# Informativa sulla privacy

Questa informativa descrive quali dati OnlyMCP tratta, per quale scopo e quali
diritti hai. Si basa sulla legge federale sulla protezione dei dati (LPD) e,
nella misura in cui è applicabile, sul regolamento generale sulla protezione
dei dati dell’UE (RGPD).

## Titolare del trattamento

Francesco Palazzo, per i dati di contatto vedi le
[note legali](https://only-mcp.com/it/legal/imprint).

## Che cos’è OnlyMCP

OnlyMCP è uno spazio di lavoro cloud per agenti di coding IA. Colleghi il tuo
client MCP (ad esempio Claude Code, Codex o Gemini CLI) a OnlyMCP tramite un
unico endpoint e ottieni le tue skill, le definizioni di agenti e la tua
memoria strutturata sincronizzate su tutti i dispositivi. Ciò che il tuo client
IA fa con questi contenuti rimane al di fuori di OnlyMCP. Maggiori dettagli
nelle [note sull’IA](https://only-mcp.com/it/legal/ai-notice).

## Quali dati vengono trattati

**Dati dell’account:** indirizzo e-mail, nome, password come hash (la password
stessa non viene mai memorizzata), nonché l’indicazione di quali versioni delle
condizioni d’uso e di questa informativa sulla privacy hai accettato e quando.

**Dati di accesso:** sessioni con indirizzo IP e user agent. In caso di accesso
tramite GitHub o Google, inoltre l’identità confermata dal fornitore.

**Token di dispositivo e API:** per l’accesso tramite il tuo client MCP viene
memorizzato solo un hash SHA-256 del token, mai il token stesso.

**I tuoi contenuti:** i file di skill, le definizioni di agenti e i file di
memoria (Markdown con frontmatter e wiki-link) che crei in OnlyMCP. Si trovano
esclusivamente nel database (Postgres), mai in un file system.

**Registro degli eventi:** quali dei tuoi contenuti i tuoi client hanno letto o
modificato, con il nome del contenuto, il dispositivo e il momento, affinché tu
possa tenerne traccia nella vista delle attività.

**Registro di audit:** azioni amministrative e rilevanti per la sicurezza sul
tuo account, con l’indirizzo IP da cui sono partite.

**Autorizzazioni OAuth:** quando colleghi un client di chat come Claude.ai o
ChatGPT tramite OAuth, la registrazione del client, il tuo consenso e i token
rilasciati al client.

**Dati di fatturazione:** in caso di utilizzo di un piano a pagamento, i dati
necessari a tale scopo. Vedi al riguardo la sezione Terze parti.

**Connessioni MCP:** quando colleghi server MCP di terzi, memorizziamo nome,
indirizzo, tipo di trasporto e l’elenco degli strumenti trovati su di essi. Una
credenziale che registri a tale scopo e i token OAuth che ottieni quando
autorizzi la connessione vengono memorizzati in forma cifrata (AES-256-GCM),
decifrati solo immediatamente prima di una chiamata e mai restituiti a un
client; di una credenziale registrata sono visibili solo gli ultimi quattro
caratteri. I contenuti che passano attraverso una connessione di questo tipo
non vengono memorizzati da noi: vengono inoltrati.

**Newsletter:** solo se ti iscrivi, vedi al riguardo la sezione Newsletter più
sotto.

**Modulo di contatto:** solo se lo usi, vedi al riguardo la sezione Modulo di
contatto più sotto.

## Finalità e basi giuridiche

- **Esecuzione del contratto:** gestione della piattaforma, sincronizzazione dei
  tuoi contenuti, fatturazione, nonché la prova di quali versioni di questi
  documenti hai accettato.
- **Interesse legittimo:** sicurezza, prevenzione degli abusi, individuazione
  degli errori, registri tecnici, risposta ai messaggi inviati tramite il
  modulo di contatto.
- **Consenso:** la newsletter, se ti iscrivi.
- **Obbligo legale:** conservazione dei dati rilevanti ai fini della
  fatturazione.

## Newsletter

OnlyMCP invia la sua newsletter solo a indirizzi che l’hanno richiesta e hanno
confermato tale richiesta (double opt-in). Dopo l’iscrizione alla newsletter,
che avvenga sul sito web, durante la registrazione o nelle impostazioni del tuo
account, ricevi un’e-mail con un link di conferma e, finché non lo clicchi, a
questo indirizzo non viene inviata alcuna newsletter.

**Che cosa viene memorizzato:** il tuo indirizzo e-mail, la lingua scelta, dove
hai effettuato l’iscrizione alla newsletter, il testo del consenso prestato e
l’indirizzo IP da cui è stato prestato, i momenti di iscrizione, conferma e
annullamento dell’iscrizione e, per ogni invio, se è stato recapitato. Tre
mancati recapiti consecutivi pongono fine all’iscrizione.

**Finalità e base giuridica:** l’invio della newsletter, sulla base del tuo
consenso; la conservazione della prova di tale consenso, sulla base
dell’interesse legittimo a poterlo dimostrare, anche dopo che lo hai revocato.

**Annullamento dell’iscrizione:** ogni newsletter contiene un link che annulla
la tua iscrizione con un solo clic, e i programmi di posta che lo supportano
offrono la stessa possibilità tramite l’header `List-Unsubscribe`. Puoi inoltre
revocare il tuo consenso in qualsiasi momento scrivendo all’indirizzo indicato
nelle note legali.

**Durata di conservazione:** la voce viene conservata finché l’iscrizione alla
newsletter è attiva. Un’iscrizione che non viene mai confermata resta in
sospeso e non riceve nient’altro. Dopo l’annullamento dell’iscrizione la voce
resta come prova del consenso che hai prestato e revocato. Il tuo indirizzo
e-mail e il tuo indirizzo IP restano nella voce ancora per
3 anni dopo l’annullamento dell’iscrizione; poi l’indirizzo
viene sostituito da un hash unidirezionale e l’indirizzo IP viene rimosso: la
prova rimane, il tuo indirizzo no. Se in seguito ti iscrivi di nuovo alla
newsletter, ha inizio un nuovo double opt-in.

**Sorteggi:** la newsletter può annunciare un sorteggio in cui si può vincere
un periodo di prova di un piano. I vincitori vengono estratti a sorte tra gli
iscritti confermati che hanno un account e non hanno né un piano a pagamento né
un periodo di prova in corso; l’account di un vincitore riceve il periodo di
prova e il vincitore viene avvisato via e-mail. Per il sorteggio non viene
comunicato nulla a nessuno; l’e-mail al vincitore viene inviata come ogni altra
e-mail (vedi Terze parti).

## Modulo di contatto

Tramite il modulo di contatto del sito web puoi scrivere al gestore, che tu
abbia un account o no. Il gestore legge il tuo messaggio nell’area di
amministrazione di OnlyMCP e ti risponde personalmente via e-mail;
all’indirizzo che indichi non viene inviata alcuna conferma automatica.

**Che cosa viene memorizzato:** l’indirizzo e-mail che indichi, l’argomento
scelto, il tuo messaggio, la lingua della pagina e il momento dell’invio
nonché, se al momento dell’invio hai effettuato l’accesso, il tuo account. Per
limitare gli abusi, inoltre, il tuo indirizzo IP viene conservato come
contatore per circa un’ora e un hash unidirezionale del tuo indirizzo e-mail
per circa un giorno.

**Finalità e base giuridica:** la risposta al tuo messaggio, sulla base
dell’interesse legittimo a poter rispondere alle richieste e, se riguarda il
tuo account o il tuo piano, dell’esecuzione del contratto.

**Dove viene conservato:** solo nel database di OnlyMCP, dove il gestore legge
il messaggio nell’area di amministrazione. Il messaggio stesso non viene
inviato via e-mail e non viene comunicato a nessuno.

**Durata di conservazione:** un messaggio viene eliminato dopo
12 mesi, o prima se lo chiedi (basta un messaggio all’indirizzo
indicato nelle note legali). Se elimini il tuo account, con esso vengono
eliminati i messaggi che hai inviato dopo aver effettuato l’accesso e quelli
ricevuti con il suo indirizzo e-mail.

## Terze parti

OnlyMCP utilizza i servizi seguenti. Senza di essi il servizio non può essere
gestito.

- **GitHub e Google** esclusivamente se scegli di accedere tramite questi
  fornitori.
- **Stripe** per l’elaborazione dei pagamenti dei piani a pagamento. I dati
  della tua carta non raggiungono mai i server di OnlyMCP, ma vengono trattati
  direttamente da Stripe. Stripe è un fornitore statunitense; il trasferimento
  si basa su clausole contrattuali tipo UE/CH.
- **Invio di e-mail** tramite mail.exigo.ch (cifrato con STARTTLS) per codici di
  conferma, reimpostazioni della password, inviti al team e comunicazioni sul
  tuo piano, nonché per la newsletter, se ti iscrivi.
- **Hosting** in un cluster Kubernetes su infrastruttura in Europa.

**I server MCP che colleghi tu stesso** non sono servizi che OnlyMCP utilizza,
ma servizi che scegli tu. OnlyMCP li richiama per tuo conto e non ha alcun
rapporto con i loro gestori; valgono le condizioni e le informative sulla
privacy proprie di ciascuno. I dettagli si trovano nelle note sulle terze parti.

OnlyMCP non utilizza servizi di analisi, tracciamento o pubblicità.

## Che cosa fa il tuo client IA con i tuoi contenuti

OnlyMCP non gestisce di per sé alcun modello di IA e non detiene token di
accesso per l’IA. Se recuperi i tuoi contenuti tramite il tuo client MCP,
questi vengono inviati al fornitore di IA utilizzato da quel client. Su questo
flusso di dati OnlyMCP non ha né visibilità né controllo e non ne è
responsabile. Maggiori dettagli nelle [note sull’IA](https://only-mcp.com/it/legal/ai-notice).

## Durata di conservazione

I tuoi contenuti restano memorizzati fino all’eliminazione del tuo account. Il
registro di audit viene conservato per 12 mesi, il registro degli eventi per 90
giorni. I dati di fatturazione restano memorizzati per tutto il tempo richiesto
dai termini di conservazione previsti dalla legge. I dati della newsletter
vengono conservati come descritto nella sezione Newsletter, i messaggi del
modulo di contatto come descritto nella sezione Modulo di contatto.

## I tuoi diritti

Hai diritto all’accesso, alla rettifica, alla cancellazione e alla limitazione
del trattamento, alla portabilità dei dati nonché all’opposizione ai
trattamenti basati sull’interesse legittimo. Puoi revocare in qualsiasi momento
un consenso prestato. Per esercitare i tuoi diritti è sufficiente un messaggio
all’indirizzo indicato nelle note legali. OnlyMCP non adotta decisioni
individuali automatizzate che producano effetti giuridici o incidano in modo
analogamente significativo su di te.

## Diritto di reclamo

In Svizzera puoi rivolgerti all’Incaricato federale della protezione dei dati
e della trasparenza (IFPDT). Nell’UE, all’autorità di controllo per la
protezione dei dati del tuo Paese di residenza.

## Sicurezza dei dati

Le trasmissioni avvengono esclusivamente in forma cifrata (TLS). Le password,
i token di dispositivo e i token API vengono memorizzati solo come hash.
L’accesso ai dati di produzione è limitato al gestore.

## Modifiche

Se questa informativa viene modificata in modo sostanziale, viene richiesta una
nuova accettazione. Le correzioni puramente redazionali non la richiedono. La
versione in vigore è indicata all’inizio di questo documento.

## Versione che fa fede

Questa è una traduzione fornita per comodità. In caso di divergenze prevale la
versione tedesca di questo documento.
