Privacy Policy

Ultimo aggiornamento: 7 maggio 2026

1. Titolare del trattamento

CodFlow ("noi", "nostro") tratta i dati personali in qualità di titolare del trattamento ai sensi del Regolamento UE 2016/679 (GDPR). Per qualsiasi domanda: privacy@codflow.co

2. Dati raccolti

Dati dell'account: nome, email, password (hash), piano scelto.

Dati dello store: dominio Shopify, token di accesso API, configurazione flusso.

Dati degli ordini: nome cliente, telefono, email, indirizzo, importo, stato ordine. Questi dati provengono da Shopify tramite webhook autorizzati dal merchant.

Messaggi WhatsApp: contenuto dei messaggi scambiati tra il merchant e i suoi clienti tramite la nostra piattaforma.

Dati di pagamento: gestiti interamente da Stripe. Non conserviamo numeri di carta.

3. Finalità del trattamento

Utilizziamo i dati per: erogare il servizio (invio messaggi WhatsApp, gestione ordini), fatturazione, assistenza, miglioramento del servizio, obblighi legali.

4. Base giuridica

Esecuzione del contratto (art. 6.1.b GDPR), legittimo interesse (art. 6.1.f), consenso (art. 6.1.a) per comunicazioni marketing, obbligo legale (art. 6.1.c).

5. Sub-responsabili

Utilizziamo i seguenti servizi terzi per erogare il servizio:

  • Supabase (EU) — database e autenticazione
  • Vercel (EU/US) — hosting applicazione
  • Stripe (EU) — pagamenti
  • 360dialog (EU) — WhatsApp Business API
  • Anthropic (US) — AI per assistenza clienti
  • Resend (US) — email transazionali

6. Conservazione

I dati dell'account sono conservati per la durata del contratto + 5 anni. I dati degli ordini per 2 anni dalla chiusura dell'account. I messaggi WhatsApp per 1 anno.

7. Diritti dell'interessato

Hai diritto di: accesso, rettifica, cancellazione, portabilità, opposizione, limitazione del trattamento. Puoi esercitare i tuoi diritti scrivendo a privacy@codflow.co.

8. Cookie

Utilizziamo solo cookie tecnici necessari per il funzionamento dell'applicazione (sessione, preferenze). Non utilizziamo cookie di profilazione o marketing.

9. Sicurezza

I dati sono protetti tramite: crittografia TLS in transito, crittografia a riposo su Supabase, accesso basato su ruoli (RLS), token di accesso con scadenza, audit log delle azioni.