Ultimo aggiornamento: 25 settembre 2026
1. A chi si rivolge questa informativa
Questo documento descrive come Svmedia di Simone Viagi tratta i dati personali in relazione alla piattaforma AgenziaSoft, ai sensi del Regolamento (UE) 2016/679 ("GDPR") e del D.Lgs. 196/2003.
AgenziaSoft è usato da soggetti diversi, e il ruolo di Svmedia cambia a seconda di chi sei. È la distinzione più importante di tutto il documento:
- Se sei un'agenzia immobiliare cliente (o un suo collaboratore che accede al gestionale): per i dati del tuo account e del tuo abbonamento Svmedia è Titolare. Si applicano le sezioni 2–12.
- Se i tuoi dati sono stati inseriti nel gestionale da un'agenzia (perché sei un suo cliente, un proprietario, un acquirente): il Titolare è l'agenzia, non Svmedia. Svmedia agisce come Responsabile del trattamento per conto dell'agenzia e non decide nulla su quei dati. Vedi la sezione 13 e rivolgi le tue richieste all'agenzia.
- Se visiti il sito o il portale immobiliare pubblico senza essere cliente: si applicano le sezioni 2–12 limitatamente ai dati di navigazione e a quelli che scegli di inviarci.
2. Titolare del trattamento
Svmedia di Simone Viagi
Via 4 Novembre 2, 07100 Sassari (SS), Italia
P. IVA / C.F.: consultabile su richiesta
Telefono: +39 379 382 3981
Email: info@svmedia.it
PEC: svmedia@pcert.postecert.it
Il Titolare non ha nominato un Responsabile della Protezione dei Dati (DPO): non ricorrono le condizioni dell'art. 37 GDPR. Ogni richiesta in materia di protezione dei dati va indirizzata ai recapiti sopra indicati.
3. Quali dati trattiamo
3.1 Dati che ci fornisci
- Registrazione e account: nome, cognome, email, telefono, ragione sociale, password (conservata solo come hash, mai in chiaro).
- Fatturazione: ragione sociale, partita IVA, codice fiscale, indirizzo, dati dell'abbonamento. Gli estremi della carta non transitano né vengono conservati dai nostri sistemi: li tratta direttamente Stripe.
- Richieste di contatto: quanto scrivi nei moduli del sito, del portale o nella chat di assistenza.
3.2 Dati raccolti automaticamente
- Log tecnici e di sicurezza: data e ora, tipo di operazione, identificativo utente, user-agent.
- Indirizzo IP: usato per sicurezza e limitazione degli abusi. Dove serve solo a distinguere visitatori, viene conservato in forma di hash con un segreto, non in chiaro.
- Cookie: vedi la Cookie Policy.
3.3 Dati che inserisci tu nel gestionale
Anagrafiche di clienti e proprietari, immobili, incarichi, trattative, documenti, comunicazioni, registrazioni di colloqui commerciali. Di questi dati sei tu il Titolare: vedi la sezione 13.
3.4 Permessi dell'app per smartphone
L'app AgenziaSoft chiede alcuni permessi al telefono. Nessuno di questi e' obbligatorio per usarla, e ognuno viene chiesto nel momento in cui serve, non all'installazione: se lo neghi, resta indisponibile solo la funzione che lo richiedeva.
- Fotocamera e foto: per fotografare un immobile, allegare immagini a una scheda o mandarle in chat a un collega. Le immagini che scegli finiscono nel gestionale della tua agenzia; l'app non legge la galleria da sola, vedi solo quello che selezioni tu.
- Microfono: per registrare i colloqui commerciali con i clienti e per i messaggi vocali nella chat interna. La registrazione parte solo quando la avvii tu, e la trovi nella scheda a cui l'hai associata.
- Rubrica del telefono: per mandare a un collega, dalla chat interna, il recapito di chi ha chiamato in ufficio senza ribattere nome e numero. Si apre il selettore del sistema operativo e l'app riceve solo il contatto che scegli tu: non legge la rubrica per intero, non la copia e non ne modifica nessuna voce — il permesso di scrittura e' bloccato nell'app stessa. Nome, numero ed eventuale email del contatto scelto viaggiano dentro il messaggio e restano nel gestionale della tua agenzia finche' non lo elimini; da quel messaggio, se lo decidi, il recapito puo' diventare una scheda cliente. Di quei dati sei tu il Titolare, come per il resto di cio' che inserisci nel gestionale (sezione 13).
- Posizione: solo per mandare a un collega il punto in cui ti trovi, quando sei tu a sceglierlo. La posizione viene letta soltanto mentre l'app e' aperta e in quel preciso momento: non c'e' alcun tracciamento in secondo piano, ne' uno storico dei tuoi spostamenti.
Fra i permessi dichiarati dall'app Android compaiono anche quelli relativi all'autenticazione biometrica: derivano da librerie di terze parti incluse nell'app e non vengono utilizzati. AgenziaSoft non tratta impronte digitali ne' altri dati biometrici.
4. Perché li trattiamo e con quale base giuridica
| Finalità | Base giuridica |
|---|---|
| Erogare il Servizio, gestire l'account e l'assistenza | Esecuzione del contratto — art. 6.1.b |
| Fatturazione, contabilità, obblighi fiscali | Obbligo legale — art. 6.1.c |
| Sicurezza, prevenzione degli abusi, log di audit | Legittimo interesse — art. 6.1.f |
| Rispondere a richieste di contatto e preventivi | Misure precontrattuali — art. 6.1.b |
| Statistiche di utilizzo del sito | Consenso — art. 6.1.a, revocabile |
| Newsletter e comunicazioni commerciali | Consenso — art. 6.1.a, revocabile |
| Difesa di un diritto in giudizio | Legittimo interesse — art. 6.1.f |
Il conferimento dei dati contrassegnati come obbligatori è necessario per attivare il Servizio: senza, il contratto non può essere eseguito. Tutto il resto è facoltativo.
5. A chi comunichiamo i dati
I dati non vengono venduti, ceduti né comunicati per finalità proprie di terzi. Sono accessibili al personale autorizzato di Svmedia e ai fornitori che agiscono come Responsabili del trattamento, vincolati da contratto ai sensi dell'art. 28 GDPR:
| Fornitore | Ruolo | Dove | Trasferimento extra-SEE |
|---|---|---|---|
| Hetzner Online GmbH | Server applicativi, database, object storage, backup | Falkenstein, Germania | No |
| Cloudflare, Inc. | DNS e proxy del traffico web | Rete globale | Sì — CCT e EU-US Data Privacy Framework |
| Stripe Payments Europe Ltd. | Pagamenti e abbonamenti | Irlanda | Possibile — CCT |
| Sendinblue SAS (Brevo) | Invio email transazionali | Francia | No |
| IONOS SE | Ricezione email del dominio | Germania | No |
| Aruba S.p.A. | Invio SMS | Italia | No |
| Meta Platforms Ireland Ltd. | Messaggistica WhatsApp Business | Irlanda | Sì — CCT e DPF |
| OpenAI Ireland Ltd. | Elaborazione delle richieste di IA testuale e trascrizione automatica delle registrazioni audio | Irlanda | Possibile — CCT |
| Google Ireland Ltd. | Sincronizzazione Calendar e Gmail (solo se attivata dall'utente); statistiche del sito (solo con consenso) | Irlanda | Sì — CCT e DPF |
I dati possono inoltre essere comunicati ad autorità pubbliche quando la legge lo impone.
6. Trasferimenti fuori dallo Spazio Economico Europeo
L'infrastruttura principale — server, database, documenti, immagini e backup — è interamente in Germania, presso Hetzner. Alcuni servizi accessori comportano però un trasferimento verso paesi terzi, indicato nella tabella sopra. In quei casi il trasferimento avviene sulla base delle Clausole Contrattuali Standard della Commissione europea e, dove applicabile, dell'adesione del fornitore all'EU-US Data Privacy Framework.
In particolare, e per trasparenza: le richieste alle funzioni di IA — sia il testo sia la trascrizione audio — sono inviate direttamente all'API di OpenAI Ireland Ltd., senza passare da router, gateway o aggregatori di modelli. Nessun altro fornitore di IA riceve i contenuti.
7. Per quanto tempo li conserviamo
| Dato | Conservazione |
|---|---|
| Account e dati contrattuali | Durata del contratto e 12 mesi successivi |
| Documenti fiscali e di fatturazione | 10 anni — obbligo di legge |
| Log tecnici e di sicurezza | Massimo 12 mesi |
| Copie di backup cifrate | 30 giorni, poi cancellazione automatica |
| Richieste di contatto senza seguito | 24 mesi |
| Dati inseriti nel gestionale | Vedi sezione 13: decide l'agenzia |
Alla chiusura di un account i dati restano recuperabili per 30 giorni, poi vengono eliminati. Le copie presenti nei backup si esauriscono con la rotazione, entro 30 giorni.
8. Come li proteggiamo
- Isolamento per cliente: i dati di ogni agenzia stanno in un database dedicato, non in tabelle condivise. Un errore applicativo non può far affiorare i dati di un'agenzia dentro quelli di un'altra.
- Cifratura del traffico in transito (TLS) e dei backup a riposo (AES-256).
- Accessi per ruolo e permesso, con verifica su ogni operazione.
- Autenticazione a due fattori disponibile per tutti gli account.
- Backup giornalieri automatici, cifrati e verificati.
- Registro delle operazioni sensibili.
9. Intelligenza artificiale e decisioni automatizzate
Il Servizio integra funzioni di IA (assistente conversazionale "Iris", trascrizione dei colloqui, estrazione di dati, generazione assistita di testi). Su questo:
- Nessuna decisione automatizzata ai sensi dell'art. 22 GDPR: gli output dell'IA sono proposte, sempre sottoposte a una persona prima di essere salvate o pubblicate. Nessun effetto giuridico o significativo si produce automaticamente.
- Nessuna profilazione delle persone fisiche a fini valutativi.
- Un solo fornitore: le richieste sono inviate direttamente all'API di OpenAI Ireland Ltd. Non passano da router, gateway o aggregatori di modelli, e nessun altro servizio di IA le riceve.
- I contenuti trasmessi non vengono usati per addestrare i modelli: è richiesto contrattualmente e imposto a ogni richiesta.
- L'audio delle registrazioni non viene conservato dai fornitori di IA: è trasmesso per la sola trascrizione e poi eliminato.
- Quando interagisci con Iris sai di parlare con un sistema di IA: l'interfaccia lo dichiara, come richiede l'art. 50 del Regolamento (UE) 2024/1689.
- Iris non legge le conversazioni fra colleghi. Non è una promessa affidata alla buona volontà: il codice che la implementa non può accedere ai messaggi, e il divieto è imposto automaticamente in fase di sviluppo.
10. Collegamento con Google Workspace (Calendar e Gmail)
Ogni utente del gestionale può collegare, se vuole, il proprio account Google. Il collegamento è facoltativo: senza, il Servizio funziona in tutte le sue altre parti. Si attiva e si revoca dalle impostazioni del proprio profilo.
Al momento del collegamento chiediamo a Google solo le autorizzazioni che servono alle funzioni che vedi:
| Autorizzazione richiesta | A cosa serve |
|---|---|
openid, email, profile | Sapere quale account Google hai collegato e mostrartelo nelle impostazioni |
calendar.events | Creare, aggiornare ed eliminare sul tuo calendario gli appuntamenti e le attività che nascono nel gestionale |
calendar.readonly | Leggere gli eventi del tuo calendario per riportarli nel gestionale come attività, evitando doppie agende |
gmail.send | Inviare dal gestionale le email che scegli di far partire dal tuo indirizzo Gmail |
Due precisazioni sul perimetro. Non leggiamo la tua casella di posta:
gmail.send consente il solo invio e non dà alcun accesso ai messaggi ricevuti,
alle bozze o all'archivio. Gli eventi letti dal calendario vengono invece
salvati come attività nel database della tua agenzia (titolo, descrizione,
data e ora, luogo, partecipanti), perché è esattamente ciò che la sincronizzazione deve
fare; da quel momento seguono le regole della sezione 7 e, per i dati dei clienti, della
sezione 13.
Uso limitato dei dati. L'uso e il trasferimento, da parte di AgenziaSoft, delle informazioni ricevute dalle API di Google rispettano la Google API Services User Data Policy, inclusi i requisiti di Limited Use. In concreto, i dati ottenuti da Calendar e Gmail:
- non vengono usati per pubblicità, profilazione pubblicitaria o remarketing, né nostra né di terzi;
- non vengono venduti né ceduti a nessuno;
- non vengono usati per addestrare o migliorare modelli di intelligenza artificiale, nostri o di terzi, generalizzati o meno;
- non vengono letti da persone. Le uniche eccezioni sono quelle ammesse dalla policy: il tuo consenso esplicito e specifico, la necessità di indagare su un abuso o un incidente di sicurezza, un obbligo di legge, oppure dati resi aggregati e anonimi;
- sono trasferiti a terzi solo quando serve a erogare la funzione che hai attivato, per motivi di sicurezza o per obbligo di legge.
Lo stesso vincolo vale per i nostri fornitori. Gli eventi importati dal Calendar possono comparire fra i dati che l'assistente Iris consulta per rispondere a una tua richiesta: in quel caso il testo è inviato direttamente all'API di OpenAI Ireland Ltd., unico fornitore di IA del Servizio, che per contratto non utilizza i contenuti inviati tramite API per addestrare o migliorare i propri modelli. Non usiamo router, gateway o aggregatori di modelli, e nessun dato proveniente dalle API di Google viene trasferito a un servizio di IA che lo userebbe per addestrare modelli generalizzati.
The use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements. AgenziaSoft does not use, transfer or sell raw, aggregated, anonymised or derived Google Workspace user data to develop, improve or train generalised or foundational AI/ML models, and does not transfer such data to any third-party AI service that would do so.
Token e revoca. I token di accesso e di rinnovo rilasciati da Google sono conservati cifrati (AES-256-GCM) nel database della tua agenzia e non sono mai visibili in chiaro. Quando scolleghi l'account dal gestionale i token vengono eliminati e contestualmente revocati presso Google. Puoi revocare l'accesso anche dal tuo account Google, in Sicurezza → App di terze parti. Da quel momento la sincronizzazione si ferma; gli eventi già importati restano nel gestionale come attività, e puoi cancellarli come qualunque altro dato.
11. Collegamento con WhatsApp Business
Un'agenzia può collegare al gestionale, se vuole, il proprio numero WhatsApp Business; se il Proprietario lo consente, anche ogni agente può collegare il suo. Senza collegamento il Servizio funziona in tutte le sue altre parti, e i messaggi WhatsApp si aprono sul telefono di chi li scrive.
Il collegamento passa dalla procedura ufficiale di Meta: è l'agenzia ad accettare le condizioni di WhatsApp Business direttamente con Meta Platforms Ireland Ltd., a scegliere quale account e quale numero condividere, e a pagare a Meta i messaggi inviati. L'account WhatsApp resta dell'agenzia. Se il numero è usato anche sull'app WhatsApp Business del telefono, continua a funzionare lì come prima; in quel caso, con l'autorizzazione data durante il collegamento, Meta copia nel gestionale la cronologia recente delle conversazioni, senza gli allegati.
Cosa conserviamo:
- Il collegamento: gli identificativi dell'account e del numero, il numero stesso e il nome verificato da Meta, chi l'ha collegato e quando. Il token di accesso rilasciato da Meta è conservato cifrato (AES-256-GCM) e non è mai visibile in chiaro.
- I messaggi scambiati con i clienti da quel numero — testo, foto, documenti, messaggi vocali e lo stato di consegna e lettura — nella chat del gestionale, cioè nel database e nell'archivio dedicati all'agenzia. Sono dati di cui l'agenzia è Titolare: valgono le regole della sezione 13.
Chi li vede. Le conversazioni del numero dell'agenzia le vedono i colleghi a cui l'agenzia ha dato il permesso, tutte o solo quelle dei propri clienti, e ogni risposta mostra chi l'ha scritta. Quelle del numero di un agente le vede solo quell'agente: nemmeno il Proprietario dell'agenzia.
Come li usiamo. I messaggi partono solo quando un utente li invia o da un invio automatico che l'agenzia ha impostato, come gli auguri di compleanno o un promemoria. Le conversazioni WhatsApp non vengono lette dall'assistente Iris né inviate ad alcun servizio di IA, non vengono usate per pubblicità, non vengono vendute né usate per addestrare modelli.
Scollegamento. Il numero si scollega dalle impostazioni del gestionale: il token viene eliminato e il Servizio smette di ricevere i messaggi di quel numero. L'accesso si può togliere anche da Meta Business Suite, fra le integrazioni dell'account: Meta ce lo comunica e il gestionale scollega il numero da solo. Le conversazioni già salvate restano nel gestionale dell'agenzia finché non vengono eliminate.
12. I tuoi diritti
Puoi esercitare in qualsiasi momento i diritti degli artt. 15–22 GDPR: accesso, rettifica, cancellazione, limitazione, portabilità, opposizione, e revoca del consenso (che non pregiudica la liceità del trattamento precedente).
Scrivi a info@svmedia.it o via PEC a svmedia@pcert.postecert.it. Rispondiamo entro un mese, prorogabile di due in casi complessi con avviso motivato.
Hai inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it) o all'autorità dello Stato in cui risiedi.
13. Se i tuoi dati sono stati inseriti da un'agenzia
Se sei cliente, proprietario o acquirente di un'agenzia che usa AgenziaSoft, i tuoi dati sono stati raccolti dall'agenzia, che ne è Titolare e ha deciso finalità e modalità. Svmedia li tratta soltanto per erogare il servizio all'agenzia, su sua istruzione e senza usarli per finalità proprie.
Per esercitare i tuoi diritti rivolgiti direttamente all'agenzia, che è tenuta a risponderti. Se ci scrivi, inoltreremo la richiesta all'agenzia e ti indicheremo a chi rivolgerti: non possiamo decidere noi sui suoi dati.
Le condizioni di questo rapporto sono nell'Accordo sul trattamento dei dati.
14. Minori
Il Servizio è rivolto a professionisti e non è destinato a minori di 18 anni. Non raccogliamo consapevolmente dati di minori; se ci accorgiamo di averlo fatto, li cancelliamo.
15. Modifiche
Questa informativa può essere aggiornata. Le modifiche sostanziali sono comunicate via email e attraverso il Servizio con almeno 15 giorni di preavviso. La data in cima indica l'ultima revisione.