Informativa sulla privacy

Ultimo aggiornamento: 3 agosto 2026

Questa informativa spiega quali dati personali tratta Reneva (l'applicazione raggiungibile su my.reneva.app), per quali finalità, su quali basi giuridiche e per quanto tempo, ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (GDPR).

Il servizio è un gestionale per rinnovi, lavori, documenti e ore destinato a freelance e agenzie. Una parte dei dati riguarda chi usa il servizio; un'altra, molto più ampia, riguarda i clienti dell'utente, che l'utente inserisce e di cui resta titolare: la distinzione è al punto 2 e conta, perché cambia chi risponde di che cosa.

1. Titolare del trattamento

Titolare del trattamento è Green Marketing Agency, con sede in Via Louis Pasteur 2, 67100 L’Aquila (AQ), Italia — P.IVA 02106940667.

Per qualunque richiesta relativa ai dati personali, compreso l'esercizio dei diritti descritti al punto 5, il contatto è info@greenmarketing.agency. Non è stato nominato un Responsabile della protezione dei dati (DPO): non ricorrono i casi obbligatori dell'art. 37 GDPR.

2. Dati trattati, finalità e basi giuridiche

a) Dati dell'account

Nome, indirizzo email, password e le impostazioni personali (lingua, preferenze di notifica, disposizione della dashboard). Se attivi la verifica in due passaggi o una passkey, trattiamo anche i dati tecnici necessari a quel meccanismo.

La password non viene mai conservata in chiaro: il sistema salva soltanto un hash Argon2id, dal quale la password originale non è ricavabile. Il segreto della verifica in due passaggi e i codici di recupero sono cifrati a riposo.

Finalità: creare e gestire il tuo accesso, fornire il servizio, assisterti. Base giuridica: esecuzione del contratto (art. 6.1.b GDPR); per i log tecnici di sicurezza, legittimo interesse (art. 6.1.f) a difendere il servizio da abusi.

b) Dati che inserisci nel gestionale — di questi il titolare sei tu

Anagrafiche dei tuoi clienti, documenti, canoni, lavori, ore, spese, note e allegati. Sono dati che tu carichi e di cui tu sei titolare del trattamento: chi gestisce il servizio agisce come responsabile del trattamento ai sensi dell'art. 28 GDPR, cioè li tratta solo per farti funzionare il gestionale, su tua istruzione.

In concreto: questi dati non vengono usati per finalità proprie del servizio — non alimentano profilazione, non vengono venduti, non vengono usati per addestrare modelli di intelligenza artificiale, non vengono aggregati con quelli di altri utenti. L'accesso da parte di chi gestisce l'infrastruttura avviene solo per manutenzione, sicurezza o assistenza richiesta da te.

Ogni installazione è isolata: i dati di un utente non sono visibili ad altri utenti del servizio.

c) Dati di utilizzo

All'interno dell'applicazione il servizio usa Google Analytics 4 e Microsoft Clarity per capire quali funzioni vengono usate e dove l'interfaccia crea attrito. Clarity registra anche l'interazione con le pagine (movimenti del puntatore, click, scorrimento).

Questi strumenti sono parte del funzionamento del servizio: creando un account accetti che l'uso dell'applicazione venga misurato con essi, come previsto dai Termini di servizio che la registrazione richiede di accettare. Sul sito pubblico (fuori dall'applicazione) gli strumenti statistici sono invece governati dal banner di consenso del sito.

Sono attive due misure di minimizzazione già scritte nel codice, non promesse sulla carta:

Base giuridica: consenso (art. 6.1.a GDPR e art. 122 del Codice privacy per i cookie).

d) Feedback e assistenza

Il servizio integra una chat di feedback: i messaggi che invii, con la data e l'utente che li ha scritti, vengono conservati per 180 giorni e poi cancellati automaticamente (non è una promessa manuale: la cancellazione è una procedura pianificata).

Finalità: risponderti e migliorare il prodotto. Base giuridica: esecuzione del contratto e legittimo interesse al miglioramento del servizio.

e) Email di servizio

Le email transazionali (verifica dell'indirizzo, reimpostazione della password, avvisi di scadenza, invio di documenti) vengono recapitate tramite Brevo, che agisce come sub-responsabile del trattamento.

Se configuri un tuo server SMTP per l'invio dei documenti ai tuoi clienti, quelle email escono dalla tua infrastruttura e non passano dai nostri fornitori.

f) Funzioni di assistente basate su intelligenza artificiale

Il servizio offre funzioni facoltative di assistente (suggerimenti, riepiloghi, risposte su ciò che hai in archivio). Quando le usi, i soli contenuti necessari a rispondere vengono inviati al fornitore del modello — Anthropic — attraverso un'infrastruttura gestita da chi eroga il servizio, che fa da tramite tecnico.

Cosa vale la pena sapere, detto senza giri di parole:

Base giuridica: esecuzione del contratto, limitatamente alla funzione che hai scelto di usare.

g) Backup

I backup del database e degli allegati sono conservati su Cloudflare R2 con cifratura lato client (restic): i dati vengono cifrati prima di lasciare il server, quindi il fornitore dello spazio di archiviazione non è in grado di leggerli.

Base giuridica: legittimo interesse alla continuità del servizio e alla protezione da perdita di dati (art. 32 GDPR, misure di sicurezza).

3. Dove vengono trattati i dati

L'applicazione e il suo database girano su server dedicati situati in Contabo GmbH, datacenter in Germania (Unione Europea).

Alcuni fornitori hanno sede o infrastruttura fuori dall'Unione europea: Anthropic (assistente AI), Microsoft (Clarity), Google (Analytics), Cloudflare (spazio di backup). I trasferimenti avvengono sulla base delle garanzie previste dal Capo V del GDPR — clausole contrattuali standard (SCC) e, dove applicabile, adesione del fornitore all'EU-U.S. Data Privacy Framework. Per i backup si aggiunge una garanzia tecnica: come detto al punto 2.g, i dati arrivano al fornitore già cifrati.

4. Per quanto tempo

5. I tuoi diritti

Puoi esercitare in qualsiasi momento i diritti previsti dagli articoli 15-22 GDPR:

Le richieste vanno inviate all'indirizzo indicato al punto 1 e ricevono risposta entro un mese. Se ritieni che il trattamento violi la normativa, puoi proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it) o rivolgerti all'autorità giudiziaria.

6. Cookie e tecnologie simili

Il servizio usa il numero minimo di cookie necessari a funzionare, più quelli statistici descritti al punto 2.c, attivi all'interno dell'applicazione come parte del servizio. Nessun cookie pubblicitario, nessuna condivisione con circuiti di advertising.

Cookie Tipo A cosa serve Durata
reneva_session Tecnico Tiene la sessione di accesso: senza, ogni pagina ti chiederebbe di rientrare. Sessione
XSRF-TOKEN Tecnico Protegge i form da richieste falsificate da altri siti (CSRF). Sessione
_ga, _ga_* (Google Analytics 4) Statistico Misura le visite e le funzioni usate, con la minimizzazione descritta al punto 2.c. Fino a 2 anni
_clck, _clsk (Microsoft Clarity) Statistico Registra l'interazione con le pagine per individuare punti di attrito nell'interfaccia. Fino a 1 anno

I cookie tecnici non richiedono consenso (art. 122 del Codice privacy): senza di loro il servizio non può funzionare. Quelli statistici sono parte del funzionamento dell'applicazione, come descritto al punto 2.c; sul sito pubblico sono governati dal banner di consenso del sito.

7. Modifiche a questa informativa

Se il trattamento cambia — un fornitore nuovo, una finalità nuova — questa pagina viene aggiornata e la data in testa cambia.