Legale

Privacy Policy

Ultimo aggiornamento: giugno 2026.

1. Titolare del trattamento e contatti

Il titolare del trattamento dei dati personali ai sensi del Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016 (di seguito, il "GDPR") è:

  • DecaRoy AB, società per azioni di diritto svedese (Aktiebolag);
  • Numero di registrazione (Org.nr): 559560-4520;
  • Partita IVA (VAT): SE559560452001;
  • Sede legale: Hantverkaregatan 8, 231 44 Trelleborg, Skåne Län, Svezia;
  • Iscritta al registro delle imprese svedese (Bolagsverket) dall'8 dicembre 2025;
  • Telefono: +46 722 07 39 00.

Il trattamento è svolto nell'ambito del marchio e servizio SveaHost (sveahost.com). Per qualsiasi questione relativa alla protezione dei dati personali e per l'esercizio dei diritti di cui agli articoli da 15 a 22 del GDPR, l'interessato può contattare il titolare al seguente indirizzo di posta elettronica: info@sveahost.com.

2. Responsabile della protezione dei dati (DPO) e punto di contatto privacy

Il titolare non è tenuto alla nomina di un responsabile della protezione dei dati (Data Protection Officer) ai sensi dell'articolo 37 del GDPR, non ricorrendo le condizioni ivi previste, in quanto le attività principali non consistono in trattamenti che, per loro natura, ambito di applicazione o finalità, richiedono il monitoraggio regolare e sistematico degli interessati su larga scala, né nel trattamento su larga scala di categorie particolari di dati ai sensi dell'articolo 9 o di dati relativi a condanne penali e reati ai sensi dell'articolo 10.

È comunque istituito un punto di contatto unico per tutte le questioni inerenti alla protezione dei dati personali, raggiungibile all'indirizzo info@sveahost.com.

3. Definizioni essenziali

Ai fini della presente informativa si applicano le definizioni di cui all'articolo 4 del GDPR. In particolare:

  • Dato personale: qualsiasi informazione riguardante una persona fisica identificata o identificabile (l'"interessato");
  • Trattamento: qualsiasi operazione compiuta su dati personali, come la raccolta, la registrazione, la conservazione, l'uso, la comunicazione o la cancellazione;
  • Titolare del trattamento: il soggetto che determina le finalità e i mezzi del trattamento, ossia DecaRoy AB;
  • Responsabile del trattamento: il soggetto che tratta dati personali per conto del titolare (ad esempio i fornitori indicati alla sezione 7);
  • Sub-responsabile: il soggetto incaricato da un responsabile del trattamento di svolgere specifiche attività di trattamento per conto del titolare;
  • SEE: Spazio Economico Europeo;
  • Cliente: la persona fisica o giuridica che acquista i servizi SveaHost.

4. Categorie di dati personali trattati e fonti

Nell'erogazione dei servizi SveaHost il titolare tratta le seguenti categorie di dati personali:

4.1 Dati di contatto e di account

Nome e cognome, indirizzo di posta elettronica, numero di telefono, denominazione dell'attività, eventuale sito web preesistente e credenziali di accesso all'area riservata.

4.2 Contenuti forniti dal cliente per la generazione del sito

Testi, immagini, informazioni aziendali e ogni altro contenuto trasmesso dal cliente nell'ambito del brief finalizzato alla realizzazione del sito web. Qualora tali contenuti includano dati personali di terzi (ad esempio collaboratori, clienti o referenti del cliente), il cliente agisce quale titolare autonomo del trattamento di tali dati e garantisce di disporre di una base giuridica idonea per la loro comunicazione al titolare; i rapporti reciproci sono disciplinati dall'accordo sul trattamento dei dati (DPA).

4.3 Dati di fatturazione e pagamento

Dati anagrafici e fiscali necessari all'emissione dei documenti contabili (ragione sociale, indirizzo, partita IVA o codice fiscale) e dati relativi alle transazioni. I dati della carta di pagamento sono trattati direttamente dal fornitore di servizi di pagamento Stripe e non sono conservati dal titolare.

4.4 Dati tecnici di navigazione

Indirizzo IP, identificativi del dispositivo e del browser, dati di log e informazioni raccolte tramite cookie tecnici, secondo quanto indicato nella Cookie Policy.

4.5 Comunicazioni e dati di supporto

Contenuto delle comunicazioni intercorse con il titolare (richieste di assistenza, segnalazioni, corrispondenza) e relativi metadati.

Fonti dei dati. I dati sono raccolti prevalentemente presso l'interessato, all'atto della registrazione, della sottoscrizione del contratto, della trasmissione del brief o della richiesta di assistenza. I dati tecnici sono raccolti automaticamente durante la navigazione. In via residuale, taluni dati possono provenire da fonti accessibili al pubblico (ad esempio il sito web preesistente del cliente) o dai fornitori di servizi di cui alla sezione 7.

5. Finalità del trattamento e basi giuridiche

Il titolare tratta i dati personali per le finalità e sulla base dei presupposti di liceità di seguito indicati, ai sensi dell'articolo 6 del GDPR.

5.1 Erogazione dei servizi e gestione del rapporto contrattuale

Realizzazione del sito web (generato con ausilio di intelligenza artificiale e supervisione umana), hosting, manutenzione, ottimizzazione SEO, pubblicazione periodica di contenuti e, ove richiesta, registrazione e gestione del dominio; gestione dell'account, dell'assistenza e delle comunicazioni di servizio.

Base giuridica: esecuzione del contratto di cui l'interessato è parte o esecuzione di misure precontrattuali adottate su sua richiesta, articolo 6, paragrafo 1, lettera b), GDPR. Per i clienti costituiti in forma di persona giuridica, il medesimo trattamento dei dati delle persone fisiche di riferimento si fonda sul legittimo interesse di cui alla lettera f) (gestione del rapporto contrattuale con il cliente).

5.2 Adempimenti fiscali, contabili e di legge

Emissione e conservazione di fatture e documenti contabili, adempimenti tributari e ogni altro obbligo previsto dalla normativa applicabile, ivi compresa la legge contabile svedese (Bokföringslagen).

Base giuridica: adempimento di un obbligo legale al quale è soggetto il titolare, articolo 6, paragrafo 1, lettera c), GDPR.

5.3 Gestione dei pagamenti e prevenzione delle frodi

Esecuzione e riconciliazione dei pagamenti tramite il fornitore Stripe; prevenzione, individuazione e contrasto di frodi e abusi.

Base giuridica: esecuzione del contratto, articolo 6, paragrafo 1, lettera b), GDPR, per quanto attiene all'esecuzione del pagamento; legittimo interesse del titolare alla sicurezza delle transazioni e alla prevenzione delle frodi, articolo 6, paragrafo 1, lettera f), GDPR.

5.4 Sicurezza dei sistemi e delle infrastrutture

Garanzia della sicurezza, dell'integrità e della disponibilità dei sistemi informatici, dei siti ospitati e dei dati, mediante log tecnici, strumenti di protezione e cookie tecnici.

Base giuridica: legittimo interesse del titolare a tutelare la sicurezza della rete e dell'informazione, articolo 6, paragrafo 1, lettera f), GDPR, lette anche alla luce del considerando 49. All'esito del bilanciamento, tale interesse non risulta prevalso dai diritti e dalle libertà fondamentali degli interessati, trattandosi di dati limitati e necessari, trattati con misure di minimizzazione.

5.5 Comunicazioni di servizio e assistenza

Invio di comunicazioni transazionali e di servizio (conferme, notifiche tecniche, scadenze, rinnovi) e gestione delle richieste di supporto.

Base giuridica: esecuzione del contratto, articolo 6, paragrafo 1, lettera b), GDPR.

5.6 Marketing diretto verso clienti

Invio, ove effettuato, di comunicazioni informative e promozionali relative a servizi analoghi a quelli già acquistati dal cliente, con possibilità di opporsi in ogni momento.

Base giuridica: legittimo interesse del titolare allo svolgimento di attività di marketing diretto, articolo 6, paragrafo 1, lettera f), GDPR (considerando 47), fermo restando il diritto di opposizione di cui all'articolo 21, paragrafo 2. Ove richiesto dalla normativa applicabile, l'invio di comunicazioni promozionali a soggetti non clienti avviene esclusivamente previo consenso, articolo 6, paragrafo 1, lettera a), GDPR.

5.7 Accertamento, esercizio o difesa di un diritto in sede giudiziaria

Gestione di contenziosi, reclami e controversie.

Base giuridica: legittimo interesse del titolare alla tutela dei propri diritti, articolo 6, paragrafo 1, lettera f), GDPR.

6. Natura del conferimento

Il conferimento dei dati indicati alle sezioni 4.1, 4.2 e 4.3 è necessario per la conclusione e l'esecuzione del contratto: l'eventuale rifiuto comporta l'impossibilità di erogare i servizi. Il conferimento dei dati trattati per obblighi di legge è obbligatorio. Il conferimento per finalità di marketing fondate sul consenso è facoltativo e l'eventuale diniego non pregiudica la fruizione dei servizi.

7. Destinatari e responsabili del trattamento

I dati personali sono trattati dal personale autorizzato del titolare e possono essere comunicati a soggetti terzi che operano quali responsabili del trattamento ai sensi dell'articolo 28 del GDPR, sulla base di appositi accordi che ne disciplinano obblighi e garanzie. I dati possono inoltre essere comunicati ad autorità pubbliche e organi giudiziari in adempimento di obblighi di legge. Il titolare non diffonde i dati personali e non li cede a terzi per finalità autonome se non nei limiti consentiti dalla legge.

I principali fornitori che agiscono quali responsabili o sub-responsabili del trattamento sono indicati nella tabella seguente.

FornitoreFinalitàUbicazioneGaranzia per il trasferimento
StripeElaborazione dei pagamentiUE / USAClausole Contrattuali Standard UE (SCC)
CloudflareDNS, CDN, instradamento emailUE / USAClausole Contrattuali Standard UE (SCC)
DreamHostHosting dei siti dei clientiUSAClausole Contrattuali Standard UE (SCC)
HetznerInfrastruttura e server (VPS)Germania (UE)Trattamento all'interno del SEE
ResendInvio di email transazionaliUSAClausole Contrattuali Standard UE (SCC)
OpenSRS / TucowsRegistrazione e gestione dei dominiCanada / USAClausole Contrattuali Standard UE (SCC)
HighLevel (GoHighLevel)CRM e gestione delle relazioni con i clientiUSAClausole Contrattuali Standard UE (SCC)
AnthropicGenerazione AI di testi del sitoUSAClausole Contrattuali Standard UE (SCC)
ReplicateGenerazione AI di immagini del sitoUSAClausole Contrattuali Standard UE (SCC)

L'elenco aggiornato dei responsabili del trattamento è disponibile su richiesta scrivendo a info@sveahost.com. Le condizioni di trattamento dei dati per conto del cliente sono disciplinate dall'accordo sul trattamento dei dati (DPA).

8. Trasferimenti di dati verso Paesi terzi

Taluni fornitori indicati alla sezione 7 trattano dati personali al di fuori dell'Unione europea e dello Spazio Economico Europeo. In tali ipotesi, il trasferimento avviene nel rispetto degli articoli da 44 a 49 del GDPR e, in assenza di una decisione di adeguatezza della Commissione europea ai sensi dell'articolo 45, è assistito da garanzie adeguate ai sensi dell'articolo 46, costituite in particolare dalle Clausole Contrattuali Standard (SCC) adottate dalla Commissione europea con decisione di esecuzione (UE) 2021/914, integrate, ove necessario, da misure supplementari di natura tecnica, organizzativa e contrattuale.

L'interessato può ottenere informazioni sulle garanzie adottate e, ove disponibile, copia delle stesse, scrivendo a info@sveahost.com.

9. Periodi di conservazione

I dati personali sono conservati per il tempo strettamente necessario al conseguimento delle finalità per cui sono trattati e, comunque, per la durata del rapporto contrattuale e per i termini previsti dalla legge. Decorsi tali termini, i dati sono cancellati o resi anonimi in modo irreversibile.

Categoria di datiPeriodo di conservazione
Dati di contatto e di accountPer la durata del rapporto contrattuale; alla cessazione, cancellati o anonimizzati entro 90 giorni (salvo i dati necessari nei documenti contabili)
Contenuti del brief e del sitoPer la durata del rapporto contrattuale; alla cessazione il sito è messo offline e i contenuti cancellati o anonimizzati entro 90 giorni
Dati di fatturazione e documenti contabili7 anni dalla chiusura dell'esercizio, ai sensi della legge contabile svedese (Bokföringslagen)
Dati tecnici e di logDi norma fino a 12 mesi, salvo esigenze di sicurezza o accertamento di illeciti
Comunicazioni e dati di supportoFino a 24 mesi dall'ultima interazione
Dati trattati per finalità di marketingFino all'opposizione o alla revoca del consenso e, comunque, non oltre 24 mesi dall'ultimo contatto
Dati necessari alla difesa in giudizioPer la durata del contenzioso e fino al decorso dei relativi termini di prescrizione

10. Processo decisionale automatizzato e impiego dell'intelligenza artificiale

Nell'ambito del servizio, il sito web del cliente è generato con l'ausilio di sistemi di intelligenza artificiale, sulla base dei contenuti e del brief forniti dal cliente, e sempre con supervisione umana prima della pubblicazione. Tale impiego dell'AI è finalizzato esclusivamente alla produzione di contenuti e materiali del sito.

Il titolare non adotta processi decisionali interamente automatizzati, compresa la profilazione, che producano effetti giuridici sull'interessato o che incidano in modo analogo significativamente sulla sua persona ai sensi dell'articolo 22 del GDPR. La generazione assistita dall'AI dei contenuti del sito non costituisce una decisione di tale natura, in quanto non determina effetti giuridici né incide significativamente sull'interessato e resta soggetta a controllo e validazione da parte di personale umano.

11. Misure di sicurezza

Il titolare adotta misure tecniche e organizzative adeguate a garantire un livello di sicurezza appropriato al rischio, ai sensi dell'articolo 32 del GDPR, tra cui: cifratura dei dati in transito; controllo degli accessi e autenticazione del personale autorizzato; segregazione e minimizzazione dei dati; procedure di backup e di ripristino della disponibilità in caso di incidente; selezione di fornitori che offrono garanzie sufficienti in termini di sicurezza; nonché procedure volte a verificare e valutare regolarmente l'efficacia delle misure adottate. In caso di violazione dei dati personali, il titolare adempie agli obblighi di notifica all'autorità di controllo e, ove ricorrano i presupposti, di comunicazione agli interessati, ai sensi degli articoli 33 e 34 del GDPR.

12. Diritti dell'interessato

L'interessato ha il diritto di esercitare, nei limiti e alle condizioni previsti dagli articoli da 15 a 22 del GDPR, i seguenti diritti:

  • Accesso (art. 15): ottenere conferma dell'esistenza di un trattamento e accedere ai propri dati personali e alle informazioni relative;
  • Rettifica (art. 16): ottenere la correzione dei dati inesatti e l'integrazione di quelli incompleti;
  • Cancellazione (art. 17): ottenere la cancellazione dei dati nei casi previsti (cosiddetto "diritto all'oblio");
  • Limitazione (art. 18): ottenere la limitazione del trattamento nei casi previsti;
  • Portabilità (art. 20): ricevere in formato strutturato, di uso comune e leggibile da dispositivo automatico i dati forniti e trasmetterli a un altro titolare, quando il trattamento si fonda sul consenso o sul contratto ed è effettuato con mezzi automatizzati;
  • Opposizione (art. 21): opporsi, per motivi connessi alla propria situazione particolare, al trattamento fondato sul legittimo interesse, nonché opporsi in qualsiasi momento al trattamento per finalità di marketing diretto;
  • Decisioni automatizzate (art. 22): non essere sottoposto a decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici o incidano in modo analogo significativamente sulla propria persona;
  • Revoca del consenso (art. 7, par. 3): revocare in qualsiasi momento il consenso eventualmente prestato, senza che ciò pregiudichi la liceità del trattamento basata sul consenso prestato prima della revoca.

I diritti possono essere esercitati scrivendo a info@sveahost.com. Il titolare fornisce riscontro senza ingiustificato ritardo e, comunque, entro un mese dal ricevimento della richiesta, ai sensi dell'articolo 12, paragrafo 3, del GDPR; tale termine può essere prorogato di due mesi, ove necessario, tenuto conto della complessità e del numero delle richieste, dandone comunicazione all'interessato. L'esercizio dei diritti è di norma gratuito; il titolare può addebitare un contributo spese ragionevole o rifiutare di soddisfare la richiesta qualora questa sia manifestamente infondata o eccessiva, ai sensi dell'articolo 12, paragrafo 5.

13. Diritto di reclamo all'autorità di controllo

Fatto salvo ogni altro ricorso amministrativo o giurisdizionale, l'interessato che ritenga che il trattamento dei suoi dati personali violi il GDPR ha il diritto di proporre reclamo a un'autorità di controllo, ai sensi dell'articolo 77 del GDPR.

L'autorità di controllo competente per il titolare è l'autorità svedese per la protezione dei dati, IMY – Integritetsskyddsmyndigheten (Box 8114, 104 20 Stoccolma, Svezia; imy@imy.se). L'interessato può comunque proporre reclamo all'autorità di controllo dello Stato membro in cui risiede abitualmente, lavora o in cui si è verificata la presunta violazione: in Italia il Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma; www.garanteprivacy.it).

14. Cookie

Il sito utilizza cookie e tecnologie analoghe. Per informazioni dettagliate sulle tipologie di cookie impiegati, sulle relative finalità e sulle modalità di gestione delle preferenze, si rinvia alla Cookie Policy.

15. Minori

I servizi SveaHost sono rivolti a imprese e professionisti e non sono destinati a minori di anni 16. Il titolare non raccoglie consapevolmente dati personali di minori. Qualora venisse a conoscenza di aver trattato dati di un minore in assenza di una valida base giuridica, provvederà a cancellarli senza ingiustificato ritardo.

16. Modifiche alla presente informativa

Il titolare si riserva di modificare o aggiornare la presente informativa, anche in conseguenza di mutamenti normativi o organizzativi. La versione aggiornata è pubblicata su sveahost.com con indicazione della data di ultimo aggiornamento. In caso di modifiche sostanziali, il titolare ne darà adeguata informazione agli interessati con mezzi appropriati. Si invita a consultare periodicamente la presente pagina. Per i rapporti contrattuali si rinvia altresì ai Termini e all'accordo sul trattamento dei dati (DPA).