← Torna alla home

Privacy Policy

Ultimo aggiornamento: 14 marzo 2026

1. Titolare del trattamento

3ml.it - Gabriele Marazzi — P.IVA IT11766831009

Il titolare del trattamento dei dati personali è 3ml.it - Gabriele Marazzi, P.IVA IT11766831009, con sede in Via Val di Lanzo, 107, 00141 Roma (RM).

Responsabile della protezione dei dati (DPO): Gabriele Marazzi gabriele.marazzi@gmail.com

2. Ambito di applicazione

Quando e a chi si applica questa informativa

La presente Privacy Policy si applica al trattamento dei dati personali effettuato tramite la piattaforma Workshop, un servizio SaaS B2B che consente a 3ml.it - Gabriele Marazzi e ad altre organizzazioni di offrire workshop interattivi ai propri clienti. Il servizio è rivolto ad aziende e liberi professionisti, principalmente con sede in Italia.

3. Dati raccolti

Dati anagrafici, di contatto, fiscali, tecnici, contenuti caricati e token OAuth

Workshop raccoglie le seguenti categorie di dati personali:

  • Dati anagrafici: nome, cognome, data di nascita.
  • Dati di contatto: indirizzo email, numero di telefono, indirizzo.
  • Dati di accesso: username, password (conservata in forma hashata con algoritmo bcrypt).
  • Dati fiscali: partita IVA, codice fiscale.
  • Dati di navigazione e tecnici: indirizzo IP, tipo di browser, user agent, dati di sessione e cookie tecnici.
  • Dati comportamentali: azioni compiute all'interno dell'applicazione e preferenze dell'utente.
  • Foto e immagini del profilo: eventuale immagine caricata dall'utente.
  • Contenuti caricati: file, documenti e materiali inseriti dall'utente nella piattaforma.
  • Dati di business: idee, problematiche aziendali e proposte di soluzioni condivise durante i workshop.
  • Dati di integrazione: token OAuth per Google Calendar, utilizzati esclusivamente per accedere al calendario dell'utente su sua richiesta.

3.1 Integrazione Google Calendar

Scope calendar.events, attivazione volontaria, revoca in qualsiasi momento

Workshop offre un'integrazione opzionale con Google Calendar, attivabile esclusivamente dagli utenti con ruolo Owner tramite la pagina Impostazioni. L'integrazione utilizza il protocollo OAuth 2.0 e richiede il seguente scope:

  • https://www.googleapis.com/auth/calendar.events — consente la lettura e la creazione di eventi nel calendario Google dell'utente.

Finalità dell'accesso:

  • Leggere gli eventi esistenti per verificare la disponibilità dell'utente.
  • Creare nuovi eventi nel calendario per la pianificazione dei workshop.

Dati conservati:

Workshop conserva nel proprio database esclusivamente i token OAuth (access token e refresh token) e l'indirizzo email dell'account Google associato. Gli eventi del calendario restano interamente su Google e non vengono copiati né archiviati da Workshop.

Revoca e disconnessione:

L'utente può disconnettere Google Calendar in qualsiasi momento dalla pagina Impostazioni. La disconnessione comporta la revoca del token su Google e la cancellazione immediata dei token dal database di Workshop. L'utente può inoltre revocare l'accesso direttamente dalle impostazioni di sicurezza del proprio account Google.

4. Finalità e base giuridica del trattamento

Perché trattiamo i tuoi dati e su quale base legale (artt. 6-7 GDPR)

I dati personali vengono trattati per le seguenti finalità, con le relative basi giuridiche ai sensi degli artt. 6 e 7 del GDPR:

FinalitàBase giuridica
Erogazione del servizio e gestione dell'accountEsecuzione del contratto (art. 6.1.b)
Supporto tecnicoEsecuzione del contratto (art. 6.1.b)
Fatturazione e adempimenti fiscaliObbligo legale (art. 6.1.c)
Adempimenti legaliObbligo legale (art. 6.1.c)
Marketing e comunicazioni promozionaliConsenso dell'interessato (art. 6.1.a)
Analisi statistica e miglioramento del servizioLegittimo interesse (art. 6.1.f)

5. Modalità del trattamento

Trattamento informatico, nessuna profilazione automatizzata

I dati sono trattati con strumenti informatici e telematici, con logiche strettamente correlate alle finalità indicate e comunque in modo da garantirne la sicurezza e la riservatezza. Non vengono effettuate decisioni automatizzate né attività di profilazione ai sensi dell'art. 22 del GDPR.

6. Conservazione dei dati

Tempi di conservazione: da 90 giorni (log) a 10 anni (dati fiscali)

I dati personali vengono conservati per il tempo strettamente necessario alle finalità per cui sono stati raccolti:

  • Dati account (nome, email, profilo): per tutta la durata dell'account, più 2 anni dalla cancellazione.
  • Dati fiscali (P.IVA, codice fiscale, fatture): 10 anni, come previsto dalla normativa fiscale.
  • Contenuti utente (file, documenti, dati business): per tutta la durata dell'account, cancellati entro 30 giorni dalla chiusura.
  • Log tecnici (IP, sessioni): 90 giorni.
  • Dati marketing (consensi): fino alla revoca del consenso da parte dell'utente.
  • Token OAuth (Google Calendar): fino alla disconnessione o cancellazione dell'account.

7. Condivisione dei dati e sub-responsabili

Non vendiamo dati. Condivisi solo con Google, Zoho e Meta per erogare il servizio

I dati personali non vengono venduti a terzi. Possono essere comunicati a soggetti terzi che agiscono in qualità di responsabili del trattamento (sub-responsabili) ai sensi dell'art. 28 del GDPR, limitatamente a quanto necessario per l'erogazione del servizio:

  • Google (Google Calendar API, Google Analytics) — integrazione calendario e analisi statistica.
  • Zoho (SMTP) — invio di email transazionali e comunicazioni operative.
  • Meta (Facebook Pixel) — analisi e marketing.

I dati possono inoltre essere comunicati ad autorità competenti in adempimento di obblighi di legge.

8. Trasferimento dei dati extra-UE

Trasferimenti verso gli USA tramite SCC e EU-US Data Privacy Framework

Alcuni dei sub-responsabili indicati (Google, Meta) possono trasferire dati personali verso paesi al di fuori dell'Unione Europea e dello Spazio Economico Europeo, in particolare negli Stati Uniti. Tali trasferimenti avvengono sulla base delle Standard Contractual Clauses (SCC) approvate dalla Commissione Europea ai sensi dell'art. 46.2.c del GDPR, nonché del EU-US Data Privacy Framework ove applicabile.

9. Cookie

Cookie tecnici obbligatori + cookie analitici e marketing previo consenso

Workshop utilizza cookie tecnici strettamente necessari al funzionamento del servizio (sessione e autenticazione). Possono inoltre essere utilizzati cookie analitici (Google Analytics) e di marketing (Facebook Pixel) previo consenso dell'utente. Per maggiori dettagli sui cookie di terze parti, si rimanda alle rispettive informative privacy.

10. Misure di sicurezza

Crittografia, RBAC, HTTPS, backup, rate limiting e altre protezioni

Ai sensi dell'art. 32 del GDPR, il titolare adotta misure tecniche e organizzative adeguate a garantire un livello di sicurezza commisurato al rischio, tra cui:

  • Crittografia delle password con algoritmo bcrypt.
  • Autenticazione sicura tramite JWT (JSON Web Token).
  • Crittografia dei dati in transito (HTTPS/TLS) e a riposo.
  • Controllo degli accessi basato su ruoli (RBAC).
  • Middleware di protezione delle rotte applicative.
  • Backup regolari del database.
  • Rate limiting sulle API per prevenire abusi.
  • Validazione e sanitizzazione degli input utente.
  • Aggiornamento regolare delle dipendenze software.
  • Logging e monitoraggio degli accessi sospetti.
  • Principio del minimo privilegio nell'accesso ai dati.

11. Diritti dell'utente

Accesso, rettifica, cancellazione, portabilità e altri diritti GDPR

Ai sensi degli artt. 15-22 del GDPR, l'utente ha il diritto di:

  • Accesso (art. 15): ottenere conferma dell'esistenza di un trattamento e accedere ai propri dati.
  • Rettifica (art. 16): ottenere la correzione di dati inesatti o l'integrazione di dati incompleti.
  • Cancellazione (art. 17): ottenere la cancellazione dei propri dati, salvo obblighi di conservazione previsti dalla legge.
  • Limitazione (art. 18): ottenere la limitazione del trattamento in determinate circostanze.
  • Portabilità (art. 20): ricevere i propri dati in un formato strutturato, di uso comune e leggibile da dispositivo automatico.
  • Opposizione (art. 21): opporsi al trattamento basato sul legittimo interesse.
  • Revoca del consenso (art. 7.3): revocare in qualsiasi momento il consenso prestato, senza pregiudicare la liceità del trattamento basato sul consenso prima della revoca.

Per esercitare i propri diritti, l'utente può contattare il DPO all'indirizzo gabriele.marazzi@gmail.com.

L'utente ha inoltre il diritto di proporre reclamo all'autorità di controllo competente (Garante per la protezione dei dati personali — www.garanteprivacy.it).

12. Modifiche alla presente informativa

Ci riserviamo di aggiornare questa policy, con comunicazione per modifiche sostanziali

Il titolare si riserva il diritto di apportare modifiche alla presente Privacy Policy in qualsiasi momento. Le modifiche saranno pubblicate su questa pagina con indicazione della data di ultimo aggiornamento. Si invitano gli utenti a consultare periodicamente questa pagina. In caso di modifiche sostanziali, ne verrà data comunicazione tramite email o avviso all'interno della piattaforma.

13. Legge applicabile

GDPR (UE 2016/679), D.Lgs. 196/2003 e normativa italiana vigente

La presente Privacy Policy è regolata dal Regolamento (UE) 2016/679 (GDPR), dal D.Lgs. 196/2003 (Codice in materia di protezione dei dati personali) come modificato dal D.Lgs. 101/2018, e dalla normativa italiana ed europea vigente in materia di protezione dei dati personali.