Informativa sulla Privacy (artt. 13–14 Regolamento (UE) 2016/679 – “GDPR”)
Ultimo aggiornamento: 29/05/2026
Dominio: www.hurba.it (il “Sito”)
Piattaforma: WordPress
Plugin/Servizi principali: Contact Form 7, Google Analytics, Meta Pixel, Tawk.to, WooCommerce (ed eventuali gateway di pagamento), Cloudflare
Canali coperti dall’informativa: il Sito www.hurba.it, nonché i canali di assistenza clienti gestiti dal Titolare (email a indirizzi @hurba.it e WhatsApp Business al numero ufficiale HURBA).
1) Identità e dati di contatto del Titolare del trattamento
- Titolare: HURBA S.r.l. Società Benefit
- Sede legale: Viale Val Padana 102, 00141, Roma, RM
- P. IVA / C.F.: 14409311009
- E-mail: [email protected]
- PEC: [email protected]
- Telefono: 0687780928
- Sito: www.hurba.it
Il Titolare non ha nominato un DPO.
2) Tipologie di dati trattati
- Dati di navigazione: indirizzi IP, timestamp, URI/URL richiesti, codici di risposta, user-agent, log di sicurezza (firewall/antibot).
- Dati tecnici di tracciamento: cookie, web beacon, pixel, identificatori online e device.
- Dati conferiti tramite moduli (Contact Form 7): nome, cognome, e-mail, telefono, contenuto del messaggio e ulteriori dati liberamente inseriti.
- Dati chat (Tawk.to): contenuti della conversazione, eventuale nome/e-mail se forniti, metadati tecnici.
- Dati delle conversazioni di assistenza clienti via WhatsApp ed email: contenuto dei messaggi inviati e ricevuti, identificativi di contatto (numero WhatsApp, indirizzo email), metadati e cronologia (data, ora, canale, stato), eventuali dati personali inseriti spontaneamente dall’interessato (nome, recapiti, riferimenti a ordini o veicoli). A fini di tracciabilità sono conservati anche dati tecnici dell’elaborazione (classificazione automatica della richiesta, fonti informative consultate, bozza/risposta dell’assistente virtuale, esito, log di audit).
- Dati e-commerce (WooCommerce): anagrafica account, indirizzi di spedizione/fatturazione, dettagli ordine, prodotti acquistati, preferenze, note ordine.
- Dati di pagamento: trattati principalmente dai gateway esterni (es. Stripe, PayPal, circuiti carta), che agiscono come autonomi titolari o responsabili: numero carta non è memorizzato dal Sito; si ricevono solo esiti/ID transazione e metadati necessari.
- Dati per marketing/remarketing (Meta Pixel) e analytics (Google Analytics): identificatori online, eventi di navigazione/interazione (previo consenso).
- Dati tecnici di rete/performance (Cloudflare CDN/WAF): indirizzo IP, header HTTP, informazioni su dispositivo e browser, identificatori tecnici anti-bot, eventi di sicurezza (es. richieste bloccate, rate-limiting), geolocalizzazione approssimativa (es. paese/città derivata da IP), metriche di latenza e caching, log edge/proxy.
3) Finalità e basi giuridiche del trattamento (per servizio/processo)
3.1 Navigazione del Sito e sicurezza della piattaforma (WordPress)
- Finalità: erogazione del Sito; sicurezza e prevenzione abusi; manutenzione e monitoraggio infrastruttura; gestione log tecnici.
- Base giuridica: art. 6(1)(f) GDPR – legittimo interesse del Titolare a garantire disponibilità, integrità e sicurezza del Sito.
- Dati: log server, IP, user-agent, eventi di sicurezza.
- Conferimento: necessario per la fruizione del Sito.
3.2 Gestione cookie e tecnologie di tracciamento (CMP)
- Finalità: raccolta e gestione del consenso per categorie di cookie (tecnici, analytics, marketing).
- Base giuridica:
- Cookie tecnici/necessari: art. 6(1)(f) (legittimo interesse) e normativa ePrivacy.
- Cookie analytics e marketing/profilazione: art. 6(1)(a) (consenso).
- Dati: preferenze cookie, identificatori tecnici.
- Conferimento: facoltativo per categorie non necessarie; negare il consenso non pregiudica la navigazione.
3.3 Statistiche del Sito – Google Analytics (GA4)
- Finalità: misurazione audience, analisi traffico/performances, miglioramento contenuti.
- Base giuridica: art. 6(1)(a) – consenso (attivati solo se prestato tramite banner/CMP).
- Dati: identificatori online/pseudo-anonimi, eventi di pagina, durata sessione, aree geografiche approssimate, device.
- Trasferimenti: v. § 8–9 (Google LLC può trattare dati extra-UE).
- Conferimento: facoltativo; revocabile in ogni momento tramite “Impostazioni cookie”.
3.4 Moduli di contatto – Contact Form 7
- Finalità: gestire richieste di informazioni/assistenza e ricontattare l’utente.
- Base giuridica: art. 6(1)(b) – misure precontrattuali adottate su richiesta dell’interessato; in subordine art. 6(1)(f) legittimo interesse a dare riscontro.
- Dati: nome, e-mail, telefono, contenuto messaggio, eventuali allegati.
- Conferimento: necessario per ricevere riscontro; il mancato conferimento impedisce l’evasione della richiesta.
3.5 Live chat – Tawk.to
- Finalità: supporto in tempo reale; gestione conversazioni e follow-up.
- Base giuridica: art. 6(1)(b) (misure precontrattuali/contrattuali) o art. 6(1)(f) (legittimo interesse a fornire assistenza).
- Dati: contenuti chat, eventuale e-mail/nome se forniti, metadati.
- Trasferimenti: v. § 8–9 (possibile trattamento extra-UE da parte del fornitore).
- Conferimento: facoltativo; in assenza non si utilizza la chat.
3.6 E-commerce – WooCommerce (account, ordini, spedizioni)
- Finalità: registrazione/account, gestione carrello/checkout, evasione ordini, consegna prodotti, assistenza post-vendita.
- Base giuridica: art. 6(1)(b) – esecuzione di contratto; art. 6(1)(c) per adempimenti contabili/fiscali; art. 6(1)(f) per anti-frode, tutela diritti e customer care.
- Dati: anagrafica, indirizzi, dettagli ordine, preferenze, note, ID transazioni.
- Conferimento: necessario per acquisto/adempimenti.
3.7 Pagamenti (gateway terzi es. Stripe / PayPal / altri)
- Finalità: processare pagamenti e prevenire frodi.
- Base giuridica: art. 6(1)(b) (contratto) e art. 6(1)(f) (sicurezza anti-frode).
- Titolari/Responsabili autonomi: i gateway trattano direttamente i dati di pagamento; il Sito riceve solo esiti/ID transazione.
- Trasferimenti: v. policy dei singoli gateway; potenziali trasferimenti extra-UE (v. § 9).
3.8 Marketing, remarketing e pubblicità comportamentale – Meta Pixel
- Finalità: misurazione conversioni, creazione pubblici personalizzati, remarketing su Meta (Facebook/Instagram).
- Base giuridica: art. 6(1)(a) – consenso (pixel attivato solo se prestato).
- Dati: eventi di navigazione/azione (es. view content, add to cart, purchase), identificatori online.
- Ruoli: il Titolare è responsabile dell’installazione e configurazione del pixel sul Sito; Meta tratta ulteriormente come titolare autonomo per finalità proprie di marketing.
- Trasferimenti: v. § 9 (Meta può trattare dati extra-UE).
- Conferimento: facoltativo; revocabile via “Impostazioni cookie”.
3.9 Newsletter e comunicazioni commerciali (se attive)
- Finalità: invio periodico di comunicazioni promozionali su prodotti/servizi del Titolare.
- Base giuridica: art. 6(1)(a) – consenso; per soft spam su e-mail già acquisite da vendita analoga: art. 130, c. 4, Codice Privacy (diritto di opposizione in ogni momento).
- Conferimento: facoltativo; revocabile tramite link “unsubscribe” o contattando il Titolare.
3.10 Adempimenti di legge e difesa in giudizio
- Finalità: obblighi contabili/fiscali, gestione contenzioso, prevenzione abusi/frodi, tutela diritti.
- Base giuridica: art. 6(1)(c) (obbligo legale) e art. 6(1)(f) (legittimo interesse alla difesa).
3.11 Content Delivery Network (CDN), Web Application Firewall (WAF) e mitigazione DDoS – Cloudflare
- Finalità: instradamento sicuro del traffico, distribuzione dei contenuti statici via CDN, mitigazione DDoS, prevenzione abusi e traffico malevolo (bot management), miglioramento della disponibilità e delle performance del Sito.
- Base giuridica: art. 6(1)(f) GDPR – legittimo interesse del Titolare a garantire sicurezza, integrità e continuità del servizio; per eventuali sfide anti-bot/anti-abuso che implichino cookie tecnici si fa riferimento anche alla normativa ePrivacy.
- Dati trattati: v. §2 (dati tecnici di rete/performance).
- Conferimento: necessario per la fruizione sicura del Sito; in caso di blocco del proxy/CDN alcune funzionalità potrebbero non essere disponibili.
- Trasferimenti: possibile trattamento extra-UE/SEE da parte di Cloudflare, Inc. e società del gruppo; v. §§ 5–6 (misure di trasferimento applicate).
3.12 Assistenza clienti tramite assistente virtuale basato su intelligenza artificiale (canali WhatsApp ed email)
- Finalità: ricevere e gestire le richieste di assistenza dei clienti e dei potenziali clienti pervenute tramite WhatsApp ed email; classificare automaticamente la richiesta e instradarla verso un operatore umano nei casi che lo richiedono; garantire la tracciabilità, la qualità e la sicurezza del servizio mediante registrazione delle conversazioni e log di audit.
- Base giuridica:
- art. 6(1)(b) GDPR – esecuzione del contratto o di misure precontrattuali adottate su richiesta dell’interessato, quando la richiesta riguarda un acquisto, un ordine in essere, la garanzia o un veicolo di proprietà;
- art. 6(1)(f) GDPR – legittimo interesse del Titolare a erogare l’assistenza in modo efficiente tramite un sistema automatizzato di supporto, smistare le richieste, e garantire tracciabilità e qualità del servizio. Il bilanciamento con i diritti dell’interessato è documentato dal Titolare ed è disponibile su richiesta;
- art. 6(1)(c) GDPR – per gli adempimenti connessi alla gestione di garanzie e reclami ai sensi del Codice del Consumo.
- Funzionamento e trasparenza (Reg. UE 2024/1689 – AI Act): all’inizio di ogni conversazione gestita in modo automatico l’interessato viene informato di stare interagendo con un assistente virtuale basato su intelligenza artificiale e non con una persona. L’interessato può in ogni momento richiedere l’intervento di un operatore umano.
- Limiti dell’automazione: l’assistente virtuale risponde in autonomia esclusivamente su un insieme ristretto di informazioni non vincolanti (es. informazioni generali sull’azienda, sui rivenditori, sulle condizioni di garanzia). Ogni richiesta che riguarda ordini, acquisti, prezzi non standard, recessi, reclami, modifiche contrattuali o controversie è sempre gestita da un operatore umano. Non vengono adottate decisioni produttive di effetti giuridici o significativi sull’interessato in modo unicamente automatizzato (art. 22 GDPR).
- Categorie particolari di dati: il Titolare non richiede né intende trattare categorie particolari di dati (es. dati relativi alla salute) tramite i canali di assistenza. Eventuali dati di tale natura inseriti spontaneamente dall’interessato saranno trattati nei limiti strettamente necessari a evadere la richiesta, minimizzati ove possibile e poi cancellati, salvo obblighi di legge.
- Dati: v. §2.
- Conferimento: necessario per ottenere riscontro tramite WhatsApp o email; il mancato conferimento impedisce l’evasione della richiesta.
4) Modalità del trattamento e misure di sicurezza
I dati sono trattati con strumenti elettronici e cartacei, nel rispetto dei principi di cui all’art. 5 GDPR. Il Titolare adotta misure tecniche e organizzative adeguate (controlli accesso, cifratura dove applicabile, backup, logging, hardening WordPress, aggiornamenti plugin/tema, firewall/WAF).
Decisioni automatizzate/profilazione:
- Non vengono adottate decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici sull’interessato (art. 22 GDPR).
- È presente profilazione a fini marketing tramite Meta Pixel solo previa acquisizione del consenso; l’interessato può revocarlo in qualsiasi momento (v. § 6 e “Impostazioni cookie”).
- Il traffico web può essere instradato tramite reverse proxy Cloudflare (CDN/WAF). Ciò comporta il trattamento presso i nodi edge del fornitore di dati tecnici necessari a filtrare minacce, bilanciare il carico e ottimizzare le prestazioni. Sono adottate misure tecniche e organizzative adeguate, inclusi controlli di accesso, logging di sicurezza e aggiornamenti regolari della configurazione (regole WAF, rate-limiting, bot management).
- Nell’ambito dell’assistenza clienti via WhatsApp ed email, viene utilizzato un sistema di intelligenza artificiale per classificare automaticamente l’oggetto della richiesta e, in un insieme ristretto di casi non vincolanti, generare una risposta automatica. La classificazione riguarda l’oggetto del messaggio e non costituisce profilazione dell’interessato ai sensi dell’art. 4, n. 4 GDPR. Tutti i casi che possono produrre effetti contrattuali o significativi (ordini, reclami, recessi, garanzie, dispute) sono sempre instradati a un operatore umano. L’interessato può in qualsiasi momento richiedere l’intervento umano.
5) Destinatari dei dati e categorie di fornitori (plugins/servizi)
I dati possono essere comunicati a soggetti che trattano dati per conto del Titolare (responsabili ex art. 28 GDPR) o come titolari autonomi, tra cui:
- Hosting/Manutenzione IT: Netcup GMBH, Plesk, developer/maintenance provider.
- Piattaforma CMS: WordPress (Automattic Inc. fornisce servizi connessi a taluni plugin).
- Contact Form 7: modulo di contatto su WordPress (plugin gratuito; i dati sono inviati via e-mail al Titolare e possono essere salvati nel DB del Sito).
- Live Chat: Tawk.to ([Tawk.to Inc. / Tawk.to Ltd]) per erogazione chat e storage transcript.
- Analytics: Google LLC / Google Ireland Limited (Google Analytics).
- Marketing/Remarketing: Meta Platforms Ireland Limited / Meta Platforms, Inc. (Meta Pixel).
- E-commerce: WooCommerce (Automattic Inc.) per carrello/ordini; integrazioni di spedizione/corrieri e gateway di pagamento (es. Stripe Payments Europe, Ltd., PayPal (Europe) S.à r.l. et Cie, S.C.A.).
- Consulenti e professionisti: commercialista, legale, revisori.
- Autorità pubbliche: ove richiesto per obbligo di legge o ordini dell’Autorità.
- Content Delivery Network / WAF: Cloudflare, Inc. e/o società del gruppo (es. Cloudflare Ltd.). Ruolo: responsabile del trattamento ex art. 28 GDPR per i servizi di CDN, WAF, DDoS mitigation e DNS proxy; in limitati casi può agire da titolare autonomo per finalità necessarie alla sicurezza della rete e alla continuità del servizio secondo la propria informativa.
- Piattaforma di gestione conversazioni clienti (Chatwoot, self-hosted): istanza ospitata su infrastruttura del Titolare presso Hetzner Online GmbH (data center in Germania, UE), che agisce come responsabile del trattamento ex art. 28 GDPR per i servizi di hosting, storage e backup.
- Provider di intelligenza artificiale per l’elaborazione linguistica dei messaggi: Mistral AI SAS (Francia, UE), che tratta i contenuti dei messaggi per le finalità di classificazione e generazione delle risposte, in qualità di responsabile del trattamento ex art. 28 GDPR.
- Canale di messaggistica WhatsApp Business: Meta Platforms Ireland Limited e WhatsApp LLC, in qualità di responsabile del trattamento per la consegna dei messaggi tramite la piattaforma WhatsApp Business Platform; per finalità ulteriori proprie, Meta può agire come titolare autonomo secondo la propria informativa.
L’elenco aggiornato dei responsabili del trattamento può essere richiesto al Titolare.
6) Trasferimenti di dati verso Paesi terzi
Taluni fornitori possono comportare trasferimenti extra-UE/SEE (es. Google, Meta, Tawk.to, gateway di pagamento, Cloudflare). Tali trasferimenti avvengono in conformità al Capo V GDPR, tramite:
- Decisioni di adeguatezza UE (es. EU-US Data Privacy Framework – DPF, se il destinatario è certificato);
- Clausole Contrattuali Standard (SCC) della Commissione Europea;
- eventuali misure supplementari tecniche/organizzative.
Nota: lo stato di certificazione DPF o l’adozione di SCC può variare nel tempo. Il Titolare monitora i propri fornitori e mette a disposizione informazioni aggiornate su richiesta dell’interessato.
7) Periodi di conservazione
I dati sono conservati per il tempo strettamente necessario alle finalità perseguite e/o secondo obblighi di legge. Salvo termini diversi stabiliti nella normativa applicabile, a titolo esemplificativo:
- Log tecnici/sicurezza (WordPress/hosting): fino a 6–12 mesi.
- Preferenze cookie (CMP): fino a 12 mesi (poi richiesta di rinnovo consenso).
- Google Analytics: fino a 14 mesi (impostazione tipica GA4; personalizzabile).
- Contact Form 7 (richieste): fino a 24 mesi dalla chiusura della pratica, salvo contenzioso.
- Tawk.to (chat): fino a 12 mesi dalla conversazione, salvo esigenze di assistenza/controversie.
- Account WooCommerce: fino a richiesta di cancellazione; dati ordine/fatturazione fino a 10 anni per obblighi civilistico-fiscali.
- Marketing (newsletter/remarketing): fino a 24 mesi dall’ultima interazione/consenso, salvo revoca anticipata.
- Log edge/WAF Cloudflare (eventi di sicurezza e diagnostica): per un periodo limitato strettamente necessario alla finalità di sicurezza e troubleshooting (indicativamente fino a 30 giorni, salvo esigenze ulteriori di difesa o obblighi di legge). Eventuali log push verso sistemi del Titolare seguono i tempi di conservazione definiti dal Titolare stesso.
- Conversazioni di assistenza WhatsApp/email e relativi log di elaborazione: fino a 24 mesi dall’ultimo contatto con l’interessato, salvo conservazione ulteriore per la gestione di garanzie, reclami o contestazioni in corso. I dati relativi a un ordine o a un contratto seguono i tempi di conservazione previsti per i dati e-commerce (§7, voce WooCommerce).
Decorso il termine, i dati sono cancellati, anonimizzati o archiviati in modo sicuro ove necessario per difesa diritti.
8) Obbligatorietà o facoltatività del conferimento
- Necessario per: navigazione tecnica (cookie necessari), creazione account, gestione ordine e pagamento, riscontro a richieste via modulo/chat.
- L’instradamento tramite CDN/WAF Cloudflare costituisce requisito tecnico necessario per garantire disponibilità e sicurezza del Sito; l’eventuale disattivazione lato utente o il blocco del dominio proxy potrebbe impedire l’accesso o degradare l’esperienza di navigazione.
- Facoltativo per: analytics, marketing/remarketing, newsletter. Il mancato consenso non pregiudica l’uso delle parti non soggette a tracciamento.
9) Diritti dell’interessato (artt. 15–22 GDPR)
L’interessato può esercitare in qualsiasi momento:
- Accesso ai dati;
- Rettifica o cancellazione (“diritto all’oblio”);
- Limitazione del trattamento;
- Portabilità (nei limiti di legge);
- Opposizione al trattamento basato su legittimo interesse;
- Revoca del consenso (senza pregiudizio per la liceità del trattamento precedente);
- Opposizione alla profilazione/marketing diretto, inclusa la relativa profilazione.
Per esercitare i diritti: scrivere a [email protected] o [email protected], o inviare comunicazione cartacea a HURBA S.r.l. Società Benefit, Viale Val Padana 102, 00141, Roma, RM.
Il Titolare risponderà entro i termini di legge.
Reclamo all’Autorità: resta fermo il diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it), o all’Autorità del proprio Stato membro di residenza/lavoro.
10) Minori
Per i servizi della società dell’informazione basati su consenso, in Italia è richiesto che l’interessato abbia almeno 14 anni (art. 2-quinquies, D.lgs. 196/2003). In caso contrario, il consenso deve essere prestato o autorizzato dal titolare della responsabilità genitoriale.
11) Cookie e tecnologie similari
Il Sito utilizza:
- Cookie tecnici/necessari (es. sessione, bilanciamento carico, sicurezza, preferenze CMP) – non richiedono consenso.
- Cookie/strumenti di misurazione (Google Analytics) – attivi solo previo consenso.
- Cookie/Pixel di marketing (Meta Pixel) – attivi solo previo consenso.
L’utente può in ogni momento:
- Gestire o revocare le scelte tramite il link “Impostazioni cookie” presente nel Sito;
- configurare il browser per bloccare/eliminare cookie non necessari (con possibili impatti sull’esperienza d’uso).
Cookie tecnici Cloudflare (necessari, senza consenso):
il Sito utilizza cookie/identificatori strettamente necessari erogati da Cloudflare ai soli fini di sicurezza, affidabilità e prestazioni (esempi: __cf_bm per la mitigazione bot, cf_clearance per ricordare il superamento di una challenge, _cflb per il bilanciamento del carico, _cfuvid per il rate-limit per sessione). Tali strumenti non sono utilizzati a fini di profilazione e rientrano tra i cookie tecnici/necessari, pertanto non richiedono consenso. Restano in ogni caso gestibili tramite le impostazioni del browser e risultano elencati, in forma descrittiva, nella Cookie Policy dedicata.
Per il dettaglio puntuale (elenchi cookie, finalità, durata, terze parti), consultare la Cookie Policy dedicata.
12) Categorie particolari di dati (art. 9 GDPR)
Il Titolare non richiede né intende trattare categorie particolari di dati (es. dati sanitari) tramite il Sito. Eventuali dati sensibili inviati spontaneamente dall’utente saranno trattati nei limiti strettamente necessari a evadere la richiesta e poi cancellati, salvo obblighi di legge.
13) Comunicazioni commerciali e soft spam
Qualora già cliente, il Titolare potrà inviare comunicazioni relative a prodotti/servizi analoghi a quelli già acquistati (soft spam, art. 130, c. 4, Codice Privacy). L’interessato potrà opporsi in ogni momento (anche con un click sul link presente nelle e-mail).
14) Social media e link esterni
Il Sito può contenere link a siti/servizi di terzi (es. pagine social). Tali soggetti operano come titolari autonomi: si invita a consultare le rispettive informative privacy.
15) Aggiornamenti dell’Informativa
Il Titolare potrà modificare la presente Informativa per adeguarla a cambi normativi o evoluzioni dei trattamenti. La versione più recente è sempre pubblicata su questa pagina con data di aggiornamento. In caso di modifiche sostanziali, potrà essere richiesto un nuovo consenso (es. per cookie/marketing).
L’integrazione dei servizi di Cloudflare è soggetta a possibili variazioni tecniche e organizzative; eventuali cambiamenti sostanziali nelle modalità di trattamento o nelle garanzie per i trasferimenti saranno riflessi nella presente Informativa con aggiornamento della data di ultima modifica e, ove richiesto, raccolta di nuovo consenso per categorie non necessarie.
16) Contatti
Per qualsiasi richiesta in materia di protezione dati o per esercitare i diritti, è possibile contattare:
- E-mail: [email protected]
- PEC: [email protected]
- Indirizzo postale: HURBA S.r.l. Società Benefit, Viale Val Padana 102, 00141, Roma, RM
Nota operativa sui plugin/servizi citati
- Contact Form 7: i dati inviati tramite modulo sono inviati via e-mail al Titolare e possono essere memorizzati nel database del Sito (log invii).
- Google Analytics (GA4): attivato solo con consenso; impostazioni consigliate: IP anonymization, data retention 14 mesi, disattivazione con CMP.
- Meta Pixel: attivato solo con consenso; finalità marketing/remarketing; Meta tratta come titolare autonomo per finalità proprie.
- Tawk.to: fornitore live chat; può utilizzare cookie/strumenti tecnici e trattare dati extra-UE; attivazione solo all’avvio della chat o secondo preferenze CMP.
- WooCommerce: gestisce account, carrello, ordini; i dati di pagamento sono processati da gateway esterni; conservazione dati ordine secondo legge (fino a 10 anni).
