Seeft.io

Privacy comprensibile, tool per tool

Seeft è local-first: quando possibile, i dati vengono elaborati direttamente nel browser.

Bozza tecnica: revisione legale non ancora completata.

Versione: 2026-09-18-draft.4 · Efficace dal: 2026-09-18

Informazioni da completare prima della pubblicazione

Questa bozza descrive i trattamenti rilevati nel repository e nei servizi configurati. Prima di impostare il documento come definitivo occorre verificare i periodi di conservazione ancora non confermati, incluso quello degli eventi Resend, e sottoscrivere o accettare i DPA applicabili.

1. Titolare del trattamento

Il titolare del trattamento è Seeft di Bufarini Simone, ditta individuale con sede in Via Ponte Pio 6, 60035 Jesi (AN), Italia, partita IVA 02983090420, REA AN-297752 (di seguito, “Seeft” o il “Titolare”).

Contatti privacy:

Il Titolare non ha nominato un responsabile della protezione dei dati (DPO/RPD). Le richieste privacy possono essere inviate ai recapiti sopra indicati.

2. Ambito dell’informativa

Questa informativa, resa ai sensi degli articoli 12–14 del Regolamento (UE) 2016/679 (“GDPR”), riguarda i domini seeft.io, www.seeft.io e tools.seeft.io, i tool, gli account, i moduli di contatto, le proposte e le altre funzionalità collegate. I siti o servizi di terzi raggiunti tramite link applicano informative proprie.

3. Dati trattati

In base alle funzioni utilizzate, Seeft tratta:

  • dati tecnici e di sicurezza: indirizzo IP, data e ora, URL richiesto, user-agent, log applicativi, informazioni sul dispositivo e dati necessari a prevenire abusi;
  • dati dell’account: nome, email, immagine, identificativo e provider OAuth, preferenze, ruolo, piano, data dell’ultimo accesso, sessioni e token tecnici di autenticazione;
  • dati di utilizzo dell’account: tool preferiti, voti, configurazioni di trasformazione salvate, conteggi e date di esecuzione;
  • proposte di tool: titolo, descrizioni del problema, processo, input e output attesi, frequenza, pubblico potenziale, servizi esterni e livello di sensibilità dichiarato;
  • comunicazioni: nome, email, azienda, fascia di budget, tipo di progetto e messaggio inviato tramite il modulo di contatto; per le email inviate da Seeft, metadati di consegna e dati relativi ai link selezionati;
  • eventi analytics facoltativi: pagine, referrer, dati approssimativi su area geografica, browser, sistema operativo e dispositivo, oltre a eventi di prodotto inseriti in una lista chiusa;
  • dati diagnostici facoltativi: errori, stack trace, prestazioni, contesto tecnico e replay della sessione mascherati;
  • preferenze privacy: identificativo casuale del consenso, scelta effettuata, categorie e servizi, lingua, hostname, versioni delle policy, revisione e data; se l’utente è autenticato, anche l’identificativo interno dell’account.

Seeft non utilizza i dati per pubblicità comportamentale e non vende dati personali. Non vengono effettuati incroci tra dispositivi per finalità di profilazione.

4. Finalità, basi giuridiche e conservazione

| Trattamento | Finalità | Base giuridica | Conservazione prevista | | --- | --- | --- | --- | | Erogazione del sito, log tecnici e sicurezza | Consegnare pagine e API, prevenire abusi, risolvere incidenti e proteggere sistemi e utenti | Esecuzione del servizio richiesto; legittimo interesse del Titolare alla sicurezza (art. 6.1.b e 6.1.f GDPR) | Log ordinari per il periodo configurato presso l’hosting e comunque non oltre 90 giorni; più a lungo solo se necessari per un incidente o un diritto | | Account e login OAuth | Creare l’account, autenticare l’utente, mantenere la sessione e amministrare accessi e ruoli | Esecuzione del contratto o di misure richieste dall’utente (art. 6.1.b) | Per la durata dell’account; sessioni fino alla scadenza, normalmente 30 giorni; cancellazione su richiesta salvo obblighi o contenziosi | | Preferiti, voti e trasformazioni salvate | Offrire le funzioni richieste dall’utente | Esecuzione del contratto (art. 6.1.b) | Fino alla cancellazione da parte dell’utente o dell’account | | Proposte e roadmap | Valutare le proposte, comunicare lo stato e, se approvate, pubblicare una sintesi non personale | Esecuzione del servizio richiesto (art. 6.1.b); legittimo interesse a gestire e documentare la roadmap (art. 6.1.f) | Durante la valutazione e fino a 24 mesi dalla chiusura; le sintesi pubblicate possono restare senza collegamento all’autore | | Modulo di contatto | Rispondere a richieste informative o commerciali | Misure precontrattuali richieste dall’interessato (art. 6.1.b) o legittimo interesse a gestire comunicazioni generali (art. 6.1.f) | Fino a 24 mesi dall’ultima comunicazione, salvo rapporto contrattuale o necessità di tutela | | Email sullo stato delle proposte | Inviare comunicazioni operative richieste | Esecuzione del servizio (art. 6.1.b) | Finché la preferenza è attiva o l’account viene cancellato | | Click tracking delle email operative | Sapere se e quando vengono usati i collegamenti contenuti nelle comunicazioni, valutarne l’efficacia e diagnosticare problemi | Legittimo interesse al miglioramento e alla sicurezza delle comunicazioni (art. 6.1.f), previa verifica del bilanciamento | Secondo la conservazione applicata da Resend, ancora da confermare; Seeft non riceve eventi tramite webhook nel codice attuale | | Aggiornamenti di prodotto non indispensabili, inclusa l’eventuale misurazione dei clic | Inviare e misurare comunicazioni facoltative | Consenso (art. 6.1.a) | Fino alla revoca; la prova del consenso segue il periodo del registro; gli eventi del fornitore seguono la sua conservazione, da confermare | | Umami e analytics di prodotto nel browser | Misurare uso, percorsi e funzionalità per migliorare il servizio | Consenso (art. 6.1.a GDPR e art. 122 del Codice Privacy) | Identificatore locale per 182 giorni; conservazione Umami Cloud da confermare con il fornitore, con obiettivo massimo di 13 mesi; eventi Seeft cancellati o aggregati entro 13 mesi | | Sentry nel browser e replay mascherati | Individuare errori e problemi di prestazioni lato utente | Consenso (art. 6.1.a GDPR e art. 122 del Codice Privacy) | 30 giorni, secondo la configurazione del progetto Sentry | | Sentry lato server | Diagnosticare errori del backend senza leggere o scrivere identificatori sul terminale | Legittimo interesse alla sicurezza e affidabilità del servizio (art. 6.1.f) | 30 giorni, secondo la configurazione del progetto Sentry | | Registro delle preferenze privacy | Documentare scelte, modifiche e revoche e dimostrare la conformità | Obbligo legale e legittimo interesse alla difesa (art. 6.1.c e 6.1.f; art. 7.1 GDPR) | 5 anni dalla registrazione, salvo necessità di conservazione per un procedimento pendente | | Audit amministrativi | Tracciare operazioni privilegiate e investigare abusi | Legittimo interesse alla sicurezza e accountability (art. 6.1.f) | 24 mesi, salvo incidente o contenzioso |

Quando la base è il legittimo interesse, Seeft applica minimizzazione, limitazione degli accessi e periodi contenuti. È possibile chiedere informazioni sul bilanciamento svolto e opporsi per motivi connessi alla propria situazione particolare.

I periodi indicati devono essere implementati nelle procedure di cancellazione e verificati nelle impostazioni di Vercel, Neon, Sentry, Umami e Resend prima della pubblicazione definitiva.

5. Tool con elaborazione locale

I tool contrassegnati come “locali” elaborano input, file e output nel browser. Il contenuto non viene inviato intenzionalmente a Seeft. I dati restano tuttavia sotto il controllo dell’utente e del dispositivo utilizzato: estensioni del browser, software locali o reti non gestite da Seeft possono avere accesso indipendente.

Non inserire dati personali, sanitari, giudiziari, credenziali, segreti o dati di terzi se non si dispone di una base giuridica e di misure adeguate. Se una futura funzione richiederà elaborazione cloud, ciò dovrà essere comunicato prima dell’invio.

6. Natura obbligatoria o facoltativa del conferimento

I dati marcati come obbligatori nei moduli sono necessari per fornire la funzione richiesta. Il mancato conferimento impedisce tale funzione, ma non l’uso dei tool pubblici che non richiedono un account. Analytics, diagnostica nel browser e aggiornamenti di prodotto sono facoltativi: il rifiuto non limita le funzioni essenziali.

7. Origine dei dati

I dati provengono dall’utente, dal dispositivo e dalle interazioni con il servizio. In caso di login, Google o GitHub comunicano i dati del profilo autorizzati dall’utente. Se una proposta viene resa pubblica, la sintesi deriva dal contenuto inviato ma viene gestita separatamente dai dati dell’autore.

8. Destinatari e fornitori

Personale e collaboratori autorizzati accedono ai dati solo quando necessario. Possono inoltre trattarli i seguenti soggetti, secondo il servizio attivato:

| Fornitore | Funzione e ruolo indicativo | Area principale/configurazione | | --- | --- | --- | | Vercel | Hosting, CDN e funzioni server; responsabile del trattamento per i dati del servizio | Funzioni configurate a Francoforte (fra1), con infrastruttura e supporto potenzialmente internazionali | | Neon | Database PostgreSQL; responsabile del trattamento | Progetto previsto/configurato a Francoforte | | Google e GitHub | Provider OAuth; autonomi titolari per i rispettivi account e responsabili o destinatari per il flusso di autenticazione | Infrastruttura globale | | Resend | Invio email, metadati di consegna e click tracking; responsabile del trattamento per i dati inviati da Seeft | Stati Uniti e sub-responsabili indicati dal fornitore | | Umami Software, Inc. | Umami Cloud analytics, piano Hobby; responsabile del trattamento | Regione UE dell’account Umami | | Functional Software, Inc. (Sentry) | Monitoraggio errori, prestazioni e replay, piano Developer; responsabile del trattamento | Regione dati UE, con endpoint di ingestione in Germania (ingest.de.sentry.io) |

I provider OAuth applicano anche le proprie informative: Google e GitHub. I documenti dei fornitori includono Vercel, Neon, Resend, Umami e Sentry.

Per il dominio email di Seeft, Resend ha il click tracking attivo e l’open tracking disattivo. Resend sostituisce i link tracciati con collegamenti univoci che transitano dai suoi sistemi prima di raggiungere la destinazione; ciò permette di associare al messaggio il link selezionato e il momento del clic e può comportare il trattamento di indirizzo IP, browser e dati del dispositivo. Non viene inserito il pixel destinato a rilevare la sola apertura dell’email. Questa attività non dipende dal banner cookie del sito, perché avviene quando il destinatario seleziona un collegamento nell’email.

Seeft può inoltre comunicare dati ad autorità, consulenti o controparti quando necessario per obblighi di legge o tutela di diritti. I dati non sono diffusi, salvo le sintesi di roadmap espressamente destinate alla pubblicazione e prive dei dati identificativi dell’autore.

9. Trasferimenti fuori dallo Spazio Economico Europeo

Alcuni fornitori o loro sub-responsabili hanno sede o operano fuori dallo SEE. Ove applicabile, i trasferimenti devono fondarsi su una decisione di adeguatezza, incluso l’EU–US Data Privacy Framework per destinatari certificati, oppure sulle Clausole Contrattuali Standard della Commissione europea e su eventuali misure supplementari. È possibile chiedere informazioni o una copia delle garanzie scrivendo al Titolare.

Prima della pubblicazione definitiva devono essere verificati e conservati i DPA e gli elenchi dei sub-responsabili, nonché documentate le impostazioni di residenza e cancellazione dei dati. La regione Umami è UE; il progetto Sentry usa la regione dati UE.

10. Consenso e preferenze

Al primo accesso, le tecnologie facoltative restano disattivate. L’utente può accettare tutto, rifiutare tutto o scegliere singoli servizi. La chiusura del banner equivale al rifiuto delle tecnologie facoltative. La scelta può essere modificata o revocata in ogni momento tramite “Preferenze cookie” nel footer; la revoca non pregiudica la liceità dei trattamenti precedenti.

Le modalità e i singoli strumenti sono descritti nella Cookie policy.

11. Diritti degli interessati

Nei casi previsti dagli articoli 15–22 GDPR, l’interessato può chiedere accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca del consenso. Può inoltre opporsi alle comunicazioni non necessarie in qualsiasi momento.

La richiesta può essere inviata ai contatti del Titolare. Se necessario, saranno chieste informazioni proporzionate per verificare l’identità. La risposta viene fornita normalmente entro un mese, prorogabile di due mesi nei casi complessi previsti dal GDPR.

È possibile proporre reclamo al Garante per la protezione dei dati personali o all’autorità competente del luogo di residenza, lavoro o della presunta violazione, e agire in sede giudiziaria.

I residenti in altre giurisdizioni possono esercitare gli ulteriori diritti riconosciuti dalla legge locale applicabile. Seeft non vende informazioni personali né le condivide per pubblicità comportamentale intercontestuale.

12. Minori

Il servizio non è rivolto a minori di 14 anni e Seeft non intende raccoglierne consapevolmente i dati. In Italia, chi ha compiuto 14 anni può prestare autonomamente il consenso privacy per servizi della società dell’informazione nei limiti previsti dalla legge; ciò non attribuisce però la capacità di concludere autonomamente ogni contratto. Gli utenti tra 14 e 17 anni possono usare le funzioni gratuite, ma per acquistare un piano a pagamento o compiere atti che richiedono capacità contrattuale è necessaria l’autorizzazione di chi esercita la responsabilità genitoriale. Se viene rilevata una raccolta non conforme, i dati saranno cancellati o limitati.

13. Decisioni automatizzate e profilazione

Seeft non adotta decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici o analogamente significativi. Le statistiche di utilizzo non sono impiegate per pubblicità comportamentale o scoring individuale.

14. Sicurezza

Seeft applica misure tecniche e organizzative proporzionate, tra cui accessi autenticati, ruoli amministrativi, minimizzazione, limiti alle richieste e mascheramento dei replay. Nessun sistema è privo di rischio; eventuali violazioni vengono gestite secondo gli obblighi applicabili.

15. Modifiche

Versione e data di efficacia sono indicate in testa alla pagina. Le modifiche sostanziali saranno comunicate con mezzi proporzionati. Quando cambiano finalità, categorie o servizi basati sul consenso, verrà richiesta una nuova scelta.