Ultimo aggiornamento: 5 settembre 2026 · versione 1.1
Questa informativa descrive come DLAB S.r.l. (marchio «Draevio») tratta i dati personali degli utenti della piattaforma https://app.draevio.app («Servizio»), ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR).
1. Titolare del trattamento Il Titolare del trattamento è DLAB S.r.l. — Via Ferrarecce 121, 81100 Caserta (CE) — C.F./P. IVA 04456430612. Sede operativa: Via Ferrante Imparato 495, 80146 Napoli (NA).
Non è stato nominato un Responsabile della protezione dei dati (DPO): il trattamento non rientra nei casi dell'art. 37 GDPR. Per ogni richiesta relativa ai tuoi dati puoi scrivere a support@draevio.app, che è il recapito unico per privacy, esercizio dei diritti e segnalazioni.
2. Dati che trattiamo - Dati di registrazione e accesso: nome, cognome, indirizzo email, ruolo nell'organizzazione. - Dati di utilizzo: log tecnici, indirizzo IP, eventi applicativi, preferenze. - Dati dei clienti gestiti nel Servizio (es. anagrafiche, metriche social, contenuti) inseriti dall'utente. - Dati provenienti da piattaforme terze collegate (es. Instagram/Facebook): identificativi account, metriche pubbliche (follower, copertura, like, commenti) e token di accesso, ottenuti previa autorizzazione esplicita dell'utente. - Dati di pagamento: sono gestiti dal fornitore del servizio di pagamento. Il Titolare non riceve e non conserva il numero completo della carta né i codici di sicurezza: conserva soltanto le ultime quattro cifre e la scadenza, per riconoscere il metodo di pagamento in fattura e nel gestionale. - Notifiche push: l'identificativo della sottoscrizione rilasciato dal browser (endpoint) e le chiavi che consentono di cifrare il messaggio. Il contenuto della notifica viaggia cifrato e il servizio push del browser non lo legge.
3. Finalità e base giuridica - Erogazione del Servizio ed esecuzione del contratto (art. 6.1.b GDPR). - Sicurezza, prevenzione abusi e adempimenti di legge (art. 6.1.c e 6.1.f GDPR). - Funzioni di analisi e reportistica richieste dall'utente (art. 6.1.b/f GDPR).
4. Piattaforme e fornitori terzi Per erogare il Servizio ci avvaliamo dei fornitori elencati qui sotto, che trattano dati per nostro conto come responsabili del trattamento. L'elenco completo — con il ruolo di ciascuno, i dati trasmessi, la sede e la base del trasferimento fuori dall'Unione Europea — è mantenuto nel gestionale e comunicato alle organizzazioni clienti a ogni variazione, con 30 giorni di preavviso.
Sempre attivi: - Anthropic PBC — Modelli «Claude»: tutte le funzioni di intelligenza artificiale del gestionale. - Cloudflare — Archiviazione degli allegati (R2, bucket drowsystudio-gestionale-media) e verifica anti-abuso dei moduli pubblici (Turnstile). - GitHub — Copia di sicurezza del database e ospitalità del codice. - GoDaddy — Zona DNS del dominio draevio.app: creazione del record per il sottodominio di ogni database. - Resend — Invio delle email di servizio e delle notifiche. - Supabase — Database Postgres, autenticazione (magic link) e canali in tempo reale. - Vercel — Hosting dell'applicazione, esecuzione delle funzioni server e CDN.
Attivi soltanto se l'organizzazione collega la relativa integrazione: - ClickUp — Lettura dei task per la scansione degli incassi. - Dropbox — Collegamento delle cartelle dei materiali: elenco file e link di condivisione. - Giphy / Tenor / Klipy — Ricerca delle GIF nella chat interna (uno dei tre, secondo la chiave configurata). - Google — Google Calendar: creazione dei soli calendari generati dal gestionale (scope calendar.app.created). - Meta Platforms — API Instagram e Facebook: lettura delle metriche degli account collegati e pubblicazione dei contenuti. - PayPal — Notifiche di incasso (webhook) verso il gestionale. - Servizi push dei browser (Google FCM, Apple APNs, Mozilla) — Consegna delle notifiche push ai dispositivi degli utenti. - Telegram — Bot di servizio: lettura dei canali di vendita per le proposte di incasso e invio dei riepiloghi. - TikTok — Display API e Login Kit: lettura delle metriche degli account collegati.
I token di accesso alle piattaforme social sono conservati in forma cifrata e usati esclusivamente per le funzioni richieste dall'utente.
5. Intelligenza artificiale Alcune funzioni del Servizio (report, analisi, calendari editoriali, bozze di campagna, lettura di documenti PDF, assistenza alle formule) sono realizzate con modelli di intelligenza artificiale generativa forniti da Anthropic PBC.
Quando l'utente avvia una di queste funzioni, i soli contenuti necessari a quella elaborazione — testi, dati delle schede, metriche, documenti caricati — sono trasmessi ad Anthropic, che li tratta come responsabile per il tempo necessario a produrre la risposta e non li utilizza per addestrare i propri modelli. Il trasferimento è regolato dalle Clausole Contrattuali Tipo (SCC).
Nessun dato viene inviato automaticamente: la trasmissione avviene solo su azione dell'utente. Gli output generati possono contenere inesattezze e vanno sempre verificati prima dell'uso.
Per ogni contenuto prodotto con l'AI il Servizio registra e conserva la provenienza — modello, funzione e data — così che chi lo pubblica possa dichiararlo quando la legge lo richiede (art. 50 del Regolamento (UE) 2024/1689). Gli usi vietati delle funzioni AI, i limiti in ambito sanitario e gli obblighi di trasparenza sono all'art. 20-bis dei Termini di servizio accettati dall'organizzazione.
5-bis. Chat interna [BOZZA — in attesa della revisione del legale.] Ove l'organizzazione attivi il modulo Chat, il Servizio ospita i messaggi scambiati tra i suoi utenti, gli allegati e i metadati funzionali (canale, autore, data e ora, stato di lettura, menzioni). Il personale del Titolare — compreso l'amministratore di piattaforma — non accede in chiaro ai contenuti: l'accesso è inibito dalle regole di sicurezza del motore dati e può essere abilitato soltanto da un'autorizzazione espressa, revocabile e registrata dell'amministratore dell'organizzazione, limitata a un canale o all'intero database. Le operazioni automatiche di servizio (cancellazione a scadenza, riconciliazione dell'archiviazione, copie di sicurezza) avvengono in forma meccanica, senza esposizione dei contenuti a persone. I messaggi sono conservati per il periodo scelto dall'organizzazione (12 mesi se non è configurato diversamente).
5-ter. Comunicazione a partner commerciali Se — e soltanto se — chi amministra l'organizzazione presta il relativo consenso facoltativo, il Titolare comunica a propri partner commerciali i dati di contatto dell'organizzazione, perché possano proporle i propri servizi.
- Finalità: ricevere proposte di servizi da soggetti terzi selezionati dal Titolare.
- Base giuridica: il consenso dell'interessato (art. 6 par. 1 lett. a GDPR). È facoltativo — negarlo non ha alcuna conseguenza sul Servizio, che resta identico in ogni sua parte — e revocabile in qualsiasi momento scrivendo a support@draevio.app, senza che ciò pregiudichi la liceità del trattamento fino a quel momento.
- Dati comunicati: denominazione dell'organizzazione, nome e ruolo del referente, email e telefono amministrativi. Nessun altro dato, e in particolare nessun dato dei clienti finali gestiti nel Servizio.
- Destinatari: i partner commerciali del Titolare — studi, agenzie e fornitori di servizi selezionati — che trattano quei dati come titolari autonomi per le proprie iniziative. L'elenco aggiornato dei partner ai quali i dati sono stati comunicati è disponibile su richiesta scrivendo a support@draevio.app.
- Conservazione: fino alla revoca del consenso. Della revoca resta registrata la data, accanto al consenso originario, per il tempo indicato al punto sulla conservazione: è la prova dell'adempimento (art. 7 par. 1 GDPR).
Il consenso si presta, o non si presta, dalla schermata dei documenti del servizio al primo accesso: la casella è separata da quelle obbligatorie e non è mai preselezionata.
6. Conservazione dei dati - Dati dell'account e del database: per tutta la durata del contratto e per 60 giorni dalla cessazione, termine entro il quale i dati restano esportabili; dopo sono cancellati in via definitiva. - Registri di sicurezza e di audit (accessi, operazioni sui dati): 12 mesi. - Copie di sicurezza: sovrascritte entro 30 giorni per le copie giornaliere. - Documenti fiscali e contabili: 10 anni, come impone la legge. - Consensi e accettazioni dei documenti legali, con la copia del testo accettato: 10 anni dalla cessazione, perché sono la prova di un adempimento (art. 7 par. 1 GDPR). - Messaggi della chat interna: il periodo scelto dall'organizzazione, 12 mesi se non è configurato diversamente.
7. Diritti dell'interessato Hai diritto di chiedere l'accesso ai tuoi dati, la loro rettifica o cancellazione, la limitazione del trattamento, la portabilità e l'opposizione al trattamento; hai inoltre diritto di revocare in ogni momento un consenso già prestato, senza che ciò pregiudichi la liceità del trattamento fino a quel momento.
Per esercitarli scrivi a support@draevio.app: rispondiamo entro 30 giorni dalla richiesta, termine prorogabile di altri due mesi nei casi previsti dall'art. 12 par. 3 GDPR, dandotene conto. Se ritieni che il trattamento violi la normativa puoi proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it) o ricorso all'autorità giudiziaria.
Se i tuoi dati si trovano nel database di un'organizzazione che usa il Servizio, il titolare di quel trattamento è l'organizzazione stessa (vedi il punto sui ruoli): possiamo inoltrarle la tua richiesta e assisterla, ma la decisione spetta a lei.
8. Ruoli: quando siamo Titolare e quando Responsabile Per i dati che un utente inserisce nel database della propria organizzazione (anagrafiche dei clienti finali, contatti, contenuti, metriche degli account collegati) il Titolare del trattamento è l'organizzazione, e DLAB S.r.l. (marchio «Draevio») agisce come Responsabile per suo conto, ai sensi dell'accordo sul trattamento dei dati (DPA, art. 28 GDPR) che l'organizzazione accetta insieme ai Termini di servizio.
Per i dati dell'account, della fatturazione, della sicurezza e dell'assistenza — cioè per il rapporto fra noi e chi acquista il Servizio — il Titolare siamo noi, ed è questa informativa a descriverne il trattamento.
9. Eliminazione dei dati Per richiedere la cancellazione dei tuoi dati e la disconnessione degli account collegati: - Scrivi a support@draevio.app indicando l'account interessato; provvederemo entro i termini di legge. - In alternativa, puoi revocare l'autorizzazione dell'applicazione direttamente dalle impostazioni del tuo account Facebook/Instagram (Impostazioni › Business Integrations / App e siti web): la revoca interrompe ogni accesso ai tuoi dati social.
10. Cookie e tecnologie simili Il Servizio usa soltanto cookie tecnici, necessari all'accesso e al funzionamento. Non usiamo cookie di profilazione, strumenti di analisi del comportamento o pixel pubblicitari di terze parti: per questo non compare alcun banner di consenso, che le Linee guida del Garante del 10 giugno 2021 richiedono per i soli cookie non tecnici. Questi sono i cookie impostati:
- sb-<progetto>-auth-token — Sessione di accesso (Supabase Auth). Tiene la persona collegata dopo il magic link. Su valori lunghi il browser lo riceve spezzato in «.0», «.1». Tipo: tecnico necessario. Durata: fino alla scadenza del token di rinnovo (rinnovato a ogni accesso); si cancella uscendo.
- sv_<token> — Sblocco di un link condiviso protetto da password (/share). Firma HMAC, non contiene dati. Tipo: tecnico necessario. Durata: 8 ore.
- vlt_<database> — Sblocco del Vault credenziali dopo la password dedicata. Firma HMAC, decade da sé al cambio password. Tipo: tecnico necessario. Durata: 30 minuti.
La Cookie policy completa, con le preferenze salvate nella memoria locale del browser, è mostrata nel gestionale insieme agli altri documenti del servizio.