Privacy Policy
Ultimo aggiornamento: 22 luglio 2026 · Versione 2.0
La presente informativa è resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 («GDPR») e del D.lgs. 196/2003 (Codice Privacy, come modificato dal D.lgs. 101/2018) a chi utilizza la piattaforma Prisma (https://prismastudios.it) e il relativo sito vetrina.
1. Titolare del trattamento
Piero Antonio Napoli — P. IVA 07437710820 — Via Francesco Crispi, 133
E-mail: privacy@prismastudios.it
2. Dati trattati
- Dati di account: nome, e-mail, password (conservata in forma di hash), piano sottoscritto, preferenze.
- Dati di fatturazione: dati fiscali e di pagamento; i dati completi delle carte sono trattati esclusivamente dal fornitore di pagamento (Stripe) e non transitano sui nostri sistemi.
- Profili social collegati: identificativi pubblici del profilo (nome, ID, immagine), ambiti autorizzati e token di accesso OAuth, conservati cifrati (AES-256). Non trattiamo mai le password dei social.
- Contenuti: video, immagini, audio, testi caricati o generati; trascrizioni; programmazioni; metriche dei contenuti pubblicati (reach, follower, interazioni in forma aggregata fornite dalle API ufficiali).
- Conversazioni con l'assistente IA: messaggi inviati alle funzioni di IA e relative risposte.
- Dati tecnici e di utilizzo: log di accesso e attività (indirizzo IP, data/ora, azioni rilevanti), dati necessari alla sicurezza e alla prevenzione degli abusi.
- Dati dei moduli di contatto del sito vetrina.
3. Finalità e basi giuridiche
| Finalità | Base giuridica |
|---|---|
| Creazione dell'account, erogazione del Servizio, montaggio e generazione contenuti, programmazione e pubblicazione sui profili autorizzati, assistenza | Esecuzione del contratto (art. 6.1.b GDPR) |
| Collegamento dei profili social tramite OAuth | Esecuzione del contratto; l'autorizzazione è revocabile in ogni momento |
| Fatturazione e adempimenti fiscali/contabili | Obbligo legale (art. 6.1.c GDPR) |
| Sicurezza, log tecnici, prevenzione frodi e abusi | Legittimo interesse (art. 6.1.f GDPR) |
| Comunicazioni promozionali sul Servizio | Consenso (art. 6.1.a GDPR), revocabile in ogni momento |
| Risposta alle richieste dei moduli di contatto | Misure precontrattuali su richiesta dell'interessato (art. 6.1.b GDPR) |
4. Profili social e API delle piattaforme
Il collegamento dei profili avviene esclusivamente tramite i flussi OAuth ufficiali (Meta Platforms per Instagram e Facebook, TikTok, ed eventuali altre piattaforme attivate). Prisma riceve solo i dati autorizzati dagli ambiti (scope) accettati dall'utente: dati pubblici del profilo, metriche aggregate e la possibilità di pubblicare contenuti per conto dell'utente. Le API non forniscono — e Prisma non tratta — l'elenco dei follower o l'identità di chi segue un profilo. L'autorizzazione è revocabile in ogni momento da Prisma (scollegando il profilo) o dalle impostazioni della piattaforma social; per la rimozione dei dati è disponibile la procedura di cancellazione dati.
5. Funzioni di intelligenza artificiale
Per generare testi, immagini, video, trascrizioni e montaggi, Prisma utilizza fornitori terzi di modelli IA in qualità di responsabili o autonomi titolari secondo i rispettivi accordi: OpenAI (testi, immagini, trascrizioni), Anthropic (testi), Google (analisi e generazione immagini/video), Moonshot AI (testi), fal.ai (generazione video), Shotstack (rendering video). Ai fornitori vengono inviati solo i dati necessari alla singola elaborazione (es. il prompt, il file da elaborare); ove i fornitori lo prevedono contrattualmente, i dati inviati tramite API non sono utilizzati per addestrare i modelli.
In conformità al Regolamento (UE) 2024/1689 («AI Act»): i contenuti generati artificialmente sono identificati come tali all'interno della piattaforma; il Servizio non effettua processi decisionali automatizzati che producano effetti giuridici sugli interessati (art. 22 GDPR) né attività di identificazione biometrica.
6. Destinatari dei dati
I dati sono trattati dal personale autorizzato del Titolare e da fornitori nominati responsabili del trattamento (art. 28 GDPR) o operanti quali autonomi titolari, tra cui:
- Keliweb S.r.l. — hosting del sito e dell'applicazione (Italia/UE);
- Cloudflare, Inc. — storage cloud dei media (R2) e servizi di rete;
- Stripe, Inc. — pagamenti e abbonamenti;
- Meta Platforms Ireland Ltd. e TikTok Technology Ltd. — pubblicazione e metriche sui profili collegati (autonomi titolari);
- fornitori IA indicati al punto 5;
- Jamendo e servizi di ricerca musicale — solo interrogazioni di catalogo, senza trasferimento di dati personali degli utenti.
I dati non sono oggetto di diffusione né di vendita a terzi.
7. Trasferimenti extra-UE
Alcuni fornitori hanno sede o server negli Stati Uniti o in altri Paesi terzi. I trasferimenti avvengono sulla base di decisioni di adeguatezza della Commissione europea (incluso l'EU-US Data Privacy Framework per i fornitori certificati) o delle Clausole Contrattuali Standard (art. 46 GDPR), con misure supplementari ove necessarie. Per i fornitori con sede in Paesi privi di decisione di adeguatezza, l'invio è limitato ai soli dati strettamente necessari all'elaborazione richiesta.
8. Tempi di conservazione
- Dati di account: per la durata del rapporto e fino a 12 mesi dalla chiusura dell'account, salvo obblighi di legge;
- Documenti fiscali: 10 anni (art. 2220 c.c.);
- Media pubblicati: rimozione dallo storage dopo 30 giorni dalla pubblicazione, con cancellazione definitiva dopo ulteriori 7 giorni;
- Token OAuth: fino alla revoca del collegamento o alla scadenza naturale;
- Log tecnici: fino a 12 mesi;
- Conversazioni IA: per la durata dell'account, eliminabili dall'utente.
9. Sicurezza
Il Titolare adotta misure tecniche e organizzative adeguate (art. 32 GDPR): connessioni cifrate TLS, cifratura dei token a riposo (AES-256), hashing delle password, controllo degli accessi per ruolo e isolamento dei profili, backup, registrazione delle attività rilevanti (audit log), minimizzazione dei dati inviati a terzi.
10. Diritti dell'interessato
Ai sensi degli artt. 15-22 GDPR l'interessato può esercitare i diritti di accesso, rettifica, cancellazione («diritto all'oblio»), limitazione, portabilità dei dati e opposizione, nonché revocare i consensi prestati, scrivendo a privacy@prismastudios.it o tramite la procedura di cancellazione dati. Ai sensi del Regolamento (UE) 2023/2854 («Data Act») è inoltre possibile richiedere l'esportazione dei propri contenuti in formato strutturato. Resta salvo il diritto di proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it) o all'autorità di controllo dello Stato membro di residenza.
11. Minori
Il Servizio non è destinato a minori di 16 anni. Il Titolare non raccoglie consapevolmente dati di minori di tale età; qualora ne venisse a conoscenza, provvederà alla cancellazione.
12. Modifiche alla presente informativa
Eventuali modifiche sostanziali saranno comunicate tramite la piattaforma o via e-mail. La versione aggiornata è sempre disponibile a questa pagina, con indicazione della data di revisione.