Informativa privacy di SkalebidOS

Come trattiamo i dati personali delle persone che utilizzano il workspace, il portale clienti e i servizi di gestione Amazon Ads.

Titolare e contatti

Il titolare del trattamento è TWENTY24 SRL, con sede in VIA D CIMAROSA 7, 35010 Cadoneghe (PD), Italia; partita IVA IT 05592180284. In questa informativa le espressioni «noi» e «Titolare» indicano TWENTY24 SRL.

Puoi inviare richieste relative ai tuoi dati personali a [email protected] oppure alla sede indicata, all’attenzione del referente privacy, specificando «Privacy SkalebidOS». SkalebidOS è il nome del servizio ai fini di questa informativa; il workspace e il portale clienti possono presentare il marchio Meridian.

A chi si rivolge e i nostri ruoli

Questa informativa riguarda i visitatori di app.skalebid.net, gli utenti del workspace, i referenti e i collaboratori dei clienti, e le persone che autorizzano il collegamento di account Amazon Ads. È resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (GDPR) e della normativa italiana applicabile, incluso il D.lgs. 196/2003 come modificato.

Agiamo come titolare per l’amministrazione del servizio, i rapporti con i referenti, la sicurezza e gli obblighi che ci riguardano. Quando trattiamo dati personali contenuti nei materiali e negli account del cliente esclusivamente per suo conto e secondo le sue istruzioni, il cliente è il titolare e TWENTY24 SRL opera come responsabile: questo rapporto deve essere disciplinato da un accordo ai sensi dell’articolo 28 GDPR. Questa informativa non sostituisce tale accordo né l’informativa del cliente ai propri interessati.

Il servizio è destinato a un utilizzo professionale da parte di utenti autorizzati, non a minori. Non riguarda i trattamenti autonomi di Amazon, né eventuali siti promozionali, newsletter o servizi di terzi diversi da quelli qui descritti. Per il personale, restano applicabili le informative specifiche relative al rapporto di lavoro.

Dati trattati e provenienza

  • Account e organizzazione: nome, cognome o nome visualizzato, email professionale, azienda e cliente di appartenenza, ruolo, permessi, stato dell’account, avatar facoltativo, lingua e tema scelti.
  • Accesso e sicurezza: hash delle password, identificativi e scadenze di sessione, token di accesso o recupero, informazioni tecniche della richiesta come indirizzo IP e user agent, eventi di autenticazione e dati necessari a limitare gli abusi. Non memorizziamo le password degli utenti in chiaro.
  • Attività sul servizio: contenuti, immagini, note, richieste di revisione, approvazioni, inviti, notifiche e registrazioni delle operazioni con autore e data; eventuali dati personali inseriti in cataloghi, file e comunicazioni.
  • Report e Amazon Ads: identificativi di account e profili pubblicitari, marketplace, autorizzazioni, campagne, gruppi di annunci, prodotti pubblicizzati, targeting e parole chiave, termini di ricerca se presenti nei report, offerte, budget, stati, metriche di spesa, impressioni, clic, conversioni e vendite attribuite; metadati degli import e delle modifiche. Si applica il dettaglio della sezione Amazon Ads.
  • Funzioni AI: messaggi, istruzioni, risposte, contesto selezionato e dati restituiti dagli strumenti, oltre a metadati di utilizzo e diagnostica quando queste funzioni vengono utilizzate.

Riceviamo i dati direttamente da te, dagli amministratori della tua organizzazione che creano o invitano il tuo account, dai collaboratori autorizzati che lavorano sugli stessi contenuti e da Amazon per gli account collegati. Raccogliamo automaticamente i dati tecnici necessari quando accedi al servizio.

Le metriche commerciali non sono sempre dati personali; questa informativa si applica quando un’informazione identifica o rende identificabile una persona fisica. Non inserire dati sanitari, altre categorie particolari di dati, dati giudiziari, documenti di identità o dati di pagamento nei campi liberi, nei report o nei prompt: non sono richiesti per le funzioni descritte.

Finalità e basi giuridiche

Fornire il servizio e gestire il rapporto professionale

Utilizziamo account, contatti e attività per consentire l’accesso, organizzare il lavoro, condividere contenuti con le persone autorizzate, gestire approvazioni e assistenza e svolgere i servizi di reportistica e gestione pubblicitaria richiesti. La base giuridica è l’esecuzione del contratto o di misure precontrattuali quando l’interessato ne è parte (art. 6.1.b GDPR). Per i referenti e collaboratori del cliente, è il legittimo interesse nostro e del cliente a organizzare ed eseguire il rapporto professionale (art. 6.1.f), tenendo conto dei diritti degli interessati.

Gestire le richieste successive alla collaborazione

Per i trattamenti di cui siamo titolari, la conservazione dello storico operativo per un massimo di 12 mesi dopo la cessazione si fonda sul legittimo interesse nostro e del cliente a rispondere a richieste di recupero materiali, chiarimenti e passaggio di consegne (art. 6.1.f GDPR). L’accesso è limitato a queste finalità; puoi chiedere la cancellazione anticipata e, quando applicabile, opporti al trattamento. Se operiamo come responsabile, prevalgono le istruzioni del cliente e l’accordo di trattamento.

Proteggere account, dati e continuità del servizio

Trattiamo sessioni, dati tecnici e registrazioni delle operazioni per prevenire accessi indebiti, ricostruire errori e abusi, gestire autorizzazioni, backup e ripristini. La base è il legittimo interesse a proteggere il servizio, gli utenti e i dati (art. 6.1.f), nonché l’adempimento degli obblighi di sicurezza applicabili (art. 6.1.c).

Adempiere a obblighi e tutelare diritti

Possiamo trattare i dati pertinenti per rispondere alle richieste degli interessati e delle autorità e adempiere a obblighi normativi (art. 6.1.c). L’accertamento, l’esercizio o la difesa di un diritto si fonda sul legittimo interesse (art. 6.1.f), limitatamente alle informazioni necessarie.

I trattamenti svolti come responsabile seguono le istruzioni del cliente e la base giuridica individuata da quest’ultimo. Non usiamo l’accettazione di questa informativa come consenso generale. Il consenso, se richiesto per un trattamento distinto e facoltativo, deve essere specifico e revocabile.

Email, identificativi e informazioni necessarie all’autenticazione sono indispensabili per assegnare e proteggere un account. Senza di essi non possiamo offrire l’accesso; senza autorizzazione Amazon non possiamo operare tramite API sull’account interessato. Avatar e personalizzazioni facoltative possono essere omessi. Le comunicazioni di accesso e servizio non equivalgono a iscrizione a comunicazioni promozionali.

Collegamento e gestione Amazon Ads

Quando un rappresentante autorizzato collega un account Amazon Ads, SkalebidOS utilizza Login with Amazon e le API Amazon Ads per accedere ai profili pubblicitari autorizzati. L’autenticazione avviene sulle pagine Amazon: non chiediamo né riceviamo la password Amazon. Riceviamo le autorizzazioni e i token necessari a eseguire le operazioni consentite e a mantenere il collegamento.

Trattiamo i dati pubblicitari disponibili per importare e scaricare report, confrontare risultati e periodi, produrre analisi e gestire le campagne per conto del cliente. La gestione comprende, nei limiti dei permessi Amazon e del mandato ricevuto, creazione e modifica di campagne e gruppi di annunci, annunci e prodotti, targeting, parole chiave ed esclusioni, offerte, budget e stati di attivazione. Le richieste di modifica e i dati necessari vengono trasmessi ad Amazon.

I dati Amazon sono utilizzati esclusivamente per le funzionalità e gli account autorizzati. La comunicazione a fornitori, inclusi quelli AI, è limitata ai soggetti ammessi dalle condizioni Amazon applicabili, vincolati alla riservatezza e alle finalità consentite.

Gli utenti autorizzati possono anche caricare report. Conserviamo i dati estratti dai report e le informazioni sull’importazione; i file originali vengono elaborati temporaneamente e non restano disponibili per il download.

L’autorizzazione OAuth determina ciò che l’app può tecnicamente fare su Amazon; non sostituisce il mandato di gestione, non costituisce un consenso privacy indistinto e non autorizza servizi estranei all’incarico. Il collegamento Ads è distinto dall’autorizzazione Seller Central/SP-API.

Puoi revocare l’autorizzazione attraverso i controlli messi a disposizione da Amazon e richiedere a TWENTY24 SRL la disconnessione e la cancellazione dei dati. La revoca impedisce nuovi accessi non più autorizzati, ma non cancella automaticamente i report già importati, non annulla le modifiche già eseguite e non interrompe necessariamente le campagne attive su Amazon. Per fermare le campagne occorre modificarne lo stato su Amazon o impartire una specifica istruzione di gestione prima di rimuovere l’accesso.

Amazon tratta i dati del proprio servizio secondo le proprie condizioni e informative.

Funzioni di intelligenza artificiale

Le funzioni AI assistono gli operatori nella preparazione di contenuti e nell’analisi dei dati. Quando sono utilizzate, i messaggi e il contesto necessario possono essere trasmessi al fornitore del modello configurato per quella funzione. Il contesto può includere contenuti del cliente e risultati degli strumenti consultati; evita di inserire dati personali non necessari.

Utilizziamo servizi di intelligenza artificiale forniti direttamente oppure attraverso piattaforme di intermediazione e instradamento delle richieste. I destinatari possono quindi comprendere sia la piattaforma utilizzata sia il fornitore che esegue il modello selezionato, con i rispettivi fornitori tecnici coinvolti nel trattamento. Conservazione, localizzazione e condizioni di utilizzo dei dati dipendono dal servizio effettivamente impiegato. Puoi chiedere al Titolare l’identità dei destinatari che hanno trattato i tuoi dati e informazioni sulle relative garanzie.

Le analisi e le raccomandazioni non sono usate per assumere decisioni esclusivamente automatizzate che producano effetti giuridici o analogamente significativi su persone fisiche ai sensi dell’articolo 22 GDPR.

Chi può ricevere i dati

I dati sono accessibili al personale e ai collaboratori autorizzati nei limiti delle attività assegnate. Gli utenti del cliente vedono le informazioni condivise nel proprio ambito e secondo i propri permessi: l’accesso al portale non dà accesso ai dati di altri clienti.

  • Railway: infrastruttura applicativa, database, elaborazioni pianificate e servizi di backup.
  • Cloudflare R2: conservazione e distribuzione di immagini e file multimediali. Le immagini distribuite con URL pubblico possono essere aperte da chi possiede il link: non usare questi campi per documenti riservati.
  • Resend: invio delle email di autenticazione, invito, recupero e delle comunicazioni tecniche previste, con i dati necessari alla consegna.
  • Fornitori di intelligenza artificiale: piattaforme AI, servizi di intermediazione e instradamento, fornitori dei modelli sottostanti e relativi fornitori tecnici, per elaborare messaggi, contenuti, contesto e metadati necessari alle funzioni utilizzate.
  • Amazon e integrazioni autorizzate: richieste, autorizzazioni e dati necessari all’accesso agli account, alla reportistica e alla gestione pubblicitaria.
  • Consulenti e autorità: assistenza professionale, adempimenti e tutela dei diritti, quando la comunicazione è necessaria e giuridicamente consentita.

I fornitori che trattano dati per nostro conto devono essere vincolati da accordi e istruzioni coerenti con il loro ruolo. Per le attività svolte autonomamente, i destinatari operano secondo le proprie responsabilità. Non vendiamo i dati personali né i dati degli account Amazon dei clienti.

Trasferimenti internazionali

L’infrastruttura applicativa principale, il database e i relativi backup sono ospitati in regioni europee; per l’archiviazione delle immagini utilizziamo un bucket configurato nella giurisdizione dell’Unione europea. Questa localizzazione riguarda gli archivi principali del servizio e non implica che ogni elaborazione, distribuzione di contenuti o attività dei fornitori avvenga esclusivamente in Europa.

I fornitori di email, intelligenza artificiale e altri servizi collegati possono trattare dati anche al di fuori dello Spazio economico europeo, inclusi gli Stati Uniti, secondo il servizio e la configurazione utilizzati. In particolare, il servizio email Resend conserva dati negli Stati Uniti anche quando l’invio avviene da una regione europea. Possono inoltre verificarsi accessi da paesi terzi per assistenza e manutenzione.

Un trasferimento verso un paese terzo deve disporre del presupposto richiesto dal capo V GDPR: una decisione di adeguatezza applicabile al destinatario oppure garanzie adeguate, come le clausole contrattuali standard, con valutazione del trasferimento e misure supplementari ove necessarie. L’adesione a un quadro di adeguatezza vale soltanto per i soggetti e i trattamenti effettivamente coperti.

Puoi chiedere al Titolare informazioni sui paesi, sui destinatari e sullo strumento applicabile al trasferimento dei tuoi dati, e ottenere copia delle garanzie pertinenti, con eventuale oscuramento delle informazioni riservate non necessarie alla richiesta.

Conservazione e cancellazione

Per tutta la durata della collaborazione conserviamo i dati operativi del cliente e il relativo storico: cataloghi, contenuti, immagini, report, dati delle campagne, analisi, conversazioni e approvazioni. Questa conservazione consente di svolgere l’incarico, confrontare i risultati nel tempo e dare continuità al lavoro, senza eliminare lo storico operativo per la sola anzianità dei dati.

Per i dati provenienti da Amazon o da essi derivati prevalgono le condizioni Amazon applicabili: li eliminiamo tempestivamente quando cessa l’uso consentito, su richiesta di Amazon o alla cessazione del relativo accordo, salvi specifici obblighi di legge. Il periodo di 12 mesi non costituisce un’autorizzazione a prolungarne la conservazione.

Nel periodo successivo alla cessazione non utilizziamo lo storico per proseguire la gestione delle campagne o per nuove finalità commerciali: lo manteniamo per le richieste di assistenza e restituzione indicate sopra, con accesso limitato al personale incaricato. Alla scadenza dei 12 mesi provvediamo alla cancellazione dagli archivi operativi, salvo le sole eccezioni descritte di seguito.

Il cliente può richiedere prima la cancellazione dei propri dati scrivendo a [email protected]; restano sempre esercitabili i diritti delle persone fisiche interessate. Valutiamo la richiesta rispetto a tutti gli archivi coinvolti e coordiniamo, ove necessario, le attività dei fornitori. La cancellazione durante la collaborazione può rendere indisponibili lo storico o le funzioni che dipendono dai dati eliminati. Quando operiamo come responsabile, restituzione e cancellazione seguono le istruzioni del cliente e l’accordo applicabile, anche se prevedono un termine più breve.

Il periodo della collaborazione e l’anno successivo non prolungano le scadenze specifiche di cookie, token temporanei e log tecnici.

Quando è necessaria un’ulteriore conservazione per un obbligo specifico o una controversia, limitiamo dati, accessi e finalità a tale esigenza. Le prove dell’avvenuta cancellazione devono essere limitate alle informazioni necessarie a documentarla. Puoi chiedere il periodo o il criterio applicabile ai dati che ti riguardano.

Protezione dei dati

Il servizio prevede controlli di autenticazione e autorizzazione, separazione degli accessi per cliente, validazione degli input, protezione delle sessioni e registrazioni delle operazioni. La cancellazione dei file viene gestita attraverso processi che ne verificano il completamento.

Per segnalare vulnerabilità, accessi sospetti, divulgazioni accidentali o possibili usi impropri dei dati, scrivi a [email protected] indicando nell’oggetto «Sicurezza SkalebidOS». Descrivi il problema, quando è stato osservato e le funzioni coinvolte, senza inviare password, token o copie non necessarie di dati personali.

Registriamo la segnalazione, confermiamo la presa in carico e ne seguiamo la gestione fino alla risposta o alla risoluzione. Puoi richiedere aggiornamenti rispondendo alla stessa comunicazione. I casi con possibile compromissione dei dati sono trattati con priorità. In caso di violazione, valutiamo gli obblighi di notifica e comunicazione alle autorità, agli interessati e ad Amazon previsti dalle norme e dagli accordi applicabili.

I tuoi diritti

Nei casi e nei limiti previsti dal GDPR, puoi chiedere accesso e copia dei tuoi dati, rettifica, cancellazione e limitazione del trattamento. Puoi ottenere la portabilità dei dati forniti da te quando il trattamento automatizzato si basa sul consenso o su un contratto.

Puoi opporti ai trattamenti fondati sul legittimo interesse per motivi connessi alla tua situazione particolare. Se un trattamento si basa sul consenso, puoi revocarlo in ogni momento senza pregiudicare la liceità del trattamento precedente. Resta il diritto di non essere sottoposto a decisioni esclusivamente automatizzate nei casi previsti dall’articolo 22 GDPR.

Invia la richiesta ai recapiti indicati nella sezione Titolare e contatti, descrivendo il diritto e l’account interessato. Non inviare password o token Amazon. In caso di ragionevoli dubbi sull’identità, possiamo chiedere solo le informazioni ulteriori necessarie alla verifica.

Rispondiamo senza ingiustificato ritardo e comunque entro un mese dalla ricezione. Se complessità o numero delle richieste rendono necessaria una proroga, ti informiamo entro il primo mese con le ragioni; la proroga può essere al massimo di altri due mesi. L’esercizio è normalmente gratuito, salve le eccezioni previste dalla legge per richieste manifestamente infondate o eccessive.

Se trattiamo i dati per conto del tuo datore di lavoro o di un nostro cliente, collaboriamo con il relativo titolare per gestire la richiesta. Puoi inoltre proporre reclamo al Garante per la protezione dei dati personali oppure all’autorità competente del luogo della tua residenza abituale, del tuo lavoro o della presunta violazione, e ricorrere all’autorità giudiziaria.

Aggiornamenti dell’informativa

Ultimo aggiornamento: 9 settembre 2026.

Questa informativa viene aggiornata quando cambiano i trattamenti, i servizi o i requisiti applicabili. Per modifiche sostanziali forniremo un’informazione adeguata prima dei nuovi trattamenti; un nuovo consenso sarà richiesto solo quando necessario. Continuare a utilizzare il servizio non costituisce un consenso automatico a nuove finalità.

Riferimenti: Regolamento (UE) 2016/679 e indicazioni del Garante su cookie e tracciamento.