Informativa sulla privacy
Fuze tratta due categorie di dati personali: quelli del fotografo (utente dell'app) e quelli dei suoi clienti finali (tramite l'agenda sincronizzata). Questa informativa spiega come, perché e per quanto tempo.
1. Titolare del trattamento
Il servizio Fuze è edito da TexturingXYZ SARL, 71 rue Ampère, 31670 Labège, Francia — SIRET 819 447 558 00027, RCS Toulouse 819 447 558, P.IVA FR03819447558. Fuze («noi») gestisce il servizio disponibile su fuze.photo. Per qualsiasi domanda sui tuoi dati personali: privacy@fuze.photo.
Ultimo aggiornamento: 2026-08-08.
2. Due ruoli distinti
Per i tuoi dati di fotografo (account, preferenze, catalogo, brand) agiamo come titolare del trattamento.
Per i dati dei tuoi clienti finali sincronizzati dalla tua agenda (eventi, contatti, note) sei tu il titolare e noi agiamo come responsabile del trattamento ai sensi dell'art. 28 GDPR. Un DPA è integrato nelle nostre condizioni d'uso.
3. Dati raccolti e finalità
- Account e identità — email, nome, avatar. Finalità: autenticazione, comunicazioni di servizio. Base giuridica: esecuzione del contratto (art. 6.1.b).
- Studio e catalogo — nome dello studio, città, offerte, prezzi, vincoli. Finalità: personalizzare le raccomandazioni di Studio Brain. Base: contratto.
- Agenda sincronizzata — eventi (titolo, date, durata, descrizione, invitati). Finalità: rilevamento dei servizi, calcolo del carico, opportunità. Base: contratto + legittimo interesse per l'analisi aziendale.
- Metriche derivate — statistiche dei servizi, tasso di occupazione, ricavi stimati. Finalità: motore di opportunità e piani d'azione IA.
- Utilizzo e log — azioni nell'app, chiamate IA, costi. Finalità: sicurezza, fatturazione, miglioramento. Base: legittimo interesse.
- Cookie — vedi sezione 8.
- Email marketing — inviate solo con consenso esplicito (opt-in). Base: consenso (art. 6.1.a).
4. Trattamento tramite intelligenza artificiale
Il motore Studio Brain invia una sintesi compatta del contesto del tuo studio (offerte, vincoli, metriche aggregate) a modelli linguistici di terze parti. Tale sintesi è strutturata per evitare la trasmissione di nomi, email o numeri di telefono dei tuoi clienti finali.
Brief, piani d'azione e storyboard sono generati dall'IA. La decisione finale resta tua: nessuna decisione interamente automatizzata viene assunta nei confronti dei tuoi clienti (art. 22 GDPR).
I nostri responsabili IA sono elencati su /legal/subprocessors.
5. Destinatari e responsabili
I tuoi dati non vengono mai venduti. I destinatari sono esclusivamente i nostri responsabili tecnici, vincolati da contratti conformi all'art. 28 GDPR e, ove necessario, da clausole contrattuali standard (SCC) per i trasferimenti extra-UE.
Elenco completo e aggiornato: /legal/subprocessors.
Vedi anche la sezione 13 «Google API Services» sull'uso limitato dei dati provenienti dalle API Google.
6. Trasferimenti fuori dall'Unione europea
Alcuni responsabili operano fuori dall'UE. Tali trasferimenti sono regolati dalle clausole contrattuali standard adottate dalla Commissione europea e dalle misure tecniche e organizzative descritte nella sezione 9.
7. Tempi di conservazione
- Account: durata del rapporto contrattuale + 3 anni (prescrizione commerciale).
- Agenda grezza sincronizzata: 36 mesi mobili, poi cancellazione automatica.
- Metriche derivate e apprendimento IA: durata del rapporto.
- Log tecnici: 12 mesi mobili.
- Log di audit amministrativi: 3 anni (obbligo legale di tracciabilità).
- Consensi cookie: massimo 13 mesi.
8. Cookie e tracciatori
Utilizziamo tre categorie di cookie:
- Essenziali (sempre attivi): sessione di autenticazione, sicurezza, preferenza di lingua.
- Analytics (opt-in): misurazione anonima dell'audience per migliorare l'app.
- Marketing (opt-in): tracciamento delle conversioni, disattivato per impostazione predefinita.
Puoi modificare la tua scelta in qualsiasi momento dal banner o cancellando il cookie amb_consent_v1.
9. Sicurezza (art. 32 GDPR)
- Crittografia in transito (TLS 1.3) e a riposo.
- Token di accesso all'agenda cifrati nel database con una chiave dedicata.
- Row-Level Security Postgres su tutte le tabelle sensibili.
- Verifica delle password compromesse in fase di registrazione.
- Registrazione degli accessi amministrativi.
- Backup giornalieri verificati.
10. I tuoi diritti GDPR
Hai in qualsiasi momento i seguenti diritti:
- Accesso e portabilità — esportazione dei tuoi dati in JSON da Impostazioni → Account.
- Rettifica — dalle pagine Impostazioni, Studio, Brand e Canali.
- Cancellazione — pulsante «Elimina il mio account» nelle Impostazioni.
- Limitazione / opposizione — pulsante «Sospendi il trattamento IA».
- Reclamo — presso l'autorità di controllo competente (Garante privacy, CNIL: cnil.fr).
Tempo di risposta: massimo 30 giorni. Contatto: privacy@fuze.photo.
11. Violazione dei dati
In caso di violazione che possa comportare un rischio per i tuoi diritti e libertà, notificheremo l'autorità competente entro 72 ore e ti informeremo direttamente senza indugio se il rischio è elevato (art. 33 e 34 GDPR).
12. Modifiche
Ogni modifica sostanziale della presente informativa ti sarà notificata via email e tramite un avviso nell'app almeno 15 giorni prima dell'entrata in vigore.
13. Google API Services — Limited Use
L'uso e il trasferimento da parte di Fuze delle informazioni ricevute dalle API Google rispettano la Google API Services User Data Policy, inclusi i requisiti Limited Use.
13.1 Servizi Google utilizzati e ambiti (scope)
- Google Calendar API — scope
calendar.readonly(sola lettura). Finalità: rilevare i tuoi servizi, calcolare il carico di lavoro e gli slot disponibili. Fuze non crea, modifica né elimina alcun evento. - Google Analytics Data API (GA4) — scope
analytics.readonly(sola lettura). Finalità: recuperare metriche aggregate della tua proprietà GA4 (sessioni, conversioni, sorgenti di traffico) per misurare le campagne. Nessun dato identificabile di utente finale viene letto. - Google Maps / Places / Geocoding API — chiave server, senza dati dell'account Google. Finalità: geocodificare l'indirizzo del tuo studio e individuare studi concorrenti pubblici in un raggio definito da te.
- Google Sign-In (OAuth 2.0 / OpenID Connect) — scope
openid,email,profile. Finalità: creare e autenticare il tuo account.
13.2 Impegni Limited Use
- I dati Google sono utilizzati esclusivamente per fornire e migliorare le funzionalità visibili a te all'interno di Fuze.
- Non sono mai venduti, né trasferiti a data broker, né usati per finalità pubblicitarie, di targeting o di rivendita.
- Non sono utilizzati per addestrare modelli di intelligenza artificiale generalisti. Le chiamate ai modelli linguistici avvengono con l'opt-out dall'addestramento attivo (vedi sezione 4).
- Nessun essere umano legge i tuoi dati Google, salvo: (a) con il tuo consenso esplicito, (b) per motivi di sicurezza (indagine su abusi o incidenti), (c) per adempiere a un obbligo legale, oppure (d) dopo aggregazione e anonimizzazione per statistiche interne.
- La condivisione con i nostri responsabili tecnici è limitata a quanto strettamente necessario per erogare il servizio (vedi /legal/subprocessors).
13.3 Conservazione e revoca
- I token OAuth Google sono cifrati a riposo e utilizzati esclusivamente lato server.
- Puoi revocare l'accesso in qualsiasi momento da Impostazioni → Integrazioni o da myaccount.google.com/permissions.
- Alla revoca i token sono distrutti immediatamente e i dati di agenda importati sono eliminati entro 30 giorni.
- Gli eventi di agenda sincronizzati sono conservati per un massimo di 36 mesi mobili (vedi sezione 7).
13.4 Google Maps
L'uso delle funzionalità cartografiche è inoltre soggetto ai Google Maps Platform Terms of Service e all'Informativa sulla privacy di Google.