Informativa privacy

Ultimo aggiornamento: 24 agosto 2026

1. Chi tratta i tuoi dati

Il titolare del trattamento è la ditta individuale con ragione sociale SGRO CHRISTIAN, partita IVA 02844260022, di seguito «Flow».

Per qualsiasi richiesta relativa ai tuoi dati puoi scrivere a privacy@ultimateflow.it.

2. Due ruoli diversi, e conviene distinguerli subito

Flow è una piattaforma di gestione che le aziende clienti usano per seguire i propri contatti — anagrafica, agenda e prenotazioni, pagine pubbliche, portale riservato al cliente finale, documenti, e i canali di comunicazione fra cui WhatsApp. Questo significa che i dati che passano di qui non sono tutti uguali.

  • Sei una persona che ci contatta — hai compilato il modulo di questo sito, ci hai scritto un’email, sei un utente di un’azienda cliente. Qui il titolare siamo noi, e vale tutto quello che leggi in questa pagina.
  • Sei un contatto di un’azienda cliente — sei nella sua anagrafica, hai preso un appuntamento, le hai scritto, oppure entri nel portale che ti ha aperto. Del trattamento di quei dati il titolare è l’azienda, non noi: noi siamo responsabili del trattamento ai sensi dell’art. 28 GDPR, agiamo su sua istruzione e ti rimandiamo alla sua informativa. Per i tuoi diritti scrivi a lei; se non sai a chi, scrivici e ti mettiamo in contatto.

3. Quali dati raccogliamo, quando il titolare siamo noi

  • Modulo di contatto — nome e cognome, email, numero di telefono, quante persone rispondono ai messaggi nella tua azienda, da dove sei arrivato fino a noi.
  • Account della piattaforma — nome, email, password in forma cifrata, ruolo nello spazio di lavoro, registro degli accessi.
  • Dati di fatturazione — ragione sociale, partita IVA, indirizzo, dati necessari all’emissione dei documenti fiscali.
  • Dati tecnici — indirizzo IP, tipo di browser e registri del server, per sicurezza e diagnosi dei malfunzionamenti.

4. Perché li trattiamo, e con quale base giuridica

  • Rispondere alla tua richiesta di dimostrazione — misure precontrattuali su tua richiesta (art. 6.1.b GDPR). Senza nome, email e telefono non possiamo richiamarti.
  • Erogare il servizio a chi è cliente — esecuzione del contratto (art. 6.1.b GDPR).
  • Adempimenti fiscali e contabili — obbligo di legge (art. 6.1.c GDPR).
  • Sicurezza della piattaforma e prevenzione degli abusi — legittimo interesse (art. 6.1.f GDPR).
  • Comunicazioni commerciali non richieste — solo con il tuo consenso (art. 6.1.a GDPR), revocabile in ogni momento.

I tuoi dati non vengono venduti e non vengono ceduti a terzi per finalità di marketing.

5. I dati che trattiamo per conto dei clienti

Quando un’azienda usa la piattaforma, dentro ci finiscono i dati dei suoi contatti — nome e recapiti, appuntamenti, comunicazioni scambiate, documenti e, se ha attivato i moduli che li prevedono, informazioni cliniche come prescrizioni e terapie. Di tutti questi il titolare è l’azienda: noi li trattiamo per suo conto e su sua istruzione, non li usiamo per finalità nostre e non li cediamo.

Le categorie particolari di dati previste dall’art. 9 GDPR, fra cui quelli relativi alla salute, sono trattate solo su istruzione dell’azienda titolare e a condizione che sia lei a disporre della base giuridica e dei consensi. Il rapporto è regolato da un accordo sul trattamento ai sensi dell’art. 28 GDPR, firmato prima di attivare quei moduli.

Il canale WhatsApp

Flow usa le API ufficiali di WhatsApp Business di Meta. Non leggiamo il telefono di nessuno e non usiamo dispositivi collegati: i messaggi transitano sull’infrastruttura di WhatsApp Ireland Limited, che li tratta secondo le proprie condizioni, e arrivano al nostro sistema attraverso i canali che Meta mette a disposizione.

Per far funzionare la casella condivisa trattiamo il numero di telefono, il nome del profilo WhatsApp, il contenuto dei messaggi e i metadati tecnici di consegna e lettura. Quando questi dati appartengono ai contatti di un’azienda cliente, li trattiamo per conto suo, secondo quanto stabilito al punto 2, e non li usiamo per finalità nostre.

6. A chi comunichiamo i dati

Ci appoggiamo a fornitori che agiscono come responsabili del trattamento e sono vincolati da un accordo ai sensi dell’art. 28 GDPR:

  • Meta Platforms Ireland Limited e WhatsApp Ireland Limited — piattaforma WhatsApp Business, cioè il canale su cui viaggiano i messaggi.
  • Fornitore della banca dati e dell’autenticazione — infrastruttura nell’Unione Europea.
  • Fornitore dell’hosting e della rete di distribuzione dei contenuti — con sede negli Stati Uniti, alle condizioni del punto 7.
  • Fornitore del servizio di posta elettronica — invio delle email di servizio e delle notifiche.
  • Consulenti contabili e fiscali, e le autorità, quando la legge lo impone.

L’elenco aggiornato dei responsabili è disponibile su richiesta scrivendo a privacy@ultimateflow.it.

7. Trasferimenti fuori dall’Unione Europea

Alcuni fornitori hanno sede negli Stati Uniti. I trasferimenti sono protetti dalle clausole contrattuali standard approvate dalla Commissione europea e, dove applicabile, dall’adesione al EU-U.S. Data Privacy Framework.

8. Per quanto tempo li conserviamo

  • Richieste di dimostrazione non diventate clienti — 24 mesi dall’ultimo contatto.
  • Dati dell’account e conversazioni — per tutta la durata del contratto e per 30 giorni dopo la sua cessazione, termine entro il quale il cliente può esportarli; poi vengono cancellati.
  • Documenti fiscali — 10 anni, come impone la legge.
  • Registri tecnici del server — 90 giorni.

9. I tuoi diritti

Puoi chiederci in ogni momento di accedere ai tuoi dati, correggerli, cancellarli, limitarne il trattamento, riceverli in formato leggibile da una macchina oppure opporti al trattamento fondato sul legittimo interesse. Se hai dato un consenso, puoi revocarlo: la revoca non tocca quello che abbiamo fatto prima.

Scrivi a privacy@ultimateflow.it: rispondiamo entro 30 giorni.

10. Cookie

Questo sito usa solo cookie tecnici. Il dettaglio sta nella cookie policy.

11. Sicurezza

Cifratura del traffico in transito (HTTPS/TLS), separazione dei dati fra clienti applicata dalla banca dati e non solo dall’applicazione, accesso limitato al personale autorizzato, registro degli accessi, copie di sicurezza cifrate.

12. Reclami

Se ritieni che il trattamento dei tuoi dati violi il GDPR puoi proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it).

13. Modifiche

Questa informativa può cambiare. La data in cima dice quando è stata aggiornata l’ultima volta; se le modifiche sono rilevanti avvisiamo i clienti prima che abbiano effetto.