Accordo sul trattamento dei dati

I lead sono dati della tua azienda. Skeo li tiene e li mostra al tuo team solo per conto tuo: qui c'è scritto come, nero su bianco, come chiede l'articolo 28 del GDPR.

Ultimo aggiornamento: 08/10/2026

Bozza. Il testo è questo, ma manca ancora la ragione sociale di chi offre Skeo. Appena c'è, l'accordo diventa valido e ti chiediamo di accettarlo con un clic. Fino ad allora non devi fare niente.

1. Le parti

Titolare del trattamento è l'azienda che usa Skeo (tu, o chi ti ha invitato nel team). Responsabile del trattamento è chi offre il servizio Skeo (ragione sociale e partita IVA in arrivo). Ti chiederemo di accettarlo per la tua azienda con un clic, appena è valido.

2. Oggetto e durata

Skeo tratta i dati dei lead della tua azienda per tutta la durata dell'account, fino alla cancellazione dei dati alla fine del servizio (punto 12).

3. Cosa facciamo con i dati

Riceviamo i lead dalle fonti che colleghi tu (moduli di Meta e di Google Ads, il modulo del tuo sito, fogli Google, file che carichi), li salviamo, li mostriamo nel kanban alle persone del tuo team, mandiamo a loro gli avvisi per email e sul telefono, li contiamo per il piano e li cancelliamo o li rendiamo anonimi quando lo chiedi tu o la persona interessata. Niente altro: non li usiamo per noi, non li vendiamo, non li incrociamo con dati di altre aziende.

4. Quali dati e di chi

Riguardano le persone che hanno compilato i tuoi moduli o che inserisci tu: nome, cognome, email, telefono, azienda, le risposte ai moduli, i dati della campagna da cui arrivano, e le note, le etichette e gli altri dati che il tuo team aggiunge. Skeo non è pensato per categorie particolari di dati (salute, opinioni, dati giudiziari): se i tuoi moduli le chiedono, la scelta e la sua base giuridica restano tue.

5. Solo su tue istruzioni

Trattiamo i dati solo secondo le tue istruzioni: questo accordo e le impostazioni che scegli in Skeo (fonti collegate, persone del team, avvisi, quanto tenere i lead). Se un'istruzione ci sembra contraria alla legge, te lo diciamo prima di eseguirla. Se una legge ci obbliga a trattare i dati diversamente, ti avvisiamo, salvo che la legge stessa lo vieti.

6. Riservatezza

Chi lavora su Skeo è tenuto alla riservatezza. Guarda i dati della tua azienda solo per darti l'assistenza che chiedi o per risolvere un problema di sicurezza o di funzionamento.

7. Sicurezza

Le misure sono nell'allegato B. Le aggiorniamo quando serve, senza mai abbassarne il livello.

8. Fornitori (sub-responsabili)

Ci appoggiamo ai fornitori dell'allegato A, con contratti che danno ai dati le stesse tutele di questo accordo. Li autorizzi in generale accettando l'accordo. Prima di aggiungerne o cambiarne uno ti scriviamo, almeno 30 giorni prima: se non sei d'accordo puoi opporti e, se non troviamo una soluzione, chiudere l'account senza penali. Per quello che fanno i nostri fornitori rispondiamo noi, verso di te.

9. Dati fuori dall'Unione europea

Il database dei lead è nell'Unione europea, a Francoforte. Alcuni fornitori sono società statunitensi e trattano dati anche negli Stati Uniti (allegato A): il trasferimento è coperto dall'EU-US Data Privacy Framework a cui sono certificati o dalle clausole contrattuali standard della Commissione europea.

10. Richieste delle persone

Ti aiutiamo a rispondere a chi chiede di vedere, correggere, cancellare o portare via i propri dati. Molto lo fai da solo: modifichi e cancelli i lead dalla scheda, li scarichi in Excel, e chi vuole essere cancellato può chiederlo anche dalla pagina cancellazione dati. Per il resto scrivi a info@skeo.it.

11. Violazioni dei dati

Se scopriamo una violazione che riguarda i dati della tua azienda ti avvisiamo senza ingiustificato ritardo, e comunque entro 48 ore, con quello che sappiamo: cosa è successo, quali dati e quante persone, cosa stiamo facendo. Poi ti aggiorniamo man mano, così puoi decidere se e come avvisare il Garante e le persone. Ti diamo anche le informazioni che servono per una valutazione d'impatto, per una consultazione preventiva del Garante e per la sicurezza dei tuoi trattamenti, se devi occupartene.

12. Alla fine del servizio

Prima di andartene puoi scaricare i lead in Excel; per il resto (le note, per esempio) scrivici e te lo restituiamo. Quando chiedi di chiudere l'account a info@skeo.it, cancelliamo i dati della tua azienda entro 30 giorni, salvo quelli che la legge ci obbliga a tenere. Durante il servizio decidi tu quanto tenere i lead, in Impostazioni: se smetti di usare Skeo senza chiederci niente, i dati restano finché non chiedi di cancellarli o finché li cancella la scadenza che hai impostato.

13. Verifiche

Su richiesta a info@skeo.it ti diamo le informazioni che servono a dimostrare che rispettiamo questo accordo, e ci accordiamo su verifiche più approfondite se ne hai bisogno, con un preavviso ragionevole.

14. Legge e precedenza

Vale la legge italiana. Se su come trattiamo i dati dei lead questo accordo e i termini di servizio dicono cose diverse, vale questo accordo.

Allegato A. Fornitori

  • Supabase (Supabase Inc., USA): database e accesso degli utenti. I dati stanno nell'Unione europea, a Francoforte. Clausole contrattuali standard.
  • Vercel (Vercel Inc., USA): hosting del sito e funzioni server che ricevono, salvano e mostrano i lead. Le funzioni girano negli Stati Uniti. Data Privacy Framework e clausole contrattuali standard.
  • Resend (USA): invio delle email di Skeo, compresi gli avvisi di lead nuovi con i loro dati. Le email partono dall'Unione europea (Irlanda); registri e dati tecnici degli invii stanno negli Stati Uniti, per il periodo di conservazione di Resend. Data Privacy Framework.

Allegato B. Misure di sicurezza

  • Collegamenti sempre cifrati.
  • Dati di ogni azienda separati: dal browser ogni lettura e scrittura passa dai controlli del database stesso, e le funzioni del server lavorano solo sui dati dell'azienda di chi chiede.
  • Ruoli nel team: admin e membri vedono e fanno cose diverse, controllate sul server.
  • Password con requisiti minimi, accesso con email confermata o con Google.
  • Le chiavi d'accesso a Facebook sono salvate cifrate (AES-256, lo standard usato anche dalle banche); quelle dei moduli del sito solo come impronta, mai in chiaro.
  • Le chiavi segrete restano sul server e non arrivano mai nel browser.
  • Gli indirizzi pubblici che ricevono lead verificano firma o chiave e hanno limiti di invii, contro abusi e spam.
  • Le azioni importanti restano in un registro delle attività dell'azienda.
  • Le notifiche sul telefono partono cifrate: il servizio del browser che le consegna non può leggerle.
  • Niente dati dei lead nei registri tecnici del server.