Informativa sulla Privacy — Statuo

Rev. 3 — Ultimo aggiornamento: 9 luglio 2026

1. Titolare del trattamento

Apdsoftware di Carlo Zuffetti (sito: apdsoftware.it), sede in Via C. Colombo 15, 24047 Treviglio (BG), P.IVA 03835250162, e-mail: privacy@statuo.io (il "Titolare").

La presente informativa riguarda i dati trattati dal Titolare in relazione al sito statuo.io e al servizio Statuo (il "Servizio"). Per i dati che il Titolare tratta per conto dei propri clienti agenzia (es. recapiti degli utenti finali inseriti come canali di notifica), il Titolare agisce come responsabile del trattamento: si applica il DPA, non questa informativa.

2. Dati trattati, finalità e basi giuridiche

Dati Finalità Base giuridica Conservazione
Dati account: nome agenzia, e-mail, password (hash) Fornitura del Servizio, autenticazione Contratto (art. 6.1.b GDPR) Durata del contratto + 30 giorni
Dati di fatturazione e pagamento Gestione abbonamenti Contratto; obblighi di legge (6.1.c) Termini di legge (10 anni per doc. fiscali). I dati di pagamento sono raccolti e trattati da Paddle, non dal Titolare
Dati d'uso del pannello e log tecnici (IP, user agent, timestamp) Sicurezza, prevenzione abusi, diagnostica Legittimo interesse (6.1.f) Max 12 mesi
Configurazioni di monitoraggio (URL, canali di notifica dell'agenzia) Erogazione del Servizio Contratto Durata del contratto + 30 giorni
E-mail per comunicazioni di servizio (avvisi, scadenze, modifiche ai Termini) Esecuzione del contratto Contratto Durata del contratto
E-mail per aggiornamenti di prodotto/marketing Informare su novità del Servizio Consenso (6.1.a) o soft spam ex art. 130.4 Codice Privacy per clienti esistenti — utilizzabile solo se l'opposizione è offerta già alla raccolta e a ogni invio, per servizi analoghi Fino a revoca/opposizione

Il conferimento dei dati contrattuali è necessario: senza, il Servizio non può essere erogato. I dati sono raccolti direttamente presso l'interessato.

Responsabile della protezione dei dati (DPO): non designato, non ricorrendo i presupposti dell'art. 37 GDPR (trattamenti non su larga scala di categorie particolari, nessun monitoraggio sistematico di interessati).

Processi decisionali automatizzati: il Titolare non effettua trattamenti di cui all'art. 22 GDPR (decisioni basate unicamente su trattamenti automatizzati con effetti giuridici o significativi sull'interessato).

3. Cookie e strumenti simili

Il pannello utilizza esclusivamente storage tecnico (token di sessione, preferenza lingua) necessario al funzionamento: non richiede consenso. Le pagine di stato pubbliche non usano cookie. Il sito statuo.io utilizza Umami, uno strumento di statistiche self-hosted sui server del Titolare che non usa cookie e non traccia i visitatori tra siti diversi: i dati sono aggregati e non riconducibili al singolo visitatore (legittimo interesse, art. 6.1.f).

4. Destinatari e sub-fornitori

I dati possono essere trattati, per conto del Titolare, da fornitori nominati responsabili ex art. 28 GDPR:

Fornitore Servizio Sede/Regione dati
Hetzner Online GmbH Hosting infrastruttura core/database UE (Falkenstein, Germania)
Google Cloud Backup continuo e standby di disaster recovery del database; hosting infrastruttura di controllo (probe) UE (Belgio, Milano) + USA (Iowa; solo esecuzione dei controlli in memoria, nessuna conservazione dati)
Paddle.com Market Ltd Pagamenti (merchant of record — agisce anche come autonomo titolare per il processo di pagamento) UK/UE
Resend Invio e-mail transazionali Irlanda (UE)
Telegram FZ-LLC (solo se il cliente attiva il canale; trasferito il solo identificativo di chat) Consegna notifiche Extra-UE

L'elenco aggiornato è disponibile su richiesta a privacy@statuo.io. Il Titolare non vende dati personali né li condivide per finalità pubblicitarie.

5. Trasferimenti extra-UE

Ove un fornitore comporti trasferimenti fuori dallo Spazio Economico Europeo (es. Telegram; l'esecuzione dei controlli di monitoraggio dalla location statunitense di Google Cloud, senza conservazione dei dati), il trasferimento avviene sulla base di decisioni di adeguatezza (incluso il Data Privacy Framework UE-USA, ove applicabile) o Clausole Contrattuali Standard (SCC) della Commissione Europea, con misure supplementari ove necessarie.

6. Diritti dell'interessato

Ai sensi degli artt. 15-22 GDPR è possibile esercitare i diritti di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione — compresa l'opposizione ai trattamenti fondati sul legittimo interesse — scrivendo a privacy@statuo.io. Il Titolare riscontra entro 30 giorni, prorogabili di due mesi nei casi di particolare complessità con comunicazione motivata. È inoltre possibile proporre reclamo al Garante per la Protezione dei Dati Personali (www.garanteprivacy.it).

7. Sicurezza

Il Titolare adotta misure tecniche e organizzative adeguate, tra cui: cifratura in transito (TLS), password conservate con hashing robusto, segregazione dei dati per cliente (multi-tenancy), backup cifrati con test di ripristino, accesso all'infrastruttura limitato e basato su chiavi. A seguito di cancellazione, i dati possono persistere nelle copie di backup fino alla loro sovrascrittura secondo il ciclo di rotazione, per un massimo di 30 giorni.

8. Minori

Il Servizio è destinato esclusivamente a professionisti e imprese; non è rivolto a minori di 18 anni.

9. Modifiche

Eventuali modifiche sostanziali alla presente informativa saranno comunicate via e-mail e pubblicate su questa pagina con la nuova data di aggiornamento.