Informativa GDPR

Informativa sul trattamento dei dati personali

La presente Informativa descrive le modalità con cui AZURE Srl (di seguito, il «Titolare») tratta i dati personali degli utenti che accedono, navigano o utilizzano la piattaforma digitale DealerMAX (di seguito, la «Piattaforma»), ai sensi del Regolamento (UE) 2016/679 («GDPR») e della normativa nazionale applicabile.

La Piattaforma è raggiungibile all'indirizzo https://dealermax.app e nei domini o percorsi collegati. L'utilizzo dei servizi in prova o a pagamento è disciplinato anche dai Termini e condizioni di utilizzo.

La tutela dei dati personali rappresenta per il Titolare un principio fondamentale di correttezza, trasparenza e responsabilità nello sviluppo e nell'erogazione dei propri servizi digitali.

Titolare

1. Titolare del trattamento

Il Titolare del trattamento è:

AZURE Srl
Via della Resistenza 121/A
20090 — Buccinasco (MI) — Italia

P. IVA / C.F.: IT13005450963

Email PEC: [email protected]

Email: [email protected]

Telefono: 800 40 40 11

01 / 13

2. Ambito di applicazione

La presente Informativa si applica:

  • agli utenti che visitano le pagine pubbliche della Piattaforma;
  • agli utenti registrati che accedono alle funzionalità riservate;
  • ai clienti professionali che utilizzano i servizi SaaS offerti dal Titolare.

Restano salve eventuali informative specifiche rese per singoli servizi, integrazioni o funzionalità avanzate. Il servizio GarageMAX, rivolto agli utenti finali, ha un'informativa dedicata pubblicata su garagemax.app/privacy.

02 / 13

3. Tipologie di dati trattati

Nel contesto dell'utilizzo della Piattaforma, il Titolare può trattare le seguenti categorie di dati personali:

3.1 Dati identificativi e di contatto

Nome, cognome, email, recapiti telefonici, ragione sociale, ruolo professionale.

3.2 Dati di autenticazione e utilizzo

Credenziali di accesso, log di autenticazione, attività svolte sulla Piattaforma, configurazioni e preferenze operative.

3.3 Dati tecnici

Indirizzo IP, tipo di browser, dispositivo utilizzato, sistema operativo, informazioni di sicurezza, pagina o funzione richiesta, data e ora e log applicativi. Questi dati non sono anonimi: possono essere dati personali e, quando associati a un identificativo di account o sessione, sono trattati come dati pseudonimizzati.

3.4 Dati di misurazione e statistiche

Le misurazioni di utilizzo e prestazione possono contenere identificativi tecnici pseudonimi, eventi e pagine visitate. I report resi disponibili in forma aggregata non sono automaticamente anonimi; diventano dati anonimi soltanto dopo un'aggregazione irreversibile che escluda IP, identificativi, dati di contatto e sequenze riconducibili al singolo utente.

3.5 Dati di contenuto

Informazioni, testi, immagini e dati caricati dagli utenti nell'ambito dell'utilizzo dei servizi offerti.

03 / 13

4. Finalità del trattamento

I dati personali sono trattati per le seguenti finalità:

  • Erogazione dei servizi e gestione operativa della Piattaforma;
  • Autenticazione, sicurezza e prevenzione di accessi non autorizzati;
  • Obblighi legali fiscali e regolamentari;
  • Assistenza tecnica e supporto clienti;
  • Miglioramento di prestazioni, affidabilità e qualità del servizio;
  • Tutela dei diritti del Titolare in sede giudiziaria o stragiudiziale.
04 / 13

A ciascuna finalità della sezione 4 corrisponde una base giuridica specifica:

  • Erogazione dei servizi e assistenza tecnica: esecuzione di un contratto o di misure precontrattuali (art. 6.1.b GDPR);
  • Obblighi legali, fiscali e regolamentari: adempimento di un obbligo di legge (art. 6.1.c GDPR);
  • Autenticazione, sicurezza e prevenzione di accessi non autorizzati: legittimo interesse del Titolare (art. 6.1.f GDPR) a proteggere la Piattaforma e i dati che vi transitano da abusi, frodi e accessi illeciti;
  • Miglioramento di prestazioni, affidabilità e qualità del servizio: legittimo interesse del Titolare (art. 6.1.f GDPR) a mantenere e sviluppare un prodotto funzionante e affidabile, sulla base di dati pseudonimizzati o di statistiche rese anonime in modo irreversibile;
  • Tutela dei diritti del Titolare in sede giudiziaria o stragiudiziale: legittimo interesse del Titolare (art. 6.1.f GDPR) a far valere o difendere un proprio diritto;
  • Cookie non necessari e integrazioni facoltative (sezioni 10 e 11): consenso dell'interessato (art. 6.1.a GDPR), revocabile in qualsiasi momento.

L'interessato ha diritto di opporsi in qualsiasi momento ai trattamenti fondati sul legittimo interesse, con le modalità indicate alla sezione 12.

05 / 13

6. Modalità del trattamento e misure di sicurezza

Il trattamento avviene mediante strumenti informatici e telematici, nel rispetto dei principi di integrità, riservatezza e minimizzazione.

Il Titolare adotta misure tecniche e organizzative adeguate per proteggere i dati personali da accessi non autorizzati, perdita, alterazione o diffusione illecita.

06 / 13

7. Conservazione dei dati

I dati personali sono conservati per un periodo di tempo non superiore a quello necessario al conseguimento delle finalità per cui sono stati raccolti. In particolare:

  • Dati di account e configurazione: per tutta la durata del rapporto contrattuale. Alla cessazione, l'accesso agli strumenti di esportazione resta disponibile per 90 giorni; decorso tale termine i dati sono cancellati o anonimizzati in modo irreversibile dai sistemi attivi (soft-delete 30 giorni, hard-delete successivo).
  • Dati fiscali, contabili e contrattuali: per il periodo previsto dalla normativa applicabile e comunque non oltre 5 anni dalla cessazione del rapporto, salvo obbligo di legge o necessità di difesa di un diritto in giudizio.
  • Log tecnici, di sicurezza e di audit (compresi IP, intestazioni del browser, sistema operativo, pagina o funzione richiesta, data/ora e segnali di sicurezza): 6 mesi dalla raccolta, salvo il tempo strettamente necessario per accertare illeciti, esercitare o difendere un diritto. Dove possibile, gli eventi sono associati a un identificativo pseudonimo anziché a dati direttamente identificativi.
  • Dati pseudonimizzati di misurazione e analytics: fino a revoca del consenso, se richiesto, e comunque per il periodo di conservazione configurato per il relativo servizio. Per una property standard Google Analytics 4 il periodo configurabile è di 2 o 14 mesi; i dati non sono qualificati come anonimi durante tale conservazione.
  • Statistiche aggregate anonime: una volta rimossi in modo irreversibile IP, identificativi, dati di contatto e possibilità ragionevoli di collegamento al singolo utente, i dati non sono più personali e possono essere conservati senza limite temporale per analisi storiche e miglioramento del servizio.
  • Backup: i dati eventualmente presenti nei backup sono rimossi secondo i cicli ordinari di rotazione tecnica, senza ripristino selettivo.
  • Cookie e identificatori: per la durata propria di ciascun cookie, secondo le categorie descritte alla sezione 10 e, per i cookie soggetti a consenso, comunque non oltre la revoca dello stesso.
  • Dati delle integrazioni facoltative (es. Google Ads): fino a revoca dell'autorizzazione o cessazione del rapporto, come indicato alla sezione 11.5.

I dati dei clienti finali del concessionario trattati dal Titolare in qualità di responsabile seguono invece i termini stabiliti dal Data Processing Agreement e le istruzioni del concessionario, che di quei dati è Titolare.

07 / 13

8. Comunicazione dei dati e destinatari

I dati personali non sono diffusi.

Possono essere comunicati a soggetti terzi che agiscono in qualità di responsabili del trattamento o autonomi titolari, esclusivamente per finalità connesse all'erogazione della Piattaforma.

8.1 Categorie di fornitori e collaboratori

L'erogazione del servizio può avvalersi di fornitori tecnici qualificati che trattano dati per conto del Titolare, ove previsto da accordi di nomina a responsabile del trattamento (DPA), o che operano come titolari autonomi nei limiti strettamente necessari. A titolo esemplificativo, le categorie possono includere:

  • infrastruttura cloud, hosting e connettività;
  • servizi di autenticazione, sicurezza e monitoraggio;
  • manutenzione applicativa, supporto tecnico e gestione incidenti;
  • comunicazioni transazionali (es. posta elettronica operativa);
  • strumenti resi disponibili dall'utente tramite integrazioni facoltative.

L'elenco nominativo e aggiornato dei fornitori — con denominazione, servizio, categorie di dati trattati, localizzazione ed eventuale meccanismo di trasferimento extra-SEE — è pubblicato alla pagina Sub-responsabili del trattamento, che ne costituisce la fonte aggiornata. È possibile richiedere ulteriori informazioni scrivendo al Titolare ai recapiti indicati alla sezione 1. Per i cookie e gli strumenti di terze parti si rimanda alla sezione 10; per le integrazioni facoltative attivate dall'utente (es. Google Ads) alla sezione 11.

8.2 Trattamenti assistiti da intelligenza artificiale

Alcune funzionalità della Piattaforma elaborano i contenuti caricati dall'utente (sezione 3.4) tramite sistemi di intelligenza artificiale forniti da terzi, per generare o rielaborare testi, immagini e contenuti audio destinati all'attività commerciale dell'utente. Il Titolare limita i dati trasmessi a quanto necessario alla funzionalità richiesta e applica, ove tecnicamente possibile, minimizzazione e pseudonimizzazione. L'elenco dei fornitori, con localizzazione e meccanismo di trasferimento, è indicato nella pagina Sub-responsabili del trattamento.

Il Titolare non adotta decisioni basate unicamente sul trattamento automatizzato che producano effetti giuridici o incidano in modo analogamente significativo sull'interessato ai sensi dell'art. 22 GDPR. I contenuti generati automaticamente restano soggetti alla revisione e alla pubblicazione da parte dell'utente.

I dati dei clienti finali del concessionario non rientrano in questa Informativa: di quei dati è Titolare il concessionario, e il trattamento svolto dal Titolare per suo conto è disciplinato dal Data Processing Agreement ai sensi dell'art. 28 GDPR.

08 / 13

9. Trasferimento dei dati

Il database primario della Piattaforma è localizzato nello Spazio Economico Europeo. Alcuni fornitori di cui il Titolare si avvale — in particolare per posta transazionale, elaborazione tramite intelligenza artificiale, backup e distribuzione dei contenuti — trattano dati al di fuori dello Spazio Economico Europeo, principalmente negli Stati Uniti.

Tali trasferimenti avvengono sulla base delle Clausole Contrattuali Standard adottate dalla Commissione europea (decisione di esecuzione UE 2021/914) e/o dell'adesione del fornitore all'EU-US Data Privacy Framework, integrate da misure supplementari ove necessario.

Il dettaglio per singolo fornitore — Paese di trattamento, presenza di trasferimento extra-SEE e meccanismo applicato — è pubblicato alla pagina Sub-responsabili del trattamento. È possibile richiedere copia delle garanzie adottate scrivendo al Titolare ai recapiti indicati alla sezione 1.

09 / 13

10. Cookie, tracciamento e strumenti di terze parti

La Piattaforma utilizza cookie e tecnologie analoghe nel rispetto dell'art. 122 del Codice Privacy e delle Linee guida del Garante per la protezione dei dati personali (provv. 10 giugno 2021). I cookie sono organizzati in quattro categorie; all'accesso viene mostrato un banner di consenso che consente di accettare, rifiutare o personalizzare le scelte. Le preferenze possono essere modificate in ogni momento tramite il link «Gestisci cookie» presente nel footer.

10.1 Cookie strettamente necessari

Indispensabili al funzionamento (sessione JWT, CSRF, memorizzazione della preferenza di consenso). Base giuridica: legittimo interesse (art. 6.1.f GDPR). Non richiedono consenso.

10.2 Cookie funzionali

Abilitano Google Places Autocomplete utilizzato nel form di registrazione (/register/continue) per suggerire l'indirizzo della sede aziendale. Non vengono caricati finché l'utente non esprime consenso.

10.3 Cookie di analisi

Google Analytics 4 (provider: Google Ireland Ltd.) per misurare l'utilizzo della Piattaforma e ottimizzare contenuti e funnel. I dati di misurazione possono essere pseudonimizzati e l'IP è troncato secondo la configurazione del servizio; i report consultati dal Titolare sono aggregati. Né la pseudonimizzazione né l'aggregazione, da sole, rendono il dato anonimo. Lo strumento è configurato in Consent Mode v2 con default «denied»: finché l'utente non presta il consenso non viene scritto alcun cookie di analisi e nessuna misurazione viene registrata; lo script resta presente nella pagina e si attiva solo al momento del consenso. L'invio dei dati a Google può comportare un trasferimento extra-SEE, con le garanzie indicate alla sezione 9.

10.4 Cookie di marketing

Con il consenso esplicito, OpenAI Ads Measurement Pixel (provider: OpenAI) misura conversioni e attribuzione delle campagne. Il Pixel può rilevare campi di contatto supportati, normalizzarli e calcolarne l'hash nel browser per inviare gli hash con l'evento di conversione; DealerMAX non invia valori in chiaro, non passa un oggetto utente dell'app e non usa CAPI. Il consenso è revocabile in ogni momento. Il trattamento può comportare trasferimenti extra-SEE secondo quanto indicato alla sezione 9.

10 / 13

11. Trattamento dei dati degli utenti Google (Google Ads API)

La Piattaforma può integrare, su richiesta dell'utente, servizi Google tramite autenticazione OAuth 2.0, in particolare l'accesso alle funzionalità di Google Ads API per la gestione e il monitoraggio delle attività pubblicitarie. L'integrazione è facoltativa e viene attivata esclusivamente previa autorizzazione esplicita dell'utente.

La Piattaforma richiede e utilizza esclusivamente gli ambiti (scope) minimi necessari al funzionamento delle funzionalità di integrazione Google Ads attivate dall'utente.

11.1 Tipologie di dati Google a cui si accede

In caso di collegamento a Google Ads, la Piattaforma accede esclusivamente ai dati strettamente necessari al funzionamento dell'integrazione, tra cui:

  • identificativi degli account Google Ads (Customer ID) e relativo stato;
  • nome descrittivo dell'account Google Ads;
  • stato, configurazione e informazioni delle campagne e degli asset pubblicitari (ove autorizzati);
  • metriche di performance e reportistica in forma aggregata (es. impression, click, costo, conversioni, ove disponibili).

La Piattaforma non accede né utilizza dati personali sensibili dell'Account Google, quali contenuti privati, email personali, contatti, file o informazioni non pertinenti alla gestione delle campagne pubblicitarie, se non nella misura strettamente necessaria al flusso tecnico di autenticazione OAuth.

11.2 Utilizzo dei dati Google

I dati ottenuti tramite Google Ads API sono utilizzati esclusivamente per le seguenti finalità:

  • consentire il collegamento e la configurazione dell'account Google Ads;
  • visualizzare e monitorare lo stato degli account e delle campagne;
  • supportare funzionalità di gestione operativa delle attività pubblicitarie;
  • generare report, statistiche e analisi delle performance a beneficio dell'utente.

I dati non vengono utilizzati per finalità di profilazione autonoma, pubblicità di terzi, rivendita dei dati o per scopi diversi da quelli esplicitamente autorizzati dall'utente.

11.3 Condivisione dei dati Google

I dati ottenuti tramite le API Google:

  • non vengono venduti;
  • non vengono ceduti a terze parti;
  • non vengono condivisi con altri utenti della Piattaforma.

L'accesso ai dati è limitato esclusivamente a:

  • l'utente titolare dell'account DealerMAX che ha attivato l'integrazione;
  • personale autorizzato del Titolare e fornitori tecnici che operano in qualità di responsabili del trattamento, nei limiti necessari a manutenzione, sicurezza e supporto operativo.

11.4 Archiviazione e protezione dei dati Google

I dati di integrazione e i token OAuth sono conservati su infrastrutture sicure e protette. Il Titolare adotta misure tecniche e organizzative adeguate a prevenire accessi non autorizzati, perdita, alterazione o divulgazione dei dati.

I token OAuth sono utilizzati esclusivamente per eseguire le operazioni espressamente autorizzate dall'utente e non vengono impiegati per scopi ulteriori.

11.5 Conservazione, revoca ed eliminazione

I dati relativi all'integrazione Google sono conservati per il tempo strettamente necessario all'erogazione del servizio e, in ogni caso, fino a revoca dell'autorizzazione da parte dell'utente o cessazione del rapporto contrattuale.

L'utente può in qualsiasi momento:

  • revocare l'autorizzazione Google dalle impostazioni del proprio Account Google o dall'area impostazioni della Piattaforma;
  • richiedere la cancellazione dei dati relativi all'integrazione contattando il Titolare ai recapiti indicati nella sezione 1.
11 / 13

12. Diritti dell'interessato

L'interessato può esercitare i diritti previsti dagli articoli 15–22 del GDPR, tra cui accesso, rettifica, cancellazione, limitazione, opposizione e portabilità dei dati.

Ove il trattamento sia fondato sul consenso, l'interessato può revocarlo in qualsiasi momento con la stessa facilità con cui è stato prestato, senza che ciò pregiudichi la liceità del trattamento effettuato prima della revoca.

Come esercitare i diritti. È sufficiente scrivere ai recapiti del Titolare indicati alla sezione 1 ([email protected] o PEC [email protected]). Il Titolare risponde senza ingiustificato ritardo e, comunque, entro un mese dal ricevimento della richiesta, prorogabile di due mesi in caso di particolare complessità o numero di richieste, dandone comunicazione all'interessato.

Reclamo all'Autorità di controllo. Fatto salvo ogni altro ricorso amministrativo o giurisdizionale, l'interessato che ritenga che il trattamento dei propri dati violi il GDPR ha diritto di proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — garanteprivacy.it), ai sensi dell'art. 77 GDPR.

Il conferimento dei dati richiesti in fase di registrazione e di attivazione dei servizi è necessario per la conclusione e l'esecuzione del contratto: il mancato conferimento rende impossibile l'attivazione o la prosecuzione del servizio. Il conferimento dei dati soggetti a consenso è invece facoltativo e il rifiuto non pregiudica l'utilizzo della Piattaforma.

Il Titolare non ha nominato un Responsabile della protezione dei dati (DPO): le richieste in materia di protezione dei dati vanno indirizzate direttamente al Titolare ai recapiti sopra indicati.

12 / 13

13. Aggiornamenti della presente Informativa

La presente Informativa può essere aggiornata in qualsiasi momento. Le versioni aggiornate saranno pubblicate su questa pagina e avranno efficacia dal momento della pubblicazione.

13 / 13

14. Candidature professionali

Quando una persona presenta una candidatura dalla pagina Opportunità professionali, AZURE Srl tratta i dati ricevuti come Titolare, per valutare l'eventuale avvio di una collaborazione professionale relativa a DealerMAX.

14.1 Categorie di dati

Sono trattati la posizione selezionata, nome e cognome, email, area di operatività, sintesi dell'esperienza e almeno un riferimento professionale (profilo LinkedIn o portfolio/sito). Telefono e messaggio sono facoltativi. Il form non richiede né riceve curriculum o allegati. Per prevenire invii abusivi sono inoltre trattati i dati tecnici e l'esito della verifica Turnstile strettamente necessari a proteggere il form.

14.2 Finalità e base giuridica

I dati sono utilizzati per ricevere, esaminare e gestire la candidatura, contattare il candidato e svolgere i colloqui o gli approfondimenti necessari. La base giuridica è l'esecuzione di misure precontrattuali adottate su richiesta dell'interessato (art. 6, par. 1, lett. b GDPR). Le misure tecniche di sicurezza e la tutela di eventuali diritti del Titolare si fondano sul legittimo interesse di AZURE Srl (art. 6, par. 1, lett. f GDPR), nel rispetto dei diritti e delle libertà dell'interessato.

14.3 Conservazione

I dati della candidatura sono conservati per il tempo necessario a valutarla e a chiudere il relativo processo di selezione. Se non si avvia una collaborazione, sono successivamente cancellati o anonimizzati, salvo l'ulteriore conservazione strettamente necessaria per gestire richieste dell'interessato o tutelare un diritto del Titolare. I dati non sono conservati per ricontattare l'interessato in relazione a posizioni o opportunità future. Se la collaborazione viene avviata, i dati necessari sono trattati secondo l'informativa e gli obblighi applicabili al rapporto professionale.

14.4 Destinatari e trasferimenti

Accedono ai dati solo le persone autorizzate da AZURE Srl coinvolte nella selezione e i fornitori che supportano l'operatività tecnica. Per la verifica anti-bot il Titolare si avvale di Cloudflare Turnstile; per le comunicazioni collegate alla candidatura può avvalersi di Postmark. L'elenco aggiornato dei fornitori, con localizzazione e meccanismo di trasferimento, è disponibile alla pagina Sub-responsabili del trattamento. Qualora un fornitore tratti dati fuori dallo Spazio Economico Europeo, il trasferimento avviene con le garanzie indicate nella sezione 9 della presente Informativa, incluse, ove applicabili, le Clausole Contrattuali Standard UE 2021/914 e/o l'EU-US Data Privacy Framework.

14.5 Conferimento, diritti e decisioni automatizzate

I campi indicati come obbligatori — posizione, nome e cognome, email, area di operatività, sintesi dell'esperienza, un riferimento professionale e presa visione dell'informativa — sono necessari per valutare e gestire la candidatura; in loro assenza non è possibile procedere. Telefono e messaggio restano facoltativi. La presa visione dell'informativa non costituisce consenso al trattamento.

Restano esercitabili i diritti descritti alla sezione 12, contattando il Titolare ai recapiti indicati alla sezione 1. Le candidature non sono sottoposte a decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici o analogamente significativi ai sensi dell'art. 22 GDPR.