Privacy Policy · FullFunnel by Max Rossi
Ultimo aggiornamento: 29 settembre 2026
Questa informativa spiega quali dati tratta FullFunnel by Max Rossi (server MCP e dashboard su app.fullfunnel.it), perché, per quanto tempo e come esercitare i tuoi diritti.
1. Titolare e servizio
Il titolare del trattamento è Massimiliano Rossi (Max Rossi), ditta individuale, P.IVA 14488240962, sede in Via Giacomo Leopardi 16, 20021 Bollate (MI), email max@max-rossi.it, sito max-rossi.it.
L'applicazione FullFunnel by Max Rossi (di seguito "Servizio") comprende:
- il server MCP, che collega le piattaforme di marketing (Google Analytics 4, Google Ads, Google Search Console, YouTube, Meta/Facebook/Instagram, LinkedIn Ads, Brevo, Matomo) a strumenti di intelligenza artificiale come Claude;
- la dashboard FullFunnel, applicazione web su app.fullfunnel.it con accesso riservato che mostra report, analisi ed export (PowerPoint, Excel, PDF) ai clienti di Max Rossi e al loro personale autorizzato.
Quando il Servizio tratta dati dei clienti per loro conto, Max Rossi agisce come responsabile del trattamento ai sensi dell'art. 28 GDPR, sulla base di un accordo di trattamento dati (DPA) firmato con ciascun cliente; il cliente resta titolare di quei dati.
2. Dati trattati
| Categoria | Esempi | Fonte |
|---|---|---|
| Account della Dashboard | nome utente, email, identificativo Google (se usi l'accesso con Google), hash della password, ruolo, cliente di appartenenza | tu o il tuo referente |
| Credenziali delle piattaforme | token OAuth e chiavi API di Google, Meta, LinkedIn, Brevo, Matomo | autorizzazioni concesse a Max Rossi |
| Dati di marketing e analytics | metriche aggregate di siti, campagne, canali YouTube, pagine social (sessioni, conversioni, costi, impression, dati demografici aggregati) | API delle piattaforme |
| Commenti e messaggi social | testo, autore, data di commenti e messaggi privati sulle Pagine Facebook e sugli account Instagram del cliente | API Meta |
| Profili pubblici di creator | nome utente, numero di follower, post pubblici e metriche di engagement di account Instagram Business/Creator | API Meta (Business Discovery) |
| Contenuti inviati all'IA | domande (prompt), estratti di risposte e fonti citate per le analisi di visibilità AI | Servizio, provider di IA |
| Dati tecnici | log di accesso e di utilizzo dei tool, indirizzo IP, data e ora, errori | Servizio |
| Cookie | un cookie tecnico di sessione per mantenere l'accesso; preferenza del tema nella memoria del browser | Servizio |
Il Servizio non usa cookie di profilazione o pubblicitari e non vende dati a terzi.
3. Finalità e basi giuridiche
| Finalità | Base giuridica (GDPR) |
|---|---|
| Creare e gestire l'account, autenticare gli accessi | esecuzione del contratto (art. 6.1.b) |
| Produrre report, analisi ed export per il cliente | esecuzione del contratto con il cliente; per i dati del cliente, istruzioni del titolare (art. 28) |
| Gestire commenti e messaggi social per conto del cliente | istruzioni del cliente titolare (art. 28) |
| Analisi della visibilità del brand nelle risposte dei motori di IA | esecuzione del contratto |
| Sicurezza, prevenzione di abusi, registro degli accessi | legittimo interesse (art. 6.1.f) |
| Obblighi fiscali e di legge | obbligo legale (art. 6.1.c) |
I dati non vengono usati per decisioni automatizzate che producono effetti giuridici sulle persone.
4. Dati ricevuti dalle API Google
L'uso e il trasferimento ad altre applicazioni delle informazioni ricevute dalle API Google rispettano le Google API Services User Data Policy, inclusi i requisiti di Limited Use.
| Ambito richiesto | Uso |
|---|---|
openid, email, profile |
accesso alla Dashboard con l'account Google |
analytics.readonly, analytics.manage.users.readonly |
lettura dei report e degli accessi alle property GA4 |
webmasters.readonly |
lettura dei dati di Google Search Console |
| Google Ads API | lettura delle prestazioni degli account pubblicitari |
| YouTube Data e Analytics (sola lettura) | statistiche dei canali e dei video |
In particolare, i dati Google:
- sono usati solo per mostrare report e analisi all'utente autorizzato e al cliente a cui si riferiscono;
- non sono venduti, né usati per pubblicità, profilazione o per addestrare modelli di intelligenza artificiale generali;
- non sono letti da persone, salvo consenso esplicito, per motivi di sicurezza, per obblighi di legge o in forma aggregata per il funzionamento del Servizio.
Puoi revocare l'accesso in qualsiasi momento da myaccount.google.com/permissions.
5. Fornitori e trasferimenti fuori dall'UE
Il Servizio si appoggia a questi fornitori, nominati sub-responsabili dove richiesto.
| Fornitore | Ruolo | Sede dei dati |
|---|---|---|
| IONOS | hosting del server (VPS) | UE |
| API Analytics, Ads, Search Console, YouTube; accesso con Google; invio email | UE / USA | |
| Meta Platforms | API Facebook e Instagram | UE / USA |
| API LinkedIn Ads | UE / USA | |
| Brevo | API statistiche email | UE |
| Anthropic | modelli Claude per le analisi AI | USA |
| OpenAI | modelli per le analisi di visibilità AI (se attivati) | USA |
| GitHub | archivio del codice sorgente, senza dati dei clienti | USA |
I trasferimenti verso gli Stati Uniti avvengono sulla base dell'EU-U.S. Data Privacy Framework, dove il fornitore è certificato, o delle Clausole Contrattuali Standard della Commissione Europea.
6. Conservazione, sicurezza e diritti
Conservazione
| Dato | Durata |
|---|---|
| Account della Dashboard | per la durata del contratto, poi cancellato entro 30 giorni |
| Token e chiavi delle piattaforme | fino alla revoca o alla fine del contratto |
| Report e risultati salvati | per la durata del contratto |
| Commenti e messaggi social | 90 giorni dall'ultima analisi |
| Log di accesso e di utilizzo | 12 mesi |
| Dati fiscali | 10 anni, per obbligo di legge |
Sicurezza: connessioni HTTPS, accesso con ruoli e permessi per cliente, credenziali conservate fuori dal codice con accesso ristretto, backup cifrati, registro delle operazioni.
I tuoi diritti (artt. 15–22 GDPR): accesso, rettifica, cancellazione, limitazione, portabilità e opposizione. Scrivi a max@max-rossi.it: rispondiamo entro 30 giorni. Puoi anche presentare reclamo al Garante per la protezione dei dati personali.
Cancellazione dei dati (anche per Meta e Google): per chiedere la cancellazione dei dati ottenuti tramite Facebook, Instagram o Google, scrivi a max@max-rossi.it con oggetto "Cancellazione dati" indicando account o Pagina. I dati vengono cancellati entro 30 giorni e ricevi conferma via email. Puoi inoltre rimuovere l'app dalle impostazioni di Facebook (Impostazioni → App e siti web) o di Google.
Modifiche: eventuali aggiornamenti di questa informativa vengono pubblicati su questa pagina con la nuova data; le modifiche sostanziali sono comunicate via email agli utenti.