Frasma Agent

Informativa privacy

Privacy

Questa informativa descrive i dati trattati da Frasma Agent e dal plugin Frasma, le finalità, i destinatari, i tempi di conservazione e i controlli disponibili agli utenti.

Ultimo aggiornamento: 28 agosto 2026

Titolare e contatti

Il servizio è gestito da Frasma — studio software indipendente di Francesco Saverio Mazzi, P. IVA 02750410207, Mantova, Italia. Per richieste privacy o assistenza usa il canale di contatto Frasma.

Dati trattati

  • Dati account e autorizzazione: email, hash della password, ruoli, membership, grant OAuth, hash dei token e informazioni di revoca.
  • Dati del workspace: progetti, task, revisioni, messaggi o estratti collegati ai task, documenti e contenuti repository che l’utente sceglie di collegare o cercare.
  • Dati delle integrazioni: metadati GitHub o GitLab, percorsi, commit e credenziali cifrate necessarie al collegamento autorizzato.
  • Dati tecnici e di sicurezza: eventi di autenticazione, timestamp operativi, indirizzo IP e user agent minimizzati, errori, metriche e audit.
  • Dati agente: richiesta esplicita inviata al tool, fonti selezionate, decisione, versione del modello o del prompt, uso token e costo tecnico.

Non chiediamo dati di pagamento, dati sanitari, identificativi governativi, password, codici MFA o chiavi API attraverso i tool del plugin. Non inserirli nei titoli, nelle descrizioni dei task o nelle query di ricerca.

Finalità

Trattiamo i dati per autenticare l’utente, applicare i permessi del progetto, mostrare e aggiornare il Kanban, cercare le fonti richieste, eseguire le azioni esplicite sui task, prevenire abusi, proteggere il servizio, fornire supporto e adempiere a obblighi legali.

Uso tramite ChatGPT e Codex

Frasma riceve solo gli argomenti delle chiamate tool e le risorse che il client sceglie di inviare. Il server non recupera l’intera cronologia della chat. Gli output sono limitati ai dati necessari alla richiesta e rispettano ruolo, organizzazione, progetto e visibilità. OpenAI tratta separatamente i dati sul proprio servizio secondo le sue condizioni e informative.

Destinatari e trasferimenti

I dati possono essere trattati, secondo necessità, da:

  • fornitori di hosting, database, backup, object storage e ricerca vettoriale;
  • OpenRouter e il modello selezionato per inferenza o embedding minimizzati;
  • GitHub o GitLab per le sole integrazioni attivate dall’utente;
  • OpenAI come client del plugin e fornitore di ChatGPT o Codex;
  • operatori Frasma autorizzati e autorità quando previsto dalla legge.

Se un destinatario tratta dati fuori dallo Spazio economico europeo, vengono applicate le garanzie richieste dalla normativa applicabile e dagli accordi con il fornitore.

Conservazione

  • Account e contenuti del workspace: per la durata del servizio o fino alla richiesta di cancellazione.
  • Progetti eliminati: recuperabili per 30 giorni, poi sottoposti a purge.
  • Log applicativi e outbox terminale: 30 giorni.
  • Trace dell’agente: 90 giorni.
  • Audit di sicurezza e operazioni sensibili: 365 giorni.
  • Copie soft-deleted degli oggetti: 7 giorni dopo la cancellazione.
  • Backup cifrati: eliminati o sovrascritti entro 90 giorni dalla cancellazione del dato sorgente.
  • Grant e credenziali di integrazione: fino a revoca o disconnessione, salvo copie di backup nei limiti precedenti.

Un obbligo di legge o un legal hold documentato può richiedere una conservazione più lunga e limitata ai dati necessari.

Controlli dell’utente

L’utente può revocare OAuth, scollegare le integrazioni, chiedere accesso, rettifica, esportazione o cancellazione e opporsi o limitare il trattamento quando applicabile. Le richieste vengono verificate per proteggere il tenant e gli altri membri del progetto.

Sicurezza e aggiornamenti

Usiamo separazione per tenant, autorizzazione per ruolo, cifratura delle credenziali, token a durata limitata, audit e minimizzazione. Questa informativa può essere aggiornata per riflettere modifiche al servizio o ai fornitori; la data in alto indica la versione corrente.