuntivo viene raccolto a tal fine.

Base giuridica Interesse legittimo — Art. 6(1)(f) GDPR

3.10 Ascolto microfono in background — Wake Word «Hei Oravio»

🎤 Funzione opzionale esclusiva piani VPS — accesso microfono in background: se l'utente attiva volontariamente la funzione «Hei Oravio» (Wake Word), l'applicazione ascolta continuamente il microfono del dispositivo in background per rilevare la parola chiave di attivazione. Prima dell'attivazione è obbligatorio confermare una schermata informativa dettagliata (disclosure screen) che descrive il funzionamento. L'attivazione è interamente opzionale e revocabile in qualsiasi momento.

Come funziona: l'app cattura frammenti audio di circa 1,6 secondi tramite il microfono del dispositivo e li trasmette cifrati al server VPS privato e dedicato dell'utente (Hetzner Cloud, Germania, UE). Il rilevamento è eseguito interamente sul VPS dell'utente tramite un modello di machine learning locale (openWakeWord, open source). Ogni frammento audio viene analizzato e immediatamente scartato senza alcuna conservazione.

  • I frammenti audio non vengono mai trasmessi a Oravio, Nexi-LAB o terze parti — transitano esclusivamente verso il server VPS privato dell'utente
  • Nessun frammento audio viene conservato sul VPS o in qualsiasi altra posizione
  • Il riconoscimento della parola chiave avviene localmente sul VPS; nessun audio viene inviato a servizi di riconoscimento vocale di terze parti
  • Una notifica persistente con pulsante «Disattiva» rimane visibile nella barra delle notifiche per tutta la durata dell'ascolto attivo (requisito Android FOREGROUND_SERVICE)
  • La funzione è disponibile esclusivamente per utenti con piano VPS attivo

Come disattivare: in qualsiasi momento dall'app (Impostazioni → Comandi vocali → disattiva il toggle «Hei Oravio») oppure tramite il pulsante «Disattiva» nella notifica persistente. La disattivazione arresta immediatamente l'ascolto e chiude la connessione al VPS.

Base giuridica Consenso esplicito preventivo — Art. 6(1)(a) GDPR
Dati audio Frammenti ~1,6s — trasmessi cifrati al VPS privato dell'utente, non conservati
Terze parti Nessun audio trasmesso a terze parti — solo VPS privato dell'utente (Hetzner Cloud, DE/UE)
Revoca In qualsiasi momento dall'app o dalla notifica persistente — effetto immediato
Utenti interessati Esclusivamente piani VPS Base e VPS Pro — inattivo per tutti gli altri piani

4Notifiche push

Con il consenso esplicito dell'utente durante l'installazione dell'app, viene registrato un Expo Push Token associato al device. Questo token consente di ricevere notifiche push riguardanti:

  • Completamento o errore di automazioni
  • Generazione completata di skill
  • Avvisi su utilizzo token (soglie 80% e 100%)
  • Conferma o cancellazione di pagamenti
  • Scadenza imminente dell'abbonamento
  • Comunicazioni di servizio dal team Oravio

Il token push viene trasmesso al servizio Expo Push Notifications (Expo Inc., USA) che si occupa della consegna al dispositivo tramite FCM (Android) o APNs (iOS).

Base giuridica Consenso — Art. 6(1)(a) GDPR
Revoca Disabilitando le notifiche nelle impostazioni del dispositivo o tramite l'app
Conservazione Fino alla disinstallazione dell'app o revoca del consenso

5VPS e workspace cloud

Gli utenti con piano VPS Base o VPS Pro ottengono un server cloud dedicato fornito da Hetzner Cloud GmbH (Germania, UE), allocato entro pochi minuti dall'attivazione del piano.

Attenzione — dati sul VPS: il server VPS è una macchina virtuale dedicata all'utente. I file, gli script e i dati salvati nel workspace sono sotto il diretto controllo dell'utente. Il titolare del trattamento non accede ai contenuti del workspace VPS salvo per manutenzione tecnica straordinaria preventivamente comunicata.

Dati trattati

  • File e script Python/Node.js salvati nel workspace (/workspace/{user_id}/)
  • Log di esecuzione degli script (conservati nel workspace dell'utente)
  • Indirizzo IP pubblico del server Hetzner (associato all'account)
  • Identificativo server Hetzner (hetzner_server_id)

Pulizia automatica

I file nel workspace non modificati da oltre 30 giorni vengono rimossi automaticamente ogni notte (cron alle 03:00). L'utente è responsabile del backup dei propri dati.

Base giuridica Esecuzione del contratto — Art. 6(1)(b) GDPR
Sub-responsabile Hetzner Cloud GmbH — sede UE, GDPR compliant (DPA stipulato)

6Secrets Vault (Cassaforte segreti)

Il Vault è un archivio cifrato per conservare credenziali sensibili (API key, token, password applicazione) che Orvis può usare nelle automazioni senza esporle mai in chiaro.

  • Ogni segreto è cifrato con AES-256-GCM usando una chiave derivata da un segreto server
  • I valori cifrati non vengono mai restituiti in chiaro tramite API — solo la lista dei nomi è visibile
  • I segreti vengono eliminati insieme all'account su richiesta dell'utente

Non inserire nel Vault: dati di carte di credito, documenti d'identità o qualsiasi dato sensibile non necessario per le automazioni. Il Vault è pensato esclusivamente per credenziali API e token di servizi terzi.

Base giuridica Esecuzione del contratto — Art. 6(1)(b) GDPR
Conservazione Fino alla cancellazione del segreto o dell'account

7Decisioni automatizzate e sistema AI

7.1 Trattamento automatizzato (Art. 22 GDPR)

Il servizio utilizza un sistema di intelligenza artificiale (Anthropic Claude) per elaborare i messaggi degli utenti e generare risposte. Tale elaborazione non produce decisioni automatizzate con effetti giuridici o di analoga significativa incidenza sulla persona dell'utente ai sensi dell'Art. 22 GDPR: le risposte AI sono suggerimenti e assistenza, non decisioni vincolanti.

Le uniche decisioni automatizzate con effetti concreti sull'utente sono:

  • Applicazione dei limiti di utilizzo: blocco automatico quando si raggiunge la soglia mensile di token prevista dal piano (base giuridica: esecuzione del contratto)
  • Rate limiting: limitazione automatica delle richieste in caso di utilizzo anomalo (base giuridica: interesse legittimo — sicurezza del servizio)

In entrambi i casi l'utente può contattare il supporto per contestare o richiedere revisione della decisione.

7.2 Conformità al Regolamento UE 2024/1689 (AI Act)

Oravio si avvale del modello AI Claude di Anthropic PBC, classificato come sistema AI per scopi generali (General-Purpose AI — GPAI) ai sensi dell'Art. 3(63) del Reg. UE 2024/1689. Le obbligazioni di trasparenza del GPAI ricadono su Anthropic in qualità di provider del modello; Oravio, in qualità di deployer, adempie agli obblighi previsti dall'Art. 26:

  • Informazione agli utenti dell'interazione con un sistema AI (vedi §2)
  • Supervisione umana: l'utente può ignorare, modificare o non seguire qualsiasi risposta generata dall'AI
  • Nessun utilizzo del sistema per pratiche vietate dall'Art. 5 AI Act (manipolazione, sfruttamento vulnerabilità, social scoring)
  • Nessun utilizzo per sistemi ad alto rischio elencati nell'Allegato III del Reg. UE 2024/1689

Il sistema AI di Oravio è classificato come rischio limitato ai sensi dell'Art. 50 AI Act (obblighi di trasparenza). Allo stato attuale non rientra nelle categorie ad alto rischio dell'Allegato III.

7.3 Trasparenza e marcatura dei contenuti generati (Art. 50)

Gli obblighi di trasparenza dell'Art. 50 si applicano dal 2 agosto 2026; l'obbligo di marcatura in formato leggibile dalla macchina dei contenuti sintetici (Art. 50(2)) si applica, per i sistemi già sul mercato, dal 2 dicembre 2026. Il rinvio degli obblighi sui sistemi ad alto rischio (Allegato III → 2 dicembre 2027; Allegato I → 2 agosto 2028) è previsto dal regolamento di semplificazione ("Digital Omnibus") approvato in via definitiva dal Consiglio UE il 29 giugno 2026.

Oravio adempie alla trasparenza sui contenuti generati dall'AI come segue:

  • Immagini: riportano la marcatura leggibile dalla macchina apposta dai fornitori del modello — SynthID (Google, per le immagini generate tramite Gemini) e Content Credentials C2PA (OpenAI, per le immagini generate tramite DALL·E/GPT-Image); Oravio preserva tali marcatori e non li rimuove.
  • Tutti i contenuti generati (immagini, video, audio/musica, pagine web) sono accompagnati da un'etichetta visibile "Generato con AI" nell'interfaccia; le pagine pubblicate riportano la dicitura "Contenuto generato con l'AI di Oravio".
  • Per i formati privi di marcatura del fornitore, la trasparenza è assicurata dall'etichetta visibile.

L'utente che pubblica o diffonde contenuti generati con Oravio resta responsabile del rispetto dei propri obblighi di trasparenza (es. Art. 50(4) per i contenuti "deepfake" e per i testi di pubblico interesse).

8Dove vengono conservati i dati

I dati principali (account, conversazioni, automazioni, skill, log) vengono conservati su server dedicati gestiti tramite Oracle Cloud Infrastructure, localizzati in Italia (Milan region). Il server è protetto da firewall, accesso SSH con chiave, e cifratura a riposo.

I dati VPS (workspace file, script) risiedono su server Hetzner Cloud nell'area Europa (Falkenstein/Norimberga), all'interno dello Spazio Economico Europeo.

I messaggi e le immagini vengono elaborati da Anthropic PBC (San Francisco, USA) tramite API sicura TLS 1.3. Il trasferimento è coperto da Clausole Contrattuali Standard (SCC) ai sensi dell'Art. 46 GDPR (Decisione CE 2021/914).

9Terze parti coinvolte

FornitoreFinalitàDati trasmessiSede / Garanzie GDPR
Anthropic PBCElaborazione AI di messaggi, immagini e audioTesto chat, immagini, audio (transitorie)USA — SCC (Dec. CE 2021/914)
Stripe Inc.Elaborazione pagamenti abbonamentiDati pagamento (gestiti da Stripe)USA/IE — SCC + EU-US DPF (Dec. CE 2023/1795)
Oracle CloudHosting server API principaleTutti i dati dell'accountItalia (Milan) — UE
Hetzner Cloud GmbHHosting VPS dedicati utentiFile workspace, script utenteGermania — UE, GDPR, DPA stipulato
Expo Inc.Consegna notifiche pushExpo Push Token + payload notificaUSA — SCC (Dec. CE 2021/914)
Google LLCAutenticazione Calendar (opzionale), distribuzione appToken OAuth2 (gestito da Google), dati acquistoUSA/IE — SCC + EU-US DPF (Dec. CE 2023/1795)
Telegram Messenger Inc.Integrazione bot (opzionale)Bot token, testo messaggiUAE/DE — Nessuna decisione CE di adeguatezza. Trasferimento basato su SCC laddove applicabile. Utilizzo volontario dell'utente.

Nessuna comunicazione a terzi per finalità di marketing, pubblicità o profilazione comportamentale. Con i principali sub-responsabili (Hetzner, Stripe, Expo) sono stipulati accordi di trattamento dati (Data Processing Agreements — DPA) conformi all'Art. 28 GDPR.

10Trasferimenti extra-UE

I trasferimenti di dati verso paesi terzi (USA) avvengono sulla base delle seguenti garanzie:

  • Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea (Decisione 2021/914) — per Anthropic, Expo
  • EU-US Data Privacy Framework (DPF) (Decisione CE 2023/1795) — per Stripe e Google, entrambi certificati DPF
  • Misure supplementari implementate dai fornitori a seguito della sentenza Schrems II (CGUE C-311/18, 16 luglio 2020): cifratura in transito e a riposo, minimizzazione dei dati, accesso limitato al personale autorizzato

Hetzner Cloud e Oracle Cloud Italy operano interamente nell'UE — non richiedono trasferimenti extra-UE per i dati ivi conservati.

Nota su Telegram: Telegram Messenger Inc. ha sede negli Emirati Arabi Uniti (UAE) — paese privo di decisione di adeguatezza CE. L'integrazione con Telegram è esclusivamente facoltativa e attivata su esplicita scelta dell'utente, che è consapevole di tale trasferimento al momento della connessione del bot.

11Diritti dell'interessato

Ai sensi degli articoli 15–22 del Regolamento UE 2016/679 e degli artt. 2-bis e ss. del D.Lgs. 196/2003, hai il diritto di:

📋Accesso

Ottenere conferma del trattamento e copia dei tuoi dati personali.

Art. 15 GDPR

✏️Rettifica

Correggere dati inesatti o completare dati incompleti.

Art. 16 GDPR

🗑️Cancellazione

Richiedere la cancellazione dei dati ("diritto all'oblio").

Art. 17 GDPR

⏸️Limitazione

Limitare il trattamento in determinati casi previsti dalla legge.

Art. 18 GDPR

📦Portabilità

Ricevere i tuoi dati in formato strutturato, machine-readable (JSON/CSV).

Art. 20 GDPR

🚫Opposizione

Opporti al trattamento basato su interesse legittimo.

Art. 21 GDPR

↩️Revoca consenso

Revocare il consenso in qualsiasi momento, senza effetto retroattivo.

Art. 7(3) GDPR

⚖️Reclamo

Proporre reclamo al Garante Privacy italiano.

Art. 77 GDPR

Diritti degli eredi (Art. 2-terdecies D.Lgs. 196/2003)

I diritti dell'interessato possono essere esercitati, dopo la morte dell'utente, da chi ha un interesse proprio, o agisce a tutela dell'interessato o per ragioni familiari meritevoli di protezione. L'interessato può tuttavia limitare tale esercizio tramite dichiarazione scritta inviata a privacy@nexi-lab.com durante la vita. Tali disposizioni prevalgono sulle richieste degli eredi.

Per esercitare i tuoi diritti scrivi a privacy@nexi-lab.com con oggetto "Richiesta GDPR — [tipo]" — risposta entro 30 giorni dalla ricezione (prorogabile di altri 2 mesi in caso di complessità, con comunicazione motivata entro il primo mese).
Autorità di controllo: www.garanteprivacy.it

12Sicurezza

Adottiamo misure tecniche e organizzative adeguate alla tipologia e al volume dei dati trattati (Art. 32 GDPR):

  • Cifratura AES-256-GCM di tutte le credenziali a riposo
  • Comunicazioni cifrate HTTPS/TLS 1.3 tra client e server
  • Accesso al server limitato via chiave SSH — nessun accesso con password
  • Architettura multi-worker con PM2 cluster e avvio automatico al reboot
  • Nessuna memorizzazione di immagini o audio dopo l'elaborazione AI
  • Pulizia automatica dei log oltre 90 giorni
  • Sandbox di esecuzione script con blocco path traversal e pattern pericolosi
  • Rate limiting su tutti gli endpoint pubblici (protezione DDoS e brute force)
  • Sessioni web panel con scadenza (JWT a breve durata)

Violazione dei dati (Data Breach): in caso di violazione che possa comportare un rischio per i diritti degli interessati, il titolare notificherà il Garante entro 72 ore (Art. 33 GDPR) e gli utenti interessati senza ingiustificato ritardo (Art. 34 GDPR) tramite notifica push e/o email.

13Cookie e tracciamento web

Le pagine web accessorie (landing page, web panel, pagine skill) non utilizzano cookie di profilazione o tracciamento pubblicitario. Viene utilizzato un cookie tecnico per il referral code (referral_code, durata 7 giorni, flag HttpOnly) ai fini del programma inviti.

Non è presente Google Analytics, Facebook Pixel o qualsiasi altro strumento di tracciamento di terze parti sulle pagine servite da questo dominio.

Cookie tecnici Esenti da consenso — Linee guida Garante 10 giugno 2021 (Provv. n. 231/2021) e Direttiva ePrivacy 2009/136/CE (D.Lgs. 69/2012)

Non è presente un cookie banner perché il sito utilizza esclusivamente cookie tecnici esenti da consenso ai sensi del Provv. Garante n. 231/2021. Qualora venissero aggiunti cookie non tecnici, questa informativa e il banner verranno aggiornati preventivamente.

14Minori

Oravio non è destinata a persone di età inferiore a 16 anni (soglia minima ai sensi dell'Art. 8 GDPR e dell'Art. 2-quinquies D.Lgs. 196/2003). Non raccogliamo consapevolmente dati di minori. Se vieni a conoscenza di un account riconducibile a un minore, contattaci immediatamente a privacy@nexi-lab.com per la cancellazione immediata dei dati.

In caso di accertata raccolta di dati di minori di 16 anni in assenza di consenso del titolare della responsabilità genitoriale, i dati saranno eliminati immediatamente senza necessità di ulteriore richiesta.

15Digital Services Act e trasparenza digitale

In quanto fornitore di servizi digitali nell'Unione Europea, Oravio rientra nel campo di applicazione del Regolamento UE 2022/2065 (Digital Services Act — DSA). In qualità di micro-fornitore (numero di utenti attivi mensili nell'UE inferiore a 45 milioni), beneficia delle esenzioni previste per i fornitori di piccole dimensioni (Art. 19 DSA), fatto salvo il rispetto degli obblighi di base applicabili a tutti i fornitori di servizi intermediari.

  • Punto di contatto unico DSA: privacy@nexi-lab.com
  • Nessun algoritmo di raccomandazione basato su profilazione comportamentale
  • Nessuna pubblicità comportamentale o targeting su dati personali
  • Contenuti generati dall'AI: i contenuti prodotti dal sistema AI sono chiaramente identificati come tali (Art. 50 AI Act)

Per segnalare contenuti o usi del servizio ritenuti illeciti ai sensi del DSA: privacy@nexi-lab.com con oggetto "Segnalazione DSA".

16Legge applicabile e foro competente

La presente informativa e il rapporto contrattuale tra l'utente e il titolare sono disciplinati dalla legge italiana, fermo restando quanto inderogabilmente previsto dalla normativa del paese di residenza dell'utente consumatore ai sensi del Regolamento UE 593/2008 (Roma I).

Per la risoluzione di controversie relative al servizio, l'utente ha diritto di ricorrere alla piattaforma di risoluzione alternativa delle controversie online (ODR) messa a disposizione dalla Commissione Europea ai sensi del Regolamento UE 524/2013: ec.europa.eu/consumers/odr.

In assenza di risoluzione extragiudiziale, il foro competente per gli utenti consumatori residenti in Italia è quello del luogo di residenza o domicilio del consumatore (Art. 66-bis Codice del Consumo). Per utenti professionisti, il foro esclusivo è quello di Pescara (PE).

17Modifiche alla Privacy Policy

In caso di modifiche sostanziali al trattamento dei dati, gli utenti saranno informati tramite:

  • Notifica push nell'app (per utenti con push attive)
  • Banner informativo alla riapertura dell'app
  • Email (per gli utenti che hanno collegato un account email)

La data "Ultimo aggiornamento" in cima alla pagina indica sempre la versione più recente. Per modifiche che richiedono un nuovo consenso (es. nuove finalità di trattamento), il servizio non sarà utilizzabile fino all'espresso rinnovo del consenso. L'utilizzo continuato del servizio dopo la notifica vale come accettazione per le sole modifiche non sostanziali.

Le versioni precedenti della privacy policy sono disponibili su richiesta scrivendo a privacy@nexi-lab.com.

18Contatti

Francesco D'Andreamatteo — Titolare del trattamento

Via Ugo Barcaroli, n. 4 — 65013 Pescara (PE), Italia

Codice Fiscale: DNDFNC86L07G482Y

📧 Privacy & GDPR: privacy@nexi-lab.com

📧 Supporto: info@oraviobot.com

Per richieste di esercizio dei diritti (accesso, cancellazione, portabilità) indicare nell'oggetto: "Richiesta GDPR — [tipo di richiesta]". Risposta garantita entro 30 giorni.
Per segnalazioni relative all'AI Act: oggetto "Segnalazione AI Act".
Per segnalazioni DSA: oggetto "Segnalazione DSA".

🗑️

Account & Data Deletion — Oravio

Eliminazione account e dati — Oravio AI (Nexi-LAB)

Developed by Nexi-LAB / Francesco D'Andreamatteo  ·  App: Oravio AI  ·  Google Play package: io.oravio.app

✅ Elimina il tuo account direttamente / Delete your account yourself

App: Impostazioni → profilo account → Dati e accountElimina account.   Web: dashboard → Profilo → Zona pericolosa → Elimina account.
L'operazione è immediata e definitiva: annulla l'abbonamento e l'eventuale server, e cancella i tuoi dati personali. Puoi anche scaricare i tuoi dati (JSON) dalla stessa sezione. In alternativa resta disponibile la richiesta via email qui sotto.

🇬🇧 How to request account deletion

To request the deletion of your Oravio account and all associated personal data, follow these steps:

  1. Send an email to privacy@nexi-lab.com
  2. Use the subject line: "Account Deletion Request — Oravio"
  3. Include in the body: the email address linked to your Oravio account
  4. You will receive a confirmation email within 72 hours
  5. Deletion is completed within 30 days of confirmed receipt

🔍 What data is deleted

  • Account credentials (email, password hash)
  • Chat history and AI conversation logs
  • Custom Skills created by the user
  • Automations and workflow configurations
  • Secrets Vault (encrypted third-party credentials)
  • Push notification tokens
  • Referral code and usage statistics
  • Workspace files (VPS plans only)
  • VPS server — permanently deleted from Hetzner Cloud

🔒 Data retained (legal obligations)

  • Billing records (Stripe invoices) — retained for 10 years as required by Italian tax law (Art. 2220 c.c.)
  • Anonymised aggregate usage statistics — no personal identifiers, retained indefinitely for service analytics

⚠️ Deletion is permanent and irreversible. Active subscriptions are cancelled immediately; no refunds are issued for the remaining period, in accordance with our Terms of Service.

🇮🇹 Come richiedere l'eliminazione dell'account

Per richiedere l'eliminazione del tuo account Oravio e di tutti i dati personali associati, segui questi passaggi:

  1. Invia un'email a privacy@nexi-lab.com
  2. Usa come oggetto: "Richiesta eliminazione account — Oravio"
  3. Includi nel testo: l'indirizzo email collegato al tuo account Oravio
  4. Riceverai un'email di conferma entro 72 ore
  5. L'eliminazione si completa entro 30 giorni dalla ricezione confermata

🔍 Dati eliminati

  • Credenziali dell'account (email, hash password)
  • Cronologia chat e log delle conversazioni AI
  • Skill personalizzate create dall'utente
  • Automazioni e configurazioni workflow
  • Secrets Vault (credenziali terze parti cifrate)
  • Token per notifiche push
  • Codice referral e statistiche di utilizzo
  • File nel workspace (piani VPS)
  • Server VPS — eliminato definitivamente da Hetzner Cloud

🔒 Dati conservati (obblighi di legge)

  • Dati di fatturazione (fatture Stripe) — conservati 10 anni ai sensi dell'Art. 2220 c.c. e delle norme fiscali italiane
  • Statistiche aggregate anonimizzate — prive di identificatori personali, conservate a tempo indeterminato per analisi del servizio

⚠️ L'eliminazione è permanente e irreversibile. Gli abbonamenti attivi vengono cancellati immediatamente; non sono previsti rimborsi per il periodo residuo, ai sensi dei nostri Termini di Servizio.

Request account deletion / Richiedi eliminazione account

📧 privacy@nexi-lab.com

Subject: "Account Deletion Request — Oravio"  ·  Response within 72h  ·  Deletion within 30 days

Informativa ai sensi del Reg. UE 2016/679 (GDPR), D.Lgs. 196/2003, Reg. UE 2024/1689 (AI Act), Reg. UE 2022/2065 (DSA) — versione 3.3 del 13/07/2026