Privacy policy
Versione 1.1 · aggiornata a agosto 2026
Informativa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 («GDPR»).
1. Titolare del trattamento
ContinDigital di Marco Contin, sede in Via Po 2, 35036 Montegrotto Terme (PD), P.IVA 05752110287. Email: info@contindigital.it — PEC: marco.contin.92@pec.it (il «Titolare» o «Fornitore»).
La presente informativa riguarda il trattamento dei dati personali effettuato attraverso il servizio Briska (briska.it) e si articola in due sezioni: la Sezione A riguarda i dati degli Utenti del Servizio e dei candidati alla beta privata; la Sezione B riguarda i dati delle attività locali individuate tramite il Servizio (i «Lead»), che il Fornitore tratta in qualità di responsabile del trattamento per conto degli Utenti.
Sezione A — Dati degli Utenti
A.1 Categorie di dati trattati
- Dati di Account: indirizzo email utilizzato per la registrazione e l'autenticazione (magic link).
- Profilo mittente: nome, denominazione dell'attività, descrizione dell'offerta, zona di operatività, tono di comunicazione preferito, inseriti volontariamente dall'Utente per personalizzare le bozze generate.
- Dati di fatturazione: partita IVA, denominazione e dati fiscali necessari all'emissione della fattura. I dati di pagamento (carta, conto) sono trattati esclusivamente da Stripe e non sono mai conservati dal Fornitore.
- Dati d'uso: ricerche effettuate (parola chiave e località), saldo e movimenti dei Crediti, log tecnici di utilizzo e dei costi stimati.
- Log dei consensi: data, ora, versione dei Termini accettati, testo delle clausole approvate specificamente, indirizzo IP e identificativo del browser (user-agent) al momento dell'accettazione.
- Dati tecnici di navigazione: indirizzo IP, log del server, dati strettamente necessari al funzionamento e alla sicurezza del sito.
- Dati di analisi d'uso, trattati soltanto previo consensoe descritti per intero al punto A.7: un identificativo pseudonimo di Account, tre attributi dell'Account, eventi di esito appartenenti a un elenco chiuso con valori espressi in intervalli, registrazioni di sessione integralmente mascherate ed eventuali risposte chiuse alle richieste di feedback.
A.2 Finalità e basi giuridiche
- Erogazione del Servizio, gestione dell'Account e autenticazione: esecuzione del contratto (art. 6.1.b GDPR).
- Gestione dei pagamenti e fatturazione: esecuzione del contratto (art. 6.1.b) e adempimento di obblighi legali, in particolare fiscali (art. 6.1.c).
- Invio di comunicazioni di servizio (magic link, avvisi di scadenza dati, modifiche ai Termini, comunicazioni sulla cessazione): esecuzione del contratto (art. 6.1.b).
- Conservazione dei log dei consensi e difesa dei diritti del Titolare: legittimo interesse (art. 6.1.f).
- Sicurezza, prevenzione di abusi e frodi: legittimo interesse (art. 6.1.f).
Il Fornitore non effettua attività di marketing verso gli Utenti senza un consenso specifico, non effettua profilazione e non adotta decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici sugli Utenti.
A.3 Conservazione
- Dati di Account, profilo mittente e dati d'uso: per la durata del rapporto e fino a 30 giorni dalla chiusura dell'Account, salvo i tempi tecnici di cancellazione dai backup.
- Dati di fatturazione: 10 anni, in adempimento degli obblighi civilistici e fiscali.
- Log dei consensi (inclusi indirizzo IP e user-agent di cui al punto A.1.e): 5 anni dalla chiusura dell'Account, a fini di difesa in giudizio.
- Log tecnici di navigazione: fino a 12 mesi.
A.4 Destinatari
I dati degli Utenti sono comunicati, per le sole finalità sopra indicate, ai seguenti fornitori, nominati responsabili del trattamento ove ne ricorrano i presupposti:
| Fornitore | Funzione | Dati | Sede |
|---|---|---|---|
| Stripe | Gestione pagamenti | Dati di pagamento e fatturazione | USA |
| Resend | Invio email transazionali | Indirizzo email | USA |
| Hetzner Online GmbH | Hosting | Tutti i dati, a riposo | UE (Germania) |
| PostHog, Inc. — prodotto PostHog Cloud EU | Analisi d'uso del Servizio (solo previo consenso) | Dati di analisi d'uso di cui al punto A.1.g | Infrastruttura principale in Germania; possibili trattamenti extra-SEE (punto A.5) |
I dati possono inoltre essere comunicati a consulenti fiscali e legali del Titolare e ad autorità competenti ove richiesto dalla legge.
A.5 Trasferimenti extra-SEE
Alcuni fornitori hanno sede negli Stati Uniti. I trasferimenti avvengono sulla base della decisione di adeguatezza UE-USA (EU-US Data Privacy Framework) per i fornitori certificati, ovvero delle clausole contrattuali standard adottate dalla Commissione europea (art. 46.2.c GDPR), integrate ove necessario da misure supplementari. L'elenco aggiornato dei fornitori e delle relative garanzie è disponibile su richiesta scrivendo a info@contindigital.it.
Per il fornitore dell'analisi d'uso, il Titolare ha scelto la regione europea del servizio (PostHog Cloud EU) e l'infrastruttura principale è dichiarata in Germania. Ciò detto, la controparte contrattuale è una società statunitense e fra i sub-responsabili del fornitore figura Cloudflare, Inc., che opera una rete edge globale e dinamica per i dati in transito: non è quindi corretto affermare che tutti i dati restino sempre nell'Unione europea, e questa informativa non lo afferma. Sono pertanto possibili trattamenti extra-SEE, che avvengono sulla base delle garanzie previste dall'accordo sul trattamento dei dati sottoscritto con il fornitore: EU-US Data Privacy Framework e clausole contrattuali standard, Modulo 2 (titolare → responsabile). L'accordo ai sensi dell'art. 28 GDPR è stato controfirmato il 2 agosto 2026.
A.6 Candidati e invitati alla beta privata
Se il Fornitore attiva un programma di beta privata su invito, tratta i seguenti dati prima della eventuale creazione di un Account:
- Dati trattati: indirizzo email comunicato spontaneamente dal candidato (ad esempio rispondendo a un annuncio pubblico del Fornitore), stato dell'invito (inviato, scaduto, rifiutato, revocato, accettato) e, in caso di accettazione, i dati richiesti dalle Condizioni di partecipazione alla beta (partita IVA o identificativo fiscale equivalente, dichiarazione d'uso professionale) e la prova dell'accettazione con le modalità del punto A.1.e.
- Finalità e base giuridica: gestione della candidatura, dell'invito e dell'eventuale ammissione alla beta, quali misure precontrattuali adottate su richiesta dell'interessato (art. 6.1.b GDPR); conservazione della prova dell'accettazione e difesa dei diritti del Titolare: legittimo interesse (art. 6.1.f).
- Conservazione: gli inviti scaduti, rifiutati o revocati, e i relativi indirizzi email, sono cancellati entro 30 giorni; in caso di accettazione, la prova dell'accettazione è conservata secondo il punto A.3.c e i dati dell'Account secondo il punto A.3.a.
- Destinatari: l'invio delle email di invito avviene tramite il fornitore Resend (punto A.4). Aprire il link di invito non crea alcun Account: l'Account nasce solo con l'accettazione espressa delle Condizioni di partecipazione alla beta.
A.7 Analisi d'uso (facoltativa)
A.7.1 In breve
Se — e solo se — l'Utente presta il proprio consenso, il Titolare raccoglie informazioni su come Briska viene usato: quali passaggi vengono portati a termine, quali si interrompono, quanto tempo impiegano. Servono a capire dove il prodotto funziona e dove no.
L'analisi d'uso è facoltativa. Briskafunziona esattamente allo stesso modo se l'Utente la rifiuta, e la scelta può essere cambiata in qualsiasi momento. Nessun dato di analisi è raccolto prima del consenso: finché l'Utente non ha acconsentito, lo strumento di analisi non viene nemmeno caricato — nessuna richiesta di rete, nessun cookie, nessun identificativo.
A.7.2 Che cosa non viene mai raccolto
È la parte che conta di più, perché riguarda persone che non sono l'Utente. Allo strumento di analisi non vengono mai trasmessi:
- i Dati dei Lead di cui alla Sezione B, e in particolare nome, indirizzo email, telefono, indirizzo, sito web e identificativi di Google Places delle attività;
- le schede fatti e le citazioni estratte dai siti web delle attività;
- il testo dei messaggigenerati o modificati dall'Utente;
- il profilo mittentedell'Utente (cosa vende, dove lavora, con che tono, i lavori recenti);
- le parole chiave cercate, le località, le query e le stringhe di interrogazione (query string) degli indirizzi;
- la partita IVA e qualsiasi dato fiscale o di fatturazione;
- l'indirizzo emaildell'Utente, in nessuna forma e in nessuna proprietà di analisi;
- qualsiasi testo libero nelle richieste di feedback: non esistono campi aperti.
Questo confine non è affidato a una promessa organizzativa: è imposto dal software, che ammette soltanto un elenco chiuso di eventi e di proprietà e scarta tutto il resto prima dell'invio.
A.7.3 Che cosa viene raccolto, in caso di consenso
- Un identificativo pseudonimo: l'identificativo interno di Account (
User.id). Non è l'email, non è il nome, non è la partita IVA. Da solo non permette di risalire all'Utente a chi non abbia già accesso al database del Titolare. - Tre attributi dell'Account: l'origine dell'Account (
account_origin), se deriva dal programma beta (is_beta), se sono stati acquistati Crediti (has_paid). - Eventi di esito, appartenenti a una tassonomia chiusa: il fatto che un'operazione sia iniziata, riuscita o fallita — una ricerca, un arricchimento, la generazione di un messaggio, un export, il salvataggio del profilo, l'esaurimento dei Crediti. Ogni evento è accompagnato esclusivamente da valori aggregati in intervalli (per esempio «da 6 a 10 risultati», «fra 2 e 5 secondi», «da 3 a 10 Crediti») e mai da valori esatti quando un intervallo è sufficiente.
- Registrazioni di sessione, integralmente mascherate, quando la funzione è attiva: una ricostruzione della navigazione dell'interfaccia con tutto il testo e tutti i campi oscurati. Le aree che contengono Dati dei Lead, messaggi, profilo o dati di fatturazione sono escluse alla fonte e non lasciano il browser dell'Utente. Gli indirizzi delle pagine sono privati della parte che contiene identificativi. Non sono registrati il traffico di rete, i log della console, i contenuti grafici generati (canvas) né i riquadri di terze parti.
- Risposte chiuse alle richieste di feedback, se l'Utente sceglie di rispondere. Non sono obbligatorie e ammettono soltanto opzioni predefinite.
A.7.4 Base giuridica
Il consenso dell'Utente (art. 6.1.a GDPR), raccolto prima di qualunque raccolta e revocabile in ogni momento.
A.7.5 Revoca
La revoca si esercita dalla voce «Preferenze cookie», sempre raggiungibile all'interno dell'applicazione.
La revoca ha effetto immediato: interrompe la raccolta e l'eventuale registrazione, azzera l'identificativo e cancella i dati che lo strumento ha memorizzato nel browser dell'Utente (cookie, localStorage e sessionStorage).
Lo stesso vale se la scelta scade o non è più valida, con una differenza di tempi che va detta: la raccolta e la lettura cessano subito, mentre la cancellazione della memoria locale avviene alla prima apertura successiva dell'area riservata. Nell'intervallo lo strumento di analisi non viene caricato, quindi nulla di ciò che resta nel browser viene letto o trasmesso. Il dettaglio tecnico è nella Cookie Policy, § 3.4.
La revoca non ha effetto retroattivosui dati già trasmessi. Per quelli l'Utente può esercitare i diritti descritti al punto 2 della presente informativa (accesso, cancellazione, opposizione) scrivendo ai contatti indicati.
A.7.6 Destinatario, ruolo e localizzazione
| Destinatario | Ruolo | Dove |
|---|---|---|
| PostHog, Inc. — prodotto PostHog Cloud EU | Responsabile del trattamento (art. 28 GDPR) | Infrastruttura principale dichiarata in Germania; rete edge globale di Cloudflare, Inc. per i dati in transito |
PostHog agisce come responsabilesu istruzione del Titolare, sulla base di un accordo ai sensi dell'art. 28 GDPR controfirmato il 2 agosto 2026. PostHog non riceve i Dati dei Lead: nel registro dei fornitori del Titolare occupa la posizione di fornitore dei dati di account e di utilizzo, la stessa dei fornitori di email transazionale e di pagamento, e non quella di sub-responsabile dei Dati dei Lead.
Sono possibili trattamenti extra-SEE, con le garanzie indicate al punto A.5 (EU-US Data Privacy Framework e clausole contrattuali standard, Modulo 2). Come già detto al punto A.5, non viene dichiarato che tutti i dati restino sempre nell'Unione europea: la presenza di una rete edge globale per i dati in transito lo renderebbe falso.
A.7.7 Conservazione
| Dato | Conservazione |
|---|---|
| Eventi di utilizzo (presso il responsabile) | 12 mesi |
| Registrazioni di sessione (presso il responsabile) | 30 giorni |
| Preferenza sull'analisi d'uso (cookie tecnico di prima parte) | 180 giorni, poi la scelta viene richiesta di nuovo |
| Autorizzazione allo storage dello strumento di analisi | 180 giorni; scaduta, lo storage non è più letto né trasmesso |
| Cookie dello strumento di analisi, nel browser | 180 giorni, eliminato dal browser alla scadenza |
| Memoria locale dello strumento di analisi, nel browser | Nessuna scadenza automatica: viene cancellata alla prima apertura dell'area riservata successiva alla revoca, alla scadenza o all'invalidità della scelta |
A.7.8 Che cosa non viene fatto
- Nessuna profilazione pubblicitaria, nessun marketing e nessuna cessione a terzi per finalità proprie del terzo.
- Nessuna decisione automatizzatache produca effetti giuridici o incida significativamente sull'Utente (art. 22 GDPR).
- Nessuna analisi d'uso sulle pagine pubbliche: sito vetrina, pagine legali e guide, pagine di accesso e link di accesso via email, pagine di acquisto e di ritorno dal pagamento, pagine di invito al programma beta. L'analisi vive esclusivamente dentro l'area riservata.
- Gli account amministrativi del Fornitore non sono misurati né identificati.
Sezione B — Dati dei Lead (trattati per conto degli Utenti)
B.1 Natura del trattamento
Su istruzione dell'Utente, il Servizio individua attività locali tramite Google Places e, per i soli lead selezionati dall'Utente, visita il sito web pubblico dell'attività (massimo 6 pagine, nel rispetto del file robots.txt) estraendone recapiti pubblicamente disponibili (email, telefono, contatto WhatsApp) e contenuti testuali, che vengono elaborati da un modello di intelligenza artificiale per produrre una scheda informativa e una bozza di primo contatto. Quando l'attività è una ditta individuale o uno studio professionale, tali recapiti possono costituire dati personali.
B.2 Ruoli
Per questo trattamento il titolare è l'Utente che ha disposto la ricerca, il quale ne determina finalità (sviluppo della propria attività commerciale) e mezzi essenziali (parole chiave, località, selezione dei singoli lead). Il Fornitore agisce quale responsabile del trattamento ai sensi dell'art. 28 GDPR, sulla base dell'Accordo sul Trattamento dei Dati allegato ai Termini e Condizioni. Gli obblighi informativi verso gli interessati ai sensi dell'art. 14 GDPR gravano sull'Utente titolare.
B.3 Categorie di dati e fonti
Dati identificativi e di contatto a carattere professionale (denominazione, indirizzo, telefono, sito web, email pubblica, contatto WhatsApp) e contenuti testuali pubblicati sui siti web delle attività. Fonti: Google Places API e sito web pubblico dell'attività. Non sono trattate categorie particolari di dati (art. 9 GDPR).
B.4 Sub-responsabili e fonte dei dati
Per l'erogazione del Servizio il Fornitore si avvale dei seguenti sub-responsabili: Anthropic (elaborazione dei testi tramite modello di intelligenza artificiale, USA) e Hetzner Online GmbH (hosting, UE). I dati inviati al fornitore del modello di intelligenza artificiale non sono utilizzati per l'addestramento dei modelli, secondo i termini commerciali applicabili. I trasferimenti extra-UE avvengono con le garanzie indicate al punto A.5.
L'individuazione delle attività avviene interrogando Google Places (Google Maps Platform): in tale rapporto Google agisce quale titolare autonomo del proprio trattamento, secondo i Google Controller-Controller Data Protection Terms incorporati nelle condizioni di Google Maps Platform, e costituisce una fonte dei dati (punto B.3), non un sub-responsabile. Verso Google vengono trasmessi esclusivamente i parametri di ricerca (parola chiave e località), privi di dati personali.
B.5 Conservazione
I Dati dei Lead sono cancellati automaticamente 30 giorni dopo la creazione di ciascuna lista, salvo i tempi tecnici di sovrascrittura dei backup previsti dal DPA.
B.6 Se i tuoi dati sono stati raccolti tramite Briska
Se sei il titolare di un'attività locale e ritieni che i tuoi recapiti siano stati raccolti tramite il Servizio, puoi scrivere a info@contindigital.it: il Fornitore fornirà l'assistenza prevista dall'art. 28 GDPR, indirizzando la richiesta al titolare del trattamento ove individuabile e dando comunque seguito, nei limiti del proprio ruolo, alle richieste di cancellazione dai sistemi del Servizio.
2. Diritti degli interessati
Gli interessati possono esercitare in qualsiasi momento i diritti di cui agli artt. 15-22 GDPR (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione) scrivendo a info@contindigital.it o alla PEC marco.contin.92@pec.it. È inoltre possibile proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).
3. Minori
Il Servizio è riservato a soggetti professionali e non è destinato a minori di 18 anni.
4. Modifiche alla presente informativa
Eventuali modifiche sostanziali saranno comunicate agli Utenti via email e pubblicate su briska.it con indicazione della data di aggiornamento.
Versione 1.1 (agosto 2026).Introdotti il punto A.1.g e la sezione A.7 sull'analisi d'uso facoltativa; aggiunto PostHog, Inc.fra i destinatari al punto A.4; esteso il punto A.5 ai trasferimenti extra-SEE del fornitore dell'analisi d'uso. Nessuna modifica alla Sezione B e all'Accordo sul Trattamento dei Dati: il fornitore dell'analisi d'uso non riceve Dati dei Lead.