Informativa privacy e cookie
Ultimo aggiornamento: 25 settembre 2026
Questa informativa spiega come Medula S.r.l. tratta i dati personali nell'ambito del servizio TagoZago (il "Servizio"), disponibile su tagozago.com, ai sensi del Regolamento (UE) 2016/679 ("GDPR") e del D.Lgs. 196/2003. Riguarda due gruppi di persone:
- i Clienti, cioè le persone che accedono alla dashboard di TagoZago, anche come membri del team di un altro Cliente;
- i Visitatori dei siti web su cui i Clienti installano il widget di TagoZago.
1. Titolare del trattamento
Medula S.r.l., Via A. Mammucari 32, Roma. P.IVA 10346061004, iscritta al Registro delle imprese di Roma.
Per qualsiasi richiesta sulla privacy: [email protected].
Medula è titolare dei dati dei Clienti (account, fatturazione, sicurezza). Per i contenuti che il Cliente importa e pubblica tramite il Servizio (post Instagram, prodotti, statistiche del widget), Medula agisce come responsabile del trattamento per conto del Cliente, che ne resta titolare, secondo quanto previsto nelle Condizioni di servizio.
2. Dati dei Clienti
| Dati | Perché li trattiamo | Base giuridica |
|---|---|---|
| Dal login con Facebook: nome, indirizzo email (se presente nel tuo profilo), foto del profilo, identificativo Facebook specifico per l'app. Token di accesso, conservato cifrato. | Creare e gestire il tuo account, farti accedere. | Esecuzione del contratto (art. 6.1.b GDPR) |
| Pagine Facebook e account Instagram Business che scegli di collegare: nome e identificativo della Pagina, username, nome e foto del profilo Instagram, token di accesso della Pagina (cifrato). | Importare i tuoi post e mantenerli aggiornati. | Esecuzione del contratto |
| Contenuti dei post Instagram (immagini, video, didascalie, date, link), prodotti e tag che inserisci. | Fornire il Servizio: editor dei tag, widget, feed catalogo. | Esecuzione del contratto. Per eventuali dati di terzi presenti nei contenuti, vedi il punto 1. |
| Dati di fatturazione: nome o ragione sociale, indirizzo, partita IVA, piano scelto, stato dell'abbonamento. I dati della carta sono raccolti e conservati solo da Stripe: Medula non li vede. | Gestire abbonamenti, pagamenti e fatture. | Esecuzione del contratto. Obbligo di legge per la conservazione delle fatture (art. 6.1.c). |
| Membri del team e inviti: email dell'invitato, ruolo, chi ha inviato l'invito. | Permettere la collaborazione tra più persone su uno spazio di lavoro. | Esecuzione del contratto con il Cliente che invita |
| Dati tecnici: indirizzo IP, browser, data e ora delle richieste, log di errore. | Sicurezza, prevenzione degli abusi (limitazione delle richieste), risoluzione dei problemi. | Legittimo interesse (art. 6.1.f) |
Non usiamo i tuoi dati per pubblicità, non li vendiamo e non facciamo profilazione. Leggiamo da Instagram solo i contenuti degli account che colleghi, e non pubblichiamo nulla per tuo conto.
3. Dati dei Visitatori dei siti che usano il widget
Il widget di TagoZago è progettato per raccogliere il minimo indispensabile.
- Nessun cookie e nessun salvataggio nel browser del Visitatore (niente localStorage o identificativi persistenti).
- Per calcolare le statistiche del Cliente registriamo eventi anonimi: visualizzazione del widget, apertura di un post, passaggio su un tag, clic su un prodotto. Ogni evento contiene solo il widget, il post o il prodotto interessato, il dominio del sito e la data. Non salviamo l'indirizzo IP né altri identificativi del Visitatore. Per contare ogni evento una sola volta e bloccare gli abusi, l'indirizzo IP viene usato solo in memoria, per al massimo 30 minuti, senza essere registrato.
- Per mostrare il widget, il browser del Visitatore scarica script, dati e immagini dai server di TagoZago e dalla CDN di DigitalOcean. Come per qualsiasi risorsa web, l'indirizzo IP viene trattato dall'infrastruttura di rete per il tempo necessario a consegnare i contenuti e per la sicurezza.
- I link ai prodotti portano al sito del Cliente con parametri UTM, che non identificano il Visitatore.
Queste statistiche sono trattate per conto del Cliente che ha installato il widget. Il Cliente ne è titolare e deve indicare nella propria informativa l'uso di TagoZago.
4. Fornitori (responsabili e sub-responsabili del trattamento)
| Fornitore | Servizio | Dove |
|---|---|---|
| DigitalOcean, LLC | Hosting dell'applicazione, database, archivio di immagini e video con relativa CDN | Data center di Francoforte (UE). Società statunitense: vedi il punto 5. |
| Cloudflare, Inc. | DNS e rete di distribuzione dei contenuti del dominio tagozago.com | Rete globale: vedi il punto 5 |
| Meta Platforms Ireland Ltd | Login con Facebook, accesso alle Pagine e agli account Instagram Business collegati | UE / USA. Il trattamento da parte di Meta è regolato dalla sua informativa. |
| Stripe Payments Europe, Ltd | Pagamenti, abbonamenti e fatture. Stripe è titolare autonomo per i dati di pagamento. | Irlanda (UE), con trasferimenti verso gli USA |
| SMTP2GO | Invio delle email di servizio (per esempio gli inviti al team) | UE / Nuova Zelanda |
5. Trasferimenti fuori dall'Unione europea
Alcuni fornitori hanno sede o personale fuori dallo Spazio economico europeo, principalmente negli Stati Uniti. Questi trasferimenti avvengono sulla base di una decisione di adeguatezza, come l'EU-U.S. Data Privacy Framework per le società aderenti, o delle Clausole contrattuali standard approvate dalla Commissione europea.
6. Per quanto tempo conserviamo i dati
- Account, contenuti, prodotti e statistiche: finché l'account o lo spazio di lavoro restano attivi. Quando li elimini, i dati vengono cancellati subito dal database e i file (immagini e video) dall'archivio entro poche ore.
- Backup del database: i dati eliminati possono restare nei backup automatici fino a 7 giorni, dopo di che vengono sovrascritti.
- Fatture e dati contabili: 10 anni, come previsto dalla legge (art. 2220 del Codice civile). Restano conservati da Stripe e da Medula anche dopo la cancellazione dell'account.
- Log tecnici: per un periodo breve, legato al funzionamento dell'infrastruttura, salvo necessità di accertare abusi.
- Inviti al team: scadono dopo 48 ore e vengono eliminati con lo spazio di lavoro.
7. Come cancellare i tuoi dati
- Dalla dashboard: Il mio account → Elimina il mio account, oppure Impostazioni → Elimina lo spazio di lavoro (solo il proprietario).
- Da Facebook: rimuovi TagoZago dalle app collegate al tuo profilo (Impostazioni e privacy → Impostazioni → App e siti web) e chiedi la cancellazione dei dati. Riceverai un codice da verificare sulla pagina Cancellazione dei dati.
- Scrivendo a [email protected].
8. I tuoi diritti
Puoi chiedere in qualsiasi momento l'accesso ai tuoi dati, la rettifica, la cancellazione, la limitazione del trattamento e la portabilità, e puoi opporti ai trattamenti basati sul legittimo interesse (artt. 15–22 GDPR). Scrivi a [email protected]: rispondiamo entro 30 giorni, gratuitamente. Se ritieni che il trattamento non sia conforme, puoi presentare reclamo al Garante per la protezione dei dati personali.
Se sei un Visitatore e vuoi esercitare i tuoi diritti sulle statistiche del widget, rivolgiti al sito che ospita il widget, che ne è titolare. Ti aiuteremo nelle verifiche.
9. Cookie
Il sito tagozago.com usa solo cookie tecnici, necessari al funzionamento. Per questo non serve il consenso e non mostriamo un banner.
| Cookie | A cosa serve | Durata |
|---|---|---|
| __Secure-better-auth.session_token | Mantiene attiva la sessione dopo il login | 7 giorni |
| __Secure-better-auth.session_data | Copia temporanea dei dati di sessione, per velocizzare le pagine | 5 minuti |
| __Secure-better-auth.state | Protezione del login con Facebook (anti-CSRF) | 5 minuti |
| tz_ig_oauth | Protezione del collegamento degli account Instagram (anti-CSRF) | 10 minuti |
| __cf_bm | Impostato da Cloudflare per distinguere il traffico legittimo dai bot (sicurezza) | 30 minuti |
Non usiamo cookie di analisi, di profilazione o pubblicitari. Il widget installato sui siti dei Clienti non usa cookie. Le pagine di pagamento di Stripe e il login di Facebook usano i propri cookie, regolati dalle rispettive informative.
10. Sicurezza
Le connessioni sono cifrate (HTTPS/TLS) e i token di accesso a Facebook e Instagram sono conservati cifrati (AES-256-GCM). L'accesso ai dati è limitato per spazio di lavoro e ruolo. Il database è gestito con backup automatici.
11. Minori
Il Servizio è destinato a imprese e professionisti e non è rivolto a minori di 18 anni.
12. Modifiche
Possiamo aggiornare questa informativa. In caso di modifiche rilevanti avviseremo i Clienti via email o nella dashboard. La data in cima indica l'ultima versione.