Informativa sul trattamento dei dati personali
Ai sensi dell’art. 13 del Regolamento (UE) 2016/679 (“GDPR”).
INTASCA S.r.l.s. desidera informarLa che il Regolamento (UE) 2016/679 (“GDPR”) prevede la tutela delle persone fisiche con riguardo al trattamento dei dati personali. Il trattamento dei dati sarà improntato ai principi di liceità, correttezza, trasparenza, minimizzazione e tutela della riservatezza e dei diritti dell’interessato. Ai sensi dell’art. 13 del Regolamento, forniamo le seguenti informazioni.
1. Identità e dati di contatto del Titolare del Trattamento
Il Titolare del trattamento è INTASCA Società a Responsabilità Limitata Semplificata, in persona del legale rappresentante pro tempore, con sede legale in Via Nuova Poggioreale Torre 7 SNC, 80143 Napoli (NA), P.IVA/C.F. 11039821217, PEC [email protected].
2. Dati di contatto del Responsabile della Protezione dei Dati (DPO)
INTASCA S.r.l.s., ove abbia provveduto alla nomina del Responsabile della Protezione dei Dati (RPD/DPO), rende disponibili i relativi recapiti presso la propria sede o tramite comunicazione scritta. Per qualsiasi richiesta relativa alla protezione dei dati personali è possibile contattare direttamente il Titolare all’indirizzo PEC sopra indicato.
3. Finalità e base giuridica del trattamento
I dati personali forniti da clienti, fornitori, collaboratori, professionisti e referenti aziendali saranno trattati per le seguenti finalità:
- esecuzione di contratti aventi ad oggetto servizi di sviluppo software, web-app, siti internet, gestionali e applicazioni digitali;
- erogazione di servizi di hosting, manutenzione, assistenza tecnica e supporto informatico;
- gestione dei servizi di fatturazione elettronica tramite Sistema di Interscambio (SdI);
- gestione di attività di marketing, comunicazione digitale e gestione dei canali social dei clienti;
- gestione amministrativa, contabile, fiscale e organizzativa dei rapporti contrattuali;
- adempimento di obblighi previsti da leggi, regolamenti o disposizioni delle Autorità competenti;
- tutela dei diritti del Titolare e gestione di eventuali contenziosi;
- elaborazioni statistiche e analisi finalizzate al miglioramento dei servizi offerti.
La base giuridica del trattamento è costituita:
- dall’esecuzione del contratto o di misure precontrattuali adottate su richiesta dell’interessato (art. 6, par. 1, lett. b GDPR);
- dall’adempimento di obblighi legali cui è soggetto il Titolare (art. 6, par. 1, lett. c GDPR);
- dal legittimo interesse del Titolare (art. 6, par. 1, lett. f GDPR);
- dal consenso espresso dell’interessato, ove richiesto dalla normativa vigente (art. 6, par. 1, lett. a GDPR).
Il conferimento dei dati necessari all’esecuzione del rapporto contrattuale è facoltativo ma indispensabile; l’eventuale rifiuto comporterà l’impossibilità di instaurare o proseguire il rapporto contrattuale. Il trattamento sarà effettuato con strumenti informatici e telematici nel rispetto delle misure di sicurezza previste dalla normativa vigente. INTASCA S.r.l.s. adotta idonee misure tecniche e organizzative per prevenire perdita dei dati, accessi non autorizzati, utilizzi illeciti o divulgazioni non consentite.
4. Eventuali categorie di destinatari dei dati personali
I dati personali potranno essere comunicati, nei limiti delle finalità indicate, alle seguenti categorie di soggetti:
- dipendenti, collaboratori e soggetti espressamente autorizzati al trattamento;
- consulenti fiscali, contabili, legali e informatici;
- istituti di credito e intermediari finanziari;
- società che prestano servizi informatici, cloud, hosting, manutenzione e sicurezza;
- Pubbliche Amministrazioni, Enti pubblici e Autorità competenti per obblighi di legge;
- soggetti terzi coinvolti nell’esecuzione dei servizi richiesti dal cliente;
- Amministratori di Sistema interni ed esterni incaricati della gestione e della sicurezza delle infrastrutture informatiche, dei sistemi cloud, dei database, delle web-app e dei servizi tecnologici erogati dal Titolare.
In particolare, il Titolare si avvale di fornitori qualificati che possono operare quali Responsabili del trattamento ai sensi dell’art. 28 GDPR, tra cui:
- Hetzner Online GmbH per servizi di hosting su infrastrutture ubicate nell’Unione Europea;
- Cloudflare, Inc. e Cloudflare Germany GmbH per servizi di sicurezza informatica, CDN, protezione DDoS e archiviazione (R2) degli allegati e dei contenuti multimediali;
- Meta Platforms Ireland Ltd. per i servizi WhatsApp Business Platform, Instagram, Facebook, Messenger, Threads e inserzioni Meta, quando l’azienda cliente li collega (sezione 11);
- Google Ireland Ltd. per i servizi Google collegati dall’utente (sezione 12);
- Microsoft Ireland Operations Ltd. per i servizi Outlook/Microsoft 365 collegati dall’utente (sezione 13);
- i fornitori di modelli di intelligenza artificiale scelti dall’azienda cliente con chiavi proprie, per le sole funzioni che l’azienda attiva.
L’elenco aggiornato dei Responsabili del trattamento è disponibile presso la sede del Titolare e può essere richiesto dall’interessato.
5. Amministratori di Sistema
Per le attività di gestione, manutenzione, monitoraggio e sicurezza delle proprie infrastrutture informatiche e dei servizi erogati ai clienti, INTASCA S.r.l.s. si avvale di soggetti autorizzati a svolgere funzioni di Amministratore di Sistema, nominati secondo quanto previsto dalla normativa vigente e dai provvedimenti dell’Autorità Garante per la Protezione dei Dati Personali. Gli Amministratori di Sistema operano nell’ambito delle attività di:
- gestione e manutenzione di server, hosting e infrastrutture cloud;
- configurazione e gestione di siti web, web-app, gestionali e database;
- gestione delle credenziali di accesso e dei profili autorizzativi;
- esecuzione delle procedure di backup e ripristino dei dati;
- monitoraggio della sicurezza dei sistemi e prevenzione di accessi non autorizzati;
- assistenza tecnica e interventi correttivi sui servizi erogati;
- verifica dell’integrità, disponibilità e continuità operativa delle piattaforme informatiche.
Nell’espletamento di tali attività, gli Amministratori di Sistema possono accedere ai dati personali trattati dal Titolare esclusivamente nei limiti strettamente necessari allo svolgimento delle funzioni affidate e nel rispetto delle istruzioni impartite da INTASCA S.r.l.s., adottando idonee misure di sicurezza e riservatezza. L’elenco aggiornato degli Amministratori di Sistema e delle relative funzioni è conservato presso la sede del Titolare ed è disponibile nei casi previsti dalla normativa applicabile.
6. Tempi di conservazione dei dati personali
I dati personali saranno conservati per il tempo necessario al perseguimento delle finalità sopra indicate e, successivamente, per il periodo previsto dalla normativa applicabile. In particolare:
- i dati contrattuali, amministrativi e fiscali saranno conservati per almeno 10 anni dalla cessazione del rapporto;
- i dati relativi ai servizi erogati saranno conservati per tutta la durata del rapporto contrattuale e per il periodo necessario alla tutela dei diritti del Titolare;
- i dati trattati per finalità di marketing saranno conservati fino alla revoca del consenso o all’esercizio del diritto di opposizione;
- i messaggi WhatsApp, i commenti e i messaggi diretti ricevuti sui profili social collegati sono conservati per il periodo impostato da ciascuna azienda cliente (da 7 a 365 giorni; 30 giorni se non modificato) e poi cancellati automaticamente (sezione 11);
- i file multimediali caricati per la pubblicazione sui social sono cancellati 24 ore dopo la pubblicazione (impostazione modificabile dall’azienda) e comunque entro 30 giorni se restano in bozza o falliti;
- i token di accesso ai servizi Meta, Google e Microsoft sono conservati cifrati per la sola durata del collegamento e cancellati allo scollegamento o alla revoca;
- i dati contenuti nei sistemi di backup saranno conservati secondo le politiche di sicurezza adottate dal Titolare.
7. Diritti dell’Interessato
L’interessato può esercitare in qualsiasi momento i diritti riconosciuti dagli artt. 15-22 del Regolamento (UE) 2016/679, tra cui:
- ottenere conferma dell’esistenza o meno di dati personali che lo riguardano;
- accedere ai dati personali;
- richiederne la rettifica o l’aggiornamento;
- richiederne la cancellazione nei casi previsti dalla legge;
- ottenere la limitazione del trattamento;
- opporsi al trattamento per motivi legittimi;
- ricevere i dati in formato strutturato e richiederne la portabilità, ove applicabile;
- revocare il consenso eventualmente prestato.
I diritti sopra indicati potranno essere esercitati mediante:
- PEC: [email protected]
- Posta ordinaria: INTASCA S.r.l.s. – Via Nuova Poggioreale Torre 7 SNC, 80143 Napoli (NA).
Ai medesimi recapiti è possibile richiedere ulteriori informazioni sul trattamento dei dati personali o ottenere l’elenco aggiornato dei responsabili del trattamento.
8. Reclamo all’Autorità di Controllo
Qualora ritenga che il trattamento dei dati personali effettuato dal Titolare violi la normativa vigente, l’interessato ha il diritto di proporre reclamo al Garante per la Protezione dei Dati Personali, ai sensi dell’art. 77 del Regolamento (UE) 2016/679, ovvero di adire le competenti sedi giudiziarie.
9. Trasferimento di dati verso Paesi Terzi
I dati personali sono conservati ed elaborati prevalentemente all’interno dell’Unione Europea. INTASCA S.r.l.s. adotta infrastrutture e servizi localizzati in UE. Qualora, per esigenze tecniche o operative, si rendesse necessario il trasferimento dei dati verso Paesi non appartenenti all’Unione Europea, tale trasferimento avverrà nel rispetto degli artt. 44-49 del GDPR, mediante l’adozione delle Clausole Contrattuali Standard approvate dalla Commissione Europea o di altri strumenti di garanzia previsti dalla normativa vigente.
In particolare, per i servizi collegati dall’utente o dall’azienda cliente le controparti contrattuali nell’Unione Europea sono Meta Platforms Ireland Ltd., Google Ireland Ltd. e Microsoft Ireland Operations Ltd.; i dati possono essere trattati anche da Meta Platforms, Inc., Google LLC e Microsoft Corporation negli Stati Uniti, sulla base della decisione di adeguatezza della Commissione Europea del 10 luglio 2023 relativa al Data Privacy Framework UE-USA (art. 45 GDPR), cui tali società aderiscono, e delle Clausole Contrattuali Standard (art. 46, par. 2, lett. c GDPR) incluse nei rispettivi accordi sul trattamento dei dati.
10. Processi decisionali automatizzati e profilazione
INTASCA S.r.l.s. non adotta processi decisionali interamente automatizzati che producano effetti giuridici nei confronti dell’interessato ai sensi dell’art. 22 del GDPR. Eventuali attività di analisi statistiche, monitoraggio del traffico web o misurazione delle performance sono effettuate esclusivamente per migliorare la qualità dei servizi erogati e non comportano decisioni automatizzate aventi effetti significativi sulla persona interessata.
11. Servizi Meta: WhatsApp, Instagram, Facebook, Messenger, Threads, inserzioni
Le aziende clienti possono collegare alla piattaforma i propri canali Meta. In questi servizi INTASCA S.r.l.s. opera come «fornitore di soluzioni tecnologiche» (Tech Provider, Meta Platform Terms, sezione 5.b) per conto dell’azienda cliente, che è il titolare del trattamento dei dati delle persone con cui comunica; INTASCA S.r.l.s. è responsabile del trattamento ai sensi dell’art. 28 GDPR. I dati ricevuti da Meta sono tenuti separati per ciascuna azienda cliente e per ciascun cliente finale dell’azienda, non sono mai usati per finalità proprie di INTASCA S.r.l.s., non sono venduti né uniti a dati provenienti da altre piattaforme. Nessuna persona che scrive o commenta viene profilata e non viene svolta alcuna analisi delle emozioni (Regolamento (UE) 2024/1689, art. 5, par. 1, lett. f).
11.1 WhatsApp Business Platform
- Dati trattati: il numero WhatsApp Business dell’azienda; i numeri di telefono, i nomi del profilo e il contenuto dei messaggi scambiati con i clienti dell’azienda (testo, allegati, esiti di consegna); i modelli di messaggio approvati.
- Finalità: permettere all’azienda di ricevere e rispondere ai messaggi, inviare notifiche e solleciti ai propri clienti e conservarne lo storico.
- Base giuridica: esecuzione del contratto con l’azienda cliente (art. 6, par. 1, lett. b); verso le persone che scrivono all’azienda, la base giuridica è quella individuata dall’azienda titolare, di norma il contratto o il legittimo interesse a rispondere a chi la contatta (lett. b o f).
- Conservazione: i messaggi in arrivo sono cancellati automaticamente dopo il periodo impostato dall’azienda (da 7 a 365 giorni; 30 giorni se non modificato); i messaggi in uscita seguono la stessa regola.
- Revoca: l’azienda scollega il numero dalla piattaforma; la persona può chiedere la cancellazione all’azienda o a noi (sezione 11.7).
11.2 Instagram
- Dati trattati: identificativo, nome utente, nome e immagine del profilo collegato; i contenuti pubblicati o programmati tramite la piattaforma e i relativi file multimediali; commenti, menzioni e messaggi diretti ricevuti (nome utente, testo, data); statistiche (insight) del profilo e dei contenuti.
- Finalità: pubblicare e programmare contenuti, leggere e rispondere a commenti e messaggi, misurare i risultati, per conto dell’azienda cliente.
- Base giuridica: esecuzione del contratto con l’azienda cliente (lett. b); per i dati di chi commenta o scrive, la base è quella dell’azienda titolare (lett. b o f).
- Conservazione: commenti e messaggi per il periodo impostato dall’azienda (30 giorni se non modificato); i file multimediali sono cancellati 24 ore dopo la pubblicazione e comunque entro 30 giorni se restano in bozza; i post pubblicati e le loro statistiche finché l’azienda li cancella o scollega il profilo; il token di accesso è conservato cifrato e cancellato allo scollegamento.
- Revoca: dalla piattaforma («Scollega») oppure rimuovendo l’app «InTasca» da Impostazioni → Sicurezza → App e siti web di Instagram.
11.3 Pagine Facebook e Messenger
- Dati trattati: identificativo, nome e immagine della Pagina collegata; i post pubblicati o programmati; commenti e reazioni ai post; i messaggi ricevuti dalla Pagina tramite Messenger (nome, testo, data); statistiche della Pagina e dei post.
- Finalità e base giuridica: come per Instagram (11.2).
- Conservazione e revoca: come per Instagram; la revoca si fa anche da Impostazioni → Integrazioni aziendali di Facebook.
11.4 Threads
- Dati trattati: identificativo e nome del profilo collegato; i post pubblicati o programmati; le risposte ricevute (nome utente, testo, data); statistiche dei post.
- Finalità, base giuridica, conservazione e revoca: come per Instagram (11.2).
11.5 Inserzioni Meta (Marketing API)
- Dati trattati: gli account pubblicitari dell’azienda cliente o dei suoi clienti finali; campagne, gruppi di inserzioni, inserzioni, budget, spesa e risultati; per le inserzioni con modulo di contatto (Lead Ads), i dati che la persona inserisce nel modulo (di norma nome, e-mail, telefono).
- Finalità: creare, gestire e rendicontare le campagne per conto dell’azienda; raccogliere i contatti dei moduli. Un contatto raccolto da un modulo diventa una scheda in anagrafica solo se l’operatore lo conferma e solo con il consenso marketing dichiarato nel modulo, che viene registrato con data e origine.
- Base giuridica: esecuzione del contratto con l’azienda cliente (lett. b); per i contatti dei moduli, il consenso espresso dalla persona nel modulo (lett. a), di cui l’azienda è titolare.
- Conservazione: i dati delle campagne finché l’azienda mantiene il collegamento; i contatti dei moduli fino alla revoca del consenso; i dati pubblicitari non sono usati per altri scopi se non in forma aggregata e anonima, né uniti a campagne di altre piattaforme (Meta Developer Policies, sezione 10).
- Revoca: scollegando l’account pubblicitario dalla piattaforma o revocando l’app da Meta Business Suite.
11.6 Anteprime dei post (oEmbed)
Per mostrare l’anteprima di un post già pubblicato, la piattaforma chiede a Meta il codice di incorporamento a partire dal solo permalink pubblico del post: non vengono trattati dati personali ulteriori.
11.7 Cancellazione dei dati ricevuti da Meta
I dati ricevuti da Meta sono cancellati tempestivamente su richiesta (Meta Platform Terms, sezione 3.d; art. 17 GDPR). Chiunque può chiederla seguendo le istruzioni della pagina Eliminazione dei dati. Quando la richiesta arriva da Meta (per esempio rimuovendo l’app dal proprio account Facebook o Instagram), la piattaforma la riceve tramite il callback di cancellazione previsto da Meta, apre una pratica con un codice di conferma e mette a disposizione una pagina pubblica di stato all’indirizzo /privacy/eliminazione-dati/stato/<codice>, che mostra l’esito senza esporre dati personali. Alla revoca dell’autorizzazione i token di accesso sono invalidati e cancellati.
12. Servizi Google
Ogni utente può collegare il proprio account Google alla piattaforma, per la sola azienda in cui lo collega. Il collegamento avviene tramite OAuth 2.0 di Google e chiede le autorizzazioni elencate qui; l’utente le vede nella schermata di consenso di Google e può revocarle in qualsiasi momento.
L’uso da parte di InTasca delle informazioni ricevute dalle API Google è conforme alla Google API Services User Data Policy, inclusi i requisiti di Limited Use. (InTasca's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.)
In concreto, per i dati ricevuti dalle API Google ci impegniamo a:
- usarli soltanto per fornire o migliorare le funzioni visibili all’utente nell’interfaccia della piattaforma (posta, calendario, contatti, file, attività), mai per altri scopi;
- non trasferirli a terzi, salvo che sia necessario per fornire quelle funzioni con il consenso dell’utente, per motivi di sicurezza, per adempiere a obblighi di legge, o nell’ambito di una fusione o cessione con il consenso esplicito dell’utente;
- non usarli né trasferirli per pubblicità, compreso il retargeting e la pubblicità personalizzata o basata sugli interessi, né a piattaforme pubblicitarie, data broker o rivenditori di informazioni;
- non consentirne la lettura da parte di persone, salvo che l’utente lo abbia espressamente autorizzato per messaggi o file specifici, che sia necessario per la sicurezza (per esempio per indagare un abuso), che lo imponga la legge, o che i dati siano aggregati e anonimizzati per operazioni interne.
12.1 Servizi collegati oggi (Google Workspace)
- Identità (userinfo.email, userinfo.profile): indirizzo e-mail, nome e immagine dell’account, per riconoscere il collegamento e mostrarlo all’utente. Base giuridica: esecuzione del contratto (lett. b).
- Calendario (calendar, calendar.events): lettura e scrittura degli eventi per sincronizzare scadenze e appuntamenti con l’agenda della piattaforma. Base giuridica: contratto (lett. b).
- Gmail (gmail.readonly, gmail.modify, gmail.send): lettura dei messaggi e degli allegati della casella collegata, invio di e-mail dalla piattaforma (per esempio solleciti di pagamento e risposte), organizzazione con etichette, cestino e firma. I messaggi sono letti in diretta da Google e non copiati stabilmente nei nostri sistemi. Base giuridica: contratto (lett. b).
- Drive (drive): elenco, caricamento, download e spostamento dei file per allegare documenti alle registrazioni della piattaforma. Base giuridica: contratto (lett. b).
- Contatti (contacts): lettura e cancellazione dei contatti per popolare e allineare l’anagrafica. Base giuridica: contratto (lett. b).
- Attività (tasks): lettura, completamento e cancellazione delle attività Google per mostrarle accanto a quelle della piattaforma. Base giuridica: contratto (lett. b).
Conservazione: i token di accesso sono conservati cifrati per la durata del collegamento e cancellati allo scollegamento; i dati letti dalle API sono mostrati in diretta o conservati solo per il tempo della sincronizzazione (eventi di calendario per la finestra visualizzata). Revoca: dalla piattaforma («Scollega Google») oppure da myaccount.google.com → Sicurezza → Connessioni di terze parti.
12.2 Servizi in attivazione (moduli Social e Inserzioni)
Quando l’azienda cliente attiva i moduli Social e Inserzioni, la piattaforma potrà collegare anche i seguenti servizi, in lettura salvo dove indicato, per conto dell’azienda:
- Google Ads: elenco degli account pubblicitari, campagne, spesa e risultati, per la rendicontazione; nessuna creazione o modifica di campagne. Le metriche restano separate da quelle di altre piattaforme.
- Google Analytics 4: metriche aggregate di traffico e conversioni delle proprietà collegate; nessun dato di singoli visitatori.
- Google Search Console: query, impressioni e clic aggregati dei siti collegati.
- Profilo dell’attività su Google (Google Business Profile): pubblicazione di post e lettura delle recensioni, con la possibilità di rispondere per conto dell’azienda.
- YouTube: caricamento di video e lettura delle statistiche del canale collegato.
Base giuridica: esecuzione del contratto con l’azienda cliente (lett. b). Conservazione: token cifrati fino allo scollegamento; metriche per la durata del collegamento. Revoca: come al punto 12.1. Questa sezione sarà aggiornata quando ciascun servizio sarà effettivamente disponibile.
13. Servizi Microsoft (Outlook / Microsoft 365)
- Autorizzazioni richieste (Microsoft Graph): openid, profile, email, offline_access, User.Read, Mail.Read, Mail.Send, Calendars.ReadWrite.
- Dati trattati: indirizzo e nome dell’account collegato; messaggi e allegati della casella, letti in diretta; eventi del calendario.
- Finalità: leggere la posta e inviare e-mail dalla piattaforma (solleciti, risposte) e sincronizzare il calendario con le scadenze, per l’utente che collega l’account. Base giuridica: esecuzione del contratto (lett. b).
- Conservazione: token cifrati per la durata del collegamento, cancellati allo scollegamento; i messaggi non sono copiati stabilmente nei nostri sistemi.
- Revoca: dalla piattaforma («Scollega Microsoft») oppure da account.microsoft.com → Privacy → App e servizi.