Notă de confidențialitate a aplicației

Orizon AI: datele conturilor Google și Microsoft

Ultima actualizare:

Această notă explică exact cum accesează, utilizează, stochează și partajează aplicația Orizon AI datele unui cont Google sau Microsoft atunci când un utilizator alege să conecteze unul. Completează politica generală de confidențialitate a site-ului Orizon și, pentru aplicația Orizon AI, prevalează asupra acesteia.

Orizon AI este publicată de Orizon S.r.l., Via Cefalonia 70, 25124 Brescia (BS), Italia (cod TVA IT04484750981).

1. Cine controlează datele și unde sunt prelucrate

Orizon AI este de regulă instalată self-hosted: rulează pe infrastructură controlată de organizația client, fie pe un appliance Orizon instalat la sediul acesteia, fie ca software pe serverele proprii. În această configurație organizația client este operator de date, Orizon S.r.l. acționează ca persoană împuternicită în baza unui acord de prelucrare, iar datele conturilor Google sau Microsoft nu ajung niciodată pe infrastructură administrată de Orizon.

Orizon oferă și o instanță administrată, operată de Orizon S.r.l. pe infrastructura proprie din Uniunea Europeană. În această configurație Orizon S.r.l. prelucrează datele în numele organizației client, în baza aceluiași acord. Care dintre cele două se aplică este stabilit prin contractul cu clientul.

În ambele cazuri, conectarea unui cont Google sau Microsoft este opțională, este inițiată de utilizatorul individual și poate fi anulată oricând de același utilizator.

2. Conectorul 1 — Autentificarea în Orizon AI

Autentificarea în Orizon AI cu un cont Google sau Microsoft creează și identifică contul utilizatorului. Acest conector poartă și permisiunea asupra spațiului de fișiere, astfel încât utilizatorul să poată atașa ulterior un folder din Drive sau OneDrive la un workspace. Nimic din Drive sau OneDrive nu este citit până când utilizatorul nu atașează un folder anume.

Fiecare permisiune și singura funcție pentru care există:

openid
Asociază autentificarea cu contul Google al utilizatorului.
userinfo.email
Adresa de e-mail, folosită ca identificator al contului și pentru notificări.
userinfo.profile
Numele și imaginea de profil, afișate în antetul aplicației.
drive.readonly
Listează folderele Drive ale utilizatorului ca să poată alege unul de atașat, apoi citește fișierele din folderele atașate pentru ca răspunsurile să le poată cita. Folderele neatașate nu sunt citite niciodată.
Microsoft: openid, email, profile, User.Read
Aceleași informații de identitate dintr-un cont Microsoft.
Microsoft: Files.Read.All
Echivalentul OneDrive al drive.readonly, pentru folderele atașate de utilizator.
Microsoft: offline_access
Un token de reîmprospătare, pentru ca legătura să dureze fără a cere utilizatorului să se autentifice din nou în fiecare oră.

3. Conectorul 2 — E-mail și Calendar

Conectarea unei căsuțe este o acțiune distinctă și explicită, făcută după autentificare, cu propriul ecran de consimțământ. Până când utilizatorul conectează una, Orizon AI nu deține date de e-mail, calendar sau contacte. Utilizatorul poate conecta mai multe căsuțe, de la oricare dintre furnizori.

Acest conector solicită permisiuni de citire pentru a afișa, căuta și rezuma e-mailul și calendarul, precum și permisiunile de scriere necesare pentru ca utilizatorul să răspundă sau să programeze din aplicație. Fiecare permisiune și singura funcție pentru care există:

Asistentul nu poate folosi niciuna dintre permisiunile de scriere. Trimiterea unui mesaj și crearea, actualizarea sau ștergerea unui eveniment sunt refuzate ori de câte ori le cere modelul și sunt accesibile doar din compozitor, când utilizatorul apasă trimite. Este impus de aplicație, nu doar promis în această notă.

gmail.readonly
Listează și deschide mesaje și conversații și caută în inbox și în mesajele trimise, pentru vizualizarea e-mailului, căutare și briefingul de dimineață.
gmail.modify
Marchează un mesaj ca citit atunci când utilizatorul îl citește în Orizon AI. Este singura utilizare; aplicația nu expune nicio acțiune care să șteargă e-mailuri.
gmail.send
Trimite răspunsul pe care utilizatorul l-a scris și l-a verificat în compozitor, după ce apasă trimite.
calendar.readonly
Listează calendarele și evenimentele pentru vizualizarea calendarului și pentru briefing.
calendar.events
Creează, actualizează, șterge și confirmă participarea la evenimentele asupra cărora utilizatorul acționează în compozitor.
contacts.readonly + contacts.other.readonly
Transformă un nume într-o adresă pentru ca un răspuns sau o invitație să poată fi adresată. Contactele nu sunt indexate și nu sunt folosite pentru altceva.
Microsoft: Mail.Read / Mail.ReadWrite / Mail.Send
Echivalentele Outlook ale celor trei permisiuni Gmail de mai sus, în aceeași ordine.
Microsoft: Calendars.ReadWrite
Echivalentul Outlook al calendar.readonly și calendar.events la un loc; Microsoft nu le oferă separat.
Microsoft: Calendars.ReadWrite.Shared
Fără el, Microsoft returnează doar unele calendare, iar cele partajate cu utilizatorul de un coleg ar lipsi în tăcere.
Microsoft: Contacts.Read + People.Read
Echivalentul Outlook al permisiunilor de contacte de mai sus.
Microsoft: User.Read, offline_access
Identifică ce căsuță tocmai a fost conectată și o menține conectată.

4. Opțional: importul grupurilor Google Workspace (doar administratori)

Un administrator al Google Workspace al clientului poate, opțional, să permită Orizon AI să importe utilizatorii și grupurile organizației, astfel încât permisiunile workspace-urilor să urmeze grupurile existente în loc să fie reconstruite manual.

Aceasta nu folosește un ecran de consimțământ pentru utilizatorul final și niciunui utilizator individual nu i se cere aprobarea. Folosește un cont de serviciu Google cu delegare la nivel de domeniu, pe care un administrator Workspace îl autorizează în consola de administrare Google și îl poate retrage de acolo oricând. Sunt citite doar metadatele directorului: nume de utilizatori, adrese de e-mail, nume de grupuri și apartenența la grupuri. Niciun conținut de e-mail, calendar, fișiere sau contacte nu este accesibil prin acesta.

Dacă clientul nu o configurează, integrarea este inactivă și nu se citește niciun fel de date din director.

Domeniile contului de serviciu
admin.directory.user.readonly, admin.directory.group.readonly, admin.directory.group.member.readonly

5. Cum sunt folosite aceste date

Datele conturilor Google și Microsoft sunt folosite exclusiv pentru a furniza funcțiile pe care utilizatorul le vede în aplicație și numai în interiorul workspace-ului utilizatorului care a conectat contul:

  • afișarea e-mailului și a calendarului în interfața aplicației
  • căutarea în căsuța, calendarul și folderele conectate
  • briefingul de dimineață, care rezumă termenele, ce necesită răspuns și ședințele de pregătit
  • răspunsul la întrebările puse de utilizator în chat, cu citarea mesajului, evenimentului sau fișierului sursă
  • căutarea unui contact pentru a adresa un răspuns sau o invitație
  • redactarea unui răspuns sau a unui eveniment în compozitor, pe care utilizatorul îl verifică și îl trimite

7. Este obligatorie furnizarea acestor date?

Pentru a folosi Orizon AI este necesar un cont: fără nume și adresă de e-mail serviciul nu poate identifica un utilizator și nu poate ține separate workspace-urile acestuia.

Conectarea unui cont Google sau Microsoft este complet opțională. Orizon AI este pe deplin utilizabil fără ea — funcțiile de e-mail, calendar și contacte pur și simplu nu apar. Refuzul, sau deconectarea ulterioară, nu are alte consecințe asupra contului.

8. Utilizări excluse

  • Nu sunt niciodată vândute, închiriate sau licențiate.
  • Nu sunt niciodată folosite pentru publicitate, targetare publicitară sau creare de profiluri în scop publicitar.
  • Nu sunt niciodată transferate către brokeri de date, revânzători de informații sau platforme de publicitate.
  • Nu sunt niciodată folosite pentru evaluarea bonității sau în scopuri de creditare.
  • Nu sunt niciodată folosite pentru a crea, antrena, ajusta sau îmbunătăți modele de învățare automată ori de inteligență artificială de uz general.

9. Cum funcționează prelucrarea AI și unde are loc

Orizon AI răspunde la întrebări prin retrieval-augmented generation: conținutul căsuței, al calendarului sau al folderelor conectate este indexat astfel încât pasajele relevante să poată fi extrase și transmise unui model lingvistic împreună cu întrebarea utilizatorului.

Locul în care rulează acel model depinde de formulă, iar alegerea aparține organizației client:

  • Appliance: întregul stack de inferență (modele lingvistice, vision, embedding și reranker) rulează pe appliance, în interiorul rețelei clientului. Niciun conținut de e-mail, calendar sau fișiere nu părăsește acea rețea pentru inferență.
  • Doar software, pe GPU-urile clientului: inferența este de asemenea complet locală.
  • Doar software, cu endpoint extern: clientul poate configura în schimb un endpoint de inferență compatibil OpenAI, la alegerea sa. În această configurație, și numai în ea, pasajele necesare pentru răspuns sunt trimise furnizorului ales de client, în baza contractului pe care clientul îl are cu acel furnizor. Orizon nu alege acel furnizor și nu direcționează date către niciun furnizor AI propriu.

10. Fără antrenare pe datele dumneavoastră

Orizon nu folosește datele utilizatorilor Google și nici datele conturilor Microsoft pentru a crea, antrena, ajusta sau îmbunătăți modele de învățare automată ori de inteligență artificială și nu le transferă nimănui în acest scop. Indecșii de căutare construiți dintr-un cont conectat sunt limitați la workspace-ul utilizatorului care l-a conectat, sunt folosiți numai pentru a răspunde întrebărilor din acel workspace și sunt șterși la deconectarea contului.

11. Decizii automate și rezultatele AI

Orizon AI nu ia decizii care produc efecte juridice sau care afectează în mod similar semnificativ o persoană, prin mijloace automate. Nu există profilare, nu se acordă scoruri persoanelor și nu există nicio decizie automată în sensul articolului 22 din GDPR.

Asistentul produce răspunsuri, rezumate și ciorne. Sunt sugestii pe care o persoană trebuie să le citească, să le judece și pe baza cărora să acționeze. Nu poate trimite un mesaj și nici modifica un calendar de unul singur: orice astfel de acțiune cere ca utilizatorul să revadă ciorna și să apese trimite.

Modelele lingvistice pot greși sau pot fi incomplete. Răspunsurile citează mesajul, evenimentul sau fișierul din care provin tocmai pentru ca cititorul să le poată verifica, și trebuie verificate înainte de a fi luate ca atare.

12. Declarația Limited Use pentru API-urile Google

Utilizarea și transferul de către Orizon AI, către orice altă aplicație, al informațiilor primite de la API-urile Google vor respecta Google API Services User Data Policy, inclusiv cerințele Limited Use.

Utilizarea informațiilor primite de la API-urile Google Workspace va respecta Google Workspace API User Data and Developer Policy, inclusiv cerințele Limited Use.

13. Stocare, securitate și păstrare

Token-urile OAuth și credențialele conectorilor sunt criptate în repaus cu AES-256-GCM. Conținutul mesajelor, evenimentelor și fișierelor preluat dintr-un cont conectat este stocat în indexul workspace-ului instalării: pentru o instalare self-hosted este vorba de infrastructură controlată de client, iar pentru instanța administrată de infrastructură operată de Orizon S.r.l. în Uniunea Europeană.

Fiecare workspace este un siloz izolat, cu propria listă de control al accesului. Conținutul indexat din contul conectat al unui utilizator este vizibil doar pentru acel utilizator, cu excepția cazului în care el însuși alege să îl partajeze într-un workspace cu alții.

Conținutul preluat dintr-un cont conectat este păstrat doar cât timp contul rămâne conectat. Deconectarea contului îl șterge, conform celor de mai jos. Dacă un contract cu clientul prevede o perioadă de păstrare mai scurtă, se aplică aceasta.

Personalul Orizon nu citește conținutul căsuțelor, calendarelor sau spațiilor de fișiere conectate. Accesul unei persoane este posibil numai atunci când utilizatorul a cerut expres asistență pentru un element anume și și-a dat acordul, când este necesar pentru investigarea unui abuz sau a unui incident de securitate, ori când legea o impune.

14. Partajare și subîmputerniciți

Datele conturilor Google și Microsoft nu sunt partajate cu terți, cu următoarele excepții limitate:

  • Pentru o instalare self-hosted nu există niciun subîmputernicit Orizon, deoarece datele nu părăsesc niciodată infrastructura clientului.
  • Pentru instanța administrată, furnizorul infrastructurii europene pe care rulează instanța acționează ca subîmputernicit. Lista actuală este disponibilă la cerere și este menținută în acordul de prelucrare a datelor.
  • Un furnizor extern de inferență, numai dacă clientul a configurat unul conform secțiunii despre prelucrarea AI și în baza contractului propriu al clientului cu acel furnizor.
  • Atunci când divulgarea este impusă de lege sau este necesară pentru investigarea unui abuz ori protejarea securității serviciului.
  • În cadrul unei fuziuni, achiziții sau vânzări de active, caz în care destinatarul rămâne obligat de prezenta notă, iar utilizatorii vor fi înștiințați înainte de orice transfer.

15. Transferuri internaționale

Pentru o instalare self-hosted, datele rămân pe infrastructura clientului și nu are loc niciun transfer din partea Orizon.

Pentru instanța administrată, datele sunt stocate și prelucrate pe infrastructură situată în Uniunea Europeană.

Orizon nu transferă datele conturilor Google sau Microsoft în afara Spațiului Economic European. Dacă acest lucru ar deveni necesar, s-ar face doar în baza unei decizii de adecvare ori a unor garanții adecvate potrivit Capitolului V din GDPR, iar prezenta notă ar fi actualizată înainte de a se întâmpla.

Dacă un client configurează un endpoint de inferență extern, la alegerea sa (a se vedea secțiunea despre prelucrarea AI), orice transfer rezultat este guvernat de contractul propriu al clientului cu acel furnizor, iar legalitatea acestuia este responsabilitatea clientului.

16. Deconectarea unui cont și ștergerea datelor

Utilizatorul poate deconecta oricând un cont Google sau Microsoft conectat, din panoul de conturi din E-mail și Calendar sau din pagina Integrări din Orizon AI. Deconectarea oprește orice acces ulterior și șterge ce era păstrat pentru acea căsuță: snapshotul, cache-urile de e-mail și evenimente, categoriile de evenimente, fiecare domeniu de e-mail al workspace-urilor care o menționează și workspace-ul E-mail și Calendar cu conversațiile și mesajele sale. Credențiala stocată este revocată atunci când niciun alt cont nu o mai referențiază.

Accesul poate fi revocat și independent de Orizon AI, oricând:

  • Google: myaccount.google.com/permissions
  • Microsoft: myapps.microsoft.com sau account.live.com/consent/Manage pentru un cont Microsoft personal
Ștergerea întregului cont
Ștergerea unui cont Orizon AI elimină workspace-urile sale și tot ce este indexat în ele. Scrieți la [email protected] sau adresați-vă administratorului instalării.

17. Drepturile dumneavoastră

Conform GDPR, utilizatorii pot solicita accesul la datele lor cu caracter personal, rectificarea sau ștergerea acestora, restricționarea prelucrării sau opoziția la aceasta, precum și portabilitatea datelor, și pot depune o plângere la o autoritate de supraveghere — în Italia, Garante per la protezione dei dati personali.

Pentru o instalare self-hosted, aceste cereri sunt gestionate de organizația client în calitate de operator, cu asistența Orizon în calitate de persoană împuternicită. Pentru instanța administrată, scrieți la adresa de mai jos.

18. Cookie-uri și stocare locală

Aplicația Orizon AI setează doar ce îi este necesar ca să funcționeze: un cookie de sesiune pentru a menține utilizatorul autentificat și stocarea locală a browserului pentru preferințele de interfață, precum limba, tema și ultimul workspace deschis.

Nu există cookie-uri publicitare, nici analitice care să urmărească utilizatorul între site-uri, nici trackere terțe în aplicație. Cookie-urile site-ului public orizon.one sunt descrise în politica de cookie-uri Orizon.

19. Minori

Orizon AI este un produs pentru muncă, vândut organizațiilor și neadresat copiilor. Nu este destinat persoanelor sub 16 ani, iar Orizon nu colectează cu bună știință date personale ale minorilor. Dacă astfel de date au ajuns în serviciu, scrieți la adresa de mai jos și vor fi șterse.

20. Modificări ale prezentei note

Prezenta notă poate fi actualizată pe măsură ce produsul evoluează. Data revizuirii din partea de sus reflectă întotdeauna versiunea curentă.

Orice modificare care afectează substanțial modul în care sunt tratate datele conturilor Google sau Microsoft va fi comunicată în aplicație sau prin e-mail la adresa asociată contului, înainte de a produce efecte. Continuarea utilizării unui cont conectat după acea dată constituie acceptare; cine nu este de acord poate deconecta oricând.

Contact

Întrebări despre această notă sau cereri privind datele dumneavoastră: [email protected] sau Orizon S.r.l., Via Cefalonia 70, 25124 Brescia (BS), Italia.