Informativa Privacy
Versione 6 · in vigore dal 17/07/2026
Informativa sul trattamento dei dati personali · ZeroEffort
Resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 ("GDPR"). Versione 6, in vigore dal 17 luglio 2026.
Documento non costituisce parere legale; review legale raccomandata prima del go-live commerciale.
1. Titolare del trattamento
PALANO MAURIZIO (ditta individuale), P.IVA 03823670835, Via Minissale 3, 98125 Messina (ME). Contatti: email [email protected], PEC [email protected]. Il Titolare non ha nominato un Responsabile della protezione dei dati (DPO), non ricorrendone i presupposti di legge.
2. A chi si rivolge questa informativa
- Clienti del servizio ZeroEffort (titolari di attivita', rapporto B2B);
- attivita' potenzialmente interessate ("lead"), i cui dati sono raccolti da fonti pubbliche per formulare una proposta commerciale;
- visitatori del sito zeroeffort.it;
- utenti finali con account di accesso unificato: chi accede ai siti e alle app realizzati con ZeroEffort tramite "Continua con Google" o link di accesso via email.
I dati operativi dei clienti finali dei siti realizzati con ZeroEffort (ad esempio le prenotazioni, gli ordini o i punti fedelta' registrati sul sito di un nostro Cliente) sono trattati da ZeroEffort come responsabile del trattamento per conto del Cliente titolare: l'informativa di riferimento e' quella pubblicata sul sito del singolo Cliente. Fa eccezione l'account di accesso unificato (paragrafo 3-bis), per il quale ZeroEffort agisce come titolare autonomo.
3. Categorie di dati e fonte
- Clienti: dati anagrafici e di contatto, dati fiscali e di fatturazione, dati di pagamento (gestiti da Stripe), dati di accesso e utilizzo del servizio, contenuti caricati, log tecnici (incluso indirizzo IP e user agent a fini probatori dell'accettazione contrattuale).
- Lead, dati raccolti presso terzi (art. 14 GDPR): denominazione dell'attivita', indirizzo, numero di telefono, indirizzo email, sito web, recensioni e valutazioni pubbliche, fotografie pubbliche dell'attivita'. Fonte dei dati: fonti accessibili al pubblico, in particolare Google Maps/Google Places e il sito web dell'attivita' stessa.
- Visitatori: dati tecnici di navigazione (log, indirizzo IP) e cookie tecnici (vedi la Cookie Policy su https://zeroeffort.it/cookie).
3-bis. Account di accesso unificato (utenti finali)
Per accedere alle funzioni riservate dei siti e delle app realizzati con ZeroEffort (prenotazioni, ordini al tavolo, area clienti) l'utente crea un unico account di accesso, valido su tutti i siti della piattaforma. Dati trattati: indirizzo email, nome e cognome, immagine del profilo (se fornita da Google), data di nascita (fornita dall'utente), numero di telefono (facoltativo, fornito dall'utente, non verificato). Fonte dei dati: l'account Google dell'utente, se sceglie "Continua con Google" (riceviamo da Google solo email, nome, cognome e immagine del profilo — mai la password), oppure direttamente l'utente, se sceglie l'accesso tramite link via email. La data di nascita serve anche a garantire che i consensi digitali siano prestati da chi ha almeno 14 anni (art. 2-quinquies d.lgs. 196/2003): sotto tale eta' i consensi facoltativi sono disattivati.
4. Finalita' e basi giuridiche
- Erogazione del servizio ed esecuzione del contratto (o di misure precontrattuali richieste), art. 6(1)(b) GDPR.
- Adempimenti fiscali, contabili e di legge (es. fatturazione elettronica), art. 6(1)(c) GDPR.
- Sicurezza, prevenzione abusi e prova dell'accettazione contrattuale, art. 6(1)(f) GDPR (legittimo interesse).
- Ricerca di potenziali clienti e formulazione di proposte commerciali (analisi dell'attivita' a partire da informazioni pubbliche e preparazione di una proposta personalizzata di sito web), art. 6(1)(f) GDPR, legittimo interesse allo sviluppo commerciale in ambito B2B. Puoi opporti in qualsiasi momento (vedi paragrafo 8).
- Comunicazioni promozionali ulteriori, solo previo consenso, art. 6(1)(a) GDPR.
- Autenticazione e gestione dell'account di accesso unificato degli utenti finali (paragrafo 3-bis), art. 6(1)(b) GDPR: il trattamento e' necessario a fornire il servizio di accesso richiesto dall'utente.
L'analisi delle attivita' si avvale di strumenti di intelligenza artificiale per riassumere informazioni pubbliche. Nessuna decisione che produca effetti giuridici viene presa in modo esclusivamente automatizzato (art. 22 GDPR): ogni proposta e' preparata, verificata e inviata da un operatore.
5. Conservazione
- Dati contrattuali e fiscali: durata del rapporto e successivi 10 anni (obblighi di legge).
- Prove di accettazione contrattuale: 10 anni (termine di prescrizione ordinaria).
- Dati dei lead non convertiti in clienti: massimo 24 mesi dall'ultima attivita', poi cancellazione automatica.
- Log tecnici e registri di messaggi transazionali (email/SMS): fino a 12 mesi.
- Account di accesso unificato: finche' l'account resta attivo; cancellazione su richiesta dell'interessato (paragrafo 8).
- Copie di backup: cicli di rotazione fino a 14 giorni (i dati cancellati possono persistere nei backup per tale finestra tecnica).
6. Destinatari
I dati possono essere comunicati ai seguenti soggetti, che agiscono come responsabili del trattamento per conto del Titolare ove applicabile:
- Stripe, gestione pagamenti e fatturazione.
- Resend, invio di email transazionali.
- SMSHosting, invio di messaggi SMS transazionali (l'autenticazione tramite codici SMS e' stata dismessa a luglio 2026; il canale resta disponibile per sole comunicazioni di servizio).
- Google, servizi di mappe e dati di attivita' pubbliche (Google Maps/Places); servizi di push browser (notifiche, payload cifrato end-to-end); servizio di autenticazione "Accedi con Google" per l'account di accesso unificato (Google agisce in questo caso come autonomo titolare per il proprio servizio di identita').
- Anthropic, elaborazione tramite modelli di intelligenza artificiale.
- OpenRouter, instradamento di richieste verso fornitori di modelli di intelligenza artificiale (puo' comportare ulteriori sub-fornitori).
- DeepSeek (Hangzhou DeepSeek Artificial Intelligence Basic Technology Research Co., Ltd., Hangzhou, Cina), inferenza per la generazione dei siti web. I dati trasmessi riguardano contenuti aziendali e l'identita' dell'attivita' commerciale; dati di contatto individuali (nome, telefono, email delle persone fisiche) non vengono inclusi nei prompt grazie a misure di pseudonimizzazione applicate prima dell'invio, con reintegro locale successivo. Il fornitore opera su contratto API a pagamento con esclusione dal training dichiarata; per il relativo trasferimento verso un paese senza decisione di adeguatezza vedi il paragrafo 7. Per le ditte individuali, il nome dell'attivita' puo' coincidere con il nome della persona fisica (dato personale): questo costituisce il rischio residuo documentato nel Transfer Impact Assessment interno (2026-07-10).
- Cloudflare, Inc. (USA), CDN e proxy della piattaforma; i dati di navigazione transitano attraverso la rete Cloudflare.
- Telegram (servizi di alert operativi interni); identificativi tecnici e dati sintetici dell'attivita' possono essere presenti negli alert; nessun dato di clienti finali trasmesso per questa finalita'.
- Hetzner Online GmbH, hosting e infrastruttura cloud (Germania, UE).
- Consulenti amministrativi e fiscali del Titolare.
- Servizi di push browser (Mozilla, Apple): i payload delle notifiche push sono cifrati end-to-end e i provider non possono accedere al contenuto.
L'elenco aggiornato dei sub-responsabili, con paesi e basi di trasferimento, e' pubblicato su https://zeroeffort.it/sub-responsabili.
7. Trasferimenti extra-UE
Alcuni destinatari possono trattare dati al di fuori dello Spazio Economico Europeo. In tali casi i trasferimenti avvengono sulla base di garanzie adeguate ai sensi del Capo V GDPR: Data Privacy Framework (DPF) ove il fornitore e' certificato e/o Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea. Il dettaglio per singolo fornitore e' nell'elenco sub-responsabili.
DeepSeek (Cina): la Cina non e' destinataria di una decisione di adeguatezza della Commissione Europea. Il Titolare ha adottato come salvaguardia principale misure tecniche di minimizzazione (i dati di contatto e i nominativi non vengono trasmessi al fornitore, come descritto al paragrafo 6) e intende formalizzare Clausole Contrattuali Standard (SCC, decisione 2021/914/UE) nella relazione contrattuale con il fornitore; fino ad allora il trasferimento e' limitato ai soli dati indicati e presidiato dalla valutazione d'impatto sul trasferimento (TIA) tenuta dal Titolare (Transfer Impact Assessment interno, 2026-07-10). Il trattamento sara' rivisto in caso di variazioni nelle condizioni del fornitore, in provvedimenti del Garante o dell'EDPB, o in caso di ampliamento delle categorie di dati trasmessi.
8. Diritti dell'interessato
Hai diritto di chiedere al Titolare l'accesso, la rettifica, la cancellazione, la limitazione del trattamento, di opporti al trattamento e di esercitare il diritto alla portabilita' dei dati (artt. 15-22 GDPR), di revocare in qualsiasi momento il consenso prestato e di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).
Se la tua attivita' ha ricevuto una proposta non richiesta e non desideri essere ricontattato: scrivi a [email protected] (o PEC [email protected]) indicando il nome della tua attivita'. I tuoi dati saranno cancellati e l'attivita' inserita in una lista di esclusione che impedisce nuove raccolte.
Per cancellare l'account di accesso unificato (paragrafo 3-bis): scrivi a [email protected] dall'indirizzo email associato all'account. La cancellazione dell'account non elimina i dati operativi (prenotazioni, ordini, punti) detenuti dai singoli esercenti, per i quali va contattato l'esercente titolare.
Per esercitare qualsiasi diritto: email [email protected], PEC [email protected].