Ultimo aggiornamento: 5 settembre 2026.
La presente informativa descrive il trattamento dei dati personali effettuato tramite marcobuonomo.com, il sistema di prenotazione, i questionari di richiesta progetto, l'area cliente e gli strumenti collegati alle consulenze e ai servizi richiesti.
1. Titolare del trattamento
Il Titolare del trattamento è DOCENTRA AI SOCIETA' A RESPONSABILITA' LIMITATA SEMPLIFICATA (Docentra AI S.r.l.s.), P.IVA e Codice Fiscale 11020491210, REA NA - 1148654, sede legale Centro Direzionale Isola E7, CAP 80143, F4, Napoli (NA), Italia.
Contatti:
- email ordinaria: info@marcobuonomo.com;
- PEC / comunicazioni formali: marcobuonomo@pec.docentra.ai.
Le consulenze presentate sul sito sono erogate e fatturate da Docentra AI S.r.l.s.; Marco Buonomo opera quale professionista e rappresentante della società nell'ambito dei servizi descritti.
2. Quali dati trattiamo
A seconda del modo in cui utilizzi il sito possiamo trattare:
- dati identificativi e di contatto, come nome, cognome, email, telefono e azienda;
- dati di prenotazione, come servizio scelto, data, orario, stato dell'appuntamento, riprogrammazioni e richieste di cancellazione; quando inserisci un indirizzo email valido durante il booking, il sistema può salvare progressivamente una bozza della prenotazione per consentirti di riprenderla senza reinserire i dati;
- dati di pagamento e amministrativi: numero ordine, importi, valuta, stato del pagamento, identificativi tecnici restituiti da Stripe e dati necessari alla fatturazione. I dati completi della carta non vengono memorizzati da marcobuonomo.com;
- informazioni professionali e di progetto inserite nel questionario pre-call, nei questionari di richiesta servizio (incluso Voice AI), nei messaggi o negli allegati;
- dati dell'area cliente, inclusi accessi tramite magic link, file caricati, stato del brief e comunicazioni di servizio;
- dati tecnici e di sicurezza, come indirizzo IP, user agent, log applicativi, tentativi di accesso, audit trail e informazioni necessarie a prevenire abusi;
- dati di attribuzione e misurazione, come UTM, eventi GA4 e riferimenti OpenAI Ads, soltanto quando la relativa categoria opzionale è stata accettata;
- preferenze di consenso, comprese le scelte su cookie, misurazione e marketing.
Ti chiediamo di non inserire nei campi liberi o negli allegati dati personali non necessari, categorie particolari di dati o informazioni di terzi che non siano pertinenti alla consulenza.
3. Finalità e basi giuridiche
| Finalità | Base giuridica principale |
|---|---|
| Rispondere a richieste, qualificare un progetto richiesto e gestire la prenotazione | Misure precontrattuali / esecuzione del contratto, art. 6(1)(b) GDPR |
| Incassare il pagamento, gestire rimborsi e adempimenti amministrativi | Contratto e obblighi di legge, art. 6(1)(b)-(c) GDPR |
| Erogare la consulenza, preparare e condividere il Consultation Brief | Contratto, art. 6(1)(b) GDPR |
| Gestire area cliente, sicurezza, antifrode, log e audit | Contratto e legittimo interesse alla sicurezza, art. 6(1)(b)-(f) GDPR |
| Inviare email transazionali su ordine, appuntamento e servizio | Contratto, art. 6(1)(b) GDPR |
| Conservare temporaneamente una prenotazione iniziata e inviare un singolo messaggio strettamente funzionale alla sua ripresa | Misure precontrattuali e, ove applicabile, legittimo interesse a garantire continuità alla richiesta iniziata, art. 6(1)(b)-(f) GDPR |
| Personalizzare eventuali follow-up commerciali sulla base di informazioni professionali pubbliche dell'azienda indicata o associata a un dominio aziendale | Consenso quando il messaggio ha finalità promozionale, art. 6(1)(a) GDPR |
| Misurare navigazione, funnel e conversioni con Google Analytics 4 e OpenAI Ads | Consenso, art. 6(1)(a) GDPR e normativa cookie applicabile |
| Inviare aggiornamenti marketing selezionati | Consenso, art. 6(1)(a) GDPR, salvo altri presupposti consentiti dalla legge |
| Difendere o esercitare un diritto | Legittimo interesse e/o accertamento, esercizio o difesa di diritti |
Il consenso è facoltativo e può essere revocato in qualsiasi momento senza pregiudicare la liceità del trattamento precedente alla revoca.
Per le comunicazioni di marketing e i follow-up opzionali l'interessato può inoltre esercitare in qualsiasi momento il diritto di opposizione; il sistema mette a disposizione un link di disiscrizione/preferenze nelle email pertinenti.
4. Dati necessari e dati facoltativi
I campi contrassegnati come obbligatori nel booking sono necessari per creare la prenotazione e il checkout. Nei questionari di richiesta progetto sono necessari i dati indicati come obbligatori per valutare e gestire la richiesta; gli altri dati tecnici o commerciali possono essere facoltativi. Il consenso marketing resta facoltativo. Se non fornisci i dati indispensabili non sarà possibile completare la richiesta o il servizio selezionato.
4-bis. Prenotazioni interrotte, recovery ed enrichment aziendale
Se durante il booking inserisci un indirizzo email valido e selezioni un servizio, il sistema può creare una bozza progressiva collegata al contatto e conservarne lo stato (ad esempio servizio, eventuale slot, dati già inseriti, sorgente della visita e ultima attività). Questo serve a non perdere la richiesta iniziata e a consentire la ripresa del percorso.
Quando una prenotazione viene interrotta prima della conferma, possiamo inviare un messaggio di servizio strettamente collegato alla procedura iniziata, con un link personale e protetto che riapre i dati già inseriti. Il link è generato in modo sicuro, ha validità limitata e non contiene i dati personali in chiaro. L'invio si interrompe quando il pagamento viene completato o quando il percorso viene chiuso/soppresso.
Se hai espresso il consenso alle condizioni recovery/promozionali o al marketing, possono essere inviati ulteriori follow-up relativi alla prenotazione, inclusa un'eventuale condizione economica riservata. Il consenso è facoltativo e revocabile.
Condizione exit-intent richiesta dall'utente
Quando, prima di lasciare il sito, scegli volontariamente di inserire la tua email per ricevere una condizione riservata, l'indirizzo viene utilizzato per creare una lead, generare un codice personale monouso e inviarti il codice richiesto con il relativo link di prenotazione. Questa comunicazione è funzionale alla richiesta effettuata e non comporta iscrizione automatica a comunicazioni marketing. Il codice è associato all'indirizzo email, ha durata limitata e il suo utilizzo viene verificato lato server.
Nel medesimo pannello puoi, separatamente e in modo facoltativo, autorizzare un numero limitato di follow-up personalizzati relativi alla condizione richiesta. La casella non è preselezionata. In assenza di tale consenso il sistema invia il codice richiesto ma non avvia la sequenza promozionale automatica. Il consenso specifico all'exit follow-up non viene riutilizzato come consenso generale al marketing.
Le comunicazioni promozionali e i follow-up opzionali includono un collegamento personale a Preferenze comunicazioni / Disiscrizione. La revoca viene registrata in una suppression list centrale e impedisce i successivi invii compatibili con l'ambito revocato. Restano possibili le comunicazioni strettamente necessarie alla sicurezza, a un ordine, a un appuntamento o a una richiesta di servizio già effettuata.
Quando fornisci un sito web aziendale oppure utilizzi un indirizzo email con dominio aziendale, il sistema può consultare esclusivamente informazioni professionali pubblicamente disponibili sul sito dell'azienda per produrre una breve contestualizzazione del follow-up. L'analisi è limitata al dominio aziendale, evita dati personali non necessari e non viene utilizzata quando le informazioni disponibili non raggiungono un livello di affidabilità sufficiente. Le evidenze e le fonti possono essere memorizzate temporaneamente per evitare analisi ripetitive e per verificare la correttezza della personalizzazione.
5. Pagamenti con Stripe
Il checkout di pagamento è gestito da Stripe. Il sito crea una sessione di checkout e riceve da Stripe gli identificativi e gli eventi server necessari a confermare o rifiutare il pagamento. La semplice apertura della pagina di ringraziamento non viene considerata prova del pagamento: la conferma avviene tramite verifica server e webhook firmato.
Stripe opera secondo i propri termini e la propria informativa privacy per i trattamenti di sua competenza.
6. Calendario, video-call ed email
Quando configurato, il sistema utilizza Google Calendar / Google Meet per creare o aggiornare l'appuntamento e il collegamento alla call. Le email transazionali sono inviate dall'indirizzo info@marcobuonomo.com tramite l'infrastruttura email configurata per il dominio. Il sistema supporta SMTP autenticato su canale SSL/TLS e, se necessario, i fallback previsti dalla configurazione server.
7. OpenAI API e Consultation Brief AI
Per alcune funzionalità può essere utilizzata l'API OpenAI per assistere nella preparazione del Consultation Brief. L'applicazione è progettata per minimizzare i dati inviati al modello e il brief generato non viene inviato automaticamente al cliente: deve essere revisionato e approvato da una persona prima della condivisione.
L'AI è uno strumento di supporto e non produce decisioni con effetti giuridici basate unicamente su trattamento automatizzato ai sensi dell'art. 22 GDPR.
8. Google Analytics 4
Con il consenso alla categoria Misurazione, il sito può attivare Google Analytics 4 con ID di misurazione G-Y7HQ9DB8H0 (stream marcobuonomo.com, ID stream 15694001463). Il sistema invia eventi tecnici relativi a pagine, navigazione, CTA, moduli, funnel di prenotazione e conversioni, evitando intenzionalmente di inserire nei parametri evento nome, email, telefono o contenuti testuali liberi forniti dall'utente.
9. OpenAI Ads Measurement Pixel e Conversions API
Se l'integrazione è configurata, gli strumenti di misurazione OpenAI Ads vengono attivati solo dopo il consenso alla categoria "Misurazione". Il Pixel può misurare visualizzazioni e conversioni e memorizzare identificativi di attribuzione di prima parte. La Conversions API può ricevere eventi server relativi al checkout o all'ordine.
Il sistema:
- non carica il Pixel prima del consenso;
- nel funnel di prenotazione, quando il consenso alla Misurazione è presente, può normalizzare l'indirizzo email nel browser e trasformarlo in hash SHA-256 prima dell'eventuale trasmissione come dato di matching al Pixel; l'email in chiaro non viene inserita negli eventi di misurazione;
- usa URL di origine privati di query string e frammenti;
- evita di memorizzare token di magic link o identificativi Stripe negli URL di attribuzione;
- usa identificativi evento condivisi quando Pixel e CAPI misurano la stessa conversione, per consentire la deduplicazione;
- non inserisce la chiave CAPI nel browser;
- elimina gli identificativi di attribuzione dall'ordine dopo l'invio della conversione pagata, quando non più necessari.
Puoi modificare la scelta dal comando Gestisci cookie disponibile nel sito. Il Meta/Facebook Pixel è configurato con Pixel ID 1860025471648898 e viene attivato esclusivamente dopo il consenso alla categoria Marketing; TikTok Pixel resta predisposto ma disattivato.
10. Meta/Facebook Pixel
Con il consenso alla categoria Marketing, il sito può utilizzare Meta/Facebook Pixel con Pixel ID 1860025471648898 per misurare visualizzazioni di pagina, interazioni e risultati delle campagne pubblicitarie Meta. Il Pixel non viene inizializzato prima del consenso Marketing e viene sospeso se il consenso viene revocato.
Gli eventi applicativi sono costruiti evitando intenzionalmente nome, email, telefono, testo libero dei moduli e altri identificativi diretti nei parametri inviati dal browser.
11. Fornitori e destinatari
In funzione della configurazione effettivamente attiva, i dati possono essere trattati da fornitori che supportano l'erogazione del servizio, tra cui:
- provider hosting e posta del dominio;
- Stripe per pagamenti e rimborsi;
- Google per calendario e video-call, quando abilitati;
- Google per Google Analytics 4 e, separatamente, Calendar/Meet quando abilitati;
- OpenAI per API AI e, separatamente e solo con consenso, per la misurazione OpenAI Ads;
- Meta Platforms per il Meta/Facebook Pixel, esclusivamente dopo il consenso Marketing;
- consulenti amministrativi, fiscali, legali o tecnici quando necessario.
I fornitori vengono utilizzati nel ruolo giuridico applicabile e, quando richiesto, sulla base di accordi sul trattamento dei dati.
12. Trasferimenti fuori dallo SEE
Alcuni fornitori tecnologici possono trattare dati anche al di fuori dello Spazio Economico Europeo. In tali casi il trattamento viene effettuato utilizzando, quando applicabili, decisioni di adeguatezza, clausole contrattuali standard o altri strumenti previsti dal GDPR. Le condizioni aggiornate dei singoli fornitori restano consultabili presso i rispettivi siti.
13. Tempi di conservazione
Applichiamo il principio di minimizzazione e conserviamo i dati per il tempo necessario alla finalità per cui sono stati raccolti. In particolare, come regola operativa:
- ordini, pagamenti e documentazione amministrativo-contabile: per il periodo richiesto dalla normativa applicabile, normalmente fino a 10 anni;
- dati e materiali della consulenza/area cliente: normalmente fino a 24 mesi dalla conclusione del rapporto, salvo richiesta di cancellazione compatibile con obblighi e diritti di difesa;
- lead e contatti commerciali senza rapporto attivo: normalmente fino a 24 mesi dall'ultima interazione utile;
- bozze di prenotazione, eventi di recovery, coupon exit-intent e offerte non concluse: per il tempo necessario al recupero e alla relativa tracciabilità operativa, con pulizia periodica dei record non più utili; i coupon scaduti/usati vengono rimossi periodicamente dai record promozionali;
- enrichment aziendale basato su fonti pubbliche: normalmente fino a 30 giorni prima di un'eventuale verifica/aggiornamento, salvo necessità di audit o collegamento a una pratica ancora attiva;
- dati marketing: fino alla revoca e comunque soggetti a verifica periodica dell'interesse;
- log tecnici e webhook operativi: normalmente fino a 90 giorni, salvo necessità di sicurezza o contenzioso;
- audit e registri di sicurezza: normalmente fino a 24 mesi;
- preferenze e prova del consenso: per il tempo necessario a dimostrare la scelta e gestire eventuali contestazioni.
Sono previste attività tecniche periodiche di pulizia dei dati temporanei. Gli obblighi legali e la necessità di difendere un diritto possono richiedere tempi più lunghi.
14. Sicurezza
Sono adottate misure tecniche e organizzative coerenti con la natura del servizio: separazione della configurazione privata dalla web root, sessioni sicure, CSRF, password hash, magic link con token memorizzati in forma derivata, webhook firmati, controllo dei file caricati, audit amministrativo e credenziali dei servizi esterni conservate fuori dal codice pubblico.
Nessun sistema può garantire sicurezza assoluta; in caso di incidente vengono applicate le procedure previste dalla normativa.
15. Diritti dell'interessato
Nei casi previsti dagli artt. 15-22 GDPR puoi chiedere accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca del consenso. Per marketing e follow-up opzionali puoi anche usare direttamente il collegamento Preferenze comunicazioni / Disiscriviti presente nelle email ricevute; la richiesta viene applicata alla suppression list senza costi. Puoi inoltre scrivere a info@marcobuonomo.com o, per comunicazioni formali, alla PEC marcobuonomo@pec.docentra.ai.
Hai inoltre il diritto di proporre reclamo all'Autorità Garante per la protezione dei dati personali o all'autorità competente del tuo Stato membro.
16. Minori
Il servizio è rivolto a maggiorenni, professionisti e organizzazioni e non è progettato per raccogliere consapevolmente dati di minori.
17. Aggiornamenti
Questa informativa può essere aggiornata quando cambiano il servizio, i fornitori o la normativa. La data riportata all'inizio identifica la versione vigente.