Informazioni legali
Privacy policy
Informativa sul trattamento dei dati personali ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (GDPR).
1. Titolare del trattamento e contatti
Il titolare del trattamento è EWO S.r.l., che opera anche con il marchio SpazioEwo Energy Coach, P. IVA 04677670285.
- email: energia@spazioewo.it;
- telefono: +39 353 471 2462;
- sito istituzionale: www.spazioewo.it.
Le richieste relative alla protezione dei dati possono essere inviate all'indirizzo email indicato, specificando nell'oggetto “Privacy - esercizio dei diritti”.
2. Ambito dell'informativa
Questa informativa riguarda il sito e la piattaforma SpazioEwo Energy Coach, i moduli pubblici per famiglie e imprese, il canale WhatsApp, le pagine di analisi e risultato, le comunicazioni email, il CRM e l'area riservata utilizzata da amministratori, responsabili e operatori.
3. Categorie di dati trattati
- Dati identificativi e di contatto: nome, cognome, telefono, email, codice fiscale, partita IVA e tipologia di cliente.
- Dati della fornitura: indirizzo, CAP, provincia, POD, PDR, numero cliente o contratto, fornitore, potenza, tensione, profilo tariffario, consumi, fasce orarie, importi e periodo fatturato.
- Documenti e contenuti: bollette, PDF, fotografie, targhette tecniche, documenti relativi a fibra o prodotti, URL di riferimento e informazioni eventualmente presenti negli allegati.
- Dati di analisi: informazioni estratte tramite OCR e sistemi di intelligenza artificiale, indicatori di affidabilità, anomalie, confronti economici, offerte compatibili, stime e PDF generati.
- Comunicazioni:messaggi WhatsApp, email, richieste di ricontatto, allegati, stato della pratica e conferma di lettura dell'informativa.
- Dati tecnici e di sicurezza: indirizzo IP e user agent utilizzati in forma pseudonimizzata per limitare gli abusi, log applicativi, errori, tempi di elaborazione, token di accesso, eventi di integrazione e dati di sessione.
- Dati dell'area collaboratori: account, ruolo, stato, recapiti professionali, negozio o team, assegnazioni, attività svolte, accessi e notifiche interne.
La piattaforma non richiede categorie particolari di dati ai sensi dell'articolo 9 GDPR. Si invita a oscurare informazioni sanitarie, giudiziarie o comunque non pertinenti prima di caricare un documento.
4. Provenienza dei dati
I dati possono essere raccolti:
- direttamente dall'interessato tramite sito, WhatsApp, telefono o email;
- da un operatore autorizzato che inserisce la richiesta per conto del cliente;
- dai documenti e dalle immagini caricati;
- dai fornitori tecnici coinvolti nella trasmissione della richiesta, come Twilio e WhatsApp/Meta;
- da fonti pubbliche o siti indicati dall'utente, limitatamente a informazioni tecniche e commerciali su prodotti e offerte.
Chi trasmette dati o documenti riferiti a un'altra persona deve essere autorizzato a farlo e deve averle fornito questa informativa.
5. Finalità e basi giuridiche
| Finalità | Base giuridica |
|---|---|
| Ricevere la richiesta, analizzare documenti e consumi, confrontare offerte, generare risultati e PDF, richiedere integrazioni e ricontattare l'utente sulla pratica. | Esecuzione di misure precontrattuali richieste dall'interessato (art. 6, par. 1, lett. b GDPR). |
| Gestire clienti, pratiche, assegnazioni, attività degli operatori, assistenza, qualità del servizio e comunicazioni strettamente collegate alla richiesta. | Esecuzione del rapporto e legittimo interesse organizzativo del Titolare (art. 6, par. 1, lett. b e f GDPR). |
| Proteggere account e sistemi, prevenire abusi, verificare gli accessi, diagnosticare errori e conservare tracce di audit. | Legittimo interesse alla sicurezza e alla tutela del servizio (art. 6, par. 1, lett. f GDPR) e, quando applicabile, obbligo di legge. |
| Adempiere a obblighi amministrativi, fiscali, contabili, giudiziari o richieste delle autorità competenti. | Obbligo legale (art. 6, par. 1, lett. c GDPR). |
| Inviare promozioni non collegate alla richiesta, creare pubblici pubblicitari o attivare strumenti di profilazione marketing. | Consenso specifico, libero e revocabile (art. 6, par. 1, lett. a GDPR). Queste attività non sono attualmente attivate dalla piattaforma e non derivano dal semplice invio della pratica. |
6. Natura del conferimento
I dati contrassegnati come obbligatori e i documenti richiesti sono necessari per elaborare il confronto o fornire il servizio scelto. Senza tali informazioni la piattaforma potrebbe non riuscire a creare la pratica, analizzare il documento, calcolare il risultato o ricontattare l'interessato. I campi facoltativi possono essere omessi senza altre conseguenze.
7. Intelligenza artificiale, OCR e confronti automatici
Bollette, fotografie e documenti possono essere elaborati mediante OCR e modelli di intelligenza artificiale forniti tramite OpenAI API. Il sistema estrae dati, verifica la coerenza delle informazioni, seleziona offerte compatibili e produce stime economiche. Le richieste API sono configurate per non conservare lo stato applicativo della risposta.
Il fornitore può comunque conservare per un periodo limitato i log necessari a prevenire abusi e proteggere il servizio, secondo le impostazioni contrattuali e le misure di conservazione applicabili all'account API del Titolare.
Il risultato è un supporto informativo e commerciale: non attiva automaticamente un contratto, non produce effetti giuridici vincolanti e non costituisce una decisione unicamente automatizzata ai sensi dell'articolo 22 GDPR. L'utente può chiedere chiarimenti, correzioni o verifica umana dei dati e del confronto.
8. Destinatari e fornitori
I dati sono accessibili solo nei limiti delle mansioni a personale, amministratori, responsabili, operatori, consulenti e punti vendita autorizzati. Possono inoltre essere trattati dai seguenti fornitori, secondo il servizio effettivamente utilizzato:
| Fornitore o categoria | Funzione | Dati interessati |
|---|---|---|
| Vercel | Hosting, esecuzione dell'applicazione e log tecnici. | Dati tecnici e dati necessari a gestire le richieste. |
| Neon | Database applicativo. | Account, clienti, pratiche, estrazioni, risultati e log. |
| Cloudflare R2 | Archiviazione di documenti caricati e PDF generati. | Bollette, immagini, documenti tecnici e riepiloghi. |
| OpenAI | OCR, estrazione strutturata, controllo e analisi assistita da AI. | Documenti e informazioni necessarie all'analisi richiesta. |
| Twilio e Meta/WhatsApp | Ricezione e invio di messaggi e allegati WhatsApp. | Numero, messaggi, allegati e metadati di comunicazione. |
| GoHighLevel / LeadConnector | CRM, gestione contatti, email, notifiche e allegati. | Recapiti, dati della pratica, risultati e PDF quando previsto. |
L'uso di un'offerta o di un marchio nel confronto non comporta l'invio automatico dei dati al relativo fornitore energetico o commerciale. Un'eventuale attivazione contrattuale segue un processo separato.
9. Trasferimenti fuori dallo Spazio Economico Europeo
Alcuni fornitori tecnologici possono trattare dati anche in Paesi esterni allo Spazio Economico Europeo. Quando applicabile, il trasferimento deve avvenire sulla base di una decisione di adeguatezza, del Data Privacy Framework UE-USA, di clausole contrattuali standard approvate dalla Commissione europea o di un'altra garanzia prevista dagli articoli 44 e seguenti del GDPR, accompagnata dalle eventuali misure supplementari necessarie.
Informazioni sulle garanzie applicabili possono essere richieste al Titolare.
10. Tempi di conservazione
I dati sono conservati per il tempo necessario alle finalità indicate e successivamente cancellati o anonimizzati, salvo obblighi di legge, contestazioni o necessità di difesa. I criteri ordinari sono:
- richieste non completate e sessioni WhatsApp: fino a 12 mesi dall'ultima interazione;
- pratiche, dati cliente, bollette, immagini, estrazioni, confronti e PDF: fino a 24 mesi dalla chiusura o dall'ultima attività commerciale;
- contatti e comunicazioni nel CRM: fino a 24 mesi dall'ultima interazione, salvo rapporto contrattuale successivo;
- log tecnici, integrazioni, sicurezza e audit: normalmente fino a 12 mesi, salvo incidenti, abusi o contenziosi;
- account dei collaboratori: per la durata dell'abilitazione; sessioni di accesso ordinarie: fino a 7 giorni;
- dati soggetti a obblighi fiscali, contabili o contrattuali: per il periodo previsto dalla normativa applicabile, normalmente fino a 10 anni;
- preferenza relativa all'informativa cookie: 180 giorni.
Copie residue possono permanere nei backup tecnici fino alla loro sovrascrittura secondo i cicli di sicurezza dei fornitori. La cancellazione di una pratica comprende, quando tecnicamente disponibile, database, file collegati e dati applicativi associati; i dati già comunicati a fornitori esterni richiedono anche l'esecuzione delle procedure previste presso tali fornitori.
11. Sicurezza e accesso ai risultati
Sono adottate misure tecniche e organizzative proporzionate, tra cui connessioni HTTPS, controllo degli accessi per ruolo, password protette, cookie di sessione sicuri, rate limiting, tracciamento delle operazioni, URL temporanei per i file e token casuali per le pagine pubbliche di risultato.
Il link personale alla pratica consente di visualizzare informazioni riservate: deve essere conservato con cura e non condiviso con persone non autorizzate. Nessun sistema può garantire sicurezza assoluta; gli incidenti vengono gestiti secondo gli obblighi applicabili in materia di data breach.
12. Comunicazioni e marketing
Email, telefono e WhatsApp sono utilizzati per gestire la richiesta, inviare il risultato, chiedere informazioni mancanti e fornire assistenza. Il semplice invio di una pratica non costituisce consenso a campagne promozionali ulteriori, profilazione pubblicitaria o cessione di liste.
Eventuali comunicazioni marketing saranno attivate solo dopo la raccolta di un consenso separato, documentabile e revocabile. I dati personali non vengono venduti.
13. Diritti dell'interessato
L'interessato può chiedere, nei casi previsti:
- accesso ai dati e copia degli stessi;
- rettifica e aggiornamento;
- cancellazione;
- limitazione del trattamento;
- portabilità dei dati;
- opposizione ai trattamenti basati sul legittimo interesse;
- revoca del consenso, senza pregiudicare i trattamenti precedenti;
- intervento umano e contestazione di eventuali valutazioni automatizzate.
Prima di rispondere, il Titolare può richiedere informazioni necessarie a verificare l'identità del richiedente. La risposta viene fornita nei termini stabiliti dal GDPR.
14. Reclamo e tutela
È possibile proporre reclamo al Garante per la protezione dei dati personali oppure rivolgersi all'autorità di controllo del proprio Stato membro, fatto salvo ogni altro ricorso amministrativo o giurisdizionale.
15. Minori
Il servizio è destinato a persone maggiorenni e a soggetti autorizzati a richiedere analisi relative a utenze o attività economiche. Non sono raccolti consapevolmente dati di minori attraverso i moduli pubblici.
16. Cookie e servizi esterni
Per le tecnologie utilizzate nel browser consulta la cookie policy. I collegamenti a siti esterni portano a servizi autonomi, soggetti alle rispettive informative.
17. Aggiornamenti dell'informativa
L'informativa viene aggiornata quando cambiano dati trattati, funzionalità, fornitori, tempi di conservazione o norme applicabili. Le modifiche sostanziali saranno rese visibili nella piattaforma.
Versione e ultimo aggiornamento: 24 agosto 2026.
