CercaPosta

Informativa sulla privacy

Versione: 11 settembre 2026

Questa informativa descrive i trattamenti effettuati tramite cercaposta.it, il servizio cloud app.cercaposta.it, i client desktop e mobili e le installazioni gestite di CercaPosta.

1. Chi tratta i dati e con quale ruolo

WpWeb S.r.l., via Livorno 60, 10144 Torino, P. IVA e C.F. 07292240012, PEC info@pec.wpweb.com, è titolare del trattamento per il sito, le richieste commerciali, la creazione degli account, la sicurezza del servizio, gli abbonamenti, i pagamenti, le ricevute e l'assistenza. Puoi scrivere a privacy@wpweb.com. Non è stato designato un DPO.

Per le email e gli allegati archiviati da un'organizzazione cliente, l'organizzazione è normalmente il titolare e WpWeb opera quale responsabile ai sensi dell'art. 28 GDPR per il servizio cloud gestito. Gli amministratori dell'organizzazione vedono membri, piano e consumi aggregati, ma non possono leggere i contenuti email dei membri. Fa eccezione la singola risposta AI che un utente sceglie espressamente di segnalare per la verifica: può contenere testo derivato dalle email ed è visibile solo nella coda protetta del superadmin. In un'installazione on-premise WpWeb fornisce il software e tratta dati solo se e nella misura in cui eroga assistenza o servizi concordati.

2. Dati trattati

Non chiediamo categorie particolari di dati. Tuttavia i contenuti email caricati dall'utente possono contenerle: spetta al titolare verificare base giuridica, proporzionalità e autorizzazioni.

3. Finalità e basi giuridiche

Finalità Base giuridica
Registrazione, verifica email, accesso, organizzazioni e fornitura del servizio esecuzione del contratto o misure precontrattuali
Pagamenti, ricevute, adempimenti fiscali e contabili contratto e obbligo legale
Sicurezza, prevenzione frodi e abusi, audit e continuità legittimo interesse e obblighi di sicurezza
Risposta a richieste commerciali o di assistenza misure precontrattuali o esecuzione del contratto
Comunicazioni promozionali consenso, revocabile in ogni momento
Statistiche Umami sul sito consenso, revocabile tramite “Preferenze cookie”
Archivio, ricerca, OCR, AI e follow-up istruzioni del cliente titolare ed esecuzione del servizio
Verifica di una risposta AI segnalata volontariamente richiesta dell'utente e legittimo interesse alla sicurezza e qualità del servizio

Non adottiamo decisioni esclusivamente automatizzate con effetti giuridici. I risultati AI possono essere inesatti e devono essere verificati sulle fonti mostrate.

4. Registrazione, identità e dati utente Google

Puoi registrarti con email e password, confermando l'indirizzo tramite un link temporaneo, con Google OpenID Connect o con Accedi con Apple. Dai fornitori riceviamo l'identificativo stabile, il nome quando disponibile, l'email e la relativa conferma; Apple può fornire un indirizzo Private Relay se scegli “Nascondi la mia email”. Il solo accesso o la registrazione con Google non autorizzano l'accesso a Gmail; non riceviamo la password Google/Apple e non accediamo a iCloud. Non colleghiamo automaticamente un'identità esterna a un account già esistente con la stessa email senza una verifica autenticata. I refresh token Apple sono cifrati e usati soltanto per verificare lo stato del consenso e revocare il collegamento.

Sorgente Gmail: dati Google trattati

L'aggiunta di Gmail è facoltativa e richiede un consenso Google separato. CercaPosta richiede esclusivamente il permesso di sola lettura gmail.readonly; non riceve la password Google e non accede a Contatti Google, Google Calendar o Google Drive. Il servizio può accedere all'indirizzo principale della casella, alle etichette e agli identificativi di sincronizzazione, ai metadati e alle intestazioni dei messaggi, al corpo delle email e agli allegati inclusi nelle cartelle e nei filtri scelti dall'utente.

Usiamo questi dati soltanto per collegare la sorgente all'account corretto e fornire le funzioni richieste dall'utente: sincronizzare in background e copiare le email selezionate nell'archivio, deduplicarle, organizzarle, indicizzarle, cercarle, eseguire OCR sugli allegati e, solo quando l'utente invoca la relativa funzione, produrre risultati AI o di follow-up basati sui contenuti pertinenti. Il permesso non consente a CercaPosta di inviare, modificare o eliminare messaggi in Gmail.

Le copie archiviate, i relativi metadati, indici ed eventuali embedding sono conservati secondo la modalità dell'archivio scelta dall'utente; il refresh token necessario alla sincronizzazione è cifrato. I dati viaggiano su connessioni cifrate e sono protetti da controlli di accesso e separazione tra utenti. Non vendiamo o affittiamo i dati Google, non li usiamo per pubblicità o profilazione commerciale e non li usiamo per addestrare modelli di intelligenza artificiale o machine learning generalisti. Li trasferiamo soltanto ai fornitori indispensabili all'erogazione e, per le funzioni AI richieste dall'utente, all'endpoint configurato per l'installazione limitatamente ai contenuti pertinenti. L'accesso umano è limitato all'assistenza richiesta e autorizzata dall'utente, alla gestione di incidenti di sicurezza o a obblighi di legge.

Puoi interrompere l'accesso eliminando la sorgente in CercaPosta o revocando CercaPosta dalle impostazioni del tuo Account Google; il token viene revocato o eliminato e termina ogni nuova sincronizzazione. I contenuti già copiati restano nell'archivio finché l'utente o l'organizzazione non li elimina oppure fino ai termini di conservazione descritti nella sezione 8, incluse le normali rotazioni dei backup.

L'uso e il trasferimento da parte di CercaPosta delle informazioni ricevute dalle API di Google rispettano la Google API Services User Data Policy, inclusi i requisiti di Limited Use.

Applichiamo limiti di frequenza, honeypot, controllo di email temporanee e, se configurato, Cloudflare Turnstile. L'età minima per la registrazione autonoma è 18 anni.

5. Pagamenti e documenti

Quando scegli Stripe o PayPal, il fornitore tratta i dati necessari al pagamento quale autonomo titolare secondo la propria informativa. CercaPosta conserva identificativi della transazione, esito, importo, valuta, IVA, anagrafica di fatturazione e ricevuta; non conserva i dati completi della carta. Per bonifici o altri pagamenti manuali l'attivazione avviene dopo verifica amministrativa.

6. AI, archivi e cifratura

I contenuti sono isolati per utente e attribuiti allo spazio di lavoro commerciale corretto. Le quote aziendali sono condivise, ma non rendono condivisi i messaggi. Dove attivata, l'AI usa i contenuti necessari alla funzione richiesta e gli endpoint configurati dal gestore dell'istanza. Le risposte mostrano fonti verificabili quando la funzione lo consente. Alla registrazione puoi scegliere un archivio protetto da una chiave personale, per il quale devi conservare il kit di recupero, oppure un archivio standard senza chiave personale, che consente il recupero amministrativo completo e la sincronizzazione continua. Anche nella modalità cifrata, l'indice di ricerca e gli embedding necessari alle funzioni di ricerca e AI contengono testo derivato in chiaro, protetto con misure infrastrutturali. Puoi cambiare modalità in seguito: durante la conversione il servizio sospende temporaneamente l'uso dell'archivio, trasforma e verifica i dati conservati, revoca le credenziali crittografiche non più compatibili ed elimina esportazioni e anteprime già generate. Prima dell'avvio vengono mostrati gli effetti su Recovery Key, dispositivi attendibili e condivisioni.

Sotto ogni risposta AI salvata puoi scegliere Segnala risposta. Prima dell'invio il servizio indica i dati condivisi: soltanto quella risposta, il motivo scelto e l'eventuale commento. Non vengono inviate la domanda, l'intera conversazione, le email citate o gli allegati. La risposta segnalata può comunque riprodurre parti delle email usate dall'AI. Il contenuto della segnalazione è cifrato con la chiave dell'installazione ed è consultabile soltanto dal superadmin incaricato della verifica; accessi e cambi di stato sono registrati nell'audit.

7. Destinatari e trasferimenti

I dati possono essere trattati da personale autorizzato e fornitori necessari: hosting e posta transazionale, Cloudflare Turnstile, Google o Apple per il login scelto, Google per una sorgente Gmail autorizzata, Stripe o PayPal per il pagamento e gli eventuali endpoint AI configurati. Umami è self-hosted su infrastruttura europea. Privilegiamo fornitori e infrastrutture UE; se un fornitore comporta un trasferimento extra SEE, questo avviene con una base ammessa dal GDPR e garanzie applicabili. L'elenco aggiornato dei responsabili è richiedibile a privacy@wpweb.com.

8. Conservazione

Il superamento della quota non determina cancellazioni automatiche. In caso di downgrade è previsto un periodo di 30 giorni per rientrare nella quota; successivamente nuove acquisizioni possono essere sospese, preservando i dati già archiviati.

9. Diritti

Puoi chiedere accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca del consenso scrivendo a privacy@wpweb.com. Per contenuti gestiti da un'organizzazione, rivolgiti prima all'organizzazione titolare; WpWeb la assisterà quando opera come responsabile. Puoi proporre reclamo al Garante per la protezione dei dati personali o all'autorità competente del tuo Stato.

10. Cookie e aggiornamenti

Le tecnologie del sito e Umami sono descritte nella Cookie policy. Le scelte statistiche possono essere cambiate in qualunque momento dal footer. Modifiche sostanziali a questa informativa saranno comunicate nel servizio e accompagnate da una nuova versione.