Privacy Policy
1. Introduzione
La presente Privacy Policy descrive le modalità con cui Smart Card Review (Dioscuri s.r.l. via Ludovisi 35 ROMA 00187 ITALY - P.I. 12924641009)
raccoglie, utilizza e protegge i dati personali degli utenti della piattaforma.
Il trattamento dei dati avviene nel rispetto del Regolamento (UE) 2016/679 (GDPR)
e della normativa italiana in materia di protezione dei dati personali.
"Smart Card Review" è il servizio che permette alle attività commerciali di gestire
le recensioni Google tramite Smart Card fisiche con codice QR, risposte automatiche
basate sull'intelligenza artificiale e analytics.
2. Dati che raccogliamo
2.1 Dati dell'account (Titolari di attività)
In fase di registrazione e gestione dell'account raccogliamo:
- Nome, cognome e indirizzo email
- Nome dell'attività e partita IVA
- Numero di telefono (facoltativo)
- Password (memorizzata con hash crittografico unidirezionale)
2.2 Dati di utilizzo della piattaforma
Durante l'utilizzo del servizio raccogliamo:
- Numero di seriali e stato delle Smart Card
- Eventi di scansione (timestamp, tipo dispositivo, browser)
- Recensioni ricevute e relative risposte
- Statistiche aggregate di performance
2.3 Dati dei clienti finali (scanner del QR)
Quando un cliente finale inquadra il QR di una Smart Card, registriamo esclusivamente
dati aggregati e anonimizzati:
- Tipo di dispositivo (mobile, desktop, tablet)
- Famiglia del browser e del sistema operativo
- Indirizzo IP anonimizzato tramite hash crittografico (l'IP in chiaro non viene mai memorizzato)
Non raccogliamo né memorizziamo nome, email, numero di telefono
o alcun altro dato identificativo del cliente finale che scannerizza la card.
2.4 Dati dell'integrazione Google
Se l'utente collega il proprio Google Business Profile, riceviamo tramite le API ufficiali Google:
- Elenco delle sedi associate al profilo
- Recensioni pubblicate (testo, valutazione, data, nome dell'autore come visualizzato pubblicamente su Google)
- Token di accesso OAuth2 (memorizzato in forma cifrata)
3. Finalità del trattamento
I dati sono trattati per le seguenti finalità:
- Erogazione del servizio: gestione account, card, redirect QR, dashboard e analytics
- Risposte automatiche: generazione di bozze di risposta alle recensioni tramite AI
- Integrazione Google: sincronizzazione recensioni tramite Google Business Profile API
- Sicurezza e prevenzione abusi: rate limiting, rilevamento attività sospette, audit log
- Billing: gestione licenze, crediti e fatturazione
- Supporto: risposta a richieste di assistenza
4. Base giuridica
Il trattamento si basa su:
- Contratto (art. 6.1.b): per i dati necessari all'erogazione del servizio
- Consenso (art. 6.1.a): per l'integrazione con Google Business Profile
- Interesse legittimo (art. 6.1.f): per la sicurezza, il logging anonimizzato e la prevenzione di abusi
- Obbligo di legge (art. 6.1.c): per eventuali obblighi fiscali o normativi
5. Conservazione dei dati
I dati dell'account sono conservati per tutta la durata del rapporto contrattuale e,
successivamente alla cancellazione, per il tempo strettamente necessario ad adempiere
a obblighi di legge o a tutelare i diritti del Titolare.
Gli eventi di scansione (anonimizzati) sono conservati per un periodo massimo di 24 mesi
per finalità statistiche. I log di audit sono conservati per 12 mesi.
6. Condivisione con terzi
I dati personali non vengono venduti né ceduti a terzi. La condivisione avviene
esclusivamente con:
- Google LLC — per l'integrazione con Google Business Profile API
- Provider di pagamenti (Stripe) — per l'elaborazione delle transazioni
- Provider di hosting e infrastruttura — per l'erogazione del servizio cloud
I fornitori terzi agiscono come responsabili del trattamento (Data Processor) e sono
selezionati in base a garanzie adeguate in materia di protezione dei dati.
7. Sicurezza
Adottiamo misure tecniche e organizzative per proteggere i dati:
- Cifratura TLS per tutti i dati in transito
- Cifratura a livello applicazione per token OAuth e dati sensibili
- Hashing unidirezionale per le password (bcrypt)
- Anonimizzazione degli indirizzi IP tramite hash
- Rate limiting per prevenire abusi
- Audit log delle azioni amministrative
- Accesso ai dati limitato al personale autorizzato
8. Diritti dell'utente
In qualità di interessato, l'utente ha diritto di:
- Accedere ai propri dati (art. 15 GDPR)
- Richiedere la rettifica di dati inesatti (art. 16 GDPR)
- Richiedere la cancellazione dei propri dati (art. 17 GDPR)
- Richiedere la limitazione del trattamento (art. 18 GDPR)
- Ricevere i propri dati in formato strutturato (portabilità, art. 20 GDPR)
- Opporsi al trattamento (art. 21 GDPR)
- Revocare il consenso prestato in qualsiasi momento (art. 7.3 GDPR)
- Proporre reclamo all'Autorità Garante per la protezione dei dati personali
Per esercitare i propri diritti, l'utente può scrivere all'indirizzo email
indicato nella sezione Contatti.
9. Cookie e tecnologie simili
Il servizio utilizza cookie di sessione strettamente necessari per l'autenticazione
e il funzionamento della piattaforma. Non utilizziamo cookie di profilazione
né cookie di terze parti a fini pubblicitari.
10. Modifiche alla policy
La presente Privacy Policy può essere aggiornata periodicamente per riflettere
modifiche normative o evoluzioni del servizio. Le modifiche significative saranno
comunicate tramite email o notifica in piattaforma. La data di ultimo aggiornamento
riportata in cima alla pagina indica la versione vigente.
11. Contatti
Per qualsiasi domanda relativa alla presente Privacy Policy o per l'esercizio dei
propri diritti, è possibile contattarci all'indirizzo email:
h e l l o [@] s m a r t c a r d r e v i e w . com