1. Ruoli
Tu (cliente) sei il Titolare del trattamento dei dati personali che inserisci nella piattaforma (es. nomi e contatti dei tuoi clienti, eventuali dati personali presenti nei contenuti, i dati degli account social che colleghi).
appost.io (Francesco Checchia — ditta individuale) è il Responsabile del trattamento ai sensi dell'art. 28 GDPR. Tratta i tuoi dati solo per fornirti il servizio, su istruzioni documentate (questi termini + DPA).
2. Oggetto del trattamento
- Categorie di interessati: tu, i tuoi membri di team, i tuoi clienti (se sei un'agenzia), i destinatari dei post che pubblichi.
- Tipi di dati personali: dati dell'account, contatti professionali, contenuti editoriali, dati delle piattaforme social collegate (token cifrati, identificativi di Pagina/account, contenuti recenti importati, metriche), registro di controllo.
- Operazioni di trattamento: hosting, elaborazione AI, pianificazione, pubblicazione, analitiche, audit, backup.
- Durata: finché il contratto è attivo; alla chiusura, periodo di grazia di 7 giorni e poi cancellazione (vedi sezione 8).
3. Luoghi di trattamento e trasferimenti
L'infrastruttura della piattaforma è costituita da server gestiti dal titolare in Germania (Unione Europea): database, archiviazione dei file e dei contenuti, code e cache risiedono nell'Unione Europea. Backup offsite cifrati lato titolare su Backblaze B2 (USA); il fornitore non può accedere ai dati in chiaro. Le email transazionali sono inviate tramite un server di posta self-hosted nell'Unione Europea (mailcow).
Per la generazione AI e l'arricchimento del profilo brand, alcuni dati (i contenuti che invii all'elaborazione e i contenuti pubblici letti su tua richiesta) sono trasmessi a fornitori situati in Paesi terzi, in particolare negli Stati Uniti. Tali trasferimenti sono coperti dalle Standard Contractual Clauses (SCC) UE 2021/914. I contenuti sono trasmessi esclusivamente per produrre il risultato richiesto e per le finalità del servizio (vedi sezione 5).
4. Misure di sicurezza tecniche e organizzative
Cifratura
- TLS in transito.
- AES-256 a riposo (database, storage, backup).
- Token OAuth delle piattaforme social cifrati separatamente con AES-256-GCM, mai restituiti dalle interfacce dell'app.
- Password protette con bcrypt (cost factor 12); nessuna password in chiaro.
Accesso e isolamento
- Isolamento dei dati per singolo cliente (tenant) forzato a livello di database (Row-Level Security).
- Registro di controllo (audit log) immutabile delle operazioni rilevanti.
- Accesso ai dati del cliente da parte del personale secondo il principio del minimo privilegio, solo quando necessario al supporto.
Resilienza
- Backup cifrati, conservati offsite e ruotati periodicamente.
- Replica del database all'interno del perimetro UE.
5. Sub-processor autorizzati
Elenco dichiarato per categoria; la lista nominativa aggiornata è disponibile su richiesta a [email protected]. Notifica preventiva per nuove categorie, con diritto di obiezione e disdetta in caso di sub-processor non gradito.
- Fornitori di modelli AI (USA (Paese terzo)) — Generazione testi, embedding del contenuto, generazione e moderazione delle immagini. I contenuti sono instradati tramite un gateway di modelli AI. Garanzia di trasferimento: Standard Contractual Clauses (SCC) UE 2021/914 + minimizzazione.
- Fornitori di ricerca e lettura web (USA e altri Paesi terzi) — Ricerca di mercato e lettura del sito del brand per arricchire il profilo editoriale (su tua azione). Garanzia di trasferimento: Standard Contractual Clauses (SCC) UE 2021/914.
- CDN, DNS e protezione perimetrale (Rete globale con punto di presenza UE) — Distribuzione dei contenuti, protezione anti-abuso e DDoS, risoluzione DNS. Garanzia di trasferimento: Standard Contractual Clauses (SCC) UE 2021/914.
- Backup offsite cifrato (USA (Paese terzo)) — Conservazione di copie di backup cifrate fuori dal cluster primario. Garanzia di trasferimento: Standard Contractual Clauses (SCC) + cifratura lato titolare (il fornitore non accede ai dati in chiaro).
Email transazionale: server di posta self-hosted nell'Unione Europea, gestito dal titolare — non un sub-processor esterno.
Pagamenti: durante l'anteprima non è attivo alcun fornitore di pagamento. Quando introdurremo gli abbonamenti, il fornitore di pagamento sarà aggiunto come responsabile del trattamento (con relative garanzie) e indicato qui.
Le piattaforme verso cui pubblichi (Meta, LinkedIn, WordPress) non sono sub-processor: sono destinazioni che scegli tu, sui tuoi account.
6. Data breach
In caso di violazione dei dati personali con rischio per i tuoi dati, ti notifichiamo senza ingiustificato ritardo e comunque entro 72 ore dalla scoperta (art. 33 GDPR). La notifica include: natura della violazione, dati interessati, misure adottate, contatto del DPO.
7. Audit & ispezione
Hai diritto di audit (art. 28.3.h GDPR), su appuntamento e con modalità che non compromettano l'operatività e la sicurezza degli altri clienti. Mettiamo a disposizione, su richiesta, la documentazione sulle misure tecniche e organizzative adottate.
8. Cancellazione dei dati a fine contratto
- Periodo di grazia di 7 giorni dalla chiusura dell'account, durante il quale puoi recuperare l'accesso.
- Cancellazione definitiva dei dati di lavoro al termine del periodo di grazia.
- Backup cifrati sovrascritti secondo il ciclo di rotazione.
- Scheletro di fatturazione anonimizzato conservato 10 anni (art. 2220 c.c.) quando esisteranno pagamenti — privato di nome, email e identificativi diretti.
- Dati delle piattaforme social: la richiesta di cancellazione dati di Meta (https://api.appost.io/oauth/meta/data-deletion) cancella connessioni, post storici importati ed esempi di voce derivati dai social con le relative rappresentazioni vettoriali. Dettaglio nella privacy policy.
9. Documento completo
Questa è la sintesi. Il DPA completo, firmabile, è disponibile su richiesta; per i piani con dati personali di terzi è parte integrante del contratto di servizio.