Informativa sulla Privacy

La Sua privacy è importante per noi. Questa informativa spiega come raccogliamo, utilizziamo e proteggiamo i Suoi dati personali.

Data di entrata in vigore: 31 luglio 2026
Ultimo aggiornamento: 31 luglio 2026
Versione: 2.1

⚖️ GIURISDIZIONE LEGALE

SOLO i Tribunali di Parigi, Francia, hanno giurisdizione esclusiva sulle controversie. I consumatori dell'UE possono in alternativa rivolgersi ai tribunali del proprio paese di residenza. Si veda la Sezione 18 per i dettagli.

1. Introduzione

Benvenuti in Caramel ("noi", "nostro" o "ci"). Ci impegniamo a proteggere i Suoi dati personali e a rispettare i Suoi diritti alla privacy ai sensi del Regolamento Generale sulla Protezione dei Dati (GDPR) e delle altre leggi applicabili in materia di privacy nel mondo. La presente Informativa sulla Privacy spiega come raccogliamo, utilizziamo, divulghiamo e proteggiamo le Sue informazioni quando utilizza la nostra piattaforma e i nostri servizi.

Caramel è una piattaforma business-to-business. Le aziende la utilizzano per creare e pubblicare moduli, raccogliere e gestire i propri elenchi di clienti e realizzare campagne di marketing via email, SMS, app di messaggistica e notifiche push, oltre alle integrazioni e ai servizi di consulenza premium a supporto di tale attività.

Il Nostro Impegno per la Residenza dei Dati nell'UE: Diamo priorità alla sovranità dei dati trattando e conservando i Suoi dati principalmente all'interno dell'Unione Europea, avvalendoci di fornitori di infrastrutture con sede nell'UE.

La presente informativa si applica a:

  • Il nostro sito web e le nostre applicazioni web
  • Le nostre applicazioni mobili (iOS e Android)
  • I nostri servizi API
  • Tutti i servizi correlati che forniamo

2. Informazioni sul Titolare del Trattamento

Ragione Sociale:
React Motion Technologies SAS (SAS)
SIRET / SIREN / P.IVA:
94861223900012 / 948 612 239 / FR95948612239
Indirizzo:
73 Allée Kléber, 34000 Montpellier, Francia
Responsabile della Protezione dei Dati (RPD):
Da nominare se richiesto. Può contattare il team privacy all'indirizzo dpo@joincaramel.com
Rappresentante UE / Regno Unito:
Non richiesto (società stabilita nell'UE). Un rappresentante nel Regno Unito sarà nominato qualora venissero avviate operazioni nel Regno Unito.

Ai fini del GDPR, agiamo come:

  • Titolare del trattamento per gli utenti della piattaforma e gli account aziendali
  • Responsabile del trattamento per i dati dei clienti finali che le nostre aziende clienti caricano, raccolgono o a cui inviano messaggi attraverso la piattaforma

3. Informazioni che Raccogliamo

3.1 Informazioni Fornite Direttamente

Informazioni sull'Account:

  • Nome completo e titolo
  • Indirizzo email (verificato)
  • Numero di telefono (per l'autenticazione a due fattori e le notifiche)
  • Ragione sociale e dati di registrazione (per gli account aziendali)
  • Numeri di partita IVA/identificazione fiscale
  • Password (con hash bcrypt, mai memorizzata in chiaro)

Informazioni di Pagamento:

  • Dati della carta di pagamento (tokenizzati tramite i server Stripe nell'UE)
  • Dati IBAN/conto bancario (per i pagamenti SEPA)
  • Indirizzo di fatturazione
  • Cronologia delle transazioni
  • Preferenze di fatturazione

Dati dei Clienti Finali (trattati per conto delle aziende):

Quando un'azienda utilizza Caramel per raggiungere i propri clienti, trattiamo i dati che tale azienda fornisce o raccoglie. Agiamo come responsabile del trattamento per tutti questi dati:

  • Dati di contatto (nome, indirizzo email, numero di telefono)
  • Risposte inviate tramite i moduli pubblicati dall'azienda
  • Stato del consenso al marketing e preferenze di comunicazione
  • Registri di consegna, apertura, clic e disiscrizione dei messaggi
  • Appartenenza ai segmenti e cronologia delle campagne
  • Lingua e impostazioni locali, ove fornite

3.2 Informazioni Raccolte Automaticamente

Dati Tecnici:

  • Indirizzo IP (anonimizzato dopo 7 giorni)
  • Tipo di dispositivo e identificatori (con hash)
  • Tipo e versione del browser
  • Sistema operativo
  • Fuso orario e impostazioni locali
  • Preferenze linguistiche

Dati di Utilizzo:

  • Pagine visitate e funzionalità utilizzate
  • Modelli di clic e percorsi di navigazione
  • Ricerche effettuate all'interno della piattaforma
  • Metriche di prestazione
  • Log degli errori (dati personali rimossi)
  • Durata della sessione

Dati dei Cookie: Cookie essenziali per la funzionalità, e cookie di analisi/marketing dove ha prestato il consenso — si veda la nostra Politica sui Cookie.

3.3 Informazioni da Terze Parti

  • Verifica dei pagamenti da Stripe (server UE)
  • Eventi di consegna e interazione dei messaggi dai nostri fornitori di invio
  • Dati di analisi da PostHog (cloud UE)

3.4 Categorie Particolari di Dati

NON raccogliamo categorie particolari di dati personali (dati sanitari, biometrici, origine razziale/etnica, opinioni politiche, convinzioni religiose, ecc.) salvo quando:

  • Richiesto per conformità legale
  • Forniti esplicitamente con consenso separato
  • Necessari per la conformità al diritto del lavoro (account aziendali)

5. Come Utilizziamo le Sue Informazioni

5.1 Finalità Principali

Finalità Base Giuridica Categorie di Dati
Gestione dell'Account Contratto Identità, Contatto
Elaborazione dei Pagamenti Contratto Finanziari, Transazionali
Pubblicazione Moduli e Raccolta Risposte Contratto Clienti finali, Comunicazione
Invio delle Campagne Contratto Clienti finali, Comunicazione, Consenso
Assistenza Clienti Contratto/Legittimo interesse Tutte quelle rilevanti
Sicurezza e Frodi Legittimo interesse Tecnici, Comportamentali
Marketing Consenso/Legittimo interesse Contatto, Preferenze
Conformità Legale Obbligo legale Tutte quelle richieste
Analisi Legittimo interesse Utilizzo, Tecnici

5.2 Decisioni Automatizzate e Profilazione

Utilizziamo in misura limitata decisioni automatizzate per:

  • Rilevamento delle Frodi: Valutazione del rischio delle transazioni
  • Segmentazione Marketing: Categorizzazione dei clienti
  • Personalizzazione del Servizio: Consigli sulle funzionalità

I Suoi Diritti:

  • Richiedere una revisione umana delle decisioni automatizzate
  • Opporsi alla profilazione per finalità di marketing
  • Rinunciare alle decisioni automatizzate
  • Richiedere una spiegazione della logica applicata

6. Condivisione e Divulgazione dei Dati

6.1 Fornitori di Servizi con Sede nell'UE (Responsabili del Trattamento)

Tutti i nostri principali responsabili del trattamento mantengono la residenza dei dati nell'UE:

Responsabile Finalità Ubicazione Stato DPA
Hetzner Hosting dell'infrastruttura Germania (UE) ✅ Firmato
Supabase Database e Autenticazione Regione UE (Francoforte) ✅ Firmato
Stripe Elaborazione dei pagamenti Data Center UE ✅ Firmato
PostHog Analisi Cloud UE (Francoforte) ✅ Firmato
Sentry Monitoraggio degli errori Regione UE ✅ Firmato

6.2 Servizi di Comunicazione

Servizio Finalità Ubicazione dei Dati Garanzie
AWS SES Email transazionali EU-WEST-1 (Irlanda) SCC + Crittografia
AWS SNS Invio SMS EU-WEST-1 (Irlanda) SCC + Crittografia
Sistema Interno Marketing automation UE (nostri server) Controllo interno

6.3 Categorie di Destinatari

  • Partner Commerciali: Solo i dati dei propri clienti
  • Consulenti Professionali: Avvocati, commercialisti (soggetti a NDA)
  • Autorità di Regolamentazione: Quando richiesto dalla legge
  • Forze dell'Ordine: Solo con base giuridica valida
  • Potenziali Acquirenti: In caso di operazioni di M&A (soggetti a NDA)

6.4 Non Condividiamo Mai i Dati Con

  • Data broker o inserzionisti pubblicitari
  • Terze parti per il loro proprio marketing
  • Chiunque non abbia una base giuridica
  • Paesi extra-UE privi di garanzie adeguate

7. Trasferimenti Internazionali di Dati

7.1 Priorità alla Residenza dei Dati nell'UE

Trattamento Principale: Tutti i dati sono trattati e conservati all'interno dell'UE:

  • Database: Germania (Hetzner)
  • Applicazione: Regioni UE
  • Analisi: Server UE
  • Backup: Ubicazioni UE

7.2 Trasferimenti Limitati verso Paesi Terzi

Quando sono necessari trasferimenti al di fuori dell'UE:

Paese Responsabile Meccanismo Garanzie Aggiuntive
USA Stripe (solo pagamenti) SCC + DPF Crittografia, Minimizzazione

7.3 Garanzie per i Trasferimenti

  • Clausole Contrattuali Standard (SCC): Modulo 2 (Titolare verso Responsabile)
  • Misure Supplementari: Crittografia end-to-end, pseudonimizzazione, minimizzazione dei dati, restrizioni di accesso
  • Valutazioni d'Impatto sul Trasferimento (TIA): Completate per ogni trasferimento
  • I Suoi Diritti: Richiedere copia della documentazione relativa alle garanzie

8. Sicurezza dei Dati

8.1 Misure Tecniche (Allineate alla ISO 27001)

Crittografia:

  • A riposo: AES-256-GCM
  • In transito: TLS 1.3 (TLS 1.2 minimo)
  • Database: Transparent Data Encryption (TDE)
  • Backup: Crittografati con chiavi separate

Controllo degli Accessi:

  • Autenticazione a più fattori (MFA) obbligatoria
  • Controllo degli accessi basato sui ruoli (RBAC)
  • Principio del privilegio minimo
  • Accesso just-in-time per i privilegi elevati
  • Limitazione della frequenza e autenticazione delle API

Sicurezza dell'Infrastruttura:

  • Web Application Firewall (WAF)
  • Protezione DDoS (Cloudflare UE)
  • Sistema di rilevamento delle intrusioni (IDS)
  • Scansione di sicurezza dei container
  • Programma di gestione delle vulnerabilità

Monitoraggio:

  • Monitoraggio della sicurezza 24/7
  • Rilevamento delle anomalie
  • Security Information and Event Management (SIEM)
  • Team di risposta agli incidenti

8.2 Misure Organizzative

Politiche e Procedure:

  • Sistema di Gestione della Sicurezza delle Informazioni (ISMS)
  • Valutazioni d'Impatto sulla Protezione dei Dati (DPIA)
  • Audit di sicurezza regolari (trimestrali)
  • Penetration test (annuali)
  • Formazione obbligatoria del personale sulla sicurezza

Conformità:

  • Certificazione ISO 27001 (in corso)
  • SOC 2 Type II (previsto nel 2026)
  • Conformità PCI DSS (tramite Stripe)
  • Programma di conformità al GDPR

8.3 Risposta alle Violazioni

Tempistiche di Rilevamento e Risposta:

  1. 0-1 ore: Rilevamento e contenimento dell'incidente
  2. 1-24 ore: Valutazione dell'impatto e mitigazione
  3. 24-72 ore: Notifica alle autorità di regolamentazione (se richiesta)
  4. Oltre 72 ore: Notifica agli utenti (se rischio elevato)

Registro delle Violazioni: Mantenuto ai sensi dell'Articolo 33(5) del GDPR.

9. Conservazione dei Dati

9.1 Piano di Conservazione

Categoria di Dati Conservazione Attiva Dopo la Cancellazione Base Giuridica
Dati dell'Account Durata dell'account 30 giorni Periodo di recupero
Dati delle Transazioni Account attivo 10 anni Legge fiscale (Francia)
Dati dei Clienti Finali Durata dell'account aziendale 30 giorni Istruzione del titolare
Risposte ai Moduli Durata dell'account aziendale 30 giorni Istruzione del titolare
Log delle Campagne e delle Consegne 24 mesi Immediata Deliverability, prevenzione degli abusi
Dati di Pagamento Account attivo 7 anni Normativa contabile
Consenso Marketing Fino alla revoca 3 anni come prova Prova
Analisi 24 mesi Anonimizzazione immediata Legittimo interesse
Log di Sicurezza 1 anno 5 anni (solo incidenti) Sicurezza
Ticket di Assistenza 2 anni 3 anni Miglioramento del servizio
Cookie Come da Politica sui Cookie

9.2 Principi di Conservazione

  • Minimizzazione dei Dati: Conserviamo solo ciò che è necessario
  • Limitazione della Finalità: Cancelliamo i dati quando la finalità è stata raggiunta
  • Requisiti Legali: Rispettiamo gli obblighi di conservazione
  • Cancellazione Automatizzata: Calendari di eliminazione sistematica
  • Rotazione dei Backup: Conservazione dei backup per 90 giorni

10. I Suoi Diritti in materia di Privacy (Capo III del GDPR)

10.1 Sintesi dei Suoi Diritti

Diritto Descrizione Tempo di Risposta
Accesso (Art. 15) Ottenere una copia dei Suoi dati 30 giorni
Rettifica (Art. 16) Correggere dati inesatti 30 giorni
Cancellazione (Art. 17) Cancellare i Suoi dati 30 giorni
Limitazione (Art. 18) Limitare il trattamento 30 giorni
Portabilità (Art. 20) Esportare i Suoi dati 30 giorni
Opposizione (Art. 21) Interrompere determinati trattamenti Immediato (marketing)
Non essere sottoposto a profilazione (Art. 22) Nessuna decisione automatizzata 30 giorni
Revoca del consenso (Art. 7) Revocare il consenso prestato Immediato

10.2 Come Esercitare i Suoi Diritti

Per esercitare uno qualsiasi di questi diritti, La preghiamo di contattarci a:

Risponderemo alla Sua richiesta entro i termini previsti dalla legge applicabile (tipicamente entro 30 giorni).

10.3 Verifica dell'Identità

Per la Sua sicurezza, richiediamo:

  • Verifica dell'email dell'account
  • Autenticazione a due fattori
  • Documento d'identità (per richieste sensibili, con dati oscurati)
  • Domande di sicurezza

10.4 Reclami

Procedura Interna: Contatti prima il nostro RPD; eventuale escalation al management, con risoluzione entro 30 giorni.

Autorità di Controllo

Francia (Capofila): CNIL — www.cnil.fr
Elenco UE: edpb.europa.eu/about-edpb/board/members

11. Diritti Internazionali in materia di Privacy

11.1 California (CCPA/CPRA)

  • Sapere quali informazioni personali raccogliamo
  • Cancellare le proprie informazioni personali
  • Opt-out dalla vendita/condivisione (non vendiamo i dati)
  • Non discriminazione
  • Correggere informazioni inesatte
  • Limitare l'uso delle informazioni sensibili

Shine the Light: Richiedere informazioni sulle divulgazioni a terze parti.

11.2 Canada (PIPEDA)

  • Accesso e contestazione dell'accuratezza
  • Revoca del consenso
  • Presentazione di reclami al Privacy Commissioner

11.3 Brasile (LGPD)

  • Diritti analoghi al GDPR
  • Reclami all'Autorità Nazionale di Protezione dei Dati (ANPD)

11.4 Regno Unito

  • Diritti equivalenti al GDPR
  • Reclami all'ICO: ico.org.uk

11.5 Altre Giurisdizioni

Rispettiamo i diritti alla privacy in tutte le giurisdizioni in cui operiamo.

12. Privacy dei Minori

Limiti di Età:

  • Età minima: 18 anni (in generale)
  • UE/SEE: 16 anni con il consenso dei genitori
  • Altre regioni: Età legale della maggiore età

Se scopriamo utenti minorenni:

  1. Sospensione immediata dell'account
  2. Tentativo di notifica ai genitori
  3. Cancellazione dei dati entro 48 ore

13. Comunicazioni di Marketing

13.1 Opt-In/Opt-Out

Basato sul Consenso (UE):

  • Opt-in esplicito richiesto
  • Preferenze granulari
  • Revoca semplice

Legittimo Interesse (Clienti Esistenti):

  • Soft opt-in per prodotti simili
  • Opzione di opt-out chiara in ogni messaggio

13.2 Metodi di Disiscrizione

  • Disiscrizione con un clic nelle email
  • SMS: Rispondere STOP
  • Portale privacy: Controlli granulari
  • Email: privacy@joincaramel.com

14. Link e Servizi di Terze Parti

La nostra piattaforma può contenere link a siti web di terze parti. Non siamo responsabili delle loro pratiche in materia di privacy. La preghiamo di consultare le loro informative prima di fornire dati personali.

Informative sulla Privacy dei Servizi Integrati:

15. Trattamento dei Dati per le Aziende

Quando trattiamo dati per conto delle aziende:

  • Il Nostro Ruolo: Responsabile del trattamento
  • Ruolo dell'Azienda: Titolare del trattamento
  • Governance: Accordo sul Trattamento dei Dati (DPA)
  • Conformità: Requisiti dell'Articolo 28 del GDPR

Consulti il nostro Generatore di DPA per i dettagli.

16. Modifiche alla Presente Informativa

Notifica delle Modifiche:

  • Email: preavviso di 30 giorni per le modifiche sostanziali
  • Piattaforma: notifica tramite banner
  • Versioni precedenti disponibili su richiesta a privacy@joincaramel.com

Calendario di Revisione: Revisione trimestrale, aggiornamento minimo annuale.

17. Accessibilità

La presente Informativa sulla Privacy è disponibile in:

  • Lingue: Inglese, Francese, Tedesco, Spagnolo, Italiano
  • Accessibilità: Conforme alle linee guida WCAG 2.1 AA
  • Formati alternativi: Disponibili su richiesta

18. Giurisdizione e Risoluzione delle Controversie

18.1 GIURISDIZIONE ESCLUSIVA - TRIBUNALI DI PARIGI

Per qualsiasi controversia derivante dalla presente Informativa sulla Privacy o dall'utilizzo dei nostri servizi:

  • SOLO i Tribunali di Parigi, Francia, hanno giurisdizione esclusiva
  • Tribunal de Commerce de Paris per le questioni commerciali
  • Tribunal Judiciaire de Paris per le altre questioni
  • Nessun altro tribunale può conoscere le controversie relative ai nostri servizi

Eccezione per i Consumatori UE: I consumatori dell'UE conservano il diritto di agire dinanzi ai tribunali del proprio paese di residenza. Si tratta di un diritto obbligatorio ai sensi del Regolamento UE 1215/2012 (Bruxelles I).

Legge Applicabile: La presente Informativa sulla Privacy è disciplinata esclusivamente dalla legge francese. Le questioni relative alla protezione dei dati sono soggette al GDPR come recepito in Francia (Loi Informatique et Libertés).

18.2 Contatto Prima di Azioni Legali

Prima di avviare qualsiasi procedimento legale:

  1. Invii una richiesta a privacy@joincaramel.com o al Portale Richieste Privacy
  2. Attenda 30 giorni per la risoluzione
  3. Consideri la mediazione tramite le autorità francesi competenti

Utilizzando i nostri servizi, Lei accetta espressamente che SOLO i tribunali di Parigi abbiano giurisdizione, salvo quanto diversamente previsto dal diritto UE in materia di tutela dei consumatori.

Contattaci

Team Privacy

Email: privacy@joincaramel.com
Risposta: conferma entro 48 ore, risoluzione entro 30 giorni

Responsabile della Protezione dei Dati

Email: dpo@joincaramel.com
Stato: Da nominare se richiesto

Indirizzo Postale

React Motion Technologies SAS
Att.: Ufficio Privacy
73 Allée Kléber
34000 Montpellier
Francia

Presa d'Atto
Utilizzando il nostro Servizio, Lei dichiara di aver letto, compreso e accettato di essere vincolato dalla presente Informativa sulla Privacy.

Lingua
La presente Informativa sulla Privacy è disponibile in più lingue. In caso di discrepanze, prevarrà la versione inglese.

© 2026 React Motion Technologies SAS. Tutti i diritti riservati.