Informativa privacy di save-me.ai

Versione 1.4 — 26 agosto 2026

Questa è l'informativa sul trattamento dei dati personali (artt. 13-14 GDPR) specifica di save-me.ai. È un modulo integrativo: per tutto ciò che riguarda pagamenti, ordini, fatturazione e i relativi consensi contrattuali vale l'Informativa Privacy di DreamersWare Payments, che questo documento integra senza mai ridurre le tutele lì previste.

save-me.ai custodisce ricordi, messaggi e — se lo scegli — un profilo conversazionale (AlterEgo) destinati a durare nel tempo, anche oltre la tua vita. Per questo l'informativa dedica capitoli specifici alla voce, all'eredità digitale e alle persone menzionate nei tuoi contenuti.

1. Titolare del trattamento e contatti

Il titolare del trattamento è DreamersWare S.r.l.s. — Via Carlo Porta 2, 21052 Busto Arsizio (VA), Italia — C.F. e P.IVA IT04151010123.

Per qualsiasi questione relativa ai dati personali puoi scrivere a policy@dreamersware.com oppure via PEC a posta.certificata@pec.dreamersware.com. Il titolare non ha nominato un Responsabile della protezione dei dati (DPO), non ricorrendone allo stato i presupposti di legge; la valutazione è documentata internamente e viene riesaminata periodicamente.

2. Quali dati trattiamo e perché

Trattiamo i dati che ci fornisci direttamente e quelli generati dall'uso del servizio, per le seguenti finalità:

  • Account e sicurezza — email, password (conservata solo come hash), sessioni e dispositivi (IP, browser, ultimo accesso): per creare l'account, autenticarti e proteggere gli accessi. Base giuridica: contratto (art. 6.1.b) e legittimo interesse alla sicurezza (art. 6.1.f).
  • Profilo e onboarding — nome, lingua, paese, preferenze: per personalizzare il servizio. Base: contratto.
  • Memorie e AlterEgo — i ricordi, le storie e i contenuti che scrivi o importi, i contatti e le relazioni che descrivi, lo stile comunicativo estratto: per costruire il tuo archivio personale e, solo con il tuo consenso specifico («personalizzazione AI»), per generare le risposte dell'AlterEgo. Base: contratto e consenso (art. 6.1.a); per le informazioni particolarmente delicate che decidi di includere (es. salute, convinzioni), il consenso esplicito (art. 9.2.a).
  • Capsule del tempo — i contenuti che affidi alle capsule e i dati dei destinatari (nome, email): per custodirli e consegnarli alle condizioni che hai stabilito. I contenuti delle capsule non vengono mai letti dall'AI né inviati a fornitori esterni. Base: contratto; per i dati dei destinatari, legittimo interesse tuo e nostro alla consegna (art. 6.1.f).
  • Eredità digitale — le tue disposizioni post-mortem, i fiduciari designati, i controlli periodici di presenza (liveness): per eseguire la tua volontà dopo la morte. Base: contratto e art. 2-terdecies del Codice Privacy italiano (D.Lgs. 196/2003).
  • Pagamenti e regali — piano scelto, paese, profilo di fatturazione, ordini e ricevute: tramite il gateway DreamersWare Payments (stesso titolare). I dati delle carte non transitano mai da save-me.ai. Base: contratto e obblighi fiscali (art. 6.1.c). Per il dettaglio vale l'informativa del gateway.
  • Email di servizio — ti scriviamo solo email transazionali (verifiche, ordini, promemoria, comunicazioni sui fiduciari). Nessuna email di marketing senza un consenso separato, che oggi non raccogliamo. Base: contratto.
  • Sicurezza e audit — registriamo le azioni critiche (accessi, cambi password, consensi, azioni amministrative) con IP e data: per prevenire abusi e documentare gli adempimenti. Base: legittimo interesse e obblighi di accountability.
  • Misurazione delle campagne promozionali — quando raggiungi save-me.ai attraverso una campagna, acquisiamo i parametri tecnici del collegamento utilizzato (fonte, canale, campagna, contenuto promozionale, mercato — i cosiddetti parametri UTM), la pagina di atterraggio e alcuni passaggi aggregati del percorso verso il servizio (attenzione minima alla pagina, click sul pulsante di registrazione, arrivo alla pagina di registrazione, registrazione, prima capsula, attivazione e primo utilizzo dell’AlterEgo — soli conteggi, mai contenuti): per misurare, con strumenti nostri, l'efficacia aggregata delle iniziative promozionali e migliorare la comunicazione del servizio. Queste informazioni non vengono usate per analizzare Memorie, Capsule o conversazioni con l'AlterEgo, né per costruire profili pubblicitari individuali, e non vengono comunicate alle piattaforme pubblicitarie. Base: legittimo interesse alla misurazione dell'efficacia delle proprie iniziative promozionali, nel rispetto dei principi di minimizzazione e proporzionalità.
  • Statistiche aggregate sull’utilizzo del sito — per le sole pagine pubbliche registriamo, senza cookie né identificatori, il numero di visite e di visite con un minimo di attenzione per giorno, pagina e lingua, insieme a tre classificazioni derivate e subito private dell’origine: la provenienza generale (ad esempio motore di ricerca, social, assistente AI, accesso diretto o campagna), il tipo di dispositivo (smartphone, tablet, desktop) e la distinzione tra persone e traffico automatico. Indirizzo IP, browser e pagina di provenienza vengono letti solo in memoria per derivare queste classi e non vengono conservati. Finalità: statistiche aggregate sul funzionamento e sull’utilizzo del sito e misurazione dell’efficacia dei percorsi informativi e di accesso al servizio. Base: legittimo interesse, nel rispetto dei principi di minimizzazione e proporzionalità.

3. Fornitori di intelligenza artificiale

Per generare le risposte dell'AlterEgo e le funzioni collegate usiamo modelli linguistici di fornitori terzi, tramite le loro API per aziende:

Prima di inviare qualsiasi testo ai fornitori AI, save-me.ai applica una pseudonimizzazione automatica: i nomi e i recapiti dei tuoi contatti, la tua email, il telefono e i codici fiscali vengono sostituiti da segnaposto, e le risposte vengono ricomposte solo sul nostro server. Questa protezione ha dei limiti tecnici che dichiariamo apertamente: il nome visualizzato del profilo, i luoghi, le date e i nomi di persone non presenti nella tua rubrica non vengono mascherati, e l'audio della modalità vocale viaggia senza pseudonimizzazione. I frammenti di testo inviati per la ricerca semantica (embeddings) sono invece pseudonimizzati con lo stesso meccanismo — sia quando vengono creati sia quando effettui una ricerca — e provengono dalle sole memorie di livello «Normale».

In base ai contratti API che utilizziamo, questi fornitori non usano i tuoi dati per addestrare i propri modelli.

L'uso dell'AI sulle tue memorie è sempre subordinato al consenso «personalizzazione AI», che puoi revocare in ogni momento: da quel momento l'AlterEgo smette di funzionare ma il tuo archivio resta intatto.

save-me.ai applica gli obblighi di trasparenza del Regolamento (UE) 2024/1689 sull'intelligenza artificiale (il cosiddetto «AI Act»): ogni interazione con sistemi AI è esplicitamente segnalata come tale, sia a te sia ai destinatari dei tuoi contenuti. Manteniamo inoltre una valutazione interna di classificazione del rischio del sistema ai sensi dello stesso regolamento, riesaminata a ogni evoluzione rilevante del servizio.

  • Anthropic PBC (USA) — genera le risposte dell'AlterEgo e le estrazioni automatiche di memorie e stile. Riceve i prompt pseudonimizzati costruiti dal nostro server.
  • OpenAI LLC (USA) — produce gli indici semantici (embeddings) che permettono all'AlterEgo di ritrovare i ricordi pertinenti; nella modalità vocale trascrive la tua voce (speech-to-text) e sintetizza le risposte con una voce artificiale generica (text-to-speech).

4. Trasferimenti di dati fuori dall'Unione Europea

I tuoi dati risiedono su server in Unione Europea: l'applicazione e il database su server Hetzner in Germania; le copie di sicurezza cifrate in Germania e Finlandia, più una copia periodica cifrata conservata offline presso la sede del titolare in Italia; le email transazionali tramite Aruba in Italia.

Gli unici trasferimenti extra-UE avvengono verso i fornitori statunitensi elencati al capitolo 3. La protezione anti-bot delle pagine di accesso (ALTCHA) è gestita interamente sui nostri server e non comporta alcun trasferimento verso terze parti.

I trasferimenti verso Anthropic e OpenAI si fondano sulle Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea, incorporate nei rispettivi accordi sul trattamento dei dati e accompagnate dalle nostre valutazioni d'impatto sul trasferimento (TIA). Puoi chiederci copia delle garanzie applicate scrivendo a policy@dreamersware.com.

L'elenco aggiornato dei fornitori, con i rispettivi ruoli e meccanismi di trasferimento, è riportato alla fine del capitolo 9.

5. La tua voce e gli eventuali dati biometrici vocali

Nella modalità di conversazione vocale (AlterEgo Live), la tua voce viene registrata dal browser e inviata al fornitore di trascrizione (OpenAI) al solo scopo di convertirla in testo; le risposte sono lette da una voce sintetica generica, che non imita la tua. In questo flusso la voce è trattata come mezzo di inserimento del testo, non per identificarti né per creare un tuo profilo biometrico. L'audio non viene conservato da save-me.ai. In questo utilizzo la registrazione vocale costituisce un dato personale, ma non un dato biometrico ai sensi dell'art. 9 GDPR, poiché non viene trattata per identificare univocamente l'utente.

La clonazione della tua voce — cioè la creazione di un modello vocale sintetico che riproduce il tuo timbro, ad esempio per far parlare l'AlterEgo con la tua voce — è una funzione prevista ma non ancora attiva. Quando la attiveremo: (a) ti chiederemo un consenso esplicito, separato e revocabile, specifico per il dato biometrico vocale (art. 9.2.a GDPR); (b) ti diremo prima quale fornitore tratterà i campioni, dove, per quanto tempo e con quali garanzie; (c) ogni audio generato con la voce clonata sarà etichettato come contenuto artificiale, come richiesto dal Regolamento UE sull'IA (art. 50). Senza quel consenso, nessun campione della tua voce verrà mai usato per creare un clone.

6. Eredità digitale e dati delle persone decedute (art. 2-terdecies)

La legge italiana (art. 2-terdecies D.Lgs. 196/2003) permette a chiunque di decidere in vita chi potrà esercitare i diritti sui propri dati dopo la morte. save-me.ai rende questa scelta esplicita e strutturata: nella sezione «Eredità digitale» del tuo account puoi scegliere fra tre regimi.

In ogni caso il divieto non pregiudica i diritti che altre persone esercitano su dati che riguardano loro stesse (ad esempio un familiare menzionato nei tuoi contenuti resta titolare dei diritti sui dati che lo riguardano).

L'accertamento del decesso richiede la conferma dei fiduciari con una dichiarazione formale resa sotto la loro responsabilità — presa in carico dalla nostra amministrazione e analizzata secondo le regole nazionali di pertinenza — controlli periodici di presenza e, nei casi dubbi, la verifica dell'operatore. Se dopo il decesso dichiarato nessun destinatario interagisce con la piattaforma per 5 anni, l'account entra in stato di dormienza protetta: la cancellazione definitiva non avviene mai in automatico, ma richiede l'approvazione esplicita di un nostro operatore ed è registrata nei log di sicurezza.

Gli eredi e i fiduciari esercitano i diritti scrivendo a policy@dreamersware.com o tramite le pagine dedicate; l'esercizio è gratuito. La procedura completa, incluse le verifiche di identità richieste, è descritta nel capitolo 8.

  • Eredi (impostazione predefinita) — dopo la tua morte, chi ha un interesse familiare meritevole di protezione può esercitare i diritti previsti dagli artt. 15-22 GDPR sui tuoi dati.
  • Solo fiduciari designati — soltanto le persone che hai espressamente indicato (un fiduciario principale e uno di riserva) possono esercitare quei diritti, nei limiti dei permessi che hai concesso a ciascuno (esportazione, cancellazione, gestione dell'AlterEgo).
  • Nessuno — vieti espressamente a chiunque, eredi compresi, di esercitare i tuoi diritti dopo la morte.

7. Persone menzionate nei tuoi contenuti (informativa per i terzi)

I ricordi, i messaggi e le capsule che crei possono riguardare altre persone: familiari, amici, colleghi. Questo capitolo è rivolto sia a te, sia a loro.

Per te: sei responsabile di ciò che scrivi sulle altre persone. save-me.ai è un archivio privato — i tuoi contenuti non sono pubblici e non vengono mostrati a nessuno finché tu non disponi diversamente (destinatari di capsule, accessi post-mortem) — ma questo non ti autorizza a inserire contenuti illeciti o gravemente lesivi della dignità altrui.

Per le persone menzionate: se vieni a conoscenza del fatto che contenuti custoditi su save-me.ai ti riguardano, hai i diritti previsti dagli artt. 15-22 GDPR limitatamente ai dati che ti riguardano. Puoi scrivere a policy@dreamersware.com: valuteremo la richiesta bilanciando i tuoi diritti con la natura strettamente privata dell'archivio e con la libertà di espressione e di memoria di chi lo ha creato. In caso di contenuti manifestamente illeciti interveniamo direttamente.

I dati dei destinatari delle capsule (nome, recapito email) ci vengono forniti dall'utente che crea la capsula e sono usati esclusivamente per la consegna alle condizioni da lui stabilite e per le comunicazioni strettamente necessarie. Fonte dei dati: l'utente (art. 14 GDPR). Le informazioni previste dall'art. 14 GDPR sono rese al destinatario, mediante collegamento a questa informativa, nella prima comunicazione che gli viene inviata.

8. Per quanto tempo conserviamo i dati

La conservazione lunga è la funzione stessa di save-me.ai: i tuoi contenuti restano finché non li cancelli tu (o chi ne ha diritto dopo di te). Attorno a questo principio applichiamo termini precisi:

  • Account e contenuti: fino alla cancellazione, che puoi fare da solo in qualsiasi momento da «Account → Sicurezza e privacy» (irreversibile).
  • Messaggi delle conversazioni con l'AlterEgo: svuotati 30 giorni dopo l'estrazione delle memorie.
  • Registri di sicurezza (audit): 12 mesi; fa eccezione la sola registrazione dell'avvenuta cancellazione di un account (auto-cancellazione o cancellazione post-mortem approvata) — data e ora, indirizzo email, indirizzo IP e user agent — conservata senza limiti di tempo come prova della cancellazione stessa.
  • Log tecnici del server (indirizzo IP, pagina richiesta, browser): 30 giorni, per sicurezza e diagnostica.
  • Sessioni inattive: chiuse dopo 14 giorni.
  • Documenti fiscali (ricevute, fatture): 10 anni, per obbligo di legge — sopravvivono alla cancellazione dell'account.
  • Copie di sicurezza cifrate: rotazione automatica, con rotazione periodica della copia offline conservata in sede; l'ultima copia contenente dati cancellati si esaurisce entro 12 mesi.
  • Contenuti congelati dopo un ritorno al piano gratuito: se, tornando al piano gratuito, alcuni contenuti superano i limiti, restano conservati «in pausa» (non usati né consegnati) e vengono rimossi automaticamente se non li riattivi o esporti entro 12 mesi.
  • Dopo il decesso: secondo le tue disposizioni; in assenza di qualunque interazione dei destinatari per 5 anni, l'account diventa idoneo alla cancellazione definitiva, che non è mai automatica e richiede l'approvazione esplicita di un nostro operatore. Gli account con la funzione «Account permanente» non vengono mai cancellati per inattività.
  • Dati di misurazione delle campagne promozionali: il collegamento tecnico tra una registrazione e la campagna di provenienza è conservato al massimo 30 giorni, poi eliminato automaticamente; restano solo statistiche aggregate (conteggi per campagna), prive di riferimenti a singole persone.
  • Statistiche aggregate sull’utilizzo del sito: soli contatori per giorno, pagina e classi generali, privi di riferimenti a singole persone; conservati come storico.

9. I tuoi diritti

Hai i diritti previsti dagli artt. 15-22 GDPR: accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca dei consensi. I più importanti li eserciti da solo, subito, dall'app: in «Account → Sicurezza e privacy» puoi scaricare l'esportazione completa dei tuoi dati in formato leggibile (JSON) e cancellare definitivamente l'account; memorie, contatti e capsule si modificano direttamente; il consenso alla personalizzazione AI si revoca dalla stessa pagina «Account → Sicurezza e privacy», sezione «I tuoi consensi».

Per tutto il resto scrivi a policy@dreamersware.com: rispondiamo entro un mese. Non adottiamo decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici su di te (art. 22): l'AI personalizza le risposte che hai richiesto, non decide nulla sul tuo conto.

Se ritieni che il trattamento violi la legge, puoi proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it) o ricorrere all'autorità giudiziaria.

Elenco dei fornitori che trattano dati per nostro conto o come titolari autonomi: Hetzner Online GmbH (hosting e backup, Germania/Finlandia — UE); Aruba Business S.r.l. (email transazionali, Italia — UE); Aruba PEC S.p.A. (posta certificata, Italia — UE); Openapi S.p.A. (SMS di servizio per i controlli di presenza, Italia — UE); Anthropic Ireland Ltd — contraente per i clienti dello Spazio Economico Europeo — e la casa madre statunitense Anthropic PBC (AI conversazionale, USA); OpenAI Ireland Ltd — contraente per i clienti SEE — e la casa madre statunitense OpenAI OpCo, LLC (embeddings e voce, USA); DreamersWare Payments (gateway di pagamento, stesso titolare, Italia). L'elenco viene aggiornato a ogni variazione; le variazioni sostanziali ti vengono comunicate.

10. Modifiche a questa informativa

Questa informativa è versionata. Le modifiche sostanziali ti vengono comunicate via email o con un avviso nell'app prima che diventino efficaci; la versione corrente e la data sono sempre indicate in testa al documento.

Documenti del circuito di pagamento

Ordini, pagamenti, fatturazione e diritto di recesso sono disciplinati dal corpus legale di DreamersWare Payments: