0. Informativa sul trattamento dei dati personali (artt. 13-14 GDPR)
Ultimo aggiornamento: 22 giugno 2026 | Versione: 1.0
La data e la versione di questa Privacy Policy sono riportate qui in cima e vengono registrate al momento dell'accettazione, anche ai fini della prova del consenso ove applicabile (art. 7 GDPR). In fase di registrazione e di onboarding ti viene mostrata la versione vigente.
La presente informativa descrive, ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR) e del D.Lgs. 196/2003 (Codice Privacy), come Davide Di Salvo (di seguito «MICO System», il «Titolare» o «noi») tratta i tuoi dati personali quando utilizzi la piattaforma micos.ai e i prodotti dell'ecosistema MICO. È scritta in linguaggio chiaro e semplice, in conformità all'art. 12(1) GDPR. Se hai una disabilità che ti impedisce di fruire di questo documento, possiamo fornirti il contenuto in formato alternativo accessibile su richiesta ai recapiti della sezione 17.
0.1 Ambito di applicazione
Questa Privacy Policy si applica all'intero ecosistema MICO e a tutti i suoi prodotti, attuali e futuri, in qualunque forma resi disponibili (app Android e iOS, applicazioni desktop, interfacce a riga di comando, siti web e relative funzionalità). In particolare riguarda:
- MICO Learn — app educativa con tutor basato su IA (Android/iOS), rivolta a un pubblico potenzialmente minorenne;
- MICO Code — interfaccia a riga di comando («mico») ad agente, riservata ai maggiorenni;
- MICO Canvas / Cowork e gli ulteriori prodotti in sviluppo o futuri (a titolo esemplificativo MICO Docs), che saranno disciplinati dalle presenti sezioni generali e, ove necessario, da un proprio sotto-blocco di prodotto e da condizioni specifiche rese disponibili al lancio.
L'abbonamento è unico e condiviso tra i prodotti dell'ecosistema MICO, articolato in livelli (a titolo esemplificativo Plus, Pro, Max e Founder, oltre ai piani per docenti): alcune disposizioni di questa informativa hanno carattere comune a tutti i prodotti, mentre le specificità di rischio e di trattamento per singolo prodotto sono raccolte nella sezione 14, modulare ed estensibile ai prodotti futuri.
Cosa non rientra in questa informativa. Restano disciplinati dai documenti che trattano i dati direttamente i trattamenti effettuati in autonomia da soggetti terzi (ad esempio i fornitori di pagamento, gli app store o i fornitori di modelli IA quando agiscono come titolari autonomi), secondo le rispettive informative. Gli aspetti contrattuali e consumeristici (prezzi, IVA, rinnovo automatico, recesso, rimborsi, garanzia di conformità, Piano Founder, Quota e Budget) non sono disciplinati qui, bensì dai Termini e Condizioni e dalla normativa consumeristica, cui si rinvia (vedi sez. 17).
0.2 Documenti collegati
Questa Privacy Policy va letta congiuntamente, e si coordina, con gli altri documenti dell'ecosistema MICO, in particolare con i Termini e Condizioni (di cui costituisce parte integrante per quanto riguarda il trattamento dei dati personali) e con la Politica di Uso accettabile in essi contenuta (Termini, sez. 7). In caso di dubbio interpretativo sul trattamento dei dati prevale la presente Privacy Policy; per gli aspetti contrattuali prevalgono i Termini.
0.3 Indice
- 1. Titolare del trattamento, contatti e referente per la protezione dei dati
- 2. Definizioni
- 3. Categorie di dati trattati, per prodotto
- 4. Finalità del trattamento e basi giuridiche
- 5. Uso dei dati per i modelli di intelligenza artificiale e opt-out
- 6. Destinatari, responsabili e sub-responsabili (fornitori)
- 7. Trasferimenti verso Paesi terzi (extra-UE/SEE)
- 8. Minori e contesto scolastico
- 9. Decisioni automatizzate, profilazione e natura dell'output dell'IA
- 10. Periodi di conservazione
- 11. Sicurezza del trattamento
- 12. Diritti dell'interessato e modalità di esercizio
- 13. Cookie, identificatori e strumenti di tracciamento
- 14. Disposizioni specifiche per prodotto
- 15. Reclamo all'Autorità di controllo e ricorso giurisdizionale
- 16. Modifiche alla Privacy Policy
- 17. Contatti e rinvio ai Termini per gli aspetti consumeristici
0.4 Lingua
Questa Privacy Policy è redatta in lingua italiana, che prevale in caso di discrepanza con eventuali traduzioni di cortesia, fatte salve le tutele linguistiche inderogabili spettanti al Consumatore (Termini, sez. 31.7).
1. Titolare del trattamento, contatti e referente per la protezione dei dati
1.1 Identità e contatti del Titolare
Il titolare del trattamento dei tuoi dati personali, ai sensi dell'art. 13(1)(a) GDPR, è:
- Davide Di Salvo (di seguito «MICO System» o il «Titolare»)
- Sede: Via Magenta 33, 91025 Marsala (TP), Italia
- Partita IVA: 02951510813
- Codice Fiscale: DSLDVD98L05D423I
- E-mail: micosystem.dev@gmail.com
Il titolare del trattamento è la persona fisica Davide Di Salvo, che opera con l'insegna «MICO System»: «MICO System» è la denominazione dell'attività e non un soggetto giuridico distinto. Per ogni questione relativa al trattamento dei tuoi dati personali e all'esercizio dei tuoi diritti puoi rivolgerti ai recapiti sopra indicati e a quelli della sezione 17.
1.2 Rappresentante nell'Unione (art. 27 GDPR)
Il Titolare è stabilito in Italia (Unione europea); pertanto, ai sensi dell'art. 3 GDPR, non ricorre l'obbligo di designare un rappresentante nell'Unione di cui all'art. 27 GDPR.
1.3 Responsabile della protezione dei dati (DPO) o referente
Ai sensi degli artt. 37-39 GDPR, il Titolare ha valutato la sussistenza dei presupposti per la nomina obbligatoria di un Responsabile della protezione dei dati (DPO), tenendo conto in particolare:
- del trattamento di dati personali relativi a un pubblico potenzialmente minorenne tramite MICO Learn;
- della profilazione a fini didattici operata dal tutor adattivo e del monitoraggio dell'apprendimento;
- dell'utilizzo di modelli di intelligenza artificiale applicati ai contenuti degli utenti.
All'esito di tale valutazione, il Titolare ritiene che non ricorrano allo stato le condizioni di obbligatorietà di cui all'art. 37(1) GDPR (in particolare il monitoraggio regolare e sistematico degli interessati su larga scala come attività principale, ovvero il trattamento su larga scala di categorie particolari di dati) e non ha nominato un DPO.
Indipendentemente dalla nomina di un DPO, per le questioni in materia di protezione dei dati puoi scrivere a micosystem.dev@gmail.com. Ove un DPO o un referente per la protezione dei dati venga in futuro designato, i relativi dati di contatto saranno indicati in questa sezione, ai sensi dell'art. 13(1)(b) GDPR.
2. Definizioni
Per agevolare la lettura, di seguito sono riportate, in ordine logico, le principali definizioni utilizzate in questa Privacy Policy. Le definizioni sono allineate ai Termini e Condizioni di micos.ai: in caso di discrepanza relativa al trattamento dei dati personali prevale la presente Privacy Policy. I termini non definiti qui hanno il significato loro attribuito dal GDPR o dai Termini.
2.1 Nozioni di protezione dei dati
- Dato personale: qualsiasi informazione riguardante una persona fisica identificata o identificabile (l'«Interessato»), ai sensi dell'art. 4(1) GDPR.
- Categorie particolari di dati (art. 9 GDPR): dati che rivelano l'origine razziale o etnica, le opinioni politiche, le convinzioni religiose o filosofiche, l'appartenenza sindacale, nonché dati genetici, biometrici, relativi alla salute o alla vita/orientamento sessuale. Il Titolare non richiede né intende trattare tali dati attraverso i Servizi.
- Dati relativi a condanne penali e reati (art. 10 GDPR): dati il cui trattamento è ammesso solo sotto il controllo dell'autorità pubblica o se autorizzato dalla legge. Non sono richiesti né intenzionalmente trattati dal Titolare.
- Interessato: la persona fisica cui si riferiscono i dati personali (di norma l'Utente; per le funzionalità di classe, anche lo studente).
- Titolare del trattamento: il soggetto che determina finalità e mezzi del trattamento, ossia Davide Di Salvo - «MICO System» (sez. 1).
- Responsabile del trattamento: il soggetto terzo che tratta dati personali per conto del Titolare sulla base di un accordo ai sensi dell'art. 28 GDPR (ad esempio i fornitori di infrastruttura).
- Sub-responsabile (subprocessor): il soggetto di cui il responsabile si avvale a sua volta per il trattamento, sotto la propria responsabilità e con autorizzazione del Titolare.
- Profilazione: qualsiasi trattamento automatizzato volto ad analizzare o prevedere aspetti relativi a una persona (art. 4(4) GDPR). In MICO Learn assume la forma di profilazione a fini didattici da parte del tutor adattivo (vedi sez. 9).
- Decisione automatizzata: decisione basata unicamente sul trattamento automatizzato che produca effetti giuridici o incida in modo analogamente significativo sull'Interessato (art. 22 GDPR). I Servizi non adottano decisioni di questo tipo (vedi sez. 9).
2.2 Piattaforma, Servizi e Prodotti
- Ecosistema MICO / Piattaforma: l'insieme dei prodotti e dei servizi resi disponibili dal Titolare tramite il sito micos.ai e le relative applicazioni.
- Servizi: congiuntamente o disgiuntamente i prodotti dell'ecosistema MICO, comprensivi del relativo Software, contenuti, funzionalità, siti web e interfacce, sia attuali (MICO Learn e MICO Code) sia futuri.
- Prodotti: i singoli servizi dell'ecosistema MICO, in particolare MICO Learn (app educativa con tutor IA), MICO Code (CLI agentica «mico»), MICO Canvas / Cowork (app desktop futura) e gli ulteriori prodotti che il Titolare renderà disponibili (a titolo esemplificativo MICO Docs).
- Software: i programmi che compongono i Servizi, in particolare l'applicazione MICO Code (inclusi binari, installer e aggiornamenti).
2.3 Intelligenza artificiale e contenuti
- Modelli IA Gestiti: i modelli di intelligenza artificiale resi accessibili e gestiti tramite i server del Titolare per conto dell'Utente, le cui richieste vengono inoltrate a fornitori terzi di modelli (a titolo esemplificativo Google (Gemini)/Vertex AI, DeepSeek, Moonshot, OpenAI e Anthropic, anche per il tramite di servizi di instradamento come OpenRouter). L'utilizzo del modello tramite micos.ai avviene solo attraverso i server del Titolare, senza chiavi personali dell'Utente verso fornitori esterni.
- Contenuti dell'Utente: i dati, testi, file, prompt, comandi, codice e altri materiali che l'Utente immette, carica, trasmette o sottopone ai Servizi (incluse, in MICO Learn, le immagini dei compiti e le risposte libere al tutor; in MICO Code, le porzioni dei file di contesto e l'output dei comandi).
- Contenuti Generati (o «Output»): i testi, il codice, le risposte e gli altri risultati prodotti dai Servizi o dai Modelli IA Gestiti in risposta ai Contenuti dell'Utente.
- Contesto di lavoro (MICO Code): l'insieme di file, cartelle, output di comandi e parametri presenti sul dispositivo dell'Utente che, su sua istruzione, possono essere letti dall'agente e di cui porzioni possono essere trasmesse ai Modelli IA Gestiti per eseguire la richiesta.
- Contenuto schermo/canvas (MICO Canvas, futuro): il contenuto dello schermo, del canvas, dei file aperti e delle pagine navigate dall'automazione del browser, trattato — al lancio del prodotto — con base giuridica dedicata e meccanismo di consenso (vedi sez. 14).
- Telemetria: i dati tecnici e di utilizzo, raccolti in forma anonima, relativi al funzionamento del Software (utilizzo, prestazioni ed errori), attivi per impostazione predefinita e disattivabili dall'Utente dalle impostazioni del Software (Termini, sez. 18).
2.4 Account, abbonamento e limiti
- Account: il profilo personale dell'Utente, protetto da credenziali, necessario per accedere ai Servizi e ai relativi abbonamenti.
- Abbonamento MICO: l'unico abbonamento condiviso all'ecosistema MICO, articolato in livelli (a titolo esemplificativo Plus, Pro, Max e Founder, oltre ai piani per docenti). Non esistono abbonamenti separati per singolo prodotto; l'accesso a MICO Code è incluso nei livelli Pro o superiori.
- Founder (Piano Founder): il livello dell'abbonamento MICO acquistabile mediante un pagamento una-tantum, denominato «a vita» nel significato precisato dai Termini (sez. 14). In quanto livello Pro o superiore, include l'accesso a MICO Code.
- Quota e Budget: i limiti di utilizzo dei Modelli IA Gestiti tramite MICO Code, associati al piano dell'Utente, misurati e valorizzati in euro (€) sulla base del costo effettivo (Termini, sez. 15). Ai fini della loro gestione, il Titolare tratta dati di consumo e di fatturazione associati all'Account.
3. Categorie di dati trattati, per prodotto
Questa sezione descrive le categorie di dati personali che trattiamo, distinguendo per prodotto dell'ecosistema MICO. I dati possono essere: forniti direttamente da te (ad esempio in fase di registrazione o quando interagisci con i prodotti); raccolti automaticamente durante l'uso (dati tecnici, log, telemetria); oppure, in via residuale, ottenuti da altre fonti (ad esempio i processori di pagamento o, in MICO Learn, il docente che crea una classe). Le finalità e le basi giuridiche di ciascun trattamento sono indicate nella tabella della sezione 4; i destinatari e i trasferimenti nelle sezioni 6 e 7.
Non inserire dati particolari, dati di terzi o segreti nei contenuti che invii all'IA. I messaggi, le immagini e i file che invii ai Modelli IA Gestiti possono contenere dati personali di terzi o categorie particolari (art. 9 GDPR, ad esempio dati relativi alla salute) o dati relativi a condanne e reati (art. 10 GDPR). Il Titolare non richiede né intende trattare tali categorie di dati attraverso queste funzioni: ti invitiamo a non includerli, salvo che tu disponga di idonea base giuridica. Allo stesso modo, non immettere credenziali, password, chiavi, token o altri segreti (in particolare in MICO Code). Vedi anche le sezioni 8 e 9 dei Termini.
3.1 Dati comuni a tutti i prodotti
Le seguenti categorie sono trattate, in tutto o in parte, per la generalità dei prodotti e degli account dell'ecosistema MICO (su Android, iOS, web e desktop):
- Dati di account e identificativi: indirizzo e-mail, password in forma di hash (mai in chiaro), nome o nome visualizzato, lingua, ed eventuali identificativi associati al login (incluso il login federato, ad esempio «Accedi con Apple»);
- Dati di abbonamento: piano attivo (a titolo esemplificativo Plus, Pro, Max, Founder, o piano docente), stato dell'abbonamento, dati di Quota e Budget;
- Dati di pagamento: il pagamento è gestito dai processori esterni (Stripe per il web, Google Play e Apple App Store per gli acquisti in-app); il Titolare non riceve né conserva i dati completi della carta o dello strumento di pagamento, ma tratta i riferimenti necessari ad associare l'acquisto all'Account (es. identificativo della transazione/abbonamento, esito);
- Dati tecnici e di utilizzo: indirizzo IP, tipo e versione del dispositivo e del sistema operativo, versione dell'app/del software, identificativi tecnici, log di accesso e di errore, data e ora delle operazioni;
- Telemetria: dati tecnici di utilizzo, prestazioni ed errori, trattati di norma in forma anonima o aggregata. In MICO Code la telemetria è attiva per impostazione predefinita ma disattivabile dalle impostazioni del software (Termini sez. 18).
3.2 MICO Learn — app educativa (Android / iOS)
Oltre ai dati comuni, MICO Learn tratta i seguenti dati. Trattandosi di un servizio rivolto a un pubblico potenzialmente minorenne, questi dati ricevono cautele rafforzate (vedi sez. 8).
- Data di nascita (utilizzata anche per la verifica dell'età, soglia minima 14 anni — sez. 8);
- Profilo scolastico: livello scolastico, ruolo (studente o docente), materie/corsi seguiti;
- Dati di apprendimento e progressi: lezioni completate, esiti e punteggi dei quiz, stato delle flashcard (ripetizione spaziata), statistiche di studio, dati di gamification (es. obiettivi, risultati);
- Risposte fornite, incluse risposte in forma libera e domande poste al tutor IA, nonché lo storico delle conversazioni con il tutor;
- Contenuti creati dall'utente (es. lezioni, quiz o materiali aggiunti a un corso);
- Immagini dei compiti e altri contenuti caricati (es. foto di esercizi) inviati al tutor per ottenere assistenza, conservati nell'archivio del Titolare (Cloudflare R2);
- Dati di classe: se utilizzi le funzionalità per classi, l'identificativo della classe (
classId) e l'associazione studente-classe; il docente che gestisce la classe può visualizzare il nome e i progressi/risultati degli studenti iscritti (il docente è quindi destinatario interno di tali dati — vedi sez. 6 e 14.1); - Identificatori pubblicitari (es. Advertising ID) e dati correlati, trattati solo per gli utenti del piano gratuito ai fini degli annunci tramite Google AdMob, previo consenso ove richiesto (UMP) e mai per finalità pubblicitarie personalizzate verso minorenni (vedi sez. 14.1).
3.3 MICO Code — CLI agentica «mico» (desktop)
MICO Code è un'applicazione a riga di comando ad agente, riservata a chi ha almeno 18 anni (sez. 8). Per eseguire le tue istruzioni, alcuni dati vengono trasmessi attraverso i server del Titolare ai Modelli IA Gestiti. Oltre ai dati comuni, sono trattate le seguenti categorie:
- Messaggi e istruzioni (prompt) che invii all'agente;
- Porzioni dei file presenti nel contesto di lavoro, incluso codice e contenuto dei file, quando necessarie a eseguire la tua richiesta (tali file possono a loro volta contenere dati personali o di terzi che tu vi includi);
- Output dei comandi eseguiti sul dispositivo e risultati restituiti dagli strumenti;
- Parametri degli strumenti (richieste di esecuzione degli strumenti automatici e relativi argomenti);
- Token di sessione generati dall'accesso e memorizzati in sicurezza sul tuo dispositivo, trattati per autenticarti e associare l'utilizzo all'Account;
- Dati di consumo e fatturazione per la gestione di Quota e Budget valorizzati in euro (€) sulla base del costo effettivo (Termini sez. 15);
- Telemetria CLI (utilizzo, prestazioni ed errori del software), attiva di default e disattivabile dalle impostazioni.
Poiché codice e porzioni di file possono essere trasmessi ai fornitori dei Modelli IA Gestiti, non inserire credenziali, password, chiavi di accesso, token, segreti o dati personali di terzi privi di idonea base giuridica. Le protezioni tecniche eventualmente presenti sul dispositivo (es. blocco di file con segreti, conferme, timeout) sono ausiliarie e non infallibili (Termini sez. 8 e 18).
3.4 MICO Canvas / Cowork — app desktop (FUTURO)
Sotto-blocco predisposto per un prodotto in sviluppo. Al lancio, MICO Canvas / Cowork potrà trattare il contenuto dello schermo e del canvas, i file aperti o caricati, le pagine web navigate dall'automazione del browser (browser-use) e i dati necessari al suo funzionamento, eventualmente trasmessi a Modelli IA Gestiti e ad altri fornitori IA. La struttura è estensibile: le categorie di dati, la soglia di età e le basi giuridiche saranno definite e pubblicate al lancio (vedi sez. 14.3). Fino ad allora questo prodotto non è disponibile e nessun dato è trattato a tale titolo.
3.5 Dati ottenuti da altre fonti (art. 14 GDPR)
Una parte limitata dei dati può non essere raccolta direttamente presso di te:
- dai processori di pagamento (Stripe, Google Play, Apple) riceviamo i dati di esito e gli identificativi della transazione/abbonamento necessari ad attivare e gestire il tuo piano;
- in MICO Learn, se sei uno studente, alcuni dati di contesto della classe possono provenire dal docente che crea o gestisce la classe (es. inserimento nella classe);
- in caso di login federato, riceviamo dal fornitore dell'identità gli identificativi minimi necessari all'autenticazione.
La fonte specifica di tali dati e le relative finalità sono indicate nella tabella della sezione 4 e, per i destinatari, nelle sezioni 6 e 7.
L'elenco dei dati effettivamente raccolti su ciascuna piattaforma è coerente con le dichiarazioni rese nelle schede Data Safety (Google Play) e App Privacy (Apple App Store) dei rispettivi store. In caso di discrepanza prevale, ai fini informativi, la presente Privacy Policy, che viene mantenuta aggiornata.
4. Finalità del trattamento e basi giuridiche
Trattiamo i tuoi dati personali solo per finalità determinate, esplicite e legittime, e per ciascuna finalità individuiamo una specifica base giuridica ai sensi dell'art. 6 GDPR (e, per i dati particolari, dell'art. 9 GDPR). La tabella seguente riassume le finalità principali, la base giuridica applicabile e i prodotti interessati. Le categorie di dati trattate per ciascuna finalità sono quelle descritte nella sezione 3.
| Finalità | Base giuridica (art. 6 GDPR) | Prodotti |
|---|---|---|
| Creazione e gestione dell'Account, autenticazione (incluso login OAuth/federato) e gestione dell'abbonamento condiviso, di Quota e Budget | Esecuzione del contratto — art. 6(1)(b) | Tutti (Learn, Code, Canvas-futuro) |
| Erogazione dei Servizi: contenuti didattici, quiz, flashcard, classi (Learn); lettura/modifica di file, esecuzione di comandi e strumenti (Code); funzionalità desktop (Canvas-futuro) | Esecuzione del contratto — art. 6(1)(b) | Tutti |
| Elaborazione di prompt, messaggi, immagini, codice e contenuti tramite i Modelli IA Gestiti (inferenza) per generare la risposta richiesta | Esecuzione del contratto — art. 6(1)(b) | Learn, Code, Canvas-futuro |
| Tutor adattivo e profilazione a fini didattici (personalizzazione del percorso di studio) | Esecuzione del contratto — art. 6(1)(b); per i miglioramenti non strettamente necessari, consenso — art. 6(1)(a) ove richiesto | Learn |
| Sicurezza, prevenzione di frodi e abusi, antiabuso e limiti di utilizzo, integrità e disponibilità dei sistemi, gestione dei log | Legittimo interesse — art. 6(1)(f) (interesse del Titolare e degli utenti a servizi sicuri e non abusati) | Tutti |
| Telemetria, diagnostica e miglioramento del prodotto (stabilità, prestazioni, correzione di errori), in forma anonima/aggregata ove possibile | Legittimo interesse — art. 6(1)(f); disattivabile in MICO Code | Tutti (con toggle in Code) |
| Annunci pubblicitari personalizzati (solo piano gratuito, solo utenti maggiorenni) tramite Google AdMob | Consenso — art. 6(1)(a), raccolto tramite UMP ove richiesto | Learn |
| Annunci pubblicitari non personalizzati (piano gratuito), mostrati anche ai minorenni | Legittimo interesse — art. 6(1)(f) | Learn |
| Comunicazioni di marketing diretto e newsletter (ove offerte) | Consenso — art. 6(1)(a); per prodotti/servizi analoghi a clienti esistenti, eventuale soft spam — art. 6(1)(f) con possibilità di opposizione | Tutti |
| Adempimenti contabili, fiscali e di fatturazione (emissione e conservazione dei documenti) | Obbligo legale — art. 6(1)(c) | Tutti (a pagamento) |
| Accertamento, esercizio o difesa di un diritto in sede giudiziaria e adempimento di richieste legittime delle Autorità | Obbligo legale — art. 6(1)(c) e/o legittimo interesse — art. 6(1)(f) | Tutti |
Legittimo interesse (art. 6(1)(f)). Quando ci basiamo sul legittimo interesse, abbiamo effettuato una valutazione di bilanciamento (Legitimate Interest Assessment) verificando che il nostro interesse — o quello di terzi — non prevalga sui tuoi diritti e libertà fondamentali. Hai sempre il diritto di opporti a tali trattamenti per motivi connessi alla tua situazione particolare (art. 21 GDPR — vedi sez. 12). Una sintesi della valutazione è disponibile su richiesta ai recapiti della sezione 17.
4.1 Categorie particolari e dati relativi a reati
Il Titolare non intende trattare categorie particolari di dati (art. 9 GDPR) né dati relativi a condanne penali e reati (art. 10 GDPR), e ti invita a non includerli nei contenuti che invii (sez. 3). Qualora, nonostante l'avviso, tali dati venissero comunque trasmessi — ad esempio tramite risposte libere o immagini di compiti — la base giuridica del relativo trattamento è il tuo consenso esplicito ai sensi dell'art. 9(2)(a) GDPR; in mancanza di una deroga applicabile, il trattamento di dati particolari non è consentito e tali dati non devono essere immessi.
4.2 Trattamento dei dati dei minori
In MICO Learn, ove un trattamento sia fondato sul consenso e l'utente abbia un'età inferiore alla soglia applicabile (in Italia 14 anni, art. 8 GDPR e art. 2-quinquies D.Lgs. 196/2003), il consenso è prestato o autorizzato dall'esercente la responsabilità genitoriale, con modalità di verifica fondate su sforzi ragionevoli. Il marketing personalizzato non è in alcun caso rivolto ai minorenni. Le modalità complete sono descritte nella sezione 8.
4.3 Natura del conferimento e conseguenze del rifiuto
Il conferimento dei dati necessari alla creazione dell'Account e all'erogazione dei Servizi (base contrattuale, art. 6(1)(b)) e il conferimento dei dati richiesti da obblighi di legge (art. 6(1)(c)) sono necessari: in loro mancanza non è possibile, rispettivamente, fornire il servizio o concludere il contratto, ovvero adempiere agli obblighi fiscali. Il conferimento dei dati basati sul consenso (es. marketing personalizzato, annunci personalizzati, eventuali miglioramenti non necessari) è invece facoltativo: il rifiuto o la successiva revoca non pregiudicano l'utilizzo delle funzionalità di base e non compromettono la liceità del trattamento già effettuato prima della revoca (art. 7(3) GDPR).
Consenso libero, specifico e dimostrabile. I consensi (es. annunci personalizzati, marketing, eventuali trattamenti di dati particolari) sono raccolti in modo separato e granulare, mai pre-selezionati e mai «impacchettati» insieme all'accettazione dei Termini o subordinati all'accesso al servizio. Al momento della raccolta registriamo data e versione dell'informativa accettata ai fini della prova del consenso (art. 7(1) GDPR). L'accettazione dei Termini e Condizioni resta distinta dalle basi giuridiche dei trattamenti qui descritti.
5. Uso dei dati per i Modelli IA e diritto di opt-out
Questa sezione spiega cosa accade ai contenuti che invii ai Modelli IA Gestiti — i tuoi messaggi e istruzioni, le porzioni dei file di contesto, gli output dei comandi, le immagini dei compiti, i parametri degli strumenti e, in generale, i Contenuti dell'Utente — quando vengono elaborati per generare una risposta (Output). È fondamentale distinguere due trattamenti diversi e con basi giuridiche diverse: l'inferenza (la generazione della risposta) e l'eventuale addestramento o miglioramento dei modelli.
5.1 Inferenza: generare la risposta che hai richiesto
Per produrre l'Output, i tuoi contenuti vengono trasmessi, attraverso i server del Titolare, ai fornitori dei Modelli IA Gestiti, che li elaborano e restituiscono il risultato. Questo trattamento serve esclusivamente a erogarti il servizio che hai richiesto ed è fondato sull'esecuzione del contratto (art. 6(1)(b) GDPR). I contenuti inviati per l'inferenza sono usati solo per generare la tua risposta e non per altre finalità, salvo quanto indicato ai punti 5.3 e 5.5.
5.2 Addestramento e miglioramento dei modelli: la nostra posizione
I contenuti che invii per l'inferenza servono a generare la tua risposta. Ciascun fornitore di modelli IA, tuttavia, tratta i contenuti secondo la propria informativa privacy, che ti invitiamo a consultare (i collegamenti sono nell'elenco fornitori, sez. 6). Alcuni fornitori, operando quali titolari autonomi, possono utilizzare i contenuti anche per mantenere, sviluppare e addestrare i propri modelli, nei limiti delle rispettive informative; ove il fornitore lo renda disponibile, il Titolare attiva l'opt-out dall'addestramento e privilegia, per i contenuti più sensibili e per i minori, fornitori che non utilizzano i dati per l'addestramento (Google/Vertex per MICO Learn).
Distinguiamo nettamente le due attività, secondo gli orientamenti europei in materia di intelligenza artificiale:
- Inferenza — necessaria a fornirti la risposta — base giuridica: esecuzione del contratto (art. 6(1)(b) GDPR);
- Addestramento / miglioramento dei modelli — non necessario all'erogazione del servizio. Il Titolare non lo abilita di propria iniziativa; tuttavia alcuni fornitori, quali titolari autonomi, possono comunque utilizzare i contenuti per migliorare i propri modelli secondo le proprie informative (vedi il punto 5.3). Ove il fornitore lo renda disponibile, attiviamo l'opt-out.
5.3 Opt-out e controlli
Quando un eventuale uso dei contenuti per finalità diverse dall'inferenza fosse abilitato, ti offriremmo un opt-out nelle impostazioni del prodotto interessato. L'opt-out agisce a monte: chi opta out viene escluso dalle relative pipeline e i suoi contenuti non vi vengono immessi. Per i nostri prodotti:
- MICO Code — a seconda del Modello IA Gestito utilizzato (fornitori indicati, a titolo esemplificativo e variabile, alla sez. 6), il relativo fornitore potrebbe utilizzare una parte dei contenuti per addestrare i propri modelli secondo la propria informativa, e per alcuni fornitori potrebbe non essere disponibile un opt-out né un regime "no-training". Per questo non trasmettiamo gli identificativi del tuo Account e ti invitiamo a non immettere dati personali non necessari, dati di terzi, segreti o credenziali. La Telemetria tecnica della CLI è disattivabile dalle impostazioni.
- MICO Learn — vedi il punto 5.4 (tutela rafforzata dei minori).
- MICO Canvas / Cowork (futuro) — la medesima logica (no-training di default, opt-out per usi ulteriori, consenso esplicito per la cattura schermo) sarà applicata al contenuto di schermo/canvas e all'automazione del browser, con dettagli pubblicati al lancio.
5.4 Minori in MICO Learn: nessun addestramento
I contenuti degli studenti di MICO Learn non sono utilizzati per addestrare o migliorare i modelli. Poiché il pubblico è potenzialmente minorenne (età minima 14 anni), le risposte fornite al tutor — comprese quelle in forma libera — e le immagini dei compiti sono trattate esclusivamente per erogare il servizio educativo (inferenza) e mai per finalità di addestramento, salvo eventuale e distinto consenso valido (e, per gli infrasoglia, prestato o autorizzato dall'esercente la responsabilità genitoriale). A questi contenuti si applica una cautela rafforzata, coerente con il considerando 38 e il considerando 71 GDPR.
5.5 Limiti, sicurezza e dati già appresi
Alcune precisazioni di onestà tecnica e giuridica:
- Carve-out di sicurezza: i fornitori possono trattare un numero limitato di contenuti per finalità di sicurezza, prevenzione degli abusi e rispetto della legge (ad esempio rilevamento di usi vietati), anche in presenza di opt-out. Tale trattamento risponde a obblighi e a un legittimo interesse alla sicurezza del servizio (artt. 6(1)(c) e 6(1)(f) GDPR).
- Non-estraibilità dai pesi: i dati eventualmente già incorporati nei parametri («pesi») di un modello non sono tecnicamente estraibili o cancellabili a posteriori in modo selettivo; per questo agiamo a monte (no-training / opt-out) e ti invitiamo a non includere dati non necessari nei prompt.
- Trasferimento per inferenza: l'opt-out dall'addestramento non elimina il trasferimento dei contenuti necessario all'inferenza. Poiché alcuni fornitori elaborano negli USA e altri potrebbero elaborare in Paesi terzi con tutele non equivalenti a quelle europee (ad esempio la Cina), l'invio dei contenuti per generare la risposta può comportare un trasferimento extra-UE: vedi la sezione «Trasferimenti internazionali» (sez. 7).
6. Destinatari, responsabili e sub-responsabili (subprocessor)
Per erogare i Servizi, il Titolare si avvale di fornitori terzi che trattano dati personali per conto e su istruzione del Titolare in qualità di responsabili del trattamento (art. 28 GDPR) o, dove operano come titolari autonomi per proprie finalità, in tale distinta veste. La tabella che segue elenca, ai sensi dell'art. 13(1)(e) GDPR, i destinatari attuali con il rispettivo ruolo, il Paese di trattamento e la garanzia di trasferimento applicabile (i dettagli sui trasferimenti extra-UE sono nella sez. 7).
| Fornitore | Ruolo / servizio | Paese di trattamento | Garanzia di trasferimento |
|---|---|---|---|
| Google (Firebase) | Autenticazione e gestione Account; servizi backend di base — Learn | USA (con opzioni di region UE) | EU-US Data Privacy Framework (DPF) e/o SCC art. 46 |
| Google Gemini / Vertex AI | Modello IA per il tutor di Learn (e Canvas/Cowork futuro); inferenza — fornitore prioritario per i contenuti dei minori (region UE) | USA (deploy in region UE ove configurato) | EU-US Data Privacy Framework (DPF) e/o SCC art. 46 |
| DeepSeek | Modello IA (backend dei Modelli IA Gestiti — MICO Code); inferenza | Cina | Tutele non equivalenti a quelle UE. Base: necessità contrattuale e/o consenso (art. 49) + minimizzazione (vedi sez. 7) |
| Moonshot | Modello IA (eventuale backend dei Modelli IA Gestiti); inferenza | Cina | Tutele non equivalenti a quelle UE. Base: necessità contrattuale e/o consenso (art. 49) + minimizzazione (vedi sez. 7) |
| OpenAI | Modello IA (Modelli IA Gestiti); inferenza | USA | EU-US Data Privacy Framework (DPF) e/o SCC art. 46 |
| Anthropic | Modello IA (Modelli IA Gestiti); inferenza | USA | EU-US Data Privacy Framework (DPF) e/o SCC art. 46 |
| OpenRouter | Intermediario di instradamento (routing) delle richieste verso i fornitori di modelli IA; eventuale backend dei Modelli IA Gestiti | USA | EU-US Data Privacy Framework (DPF) e/o SCC art. 46. L'instradamento è configurato dal Titolare verso fornitori di inferenza determinati; per i fornitori extra-UE raggiunti tramite l'intermediario valgono le garanzie indicate alle rispettive righe |
| Infrastruttura cloud del Titolare | Database e storage applicativo (account, progressi, contenuti) | Unione europea | Trattamento nell'UE: nessun trasferimento extra-UE per questa componente |
| Cloudflare (R2 e sito) | Storage oggetti (es. immagini compiti, asset dei corsi), CDN e hosting del sito | USA / globale (con opzioni di localizzazione) | SCC art. 46 + misure supplementari |
| Stripe | Elaborazione dei pagamenti per la sottoscrizione web dell'abbonamento condiviso | USA / UE | EU-US Data Privacy Framework (DPF) e/o SCC art. 46 |
| Google Play | Elaborazione degli acquisti in-app su Android (abbonamenti e valuta virtuale) | USA / UE | EU-US Data Privacy Framework (DPF) e/o SCC art. 46 |
| Apple (App Store / StoreKit) | Elaborazione degli acquisti in-app su iOS (abbonamenti e valuta virtuale) | USA | EU-US Data Privacy Framework (DPF) e/o SCC art. 46 |
| Google AdMob / Google (con UMP) | Rete pubblicitaria e raccolta del consenso (User Messaging Platform) — solo Learn, piano gratuito | USA / UE | EU-US Data Privacy Framework (DPF) e/o SCC art. 46 |
6.1 Per quale prodotto e per quale fornitore IA
Per trasparenza sull'instradamento dei contenuti verso i fornitori di intelligenza artificiale:
- MICO Learn — il tutor utilizza Google Gemini/Vertex AI in region UE: i contenuti degli studenti non sono trasferiti in Cina.
- MICO Code — utilizza i Modelli IA Gestiti, instradati dall'orchestratore al modello più appropriato in base al contesto tra i fornitori indicati, a titolo esemplificativo e variabile, nella tabella della sezione 6.
6.2 Categorie di destinatari
- Fornitori di modelli IA: Google Gemini/Vertex AI, DeepSeek, Moonshot, OpenAI, Anthropic; OpenRouter come intermediario di instradamento.
- Cloud, storage e CDN: infrastruttura del Titolare (UE), Cloudflare (storage e hosting sito).
- Autenticazione: Firebase (Google).
- Pagamenti: Stripe, Google Play, Apple.
- Pubblicità e consenso: Google AdMob/Google + UMP (solo Learn, piano gratuito).
6.3 Destinatari interni e altre comunicazioni
- Docenti (in MICO Learn): i docenti che gestiscono una classe sono destinatari dei dati degli studenti iscritti limitatamente a nome e progressi/risultati relativi ai contenuti della classe, nell'ambito della funzionalità richiesta (vedi sez. 8 e 14).
- Autorità: potremo comunicare dati alle autorità pubbliche o giudiziarie nei limiti e nei casi previsti dalla legge, su richiesta legittima.
- Operazioni straordinarie: in caso di fusione, cessione o riorganizzazione aziendale, i dati potranno essere trasferiti all'avente causa, nel rispetto del GDPR e previa informazione agli interessati ove richiesto.
Non vendiamo i tuoi dati personali. I dati non sono oggetto di vendita a terzi. L'elenco dei subprocessor è mantenuto aggiornato in questa Privacy Policy e l'introduzione o la sostituzione di un fornitore è soggetta a notifica preventiva con possibilità di opposizione (vedi sez. 16). Le informazioni qui rese sono coerenti con le dichiarazioni di Data Safety di Google Play e con le App Privacy Details di Apple.
7. Trasferimenti verso Paesi terzi (extra-UE/SEE)
Alcuni dei fornitori indicati nella sezione 6 trattano dati personali al di fuori dell'Unione europea e dello Spazio economico europeo. In questi casi i trasferimenti avvengono nel rispetto delle regole del GDPR sui trasferimenti internazionali (artt. 44-49), con le garanzie di seguito descritte. Su tua richiesta ai recapiti della sezione 17 puoi ottenere copia delle garanzie adottate (ad esempio le clausole contrattuali tipo) o l'indicazione del luogo in cui sono reperibili.
7.1 Cosa resta in UE
L'infrastruttura di backend del Titolare è situata nell'Unione europea: il database e lo storage applicativo principale sono ospitati su infrastruttura cloud situata nell'Unione europea. I dati che restano sul backend del Titolare (ad esempio account, progressi, contenuti conservati) non sono trasferiti fuori dall'UE per la loro conservazione.
7.2 Dove avviene l'inferenza determina il trasferimento
Anche se il backend è in UE, l'elaborazione dei contenuti da parte dei modelli IA avviene presso i fornitori e la regione in cui il modello è eseguito determina il trasferimento. In concreto:
- l'inferenza del tutor di MICO Learn può comportare l'invio di contenuti (risposte, immagini di compiti) a Google Gemini/Vertex AI configurato in region UE; i contenuti del tutor di Learn non sono trasferiti in Cina;
- l'inferenza dei Modelli IA Gestiti di MICO Code può comportare l'invio di prompt, porzioni di file e output dei comandi a fornitori situati negli USA e, a seconda del modello utilizzato, in Paesi terzi con tutele non equivalenti a quelle europee (ad esempio la Cina).
7.3 Paesi adeguati e USA (Data Privacy Framework)
Per i trasferimenti verso gli Stati Uniti (Google/Firebase/Vertex AI/AdMob/Play, Cloudflare, Stripe, Apple, OpenAI, Anthropic), ove il fornitore sia certificato all'EU-US Data Privacy Framework (DPF) il trasferimento si fonda sulla relativa decisione di adeguatezza della Commissione europea (art. 45 GDPR). In assenza o a integrazione della certificazione DPF, si applicano le clausole contrattuali tipo (SCC, art. 46 GDPR), accompagnate da una valutazione del rischio del trasferimento e da misure supplementari ove necessario.
7.4 Trasferimenti verso Paesi terzi con tutele non equivalenti a quelle europee (ad esempio la Cina)
Possibili trasferimenti verso Paesi terzi con tutele non equivalenti a quelle europee. A seconda del Modello IA Gestito utilizzato (fornitori indicati, a titolo esemplificativo e variabile, alla sezione 6), i tuoi contenuti potrebbero essere elaborati in Paesi le cui tutele non sono riconosciute equivalenti a quelle europee — ad esempio la Cina. In tali casi:
- Base del trasferimento: allo stato non sono in essere clausole contrattuali tipo (SCC) con il fornitore. Il trasferimento è necessario all'esecuzione del servizio che hai richiesto (art. 49(1)(b) GDPR) e/o si fonda sul tuo consenso esplicito e informato (art. 49(1)(a) GDPR). Ove utilizzi funzionalità basate su tali modelli, il trasferimento è attivato dalla tua scelta di utilizzarle: puoi evitarlo non usando tali funzionalità. Il Titolare adotta misure di minimizzazione (al fornitore non sono trasmessi gli identificativi dell'Account) e si adopera per introdurre SCC ove il fornitore le renda disponibili.
- Valutazione del rischio del trasferimento: il Titolare conduce una valutazione del rischio Paese tenuto conto della normativa cinese sull'accesso governativo ai dati (incluso il PIPL e le norme su sicurezza nazionale e intelligence) e dell'assenza di tutele equivalenti a quelle dell'UE.
- Misure supplementari: minimizzazione dei dati personali inviati, cifratura in transito (TLS), e — ove tecnicamente possibile — pseudonimizzazione o esclusione di dati identificativi non necessari.
- Instradamento di MICO Learn: i contenuti di MICO Learn (inclusi quelli dei minori) sono elaborati esclusivamente da Google Gemini/Vertex AI in region UE e non sono trasferiti in Cina.
- Rischio residuo: stante l'assenza di tutele equivalenti, non può escludersi l'accesso ai dati da parte delle autorità pubbliche cinesi. Si richiamano i provvedimenti adottati dalle autorità di controllo nei confronti di fornitori di IA situati in tali Paesi; ti invitiamo a non trasmettere dati sensibili, segreti o dati di terzi tramite i prodotti che possono instradare verso tali fornitori.
Ove desideri evitare i trasferimenti verso Paesi terzi con tutele non equivalenti a quelle europee, puoi astenerti dall'utilizzare le funzionalità di MICO Code che li comportano; MICO Learn utilizza già esclusivamente fornitori con infrastruttura nell'Unione europea.
7.5 Deroghe e copia delle garanzie
Per i trasferimenti verso fornitori in Paesi adeguati o coperti da DPF/SCC, le deroghe dell'art. 49 GDPR hanno carattere residuale. Per i fornitori eventualmente situati in Paesi terzi con tutele non equivalenti a quelle europee (ad esempio la Cina), in assenza di SCC il trasferimento si fonda sulle deroghe dell'art. 49 (necessità del servizio richiesto e/o consenso), come descritto al punto 7.4. Puoi richiedere informazioni sulle garanzie applicate scrivendo ai recapiti della sezione 17. L'elenco aggiornato dei fornitori è mantenuto in questa Privacy Policy (sez. 6), in coerenza con i Termini.
8. Minori e contesto scolastico
La tutela dei minori è un punto centrale di questa Privacy Policy, perché MICO Learn si rivolge a un pubblico potenzialmente minorenne (studenti). I prodotti dell'ecosistema MICO hanno soglie di età diverse, indicate qui di seguito e nei Termini (sez. 3.1).
8.1 Soglia di età per prodotto
- MICO Learn — almeno 14 anni. In Italia la soglia di età per i trattamenti dei servizi della società dell'informazione fondati sul consenso è fissata a 14 anni, in deroga al limite generale di 16 anni del GDPR, ai sensi dell'art. 8 GDPR in combinato con l'art. 2-quinquies del D.Lgs. 196/2003 (Codice Privacy).
- MICO Code — almeno 18 anni. Trattandosi di un servizio a pagamento che esegue comandi sul dispositivo e dà luogo a un contratto vincolante, l'utilizzo è riservato ai maggiorenni o a chi possiede la piena capacità di contrarre. MICO Code non è destinato ai minori e non è consapevolmente offerto loro.
- MICO Canvas / Cowork e prodotti futuri — soglia da definire al lancio. Per i prodotti in sviluppo la soglia di età sarà stabilita e pubblicata prima del rilascio, mediante aggiornamento di questa Privacy Policy.
8.2 Verifica dell'età
In fase di registrazione raccogliamo la data di nascita per verificare il rispetto della soglia di età applicabile (age-gate) e per calibrare il trattamento (ad esempio gli annunci, vedi sez. 14.1). La data di nascita autodichiarata è il primo livello di controllo.
Siamo consapevoli che la sola data di nascita autodichiarata non costituisce, di per sé, una verifica robusta dell'età (age assurance). In coerenza con le indicazioni del Garante e delle autorità europee, il Titolare adotta sforzi ragionevoli e proporzionati alla natura del servizio e ai rischi, e si riserva di introdurre misure di verifica dell'età ulteriori e proporzionate (ad esempio controlli aggiuntivi al ricorrere di indizi di dichiarazione non veritiera), privilegiando misure rispettose della minimizzazione dei dati e tali da non comportare un trattamento eccessivo.
8.3 Consenso e autorizzazione del genitore/tutore
Per i trattamenti di MICO Learn fondati sul consenso, qualora l'utente abbia un'età inferiore alla soglia applicabile (in Italia, sotto i 14 anni), il consenso deve essere prestato o autorizzato dall'esercente la responsabilità genitoriale sul minore, ai sensi dell'art. 8(1) GDPR e dell'art. 2-quinquies del Codice Privacy.
In tali casi il Titolare compie sforzi ragionevoli, tenuto conto delle tecnologie disponibili, per verificare che il consenso sia effettivamente prestato o autorizzato dal titolare della responsabilità genitoriale (art. 8(2) GDPR), attraverso un meccanismo verificabile di acquisizione e conferma (ad esempio conferma tramite un canale di contatto del genitore/tutore).
L'esercente la responsabilità genitoriale può, in ogni momento, revocare il consenso, esercitare i diritti del minore (sez. 12) e richiedere la cancellazione dell'account e dei dati del minore scrivendo ai recapiti privacy della sezione 17. Diamo seguito alle segnalazioni del genitore/tutore con priorità.
8.4 Contesto scolastico: ruoli e base giuridica
Quando MICO Learn è utilizzato in un contesto di classe, un docente può creare e gestire una classe e visualizzare l'elenco dei membri e i progressi e i risultati relativi ai contenuti assegnati o pubblicati nella classe (vedi sez. 14.1, «Classi e visibilità del docente»). Questa visibilità del docente è una caratteristica strutturale del servizio in contesto scolastico, di cui lo studente è informato.
La configurazione dei ruoli di protezione dei dati dipende dalle modalità d'uso:
- Uso individuale dello studente (registrazione autonoma): il Titolare agisce come titolare del trattamento e la base giuridica è l'esecuzione del contratto/della funzionalità richiesta (art. 6(1)(b) GDPR) o il consenso ove richiesto.
- Uso promosso o gestito da un istituto scolastico: ove sia l'istituto a determinare finalità e mezzi del trattamento dei dati degli studenti (anche in adempimento del proprio compito di interesse pubblico, art. 6(1)(e) GDPR), il rapporto tra il Titolare e l'istituto deve essere disciplinato da un apposito accordo, configurando di norma il Titolare quale responsabile del trattamento (art. 28 GDPR) dell'istituto, oppure un'eventuale contitolarità (art. 26 GDPR), secondo i casi.
Il Titolare si impegna a definire e formalizzare con gli istituti che adottano MICO Learn il ruolo (responsabile ex art. 28 mediante DPA, ovvero contitolarità ex art. 26) e la conseguente ripartizione di obblighi, comprese le modalità di informazione e di acquisizione del consenso genitoriale, prima dell'attivazione in contesto scolastico.
8.5 Cautele rafforzate per i minori
Per gli utenti minorenni adottiamo cautele specifiche, in coerenza con il considerando 38 e 71 GDPR:
- Linguaggio adatto al minore. Predisponiamo informazioni sintetiche e comprensibili, redatte in linguaggio chiaro e adeguato all'età, in aggiunta alla presente informativa.
- Marketing. Il marketing personalizzato non è in alcun caso rivolto ai minorenni; ai minori sono mostrati esclusivamente annunci non personalizzati (vedi sez. 14.1).
- Profilazione. La profilazione didattica del tutor adattivo è limitata alle finalità educative, non produce decisioni automatizzate con effetti giuridici o analogamente significativi e resta sotto supervisione del docente (vedi sez. 9).
- Uso dei contenuti per addestramento dei modelli. I contenuti degli studenti non sono utilizzati per l'addestramento dei modelli IA, salvo idoneo consenso, con cautela rafforzata (vedi sez. 5).
- Valutazione d'impatto. Tenuto conto del trattamento su larga scala di dati di minori e dell'uso di sistemi di IA, il Titolare valuta e predispone una valutazione d'impatto sulla protezione dei dati (DPIA, art. 35 GDPR) ove richiesto.
I dati dei minori non sono trasferiti verso la Cina. I contenuti generati dagli studenti di MICO Learn — incluse le risposte libere al tutor e le immagini dei compiti — sono elaborati esclusivamente da fornitori con infrastruttura nell'Unione europea (Google Gemini/Vertex AI in region UE). I modelli con backend in Cina non sono utilizzati per MICO Learn. Le garanzie sui trasferimenti sono descritte nella sezione 7.
9. Decisioni automatizzate, profilazione e natura dell'output dell'IA
Questa sezione spiega se e come prendiamo decisioni in modo automatizzato, come funziona la profilazione didattica e quale natura ha l'output prodotto dai Modelli IA Gestiti, ai sensi dell'art. 22 GDPR e del Regolamento (UE) 2024/1689 (AI Act).
9.1 Assenza di decisioni automatizzate con effetti giuridici
Il Titolare non adotta decisioni basate unicamente su un trattamento automatizzato — compresa la profilazione — che producano effetti giuridici sull'interessato o che incidano in modo analogamente significativo sulla sua persona, ai sensi dell'art. 22(1) GDPR.
- MICO Learn. Il tutor adattivo personalizza il percorso di studio (vedi sez. 9.2), ma punteggi, quiz, suggerimenti e statistiche sono strumenti didattici e non costituiscono decisioni automatizzate con effetti legali (ad esempio voti scolastici ufficiali, promozioni, sanzioni). La valutazione scolastica resta una prerogativa del docente, che mantiene il controllo umano.
- MICO Code. L'agente propone ed esegue azioni su tua richiesta e con la tua approvazione (lettura/modifica di file, esecuzione di comandi); tali operazioni avvengono sotto il tuo controllo e non costituiscono decisioni automatizzate produttive di effetti giuridici o analogamente significativi nei tuoi confronti ai sensi dell'art. 22 GDPR.
Qualora in futuro venissero introdotti trattamenti che integrino decisioni automatizzate rilevanti ai sensi dell'art. 22, te ne daremo previa informazione con indicazione della logica utilizzata, dell'importanza e delle conseguenze previste (art. 13(2)(f) GDPR) e ti garantiremo le tutele dell'art. 22(3) GDPR, ossia il diritto di ottenere l'intervento umano, di esprimere la tua opinione e di contestare la decisione. Eventuali decisioni automatizzate basate su categorie particolari di dati (art. 9 GDPR) sarebbero ammesse solo con consenso esplicito o per motivi di interesse pubblico rilevante (art. 22(4) GDPR).
9.2 Profilazione didattica in MICO Learn
Per personalizzare l'esperienza educativa, il tutor adattivo di MICO Learn effettua una profilazione a fini didattici: elabora i dati relativi al tuo apprendimento (argomenti studiati, obiettivi, esiti dei quiz, risposte fornite anche in forma libera, storico recente delle interazioni) per calibrare contenuti, ripetizioni e suggerimenti di studio. Si tratta di una logica adattiva il cui unico scopo è migliorare l'efficacia dello studio; come indicato in sez. 9.1, essa non sfocia in decisioni automatizzate con effetti giuridici. La base giuridica è l'esecuzione del contratto educativo (art. 6(1)(b) GDPR) e, per i miglioramenti non strettamente necessari, il consenso (art. 6(1)(a) GDPR) ove richiesto. Trattandosi di un servizio rivolto anche a minori, questa profilazione è soggetta alle cautele rafforzate della sezione 8.
9.3 Natura dell'output dell'IA: avvertenza
L'output dell'IA può contenere errori. I Modelli IA Gestiti generano contenuti in modo probabilistico e non deterministico: a parità di richiesta possono produrre risposte diverse e possono generare informazioni inesatte, incomplete o inventate (le cosiddette «allucinazioni»). Devi pertanto verificare in modo indipendente i contenuti generati prima di farne affidamento. In MICO Learn l'output del tutor è un supporto allo studio e non sostituisce l'insegnamento e la valutazione del docente; in MICO Code l'output (codice, comandi, modifiche di file) va sempre revisionato prima dell'esecuzione o dell'uso in produzione, poiché l'esecuzione avviene a tuo rischio e sotto il tuo controllo (Termini sez. 9-10).
I contenuti generati non costituiscono consulenza professionale. L'output dei Modelli IA Gestiti ha finalità informative/didattiche e non sostituisce una consulenza professionale qualificata di natura didattica, legale, medica, fiscale, finanziaria o di sicurezza. Per decisioni rilevanti rivolgiti a un professionista competente.
9.4 Trasparenza dei contenuti generati da IA (AI Act)
In coerenza con gli obblighi di trasparenza previsti dal Regolamento (UE) 2024/1689 (AI Act), in particolare dall'art. 50, ti informiamo che stai interagendo con un sistema di intelligenza artificiale quando dialoghi con il tutor di MICO Learn o con l'agente di MICO Code, e che i relativi contenuti sono generati o manipolati da un sistema di IA. Ove applicabili, adotteremo le misure di marcatura/identificabilità dei contenuti generati artificialmente previste dall'AI Act secondo la tempistica di applicazione del Regolamento.
9.5 Correzione di informazioni inesatte generate dal modello
Se un Modello IA Gestito genera, nei contenuti rivolti a te, informazioni inesatte che ti riguardano in quanto interessato, puoi segnalarlo e chiederne la rettifica o la rimozione contattando il Titolare ai recapiti privacy della sezione 17. Tieni presente un limite tecnico intrinseco: per la natura dei modelli di IA, non è di norma possibile «modificare» un singolo dato già appreso nei parametri (pesi) del modello. Possiamo tuttavia, secondo i casi e per quanto tecnicamente possibile: correggere i dati a te associati nei nostri sistemi; intervenire sul contesto fornito al modello; applicare filtri o istruzioni a livello di servizio; e, ove la rettifica non sia tecnicamente attuabile, valutare misure alternative quali la limitazione del trattamento o l'integrazione delle informazioni, ai sensi degli artt. 16, 17 e 18 GDPR. Le modalità complete di esercizio dei diritti sono descritte nella sezione 12.
10. Periodi di conservazione
Conserviamo i tuoi dati personali solo per il tempo necessario a realizzare le finalità per cui sono stati raccolti (principio di limitazione della conservazione, art. 5(1)(e) GDPR) e per assolvere agli obblighi di legge a cui il Titolare è soggetto. Al termine del periodo applicabile, i dati vengono cancellati o anonimizzati in modo irreversibile, salvo che un diverso termine di conservazione sia imposto da un obbligo legale (in particolare fiscale o contabile) o sia necessario per l'accertamento, l'esercizio o la difesa di un diritto in giudizio.
La tabella seguente indica, per categoria di dati, la durata o i criteri per determinarla, ai sensi dell'art. 13(2)(a) GDPR. Ove non sia indicata una durata fissa, i dati sono conservati per il tempo strettamente necessario alle finalità e cancellati o anonimizzati al termine.
| Categoria di dati | Periodo di conservazione | Note |
|---|---|---|
| Dati dell'Account e profilo (e-mail, password, nome, data di nascita, ruolo, lingua) | Per tutta la durata del rapporto, fino alla cancellazione dell'Account, e successivamente per un breve periodo tecnico necessario a completare la cancellazione e le verifiche antifrode | Decorso il periodo, i dati sono cancellati o anonimizzati. Vedi sez. 12 per la cancellazione dell'Account. |
| Progressi e dati di studio (MICO Learn: progressi, risposte ai quiz, risultati, gamification) | Per tutta la durata del rapporto, fino alla cancellazione dell'Account | Cancellati o anonimizzati alla cancellazione dell'Account. |
| Chat con il tutor e risposte in forma libera (MICO Learn) | Fino alla cancellazione dell'Account o, se prima, decorso un periodo definito, con possibilità di cancellazione manuale da parte tua | Ove tecnicamente possibile, il fornitore dei Modelli IA Gestiti è configurato per non conservare i contenuti (vedi sez. 5 e 11). |
| Immagini dei compiti e contenuti caricati (MICO Learn, su Cloudflare R2) | Fino alla cancellazione dell'Account o, se prima, decorso un periodo definito, con cancellazione manuale | Trattandosi di contenuti potenzialmente riferibili a minori, è applicata una conservazione minimizzata. Vedi sez. 8 e 14.1. |
| Dati di classe (iscrizioni, appartenenza alla classe, dati visibili al docente) | Per la durata dell'iscrizione alla classe; al termine, rimozione dei collegamenti alla classe | Legati alla relazione studente-docente-classe. Vedi sez. 8 e 14.1. |
| Istruzioni, prompt e contenuti trasmessi ai Modelli IA Gestiti (MICO Code: messaggi, porzioni di file/codice, output dei comandi) | Conservazione minima; per gli utenti a pagamento si tende a una configurazione di zero-retention / no-training lato fornitore | I dati transitano per i server del Titolare per l'instradamento. Vedi sez. 5 e 14.2. |
| Telemetria tecnica (MICO Code: utilizzo, prestazioni, errori, in forma anonima) | Conservata in forma anonima per un periodo limitato; disattivabile dalle impostazioni del Software | Se realmente anonima, non costituisce dato personale; in caso contrario vale il termine indicato. Vedi sez. 13 e 14.2. |
| Log tecnici e di sicurezza (indirizzo IP, eventi di accesso, log applicativi/di sistema) | Periodo proporzionato alla finalità di sicurezza, salvo conservazione ulteriore in caso di indagine su un incidente | Base giuridica: legittimo interesse alla sicurezza (art. 6(1)(f) GDPR). Vedi sez. 4 e 11. |
| Dati di consumo, Quota e Budget (in euro, associati all'Account — MICO Code) | Per la durata del rapporto e, per le voci confluite nella fatturazione, per il termine fiscale indicato sotto | Vedi sez. 14.2. |
| Dati di fatturazione e documenti fiscali/contabili | 10 anni dalla registrazione/dall'ultima operazione | Obbligo legale ai sensi dell'art. 2220 c.c. e della normativa fiscale (art. 6(1)(c) GDPR). I dati completi degli strumenti di pagamento restano presso Stripe, Google Play e Apple secondo le loro policy. |
| Prova del consenso (es. consenso marketing/annunci, consenso al trasferimento, versione di policy accettata) | Per tutta la durata della validità del consenso e, dopo la revoca, per il tempo necessario a provare la liceità del trattamento pregresso | Vedi sez. 12 (revoca) e sez. 16 (versioning). |
| Richieste di esercizio dei diritti e relativa corrispondenza | Per il tempo necessario a gestire la richiesta e a documentare il riscontro | Finalità di adempimento agli obblighi GDPR e difesa in giudizio. |
Al termine dei periodi sopra indicati, i dati sono cancellati o resi anonimi. Tieni presente che, ove i tuoi contenuti siano stati eventualmente utilizzati per l'addestramento o il miglioramento di modelli IA nei limiti consentiti (vedi sez. 5), i dati assorbiti nei parametri (pesi) di un modello non sono tecnicamente estraibili né cancellabili dal modello stesso; la cancellazione riguarda i dati conservati nei nostri sistemi e, ove previsto dal contratto, presso i fornitori.
Nota. Ove per una categoria non sia indicata una durata fissa, vale il criterio generale della conservazione per il tempo strettamente necessario alle finalità descritte e per gli obblighi di legge.
11. Sicurezza del trattamento
Il Titolare adotta misure tecniche e organizzative adeguate a garantire un livello di sicurezza appropriato al rischio, ai sensi dell'art. 32 GDPR, tenuto conto dello stato dell'arte, dei costi di attuazione, della natura, dell'oggetto e delle finalità del trattamento, nonché del rischio per i diritti e le libertà degli interessati.
11.1 Misure adottate
- Cifratura delle comunicazioni in transito (TLS/HTTPS) tra le applicazioni e i nostri server e verso i fornitori;
- controlli di accesso secondo il principio del minimo privilegio e segregazione dei dati tra utenti;
- minimizzazione dei dati e separazione, ove possibile, degli identificatori dai contenuti;
- misure organizzative di limitazione e istruzione del personale autorizzato e regolazione dei rapporti con i responsabili tramite accordi sul trattamento (DPA, art. 28 GDPR);
- misure di continuità operativa e resilienza dei sistemi.
Riesaminiamo e aggiorniamo periodicamente tali misure. Tenuto conto dei trattamenti che coinvolgono un pubblico potenzialmente minorenne e sistemi di intelligenza artificiale, il Titolare conduce le valutazioni d'impatto sulla protezione dei dati (DPIA) ove richiesto dall'art. 35 GDPR.
11.2 Protezioni specifiche di MICO Code
Le protezioni presenti nella CLI (ad esempio i meccanismi che ostacolano l'invio di file contenenti segreti, le richieste di conferma prima di azioni sensibili e i timeout di esecuzione) sono misure ausiliarie e non infallibili e non sostituiscono la tua diligenza nel non immettere segreti o dati di terzi (vedi sez. 14.2 e i Termini, sez. 10).
11.3 Violazioni dei dati (data breach)
In caso di violazione dei dati personali, il Titolare valuta tempestivamente il rischio e, ove ricorrano i presupposti, notifica la violazione al Garante entro 72 ore dal momento in cui ne è venuto a conoscenza (art. 33 GDPR) e, qualora la violazione sia suscettibile di presentare un rischio elevato per i diritti e le libertà degli interessati, comunica la violazione agli interessati senza ingiustificato ritardo (art. 34 GDPR).
Nessun sistema è sicuro in modo assoluto. Pur impegnandoci ad adottare misure adeguate, nessuna trasmissione o archiviazione di dati può essere garantita come totalmente impenetrabile. Non possiamo quindi assicurare una sicurezza assoluta dei dati. Ti invitiamo a contribuire alla sicurezza del tuo Account utilizzando una password robusta e univoca e non condividendo le tue credenziali.
12. Diritti dell'interessato ed esercizio
In qualità di interessato, il GDPR ti riconosce una serie di diritti che puoi esercitare gratuitamente, salvi i casi di richieste manifestamente infondate o eccessive. Di seguito l'elenco completo.
12.1 I tuoi diritti
- Accesso (art. 15 GDPR): ottenere conferma che sia o meno in corso un trattamento dei tuoi dati e, in tal caso, accedere ai dati e alle informazioni sul trattamento, nonché ricevere una copia dei dati;
- Rettifica (art. 16 GDPR): ottenere la correzione dei dati inesatti e l'integrazione di quelli incompleti;
- Cancellazione / «diritto all'oblio» (art. 17 GDPR): ottenere la cancellazione dei dati nei casi previsti (ad esempio dati non più necessari, revoca del consenso su cui si fonda il trattamento, opposizione legittima);
- Limitazione del trattamento (art. 18 GDPR): ottenere la limitazione del trattamento nei casi previsti (ad esempio durante la verifica dell'esattezza dei dati contestati);
- Portabilità dei dati (art. 20 GDPR): ricevere in un formato strutturato, di uso comune e leggibile da dispositivo automatico i dati da te forniti e trattati su base contrattuale o consensuale con mezzi automatizzati, e trasmetterli a un altro titolare, ove tecnicamente fattibile;
- Opposizione (art. 21 GDPR): opporti, per motivi connessi alla tua situazione particolare, ai trattamenti fondati sul legittimo interesse; puoi opporti in qualsiasi momento e senza necessità di motivazione al trattamento per finalità di marketing diretto;
- Decisioni automatizzate (art. 22 GDPR): non essere sottoposto a decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici o analogamente significativi, con le garanzie indicate nella sezione dedicata agli output dell'IA (sez. 9);
- Revoca del consenso (art. 7(3) GDPR): revocare in qualsiasi momento il consenso eventualmente prestato (ad esempio per annunci personalizzati o per determinati trasferimenti), con la stessa facilità con cui è stato concesso; la revoca non pregiudica la liceità del trattamento basato sul consenso prestato prima della revoca.
12.2 Strumenti self-service
Puoi esercitare molti di questi diritti direttamente dalle impostazioni dei prodotti, senza scriverci:
- Impostazioni > Esporta i miei dati — per ottenere una copia dei tuoi dati (profilo, progressi, risposte, chat, file) in formato strutturato (es. JSON/ZIP), a supporto del diritto di accesso e portabilità;
- Impostazioni > Elimina account — per richiedere la cancellazione dell'Account e dei dati associati, anche tramite la pagina di cancellazione;
- MICO Code — disattivazione della telemetria dalle impostazioni del Software e cancellazione dei contenuti trasmessi secondo quanto previsto in sez. 14.2.
Ove una funzione self-service non sia ancora disponibile su una specifica piattaforma, puoi sempre inoltrare la richiesta ai recapiti privacy indicati di seguito; stiamo estendendo l'export completo e la cancellazione server-side a tutte le piattaforme.
12.3 Come esercitare i diritti
Per esercitare i tuoi diritti puoi scrivere all'indirizzo dedicato micosystem.dev@gmail.com. Per tutelarti, potremmo dover verificare la tua identità prima di dar seguito alla richiesta. Puoi agire anche tramite un rappresentante delegato, fornendo idonea prova della delega.
Daremo riscontro alla tua richiesta senza ingiustificato ritardo e comunque entro un mese dal ricevimento; tale termine può essere prorogato di due mesi in caso di particolare complessità o numero di richieste, dandotene comunicazione (art. 12(3) GDPR). L'esercizio dei diritti è di norma gratuito e non comporta alcuna conseguenza negativa o discriminazione nei tuoi confronti.
Ove riconosciuti dal browser, possiamo tenere conto di segnali automatizzati di preferenza relativi alla privacy (ad esempio Global Privacy Control – GPC).
Se ritieni che la tua richiesta non abbia ricevuto adeguato riscontro, hai sempre diritto di proporre reclamo al Garante per la protezione dei dati personali e di adire l'autorità giudiziaria, secondo quanto indicato nella sezione 15 della presente Privacy Policy.
13. Cookie, identificatori e strumenti di tracciamento
Questa sezione descrive in sintesi l'utilizzo di cookie, identificatori e strumenti analoghi nell'ecosistema MICO, in conformità alla direttiva ePrivacy, all'art. 122 del Codice Privacy (D.Lgs. 196/2003) e alle Linee guida del Garante in materia di cookie (provvedimento del 10 giugno 2021). Per il dettaglio completo si rinvia alla Cookie Policy.
13.1 Principi generali
I cookie tecnici (necessari al funzionamento o esplicitamente richiesti dall'utente) sono utilizzati senza necessità di consenso. I cookie e gli identificatori di analytics non anonimizzati, di profilazione o di terze parti sono utilizzati solo previo tuo consenso (opt-in), prestato tramite un banner conforme, in cui il rifiuto è agevole quanto l'accettazione, senza caselle pre-selezionate né muri al consenso. Sono equiparati ai cookie, ai fini del consenso, anche SDK, pixel, fingerprinting e tracciamenti analoghi.
13.2 Sito web micos.ai
Il sito micos.ai utilizza esclusivamente cookie tecnici e/o memorizzazione locale (local storage) necessari al funzionamento e alla sicurezza, tra cui:
- cookie tecnici di sessione di Firebase Authentication (Google), per gestire l'autenticazione e mantenere la sessione di accesso;
- cookie tecnici di Stripe, attivati nelle pagine/flussi di pagamento, per consentire la transazione e prevenire le frodi.
Allo stato, sul sito non sono presenti cookie di profilazione né strumenti di marketing o di analytics di terze parti (ad esempio Google Analytics/Tag Manager).
13.3 App MICO Learn
Nell'app MICO Learn sono presenti identificatori tecnici (tra cui quelli di Firebase per autenticazione e funzionamento). Per gli utenti con piano gratuito, la pubblicità è erogata tramite Google AdMob e può comportare l'uso dell'identificatore pubblicitario del dispositivo (Advertising ID).
- Dove richiesto dalla normativa (SEE, Regno Unito), il consenso all'uso di identificatori pubblicitari è raccolto tramite la Google User Messaging Platform (UMP) prima della richiesta di annunci, ed è revocabile da Impostazioni > Privacy/Annunci;
- agli utenti minorenni vengono mostrati esclusivamente annunci non personalizzati (vedi sez. 8 e 14.1);
- gli utenti con abbonamento a pagamento non vedono pubblicità.
13.4 MICO Code (CLI)
MICO Code non è un'applicazione web e non utilizza cookie. Raccoglie unicamente telemetria tecnica, in forma anonima e disattivabile dalle impostazioni del Software, come descritto nelle sezioni 10 e 14.2.
13.5 Gestione delle preferenze
Puoi gestire o revocare le tue preferenze in qualsiasi momento: per gli annunci nelle app, da Impostazioni > Privacy/Annunci (UMP); per i cookie del sito, tramite gli strumenti indicati nella Cookie Policy e le impostazioni del browser. Ove riconosciuti, teniamo conto dei segnali di preferenza del browser (es. GPC).
Qualora il sito micos.ai o i futuri prodotti (ad esempio MICO Canvas/Cowork) introducano strumenti di analytics o di marketing, predisporremo o aggiorneremo una Cookie Policy dedicata con il relativo banner di consenso e aggiorneremo questa sezione di conseguenza.
14. Disposizioni specifiche per prodotto
L'ecosistema MICO è una unica piattaforma gestita da un unico titolare, con un abbonamento condiviso articolato in livelli (a titolo esemplificativo Plus, Pro, Max e Founder, oltre ai piani per docenti). Le sezioni generali di questa Privacy Policy — in particolare le categorie di dati, le finalità e le basi giuridiche, i fornitori e i responsabili e i trasferimenti internazionali — si applicano trasversalmente a tutti i prodotti.
La presente sezione raccoglie, in sotto-blocchi modulari per prodotto, le specificità di rischio e di trattamento di ciascun prodotto, senza duplicare quanto già disciplinato in via generale. La struttura è estensibile: l'introduzione di nuovi prodotti dell'ecosistema MICO comporta l'aggiunta di un nuovo sotto-blocco (14.x) e dei relativi rinvii, senza necessità di riscrivere l'intera policy. Per ogni prodotto, i fornitori di intelligenza artificiale, gli altri destinatari e i trasferimenti applicabili sono quelli elencati e mantenuti aggiornati nelle sezioni «Fornitori e responsabili» e «Trasferimenti internazionali», alle quali si rinvia.
Al lancio o all'attivazione di un prodotto o di una funzionalità possono essere rese disponibili informative o condizioni specifiche di prodotto (ad esempio una soglia di età, basi giuridiche dedicate o categorie di dati ulteriori), che integrano la presente Privacy Policy limitatamente all'oggetto da esse regolato e si coordinano con i Termini (Termini sez. 5 e 20).
14.1 MICO Learn — app educativa (Android / iOS)
MICO Learn offre quiz, lezioni, flashcard, un tutor adattivo basato su IA e funzionalità per classi e docenti. È un servizio rivolto a un pubblico potenzialmente minorenne e per questo riceve un trattamento di particolare cautela.
Tutor adattivo e profilazione didattica
Per personalizzare il percorso di studio, il tutor adattivo elabora i dati relativi al tuo apprendimento (argomenti studiati, obiettivi, esiti dei quiz, risposte fornite anche in forma libera e storico recente delle interazioni). Si tratta di una forma di profilazione a fini didattici, finalizzata esclusivamente a calibrare contenuti, ripetizioni e suggerimenti di studio. La base giuridica è l'esecuzione del contratto con cui ti eroghiamo il servizio educativo (art. 6(1)(b) GDPR) e, per i miglioramenti non strettamente necessari all'erogazione, il consenso (art. 6(1)(a) GDPR) ove richiesto, come dettagliato nella tabella delle finalità e basi giuridiche.
Questa profilazione non produce decisioni con effetti giuridici o analogamente significativi in modo automatizzato: il tutor suggerisce contenuti e ripetizioni, ma non assegna voti, sanzioni o valutazioni scolastiche in via automatica e il docente conserva sempre il controllo umano sulla valutazione. Tenuto conto delle cautele rafforzate per i minori (considerando 71 GDPR), trovi la logica della profilazione, le garanzie e il diritto all'intervento umano nella sezione «decisioni automatizzate e output dell'IA» (sez. 9).
Classi e visibilità del docente
Se utilizzi le funzionalità per classi, il docente che gestisce la classe può visualizzare l'elenco dei membri (nome) e i progressi e i risultati relativi ai contenuti assegnati o pubblicati nella classe. La base giuridica è l'esecuzione del contratto/della funzionalità richiesta (art. 6(1)(b) GDPR) e, ove l'utilizzo avvenga su iniziativa di un istituto, l'esecuzione di un compito di interesse pubblico o gli accordi specifici con l'istituto. Il trattamento in contesto scolastico, inclusa la sua interazione con la profilazione didattica del minore, è descritto nella sezione dedicata ai minori (sez. 8).
Immagini dei compiti e contenuti caricati
Puoi caricare immagini (ad esempio foto di compiti o esercizi) e altri contenuti perché il tutor possa assisterti. Tali immagini e contenuti sono trattati per erogare la funzionalità richiesta (base giuridica: esecuzione del contratto, art. 6(1)(b) GDPR) e vengono trasmessi ai Modelli IA Gestiti per generare la risposta.
Il Titolare non intende trattare dati particolari (categorie di cui all'art. 9 GDPR, ad esempio dati relativi alla salute) tramite questa funzione. Ti invitiamo a non includere dati personali non necessari, dati particolari o dati di terzi senza idonea base giuridica: l'eventuale inclusione di tali dati avviene a tuo rischio. Ove, nonostante l'avviso, dati particolari fossero comunque trasmessi tramite le immagini, la base giuridica del relativo trattamento è il tuo consenso esplicito ai sensi dell'art. 9(2)(a) GDPR; prima del caricamento ti viene mostrato un avviso a tutela di questa funzione.
Le immagini e i contenuti caricati in MICO Learn sono elaborati esclusivamente da fornitori con infrastruttura nell'Unione europea (Google Gemini/Vertex AI in region UE) e non sono trasferiti in Cina. Le garanzie sui trasferimenti sono descritte nella sezione 7.
Annunci pubblicitari e consenso (UMP)
Agli utenti con piano gratuito possono essere mostrati annunci. Nessun annuncio personalizzato o comportamentale viene mostrato ad alcun utente di cui sia nota o ragionevolmente conoscibile la minore età (inferiore a 18 anni), in conformità all'art. 28(2) del Digital Services Act (Reg. UE 2022/2065). Pertanto, agli utenti minorenni vengono mostrati esclusivamente annunci non personalizzati; gli annunci personalizzati sono riservati ai soli utenti maggiorenni, sulla base del consenso (art. 6(1)(a) GDPR). Dove richiesto dalla normativa (es. SEE/Regno Unito), il consenso è raccolto tramite la Google User Messaging Platform (UMP) prima della richiesta di annunci, ed è sempre revocabile da Impostazioni > Privacy/Annunci. Gli utenti con abbonamento a pagamento non vedono pubblicità.
Destinatario pubblicitario/analytics: la rete pubblicitaria utilizzata è Google AdMob/Google, unitamente alla Google User Messaging Platform (UMP), con le finalità, i dati trattati, la sede e la base del trasferimento indicati nelle sezioni «Fornitori e responsabili» (sez. 6) e «Trasferimenti internazionali» (sez. 7).
Età minima e consenso genitoriale
L'utilizzo di MICO Learn è riservato a chi ha almeno 14 anni (soglia stabilita per l'Italia dall'art. 8 GDPR in combinato con l'art. 2-quinquies D.Lgs. 196/2003). L'età viene verificata in fase di registrazione e, per i trattamenti fondati sul consenso, ove l'utente risulti di età inferiore alla soglia applicabile, il consenso/l'autorizzazione è prestato o autorizzato dall'esercente la responsabilità genitoriale, con le modalità di acquisizione e di verifica fondate su sforzi ragionevoli ai sensi dell'art. 8(2) GDPR. Le modalità complete (verifica dell'età, raccolta e verifica del consenso genitoriale, eventuale utilizzo in contesto scolastico) sono descritte nella sezione dedicata ai minori (sez. 8). Per il marketing personalizzato, come indicato sopra, esso non è in alcun caso rivolto ai minorenni.
Pagamenti
L'abbonamento è unico e condiviso tra i prodotti MICO e può essere sottoscritto su canali diversi. Per MICO Learn gli acquisti (abbonamenti e valuta virtuale) avvengono tipicamente in-app tramite Google Play (Android) e Apple App Store (iOS); ove l'abbonamento condiviso sia sottoscritto via web, il pagamento è gestito da Stripe e resta fruibile anche in MICO Learn. Il Titolare non riceve né conserva i dati completi degli strumenti di pagamento; vedi la sezione «dati di pagamento» (sez. 3).
Rinnovo, disdetta e rimborsi seguono il canale di acquisto: gli acquisti effettuati tramite Apple App Store si gestiscono dall'Apple ID; quelli tramite Google Play dall'account Google Play; quelli web dall'area cliente/Stripe. Pertanto, pur essendo l'abbonamento condiviso, non è possibile disdire da un canale un abbonamento attivato su un canale diverso. I dettagli sono nei Termini (sez. 13 e 17).
Destinatari e trasferimenti applicabili a MICO Learn: Firebase (Google), infrastruttura del Titolare (UE), Cloudflare, Google Gemini/Vertex AI (region UE), Google AdMob/Google + UMP, Google Play, Apple, Stripe (per la sottoscrizione web dell'abbonamento condiviso) — come dettagliati nelle sezioni 6 e 7. I contenuti di MICO Learn sono elaborati da fornitori UE/USA con adeguate garanzie e non sono trasferiti in Cina.
14.2 MICO Code — CLI agentica «mico» (desktop)
MICO Code è un'applicazione a riga di comando ad agente, installata sul tuo dispositivo, che dialoga con i Modelli IA Gestiti attraverso i server del Titolare.
Natura agentica e dati trasmessi
Su tua richiesta, MICO Code legge ed edita file locali, esegue comandi di shell e accede alla rete. Per eseguire le tue istruzioni, alcuni dati vengono trasmessi attraverso i server del Titolare ai Modelli IA Gestiti, tra cui:
- i messaggi e le istruzioni che invii all'agente;
- porzioni dei file presenti nel contesto di lavoro, incluso codice e contenuto dei file, quando necessarie a eseguire la richiesta;
- l'output dei comandi eseguiti e i risultati restituiti dagli strumenti;
- le richieste di esecuzione degli strumenti automatici e i relativi parametri;
- eventuali dati risultanti dall'accesso alla rete e dalle variabili d'ambiente o file di configurazione inclusi nel contesto di lavoro, qualora necessari all'esecuzione della richiesta.
Esecuzione degli strumenti e decisioni automatizzate
L'esecuzione di comandi e la modifica di file da parte dell'agente avvengono su tua istruzione e con la tua approvazione e non costituiscono decisioni automatizzate produttive di effetti giuridici o analogamente significativi ai sensi dell'art. 22 GDPR. La disciplina degli output dell'IA e delle decisioni automatizzate è descritta nella sezione 9.
Login e autenticazione
L'accesso avviene tramite un codice da confermare sulla pagina dedicata di micos.ai. I token di sessione sono trattati per autenticarti e per associare l'utilizzo al tuo Account.
Quota e Budget in euro
L'utilizzo dei Modelli IA Gestiti è misurato e valorizzato in euro (€), sulla base del costo effettivo, ai fini della gestione di Quota e Budget del tuo piano (Termini sez. 15). A tale scopo trattiamo dati di consumo e di fatturazione associati all'Account.
Telemetria
MICO Code raccoglie Telemetria tecnica in forma anonima (utilizzo, prestazioni ed errori del Software), attiva per impostazione predefinita e disattivabile dalle impostazioni del Software.
Età minima
Trattandosi di un servizio a pagamento che esegue comandi sul dispositivo e dà luogo a un contratto vincolante, l'utilizzo è riservato a chi ha almeno 18 anni o possiede la piena capacità di contrarre.
Non immettere segreti né dati di terzi. Poiché codice e porzioni di file possono essere trasmessi ai fornitori dei Modelli IA Gestiti, non inserire credenziali, password, chiavi di accesso, token, segreti o dati personali di terzi privi di idonea base giuridica. Le protezioni tecniche eventualmente presenti sul dispositivo non sono esaustive e non ti sollevano da tale responsabilità (Termini sez. 8 e 18).
Destinatari e trasferimenti applicabili a MICO Code
MICO Code instrada i prompt, il codice e i contenuti verso i Modelli IA Gestiti — instradati dall'orchestratore al modello più appropriato tra i fornitori indicati alla sezione 6 — e, per i pagamenti web, verso Stripe; si appoggia inoltre all'infrastruttura del Titolare (UE) e a Cloudflare.
Possibili trasferimenti verso Paesi terzi. A seconda del Modello IA Gestito utilizzato (fornitori indicati alla sezione 6), l'inoltro dei tuoi prompt e contenuti potrebbe comportare un trasferimento verso Paesi le cui tutele non sono riconosciute equivalenti a quelle europee (ad esempio la Cina). In tal caso il trasferimento si fonda sull'esecuzione del servizio da te richiesto (art. 49(1)(b) GDPR) e/o sul tuo consenso esplicito e informato (art. 49(1)(a) GDPR); ove siano in essere clausole contrattuali tipo (SCC, art. 46 GDPR) con il fornitore, si applicano queste ultime. Rischio residuo: per i trasferimenti verso Paesi privi di tutele equivalenti non può escludersi l'accesso ai dati da parte delle autorità locali; ti invitiamo a non trasmettere dati sensibili o segreti. L'elenco dei fornitori, lo strumento giuridico applicabile e la valutazione del rischio Paese sono descritti nella sezione «Trasferimenti internazionali» (sez. 7).
14.3 MICO Canvas / Cowork — app desktop (FUTURO)
Sotto-blocco predisposto per un prodotto in sviluppo. MICO Canvas / Cowork sarà un'applicazione desktop (Tauri + Vue) che integrerà un canvas, un terminale, una chat di lavoro, funzionalità di automazione del browser (browser-use) e un modello Gemini-Lite. In tale contesto potranno essere trattati il contenuto dello schermo e del canvas, i file aperti o caricati, le pagine web navigate dall'automazione e i dati necessari al suo funzionamento.
In via prospettica, il contenuto dello schermo e del canvas, i file aperti e le pagine navigate potranno essere trasmessi ai Modelli IA Gestiti e ad altri fornitori IA terzi (potenzialmente extra-UE). La cattura dello schermo, trattandosi di dati potenzialmente molto sensibili, sarà soggetta a una base giuridica dedicata e a un meccanismo di consenso esplicito; saranno privilegiati fornitori con infrastruttura nell'Unione europea, evitando l'instradamento verso Paesi le cui tutele non sono riconosciute equivalenti a quelle europee, salvo deroga consapevole.
La soglia di età, le basi giuridiche specifiche, le categorie di dati e gli eventuali ulteriori destinatari e trasferimenti saranno definiti e pubblicati al lancio, mediante aggiornamento della presente sezione (nuovo sotto-blocco) e, se necessario, di informative o condizioni specifiche di prodotto, in coordinamento con i Termini (sez. 5 e 20), e con la definizione puntuale di destinatari e trasferimenti nelle sezioni 6 e 7. Fino ad allora questo prodotto non è disponibile e nessun dato è trattato a tale titolo.
14.4 Prodotti futuri (es. MICO Docs)
Sotto-blocco predisposto. Il Titolare potrà introdurre ulteriori prodotti dell'ecosistema MICO (a titolo esemplificativo e non esaustivo MICO Docs). Ciascun nuovo prodotto sarà disciplinato dalle sezioni generali della presente Privacy Policy e, ove necessario, da un proprio sotto-blocco 14.x e da condizioni specifiche di prodotto rese disponibili al lancio, secondo quanto previsto dai Termini (sez. 5 e 20), con definizione della soglia di età, delle basi giuridiche e delle categorie di dati. I relativi fornitori di IA, destinatari e trasferimenti saranno indicati e mantenuti aggiornati nelle sezioni 6 e 7. Fino al lancio, nessun dato è trattato a tale titolo.
Per ciascun prodotto, l'elenco puntuale dei fornitori di IA, degli altri destinatari e dei trasferimenti applicabili è quello mantenuto aggiornato nelle sezioni 6 (fornitori e responsabili) e 7 (trasferimenti internazionali).
15. Reclamo all'Autorità di controllo e ricorso giurisdizionale
Se ritieni che il trattamento dei tuoi dati personali violi il Regolamento (UE) 2016/679 (GDPR), hai il diritto di proporre reclamo a un'Autorità di controllo, ai sensi dell'art. 77 GDPR, in particolare nello Stato membro in cui risiedi abitualmente, in cui lavori o in cui si è verificata la presunta violazione.
Poiché il Titolare è italiano e l'infrastruttura di backend è situata nell'Unione europea, l'Autorità competente in Italia è il Garante per la protezione dei dati personali:
- Garante per la protezione dei dati personali
- Piazza Venezia 11, 00187 Roma (RM), Italia
- PEC: protocollo@pec.gpdp.it
- Centralino: +39 06 696771
- Sito web: www.garanteprivacy.it
I recapiti del Garante sono verificati alla data di ultimo aggiornamento; in caso di difformità fanno fede quelli pubblicati su garanteprivacy.it.
In aggiunta o in alternativa al reclamo amministrativo, hai diritto a un ricorso giurisdizionale effettivo nei confronti dell'Autorità di controllo (art. 78 GDPR) e nei confronti del Titolare o del responsabile del trattamento (art. 79 GDPR), dinanzi all'autorità giudiziaria competente.
La proposizione di un reclamo all'Autorità di controllo non pregiudica il tuo diritto di esperire ogni altro ricorso amministrativo o giurisdizionale previsto dalla legge.
Il reclamo in materia di protezione dei dati personali (al Garante) è distinto dalle controversie di natura consumeristica o contrattuale (foro competente, piattaforma ODR, risoluzione delle controversie), che restano disciplinate dai Termini (sez. 29). Per queste ultime, vedi anche la sezione 17 della presente Privacy Policy.
16. Modifiche alla Privacy Policy
Possiamo aggiornare questa Privacy Policy per riflettere evoluzioni dei nostri prodotti, modifiche dei fornitori, esigenze tecniche o di sicurezza, o adeguamenti normativi.
16.1 Data e versione
In cima a questo documento riportiamo sempre la data di ultimo aggiornamento e il numero di versione. Ti invitiamo a consultare periodicamente la pagina per restare informato.
16.2 Come ti avvisiamo
In caso di modifiche sostanziali — ad esempio nuove finalità, nuove categorie di dati, nuovi fornitori che trattano dati personali o nuovi trasferimenti extra-UE — te ne daremo avviso preventivo con un mezzo idoneo, tra cui:
- e-mail all'indirizzo associato al tuo Account;
- avviso in-app all'interno dei prodotti interessati;
- avviso sul sito micos.ai.
16.3 Nuovi fornitori (subprocessor)
Come previsto dai Termini (sez. 11, 18 e 20), l'elenco dei fornitori di modelli IA e degli altri responsabili che trattano dati personali è mantenuto e aggiornato in questa Privacy Policy (sez. 6 e 7). In caso di introduzione o sostituzione di un fornitore che tratta dati personali, ne daremo notifica preventiva con ragionevole preavviso (di norma almeno 30 giorni prima dell'efficacia).
Entro tale termine puoi esercitare opposizione al nuovo fornitore scrivendo ai recapiti privacy della sezione 17: ove la modifica sia per te non accettabile, potrai esercitare i tuoi diritti o cessare l'utilizzo del servizio interessato prima dell'efficacia della modifica, fermi i diritti inderogabili del Consumatore. Quando il trattamento o il trasferimento (in particolare extra-UE) si fonda sul tuo consenso, l'aggiunta del nuovo fornitore richiede un nuovo consenso e non opera la regola della prosecuzione tacita: in assenza di nuovo consenso, il relativo flusso verso quel fornitore non avrà luogo.
16.4 Versioning e archivio
Al momento dell'accettazione registriamo la versione e la data della policy accettata (anche ai fini della prova del consenso, ove applicabile). Le versioni precedenti di questa Privacy Policy restano disponibili, ove pubblicate, nel Privacy Center / area legale del sito o su richiesta ai recapiti della sezione 17.
La prosecuzione dell'utilizzo dei Servizi dopo l'efficacia delle modifiche vale come presa visione del documento aggiornato. Resta fermo che, ove il trattamento o il trasferimento si fondi sul consenso, le modifiche che richiedono un nuovo consenso — inclusa l'aggiunta di un nuovo fornitore o di un nuovo trasferimento extra-UE basato sul consenso — saranno efficaci solo previa tua nuova manifestazione di volontà, e non per effetto della mera prosecuzione dell'utilizzo.
17. Contatti e rinvio ai Termini per gli aspetti consumeristici
17.1 Come contattarci per la privacy
Per qualsiasi richiesta relativa al trattamento dei tuoi dati personali e per l'esercizio dei diritti riconosciuti dagli artt. 15-22 GDPR (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione, revoca del consenso), puoi contattare il Titolare:
- Titolare del trattamento: Davide Di Salvo (di seguito «MICO System» o il «Titolare»)
- Sede: Via Magenta 33, 91025 Marsala (TP), Italia
- Partita IVA: 02951510813
- E-mail: micosystem.dev@gmail.com
Il titolare del trattamento è la persona fisica Davide Di Salvo, che opera con l'insegna «MICO System»: «MICO System» è l'insegna/denominazione dell'attività e non un soggetto giuridico distinto.
Responsabile della protezione dei dati (DPO). Il Titolare ha valutato i presupposti dell'art. 37 GDPR — tenuto conto, in particolare, del trattamento di dati di un pubblico potenzialmente minorenne e della profilazione a fini didattici in MICO Learn — e non ha nominato un DPO, ritenendo che non ricorrano le condizioni di obbligatorietà ivi previste; la valutazione è documentata internamente ed è riesaminata periodicamente. Per ogni questione in materia di protezione dei dati puoi comunque contattare il Titolare ai recapiti sopra indicati. Ove un DPO venga in futuro designato, i relativi dati di contatto saranno indicati in questa sezione.
Risponderemo alle richieste senza ingiustificato ritardo e comunque entro un mese dal ricevimento, prorogabile di due mesi in casi di particolare complessità, ai sensi dell'art. 12 GDPR.
Nota. I dati identificativi del Titolare (Davide Di Salvo, P.IVA 02951510813, sede in Via Magenta 33, 91025 Marsala) sono confermati.
17.2 Risorse e link operativi
Puoi gestire i tuoi dati direttamente dalle impostazioni dei prodotti. Le funzioni possono variare per prodotto e per piattaforma (Android, iOS, desktop, web) e, ove indicate come «in arrivo», saranno rese disponibili progressivamente:
- Impostazioni > Privacy / Annunci — gestione di preferenze, consensi e annunci (MICO Learn);
- Esporta i miei dati — copia dei tuoi dati in formato strutturato e leggibile da dispositivo automatico (art. 20 GDPR); ove la funzione self-service non sia ancora attiva, la richiesta può essere inoltrata ai recapiti privacy della sezione 17.1;
- Elimina account — cancellazione dell'account e dei dati associati (art. 17 GDPR): pagina di cancellazione;
- Telemetria — attivazione/disattivazione dalle impostazioni del Software (MICO Code).
17.3 Aspetti consumeristici: rinvio ai Termini
Gli aspetti contrattuali e consumeristici non sono disciplinati da questa Privacy Policy ma dai Termini e Condizioni di micos.ai, ai quali si rinvia per non duplicare il contenuto. I riferimenti numerici ai Termini riportati di seguito sono indicativi e vanno letti per oggetto: in caso di discrepanza, prevale il contenuto dei Termini e Condizioni nella loro versione vigente. In particolare:
- prezzi, IVA e fatturazione — Termini, sezione su prezzi e fatturazione (sez. 12-13);
- rinnovo automatico, disdetta e prove gratuite — Termini, sezione su rinnovo e disdetta (sez. 13);
- diritto di recesso UE entro 14 giorni e pulsante di recesso (Dir. (UE) 2023/2673, applicabile dal 19 giugno 2026) — Termini, sezione su recesso (sez. 16);
- rimborsi (Stripe per il web, Google Play e Apple per gli acquisti in-app) — Termini, sezione su rimborsi (sez. 17);
- garanzia legale di conformità sui contenuti e servizi digitali (Dir. (UE) 2019/770) — Termini, sezione su garanzia di conformità (sez. 23);
- Piano Founder «a vita» — Termini, sezione sul Piano Founder (sez. 14);
- Quota e Budget in euro — Termini, sezione su Quota e Budget (sez. 15).
Diritto di recesso e contenuti/servizi digitali. Per i contenuti e i servizi digitali la cui esecuzione inizia immediatamente — ad esempio l'attivazione di un abbonamento, lo sblocco di contenuti in MICO Learn, il consumo della valuta virtuale o l'esecuzione di comandi in MICO Code — il diritto di recesso entro 14 giorni può decadere qualora tu abbia espressamente richiesto l'inizio dell'esecuzione e riconosciuto la conseguente perdita del diritto (art. 59, lett. o), Codice del Consumo; art. 16 Dir. 2011/83/UE). I dettagli e le modalità di prestazione di tale consenso sono disciplinati nei Termini (sezione su recesso).
Le controversie consumeristiche, il foro competente e la piattaforma ODR della Commissione europea restano disciplinati dai Termini (sez. 29) e non sono qui duplicati. Il reclamo in materia di protezione dei dati al Garante resta invece disciplinato dalla sezione 15 della presente Privacy Policy.
17.4 Lingua
Questa Privacy Policy è redatta in lingua italiana. Eventuali traduzioni in altre lingue sono fornite a solo scopo di cortesia; in caso di discrepanza o dubbio interpretativo prevale la versione italiana, fatte salve le tutele linguistiche inderogabili spettanti al Consumatore in base alla legge del proprio Paese di residenza.
Hai domande sulla privacy?
Scrivici a micosystem.dev@gmail.com.