Informativa sulla privacy
Ultimo aggiornamento: 24 aprile 2026
La presente Informativa sulla privacy descrive come Sofia («noi») tratta i dati personali quando utilizzi la piattaforma Sofia, ossia https://www.sofia-post.com, l'applicazione web Sofia e l'applicazione mobile Sofia per iOS e Android (insieme, il «Servizio»).
Sofia è una piattaforma SaaS che aiuta le piccole e medie imprese a creare, pianificare, pubblicare e misurare contenuti sui social collegati (tra cui account Instagram Business, Pagine Facebook, X, LinkedIn, TikTok), con il supporto dell'intelligenza artificiale.
1. Chi siamo
- Titolare del trattamento: Badji Digital Services, che gestisce Sofia — dati societari completi nelle Note legali.
- Contatti: [email protected]
- Categoria di attività: Utilità e produttività — gestione multicanale dei social per piccole e medie imprese
2. Ambito di applicazione
La presente Informativa sulla privacy si applica a tutti gli utenti del Servizio: i visitatori del sito, chi crea un account Sofia e chi collega account social di terze parti (compresi gli account Meta / Instagram / Facebook) al proprio spazio di lavoro Sofia.
3. I dati personali che raccogliamo
3.1 I dati che ci fornisci
| Categoria | Esempi | Motivo |
|---|---|---|
| Dati dell'account | Email, nome, password (hash Argon2id), lingua | Creare e proteggere il tuo account |
| Dati del marchio | Ragione sociale, settore, identità di marca (logo, tono, colori) | Personalizzare la generazione con l'IA e le statistiche |
| Dati dei contenuti | Post, immagini, video, didascalie, hashtag, bozze, calendario | Produrre e programmare le pubblicazioni |
| Dati di fatturazione | Indirizzo di fatturazione, partita IVA, metodo di pagamento (gestito dal responsabile del trattamento) | Gestire gli abbonamenti e la fatturazione |
| Dati dell'assistenza | Messaggi inviati all'assistenza | Rispondere alle tue richieste |
3.2 I dati raccolti quando colleghi un account Meta
Quando colleghi un account Meta tramite la procedura ufficiale Facebook Login for Business, richiediamo le autorizzazioni seguenti e, con il tuo consenso esplicito, accediamo ai dati corrispondenti e li conserviamo:
| Autorizzazione Meta | Dati a cui accediamo | Finalità |
|---|---|---|
| instagram_business_basic | Identificativo dell'account Instagram Business, nome utente, nome visualizzato, immagine del profilo, numero di follower | Mostrare l'account collegato nel pannello «Account collegati» di Sofia |
| instagram_business_content_publish | Accesso in sola scrittura per pubblicare i contenuti che hai creato in Sofia | Pubblicare una foto, un carosello, un video o un Reel quando clicchi su Pubblica o all'orario programmato |
| instagram_business_manage_insights | Metriche per singolo contenuto (impression, copertura, like, commenti, salvataggi, riproduzioni, engagement) | Mostrare le statistiche dei tuoi contenuti nella dashboard dei risultati |
| pages_show_list | L'elenco delle tue Pagine Facebook e i loro nomi | Lasciarti scegliere quale Pagina collegare |
| pages_manage_posts | Accesso in scrittura per pubblicare i contenuti che hai creato in Sofia | Pubblicare un post quando clicchi su Pubblica, o all'orario programmato |
| pages_read_engagement | I post della tua Pagina, le loro reazioni e le loro condivisioni | Mostrare reazioni e condivisioni nel resoconto della pubblicazione. Non dà accesso ai commenti. |
| read_insights | Copertura, impression e clic di un post della Pagina (Insights) | Mostrare la copertura del post e il suo posizionamento nel resoconto |
| pages_read_user_content | Il numero di commenti lasciati da terzi su un post della tua Pagina | Mostrare il numero di commenti nel resoconto. Il contenuto dei commenti non viene mai recuperato. |
| business_management | I Business Manager di cui fai parte e le Pagine che possiedono | Trovare, al momento del collegamento, le Pagine di proprietà di un Business Manager quando non compaiono nel tuo elenco personale di Pagine. Nessun'altra risorsa aziendale (account pubblicitario, catalogo) viene letta. |
Non accediamo alla tua posta Instagram Direct, agli elenchi privati dei follower né ad alcun contenuto che non ti appartenga. Conserviamo un token di accesso di breve durata e un token di aggiornamento, cifrati a riposo, usati soltanto per chiamare l'API Graph di Meta per tuo conto e per le azioni che hai espressamente richiesto.
3.3 I dati raccolti automaticamente
- Dispositivo e dati tecnici: IP, user-agent, sistema operativo, modello del dispositivo, registri degli arresti anomali (sicurezza e affidabilità).
- Utilizzo: pagine consultate, funzioni utilizzate, eventi (post creato, programmato, pubblicato), durata della sessione (miglioramento del servizio).
- Cookie e archiviazione locale: autenticazione, lingua, consenso — vedi la nostra Informativa sui cookie.
3.4 I dati che NON raccogliamo
- La tua password Instagram o Facebook (gestita da Meta).
- I tuoi messaggi privati su Instagram Direct.
- I dati delle persone che ti seguono, al di là delle metriche pubbliche di engagement.
- Categorie particolari di dati personali (salute, religione, ecc.): ti invitiamo a non caricare contenuti di questo tipo.
4. Come utilizziamo i dati personali
- Fornire il Servizio — account, contenuti generati dall'IA, pubblicazione, statistiche.
- Collegare account di terze parti — procedure OAuth, rinnovo dei token.
- Pubblicare per tuo conto — chiamare l'API Graph di Meta solo su tua azione o alla data programmata.
- Statistiche e analisi — recuperare le metriche dalle piattaforme social per le tue dashboard.
- Sicurezza — rilevamento degli abusi, limitazione delle richieste, analisi degli incidenti.
- Assistenza, fatturazione, obblighi di legge.
- Miglioramento del servizio — statistiche d'uso aggregate e non identificabili.
Non utilizziamo i contenuti dei tuoi account Meta collegati per addestrare alcun modello di IA pubblico. Ai responsabili del trattamento che si occupano dell'IA è contrattualmente vietato addestrare i propri modelli di base sui tuoi prompt (vedi la sezione 6).
5. Basi giuridiche (GDPR)
| Finalità | Base giuridica (art. 6 GDPR) |
|---|---|
| Fornire il Servizio, OAuth, pubblicazioni | Esecuzione di un contratto |
| Statistiche e analisi che hai configurato | Esecuzione di un contratto |
| Sicurezza, prevenzione delle frodi | Legittimo interesse |
| Statistiche di prodotto aggregate | Legittimo interesse (puoi opporti) |
| Email di marketing | Consenso (adesione esplicita) |
| Fatturazione, contabilità | Obbligo di legge |
| Cookie non essenziali | Consenso |
6. Destinatari e sub-responsabili
Condividiamo i dati personali soltanto con fornitori che agiscono come responsabili del trattamento per nostro conto, sulla base di un accordo sul trattamento dei dati (DPA). Sub-responsabili attuali:
| Sub-responsabile | Ruolo | Sede |
|---|---|---|
| Railway (Railway Corp.) | Hosting dell'applicazione (backend e frontend) | Stati Uniti (clausole contrattuali tipo) |
| Cloudflare Inc. | CDN e archiviazione a oggetti R2 (contenuti multimediali) | UE / rete globale |
| Resend Inc. | Email transazionali | Stati Uniti (clausole contrattuali tipo) |
| OpenAI LLC | Funzioni di IA generativa (conservazione dei dati disattivata) | Stati Uniti (clausole contrattuali tipo) |
| Meta Platforms Ireland Ltd | Riceve le pubblicazioni che invii espressamente a Instagram / Facebook | Irlanda |
| Google Ireland Ltd | Email interne (Workspace) | Irlanda |
Gli aggiornamenti a questo elenco sono pubblicati su questa pagina e comunicati via email ai clienti esistenti almeno 30 giorni prima di affidare il trattamento a un nuovo sub-responsabile che modifichi in modo sostanziale i flussi di dati. Non vendiamo dati personali.
7. Trasferimenti internazionali
Quando i dati personali sono trasferiti al di fuori dello Spazio economico europeo, ci basiamo sulle Clausole contrattuali tipo della Commissione europea e su misure supplementari (cifratura a riposo e in transito, controlli degli accessi).
8. Conservazione
| Dati | Conservazione |
|---|---|
| Account e profilo | Fino alla cancellazione dell'account + 30 giorni di tolleranza |
| Token OAuth (Meta, ecc.) | Fino allo scollegamento o alla cancellazione del tuo account Sofia |
| Metadati dei contenuti pubblicati | Fino alla cancellazione, o 90 giorni dopo la chiusura dell'account |
| Bozze e contenuti programmati | Fino alla pubblicazione o alla cancellazione |
| Statistiche aggregate | Fino a 24 mesi |
| Documenti di fatturazione | 10 anni (obblighi contabili francesi) |
| Registri ed eventi di sicurezza | 13 mesi al massimo |
| Conversazioni con l'assistenza | 3 anni |
9. I tuoi diritti
Ai sensi del GDPR, hai il diritto di:
- Accedere ai dati personali che conserviamo su di te;
- Rettificare i dati inesatti;
- Cancellare i tuoi dati («diritto all'oblio»);
- Limitare il trattamento;
- Portabilità — ricevere i tuoi dati in un formato leggibile da una macchina;
- Opporti a un trattamento fondato sul legittimo interesse;
- Revocare il consenso in qualsiasi momento, senza pregiudicare la liceità dei trattamenti già svolti;
- Presentare un reclamo a un'autorità di controllo (in Francia: la CNIL — cnil.fr).
Come esercitare i tuoi diritti
- Quasi tutte le impostazioni (scollegare Meta, esportare, cancellare) sono a tua disposizione in Sofia → Impostazioni → Privacy.
- Per qualsiasi altra richiesta, scrivi a [email protected] dall'indirizzo email del tuo account. Rispondiamo entro 30 giorni.
- Per avviare la cancellazione dell'account, segui le istruzioni per la cancellazione dei dati.
10. Diritti specifici per Meta / Instagram
Se revochi le autorizzazioni di Sofia direttamente da Facebook (Impostazioni → Integrazioni aziendali → Sofia → Rimuovi), Sofia:
- Riceve da Meta una richiamata di deautorizzazione;
- Invalida ed elimina i token OAuth corrispondenti;
- Interrompe ogni pubblicazione programmata su quell'account;
- Entro 30 giorni cancella i dati di origine Meta conservati in cache (profilo di base, statistiche) per quel collegamento.
Puoi fare la stessa cosa da Sofia → Impostazioni → Account collegati → Scollega Instagram.
11. Sicurezza
- TLS 1.2 o superiore per tutto il traffico in transito.
- Cifratura a riposo per i database, l'archiviazione a oggetti e i token OAuth.
- Password protette con hash Argon2id; JWT di breve durata con refresh token rotativi.
- Principio del privilegio minimo per gli accessi dei dipendenti; scansioni periodiche delle vulnerabilità.
- Gestione degli incidenti con notifica della violazione entro 72 ore, quando prevista.
12. Minori
Sofia è un prodotto B2B. Il Servizio non è destinato ai minori di 16 anni. Non raccogliamo consapevolmente dati personali di minori. Se ritieni che un minore ci abbia comunicato dati personali, scrivi a [email protected] e provvederemo alla cancellazione.
13. Decisioni automatizzate
Sofia utilizza l'IA per generare testi e suggerimenti. Ogni suggerimento passa dalla tua revisione prima della pubblicazione: Sofia non prende decisioni automatizzate che producano effetti giuridici o analogamente significativi nei tuoi confronti.
15. Modifiche alla presente informativa
Possiamo aggiornare la presente Informativa sulla privacy. Le modifiche sostanziali saranno comunicate via email agli utenti attivi e tramite un banner nell'applicazione. La data di «Ultimo aggiornamento» in cima alla pagina indica la versione più recente.
16. Contatti
Sofia — [email protected] — dati societari nelle Note legali.