PRIVACY POLICY — YEMPIK LTD
Versione: 1.2
Ultimo aggiornamento: 31 luglio 2026
Operativa dal: 31 luglio 2026
Lingua: italiano
Questa Privacy Policy (“Privacy”) spiega come YEMPIK LTD tratta i dati personali in relazione al Servizio Yempik (Company Brain e funzionalità correlate) e ai siti collegati.
Documento distinto dai Termini di Servizio e dal Data Processing Addendum (DPA). In caso di conflitto sul trattamento in cui Yempik è Responsabile del trattamento, prevale il DPA.
1. Titolare e contatti
Titolare (per i trattamenti della §3):
YEMPIK LTD
Private limited company (Inghilterra e Galles)
Company number: 16239387
Registered office: 71-75 Shelton Street, Covent Garden, London, United Kingdom, WC2H 9JQ
Fonte:
Yempik non ha nominato un DPO obbligatorio; le richieste privacy vanno a privacy@yempik.ai.
Host rilevanti: app https://brain.yempik.ai · MCP https://mcp.yempik.ai · marketing https://yempik.com.
2. Due ruoli distinti (leggere prima)
Yempik tratta dati personali in due qualità giuridiche diverse. Non vanno confuse.
2.1 Yempik come Titolare del trattamento
Yempik determina finalità e mezzi quando tratta dati per gestire il rapporto con Account, fatturazione, piattaforma e proprie operazioni. Questi trattamenti sono descritti nella §3.
2.2 Yempik come Responsabile del trattamento
Quando il Cliente (di regola un’azienda o un professionista) carica, collega o fa elaborare Customer Content nel Workspace, il Cliente è di regola Titolare e Yempik tratta quei dati per conto del Cliente, su istruzione, come Responsabile. Questi trattamenti sono descritti nella §4 e regolati dal DPA.
2.3 Cosa non è questa Privacy
- non sostituisce i Termini né il DPA;
- non è la privacy policy dei client esterni (ChatGPT, Claude, Cursor, ecc.) che il Cliente autorizza via MCP/API;
- non è la privacy policy di Gmail/Google o di altri servizi che il Cliente connette via OAuth.
3. Yempik come Titolare
3.1 Categorie di Interessati
- utenti Account (Workspace Owner, membri invitati, utenti personali);
- contatti commerciali e prospect che interagiscono con marketing o sito;
- rappresentanti del Cliente (billing, supporto);
- visitatori dei siti pubblici, nei limiti di cookie/telemetria.
3.2 Categorie di dati (Titolare)
3.3 Finalità e basi giuridiche (Titolare)
Legittimo interesse. Dove indichiamo il legittimo interesse, bilanciamo i nostri interessi (sicurezza, affidabilità, crescita B2B) con i diritti degli Interessati. Potete opporvi come indicato nella §8.
3.4 Fonti dei dati (Titolare)
- forniti direttamente dall’Interessato (signup, profilo, form, supporto);
- generati dall’uso del Servizio (log, eventi analytics, accettazioni);
- forniti dal Cliente/Workspace Owner (inviti, ruoli);
- processori di pagamento (stato abbonamento, esiti pagamento);
- provider di identità (es. Google OAuth), nei limiti dell’autorizzazione;
- fonti pubbliche o partner solo se lecito e pertinente (es. lead B2B), con informativa adeguata.
3.5 Cookie e tecnologie simili
Il Servizio e i siti possono usare:
- cookie necessari (sessione, autenticazione, sicurezza, preferenze essenziali) — base: legittimo interesse / contratto;
- cookie o SDK di analytics di prodotto (es. PostHog o equivalenti) — base: legittimo interesse e/o consenso, secondo la configurazione e la legge locale;
- eventuali cookie di marketing — solo con consenso ove richiesto.
I dettagli operativi (banner, elenco cookie) possono essere aggiornati nell’interfaccia di consenso senza modificare il senso di questa §3.5.
4. Yempik come Responsabile (Customer Content)
4.1 Ambito
Per conto del Cliente, Yempik può trattare Customer Content, che può includere dati personali di terzi, ad esempio:
- email e metadati correlati;
- chat e messaggi;
- calendari ed eventi;
- documenti e allegati;
- prompt e output;
- fonti, citazioni, item del Company Brain;
- embedding e indici di ricerca;
- knowledge graph: entità (persone, organizzazioni, prodotti, progetti, luoghi, concetti) e relazioni tipizzate tra item del Company Brain, estratte automaticamente dai contenuti già trattati e sempre accompagnate dall’estratto testuale di origine;
- log e telemetria del Workspace strettamente legati al contenuto;
- dati di dipendenti, clienti, fornitori o altri terzi presenti in tali contenuti.
4.2 Ruolo e istruzioni
- il Cliente determina (di regola) finalità e mezzi essenziali ed è Titolare;
- Yempik tratta come Responsabile secondo Termini, DPA e configurazioni del Workspace (connettori, scope MCP/API, permessi);
- Yempik non usa il Customer Content per propri fini di marketing, né per addestrare modelli condivisi, secondo i Termini §11 e il DPA.
4.3 Cosa comunica questa Privacy sul Customer Content
Questa Privacy informa gli Interessati dell’esistenza del ruolo di Responsabile e rinvia al DPA per:
- oggetto, durata, natura e finalità del trattamento per conto del Cliente;
- misure di sicurezza (TOMs);
- sub-responsabili;
- trasferimenti;
- assistenza su diritti, DPIA, data breach, cancellazione e audit.
Il Cliente è responsabile di informare i propri Interessati (dipendenti, clienti, fornitori) e di avere una base giuridica per far trattare i loro dati tramite Yempik.
4.4 Richieste su dati “del Cliente”
Se siete un Interessato i cui dati compaiono nel Workspace di un Cliente (es. in un’email o in un documento caricato):
- rivolgetevi in primo luogo al Cliente (Titolare);
- se contattate Yempik (
privacy@yempik.ai), indicheremo — ove possibile — il Cliente pertinente e inoltreremo la richiesta, senza rispondere nel merito al posto del Titolare, salvo obbligo di legge.
Yempik non può tipicamente correggere o cancellare Customer Content “a nome vostro” senza istruzione del Cliente o base legale autonoma.
4.5 Dati Google (Gmail API) — Limited Use
Quando il Cliente connette una casella Gmail / Google Workspace, Yempik accede ai dati di quell’account tramite le API di Google. Questa sezione descrive quel trattamento specifico e vale come informativa ai sensi della Google API Services User Data Policy.
Scope richiesti e finalità
Cosa succede ai dati
- contenuto e metadati dei messaggi sono trattati come Customer Content (§4.1): stessi ruoli, stesse istruzioni, stesso DPA;
- i token OAuth di Google sono protetti con envelope encryption (AES-256-GCM con data key AWS KMS ed encryption context vincolato al singolo tenant) e non sono mai scritti in chiaro nei log;
- i dati Google possono essere trasmessi ai sub-responsabili infrastrutturali e AI elencati nel DPA — Allegato III per la sola erogazione delle funzionalità richieste dal Cliente, a condizioni contrattuali che escludono l’addestramento di modelli sui contenuti trasmessi;
- i dati Google non sono venduti, ceduti a data broker, usati per pubblicità, profilazione pubblicitaria o valutazione del merito creditizio;
- i dati Google non sono usati per sviluppare, migliorare o addestrare modelli di intelligenza artificiale generalizzati, propri o di terzi;
- nessuna persona legge i dati Google, salvo: consenso esplicito dell’utente (es. richiesta di supporto), finalità di sicurezza e indagini su abusi, obbligo di legge, o dati aggregati e anonimizzati per operazioni interne.
Limited Use
Yempik’s use and transfer to any other app of information received from Google APIs will adhere to the , including the Limited Use requirements.
In italiano: l’uso e il trasferimento verso qualsiasi altra applicazione delle informazioni ricevute dalle API di Google rispettano la Google API Services User Data Policy, inclusi i Limited Use requirements.
Revoca e cancellazione
- l’utente può revocare l’accesso in qualsiasi momento da : la revoca invalida i token e interrompe ogni accesso successivo;
- per la cancellazione dei dati già acquisiti nel Workspace vale la §4.4 (richiesta al Cliente Titolare) e, per i dati sotto il controllo diretto di Yempik, la §7 sulla conservazione;
- la regione primaria di memorizzazione resta l’UE come indicato in §6.
5. Destinatari e provider
Yempik può comunicare dati personali a:
L’elenco aggiornato dei sub-responsabili per il Customer Content è nel DPA — Allegato III e, quando pubblicato, su https://yempik.com/legal/subprocessors (o URL equivalente).
6. Trasferimenti internazionali
I dati possono essere trattati nel SEE, nel Regno Unito e in paesi terzi (in particolare USA) tramite provider cloud e AI.
Ove richiesto dal Capo V GDPR / UK GDPR, i trasferimenti poggiano su:
- decisioni di adeguatezza;
- Clausole Contrattuali Standard della Commissione europea e, se del caso, UK IDTA / Addendum;
- altre basi ammesse.
La regione primaria di memorizzazione del Customer Content è l’UE (database/storage Supabase del progetto di produzione), fermo restando che inferenza AI, edge hosting e supporto dei fornitori possono comportare trasferimenti aggiuntivi con garanzie.
7. Conservazione (retention)
8. Diritti degli Interessati
Nei limiti della legge applicabile (GDPR / UK GDPR), potete chiedere a Yempik, per i trattamenti in cui è Titolare:
- accesso;
- rettifica;
- cancellazione;
- limitazione;
- portabilità;
- opposizione (incluso al legittimo interesse e al marketing diretto);
- revoca del consenso, senza pregiudicare la liceità del trattamento precedente.
Come esercitarli: scrivete a privacy@yempik.ai. Potremmo chiedere verifica dell’identità. Rispondiamo entro i termini di legge (di regola un mese, prorogabile nei casi ammessi).
Customer Content: vedete §4.4 — il canale primario è il Cliente Titolare.
9. Reclami
Avete il diritto di proporre reclamo a un’autorità di controllo. A titolo esemplificativo:
- nel Regno Unito: ;
- nell’UE: l’autorità del vostro Stato membro di residenza o lavoro (in Italia, il ).
Vi invitiamo a contattarci prima a privacy@yempik.ai per tentare una risoluzione rapida.
10. Uso dei sistemi di intelligenza artificiale
10.1. Il Servizio usa modelli di intelligenza artificiale (propri percorsi di produzione) per ricerca, sintesi, proposte, routine e funzionalità correlate. Rientra in questo perimetro l’estrazione automatica di entità e relazioni dai contenuti già trattati (knowledge graph): produce esclusivamente proposte, riporta sempre l’estratto testuale di origine e non introduce nuove categorie di dati rispetto a quelle già elencate al §4.1.
10.2. Customer Content, prompt, output e embedding trattati per erogare tali funzioni al Cliente sono, di regola, trattati da Yempik come Responsabile (§4 / DPA).
10.3. Training. Yempik non utilizza Customer Content, prompt, output o embedding per addestrare modelli condivisi propri o di terzi, salvo accordo scritto ed esplicito, secondo i Termini §11. I provider AI in produzione sono selezionati su tier commerciali coerenti con tale impegno (incluso opt-out embedding ove richiesto).
10.4. Client esterni. Se il Cliente autorizza un client MCP/API esterno, i dati letti da quel client escono dal perimetro Yempik e seguono le privacy policy di quel terzo. Yempik non controlla training o retention di tali client.
10.5. Gli output AI possono essere inesatti o incompleti; non costituiscono consulenza professionale. Il Cliente deve verificare gli output rilevanti (Termini §12).
11. Processi automatizzati e decisioni
11.1. Yempik usa trattamenti automatizzati per:
- autenticazione, rate limiting, rilevamento abusi;
- routing e generazione di proposte/output AI;
- scoring o priorità tecniche interne al prodotto (es. inbox, retrieval).
11.2. Decisioni esclusivamente automatizzate che producano effetti giuridici o significativamente simili sull’Interessato (art. 22 GDPR) non sono lo scopo del Servizio. I Termini vietano al Cliente usi occupazionali o ad alto impatto senza i controlli umani richiesti dalla legge.
11.3. Le proposte del Company Brain pensate per la governance aziendale sono tipicamente soggette a revisione umana (stato candidate / Inbox) prima di diventare verità attiva del Workspace, nei limiti delle funzionalità del prodotto. Lo stesso principio vale per le relazioni del knowledge graph: nascono come candidate e diventano attive con l’approvazione della proposta che le accompagna. Fa eccezione la sola attivazione automatica di relazioni ad altissima confidenza fra elementi già approvati, che è tracciata con una ricevuta dedicata, resta visibile e può essere annullata dal Cliente in qualsiasi momento.
11.4. Se in futuro Yempik introducesse decisioni automatizzate rilevanti ai sensi dell’art. 22 sui dati di cui è Titolare, aggiornerà questa Privacy e offrirà le garanzie dovute (informativa, intervento umano, contestazione).
12. Minori e destinatari B2B
Il Servizio è destinato a uso professionale (aziende, enti, professionisti), non a consumatori per scopi personali/domestici. Non è rivolto a minori di 18 anni. Non raccogliamo consapevolmente dati di minori; se ne venissimo a conoscenza, li cancelleremo ove appropriato.
13. Sicurezza
Yempik adotta misure tecniche e organizzative appropriate al rischio. Per il Customer Content trattato come Responsabile, le misure contrattuali sono le TOMs del DPA (Allegato II) (isolamento multi-tenant, cifratura in transito, controlli di accesso, ecc.). Nessun sistema è a rischio zero.
14. Modifiche, versione e data
14.1. Versione corrente: 1.2
14.2. Ultimo aggiornamento / operatività: 31 luglio 2026
14.3. Yempik può aggiornare questa Privacy pubblicando la nuova versione e aggiornando la data. Per modifiche sostanziali sfavorevoli, fornirà un preavviso ragionevole ove praticabile (email o avviso in-product), in linea con i Termini.
14.4. L’uso continuato del Servizio dopo l’efficacia della nuova versione costituisce presa visione, fermo restando i diritti di opposizione/revoca e i meccanismi di accettazione contrattuale ove applicabili.
15. Rapporti con altri documenti
Ordine di prevalenza sul trattamento come Responsabile: DPA → Termini → Privacy (informativa) → marketing.
Fine della Privacy Policy — versione 1.1.