Informativa sulla privacy

Aggiornato il 18 settembre 2026

Questa informativa descrive quali dati personali tratta Torumata, perché e quali diritti avete.

Il titolare del trattamento è Hatteria labs s.r.o., IČO 29938589, con sede in Klatovská třída 2308/172, Jižní Předměstí, 301 00 Plzeň, Repubblica Ceca. Contatto per questioni di privacy: support@torumata.com.

Dati account: il vostro indirizzo e-mail e il vostro identificativo in Keycloak, l'identity provider che gestiamo internamente.

Dati di audit: il dominio indicato, il contenuto delle pagine scaricate dal crawler e i risultati dell'analisi, cioè punteggio, riscontri e file generati.

Dati tecnici: l'indirizzo IP in fase di registrazione, a protezione del modulo da abusi, e il cookie NEXT_LOCALE con la vostra scelta di lingua.

Alla registrazione: se sei arrivato da un link con parametri di campagna (utm_source, utm_medium, utm_campaign, ecc.), memorizziamo questa origine insieme al tuo account, solo dai parametri del tuo URL, senza cookie e senza alcun identificatore di terze parti (ad es. il gclid di Google). Viene memorizzata una sola volta, alla registrazione, e non viene più aggiornata.

Se accede con Google, da Google apprendiamo il suo indirizzo e-mail e l'identificativo dell'account. Google apprende così che sta accedendo a Torumata; non riceviamo mai la sua password né altri dati del suo account Google.

Trattiamo l'operatività dell'account e dell'audit per l'esecuzione del contratto (questi Termini).

Trattiamo misure tecniche di protezione, come i limiti di richieste, sulla base del legittimo interesse: proteggere il servizio da abusi.

Misuriamo il traffico delle pagine pubbliche sulla base del legittimo interesse: abbiamo bisogno di sapere quali pagine vengono usate. La misurazione funziona senza cookie e senza identificare una persona specifica (vedi Misurazione del traffico).

I contenuti delle pagine di un audit a pagamento vengono inviati tramite il servizio OpenRouter, Inc. (USA) a modelli linguistici di OpenAI, Google e Anthropic: il testo delle pagine per l'analisi dei contenuti e la verifica della lingua, gli screenshot delle pagine per la valutazione dei colori. I modelli di OpenAI sono eseguiti su Microsoft Azure, quelli di Google su Google Cloud e quelli di Anthropic su Google Cloud o su Amazon Web Services. Quale modello riceve i contenuti dipende da quale è disponibile in quel momento e da quali produttori il sito analizzato non ha bloccato nel robots.txt. Il modulo Citazioni nell'IA invia inoltre a modelli linguistici brevi domande ricavate dai titoli e dalle intestazioni delle pagine del sito, non il contenuto delle pagine; per rispondere il modello cerca fonti sul web. Dal 18 settembre 2026 i canali paralleli sono quattro. Con il modello di OpenAI cerca OpenAI stessa, in un data center nell'Unione europea, e con il modello di Google cerca Google stessa, anch'essa nell'Unione europea. Con il modello di Anthropic, dal 17 settembre 2026 cerca Anthropic stessa, ma solo sul suo endpoint negli Stati Uniti: la sua ricerca non è disponibile altrove, quindi queste richieste lasciano lo Spazio economico europeo. Il quarto canale usa il motore di ricerca di Exa Labs Inc. (Stati Uniti) e il modello, eseguito nell'Unione europea, si limita a comporre la risposta con i suoi risultati; anche queste richieste lasciano quindi lo Spazio economico europeo. Nelle risposte del modello di Google verifichiamo inoltre dove portano i collegamenti alle fonti: Google li restituisce come reindirizzamenti attraverso un proprio dominio, quindi gli inviamo una richiesta delle intestazioni della risposta, senza scaricare alcun contenuto. Si tratta di una parte necessaria dell'analisi dei contenuti, non di un'integrazione facoltativa aggiuntiva. L'audit gratuito non utilizza alcun modello linguistico.

L'invio delle e-mail e l'archiviazione dei backup sono gestiti da Forpsi (la casella support@torumata.com e i backup esterni su S3). L'accesso funziona sul nostro Keycloak autogestito. I pagamenti sono elaborati da Armitage Labs OÜ (Creem, Estonia) come Merchant of Record: all'acquisto le trasmettiamo il suo indirizzo e-mail, il nostro identificativo interno del suo account e i dati dell'ordine (quale pacchetto acquista e a quale prezzo); i dati della carta sono trattati esclusivamente da Creem e non arrivano mai a noi. A tali fini Creem è titolare del trattamento secondo la propria informativa sulla privacy.

Creem ha sede in Estonia, quindi nell'Unione europea; se si avvale di fornitori al di fuori del SEE, secondo la propria informativa sulla privacy li copre con garanzie come le clausole contrattuali tipo.

I modelli linguistici sono eseguiti in data center nell'Unione europea. Ogni richiesta, però, viene ricevuta prima dal servizio OpenRouter, con sede negli Stati Uniti, su un'infrastruttura che non deve necessariamente trovarsi nell'UE; per questo non affermiamo che i dati non lascino lo Spazio economico europeo. Le richieste del modulo Citazioni nell'IA dirette al modello di Anthropic lasciano in modo dimostrabile lo Spazio economico europeo dal 17 settembre 2026: la ricerca nativa di Anthropic funziona solo sul suo endpoint negli Stati Uniti. Dal 18 settembre 2026 lo stesso vale per il canale in cui cerca Exa Labs Inc. negli Stati Uniti. Esce la richiesta stessa e il nome del dominio, non il contenuto delle sue pagine né gli screenshot. Secondo la sua documentazione, OpenRouter per impostazione predefinita non memorizza il contenuto delle richieste e conserva solo metadati, come il numero di token e il tempo di risposta. Secondo i dati di OpenRouter, Microsoft Azure, Google Cloud e Amazon Web Services non conservano il contenuto delle richieste né lo usano per addestrare modelli. Il trasferimento a OpenRouter si basa sulle clausole contrattuali tipo della Commissione europea ai sensi dell'articolo 46, paragrafo 2, lettera c), del GDPR, richiamate da OpenRouter nella sua informativa sulla privacy; al 17 settembre 2026 OpenRouter non risulta iscritto all'EU-US Data Privacy Framework.

Il contenuto HTML grezzo delle pagine scansionate viene eliminato 30 giorni dopo l'audit. Punteggi, riscontri e file generati restano archiviati finché non eliminate il progetto o l'account; eliminando un progetto o un account vengono eliminati anche i relativi dati.

L'indirizzo IP del modulo di registrazione e di accesso vive solo come contatore in Redis con validità massima di un'ora (la finestra del limite di richieste); non viene conservato in modo permanente. I dati della campagna con cui è arrivato (utm_source e gli altri) sono legati all'account e vengono cancellati insieme a esso.

Ai sensi del GDPR avete diritto a:

  • accedere ai dati che conserviamo su di voi
  • correggere dati inesatti
  • cancellare l'account e i dati correlati
  • portare i dati a un altro fornitore
  • limitazione del trattamento
  • opporvi al trattamento basato sul legittimo interesse

Potete esercitare questi diritti scrivendo a support@torumata.com. Se ritenete che il trattamento violi il GDPR, potete presentare un reclamo all'Ufficio ceco per la protezione dei dati personali (Úřad pro ochranu osobních údajů, uoou.cz).

Utilizziamo solo cookie tecnici necessari al funzionamento del servizio: scelta della lingua (NEXT_LOCALE) e sessione di accesso. Non utilizziamo cookie di marketing né di tracciamento analitico.

Misuriamo il traffico del sito con Umami, che gestiamo noi stessi sul nostro server: i dati non lasciano la nostra infrastruttura e non li condividiamo con nessuno.

Umami non utilizza cookie. Registra la pagina visitata, il referrer, il browser, il sistema operativo, il tipo di dispositivo e il paese di origine. Utilizza l'indirizzo IP solo come uno degli input di un hash insieme allo user-agent e al dominio; l'identificativo di sessione risultante cambia periodicamente (per impostazione predefinita una volta al mese) e l'indirizzo IP in sé non viene memorizzato nel database.

Rispettiamo l'impostazione Do Not Track del Suo browser: se è attiva, non la misuriamo affatto. La misurazione non riguarda la parte autenticata dell'applicazione (dashboard e amministrazione), solo le pagine pubbliche.

Non memorizziamo né trattiamo mai le password: se ne occupa esclusivamente Keycloak. L'accesso ai dati è limitato a quanto richiesto dal funzionamento del servizio.