← Mushroom Agency

Informativa privacy

Artt. 13 e 14 GDPR

Silvestri Production S.R.L. (Società a responsabilità limitata), che opera con il marchio Mushroom Agency, sede legale in Via Porzio Festo 5, 00174 Roma (RM), Italia, sede operativa in Via delle Pantanelle 10, 00043 Ciampino (RM), Italia, P.IVA e C.F. 16212561001, REA RM-1641842, capitale sociale 40.000,00 €, in persona del legale rappresentante Leonardo Silvestri, Amministratore Unico — PEC silvestriproduction@pec.linet.it, email productionsilvestri@gmail.com.

Non è stato nominato un responsabile della protezione dei dati (DPO): il trattamento non rientra nei casi in cui l'art. 37 GDPR lo rende obbligatorio.

Contatto: productionsilvestri@gmail.com

1. Chi tratta i dati, e in quale ruolo

Silvestri Production S.R.L., con il marchio Mushroom Agency, gestisce i canali social, le campagne pubblicitarie e — quando il servizio è attivo — le liste di contatti dei propri clienti. A seconda della pagina da cui si arriva, il ruolo cambia, e questa è la differenza che conta.

MODULI E PAGINE RISORSA DI UN CLIENTE (indirizzi che cominciano con /r/): i contatti raccolti lì sono del cliente per conto del quale la pagina è pubblicata. Quel cliente è il TITOLARE del trattamento e la pagina lo nomina; noi trattiamo i dati per suo conto come RESPONSABILI, sulla base di un accordo scritto (DPA). Le richieste sui propri dati si possono inoltrare a lui o a noi, che le trasmettiamo a lui.

MODULO DI CONTATTO DI MUSHROOM AGENCY (/agenzia): chi scrive lì sta scrivendo a noi. Su quei dati il titolare è Silvestri Production S.R.L..

ACCOUNT SOCIAL COLLEGATI ALLA DASHBOARD: vedi la sezione 9. Anche lì il titolare siamo noi.

Per qualsiasi richiesta: productionsilvestri@gmail.com — PEC silvestriproduction@pec.linet.it.

2. Quali dati e da dove arrivano

Dati che l'interessato scrive lui stesso in un modulo, in un'iscrizione o in un messaggio: nome, indirizzo email, numero di telefono, nome dell'azienda, testo del messaggio.

La pagina o la risorsa da cui è arrivato (per esempio quale guida ha scaricato), e la data.

La prova del consenso: la frase esattamente come è stata accettata, la sua versione, la data e l'ora.

Dati di interazione con i contenuti, con le email e con le campagne pubblicitarie, nella forma resa disponibile dalle piattaforme, in prevalenza aggregata o pseudonimizzata.

Immagini, video e registrazioni della voce delle persone che compaiono nei materiali, quando esiste un consenso specifico raccolto per iscritto.

Non si raccolgono dati particolari (salute, opinioni, convinzioni) e non si acquistano elenchi di contatti da terzi.

3. Perché vengono trattati e con quale base giuridica

Rispondere a una richiesta e consegnare la risorsa chiesta: esecuzione di misure precontrattuali su richiesta dell'interessato (art. 6.1.b).

Erogazione del servizio richiesto e gestione del rapporto: esecuzione di un contratto (art. 6.1.b).

Invio di comunicazioni commerciali, newsletter e sequenze di email: consenso dell'interessato (art. 6.1.a), revocabile in qualsiasi momento senza pregiudicare la liceità del trattamento precedente. Nessuna casella è pre-spuntata; senza consenso registrato non parte nessuna email.

Adempimenti di legge, fiscali e contabili: obbligo di legge (art. 6.1.c).

Il conferimento dei dati è facoltativo, ma senza i dati di contatto non è possibile rispondere né consegnare la risorsa richiesta.

4. A chi possono essere comunicati

A fornitori tecnici che agiscono come responsabili del trattamento, nominati per iscritto:

· Vercel Inc. (Stati Uniti) — hosting e archiviazione file — ospita l'applicazione e conserva i file caricati (montati, immagini, materiali) tramite Vercel Blob. Possibile trattamento fuori dallo SEE.

· Neon Inc. (Stati Uniti) — database gestito PostgreSQL — conserva i dati del servizio e i contatti raccolti per conto del Cliente; la regione del database è dichiarata nell'Unione Europea. Possibile trattamento fuori dallo SEE.

· Stripe Payments Europe Ltd. (Irlanda) — incassa il canone e gestisce gli abbonamenti. I dati della carta NON transitano dai nostri sistemi: li raccoglie e li conserva Stripe. Possibile trattamento fuori dallo SEE.

· Brevo (Sendinblue SAS, Francia) — invio delle email di marketing e gestione delle liste di contatti, se è attivo l'add-on Mail marketing + CRM.

· Google Ireland Ltd. — posta elettronica di servizio (invii SMTP), pubblicazione su YouTube, campagne Google Ads e calendario. Possibile trattamento fuori dallo SEE.

· Meta Platforms Ireland Ltd. — pubblicazione dei contenuti su Instagram e Facebook e gestione delle campagne Meta. Possibile trattamento fuori dallo SEE.

· TikTok Technology Ltd. (Irlanda) — pubblicazione dei contenuti su TikTok, per i livelli che includono il canale. Possibile trattamento fuori dallo SEE.

Ad autorità pubbliche quando la legge lo impone. I dati non sono venduti né ceduti a terzi per finalità proprie di quei terzi.

5. Per quanto tempo

Dati di contatto trattati per finalità commerciali: fino alla revoca del consenso o alla richiesta di cancellazione, e comunque non oltre 24 mesi dall'ultima interazione (apertura, clic, risposta, acquisto).

Prova del consenso e della disiscrizione: per tutto il tempo in cui può essere necessario dimostrarli, e comunque non oltre 10 anni.

Dati contrattuali e fiscali: per il tempo previsto dalla legge, di norma 10 anni.

Immagini, video e modelli di avatar delle persone ritratte: per la durata indicata nel relativo consenso e, in caso di revoca, cancellati entro 30 giorni.

6. Diritti dell'interessato

Accesso, rettifica, cancellazione, limitazione, opposizione, portabilità e revoca del consenso. Le richieste si inoltrano al titolare ai recapiti indicati sopra e ricevono riscontro entro un mese.

In ogni comunicazione commerciale è presente un collegamento per cancellarsi con un clic: la disiscrizione ha effetto subito e non richiede di scrivere a nessuno.

È possibile proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it) o ricorso all'autorità giudiziaria.

7. Trasferimenti fuori dallo Spazio Economico Europeo

Alcuni fornitori tecnici indicati alla sezione 4 hanno sede negli Stati Uniti o possono trattare i dati fuori dallo SEE. Quei trasferimenti avvengono sulla base delle Clausole Contrattuali Tipo della Commissione Europea o della certificazione del fornitore nell'ambito del quadro di adeguatezza applicabile.

Copia delle garanzie adottate può essere richiesta al titolare ai recapiti indicati sopra.

8. Processi decisionali automatizzati

Non vengono adottate decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici sull'interessato. Gli strumenti di intelligenza artificiale sono usati per produrre contenuti, non per profilare le persone o decidere sul loro conto.

9. Gli account social collegati alla dashboard

Su questa parte il titolare del trattamento è Silvestri Production S.R.L., che opera con il marchio Mushroom Agency.

Con l'autorizzazione esplicita di chi possiede l'account, la dashboard collega i profili social (Instagram, Facebook, YouTube, TikTok) al solo scopo di programmare e pubblicare i contenuti approvati. Nessun collegamento avviene senza il consenso diretto, prestato tramite le procedure ufficiali di autorizzazione delle piattaforme.

Si trattano le informazioni di base dell'account collegato — nome, username, id del canale o della pagina, immagine del profilo — e i token OAuth di accesso e di aggiornamento forniti dalle piattaforme.

I token sono cifrati a riposo con AES-256-GCM e non sono mai esposti al browser. Non sono usati per nessuna finalità diversa dalla pubblicazione dei contenuti autorizzati: nessuna profilazione pubblicitaria, nessun arricchimento con dati esterni.

I dati ottenuti tramite le API di Meta (Instagram e Facebook), TikTok e Google (YouTube) sono usati in conformità alle rispettive Platform Policy.

Per le funzioni che passano dalle API di YouTube, il trattamento dei dati da parte di Google è descritto dall'informativa privacy di Google, disponibile all'indirizzo http://www.google.com/policies/privacy.

Chi ha collegato un account Google o YouTube può revocare in qualsiasi momento l'accesso concesso a questa applicazione dalla pagina di sicurezza del proprio account Google: https://security.google.com/settings/security/permissions.

L'accesso è revocabile in qualsiasi momento: scollegando l'account dalla dashboard i token vengono eliminati, oppure rimuovendo l'app dalle applicazioni autorizzate nelle impostazioni della piattaforma. Per la rimozione dei dati collegati a Meta è disponibile anche la pagina di cancellazione dati.