Privacy Policy
Questa pagina descrive che cosa C-NDA Protocol fa dei dati personali, scritta leggendo il software così com'è in funzione — non copiando un modello. Dove un capoverso indica un periodo, un fornitore o un luogo, è perché lo dice il codice.
Chi siamo
C-NDA Protocol™ è gestito da WitUp Ltd, società registrata in Inghilterra e Galles con Company No. 16572774, VAT GB499506632, con sede legale in 71–75 Shelton Street, Covent Garden, Londra WC2H 9JQ, Regno Unito.
Per qualunque domanda su questa pagina, o per esercitare uno dei diritti descritti sotto, scrivi a hub@witup.ai. Chi ha un account può anche avviare l'esportazione dei propri dati o cancellare l'account direttamente da Impostazioni → Privacy.
I due ruoli che abbiamo
Sul tuo account — il tuo profilo, il tuo piano, la tua fatturazione — siamo titolari del trattamento: decidiamo noi che cosa si raccoglie e perché.
Sul materiale che proteggi — le controparti che inviti, i documenti che protocolli, ciò che si dice in una riunione che certifichi — il titolare sei tu e noi siamo responsabili del trattamento: trattiamo quei dati su tua istruzione, per produrre la prova che ci hai chiesto. L'unica cosa che decidiamo da soli è l'integrità della prova, ed è di questo che parla il capitolo sull'immutabilità.
Che cosa raccogliamo, e con quale base giuridica
Dati dell'account — il tuo indirizzo email, e il nome, l'azienda, il paese e l'uso previsto che ci indichi in fase di registrazione, più la lingua dell'interfaccia e, se lo carichi, il tuo logo. Base giuridica: esecuzione del contratto con te.
Dati di piano e fatturazione — il tuo piano, i contatori mensili di utilizzo e il tuo identificativo cliente Stripe. I dati della carta non entrano mai nei nostri sistemi: il pagamento e la gestione dell'abbonamento avvengono sulle pagine di Stripe. Stripe raccoglie il tuo indirizzo di fatturazione e, se lo indichi, la partita IVA. Conserviamo una copia grezza degli eventi di fatturazione che Stripe ci invia, così un pagamento resta sempre riconciliabile. Base giuridica: contratto e obbligo legale di tenuta delle scritture contabili.
Come sei arrivato — non lo raccogliamo più. Fino al 24 agosto 2026, arrivare sul sito con un link di campagna conservava i parametri di campagna, un eventuale codice di referral e il sito che ti aveva inviato in un cookie di prima parte, che veniva poi copiato sul tuo account. Se ti sei registrato prima di quella data, quel dato è ancora sul tuo account e compare nell'export che puoi richiedere dalle impostazioni; se ce lo chiedi lo cancelliamo. Base giuridica, finché è durata: nostro legittimo interesse a sapere quali canali ci portavano utenti.
Consenso marketing — solo se spunti la casella quando crei l'account, e mai dentro il gesto di firma di un accordo, dove sarebbe un consenso condizionato e quindi nullo. Puoi revocarlo in qualsiasi momento.
Dati dei firmatari — per ogni persona invitata a firmare: il nome che dichiara, l'indirizzo email, facoltativamente azienda e ruolo, il modo in cui è stata identificata e l'istante esatto in cui è stata identificata e ha accettato. Al momento dell'accettazione registriamo anche il suo indirizzo IP e lo user agent del browser, perché è ciò che rende dimostrabile l'accettazione. Per una riunione certificata il consenso alla registrazione è una spunta distinta e obbligatoria accanto alla firma, e anche il suo istante viene registrato.
Per una riunione certificata chiediamo inoltre a ogni firmatario il nome con cui comparirà nella stanza, così che chi ha firmato possa essere ricondotto a un riquadro della riunione. Dove un riquadro non è riconducibile in automatico — e sempre quando un partecipante entra senza camera — è l'host a confermare l'abbinamento dal pannello della sessione, e quella conferma è registrata come evento dentro il pacchetto probatorio sigillato, con l'istante in cui è stata data e da chi.
Un partecipante che entra in una riunione certificata senza camera è identificato con due fattori invece di uno — una passkey e un codice monouso inviato al suo indirizzo email — e il certificato dichiara apertamente che è stato identificato così, che non era visibile in stanza e che l'host lo ha confermato.
Dati della riunione — per una sessione certificata: la registrazione (audio, e video solo dove il piano lo prevede e lo attivi), fotogrammi periodici della vista partecipanti, i nomi visualizzati delle persone in stanza e quanto a lungo ciascuna è stata presente, la trascrizione automatica, il registro degli eventi della call e — se lo chiedi e lo confermi — un riassunto generato dall'IA.
Dati di errore — quando qualcosa si rompe, una segnalazione tecnica va al nostro servizio di monitoraggio. Intestazioni di autorizzazione, cookie, corpi delle richieste, link di riunione e codici usa-e-getta vengono rimossi prima che parta. Non esiste alcuna registrazione della sessione di navigazione e non esiste alcun analytics su questo sito.
Dove vivono i dati
Database, autenticazione e documenti sono ospitati su Supabase nell'Unione Europea, regione Francoforte. Le registrazioni delle riunioni e i fotogrammi vivono su Cloudflare R2, in un bucket creato con giurisdizione UE. Il portale gira su Vercel; il testimone che registra gira in un container ospitato da Railway ad Amsterdam.
Ciò che viene pubblicato sulla blockchain pubblica è solo un'impronta crittografica di 32 byte, con un timestamp e l'indirizzo del nostro portafoglio. Non contiene nomi, né indirizzi email, né indirizzi IP, né contenuti, e non è reversibile in nessuno di essi.
I dati Google, e il nostro impegno Limited Use
The use of information received from Google Workspace scopes will adhere to the Google User Data Policy, including the Limited Use requirements.
Quell'impegno vincola ogni dato Google che riceviamo, ed ecco esattamente che cosa riceviamo oggi.
Se scegli «Continua con Google» per accedere, riceviamo il profilo di base che Google restituisce per l'accesso — nome, indirizzo email e immagine del profilo — e lo usiamo solo per creare e aprire il tuo account. Non chiediamo alcun permesso aggiuntivo.
Non ci colleghiamo al tuo Google Calendar, e non deteniamo alcun token di accesso o di aggiornamento Google che ti riguardi. Ciò che esiste è un invito: puoi invitare la nostra casella C-NDA a una riunione, esattamente come inviteresti qualunque altro ospite. Il nostro sistema legge allora gli inviti che arrivano in quella casella — titolo della riunione, orari di inizio e fine, indirizzo dell'organizzatore, elenco degli invitati e link della riunione — per riconoscere la riunione, preparare la sessione e far entrare il testimone al momento giusto. Il link della riunione è conservato cifrato; l'indirizzo dell'organizzatore e il titolo della riunione sono conservati per poterti mostrare la riunione ed evitare di prepararla due volte.
I dati ricevuti da Google non sono mai usati per mostrare pubblicità, non sono mai venduti né ceduti a intermediari di dati, e non sono mai usati per creare, addestrare o migliorare alcun modello di apprendimento automatico o di intelligenza artificiale. Le informazioni di calendario non finiscono in alcun prompt di IA. Nessuna persona da parte nostra le legge, salvo dove ci hai chiesto di guardare un problema specifico, o dove la sicurezza o la legge lo impongano.
Se in futuro offriremo un collegamento diretto al tuo calendario, richiederà una tua autorizzazione esplicita, e questa pagina indicherà i permessi esatti richiesti prima che quella funzione venga accesa.
Persone che non si sono mai registrate da noi
La maggior parte dei dati personali che trattiamo appartiene a persone che non sono nostri clienti: la controparte invitata a firmare, il collega seduto in una riunione certificata, l'ospite elencato su un invito arrivato alla nostra casella. La cosa ci riguarda sul serio, e teniamo l'impronta piccola quanto lo scopo consente.
Un firmatario invitato riceve un'email che dice chi lo ha invitato e che cosa gli si chiede di firmare, viene identificato prima di poter accettare e — per una riunione — gli viene chiesto in modo distinto ed esplicito il consenso alla registrazione prima che si catturi qualsiasi cosa. La base giuridica è l'accordo stesso, concluso su sua richiesta; e per noi come responsabili, le istruzioni del cliente che lo ha invitato.
Per gli ospiti elencati su un invito arrivato alla nostra casella la base giuridica è il legittimo interesse nostro e del cliente a preparare la riunione che ci ha chiesto di proteggere. Chiunque fra queste persone può scrivere a hub@witup.ai per sapere che cosa conserviamo sul suo conto.
Quando una riunione certificata finisce, il certificato è emesso in automatico e recapitato via email a tutte le parti vincolate — ogni firmatario e l'host — insieme al riassunto automatico, dove il piano lo prevede. Sia la trascrizione sia il riassunto sono etichettati come automatici e non rivisti da nessuno, perché in quel momento nessuno li ha letti. Chi organizza la riunione può scegliere, sessione per sessione, che il riassunto parta solo dopo la sua revisione; il certificato invece non viene mai trattenuto.
Che cosa fa il testimone in stanza, e che cosa non fa
Il testimone che registra entra in call con il nome visibile «C-NDA Protocol», compare nell'elenco dei partecipanti come chiunque altro, ed è muto e senza camera. Entra in silenzio e non registra nulla — nemmeno un byte, fotogrammi compresi — finché il portale non gli dice che tutti i richiesti hanno firmato e acconsentito. Se nessuno firma, esce senza aver catturato niente.
Mentre registra cattura l'audio della riunione e, quando il video è attivo, la scheda della riunione così come è mostrata, che include uno schermo condiviso mentre viene condiviso. Scatta fotogrammi periodici della vista partecipanti. Legge i nomi visualizzati a schermo per registrare chi era presente e per quanto tempo. Non legge la chat della riunione, non legge le tue altre schede, la tua cronologia o i tuoi cookie, e non scrive mai il link della riunione da nessuna parte.
Quando la copertura è incompleta — il testimone è stato disconnesso, una traccia video è morta, un tetto di dimensione si è esaurito — quel buco viene dichiarato nel certificato stesso. Non viene mai nascosto in silenzio.
Prima che un audio parta per la trascrizione misuriamo se contenga parlato. Se non ne contiene, non parte nulla, non viene prodotta alcuna trascrizione, e il certificato lo dichiara. Lo stesso controllo gira dopo, su ciò che torna indietro: una trascrizione i cui segmenti non coprono la registrazione viene rifiutata invece che sigillata.
L'estensione e l'app desktop
Sono entrambe strumenti facoltativi per chi organizza una riunione; un partecipante non installa mai niente. Nessuna delle due conserva credenziali: agiscono attraverso il cookie di sessione che già possiedi su questo sito, e se non hai fatto accesso ti mandano alla pagina di accesso. Non contengono analytics, né pubblicità, né codice di tracciamento, e parlano con C-NDA e con nient'altro.
L'estensione Chrome gira sulle pagine meet.google.com per un solo scopo: leggere il codice della riunione dall'indirizzo della pagina, per poter chiedere se quella riunione ha già una sessione C-NDA. Il codice della riunione viaggia verso di noi come impronta a senso unico e non come link, e viene confrontato soltanto con le sessioni del tuo account.
Chi altro tratta dati per noi
Supabase — database, autenticazione e archiviazione dei documenti, nell'UE (Francoforte).
Cloudflare R2 — archiviazione di registrazioni e fotogrammi, in un bucket con giurisdizione UE.
Vercel — hosting di questo sito. Railway — hosting del testimone che registra, ad Amsterdam.
Stripe — abbonamenti, pagamento e fatturazione. Stripe riceve il tuo indirizzo email, il tuo nome e i dati di fatturazione che inserisci sulle sue pagine.
Resend — recapito delle email di servizio: inviti, codici usa-e-getta, certificati, solleciti e avvisi di fatturazione.
Google (Gemini, tramite Google AI Studio) — trascrizione automatica e, sui piani che lo prevedono, la bozza di riassunto. È il trasferimento più sostanziale del sistema: l'audio integrale della riunione viene inviato per la trascrizione, e la trascrizione integrale viene inviata per redigere un riassunto. L'audio caricato per la trascrizione viene cancellato subito dopo l'uso dove l'interfaccia lo consente, e in ogni caso Google lo rimuove entro 48 ore.
Sentry — monitoraggio degli errori del portale e del testimone, con intestazioni di autorizzazione, cookie, corpi, link di riunione e codici usa-e-getta rimossi prima dell'invio, nessuna registrazione della sessione di navigazione, e segnalazioni recapitate nella regione UE.
Un fornitore RPC (Alchemy) — usato solo per inviare l'impronta alla rete Polygon e per rileggere la rete. Non riceve alcun dato personale.
Non vendiamo dati personali e non li condividiamo con inserzionisti.
Per quanto tempo conserviamo le cose
Registrazioni delle riunioni sul piano Free — ogni registrazione viene eliminata 12 mesi dopo la fine della sessione, che la sessione sia stata certificata o no, e ti mandiamo un'email 30 giorni prima che accada. Una sessione mai certificata non è esente: semplicemente non ha mai prodotto un certificato, e conservare la registrazione di una riunione che nessuno ha mai sigillato sarebbe l'esito peggiore per chi è stato registrato. Il preavviso viene sempre prima — se passi da un piano a pagamento al Free con una registrazione già più vecchia di 12 mesi, i 30 giorni te li diamo lo stesso. Sui piani a pagamento non c'è eliminazione automatica: la registrazione resta finché non ci chiedi di distruggerla, cosa che puoi fare in qualsiasi momento una volta che la sessione è stata certificata.
Esportazioni dei dati — il link di download che ti inviamo smette di funzionare dopo 7 giorni, e puoi richiedere un'esportazione ogni 24 ore. L'archivio stesso viene eliminato dalla nostra archiviazione quando quel link scade: resta la traccia che l'hai chiesto e la data in cui abbiamo rimosso il file.
Inviti — un invito a firmare scade dopo 7 giorni, e una protocollazione documentale scade dopo 14 giorni se nessuno accetta. I codici usa-e-getta durano 10 minuti e consentono tre tentativi. I link a una registrazione, a un PDF di certificato o a un pacchetto probatorio sono firmati e scadono 10 minuti dopo essere stati emessi.
Certificati e pacchetti probatori — conservati per tutto il tempo in cui possono servire come prova, che è lo scopo del prodotto. Vedi il capitolo successivo.
Inviti a riunione arrivati alla nostra casella, eventi grezzi di fatturazione e di riunione e segnalazioni di errore — per questi non abbiamo ancora fissato un periodo di eliminazione automatica, ma cancellare il tuo account redige subito il contenuto personale degli eventi grezzi (vedi il capitolo successivo). Puoi chiederci di cancellarli in qualsiasi momento, e lo faremo salvo che conservarli sia necessario per riconciliare un pagamento o per adempiere alla legge.
I tuoi diritti, e l'eccezione di immutabilità
Puoi chiedere l'accesso ai tuoi dati, la loro rettifica, una copia in formato portabile, la cancellazione, la limitazione del trattamento, e puoi opporti al trattamento fondato sul nostro legittimo interesse. Accesso e portabilità sono self-service: Impostazioni → Privacy produce un archivio ZIP e ti manda il link via email.
Cancellare l'account rimuove definitivamente il tuo profilo, le tue protezioni e le tue sessioni, con tutto ciò che contengono — titoli, bozze, trascrizioni, riassunti e registri degli eventi. Alcune cose sopravvivono di proposito, ed è giusto che tu sappia quali.
I certificati già emessi sopravvivono, e con loro i dati delle persone che li hanno firmati: nome, email, azienda, l'istante dell'accettazione, e l'indirizzo IP e lo user agent registrati in quell'istante. Un certificato è una prova che appartiene a tutte le parti vincolate, non solo a te — le tue controparti mantengono il loro accesso permanente, e chiunque abbia il codice può continuare a verificare che esista e sia integro.
Il pacchetto probatorio sigillato non è modificabile. Una volta che la sua impronta è ancorata sulla blockchain, cambiare un solo carattere distruggerebbe proprio la prova per cui il pacchetto esiste. Per questo il nome, l'indirizzo email, l'indirizzo IP e lo user agent di ciascun firmatario, insieme alla trascrizione e al registro eventi di una sessione certificata, non possono essere alterati né cancellati da un pacchetto già ancorato. Le correzioni non sovrascrivono: producono un nuovo certificato in una catena di revisioni dichiarata.
Ciò che possiamo sempre fare è distruggere la registrazione conservata di una sessione certificata, su richiesta e in modo irreversibile, mentre il certificato resta valido — la sua impronta rimane come prova che la registrazione è esistita così come certificata. Attenzione: distruggere la registrazione non rimuove i fotogrammi periodici né la trascrizione, che restano parte del pacchetto sigillato.
Gli eventi grezzi di fatturazione e di riunione che riceviamo da Stripe e dal testimone di registrazione sono conservati senza un collegamento al tuo account, perché arrivano prima che sappiamo di chi siano e perché sono ciò che impedisce a uno stesso evento di essere elaborato due volte. Quando cancelli l'account li redigiamo: il contenuto personale dell'evento — nome, email e indirizzo di fatturazione, partita IVA, e i nomi con cui le persone comparivano in riunione — viene sostituito, e restano solo l'identificativo dell'evento, il suo tipo e il suo momento.
I file nell'archiviazione sono trattati per ciò di cui sono prova. Cancellare l'account rimuove il tuo logo, gli archivi di export dei dati, e le registrazioni, le acquisizioni visive e i documenti NDA caricati delle protezioni mai certificate — nessuno di questi è sigillato dentro qualcosa. Resta ciò che un certificato indica: PDF dei certificati, pacchetti probatori, e la registrazione e il documento caricato di una protezione certificata. Rimuoverli distruggerebbe la prova stessa che il pacchetto esiste per fornire, e quella prova appartiene a ogni parte vincolata, non solo a te. Chiedicelo e rimuoveremo qualunque cosa tua che non sia necessaria come prova.
Se ritieni che abbiamo trattato male i tuoi dati, ci farebbe piacere saperlo prima di tutto a hub@witup.ai; hai comunque il diritto di rivolgerti all'autorità di controllo per la protezione dei dati.
Che cosa è pubblico e che cosa no
Chiunque possieda il codice di un certificato può verificarlo su c-nda.com/verify. Quella verifica restituisce solo il codice, il tipo di certificato, l'impronta del pacchetto, la transazione blockchain, i timestamp e il numero di parti vincolate. Nessun nome, nessuna email, nessun contenuto.
Esiste anche un registro pubblico, ed è spento per impostazione predefinita. Un certificato vi compare solo se il proprietario lo accende, un certificato alla volta, e solo tre campi possono essere pubblicati: il titolo, i nomi dichiarati delle parti e le loro aziende. Mai un indirizzo email, un indirizzo IP, un documento o una trascrizione. Si può togliere dall'elenco in qualsiasi momento.
Sicurezza
I dati sono cifrati in transito, e a riposo dai nostri fornitori di hosting. I link delle riunioni sono inoltre cifrati nel database con una chiave che vive solo sui nostri server, così che un link di riunione non sia leggibile da nessuno — noi compresi, nel browser — prima che il partecipante corrispondente abbia firmato. I token degli inviti e i codici usa-e-getta sono conservati solo come impronte, mai in forma leggibile.
L'accesso al database da un browser è chiuso dalla sicurezza a livello di riga su ogni tabella; le tabelle che contengono i dati dei firmatari non hanno alcuna regola leggibile dal client e sono raggiungibili solo attraverso il nostro server, previa presentazione di un token di invito valido.
Modifiche, e contatti
Se cambiamo ciò che facciamo con i dati personali, cambiamo questa pagina, e con essa la versione e la data in cima. Le modifiche sostanziali sono annunciate via email a chi ha un account.
WitUp Ltd — 71–75 Shelton Street, Covent Garden, Londra WC2H 9JQ, Regno Unito. Company No. 16572774 · VAT GB499506632. Richieste privacy: hub@witup.ai.
Questa pagina descrive il servizio così come funziona oggi. Se hai letto una versione precedente e qualcosa è cambiato, la data qui sopra dice quando.