Informativa sulla Privacy
La Sua privacy è importante per noi. Questa informativa spiega come raccogliamo, utilizziamo e proteggiamo i Suoi dati personali.
Data di entrata in vigore: 31 luglio 2026
Ultimo aggiornamento: 31 luglio 2026
Versione: 2.1
⚖️ GIURISDIZIONE LEGALE
SOLO i Tribunali di Parigi, Francia, hanno giurisdizione esclusiva sulle controversie. I consumatori dell'UE possono in alternativa rivolgersi ai tribunali del proprio paese di residenza. Si veda la Sezione 18 per i dettagli.
Indice dei Contenuti
1. Introduzione
Benvenuti in Caramel ("noi", "nostro" o "ci"). Ci impegniamo a proteggere i Suoi dati personali e a rispettare i Suoi diritti alla privacy ai sensi del Regolamento Generale sulla Protezione dei Dati (GDPR) e delle altre leggi applicabili in materia di privacy nel mondo. La presente Informativa sulla Privacy spiega come raccogliamo, utilizziamo, divulghiamo e proteggiamo le Sue informazioni quando utilizza la nostra piattaforma e i nostri servizi.
Caramel è una piattaforma business-to-business. Le aziende la utilizzano per creare e pubblicare moduli, raccogliere e gestire i propri elenchi di clienti e realizzare campagne di marketing via email, SMS, app di messaggistica e notifiche push, oltre alle integrazioni e ai servizi di consulenza premium a supporto di tale attività.
Il Nostro Impegno per la Residenza dei Dati nell'UE: Diamo priorità alla sovranità dei dati trattando e conservando i Suoi dati principalmente all'interno dell'Unione Europea, avvalendoci di fornitori di infrastrutture con sede nell'UE.
La presente informativa si applica a:
- Il nostro sito web e le nostre applicazioni web
- Le nostre applicazioni mobili (iOS e Android)
- I nostri servizi API
- Tutti i servizi correlati che forniamo
2. Informazioni sul Titolare del Trattamento
- Ragione Sociale:
- React Motion Technologies SAS (SAS)
- SIRET / SIREN / P.IVA:
- 94861223900012 / 948 612 239 / FR95948612239
- Indirizzo:
- 73 Allée Kléber, 34000 Montpellier, Francia
- Contatto:
- privacy@joincaramel.com
- Responsabile della Protezione dei Dati (RPD):
- Da nominare se richiesto. Può contattare il team privacy all'indirizzo dpo@joincaramel.com
- Rappresentante UE / Regno Unito:
- Non richiesto (società stabilita nell'UE). Un rappresentante nel Regno Unito sarà nominato qualora venissero avviate operazioni nel Regno Unito.
Ai fini del GDPR, agiamo come:
- Titolare del trattamento per gli utenti della piattaforma e gli account aziendali
- Responsabile del trattamento per i dati dei clienti finali che le nostre aziende clienti caricano, raccolgono o a cui inviano messaggi attraverso la piattaforma
3. Informazioni che Raccogliamo
3.1 Informazioni Fornite Direttamente
Informazioni sull'Account:
- Nome completo e titolo
- Indirizzo email (verificato)
- Numero di telefono (per l'autenticazione a due fattori e le notifiche)
- Ragione sociale e dati di registrazione (per gli account aziendali)
- Numeri di partita IVA/identificazione fiscale
- Password (con hash bcrypt, mai memorizzata in chiaro)
Informazioni di Pagamento:
- Dati della carta di pagamento (tokenizzati tramite i server Stripe nell'UE)
- Dati IBAN/conto bancario (per i pagamenti SEPA)
- Indirizzo di fatturazione
- Cronologia delle transazioni
- Preferenze di fatturazione
Dati dei Clienti Finali (trattati per conto delle aziende):
Quando un'azienda utilizza Caramel per raggiungere i propri clienti, trattiamo i dati che tale azienda fornisce o raccoglie. Agiamo come responsabile del trattamento per tutti questi dati:
- Dati di contatto (nome, indirizzo email, numero di telefono)
- Risposte inviate tramite i moduli pubblicati dall'azienda
- Stato del consenso al marketing e preferenze di comunicazione
- Registri di consegna, apertura, clic e disiscrizione dei messaggi
- Appartenenza ai segmenti e cronologia delle campagne
- Lingua e impostazioni locali, ove fornite
3.2 Informazioni Raccolte Automaticamente
Dati Tecnici:
- Indirizzo IP (anonimizzato dopo 7 giorni)
- Tipo di dispositivo e identificatori (con hash)
- Tipo e versione del browser
- Sistema operativo
- Fuso orario e impostazioni locali
- Preferenze linguistiche
Dati di Utilizzo:
- Pagine visitate e funzionalità utilizzate
- Modelli di clic e percorsi di navigazione
- Ricerche effettuate all'interno della piattaforma
- Metriche di prestazione
- Log degli errori (dati personali rimossi)
- Durata della sessione
Dati dei Cookie: Cookie essenziali per la funzionalità, e cookie di analisi/marketing dove ha prestato il consenso — si veda la nostra Politica sui Cookie.
3.3 Informazioni da Terze Parti
- Verifica dei pagamenti da Stripe (server UE)
- Eventi di consegna e interazione dei messaggi dai nostri fornitori di invio
- Dati di analisi da PostHog (cloud UE)
3.4 Categorie Particolari di Dati
NON raccogliamo categorie particolari di dati personali (dati sanitari, biometrici, origine razziale/etnica, opinioni politiche, convinzioni religiose, ecc.) salvo quando:
- Richiesto per conformità legale
- Forniti esplicitamente con consenso separato
- Necessari per la conformità al diritto del lavoro (account aziendali)
4. Base Giuridica del Trattamento (Articolo 6 GDPR)
Trattiamo i Suoi dati personali sulla base delle seguenti basi giuridiche:
4.1 Esecuzione del Contratto (Art. 6(1)(b))
- Creazione e gestione dell'account
- Erogazione delle funzionalità della piattaforma sottoscritte da un'azienda, inclusa la pubblicazione di moduli, la gestione dei clienti e l'invio di campagne
- Elaborazione dei pagamenti e fatturazione
- Servizi di assistenza clienti
- Fornitura dell'accesso API
4.2 Legittimo Interesse (Art. 6(1)(f))
Abbiamo condotto Valutazioni di Legittimo Interesse (LIA) per:
- Prevenzione delle frodi e sicurezza della piattaforma
- Miglioramento e ottimizzazione del servizio
- Marketing diretto verso i clienti esistenti (con possibilità di opt-out)
- Analisi aziendale e reportistica
- Sicurezza della rete e delle informazioni
Risultato del Test di Bilanciamento: I nostri legittimi interessi non prevalgono sui Suoi diritti fondamentali, e Lei può opporsi in qualsiasi momento.
4.3 Obblighi Legali (Art. 6(1)(c))
- Rendicontazione fiscale e conformità IVA
- Provvedimenti giudiziari e procedimenti legali
- Conformità al diritto dei consumatori
- Notifiche di violazione dei dati
4.4 Consenso (Art. 6(1)(a))
- Comunicazioni di marketing verso i potenziali clienti
- Cookie non essenziali e tracciamento
- Registrazioni delle sessioni per il miglioramento dell'esperienza utente
- Notifiche push
- Servizi basati sulla geolocalizzazione
4.5 Interessi Vitali (Art. 6(1)(d))
Solo in situazioni di emergenza (estremamente rare).
5. Come Utilizziamo le Sue Informazioni
5.1 Finalità Principali
| Finalità | Base Giuridica | Categorie di Dati |
|---|---|---|
| Gestione dell'Account | Contratto | Identità, Contatto |
| Elaborazione dei Pagamenti | Contratto | Finanziari, Transazionali |
| Pubblicazione Moduli e Raccolta Risposte | Contratto | Clienti finali, Comunicazione |
| Invio delle Campagne | Contratto | Clienti finali, Comunicazione, Consenso |
| Assistenza Clienti | Contratto/Legittimo interesse | Tutte quelle rilevanti |
| Sicurezza e Frodi | Legittimo interesse | Tecnici, Comportamentali |
| Marketing | Consenso/Legittimo interesse | Contatto, Preferenze |
| Conformità Legale | Obbligo legale | Tutte quelle richieste |
| Analisi | Legittimo interesse | Utilizzo, Tecnici |
5.2 Decisioni Automatizzate e Profilazione
Utilizziamo in misura limitata decisioni automatizzate per:
- Rilevamento delle Frodi: Valutazione del rischio delle transazioni
- Segmentazione Marketing: Categorizzazione dei clienti
- Personalizzazione del Servizio: Consigli sulle funzionalità
I Suoi Diritti:
- Richiedere una revisione umana delle decisioni automatizzate
- Opporsi alla profilazione per finalità di marketing
- Rinunciare alle decisioni automatizzate
- Richiedere una spiegazione della logica applicata
6. Condivisione e Divulgazione dei Dati
6.1 Fornitori di Servizi con Sede nell'UE (Responsabili del Trattamento)
Tutti i nostri principali responsabili del trattamento mantengono la residenza dei dati nell'UE:
| Responsabile | Finalità | Ubicazione | Stato DPA |
|---|---|---|---|
| Hetzner | Hosting dell'infrastruttura | Germania (UE) | ✅ Firmato |
| Supabase | Database e Autenticazione | Regione UE (Francoforte) | ✅ Firmato |
| Stripe | Elaborazione dei pagamenti | Data Center UE | ✅ Firmato |
| PostHog | Analisi | Cloud UE (Francoforte) | ✅ Firmato |
| Sentry | Monitoraggio degli errori | Regione UE | ✅ Firmato |
6.2 Servizi di Comunicazione
| Servizio | Finalità | Ubicazione dei Dati | Garanzie |
|---|---|---|---|
| AWS SES | Email transazionali | EU-WEST-1 (Irlanda) | SCC + Crittografia |
| AWS SNS | Invio SMS | EU-WEST-1 (Irlanda) | SCC + Crittografia |
| Sistema Interno | Marketing automation | UE (nostri server) | Controllo interno |
6.3 Categorie di Destinatari
- Partner Commerciali: Solo i dati dei propri clienti
- Consulenti Professionali: Avvocati, commercialisti (soggetti a NDA)
- Autorità di Regolamentazione: Quando richiesto dalla legge
- Forze dell'Ordine: Solo con base giuridica valida
- Potenziali Acquirenti: In caso di operazioni di M&A (soggetti a NDA)
6.4 Non Condividiamo Mai i Dati Con
- Data broker o inserzionisti pubblicitari
- Terze parti per il loro proprio marketing
- Chiunque non abbia una base giuridica
- Paesi extra-UE privi di garanzie adeguate
7. Trasferimenti Internazionali di Dati
7.1 Priorità alla Residenza dei Dati nell'UE
Trattamento Principale: Tutti i dati sono trattati e conservati all'interno dell'UE:
- Database: Germania (Hetzner)
- Applicazione: Regioni UE
- Analisi: Server UE
- Backup: Ubicazioni UE
7.2 Trasferimenti Limitati verso Paesi Terzi
Quando sono necessari trasferimenti al di fuori dell'UE:
| Paese | Responsabile | Meccanismo | Garanzie Aggiuntive |
|---|---|---|---|
| USA | Stripe (solo pagamenti) | SCC + DPF | Crittografia, Minimizzazione |
7.3 Garanzie per i Trasferimenti
- Clausole Contrattuali Standard (SCC): Modulo 2 (Titolare verso Responsabile)
- Misure Supplementari: Crittografia end-to-end, pseudonimizzazione, minimizzazione dei dati, restrizioni di accesso
- Valutazioni d'Impatto sul Trasferimento (TIA): Completate per ogni trasferimento
- I Suoi Diritti: Richiedere copia della documentazione relativa alle garanzie
8. Sicurezza dei Dati
8.1 Misure Tecniche (Allineate alla ISO 27001)
Crittografia:
- A riposo: AES-256-GCM
- In transito: TLS 1.3 (TLS 1.2 minimo)
- Database: Transparent Data Encryption (TDE)
- Backup: Crittografati con chiavi separate
Controllo degli Accessi:
- Autenticazione a più fattori (MFA) obbligatoria
- Controllo degli accessi basato sui ruoli (RBAC)
- Principio del privilegio minimo
- Accesso just-in-time per i privilegi elevati
- Limitazione della frequenza e autenticazione delle API
Sicurezza dell'Infrastruttura:
- Web Application Firewall (WAF)
- Protezione DDoS (Cloudflare UE)
- Sistema di rilevamento delle intrusioni (IDS)
- Scansione di sicurezza dei container
- Programma di gestione delle vulnerabilità
Monitoraggio:
- Monitoraggio della sicurezza 24/7
- Rilevamento delle anomalie
- Security Information and Event Management (SIEM)
- Team di risposta agli incidenti
8.2 Misure Organizzative
Politiche e Procedure:
- Sistema di Gestione della Sicurezza delle Informazioni (ISMS)
- Valutazioni d'Impatto sulla Protezione dei Dati (DPIA)
- Audit di sicurezza regolari (trimestrali)
- Penetration test (annuali)
- Formazione obbligatoria del personale sulla sicurezza
Conformità:
- Certificazione ISO 27001 (in corso)
- SOC 2 Type II (previsto nel 2026)
- Conformità PCI DSS (tramite Stripe)
- Programma di conformità al GDPR
8.3 Risposta alle Violazioni
Tempistiche di Rilevamento e Risposta:
- 0-1 ore: Rilevamento e contenimento dell'incidente
- 1-24 ore: Valutazione dell'impatto e mitigazione
- 24-72 ore: Notifica alle autorità di regolamentazione (se richiesta)
- Oltre 72 ore: Notifica agli utenti (se rischio elevato)
Registro delle Violazioni: Mantenuto ai sensi dell'Articolo 33(5) del GDPR.
9. Conservazione dei Dati
9.1 Piano di Conservazione
| Categoria di Dati | Conservazione Attiva | Dopo la Cancellazione | Base Giuridica |
|---|---|---|---|
| Dati dell'Account | Durata dell'account | 30 giorni | Periodo di recupero |
| Dati delle Transazioni | Account attivo | 10 anni | Legge fiscale (Francia) |
| Dati dei Clienti Finali | Durata dell'account aziendale | 30 giorni | Istruzione del titolare |
| Risposte ai Moduli | Durata dell'account aziendale | 30 giorni | Istruzione del titolare |
| Log delle Campagne e delle Consegne | 24 mesi | Immediata | Deliverability, prevenzione degli abusi |
| Dati di Pagamento | Account attivo | 7 anni | Normativa contabile |
| Consenso Marketing | Fino alla revoca | 3 anni come prova | Prova |
| Analisi | 24 mesi | Anonimizzazione immediata | Legittimo interesse |
| Log di Sicurezza | 1 anno | 5 anni (solo incidenti) | Sicurezza |
| Ticket di Assistenza | 2 anni | 3 anni | Miglioramento del servizio |
| Cookie | Come da Politica sui Cookie | ||
9.2 Principi di Conservazione
- Minimizzazione dei Dati: Conserviamo solo ciò che è necessario
- Limitazione della Finalità: Cancelliamo i dati quando la finalità è stata raggiunta
- Requisiti Legali: Rispettiamo gli obblighi di conservazione
- Cancellazione Automatizzata: Calendari di eliminazione sistematica
- Rotazione dei Backup: Conservazione dei backup per 90 giorni
10. I Suoi Diritti in materia di Privacy (Capo III del GDPR)
10.1 Sintesi dei Suoi Diritti
| Diritto | Descrizione | Tempo di Risposta |
|---|---|---|
| Accesso (Art. 15) | Ottenere una copia dei Suoi dati | 30 giorni |
| Rettifica (Art. 16) | Correggere dati inesatti | 30 giorni |
| Cancellazione (Art. 17) | Cancellare i Suoi dati | 30 giorni |
| Limitazione (Art. 18) | Limitare il trattamento | 30 giorni |
| Portabilità (Art. 20) | Esportare i Suoi dati | 30 giorni |
| Opposizione (Art. 21) | Interrompere determinati trattamenti | Immediato (marketing) |
| Non essere sottoposto a profilazione (Art. 22) | Nessuna decisione automatizzata | 30 giorni |
| Revoca del consenso (Art. 7) | Revocare il consenso prestato | Immediato |
10.2 Come Esercitare i Suoi Diritti
Per esercitare uno qualsiasi di questi diritti, La preghiamo di contattarci a:
- Email: privacy@joincaramel.com
- Modulo di Richiesta dell'Interessato: Portale Richieste Privacy
- Preferenze su cookie/consenso: Impostazioni Privacy
- Posta: React Motion Technologies SAS, Att.: Diritti Privacy, 73 Allée Kléber, 34000 Montpellier, Francia
Risponderemo alla Sua richiesta entro i termini previsti dalla legge applicabile (tipicamente entro 30 giorni).
10.3 Verifica dell'Identità
Per la Sua sicurezza, richiediamo:
- Verifica dell'email dell'account
- Autenticazione a due fattori
- Documento d'identità (per richieste sensibili, con dati oscurati)
- Domande di sicurezza
10.4 Reclami
Procedura Interna: Contatti prima il nostro RPD; eventuale escalation al management, con risoluzione entro 30 giorni.
Autorità di Controllo
Francia (Capofila): CNIL — www.cnil.fr
Elenco UE: edpb.europa.eu/about-edpb/board/members
11. Diritti Internazionali in materia di Privacy
11.1 California (CCPA/CPRA)
- Sapere quali informazioni personali raccogliamo
- Cancellare le proprie informazioni personali
- Opt-out dalla vendita/condivisione (non vendiamo i dati)
- Non discriminazione
- Correggere informazioni inesatte
- Limitare l'uso delle informazioni sensibili
Shine the Light: Richiedere informazioni sulle divulgazioni a terze parti.
11.2 Canada (PIPEDA)
- Accesso e contestazione dell'accuratezza
- Revoca del consenso
- Presentazione di reclami al Privacy Commissioner
11.3 Brasile (LGPD)
- Diritti analoghi al GDPR
- Reclami all'Autorità Nazionale di Protezione dei Dati (ANPD)
11.4 Regno Unito
- Diritti equivalenti al GDPR
- Reclami all'ICO: ico.org.uk
11.5 Altre Giurisdizioni
Rispettiamo i diritti alla privacy in tutte le giurisdizioni in cui operiamo.
12. Privacy dei Minori
Limiti di Età:
- Età minima: 18 anni (in generale)
- UE/SEE: 16 anni con il consenso dei genitori
- Altre regioni: Età legale della maggiore età
Se scopriamo utenti minorenni:
- Sospensione immediata dell'account
- Tentativo di notifica ai genitori
- Cancellazione dei dati entro 48 ore
13. Comunicazioni di Marketing
13.1 Opt-In/Opt-Out
Basato sul Consenso (UE):
- Opt-in esplicito richiesto
- Preferenze granulari
- Revoca semplice
Legittimo Interesse (Clienti Esistenti):
- Soft opt-in per prodotti simili
- Opzione di opt-out chiara in ogni messaggio
13.2 Metodi di Disiscrizione
- Disiscrizione con un clic nelle email
- SMS: Rispondere STOP
- Portale privacy: Controlli granulari
- Email: privacy@joincaramel.com
14. Link e Servizi di Terze Parti
La nostra piattaforma può contenere link a siti web di terze parti. Non siamo responsabili delle loro pratiche in materia di privacy. La preghiamo di consultare le loro informative prima di fornire dati personali.
Informative sulla Privacy dei Servizi Integrati:
15. Trattamento dei Dati per le Aziende
Quando trattiamo dati per conto delle aziende:
- Il Nostro Ruolo: Responsabile del trattamento
- Ruolo dell'Azienda: Titolare del trattamento
- Governance: Accordo sul Trattamento dei Dati (DPA)
- Conformità: Requisiti dell'Articolo 28 del GDPR
Consulti il nostro Generatore di DPA per i dettagli.
16. Modifiche alla Presente Informativa
Notifica delle Modifiche:
- Email: preavviso di 30 giorni per le modifiche sostanziali
- Piattaforma: notifica tramite banner
- Versioni precedenti disponibili su richiesta a privacy@joincaramel.com
Calendario di Revisione: Revisione trimestrale, aggiornamento minimo annuale.
17. Accessibilità
La presente Informativa sulla Privacy è disponibile in:
- Lingue: Inglese, Francese, Tedesco, Spagnolo, Italiano
- Accessibilità: Conforme alle linee guida WCAG 2.1 AA
- Formati alternativi: Disponibili su richiesta
18. Giurisdizione e Risoluzione delle Controversie
18.1 GIURISDIZIONE ESCLUSIVA - TRIBUNALI DI PARIGI
Per qualsiasi controversia derivante dalla presente Informativa sulla Privacy o dall'utilizzo dei nostri servizi:
- SOLO i Tribunali di Parigi, Francia, hanno giurisdizione esclusiva
- Tribunal de Commerce de Paris per le questioni commerciali
- Tribunal Judiciaire de Paris per le altre questioni
- Nessun altro tribunale può conoscere le controversie relative ai nostri servizi
Eccezione per i Consumatori UE: I consumatori dell'UE conservano il diritto di agire dinanzi ai tribunali del proprio paese di residenza. Si tratta di un diritto obbligatorio ai sensi del Regolamento UE 1215/2012 (Bruxelles I).
Legge Applicabile: La presente Informativa sulla Privacy è disciplinata esclusivamente dalla legge francese. Le questioni relative alla protezione dei dati sono soggette al GDPR come recepito in Francia (Loi Informatique et Libertés).
18.2 Contatto Prima di Azioni Legali
Prima di avviare qualsiasi procedimento legale:
- Invii una richiesta a privacy@joincaramel.com o al Portale Richieste Privacy
- Attenda 30 giorni per la risoluzione
- Consideri la mediazione tramite le autorità francesi competenti
Utilizzando i nostri servizi, Lei accetta espressamente che SOLO i tribunali di Parigi abbiano giurisdizione, salvo quanto diversamente previsto dal diritto UE in materia di tutela dei consumatori.
Contattaci
Team Privacy
Email: privacy@joincaramel.com
Risposta: conferma entro 48 ore, risoluzione entro 30 giorni
Responsabile della Protezione dei Dati
Email: dpo@joincaramel.com
Stato: Da nominare se richiesto
Indirizzo Postale
React Motion Technologies SAS
Att.: Ufficio Privacy
73 Allée Kléber
34000 Montpellier
Francia
Presa d'Atto
Utilizzando il nostro Servizio, Lei dichiara di aver letto, compreso e accettato di essere vincolato dalla presente Informativa sulla Privacy.
Lingua
La presente Informativa sulla Privacy è disponibile in più lingue. In caso di discrepanze, prevarrà la versione inglese.
© 2026 React Motion Technologies SAS. Tutti i diritti riservati.