// Sicurezza · compliance by design

Sicurezza e GDPR. Non aggiunti dopo. Progettati da subito.

Community Retail AI non ha 'aggiunto la compliance in un secondo momento': è stata pensata da subito per rispettare GDPR e AI Act europeo. Dati in territorio UE, consensi granulari, cancellazione a cascata su richiesta.

Dati

Database in UE (Francoforte); SMS via gateway italiano

AI Act

Sistema classificato a rischio limitato

Certificazioni

SOC 2 e ISO 27001 ereditate dai fornitori di infrastruttura

La tesi

Compliance by design. Non una casella da spuntare.

  • GDPR: residenza dati in UE, consensi granulari e revocabili per canale
  • AI Act: ogni raccomandazione automatica è spiegabile, non una scatola nera
  • Il punto: i dati dei tuoi clienti restano dove la legge europea li protegge

Cosa significa in pratica

Quattro scelte concrete.

01

Dati in Unione Europea

I dati personali dei tuoi clienti restano in territorio UE. Il gateway SMS è un fornitore italiano, con server in Italia: nessun dato di contatto esce dal continente per essere elaborato.

02

Consensi granulari e revocabili

Consenso separato per marketing, profilazione e newsletter, ognuno con la propria data e modificabile in ogni momento dal cliente finale, con effetto immediato sulle campagne.

03

Cancellazione a cascata

Quando un cliente chiede la cancellazione, i suoi dati personali vengono rimossi da ogni sistema collegato, non solo dall'anagrafica principale.

04

AI spiegabile

Ogni volta che l'AI seleziona un cliente per una campagna, il motivo è visibile: non è una raccomandazione a scatola chiusa. È il principio richiesto dall'AI Act per i sistemi classificati a rischio limitato.

Pannello di gestione dei consensi GDPR per canale di contatto

Domande frequenti

Quello che chiedono IT manager e DPO.

01 Avete certificazioni di sicurezza proprietarie?

Le certificazioni infrastrutturali (SOC 2, ISO 27001) sono ereditate dai fornitori di infrastruttura cloud su cui la piattaforma è costruita. Un percorso di certificazione proprietaria è in valutazione per i clienti enterprise.

02 Posso firmare un accordo sul trattamento dati personalizzato?

Sì. Un DPA di base è firmabile insieme al contratto; clausole personalizzate (diritto di audit, notifica ai sub-responsabili, tempi di notifica breach) sono negoziabili per i clienti enterprise.

03 Come gestite un incidente di sicurezza?

Con un piano di risposta che prevede la notifica al cliente entro i tempi richiesti dal GDPR e un resoconto post-incidente con causa, cronologia e azioni correttive.

Compliance. Non una casella. Una fondamenta.