Informativa sulla privacy
La presente informativa ti illustra quali dati personali trattiamo quando visiti https://buust.de, crei un account presso Buust o utilizzi i nostri servizi. Trattiamo solo ciò di cui abbiamo bisogno — e solo per il tempo in cui ne abbiamo bisogno.
1. Titolare del trattamento
Il titolare del trattamento ai sensi dell’art. 4, n. 7 GDPR è:
Buust, titolare: Felix Dennis Wittmann
c/o STARTPLATZ, Im Mediapark 5
50670 Köln
Germania
E-mail: info@buust.de
Per richieste in materia di protezione dei dati, ti preghiamo di rivolgerti a info@buust.de. Attualmente non sussiste per noi un obbligo di legge di nominare un responsabile della protezione dei dati.
2. Definizioni e principi
Per «dati personali» si intende qualsiasi informazione riferita a una persona identificata o identificabile — ad esempio il tuo nome, il tuo indirizzo e-mail o il tuo indirizzo IP. Trattiamo questi dati esclusivamente sulla base del GDPR e della legge tedesca sulla protezione dei dati (BDSG). Non vendiamo dati, non scambiamo dati e non utilizziamo dati per la profilazione pubblicitaria di terzi.
3. Accesso al sito web (log del server)
Con la semplice visita al nostro sito web vengono raccolti automaticamente i dati trasmessi dal tuo browser: indirizzo IP, data e ora della richiesta, URL richiesto, referrer, tipo di browser e lingua. Il trattamento avviene sulla base dell’art. 6, par. 1, lett. f) GDPR (legittimo interesse) per garantire funzionamento, stabilità e sicurezza. Gli indirizzi IP vengono troncati o cancellati al massimo dopo 30 giorni, salvo che un concreto incidente di sicurezza non richieda una conservazione più lunga.
4. Hosting e fornitori di servizi tecnici
Non gestiamo Buust su un server proprio sotto la scrivania, ma ci affidiamo a infrastrutture europee e transatlantiche consolidate. Tutti i responsabili del trattamento sono vincolati contrattualmente ai sensi dell’art. 28 GDPR; in caso di trasferimenti verso paesi terzi si applicano le Clausole Contrattuali Standard (SCC) e garanzie supplementari.
- Vercel Inc. (USA) — hosting dell’applicazione web. Trattamento dei dati nella regione Frankfurt. Base giuridica: art. 6, par. 1, lett. b) e f) GDPR.
- Neon Inc. (USA) — database PostgreSQL gestito, regione UE.
- Upstash Inc. (USA) — cache Redis, motore di workflow e scheduler QStash, ciascuno con endpoint nell’UE.
- Cloudflare, Inc. (USA) — CDN, protezione DDoS e protezione anti-bot tramite Turnstile. Turnstile funziona senza cookie e non crea alcuna profilazione; per i dettagli vedi sezione 11.
- Render-worker propri su server Hetzner in Germania — ricevono esclusivamente specifiche di rendering anonimizzate, nessun dato di accesso.
5. Account, registrazione e login
Quando crei un account, trattiamo i dati necessari all’autenticazione: indirizzo e-mail, facoltativamente il nome, nonché — in caso di login con password — un valore della password sottoposto ad hashing con bcrypt/scrypt. Offriamo inoltre il login con magic link (invio di un link monouso via e-mail) ed eventualmente il login OAuth tramite fornitori terzi (ad es. Google), qualora attivato. Base giuridica: art. 6, par. 1, lett. b) GDPR (instaurazione ed esecuzione del contratto).
In caso di modifica della password, le sessioni precedenti vengono automaticamente invalidate. In caso di ripetuti tentativi di accesso falliti si applica un rate limit (protezione contro attacchi brute force, art. 6, par. 1, lett. f) GDPR).
6. Connessioni ai marketplace (eBay, Shopify, Amazon)
Affinché Buust possa generare video dai tuoi annunci e, su richiesta, riportarli negli annunci stessi, colleghi il tuo account del marketplace tramite OAuth. In tale occasione memorizziamo:
- token OAuth di accesso e di refresh — cifrati con una chiave derivata per organizzazione tramite HKDF,
- il tuo ID venditore o il dominio dello shop,
- i dati degli annunci da te importati (titolo, descrizione, immagini, aspetti).
Accediamo esclusivamente agli scope necessari per la rispettiva funzione (lettura degli annunci, caricamento dei video, lettura degli ordini — a seconda del marketplace). Puoi disconnettere una connessione in qualsiasi momento dalla dashboard; i token associati vengono allora immediatamente invalidati e cancellati definitivamente dal nostro database al massimo dopo 30 giorni. Base giuridica: art. 6, par. 1, lett. b) GDPR.
7. Connessioni social (YouTube, Instagram, TikTok, Facebook, Pinterest, LinkedIn, X, Threads)
Analogamente ai marketplace, per le connessioni social memorizziamo solo i token OAuth (cifrati) e gli ID delle piattaforme. I contenuti che pubblichiamo provengono esclusivamente dagli ordini di rendering da te creati — non generiamo né pubblichiamo nulla senza un tuo incarico esplicito. Base giuridica: art. 6, par. 1, lett. b) GDPR.
8. Rendering e generazione dei video
Quando avvii un ordine di rendering, trasmettiamo al nostro render-worker una specifica JSON immutabile del video (testi, URL delle immagini, template, scelta della musica) — ma nessun dato di accesso e nessun token. Il worker genera l’MP4, lo carica nel nostro spazio di archiviazione e ne segnala il completamento. Il video generato viene associato al tuo account e resta a tua disposizione fino alla cancellazione dell’account.
9. Pagamenti (Stripe e Shopify Billing)
I pagamenti avvengono tramite Stripe Payments Europe Ltd. (Irlanda) oppure, in caso di utilizzo del canale dell’app Shopify, tramite Shopify International Ltd. (Irlanda). Da Stripe riceviamo solo un ID cliente, lo stato del pagamento e i dati di fatturazione — nessun dato completo del mezzo di pagamento (numero di carta o simili). Base giuridica: art. 6, par. 1, lett. b) GDPR. Restano impregiudicati gli obblighi di conservazione previsti dalla normativa fiscale e commerciale (6/10 anni, §§ 257 HGB, 147 AO, codice commerciale / codice tributario tedesco).
10. Invio di e-mail
Inviamo e-mail transazionali (link di login, conferme di rendering, avvisi relativi all’account, fatture) ed e-mail di lifecycle relative al prodotto (e-mail di aiuto quando una funzione resta inutilizzata) nonché — su richiesta — newsletter tramite Resend, Inc. (USA, con regione UE). E-mail transazionali: art. 6, par. 1, lett. b) GDPR. Lifecycle/marketing verso clienti esistenti: art. 6, par. 1, lett. f) GDPR in combinato disposto con il § 7, comma 3 UWG (legge tedesca sulla concorrenza sleale) (soft opt-in) oppure consenso (art. 6, par. 1, lett. a) GDPR). In ogni e-mail di marketing trovi un link di disiscrizione con un solo clic.
11. Funzione demo sulla pagina iniziale
Quando utilizzi su buust.de la funzione demo gratuita, trattiamo i seguenti dati esclusivamente per la fornitura del tuo video demo:
- Il tuo indirizzo e-mail — affinché possiamo recapitarti il link del video.
- L’URL dell’annuncio da te inserito (eBay o Shopify).
- Un valore con hashing unidirezionale del tuo indirizzo IP (nessun logging in chiaro) a protezione contro gli abusi.
- Identificativo del browser (user agent) e referrer — per l’analisi forense anti-spam.
Questi dati vengono cancellati automaticamente dopo 30 giorni; il video renderizzato viene contestualmente rimosso dal nostro spazio di archiviazione. Se, a seguito della demo, crei un account, la tua precedente voce demo viene associata al tuo nuovo account e resta conservata finché l’account esiste. Base giuridica: art. 6, par. 1, lett. b) GDPR (misura precontrattuale su tua richiesta) oppure art. 6, par. 1, lett. f) GDPR (legittimo interesse alla prevenzione degli abusi).
A protezione contro le richieste automatizzate utilizziamo Cloudflare Turnstile — una procedura di protezione anti-bot senza cookie, che non tratta dati personali a fini di profilazione.
12. Cookie, local storage e tecnologie analoghe
Utilizziamo esclusivamente cookie o voci di local storage tecnicamente necessari, in particolare per il mantenimento della tua sessione dopo il login nonché per la protezione CSRF. Non utilizziamo alcun cookie a fini di tracciamento, pubblicità o analisi della portata. Base giuridica: § 25, comma 2, n. 2 TDDDG (archiviazione tecnicamente necessaria) e art. 6, par. 1, lett. f) GDPR. Pertanto non è necessario alcun banner sui cookie.
13. Destinatari dei dati
I destinatari sono i responsabili del trattamento indicati nelle sezioni 4, 9 e 10, nonché — su tua iniziativa — le piattaforme marketplace e social da te collegate. Una comunicazione ad altri terzi avviene solo se prescritta dalla legge (ad es. informazioni alle autorità inquirenti) o se hai espressamente prestato il consenso.
14. Trasferimento verso paesi terzi
Alcuni dei nostri responsabili del trattamento hanno sede negli USA. Nella misura in cui dati personali vengano trasferiti verso un paese terzo, ciò avviene sulla base dell’EU-US Data Privacy Framework (qualora il destinatario sia certificato), in via integrativa sulla base delle Clausole Contrattuali Standard (SCC, decisione di esecuzione (UE) 2021/914) e nel rispetto di misure di protezione tecniche aggiuntive (cifratura in transito e at-rest, ambito di trattamento pseudonimizzato).
15. Periodo di conservazione
- Dati anagrafici dell’account: fino alla cancellazione dell’account.
- Token OAuth dopo la disconnessione: al massimo 30 giorni (soft delete + purge).
- Ordini video e video generati: fino alla cancellazione dell’account o finché non li cancelli tu.
- Voci demo senza account successivo: 30 giorni.
- Log del server: fino a 30 giorni.
- Dati di fatturazione e contabili: 6 o 10 anni (obbligo di legge).
- Log webhook/audit: fino a 12 mesi (analisi forense, prevenzione delle frodi).
16. Sicurezza dei dati
Tutte le trasmissioni avvengono cifrate tramite TLS. I segreti sensibili (token OAuth dei marketplace e dei social) vengono cifrati nel database at-rest con una chiave derivata per organizzazione tramite HKDF; una singola fuga di dati dal database non rivela quindi alcun token utilizzabile. Le chiamate del worker tra l’applicazione web e il render-worker passano attraverso due segreti indipendenti (bearer auth + dispatch token firmato con HMAC), in modo che un singolo componente da solo non sia sufficiente a falsificare ordini o callback.
17. I tuoi diritti in qualità di interessato
Ti spettano i seguenti diritti:
- accesso ai dati che ti riguardano da noi conservati (art. 15 GDPR),
- rettifica dei dati inesatti (art. 16 GDPR),
- cancellazione («diritto all’oblio», art. 17 GDPR),
- limitazione del trattamento (art. 18 GDPR),
- portabilità dei dati in un formato strutturato e di uso comune (art. 20 GDPR),
- opposizione ai trattamenti fondati sul legittimo interesse (art. 21 GDPR),
- revoca dei consensi prestati con effetto per il futuro (art. 7, par. 3 GDPR).
Per esercitarli, scrivici semplicemente a info@buust.de. Per la cancellazione dell’account è inoltre disponibile un self-service nella dashboard.
18. Diritto di reclamo
Hai in qualsiasi momento il diritto di proporre reclamo a un’autorità di controllo per la protezione dei dati in merito al trattamento dei tuoi dati — in particolare presso l’autorità di controllo competente per il tuo luogo di residenza o presso l’autorità competente per la nostra sede.
19. Decisioni automatizzate, profilazione
Presso Buust non ha luogo alcun processo decisionale esclusivamente automatizzato ai sensi dell’art. 22 GDPR (in particolare la profilazione).
20. Modifiche alla presente informativa
Adeguiamo la presente informativa quando introduciamo nuove funzioni o quando cambiano i requisiti di legge. La versione di volta in volta aggiornata è sempre reperibile qui, all’indirizzo buust.de/legal/privacy.
Ultimo aggiornamento: luglio 2026