Informativa sulla Privacy — Statuo
Rev. 3 — Ultimo aggiornamento: 9 luglio 2026
1. Titolare del trattamento
Apdsoftware di Carlo Zuffetti (sito: apdsoftware.it), sede in Via C. Colombo 15, 24047 Treviglio (BG), P.IVA 03835250162, e-mail: privacy@statuo.io (il "Titolare").
La presente informativa riguarda i dati trattati dal Titolare in relazione al sito statuo.io e al servizio Statuo (il "Servizio"). Per i dati che il Titolare tratta per conto dei propri clienti agenzia (es. recapiti degli utenti finali inseriti come canali di notifica), il Titolare agisce come responsabile del trattamento: si applica il DPA, non questa informativa.
2. Dati trattati, finalità e basi giuridiche
| Dati | Finalità | Base giuridica | Conservazione |
|---|---|---|---|
| Dati account: nome agenzia, e-mail, password (hash) | Fornitura del Servizio, autenticazione | Contratto (art. 6.1.b GDPR) | Durata del contratto + 30 giorni |
| Dati di fatturazione e pagamento | Gestione abbonamenti | Contratto; obblighi di legge (6.1.c) | Termini di legge (10 anni per doc. fiscali). I dati di pagamento sono raccolti e trattati da Paddle, non dal Titolare |
| Dati d'uso del pannello e log tecnici (IP, user agent, timestamp) | Sicurezza, prevenzione abusi, diagnostica | Legittimo interesse (6.1.f) | Max 12 mesi |
| Configurazioni di monitoraggio (URL, canali di notifica dell'agenzia) | Erogazione del Servizio | Contratto | Durata del contratto + 30 giorni |
| E-mail per comunicazioni di servizio (avvisi, scadenze, modifiche ai Termini) | Esecuzione del contratto | Contratto | Durata del contratto |
| E-mail per aggiornamenti di prodotto/marketing | Informare su novità del Servizio | Consenso (6.1.a) o soft spam ex art. 130.4 Codice Privacy per clienti esistenti — utilizzabile solo se l'opposizione è offerta già alla raccolta e a ogni invio, per servizi analoghi | Fino a revoca/opposizione |
Il conferimento dei dati contrattuali è necessario: senza, il Servizio non può essere erogato. I dati sono raccolti direttamente presso l'interessato.
Responsabile della protezione dei dati (DPO): non designato, non ricorrendo i presupposti dell'art. 37 GDPR (trattamenti non su larga scala di categorie particolari, nessun monitoraggio sistematico di interessati).
Processi decisionali automatizzati: il Titolare non effettua trattamenti di cui all'art. 22 GDPR (decisioni basate unicamente su trattamenti automatizzati con effetti giuridici o significativi sull'interessato).
3. Cookie e strumenti simili
Il pannello utilizza esclusivamente storage tecnico (token di sessione, preferenza lingua) necessario al funzionamento: non richiede consenso. Le pagine di stato pubbliche non usano cookie. Il sito statuo.io utilizza Umami, uno strumento di statistiche self-hosted sui server del Titolare che non usa cookie e non traccia i visitatori tra siti diversi: i dati sono aggregati e non riconducibili al singolo visitatore (legittimo interesse, art. 6.1.f).
4. Destinatari e sub-fornitori
I dati possono essere trattati, per conto del Titolare, da fornitori nominati responsabili ex art. 28 GDPR:
| Fornitore | Servizio | Sede/Regione dati |
|---|---|---|
| Hetzner Online GmbH | Hosting infrastruttura core/database | UE (Falkenstein, Germania) |
| Google Cloud | Backup continuo e standby di disaster recovery del database; hosting infrastruttura di controllo (probe) | UE (Belgio, Milano) + USA (Iowa; solo esecuzione dei controlli in memoria, nessuna conservazione dati) |
| Paddle.com Market Ltd | Pagamenti (merchant of record — agisce anche come autonomo titolare per il processo di pagamento) | UK/UE |
| Resend | Invio e-mail transazionali | Irlanda (UE) |
| Telegram FZ-LLC (solo se il cliente attiva il canale; trasferito il solo identificativo di chat) | Consegna notifiche | Extra-UE |
L'elenco aggiornato è disponibile su richiesta a privacy@statuo.io. Il Titolare non vende dati personali né li condivide per finalità pubblicitarie.
5. Trasferimenti extra-UE
Ove un fornitore comporti trasferimenti fuori dallo Spazio Economico Europeo (es. Telegram; l'esecuzione dei controlli di monitoraggio dalla location statunitense di Google Cloud, senza conservazione dei dati), il trasferimento avviene sulla base di decisioni di adeguatezza (incluso il Data Privacy Framework UE-USA, ove applicabile) o Clausole Contrattuali Standard (SCC) della Commissione Europea, con misure supplementari ove necessarie.
6. Diritti dell'interessato
Ai sensi degli artt. 15-22 GDPR è possibile esercitare i diritti di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione — compresa l'opposizione ai trattamenti fondati sul legittimo interesse — scrivendo a privacy@statuo.io. Il Titolare riscontra entro 30 giorni, prorogabili di due mesi nei casi di particolare complessità con comunicazione motivata. È inoltre possibile proporre reclamo al Garante per la Protezione dei Dati Personali (www.garanteprivacy.it).
7. Sicurezza
Il Titolare adotta misure tecniche e organizzative adeguate, tra cui: cifratura in transito (TLS), password conservate con hashing robusto, segregazione dei dati per cliente (multi-tenancy), backup cifrati con test di ripristino, accesso all'infrastruttura limitato e basato su chiavi. A seguito di cancellazione, i dati possono persistere nelle copie di backup fino alla loro sovrascrittura secondo il ciclo di rotazione, per un massimo di 30 giorni.
8. Minori
Il Servizio è destinato esclusivamente a professionisti e imprese; non è rivolto a minori di 18 anni.
9. Modifiche
Eventuali modifiche sostanziali alla presente informativa saranno comunicate via e-mail e pubblicate su questa pagina con la nuova data di aggiornamento.