Come Itria usa l’intelligenza artificiale.
Questa pagina spiega come integriamo l’AI nei sistemi che costruiamo, quali tecnologie usiamo, come proteggiamo i dati dei clienti, e quali documenti sono disponibili. Ultimo aggiornamento: settembre 2026.
L’AI non sostituisce il giudizio umano. I sistemi che costruiamo automatizzano ciò che è ripetibile e danno suggerimenti; le decisioni che contano su un cliente, un’offerta, una comunicazione che impegna l’azienda restano a una persona. È un vincolo di progettazione, non una promessa: nessun sistema Itria manda a un cliente reale un messaggio che non sia stato approvato, prima sul contenuto oppure in quel momento sul singolo messaggio. Quale delle due lo decide il titolare, canale per canale, e può cambiare l’impostazione quando vuole.
I dati restano dei nostri clienti. Non usiamo i dati di un cliente per addestrare modelli, né li condividiamo con terzi non contrattualizzati. Dove usiamo un modello di terze parti (Anthropic Claude), il relativo accordo di trattamento dati esclude l’uso dei dati per il training.
Segreti mai nel codice. Credenziali e chiavi API vivono in variabili d’ambiente, mai in file versionati, prompt o log.
| Tecnologia | Ruolo | Come è regolamentata |
|---|---|---|
| Claude API Anthropic |
Il ragionamento sui contenuti: lettura di un sito, bozze multilingue, qualificazione delle richieste. | Data Processing Agreement con Anthropic; dati esclusi dal training. |
| n8n | Orchestrazione dei processi automatizzati: il livello che collega richieste, promemoria, reportistica. | Self-hosted su infrastruttura Itria, non un servizio SaaS di terzi. |
| Google Sheets | Lo stato dei dati operativi (contatti, appuntamenti, log). Il cliente può leggerlo in ogni momento. | DPA standard Google Workspace. |
| Next.js · Vercel la Plancia |
Il pannello di controllo che il cliente vede, e le API che lo alimentano. | DPA standard Vercel, regione di hosting selezionabile. |
| Hetzner server EU |
L’infrastruttura che ospita n8n. | Server in Unione Europea, DPA Hetzner. |
| WhatsApp Business API | Il canale su cui i sistemi che lo prevedono inviano promemoria, conferme e risposte ai clienti finali, sempre dietro il gate di approvazione umana descritto sopra. | Piattaforma Meta, condizioni Business API, dati minimizzati al necessario per la conversazione. |
| Google Drive | Destinazione della copia di backup notturna del state-store del cliente (contatti, prenotazioni, log), separata dal backup dell’infrastruttura server. | DPA standard Google Workspace, stesso perimetro di Google Sheets. |
| Cheerio · Puppeteer | Il motore che legge un sito web reale riga per riga per il Quadro: struttura, contenuti, segnali tecnici. | Esecuzione su infrastruttura Itria, legge solo pagine pubbliche indicate dall’utente. |
| Resend | Invio dei report periodici e delle comunicazioni transazionali (conferme, notifiche) verso il cliente. | DPA standard del fornitore, invii tracciati. |
Cosa succede se un sistema si ferma di notte, o se un dato va perso?
Sistema interno che sorveglia ogni ciclo automatizzato: se un ciclo non segnala il proprio completamento entro la finestra prevista, o completa con un esito anomalo, l’avviso arriva subito all’operatore. Non aspettiamo che se ne accorga il cliente.
Monitoraggio esterno e indipendente della disponibilità della Plancia e delle API pubbliche, attivo 24 ore su 24.
Copia notturna datata dei dati operativi, con conservazione a rotazione, indipendente dal backup dell’infrastruttura server.
Copia notturna del server che ospita l’orchestrazione.
Verifica anti-bot sui moduli pubblici (form, strumenti self-service), con un limite di richieste per indirizzo.
Ogni trattamento ha una base giuridica definita, per iscritto, nell’accordo con il cliente. Non trattiamo un dato senza sapere esattamente a quale titolo lo facciamo: esecuzione del contratto, legittimo interesse o consenso. È documentato prima che il sistema entri in funzione, non dopo.
I dati sensibili non entrano nei sistemi AI. Dove un processo tratta informazioni di clienti finali (nomi, contatti, cronologia ordini), i dati restano minimizzati e pseudonimizzati per il livello che serve al modello a fare il suo lavoro. Nessuna informazione sanitaria, finanziaria o di categoria particolare (art. 9 GDPR) viene mai passata a un modello di terze parti.
Un’architettura locale è sempre un’opzione. Per clienti con vincoli di compliance più stringenti, i passaggi che oggi usano Claude API possono essere sostituiti con un modello eseguito su infrastruttura locale o dedicata, a costo di una minore capacità di ragionamento sul linguaggio. Una scelta tecnica esplicita, discussa caso per caso, mai la configurazione di default silenziosa.
Le misure tecniche includono: autenticazione dedicata, separazione dei dati per cliente, segreti fuori dal codice, cifratura in transito, registro delle esecuzioni. In caso di violazione dei dati, il cliente viene informato senza ingiustificato ritardo.
Ogni fornitore che entra in contatto con un dato, cosa ne fa, e a quale titolo. Gli stessi fornitori della sezione 2, riorganizzati per la compliance.
| Fornitore | Cosa tratta | Base contrattuale |
|---|---|---|
| Anthropic (Claude API) | Contenuti passati in lettura per generare bozze, classificazioni, risposte suggerite. Mai usati per addestrare modelli. | Data Processing Agreement, dati esclusi dal training. |
| Google (Workspace) | Dati operativi correnti (Sheets: contatti, appuntamenti, log) e la copia di backup notturna (Drive). | DPA standard Google Workspace. |
| Vercel | I dati mostrati nel pannello di controllo (la Plancia) e le richieste alle API che lo alimentano. | DPA standard Vercel, regione di hosting selezionabile. |
| Hetzner | Nessun dato di contenuto: ospita solo l’infrastruttura server che esegue n8n. | Server in Unione Europea, DPA Hetzner. |
| Meta (WhatsApp Business API) | Messaggi verso i clienti finali (promemoria, conferme), sempre dietro il gate di approvazione umana. | Condizioni Business API, dati minimizzati alla conversazione. |
| Resend | Indirizzi email per l’invio di report periodici e comunicazioni transazionali. | DPA standard del fornitore, invii tracciati. |
Per quanto teniamo un dato, e cosa succede dopo. Le stesse regole per ogni cliente, scritte prima che un sistema entri in funzione.
| Dato | Conservazione | Cosa succede dopo |
|---|---|---|
| Dati di un rapporto cliente concluso | 30 giorni | Cancellati, o restituiti su richiesta del cliente. |
| Log delle esecuzioni dei Motori | 6 mesi | Cancellati automaticamente a rotazione. |
| Lead raccolti dal sito (Diagnostico, Quadro, contatto) | 24 mesi dall’ultimo contatto | Cancellati se non nasce una relazione commerciale, salvo revoca anticipata. |
| Backup (dati cliente e infrastruttura) | 30 giorni a rotazione | La copia più vecchia viene sovrascritta dalla successiva. |
Il ruolo che abbiamo. Itria è insieme utilizzatore di modelli di terze parti e fornitore dei sistemi che costruisce e vende con il proprio nome. Gli obblighi di trasparenza del regolamento europeo sull’intelligenza artificiale si applicano quindi a Itria, non solo a chi produce i modelli.
Il livello di rischio. I sistemi che costruiamo ricadono nella categoria a rischio minimo e negli obblighi di trasparenza. Non trattano accesso al lavoro, istruzione, credito, servizi essenziali, dati biometrici o amministrazione della giustizia: non sono quindi sistemi ad alto rischio ai sensi dell’Allegato III.
Cosa comporta in pratica. Chi interagisce con un sistema automatico Itria viene informato che sta interagendo con un sistema automatico. Nessun contenuto generato che porti il nome di un cliente viene inviato senza approvazione umana esplicita. Nessun dato appartenente alle categorie particolari entra nei sistemi.
Sono in vigore gli obblighi di trasparenza previsti dall’art. 50: quelli che riguardano direttamente i sistemi che costruiamo.
È in vigore l’obbligo di alfabetizzazione AI (art. 4): chi opera sui sistemi deve avere una competenza adeguata a capirli e sorvegliarli.
Gli obblighi sui sistemi ad alto rischio sono stati rinviati a queste date (rispettivamente Allegato III e Allegato I) dal Digital Omnibus, in vigore dal 27 luglio 2026.
Queste date riguardano noi, che i sistemi li costruiamo e li mettiamo in servizio. Cosa cambia invece per un’azienda che l’intelligenza artificiale la usa e basta sta in una distinzione di ruolo che riduce gli obblighi a quattro cose: l’AI Act per una piccola impresa.
La mappa completa dei sistemi di IA che usiamo, con finalità, modello impiegato e livello di supervisione umana, è disponibile su richiesta e viene allegata al contratto per i clienti.
Per richiedere un documento: scrivete a info@itria.io specificando quale vi serve. Rispondiamo entro 5 giorni lavorativi.