# Informativa privacy KISTU Course Pack

**Versione 2.0 — 28 luglio 2026 — candidata alla pubblicazione**

## Titolare e contatti

KISTU LTD, company number 16609532, 71–75 Shelton Street, Covent Garden, London WC2H 9JQ, Regno Unito, è titolare per account, sicurezza, prevenzione abusi, contabilità e supporto diretto. Contatto: `privacy@kistu.ai`.

Quando un cliente business usa Course Pack per trattare proprie registrazioni o documenti, KISTU opera normalmente come responsabile secondo le istruzioni documentate del cliente; il cliente resta titolare per tali contenuti. Ruoli diversi devono essere indicati nell’ordine o DPA applicabile.

## Dati, finalità e fonti

Course Pack tratta identificativi account e tenant, metadati del workspace, registrazioni, documenti, voci, immagini, istruzioni editoriali, trascrizioni, output, riferimenti alle fonti, quality issue, decisioni/commenti di review, ricevute di download/cancellazione e richieste di supporto. I dati provengono dall’utente, dal cliente KISTU e dai sistemi/provider governati necessari all’erogazione.

Le finalità sono autenticare e autorizzare, ricevere e proteggere le fonti, produrre e consegnare gli output richiesti, mostrare provenienza e qualità, consentire review/correzione, gestire Tari e ricevute tramite KISTU Core, prevenire abusi, risolvere incidenti e rispettare obblighi legali.

## Basi giuridiche

Per attività proprie KISTU usa necessità contrattuale o misure precontrattuali, legittimo interesse a sicurezza/supporto/prevenzione abusi e obbligo legale. Il cliente determina la base giuridica del trattamento dei propri contenuti e assicura informative e autorizzazioni. Il consenso è usato solo quando la legge o una funzione opzionale lo richiede; la presa visione di questa informativa non è consenso al trattamento necessario.

## Provider, regioni e trasferimenti

Il registro provider attivo in KISTU Admin è autoritativo e viene congelato prima dell’attivazione. I profili applicativi possono riguardare Auth0 per identità, AWS per storage/infrastruttura e Sentry per diagnostica minimizzata. OpenAI per trascrizione/elaborazione e Brevo per le email transazionali restano provider centrali SYSTEM-level di KISTU: Course Pack usa esclusivamente servizi KISTU governati e non riceve né duplica tali credenziali.

Entità, scopo, regione, categorie dati, retention, sub-responsabili e meccanismo di trasferimento devono risultare completi nel registro. I trasferimenti internazionali usano decisioni di adeguatezza o garanzie approvate applicabili e relativa valutazione.

## Conservazione e cancellazione

Il workspace mostra data di scadenza e profilo versionato. Fonti, intermedi e output vengono eliminati alla scadenza o su richiesta autorizzata, salvo incidenti o obblighi applicabili. La ricevuta di cancellazione è minimizzata. Record contrattuali, fiscali, di sicurezza e supporto possono avere periodi separati e non includono il contenuto sorgente salvo necessità documentata.

## Diritti, reclami e decisioni automatizzate

Nei limiti di legge puoi chiedere accesso, rettifica, cancellazione, limitazione, opposizione e portabilità, e revocare un consenso. Scrivi a `privacy@kistu.ai`. Puoi proporre reclamo all’ICO o all’autorità competente. Course Pack non prende decisioni unicamente automatizzate con effetti giuridici o analogamente significativi; gli output AI restano DRAFT fino alla revisione umana.
