buust

Informativa sulla privacy

La presente informativa ti illustra quali dati personali trattiamo quando visiti https://buust.de, crei un account presso Buust o utilizzi i nostri servizi. Trattiamo solo ciò di cui abbiamo bisogno — e solo per il tempo in cui ne abbiamo bisogno.

1. Titolare del trattamento

Il titolare del trattamento ai sensi dell’art. 4, n. 7 GDPR è:
Buust, titolare: Felix Dennis Wittmann
c/o STARTPLATZ, Im Mediapark 5
50670 Köln
Germania
E-mail: info@buust.de

Per richieste in materia di protezione dei dati, ti preghiamo di rivolgerti a info@buust.de. Attualmente non sussiste per noi un obbligo di legge di nominare un responsabile della protezione dei dati.

2. Definizioni e principi

Per «dati personali» si intende qualsiasi informazione riferita a una persona identificata o identificabile — ad esempio il tuo nome, il tuo indirizzo e-mail o il tuo indirizzo IP. Trattiamo questi dati esclusivamente sulla base del GDPR e della legge tedesca sulla protezione dei dati (BDSG). Non vendiamo dati, non scambiamo dati e non utilizziamo dati per la profilazione pubblicitaria di terzi.

3. Accesso al sito web (log del server)

Con la semplice visita al nostro sito web vengono raccolti automaticamente i dati trasmessi dal tuo browser: indirizzo IP, data e ora della richiesta, URL richiesto, referrer, tipo di browser e lingua. Il trattamento avviene sulla base dell’art. 6, par. 1, lett. f) GDPR (legittimo interesse) per garantire funzionamento, stabilità e sicurezza. Gli indirizzi IP vengono troncati o cancellati al massimo dopo 30 giorni, salvo che un concreto incidente di sicurezza non richieda una conservazione più lunga.

4. Hosting e fornitori di servizi tecnici

Non gestiamo Buust su un server proprio sotto la scrivania, ma ci affidiamo a infrastrutture europee e transatlantiche consolidate. Tutti i responsabili del trattamento sono vincolati contrattualmente ai sensi dell’art. 28 GDPR; in caso di trasferimenti verso paesi terzi si applicano le Clausole Contrattuali Standard (SCC) e garanzie supplementari.

5. Account, registrazione e login

Quando crei un account, trattiamo i dati necessari all’autenticazione: indirizzo e-mail, facoltativamente il nome, nonché — in caso di login con password — un valore della password sottoposto ad hashing con bcrypt/scrypt. Offriamo inoltre il login con magic link (invio di un link monouso via e-mail) ed eventualmente il login OAuth tramite fornitori terzi (ad es. Google), qualora attivato. Base giuridica: art. 6, par. 1, lett. b) GDPR (instaurazione ed esecuzione del contratto).

In caso di modifica della password, le sessioni precedenti vengono automaticamente invalidate. In caso di ripetuti tentativi di accesso falliti si applica un rate limit (protezione contro attacchi brute force, art. 6, par. 1, lett. f) GDPR).

6. Connessioni ai marketplace (eBay, Shopify, Amazon)

Affinché Buust possa generare video dai tuoi annunci e, su richiesta, riportarli negli annunci stessi, colleghi il tuo account del marketplace tramite OAuth. In tale occasione memorizziamo:

Accediamo esclusivamente agli scope necessari per la rispettiva funzione (lettura degli annunci, caricamento dei video, lettura degli ordini — a seconda del marketplace). Puoi disconnettere una connessione in qualsiasi momento dalla dashboard; i token associati vengono allora immediatamente invalidati e cancellati definitivamente dal nostro database al massimo dopo 30 giorni. Base giuridica: art. 6, par. 1, lett. b) GDPR.

7. Connessioni social (YouTube, Instagram, TikTok, Facebook, Pinterest, LinkedIn, X, Threads)

Analogamente ai marketplace, per le connessioni social memorizziamo solo i token OAuth (cifrati) e gli ID delle piattaforme. I contenuti che pubblichiamo provengono esclusivamente dagli ordini di rendering da te creati — non generiamo né pubblichiamo nulla senza un tuo incarico esplicito. Base giuridica: art. 6, par. 1, lett. b) GDPR.

8. Rendering e generazione dei video

Quando avvii un ordine di rendering, trasmettiamo al nostro render-worker una specifica JSON immutabile del video (testi, URL delle immagini, template, scelta della musica) — ma nessun dato di accesso e nessun token. Il worker genera l’MP4, lo carica nel nostro spazio di archiviazione e ne segnala il completamento. Il video generato viene associato al tuo account e resta a tua disposizione fino alla cancellazione dell’account.

9. Pagamenti (Stripe e Shopify Billing)

I pagamenti avvengono tramite Stripe Payments Europe Ltd. (Irlanda) oppure, in caso di utilizzo del canale dell’app Shopify, tramite Shopify International Ltd. (Irlanda). Da Stripe riceviamo solo un ID cliente, lo stato del pagamento e i dati di fatturazione — nessun dato completo del mezzo di pagamento (numero di carta o simili). Base giuridica: art. 6, par. 1, lett. b) GDPR. Restano impregiudicati gli obblighi di conservazione previsti dalla normativa fiscale e commerciale (6/10 anni, §§ 257 HGB, 147 AO, codice commerciale / codice tributario tedesco).

10. Invio di e-mail

Inviamo e-mail transazionali (link di login, conferme di rendering, avvisi relativi all’account, fatture) ed e-mail di lifecycle relative al prodotto (e-mail di aiuto quando una funzione resta inutilizzata) nonché — su richiesta — newsletter tramite Resend, Inc. (USA, con regione UE). E-mail transazionali: art. 6, par. 1, lett. b) GDPR. Lifecycle/marketing verso clienti esistenti: art. 6, par. 1, lett. f) GDPR in combinato disposto con il § 7, comma 3 UWG (legge tedesca sulla concorrenza sleale) (soft opt-in) oppure consenso (art. 6, par. 1, lett. a) GDPR). In ogni e-mail di marketing trovi un link di disiscrizione con un solo clic.

11. Funzione demo sulla pagina iniziale

Quando utilizzi su buust.de la funzione demo gratuita, trattiamo i seguenti dati esclusivamente per la fornitura del tuo video demo:

Questi dati vengono cancellati automaticamente dopo 30 giorni; il video renderizzato viene contestualmente rimosso dal nostro spazio di archiviazione. Se, a seguito della demo, crei un account, la tua precedente voce demo viene associata al tuo nuovo account e resta conservata finché l’account esiste. Base giuridica: art. 6, par. 1, lett. b) GDPR (misura precontrattuale su tua richiesta) oppure art. 6, par. 1, lett. f) GDPR (legittimo interesse alla prevenzione degli abusi).

A protezione contro le richieste automatizzate utilizziamo Cloudflare Turnstile — una procedura di protezione anti-bot senza cookie, che non tratta dati personali a fini di profilazione.

12. Cookie, local storage e tecnologie analoghe

Utilizziamo esclusivamente cookie o voci di local storage tecnicamente necessari, in particolare per il mantenimento della tua sessione dopo il login nonché per la protezione CSRF. Non utilizziamo alcun cookie a fini di tracciamento, pubblicità o analisi della portata. Base giuridica: § 25, comma 2, n. 2 TDDDG (archiviazione tecnicamente necessaria) e art. 6, par. 1, lett. f) GDPR. Pertanto non è necessario alcun banner sui cookie.

13. Destinatari dei dati

I destinatari sono i responsabili del trattamento indicati nelle sezioni 4, 9 e 10, nonché — su tua iniziativa — le piattaforme marketplace e social da te collegate. Una comunicazione ad altri terzi avviene solo se prescritta dalla legge (ad es. informazioni alle autorità inquirenti) o se hai espressamente prestato il consenso.

14. Trasferimento verso paesi terzi

Alcuni dei nostri responsabili del trattamento hanno sede negli USA. Nella misura in cui dati personali vengano trasferiti verso un paese terzo, ciò avviene sulla base dell’EU-US Data Privacy Framework (qualora il destinatario sia certificato), in via integrativa sulla base delle Clausole Contrattuali Standard (SCC, decisione di esecuzione (UE) 2021/914) e nel rispetto di misure di protezione tecniche aggiuntive (cifratura in transito e at-rest, ambito di trattamento pseudonimizzato).

15. Periodo di conservazione

16. Sicurezza dei dati

Tutte le trasmissioni avvengono cifrate tramite TLS. I segreti sensibili (token OAuth dei marketplace e dei social) vengono cifrati nel database at-rest con una chiave derivata per organizzazione tramite HKDF; una singola fuga di dati dal database non rivela quindi alcun token utilizzabile. Le chiamate del worker tra l’applicazione web e il render-worker passano attraverso due segreti indipendenti (bearer auth + dispatch token firmato con HMAC), in modo che un singolo componente da solo non sia sufficiente a falsificare ordini o callback.

17. I tuoi diritti in qualità di interessato

Ti spettano i seguenti diritti:

Per esercitarli, scrivici semplicemente a info@buust.de. Per la cancellazione dell’account è inoltre disponibile un self-service nella dashboard.

18. Diritto di reclamo

Hai in qualsiasi momento il diritto di proporre reclamo a un’autorità di controllo per la protezione dei dati in merito al trattamento dei tuoi dati — in particolare presso l’autorità di controllo competente per il tuo luogo di residenza o presso l’autorità competente per la nostra sede.

19. Decisioni automatizzate, profilazione

Presso Buust non ha luogo alcun processo decisionale esclusivamente automatizzato ai sensi dell’art. 22 GDPR (in particolare la profilazione).

20. Modifiche alla presente informativa

Adeguiamo la presente informativa quando introduciamo nuove funzioni o quando cambiano i requisiti di legge. La versione di volta in volta aggiornata è sempre reperibile qui, all’indirizzo buust.de/legal/privacy.

Ultimo aggiornamento: luglio 2026

Informativa sulla privacy — Buust · Buust