revisit

    Informativa sulla privacy

    Ultimo aggiornamento: 3 settembre 2026

    Questa è una traduzione dell'originale spagnolo, fornita per comodità. In caso di discrepanza prevale la versione spagnola.

    1. Titolare del trattamento

    • Identità: REVISIT XMD, S.L. (di seguito, "Revisit")
    • Sede: C/ Holanda, 1, 08917 Badalona (Barcellona), Spagna
    • Codice fiscale (NIF): B93872174
    • Email di contatto: hola@revisit.es

    2. Dati che raccogliamo

    A seconda del tuo rapporto con Revisit, trattiamo diverse categorie di dati personali:

    2.1. Visitatori del sito

    • Dati forniti attraverso il modulo di contatto: nome, nome dell'attività, telefono e indirizzo email.

    2.2. Attività clienti (tenant)

    • Dati dell'azienda: nome commerciale, email, telefono, indirizzo, sito web, logo.
    • Dati degli utenti (personale dell'attività): nome, email, password (memorizzata cifrata), avatar.
    • Dati di configurazione del servizio: orari, programma fedeltà, premi, campagne di marketing.
    • Credenziali OAuth di Google (memorizzate cifrate) per l'integrazione con Google Business Profile.

    2.3. Clienti finali delle attività

    Le attività che usano Revisit registrano dati dei propri clienti. In questo caso l'attività agisce come titolare del trattamento e REVISIT XMD, S.L., tramite la piattaforma Revisit, come responsabile del trattamento ai sensi dell'articolo 28 del GDPR.

    • Dati identificativi: nome, email, telefono, prefisso telefonico.
    • Dati demografici (facoltativi): data di nascita, genere, codice postale, canale di acquisizione.
    • Dati di attività: visite, punti, timbri, scontrino medio, valore nel tempo (LTV), stato del cliente.
    • Dati del wallet: token del wallet, identificativo dell'oggetto Google Wallet.
    • Dati di interazione: recensioni, riscatti di premi, richieste di recensione inviate.
    • Consenso al marketing: registrato in modo espresso e separato.

    3. Finalità del trattamento

    • Erogazione del servizio di fidelizzazione sottoscritto dalle attività.
    • Gestione del rapporto commerciale con le attività clienti.
    • Gestione delle richieste di contatto e del supporto tecnico.
    • Invio di comunicazioni commerciali su Revisit (esclusivamente con consenso preventivo).
    • Miglioramento del servizio tramite analisi statistiche aggregate e anonimizzate.
    • Adempimento degli obblighi di legge applicabili.

    4. Base giuridica del trattamento

    • Esecuzione del contratto (art. 6.1.b GDPR): per erogare il servizio alle attività che sottoscrivono Revisit.
    • Consenso (art. 6.1.a GDPR): per l'invio di comunicazioni commerciali e per il trattamento dei dati dei clienti finali da parte delle attività.
    • Legittimo interesse (art. 6.1.f GDPR): per migliorare il servizio, svolgere analisi statistiche aggregate e prevenire frodi o usi impropri.
    • Obbligo di legge (art. 6.1.c GDPR): per adempiere agli obblighi fiscali, commerciali e di protezione dei dati.

    5. Destinatari e responsabili del trattamento

    I dati personali possono essere comunicati ai seguenti destinatari o responsabili del trattamento:

    • OVH SAS (Gravelines, Francia, UE): fornitore di infrastruttura e hosting dei server dove sono conservati tutti i dati della piattaforma.
    • Google LLC (Stati Uniti): per la funzionalità Google Wallet e l'integrazione con Google Business Profile. Trasferimento coperto dal quadro UE-USA sulla privacy dei dati (EU-US Data Privacy Framework).
    • Motore di automazioni (ospitato presso OVH, Francia, UE): sistema di automazione dei flussi di lavoro usato per elaborare eventi e inviare notifiche.

    Non vengono effettuate comunicazioni di dati a terzi, salvo obbligo di legge o stretta necessità per l'erogazione del servizio.

    6. Uso dei dati delle API di Google (requisiti di uso limitato)

    Revisit accede alle informazioni tramite le API di Google (Google Wallet, Google Business Profile e Accedi con Google) esclusivamente per erogare le funzioni sottoscritte dall'attività: emettere e aggiornare la tessera fedeltà del cliente in Google Wallet, mostrare e rispondere alle recensioni dell'attività sul suo profilo Google Business e consentire al titolare di accedere al proprio pannello di gestione.

    L'uso e il trasferimento da parte di Revisit delle informazioni ricevute dalle API di Google rispetteranno la Politica sui dati utente dei servizi API di Google, inclusi i suoi requisiti di uso limitato (Limited Use). In particolare:

    • Utilizziamo i dati ottenuti dalle API di Google solo per fornire o migliorare funzioni visibili all'utente all'interno di Revisit.
    • Non vendiamo i dati ottenuti dalle API di Google.
    • Non usiamo tali dati per finalità pubblicitarie, inclusa la pubblicità personalizzata, né per valutare l'affidabilità creditizia o per finalità di prestito.
    • Non consentiamo a nessuna persona di leggere tali dati, salvo: (a) con il consenso espresso dell'utente, (b) per motivi di sicurezza (ad esempio, indagare su abusi), (c) per adempiere alla normativa applicabile, o (d) quando i dati siano aggregati e anonimizzati e usati per operazioni interne secondo le politiche applicabili.

    7. Trasferimenti internazionali di dati

    L'infrastruttura principale di Revisit si trova nell'Unione Europea (OVH, Gravelines, Francia).

    L'integrazione con i servizi Google (Wallet e Business Profile) può comportare trasferimenti di dati verso gli Stati Uniti. Tali trasferimenti sono coperti dal quadro UE-USA sulla privacy dei dati (EU-US Data Privacy Framework), approvato con decisione di adeguatezza della Commissione europea del 10 luglio 2023, e dalle clausole contrattuali tipo (SCC) ove applicabili.

    8. Conservazione dei dati

    • Dati di lead e moduli di contatto: 12 mesi dalla richiesta, salvo che venga formalizzato un rapporto contrattuale.
    • Dati delle attività clienti: per tutta la durata del rapporto contrattuale, più i termini di conservazione previsti dalla legge (obblighi fiscali e commerciali).
    • Dati dei clienti finali: finché l'attività mantiene attivo il proprio account Revisit, o finché il cliente finale non ne chieda la cancellazione all'attività di riferimento.
    • Dopo la cessazione del servizio: i dati sono conservati bloccati per i termini previsti dalla legge ed eliminati in modo sicuro una volta trascorsi.

    9. Diritti degli interessati

    Ai sensi del GDPR e della LOPDGDD spagnola, puoi esercitare i seguenti diritti:

    • Accesso (art. 15 GDPR): sapere quali tuoi dati personali stiamo trattando.
    • Rettifica (art. 16 GDPR): correggere dati inesatti o incompleti.
    • Cancellazione (art. 17 GDPR): chiedere l'eliminazione dei tuoi dati quando non sono più necessari.
    • Limitazione del trattamento (art. 18 GDPR): chiedere che il trattamento sia limitato in determinate circostanze.
    • Portabilità (art. 20 GDPR): ricevere i tuoi dati in un formato strutturato, di uso comune e leggibile da dispositivo automatico, e trasmetterli a un altro titolare.
    • Opposizione (art. 21 GDPR): opporti al trattamento dei tuoi dati in determinati casi.
    • Revoca del consenso: quando il trattamento si basa sul tuo consenso, puoi revocarlo in qualsiasi momento senza pregiudicare la liceità del trattamento precedente.

    Per esercitare uno di questi diritti, invia un'email a hola@revisit.es indicando il diritto che desideri esercitare e allegando copia del tuo documento di identità. Risponderemo entro un mese dalla ricezione della richiesta, prorogabile di ulteriori due mesi in caso di richieste complesse o numerose, previa comunicazione all'interessato.

    I clienti finali delle attività devono rivolgere le proprie richieste di esercizio dei diritti all'attività di riferimento, che è il titolare del trattamento dei loro dati. Se hai bisogno di assistenza, puoi comunque contattarci a hola@revisit.es.

    10. Responsabile del trattamento

    REVISIT XMD, S.L., tramite la piattaforma Revisit, agisce come responsabile del trattamento rispetto ai dati dei clienti finali che le attività inseriscono nella piattaforma. Ogni attività che sottoscrive Revisit accetta un accordo sul trattamento dei dati (DPA) ai sensi dell'articolo 28 del GDPR, che stabilisce:

    • Le istruzioni del titolare per il trattamento dei dati.
    • Le misure tecniche e organizzative di sicurezza applicabili.
    • Gli obblighi di riservatezza del personale con accesso ai dati.
    • Le condizioni per il ricorso a sub-responsabili.
    • L'assistenza al titolare nell'adempimento dei suoi obblighi (diritti degli interessati, valutazioni d'impatto, notifica di violazioni).
    • La restituzione o cancellazione dei dati al termine del rapporto contrattuale.

    11. Misure di sicurezza

    Revisit applica misure tecniche e organizzative adeguate per garantire la sicurezza dei dati personali, tra cui:

    • Password cifrate con algoritmi di hash sicuri (bcrypt).
    • Tutte le comunicazioni cifrate tramite HTTPS/TLS.
    • Token OAuth e credenziali sensibili memorizzati in forma cifrata, mai esposti nelle risposte dell'API.
    • Verifica OTP per la registrazione dei clienti finali.
    • Sistema di ruoli e permessi con isolamento dei dati per tenant (attività).
    • Backup periodici.
    • Accesso limitato ai server e ai sistemi di produzione.

    12. Reclami

    Se ritieni che il trattamento dei tuoi dati personali non sia conforme alla normativa vigente, hai diritto a presentare reclamo all'Agenzia spagnola per la protezione dei dati (AEPD):

    • Sito web: www.aepd.es
    • Indirizzo: C/ Jorge Juan, 6, 28001 Madrid, Spagna