Torna alla home

Privacy Policy

Privacy Policy — HEXA Social Platform

Ultimo aggiornamento: 25 agosto 2026 Versione: 3.1


1. Titolare del Trattamento

HEXA Social Platform — sviluppatore individuale Email: hexaitalia@protonmail.com Sede: Italia Server: self-hosted in Italia (Hetzner, Francoforte, UE)

Non è nominato un DPO (Data Protection Officer) in quanto il trattamento non rientra nei casi previsti dall'Art. 37 GDPR.


2. Dati Personali Raccolti

2.1 Dati forniti direttamente dall'utente

  • Dati di registrazione: nome, indirizzo email
  • Token OAuth: token di accesso e refresh per ogni social network collegato (Facebook, Instagram, TikTok, LinkedIn, X/Twitter, YouTube, Google Business Profile)
  • Contenuti: post, immagini, video, caption, programmazioni, contenuti generati dall'AI
  • Dati di fatturazione: gestiti tramite Stripe. HEXA non conserva dati di pagamento (carta, IBAN). Solo email fatturazione e storico abbonamenti.
  • Preferenze: consensi, tema interfaccia, workspace attivo

2.2 Dati raccolti automaticamente

  • Log di sistema: data/ora accesso, indirizzo IP, user-agent (retention 90 giorni)
  • Cookie tecnici: access_token (sessione), refresh_token (7 giorni). Dettagli nella Cookie Policy.

2.3 Dati provenienti da social network collegati (via OAuth)

Piattaforma Dati Finalità
YouTube (youtube.upload, youtube.readonly, youtube) Channel ID, token, metadati video, statistiche, commenti Pubblicazione video, lettura metriche, risposta commenti
Google Business Profile (business.manage) Account ID, token, informazioni sede, post, recensioni Pubblicazione post, gestione scheda, risposta recensioni
Google Drive (drive.readonly) Token, metadati file selezionati Importazione media nei post
Meta (Facebook/Instagram) Page ID, token, Instagram Business Account ID, metriche, commenti, inbox Pubblicazione post, lettura metriche, risposta commenti/messaggi
TikTok Account info, token, statistiche video Pubblicazione video, lettura metriche
LinkedIn Profile/Company ID, token, statistiche Pubblicazione post, lettura metriche
X/Twitter Account info, token, metriche tweet Pubblicazione tweet, lettura metriche

2.4 Dati provenienti da servizi AI (opzionali)

Se l'utente attiva le funzionalità AI (con consenso esplicito), vengono inviati al provider selezionato esclusivamente: testo dei post, caption, descrizioni, prompt, immagini caricate.

Non vengono mai inviati: password, token OAuth, dati di fatturazione, dati di altri utenti, contenuti di terze parti.


3. Finalità e Base Giuridica del Trattamento

Finalità Base giuridica (Art. 6 GDPR)
Erogazione del servizio (creazione account, pubblicazione social, analytics) Art. 6.1.b — esecuzione del contratto
Autenticazione e sicurezza Art. 6.1.f — legittimo interesse
Gestione consensi e conformità legale Art. 6.1.c — obbligo legale
Funzionalità AI (generazione contenuti) Art. 6.1.a — consenso esplicito
Assistenza clienti Art. 6.1.f — legittimo interesse
Fatturazione e gestione abbonamenti (Stripe) Art. 6.1.b — esecuzione del contratto

4. Google API Services — Limited Use

L'uso delle API di Google (YouTube, Google Business Profile, Google Drive) è conforme alla Google API Services User Data Policy, inclusi i requisiti di Limited Use:

  • I dati ottenuti tramite le API di Google sono usati esclusivamente per le funzionalità della piattaforma descritte al punto 2.3
  • I dati non vengono usati per pubblicità, profilazione o vendita a terzi
  • I dati non vengono trasferiti ad altri servizi se non per le funzionalità esplicite della piattaforma
  • L'accesso può essere revocato in qualsiasi momento da myaccount.google.com/permissions

5. Destinatari dei Dati

Destinatario Motivo Sede
Social network collegati (Meta, TikTok, LinkedIn, X, Google) Erogazione servizio (pubblicazione, analytics) USA / UE
Stripe Gestione pagamenti USA (SCC)
Hetzner Hosting server Francoforte, Germania (UE)
Provider AI opzionali (Groq, OpenAI, Anthropic, Google, Mistral) Generazione contenuti (solo con consenso) USA / UE / Francia

6. Trasferimenti Extra-UE

I dati possono essere trasferiti a paesi extra-UE (USA in particolare) per i social network e Stripe. In tali casi, il trasferimento è regolato da:

  • Clausole Contrattuali Standard (SCC) adottate dalla Commissione Europea
  • Decisione di adeguatezza (dove disponibile)
  • Measurement supplementari implementati dai fornitori (encryption at rest e in transit, pseudonimizzazione)

7. Periodo di Conservazione

Dati Conservazione
Token OAuth Fino a revoca disconnessione
Contenuti pubblicati Fino a cancellazione account
Log di sistema 90 giorni
Dati fatturazione (Stripe) 10 anni (obbligo fiscale)
Consensi registrati 10 anni (conformità GDPR)
Cache social (metriche) 30 giorni

8. Diritti dell'Interessato (Art. 15-21 GDPR)

Hai diritto di:

  • Accesso (Art. 15): ottenere copia dei tuoi dati
  • Rettifica (Art. 16): correggere dati inesatti
  • Cancellazione (Art. 17): richiedere la cancellazione ("diritto all'oblio")
  • Limitazione (Art. 18): limitare il trattamento
  • Portabilità (Art. 20): ricevere i dati in formato strutturato
  • Opposizione (Art. 21): opporsi al trattamento basato su legittimo interesse
  • Revoca del consenso (Art. 7.3): revocare il consenso in qualsiasi momento

Per esercitare i tuoi diritti: hexaitalia@protonmail.com. Risponderemo entro 30 giorni.


9. Cancellazione Dati in Caso di Disconnessione

Quando disconnetti un social network:

  1. Revoca del token OAuth per il servizio
  2. Rimozione della cache dei dati social (metriche, commenti)
  3. Cancellazione dei contenuti programmati non ancora pubblicati per quel social
  4. Lo storico dei post già pubblicati viene conservato per il servizio rimanente
  5. I dati nelle API del social network (es. post già pubblicati su YouTube) restano sul social network secondo le loro policy

10. Sicurezza

  • Autenticazione con token JWT (httpOnly, secure)
  • Password hashate con bcrypt
  • Connessioni HTTPS/TLS obbligatorie
  • Server self-hosted con accesso limitato
  • Nessun dato di pagamento conservato (Stripe gestisce tutto)

11. Modifiche alla Privacy Policy

Ti informeremo di modifiche sostanziali via email. L'uso continuato della piattaforma dopo la modifica costituisce accettazione.


12. Reclami

Se ritieni che il trattamento dei tuoi dati violi il GDPR, hai diritto di presentare reclamo al: Garante per la Protezione dei Dati Personali www.garanteprivacy.it


13. Contatti

Per domande sulla Privacy Policy: hexaitalia@protonmail.com