Privacy Policy — Made in Show AI Connector
Last updated: September 6, 2026
This page describes how the Made in Show AI connector (the MCP server that serves this page) processes personal data. The connector lets AI assistants chosen by the user (for example Claude or ChatGPT) interact with the Made in Show (MIS) installation of the user's organization.
This page does not cover the marketing website madeinshow.com (which
has its own privacy policy) and does not replace the agreements that govern data
processing inside the MIS management system between SyncLab Studio and its customer organizations.
Who we are
SyncLab Studio SRL, Via Le Corbusier 33, 48124 Ravenna (RA), Italy — VAT IT02707970394. Contact: [email protected].
How the connector works
Your AI assistant sends a request to the connector; the connector forwards it to your organization's MIS installation, authenticated with your own identity; the result is returned to your assistant. Access requires all of the following: a MIS account, an AI access level enabled for your user by your organization's administrator, and your explicit OAuth authorization on a consent page that lists the installations being connected.
What data we process
- Authentication (via AWS Cognito). Your user identifier, e-mail address, name and the list of installations you belong to. During the OAuth authorization we store a one-time code together with your identifier, e-mail and the session tokens issued by the identity provider (access and refresh token): the record expires after at most 5 minutes and is deleted the first time it is used. The refresh token is then embedded in the renewal credential returned to your AI client, which uses it to renew access without asking you to sign in again.
- OAuth client registration. The name and redirect addresses of the AI client that connects.
- Technical request log. For security and diagnostics, each request through the connector is logged with: timestamp, session identifier, user identifier and display name, installation, name of the invoked tool, request parameters (truncated; they may include text you typed to the assistant), outcome, a normalized error code if the request failed, and duration. Log entries are kept for 90 days and then deleted automatically. The responses — your organization's business data — are never logged.
- Business data in transit. The data read from or written to your MIS installation passes through the connector in memory only, for the sole purpose of serving your request, and is not stored by the connector.
What the connector returns to your AI assistant
Each tool returns only the business data needed to answer the request. The categories of data that can reach your assistant — and, through it, the AI provider you use — are the following.
- Your own account. Your display name, your AI access level with the resulting permissions (view only, or view and act) and the list of installations you can use. The connector never returns your e-mail address, user identifiers, passwords, configuration keys or the permission tables of your account.
- Productions and estimates. Names, codes, dates, statuses, venues (name and address), the customer's name or company name, the texts of the estimate (subject, description, timing, services, terms) with its product tree, and production notes written in MIS by your organization (text and category, without the author). The billing address and the contact person of the estimate are not returned.
- Address book. Names and company names of customers, suppliers and contacts, their customer/supplier role and whether the record is active. Fiscal codes, VAT numbers, birth data, licence plates, certified e-mail addresses, payment terms, notes and travel-allowance terms are never returned.
- Crew. Names (and nicknames) of technicians, their assignments, availability, scheduling conflicts and unavailability dates; in statistics, days worked and cost per technician, only where your permissions include economic data.
- Warehouse. Products, quantities, availability, reservations, rental prices and purchase costs, the latter only where your permissions include economic data.
- Administration. Invoices, payment schedules and financial summaries, with the supplier or customer name as it appears on the document. VAT numbers, billing addresses and internal notes of the documents are not returned.
- Technical fields. Record identifiers (for example of a production, contact, product or technician) needed to chain tool calls, and the dates of the records. Session identifiers, HTTP status codes, request codes and other diagnostic metadata are not returned.
Personal data of third parties (contacts, technicians, customers' staff) is business data of your organization, which remains its data controller: use it in your assistant in line with your organization's policies.
Legal basis and roles
We process the data above to provide the service you request (performance of a contract) and to keep it secure (legitimate interest: abuse prevention, security, diagnostics). For the business data held in MIS installations, the customer organization remains the data controller and SyncLab Studio acts within the agreements signed with it; for the connector's own technical data (OAuth records and request log), SyncLab Studio is the data controller.
Third parties
- AWS Cognito — identity provider used for authentication.
- Cloudflare — network protection and proxying in front of the connector.
- The AI provider you choose (for example Anthropic or OpenAI): the data returned by the connector becomes part of your conversation with the assistant and is processed by that provider under its own terms and your workspace settings. We never send data to AI providers on our own initiative.
We do not sell personal data, we do not use it for advertising, and we do not use it to train AI models.
Where data is processed
Our servers are located in the European Union (Italy).
Security
TLS encryption in transit, OAuth 2.1 with PKCE, per-user and per-installation access levels controlled by your organization (deny-by-default), rate limiting, and limited retention as described above.
Your rights
Under the GDPR you can request access, rectification, erasure, restriction, objection and portability by writing to [email protected]. You can revoke the connector's authorization at any time by disconnecting it from your AI assistant, or by asking your administrator to disable your AI access level. You can lodge a complaint with your supervisory authority (in Italy, the Garante per la Protezione dei Dati Personali).
Changes
We will update this page when the connector's data processing changes; the date at the top reflects the latest revision.
Informativa privacy — Connettore AI Made in Show
Ultimo aggiornamento: 6 settembre 2026
Questa pagina descrive come il connettore AI Made in Show (il server MCP che serve questa pagina) tratta i dati personali. Il connettore consente agli assistenti AI scelti dall'utente (ad esempio Claude o ChatGPT) di interagire con l'installazione Made in Show (MIS) della propria organizzazione.
Questa pagina non riguarda il sito madeinshow.com (che ha una propria
informativa) e non sostituisce gli accordi che regolano il trattamento dei dati
all'interno del gestionale MIS tra SyncLab Studio e le organizzazioni clienti.
Chi siamo
SyncLab Studio SRL, Via Le Corbusier 33, 48124 Ravenna (RA), Italia — P.IVA IT02707970394. Contatto: [email protected].
Come funziona il connettore
L'assistente AI invia una richiesta al connettore; il connettore la inoltra all'installazione MIS della tua organizzazione, autenticata con la tua identità; il risultato torna all'assistente. L'accesso richiede tutte queste condizioni: un account MIS, un livello di accesso AI abilitato per il tuo utente dall'amministratore della tua organizzazione, e la tua autorizzazione OAuth esplicita su una pagina di consenso che elenca le installazioni collegate.
Quali dati trattiamo
- Autenticazione (tramite AWS Cognito). Il tuo identificativo utente, l'indirizzo e-mail, il nome e l'elenco delle installazioni a cui appartieni. Durante l'autorizzazione OAuth conserviamo un codice monouso insieme a identificativo, e-mail e i token di sessione emessi dall'identity provider (token di accesso e di rinnovo): la registrazione scade entro 5 minuti al massimo e viene eliminata al primo utilizzo. Il token di rinnovo viene poi incluso nella credenziale di rinnovo consegnata al tuo client AI, che la usa per rinnovare l'accesso senza chiederti di autenticarti di nuovo.
- Registrazione del client OAuth. Il nome e gli indirizzi di redirect del client AI che si collega.
- Log tecnico delle richieste. Per sicurezza e diagnostica, ogni richiesta che passa dal connettore viene registrata con: data e ora, identificativo di sessione, identificativo ed etichetta dell'utente, installazione, nome dello strumento invocato, parametri della richiesta (troncati; possono includere testo digitato all'assistente), esito, un codice d'errore normalizzato in caso di fallimento e durata. Le voci di log sono conservate per 90 giorni e poi eliminate automaticamente. Le risposte — i dati aziendali della tua organizzazione — non vengono mai registrate.
- Dati aziendali in transito. I dati letti o scritti nella tua installazione MIS attraversano il connettore solo in memoria, al solo scopo di servire la tua richiesta, e non vengono conservati dal connettore.
Cosa il connettore restituisce al tuo assistente AI
Ogni strumento restituisce solo i dati aziendali necessari a rispondere alla richiesta. Le categorie di dati che possono raggiungere il tuo assistente — e, tramite esso, il fornitore AI che usi — sono le seguenti.
- Il tuo account. Il tuo nome visualizzato, il tuo livello di accesso AI con i permessi che ne derivano (sola consultazione, oppure consultazione e modifica) e l'elenco delle installazioni che puoi usare. Il connettore non restituisce mai il tuo indirizzo e-mail, gli identificativi utente, password, chiavi di configurazione o le tabelle dei permessi del tuo account.
- Produzioni e preventivi. Nomi, codici, date, stati, location (nome e indirizzo), il nome o la ragione sociale del cliente, i testi del preventivo (oggetto, descrizione, tempistiche, servizi, condizioni) con il suo albero prodotti e le note di produzione scritte in MIS dalla tua organizzazione (testo e categoria, senza l'autore). L'indirizzo di fatturazione e il referente del preventivo non vengono restituiti.
- Rubrica. Nomi e ragioni sociali di clienti, fornitori e contatti, il loro ruolo di cliente/fornitore e lo stato attivo della scheda. Codice fiscale, partita IVA, dati di nascita, targhe, indirizzi PEC, condizioni di pagamento, note e condizioni di rimborso spese non vengono mai restituiti.
- Crew. Nomi (e soprannomi) dei tecnici, i loro impegni, disponibilità, sovrapposizioni e date di indisponibilità; nelle statistiche, giornate lavorate e costo per tecnico, solo se i tuoi permessi includono i dati economici.
- Magazzino. Prodotti, quantità, disponibilità, prenotazioni, prezzi di noleggio e costi d'acquisto, questi ultimi solo se i tuoi permessi includono i dati economici.
- Amministrazione. Fatture, scadenze e riepiloghi finanziari, con il nome del fornitore o del cliente così come compare sul documento. Partita IVA, indirizzi di fatturazione e note interne dei documenti non vengono restituiti.
- Campi tecnici. Identificativi dei record (ad esempio di una produzione, di una scheda rubrica, di un prodotto o di un tecnico) necessari a concatenare le chiamate agli strumenti, e le date dei record. Identificativi di sessione, codici di stato HTTP, codici di richiesta e altri metadati diagnostici non vengono restituiti.
I dati personali di terzi (contatti, tecnici, personale dei clienti) sono dati aziendali della tua organizzazione, che ne resta titolare: usali nel tuo assistente nel rispetto delle policy della tua organizzazione.
Basi giuridiche e ruoli
Trattiamo i dati sopra descritti per fornire il servizio richiesto (esecuzione del contratto) e per mantenerlo sicuro (legittimo interesse: prevenzione degli abusi, sicurezza, diagnostica). Per i dati aziendali contenuti nelle installazioni MIS, l'organizzazione cliente resta titolare del trattamento e SyncLab Studio opera nel quadro degli accordi con essa sottoscritti; per i dati tecnici propri del connettore (registrazioni OAuth e log delle richieste), il titolare è SyncLab Studio.
Terze parti
- AWS Cognito — identity provider usato per l'autenticazione.
- Cloudflare — protezione e proxy di rete davanti al connettore.
- Il fornitore AI che scegli (ad esempio Anthropic o OpenAI): i dati restituiti dal connettore entrano a far parte della tua conversazione con l'assistente e sono trattati da quel fornitore secondo i suoi termini e le impostazioni del tuo workspace. Non inviamo mai dati ai fornitori AI di nostra iniziativa.
Non vendiamo dati personali, non li usiamo per pubblicità e non li usiamo per addestrare modelli AI.
Dove trattiamo i dati
I nostri server si trovano nell'Unione Europea (Italia).
Sicurezza
Cifratura TLS in transito, OAuth 2.1 con PKCE, livelli di accesso per-utente e per-installazione controllati dalla tua organizzazione (blocco per impostazione predefinita), rate limiting e conservazione limitata come descritto sopra.
I tuoi diritti
Ai sensi del GDPR puoi richiedere accesso, rettifica, cancellazione, limitazione, opposizione e portabilità scrivendo a [email protected]. Puoi revocare l'autorizzazione del connettore in qualsiasi momento scollegandolo dal tuo assistente AI, oppure chiedendo al tuo amministratore di disabilitare il tuo livello di accesso AI. Puoi proporre reclamo all'autorità di controllo (in Italia, il Garante per la Protezione dei Dati Personali).
Modifiche
Aggiorneremo questa pagina quando il trattamento dei dati del connettore cambierà; la data in testa indica l'ultima revisione.