Informativa sulla privacy
Versione 2026-08 (aggiornamento agosto 2026) · Questa informativa illustra il trattamento dei dati personali durante l'uso di ComLayer.
Questa pagina è una traduzione. È giuridicamente vincolante soltanto la versione tedesca; in caso di divergenze prevale quest'ultima. La traduzione serve alla comprensione.
1. Titolare del trattamento
Il titolare del trattamento dei dati ai sensi del Regolamento generale sulla protezione dei dati (GDPR) è:
Non è stato nominato un responsabile della protezione dei dati: non raggiungiamo le soglie del § 38 BDSG. Le domande sulla protezione dei dati ricevono risposta dalla direzione all'indirizzo indicato nella sezione 11.
2. Principi del trattamento
Trattiamo i dati personali esclusivamente in conformità al GDPR e alla Bundesdatenschutzgesetz (BDSG). Il trattamento avviene solo nella misura in cui è necessario per fornire i nostri servizi, esiste una base giuridica o hai dato il tuo consenso.
ComLayer si rivolge esclusivamente a imprenditori ai sensi del § 14 BGB; i dettagli del rapporto contrattuale sono regolati dalle nostre Condizioni generali di contratto.
3. Visita al nostro sito web
Quando visiti il nostro sito web, il browser trasmette automaticamente informazioni tecniche (tra l'altro indirizzo IP, data e ora dell'accesso, pagina richiesta, browser utilizzato). Questi dati sorgono presso il nostro fornitore di hosting e servono a un funzionamento sicuro e stabile. La base giuridica è il nostro interesse legittimo ai sensi dell'art. 6, par. 1, lett. f), GDPR.
Su questo sito web non utilizziamo un conteggio dei visitatori proprio, una misurazione dell'audience o un tracciamento pubblicitario. Non incorporiamo nemmeno servizi di terzi a questo scopo.
4. Registrazione e uso di ComLayer
Per usare la piattaforma ComLayer è necessario un account. In questo contesto trattiamo i dati che indichi (ad es. nome, indirizzo email, dati aziendali e credenziali) e i dati di contenuto e di assistenza che nascono durante l'uso. Il trattamento serve all'esecuzione del contratto d'uso ai sensi dell'art. 6, par. 1, lett. b), GDPR.
Se usi ComLayer per offrire assistenza ai tuoi clienti finali, trattiamo i dati che ne derivano per tuo conto in qualità di responsabile del trattamento ai sensi dell'art. 28 GDPR. Le relative regole le concordiamo con te nel nostro accordo sul trattamento dei dati; lì sono indicate anche le categorie di interessati, i tipi di dati trattati e le misure tecniche.
5. Risposte assistite dall'IA
ComLayer genera bozze di risposta con modelli linguistici, sulla base della conoscenza che metti a disposizione. Per erogare questa funzione, il contenuto della richiesta e i relativi estratti della tua base di conoscenza vengono trasmessi ai fornitori di servizi indicati nella sezione 6. Non trattiamo questi contenuti per scopi propri; in particolare non li analizziamo per addestrare modelli propri.
Lo stesso vale per i fornitori di modelli e di embedding utilizzati: Entrambi i fornitori si sono impegnati contrattualmente alla stessa esclusione: il fornitore del modello tramite le condizioni sul trattamento dei dati di Google Cloud, il fornitore degli embedding tramite le condizioni d'uso di Voyage AI.
Se la ricerca semantica è configurata, i tuoi contenuti di conoscenza vengono inoltre convertiti in embedding e salvati in questa forma nel nostro database. Se non è configurata, la ricerca lavora solo sul testo.
6. Responsabili del trattamento e hosting
Per fornire ComLayer ci avvaliamo dei seguenti fornitori di servizi. È lo stesso elenco che anche il DPA riporta come sub-responsabili del trattamento — viene tenuto in un unico punto e mostrato su entrambe le pagine. Con tutti esistono contratti ai sensi dell'art. 28 GDPR.
Clerk
Accesso e account
Regione di trattamento: Stati Uniti — trasferimento verso un paese terzo sulla base delle clausole contrattuali tipo. Vengono trasmessi nome, indirizzo email e dati di sessione dei membri del team.
Stripe
Pagamenti e abbonamenti
Regione di trattamento: Stati Uniti — trasferimento verso un paese terzo sulla base delle clausole contrattuali tipo. Vengono trasmessi i dati di fatturazione e di pagamento del cliente.
Google Cloud SQL (PostgreSQL)
Database
Regione di trattamento: europe-west3 (Francoforte) secondo la configurazione dell'istanza in uso; verificato nell'ambiente di sviluppo.
Google Cloud Storage
Allegati e loghi
Regione di trattamento: EUROPE-WEST3; verificato il 7 agosto 2026 sui bucket in uso. A differenza delle altre regioni, questo valore non figura in alcuna configurazione nel codice sorgente — GCS_UPLOAD_BUCKET indica soltanto il nome del bucket.
Google Firebase Realtime Database
Aggiornamento in tempo reale delle conversazioni aperte
Regione di trattamento: europe-west1 secondo l'URL del database in uso; verificato nell'ambiente di sviluppo.
Anthropic (Claude) über Google Vertex AI
Generazione delle risposte IA
Regione di trattamento: L'agente di supporto viene eseguito nella multiregione Vertex eu, i modelli ausiliari in europe-west1; entrambi i valori figurano nella configurazione del deployment (CLOUD_ML_REGION e CLOUD_ML_REGION_UTILITY).
Voyage AI
Embedding per la ricerca nella conoscenza, solo se configurato
Regione di trattamento: Stati Uniti — trasferimento verso un paese terzo sulla base delle clausole contrattuali tipo. Vengono trasmessi i contenuti di conoscenza stessi, non soltanto un estratto.
Resend
Invio di email transazionali al team
Regione di trattamento: Stati Uniti — trasferimento verso un paese terzo sulla base delle clausole contrattuali tipo. Vengono trasmesse le notifiche insieme agli estratti di conversazioni in esse contenuti.
Vercel
Gestione e distribuzione dell'applicazione
Regione di trattamento: Francoforte sul Meno (fra1). Il fornitore è un gruppo statunitense, l'esecuzione di questo deployment avviene nell'UE.
Se il cliente incorpora una propria prenotazione di appuntamenti tramite Cal.com, Cal.com è il suo fornitore di servizi e non un sub-responsabile del trattamento del responsabile del trattamento; il responsabile del trattamento si limita a ricevere la notifica degli appuntamenti prenotati.
7. Cookie e archiviazione locale
Il seguente riepilogo nomina ogni voce che ComLayer memorizza o fa memorizzare nel tuo browser — completo e derivato dal codice sorgente. Non impostiamo un cookie proprio; i cookie elencati provengono tutti dal nostro servizio di accesso. Tutto il resto non è tecnica dei cookie, ma archiviazione locale nel browser: singoli valori in localStorage e due database in IndexedDB creati dall'aggiornamento live.
A differenza di un cookie, l'archiviazione locale non viene inviata da sé a ogni richiesta. Due voci hanno comunque effetto sul server, e questo va detto qui: il widget di assistenza invia il suo identificativo del visitatore a ogni richiesta — senza di esso un visitatore di ritorno non ritroverebbe la sua cronologia —, e il database di accesso dell'aggiornamento live contiene il token di breve durata con cui il tuo browser si autentica presso la Realtime Database. Tutte le altre voci restano nel browser.
Sul nostro sito web (comlayer.app)
Qui funziona l'avviso sui cookie. Oggi non raccoglie alcun consenso per fornitori terzi, perché non ne utilizziamo — la tua decisione viene comunque memorizzata e vale dal giorno in cui questo cambia.
comlayer:consent
ComLayer · localStorage
Ricorda la tua scelta nell'avviso sui cookie, affinché non te lo chiediamo di nuovo a ogni visita.
Durata di archiviazione: Fino allo svuotamento dell'archiviazione del browser
Nell'applicazione con accesso effettuato
Questa archiviazione è necessaria all'esecuzione del contratto di utilizzo (§ 25 Abs. 2 Nr. 2 TDDDG, art. 6, par. 1, lett. b), GDPR): senza i cookie di accesso non è possibile alcun accesso, senza le voci Firebase nessun aggiornamento live. Nominiamo espressamente un'eccezione: «firebase-heartbeat-database» non serve al servizio, bensì alla statistica delle versioni della libreria. La libreria non prevede una disattivazione; la base giuridica per questo è ancora da chiarire.
__session
Clerk · Cookie
Identifica presso il server la sessione con accesso effettuato. Senza questo cookie non è possibile alcun accesso.
Durata di archiviazione: Fino alla disconnessione; la sessione scade inoltre da sé dopo un periodo prolungato di inattività. Il termine esatto lo stabilisce il servizio di accesso, non è indicato in questo codice.
__client_uat
Clerk · Cookie
Registra quando è avvenuto l'ultimo accesso, affinché il server riconosca una sessione scaduta senza leggere il contenuto del cookie di sessione.
Durata di archiviazione: Fino alla disconnessione; la sessione scade inoltre da sé dopo un periodo prolungato di inattività. Il termine esatto lo stabilisce il servizio di accesso, non è indicato in questo codice.
__refresh
Clerk · Cookie
Rinnova la sessione senza che sia necessario un nuovo accesso.
Durata di archiviazione: Fino alla disconnessione; la sessione scade inoltre da sé dopo un periodo prolungato di inattività. Il termine esatto lo stabilisce il servizio di accesso, non è indicato in questo codice.
__clerk_handshake
Clerk · Cookie
Trasporta lo stato intermedio durante la procedura di accesso tra Clerk e questa applicazione.
Durata di archiviazione: Solo durante la procedura di accesso
__clerk_handshake_nonce
Clerk · Cookie
Valore monouso che protegge la stessa procedura di accesso contro la riproduzione.
Durata di archiviazione: Solo durante la procedura di accesso
__clerk_redirect_count
Clerk · Cookie
Conta i reindirizzamenti durante l'accesso, affinché una configurazione errata non finisca in un ciclo infinito.
Durata di archiviazione: Solo durante la procedura di accesso
__clerk_db_jwt
Clerk · Cookie
Assegna il browser a un'istanza di sviluppo o di test di Clerk. Nell'istanza di produzione non viene impostato.
Durata di archiviazione: Fino alla disconnessione; la sessione scade inoltre da sé dopo un periodo prolungato di inattività. Il termine esatto lo stabilisce il servizio di accesso, non è indicato in questo codice.
comlayer:tour-done
ComLayer · localStorage
Ricorda che il tour dell'applicazione è già stato mostrato, affinché non riparta a ogni visita.
Durata di archiviazione: Fino allo svuotamento dell'archiviazione del browser
firebaseLocalStorageDb
Google Firebase · IndexedDB
Database del servizio di accesso per l'aggiornamento live. Nell'archivio oggetti «firebaseLocalStorage» si trova il record «firebase:authUser:{chiave API}:[DEFAULT]» con il token di breve durata con cui il tuo browser si iscrive alle conversazioni aperte. Senza di esso l'applicazione dovrebbe richiedere un nuovo token a ogni cambio di pagina.
Durata di archiviazione: Fino alla disconnessione o allo svuotamento dell'archiviazione del browser; IndexedDB non prevede un tempo di scadenza
firebase-heartbeat-database
Google Firebase · IndexedDB
Annota una volta per giorno di calendario che è stata utilizzata una libreria Firebase; da ciò Google ricava quali versioni sono in circolazione. Vengono memorizzate la data e le indicazioni di versione della libreria, nessun identificativo del tuo account.
Durata di archiviazione: Al massimo 30 voci giornaliere; la più vecchia esce ogni volta
firebase:host:{Datenbank-Host}
Google Firebase · localStorage
Ricorda a quale server il database live ha inoltrato per ultimo il tuo browser, affinché la connessione successiva non debba essere reindirizzata di nuovo.
Durata di archiviazione: Fino allo svuotamento dell'archiviazione del browser
firebase:previous_websocket_failure
Google Firebase · localStorage
Annota che l'ultima volta non si è stabilita alcuna connessione WebSocket, affinché il tentativo successivo ripieghi subito sul procedimento più lento.
Durata di archiviazione: Fino allo svuotamento dell'archiviazione del browser
Nel widget di assistenza sul sito web dei nostri clienti
Queste voci sorgono nel browser dei visitatori dei nostri clienti. Il titolare del trattamento è il gestore del sito web che incorpora il widget; mettiamo questo elenco a sua disposizione affinché possa riprenderlo nella propria informativa sulla privacy. L'avviso sui cookie di comlayer.app non vale lì.
comlayer:{Widget-Schlüssel}:visitor
ComLayer per conto del gestore del sito web · localStorage
Riconosce un visitatore di ritorno, affinché ritrovi la sua cronologia precedente invece di ricominciare ogni volta.
Durata di archiviazione: Fino allo svuotamento dell'archiviazione del browser
comlayer:{Widget-Schlüssel}:unread
ComLayer per conto del gestore del sito web · localStorage
Numero di risposte non lette, affinché l'indicazione sia corretta al cambio di pagina e in più schede.
Durata di archiviazione: Fino allo svuotamento dell'archiviazione del browser
comlayer:{Widget-Schlüssel}:hidden-conversations
ComLayer per conto del gestore del sito web · localStorage
Quali conversazioni il visitatore ha nascosto dal proprio elenco.
Durata di archiviazione: Fino allo svuotamento dell'archiviazione del browser
comlayer:{Widget-Schlüssel}:rated-articles
ComLayer per conto del gestore del sito web · localStorage
Quali articoli della guida sono già stati valutati, affinché la stessa domanda non venga posta di nuovo.
Durata di archiviazione: Fino allo svuotamento dell'archiviazione del browser
comlayer:{Widget-Schlüssel}:roadmap-votes
ComLayer per conto del gestore del sito web · localStorage
Per che cosa il visitatore ha già votato nell'area feedback, affinché un voto conti una sola volta.
Durata di archiviazione: Fino allo svuotamento dell'archiviazione del browser
Clerk aggiunge al nome del cookie un identificativo a seconda dell'istanza; nel browser può quindi comparire «__session_a1b2c3» dove qui compare «__session».
Per i cookie di accesso e l'archiviazione locale nell'applicazione ci basiamo sul § 25 Abs. 2 Nr. 2 TDDDG: senza di essi il servizio che richiedi non può essere erogato. Queste voci non sono quindi disattivabili. Una voce la escludiamo, invece di affermarla insieme alle altre: il contatore giornaliero «firebase-heartbeat-database» serve alla statistica delle versioni della libreria e non al servizio. Non è possibile disattivarlo — la libreria lo crea sempre. Lo basiamo perciò sul nostro interesse legittimo a far funzionare la funzione in tempo reale ai sensi dell'art. 6, par. 1, lett. f), GDPR e lo nominiamo qui, invece di spacciarlo per necessario. Non contiene alcuna caratteristica del tuo account, solo la data e l'indicazione di versione della libreria. La tua decisione su tutto il resto puoi cambiarla in qualsiasi momento — qui o tramite la voce con lo stesso nome in fondo a ogni pagina:
8. Trasferimenti verso paesi terzi
I contenuti restano nell'UE. Le conversazioni, la base di conoscenza e gli account si trovano nella regione di database europe-west3 (Francoforte), gli allegati e i loghi nell'archiviazione file della stessa regione, l'aggiornamento in tempo reale delle conversazioni aperte viene eseguito in europe-west1 e l'agente IA risponde dalla multiregione Vertex eu; i modelli ausiliari per le righe dell'oggetto e l'analisi dei documenti vengono eseguiti in europe-west1. La regione dell'archiviazione file è stata verificata il 7 agosto 2026 sui bucket in uso; tutte le altre figurano nella configurazione del deployment.
Quattro servizi trattano dati al di fuori dell'UE, precisamente negli Stati Uniti: Clerk per l'accesso, gli account e le sessioni, Stripe per la gestione dei pagamenti, Resend per l'invio delle notifiche al team — queste contengono estratti letterali di conversazioni — e Voyage AI per gli embedding della ricerca semantica, che a tal fine riceve i contenuti di conoscenza. Questi trasferimenti si basano sulle clausole contrattuali tipo della Commissione europea; quale versione e quale valutazione d'impatto si applichi a ciascun fornitore è stabilito dall'accordo sul trattamento dei dati. La gestione dell'applicazione stessa è affidata a Vercel, un gruppo statunitense; la regione di distribuzione di questo deployment non è misurata ed è contrassegnata anche lì come punto aperto.
I trasferimenti verso gli Stati Uniti li basiamo sulle clausole contrattuali tipo della Commissione europea ai sensi dell'art. 46, par. 2, lett. c), GDPR, nella versione della decisione di esecuzione (UE) 2021/914 del 4 giugno 2021, modulo 2 (trasferimento da un titolare del trattamento a un responsabile del trattamento). I fornitori utilizzati mettono a disposizione ciascuno le proprie valutazioni d'impatto dei trasferimenti, su cui ci basiamo; una valutazione propria aggiuntiva nel singolo caso non la effettuiamo. La regione di trattamento di ogni singolo fornitore di servizi è indicata nella sezione 6; dove non è documentata, è contrassegnata lì come punto aperto.
9. Durata di archiviazione
Conserviamo i dati personali solo per il tempo necessario alle finalità indicate o finché sussistono obblighi di conservazione di legge. Successivamente i dati vengono eliminati o anonimizzati. Per le voci nel browser vale il riepilogo della sezione 7; per i dati di un workspace vale l'eliminazione secondo la sezione 10.
10. I tuoi diritti
Ai sensi del GDPR hai i seguenti diritti:
- Accesso ai dati trattati (art. 15 GDPR)
- Rettifica di dati inesatti (art. 16 GDPR)
- Cancellazione (art. 17 GDPR)
- Limitazione del trattamento (art. 18 GDPR)
- Portabilità dei dati (art. 20 GDPR)
- Opposizione al trattamento (art. 21 GDPR)
Il diritto alla portabilità dei dati i clienti con un account ComLayer possono esercitarlo da soli: alla voce Einstellungen → Allgemein → «Daten exportieren» gli amministratori generano in qualsiasi momento un export completo e leggibile dalla macchina del loro workspace in formato JSON. Il file viene creato al clic e scaricato direttamente; comprende conversazioni, messaggi, visitatori, contenuti di conoscenza, Centro assistenza, feedback, team e impostazioni di quell'unico workspace. Non sono inclusi i risultati intermedi automatici senza valore informativo (vettori di embedding, indici di ricerca); gli allegati sono elencati con il loro indirizzo, il file stesso resta nell'archivio degli allegati e viene consegnato tramite l'applicazione.
Lo stesso vale per il diritto alla cancellazione: alla voce Einstellungen → Allgemein → «Workspace löschen» gli amministratori possono disporre da soli l'eliminazione del loro workspace. Viene messa in attesa per un periodo di tolleranza di 30 giorni ed è revocabile fino all'ultimo giorno; dopo di che conversazioni, dati dei visitatori, fonti di conoscenza, Centro assistenza, pagina di stato e tutti i file caricati vengono eliminati definitivamente e un abbonamento in corso termina. I dati di fatturazione sono soggetti a obblighi di conservazione di diritto commerciale e tributario (§ 147 AO, § 257 HGB); ai sensi dell'art. 17, par. 3, lett. b), GDPR non vengono eliminati, ma il loro trattamento è limitato per la durata del periodo di conservazione (art. 18, par. 1, lett. b), GDPR) e vengono rimossi dall'esercizio corrente.
Entrambe le vie sono aperte indipendentemente dal piano sottoscritto — sono un diritto di legge e non una funzionalità. I clienti finali i cui dati vengono trattati tramite il widget di assistenza di un nostro cliente si rivolgono a quel cliente in qualità di titolare del trattamento; noi lo sosteniamo in questo secondo quanto previsto dal DPA.
Hai inoltre il diritto di proporre reclamo a un'autorità di controllo per la protezione dei dati.
11. Contatti per questioni di protezione dei dati
Per domande sulla protezione dei dati o sull'esercizio dei tuoi diritti puoi contattarci all'indirizzo info@comlayer.app.
Questa informativa viene aggiornata non appena cambia qualcosa nei servizi utilizzati o nelle voci salvate. La data indicata in alto nomina l'ultima versione.