Ultimo aggiornamento: 10 agosto 2026
1. A chi si rivolge questa informativa
Questo documento descrive come Svmedia di Simone Viagi tratta i dati personali in relazione alla piattaforma AgenziaSoft, ai sensi del Regolamento (UE) 2016/679 ("GDPR") e del D.Lgs. 196/2003.
AgenziaSoft è usato da soggetti diversi, e il ruolo di Svmedia cambia a seconda di chi sei. È la distinzione più importante di tutto il documento:
- Se sei un'agenzia immobiliare cliente (o un suo collaboratore che accede al gestionale): per i dati del tuo account e del tuo abbonamento Svmedia è Titolare. Si applicano le sezioni 2–11.
- Se i tuoi dati sono stati inseriti nel gestionale da un'agenzia (perché sei un suo cliente, un proprietario, un acquirente): il Titolare è l'agenzia, non Svmedia. Svmedia agisce come Responsabile del trattamento per conto dell'agenzia e non decide nulla su quei dati. Vedi la sezione 12 e rivolgi le tue richieste all'agenzia.
- Se visiti il sito o il portale immobiliare pubblico senza essere cliente: si applicano le sezioni 2–11 limitatamente ai dati di navigazione e a quelli che scegli di inviarci.
2. Titolare del trattamento
Svmedia di Simone Viagi
Via 4 Novembre 2, 07100 Sassari (SS), Italia
P. IVA / C.F.: consultabile su richiesta
Telefono: +39 379 382 3981
Email: info@svmedia.it
PEC: svmedia@pcert.postecert.it
Il Titolare non ha nominato un Responsabile della Protezione dei Dati (DPO): non ricorrono le condizioni dell'art. 37 GDPR. Ogni richiesta in materia di protezione dei dati va indirizzata ai recapiti sopra indicati.
3. Quali dati trattiamo
3.1 Dati che ci fornisci
- Registrazione e account: nome, cognome, email, telefono, ragione sociale, password (conservata solo come hash, mai in chiaro).
- Fatturazione: ragione sociale, partita IVA, codice fiscale, indirizzo, dati dell'abbonamento. Gli estremi della carta non transitano né vengono conservati dai nostri sistemi: li tratta direttamente Stripe.
- Richieste di contatto: quanto scrivi nei moduli del sito, del portale o nella chat di assistenza.
3.2 Dati raccolti automaticamente
- Log tecnici e di sicurezza: data e ora, tipo di operazione, identificativo utente, user-agent.
- Indirizzo IP: usato per sicurezza e limitazione degli abusi. Dove serve solo a distinguere visitatori, viene conservato in forma di hash con un segreto, non in chiaro.
- Cookie: vedi la Cookie Policy.
3.3 Dati che inserisci tu nel gestionale
Anagrafiche di clienti e proprietari, immobili, incarichi, trattative, documenti, comunicazioni, registrazioni di colloqui commerciali. Di questi dati sei tu il Titolare: vedi la sezione 12.
4. Perché li trattiamo e con quale base giuridica
| Finalità | Base giuridica |
|---|---|
| Erogare il Servizio, gestire l'account e l'assistenza | Esecuzione del contratto — art. 6.1.b |
| Fatturazione, contabilità, obblighi fiscali | Obbligo legale — art. 6.1.c |
| Sicurezza, prevenzione degli abusi, log di audit | Legittimo interesse — art. 6.1.f |
| Rispondere a richieste di contatto e preventivi | Misure precontrattuali — art. 6.1.b |
| Statistiche di utilizzo del sito | Consenso — art. 6.1.a, revocabile |
| Newsletter e comunicazioni commerciali | Consenso — art. 6.1.a, revocabile |
| Difesa di un diritto in giudizio | Legittimo interesse — art. 6.1.f |
Il conferimento dei dati contrassegnati come obbligatori è necessario per attivare il Servizio: senza, il contratto non può essere eseguito. Tutto il resto è facoltativo.
5. A chi comunichiamo i dati
I dati non vengono venduti, ceduti né comunicati per finalità proprie di terzi. Sono accessibili al personale autorizzato di Svmedia e ai fornitori che agiscono come Responsabili del trattamento, vincolati da contratto ai sensi dell'art. 28 GDPR:
| Fornitore | Ruolo | Dove | Trasferimento extra-SEE |
|---|---|---|---|
| Hetzner Online GmbH | Server applicativi, database, object storage, backup | Falkenstein, Germania | No |
| Cloudflare, Inc. | DNS e proxy del traffico web | Rete globale | Sì — CCT e EU-US Data Privacy Framework |
| Stripe Payments Europe Ltd. | Pagamenti e abbonamenti | Irlanda | Possibile — CCT |
| Sendinblue SAS (Brevo) | Invio email transazionali | Francia | No |
| IONOS SE | Ricezione email del dominio | Germania | No |
| Aruba S.p.A. | Invio SMS | Italia | No |
| Meta Platforms Ireland Ltd. | Messaggistica WhatsApp Business | Irlanda | Sì — CCT e DPF |
| OpenRouter, Inc. | Instradamento delle richieste di IA testuale verso i modelli | Stati Uniti | Sì — CCT |
| OpenAI Ireland Ltd. | Trascrizione automatica delle registrazioni audio | Irlanda | Possibile — CCT |
| Google Ireland Ltd. | Sincronizzazione Calendar e Gmail (solo se attivata dall'utente); statistiche del sito (solo con consenso) | Irlanda | Sì — CCT e DPF |
I dati possono inoltre essere comunicati ad autorità pubbliche quando la legge lo impone.
6. Trasferimenti fuori dallo Spazio Economico Europeo
L'infrastruttura principale — server, database, documenti, immagini e backup — è interamente in Germania, presso Hetzner. Alcuni servizi accessori comportano però un trasferimento verso paesi terzi, indicato nella tabella sopra. In quei casi il trasferimento avviene sulla base delle Clausole Contrattuali Standard della Commissione europea e, dove applicabile, dell'adesione del fornitore all'EU-US Data Privacy Framework.
In particolare, e per trasparenza: le richieste alle funzioni di IA testuale sono instradate tramite OpenRouter, Inc., società statunitense, verso il modello che elabora la richiesta.
7. Per quanto tempo li conserviamo
| Dato | Conservazione |
|---|---|
| Account e dati contrattuali | Durata del contratto e 12 mesi successivi |
| Documenti fiscali e di fatturazione | 10 anni — obbligo di legge |
| Log tecnici e di sicurezza | Massimo 12 mesi |
| Copie di backup cifrate | 30 giorni, poi cancellazione automatica |
| Richieste di contatto senza seguito | 24 mesi |
| Dati inseriti nel gestionale | Vedi sezione 12: decide l'agenzia |
Alla chiusura di un account i dati restano recuperabili per 30 giorni, poi vengono eliminati. Le copie presenti nei backup si esauriscono con la rotazione, entro 30 giorni.
8. Come li proteggiamo
- Isolamento per cliente: i dati di ogni agenzia stanno in un database dedicato, non in tabelle condivise. Un errore applicativo non può far affiorare i dati di un'agenzia dentro quelli di un'altra.
- Cifratura del traffico in transito (TLS) e dei backup a riposo (AES-256).
- Accessi per ruolo e permesso, con verifica su ogni operazione.
- Autenticazione a due fattori disponibile per tutti gli account.
- Backup giornalieri automatici, cifrati e verificati.
- Registro delle operazioni sensibili.
9. Intelligenza artificiale e decisioni automatizzate
Il Servizio integra funzioni di IA (assistente conversazionale "Iris", trascrizione dei colloqui, estrazione di dati, generazione assistita di testi). Su questo:
- Nessuna decisione automatizzata ai sensi dell'art. 22 GDPR: gli output dell'IA sono proposte, sempre sottoposte a una persona prima di essere salvate o pubblicate. Nessun effetto giuridico o significativo si produce automaticamente.
- Nessuna profilazione delle persone fisiche a fini valutativi.
- I contenuti trasmessi non vengono usati per addestrare i modelli: è richiesto contrattualmente e imposto a ogni richiesta.
- L'audio delle registrazioni non viene conservato dai fornitori di IA: è trasmesso per la sola trascrizione e poi eliminato.
- Quando interagisci con Iris sai di parlare con un sistema di IA: l'interfaccia lo dichiara, come richiede l'art. 50 del Regolamento (UE) 2024/1689.
- Iris non legge le conversazioni fra colleghi. Non è una promessa affidata alla buona volontà: il codice che la implementa non può accedere ai messaggi, e il divieto è imposto automaticamente in fase di sviluppo.
10. Collegamento con Google Workspace (Calendar e Gmail)
Ogni utente del gestionale può collegare, se vuole, il proprio account Google. Il collegamento è facoltativo: senza, il Servizio funziona in tutte le sue altre parti. Si attiva e si revoca dalle impostazioni del proprio profilo.
Al momento del collegamento chiediamo a Google solo le autorizzazioni che servono alle funzioni che vedi:
| Autorizzazione richiesta | A cosa serve |
|---|---|
openid, email, profile | Sapere quale account Google hai collegato e mostrartelo nelle impostazioni |
calendar.events | Creare, aggiornare ed eliminare sul tuo calendario gli appuntamenti e le attività che nascono nel gestionale |
calendar.readonly | Leggere gli eventi del tuo calendario per riportarli nel gestionale come attività, evitando doppie agende |
gmail.send | Inviare dal gestionale le email che scegli di far partire dal tuo indirizzo Gmail |
Due precisazioni sul perimetro. Non leggiamo la tua casella di posta:
gmail.send consente il solo invio e non dà alcun accesso ai messaggi ricevuti,
alle bozze o all'archivio. Gli eventi letti dal calendario vengono invece
salvati come attività nel database della tua agenzia (titolo, descrizione,
data e ora, luogo, partecipanti), perché è esattamente ciò che la sincronizzazione deve
fare; da quel momento seguono le regole della sezione 7 e, per i dati dei clienti, della
sezione 12.
Uso limitato dei dati. L'uso e il trasferimento, da parte di AgenziaSoft, delle informazioni ricevute dalle API di Google rispettano la Google API Services User Data Policy, inclusi i requisiti di Limited Use. In concreto, i dati ottenuti da Calendar e Gmail:
- non vengono usati per pubblicità, profilazione pubblicitaria o remarketing, né nostra né di terzi;
- non vengono venduti né ceduti a nessuno;
- non vengono usati per addestrare o migliorare modelli di intelligenza artificiale, nostri o di terzi, generalizzati o meno;
- non vengono letti da persone. Le uniche eccezioni sono quelle ammesse dalla policy: il tuo consenso esplicito e specifico, la necessità di indagare su un abuso o un incidente di sicurezza, un obbligo di legge, oppure dati resi aggregati e anonimi;
- sono trasferiti a terzi solo quando serve a erogare la funzione che hai attivato, per motivi di sicurezza o per obbligo di legge.
Token e revoca. I token di accesso e di rinnovo rilasciati da Google sono conservati cifrati (AES-256-GCM) nel database della tua agenzia e non sono mai visibili in chiaro. Quando scolleghi l'account dal gestionale i token vengono eliminati e contestualmente revocati presso Google. Puoi revocare l'accesso anche dal tuo account Google, in Sicurezza → App di terze parti. Da quel momento la sincronizzazione si ferma; gli eventi già importati restano nel gestionale come attività, e puoi cancellarli come qualunque altro dato.
11. I tuoi diritti
Puoi esercitare in qualsiasi momento i diritti degli artt. 15–22 GDPR: accesso, rettifica, cancellazione, limitazione, portabilità, opposizione, e revoca del consenso (che non pregiudica la liceità del trattamento precedente).
Scrivi a info@svmedia.it o via PEC a svmedia@pcert.postecert.it. Rispondiamo entro un mese, prorogabile di due in casi complessi con avviso motivato.
Hai inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it) o all'autorità dello Stato in cui risiedi.
12. Se i tuoi dati sono stati inseriti da un'agenzia
Se sei cliente, proprietario o acquirente di un'agenzia che usa AgenziaSoft, i tuoi dati sono stati raccolti dall'agenzia, che ne è Titolare e ha deciso finalità e modalità. Svmedia li tratta soltanto per erogare il servizio all'agenzia, su sua istruzione e senza usarli per finalità proprie.
Per esercitare i tuoi diritti rivolgiti direttamente all'agenzia, che è tenuta a risponderti. Se ci scrivi, inoltreremo la richiesta all'agenzia e ti indicheremo a chi rivolgerti: non possiamo decidere noi sui suoi dati.
Le condizioni di questo rapporto sono nell'Accordo sul trattamento dei dati.
13. Minori
Il Servizio è rivolto a professionisti e non è destinato a minori di 18 anni. Non raccogliamo consapevolmente dati di minori; se ci accorgiamo di averlo fatto, li cancelliamo.
14. Modifiche
Questa informativa può essere aggiornata. Le modifiche sostanziali sono comunicate via email e attraverso il Servizio con almeno 15 giorni di preavviso. La data in cima indica l'ultima revisione.