Privacy Policy
Questa informativa descrive come Segretly tratta i dati personali ai sensi del Regolamento UE 2016/679 (GDPR). Riguarda il sito segretly.com e la piattaforma accessibile agli utenti registrati.
1. Titolare del trattamento
Il Titolare del trattamento e Born15, Partita IVA 04267180612, con sede in Italia. Segretly e il servizio erogato da Born15 e descritto in questa informativa.
Per qualsiasi richiesta relativa alla protezione dei dati, e per esercitare i propri diritti, si puo scrivere a [email protected].
Non e stato nominato un Responsabile della protezione dei dati (DPO): le richieste sono gestite direttamente dal Titolare all'indirizzo sopra indicato.
2. A chi si rivolge questa informativa
Segretly tratta dati personali in due ruoli distinti, ed e importante distinguerli.
- Come Titolare, per i dati di chi visita il sito, richiede informazioni, prova la demo o sottoscrive il servizio: dati di registrazione, fatturazione e utilizzo della piattaforma. Questa informativa descrive tale trattamento.
- Come Responsabile del trattamento ai sensi dell'art. 28 GDPR, per i dati dei clienti finali che il professionista o l'attivita gestisce attraverso Segretly: contatti in rubrica, appuntamenti, conversazioni WhatsApp. In questo caso il Titolare e il professionista che utilizza il servizio, e Segretly agisce soltanto su sue istruzioni, sulla base di un accordo sul trattamento dei dati sottoscritto all'attivazione. L'informativa ai clienti finali deve essere fornita dal professionista.
3. Dati personali trattati
Come Titolare, Segretly puo trattare:
- dati identificativi e di contatto: nome, cognome, email, telefono, attivita di appartenenza;
- dati di account: credenziali in forma cifrata, profilo, ruolo, preferenze operative;
- dati professionali e organizzativi necessari a configurare il servizio: sedi, orari, servizi offerti, listino;
- dati di fatturazione: ragione sociale, partita IVA, codice fiscale, riferimenti di pagamento;
- dati tecnici e di sicurezza: log applicativi, indirizzo IP, browser, sistema operativo, data e ora degli accessi;
- contenuto delle richieste inviate tramite il modulo contatti, la prenotazione di una call o via email;
- dati degli account social collegati per la pubblicazione dei post, descritti nel paragrafo seguente.
Account social collegati. Il cliente puo collegare a Segretly una Pagina Facebook, un account Instagram professionale o un account TikTok per pubblicare i post che prepara nel pannello. Il collegamento avviene sulla piattaforma stessa, con il suo accesso: la password dell'account non passa mai da Segretly. Vengono conservati soltanto:
- l'autorizzazione a pubblicare rilasciata dalla piattaforma (token di accesso e, per TikTok e Instagram, il token che ne consente il rinnovo), conservata in forma cifrata;
- l'identificativo, il nome visualizzato, il nome utente e l'immagine del profilo dell'account collegato, per mostrare nel pannello dove verra pubblicato il post;
- i post preparati dal cliente (testo, immagine o video, data di pubblicazione, impostazioni di visibilita scelte) e l'esito della pubblicazione, compreso il collegamento al post pubblicato.
Da TikTok vengono richiesti esclusivamente i permessi user.info.basic (lettura del profilo di base) e video.publish (pubblicazione dei contenuti scelti dal cliente). Segretly non legge messaggi privati, non scarica i contenuti gia pubblicati, non accede ai dati dei follower e non pubblica nulla che il cliente non abbia preparato e programmato. Il collegamento si revoca in qualsiasi momento con Scollega nella pagina Integrazione del pannello, che cancella l'autorizzazione salvata, oppure dalle impostazioni della piattaforma; le istruzioni complete sono nella pagina Eliminazione dei dati.
Come Responsabile, per conto del professionista, sono trattati i dati dei clienti finali: nome, numero di telefono, contenuto delle conversazioni, appuntamenti, servizi richiesti e relative note.
4. Categorie particolari di dati
Segretly puo essere utilizzato da studi medici, poliambulatori e altri professionisti sanitari. In questi casi i messaggi dei clienti finali possono contenere dati relativi alla salute, che l'articolo 9 del GDPR qualifica come categoria particolare: il motivo di una visita, un sintomo riferito spontaneamente, il tipo di prestazione prenotata.
- Il trattamento di questi dati avviene esclusivamente per conto del professionista, che ne resta Titolare ed e tenuto a individuare la condizione di liceita applicabile: di norma le finalita di medicina preventiva, diagnosi e cura ai sensi dell'art. 9, par. 2, lett. h) GDPR, oppure il consenso esplicito dell'interessato ai sensi della lett. a).
- Segretly non utilizza questi dati per finalita proprie, non li impiega per profilazione commerciale e non li comunica a terzi al di fuori dei fornitori tecnici indicati al punto 7.
- Nel pannello di gestione l'accesso e limitato al professionista e alle persone da lui autorizzate, con credenziali individuali e registrazione degli accessi.
Ai clienti finali si raccomanda di non inserire nei messaggi informazioni sanitarie oltre a quelle necessarie a fissare l'appuntamento.
5. Finalita e basi giuridiche
Ogni trattamento si fonda su una base giuridica specifica.
- Fornire il servizio — creazione dell'account, configurazione, funzionamento della segretaria AI, assistenza. Base: esecuzione del contratto (art. 6.1.b).
- Pubblicare sui social i post preparati dal cliente, sugli account Facebook, Instagram o TikTok che ha collegato, all'ora da lui scelta. Base: esecuzione del contratto (art. 6.1.b).
- Rispondere alle richieste di contatto ricevute dal modulo o via email, fornire la demo gratuita e organizzare le call informative. Base: misure precontrattuali richieste dall'interessato (art. 6.1.b).
- Fatturazione e adempimenti contabili e fiscali. Base: obbligo legale (art. 6.1.c).
- Sicurezza della piattaforma — prevenzione di abusi, accessi non autorizzati e frodi, continuita del servizio. Base: legittimo interesse del Titolare (art. 6.1.f).
- Miglioramento del servizio attraverso dati aggregati o statistiche che non identificano le persone. Base: legittimo interesse del Titolare (art. 6.1.f).
- Comunicazioni commerciali, se attivate. Base: consenso, revocabile in qualsiasi momento (art. 6.1.a).
6. Automazione delle risposte e intelligenza artificiale
Il servizio impiega modelli di intelligenza artificiale per interpretare i messaggi ricevuti su WhatsApp, proporre orari e registrare appuntamenti in modo automatico, secondo le regole definite dal professionista.
- L'automazione riguarda l'organizzazione degli appuntamenti. Non produce valutazioni sulle persone, non assegna punteggi e non incide su diritti, accesso a prestazioni o condizioni economiche: non costituisce quindi un processo decisionale automatizzato con effetti giuridici o similmente significativi ai sensi dell'art. 22 GDPR.
- Il professionista puo in ogni momento leggere le conversazioni, intervenire manualmente, modificare o annullare quanto fissato dall'assistente.
- I contenuti inviati al fornitore del modello linguistico sono limitati a quanto necessario per generare la risposta e non vengono utilizzati per l'addestramento di modelli di terze parti.
7. Fornitori e destinatari
I dati non sono venduti ne ceduti a terzi per finalita proprie. Possono essere trattati da fornitori che agiscono come responsabili del trattamento, vincolati da contratto ai sensi dell'art. 28 GDPR, nei limiti necessari all'erogazione del servizio.
- fornitori di hosting, database e infrastruttura applicativa;
- Amazon Web Services (S3 e CloudFront) per l'archiviazione e la distribuzione dei file caricati;
- fornitori SMTP per le email transazionali e il recupero delle credenziali;
- OpenAI per l'elaborazione linguistica delle conversazioni;
- Google Maps Platform per la ricerca degli indirizzi e la posizione delle sedi;
- Google Calendar e Google Meet per organizzare le call informative richieste dal sito e inviare gli inviti;
- Google Analytics per le statistiche di visita del sito pubblico, previo consenso;
- Google Ads per la misurazione delle campagne pubblicitarie sulla rete di ricerca, previo consenso;
- Meta Platforms Ireland per l'invio e la ricezione dei messaggi su WhatsApp Business Platform;
- Meta Platforms Ireland per la pubblicazione dei post sulle Pagine Facebook e sugli account Instagram collegati dal cliente;
- TikTok Technology Limited per la pubblicazione dei post sugli account TikTok collegati dal cliente;
- Meta Platforms Ireland per la misurazione delle campagne pubblicitarie tramite il pixel presente sul sito pubblico, previo consenso;
- Microsoft Ireland Operations per l'analisi dell'uso delle pagine del sito pubblico tramite Microsoft Clarity, previo consenso;
- consulenti e professionisti per gli adempimenti di legge.
Il numero WhatsApp utilizzato dal professionista e registrato sul suo account Meta: il rapporto con Meta per l'invio dei messaggi e quindi diretto tra il professionista e Meta, secondo le condizioni di quest'ultima.
8. Trasferimenti fuori dall'Unione Europea
Alcuni fornitori, in particolare OpenAI, Google, Meta, Microsoft e TikTok, possono trattare dati in paesi terzi. In tal caso il trasferimento avviene sulla base delle garanzie previste dal Capo V del GDPR: decisioni di adeguatezza della Commissione europea, clausole contrattuali standard e misure supplementari ove necessarie.
Copia delle garanzie adottate puo essere richiesta scrivendo a [email protected].
9. Periodi di conservazione
- Dati dell'account e di configurazione: per tutta la durata del rapporto e, successivamente, per 12 mesi.
- Autorizzazioni e dati degli account social collegati: fino allo scollegamento o alla chiusura dell'account Segretly, quando vengono cancellati; i post preparati restano finche il cliente non li elimina.
- Documenti contabili e fiscali: 10 anni, come previsto dalla legge.
- Log tecnici e di sicurezza: fino a 12 mesi.
- Richieste inviate dal modulo contatti e prenotazioni di call informative: 24 mesi dall'ultimo scambio, salvo che diano seguito a un contratto.
- Dati dei clienti finali trattati per conto del professionista: per la durata del contratto; alla cessazione vengono restituiti o cancellati secondo le sue istruzioni.
- Dati trattati sulla base del consenso: fino alla revoca.
10. Conferimento dei dati
Il conferimento dei dati contrassegnati come obbligatori nei moduli e necessario per rispondere alle richieste, attivare il servizio ed emettere i documenti fiscali: senza di essi non e possibile dar seguito alla richiesta. Gli altri dati sono facoltativi e servono soltanto a rendere piu utile il contatto.
11. Cookie e tecnologie simili
Questo sito impiega quattro strumenti che richiedono il consenso: due di statistica e due di misurazione delle campagne pubblicitarie. Al proprio interno non ospita pubblicita.
Per contare le visite e capire da quali canali arrivano si avvale di Google Analytics 4, fornito da Google Ireland Limited: i dati vengono consultati in forma aggregata e non servono a identificare i singoli visitatori. I cookie analitici, denominati _ga e _ga_ seguito dall'identificativo della proprieta, hanno una durata di due anni e vengono scritti soltanto dopo il consenso espresso sul banner: fino a quel momento lo strumento resta in modalita di consenso negato e non memorizza nulla sul dispositivo. I dati raccolti sono conservati per quattordici mesi.
Per capire come vengono usate le pagine, e quindi quali parti risultano poco chiare o difficili da usare, si avvale di Microsoft Clarity, fornito da Microsoft Ireland Operations Limited. Lo strumento registra i movimenti del puntatore, i clic e lo scorrimento della pagina, e ne ricava mappe di calore e riproduzioni delle visite. Il contenuto dei moduli non viene mai registrato: i campi in cui si scrivono nome, indirizzo email, numero di telefono o password sono mascherati prima che i dati lascino il dispositivo. I cookie, denominati _clck e _clsk, hanno una durata rispettivamente di un anno e di un giorno. Prima del consenso il programma non viene nemmeno scaricato, quindi verso Microsoft non parte alcuna richiesta. I dati raccolti sono conservati per un massimo di tredici mesi.
Per misurare i risultati degli annunci pubblicati sulla rete di ricerca di Google si avvale di Google Ads, fornito da Google Ireland Limited. Lo strumento registra quali visite provengono da un annuncio e quali di esse si concludono con l'invio del modulo di attivazione, la conferma dell'account o la richiesta di assistenza; scrive a questo scopo il cookie _gcl_au, della durata di novanta giorni. Non gli vengono mai trasmessi indirizzi email, numeri di telefono o altri dati identificativi digitati nei moduli. Prima del consenso lo strumento resta in modalita di consenso negato: non memorizza nulla sul dispositivo e i dati di misurazione vengono inviati in forma anonima, senza identificatori.
Per misurare i risultati degli annunci pubblicati su Facebook e Instagram, e per riproporli a chi ha gia visitato il sito, si avvale del pixel di Meta, fornito da Meta Platforms Ireland Limited. E uno strumento di profilazione: scrive il cookie _fbp e, per chi arriva da un annuncio, il cookie _fbc, entrambi della durata di tre mesi, e comunica a Meta le pagine visitate insieme ad alcune azioni compiute sul sito, come l'invio del modulo di attivazione o la richiesta di assistenza. Non gli vengono mai trasmessi indirizzi email, numeri di telefono o altri dati identificativi digitati nei moduli. Prima del consenso il programma del pixel non viene nemmeno scaricato, quindi verso Meta non parte alcuna richiesta. Per la raccolta e la trasmissione di questi dati Segretly e Meta Platforms Ireland Limited agiscono in contitolarita; il trattamento che Meta compie successivamente per proprie finalita ricade sotto la sua esclusiva responsabilita.
Per tutti questi strumenti la base giuridica e il consenso dell'interessato, revocabile in qualsiasi momento dal collegamento "Preferenze cookie" presente in fondo a ogni pagina: alla revoca i cookie gia scritti vengono cancellati. Google, Meta e Microsoft possono trattare i dati anche fuori dall'Unione Europea, con le garanzie indicate al punto 8.
Viene inoltre impiegata la memoria locale del browser per ricordare la scelta espressa sul banner informativo e, all'interno del pannello, per mantenere la sessione di accesso; i caratteri tipografici delle pagine sono caricati da Google Fonts. Si tratta di strumenti tecnici necessari al funzionamento, per i quali non e richiesto il consenso. Possono essere rimossi in qualsiasi momento dalle impostazioni del browser.
12. Sicurezza
Sono adottate misure tecniche e organizzative proporzionate al rischio: cifratura del traffico, credenziali individuali, password conservate in forma non reversibile, controllo degli accessi per ruolo, registrazione delle operazioni, backup periodici e procedure di ripristino.
13. Diritti dell'interessato
Agli interessati spettano i diritti previsti dagli articoli 15-22 del GDPR: accesso, rettifica, cancellazione, limitazione, opposizione, portabilita e revoca del consenso, senza che cio pregiudichi la liceita del trattamento precedente.
Le richieste vanno inviate a [email protected] e ricevono riscontro entro un mese. Se la richiesta riguarda dati trattati per conto di un professionista, viene inoltrata a quest'ultimo, che ne e Titolare.
Resta impregiudicato il diritto di proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it).
14. Modifiche
Questa informativa puo essere aggiornata per riflettere modifiche normative, tecniche o organizzative. Le nuove versioni sono pubblicate su questa pagina con l'indicazione della data di aggiornamento; le modifiche rilevanti vengono comunicate agli utenti registrati.