Questa informativa riguarda la piattaforma MyAutoSocial, cioè il servizio con cui gestiamo i canali social dei clienti. È distinta dalla Privacy Policy del sito, che riguarda solo la navigazione su myautosocial.it. Quando un cliente collega la propria Pagina Facebook o il proprio account Instagram professionale, conserviamo un token di accesso, i contenuti che ci invia, i post pubblicati e le statistiche aggregate del canale. Non raccogliamo i dati personali dei follower, non profiliamo persone, non rivendiamo dati e non usiamo i dati ottenuti da Meta per addestrare modelli di intelligenza artificiale. Nulla viene pubblicato senza l’approvazione del cliente.
1. Titolare del trattamento
Il Titolare è MySupport di Luca Beretta, titolare del brand MyAutoSocial, P.IVA 10556330966, con sede legale in Via Donadeo 34, 20021 Bollate (MI), Italia, e sede operativa in Cinisello Balsamo (MI), Italia.
Per le richieste privacy: info@myautosocial.it — PEC mysupport@pec.it. Non è stato nominato un Responsabile della protezione dei dati, non ricorrendo i presupposti dell’articolo 37 del GDPR: le richieste vanno indirizzate ai contatti sopra indicati.
2. A chi si applica
Questa informativa si applica al cliente che sottoscrive il servizio e alle persone fisiche che operano per suo conto (titolare dell’attività, referente marketing, collaboratori abilitati), oltre ai dati relativi ai canali social collegati dal cliente: Pagina Facebook, account Instagram professionale e, in prospettiva, altri canali.
Rispetto ai contenuti che il cliente pubblica sui propri canali e alle interazioni del suo pubblico, il cliente resta titolare autonomo del trattamento e MyAutoSocial opera come responsabile del trattamento ai sensi dell’articolo 28 del GDPR, sulla base dell’accordo sottoscritto insieme ai Termini di Servizio.
3. Dati trattati
3.1 Dati del cliente
- Ragione sociale, partita IVA, indirizzo e dati di fatturazione.
- Nome e cognome del referente, indirizzo email, numero di telefono.
- Credenziali di accesso alla dashboard: l’eventuale password è conservata solo in forma cifrata, mai in chiaro.
- Identificativo Telegram del referente e messaggi scambiati con il bot del servizio, quando il cliente sceglie Telegram come canale di invio e approvazione.
3.2 Dati ottenuti dalle piattaforme Meta
Quando il cliente collega i propri canali tramite Facebook Login for Business, riceviamo e conserviamo:
- identificativo, nome e immagine della Pagina Facebook e dell’account Instagram professionale collegato;
- il token di accesso rilasciato da Meta, necessario per pubblicare e per leggere le statistiche;
- l’elenco delle Pagine e degli account su cui la persona che effettua il collegamento ha un ruolo, al solo fine di farle scegliere quale canale collegare;
- i contenuti pubblicati tramite il servizio e il loro stato di pubblicazione;
- le statistiche aggregate della Pagina e dell’account Instagram (copertura, visualizzazioni, interazioni, crescita del pubblico, dati demografici già aggregati da Meta), usate per i grafici della dashboard del cliente.
Non raccogliamo, non conserviamo e non elaboriamo gli elenchi dei follower, i loro profili, i loro dati di contatto o qualsiasi altro dato personale identificativo di terzi che interagiscono con i canali del cliente. Le statistiche sono trattate esclusivamente in forma aggregata, così come restituite da Meta.
3.3 Contenuti forniti dal cliente
- Fotografie, video, documenti, note vocali e testi inviati per la produzione dei post.
- Testi generati con l’ausilio di sistemi di intelligenza artificiale, nelle versioni proposte, corrette e approvate.
- Calendario editoriale, note interne e preferenze di tono di voce.
Se un contenuto inviato dal cliente contiene immagini o dati di persone identificabili — per esempio fotografie di dipendenti o di clienti finali — la raccolta del relativo consenso resta a carico del cliente, come previsto dai Termini di Servizio.
3.4 Dati tecnici e di registro
- Data, ora, esito e durata delle operazioni eseguite dalla piattaforma.
- Chiamate effettuate verso le API delle piattaforme collegate e relativi codici di risposta.
- Consumo di token dei modelli di intelligenza artificiale.
- Indirizzo IP e user agent degli accessi alla dashboard, registro degli eventi di sicurezza: accessi, modifiche di configurazione, collegamento e scollegamento dei canali.
4. Finalità e base giuridica
- Erogazione del servizio — produzione dei contenuti, approvazione e pubblicazione sui canali collegati: esecuzione del contratto, art. 6.1.b GDPR.
- Statistiche e grafici di andamento nella dashboard del cliente: esecuzione del contratto, art. 6.1.b GDPR.
- Assistenza — gestione di errori e anomalie, ripubblicazione di contenuti falliti: esecuzione del contratto, art. 6.1.b GDPR.
- Sicurezza della piattaforma, prevenzione degli abusi e tracciabilità delle operazioni: legittimo interesse del Titolare, art. 6.1.f GDPR.
- Fatturazione e adempimenti contabili e fiscali: obbligo di legge, art. 6.1.c GDPR.
- Comunicazioni di servizio — scadenze, interruzioni, aggiornamenti contrattuali: esecuzione del contratto, art. 6.1.b GDPR.
Non svolgiamo marketing diretto verso i referenti dei clienti senza un consenso separato e revocabile, e non effettuiamo processi decisionali automatizzati che producano effetti giuridici sulle persone.
5. Autorizzazioni richieste alle piattaforme Meta
MyAutoSocial richiede solo le autorizzazioni indispensabili alle funzioni descritte. Per ciascuna indichiamo l’uso concreto.
| Autorizzazione | A cosa serve in MyAutoSocial |
|---|---|
pages_show_list | Mostrare al cliente l’elenco delle Pagine su cui ha un ruolo, per fargli scegliere quale collegare. Per le Pagine non selezionate non conserviamo alcun dato. |
pages_read_engagement | Leggere i dati della Pagina collegata — nome, immagine, contenuti pubblicati — per mostrarli nella dashboard e verificare l’esito delle pubblicazioni. |
pages_manage_posts | Creare, programmare, pubblicare ed eventualmente rimuovere i post approvati dal cliente sulla sua Pagina. |
read_insights | Leggere le statistiche aggregate della Pagina e dell’account Instagram per costruire i grafici di andamento nella dashboard. |
business_management | Individuare gli asset — Pagine e account Instagram — associati al Business del cliente durante il collegamento tramite Facebook Login for Business. |
instagram_basic | Identificare l’account Instagram professionale collegato alla Pagina e leggerne i dati di base. |
instagram_content_publish | Pubblicare sull’account Instagram del cliente i contenuti che il cliente ha approvato. |
instagram_manage_insights | Leggere le statistiche aggregate dell’account Instagram per i grafici della dashboard. |
Il cliente può revocare queste autorizzazioni in qualsiasi momento dalle impostazioni del proprio account Facebook o Instagram, oppure chiedendoci di scollegare il canale: si veda la pagina Cancellazione dati.
6. Uso dell’intelligenza artificiale
I testi delle proposte di post sono generati con l’ausilio di modelli linguistici di fornitori terzi. In questo processo:
- inviamo al fornitore soltanto il materiale necessario alla generazione — descrizione dell’attività, tono di voce, testo o didascalia di partenza — e le istruzioni di redazione;
- non inviamo token di accesso, credenziali, dati di fatturazione né dati provenienti dalle API di Meta;
- usiamo i fornitori tramite le rispettive interfacce API a uso professionale, che per contratto non impiegano i dati trasmessi per addestrare i propri modelli;
- nessun contenuto viene pubblicato automaticamente: ogni proposta è sottoposta al cliente e pubblicata solo dopo la sua approvazione esplicita.
7. Destinatari e fornitori
I dati non sono diffusi né ceduti a terzi. Sono accessibili al personale autorizzato del Titolare e ai seguenti fornitori, nominati responsabili del trattamento ai sensi dell’articolo 28 del GDPR.
| Fornitore | Ruolo | Ubicazione dei dati |
|---|---|---|
| SiteGround | Hosting dell’applicazione, del database e dello storage dei file | Data center di Eemshaven, Paesi Bassi — Unione Europea |
| Meta Platforms Ireland Ltd. | Piattaforme Facebook e Instagram su cui il cliente pubblica | Unione Europea, con trasferimenti verso gli Stati Uniti regolati da Meta |
| Telegram FZ-LLC | Canale di invio del materiale e di approvazione dei contenuti, quando scelto dal cliente | Emirati Arabi Uniti — extra UE |
| Anthropic PBC | Generazione assistita dei testi | Stati Uniti — extra UE |
| OpenAI, L.L.C. | Generazione assistita dei testi | Stati Uniti — extra UE |
| Google Ireland Ltd. | Generazione assistita dei testi (Gemini) | Unione Europea e Stati Uniti |
| Microsoft Ireland Operations Ltd. — Microsoft 365, Exchange Online | Casella di posta del dominio e comunicazioni di servizio | Unione Europea (EU Data Boundary), con eventuali trasferimenti verso gli Stati Uniti regolati dal Data Protection Addendum di Microsoft e dalle Clausole Contrattuali Standard |
| Consulente contabile e fiscale | Adempimenti amministrativi | Italia |
I trasferimenti verso Paesi terzi avvengono sulla base delle Clausole Contrattuali Standard approvate dalla Commissione europea con decisione di esecuzione (UE) 2021/914 e delle misure supplementari previste dai rispettivi accordi sul trattamento dei dati. L’elenco aggiornato dei responsabili può essere richiesto in qualsiasi momento a info@myautosocial.it.
8. Conservazione
- Token di accesso ai canali social — fino alla revoca da parte del cliente, allo scollegamento del canale o alla cessazione del servizio; cancellati entro 30 giorni.
- Contenuti forniti dal cliente e post generati — per tutta la durata del rapporto; cancellati entro 30 giorni dalla cessazione o dalla richiesta di cancellazione.
- Statistiche aggregate mostrate nella dashboard — per tutta la durata del rapporto; cancellate entro 30 giorni dalla cessazione.
- Log tecnici e registro di audit — 12 mesi dalla registrazione.
- Dati di contatto e corrispondenza — fino a 24 mesi dall’ultimo contatto utile.
- Documenti contabili e fiscali — 10 anni, per obbligo di legge.
I backup cifrati seguono un ciclo di rotazione: i dati cancellati dai sistemi attivi scompaiono definitivamente anche dai backup al termine del ciclo in corso.
9. Modalità e sicurezza
- I dati di ciascun cliente sono logicamente isolati dagli altri: ogni accesso alla dashboard e alle API è vincolato al proprio ambito e verificato a ogni richiesta.
- Le comunicazioni avvengono esclusivamente su canali cifrati (HTTPS/TLS).
- I token di accesso alle piattaforme sono conservati cifrati e non sono mai visibili nell’interfaccia né nei log.
- L’accesso al database è riservato al livello applicativo: nessun componente esterno vi accede direttamente.
- Gli accessi amministrativi sono nominali, tracciati e limitati al personale autorizzato.
- Le operazioni rilevanti sono registrate in un audit log consultabile.
- I backup sono cifrati e conservati separatamente dai sistemi di produzione.
10. Conformità alle regole delle piattaforme
MyAutoSocial tratta i dati ottenuti dalle piattaforme Meta nel rispetto delle Meta Platform Terms e delle Developer Policies. In particolare i dati ottenuti tramite le API:
- sono usati esclusivamente per fornire al cliente le funzioni descritte in questa informativa;
- non sono venduti, ceduti, concessi in licenza né trasferiti a intermediari di dati, reti pubblicitarie o servizi di monetizzazione dei dati;
- non sono usati per addestrare modelli di intelligenza artificiale;
- non sono usati per determinare l’idoneità di una persona a credito, assicurazioni, alloggio, impiego o prestazioni;
- sono cancellati quando non sono più necessari alla finalità per cui sono stati ottenuti, quando il cliente revoca l’autorizzazione o quando lo richiede Meta.
11. Diritti, minori e aggiornamenti
Nei casi previsti dagli articoli 15–22 del GDPR è possibile chiedere accesso, rettifica, cancellazione, limitazione, portabilità o opposizione, oltre alla revoca dei consensi eventualmente prestati. Le richieste vanno inviate a info@myautosocial.it: rispondiamo entro 30 giorni. Per la sola cancellazione dei dati sono disponibili istruzioni dettagliate nella pagina Cancellazione dati.
Chi ritiene che il trattamento violi la normativa può proporre reclamo al Garante per la protezione dei dati personali o all’autorità di controllo dello Stato in cui risiede.
Il servizio è rivolto esclusivamente a imprese e professionisti: non è destinato a persone di età inferiore a 18 anni e non raccogliamo consapevolmente dati di minori.
Le modifiche sostanziali a questa informativa sono comunicate ai clienti via email con almeno 15 giorni di preavviso e pubblicate su questa pagina con una nuova data di aggiornamento e un nuovo numero di versione. Le versioni precedenti sono disponibili su richiesta.