Legale

Informativa privacy — applicazione Booost

Come Alfercom Srl tratta i dati personali di chi usa l'applicazione Booost e i dati dei contatti raccolti tramite essa. In vigore dal 1 settembre 2026.

Ultimo aggiornamento · 26 luglio 2026
Versione 2.0, in vigore dal 1 settembre 2026. Questo è il testo che disciplina l'applicazione Booost, distinto dalle condizioni del sito e dall'informativa del sito. La versione italiana è l'unica autoritativa: eventuali traduzioni sono fornite per cortesia.

1. Chi siamo — Titolare del trattamento

Il Titolare del trattamento dei dati personali è:

Alfercom S.r.l. Sede legale: Via Altinate 125, 35121 Padova (PD), Italia P.IVA / C.F.: 05068010288 — VAT IT05068010288 N. REA / Registro delle Imprese di Padova: PD-440530 Capitale sociale: € 10.000,00 Richieste in materia di protezione dei dati: modulo di contatto all'indirizzo https://booost.network/it/contact/?reason=dpa, scegliendo l'oggetto Protezione dei dati

Responsabile della Protezione dei Dati (DPO/RPD): Alfercom ha nominato un Responsabile della Protezione dei Dati (DPO/RPD), contattabile tramite il modulo di contatto (https://booost.network/it/contact/?reason=dpa, oggetto Protezione dei dati) oppure per posta all'indirizzo della sede legale. Il modulo non richiede alcuna registrazione: è utilizzabile anche da chi non è Utente di Booost.


2. A chi si rivolge questa informativa

La presente informativa è resa:

  • agli Utenti (persone fisiche o giuridiche, consumatori o professionisti/imprese) che si registrano a Booost, accedono al portale abbonati o utilizzano l'applicazione desktop, ai sensi dell'art. 13 GDPR (raccolta diretta dei dati);
  • ai terzi prospect i cui dati personali vengono trattati da Alfercom nell'ambito dell'erogazione del servizio, ai sensi dell'art. 14 GDPR (raccolta indiretta), nella misura in cui Alfercom agisce come Titolare autonomo per le proprie finalità (cfr. sezione 6).

Booost è un prodotto rivolto a professionisti e imprese (B2B) e a consumatori individuali (B2C). La sezione 5 evidenzia le basi giuridiche applicabili rispettivamente. Ai consumatori si applica altresì la disciplina del Codice del Consumo (D.Lgs. 206/2005) richiamata nelle Condizioni Generali di Contratto.


3. Definizioni

Ai fini della presente informativa si intendono:

  • Alfercom / Titolare: Alfercom S.r.l., Titolare autonomo del trattamento di tutti i Dati Raccolti per le finalità proprie descritte nella sezione 5.
  • Booost: l'applicazione desktop (Electron) e i servizi server collegati forniti da Alfercom.
  • Utente / Cliente: chi sottoscrive un abbonamento o usa Booost in qualsiasi forma (persona fisica o giuridica; consumatore o professionista).
  • Servizi Indipendenti: le piattaforme di terzi che Booost automatizza nell'interesse dell'Utente. Alfercom non ha alcun rapporto di affiliazione, certificazione o partnership con tali piattaforme; l'uso di Booost può essere contrario ai termini di servizio di tali piattaforme (cfr. le Condizioni Generali e la Acceptable Use Policy).
  • Account Collegato: l'account dell'Utente sui Servizi Indipendenti gestito tramite Booost.
  • Dati dell'Account: dati relativi all'Utente (registrazione, fatturazione, dispositivo, log, telemetria, configurazioni).
  • Dati di Outreach (o Dati dei Contatti): dati personali di terzi (prospect) che l'Utente raccoglie o elabora tramite Booost nell'ambito delle proprie attività di outreach.
  • Dati Raccolti: insieme complessivo di Dati dell'Account, Dati di Outreach e ogni altro dato generato dall'uso di Booost che transita attraverso o viene memorizzato da Alfercom.
  • Telemetria / Facet-sync: dati diagnostici e di utilizzo trasmessi ai server Alfercom, inclusi parametri e identificativi di ricerca (URN).
  • Contenuti AI: testi o contenuti generati dalle funzioni di intelligenza artificiale integrate in Booost.
  • Edizione Basic (Tier BYOK, Bring Your Own Key): edizione in cui le funzioni di intelligenza artificiale operano esclusivamente attraverso una chiave API che l'Utente si procura presso un provider di sua scelta. In questa edizione Alfercom non entra nella catena di trattamento del modello linguistico.
  • Edizione Pro (Tier Gestito, Booost AI): edizione in cui l'accesso ai modelli linguistici è compreso nel servizio. I contenuti transitano dal dispositivo dell'Utente ai server di Alfercom e da questi al provider di inferenza, che agisce come sub-responsabile ai sensi dell'art. 28(4) GDPR.
  • LIA: Legitimate Interest Assessment — valutazione del legittimo interesse documentata da Alfercom ai sensi delle Linee guida EDPB 01/2024.
  • SCC: Clausole Contrattuali Standard della Commissione UE nella versione 2021 (Decisione 2021/914), Modulo 2 (Titolare → Responsabile) o Modulo 3 (Responsabile → sub-responsabile).
  • TIA: Transfer Impact Assessment — valutazione d'impatto del trasferimento, obbligatoria per i trasferimenti extra-UE.

4. Dati personali che trattiamo

Booost tratta le seguenti categorie di dati personali. Salvo ove indicato, tutti i dati sono forniti direttamente dall'Utente o generati automaticamente dall'uso dell'applicazione.

4.1 Dati di registrazione e account

Nome e cognome (o denominazione sociale), indirizzo email, password (conservata in forma di hash irreversibile), nome dell'azienda (ove indicato), lingua preferita, fuso orario.

Registrazione tramite Single Sign-On (SSO) LinkedIn. La creazione dell'account sui servizi Booost avviene tramite autenticazione SSO di LinkedIn (protocollo OAuth). In tale fase Alfercom riceve da LinkedIn — che agisce come fornitore di identità autonomo — i dati di profilo necessari alla creazione dell'account (a titolo esemplificativo: nome e cognome, indirizzo email, identificativo LinkedIn, immagine del profilo). Tali dati sono trattati da Alfercom in qualità di Titolare per la finalità di registrazione ed erogazione del servizio (base giuridica: esecuzione del contratto, art. 6(1)(b) GDPR). Il trattamento dei dati da parte di LinkedIn in questa fase è disciplinato dall'informativa privacy di LinkedIn. Le credenziali di accesso LinkedIn dell'Utente non sono mai conosciute, ricevute né conservate da Alfercom.

4.2 Dati di fatturazione e pagamento

Piano di abbonamento sottoscritto (Personal o Business) ed edizione (Basic o Pro), importi, storico delle transazioni, date di rinnovo, stato ed esito dell'eventuale periodo di prova. I dati degli strumenti di pagamento (carte di credito/debito, IBAN, ecc.) sono raccolti ed elaborati esclusivamente dal processore di pagamento terzo (Stripe Payments Europe, Ltd. e le società del gruppo Stripe) e non sono mai memorizzati nei sistemi Alfercom in forma integrale; Alfercom riceve solo token, ultime quattro cifre e tipologia dello strumento.

4.3 Dati del dispositivo e dati tecnici

Indirizzo IP, geolocalizzazione approssimativa derivata dall'IP, sistema operativo e versione, identificativo del dispositivo (fingerprint), versione dell'applicazione Booost installata, identificativo di sessione.

4.4 Log applicativi e Telemetria (incluso Facet-sync)

Log di utilizzo dell'applicazione, funzionalità utilizzate, sequenze di azioni, orari e frequenza d'uso, eventi di errore e dati diagnostici (crash report), parametri di ricerca (facet) e identificativi di risorse (URN) corrispondenti a profili e aziende target sincronizzati con i server Alfercom nell'ambito della funzionalità Facet-sync. Per maggiori dettagli v. sezione 12.

4.5 Dati dell'Account Collegato

Identificativi dell'account dell'Utente sui Servizi Indipendenti (es. identificativo interno di sessione), stato della sessione attiva, parametri di configurazione antiban (es. orari operativi, limiti di azione).

4.6 Dati di Outreach (dati dei prospect — terzi interessati)

Nell'ambito dell'utilizzo delle funzionalità di automazione dell'outreach, Booost tratta dati personali di terzi (i prospect) per conto dell'Utente e, nella misura descritta nella sezione 6, anche come Titolare per finalità proprie. Tali dati includono:

  • nominativi, ruoli/qualifiche professionali, aziende di appartenenza;
  • URL e/o identificativi tecnici (URN e slug del profilo) sui Servizi Indipendenti;
  • informazioni sulle posizioni lavorative passate e presenti (storico impiego) e sul percorso di istruzione, ove disponibili tramite profilo pubblico;
  • località, dimensione aziendale, numero di follower;
  • recapiti ulteriori (es. email professionale, numero di telefono), se arricchiti tramite funzionalità di enrichment o importati dall'Utente da fonti proprie;
  • note in testo libero e campi personalizzati compilati dall'Utente o importati da un CRM/file esterno (v. avvertenza sotto);
  • contenuto integrale dei messaggi inviati e/o ricevuti nell'ambito delle campagne di outreach e della casella di posta;
  • stato della connessione (connesso / invito in attesa / non connesso);
  • dati di engagement (es. like, commenti, repost su contenuti pubblici) e contenuto dei post pubblicati dal prospect salvati o analizzati;
  • esito tecnico degli inviti di collegamento non riusciti, comprensivo dell'identificativo del destinatario e della risposta restituita dal Servizio Indipendente, conservato per finalità di sicurezza dell'account (v. § 5.2);
  • etichette, punteggi e classificazioni generati automaticamente sul prospect (v. § 4.10 e § 15-bis).

⚠️ Campi liberi e campi personalizzati — avvertenza. Le note in testo libero e i campi personalizzati non hanno uno schema predefinito: il loro contenuto è determinato esclusivamente dall'Utente o dal sistema di origine da cui importa. Alfercom non è in grado di controllarne a priori la natura e non richiede né desidera che vi siano inserite categorie particolari di dati ex art. 9 GDPR (es. dati relativi alla salute, alle convinzioni religiose o filosofiche, all'orientamento sessuale, all'appartenenza sindacale). L'Utente si obbliga contrattualmente a non inserirvele (v. AUP e DPA); l'eventuale inserimento costituisce violazione delle condizioni d'uso e ricade sotto la responsabilità e la manleva dell'Utente.

Dati di Outreach — la posizione dei terzi interessati. I Dati di Outreach riguardano persone che non hanno rapporti diretti con Alfercom. La base giuridica del trattamento nei loro confronti è il legittimo interesse ex art. 6(1)(f) GDPR, sorretto da una valutazione di bilanciamento documentata e allegata al registro dei trattamenti. L'Utente è contrattualmente obbligato (v. DPA e Condizioni Generali) a disporre di una propria base giuridica verso queste persone e a informarle ai sensi dell'art. 14 GDPR. Cfr. sezioni 6 e 7.

4.7 Configurazioni delle campagne

Tipologie di campagna attivate, sequenze di messaggi, liste target, fonti di importazione dei contatti, argomenti/temi configurati, cluster di ricerca. Questi dati possono contenere dati personali di prospect (inclusi nei paragrafi 4.6) o informazioni riservate dell'Utente.

4.8 Dati LLM — Prompt e output (Contenuti AI)

Edizione Pro (Tier Gestito): i contenuti inviati per l'elaborazione (dati del prospect quali nome, ruolo, azienda e obiettivo della comunicazione; istruzioni di stile dell'Utente; testo da valutare o riscrivere) e gli output ricevuti (testi generati, classificazioni, punteggi). Questi contenuti transitano dai server di Alfercom, che li inoltrano al provider di inferenza: Alfercom è quindi parte della catena di trattamento. I contenuti non vengono conservati da Alfercom: dell'operazione resta soltanto una registrazione contabile priva di testo (v. § 13.2).

Edizione Basic (Tier BYOK): i medesimi contenuti transitano direttamente tra il dispositivo dell'Utente e il provider scelto dall'Utente, senza passare da Alfercom, che non li tratta e non vi ha accesso.

V. sezione 13.

4.9 Credenziali tecniche

Se memorizzate in Booost: chiave API fornita dall'Utente nel Tier BYOK, token di accesso ai servizi Booost, credenziali di sessione dell'Account Collegato. Tali dati sono conservati esclusivamente in locale, sul dispositivo dell'Utente, e non sono mai trasmessi né sincronizzati sui server Alfercom.

I cookie di sessione del Servizio Indipendente non risiedono nel database dell'applicazione: restano nell'archivio cookie del motore di rendering, in una partizione separata per ciascun account collegato, e non transitano mai né per il database di Booost né per la rete verso Alfercom.

Cifratura a riposo — limite tecnico da conoscere. Le credenziali sono cifrate tramite il servizio di archiviazione sicura del sistema operativo (DPAPI su Windows, Keychain su macOS, secret service su Linux). Su sistemi Linux privi di un archivio sicuro configurato, tale servizio non è disponibile e il valore viene salvato in chiaro nel database locale. Alfercom non è in grado di garantire la cifratura a riposo su configurazioni prive di questo componente. Si raccomanda agli Utenti Linux di verificare la presenza di un keyring di sistema attivo. In ogni caso il dato resta sul solo dispositivo dell'Utente, che ne è il custode.

4.10 Dati generati da Booost sui prospect (grafo delle connessioni e valutazioni automatiche)

Oltre ai dati osservati sui Servizi Indipendenti, Booost genera dati personali nuovi relativi ai prospect:

  • Grafo delle relazioni professionali. Booost ricostruisce e conserva chi è collegato a chi, includendo le connessioni di secondo grado — ossia i contatti dei contatti dell'Utente. Questo grafo è sincronizzato sui server di Alfercom (v. § 12-bis).
  • Etichette e segmentazioni generate automaticamente (es. qualificazione del ruolo decisionale, grado di interesse).
  • Punteggi numerici e relative motivazioni testuali su rilevanza tematica, influenza e affinità con il profilo obiettivo dell'Utente.
  • Classificazione automatica dei messaggi ricevuti dal prospect (categoria e tono).
  • Indicatore di momento opportuno: un punteggio che, superata una soglia, segnala all'Utente che è il momento adatto per contattare quella persona.
  • Contrassegno tecnico anti-abuso, che marca un profilo come possibile trappola automatica del Servizio Indipendente e ne esclude il contatto.

Il trattamento di questi dati è descritto alla sezione 15-bis (profilazione), la loro sincronizzazione alla sezione 12-bis (grafo delle connessioni).

Credenziali e sessione (architettura confermata, 2026-06-29). Le credenziali e i token di sessione dell'Account Collegato risiedono esclusivamente in locale sul dispositivo dell'Utente e non sono sincronizzati sui server Alfercom. La creazione dell'account sui servizi Booost avviene invece tramite SSO LinkedIn (v. § 4.1): in quella fase Alfercom riceve i soli dati di profilo restituiti dall'OAuth, non le credenziali LinkedIn dell'Utente.


5. Finalità del trattamento e basi giuridiche

5.1 Erogazione del servizio, gestione dell'account e fatturazione

Finalità: creazione e gestione dell'account Utente, attivazione e gestione dell'abbonamento, emissione di fatture, supporto tecnico, comunicazioni di servizio (aggiornamenti, notifiche operative).

Dati interessati: Dati di registrazione (4.1), Dati di fatturazione (4.2), Dati dispositivo/tecnici (4.3).

Basi giuridiche:

  • Esecuzione del contratto con l'Utente (art. 6(1)(b) GDPR) per la gestione dell'account e dell'abbonamento.
  • Adempimento di obblighi legali (art. 6(1)(c) GDPR), in particolare: obblighi fiscali e contabili (D.P.R. 633/1972, D.Lgs. 127/2015 e normativa fiscale italiana applicabile); obblighi di conservazione documentale.

Il conferimento dei dati necessari a queste finalità è indispensabile per la conclusione e l'esecuzione del contratto (v. sezione 8).

5.2 Sicurezza del servizio, prevenzione di abusi e funzionalità antiban

Finalità: garantire la sicurezza e la continuità dell'infrastruttura Booost, rilevare e prevenire accessi non autorizzati, frodi, abusi della piattaforma; implementare e gestire le funzionalità di protezione dell'Account Collegato (orari operativi, limiti di azione, circuit breaker) al fine di ridurre il rischio di limitazioni imposte dai Servizi Indipendenti.

Dati interessati: Log applicativi (4.4), Dati dispositivo (4.3), Dati Account Collegato (4.5), Credenziali tecniche (4.9).

Base giuridica: Legittimo interesse di Alfercom (art. 6(1)(f) GDPR), individuato nella necessità di proteggere la sicurezza della propria infrastruttura, prevenire frodi e garantire la fruibilità del servizio. L'interesse è bilanciato con i diritti degli interessati, risultando prevalente in quanto il trattamento si limita a dati tecnici strettamente necessari e non incide in modo significativo sui diritti fondamentali degli Utenti. LIA documentata disponibile su richiesta.

5.3 Diagnostica dell'applicazione

Stato attuale: nessuna telemetria diagnostica viene trasmessa ad Alfercom.

L'applicazione desktop non integra alcuno strumento di segnalazione automatica degli errori (crash reporting) né invia log applicativi ad Alfercom o a terzi. Il pannello di diagnostica presente nell'applicazione opera esclusivamente in locale: mantiene un registro temporaneo in memoria, utile all'Utente e all'assistenza per descrivere un problema, che non viene né salvato in modo permanente né trasmesso.

Esiste una funzione di acquisizione diagnostica approfondita, disattivata per impostazione predefinita e attivabile solo deliberatamente, che scrive su file locali informazioni tecniche potenzialmente contenenti dati personali. Anche in questo caso i file restano sul dispositivo dell'Utente e non vengono trasmessi; l'Utente decide se e a chi inviarli a supporto di una segnalazione.

Nota. Qualora Alfercom introducesse in futuro una raccolta diagnostica trasmessa ai propri server, la presente informativa sarà aggiornata prima dell'attivazione, indicando dati, base giuridica e modalità di opposizione.

5.4 Analytics comportamentali

Stato attuale: Alfercom non effettua analytics comportamentali all'interno dell'applicazione desktop.

Non sono integrati strumenti di analisi del comportamento d'uso (quali funzionalità vengono aperte, percorsi di navigazione, tempi di permanenza) di alcun fornitore. Non esiste pertanto un consenso da prestare né una raccolta da disattivare per questa finalità.

Per la misurazione delle visite sul sito web booost.network — attività distinta e disciplinata dall'informativa pubblicata sul sito stesso — si utilizza uno strumento senza cookie che non costruisce profili individuali.

5.5 Miglioramento del prodotto e sviluppo di nuove funzionalità

Finalità: analisi dei Dati Raccolti al fine di individuare opportunità di miglioramento delle funzionalità esistenti, sviluppo di nuove funzionalità, ottimizzazione degli algoritmi interni di Booost (es. logica antiban, raccomandazione di campagne), ricerca e sviluppo di nuove funzioni basate sui pattern di utilizzo.

Dati interessati: Dati Raccolti in senso ampio (sezione 4), con preferenza per l'utilizzo in forma anonimizzata o aggregata laddove possibile.

Base giuridica: Legittimo interesse di Alfercom (art. 6(1)(f) GDPR), bilanciato con i diritti degli interessati. Tale legittimo interesse comprende il miglioramento della qualità e della sicurezza del servizio commercializzato. LIA documentata.

Addestramento di modelli AI — posizione di Alfercom (decisa dal DPO, 2026-06-29). Alfercom non utilizza i Dati Raccolti per addestrare modelli di intelligenza artificiale propri (né in forma diretta né indiretta): le finalità di "miglioramento del prodotto" di cui alla presente sezione non comprendono l'addestramento di modelli AI proprietari. Qualora in futuro Alfercom intendesse introdurre tale finalità, essa richiederebbe consenso specifico, separato e granulare ex art. 6(1)(a) GDPR e, per i Dati di Outreach relativi a prospect, un'analisi dedicata sulla base giuridica verso i terzi. Allo stesso modo, Alfercom non cede né vende i Dati Raccolti a terzi per finalità proprie di questi ultimi; un'eventuale cessione richiederebbe consenso specifico. La clausola di no-training verso i provider LLM esterni (sezione 13) resta ferma.

5.6 Marketing dei servizi propri di Alfercom

Finalità: invio di comunicazioni commerciali relative a Booost e agli altri prodotti e servizi di Alfercom (es. aggiornamenti di piano, nuove funzionalità a pagamento, offerte, newsletter).

Dati interessati: Dati di registrazione (4.1), in particolare indirizzo email.

Base giuridica: Consenso dell'Utente (art. 6(1)(a) GDPR), raccolto con doppio opt-in (invio di email di conferma al momento dell'iscrizione), in conformità agli orientamenti del Garante per la protezione dei dati personali in materia di comunicazioni commerciali elettroniche (D.Lgs. 196/2003, art. 130).

Il consenso al marketing è facoltativo e separato dal consenso all'erogazione del servizio; la sua mancata prestazione non comporta alcuna conseguenza sull'accesso a Booost.

5.7 Trattamento dei Dati di Outreach per finalità proprie di Alfercom (come Titolare autonomo)

Finalità: nella misura in cui Alfercom tratta i Dati di Outreach per finalità proprie (es. aggregazione di statistiche cross-account per il miglioramento del prodotto, analisi dei pattern di outreach ai fini dello sviluppo delle funzionalità, sicurezza e rilevamento di abusi), lo fa in qualità di Titolare autonomo.

Dati interessati: Dati di Outreach (4.6), Configurazioni campagne (4.7).

Base giuridica: Legittimo interesse di Alfercom (art. 6(1)(f) GDPR), documentato in una LIA specifica che bilancia l'interesse al miglioramento del prodotto con i diritti dei prospect. Il trattamento è limitato al minimo necessario, preferibilmente in forma aggregata o pseudonimizzata.

Il limite dell'autorizzazione dell'Utente — informazione dovuta ai terzi interessati. L'autorizzazione che l'Utente presta ad Alfercom vale nel rapporto fra Utente e Alfercom, ma non vincola i prospect, che non hanno sottoscritto alcunché con Alfercom. Per i Dati di Outreach trattati da Alfercom come Titolare per proprie finalità, Alfercom risponde direttamente verso queste persone degli obblighi del GDPR: informativa ex art. 14, riscontro ai diritti degli artt. 15–22, verifica della base giuridica. Le misure adottate a loro tutela sono la valutazione di bilanciamento documentata, la garanzia contrattuale dell'Utente sulla propria base giuridica, il presidio tecnico di cui al § 12.4 e la gestione delle richieste di opposizione e cancellazione ai recapiti del § 14.1.

5.8 Erogazione del Tier Gestito tramite provider LLM (sub-responsabilità)

Finalità: nell'edizione Pro, Alfercom riceve dal dispositivo dell'Utente i contenuti necessari all'elaborazione (dati del prospect, istruzioni, testo da generare o da valutare), vi antepone le proprie istruzioni di redazione, li inoltra al provider di inferenza sub-responsabile e restituisce il risultato all'Utente. Alfercom contabilizza inoltre il volume di elaborazione consumato, per l'applicazione dei limiti di piano e per la fatturazione.

Dati interessati: Dati LLM — prompt e output (4.8), contenenti dati di prospect minimizzati (nome, ruolo, azienda, obiettivo della comunicazione), e i dati di contabilizzazione dell'uso (identificativo dell'Utente e dell'Account Collegato, modello impiegato, numero di unità elaborate, costo, data e ora).

Base giuridica: Esecuzione del contratto (art. 6(1)(b) GDPR) nella misura in cui la funzione LLM è parte integrante del servizio sottoscritto. Il provider LLM agisce esclusivamente come sub-responsabile ai sensi dell'art. 28(4) GDPR, con contratto back-to-back contenente clausola di no-training sui dati degli Utenti. V. sezione 13.


6. Ruoli di Alfercom: Titolare e Responsabile del trattamento

6.1 Alfercom come Titolare autonomo

Per tutte le finalità descritte nelle sezioni 5.1–5.7, Alfercom agisce come Titolare autonomo del trattamento, determinando in modo indipendente finalità e mezzi del trattamento dei Dati Raccolti. In tale veste, Alfercom è direttamente responsabile del rispetto di tutti gli obblighi GDPR applicabili.

Non sussiste contitolarità. Alfercom e l'Utente non sono, in nessun caso, da considerarsi contitolari ai sensi dell'art. 26 GDPR rispetto ai trattamenti disciplinati dalla presente informativa. I rispettivi ruoli e responsabilità sono distinti e regolati separatamente: dalla presente informativa per quanto riguarda Alfercom, e dal Data Processing Agreement (DPA) per quanto riguarda i flussi in cui Alfercom agisce come Responsabile ai sensi dell'art. 28 GDPR.

6.2 Alfercom come Responsabile del trattamento (DPA)

Per i flussi di trattamento svolti esclusivamente per conto dell'Utente (es. invio dei messaggi che l'Utente compone e indirizza, nella misura in cui il Titolare del trattamento di quei dati è l'Utente), Alfercom agisce come Responsabile del trattamento ai sensi dell'art. 28 GDPR, sulla base di un apposito Data Processing Agreement (DPA) concluso con l'Utente come condizione di attivazione delle funzionalità di outreach.

In tale veste, Alfercom:

  • agisce esclusivamente su istruzione documentata dell'Utente-Titolare;
  • non utilizza i dati trattati per conto dell'Utente per proprie finalità autonome, fatte salve le finalità espressamente disciplinate dalla presente informativa nella sua veste di Titolare;
  • garantisce le misure di sicurezza appropriate ai sensi dell'art. 32 GDPR;
  • notifica all'Utente ogni violazione dei dati personali entro 48 (quarantotto) ore dalla scoperta (in coerenza con il DPA, art. 9), per consentire all'Utente di assolvere l'obbligo di notifica all'autorità di controllo entro 72 ore (art. 33 GDPR);
  • assiste l'Utente nell'esercizio dei diritti degli interessati;
  • cancella o restituisce i dati al termine del rapporto contrattuale, secondo le scelte dell'Utente.

Il testo completo del DPA è disponibile su richiesta all'indirizzo https://booost.network/it/contact/?reason=dpa ed è parte integrante del contratto con gli Utenti che richiedono l'attivazione delle funzionalità di outreach.


7. Licenza/autorizzazione dell'Utente e garanzie sui Dati di Outreach

7.1 Licenza/autorizzazione dell'Utente

Mediante l'accettazione delle Condizioni Generali di Contratto (ToS) e della presente informativa, l'Utente concede ad Alfercom una licenza/autorizzazione ampia, non esclusiva, mondiale e per la durata del rapporto contrattuale (più la coda di conservazione prevista dalla sezione 11) a trattare i Dati Raccolti — ivi compresi i Dati di Outreach — per le finalità indicate nella presente informativa.

L'Utente dichiara e garantisce che:

  • ha titolo legittimo per raccogliere e mettere a disposizione di Alfercom i Dati di Outreach;
  • ha fornito ai prospect un'informativa ai sensi dell'art. 14 GDPR o dispone di altra legittima base per ometterla;
  • i Dati di Outreach riguardano esclusivamente persone fisiche che agiscono in un contesto professionale (prospect B2B), e non consumatori o soggetti vulnerabili;
  • rispetta le prescrizioni dell'Acceptable Use Policy di Booost.

7.2 Garanzia e manleva dell'Utente

L'Utente si impegna a tenere indenne e manlevare Alfercom da qualsiasi pretesa, azione, sanzione, danno, costo (incluse le spese legali) derivante da:

  • una violazione da parte dell'Utente degli obblighi GDPR verso i prospect (es. mancanza di base giuridica, omessa informativa art. 14, mancata gestione di richieste di diritti);
  • l'uso da parte dell'Utente di Booost in violazione delle condizioni contrattuali o dell'Acceptable Use Policy;
  • dati forniti dall'Utente che risultino inesatti, incompleti o acquisiti in violazione di legge.

Limite della manleva verso i consumatori. La manleva di cui alla sezione 7.2 opera nei rapporti fra professionisti. Nei confronti degli Utenti che agiscono come consumatori, essa non si applica nella misura in cui risulti vessatoria ai sensi degli artt. 33–38 del Codice del Consumo (D.Lgs. 206/2005); restano ferme in ogni caso le tutele inderogabili previste dall'Allegato B2C delle Condizioni Generali.


8. Conferimento dei dati e conseguenze del rifiuto

Il conferimento dei dati personali indicati nella sezione 4 può essere obbligatorio o facoltativo a seconda della finalità:

Categoria di datiConferimentoConseguenze del rifiuto
Registrazione (nome, email, password)ObbligatorioImpossibilità di creare un account e utilizzare Booost
Fatturazione (piano, dati pagamento)Obbligatorio per piani a pagamentoImpossibilità di attivare l'abbonamento
Dati dispositivo/tecnici (IP, versione app)Automatico/obbligatorioImpossibilità tecnica di erogare il servizio
Telemetria diagnosticaNon raccolta (v. § 5.3)Nessuna: il dato non viene richiesto
Analytics comportamentaliNon raccolti (v. § 5.4)Nessuna: il dato non viene richiesto
Marketing AlfercomFacoltativo (consenso)Nessuna conseguenza sull'accesso al servizio
Account Collegato e Dati di OutreachNecessari per le funzionalità di outreachImpossibilità di utilizzare le funzionalità di automazione
LLM prompt/output (edizione Pro)Necessari per le funzioni di Booost AIImpossibilità di usare le funzioni AI gestite; resta disponibile l'edizione Basic con chiave propria

9. Destinatari e sub-responsabili del trattamento

I Dati Raccolti possono essere comunicati alle seguenti categorie di destinatari:

9.1 Personale Alfercom autorizzato

I dati sono accessibili, nei limiti strettamente necessari per ciascun ruolo, al personale di Alfercom (sviluppatori, team di supporto, team amministrativo/finanziario) che ha sottoscritto impegni di riservatezza.

9.2 Sub-responsabili del trattamento (fornitori esterni)

Alfercom si avvale di fornitori terzi che trattano dati personali per conto di Alfercom in qualità di Responsabili/sub-responsabili ex art. 28 GDPR. L'elenco completo e aggiornato è disponibile su richiesta tramite il modulo di cui al § 14.1, e per i Clienti che hanno sottoscritto il DPA secondo le modalità ivi previste. Le categorie principali sono comunque indicate qui di seguito. Le categorie principali sono:

a) Hosting e infrastruttura dei servizi Booost Hetzner Online GmbH — sede: Germania (UE); server situati nell'Unione Europea. Servizi: server dei sistemi di autenticazione, fatturazione ed eventi, e relative banche dati (incluso il grafo delle connessioni di cui alla sezione 12-bis). Trattandosi di trattamento interamente all'interno dell'UE, non si configura alcun trasferimento verso Paesi terzi.

b) Infrastruttura del sito web, protezione anti-bot e rete di distribuzione Cloudflare, Inc. — sede: USA, con erogazione tramite rete distribuita. Servizi: hosting del sito booost.network, archiviazione delle iscrizioni alla lista d'attesa, verifica anti-bot dei moduli, esecuzione del modello linguistico della chat pubblica del sito, misurazione delle visite senza cookie. Garanzie di trasferimento: SCC 2021 (Modulo 2). Riguarda i visitatori del sito, non i dati trattati dentro l'applicazione desktop.

c) Processore di pagamenti Stripe, Inc. (e le società del gruppo per l'area europea) — sede: USA. Riceve indirizzo email e identificativo cliente; i dati degli strumenti di pagamento sono raccolti e conservati direttamente da Stripe, che per essi agisce come Titolare autonomo, e non transitano né sono conservati nei sistemi di Alfercom. Garanzie di trasferimento: SCC 2021 (Modulo 2) e valutazione d'impatto sul trasferimento. Nessun dato di prospect è comunicato a Stripe.

d) Servizio di invio email transazionali sending.dev — utilizzato per l'email di benvenuto alla lista d'attesa del sito e per l'inoltro dei messaggi scritti dal modulo di contatto. Riceve l'indirizzo email del destinatario e il contenuto del messaggio. Garanzie di trasferimento: SCC 2021 ove il recapito avvenga fuori dallo Spazio Economico Europeo. Nessun dato di prospect è comunicato a questo fornitore.

e) Provider di inferenza dei modelli linguistici (solo edizione Pro) Scaleway S.A.S. — sede: Francia (UE); infrastruttura e servizio di inferenza situati nell'Unione Europea (qualificazione SecNumCloud). Riceve i contenuti trasmessi nell'ambito di Booost AI, descritti alla sezione 13.2. Agisce quale sub-responsabile del trattamento ex art. 28(4) GDPR, sulla base di contratto contenente clausola di no-training sui dati degli Utenti e dei prospect.

Trattandosi di trattamento interamente all'interno dell'Unione Europea, non si configura alcun trasferimento verso Paesi terzi per questo flusso, e non sono pertanto necessarie Clausole Contrattuali Standard né una valutazione d'impatto sui trasferimenti.

f) Provider LLM scelti dall'Utente (Tier BYOK) Nel Tier BYOK il provider è scelto e contrattualizzato dall'Utente, non da Alfercom, e i contenuti viaggiano direttamente dal dispositivo dell'Utente al provider senza transitare da Alfercom. Alfercom non è parte di tale comunicazione e non ne è né Titolare né Responsabile. Le implicazioni per i dati dei prospect sono descritte alla sezione 13.1.

Nessuno strumento di analytics o di monitoraggio di terze parti è integrato nell'applicazione desktop (v. sezioni 5.3 e 5.4).

9.3 Autorità pubbliche e forze dell'ordine

Alfercom può comunicare dati personali ad autorità pubbliche, forze dell'ordine o giudiziarie nei casi previsti dalla legge, su richiesta motivata e nelle forme prescritte.

9.4 Soggetti coinvolti in operazioni straordinarie

In caso di fusione, acquisizione, cessione di ramo d'azienda o ristrutturazione societaria, i Dati Raccolti possono essere trasferiti al soggetto subentrante, il quale sarà vincolato dalla presente informativa o da una informativa equivalente comunicata agli interessati con congruo preavviso.


10. Trasferimenti di dati verso Paesi terzi

Alcuni destinatari indicati nella sezione 9 sono stabiliti al di fuori dell'Unione Europea (UE) o dello Spazio Economico Europeo (SEE). Qualsiasi trasferimento di dati personali verso Paesi terzi è effettuato nel rispetto del Capo V del GDPR.

10.1 Meccanismi di garanzia adottati

Clausole Contrattuali Standard 2021 (SCC) — Modulo 2 (Titolare → Responsabile) o Modulo 3 (Responsabile → sub-responsabile): adottate in conformità alla Decisione della Commissione UE 2021/914. Alfercom non utilizza le SCC 2010, ormai superate.

Transfer Impact Assessment (TIA): per ogni trasferimento verso Paesi privi di decisione di adeguatezza UE (in particolare USA), Alfercom ha condotto o condurrà un TIA documentato che valuta: (i) il quadro giuridico del Paese di destinazione; (ii) la probabilità di accesso da parte di autorità pubbliche ai dati trasferiti; (iii) le misure supplementari eventualmente necessarie (es. crittografia end-to-end, pseudonimizzazione).

Alfercom non fa affidamento esclusivo sul Data Privacy Framework UE-USA (DPF), considerata la sua potenziale fragilità in prospettiva ("Schrems III"). Le SCC costituiscono il meccanismo primario di garanzia per i trasferimenti verso USA.

10.2 Provider LLM e minimizzazione dei dati

Per il Tier Gestito, i dati inviati al provider LLM sono minimizzati rispetto alla funzione richiesta: per la generazione di testi e l'analisi del profilo vengono trasmessi nome, ruolo, azienda e obiettivo della comunicazione, non il profilo integrale né lo storico delle conversazioni. Fa eccezione la classificazione dei messaggi in arrivo, che per sua natura riceve il testo integrale del singolo messaggio da valutare (v. § 13.2).

Alfercom non si avvale di provider LLM con sede in Paesi che presentano rischi specifici di accesso governativo ai dati personali di cittadini UE quando esistono alternative adeguate. Il provider selezionato per il Tier Gestito è Scaleway (Francia), con infrastruttura e servizio di inferenza interamente situati nell'Unione Europea: per questo flusso non si verifica alcun trasferimento verso Paesi terzi, e la questione delle garanzie ex Capo V non si pone.

La scelta è deliberata anche rispetto a un'alternativa diffusa: le regioni europee dei grandi fornitori statunitensi non offrono la stessa garanzia, poiché la società capogruppo resta soggetta alla legislazione del proprio Paese in materia di accesso ai dati. Un fornitore europeo con infrastruttura propria evita il problema alla radice anziché mitigarlo contrattualmente.


11. Periodi di conservazione

I dati personali sono conservati per il tempo strettamente necessario alle finalità per cui sono stati raccolti, nel rispetto degli obblighi di legge e dei periodi indicati nella seguente tabella. Trascorso il periodo applicabile, i dati sono cancellati in modo sicuro o resi irrimediabilmente anonimi.

Categoria di datiPeriodo di conservazioneFonte dell'obbligo / motivazione
Dati di registrazione e accountDurata del contratto + 5 anni dalla cessazionePrescrizione quinquennale delle obbligazioni periodiche (art. 2948 c.c.): l'abbonamento genera corrispettivi periodici
Dati di fatturazione10 anni dalla data della fatturaObbligo fiscale e contabile (art. 2220 c.c.; D.P.R. 633/1972; D.Lgs. 127/2015)
Dati dispositivo/tecnici (IP, log di accesso ai servizi)12 mesi dalla raccoltaLegittimo interesse (sicurezza); minimizzazione
Dati Account Collegato (sessione, parametri antiban)Durata del contratto + 30 giorniContratto; coda tecnica per il ripristino. Cancellazione immediata su richiesta
Esiti tecnici degli inviti non riusciti (§ 4.6)90 giorni dalla registrazioneLegittimo interesse (sicurezza dell'account). Oltre tale termine il dato non ha più valore diagnostico
Dati di Outreach (prospect)24 mesi dall'ultima interazione con quel prospect, e comunque non oltre la cessazione del contratto + 30 giorniLegittimo interesse in contesto professionale B2B: oltre i 24 mesi senza alcuna interazione il dato non è più pertinente. La coda di 30 giorni serve solo al ripristino tecnico
Grafo delle connessioni sui server Alfercom (§ 12-bis)24 mesi dall'ultimo aggiornamento del singolo collegamento; cancellazione integrale alla cessazione del contratto + 30 giorniAllineato ai Dati di Outreach, di cui costituisce derivazione
Valutazioni e punteggi automatici sui prospect (§ 4.10)Cancellati insieme al prospect cui si riferisconoNon hanno autonomia rispetto al dato di origine
Configurazioni campagneDurata del contratto + 6 mesiContratto; legittimo interesse
Parametri di ricerca e identificativi (§ 12)12 mesi dalla raccoltaLegittimo interesse; minimizzazione
LLM prompt e output (edizione Pro)Non conservati da Alfercom: i contenuti sono inoltrati al provider di inferenza e non scritti su alcun archivioMinimizzazione. Nell'edizione Basic la conservazione dipende dal provider scelto dall'Utente
Contabilizzazione dell'uso di Booost AI (§ 13.2: identificativo Utente/account, modello, unità elaborate, costo, data)Durata del contratto + 24 mesiEsecuzione del contratto (limiti di piano, fatturazione) e gestione delle contestazioni sui consumi. Non contiene testo né dati di prospect
Credenziali tecnicheDurata del contratto; cancellazione immediata su richiesta o cessazioneSicurezza; contratto
Backup e log di sistema90 giorni con rotazione automatizzataSicurezza infrastrutturale

Cancellazione anticipata su richiesta. I termini sopra indicati sono termini massimi. L'Utente può cancellare in qualsiasi momento un singolo contatto, l'intero account collegato o tutti i dati dell'applicazione; un prospect che eserciti i diritti di cui alla sezione 14 ottiene la cancellazione indipendentemente dal decorso dei termini, salvo che sussista un obbligo di conservazione di legge.


12. Telemetria e sincronizzazione dei parametri di ricerca (Facet-sync)

12.1 Cosa raccoglie la Facet-sync

La funzionalità Facet-sync registra i parametri di ricerca impostati dall'Utente nelle funzionalità di ricerca di Booost (es. criteri di settore, area geografica, titolo lavorativo, dimensioni azienda) e i corrispondenti identificativi tecnici (URN) restituiti dai Servizi Indipendenti. Gli identificativi riferiti a persone fisiche costituiscono dati personali.

Stato attuale: questi dati restano sul dispositivo dell'Utente. La sincronizzazione dei parametri di ricerca verso i server di Alfercom non è ad oggi attiva: la funzione opera in sola modalità locale. La presente sezione descrive quindi un trattamento locale; qualora la sincronizzazione venisse attivata, questa informativa sarà aggiornata prima dell'attivazione.

Ciò non riguarda il grafo delle connessioni, che è invece effettivamente sincronizzato sui server di Alfercom ed è descritto alla sezione 12-bis.

12.2 Finalità della Facet-sync

  • Riproporre all'Utente i criteri di ricerca già impostati, senza doverli ricostruire.
  • Migliorare la qualità e la coerenza dei risultati di ricerca.

Finché la funzione opera in sola modalità locale, tali finalità sono perseguite sul dispositivo dell'Utente.

12.3 Base giuridica

Esecuzione del contratto (art. 6(1)(b) GDPR) per il funzionamento della ricerca; legittimo interesse di Alfercom (art. 6(1)(f) GDPR) per la sicurezza e la prevenzione degli abusi.

12.4 Opt-out e kill-switch per-account

Alfercom dispone della facoltà di interrompere la raccolta per singoli Account Collegati (cd. kill-switch per-account) tramite un meccanismo lato server, azionabile su richiesta dell'Utente, come misura tecnica per onorare le opposizioni degli interessati ai sensi dell'art. 21 GDPR, oppure in via preventiva per ragioni di conformità o sicurezza.

Nota sulla disattivazione da parte dell'Utente. Alfercom non offre all'Utente un comando applicativo per disattivare la sincronizzazione descritta alla sezione 12-bis: essa costituisce parte integrante del servizio. L'Utente che non intenda conferire tali dati può astenersi dall'utilizzare le funzioni di mappatura della rete di contatti, oppure richiedere ad Alfercom l'attivazione del kill-switch sul proprio account.


12-bis. Grafo delle connessioni sincronizzato sui server Alfercom

Questa sezione descrive il trattamento che comporta la maggiore incidenza sui diritti di terzi. Va letta con attenzione.

12-bis.1 Cosa viene trasmesso

Periodicamente (di norma ogni dodici ore) Booost trasmette ai server di Alfercom un aggiornamento incrementale della rete di contatti dell'Account Collegato, comprendente per ciascun contatto:

  • nome e identificativo del profilo;
  • qualifica professionale, azienda, ruolo attuale, località;
  • storico delle esperienze lavorative e dell'istruzione;
  • data del collegamento ed etichette attribuite dall'Utente.

La trasmissione comprende anche le connessioni di secondo grado, ossia i contatti dei contatti dell'Utente, per i quali sono trasmessi nome, identificativo, qualifica professionale e azienda.

I dati sono conservati su infrastruttura situata in Germania (Unione Europea), in forma di grafo delle relazioni professionali che collega le persone fra loro e all'Account Collegato.

12-bis.2 Finalità

Ricostruzione della rete professionale dell'Utente e individuazione dei percorsi di presentazione fra l'Utente e un potenziale interlocutore (cd. warm intro), funzione centrale del servizio; continuità del dato fra più dispositivi dello stesso Utente; sicurezza e prevenzione degli abusi.

12-bis.3 Base giuridica e posizione degli interessati

Legittimo interesse di Alfercom e dell'Utente (art. 6(1)(f) GDPR), in un contesto esclusivamente professionale e su dati che le persone interessate hanno reso visibili nella propria rete professionale.

Il secondo grado è la parte del trattamento che incide di più su chi non ha alcun rapporto con noi.

Le persone di secondo grado non hanno alcun rapporto né con Alfercom né con l'Utente: non sono clienti, non sono contatti diretti, non hanno compiuto alcuna azione verso l'Utente. I loro dati entrano nel sistema unicamente perché sono collegate a una persona collegata all'Utente.

Ne discende che: 1. il test di bilanciamento (LIA) svolto per i Dati di Outreach non copre automaticamente questa categoria e richiede una LIA dedicata, in cui la ragionevole aspettativa dell'interessato va valutata sapendo che costui non ha alcun rapporto con il titolare; 2. l'informativa ex art. 14 GDPR verso questi soggetti è dovuta da Alfercom, con i limiti dell'art. 14(5)(b) ove la comunicazione individuale risulti impossibile o comporti uno sforzo sproporzionato — circostanza da motivare e documentare, non da presumere; 3. il trattamento è soggetto al diritto di opposizione ex art. 21 GDPR, che richiede un presidio tecnico effettivo (v. § 12.4); 4. essendo un'attività di osservazione sistematica di dati relativi a persone che non sono in rapporto con il titolare, unita alla profilazione descritta alla sezione 15-bis, concorre a rendere necessaria una valutazione d'impatto ex art. 35 GDPR (DPIA).

Alfercom ha svolto la valutazione del legittimo interesse dedicata a questa categoria e la valutazione d'impatto ex art. 35 GDPR, entrambe disponibili all'Autorità di controllo su richiesta, e mantiene attivo il presidio tecnico di cui al § 12.4 per dare seguito alle opposizioni.

12-bis.4 Diritti degli interessati di secondo grado

Le persone incluse nel grafo, anche se di secondo grado, hanno pieno accesso ai diritti della sezione 14, compreso il diritto di opporsi al trattamento e di ottenere la cancellazione dei propri dati dal grafo. Le richieste si inviano con il modulo di cui al § 14.1, che non richiede alcuna registrazione.


13. Funzioni di intelligenza artificiale — edizione Basic (chiave propria) ed edizione Pro (Booost AI)

13.1 Edizione Basic — chiave propria (Tier BYOK)

Nell'edizione Basic — e, se l'Utente lo preferisce, anche nell'edizione Pro — l'Utente configura la propria chiave API presso un provider di sua scelta fra quelli supportati dall'applicazione. In questo caso:

  • Alfercom non è parte della catena di comunicazione tra il dispositivo dell'Utente e il provider LLM scelto;
  • Alfercom non tratta i prompt inviati né gli output ricevuti dall'Utente;
  • il rapporto contrattuale e la responsabilità del trattamento dei dati verso il provider LLM sono esclusivamente tra l'Utente e il provider LLM (inclusi i rispettivi termini di servizio e privacy policy);
  • la chiave API è memorizzata sul dispositivo dell'Utente in forma cifrata; Alfercom non ha accesso alla chiave API in chiaro.

L'Utente è responsabile della conformità GDPR del proprio uso del provider LLM. Alfercom consiglia all'Utente di verificare le condizioni del proprio provider LLM in materia di addestramento di modelli sui dati degli Utenti.

⚠️ Attenzione — nel Tier BYOK escono dati di terzi, non solo dati dell'Utente. Configurando una propria chiave, l'Utente abilita l'invio al provider da lui scelto di dati personali di prospect. In particolare:

- per l'analisi del profilo e le funzioni di affinità: nome, qualifica, ruolo, azienda e biografia del prospect; - per la classificazione dei messaggi in arrivo (categoria e tono): il testo integrale del messaggio ricevuto dal terzo, non un estratto.

Rispetto a questi dati il Titolare del trattamento è l'Utente, che sceglie il provider, ne accetta le condizioni e ne sopporta le conseguenze, comprese quelle relative a eventuali trasferimenti extra-UE e alle politiche di addestramento del provider. Alfercom non è parte della comunicazione e non vi ha accesso. L'Utente è tenuto a selezionare un provider compatibile con i propri obblighi verso i prospect e a informarli ai sensi dell'art. 14 GDPR.

L'Utente che non desideri trasmettere alcun dato a provider esterni può non configurare alcuna chiave — le funzioni AI restano semplicemente inattive — oppure utilizzare un modello eseguito localmente sul proprio dispositivo, opzione supportata da Booost, nel qual caso nessun dato lascia la macchina.

Nota AI Act (art. 50): nel Tier BYOK, il deployer del sistema di AI generativa è l'Utente. Le relative responsabilità ai sensi dell'art. 50 del Regolamento UE 2024/1689 (AI Act, applicabile dal 2 agosto 2026) ricadono sull'Utente. Alfercom informa gli Utenti che i Contenuti AI prodotti tramite sistemi generativi possono essere rilevati come tali da strumenti di rilevazione automatica o dai destinatari, e che il rischio reputazionale o contrattuale conseguente è a carico dell'Utente.

13.2 Edizione Pro — Booost AI (Tier Gestito)

Nell'edizione Pro l'accesso ai modelli linguistici è compreso nel servizio: l'Utente non deve procurarsi né configurare alcuna chiave.

Come circolano i dati. L'applicazione desktop invia la richiesta ai server di Alfercom (api.booost.network, infrastruttura situata in Germania — Unione Europea). Il servizio di Alfercom verifica l'abbonamento e i limiti di consumo, antepone al contenuto le proprie istruzioni di redazione e inoltra il tutto al provider di inferenza, restituendo poi la risposta all'applicazione.

Provider di inferenza: Scaleway S.A.S. (Francia), con infrastruttura e servizio di inferenza situati nell'Unione Europea. I contenuti non transitano da provider extra-UE.

Che cosa Alfercom conserva di questo flusso. Il servizio di Alfercom non registra né archivia il contenuto delle richieste e delle risposte: i testi attraversano il servizio e non vengono scritti in alcun archivio. Viene conservata unicamente una registrazione contabile dell'operazione, composta da identificativo dell'Utente e dell'Account Collegato, modello impiegato, tipo di funzione richiesta, numero di unità elaborate, costo corrispondente e data e ora. Tale registrazione non contiene testo né dati dei prospect e serve ad applicare i limiti di piano, a fatturare e a rilevare gli abusi.

Rapporto contrattuale con il provider di inferenza: il provider agisce come sub-responsabile del trattamento ai sensi dell'art. 28(4) GDPR, sulla base di un contratto back-to-back che include:

  • Clausola esplicita di no-training: il provider si impegna a non utilizzare i dati degli Utenti e dei prospect di Alfercom per addestrare o migliorare modelli.
  • Nessun trasferimento extra-UE: il provider ha sede e infrastruttura nell'Unione Europea, quindi non sono necessarie Clausole Contrattuali Standard per questo flusso.
  • Nessuna conservazione dei contenuti oltre il tempo necessario all'elaborazione della singola richiesta.
  • Misure di sicurezza appropriate ai sensi dell'art. 32 GDPR.

Minimizzazione: Alfercom invia al provider solo i dati necessari alla funzione richiesta (principio di minimizzazione ex art. 5(1)(c) GDPR). Il contenuto varia secondo la funzione:

  • generazione di testi e analisi del profilo: nome, qualifica, ruolo, azienda, biografia e obiettivo della comunicazione — non il profilo integrale né lo storico delle conversazioni;
  • classificazione dei messaggi in arrivo (categoria e tono): il testo integrale del singolo messaggio ricevuto, poiché la funzione consiste precisamente nel valutarne il contenuto. In tal caso la minimizzazione opera sul perimetro (viene inviato il solo messaggio da classificare, non la conversazione né altri dati del prospect), non sulla riduzione del testo.

Questa distinzione è dichiarata espressamente perché una formula generica del tipo "non vengono mai trasmessi messaggi" non corrisponderebbe al vero per le funzioni di classificazione.

13.3 Controllo automatico della qualità dei testi

L'edizione Pro comprende funzioni che valutano un testo prima della pubblicazione o dell'invio — ad esempio per segnalare formule retoriche inadeguate al contesto professionale. Per queste funzioni l'applicazione trasmette ai server di Alfercom il solo testo da valutare e la lingua, e riceve in risposta un punteggio con l'elenco dei rilievi.

Il testo è valutato al momento della richiesta e non viene conservato: nessun archivio ne trattiene copia. La valutazione è svolta da regole deterministiche eseguite sui server di Alfercom e non comporta, di per sé, alcuna trasmissione a terzi. Il testo può contenere dati personali se l'Utente ve li ha inseriti; per i messaggi diretti a un prospect valgono le indicazioni sulla minimizzazione del § 13.2.

Le istruzioni di redazione e le regole di controllo risiedono sui server di Alfercom e costituiscono know-how proprietario: è la ragione per cui, nell'edizione Pro, l'elaborazione passa dai server di Alfercom anziché avvenire interamente sul dispositivo.

AI Act (art. 50): nel Tier Gestito, Alfercom è deployer del sistema di AI generativa. Alfercom si impegna a valutare l'adozione di meccanismi di marcatura machine-readable dei Contenuti AI (watermarking, es. C2PA) non appena tecnicamente disponibili e supportati dal provider LLM, in conformità all'art. 50(2) dell'AI Act. Alfercom non sopprime eventuali watermark già apposti dal provider.


14. Diritti degli interessati

Ai sensi degli artt. 15–22 GDPR, gli interessati (Utenti e, ove applicabile, i prospect terzi) hanno i seguenti diritti nei confronti di Alfercom:

Art. 15 — Diritto di accesso: ottenere conferma che Alfercom tratti dati personali che li riguardano e, in caso affermativo, riceverne una copia.

Art. 16 — Diritto di rettifica: ottenere la correzione di dati inesatti o il completamento di dati incompleti.

Art. 17 — Diritto alla cancellazione ("diritto all'oblio"): ottenere la cancellazione dei propri dati, nei casi previsti dalla norma (es. dati non più necessari, revoca del consenso, opposizione al trattamento, trattamento illecito), salvo obblighi di conservazione legale prevalenti.

Art. 18 — Diritto di limitazione del trattamento: ottenere che il trattamento sia limitato in determinati casi (es. periodo di verifica dell'esattezza dei dati contestati).

Art. 19 — Diritto di notifica: Alfercom comunica ai destinatari dei dati le rettifiche, cancellazioni o limitazioni effettuate, salvo che ciò sia impossibile o implichi uno sforzo sproporzionato.

Art. 20 — Diritto alla portabilità: ricevere i dati personali in un formato strutturato, di uso comune e leggibile da dispositivo automatico, e trasmetterli a un altro titolare, nei casi in cui il trattamento sia basato su consenso o contratto ed effettuato con mezzi automatizzati.

Art. 21 — Diritto di opposizione: opporsi, in qualsiasi momento, al trattamento dei propri dati basato sul legittimo interesse di Alfercom (art. 6(1)(f)), compresi i trattamenti a fini di marketing diretto. In caso di opposizione al marketing, Alfercom cessa immediatamente il trattamento a tale scopo.

Art. 22 — Diritto di non essere sottoposti a decisioni automatizzate: non essere sottoposti a decisioni basate unicamente sul trattamento automatizzato che producano effetti giuridici significativi, nei casi previsti dalla norma. Per la profilazione effettuata da Booost sui prospect si veda la sezione 15-bis.

Attuazione tecnica dei diritti di cancellazione e opposizione. Booost consente la cancellazione di una singola persona e di tutti i dati che la riguardano (messaggi scambiati, valutazioni automatiche, presenza nel grafo delle connessioni, indici di ricerca), oltre alla cancellazione integrale di un account collegato o dell'intera base dati locale. Ciò consente di onorare la richiesta di un singolo interessato senza incidere sugli altri.

14.1 Come esercitare i diritti

Le richieste di esercizio dei diritti possono essere inviate:

  • Tramite il modulo di contatto: https://booost.network/it/contact/?reason=dpa, scegliendo l'oggetto Protezione dei dati. Non serve un account, e la richiesta arriva alla persona che si occupa di protezione dei dati.
  • Via posta: Alfercom S.r.l., Via Altinate 125, 35121 Padova (PD), all'attenzione del Responsabile Privacy

Alfercom risponde entro 30 giorni dalla ricezione della richiesta. Tale termine può essere prorogato di ulteriori 60 giorni in casi di particolare complessità, previa comunicazione motivata all'interessato entro il primo termine.

Il servizio è gratuito, salvo richieste manifestamente infondate, eccessive o ripetitive, per le quali Alfercom si riserva di addebitare un contributo spese ragionevole o di rifiutare di ottemperarvi, motivando il rifiuto.

Per la verifica dell'identità del richiedente, Alfercom può chiedere la produzione di un documento di identità; tale richiesta sarà proporzionata alla sensibilità dei dati interessati.

Prospect (terzi interessati): i prospect che desiderino esercitare i propri diritti nei confronti di Alfercom (inclusi il diritto di opposizione al trattamento dei propri dati come Titolare per finalità proprie, e il diritto alla cancellazione) possono inviare richiesta ai recapiti sopra indicati. Alfercom gestisce tali richieste coordinandosi con l'Utente-Titolare ove i dati ricadano nell'ambito del DPA.


15. Tutela dei minori

Booost è un servizio destinato esclusivamente a persone fisiche che abbiano compiuto 18 anni (o la maggiore età applicabile nel Paese di residenza dell'Utente, se superiore). Non è destinato a minori di 16 anni ai sensi dell'art. 8 GDPR.

Alfercom non raccoglie consapevolmente dati personali di minori. Qualora Alfercom venisse a conoscenza di aver trattato dati di un minore senza il consenso del titolare della responsabilità genitoriale, provvederà alla cancellazione di tali dati nel più breve tempo possibile. Chi dovesse scoprire o sospettare che un minore abbia creato un account Booost è pregato di segnalarlo con il modulo di cui al § 14.1.


15-bis. Profilazione dei prospect e processo decisionale automatizzato

15-bis.1 In che cosa consiste

Booost analizza automaticamente i dati dei prospect e ne produce valutazioni sintetiche, che costituiscono profilazione ai sensi dell'art. 4(4) GDPR. In particolare:

ElaborazioneEsito prodottoTecnica
Segmentazione del contattoEtichette qualitative (es. ruolo decisionale, grado di interesse)Modello linguistico
Analisi del profiloPunteggi su rilevanza tematica, influenza e affinità con l'obiettivo dell'Utente, con motivazione testualeModello linguistico
Indicatori sinteticiAssi di valutazione con evidenze a supportoRegole deterministiche
Punteggio di affinitàValore numerico che, superata una soglia, segnala il momento opportuno per il contattoSomma pesata di eventi, decrescente nel tempo
Classificazione dei messaggi in arrivoCategoria e tono del messaggioModello linguistico
Priorità di lavorazioneFascia di qualificazione che ordina l'elenco dei contattiCombinazione dei precedenti
Contrassegno anti-abusoMarcatura di un profilo come possibile trappola automaticaRegole euristiche

15-bis.2 Perché

Aiutare l'Utente a stabilire con chi parlare, quando e in che termini, riducendo i contatti irrilevanti — nell'interesse anche dei destinatari, che ricevono meno comunicazioni non pertinenti.

15-bis.3 Base giuridica

Legittimo interesse (art. 6(1)(f) GDPR), nell'ambito della medesima valutazione di bilanciamento dei Dati di Outreach. Le valutazioni sono conservate per il tempo del dato cui si riferiscono e cancellate insieme ad esso.

15-bis.4 Automazione delle campagne e rapporto con l'art. 22 GDPR

Questa sezione descrive con precisione quanto è automatico il contatto verso un prospect, perché è il punto su cui l'Utente e l'interessato hanno diritto a un'informazione esatta.

Le campagne si eseguono automaticamente. Una volta che l'Utente ha costruito un flusso e lo ha avviato — o ne ha programmato l'esecuzione ricorrente — Booost percorre l'intera lista di destinatari ed esegue le azioni verso le persone (visita, richiesta di collegamento, messaggio, reazione) senza chiedere una conferma per ciascun destinatario. Non esiste una coda di approvazione per le azioni di outreach. I flussi programmati possono partire senza alcuna interazione dell'Utente in quel momento.

Alcune diramazioni si basano su valutazioni prodotte da un modello. Un flusso può ramificare sulla categoria attribuita automaticamente a un messaggio ricevuto o su etichette generate automaticamente, e la diramazione può condurre direttamente a un'azione verso la persona. In tali casi fra la valutazione automatica e l'azione non si interpone alcun intervento umano.

Il testo può essere generato al momento dell'invio. Se l'Utente attiva la personalizzazione automatica, il testo del messaggio è prodotto per quel singolo destinatario nell'istante dell'invio, quindi non è letto da nessuno prima di partire.

Cosa resta invece all'Utente. L'Utente decide e configura consapevolmente: quali persone entrano nel flusso o con quali criteri sono cercate; quali azioni il flusso compie; le regole di diramazione; il testo o le istruzioni di stile; se e quando avviare o programmare il flusso. Le decisioni sono quindi umane a livello di regola, non a livello di singolo destinatario.

Valutazione ex art. 22(1) GDPR. La norma richiede due presupposti cumulativi: che la decisione sia basata unicamente su un trattamento automatizzato e che produca effetti giuridici sull'interessato o incida in modo analogamente significativo sulla sua persona.

  • Il primo presupposto può ricorrere nei percorsi sopra descritti, dove una valutazione automatica determina l'invio senza intervento umano sul singolo caso.
  • Il secondo presupposto non ricorre nella generalità dei casi: ricevere — o non ricevere — un messaggio professionale su una rete professionale non produce effetti giuridici né incide significativamente sulla persona nel senso richiesto dalla norma, secondo l'interpretazione consolidata (Linee guida WP251 rev.01 sul processo decisionale automatizzato, adottate dal Gruppo Art. 29 e fatte proprie dall'EDPB).

Alfercom ritiene pertanto che l'art. 22(1) non trovi applicazione, non perché vi sia un intervento umano sul singolo contatto — non c'è — ma perché manca l'incidenza significativa richiesta dalla norma.

Resta fermo, in ogni caso, che:

  • la profilazione in quanto tale è soggetta al GDPR anche fuori dall'art. 22: trasparenza (artt. 13-14), accesso (art. 15) e opposizione (art. 21);
  • la profilazione su larga scala di soggetti che non hanno rapporti con il Titolare rende necessaria una valutazione d'impatto ex art. 35 (v. sezione 12-bis);
  • un prospect può opporsi alla profilazione e ottenere la cancellazione delle valutazioni che lo riguardano tramite il modulo di cui al § 14.1.

16. Modifiche alla presente informativa

Alfercom si riserva il diritto di aggiornare la presente informativa in qualsiasi momento, per adeguarla a modifiche normative, a nuovi trattamenti, o ad aggiornamenti del servizio.

Per le modifiche sostanziali (nuovi tipi di dati trattati, nuove finalità, nuovi destinatari, variazioni delle basi giuridiche, variazioni dei periodi di conservazione), Alfercom:

  • notificherà gli Utenti con un preavviso di almeno 30 giorni rispetto alla data di efficacia delle modifiche, via email all'indirizzo registrato o tramite notifica in-app prominente;
  • indicherà in modo chiaro quali sezioni sono state modificate e la data di efficacia.

Le modifiche non comportano accettazione tacita per silenzio: ove richiesto dalla legge o dalla natura della modifica, Alfercom chiederà un nuovo consenso esplicito. Se l'Utente non accetta le modifiche sostanziali, potrà recedere dal contratto secondo le modalità previste nelle Condizioni Generali.

Per le modifiche non sostanziali (correzioni redazionali, aggiornamento di riferimenti normativi, aggiornamento di dati di contatto), la notifica potrà avvenire con preavviso ridotto.

La versione vigente della presente informativa è sempre disponibile all'indirizzo https://booost.network/it/legal/app-privacy. Le versioni precedenti sono archiviate e disponibili su richiesta.


17. Reclamo all'Autorità di controllo

Fermo restando ogni altro rimedio amministrativo o giurisdizionale, l'Utente (e qualsiasi interessato) ha il diritto di proporre reclamo all'Autorità di controllo competente ai sensi dell'art. 77 GDPR.

Per gli interessati residenti in Italia, l'autorità di controllo è:

Garante per la protezione dei dati personali Piazza Venezia 11, 00187 Roma Telefono: +39 06.696771 Email: [email protected] PEC: [email protected] Sito web: www.garanteprivacy.it

Gli interessati residenti in altri Stati membri dell'UE possono rivolgersi all'autorità di controllo del proprio Paese di residenza abituale.


Appendice — Clausola di lingua

La presente informativa è redatta in italiano, che costituisce la versione autoritativa per i consumatori residenti in Italia ai sensi dell'art. 49 del Codice del Consumo (D.Lgs. 206/2005). Anche nei rapporti con i clienti B2B, in caso di discrepanza tra la versione italiana e una eventuale traduzione, prevale la versione italiana, in coerenza con l'art. 17.5 delle Condizioni Generali di Servizio. Le traduzioni sono fornite a solo scopo di cortesia.


Storico delle versioni

VersioneDataModifiche
1.029/06/2026Prima redazione.
1.120/07/2026Allineamento alle funzionalità effettivamente presenti: rimossi i trattamenti dichiarati ma inesistenti (telemetria diagnostica trasmessa, analytics comportamentali, sincronizzazione dei parametri di ricerca); aggiunti quelli esistenti e non dichiarati (grafo delle connessioni comprensivo del secondo grado, § 12-bis; profilazione automatica dei prospect, § 15-bis); precisati il limite della cifratura a riposo e il perimetro della minimizzazione verso i sistemi AI; compilati i sub-responsabili e fissati i periodi di conservazione.
1.220/07/2026Riscrittura del § 15-bis: dichiarato che le campagne eseguono le azioni di outreach senza conferma per singolo destinatario e che alcune diramazioni si fondano su valutazioni automatiche; motivata su questa base la conclusione sull'art. 22(1).
2.026/07/2026Testo ufficiale. Booost AI (edizione Pro) è operativa: descritti il transito dei contenuti dai server di Alfercom, il provider di inferenza Scaleway, l'assenza di conservazione dei contenuti e la registrazione contabile dell'uso (§ 4.8, § 5.8, § 13.2). Aggiunto il § 13.3 sul controllo automatico della qualità dei testi. Introdotta la distinzione fra edizione Basic (chiave propria) ed edizione Pro (AI gestita) in luogo della dicitura "tier". Compilati i dati societari. Fissata la data di efficacia.

Titolare del trattamento: Alfercom S.r.l. — Alfercom S.r.l., Via Altinate 125, 35121 Padova (PD)