GDPR Compliant • Reg. (UE) 2016/679Versione 2.2 • Ultimo aggiornamento: 22 Agosto 2026

Informativa sul Trattamento dei Dati Personali (Privacy Policy)

La presente informativa descrive con la massima trasparenza le finalità, le modalità e i principi che regolano la raccolta, l'utilizzo, la conservazione e la protezione dei dati personali trattati da Nudge Technologies attraverso l'applicazione SaaS Nudge e i servizi correlati, in piena conformità al Regolamento Generale sulla Protezione dei Dati dell'Unione Europea (GDPR, Regolamento UE 2016/679), al D.lgs. 196/2003 (Codice Privacy italiano) e ai provvedimenti del Garante per la Protezione dei Dati Personali.

Titolare del Trattamento: Nudge Technologies

Sito Web & Servizio: Nudge (https://getnudge.app)

Email Ufficio Privacy & DPO: privacy@getnudge.app

PEC / Legale: legal@getnudge.app

Principi Cardine della Protezione Dati in Nudge

Zero AI Training:I tuoi dati commerciali, preventivi e testi generati non vengono mai utilizzati per addestrare modelli linguistici pubblici.
Crittografia & Isolamento RLS:TLS 1.3 in transito, AES-256 at-rest e Row Level Security (RLS) su database per la rigida separazione multi-tenant.
Stripe Certified PCI-DSS:I dati completi delle carte di credito non transitano né risiedono mai sui nostri server; le transazioni sono gestite direttamente da Stripe Inc.
Pieno Controllo & Cancellazione:Puoi richiedere l'esportazione o la cancellazione permanente di tutti i tuoi dati in ogni momento scrivendo a privacy@getnudge.app.

1. Titolare del Trattamento e Distinzione dei Ruoli (Artt. 4 e 28 GDPR)

Ai fini della disciplina sulla protezione dei dati, la gestione delle informazioni all'interno della piattaforma Nudge si articola in due distinti ruoli:

A. Nudge come Titolare del Trattamento (Data Controller)

Per tutti i dati personali relativi all'Utente registrato (dati anagrafici, credenziali, email, dati di fatturazione, telemetria tecnica di accesso e registri di log).

B. Nudge come Responsabile del Trattamento (Data Processor)

Per i dati personali che l'Utente inserisce nella piattaforma riguardanti i propri clienti finali e destinatari dei preventivi (nomi, numeri di telefono WhatsApp, offerte). In questo ambito l'Utente è Titolare e Nudge tratta i dati solo per suo conto.

2. Categorie di Dati Personali Trattati

Raccogliamo ed elaboriamo esclusivamente i dati strettamente necessari per l'erogazione del servizio:

  • Dati di Account e Profilo: Nome, cognome, ragione sociale, partita IVA/codice fiscale, indirizzo email aziendale, fuso orario e password memorizzata tramite algoritmo crittografico irreversibile (Bcrypt/Argon2 su Supabase Auth).
  • Dati Commerciali e Trattative (Dati dell'Utente): Titoli delle trattative, descrizione delle prestazioni, importi economici, date di scadenza, percentuali di acconto, note di lavorazione e recapiti del destinatario (nominativo e numero WhatsApp).
  • Dati di Fatturazione e Pagamenti Online: Identificativi cliente Stripe (ID customer, ID subscription), storico contabile, stato degli acconti saldati. (I dati completi delle carte di credito sono acquisiti direttamente da Stripe Inc. e non transitano mai sui server di Nudge).
  • Dati di Tracciamento Preventivi e Lettura: Visualizzazioni tramite link sicuro con token univoco crittografico, orario di apertura, durata di consultazione e indirizzo IP sottoposto ad hashing anonimo (SHA-256) per proteggere la riservatezza del destinatario.
  • Dati Tecnici, Navigazione e Cookie: User-Agent del browser, log HTTP delle richieste, timestamp, cookie tecnici di sessione SSR (cfr. Cookie Policy).

3. Finalità, Basi Giuridiche (Art. 6 GDPR) e Periodi di Conservazione

Finalità del TrattamentoBase Giuridica (GDPR)Periodo di Conservazione
Erogazione del servizio SaaS (gestione preventivi, pipeline, promemoria)Art. 6(1)(b) — Esecuzione del contrattoPer la durata dell'account + 30 giorni dalla cancellazione
Generazione intelligente assistita di bozze di follow-up (AI)Art. 6(1)(b) — Esecuzione del contratto su richiestaElaborazione transitoria in tempo reale (stateless)
Gestione pagamenti, fatturazione elettronica e adempimenti fiscaliArt. 6(1)(c) — Obbligo legale del Titolare10 anni (ex art. 2220 c.c. e normativa fiscale)
Sicurezza informatica, anti-DDoS e prevenzione abusi (Rate Limiting)Art. 6(1)(f) — Legittimo interesse a tutelare l'infrastrutturaMassimo 90 giorni (sovrascrittura automatica dei log)
Comunicazioni di servizio essenziali (alert sicurezza, notifiche scadenze)Art. 6(1)(b) — Esecuzione del contrattoPer tutta la durata del rapporto contrattuale

4. Trasparenza AI, Processamento Dati & EU AI Act (Reg. UE 2024/1689)

Nudge impiega modelli di intelligenza artificiale avanzati forniti tramite il gateway crittografato OpenRouter per comporre bozze di messaggi. Nel rispetto del Regolamento Europeo sull'Intelligenza Artificiale (EU AI Act):

  • Politica Zero-Training: Gli input forniti dall'Utente non vengono utilizzati da Nudge né dai fornitori terzi dei modelli LLM per addestrare, affinare o migliorare modelli di intelligenza artificiale accessibili pubblicamente.
  • Processamento Stateless: I dati inoltrati per l'elaborazione vengono gestiti esclusivamente in memoria per il tempo necessario alla restituzione del testo e non vengono persistiti sui server di inferenza dell'AI.
  • Supervisione Umana Obbligatoria (Human-in-the-loop): Tutti i contenuti generati rappresentano mere bozze informative e richiedono sempre l'approvazione e la convalida consapevole da parte dell'Utente prima dell'invio.
  • Assenza di Profilazione con Effetti Giuridici: Non vengono effettuati processi decisionali automatizzati produttivi di effetti giuridici o significativi sull'interessato ai sensi dell'Art. 22 GDPR.

5. Integrazione WhatsApp Cloud API (Meta Platforms)

Qualora l'Utente colleghi il proprio account WhatsApp Business:

  • L'invio e la ricezione dei messaggi avvengono tramite le API ufficiali di Meta Platforms Ireland Ltd.
  • I token di autenticazione dell'account WhatsApp sono memorizzati nel database con crittografia at-rest.
  • L'Utente è tenuto a raccogliere il preventivo consenso del destinatario in ossequio alle WhatsApp Business Messaging Policies.

6. Destinatari dei Dati e Sub-Responsabili del Trattamento (Art. 28 GDPR)

Per l'erogazione del servizio, Nudge si avvale di primari fornitori tecnologici nominati Sub-Responsabili del Trattamento ai sensi dell'art. 28 del GDPR:

Supabase Inc.Database & Auth

Gestione database PostgreSQL isolato multi-tenant (RLS) e autenticazione utenti con certificazioni SOC 2 e ISO 27001.

Stripe Payments Europe Ltd / Stripe Inc.Payment Gateway

Elaborazione sicura dei pagamenti e abbonamenti con certificazione PCI-DSS Livello 1 e protocolli 3D-Secure 2.0.

OpenRouter Inc.AI Inference Gateway

Instradamento crittografato delle richieste di generazione testi con clausole contrattuali di non conservazione.

Meta Platforms Ireland LtdWhatsApp Cloud API

Infrastruttura di trasmissione messaggi WhatsApp Business con crittografia del canale e accordi DPA conformi al GDPR.

Vercel Inc.Hosting & Edge Network

Distribuzione dell'applicazione su rete Edge globale conforme a SOC 2 con protezione DDoS e crittografia TLS 1.3.

Eventuali trasferimenti di dati al di fuori dello Spazio Economico Europeo (SEE) sono disciplinati dalle Clausole Contrattuali Standard (SCCs) approvate dalla Commissione Europea e dall'adesione all'EU-US Data Privacy Framework.

8. Misure di Sicurezza Tecniche e Organizzative (Art. 32 GDPR)

Adottiamo rigorose misure di sicurezza conformi allo stato dell'arte per proteggere i dati personali:

  • Crittografia SSL/TLS 1.3 con certificati HSTS su tutte le comunicazioni web e API.
  • Isolamento rigoroso dei dati su PostgreSQL mediante Row Level Security (RLS).
  • Hashing crittografico irreversibile (SHA-256) degli indirizzi IP per il tracciamento dei preventivi.
  • Rate limiting attivo a livello applicativo per la mitigazione di attacchi brute-force e DoS.
  • Sistemi di backup ridondati con conservazione cifrata.

9. Diritti degli Interessati (Artt. 15-22 GDPR)

In qualità di interessato, puoi esercitare in qualsiasi momento i seguenti diritti garantiti dal GDPR:

Diritto di Accesso (Art. 15): Ottenere conferma dell'esistenza dei dati e riceverne copia.
Diritto di Rettifica (Art. 16): Richiedere l'aggiornamento o la rettifica di dati inesatti.
Diritto alla Cancellazione / Oblio (Art. 17): Richiedere la cancellazione definitiva dei dati.
Diritto di Limitazione (Art. 18): Limitare il trattamento in pendenza di verifica.
Diritto alla Portabilità (Art. 20): Ricevere i propri dati in formato strutturato (JSON/CSV).
Diritto di Opposizione (Art. 21): Opporsi al trattamento fondato su legittimo interesse.

L'esercizio dei diritti è gratuito e non richiede formalità. Puoi inviare la tua richiesta a privacy@getnudge.app. Risponderemo tempestivamente entro 30 giorni.

Hai inoltre il diritto di proporre reclamo all'Autorità Garante per la Protezione dei Dati Personali (garanteprivacy.it , Piazza Venezia 11, 00187 Roma).

Hai domande sul trattamento dei tuoi dati?

Il nostro referente per la conformità privacy è a tua completa disposizione.

Scrivi a privacy@getnudge.app