TraXmark

Questa traduzione è in attesa di revisione da parte di un legale. In caso di difformità fa fede la versione inglese.

Informativa sulla privacy (GDPR)

Versione: 1.1 · Data di entrata in vigore: 2026-09-10 · Operatore: TriStiX S.L. (P. IVA ESB26925016), Avenida Maisonnave 41, 3º H, 03003 Alicante/Alacant, Spagna

1. Chi siamo

TraXmark® è gestito da TriStiX S.L. (P. IVA ESB26925016), Avenida Maisonnave 41, 3º H, 03003 Alicante/Alacant, Spagna. TriStiX S.L. è titolare del trattamento per i dati dell'account e responsabile del trattamento per i dati dei contatti caricati dai clienti. Contatto: privacy@traxmark.com.

2. Cosa trattiamo

  • Dati dell'account: nome, e-mail, riferimenti di fatturazione, dati di sicurezza (MFA, consensi).
  • Dati di engagement: segnali di apertura, clic, risposte — classificati con punteggi di confidenza. Indirizzi IP e user-agent sono pseudonimizzati all'ingestione (hash), mai conservati in chiaro.
  • Analisi dei documenti: pagine viste e tempo di permanenza sui documenti condivisi.

3. Basi giuridiche (GDPR art. 6)

  • Esecuzione del contratto (art. 6.1.b) — fornitura del Servizio.
  • Legittimo interesse (art. 6.1.f) — sicurezza del servizio, prevenzione degli abusi.
  • Consenso (art. 6.1.a) — ove richiesto per il tracciamento dei destinatari; i nostri clienti lo ottengono e lo registrano.

4. Onestà del tracciamento ed ePrivacy

Secondo le linee guida 2/2023 dell'EDPB, i pixel di tracciamento e gli URL tracciati rientrano nell'ambito dell'ePrivacy (in Italia, art. 122 del Codice privacy e provvedimento del Garante del 10 giugno 2021). Offriamo: registri dei consensi, opt-out tramite il portale privacy del destinatario, pseudonimizzazione, limiti di conservazione e trasparenza. Non affermiamo mai che un segnale di apertura provi la lettura.

5. Diritti dei destinatari

I destinatari di messaggi tracciati possono: opporsi al tracciamento, chiedere l'accesso (art. 15), chiedere la cancellazione (art. 17) tramite il portale privacy collegato in ogni messaggio.

6. I tuoi diritti come cliente

Accesso, rettifica, cancellazione, portabilità, limitazione, opposizione — tramite Impostazioni → Privacy oppure privacy@traxmark.com. Rispondiamo entro 30 giorni.

7. Conservazione

Eventi di engagement grezzi: 12 mesi, poi aggregazione o cancellazione. Documenti: secondo le tue impostazioni di conservazione. Fatture: conservazione di legge (5 anni).

8. Sub-responsabili

Utilizziamo sub-responsabili infrastrutturali (hosting cloud, database, pagamenti). L'elenco aggiornato è disponibile su richiesta. Residenza dei dati nell'UE; trasferimenti al di fuori del SEE solo con clausole contrattuali tipo (SCC).

9. Sicurezza

Crittografia in transito e a riposo, envelope encryption per le credenziali, isolamento dei tenant tramite RLS, MFA, log di audit immutabili. Dettagli nel Whitepaper sulla sicurezza.

10. Modifiche e reclami

Le modifiche sostanziali richiedono una nuova accettazione. Puoi proporre reclamo alla tua autorità di controllo (in Italia, il Garante per la protezione dei dati personali).

11. Dati dei Google API Services (OAuth)

Questa sezione riguarda i dati che TraXmark riceve tramite le interfacce Google quando colleghi una casella di posta al tuo account Google (OAuth). Integra le sezioni da 1 a 10 e va letta unitamente a esse.

  • (a) Accesso. Al momento del collegamento di una casella accediamo all'indirizzo e-mail dell'account Google con cui effettui l'accesso (scope openid ed email) e, con lo scope di sola lettura https://www.googleapis.com/auth/gmail.readonly, all'elenco dei messaggi, alle intestazioni e ai metadati dei messaggi in ingresso di quella casella. Il corpo dei messaggi non viene copiato al di fuori del workspace del cliente oltre quanto necessario per classificare il segnale di apertura. Non richiediamo alcun accesso in scrittura, invio, bozze, modifica, etichettatura o eliminazione sulla casella: il collegamento è strettamente in sola lettura.
  • (b) Utilizzo. Utilizziamo questi dati esclusivamente per classificare le aperture dei messaggi inviati alla casella collegata come umane, come privacy proxy (ad esempio Apple Mail Privacy Protection) o come pre-fetch di bot, e per fornire analisi di engagement all'interno del workspace (tenant) del cliente. Tale trattamento rispetta i requisiti di Limited Use della Google API Services User Data Policy: i dati sono utilizzati solo per fornire le funzionalità che hai richiesto, solo all'interno del tuo workspace e per nessun'altra finalità.
  • (c) Condivisione. Non trasferiamo né comunichiamo a terzi i dati degli utenti Google. Non li vendiamo e non li utilizziamo per finalità pubblicitarie. I sub-responsabili infrastrutturali indicati nella sezione 8 agiscono esclusivamente come responsabili per conto nostro, in forza di un contratto scritto (art. 28 GDPR) e nel perimetro della nostra residenza dei dati nell'UE; non ottengono alcun diritto proprio sui dati.
  • (d) Protezione. Utilizziamo la crittografia (AES-256-GCM a riposo, TLS in transito) per proteggere le tue informazioni. I token OAuth di accesso e di refresh e le credenziali IMAP sono conservati solo come testo cifrato con envelope encryption (una chiave dati per record, sigillata con una chiave master custodita nell'ambiente server, più un IV casuale e una versione della chiave per la rotazione); il testo in chiaro non raggiunge mai il database, il browser, i log o la traccia di audit. L'accesso è limitato dall'isolamento dei tenant a livello di riga (RLS) ed è registrato in log di audit immutabili (sezione 9).
  • (e) Conservazione e cancellazione. Le credenziali del collegamento della casella vengono eliminate non appena scolleghi la casella. I dati derivanti seguono i periodi di conservazione della sezione 7: gli eventi di engagement grezzi sono conservati per 12 mesi e poi aggregati o cancellati. Puoi richiedere la cancellazione scollegando la casella, tramite export/anonimizzazione DSAR oppure revocando l'accesso in Google My Account. Nel prodotto: scollegamento in Impostazioni → Connessioni caselle; export e anonimizzazione DSAR in Impostazioni → Richieste dati (DSAR); revoca lato Google in Google My Account → Sicurezza → App di terze parti con accesso all'account. Rispondiamo alle richieste inviate via e-mail entro 30 giorni (sezione 6).
  • (f) AI/ML. TraXmark non utilizza le Google Workspace APIs per sviluppare, migliorare o addestrare modelli AI/ML non personalizzati; le funzioni di machine learning operano per workspace del cliente e sui dati di quel cliente al solo fine di fornire analisi rivolte all'utente.
  • Pixel di tracciamento e cookie. Il segnale di apertura in sé proviene da un pixel di tracciamento inserito nel messaggio; è disciplinato dalla sezione 4 (ePrivacy: registri dei consensi, opt-out, pseudonimizzazione, limiti di conservazione) e dalla Cookie Policy disponibile all'indirizzo /legal/cookie-policy. L'applicazione web di TraXmark utilizza cookie di sessione strettamente necessari (HttpOnly, Secure, SameSite=Lax) per l'autenticazione e per il flusso di collegamento OAuth (PKCE: il code verifier risiede in un cookie HttpOnly di breve durata ed è scambiato esclusivamente lato server). Non utilizziamo cookie pubblicitari di terze parti e non inseriamo cookie sui dispositivi dei tuoi destinatari.
  • Contatto. Invia le richieste relative ai dati Google (accesso, cancellazione, revoca, domande) a support@traxmark.com; il punto di contatto del responsabile della protezione dei dati è privacy@traxmark.com.

Integrità del documento (SHA-256): ee8f0c8d55b9f68d

← Legal Center