Torna alla home

Informativa Privacy

Ultimo aggiornamento: 4 ottobre 2026

Questa informativa descrive come PropertyTech tratta i dati personali nell'ambito del servizio SaaS rivolto alle agenzie immobiliari, ai sensi del Regolamento (UE) 2016/679 (GDPR).

1. Titolare del trattamento

Il titolare del trattamento è l'impresa individuale PropertyTech, P.IVA 04259570366, erogatore del servizio SaaS descritto in questa informativa.

Per esercitare i tuoi diritti o richiedere chiarimenti puoi scrivere a info@propertytechsolutions.net. Non è stato nominato un Responsabile della protezione dei dati (DPO): il trattamento non rientra nei casi previsti dall'art. 37 par. 1 GDPR, che ne renderebbero obbligatoria la designazione. Le richieste sono gestite direttamente dal titolare.

2. Due ruoli distinti: titolare e responsabile

Il rapporto con i dati cambia a seconda di chi riguardano, ed è la distinzione più importante di questo documento:

  • Dati dell'agenzia cliente (email, password, nome agenzia, dati di fatturazione): trattati da PropertyTech in qualità di titolare.
  • Dati caricati dall'agenzia (contatti dei potenziali acquirenti, proprietari, documenti catastali, note vocali): trattati in qualità di responsabile del trattamento per conto dell'agenzia, che ne resta titolare. È l'agenzia a dover disporre di una base giuridica valida verso i propri contatti.

3. Categorie di dati trattati

  • Dati di account: email, password cifrata, nome dell'agenzia, piano attivo.
  • Dati di contatto dei lead: nome, numero di telefono, portale di provenienza, immobile di interesse e contenuto delle conversazioni WhatsApp.
  • Dati contenuti nei documenti caricati: nomi, cognomi, codici fiscali, quote di proprietà e riferimenti catastali estratti da visure, atti, planimetrie e APE.
  • Note vocali post-visita e relative trascrizioni, che possono contenere dati di terzi (venditori e potenziali acquirenti).
  • Dati estratti dalle perizie di esecuzione immobiliare caricate nel modulo Analisi & Due Diligence Aste: esclusivamente caratteristiche del bene, stato occupazionale, difformità, gravami e valori. I dati personali dell'esecutato e di terzi contenuti nel documento NON vengono estratti né conservati (vedi sezione 10-ter).
  • Dati di utilizzo: crediti consumati, log tecnici necessari alla sicurezza e alla diagnostica.

Non trattiamo né conserviamo dati di carte di credito: i pagamenti sono gestiti integralmente da Stripe, che agisce come titolare autonomo per i dati di pagamento. Nei nostri sistemi restano solo identificativi opachi.

4. Finalità e basi giuridiche

  • Erogazione del servizio e gestione dell'account: esecuzione del contratto (art. 6.1.b GDPR).
  • Fatturazione e adempimenti fiscali: obbligo legale (art. 6.1.c GDPR).
  • Sicurezza della piattaforma, prevenzione degli abusi e diagnostica: legittimo interesse (art. 6.1.f GDPR).
  • Trattamento dei dati dei lead e dei documenti: su istruzione documentata dell'agenzia cliente, in qualità di responsabile (art. 28 GDPR).
  • Comunicazioni di servizio sull'account (nuovo lead qualificato, sessione WhatsApp, crediti operativi, pubblicazioni social, abbonamento e fatturazione, sicurezza): esecuzione del contratto (art. 6.1.b GDPR). Le email non sono revocabili finché l'account è attivo, perché riguardano il funzionamento del servizio.
  • Notifiche push sui dispositivi su cui l'utente le ha attivate: esecuzione del contratto (art. 6.1.b GDPR). Conserviamo l'indirizzo di iscrizione del dispositivo e una descrizione del browser; il contenuto della notifica è cifrato per quel solo dispositivo e transita dal servizio push del browser (Google, Mozilla, Apple o Microsoft), che non può leggerlo. Si disattivano in qualsiasi momento dalle impostazioni dell'account o del browser; l'iscrizione del dispositivo viene eliminata anche all'uscita dall'account.
  • Newsletter agli utenti della piattaforma (martedì e giovedì, su automazioni, casi operativi e gestione dei lead): legittimo interesse (art. 6.1.f GDPR) e art. 130, comma 4, D.Lgs. 196/2003, per servizi analoghi a quello utilizzato.

Opposizione alla newsletter. Puoi opporti in qualsiasi momento e senza costi: dal link presente in ogni numero, dal comando di disiscrizione del tuo programma di posta o dalle impostazioni dell'account, nella sezione Privacy e Normativa. L'opposizione ha effetto dal numero successivo e non interrompe le comunicazioni di servizio. Per la newsletter usiamo i soli dati di account (nome, email, ruolo) e i contatori di consumo del piano, per indicare quando un piano superiore può essere utile al titolare.

5. Comunicazione automatizzata via WhatsApp

Il primo messaggio inviato dall'assistente a un nuovo contatto contiene sempre l'informativa breve e l'indicazione per l'opt-out. Chi risponde STOP viene immediatamente escluso da ogni comunicazione automatica successiva, e l'esclusione resta registrata in modo permanente per quel contatto: nemmeno una nuova richiesta proveniente dai portali riattiva l'invio.

6. Note vocali e trascrizione dei report post-visita

Le note vocali registrate dall'agente dopo una visita sono trattate esclusivamente per convertire il parlato in testo e generare il report destinato al proprietario dell'immobile.

Il file audio non viene mai salvato nei nostri archivi: resta in memoria per il tempo tecnicamente necessario alla trascrizione e viene poi scartato. Di quell'elaborazione conserviamo il solo testo trascritto e il report che ne deriva, per il tempo in cui l'agenzia mantiene attivo il proprio account.

La conversione è affidata a un fornitore esterno che agisce come sub-responsabile del trattamento, vincolato da accordo ai sensi dell'art. 28 GDPR a trattare l'audio unicamente per eseguire la trascrizione su nostra istruzione, senza riutilizzarlo per finalità proprie. Il trattamento è limitato a quanto necessario e al tempo minimo indispensabile, secondo i principi di minimizzazione e di limitazione della conservazione (art. 5.1.c ed e GDPR).

Le registrazioni possono contenere dati di persone non presenti al momento della registrazione: proprietari, potenziali acquirenti, terzi citati dall'agente. L'agenzia, che di questi dati è titolare, deve informarli e disporre di una base giuridica valida prima di utilizzare la funzione.

7. Conservazione dei dati

  • Dati di account: per la durata del rapporto contrattuale e per i termini di legge successivi alla chiusura.
  • Cronologia delle conversazioni WhatsApp: finché l'agenzia mantiene attivo l'account. Eliminando un contatto dalla scheda, la conversazione viene cancellata insieme a lui, nello stesso istante e senza copie residue.
  • Registrazioni audio: mai conservate. Il file viene trascritto e scartato; resta il solo testo (vedi sezione 6).
  • Appuntamenti e promemoria: restano collegati al contatto. Cancellando il contatto, lo slot in agenda torna libero.
  • Documenti del fascicolo: dieci anni, come impone l'art. 31 del D.Lgs. 231/2007 ai soggetti obbligati. Il termine è calcolato all'acquisizione e non blocca una richiesta di cancellazione: l'agenzia resta titolare dei propri atti e decide.
  • Link di recupero password: un'ora, e utilizzabili una sola volta. Del link resta nel database la sola impronta crittografica, non ricostruibile.
  • Dispositivi riconosciuti: per avvisarti di un accesso da un dispositivo nuovo conserviamo un'impronta crittografica di browser e rete, non l'indirizzo IP. L'indirizzo viene troncato prima di essere trasformato in impronta: non è possibile risalire da essa al dispositivo o agli spostamenti di una persona.
  • Log tecnici: per il periodo necessario a garantire sicurezza e continuità del servizio. Non registriamo il testo dei messaggi né il contenuto dei documenti; i numeri di telefono compaiono troncati.

8. Dove vengono trattati i dati

Il database e l'archiviazione dei file risiedono nell' Unione Europea, nella regione eu-central-1 (Francoforte, Germania).

Il vincolo riguarda anche l'elaborazione, non solo la conservazione: le funzioni applicative sono vincolate alla regione di Francoforte (fra1). Senza quel vincolo girerebbero nella regione predefinita del fornitore, negli Stati Uniti, e ogni interrogazione — nomi e recapiti dei contatti, dati estratti dalle visure — verrebbe elaborata fuori dall'Unione pur con il database a Francoforte.

Quando un fornitore tratta dati al di fuori dello Spazio Economico Europeo, il trasferimento avviene solo in presenza di garanzie adeguate ai sensi degli artt. 44 e seguenti del GDPR. Le basi applicate a ciascun fornitore sono indicate una per una nella sezione successiva, insieme alla finalità per cui quel fornitore riceve i dati.

9. Sub-responsabili: chi tratta i dati per nostro conto

Per erogare il servizio ci avvaliamo dei fornitori elencati qui sotto, tutti nominati responsabili ai sensi dell'art. 28 GDPR e vincolati da istruzioni scritte. Alcuni entrano in gioco solo se l'agenzia attiva la funzione corrispondente, e in tal caso è indicato: un elenco che non lo distinguesse farebbe credere che i dati escano verso tutti, il che non è vero.

L'elenco è quello effettivamente in vigore. Quando cambia, l'agenzia viene informata prima che il nuovo fornitore entri in servizio, con facoltà di opporsi.

  • Vercel Inc. (Stati Uniti): hosting dell'applicazione ed esecuzione delle funzioni applicative. Ubicazione dei dati: esecuzione vincolata alla regione di Francoforte (fra1): il calcolo avviene nell'Unione Europea. Base del trasferimento extra-SEE: EU-U.S. Data Privacy Framework (art. 45 GDPR) e clausole contrattuali standard (art. 46 GDPR).
  • Supabase (Stati Uniti): database PostgreSQL che custodisce lead, immobili, conversazioni e documenti, e archiviazione dei file caricati (fotografie e video degli immobili, documenti del fascicolo). Ubicazione dei dati: regione eu-central-1 (Francoforte, Germania). Base del trasferimento extra-SEE: clausole contrattuali standard (art. 46 GDPR).
  • Anthropic PBC (Stati Uniti): modelli linguistici di grandi dimensioni (LLM) per la qualificazione dei contatti su WhatsApp, il filtro di pertinenza dei messaggi, l'estrazione dei dati dai documenti catastali e notarili, la generazione degli annunci, la redazione dei report post-visita e la lettura degli annunci immobiliari inseriti dall'Agenzia. Base del trasferimento extra-SEE: clausole contrattuali standard (art. 46 GDPR). I contenuti trasmessi non sono utilizzati per addestrare i modelli del fornitore.
  • OpenAI, L.L.C. (Stati Uniti): due trattamenti distinti: la trascrizione in testo delle note vocali (quelle ricevute dai contatti su WhatsApp e quelle dettate dall'agente dopo una visita) e la generazione delle immagini di corredo ai post social. Base del trasferimento extra-SEE: EU-U.S. Data Privacy Framework (art. 45 GDPR) e clausole contrattuali standard (art. 46 GDPR). I contenuti trasmessi non sono utilizzati per addestrare i modelli del fornitore. Solo la trascrizione comporta il trattamento di dati personali. La generazione delle immagini riceve una descrizione concettuale del tema del post e mai i dati di un contatto o l'immagine di un immobile reale. L'audio non viene conservato dalla piattaforma: resta in memoria per la durata della chiamata ed e' eliminato una volta ottenuto il testo, di cui si conserva il solo contenuto testuale.
  • Meta Platforms Ireland Ltd. (Irlanda): WhatsApp Cloud API per ricevere e inviare i messaggi di qualificazione, e pubblicazione dei contenuti sulle pagine Facebook e sui profili Instagram che l'agenzia collega.
  • Render (Stati Uniti): microservizio che tiene aperta la sessione WhatsApp quando l'agenzia collega il proprio numero tramite codice QR. Attivo solo se l'agenzia sceglie il collegamento tramite codice QR. Ubicazione dei dati: regione di Francoforte. Base del trasferimento extra-SEE: clausole contrattuali standard (art. 46 GDPR). Il microservizio mantiene la connessione e le credenziali di sessione; non conserva il contenuto dei messaggi.
  • Twilio (Stati Uniti): canale alternativo per l'invio e la ricezione dei messaggi WhatsApp, con il numero e le credenziali dell'agenzia. Attivo solo se l'agenzia configura questo canale al posto degli altri due. Base del trasferimento extra-SEE: clausole contrattuali standard (art. 46 GDPR).
  • Resend (Stati Uniti): spedizione delle email di servizio: benvenuto, invito ai collaboratori, avviso di lead qualificato, soglie di consumo, scadenza dei documenti, recupero della password. Base del trasferimento extra-SEE: clausole contrattuali standard (art. 46 GDPR). Il corpo di questi messaggi puo' contenere nome, recapito e budget di un contatto.
  • Stripe Payments Europe Ltd. (Irlanda): pagamenti, abbonamenti e fatturazione. Nessun dato di carta di pagamento transita dai nostri sistemi: conserviamo solo identificativi opachi (stripeCustomerId, stripeSubscriptionId).
  • Sentry (Stati Uniti): raccolta dei report di errore applicativo, per diagnosticare i malfunzionamenti. Attivo solo quando la chiave di monitoraggio e' configurata. Base del trasferimento extra-SEE: clausole contrattuali standard (art. 46 GDPR). Un report di errore puo' contenere in via incidentale l'identificativo di un'agenzia o di un record coinvolto nel malfunzionamento. Non vi sono inviati deliberatamente dati dei contatti.
  • Jina AI (Germania): lettura della pagina di un annuncio pubblico, come ripiego quando l'importazione diretta non riesce. Attivo solo all'importazione di un annuncio da un indirizzo web. Riceve il solo indirizzo di una pagina pubblicamente accessibile. Non vi transitano dati dei contatti dell'agenzia.

10. Elaborazione tramite intelligenza artificiale

Il servizio si avvale di modelli linguistici di grandi dimensioni (LLM) e di modelli di trascrizione vocale. È bene sapere con precisione dove intervengono:

  • Qualificazione su WhatsApp: il modello legge la conversazione con il contatto, formula le risposte e ne ricava i dati strutturati (esigenza, zona, tempistiche, disponibilità per un appuntamento).
  • Sintesi e trascrizione dei messaggi vocali: le note vocali ricevute o dettate vengono convertite in testo e sintetizzate.
  • Estrazione dai documenti: visure catastali, atti e planimetrie vengono letti per ricavarne i dati in forma strutturata.
  • Generazione di testi: annunci, contenuti social e report post-visita.

Nessun addestramento su questi dati. I contenuti trasmessi ai fornitori di modelli tramite le rispettive API non sono utilizzati per addestrare o migliorare modelli di intelligenza artificiale, né generali né pubblici. Sono trattati unicamente per produrre la risposta richiesta nel momento in cui viene richiesta, in forza dei contratti stipulati con ciascun fornitore. I fornitori coinvolti e le rispettive garanzie sono elencati alla sezione 9.

Nessuna decisione automatizzata. Il servizio non assume decisioni basate unicamente su trattamento automatizzato che producano effetti giuridici sugli interessati o incidano in modo analogamente significativo sulla loro persona, ai sensi dell'art. 22 GDPR. Gli output dei modelli sono proposte che l'agente rivede e approva prima di ogni utilizzo, e ogni contenuto che può essere mostrato o inoltrato a terzi riporta un avviso che ne dichiara l'origine.

I modelli non sono infallibili e possono produrre testi imprecisi. I dati estratti da un documento non sostituiscono la verifica sul documento originale, che resta in capo all'agenzia.

10-bis. Filtro di pertinenza dei messaggi

Ogni messaggio in arrivo passa da una valutazione automatica che stabilisce se riguarda l'attività dell'agenzia. I messaggi palesemente estranei (conversazioni personali, pubblicità, numeri sbagliati) non ricevono risposta automatica e, dopo due messaggi consecutivi di questo tipo, l'assistente si sospende da solo su quel contatto. È un trattamento minimizzante: serve a non scrivere a chi non ha chiesto nulla.

La valutazione non produce effetti giuridici e non nega alcun servizio: nel dubbio il messaggio passa e la conversazione prosegue normalmente.

10-ter. Perizie d'asta: cosa NON trattiamo

Il modulo Analisi & Due Diligence Aste consente di caricare una perizia di esecuzione immobiliare in PDF. È il documento più delicato che passa dalla piattaforma: oltre alle caratteristiche del bene contiene nome dell'esecutato, situazione patrimoniale e talvolta condizioni familiari o di salute. Sono dati di persone che non sono clienti dell'Agenzia, che non hanno prestato alcun consenso e che in parte hanno natura giudiziaria ai sensi dell'art. 10 GDPR.

Per questo la minimizzazione non è affidata a un'istruzione data al modello, ma alla struttura stessa dei dati:

  • Lo schema di estrazione non prevede alcun campo per l'identità o la situazione personale dell'esecutato o di terzi. Non esiste un posto dove quei dati possano essere scritti, ed è la ragione per cui non vengono conservati.
  • Vengono estratti soltanto fatti relativi al bene: stato occupazionale, difformità edilizie e urbanistiche, vincoli e gravami che restano a carico dell'aggiudicatario, costi di sanatoria stimati e valore di stima del perito.
  • L'unico dato di ubicazione conservato è l'indirizzo dell'immobile posto in vendita, che compare già nell'avviso pubblicato dal Tribunale. La residenza dell'esecutato, che la perizia riporta e che pubblica non è, resta esclusa.
  • Alla sintesi testuale è richiesto di non contenere nomi di persona.
  • Il PDF caricato viene trasmesso al fornitore di intelligenza artificiale per la sola analisi e NON viene conservato sui nostri sistemi: restano i dati strutturati estratti e la sintesi.

Resta inteso che il caricamento della perizia è un'operazione decisa dall'Agenzia, che agisce come titolare rispetto ai dati contenuti nel documento ed è tenuta a verificare di avere un titolo per trattarli.

11. Isolamento tra agenzie

Ogni agenzia accede esclusivamente ai propri dati. La separazione è applicata a livello di interrogazione al database su ogni richiesta, non solo tramite controlli nell'interfaccia.

12. I tuoi diritti

Puoi esercitare i diritti previsti dagli artt. 15-22 GDPR: accesso, rettifica, cancellazione, limitazione, portabilità e opposizione. Se i dati riguardano un contatto gestito da un'agenzia cliente, la richiesta va rivolta all'agenzia, che ne è titolare; noi la supportiamo nell'evasione. Hai inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali.

Cancellazione dei dati. Le modalità sono descritte nella pagina Cancellazione dei dati. Rimuovendo PropertyTech dalle impostazioni di Facebook, Meta ci invia una richiesta di cancellazione: il collegamento alla Pagina, il profilo Instagram associato e il token di pubblicazione vengono eliminati automaticamente, e ricevi un codice per verificarne lo stato.

13. Modifiche

Eventuali aggiornamenti sono pubblicati su questa pagina con l'indicazione della data di revisione. Nel caso di modifiche sostanziali le agenzie clienti vengono avvisate via email.