QA Robots

Informativa sulla Privacy

Ultimo aggiornamento: 21 agosto 2026

1. Introduzione

Questa Informativa sulla Privacy descrive come QA Robots (di seguito "noi", "nostro" o "la società"), con sede in Strada Longorio 88, Vigevano PV, Italia, raccoglie, utilizza e protegge le informazioni personali quando utilizzi il nostro sito web qarobots.ai e i nostri servizi di Quality Assurance e test automation.

Ci impegniamo a proteggere la tua privacy e a garantire la trasparenza su come gestiamo i tuoi dati personali in conformità con il Regolamento Generale sulla Protezione dei Dati (GDPR) dell'Unione Europea e la normativa italiana sulla privacy.

2. Titolare del Trattamento

Titolare del trattamento dei dati personali è: QA Robots Strada Longorio 88 27029 Vigevano (PV), Italia Email: supporto@qarobots.ai Partita IVA: 02968400180

Per qualsiasi domanda relativa al trattamento dei tuoi dati personali, puoi contattarci all'indirizzo email sopra indicato.

3. Dati Raccolti

Raccogliamo i seguenti tipi di informazioni:

Dati forniti volontariamente:

  • Nome e cognome
  • Indirizzo email
  • Messaggio di contatto
  • Informazioni aziendali (nome dell'azienda, ruolo)
  • Dati relativi ai progetti QA e automation

Dati raccolti automaticamente:

  • Indirizzo IP
  • Tipo di browser e dispositivo
  • Pagine visitate e tempo di permanenza
  • Riferimenti da altri siti web
  • Cookie e tecnologie simili
  • Dati di analytics e performance

4. Finalità del Trattamento

Utilizziamo i tuoi dati personali per le seguenti finalità:

Servizi principali:

  • Fornire consulenze in Quality Assurance e test automation
  • Rispondere alle richieste di contatto e supporto
  • Gestire progetti di testing e automazione
  • Comunicazioni relative ai servizi offerti

Miglioramento dei servizi:

  • Analizzare le performance del sito web
  • Migliorare l'esperienza utente
  • Sviluppare nuovi servizi QA
  • Ottimizzare i processi di automation testing

Marketing e comunicazione (solo con consenso):

  • Inviare newsletter sui trend QA
  • Condividere case studies e best practices
  • Promuovere webinar e eventi formativi

5. Base Giuridica

Il trattamento dei tuoi dati personali si basa su:

  • Consenso: per l'invio di comunicazioni marketing
  • Esecuzione contrattuale: per fornire i servizi QA richiesti
  • Interesse legittimo: per migliorare i nostri servizi e analizzare le performance del sito
  • Obbligo legale: per adempiere agli obblighi fiscali e contabili

Hai il diritto di revocare il consenso in qualsiasi momento senza pregiudicare la liceità del trattamento basata sul consenso prestato prima della revoca.

6. Condivisione dei Dati

I tuoi dati personali possono essere condivisi con:

Partner tecnologici:

  • Fornitori di servizi cloud per l'hosting del sito web
  • Servizi di email marketing (solo con consenso)
  • Piattaforme di analytics web
  • Strumenti di automation testing

Terze parti autorizzate:

  • Consulenti legali e commercialisti
  • Fornitori di servizi IT e sicurezza
  • Enti pubblici quando richiesto dalla legge

Non vendiamo mai i tuoi dati personali a terze parti per scopi commerciali.

7. Trasferimenti Internazionali

Alcuni dei nostri fornitori di servizi potrebbero essere situati al di fuori dell'Unione Europea. In questi casi, garantiamo che il trasferimento avvenga solo verso paesi con un livello di protezione adeguato o mediante l'utilizzo di clausole contrattuali standard approvate dalla Commissione Europea.

I principali servizi che potrebbero comportare trasferimenti internazionali includono:

  • Servizi cloud per hosting e backup
  • Piattaforme di analytics
  • Strumenti di comunicazione e marketing

8. Conservazione dei Dati

Conserviamo i tuoi dati personali per il tempo necessario a raggiungere le finalità per cui sono stati raccolti:

  • Dati di contatto: 3 anni dall'ultima comunicazione
  • Dati contrattuali: 10 anni per obblighi fiscali
  • Dati di marketing: fino alla revoca del consenso
  • Dati di analytics: 14 mesi in forma anonimizzata
  • Cookie tecnici: durata della sessione o come specificato nella Cookie Policy

Al termine del periodo di conservazione, i dati vengono cancellati o anonimizzati in modo sicuro.

9. I Tuoi Diritti

In qualità di interessato, hai i seguenti diritti:

Diritto di accesso: puoi richiedere una copia dei dati che abbiamo su di te Diritto di rettifica: puoi chiedere la correzione di dati inesatti Diritto di cancellazione: puoi richiedere la cancellazione dei tuoi dati Diritto di limitazione: puoi limitare il trattamento in determinate circostanze Diritto di portabilità: puoi richiedere i tuoi dati in formato strutturato Diritto di opposizione: puoi opporti al trattamento per finalità di marketing

Per esercitare questi diritti, contattaci a: supporto@qarobots.ai Risponderemo entro 30 giorni dalla richiesta.

10. Sicurezza dei Dati

Implementiamo misure tecniche e organizzative appropriate per proteggere i tuoi dati personali:

Misure tecniche:

  • Crittografia SSL/TLS per tutte le comunicazioni
  • Backup regolari e sicuri
  • Firewall e sistemi di monitoraggio
  • Accesso limitato ai dati attraverso autenticazione

Misure organizzative:

  • Formazione del personale sulla privacy
  • Politiche interne di sicurezza dati
  • Controlli regolari e audit di sicurezza
  • Procedure per la gestione di incidenti di sicurezza

11. Cookie e Tecnologie Simili

Il nostro sito web utilizza cookie e tecnologie simili:

Cookie tecnici (sempre attivi):

  • Gestione della sessione utente
  • Preferenze di lingua e tema
  • Funzionalità del sito web

Cookie di analytics (opzionali):

  • Google Analytics per statistiche di utilizzo
  • Monitoraggio delle performance del sito
  • Analisi del comportamento degli utenti

Cookie di marketing (solo con consenso):

  • Google Ads per pubblicità mirata
  • Tracking delle conversioni
  • Remarketing

Puoi gestire le preferenze sui cookie attraverso le impostazioni del tuo browser.

12. Modifiche alla Privacy Policy

Ci riserviamo il diritto di modificare questa Informativa sulla Privacy per riflettere cambiamenti nei nostri servizi, nelle normative o nelle pratiche di trattamento dati.

Le modifiche significative saranno comunicate tramite:

  • Notifica prominente sul sito web
  • Email agli utenti registrati
  • Aggiornamento della data "Ultimo aggiornamento"

Ti incoraggiamo a consultare periodicamente questa pagina per rimanere informato sulle nostre pratiche di privacy.

13. Contatti e Reclami

Per qualsiasi domanda, richiesta o reclamo relativo al trattamento dei tuoi dati personali:

Contatto diretto: Email: supporto@qarobots.ai Risposta garantita entro 48 ore

Autorità di controllo: Se non sei soddisfatto della nostra risposta, puoi presentare reclamo al Garante per la Protezione dei Dati Personali: Website: www.gpdp.it Email: garante@gpdp.it

Risoluzione extragiudiziale: Siamo disponibili a risolvere eventuali controversie attraverso procedure di mediazione prima di ricorrere alle autorità competenti.

14. QA Robots Playground

Questa sezione riguarda solo il Playground, lo strumento disponibile su https://qarobots.ai/playground che genera applicazioni a partire da una descrizione scritta. Per l'accesso serve un account Google. Quello che segue descrive esattamente i trattamenti attivi oggi. Se attiveremo funzioni oggi disabilitate, aggiorneremo prima questa informativa.

Il titolare del trattamento è QA Robots S.r.l., Strada Longorio 88, 27029 Vigevano (PV), Italia, partita IVA 02968400180, contattabile all'indirizzo supporto@qarobots.ai. Non abbiamo nominato un responsabile della protezione dei dati: non rientriamo nei casi in cui il Regolamento lo rende obbligatorio.

Dati raccolti con l'accesso Google:

Quando accedi al Playground usi il tuo account Google. A Google chiediamo solo i permessi openid, email e profile. Non chiediamo e non riceviamo accesso a Gmail, Drive, contatti, calendario o altri servizi Google.

Dalla risposta di Google conserviamo quattro informazioni:

  • l'identificativo dell'account Google, che serve a riconoscerti al login successivo
  • l'indirizzo email, che è l'identificativo del tuo account Playground e il canale con cui possiamo contattarti
  • il nome presente sul profilo Google, usato per mostrarti il tuo nome nell'interfaccia
  • l'indirizzo internet della tua foto profilo Google, usato per mostrare l'avatar. L'immagine non viene copiata sui nostri sistemi: quando il browser la mostra, la scarica direttamente dai server di Google

Questi quattro campi vengono salvati alla prima creazione dell'account e non vengono aggiornati ai login successivi.

Cosa non raccogliamo con il login:

  • nessuna password. Il Playground non ha password proprie, l'autenticazione è delegata interamente a Google
  • il token di accesso rilasciato da Google viene usato solo per leggere i quattro campi del profilo e poi scartato. Non lo salviamo
  • non chiediamo e non riceviamo alcun token di lunga durata che ci permetta di accedere al tuo account Google quando non sei collegato

Cookie usati dal Playground:

Il Playground usa tre cookie, tutti tecnici, tutti nostri e tutti non leggibili da JavaScript:

  • pg_session: mantiene la sessione dopo il login. Dura 30 giorni
  • pg_oauth_state: protegge il flusso di accesso con Google da richieste falsificate. Dura 10 minuti
  • pg_gh_state: stessa funzione per il flusso di collegamento a GitHub. Dura 10 minuti

Sono cookie necessari al funzionamento del servizio e per questo non richiedono consenso. Nel Playground non usiamo strumenti di analytics, di profilazione o di tracciamento pubblicitario, e non impostiamo cookie di terze parti.

Contenuti che crei nel Playground:

Nel database conserviamo, associati al tuo account:

  • il testo che scrivi per descrivere l'applicazione da generare, fino a 2000 caratteri
  • la cronologia della conversazione con l'agente, cioè i tuoi messaggi e i riassunti prodotti dal modello
  • il contenuto completo dei file dell'applicazione generata
  • i dati di ogni esecuzione: piano di lavoro, passi eseguiti, modelli usati, numero di chiamate, costo interno e report di qualità
  • il report di qualità include gli estratti dell'output di compilazione, dei test e degli errori raccolti durante l'anteprima nel tuo browser
  • un checkpoint, cioè una copia integrale dei file del progetto, salvato a ogni esecuzione riuscita

Questi campi sono a testo libero: non hanno una struttura predefinita e contengono esattamente quello che scrivi tu o quello che il modello genera. Se inserisci dati personali o riservati nel testo della richiesta o dentro il codice, quei dati finiscono qui e vengono trattati come parte del progetto.

Invio dei contenuti ai fornitori di modelli:

Per generare e modificare il codice il Playground chiama un fornitore di modelli di linguaggio. Il codice prevede una catena di tre fornitori possibili, ciascuno attivo solo se la relativa configurazione è presente: un instradatore che ospitiamo noi chiamato OmniRoute, OpenRouter e OpenAI. Vengono provati in quest'ordine e risponde il primo disponibile.

Alla data di questo aggiornamento l'unica configurazione presente in produzione è OpenAI, con sede negli Stati Uniti, contattato all'indirizzo api.openai.com. I modelli impostati sono gpt-4o per la costruzione e la riparazione del codice, e gpt-4o-mini per la pianificazione, per le modifiche circoscritte e per la revisione. Non è una assegnazione rigida: se il modello preferito per un certo compito non risponde, la chiamata passa all'altro. Se attiveremo un fornitore diverso, aggiorneremo questa informativa e l'elenco dei destinatari più sotto prima di farlo.

Se nessun fornitore è configurato, la prima generazione produce solo i file di partenza sui nostri server e non esce nulla verso terzi.

A ogni esecuzione che usa un modello inviamo al fornitore:

  • il testo della tua richiesta, fino a 2000 caratteri
  • una mappa del progetto, cioè per ogni file il percorso, la dimensione, i simboli esportati e le rotte trovate
  • il contenuto integrale dei file selezionati come contesto, fino a un totale di 42.000 caratteri e un massimo di 9.000 caratteri per singolo file
  • nella fase di riparazione, i rilievi dei controlli di qualità e di nuovo il contenuto dei file coinvolti

Al fornitore del modello non inviamo: il tuo indirizzo email, il tuo nome, la tua foto profilo, l'identificativo del tuo account, l'identificativo del progetto o dell'esecuzione, il cookie di sessione, il tuo indirizzo IP. La richiesta contiene solo l'istruzione di sistema, il tuo testo e il codice, ed è autenticata con la nostra chiave API.

Non usiamo le tue richieste e i tuoi file per addestrare modelli nostri. Su cosa il fornitore faccia con quello che riceve valgono i suoi termini, non i nostri.

Avvertenza importante: non scrivere dati personali, credenziali, chiavi, dati di clienti o informazioni riservate nelle richieste che invii al Playground e nei file del progetto. Quel contenuto viene trasmesso al fornitore del modello e, una volta uscito dai nostri sistemi, il suo trattamento segue i termini e le condizioni del fornitore. Per generare un'applicazione non serve inserire dati reali: usa dati di esempio.

Dove girano le applicazioni generate:

Oggi l'applicazione generata non viene eseguita sui nostri server. Viene montata ed eseguita dentro il tuo browser, con la tecnologia WebContainers di StackBlitz: l'installazione delle dipendenze, la compilazione e l'anteprima girano sul tuo dispositivo. L'unico caso in cui il codice generato girerebbe su una nostra infrastruttura è la pubblicazione online, che oggi non è attiva.

Da questo derivano tre conseguenze concrete:

  • per avviare l'anteprima il tuo browser carica il runtime di WebContainers dai server di StackBlitz, società con sede negli Stati Uniti. La documentazione del componente che usiamo dichiara che WebContainers si appoggia a proxy e ad accelerazione lato server gestiti da StackBlitz per poter funzionare
  • l'installazione delle dipendenze parte dal tuo browser e non dai nostri server, ma non è una connessione diretta al registro pubblico npm: passa per l'infrastruttura di StackBlitz, che WebContainers usa come proxy dei pacchetti
  • al termine, il tuo browser ci invia solo il risultato dei controlli: esito, durata e output della verifica dei tipi e dei test, più gli errori raccolti nell'anteprima. Di quegli output conserviamo la parte finale, fino a 4.000 caratteri per ciascun controllo. Vengono salvati insieme all'esecuzione e determinano il verdetto di qualità

Non abbiamo visibilità su quali dati StackBlitz raccolga per conto proprio mentre l'anteprima è in funzione. L'uso di WebContainers è soggetto ai termini di servizio di StackBlitz.

Crediti, limiti d'uso e sicurezza:

A ogni account sono associati dei crediti, che diminuiscono di uno a ogni esecuzione riuscita, e un campo che indica se l'account è bloccato. Applichiamo un limite di esecuzioni per ora e un tetto giornaliero complessivo di piattaforma. Il conteggio delle esecuzioni per ora è tenuto nella memoria del processo e usa l'identificativo del tuo account, non il tuo indirizzo IP. Il codice del Playground non registra e non usa indirizzi IP, dati sul dispositivo o dati di geolocalizzazione. Il tuo indirizzo IP resta però visibile all'infrastruttura che sta davanti all'applicazione: Railway lo tratta nei propri log tecnici di rete, che non gestiamo noi e che seguono i cicli di rotazione del fornitore.

Il blocco di un account non è una decisione automatica: nel codice non esiste nessuna procedura che imposti da sola quel campo. È una decisione presa da noi e applicata a mano sul database.

Funzioni oggi non attive:

Nel codice del Playground esistono due funzioni che in produzione non sono attive:

  • l'esportazione di un progetto su GitHub, che richiede il collegamento del tuo account GitHub
  • la pubblicazione online dell'applicazione generata, che a sua volta richiede il collegamento a GitHub

Sono spente perché manca la configurazione che le abilita: senza le credenziali dell'applicazione GitHub il collegamento risponde con un errore di funzione non configurata, e la pubblicazione è governata da un interruttore che di default resta chiuso. Finché restano in questo stato non c'è nessuna trasmissione di dati verso GitHub o verso l'hosting delle applicazioni generate.

Se decideremo di attivarle, aggiorneremo questa informativa prima dell'attivazione. Ti diciamo fin d'ora che cosa comporterebbero, perché è già scritto nel codice:

  • il collegamento a GitHub salverebbe nel nostro database un token di accesso al tuo account GitHub, con un permesso ampio sui repository, compresi quelli privati. Resterebbe salvato finché non lo revochi da GitHub o non ci chiedi di rimuoverlo
  • l'esportazione creerebbe un repository nel tuo account GitHub, con il testo della tua richiesta nel campo descrizione
  • la pubblicazione creerebbe un repository pubblico contenente il codice del progetto e la richiesta che lo ha generato, e metterebbe l'applicazione online su un dominio dedicato

Dove sono conservati i dati:

I dati del Playground sono conservati in un database PostgreSQL gestito da Railway, che ospita anche l'applicazione. Railway è un fornitore con sede negli Stati Uniti.

Destinatari dei dati e trasferimenti fuori dall'Unione Europea:

I soggetti che ricevono dati in relazione al Playground sono:

  • Google LLC, Stati Uniti: gestisce l'autenticazione. Riceve la richiesta di accesso e il tuo consenso, e ci restituisce i quattro campi del profilo. Le richieste per mostrare la foto profilo partono dal tuo browser
  • OpenAI, Stati Uniti: riceve il testo della tua richiesta e il contenuto dei file, come descritto sopra
  • Railway, Stati Uniti: ospita l'applicazione e il database, quindi tratta tutti i dati a riposo per nostro conto, e tratta il tuo indirizzo IP nei propri log di rete
  • StackBlitz, Stati Uniti: fornisce la tecnologia WebContainers con cui l'anteprima gira nel tuo browser. Riceve le richieste che il tuo browser fa per caricare il runtime e per scaricare i pacchetti durante l'installazione delle dipendenze
  • il registro pubblico npm: riceve le richieste di download dei pacchetti, che partono dal tuo browser e transitano per l'infrastruttura di StackBlitz

Tutti comportano un trasferimento di dati verso gli Stati Uniti. Il trasferimento avviene sulla base delle garanzie previste dal Capo V del Regolamento europeo: clausole contrattuali tipo adottate dalla Commissione europea e, per i fornitori che vi aderiscono, il quadro EU-US Data Privacy Framework. Puoi chiederci di indicarti quale garanzia si applica a ciascun fornitore, e copia delle informazioni relative, scrivendo a supporto@qarobots.ai.

Basi giuridiche del trattamento:

  • creazione e gestione del tuo account, autenticazione e mantenimento della sessione: esecuzione del contratto, articolo 6, paragrafo 1, lettera b del Regolamento europeo
  • conservazione ed elaborazione delle richieste, dei file generati, delle esecuzioni e dei checkpoint, e invio dei contenuti al fornitore del modello: esecuzione del contratto, articolo 6, paragrafo 1, lettera b. Sono le operazioni senza le quali il servizio non può funzionare
  • conteggio dei crediti, limiti di utilizzo, blocco degli account in caso di abuso e sicurezza del servizio: legittimo interesse, articolo 6, paragrafo 1, lettera f, consistente nel proteggere il servizio da usi impropri e nel contenerne i costi
  • adempimento di obblighi di legge a cui siamo soggetti, quando applicabile: articolo 6, paragrafo 1, lettera c

I cookie descritti sopra sono tecnici e strettamente necessari, quindi non si basano sul consenso.

Conferimento dei dati e decisioni automatizzate:

Il conferimento dei dati del profilo Google è necessario per creare l'account: senza, il Playground non è utilizzabile. Il contenuto delle richieste e dei progetti lo decidi tu, e nulla ti obbliga a inserirvi dati personali.

Non prendiamo decisioni basate unicamente su un trattamento automatizzato che producano effetti giuridici sulla tua persona o che ti riguardino in modo analogamente significativo. Il verdetto di qualità e il conteggio dei crediti sono automatici, ma riguardano il codice generato e l'uso del servizio, non una valutazione della persona. La sospensione di un account è una decisione umana.

Tempi di conservazione:

Su questo punto siamo espliciti, perché la situazione attuale è diversa da quella che ci si potrebbe aspettare.

Il Playground non ha oggi una cancellazione automatica. Account, richieste, file generati, esecuzioni, report e checkpoint restano conservati finché non ci chiedi di cancellarli o finché non li rimuoviamo noi. Non esiste una scadenza applicata in automatico ai progetti.

Le sessioni hanno una durata di 30 giorni: dopo quel termine il cookie non è più valido e non consente più l'accesso. La riga corrispondente resta però nel database finché non viene rimossa, quindi non va considerata cancellata solo perché è scaduta. Il logout esplicito cancella subito la riga della sessione.

Stiamo lavorando per introdurre termini di conservazione definiti e una cancellazione automatica. Fino ad allora, la conservazione è a tempo indeterminato e il modo per farla cessare è la richiesta di cancellazione descritta qui sotto.

I tuoi diritti:

In relazione ai dati trattati nel Playground puoi esercitare i diritti previsti dagli articoli da 15 a 22 del Regolamento europeo:

  • accesso: sapere quali dati abbiamo e ottenerne copia
  • rettifica: correggere dati inesatti, per esempio il nome mostrato nell'interfaccia
  • cancellazione: chiedere la rimozione dell'account e dei contenuti
  • limitazione: chiedere che i dati siano conservati ma non ulteriormente usati
  • portabilità: ricevere in formato leggibile da una macchina i dati che ci hai fornito, compresi i testi delle tue richieste e i file dei tuoi progetti
  • opposizione: opporti ai trattamenti che si fondano sul nostro legittimo interesse

Come esercitarli: scrivi a supporto@qarobots.ai dall'indirizzo email con cui accedi al Playground, indicando quale diritto vuoi esercitare. Se scrivi da un indirizzo diverso potremmo doverti chiedere elementi ulteriori per verificare che l'account sia tuo. Rispondiamo entro un mese dalla richiesta, termine prorogabile di due mesi nei casi complessi previsti dal Regolamento, dandotene conto.

Se ritieni che il trattamento violi la normativa puoi proporre reclamo al Garante per la protezione dei dati personali, www.gpdp.it, oppure ricorso all'autorità giudiziaria.

Cancellazione dell'account e cosa comporta:

Puoi chiedere in qualsiasi momento la cancellazione del tuo account Playground scrivendo a supporto@qarobots.ai.

Oggi nel Playground non c'è un pulsante per farlo da solo: la richiesta viene eseguita da noi manualmente sul database. Ti confermiamo via email quando la cancellazione è stata effettuata.

Cosa viene cancellato:

  • il tuo profilo, quindi identificativo Google, email, nome, indirizzo della foto profilo, crediti residui, indicatore di blocco e, se in futuro avrai collegato GitHub, il relativo token
  • le tue sessioni
  • tutti i tuoi progetti, con i testi delle richieste, la cronologia della conversazione e i file generati
  • tutte le tue esecuzioni, con i piani, i report di qualità e gli output raccolti
  • tutti i tuoi checkpoint, quindi le copie storiche dei file dei progetti

Cosa devi sapere prima di chiederla:

  • la cancellazione è definitiva e non reversibile. Non teniamo una copia da cui ripristinare il tuo lavoro
  • scarica prima i progetti che vuoi conservare, perché dopo la cancellazione non saranno più recuperabili
  • un nuovo accesso con lo stesso account Google crea un account nuovo, con i crediti iniziali previsti e senza alcuno dei contenuti precedenti
  • la cancellazione riguarda i nostri sistemi. I contenuti già trasmessi a OpenAI per generare il codice seguono i termini e i tempi di conservazione di quel fornitore, sui quali non abbiamo controllo diretto
  • restano esclusi dalla cancellazione i backup e i log tecnici del fornitore di hosting, che vengono sovrascritti secondo i cicli del fornitore

Puoi anche chiedere la cancellazione di singoli progetti invece dell'intero account, con la stessa procedura e alla stessa email.

Contatti per il Playground:

Per qualsiasi richiesta relativa ai dati trattati nel Playground: supporto@qarobots.ai.

Hai domande sulla privacy?

Non esitare a contattarci per qualsiasi chiarimento riguardo al trattamento dei tuoi dati personali.