Informativa sul Trattamento dei Dati Personali (Privacy Policy)
La presente informativa descrive con la massima trasparenza le finalità, le modalità e i principi che regolano la raccolta, l'utilizzo, la conservazione e la protezione dei dati personali trattati da Nudge Technologies attraverso l'applicazione SaaS Nudge e i servizi correlati, in piena conformità al Regolamento Generale sulla Protezione dei Dati dell'Unione Europea (GDPR, Regolamento UE 2016/679), al D.lgs. 196/2003 (Codice Privacy italiano) e ai provvedimenti del Garante per la Protezione dei Dati Personali.
Titolare del Trattamento: Nudge Technologies
Sito Web & Servizio: Nudge (https://getnudge.app)
Email Ufficio Privacy & DPO: privacy@getnudge.app
PEC / Legale: legal@getnudge.app
Principi Cardine della Protezione Dati in Nudge
1. Titolare del Trattamento e Distinzione dei Ruoli (Artt. 4 e 28 GDPR)
Ai fini della disciplina sulla protezione dei dati, la gestione delle informazioni all'interno della piattaforma Nudge si articola in due distinti ruoli:
Per tutti i dati personali relativi all'Utente registrato (dati anagrafici, credenziali, email, dati di fatturazione, telemetria tecnica di accesso e registri di log).
Per i dati personali che l'Utente inserisce nella piattaforma riguardanti i propri clienti finali e destinatari dei preventivi (nomi, numeri di telefono WhatsApp, offerte). In questo ambito l'Utente è Titolare e Nudge tratta i dati solo per suo conto.
2. Categorie di Dati Personali Trattati
Raccogliamo ed elaboriamo esclusivamente i dati strettamente necessari per l'erogazione del servizio:
- Dati di Account e Profilo: Nome, cognome, ragione sociale, partita IVA/codice fiscale, indirizzo email aziendale, fuso orario e password memorizzata tramite algoritmo crittografico irreversibile (Bcrypt/Argon2 su Supabase Auth).
- Dati Commerciali e Trattative (Dati dell'Utente): Titoli delle trattative, descrizione delle prestazioni, importi economici, date di scadenza, percentuali di acconto, note di lavorazione e recapiti del destinatario (nominativo e numero WhatsApp).
- Dati di Fatturazione e Pagamenti Online: Identificativi cliente Stripe (ID customer, ID subscription), storico contabile, stato degli acconti saldati. (I dati completi delle carte di credito sono acquisiti direttamente da Stripe Inc. e non transitano mai sui server di Nudge).
- Dati di Tracciamento Preventivi e Lettura: Visualizzazioni tramite link sicuro con token univoco crittografico, orario di apertura, durata di consultazione e indirizzo IP sottoposto ad hashing anonimo (SHA-256) per proteggere la riservatezza del destinatario.
- Dati Tecnici, Navigazione e Cookie: User-Agent del browser, log HTTP delle richieste, timestamp, cookie tecnici di sessione SSR (cfr. Cookie Policy).
3. Finalità, Basi Giuridiche (Art. 6 GDPR) e Periodi di Conservazione
| Finalità del Trattamento | Base Giuridica (GDPR) | Periodo di Conservazione |
|---|---|---|
| Erogazione del servizio SaaS (gestione preventivi, pipeline, promemoria) | Art. 6(1)(b) — Esecuzione del contratto | Per la durata dell'account + 30 giorni dalla cancellazione |
| Generazione intelligente assistita di bozze di follow-up (AI) | Art. 6(1)(b) — Esecuzione del contratto su richiesta | Elaborazione transitoria in tempo reale (stateless) |
| Gestione pagamenti, fatturazione elettronica e adempimenti fiscali | Art. 6(1)(c) — Obbligo legale del Titolare | 10 anni (ex art. 2220 c.c. e normativa fiscale) |
| Sicurezza informatica, anti-DDoS e prevenzione abusi (Rate Limiting) | Art. 6(1)(f) — Legittimo interesse a tutelare l'infrastruttura | Massimo 90 giorni (sovrascrittura automatica dei log) |
| Comunicazioni di servizio essenziali (alert sicurezza, notifiche scadenze) | Art. 6(1)(b) — Esecuzione del contratto | Per tutta la durata del rapporto contrattuale |
4. Trasparenza AI, Processamento Dati & EU AI Act (Reg. UE 2024/1689)
Nudge impiega modelli di intelligenza artificiale avanzati forniti tramite il gateway crittografato OpenRouter per comporre bozze di messaggi. Nel rispetto del Regolamento Europeo sull'Intelligenza Artificiale (EU AI Act):
- Politica Zero-Training: Gli input forniti dall'Utente non vengono utilizzati da Nudge né dai fornitori terzi dei modelli LLM per addestrare, affinare o migliorare modelli di intelligenza artificiale accessibili pubblicamente.
- Processamento Stateless: I dati inoltrati per l'elaborazione vengono gestiti esclusivamente in memoria per il tempo necessario alla restituzione del testo e non vengono persistiti sui server di inferenza dell'AI.
- Supervisione Umana Obbligatoria (Human-in-the-loop): Tutti i contenuti generati rappresentano mere bozze informative e richiedono sempre l'approvazione e la convalida consapevole da parte dell'Utente prima dell'invio.
- Assenza di Profilazione con Effetti Giuridici: Non vengono effettuati processi decisionali automatizzati produttivi di effetti giuridici o significativi sull'interessato ai sensi dell'Art. 22 GDPR.
5. Integrazione WhatsApp Cloud API (Meta Platforms)
Qualora l'Utente colleghi il proprio account WhatsApp Business:
- L'invio e la ricezione dei messaggi avvengono tramite le API ufficiali di Meta Platforms Ireland Ltd.
- I token di autenticazione dell'account WhatsApp sono memorizzati nel database con crittografia at-rest.
- L'Utente è tenuto a raccogliere il preventivo consenso del destinatario in ossequio alle WhatsApp Business Messaging Policies.
6. Destinatari dei Dati e Sub-Responsabili del Trattamento (Art. 28 GDPR)
Per l'erogazione del servizio, Nudge si avvale di primari fornitori tecnologici nominati Sub-Responsabili del Trattamento ai sensi dell'art. 28 del GDPR:
Gestione database PostgreSQL isolato multi-tenant (RLS) e autenticazione utenti con certificazioni SOC 2 e ISO 27001.
Elaborazione sicura dei pagamenti e abbonamenti con certificazione PCI-DSS Livello 1 e protocolli 3D-Secure 2.0.
Instradamento crittografato delle richieste di generazione testi con clausole contrattuali di non conservazione.
Infrastruttura di trasmissione messaggi WhatsApp Business con crittografia del canale e accordi DPA conformi al GDPR.
Distribuzione dell'applicazione su rete Edge globale conforme a SOC 2 con protezione DDoS e crittografia TLS 1.3.
Eventuali trasferimenti di dati al di fuori dello Spazio Economico Europeo (SEE) sono disciplinati dalle Clausole Contrattuali Standard (SCCs) approvate dalla Commissione Europea e dall'adesione all'EU-US Data Privacy Framework.
8. Misure di Sicurezza Tecniche e Organizzative (Art. 32 GDPR)
Adottiamo rigorose misure di sicurezza conformi allo stato dell'arte per proteggere i dati personali:
- Crittografia SSL/TLS 1.3 con certificati HSTS su tutte le comunicazioni web e API.
- Isolamento rigoroso dei dati su PostgreSQL mediante Row Level Security (RLS).
- Hashing crittografico irreversibile (SHA-256) degli indirizzi IP per il tracciamento dei preventivi.
- Rate limiting attivo a livello applicativo per la mitigazione di attacchi brute-force e DoS.
- Sistemi di backup ridondati con conservazione cifrata.
9. Diritti degli Interessati (Artt. 15-22 GDPR)
In qualità di interessato, puoi esercitare in qualsiasi momento i seguenti diritti garantiti dal GDPR:
L'esercizio dei diritti è gratuito e non richiede formalità. Puoi inviare la tua richiesta a privacy@getnudge.app. Risponderemo tempestivamente entro 30 giorni.
Hai inoltre il diritto di proporre reclamo all'Autorità Garante per la Protezione dei Dati Personali (garanteprivacy.it , Piazza Venezia 11, 00187 Roma).
Hai domande sul trattamento dei tuoi dati?
Il nostro referente per la conformità privacy è a tua completa disposizione.