PRIVACY
POLICY
01 · Titolare del trattamento
Il Titolare del trattamento è Polonord Studio, in persona del legale rappresentante pro tempore.
Dati identificativi completi del Titolare: [DA COMPILARE: ragione sociale, P.IVA, sede legale].
Contatto privacy: privacy@polonord.studio. Non è nominato un Responsabile della Protezione dei Dati (DPO) in quanto non ricorrono le condizioni di obbligatorietà ex art. 37 GDPR.
02 · Tipologie di dati raccolti
Dati forniti volontariamente
Nome, cognome, email, numero di telefono, ragione sociale, ruolo, contenuto del messaggio — comunicati attraverso form di contatto, email diretta, telefonata o brief inviato.
Dati di navigazione e di campagna
Indirizzo IP, tipo di browser, sistema operativo, pagine visitate, timestamp, referrer e, solo previo consenso «Marketing», identificativi del click pubblicitario (es. fbclid, ttclid, gclid) e identificatori dei pixel (_fbp, _fbc, _ttp, _gcl_*). I dati di traffico in forma aggregata sono raccolti per finalità statistiche.
Dati tecnici minimi
Storage tecnico di prima parte per ricordare la chiusura del banner e la tua scelta di consenso. Vedi Cookie Policy per l'inventario completo.
03 · Finalità del trattamento e basi giuridiche
| Trattamento | Finalità | Base giuridica |
|---|---|---|
| Contatto, preventivo, esecuzione contrattuale | Rispondere a richieste, inviare proposte, erogare i servizi | Misure precontrattuali / esecuzione del contratto (art. 6.1.b GDPR) |
| Invio email transazionali (notifica lead via AhaSend) | Gestire la tua richiesta di contatto | Esecuzione di misure precontrattuali (art. 6.1.b GDPR) |
| Pixel + Conversions API (Meta / TikTok / Google Ads) e misurazione web/comportamentale | Misurazione e attribuzione delle conversioni delle campagne pubblicitarie | Consenso (art. 6.1.a GDPR) — categoria «Marketing» |
| Obblighi di legge (fatturazione, contabilità, antiriciclaggio) | Adempimenti fiscali e normativi | Obbligo legale (art. 6.1.c GDPR) |
| Cookie tecnici / raccolta consenso e statistiche aggregate anonime (Vercel) | Funzionamento del sito, sicurezza, misurazione anonima del traffico | Art. 122 Codice Privacy (no consenso) / legittimo interesse (art. 6.1.f GDPR) |
04 · Destinatari (contitolari / responsabili)
I dati possono essere comunicati ai seguenti soggetti, nei limiti delle finalità sopra indicate:
- Meta Platforms Ireland Ltd (e Meta Platforms Inc., USA, lato server) — pixel e Conversions API. Per i dati condivisi tramite questi strumenti Meta agisce come contitolare ai sensi del Meta Controller Addendum.
- Google Ireland Ltd (e Google LLC, USA, lato server) — Google Ads conversion tracking / Enhanced Conversions e misurazione web.
- TikTok Technology Ltd (Irlanda) / ByteDance Ltd (strumento predisposto ma non attivo) — pixel ed Events API.
- Microsoft Ireland Operations Ltd (e Microsoft Corporation, USA) — analisi comportamentale aggregata (Clarity).
- AhaSend — invio email transazionali (responsabile del trattamento ex art. 28 GDPR, DPA in essere).
- Vercel Inc. (USA) — hosting, analytics e speed insights cookieless (responsabile, garanzie SCC + DPF).
- Commercialista e consulenti legali, vincolati al segreto professionale.
I dati non sono ceduti o venduti a terzi per finalità di marketing di terzi.
05 · Trattamento server-side (Conversions API) — disclosure specifica
Oltre al pixel lato browser, per migliorare la misurazione utilizziamo le Conversions API: il nostro server trasmette ai destinatari pubblicitari sopra indicati gli eventi di conversione, includendo identificativi del click (es. fbclid / gclid), email e telefono cifrati (hash SHA-256), indirizzo IP e user-agent del dispositivo. Si tratta di un trattamento distinto dal pixel del browser e comporta un trasferimento di dati (incluso l'indirizzo IP e lo user-agent) ai contitolari statunitensi (Meta Platforms Inc., Google LLC). È effettuato solo previo tuo consenso alla categoria «Marketing» e mai per gli utenti che hanno rifiutato o attivato il Global Privacy Control (GPC).
06 · Trasferimenti extra-UE
- Meta, Google, Microsoft, Vercel → Stati Uniti: sulla base dell'EU-US Data Privacy Framework (decisione di adeguatezza della Commissione UE) e, in via aggiuntiva, delle Clausole Contrattuali Standard (SCC), con valutazione d'impatto sul trasferimento (TIA) effettuata.
- TikTok / ByteDance: la base di trasferimento è oggetto di verifica legale (la giurisdizione ByteDance differisce da quella di Google/Meta); lo strumento è mantenuto disattivato finché la verifica non è completata e non è pre-determinata come DPF+SCC.
07 · Periodo di conservazione
- Dati di contatto commerciale (lead):
[DA COMPILARE: es. 24 mesi]dall'ultima interazione, poi cancellati. - Identificativi del click (
fbclid/ttclid/gclid): 90 giorni. - Cookie e tracciatori di marketing: durate indicate nella Cookie Policy.
- Preferenza di consenso: 365 giorni (poi ri-richiesta).
- Dati contrattuali e fiscali: 10 anni (art. 2220 c.c.).
- Log di sicurezza: 30 giorni. Metriche Vercel: aggregate e anonime, ritenzione gestita da Vercel.
08 · Diritti dell'interessato (DSAR)
In ogni momento puoi esercitare i diritti di cui agli artt. 15-22 GDPR: accesso, rettifica, cancellazione (art. 17), limitazione, opposizione e portabilità, nonché revocare il consenso (con la stessa facilità con cui l'hai prestato). Scrivi a privacy@polonord.studio; risponderemo entro 30 giorni.
Per i dati già trasmessi alle piattaforme pubblicitarie, inoltreremo la tua richiesta di cancellazione ai rispettivi canali (Meta / Google / TikTok deletion API o DSAR di piattaforma). La revoca del consenso disattiva i tracciatori e rimuove i relativi cookie; gli eventi di conversione già consegnati tramite Conversions API non possono essere richiamati ma sono soggetti alla richiesta di cancellazione presso il destinatario.
Hai inoltre diritto di proporre reclamo al Garante per la Protezione dei Dati Personali (garanteprivacy.it).
09 · Misure di sicurezza
Adottiamo misure tecniche e organizzative adeguate al rischio: cifratura TLS, hashing SHA-256 lato server di email e telefono prima della trasmissione alle piattaforme, accesso minimo, backup periodici, MFA su strumenti critici, separazione degli ambienti, audit interno annuale. Le credenziali e i token delle piattaforme pubblicitarie sono custoditi esclusivamente lato server.
10 · Modifiche
Eventuali aggiornamenti saranno pubblicati su questa pagina con nuova data di revisione. Per modifiche sostanziali delle categorie o delle finalità ti sarà richiesto un nuovo consenso.