Privacy Policy
Ultimo aggiornamento: 24 settembre 2026
1. Titolare del Trattamento
Il Titolare del trattamento dei dati è Flowvenue SRL, con sede legale in Viale Giorgio Ribotta 11, 00144 Roma
(P.IVA IT18366041004, REA RM-1780474). Contatti: info@flowvenue.com, PEC flowvenue@pecimprese.it.
2. Finalità del Trattamento
I dati personali raccolti attraverso il sito, i servizi di CRM conversazionale e l'App Flowvenue su ChatGPT / OpenAI Apps (MCP Server) sono trattati per le seguenti finalità:
- Fornitura dei servizi richiesti (gestione account, CRM, assistenza clienti).
- Funzionalità assistite da intelligenza artificiale (assistente conversazionale, automazione e progettazione processi).
- Erogazione dell'App ChatGPT / MCP Server: esecuzione degli strumenti autorizzati, autenticazione OAuth, ambiti, rate limiting e audit di sicurezza (vedi Sez. 7-ter).
- Comunicazioni di servizio e miglioramento dell'esperienza utente.
- Monitoraggio dei lead entrati (inclusa la misurazione delle conversioni provenienti da campagne pubblicitarie e dalla demo conversazionale sul sito) al fine di migliorare l'esperienza degli utenti e comprendere come i visitatori scoprono e utilizzano Flowvenue.
- Attività di marketing diretto (comunicazioni promozionali) previo consenso specifico e facoltativo.
- Analisi statistiche e profilazione, se autorizzata
- Adempimento obblighi di legge.
Consenso privacy e monitoraggio lead. Quando accetti l'Informativa sulla Privacy (ad esempio avviando la demo conversazionale sulla homepage o inviando un form lead), il consenso così raccolto include il trattamento dei dati necessari al monitoraggio dei lead entrati — anche mediante eventi di conversione verso piattaforme pubblicitarie (es. Meta, Google Ads, OpenAI Ads) — esclusivamente per migliorare l'esperienza utente, l'attribuzione delle campagne e la qualità del servizio. Tale finalità è distinta dal consenso facoltativo alle comunicazioni di marketing diretto e dalle preferenze cookie di marketing gestite tramite il banner cookie (si veda la Cookie Policy).
3. Base Giuridica
Il trattamento si fonda su:
- Esecuzione di un contratto (art. 6.1.b GDPR);
- Obblighi legali (art. 6.1.c GDPR);
- Consenso dell'interessato (art. 6.1.a GDPR) per: (i) accettazione dell'Informativa sulla Privacy, incluso il monitoraggio dei lead entrati ai fini di miglioramento dell'esperienza utente; (ii) attività di marketing diretto e profilazione, ove richieste con consenso specifico;
- Legittimo interesse del Titolare (art. 6.1.f GDPR), bilanciato con i diritti dell'interessato, per finalità di sicurezza e miglioramento dei servizi.
4. Tipologia di Dati
- Dati identificativi e di account (nome, cognome, email, telefono, azienda, ruolo nell'organizzazione).
- Dati di navigazione e tecnici (indirizzi IP, log, cookie, user-agent) — dettagli in Cookie Policy.
- Dati relativi alle conversazioni e ai processi gestiti tramite la piattaforma CRM (messaggi, campi di business, stato workflow).
- Dati scambiati tramite App ChatGPT / MCP Server: argomenti degli strumenti (input), risultati degli strumenti (output), metadati OAuth e audit — vedi Sez. 7-ter.
- File e allegati caricati e collegati alle istanze di processo, se l'utente o l'organizzazione li forniscono.
- Credenziali di integrazioni di sistema solo se configurate volontariamente da un amministratore dell'organizzazione (memorizzate cifrate; non restituite in chiaro nelle risposte tool).
- Eventuali categorie particolari di dati (art. 9 GDPR) solo se conferiti volontariamente durante l'uso del servizio e trattati con misure di protezione rafforzate.
5. Modalità e Sicurezza
I dati sono trattati con strumenti elettronici e misure tecnico-organizzative adeguate (cifratura,
pseudonimizzazione, controlli di accesso) in conformità ai principi di privacy by design e by default.
6. Conservazione
I dati saranno conservati per un periodo non superiore a quello necessario al conseguimento delle finalità:
- Dati contrattuali e record di business dell'organizzazione: fino a 10 anni dalla cessazione del rapporto (obblighi civilistici e fiscali), salvo politiche più brevi dell'organizzazione cliente.
- Token OAuth MCP / sessioni di connessione all'App ChatGPT: fino a scadenza, revoca o disconnessione dell'app.
- Log di audit delle chiamate MCP (metadati di sicurezza ed esito tool): tipicamente fino a 90 giorni, salvo esigenze di sicurezza o obblighi di legge.
- Allegati e file di processo: per la durata dell'associazione all'istanza/organizzazione e secondo le politiche del cliente.
- Dati di marketing: fino a revoca del consenso e comunque non oltre 24 mesi.
- Dati di profilazione: massimo 12 mesi.
7. Comunicazione e Trasferimenti
I dati potranno essere comunicati a:
- Fornitori di servizi IT, hosting, cloud provider (es. AWS).
- Fornitori di autenticazione e identità (es. Auth0).
- Fornitori di modelli linguistici (LLM), ove utilizzati con credenziali gestite da Flowvenue (es. Anthropic, OpenAI) — vedi Sez. 7-bis e DPA Allegato 2.
- OpenAI / ChatGPT, quando l'utente collega l'App Flowvenue: il dialogo e le invocazioni tool transitano nell'ambiente ChatGPT dell'utente secondo i termini OpenAI; Flowvenue riceve solo le chiamate tool autorizzate (Sez. 7-ter).
- Sistemi di terze parti già configurati e autorizzati dall'organizzazione in Flowvenue (email, WhatsApp/Meta, Salesforce, OpenAPI o endpoint MCP remoto del cliente), solo quando uno strumento invocato richiede tale connettore outbound.
- Amministratori dell'organizzazione Flowvenue dell'utente, nei limiti dei ruoli e dei permessi assegnati.
- Consulenti e professionisti esterni (legali, fiscali, tecnici).
- Autorità pubbliche nei casi previsti dalla legge.
- Eventuali trasferimenti verso Paesi extra-UE saranno effettuati solo verso soggetti con decisioni di adeguatezza della Commissione UE o mediante Clausole Contrattuali Standard (artt. 44-49 GDPR).
7-bis. Intelligenza artificiale e modelli linguistici (LLM)
Flowvenue utilizza modelli linguistici di grandi dimensioni (LLM) per funzionalità conversazionali, progettazione processi, traduzione assistita e casi d'uso analoghi. A seconda della configurazione dell'organizzazione e del piano sottoscritto, l'inferenza LLM può avvenire secondo uno o più dei seguenti percorsi:
- LLM gestito da Flowvenue — inferenza tramite provider approvati (predefinito OpenAI GPT-5.6 Luna; modelli Anthropic o OpenAI alternativi tra quelli supportati, ove abilitati). I contenuti necessari all'inferenza possono essere trasmessi a tali fornitori quali sub-responsabili, secondo i rispettivi termini (incluso, ove applicabile, divieto di utilizzo dei contenuti API/Enterprise per l'addestramento dei modelli). Elenco sub-responsabili: DPA Allegato 2.
- Bring Your Own Key (BYOK) — se l'organizzazione configura credenziali proprie (OpenAI, Anthropic o endpoint compatibile, inclusi deployment cloud dedicati o infrastrutture LLM private/on‑premise), l'inferenza avviene presso il provider scelto dall'organizzazione, che non rientra nei sub-responsabili Flowvenue per tale percorso. Le chiavi dell'organizzazione sono memorizzate cifrate (AES-256-GCM).
- Client LLM esterni via MCP Server — l'organizzazione può collegare client LLM esterni (es. Claude, ChatGPT, Gemini, Copilot con supporto MCP) al MCP Server Flowvenue. L'inferenza LLM avviene sull'ambiente scelto dall'organizzazione; Flowvenue ospita strumenti MCP con autorizzazione (OAuth 2.0 con PKCE), ambiti, rate limiting e audit delle chiamate tool. Eventuali connettori outbound usati tramite questi strumenti (email, WhatsApp/Meta, Salesforce, OpenAPI o un endpoint MCP remoto scelto dal cliente) operano solo su integrazioni già configurate e autorizzate dall'organizzazione in Flowvenue; Flowvenue non opera come collector non ufficiale di dati da scrape o social network.
Per le organizzazioni clienti, maggiori dettagli contrattuali sono nel Data Processing Agreement (Sez. 5), nei Termini di Servizio (Sez. 10) e nella documentazione Information Security del sito compliance.
Le risposte generate dagli LLM possono contenere imprecisioni; per informazioni critiche (dati anagrafici, importi, configurazioni) si invita a verificare sempre lo stato nel backend deterministico della piattaforma (processi, oggetti dati, istanze).
7-ter. App ChatGPT (OpenAI Apps) e MCP Server — dati in ingresso e in uscita
Questa sezione descrive in modo esplicito i trattamenti connessi all'applicazione Flowvenue disponibile su ChatGPT / OpenAI Apps e al MCP Server remoto usato da client LLM esterni autorizzati. Riflette gli input e gli output attuali degli strumenti MCP esposti dal server (lettura/scrittura di processi e istanze, ricerca, dashboard operative, design di processo, marketing template, connettori outbound già configurati dall'organizzazione, upload allegati, segnalazione problemi, ecc.).
Dati raccolti e trattati (input degli strumenti)
Quando colleghi Flowvenue a ChatGPT (o a un altro client MCP) tramite OAuth 2.0 con PKCE, Flowvenue può ricevere e trattare:
- Identità di autenticazione e contesto di connessione (identificativo utente Flowvenue, email di account, organizzazione, ruoli/permessi, metadati OAuth, capability/scope abilitati).
- Argomenti degli strumenti MCP inviati dal modello/client per eseguire l'operazione richiesta (es. query di ricerca, ID di processo/istanza, valori di campi CRM, bozze di processo, parametri di aggregazione, riferimenti a file/allegati, parametri di template email/WhatsApp).
- Contenuti operativi già presenti nell'organizzazione Flowvenue necessari all'esecuzione dello strumento (record di processo, lead/contatti e altri oggetti di business configurati dall'organizzazione, template, stato workflow, knowledge base, documenti allegati).
- Credenziali di integrazioni di sistema solo quando un amministratore dell'organizzazione le configura volontariamente in Flowvenue (es. Salesforce, OpenAPI, SMTP); tali segreti sono memorizzati in forma cifrata e non sono restituiti in chiaro nelle risposte degli strumenti.
- File caricati dall'utente e collegati alle istanze di processo, se richiesti dallo strumento.
- Metadati tecnici di sicurezza e audit (timestamp, nome strumento, esito, errori sanitizzati, rate limiting) — non usati per profilazione pubblicitaria.
Flowvenue non riceve l'intera cronologia della chat ChatGPT: opera solo sugli snippet, sugli argomenti tool e sulle risorse che il client/modello invia esplicitamente.
Output degli strumenti (dati restituiti)
Gli strumenti MCP restituiscono solo dati necessari a soddisfare la richiesta dell'utente autenticato, tipicamente:
- Metadati di connessione e catalogo di capability/processi autorizzati.
- Risultati di lettura: elenchi, ricerche, aggregazioni di istanze, stato runtime, contratti campi, knowledge, allegati autorizzati, snapshot operativi (home, backlog, briefing, insight).
- Conferme di scrittura: creazione/aggiornamento istanze, avanzamento workflow, configurazione/design di processi, esiti di test/sandbox.
- Dove l'organizzazione ha abilitato connettori outbound già configurati: esiti di azioni verso email, WhatsApp/Meta, Salesforce, OpenAPI o un endpoint MCP remoto scelto dal cliente.
Gli output possono includere dati personali presenti nei record dell'organizzazione (es. nome, email, telefono di lead/clienti) se tali campi fanno parte del risultato richiesto. Non includono segreti di autenticazione, payload di debug interni non necessari, né dati di altre organizzazioni.
Finalità specifiche dell'App / MCP
- Erogare le funzioni dell'App ChatGPT / del MCP Server richieste dall'utente autenticato all'interno della propria organizzazione.
- Applicare autorizzazione, ambiti, rate limiting e controlli di sicurezza.
- Conservare audit delle chiamate tool per sicurezza, supporto e conformità.
- Non utilizzare i contenuti delle chiamate MCP per addestrare modelli proprietari Flowvenue, né per pubblicità o profilazione di marketing verso terzi.
Destinatari (App ChatGPT / MCP)
- Infrastruttura Flowvenue (hosting AWS) e provider di identità (Auth0) per l'account.
- OpenAI / ChatGPT come client scelto dall'utente (trattamento del dialogo secondo i termini OpenAI; Flowvenue riceve le invocazioni tool autorizzate).
- Sub-responsabili elencati nel DPA Allegato 2, ove applicabile.
- Sistemi di terze parti solo se l'organizzazione ha già configurato e autorizzato un connettore outbound in Flowvenue e lo strumento invocato lo richiede.
- Amministratori dell'organizzazione Flowvenue dell'utente, nei limiti dei ruoli assegnati.
Controlli utente
- Disconnettere l'app Flowvenue da ChatGPT (impostazioni Apps/Plugins di ChatGPT) e/o revocare il consenso OAuth / i token dalla piattaforma Flowvenue.
- Gli amministratori di organizzazione possono limitare ruoli, capability MCP e integrazioni outbound.
- Esercitare i diritti GDPR (accesso, rettifica, cancellazione, limitazione, opposizione, portabilità) contattando info@flowvenue.com (vedi anche Sez. 8).
- Non inviare agli strumenti MCP categorie di dati vietate dalle linee guida OpenAI Apps (es. dati sanitari PHI, dati di pagamento PCI, identificativi governativi, password/OTP in chiaro), salvo dove strettamente necessario e lecito per un processo aziendale configurato dall'organizzazione con adeguata base giuridica.
8-bis. Utilizzo delle API Google
Flowvenue utilizza le API di Google (ad esempio Google Calendar, Gmail o altri servizi Google autorizzati dall'utente) esclusivamente per fornire le funzionalità richieste esplicitamente dall'utente all'interno della piattaforma di CRM conversazionale.
I dati ottenuti tramite le API Google:
- sono utilizzati solo per erogare le funzionalità richieste dall'utente;
- non vengono utilizzati per finalità pubblicitarie;
- non vengono condivisi con terze parti diverse da quelle strettamente necessarie all'erogazione del servizio;
- non vengono venduti né utilizzati per finalità di marketing o profilazione esterna.
Il trattamento dei dati provenienti dalle API Google avviene nel rispetto delle Google API Services User Data Policy, incluse le disposizioni sul Limited Use.
L'utente può revocare in qualsiasi momento l'accesso ai propri dati Google direttamente dalle impostazioni del proprio account Google o contattando il Titolare del Trattamento.
8. Diritti Interessati
Gli utenti hanno il diritto di:
- Accedere, rettificare e cancellare i propri dati (artt. 15-17 GDPR).
- Limitare o opporsi al trattamento (artt. 18-21 GDPR).
- Richiedere la portabilità dei dati (art. 20 GDPR).
- Revocare il consenso in qualsiasi momento, senza pregiudicare la liceità del trattamento basato sul consenso prestato prima della revoca.
- Disconnettere l'App Flowvenue da ChatGPT e revocare i token OAuth MCP (controlli descritti in Sez. 7-ter).
- Proporre reclamo al Garante per la Protezione dei Dati Personali (www.garanteprivacy.it)
9. Profilazione
Flowvenue utilizza sistemi di CRM conversazionale che possono includere processi di profilazione per migliorare
l'interazione e fornire risposte personalizzate. Tali trattamenti avvengono solo previo consenso esplicito e
garantendo all'utente la possibilità di richiedere intervento umano.
Le attività di marketing e profilazione non utilizzano in alcun modo dati provenienti dai servizi Google.
10. DPO
Flowvenue ha nominato un Responsabile della Protezione dei Dati (DPO), contattabile all'indirizzo: info@flowvenue.com
11. Aggiornamenti
La presente Privacy Policy potrà essere aggiornata in qualsiasi momento per adeguarsi a modifiche normative
o ai servizi offerti. Le versioni aggiornate saranno pubblicate su questa pagina con data di revisione.