HaloCRM

Norme sulla privacy

Ultimo aggiornamento: 11 settembre 2026

Chi tratta i dati

Il titolare del trattamento è Sebastian David Kajamini, titolare dell'attività individuale SK Agency, P.IVA 04045941202.

Per qualsiasi richiesta relativa ai propri dati si può scrivere a sebastiankajamini@gmail.com.

Cos'è Halo CRM

Halo CRM è un'applicazione gestionale ad accesso riservato, usata da SK Agency e dalle aziende sue clienti per gestire i contatti commerciali generati dalle campagne pubblicitarie. Non è aperta al pubblico e non prevede registrazione libera: si accede solo su invito dell'azienda che la utilizza.

Quali dati trattiamo

Dati degli utenti dell'applicazione (le persone che accedono a Halo CRM): nome, indirizzo email, numero di telefono, ruolo nell'organizzazione, preferenze di interfaccia. Servono a far funzionare l'accesso e ad attribuire a ciascuno il proprio lavoro.

Dati dei contatti commerciali inseriti dalle aziende clienti: nome, telefono, email, città, risposte ai moduli di contatto, note, appuntamenti, vendite. Di questi dati l'azienda cliente è titolare autonomo; SK Agency li tratta come responsabile, per suo conto e su sua istruzione.

Dati tecnici necessari alla sicurezza: registrazioni degli errori applicativi e dati di sessione. Non usiamo cookie di profilazione e non facciamo pubblicità comportamentale su questa applicazione.

Dati di Google che l'applicazione richiede

Il collegamento con Google Calendar è facoltativo: viene attivato solo se l'utente lo sceglie, dalla sezione dei collegamenti dell'applicazione, e serve unicamente a gestire gli appuntamenti commerciali. Se non lo attiva, l'applicazione funziona lo stesso.

Quando l'utente lo attiva, Halo CRM richiede due autorizzazioni:

  • calendar.events — per creare, modificare e annullare gli eventi corrispondenti agli appuntamenti fissati nel CRM, e per generare il link Google Meet della videochiamata. Non leggiamo né utilizziamo il contenuto di eventi estranei all'applicazione per finalità diverse dalla verifica di disponibilità.
  • calendar.freebusy — per sapere quali fasce orarie sono già occupate e non proporre a un contatto un orario in cui l'utente non è libero. Da questa autorizzazione otteniamo soltanto l'informazione “occupato/libero”: non titoli, partecipanti o descrizioni.

Cosa conserviamo. Conserviamo i token di accesso e di aggiornamento rilasciati da Google, necessari a mantenere attivo il collegamento, e i riferimenti degli eventi creati dall'applicazione. I token sono custoditi sul nostro database in un'area accessibile solo ai processi del server: non sono leggibili dal browser, né dall'utente proprietario, né da altri utenti.

Cosa non facciamo. I dati ottenuti dalle API di Google non vengono venduti, ceduti a terzi per finalità pubblicitarie, usati per addestrare modelli di intelligenza artificiale, né impiegati per scopi diversi da quelli descritti qui.

Come si revoca. In qualsiasi momento dalla sezione dei collegamenti dell'applicazione, con il pulsante “Scollega” accanto a Google Calendar: i token vengono eliminati immediatamente. In alternativa dalla pagina Autorizzazioni del proprio Account Google. La revoca non cancella gli eventi già creati sul calendario.

L'uso e il trasferimento delle informazioni ricevute dalle API di Google da parte di Halo CRM aderiscono alle Google API Services User Data Policy, inclusi i requisiti di Limited Use.

Come proteggiamo i dati

Tutti i dati trattati da Halo CRM, compresi quelli ricevuti dalle API di Google, sono protetti con queste misure:

  • Cifratura in transito. L'applicazione è raggiungibile solo tramite HTTPS: le comunicazioni tra il browser, i nostri server e le API di Google viaggiano cifrate con TLS.
  • Cifratura a riposo. Il database è ospitato su Supabase, che conserva i dati cifrati sui propri sistemi di archiviazione.
  • Token di Google isolati. I token di accesso e di aggiornamento sono conservati in una tabella con Row Level Security attiva e nessuna regola di accesso per gli utenti: non sono leggibili dal browser, né dall'utente proprietario, né da altri utenti. Li usano soltanto i processi del server, con una chiave di servizio che non viene mai inviata al browser.
  • Chiavi e segreti fuori dal codice. Il client secret OAuth di Google e le altre chiavi dell'applicazione sono conservati come segreti cifrati della piattaforma di hosting (Cloudflare), non nel codice sorgente.
  • Accesso autenticato e separato per azienda. Le pagine che mostrano dati richiedono l'accesso con credenziali personali. I dati di ogni azienda cliente sono separati a livello di database: gli utenti di un'azienda vedono solo i dati della propria, secondo il loro ruolo; il personale di SK Marketing vi accede solo per gestire il servizio per conto del cliente.
  • Dati minimi. Chiediamo a Google solo le due autorizzazioni descritte sopra e non conserviamo il contenuto degli eventi già presenti sul calendario.
  • Cancellazione immediata. Scollegando Google Calendar, i token vengono cancellati subito dal nostro database.

Con chi condividiamo i dati

Solo con i fornitori tecnici necessari a far funzionare il servizio, che agiscono come responsabili del trattamento:

  • Supabase — database e autenticazione.
  • Cloudflare — distribuzione dell'applicazione e sicurezza.
  • Google — calendario e videochiamate, solo se l'utente ha attivato il collegamento.
  • Meta — messaggistica WhatsApp, per le aziende che la utilizzano.
  • Resend — invio delle email di servizio, come gli inviti.
  • n8n — automazioni, su infrastruttura gestita da SK Agency.

Non vendiamo dati e non li cediamo a terzi per finalità pubblicitarie.

Per quanto tempo li conserviamo

I dati dei contatti restano finché l'azienda cliente li mantiene nel proprio spazio, e vengono cancellati entro 30 giorni dalla chiusura del rapporto o su sua richiesta. I token di Google vengono cancellati immediatamente allo scollegamento. Le registrazioni tecniche degli errori sono conservate al massimo 90 giorni.

I tuoi diritti

In base al Regolamento (UE) 2016/679 puoi chiedere accesso, rettifica, cancellazione, limitazione e portabilità dei tuoi dati, e opporti al trattamento. Scrivi a sebastiankajamini@gmail.com: rispondiamo entro 30 giorni. Hai inoltre diritto di reclamo al Garante per la protezione dei dati personali.

Modifiche

Se cambiamo il modo in cui trattiamo i dati aggiorniamo questa pagina e la data in alto. Le modifiche sostanziali vengono comunicate agli utenti dell'applicazione.