Legale
Privacy: quali dati trattiamo, perché, e dove stanno
Questa è l'informativa prevista dagli articoli 13 e 14 del GDPR (il Regolamento europeo sulla protezione dei dati, 2016/679). L'abbiamo scritta come scriviamo la metodologia: in italiano comprensibile, senza nascondere niente dietro il legalese. Se qualcosa non è chiaro, scrivici: rispondiamo noi, non un modulo.
Chi tratta i tuoi dati
Il titolare del trattamento è KYRiAN Lab SRL, con sede a Sannicandro di Bari (BA), P.IVA IT09079690724, Registro Imprese di Bari, REA BA-670268. Per qualsiasi questione che riguardi i tuoi dati puoi scrivere a info@crescoplay.com. Non abbiamo l'obbligo di nominare un Responsabile della protezione dei dati (DPO) e ad oggi non ne abbiamo nominato uno: il contatto sopra è presidiato direttamente da noi.
Quali dati raccogliamo, e per farci cosa
Se fai lo scan gratuito ci dai: nome del brand, dominio del sito, la tua email e i nomi di 2-3 concorrenti. Li usiamo per generare il tuo report e recapitartelo — base giuridica: l'esecuzione di misure precontrattuali adottate su tua richiesta (art. 6.1.b GDPR) — e inoltre per scopi analitici e per le due email di follow-up descritte più sotto, sulla base del nostro legittimo interesse (art. 6.1.f GDPR) a migliorare il servizio, misurare il mercato e farci conoscere da chi ci ha chiesto un'analisi. Le proposte commerciali sono un'altra cosa: partono solo se ce le chiedi tu, con la casella descritta più sotto — il legittimo interesse non le copre. Puoi opporti agli usi basati sul legittimo interesse in ogni momento scrivendo a info@crescoplay.com. Senza questi dati lo scan non si può fare — non c'è nessun obbligo di fornirli, ma fornirli è la condizione per ricevere il report. Se hai dato il consenso Advertising col banner in vigore dal 12 agosto 2026, dalla tua email ricaviamo un codice (una sigla calcolata dall'indirizzo — mai l'email in chiaro) che comunichiamo agli strumenti pubblicitari attivi insieme al fatto che hai chiesto lo scan. Quel codice resta un dato che ti riguarda: serve proprio a far riconoscere allo strumento il tuo account, se usi la stessa email. Se il tuo consenso è di prima di quella data, dalla tua email non ricaviamo nessun codice.
Se diventi cliente trattiamo la tua email (che è anche la tua identità di accesso all'area riservata) e i dati di fatturazione. Il pagamento passa per Stripe: noi non vediamo mai il numero della tua carta, che viaggia direttamente tra te e Stripe. La base giuridica è il contratto (art. 6.1.b) e, per i dati fiscali e di fatturazione, l'obbligo legale (art. 6.1.c).
Come usi il servizio. Registriamo nel nostro database alcuni passaggi essenziali — per esempio se hai chiesto lo scan, visto il report, avviato il checkout, aperto o completato una Mossa e visto un verdetto. Sono eventi first-party collegati allo scan o al tuo monitor: non usiamo pixel né fingerprint pubblicitari, e nessuno strumento di misura o pubblicitario di terzi gira nel tuo browser senza un tuo sì (quello attivo sotto il consenso Analytics è descritto nella sezione «Cookie e strumenti simili»). Gli unici script che girano senza consenso sono di Cloudflare, la nostra infrastruttura: l'anti-bot Turnstile sul modulo dello scan e — quando Focus sarà acceso — sui suoi due passaggi d'ingresso (l'indirizzo del sito e la richiesta del codice via email), necessario a distinguere una persona da uno script, e — dal 4 settembre 2026, giorno in cui abbiamo acceso lo strumento di misura — il caricatore che tiene spenti gli strumenti soggetti a consenso finché non scegli. Sono descritti anch'essi più sotto. Questi eventi restano nostri e non escono da CrescoPlay, con UNA eccezione che governi tu: se hai dato il consenso Advertising, i tre eventi della sezione «Cookie e strumenti simili» (richiesta scan, avvio checkout, acquisto) vengono comunicati agli strumenti pubblicitari attivi, nei limiti descritti lì. Servono a erogare e rendere recuperabile il percorso che hai acquistato (art. 6.1.b) e a capire, sul nostro legittimo interesse (art. 6.1.f), dove il prodotto non sta aiutando i primi clienti. Conserviamo il fatto e il momento, non il contenuto libero di ciò che leggi o scrivi. Puoi opporti alla parte basata sul legittimo interesse scrivendoci all'indirizzo indicato sopra.
Se attivi Focus — il percorso di ingresso con area riservata, che alla data di questa versione non è ancora aperto a nessuno fuori da noi: dal giorno in cui vi entrerà la prima persona diversa da noi — anche su invito, e anche prima dell'apertura a tutti — questa pagina lo dirà in una voce nuova dello storico, con la sua data. Per accedere all'area riservata puoi scegliere fra due modi. Il primo è «Accedi con Google»: Google fa da fornitore dell'identità: verifica chi sei e comunica a KYRiAN Lab i dati elencati nel paragrafo seguente — mai la password, che resta fra te e Google. Il secondo è un codice monouso via email, che arriva all'indirizzo che hai scritto e vale per un solo accesso: la stessa email porta anche un link di accesso, con la stessa validità e lo stesso uso singolo. In entrambi i casi il servizio di autenticazione è Supabase Auth, nella regione UE di Francoforte, dove restano l'identità e le sessioni di chi accede; il codice lo genera e lo spedisce Supabase Auth, che si appoggia a Resend come servizio di posta in uscita. La base giuridica è l'esecuzione del contratto, o delle misure precontrattuali adottate su tua richiesta (art. 6.1.b): senza un'identità l'area riservata non può esistere.
Nel percorso «Accedi con Google», Google e KYRiAN Lab sono titolari autonomi, ciascuno per la propria parte: Google verifica la tua identità e tratta per finalità proprie i dati dell'accesso e della sicurezza del tuo account Google, secondo la sua informativa; KYRiAN Lab tratta quello che riceve al solo fine di costituire e gestire il tuo accesso al servizio. Da Google arrivano l'identificativo dell'account, l'indirizzo email con l'indicazione se è verificato e, se disponibili, nome e immagine del profilo: non la password, e nessun accesso al contenuto del tuo account. Per chi si trova nello Spazio economico europeo il titolare dei dati dell'account Google è Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irlanda); i trasferimenti verso gli Stati Uniti legati a quell'account li fa Google dentro il suo rapporto con te — secondo quanto Google dichiara nella sua informativa, sulla base della certificazione di Google LLC nell'EU-U.S. Data Privacy Framework (decisione di esecuzione (UE) 2023/1795) e delle Clausole Contrattuali Standard — e non KYRiAN Lab, che si limita a ricevere quello che Google le trasmette. In entrambi i modi di accedere, i dati tecnici dell'accesso — registro degli accessi, indirizzo IP, dispositivo, e per il solo codice via email un limite ai tentativi — li trattiamo sul legittimo interesse a impedire accessi non autorizzati e abusi (art. 6.1.f).
Il consenso commerciale di Focus è una cosa a parte, e non è mai preselezionato. Nel passaggio di conferma dell'attivazione c'è una casella, vuota di partenza, con cui puoi chiedere di ricevere anche proposte commerciali: la base giuridica è il tuo consenso (art. 6.1.a). Accanto al consenso KYRiAN Lab registra il momento in cui l'hai dato e quale versione di questa pagina il nostro sistema aveva in vigore in quel momento, così che resti ricostruibile che cosa avevi letto quando l'hai dato (art. 7.1 GDPR). Se non la spunti, ricevi comunque tutto ciò che serve al servizio: le comunicazioni necessarie all'attivazione e al suo funzionamento non dipendono da quella casella e non si spengono con essa. La revoca è possibile in ogni momento scrivendo all'indirizzo indicato sopra, e non tocca la liceità di quello che era già partito prima (art. 7.3 GDPR).
Focus e lo scan gratuito restano separati. Chi attiva Focus non diventa per questo un contatto dello scan pubblico: la misura che Focus produce è privata, non entra nella lista dei contatti da scan e non fa partire le due email automatiche descritte sopra, né alcun'altra sequenza. Vale anche il contrario: aver chiesto uno scan gratuito non apre nulla dentro Focus. Se hai fatto entrambe le cose con lo stesso indirizzo, le due posizioni restano distinte, ciascuna con il proprio consenso e la propria versione di questa pagina. Una cosa sola è in comune, e a tuo favore: la lista «mai più» descritta più sotto vale per l'indirizzo, quindi un tuo «no» dato da una parte ferma le proposte commerciali anche dall'altra. Quando il nostro CRM sarà collegato, la scheda di chi attiva Focus vi entrerà da una sorgente separata da quella degli scan, con il consenso registrato accanto: lo scriveremo qui prima.
Che email ti mandiamo, esattamente. Se sei cliente: le comunicazioni del servizio che hai comprato — il report mensile, gli avvisi del monitor, le ricevute. Le mandiamo perché stiamo eseguendo il contratto, e non si disattivano senza disdire il servizio.
Se hai fatto lo scan gratuito ricevi il tuo report e poi due sole email, che ti annunciamo già nel modulo prima che tu lasci l'indirizzo: dopo tre giorni le ricerche che i motori AI hanno eseguito davvero sul tuo caso, e dopo undici il risultato di una di quelle stesse domande rifatta una seconda volta. Poi più niente di automatico: non c'è una newsletter, non ti iscriviamo a nulla, e l'unica eccezione è quella che scegli tu con la casella del modulo dello scan, descritta qui sotto. La base giuridica di queste due è il nostro legittimo interesse (art. 6.1.f) a farci conoscere da chi ci ha chiesto un'analisi, e puoi fermarle dal link di disiscrizione in fondo a ognuna di queste email — compresa quella del report, cioè prima ancora che le due arrivino. (Le comunicazioni di servizio di chi è cliente non hanno quel link, per la ragione detta sopra: sono il contratto.)
Oltre a queste, solo se ce lo chiedi tu. Nel modulo dello scan c'è una casella, mai preselezionata, con cui puoi dirci che vuoi ricevere anche proposte commerciali sul tuo caso. Se la spunti, la base giuridica è il tuo consenso (art. 6.1.a), che puoi revocare in ogni momento — dal link di disiscrizione o scrivendoci. Se non la spunti, ricevi esattamente le stesse cose: il report e le due email. La spunta non è mai una condizione per avere l'analisi (art. 7.4 GDPR). Due precisazioni oneste: se avevi già spuntato la casella in un invio precedente, lasciarla vuota in un nuovo invio non toglie quel consenso — la revoca è un atto esplicito, e passa dalla disiscrizione o da un'email a noi. E se il tuo scan è di una delle raccolte escluse descritte qui sotto, la casella oggi non riapre il canale: la registriamo, ma per ripartire davvero serve che ci scriva tu.
Chi ha lasciato l'email prima del pomeriggio del 4 agosto 2026 (prima delle 15:18, quando questa pagina e il modulo hanno cominciato a dire la stessa cosa) l'ha fatto quando questa pagina, o il modulo, diceva altro — e prima delle 15:13 del 30 luglio un'informativa non esisteva proprio. Lo storico in fondo elenca cosa diceva ciascuno, e quando, con le ore. Per queste persone la regola è netta: nessun contatto commerciale, di nessun tipo — non la sequenza, non una proposta, non una telefonata. (Il seguito dell'analisi che ci hai chiesto tu è un'altra cosa: quello lo completiamo, senza offerte dentro.) Come lo facciamo rispettare, detto senza gonfiarlo: ogni scan porta scritta nel database la sua coorte di raccolta — che cosa era online quando ci hai dato l'email — e la sequenza automatica la blocca il database; per i contatti fatti a mano la stessa coorte è scritta accanto a ogni lead nella nostra console, ed è la regola che ci siamo dati — lì a decidere è una persona, non il software. Dal 5 agosto ogni nuovo scan registra anche quale versione di questa pagina era online in quel momento; per gli scan precedenti l'abbiamo ricostruita dalle date di pubblicazione, e per quelli anteriori alle 15:13 del 30 luglio non c'era ancora un'informativa da registrare — nel database sta scritto anche questo, non un valore inventato.
Tutte le email automatiche di cui sopra le spediamo tramite Resend.
Se ci ha presentati qualcuno. Può succedere che il tuo nome e il tuo indirizzo email arrivino a noi non da te, ma da un partner di CrescoPlay o da un investitore della nostra rete che pensa che il nostro strumento possa servirti e ti presenta, con un'email in cui siamo entrambi in copia. È la sola forma che accettiamo: se qualcuno ci passasse il tuo indirizzo per conto suo, senza che tu lo sappia, non ti scriveremmo — gli chiederemmo di rifare la presentazione mettendoti in copia. Non compriamo liste e non raccogliamo indirizzi dai siti: se sei qui è perché una persona ha fatto il tuo nome, e nella nostra prima email c'è scritto chi — il nome, non «un partner». I dati che abbiamo su di te sono quelli della presentazione: nome, indirizzo email, l'azienda o il sito che rappresenti e chi ti ha presentato; poi quello che ci diciamo: il testo delle email che ci scambiamo da quella casella, gli appunti che prendiamo dopo uno scambio e la traccia del filo, cioè chi ha scritto a chi e quando.
Cosa ne facciamo, e con quale base. Li usiamo per una cosa sola: risponderti dentro quel filo, una persona a una persona, da una casella dedicata del dominio crescoplay.com, per raccontarti cosa facciamo e chiederti se ti interessa. Queste email non passano da Resend: le scriviamo a mano, dalla casella su Lark descritta più sotto. La base giuridica è il nostro legittimo interesse (art. 6.1.f GDPR) a farci conoscere da chi ci ha presentati, bilanciato così: una prima email e al più un promemoria nello stesso filo, poi basta; in risposta a una presentazione che hai visto; da un indirizzo che risponde davvero; con l'uscita scritta in quella riga. Siccome i dati non li abbiamo avuti da te, questa pagina è l'informativa prevista dall'art. 14 GDPR, e te la indichiamo nella prima email che ti scriviamo — che porta, in una riga tutta sua staccata dal resto, tre cose: chi ti ha presentato, dove sta questa informativa, e che per non sentirci più basta dirlo, senza spiegare niente. Se entro un mese dalla presentazione non ti abbiamo ancora scritto, cancelliamo la tua scheda dal CRM. Resta l'email con cui ci hanno presentati, nella nostra casella: quella la teniamo finché serve alla corrispondenza con chi ce l'ha mandata, e puoi chiederci di toglierla in qualsiasi momento. Chi ti presenta lo sa: è in copia della nostra risposta, e il suo nome resta scritto nella tua scheda.
Dove finiscono, e chi li vede. Li scriviamo a mano nel nostro CRM (descritto più sotto, in «Dove stanno i dati»), con l'indicazione di chi ti ha presentato. Le email che ci scambiamo da quella casella vengono di norma importate nel CRM e agganciate alla tua scheda: il CRM è impostato per mostrare a chi altro lavorasse con noi solo chi ha scritto a chi e quando; il contenuto delle email resta leggibile a noi, che ne siamo parte, nella casella di posta. Nel CRM entrano i fili della casella dedicata; info@crescoplay.com è una casella a sé, verificata nell'amministrazione di Lark, e al CRM non è collegata: i suoi messaggi vi entrano solo se qualcuno li inoltra alla casella dedicata o la mette in copia. Quando rispondiamo dalla casella dedicata il CRM è impostato per creare da solo una scheda con il nome e l'indirizzo del destinatario e di chi è in copia, anche se ci ha scritto lui per altro. Non succede sempre: restano fuori gli indirizzi che il CRM riconosce come collettivi o come caselle personali dei servizi di posta comuni — l'elenco è suo, non l'abbiamo scritto noi — e i domini che abbiamo escluso; e questa impostazione non l'abbiamo ancora vista lavorare su un indirizzo nuovo. Di queste schede facciamo un uso solo: ritrovare il filo di una conversazione di lavoro che hai aperto tu, sul nostro legittimo interesse a tenere in ordine la corrispondenza (art. 6.1.f); non entrano in nessuna sequenza e non le usiamo per proporti niente. Li vedono i fornitori del CRM e della posta — Hetzner, che ci affitta il server; Cloudflare, che tiene allegati e copie di sicurezza e controlla chi entra; Lark, che porta la posta — e, se ci dici «no», il nostro database su Supabase, dove sta la lista descritta qui sotto. Nessun provider AI, nessuno strumento pubblicitario, nessuno degli altri nomi che trovi in fondo a questa pagina. Cosa non facciamo: non ti mettiamo in nessuna sequenza automatica — le due email che seguono lo scan gratuito partono solo per chi lo scan lo chiede — e non ti scrive nessun software, finché non sei tu a chiederci uno scan: da lì valgono le regole scritte sopra.
Se non vuoi più sentirci, basta dirlo — con una riga di risposta, o scrivendo a info@crescoplay.com: non serve spiegare perché, e per le comunicazioni commerciali l'opposizione non ha condizioni. Segniamo il tuo indirizzo nella nostra lista «mai più», la stessa in cui finisce chi usa il link di disiscrizione. Da quella lista nessuna funzione del nostro software toglie righe: le email automatiche le blocca lì il database, e vale anche se in futuro dovessi fare uno scan con lo stesso indirizzo — il report che avresti chiesto tu arriverebbe, le due email dopo no, e nemmeno la casella delle proposte commerciali nel modulo dello scan riaprirebbe il canale. L'indirizzo resta lì per una ragione sola: è l'unico modo che abbiamo di ricordarci che a te non si scrive più, e la legge ci chiede di dare seguito al tuo no (art. 21.3 GDPR). In quella lista teniamo l'indirizzo, il motivo per cui vi è stato inserito (la disiscrizione dal link, oppure il «no» che ci hai comunicato), da dove è arrivata la richiesta e la data: ci serve a dimostrare che cosa sapevamo e quando. Non la usiamo per altro. Gli esiti di recapito che il nostro servizio di posta in uscita può trasmetterci — un indirizzo inesistente, una nostra email segnalata come indesiderata — oggi il nostro sistema non li riceve e non entrano in questa lista: se comincerà a riceverli, questa pagina lo indicherà prima, nello storico. Nel CRM la tua scheda porta la spunta «non contattare» e sparisce dall'elenco di chi va sentito: quella spunta nessun automatismo la toglie — e quando il giro del nostro software sarà acceso, sarà lui a rimetterla se qualcuno la togliesse; la regola che ci siamo dati è che non si toglie. Puoi anche chiederci di cancellare la tua scheda: i tuoi diritti sono elencati più sotto e valgono per te esattamente come per chi ci ha dato i dati direttamente.
Dove stanno i dati
I dati dell'applicazione (account, report, misure) stanno in un database Postgres gestito da Supabase, nella regione UE di Francoforte. Nella stessa regione sta Supabase Auth, il servizio che tiene l'identità e le sessioni di chi entra nell'area riservata, con l'uno o l'altro dei due modi descritti sopra. L'infrastruttura di rete e di calcolo che serve il sito e il prodotto è di Cloudflare. Alcuni dei nostri fornitori (Stripe, Resend, Cloudflare, Supabase) sono società con sede anche extra-UE: dove un trasferimento di dati fuori dall'Unione avviene, è coperto dalle Clausole Contrattuali Standard approvate dalla Commissione europea (art. 46 GDPR), il meccanismo di garanzia previsto per questi casi. E — solo se hai dato il consenso Advertising — gli eventi che comunichiamo a Meta Platforms Ireland Limited possono essere trattati dal gruppo Meta anche negli Stati Uniti: quel trasferimento è coperto dalla decisione di adeguatezza della Commissione europea per l'EU-U.S. Data Privacy Framework, a cui Meta Platforms, Inc. risulta certificata alla data del 3 settembre 2026, e — dove il Framework non si applicasse — dalle Clausole Contrattuali Standard richiamate dai termini di Meta. E — solo se hai dato il consenso Analytics — gli eventi di misura delle visite stanno nell'infrastruttura europea di PostHog (Germania), con accesso dagli Stati Uniti da parte di PostHog Inc. per assistenza: quel trasferimento è coperto dalle Clausole Contrattuali Standard incorporate nel contratto che abbiamo firmato con la società, di cui puoi chiederci copia, e dalla decisione di adeguatezza per l'EU-U.S. Data Privacy Framework, a cui PostHog Inc. risulta certificata alla data del 3 settembre 2026 (i dettagli sono nella sezione «Cookie e strumenti simili»).
Il nostro CRM — lo strumento in cui teniamo le schede delle persone con cui parliamo di lavoro: le persone che ci vengono presentate da un partner o dalla rete, come descritto sopra, e le persone a cui rispondiamo dalla casella dedicata, quando il CRM crea da solo la loro scheda (vedi sopra, con le sue esclusioni); quando vi porteremo in automatico anche le schede di chi ha chiesto uno scan o è cliente, lo scriveremo qui prima, nello storico — è Twenty, un software open source che facciamo girare su un server nostro, noleggiato da Hetzner Online GmbH (Gunzenhausen, Germania) nel suo data center di Falkenstein, in Germania. Hetzner è nostro responsabile del trattamento (art. 28 GDPR), con il contratto sulla protezione dei dati firmato il 5 settembre 2026: società tedesca e server in Germania, quindi per questo passaggio nessun trasferimento fuori dall'Unione. Gli allegati e le copie di sicurezza del CRM stanno in due archivi R2 di Cloudflare creati con la restrizione di giurisdizione all'Unione Europea, che vincola Cloudflare a conservarli su server nell'Unione. Davanti al CRM c'è Cloudflare Access: chiede un'identità prima ancora di mostrare la pagina di accesso, ed entrano solo i nostri indirizzi di lavoro e i programmi che autorizziamo con una chiave dedicata.
La nostra posta. Il servizio di posta del dominio crescoplay.com è Lark (Lark Technologies Pte. Ltd., Singapore), nostro responsabile del trattamento (art. 28 GDPR): ci passa quello che scrivi a info@crescoplay.com — anche per esercitare i tuoi diritti — e la casella dedicata da cui partono le email uno-a-uno alle persone che ci sono state presentate. I suoi server stanno fuori dall'Unione. La regione dati del nostro spazio, verificata il 10 settembre 2026 nell'amministrazione di Lark, è il Giappone: i messaggi sono conservati in centri dati in territorio giapponese; il destinatario del trasferimento è Lark Technologies Pte. Ltd., società di Singapore, che vi accede per amministrazione e assistenza nei termini del suo accordo sul trattamento. Quali altre società del suo gruppo o quali fornitori possano accedervi, e da dove, lo dice l'elenco dei sub-responsabili che Lark pubblica: lo stiamo verificando, e questa pagina oggi non afferma nulla in proposito. Per Singapore, dove Lark ha sede, non esiste una decisione di adeguatezza della Commissione europea: la garanzia del trasferimento (art. 46.2.c GDPR) sono le Clausole Contrattuali Standard (modulo 2, titolare-responsabile, decisione di esecuzione (UE) 2021/914) incorporate nell'accordo sul trattamento dei dati che fa parte dei termini di Lark per i clienti business, nella versione del 22 gennaio 2026 — lo trovi sul sito di Lark, oppure chiedi a noi una copia (la copia che si può consegnare può avere omissioni per riservatezza commerciale). Che i dati stiano in Giappone pesa nella nostra valutazione del trasferimento, e non ne è la base giuridica: la base è quella appena detta.
Cosa mandiamo a chi, per misurarti
Questo è il punto su cui teniamo a essere più chiari di quanto la legge ci chieda. Ai motori che misuriamo — ChatGPT, Claude e Gemini, tramite le API ufficiali di OpenAI, Anthropic e Google — mandiamo le domande di mercato, quelle che un consumatore qualsiasi farebbe nella tua categoria. Le domande non contengono il nome del tuo brand né quelli dei concorrenti: misuriamo se i motori ti nominano da soli, e una domanda che ti nominasse non misurerebbe niente. Non è solo un'istruzione data al modello: un filtro scarta ogni domanda generata che contenga quei nomi (con un'eccezione dichiarata: i nomi più corti di quattro caratteri non li filtriamo, per non buttare domande legittime che li contengono per caso).
Prima di misurare, però, le domande vanno scritte — e lì i tuoi dati viaggiano davvero. Per generarle mandiamo ad Anthropic, in una chiamata separata dalle misure: nome del brand, dominio, i concorrenti che ci hai indicato, il mercato e un estratto della tua homepage — quindi, se sul tuo sito ci sono nomi di persone, un indirizzo, un telefono, quelli partono con l'estratto. E quando non riusciamo a leggere il tuo sito direttamente, chiediamo a DataForSEO di scaricarlo per noi: riceve l'URL e può conservare una copia tecnica della pagina. Se sei una ditta individuale o un professionista che lavora col proprio nome, il nome del brand è anche il tuo nome: in quel caso questi passaggi trattano un dato personale, e te lo diciamo qui invece di girarci intorno. Tutti questi fornitori sono extra-UE, con le Clausole Contrattuali Standard come garanzia per il trasferimento. La tua email e i tuoi dati di fatturazione, invece, non arrivano mai a nessun provider AI: quei campi non entrano né nelle domande né nella chiamata di generazione.
Cookie e strumenti simili
- Un banner per due consensi. Sul sito pubblico ti chiediamo due consensi distinti, con un banner in cui «Rifiuta tutto» e «Accetta tutto» hanno lo stesso peso: Analytics (misura aggregata delle visite: quante visite, da dove, su quali pagine — permetti a uno strumento di misura di terzi — PostHog, società statunitense, nella sua versione europea con i dati in Germania — di caricarsi nel tuo browser e di ricevere la pagina che guardi, quella da cui arrivi, il tipo di browser e di dispositivo e l'indirizzo IP, usato per ricavare la zona da cui ti colleghi — paese, regione e città approssimativa — e poi scartato dall'evento) e Advertising (misura e ottimizzazione delle campagne: permetti agli strumenti pubblicitari attivi di ricevere da noi, ciascuno per la propria parte, dati sulle tue visite, sulle richieste di analisi che ci invii e sui tuoi acquisti con l'importo — pagina del nostro sito da cui parti, indirizzo IP, tipo di browser, identificativi del click su un annuncio — e un codice ricavato dalla tua email, mai l'email in chiaro, che serve allo strumento per riconoscere il tuo account se usi la stessa email, anche per annunci su misura. Per collegare un acquisto al click che l'ha generato usiamo inoltre un cookie tecnico di attribuzione sul nostro dominio, leggibile solo dai nostri server: agli strumenti va il codice del click, mai il cookie). Gli strumenti attivi sotto il consenso Advertising sono elencati qui sotto, ciascuno con ruolo, dati che riceve e gli eventuali cookie; la lista cambia in questa pagina prima di ogni accensione, come promesso nelle versioni precedenti. Sotto il consenso Analytics lo strumento attivo è uno, PostHog, descritto qui sotto, in funzione dal 4 settembre 2026 (voce dello storico in fondo). Il banner che nomina PostHog è la versione v3, dal 3 settembre 2026: chi aveva detto sì ad Analytics con un banner precedente aveva letto un testo che diceva solo «misuriamo le visite in forma aggregata», senza nominare nessun terzo — quel sì non vale per PostHog, il banner glielo richiede finché non sceglie di nuovo — una volta scelto non torna più — e fino a quel momento lo strumento resta spento per lui. Non è una promessa di questa pagina: lo impone il codice, che a un consenso dato prima della v3 non concede il permesso sotto cui lo strumento gira. Chi aveva detto di no ad Analytics non lo ri-chiediamo: un no a meno è un no anche a più. E la richiesta riguarda solo Analytics: i due bottoni del banner tornato decidono quello, mentre la scelta su Advertising resta quella di prima — con la sua data che riparte, come per ogni scelta registrata — finché non è la persona ad aprirla, da «Personalizza» nel banner o da «Preferenze cookie» in fondo alla pagina.
- PostHog (Analytics) — uno script nel tuo browser, solo con il tuo sì. Con Analytics attivo, sul sito pubblico carichiamo lo strumento di misura di PostHog Inc. (2261 Market St #4008, San Francisco, CA 94114, Stati Uniti) nella sua versione europea, che tratta e conserva i dati in Germania, nell'Unione Europea. PostHog è nostro responsabile del trattamento (art. 28 GDPR): tratta questi dati solo per noi e su nostra istruzione, in forza del contratto sulla protezione dei dati che abbiamo firmato con la società il 3 settembre 2026. Serve a contare le visite in forma aggregata: quante visite arrivano, da quale paese e da quale sito, su quali pagine, su quale pagina si fermano e — quando passi a un'altra pagina senza ricaricare — per quanti secondi era aperta quella prima. Non colleghiamo fra loro due visite diverse: da PostHog non possiamo sapere quante delle persone che chiedono lo scan aprono poi il report. Quel passaggio, dove lo conosciamo, lo conosciamo dal nostro registro descritto sopra («Come usi il servizio»), non da PostHog. Nessuna metrica del prodotto che compri deriva da PostHog: la misura del tuo brand resta nostra.
- Cosa riceve. L'indirizzo della pagina che stai guardando e di quella da cui arrivi senza quello che viene dopo il «?» — lo strumento manderebbe l'indirizzo intero, e lo tagliamo noi nel browser prima che l'evento parta, perché su questo sito quei parametri possono contenere il tuo indirizzo email o un codice che ti riguarda. Poi il tipo di browser e di dispositivo (con sistema operativo, lingua, fuso orario e dimensioni dello schermo, che lo strumento manda insieme al resto) e l'indirizzo IP, da cui PostHog ricava la zona da cui ti colleghi: paese, regione e — in modo approssimativo, con coordinate indicative e il codice postale dell'area — la città. Non è una posizione precisa e non serve a ritrovarti: serve a dire «quante visite arrivano dall'Italia». Nel progetto PostHog abbiamo attivato l'impostazione che scarta l'indirizzo IP dall'evento dopo quel passaggio: l'indirizzo non resta negli eventi che consultiamo, la stima della zona sì. Come ogni servizio che riceve una richiesta dal tuo browser, PostHog l'indirizzo lo vede nel momento in cui la riceve, e può conservarlo nei propri log tecnici nei termini della sua informativa. Non riceve la tua email, il tuo nome né alcun identificativo del tuo account CrescoPlay, e non registra quello che scrivi o dove clicchi: abbiamo spento la cattura automatica dei click e la registrazione delle sessioni.
- Nessun cookie, nessuna memoria nel browser. L'identificativo casuale che PostHog usa per contare una visita vive solo nella memoria della pagina aperta: sparisce quando chiudi la scheda, e anche prima, appena ricarichi. Alla visita successiva sei una visita nuova. Se un giorno volessimo riconoscere lo stesso browser fra una visita e l'altra, te lo chiederemmo con un banner nuovo.
- Dove finiscono, e chi altro li vede. Gli eventi restano nell'infrastruttura europea di PostHog (Germania); i fornitori principali di quell'infrastruttura stanno in Germania e in Francia, e Cloudflare — che usiamo anche noi — fa da solo transito di rete; l'elenco completo dei sub-responsabili lo pubblica PostHog. Il personale di PostHog Inc. può accedervi dagli Stati Uniti per assistenza e manutenzione. Quel trasferimento è coperto dalle Clausole Contrattuali Standard (modulo 2) approvate dalla Commissione europea e incorporate nel contratto che abbiamo firmato con la società — la garanzia prevista dall'art. 46 GDPR, di cui puoi chiederci copia — e dalla decisione di adeguatezza della Commissione europea per l'EU-U.S. Data Privacy Framework, a cui PostHog Inc. risulta certificata, per i dati diversi da quelli del personale, alla data del 3 settembre 2026. Non abbiamo abilitato le funzioni di intelligenza artificiale di PostHog: per quelle non entra in gioco nessun fornitore in più.
- Per quanto restano. Gli eventi vengono conservati da PostHog per 12 mesi, poi cancellati: è il termine del piano che usiamo. Se un giorno passassimo a un piano con una conservazione più lunga, aggiorneremmo prima questa pagina e lo scriveremmo nello storico in fondo.
- Con quale base, e come si revoca. Consenso (art. 6.1.a GDPR e art. 122 del Codice privacy), dato con il banner e revocabile in un clic da «Preferenze cookie»: dalla pagina successiva non parte più niente; sulla pagina che stai guardando lo script già caricato resta finché non ricarichi o cambi pagina. Come PostHog tratta i dati che riceve lo trovi nell'informativa privacy di PostHog.
- Meta (Facebook/Instagram) — solo dal nostro server. Con Advertising attivo comunichiamo a Meta Platforms Ireland Limited (Merrion Road, Dublino 4, Irlanda), dai nostri server, tre eventi: richiesta dello scan gratuito, avvio del checkout (anche quando il checkout apre un periodo di prova senza addebito), acquisto con l'importo pagato — e «acquisto» vuol dire ogni pagamento effettivo dell'abbonamento: il primo, compreso quello alla fine di un periodo di prova, e ogni rinnovo successivo, ciascuno col suo importo. Nessuno script di Meta gira nel tuo browser da questo sito: non c'è pixel.
- Cosa mandiamo. Quando disponibili, l'invio porta: indirizzo IP e tipo di browser rilevati quando hai avviato l'operazione, la pagina del nostro sito da cui è partita (senza parametri) e un codice interno dell'ordine o della richiesta — serve a non contare due volte la stessa conversione. Solo se il tuo consenso è stato dato col banner in vigore dal 12 agosto 2026, l'invio porta anche: l'identificativo del click, se sei arrivato da un annuncio Facebook/Instagram (conservato nel cookie di attribuzione descritto qui sotto), e un codice ricavato dalla tua email — una sigla calcolata dall'indirizzo, mai l'email in chiaro — che serve a Meta per riconoscere il tuo account se ti sei registrato lì con la stessa email, anche per mostrarti annunci su misura. Il codice parte comunque, che tu abbia o no un account Meta: è Meta a verificare se corrisponde a un account. Quel codice accompagna la richiesta di scan e l'acquisto, mai il solo avvio del checkout (lì l'email non è ancora confermata da nessun pagamento).
- Con quale base, e come si revoca. La base giuridica di questa comunicazione è il tuo consenso (art. 6.1.a GDPR; per il cookie di attribuzione, art. 122 del Codice privacy): lo revochi in ogni momento da «Preferenze cookie», con effetto immediato sugli invii successivi.
- Chi risponde di cosa, e i tuoi diritti. Usiamo gli strumenti business di Meta nei termini delle Condizioni per gli strumenti business di Meta, e per questa trasmissione operiamo con Meta come contitolari ai sensi dell'art. 26 GDPR: l'essenza dell'accordo (il «Controller Addendum» di Meta) è che noi rispondiamo della liceità della raccolta e della trasmissione (incluso questo consenso), Meta del trattamento successivo nei propri sistemi. Puoi esercitare i tuoi diritti verso ciascuno dei due: verso di noi ai contatti in fondo; verso Meta dalle impostazioni privacy del tuo account Meta, se ne hai uno — e se non ce l'hai, scrivi a noi e la tua richiesta la inoltriamo noi a Meta. Come Meta tratta i dati che riceve lo trovi nell'informativa privacy di Meta.
- Il cookie di attribuzione
cp_adclick. Se hai dato il consenso Advertising col banner in vigore dal 12 agosto 2026 e arrivi da un annuncio, memorizziamo l'identificativo del click in un cookie tecnico sul nostro dominio (cp_adclick, 90 giorni, leggibile solo dai nostri server — mai da script nel browser, mai inviato come cookie a nessuno): serve a collegare una futura richiesta di scan o un acquisto al click che li ha generati. Oggi l'unico strumento attivo a cui un identificativo del click viene comunicato è Meta. Alla revoca lo cancelliamo subito. Con un consenso dato prima di quella data (banner v1) questo cookie non viene creato. - La scelta vale sul browser che stai usando. Un sì non si propaga mai tra dispositivi: su un altro browser o dispositivo te lo chiederemo di nuovo (esiste un solo collegamento, serve unicamente a far valere un no, ed è spiegato due punti più sotto). Dura 12 mesi, poi lo richiediamo. Il link «Preferenze cookie» è in fondo a ogni pagina del sito pubblico: da lì cambi o revochi con un clic, senza scriverci e senza doverci spiegare perché, e la revoca ferma da subito gli usi che dipendono da noi su questo browser.
- Come ricordiamo la scelta: un cookie tecnico e un registro. La scelta è custodita da un cookie tecnico dedicato al solo consenso (dura 12 mesi, lo legge soltanto il nostro server): è un numero casuale che vale solo per questo browser e serve solo a ritrovare la tua scelta — non lo mandiamo a nessuno, non lo usiamo per misurare le visite e non lo incrociamo coi dati d'uso; coi dati commerciali lo incrociamo una sola volta, e solo così: quando un acquisto nasce da questo browser con il consenso Advertising attivo, nel registro colleghiamo la scelta di quel momento al tuo account. Serve a proteggerti: una tua revoca — da questo browser, da un altro browser che un acquisto ha già collegato al tuo account, o scrivendoci ai contatti in fondo — ferma anche gli invii pubblicitari che partirebbero dai nostri server per quell'acquisto; da un browser mai collegato, la revoca vale per quel browser. Il collegamento non propaga mai un sì da un dispositivo all'altro: serve solo a far valere il no. (Il pannello per gestire tutto da dentro il prodotto arriverà; fino ad allora usi «Preferenze cookie» qui sul sito, o ci scrivi.) Ogni scelta, compresi il no e la revoca, viene registrata — che cosa hai scelto, quando, da quale pannello, con quale versione del banner e di questa informativa — in un registro interno in cui le righe si aggiungono e non si cancellano né si correggono: è il meccanismo che abbiamo scelto per poter dimostrare il consenso e per applicare la tua scelta sia agli strumenti che girano nel tuo browser, sia agli invii che partono dai nostri server.
- Cosa succede alla revoca. Gli strumenti soggetti a consenso smettono di operare, e i cookie legati a questi consensi sul nostro dominio — sia quelli che uno strumento avesse installato, sia il nostro cookie tecnico di attribuzione — li cancelliamo noi, con la stessa risposta che registra la scelta. Oggi gli strumenti attivi sono Meta e PostHog, e nessuno dei due installa cookie sul nostro dominio: Meta perché non c'è pixel, PostHog perché non scrive niente nel browser. L'unico da cancellare è il nostro
cp_adclick, che cancelliamo subito; se uno strumento futuro ne installasse, li elencheremo accanto allo strumento prima di accenderlo. Per gli strumenti della sezione la revoca ferma anche gli invii successivi dai nostri server — pure per un acquisto già avviato ma non ancora comunicato. I cookie che vivono sui domini dei fornitori non sono invece nella nostra disponibilità: li governano il fornitore e il tuo browser. - Cookie tecnici di sessione per l'area riservata: servono a tenerti collegato al tuo account e sono necessari al funzionamento del servizio (non richiedono consenso).
- Cookie tecnici del percorso Focus, letti solo dai nostri server e anch'essi necessari al funzionamento (nessun consenso richiesto):
__Host-focus-entrye__Host-focus-draft(fino a 24 ore) tengono il punto in cui sei arrivato;__Host-focus-auth(15 minuti) accompagna il passaggio di accesso, con qualunque dei due modi;__Host-focus-owned(7 giorni) dice che la misura è tua;__Host-focus-return(7 giorni) ti riporta alla tua analisi se torni più tardi. - Eventi first-party senza cookie aggiuntivi. Le visualizzazioni e le decisioni essenziali descritte sopra viaggiano verso il nostro backend usando lo scan o la sessione tecnica già attiva; non installano identificatori pubblicitari nel browser.
- Turnstile di Cloudflare sul form dello scan e — quando Focus sarà acceso — sui suoi due passaggi d'ingresso (l'indirizzo del sito e la richiesta del codice via email): è lo strumento anti-bot che distingue una persona da uno script, senza farti risolvere puzzle. Tratta segnali tecnici del browser al solo scopo di verificare che la richiesta sia legittima.
Quando attiveremo un altro strumento soggetto a questi consensi, questa pagina cambierà prima, con il nome e il ruolo dello strumento — non lo scoprirai dopo.
A chi comunichiamo i dati
Non vendiamo né affittiamo i tuoi dati. Li vedono: i fornitori che ci servono per erogare il servizio, ciascuno per la propria parte e nominato responsabile del trattamento dove previsto; e — solo se hai dato il consenso Advertising — gli strumenti pubblicitari elencati nella sezione cookie, che non sono nostri fornitori, nei ruoli detti lì: oggi Meta, con cui siamo contitolari per la trasmissione, mentre del trattamento successivo nei suoi sistemi risponde Meta. Fuori da entrambe le categorie c'è Google nel solo percorso «Accedi con Google»: lì non è un nostro fornitore — lo è invece, nell'elenco qui sotto, per la misura con Gemini — ma un titolare autonomo, nel ruolo descritto sopra.
- Stripe — pagamenti e fatturazione;
- Resend — invio delle email di servizio, e posta in uscita dei codici di accesso generati da Supabase Auth;
- Supabase — database e servizio di autenticazione dell'area riservata (UE-Francoforte);
- Cloudflare — infrastruttura, sicurezza e anti-bot; per il CRM, l'archivio di allegati e copie di sicurezza (R2, giurisdizione UE) e il controllo degli accessi (Access);
- Hetzner Online GmbH — il server in Germania su cui gira il nostro CRM, come responsabile del trattamento con contratto firmato;
- Lark — la posta elettronica di crescoplay.com, come responsabile del trattamento: ci passa quello che scrivi a info@crescoplay.com e la casella dedicata da cui partono le email uno-a-uno alle persone che ci sono state presentate (server fuori dall'Unione, Clausole Contrattuali Standard: vedi «Dove stanno i dati»);
- OpenAI, Anthropic, Google — ricevono le domande di mercato, che non ti nominano (vedi sopra). Anthropic riceve in più la chiamata che genera le domande: nome del brand, dominio, concorrenti e un estratto della tua homepage;
- Google Ireland Limited — solo per chi entra nell'area riservata con «Accedi con Google»: apprende che stai accedendo a CrescoPlay e ci comunica l'identità, come titolare autonomo e non come nostro responsabile (vedi «Quali dati raccogliamo»);
- DataForSEO — quando non riusciamo a leggere il tuo sito direttamente, riceve l'URL, lo scarica per noi e può conservarne una copia tecnica;
- PostHog Inc. — solo con consenso Analytics, e dal giorno dell'accensione scritto nello storico in fondo: la misura aggregata delle visite sul sito pubblico, nella versione europea del servizio (dati in Germania), come nostro responsabile del trattamento;
- Meta Platforms Ireland Limited — solo con consenso Advertising: gli eventi di scan/checkout/acquisto della sezione cookie (contitolarità art. 26 per la trasmissione).
Oltre a questi: le autorità, quando la legge ce lo impone.
Per quanto li conserviamo
Dati dell'account e delle misure: finché il tuo account è attivo, e dopo la chiusura per il tempo necessario agli obblighi di legge e alla difesa di eventuali diritti. Dati di fatturazione: per i termini imposti dalla normativa fiscale. Dati dell'accesso all'area riservata: identità e — se entri con Google — nome e immagine del profilo che Google ci trasmette restano finché l'account è attivo, e dopo la chiusura per il tempo necessario alla sicurezza e alla difesa di eventuali diritti. Il conto dei tentativi che teniamo noi per il codice via email conserva un codice ricavato dall'indirizzo e uno ricavato dall'IP — mai l'email in chiaro, e mai il codice di accesso, che non scriviamo in nessuna tabella nostra: lo custodisce Supabase Auth, nelle sue tabelle e nella forma che usa lui; per quanta traccia ne resti dopo la scadenza, non l'abbiamo verificato. Quelle righe restano un'ora — è la finestra su cui contiamo i tentativi — e una pulizia che gira ogni ora le cancella al primo giro successivo, quindi di norma entro due ore. Sessioni e registro degli accessi (con indirizzo IP e dispositivo) stanno nelle tabelle di Supabase Auth dentro il nostro progetto, a Francoforte: la sessione finisce quando esci, e una scadenza automatica delle sessioni oggi non l'abbiamo impostata né verificata; per il registro degli accessi oggi non abbiamo fissato un termine di cancellazione — come per i dati dello scan qui sotto — e quando lo fisseremo lo scriveremo qui. Prova del consenso commerciale (il momento in cui l'hai dato e la versione di questa pagina in vigore allora): finché il consenso è in vigore, e poi per il tempo in cui possiamo essere chiamati a dimostrarlo; anche qui, come per i dati dello scan qui sotto, oggi non abbiamo un termine automatico. Dati dello scan gratuito: i dati di contatto e quelli del brand li conserviamo per scopi analitici e — solo se hai spuntato la casella — per le proposte commerciali. Un'ammissione, invece di un numero inventato: oggi non abbiamo un termine automatico di cancellazione per questi dati — li teniamo finché servono a quegli scopi, e quando fisseremo un termine lo scriveremo qui, nello storico. Puoi chiederne la cancellazione in ogni momento, e vale più di qualsiasi termine. Le misure prodotte dall'analisi — quali fonti i motori AI hanno citato, su quali domande, con quale data — le conserviamo a tempo indeterminato per analisi di mercato sulla visibilità dei brand nelle risposte AI. Log tecnici e di sicurezza (per esempio gli indirizzi IP nei log di accesso di Cloudflare e Turnstile): vengono conservati per il tempo tecnico strettamente necessario a sicurezza e diagnostica, poi cancellati o resi anonimi. Quando un dato non serve più, lo cancelliamo o lo rendiamo anonimo. Schede del CRM: la scheda di chi ci è stato presentato la teniamo finché ci serve per il dialogo che abbiamo aperto con te; se entro un mese dalla presentazione non ti abbiamo scritto, la cancelliamo (vedi sopra); la scheda che nasce da una risposta della casella la teniamo finché ci serve a ritrovare quel filo — oggi senza un termine fissato, come sopra — e la cancelliamo su tua richiesta; se ti scriviamo e non rispondi, la scheda resta finché non decidi tu o finché non fissiamo un termine, che scriveremo qui; se ci dici «no», la scheda resta con la spunta e l'indirizzo resta nella lista «mai più», perché sono proprio quelli a impedire che qualcuno ti scriva ancora. Un termine automatico di cancellazione, come per i dati dello scan, oggi non c'è, e quando lo fisseremo lo scriveremo qui. La cancellazione su tua richiesta vale sempre di più: per cancellarla mettiamo prima il tuo indirizzo nella lista «mai più» — senza, non avremmo modo di ricordarci di te e potremmo riscriverti — poi togliamo la tua scheda dal CRM e la distruggiamo dal cestino, dove Twenty la mette prima, e togliamo la tua corrispondenza dalla casella. Restano, e te lo diciamo: l'indirizzo nella lista «mai più», che è ciò che impedisce di riscriverti; le copie di sicurezza, finché non scadono; e, finché non li togliamo anche da lì, i messaggi che il CRM aveva già importato dalla casella, che senza scheda non compaiono più nell'uso normale. La corrispondenza nella casella: oggi non ha un termine automatico; vale la stessa regola delle schede. Copie di sicurezza del CRM: ogni notte facciamo una copia dell'intero CRM; la procedura tiene le trenta più recenti e cancella le altre, e la prima cancellazione avverrà quando esisterà la trentunesima copia. Da allora una scheda cancellata dal CRM resta nelle copie per circa un mese, poi sparisce anche da lì. Le copie servono a rimettere in piedi il CRM se si rompe, non a leggerle. Misura delle visite sotto consenso Analytics: gli eventi restano 12 mesi nel progetto europeo di PostHog, poi vengono cancellati. Per gli invii pubblicitari sotto consenso, in particolare:
- identificativi del click: fino a 90 giorni nel cookie sul tuo browser; e — insieme al contesto dell'invio (IP, tipo di browser, pagina), congelati al momento della richiesta o dell'acquisto — fino ad altri 90 giorni da quel momento nei nostri registri, poi cancellati;
- registro tecnico degli invii pubblicitari: il contenuto si azzera entro 30 giorni dall'esito (e comunque entro 90 dalla nascita); resta la riga minima — quale evento, verso quale strumento, con quale esito e quando, più il codice interno dello scan o dell'ordine a cui si riferisce e il riferimento alla scelta di consenso — che conserviamo per garantire che lo stesso evento non venga mai inviato due volte e per dimostrare cosa è partito; questa riga resta a tempo indeterminato, anche dopo l'azzeramento del contenuto.
I tuoi diritti
Il GDPR (artt. 15-22) ti dà il diritto di:
- sapere quali dati abbiamo su di te e riceverne copia (accesso);
- correggerli se sono sbagliati (rettifica);
- farli cancellare, nei limiti degli obblighi di legge che ci impongono di conservarne alcuni (cancellazione);
- limitarne od opporti al trattamento, nei casi previsti (limitazione e opposizione) — e quando si tratta di comunicazioni commerciali l'opposizione non ha condizioni: basta dirlo, senza un motivo;
- portarli via in un formato leggibile da una macchina (portabilità).
Per esercitarli basta un'email a info@crescoplay.com: rispondiamo entro i termini previsti dal GDPR (un mese, prorogabile nei casi complessi — e se proroghiamo, te lo diciamo). Se entri nell'area riservata con «Accedi con Google», i diritti sui dati del tuo account Google si esercitano verso Google, che di quelli è titolare autonomo; verso di noi si esercitano sui dati che riceviamo e trattiamo, elencati sopra. Non usiamo processi decisionali interamente automatizzati che producano effetti giuridici su di te.
Se pensi che stiamo sbagliando
Prima di tutto, scrivici: la maggior parte dei problemi si risolve con un'email. In ogni caso hai sempre il diritto di presentare reclamo al Garante per la protezione dei dati personali, l'autorità di controllo italiana.
Le versioni di questa pagina
Questa pagina è la prova di che cosa hai letto quando ci hai dato i tuoi dati, quindi ogni modifica sostanziale resta elencata qui con la data — e con l'ora, quando serve a ricostruire chi ha letto quale versione. (Fino al 5 agosto la data in fondo diceva «30 luglio» anche dopo due modifiche sostanziali: era sbagliato, e questo storico esiste perché non succeda più.)
- 17 settembre 2026 — versione in vigore dalla sua pubblicazione su questo sito alle 12:17 CEST. Fino alla pubblicazione è rimasta in vigore la versione del 3 settembre (la voce del 4 settembre registra l'accensione di PostHog nell'ambito di quella versione, non una versione nuova). Con questa versione è pubblicato per la prima volta anche il testo redatto l'8 settembre, fino ad allora non pubblicato. Chiude le due cose che quel testo lasciava aperte — dove è consegnata info@crescoplay.com, e in quale regione sta il nostro spazio su Lark — e che ora sono verificate nell'amministrazione di Lark: la regione dati del nostro spazio è il Giappone — i messaggi stanno in centri dati giapponesi, mentre il destinatario del trasferimento è la società di Singapore, quindi la garanzia resta quella scritta nel corpo di questa pagina, le Clausole Contrattuali Standard (modulo 2), e non una decisione di adeguatezza; e info@crescoplay.com è una casella a sé, i cui messaggi nel CRM non entrano. Entra poi la descrizione di Focus, il percorso di ingresso con area riservata: i due modi di accedere («Accedi con Google», dove Google fa da fornitore dell'identità come titolare autonomo, e il codice monouso via email), il servizio di autenticazione Supabase Auth nella regione UE di Francoforte, Resend come posta in uscita di quel codice, la casella di consenso commerciale — facoltativa, mai preselezionata, con data e versione di questa pagina registrate accanto al consenso — e il confine con lo scan gratuito: le due posizioni restano separate, in entrambe le direzioni. Aggiornate di conseguenza le sezioni «Quali dati raccogliamo», «Dove stanno i dati», «A chi comunichiamo i dati», «Per quanto li conserviamo», «Cookie e strumenti simili» e «I tuoi diritti». Nella sezione «Cookie e strumenti simili» sono corrette due frasi che descrivevano ancora PostHog come strumento da accendere: è in funzione dal 4 settembre 2026, come registra la voce di quel giorno. Il paragrafo sulla lista «mai più» indica i motivi per cui un indirizzo vi viene inserito. Focus non è ancora aperto a nessuno fuori da noi: dal giorno in cui vi entrerà la prima persona diversa da noi — anche su invito, e anche prima dell'apertura a tutti — questa pagina lo dirà in una voce nuova, con la sua data. Il trattamento della posta non cambia — cambia che ora è scritto dove sta; per questo è una versione nuova anche per chi fa lo scan. Nota di rilascio: fra la pubblicazione di questa pagina e l'aggiornamento del nostro sistema c'è un intervallo in cui gli scan e le scelte espresse nel banner risultano registrati con la versione del 3 settembre; in quell'intervallo fa fede la più protettiva delle due versioni.
- 8 settembre 2026 — scritta questo giorno e rimasta non pubblicata: è andata online solo con la versione qui sopra, insieme alla quale va letta. Entrano le persone che ci vengono presentate da un partner o dalla rete degli investitori, con la loro informativa (art. 14 GDPR): da chi arrivano i dati, cosa ne facciamo e cosa no — nessuna sequenza automatica — la lista «mai più» e cosa resta dopo una cancellazione; e le schede che il CRM crea da solo a chi riceve una risposta dalla casella dedicata, con le loro esclusioni, il loro uso e la loro conservazione. Dichiarati i responsabili del CRM: Hetzner Online (server a Falkenstein, Germania, contratto firmato il 5 settembre), i due archivi R2 di Cloudflare in giurisdizione UE per allegati e copie di sicurezza, Cloudflare Access davanti all'ingresso; copie notturne del CRM, le trenta più recenti. Dichiarato Lark, che è il servizio di posta dell'intero dominio crescoplay.com: anche quello che scrivi a info@crescoplay.com passa di lì, con i server fuori dall'Unione, ed era già così prima di oggi — non l'avevamo scritto, e questa voce lo scrive. Il suo contenuto è entrato in vigore con la versione qui sopra, ed è nuovo anche per chi fa lo scan: il trattamento non cambia, il testo che leggi sì. Sezioni «Quali dati raccogliamo», «Dove stanno i dati», «A chi comunichiamo i dati», «Per quanto li conserviamo» e «I tuoi diritti» aggiornate di conseguenza. Il primo contatto di rete non è ancora partito: quando partirà, questa pagina lo dirà in una voce nuova, con la sua data.
- 4 settembre 2026, dalle 00:44 — lo strumento annunciato il 3 settembre è acceso: da adesso, se dai il consenso Analytics, PostHog si carica davvero nel tuo browser. Non cambia niente di quello che è già scritto qui — quali dati riceve, per quanto restano, chi li tratta e dove: tutto resta come descritto sotto — cambia che da annuncio diventa fatto, ed è la ragione per cui questa riga esiste. Da oggi è presente sulle pagine pubbliche anche il caricatore di Cloudflare (Zaraz), il secondo script che gira senza consenso perché è quello che tiene spenti gli altri finché non scegli. Nessuna versione nuova dell'informativa: il trattamento non cambia, questa riga ne segna l'inizio.
- 3 settembre 2026, online dalle 22:27 — precisazione su Meta, dentro lo stesso perimetro già dichiarato: «acquisto con l'importo pagato» comprende ogni pagamento effettivo dell'abbonamento — il primo, anche alla fine di un periodo di prova senza addebito, e ogni rinnovo — e l'avvio del checkout comprende l'apertura di un periodo di prova. Non cambia né il consenso né i dati inviati: cambia solo che è scritto per esteso. Nessuna versione nuova dell'informativa per questa riga.
- 3 settembre 2026, online dalle 22:27 — questa pagina annuncia il primo strumento previsto sotto il consenso Analytics: PostHog (versione europea), che caricheremo nel browser solo con il tuo sì e che riceve pagina, provenienza, tipo di browser e indirizzo IP (scartato dall'evento dopo la stima della zona da cui ti colleghi) — senza cookie, senza memoria nel browser, senza registrazione delle sessioni né dei click. La sezione «Cookie e strumenti simili» lo descrive per esteso. Il paragrafo sugli eventi first-party diceva «non usiamo pixel, fingerprint o analytics di terze parti nel tuo browser»; ora dice che nessuno strumento di misura o pubblicitario di terzi gira senza un tuo sì, e nomina l'anti-bot Turnstile come unico script di terzi senza consenso. Con lo strumento arriva anche il nome di chi lo gestisce e dove: PostHog Inc., nostro responsabile del trattamento, con i dati in Germania, l'accesso dagli Stati Uniti per assistenza coperto dalle Clausole Contrattuali Standard e dal Data Privacy Framework, e 12 mesi di conservazione degli eventi — sezioni «Dove stanno i dati», «A chi comunichiamo i dati» e «Per quanto li conserviamo» aggiornate di conseguenza. Perché quello script è un terzo che riceve dati dal tuo browser, e il testo Analytics fino a ieri non ne nominava nessuno, il banner passa alla versione v3: chi aveva detto sì ad Analytics con un banner precedente se lo vede richiedere finché non sceglie di nuovo, e fino a quel momento il suo sì vale come no per PostHog — nessun allargamento in silenzio, la stessa regola applicata ad Advertising il 12 agosto. Chi aveva detto di no non viene ri-disturbato, e la parte Advertising del banner non cambia: una scelta v2 su Advertising resta valida nel suo perimetro pieno. Lo strumento non è ancora acceso: quando lo accenderemo lo scriveremo in una voce nuova di questo storico, con la sua data e la sua ora — non modificando questa, che è la versione che stai leggendo adesso — e fino ad allora il consenso Analytics non accende niente.
- 13 agosto 2026 — attiviamo Meta (Facebook/Instagram) sotto il consenso Advertising, solo dai nostri server, esattamente nel perimetro che il banner dichiara dal 12 agosto; la sezione cookie ora elenca nome, ruolo, dati e gli eventuali cookie dello strumento, e le sezioni su email dello scan, eventi first-party, dove stanno i dati, destinatari e conservazione sono aggiornate di conseguenza. Chi ha dato il consenso Advertising col banner del 12 agosto lo aveva dato quando l'elenco degli strumenti era ancora vuoto: da oggi quel sì vale per Meta, il primo strumento dell'elenco, e si revoca in un clic da «Preferenze cookie». Chi aveva scelto col banner precedente al 12 agosto (v1) resta nel suo perimetro (niente codice-email, niente identificativi del click, niente cookie di attribuzione). Nota di rilascio: nel passaggio c'è una breve finestra tecnica in cui gli scan risultano timbrati con la versione del 12 agosto mentre questa pagina è già online — in quella finestra nessuno strumento pubblicitario è ancora acceso: non parte nessun invio.
- 12 agosto 2026 — il banner passa alla versione v2 e dichiara per esteso il perimetro di Advertising: oltre ai dati su visite e acquisti, gli identificativi del click su un annuncio, un cookie tecnico di attribuzione sul nostro dominio (nasce solo dopo il consenso) e un codice ricavato dalla tua email che permette allo strumento di riconoscere il tuo account. Le scelte date con il testo precedente (v1) restano valide nel loro perimetro e non le allarghiamo in silenzio: da un consenso v1 non partono mai né il codice ricavato dall'email né gli identificativi del click, e il cookie di attribuzione non viene creato — lo impone il codice, non solo questa pagina. Da oggi, inoltre, un acquisto nato con il consenso Advertising attivo collega la scelta di quel browser al tuo account, al solo scopo di far valere una revoca anche sugli invii dai nostri server (descritto sopra, in «Come ricordiamo la scelta»). A quella data nessuno strumento pubblicitario era ancora attivo.
- 11 agosto 2026 — arriva il banner dei consensi (Analytics e Advertising) con il registro first-party delle scelte e il pannello «Preferenze cookie» in fondo a ogni pagina del sito pubblico. Riscritta la sezione «Cookie e strumenti simili»: la versione precedente diceva «niente banner: non c'è nulla da acconsentire», e prometteva che questa pagina sarebbe cambiata prima di introdurre strumenti soggetti a consenso — è quello che stava succedendo con quella versione. A quella data nessuno strumento di terze parti era ancora attivo: il banner raccoglieva una scelta che sarebbe valsa alla prima attivazione, coi nomi elencati qui prima. Nota di rilascio: nel passaggio c'è una breve finestra tecnica in cui gli scan risultano timbrati con la versione del 10 agosto mentre questa pagina è già online — in quel caso fa fede la versione più protettiva delle due.
- 10 agosto 2026 — aggiunta la registrazione first-party dei soli passaggi necessari a seguire il percorso scan → acquisto → Mossa → verdetto della prima coorte. Dichiarati finalità, basi giuridiche e assenza di cookie o analytics di terze parti; nessun dato di navigazione fuori da CrescoPlay veniva raccolto.
- 5 agosto 2026 — questo storico, con le date e le ore reali. Nel modulo dello scan arriva la casella di consenso per le proposte commerciali (mai preselezionata). Riscritta da capo la sezione «cosa mandiamo a chi»: la versione precedente prometteva che nelle domande ai motori non potesse mai viaggiare un dato personale, «per costruzione» — una garanzia assoluta falsa per chi lavora col proprio nome, ed è ritirata (l'elenco delle frasi che ci vietiamo è una regola interna applicata in automatico prima di ogni pubblicazione, non una pagina del sito); ora la sezione dichiara anche i due passaggi che prima non nominava (la chiamata che genera le domande, con un estratto della homepage, verso Anthropic; e DataForSEO quando scarica il sito per noi). Esteso a ogni contatto commerciale, non solo alle email automatiche, l'esclusione di chi ha fatto lo scan prima del pomeriggio del 4 agosto.
- 4 agosto 2026, ore 15:18 — dichiarate una per una le due email che seguono lo scan gratuito, con base giuridica e disiscrizione; esclusi gli scan precedenti. Il modulo aveva già cambiato testo dalla notte: fra la mezzanotte e le 15:18 modulo e informativa dicevano cose diverse, e chi ha compilato in quella finestra resta nella regola più protettiva. Fino al 3 agosto il modulo diceva, accanto al campo email, che l'indirizzo serviva soltanto a recapitare il report: chi ha compilato prima ha letto quello, e vale quello.
- 31 luglio 2026, ore 11:16 — dichiarata la finalità analitica e di marketing sui dati dello scan (la prima versione dichiarava il solo report).
- 30 luglio 2026, ore 15:13 — prima pubblicazione. Prima di quell'ora, quel giorno, questa pagina non esisteva: chi ha compilato il modulo prima non ha potuto leggerla.
Questa informativa segue lo stesso principio della nostra metodologia: la regola che ci siamo dati è che questa pagina cambia nello stesso rilascio in cui cambia il comportamento che descrive. Il 4 agosto non ci siamo riusciti — il codice della sequenza è arrivato una quarantina di minuti prima dell'aggiornamento della pagina, e lo trovi scritto nello storico qui sopra. La regola resta, con quel precedente dichiarato.
Ultimo aggiornamento: 17 settembre 2026 — lo storico completo delle versioni è qui sopra.