Sutory · Informativa sulla privacy

Informativa sulla privacy

Entrata in vigore: 2026-07-10 · Versione 2026-07-10

1. Finalità del trattamento

Sutory (la "Società") tratta i dati personali per le finalità indicate di seguito al fine di fornire il servizio Sutory. In caso di modifica delle finalità, la Società richiederà un consenso separato ai sensi dell'articolo 18 della legge coreana sulla protezione delle informazioni personali (PIPA).

  • Identificazione e autenticazione dei membri (accesso social Apple / Google)
  • Erogazione dei servizi di compagno IA e wiki personale (chat, grafo, agenda, notifiche)
  • Elaborazione dei pagamenti dei servizi a pagamento e prevenzione degli usi fraudolenti
  • Garanzia dell'affidabilità del servizio (log di sicurezza, tracciamento degli incidenti)
  • Adempimento degli obblighi di legge (ad es. conservazione dei registri di transazione ai sensi della legge sulla tutela dei consumatori nel commercio elettronico)

2. Dati trattati

2-1. Dati obbligatori (raccolti alla registrazione)

  • Identificatore social: sub Apple o sub Google (ID permanente rilasciato da ciascun fornitore)
  • Indirizzo e-mail (inclusi gli alias Apple Private Relay)
  • Nome o soprannome (nome visualizzato fornito dal provider social)

2-2. Dati generati durante l'uso del servizio

  • TOMI: quando questa funzione è attiva nel servizio, elaboriamo le conversazioni esistenti con il tuo consenso al trattamento tramite IA per registrare disponibilità, riferimenti e preferenze di invito. Puoi iniziare una valutazione TOMI il giorno della registrazione. Avviando una valutazione, vengono salvati la situazione che descrivi all’inizio, domande, risposte, versioni del risultato, correzioni e il nome di Tory salvato all’inizio della valutazione. I fornitori di IA indicati nella sezione 6 dell’informativa sulla privacy elaborano il contesto selezionato e le risposte. I risultati sono privati; per utilizzarli nelle conversazioni future serve una scelta esplicita. Conserviamo le risposte ai 20 item fissi del Mini-IPIP e cinque valori di scala. L’IA sceglie domande scritte e domande sulle illusioni ottiche tramite il grafo autorizzato. Puoi rispondere o saltarle esplicitamente. Le risposte a queste domande di IA non cambiano i punteggi delle scale fisse né quale personaggio creato viene scelto. Un hash calcolato dalle risposte di base e il risultato del calcolo rendono il risultato riproducibile. Se crei un link pubblico, chiunque lo abbia può vedere solo il personaggio, i punteggi della scheda, l’etichetta Latent, Awakened o Resonant e, se una scheda di un membro mostra un nome, quello di Tory salvato all’inizio della valutazione. Rinominare Tory in seguito non cambia quel nome salvato. L’identità dell’account, i dati facoltativi del profilo, le valutazioni dei singoli item, le risposte scritte, le interpretazioni private, le conversazioni originali e il contenuto del grafo restano privati. Salvare un’immagine non crea un link pubblico. Domande, risposte salvate e conclusioni sono conservate anche nel tuo grafo privato con fonti e versioni. Esperienze reali, risposte ipotetiche e interpretazioni IA restano distinte. Ricordi autorizzati e nuove risposte orientano le domande successive e le interpretazioni private; il calcolo delle scale fisse non cambia. Un hash di tutti gli input e dei ricordi fissati identifica gli input uguali con la stessa versione; se corrispondono, riutilizziamo l’interpretazione salvata. I dati dell’attività sono esclusi dagli elenchi di ricordi, dalle viste del grafo e dal richiamo automatico ordinari. Il servizio sostiene i costi IA di questa attività senza ridurre il budget di utilizzo di Free né quello per la generazione di immagini di Pro. I membri possono ripetere senza guardare annunci e non ci sono limiti al numero di valutazioni. Per verificare i costi del servizio e prevenire abusi, registriamo separatamente avvii, categorie di chiamate IA, costi stimati o confermati e orari, senza contenuti di domande o risposte. In TOMI, Tory chiede i motivi delle scelte e condivide osservazioni basate sulle risposte. Dopo gli item fissi, esamina risposte e contesto autorizzato, sceglie situazioni o chiarimenti necessari e spiega elementi a sostegno, eccezioni e punti irrisolti. Fase, domande scelte, transizioni, finalità, citazioni e punti aperti sono conservati con la valutazione. Conserviamo anche il piano di avanzamento e i collegamenti da una domanda alle risposte precedenti che cita. Le osservazioni di Tory non sono registrate come fatti dichiarati dal partecipante. Gli ospiti ricevono la valutazione completa e possono condividerla prima di registrarsi. Salvare i risultati ospite nel tuo account e usarli nelle conversazioni sono scelte separate. Non fornisce diagnosi mediche né percentuali di precisione validate. Le valutazioni degli iscritti aggiungono domande su esperienze distinte già condivise e si allungano in base agli elementi utilizzabili. Queste domande aggiuntive per gli iscritti non si applicano alle valutazioni degli ospiti.
  • Durante l’invio di una risposta per l’apprendimento delle lingue, il dispositivo conserva temporaneamente gli identificativi di account, lezione e domanda, il numero della risposta scelta e un identificativo della richiesta per riprovare l’invio. Questo permette di recuperare la stessa risposta se la connessione si interrompe. L’app usa un archivio sicuro; il sito usa la memoria locale del browser. Il record non contiene il testo della domanda né registrazioni audio. Viene eliminato dopo il salvataggio della risposta e l’aggiornamento della schermata, oppure quando esci dall’account. Se un errore di memoria ne impedisce l’eliminazione, occorre ripeterla quando la memoria torna a funzionare. Eliminare questo record non cancella i dati di apprendimento sul server. Durante le conversazioni in tempo reale, il dispositivo conserva temporaneamente gli identificativi di account, lezione e richiesta, la trascrizione, il punto fino al quale il server ha confermato il salvataggio e il tempo di utilizzo registrato. L’app usa un archivio sicuro; il sito usa la memoria locale del browser. Questi dati permettono di riprovare il salvataggio quando riapri quella lezione. Le chiavi di connessione e l’audio originale non vengono conservati. Il record di recupero viene eliminato quando il server conferma la trascrizione e il tempo di utilizzo, oppure quando esci dall’account o elimini la lezione. Il contenuto può andare perso se l’app o la pagina si chiude prima che venga salvato sul dispositivo.
  • Per l’apprendimento delle lingue conserviamo le lingue studiate e usate nelle spiegazioni, lezioni e domande, risposte e valutazioni, consultazioni di suggerimenti e spiegazioni, stato di completamento, date, orari e fusi orari. Questi dati permettono di riprendere i progressi, creare un quaderno degli errori e resoconti ogni dieci sessioni completate, ed evitare notifiche di apprendimento duplicate tra quelle accettate. Domande, risposte, spiegazioni e resoconti vengono salvati con le fonti anche nel grafo di conoscenza privato; le frasi degli esercizi non sono considerate fatti della tua vita. Eliminando una sessione si rimuovono risposte, spiegazioni e relativi record del grafo e si invalidano i resoconti interessati. Identificativi, numeri di sequenza e orari usati per evitare elaborazioni duplicate, cronologia delle notifiche e conferme dei resoconti possono restare fino all’eliminazione definitiva dell’account. Quando segnali un problema in un’attività, salviamo il messaggio e i riferimenti a sessione, domanda, versione del corso, lingua di studio e lingua delle spiegazioni nella casella di assistenza per verificarlo. La segnalazione viene eliminata quando cancelli quella sessione o elimini definitivamente il tuo account.
  • Quando richiedi un riscontro sulla pronuncia, inviamo la registrazione a Microsoft Azure Speech. Il file originale non viene conservato nei registri di apprendimento. Salviamo il testo riconosciuto, i risultati, l’ora della richiesta e l’utilizzo, e aggiungiamo dati di apprendimento al tuo grafo di conoscenza privato. Eliminando la sessione si rimuovono i testi, le valutazioni e i relativi dati del grafo. Le informazioni per evitare duplicati e i dati di utilizzo possono restare fino alla cancellazione definitiva dell’account.
  • Quando è disponibile, la conversazione in tempo reale invia l’audio, la situazione della lezione e gli esempi a Google Gemini Live. I registri di apprendimento conservano il testo riconosciuto, le risposte di Tory, gli orari della richiesta e della fine e l’utilizzo, anziché la registrazione originale. La conversazione viene salvata nel grafo di conoscenza privato solo come esercizio di ruolo, non come fatti della tua vita. Alla richiesta di connessione viene scalato un minuto dal tempo vocale disponibile con Pro; se la durata comunicata dall’app alla fine è maggiore, anche il tempo aggiuntivo viene scalato da questo saldo. Il primo addebito di utilizzo può restare anche se non è possibile confermare l’esito della connessione. Eliminando la lezione si rimuovono la conversazione e i relativi dati del grafo, ma l’utilizzo vocale complessivo può restare fino alla cancellazione definitiva dell’account.
  • Fonti dei ricordi e cronologia delle modifiche: alla creazione di ogni messaggio registriamo il fuso orario e il canale usato (app, web o voce). Quando Tory dà una nuova risposta a una domanda, salviamo anche l’identificatore della domanda nello stesso account e nella stessa conversazione. Non deduciamo questi collegamenti per i messaggi precedenti. I ricordi e le loro relazioni conservano il tipo di fonte: le tue parole, una risposta di Tory, un’estrazione dell’IA, il risultato di uno strumento, materiale importato o un file caricato. Conservano anche le date note di registrazione, evento e fonte originale con i relativi fusi. Se disponibili, salviamo modello IA, versione del prompt, sicurezza dichiarata dal modello, identificatori della fonte e un estratto di massimo 200 caratteri. La sicurezza non indica la probabilità che il contenuto sia vero. Quando descrivi esplicitamente una tua emozione, possiamo salvarla come etichetta con le tue parole originali e la data nota. L’etichetta non è una diagnosi né una deduzione sulla tua personalità o sul tuo umore attuale. Le fonti dei contenuti salvati o modificati manualmente conservano un estratto limitato, data dell’operazione, tipo di fonte, fuso e canale. I collegamenti tra fonti e ricordi derivati conservano solo identificatori. Contenuti precedenti e correzioni restano in registri separati per spiegare, correggere ed eliminare i ricordi. Non colmiamo dati storici sconosciuti con supposizioni. I dati sulle fonti e sulla cronologia sono dati privati dell’account e vengono conservati fino alla cancellazione del contenuto interessato. Alla chiusura dell’account, vengono eliminati definitivamente dopo il consueto periodo di 30 giorni. Fonti dei file e informazioni delle foto: conserviamo il nome originale del file caricato, il formato (MIME), la dimensione verificata in byte, la data e l’ora di accettazione del caricamento e l’identificatore della versione archiviata. Conserviamo il fuso orario e il canale del caricamento quando noti. Salviamo anche il testo estratto con le sue posizioni nel documento e i collegamenti tra ogni messaggio e i suoi allegati. Se i metadati di una foto contengono la data e l’ora locale dello scatto, conserviamo i valori registrati; lo scarto UTC viene salvato solo se presente nell’originale. Non deduciamo il fuso dello scatto dal fuso del caricamento o di visualizzazione. L’uso dei luoghi di scatto nei ricordi è disattivato per impostazione predefinita. Solo quando è attivo estraiamo le coordinate GPS come dati separati per l’indicizzazione delle ricerche o l’elaborazione tramite IA. Disattivare questa opzione elimina le coordinate GPS estratte, tutti i ricordi e tutte le cronologie delle modifiche derivati dalle foto le cui coordinate sono state estratte e salvate. Analizziamo di nuovo le foto conservate senza dati di posizione e possiamo creare nuovi ricordi a partire da esse. L’immagine originale caricata resta invariata e può ancora contenere metadati di posizione. Trascorsi 30 giorni dalla chiusura dell’account, eliminiamo i file originali, i loro collegamenti ai messaggi e i dati derivati. Il servizio di archiviazione conserva copie di recupero dei file eliminati per un massimo di altri 7 giorni, poi le rimuove automaticamente.
  • TOMI per ospiti può iniziare senza registrazione. Comprende 20 item fissi Mini-IPIP, 16 domande IA (incluse quattro sulle illusioni ottiche, con immagini o un’alternativa testuale), domande successive facoltative e interpretazione personale. Prima di iniziare serve consenso IA separato; i fornitori IA indicati nella sezione 6 dell’informativa sulla privacy elaborano le risposte. Dopo il risultato puoi indicare anno di nascita (dal 1940 all’anno attuale meno 7), genere e professione con parole tue, massimo 60 caratteri. Puoi saltare tutti i campi. Servono solo da contesto per domande e interpretazione in un altro tentativo prima della scadenza della stessa sessione; non cambiano il risultato attuale né il calcolo di punteggi o personaggi. Il fuso IANA iniziale viene verificato e fissato. Il cookie tory_brain_guest contiene solo un token casuale, è HttpOnly, Secure, SameSite=Lax e limitato all’host API e /api/brain-type/guest. Il server conserva l’hash del token casuale di accesso. Conserva inoltre i dati demografici, fuso, versione del consenso, lingua, domande, risposte, interpretazione privata, risultato, cronologia dei tentativi completati, stato, scadenza e token pubblico creato da te. Non viene creato un grafo ospite. Per prevenire abusi e verificare costi del servizio registriamo richieste di riavvio, conferme di ricompensa monouso e orari, oltre a modulo IA, modello, token e costo stimato o confermato; il registro IA non contiene domande, risposte o IP originale. Accesso e link terminano alle 23:59:59 del giorno di creazione della sessione, nel fuso fissato alla creazione. Una pulizia ogni cinque minuti elimina sessione, cronologia, uso IA e ricompense scaduti, di solito entro cinque minuti dalla scadenza; sono possibili ritardi. Riprendere, cambiare fuso, riprovare o ricevere ricompense non prolunga il termine. Solo la tua scelta di salvare, registrazione/accesso e consensi attuali trasferiscono i tentativi completati con domande, risposte, interpretazioni, conclusioni e contesto in nuove valutazioni private e nel tuo grafo. Dati ospite e cookie vengono rimossi senza sovrascrivere valutazioni esistenti. Crei e revochi i link, che mostrano solo il personaggio, i punteggi della scheda e l’etichetta Latent, Awakened o Resonant dell’anteprima. Le schede ospite non mostrano un nome di Tory né dati demografici, risposte individuali, interpretazione privata, identità o grafo. Scaricare immagini non crea link. Quando inizi un altro tentativo dopo aver ricevuto la ricompensa di un annuncio, il link pubblico del risultato precedente viene disattivato. I link scadono alla fine dello stesso giorno. Fanno eccezione quelli mantenuti durante l’importazione in un account, che seguono le regole dei membri. Un registro separato degli avvii conserva solo hash IP con chiave segreta e orari di inizio/scadenza, senza IP originale o risposte. Conta per 24 ore indipendentemente dalla sessione ed è eliminato alla successiva pulizia di 5 minuti. Eliminare la sessione non lo azzera. La sezione 11 descrive annunci facoltativi e nuovi tentativi con ricompensa. In TOMI, Tory chiede i motivi delle scelte e condivide osservazioni basate sulle risposte. Dopo gli item fissi, esamina risposte e contesto autorizzato, sceglie situazioni o chiarimenti necessari e spiega elementi a sostegno, eccezioni e punti irrisolti. Fase, domande scelte, transizioni, finalità, citazioni e punti aperti sono conservati con la valutazione. Conserviamo anche il piano di avanzamento e i collegamenti da una domanda alle risposte precedenti che cita. Le osservazioni di Tory non sono registrate come fatti dichiarati dal partecipante. Gli ospiti ricevono la valutazione completa e possono condividerla prima di registrarsi. Salvare i risultati ospite nel tuo account e usarli nelle conversazioni sono scelte separate. Non fornisce diagnosi mediche né percentuali di precisione validate. Le valutazioni degli iscritti aggiungono domande su esperienze distinte già condivise e si allungano in base agli elementi utilizzabili. Queste domande aggiuntive per gli iscritti non si applicano alle valutazioni degli ospiti.
  • Membri e ospiti devono indicare anno di nascita, genere e professione prima di iniziare TOMI. Per il genere è disponibile anche «Preferisco non rispondere». La professione è testo libero fino a 60 caratteri. I nuovi anni vanno dal 1940 all’anno attuale meno 7. I membri usano l’anno già registrato; se manca, possono inserirlo e salvarlo nell’account. Genere e professione vengono salvati nello stesso account. Gli ospiti salvano i dati solo nella propria sessione. I fornitori IA indicati nella sezione 6 dell’informativa sulla privacy usano questi dati come contesto per le domande e l’interpretazione privata di questo TOMI. Non li usiamo per dedurre tratti o capacità né per calcolare punteggi o personaggi. I risultati salvati non cambiano e le carte pubbliche escludono questi dati.
  • Profilo del compagno: conserviamo nell’account il nome obbligatorio scelto durante l’avvio, la foto facoltativa e le prossime date consentite per le modifiche. Queste date applicano un anno tra conferme o modifiche del nome e un mese tra aggiunte o sostituzioni della foto. Puoi aggiungere la foto dopo o rimuoverla; la rimozione non azzera il termine di sostituzione.
  • Partecipando ad AI SNS conserviamo soprannome, post, commenti, risposte IA, impostazioni di pubblicazione e risposta automatica, inviti e accettazioni di amicizia, relazioni di seguito, blocchi e segnalazioni con date. Materiale classificato dalle conversazioni, bozze private, richieste di modifica o esclusione, versioni approvate e tentativi di risposta supportano la creazione e il controllo della divulgazione e dei costi. Gli altri partecipanti vedono i contenuti pubblicati e il soprannome. Il nome e la foto della tua IA richiedono una scelta distinta. Amicizia e seguito non divulgano conversazioni o ricordi privati. La gestione delle segnalazioni registra la decisione di nascondere, respingere o ripristinare, il motivo e la data; solo gli operatori autorizzati possono consultare questi registri.
  • Contenuto delle conversazioni e note: testo inserito e trascrizioni vocali
  • Dati del grafo: nodi, archi, tag e relazioni
  • Dati dell'agenda: titolo, ora di inizio/fine, testo del luogo (inserito dall'utente o importato tramite Google Calendar)
  • Dati vocali: audio transitorio utilizzato per l'elaborazione STT — eliminato immediatamente dopo l'elaborazione, mai conservato in modo permanente
  • Dati immagine: foto di riferimento caricate dall'utente e immagini composte dall'IA
  • Dati di abbonamento: piano, stato del pagamento, ID fattura (metadati di pagamento Paddle)
  • Log di utilizzo: numero di chiamate per funzione, token/costi IA (per la gestione delle quote)
  • Interazioni con i consigli: il fatto che tu abbia toccato una scheda di consiglio in chat (tipo di scheda, titolo e dominio del link). Gli URL completi non vengono conservati; i dati servono solo a migliorare la pertinenza dei consigli.
  • Rilevamenti di espressioni: quando in una conversazione vengono rilevate automaticamente espressioni sessuali, illegali, minacciose o moleste, conserviamo un estratto della frase (max 200 caratteri), tipo, gravità e orario per la revisione di un amministratore. Se confermato, la nota dell’amministratore e la limitazione della chat vengono conservate insieme (misure ai sensi degli articoli 5 e 12 dei Termini).
  • Presentazioni e uso delle funzioni: per presentarti al massimo una volta al giorno una funzione che non hai ancora provato o che non usi di recente, conserviamo quale funzione hai aperto o completato e quando (ingresso nel menu e ora di completamento, solo il nome della funzione), quale funzione è stata presentata e quando, se l’hai toccata, e le tue impostazioni «non mi interessa» / «smetti di suggerire». Nessun contenuto di conversazioni o file viene conservato.
Tory Mind Indicator

2-3. Dati raccolti automaticamente

  • Indirizzo IP (log di sicurezza, conservato per 30 giorni)
  • User-Agent e ID del dispositivo (gestione della sessione)
  • Cookie e LocalStorage: token di autenticazione (tory-auth), token di stato OAuth monouso
  • Log di accesso al server (percorso della richiesta, codice di stato, tempo di risposta)

2-4. Dati raccolti al momento del pagamento (ove applicabile)

  • I dettagli del metodo di pagamento non sono conservati dalla Società. Sono custoditi dal nostro fornitore di servizi di pagamento Paddle in conformità ai requisiti PCI-DSS.
  • La Società riceve e conserva solo l'identificativo della transazione, l'importo, la valuta e la marca temporale forniti da Paddle.

3. Informazioni sulla localizzazione (legge coreana sulle informazioni di localizzazione, artt. 16, 18)

La Società può trattare temporaneamente la posizione del dispositivo degli utenti della propria app mobile per fornire funzionalità basate sulla posizione (ad esempio suggerimenti per il pranzo nelle vicinanze e promemoria dell'agenda). Per gli utenti che hanno accettato i termini separati sui servizi di localizzazione richiesti dalla legge coreana sulla protezione e l'uso delle informazioni di localizzazione, il trattamento segue i principi seguenti (vedere i Termini dei servizi di localizzazione).

  • Quando avviene la raccolta: con l’autorizzazione alla posizione concessa, (i) all’apertura dell’app o al ritorno da un’altra applicazione (al massimo una volta ogni 30 minuti) e (ii) quando si usa una funzione basata sulla posizione, come i suggerimenti per il pranzo nelle vicinanze.
  • Ambito di conservazione: le coordinate GPS precise non vengono conservate. Nell’account si salvano solo il nome della città e della regione, coordinate approssimative troncate alla seconda cifra decimale (circa 1 km) e l’orario dell’ultimo aggiornamento; ogni nuova rilevazione sovrascrive la precedente.
  • Finalità: usate esclusivamente per fornire suggerimenti legati al luogo — consigli per il pranzo nelle vicinanze e meteo locale nel briefing mattutino.
  • Conservazione: eliminate insieme all’account quando l’utente lo chiude (definitivamente dopo il periodo di 30 giorni). L’utente può interrompere ulteriori raccolte revocando l’autorizzazione sul dispositivo.
  • Comunicazione a terzi: i dati di posizione non vengono comunicati a terzi. Unica eccezione: se attivi la partecipazione al feed IA e approvi una singola pubblicazione, il nome del luogo in essa contenuto diventa visibile agli altri partecipanti (senza nome né altre informazioni identificative). Le coordinate sono trasmesse a un’API cartografica esterna (Google Places) per la ricerca di prossimità; tale fornitore elabora la richiesta per conto della Società.
  • Indirizzo IP: usato per sicurezza, log di accesso e prevenzione degli abusi. La verifica del paese per annunci ospite con consenso separato tratta l’IP secondo la sezione 11.
  • Revoca dell’autorizzazione: l’utente può revocare l’autorizzazione alla posizione in qualsiasi momento dalle impostazioni del dispositivo. In tal caso si disattivano solo le funzioni basate sulla posizione; il resto del servizio continua a funzionare normalmente.
  • Utenti di età inferiore a 14 anni: poiché la Società blocca la registrazione dei minori di 14 anni, non tratta i loro dati di posizione (legge sulle informazioni di posizione §25).

4. Periodi di conservazione e utilizzo

  • I dati TOMI dei membri sono conservati nel loro account. Puoi cancellare genere e professione svuotando il modulo dopo il risultato e salvandolo di nuovo. Quando elaboriamo la chiusura dell’account, lo disattiviamo subito e cancelliamo definitivamente questi dati 30 giorni dopo quel momento. Le copie in una valutazione vengono rimosse eliminando quella valutazione. L’accesso degli ospiti termina alle 23:59:59 del giorno di creazione della sessione, nel fuso fissato alla creazione. La pulizia avviene ogni cinque minuti e di solito elimina i dati entro cinque minuti dalla scadenza; sono possibili ritardi. Eliminare o importare la sessione rimuove anche i dati ospite. Il contesto importato segue la conservazione delle valutazioni dei membri.
  • Nome, foto e termini di modifica vengono conservati con l’account. La chiusura disattiva l’accesso, seguita dalla cancellazione definitiva con l’account dopo il periodo di grazia esistente di 30 giorni.
  • AI SNS: eliminare post o commenti ne ritira la visualizzazione pubblica; puoi annullare amicizie e relazioni di seguito. La cancellazione dell’account disattiva subito l’accesso e, dopo 30 giorni, elimina definitivamente contenuti, bozze, relazioni, segnalazioni e registri di generazione collegati.
  • Valutazioni salvate in un account membro: Domande, risposte, risultati, correzioni e preferenze di utilizzo restano fino alla cancellazione della valutazione o dell’account. I riferimenti di disponibilità e le preferenze di invito restano fino alla cancellazione dell’account. Alla chiusura dell’account l’accesso viene disattivato subito; i dati vengono eliminati definitivamente dopo 30 giorni.
  • Account membro e contenuti: eliminati immediatamente alla chiusura dell'account. Dopo un periodo di grazia di 30 giorni, il ripristino non è più possibile (eliminazione soft → eliminazione definitiva).
  • Audio vocale grezzo: eliminato immediatamente dopo l'elaborazione STT (mai conservato).
  • Immagini composte dall'IA: eliminate automaticamente dopo 7 giorni (le copie scaricate dall'utente sono separate).
  • Registri di pagamento: conservati per 5 anni ai sensi dell'articolo 6 della legge sulla tutela dei consumatori nel commercio elettronico.
  • Registri di reclami e controversie dei consumatori: conservati per 3 anni ai sensi dell'articolo 6 della stessa legge.
  • Log di accesso e sicurezza: conservati per 3 mesi ai sensi dell'articolo 15-2 della legge sulla protezione del segreto delle comunicazioni.
  • Rilevamenti di espressioni: eliminati 1 anno dopo il rilevamento o alla cancellazione dell’account. Nota dell’amministratore e limitazione della chat: eliminate alla cancellazione dell’account.
  • Presentazioni di funzioni: eliminate 1 anno dopo la presentazione o alla cancellazione dell’account. Impostazioni relative: eliminate alla cancellazione dell’account.

5. Comunicazione a terzi

In linea di principio, la Società non comunica i dati personali a terzi esterni. Le uniche eccezioni sono le seguenti:

  • quando l'utente ha fornito il consenso preventivo;
  • quando richiesto dalla legge, o quando un'autorità investigativa lo richiede secondo le procedure e i metodi previsti dalla legge; oppure
  • quando i dati pseudonimizzati vengono forniti per scopi statistici o di ricerca accademica.

6. Trattamento esternalizzato (sub-responsabili)

La Società esternalizza alcune attività di trattamento ai sub-responsabili elencati di seguito. I contratti di esternalizzazione contengono gli obblighi di sicurezza richiesti dall'articolo 26 della legge coreana sulla protezione delle informazioni personali.

Sub-responsabileCompitoUbicazione
Microsoft (Azure)Hosting di server / database / archiviazione, autenticazione (B2C)Corea del Sud (Azure Korea Central)
OpenAI, L.L.C.Chat della famiglia GPT-5.6, riassunto, traduzione, sintesi di immaginiStati Uniti
Anthropic PBCChat Claude Sonnet 5 (fallback e attività complesse)Stati Uniti
Google LLCSintesi vocale della famiglia Gemini, traduzione, comprensione video, composizione di immaginiStati Uniti
OpenAI Realtime (Whisper)Riconoscimento vocale in tempo realeStati Uniti
xAI Corp.Ricerca di tendenze e notizie in tempo reale Grok 4.3Stati Uniti
Paddle.com Market Ltd.Elaborazione dei pagamenti globali, calcolo delle imposte, fatturazioneRegno Unito / UE
Apple Inc.Accesso social (Sign in with Apple)Stati Uniti
Google LLCAccesso social (Google OAuth) e integrazione Calendar / Gmail (con consenso esplicito dell'utente)Stati Uniti

Qualsiasi cambio di sub-responsabile sarà annunciato tramite revisione preventiva della presente informativa. Con ogni sub-responsabile IA, la Società utilizza canali coperti da accordi di non addestramento, che vietano l'uso dei dati per l'addestramento dei modelli.

7. Trasferimenti internazionali di dati (PIPA art. 28-8)

Tra i sub-responsabili elencati nella sezione 6, quelli situati negli Stati Uniti, nel Regno Unito e nell'UE ricevono dati personali trasferiti. Il consenso alla presente informativa è considerato consenso a tali trasferimenti. Per revocare il consenso, eliminare il proprio account. Gli annunci ospite richiedono il consenso separato della sezione 11; accettare questa informativa non lo sostituisce.

DestinatarioDati trasferitiMomento / metodoFinalitàConservazione
OpenAITesto delle conversazioni e metadatiHTTPS in tempo realeGenerazione delle risposte IAEliminati immediatamente dopo la consegna (senza addestramento)
AnthropicTesto delle conversazioniHTTPS in tempo realeGenerazione delle risposte IAEliminati immediatamente dopo la consegna (senza addestramento)
Google (Gemini)Testo delle conversazioni e voceHTTPS in tempo realeRisposta IA / TTSEliminati immediatamente dopo la consegna (senza addestramento)
xAITesto dell'argomento di ricercaHTTPS in tempo realeRicerca di tendenze e notizie in tempo realeEliminati immediatamente dopo la consegna (senza addestramento)
PaddleMetadati di pagamento ed e-mailHTTPS al momento del pagamentoElaborazione dei pagamentiConservazione legale secondo la normativa fiscale / contabile
Apple, GoogleIdentificatore socialHTTPS durante l'autenticazioneAccesso socialPer l'intera durata dell'account

8. Diritti e obblighi degli interessati e modalità di esercizio

È possibile esercitare i seguenti diritti in qualsiasi momento, tramite la schermata Impostazioni o contattando il responsabile della protezione dei dati (sezione 14).

  • Diritto di accesso: download diretto tramite Impostazioni → Esporta dati (JSON / Markdown).
  • Diritto di rettifica o cancellazione: modifica del profilo e dei contenuti direttamente in Impostazioni, oppure chiusura dell'account.
  • Diritto alla limitazione del trattamento: richiesta via e-mail al responsabile della protezione dei dati.
  • Diritto alla portabilità dei dati: le esportazioni dei dati sono fornite in formato JSON standard.
  • Diritto di opporsi alle decisioni automatizzate e di riceverne spiegazione (PIPA art. 37-2, aggiunto nel 2024): i risultati dell'IA sono solo informazioni di riferimento — la Società non adotta decisioni automatizzate con effetti legali o finanziari. In caso di opposizione, contattare il responsabile della protezione dei dati: la richiesta sarà esaminata e riceverà risposta.

9. Procedura e metodo di distruzione

La Società distrugge i dati personali senza indugio una volta trascorso il periodo di conservazione o raggiunta la finalità del trattamento.

  • Formato elettronico: eliminazione permanente e irrecuperabile (impostazione a NULL delle colonne del database ed eliminazione automatica una volta scaduta la conservazione dei backup).
  • Documenti cartacei: distrutti o inceneriti.
  • Dati trasmessi ai sub-responsabili IA: distrutti immediatamente in base al contratto di esternalizzazione (applicate le opzioni senza addestramento, senza conservazione).

10. Misure di sicurezza

  • Amministrative: piano di gestione interno, formazione periodica sulla sicurezza, principio del privilegio minimo.
  • Tecniche: TLS 1.3 in transito, AES-256 a riposo, isolamento multi-tenant tramite Row-Level Security, hashing delle password (Argon2id), token JWT a breve durata.
  • Fisiche: affidamento ai controlli ISO 27001 / SOC 2 dei data center Azure.
  • Registrazione e monitoraggio: rilevamento di anomalie sugli accessi, notifica entro 72 ore da qualsiasi incidente di sicurezza (in conformità al GDPR / PIPA).

11. Dispositivi di raccolta automatica (cookie / LocalStorage)

Le sessioni autenticate usano gli elementi LocalStorage seguenti. Il cookie della valutazione ospite è descritto nella sezione 2; la pubblicità facoltativa richiede il consenso separato e i trattamenti qui descritti.

  • TOMI può mostrare annunci ospite solo con consenso separato, ad adulti di 18+ con l’interfaccia in coreano o inglese e il cui paese, determinato tramite IP, è confermato come Corea del Sud o Stati Uniti. Rifiutare non impedisce la prima valutazione. Prima del consenso non si verifica il paese né si carica codice Google. Dopo inviamo l’IP a ipwho.is per verificare il paese, senza conservare separatamente quell’IP originale o paese. Google può trattare IP, browser e cookie quando gli annunci sono consentiti. Ogni fornitore applica la propria informativa; il nostro termine di fine giornata locale non governa la loro conservazione. Richiediamo annunci non personalizzati; Google può comunque usare cookie per limiti di frequenza e rapporti aggregati. Non inviamo risposte, risultati, anno di nascita, età, genere o professione come dati di targeting. Gli annunci standard usano posizioni manuali nelle pagine web ospite di inizio, domande e risultato. Niente annunci automatici o su registrazione, accesso, schermate membri, app o WebViews. Sono esclusi i minori di 18 anni (inclusi 14–17) e le persone la cui età è sconosciuta. SEE, Regno Unito e Svizzera restano disattivati fino a una piattaforma di consenso certificata (CMP). Senza identificatori pubblicitari configurati, gli annunci restano spenti. Dopo aver completato una valutazione, iniziare un altro tentativo quel giorno richiede una ricompensa da un annuncio con premio di Google Ad Manager. Anche dopo aver accettato gli annunci standard, scegli separatamente se guardare un annuncio con premio. Elaboriamo la notifica di ricompensa del browser e una conferma monouso. Configurazione assente, nessun annuncio, annullamento o ricompensa non concessa non sbloccano un nuovo tentativo; torna il giorno successivo. Riprendere una valutazione incompleta o ritentare un lavoro fallito non richiede ricompense. I membri ripetono senza annunci.
  • tory-auth: sessione autenticata (token di accesso / aggiornamento e scadenza).
  • tory-oauth-state: stato di accesso OAuth monouso (eliminato immediatamente dopo il callback).

È possibile eliminare questi elementi in qualsiasi momento tramite le impostazioni del browser.

12. Protezione dei minori (PIPA art. 22-2 · COPPA)

La Società blocca la registrazione dei bambini di età inferiore a 14 anni. Questa misura soddisfa sia l'articolo 22-2 della legge coreana sulla protezione delle informazioni personali sia la legge statunitense sulla protezione della privacy online dei minori (COPPA, sotto i 13 anni).

  • Dove si applica il blocco: la fase di consenso alla registrazione richiede l'anno di nascita; se si determina che l'utente ha meno di 14 anni, la registrazione viene rifiutata immediatamente e nessun dato inserito viene conservato.
  • Protezione predefinita dai provider social: gli ID Apple e gli account Google vengono rilasciati solo a utenti di età pari o superiore a 13 anni secondo i termini di ciascun provider, il che costituisce una prima linea di difesa.
  • Rilevamento successivo: se dopo la registrazione si scopre che un utente ha meno di 14 anni, la Società sospende immediatamente l'account e distrugge tutti i dati personali raccolti entro 7 giorni. Notifichiamo la distruzione all'indirizzo e-mail registrato.
  • Diritti dei tutori legali: un tutore legale che scopra che la Società sta trattando dati personali di un minore di 14 anni può richiedere immediatamente la distruzione, l'accesso o la cessazione dell'uso tramite il responsabile della protezione dei dati.

13. Uso a fini di marketing

Non usiamo conversazioni dei membri o risposte alle valutazioni come dati di targeting. Gli annunci web ospite seguono consenso e limiti della sezione 11. Inviamo notifiche operative, come pagamenti, sicurezza e indicazioni per installare l’app.

14. Responsabile della protezione dei dati

  • Responsabile: Min-kyung Kim (CEO)
  • E-mail: privacy@tory.my
  • Società: Sutory · Numero di registrazione dell'attività: 633-02-03631
  • Tempo di risposta: entro 7 giorni lavorativi
  • Risoluzione delle controversie: Comitato di mediazione per le controversie sulle informazioni personali (1833-6972), Centro di segnalazione delle violazioni della privacy (118), Ufficio del procuratore generale — indagini informatiche (1301), Ufficio informatico dell'Agenzia nazionale di polizia (182)

15. Cronologia delle modifiche

  • 2026-07-10 · Aggiunto xAI (ricerca in tempo reale) come sub-responsabile, aggiornati i nomi dei modelli IA, introdotto un consenso separato per il trattamento da parte di IA di terze parti
  • 2026-05-27 · Aggiunta una traduzione in inglese (l'originale coreano rimane la versione autorevole; i testi nelle altre lingue sono forniti per comodità).
  • 2026-05-13 · Aggiunta una sezione esplicita sul trattamento delle informazioni di localizzazione (§3), aggiunta la protezione dei minori (§12 COPPA / PIPA art. 22-2), corretto il dominio e-mail del responsabile della protezione dei dati.
  • 2026-05-12 · Pubblicazione iniziale.