Informativa Privacy
Ultimo aggiornamento: 7 settembre 2026
Questa informativa descrive come PropertyTech tratta i dati personali nell'ambito del servizio SaaS rivolto alle agenzie immobiliari, ai sensi del Regolamento (UE) 2016/679 (GDPR).
1. Titolare del trattamento
Il titolare del trattamento è PropertyTech, P.IVA 04259570366, erogatore del servizio SaaS descritto in questa informativa. Per esercitare i tuoi diritti o richiedere chiarimenti puoi scrivere a info@propertytechsolutions.net.
2. Due ruoli distinti: titolare e responsabile
Il rapporto con i dati cambia a seconda di chi riguardano, ed è la distinzione più importante di questo documento:
- Dati dell'agenzia cliente (email, password, nome agenzia, dati di fatturazione): trattati da PropertyTech in qualità di titolare.
- Dati caricati dall'agenzia (contatti dei potenziali acquirenti, proprietari, documenti catastali, note vocali): trattati in qualità di responsabile del trattamento per conto dell'agenzia, che ne resta titolare. È l'agenzia a dover disporre di una base giuridica valida verso i propri contatti.
3. Categorie di dati trattati
- Dati di account: email, password cifrata, nome dell'agenzia, piano attivo.
- Dati di contatto dei lead: nome, numero di telefono, portale di provenienza, immobile di interesse e contenuto delle conversazioni WhatsApp.
- Dati contenuti nei documenti caricati: nomi, cognomi, codici fiscali, quote di proprietà e riferimenti catastali estratti da visure, atti, planimetrie e APE.
- Note vocali post-visita e relative trascrizioni, che possono contenere dati di terzi (venditori e potenziali acquirenti).
- Dati estratti dalle perizie di esecuzione immobiliare caricate nel modulo Analisi & Due Diligence Aste: esclusivamente caratteristiche del bene, stato occupazionale, difformità, gravami e valori. I dati personali dell'esecutato e di terzi contenuti nel documento NON vengono estratti né conservati (vedi sezione 10-ter).
- Dati di utilizzo: crediti consumati, log tecnici necessari alla sicurezza e alla diagnostica.
Non trattiamo né conserviamo dati di carte di credito: i pagamenti sono gestiti integralmente da Stripe, che agisce come titolare autonomo per i dati di pagamento. Nei nostri sistemi restano solo identificativi opachi.
4. Finalità e basi giuridiche
- Erogazione del servizio e gestione dell'account — esecuzione del contratto (art. 6.1.b GDPR).
- Fatturazione e adempimenti fiscali — obbligo legale (art. 6.1.c GDPR).
- Sicurezza della piattaforma, prevenzione degli abusi e diagnostica — legittimo interesse (art. 6.1.f GDPR).
- Trattamento dei dati dei lead e dei documenti — su istruzione documentata dell'agenzia cliente, in qualità di responsabile (art. 28 GDPR).
5. Comunicazione automatizzata via WhatsApp
Il primo messaggio inviato dall'assistente a un nuovo contatto contiene sempre l'informativa breve e l'indicazione per l'opt-out. Chi risponde STOP viene immediatamente escluso da ogni comunicazione automatica successiva, e l'esclusione resta registrata in modo permanente per quel contatto: nemmeno una nuova richiesta proveniente dai portali riattiva l'invio.
6. Note vocali e trascrizione dei report post-visita
Le note vocali registrate dall'agente dopo una visita sono trattate esclusivamente per convertire il parlato in testo e generare il report destinato al proprietario dell'immobile.
Il file audio non viene mai salvato nei nostri archivi: resta in memoria per il tempo tecnicamente necessario alla trascrizione e viene poi scartato. Di quell'elaborazione conserviamo il solo testo trascritto e il report che ne deriva, per il tempo in cui l'agenzia mantiene attivo il proprio account.
La conversione è affidata a un fornitore esterno che agisce come sub-responsabile del trattamento, vincolato da accordo ai sensi dell'art. 28 GDPR a trattare l'audio unicamente per eseguire la trascrizione su nostra istruzione, senza riutilizzarlo per finalità proprie. Il trattamento è limitato a quanto necessario e al tempo minimo indispensabile, secondo i principi di minimizzazione e di limitazione della conservazione (art. 5.1.c ed e GDPR).
Le registrazioni possono contenere dati di persone non presenti al momento della registrazione — proprietari, potenziali acquirenti, terzi citati dall'agente. L'agenzia, che di questi dati è titolare, deve informarli e disporre di una base giuridica valida prima di utilizzare la funzione.
7. Conservazione dei dati
- Dati di account: per la durata del rapporto contrattuale e per i termini di legge successivi alla chiusura.
- Cronologia delle conversazioni WhatsApp — finché l'agenzia mantiene attivo l'account. Eliminando un contatto dalla scheda, la conversazione viene cancellata insieme a lui, nello stesso istante e senza copie residue.
- Registrazioni audio — mai conservate. Il file viene trascritto e scartato; resta il solo testo (vedi sezione 6).
- Appuntamenti e promemoria — restano collegati al contatto. Cancellando il contatto, lo slot in agenda torna libero.
- Documenti del fascicolo — dieci anni, come impone l'art. 31 del D.Lgs. 231/2007 ai soggetti obbligati. Il termine è calcolato all'acquisizione e non blocca una richiesta di cancellazione: l'agenzia resta titolare dei propri atti e decide.
- Link di recupero password — un'ora, e utilizzabili una sola volta. Del link resta nel database la sola impronta crittografica, non ricostruibile.
- Dispositivi riconosciuti — per avvisarti di un accesso da un dispositivo nuovo conserviamo un'impronta crittografica di browser e rete, non l'indirizzo IP. L'indirizzo viene troncato prima di essere trasformato in impronta: non è possibile risalire da essa al dispositivo o agli spostamenti di una persona.
- Log tecnici: per il periodo necessario a garantire sicurezza e continuità del servizio. Non registriamo il testo dei messaggi né il contenuto dei documenti; i numeri di telefono compaiono troncati.
8. Dove vengono trattati i dati
L'infrastruttura applicativa e il database sono collocati in Unione Europea. Quando un fornitore tratta dati al di fuori dello Spazio Economico Europeo, il trasferimento avviene solo in presenza di garanzie adeguate ai sensi degli artt. 44 e seguenti del GDPR (clausole contrattuali standard o decisione di adeguatezza).
Un trasferimento è dichiarato qui perché riguarda una funzione specifica e attiva: la trascrizione delle note vocali si avvale delle API di OpenAI, L.L.C. (Stati Uniti). Il trasferimento è fondato sulla decisione di adeguatezza EU-U.S. Data Privacy Framework (art. 45 GDPR), integrata da clausole contrattuali standard (art. 46 GDPR). Il fornitore tratta il solo contenuto audio necessario a produrne la trascrizione e, per i dati inviati tramite API, non li utilizza per addestrare i propri modelli. L'audio non viene conservato dalla piattaforma: resta in memoria per la durata della chiamata e viene eliminato una volta ottenuto il testo.
9. Sub-responsabili: chi tratta i dati per nostro conto
Per erogare il servizio ci avvaliamo dei fornitori elencati qui sotto, tutti nominati responsabili ai sensi dell'art. 28 GDPR. L'elenco è completo e aggiornato: quando cambia, l'agenzia viene informata prima che il nuovo fornitore entri in servizio, con facoltà di opporsi.
- Vercel Inc. — hosting dell'applicazione ed esecuzione delle funzioni. Le funzioni sono vincolate alla regione di Francoforte (
fra1): il calcolo avviene in UE. Il fornitore è statunitense e aderisce all'EU-U.S. Data Privacy Framework; il trasferimento è inoltre coperto da clausole contrattuali standard. - Supabase — database PostgreSQL che custodisce lead, immobili, documenti e conversazioni. Istanza collocata nella regione
eu-central-1(Francoforte, Germania). - Anthropic PBC — modelli di intelligenza artificiale per la qualificazione su WhatsApp, il filtro di pertinenza dei messaggi, l'estrazione dei dati dai documenti, la generazione degli annunci e dei report post-visita. Fornitore statunitense, trasferimento coperto da clausole contrattuali standard. I contenuti non sono usati per addestrare modelli.
- OpenAI, L.L.C. — trascrizione in testo delle note vocali: quelle ricevute dai contatti su WhatsApp e quelle dettate dall'agente dopo una visita. Il trattamento è limitato a questa sola finalità. Fornitore statunitense: il trasferimento è coperto dall'EU-U.S. Data Privacy Framework e da clausole contrattuali standard. I dati inviati tramite API non sono utilizzati per addestrare i modelli del fornitore e l'audio non viene conservato dopo la trascrizione. È il solo componente della piattaforma che tratta dati personali fuori dallo Spazio Economico Europeo oltre a quelli già indicati sopra.
- Meta Platforms Ireland Ltd. — WhatsApp Cloud API, per ricevere e inviare i messaggi di qualificazione. In alternativa l'agenzia può collegare il proprio numero tramite codice QR: in quel caso la sessione è custodita da un microservizio ospitato su Render (regione di Francoforte), che tiene aperta la connessione e non conserva il contenuto dei messaggi.
- Resend — spedizione delle email di servizio: invito ai collaboratori, avviso di lead qualificato, soglie di consumo, scadenza degli incarichi, recupero password. Il corpo di questi messaggi può contenere nome, telefono e budget di un contatto.
- Stripe Payments Europe Ltd. — pagamenti, abbonamenti e fatturazione. Nessun dato di carta transita dai nostri sistemi: conserviamo solo identificativi opachi (
stripeCustomerId,stripeSubscriptionId).
10. Elaborazione tramite intelligenza artificiale
I contenuti caricati vengono inviati a modelli di AI per l'estrazione dei dati, la generazione dei testi e la redazione dei report. Il servizio non assume decisioni automatizzate che producano effetti giuridici sugli interessati: gli output sono proposte che l'agente rivede e approva prima di ogni utilizzo.
10-bis. Filtro di pertinenza dei messaggi
Ogni messaggio in arrivo passa da una valutazione automatica che stabilisce se riguarda l'attività dell'agenzia. I messaggi palesemente estranei — conversazioni personali, pubblicità, numeri sbagliati — non ricevono risposta automatica e, dopo due messaggi consecutivi di questo tipo, l'assistente si sospende da solo su quel contatto. È un trattamento minimizzante: serve a non scrivere a chi non ha chiesto nulla.
La valutazione non produce effetti giuridici e non nega alcun servizio: nel dubbio il messaggio passa e la conversazione prosegue normalmente.
10-ter. Perizie d'asta: cosa NON trattiamo
Il modulo Analisi & Due Diligence Aste consente di caricare una perizia di esecuzione immobiliare in PDF. È il documento più delicato che passa dalla piattaforma: oltre alle caratteristiche del bene contiene nome dell'esecutato, situazione patrimoniale e talvolta condizioni familiari o di salute — persone che non sono clienti dell'Agenzia, che non hanno prestato alcun consenso e i cui dati sono in parte di natura giudiziaria ai sensi dell'art. 10 GDPR.
Per questo la minimizzazione non è affidata a un'istruzione data al modello, ma alla struttura stessa dei dati:
- Lo schema di estrazione non prevede alcun campo per l'identità o la situazione personale dell'esecutato o di terzi. Non esiste un posto dove quei dati possano essere scritti, ed è la ragione per cui non vengono conservati.
- Vengono estratti soltanto fatti relativi al bene: stato occupazionale, difformità edilizie e urbanistiche, vincoli e gravami che restano a carico dell'aggiudicatario, costi di sanatoria stimati e valore di stima del perito.
- L'unico dato di ubicazione conservato è l'indirizzo dell'immobile posto in vendita, che compare già nell'avviso pubblicato dal Tribunale. La residenza dell'esecutato, che la perizia riporta e che pubblica non è, resta esclusa.
- Alla sintesi testuale è richiesto di non contenere nomi di persona.
- Il PDF caricato viene trasmesso al fornitore di intelligenza artificiale per la sola analisi e NON viene conservato sui nostri sistemi: restano i dati strutturati estratti e la sintesi.
Resta inteso che il caricamento della perizia è un'operazione decisa dall'Agenzia, che agisce come titolare rispetto ai dati contenuti nel documento ed è tenuta a verificare di avere un titolo per trattarli.
11. Isolamento tra agenzie
Ogni agenzia accede esclusivamente ai propri dati. La separazione è applicata a livello di interrogazione al database su ogni richiesta, non solo tramite controlli nell'interfaccia.
12. I tuoi diritti
Puoi esercitare i diritti previsti dagli artt. 15-22 GDPR: accesso, rettifica, cancellazione, limitazione, portabilità e opposizione. Se i dati riguardano un contatto gestito da un'agenzia cliente, la richiesta va rivolta all'agenzia, che ne è titolare; noi la supportiamo nell'evasione. Hai inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali.
13. Modifiche
Eventuali aggiornamenti sono pubblicati su questa pagina con l'indicazione della data di revisione. Nel caso di modifiche sostanziali le agenzie clienti vengono avvisate via email.
Per qualsiasi domanda su questo documento scrivi a info@propertytechsolutions.net.