Nymia · Cookie Policy

Cookie Policy

How Nymia uses cookies, local storage and similar tracking technologies. This document lists only the cookies and tools actually deployed by the Platform and complies with the Italian Data Protection Authority (Garante) guidelines on cookies (Provvedimento no. 231 of 10 June 2021), the GDPR, the ePrivacy Directive and the DSA.

Last updated: 12 febbraio 2026

1. Introduction

An English version of this Cookie Policy is currently being prepared. The Italian version published at /legal/cookies remains the binding text. For an advance English draft or accessibility support, please contact privacy@nymia.me.

2. Data controller

Il Titolare del trattamento dei dati personali raccolti tramite cookie e tecnologie assimilabili è:

  • Bull Marketing S.r.l.s.
  • Sede legale: Via Minelli 23, 44042 Cento (FE), Italia
  • Codice fiscale e P.IVA: IT02178200388
  • Iscrizione REA: FE-257774
  • Email dedicata privacy: privacy@nymia.me
  • Email generale supporto: support@nymia.me

Alla data di pubblicazione della presente Informativa, Bull Marketing non ha nominato un Responsabile della Protezione dei Dati («DPO»), non ricorrendone i presupposti di obbligatorietà ex art. 37 GDPR. Qualora tale nomina intervenga, i recapiti saranno pubblicati in questa Sezione.

Per qualsiasi domanda relativa alla presente Informativa o per esercitare i diritti riconosciuti dal GDPR e dalla normativa italiana in materia di cookie, puoi scrivere a privacy@nymia.me.

3. What cookies and similar technologies are

I «cookie» sono piccoli file di testo che i siti web depositano sul dispositivo dell'Utente (browser, smartphone, tablet) al fine di memorizzare informazioni utili al funzionamento del sito o alla riconoscibilità dell'Utente durante la navigazione. I cookie possono avere natura tecnica (necessari al funzionamento del servizio) oppure non tecnica (finalità di analisi, profilazione, marketing).

Ai sensi dell'art. 4 del Provvedimento Cookie 2021 del Garante, sono considerate assimilabili ai cookie tutte le altre tecnologie di archiviazione locale e tracciamento, tra cui:

  • localStorage e sessionStorage (Web Storage API);
  • fingerprinting attivo o passivo (canvas, WebGL, User-Agent hints);
  • pixel, web beacon e tag JavaScript di terze parti;
  • Service Workers e Cache API con finalità di tracciamento;
  • identificatori di dispositivo o di sessione trasmessi via URL o header HTTP a fini di tracciamento.

La presente Informativa disciplina in modo unitario tutte le tecnologie sopra indicate, in coerenza con il principio di neutralità tecnologica stabilito dal Garante.

4. How Nymia handles cookies and local storage

Per scelta architetturale volta a ridurre al minimo il ricorso a cookie, la Piattaforma Nymia — nel proprio codice di prima parte (frontend e backend gestiti da Bull Marketing) — NON imposta cookie browser per l'autenticazione, per la lingua, per la persistenza delle preferenze o per il consenso cookie.

Nymia utilizza invece le API di archiviazione locale del browser (localStorage e sessionStorage), che presentano le seguenti caratteristiche giuridicamente rilevanti:

  • non sono trasmesse automaticamente al server ad ogni richiesta (a differenza dei cookie);
  • sono accessibili unicamente al dominio che le ha impostate (isolamento same-origin);
  • sono comunque considerate «strumenti assimilabili ai cookie» dal Garante quando utilizzate per il tracciamento; per questa ragione anche l'archiviazione locale di prima parte è documentata nella presente Informativa, nella misura in cui memorizza dati riconducibili all'Utente.

L'insieme dei cookie effettivamente presenti nel dispositivo dell'Utente durante la navigazione su Nymia dipende:

  • dalle tecnologie di archiviazione locale utilizzate dal codice di Bull Marketing (Sezione 5);
  • dai cookie eventualmente impostati dagli script di terze parti caricati dalla Piattaforma (Sezione 10);
  • dai cookie tecnici dell'infrastruttura di hosting/CDN utilizzata (attualmente ambiente Emergent);
  • dalle scelte di consenso espresse dall'Utente tramite il Cookie Banner (Sezione 12).

5. Inventory of technologies actually used

Di seguito l'elenco completo e verificato delle tecnologie di archiviazione locale e dei cookie di terza parte utilizzati sulla Piattaforma alla data di ultimo aggiornamento indicata in intestazione. Per ciascuna voce indichiamo: nome tecnico, provider, categoria, finalità, base giuridica, durata e natura (obbligatoria o facoltativa).

TECNOLOGIE DI PRIMA PARTE (dominio nymia.me — memorizzate come localStorage/sessionStorage)

  • Nome: «ig_token» — Provider: Nymia (prima parte) — Categoria: strettamente necessario — Finalità: token di autenticazione (JWT) che consente all'Utente autenticato di accedere alle proprie aree riservate; senza questo dato non è tecnicamente possibile mantenere lo stato di login — Base giuridica: art. 122, comma 1, Codice Privacy (esenzione dal consenso per strumenti tecnici) e art. 6, par. 1, lett. b) GDPR (esecuzione del contratto) — Durata: persistente fino al logout esplicito, alla scadenza del token, alla revoca lato server o alla cancellazione manuale da parte dell'Utente — Obbligatorio.
  • Nome: «nymia_language» — Provider: Nymia (prima parte) — Categoria: strettamente necessario / preferenze — Finalità: memorizza la lingua di interfaccia scelta dall'Utente (it/en) per garantirne la persistenza tra sessioni ed evitare di ripresentare l'onboarding di lingua ad ogni accesso — Base giuridica: art. 122, comma 1, Codice Privacy (funzionalità richiesta dall'Utente) — Durata: persistente fino a manuale cancellazione da parte dell'Utente — Obbligatorio (necessaria all'erogazione del servizio nella lingua scelta).
  • Nome: «nymia.cookie_consent_v1» — Provider: Nymia (prima parte) — Categoria: strettamente necessario — Finalità: memorizza la scelta espressa dall'Utente nel Cookie Banner («accepted» o «rejected») al fine di non riproporlo ad ogni pagina e di gestire correttamente il caricamento delle tecnologie soggette a consenso — Base giuridica: art. 122, comma 1, Codice Privacy (adempimento di un obbligo di legge in materia di documentazione del consenso) — Durata: persistente; l'Utente può azzerarla in qualsiasi momento cancellando i dati del sito o utilizzando la funzione dedicata in Impostazioni — Obbligatorio.
  • Nome: «nymia_sound_muted» — Provider: Nymia (prima parte) — Categoria: preferenze/funzionalità — Finalità: memorizza la scelta dell'Utente di silenziare i suoni delle notifiche interne all'app — Base giuridica: art. 122, comma 1, Codice Privacy — Durata: persistente fino a manuale cancellazione — Facoltativo.
  • Nome: «nymia.email_banner_dismissed» — Provider: Nymia (prima parte) — Categoria: preferenze/funzionalità — Finalità: memorizza la scelta dell'Utente di chiudere il banner di verifica email; è archiviato in sessionStorage e viene automaticamente eliminato alla chiusura del browser — Base giuridica: art. 122, comma 1, Codice Privacy — Durata: sessione corrente — Facoltativo.
  • Nome: «nymia_attribution_session» — Provider: Nymia (prima parte) — Categoria: preferenze/funzionalità — Finalità: snapshot temporaneo (sessionStorage) dei parametri di attribuzione presenti nell'URL di ingresso (UTM, gclid, fbclid, wbraid, gbraid) utilizzato per collegare correttamente una eventuale registrazione o transazione alla campagna di provenienza, nell'ambito dell'evento CAPI lato server descritto nell'Informativa Privacy — Base giuridica: art. 6, par. 1, lett. f) GDPR (legittimo interesse a misurare l'efficacia della propria comunicazione), previo consenso quando l'attribuzione confluisce in servizi di marketing — Durata: sessione corrente — Facoltativo.
  • Nome: «nymia_attribution_first_touch» e «nymia_attribution_last_touch» — Provider: Nymia (prima parte) — Categoria: statistica/attribution — Finalità: registrano rispettivamente il «primo contatto» (immutabile) e l'«ultimo contatto» (aggiornato ad ogni nuova visita con parametri) allo scopo di calcolare l'attribuzione delle conversioni, sempre nell'ambito dell'evento CAPI lato server — Base giuridica: legittimo interesse (art. 6, par. 1, lett. f) GDPR) subordinato al consenso quando i dati confluiscono in servizi di marketing — Durata: persistente fino a manuale cancellazione — Facoltativo.

TECNOLOGIE DI TERZA PARTE (impostate da script caricati da domini diversi da nymia.me)

  • Nome: cookie e localStorage PostHog (a titolo esemplificativo: «ph_[project-key]_posthog», «ph_current_session_id») — Provider: PostHog Inc., 2261 Market St #4008, San Francisco, CA 94114, USA — Categoria: statistica/analisi e session recording — Finalità: analisi del comportamento aggregato di navigazione, product analytics e — a seconda della configurazione — registrazione di sessioni di interazione con l'interfaccia (session replay) — Base giuridica: art. 122, comma 1, Codice Privacy (consenso) — Durata: fino a 12 mesi per il distinct-id, durata della sessione per l'identificativo di sessione — Facoltativo (soggetto a consenso esplicito).
  • Nome: cookie o localStorage impostati dallo script «assets.emergent.sh/scripts/emergent-main.js» — Provider: Emergent Labs (fornitore dell'infrastruttura di hosting/deploy) — Categoria: strettamente necessario (piattaforma di erogazione) — Finalità: strumenti tecnici di piattaforma legati al funzionamento dell'ambiente di produzione (routing, gestione delle sessioni utente della piattaforma di hosting) — Base giuridica: art. 122, comma 1, Codice Privacy (strumenti tecnici) — Durata: sessione o come definita da Emergent — La composizione esatta è riportata in Sezione 19 in quanto necessita di verifica tecnica presso il fornitore.

TECNOLOGIE NON UTILIZZATE E DICHIARAZIONI NEGATIVE

Al fine di evitare qualsiasi ambiguità, dichiariamo espressamente che alla data di ultimo aggiornamento:

  • Nymia NON carica il Meta Pixel (script fbevents.js) sul lato client. La misurazione delle conversioni Meta avviene esclusivamente lato server tramite la Conversions API («CAPI») descritta nella Sezione 17 dell'Informativa Privacy, previa acquisizione del consenso dell'Utente. Di conseguenza, i cookie di prima parte «_fbp» e «_fbc» NON vengono impostati dalla Piattaforma sul dominio nymia.me; se presenti sul dispositivo dell'Utente sono cookie preesistenti impostati da altri siti che hanno caricato il pixel Meta.
  • Nymia NON utilizza Google Analytics né Google Tag Manager alla data di ultimo aggiornamento. Non risultano quindi presenti i cookie «_ga», «_gid», «_gat», «_ga_*» o simili.
  • Nymia NON utilizza Hotjar, Clarity, Mixpanel, Segment, Amplitude, TikTok Pixel, LinkedIn Insight Tag, Snap Pixel, Reddit Pixel o Pinterest Tag.
  • Nymia NON utilizza Cloudflare o altre CDN che impostino il cookie «__cf_bm» sul dominio nymia.me alla data di ultimo aggiornamento; ove in futuro una CDN venisse introdotta, la presente Informativa verrà aggiornata prima dell'attivazione.
  • Stripe non imposta cookie sul dominio nymia.me perché la Piattaforma non ospita Stripe.js in-page: il pagamento avviene tramite reindirizzamento a Stripe Checkout, dominio checkout.stripe.com, dove trovano applicazione i cookie di Stripe (Sezione 10).
  • LiveKit non imposta cookie: le sessioni Live e One to One utilizzano una connessione WebRTC/WebSocket autenticata via token e non richiedono cookie sul dispositivo dell'Utente.
  • Wasabi (S3) non imposta cookie: i contenuti media sono serviti tramite URL firmati temporanei senza tracciatori.
  • Non sono utilizzati SDK di social plugin (share button di Meta, X, TikTok, LinkedIn) che potrebbero impostare cookie di terza parte.

6. Strictly necessary category

I cookie e le tecnologie strettamente necessari (o «tecnici») consentono l'erogazione della Piattaforma nelle sue funzionalità essenziali e sono rilasciati o utilizzati senza necessità di consenso, in quanto rientrano nell'esenzione prevista dall'art. 122, comma 1, del Codice Privacy e dal Considerando n. 66 della Direttiva ePrivacy.

Rientrano in questa categoria:

  • «ig_token» (autenticazione JWT — Sezione 5);
  • «nymia_language» (lingua di interfaccia — Sezione 5);
  • «nymia.cookie_consent_v1» (registrazione della scelta di consenso — Sezione 5);
  • gli identificatori tecnici impostati dallo script «emergent-main.js» funzionali all'infrastruttura di deploy (Sezione 5).

Rifiutare queste tecnologie renderebbe impossibile l'utilizzo delle funzionalità essenziali della Piattaforma (accesso all'account, memorizzazione della scelta cookie, corretta erogazione dei contenuti nella lingua scelta). Non è pertanto tecnicamente possibile disattivarle mantenendo il servizio operativo, salvo interrompere l'utilizzo di Nymia.

7. Preferences and functionality category

I cookie e le tecnologie di preferenza/funzionalità consentono di ricordare le scelte effettuate dall'Utente per personalizzare la propria esperienza di navigazione. Rientrano tipicamente nell'esenzione dell'art. 122, comma 1, del Codice Privacy quando strettamente necessari alla prestazione richiesta dall'Utente.

Rientrano in questa categoria:

  • «nymia_sound_muted» (mute delle notifiche audio — Sezione 5);
  • «nymia.email_banner_dismissed» (chiusura del banner di verifica email — Sezione 5);
  • eventuali preferenze salvate localmente in relazione a temi, layout, filtri di ricerca.

L'Utente può cancellare in qualsiasi momento queste preferenze dalla sezione «Cancella dati del sito» del proprio browser o utilizzando le funzioni self-service disponibili nella Piattaforma.

8. Statistics and analytics category

I cookie e le tecnologie di analisi hanno la finalità di misurare in forma aggregata l'utilizzo della Piattaforma, individuare eventuali malfunzionamenti, ottimizzare l'esperienza utente e valutare l'efficacia dei percorsi di navigazione.

Alla data di ultimo aggiornamento la Piattaforma utilizza il servizio PostHog per le finalità di product analytics e — se abilitato dalla configurazione — di session replay. In ossequio al Provvedimento Cookie 2021 del Garante e al parere n. 4/2012 del Gruppo Art. 29, PostHog NON è classificato in senso stretto come cookie tecnico ma come cookie analitico soggetto a consenso, in quanto:

  • utilizza identificatori persistenti (distinct-id);
  • consente attività di session recording che permette di ricostruire il comportamento individuale dell'Utente;
  • opera in regime di trasferimento dei dati verso gli Stati Uniti.

Per queste ragioni, PostHog viene attivato solo se l'Utente ha prestato consenso tramite il Cookie Banner o dopo aver espresso preferenza equivalente nelle Impostazioni.

Nymia NON utilizza Google Analytics alla data di ultimo aggiornamento. Ove in futuro venisse integrato, la presente Informativa sarà aggiornata prima dell'attivazione e ne sarà data notizia tramite banner cookie e comunicazione via email.

Categoria dei dati trattati: identificatore anonimo di visitatore, URL visitati, timestamp, risoluzione, tipo di dispositivo, referrer, — in caso di session replay — video delle interazioni sull'interfaccia (mouse, tap, scroll, input). I campi di input sensibili sono mascherati per default dallo strumento; ove tale mascheratura non fosse configurata è indicato nella Sezione 19.

9. Marketing and profiling category

I cookie e le tecnologie di marketing e profilazione sono finalizzati a mostrare comunicazioni commerciali personalizzate all'Utente sulla base delle sue interazioni con la Piattaforma o con servizi terzi collegati (in particolare, piattaforme Meta).

Alla data di ultimo aggiornamento la Piattaforma NON carica il Meta Pixel client-side sul dominio nymia.me. La misurazione degli eventi Meta avviene esclusivamente attraverso la Conversions API (CAPI) lato server descritta nella Sezione 17 dell'Informativa Privacy, previa acquisizione del consenso dell'Utente. In tale scenario:

  • l'evento è generato dal backend Nymia in reazione a un'azione dell'Utente (registrazione, acquisto);
  • gli identificatori «fbp» e «fbc» eventualmente presenti sul dispositivo dell'Utente (impostati da altri siti che caricano il pixel Meta) possono essere letti dalla Piattaforma per essere inclusi come «user_data» nell'evento CAPI, al fine di migliorare la corrispondenza;
  • Nymia stessa NON imposta cookie «_fbp» o «_fbc» sul proprio dominio.

Rientrerebbero in questa categoria eventuali cookie di prima o terza parte impostati in futuro per attività di re-targeting o campagne pubblicitarie personalizzate. In tale eventualità, il caricamento avverrà esclusivamente previo consenso specifico e granulare dell'Utente tramite il Cookie Banner e sarà preceduto dall'aggiornamento della presente Informativa.

10. Third-party services

Un cookie o una tecnologia si definisce «di terza parte» quando è rilasciata da un dominio diverso da quello della Piattaforma (nymia.me). Alla data di ultimo aggiornamento Nymia utilizza le seguenti risorse esterne che possono impostare cookie o accedere all'archiviazione locale del dispositivo:

  • PostHog (analytics e product/session replay) — us.i.posthog.com — Informativa: https://posthog.com/privacy — Opt-out: revoca del consenso dal Cookie Banner o Impostazioni Piattaforma.
  • Emergent (piattaforma di hosting) — assets.emergent.sh — Informativa: https://emergent.sh/privacy — Cookie di natura tecnica funzionali al servizio.
  • Google Fonts — fonts.googleapis.com / fonts.gstatic.com — Utilizzato per il download del carattere Inter. Google Fonts NON imposta cookie sui domini di consultazione ai sensi della documentazione ufficiale (https://developers.google.com/fonts/faq/privacy); Google Ireland Limited registra tuttavia in logs l'indirizzo IP e lo User-Agent del richiedente. Base giuridica: legittimo interesse alla resa tipografica corretta della Piattaforma. Nymia sta valutando la self-hosting dei font per eliminare la connessione a Google in ossequio agli orientamenti giurisprudenziali europei (v. sentenza LG München, 20 gennaio 2022).
  • Stripe (pagamenti) — checkout.stripe.com — Cookie impostati esclusivamente sul dominio Stripe quando l'Utente viene reindirizzato per completare il pagamento. Informativa Stripe cookies: https://stripe.com/legal/cookies-policy.
  • Wasabi Storage (media) — s3.eu-central-*.wasabisys.com — Consegna dei file media tramite URL firmati; non imposta cookie.
  • LiveKit (streaming) — cloud LiveKit — Utilizza WebRTC/WebSocket; non imposta cookie.

Bull Marketing seleziona i fornitori terzi in base alla loro capacità di garantire livelli adeguati di sicurezza e conformità al GDPR. Per i trasferimenti extra-SEE si applicano le misure descritte nella Sezione 15.

13. How to change or withdraw consent

L'Utente può in qualsiasi momento modificare o revocare il consenso prestato in relazione ai cookie utilizzando i seguenti strumenti:

  • ripulendo i dati del sito nymia.me dal proprio browser (Impostazioni → Privacy e sicurezza → Cancella dati di navigazione);
  • cancellando la chiave «nymia.cookie_consent_v1» dall'archiviazione locale del browser: al successivo accesso il Cookie Banner sarà riproposto;
  • utilizzando la funzione dedicata «Impostazioni cookie» presente nell'area Impostazioni account (quando disponibile per il proprio profilo);
  • scrivendo a privacy@nymia.me: gestiremo la richiesta manualmente e cancelleremo gli identificatori memorizzati.

La revoca del consenso non pregiudica la liceità del trattamento basato sul consenso prestato prima della revoca (art. 7, par. 3, GDPR). Nymia interromperà il caricamento delle tecnologie soggette a consenso non appena registrata la revoca.

14. Browser settings

L'Utente può inoltre configurare il proprio browser per bloccare o cancellare cookie e tecnologie di archiviazione locale. Le procedure variano in base al browser utilizzato; di seguito i riferimenti ufficiali dei principali browser:

  • Google Chrome: https://support.google.com/chrome/answer/95647
  • Mozilla Firefox: https://support.mozilla.org/it/kb/protezione-antitracciamento-avanzata-firefox-desktop
  • Apple Safari (macOS): https://support.apple.com/it-it/guide/safari/sfri11471/mac
  • Apple Safari (iOS): https://support.apple.com/it-it/HT201265
  • Microsoft Edge: https://support.microsoft.com/it-it/microsoft-edge/eliminare-i-cookie-in-microsoft-edge-63947406-40ac-c3b8-57b9-2a946a29ae09
  • Opera: https://help.opera.com/it/latest/web-preferences/#cookies

L'Utente può altresì attivare le seguenti impostazioni sistemiche a tutela della propria privacy:

  • «Do Not Track» / Global Privacy Control: Nymia rispetta i segnali GPC quando trasmessi dal browser, considerandoli come opt-out valido rispetto ai trattamenti non essenziali;
  • App Tracking Transparency (iOS): eventuali applicazioni mobili future rispetteranno le scelte espresse dall'Utente tramite ATT ai sensi delle Apple App Store Review Guidelines;
  • Advertising ID (Android): eventuali applicazioni mobili future non tratteranno l'Advertising ID senza consenso esplicito ai sensi delle Google Play Developer Program Policies.

La disattivazione dei cookie tecnici strettamente necessari potrebbe rendere impossibile l'accesso alla Piattaforma o al corretto funzionamento di alcune funzionalità.

15. Transfers outside the EEA

Alcuni dei fornitori di terza parte utilizzati dalla Piattaforma trattano dati personali al di fuori dello Spazio Economico Europeo, in particolare negli Stati Uniti d'America. In tutti i casi il trasferimento è coperto da adeguate garanzie ai sensi del Capo V del GDPR:

  • adesione al «EU-U.S. Data Privacy Framework» ai sensi della Decisione di adeguatezza della Commissione europea del 10 luglio 2023 per i fornitori certificati (ad es. Emergent, ove certificato);
  • sottoscrizione delle Clausole Contrattuali Standard adottate dalla Commissione europea con Decisione (UE) 2021/914 del 4 giugno 2021 per i fornitori non certificati DPF;
  • misure supplementari tecniche (crittografia in transito TLS 1.2+, pseudonimizzazione degli identificatori) e organizzative (Data Processing Agreement, procedure di gestione delle richieste governative).

Un elenco aggiornato dei subprocessori e delle garanzie applicabili può essere richiesto scrivendo a privacy@nymia.me.

16. Retention period

I dati personali raccolti tramite cookie e tecnologie assimilabili sono conservati per il tempo strettamente necessario a raggiungere le finalità per cui sono stati raccolti:

  • cookie tecnici di sessione: cancellati alla chiusura del browser;
  • «ig_token»: fino a logout esplicito, scadenza tecnica del token, revoca lato server o cancellazione manuale da parte dell'Utente;
  • «nymia_language», «nymia_sound_muted», «nymia.cookie_consent_v1»: persistenti fino a cancellazione manuale, con un limite massimo di conservazione di 12 mesi ai fini della rinegoziazione del consenso;
  • identificatori attribution («nymia_attribution_*»): 90 giorni, per allineamento con la finestra di attribuzione tipica delle piattaforme di marketing;
  • cookie PostHog e identificatori collegati: fino a 12 mesi per il distinct-id; le registrazioni di sessione sono conservate presso PostHog secondo le proprie policy (attualmente 30 giorni per il piano standard, salvo diverse impostazioni);
  • cookie tecnici Emergent: durata definita dal fornitore, tipicamente coincidente con la sessione o con la durata dei token di piattaforma.

Ai sensi del Provvedimento Cookie 2021 del Garante, alla scadenza del termine di conservazione i dati sono cancellati o anonimizzati in modo irreversibile.

17. Data subject rights

In qualità di interessato, l'Utente può esercitare in qualsiasi momento nei confronti di Bull Marketing i diritti di cui agli articoli 15-22 del GDPR:

  • accesso ai dati personali trattati tramite cookie;
  • rettifica o cancellazione degli stessi;
  • limitazione o opposizione al trattamento;
  • portabilità dei dati;
  • revoca del consenso, con effetto non retroattivo;
  • proposizione di reclamo all'Autorità Garante per la Protezione dei Dati Personali (www.gpdp.it), senza pregiudizio del ricorso all'autorità giudiziaria ai sensi dell'art. 79 GDPR.

Per l'esercizio dei diritti l'Utente può scrivere a privacy@nymia.me oppure utilizzare le funzionalità self-service integrate nella Piattaforma. Per una descrizione dettagliata dei diritti e delle relative modalità di esercizio si rinvia alla Sezione 22 dell'Informativa sulla Privacy.

18. Changes to this Cookie Policy

Bull Marketing si riserva il diritto di modificare la presente Cookie Policy per adeguarla:

  • a modifiche normative sopravvenute;
  • a nuovi provvedimenti dell'Autorità Garante per la Protezione dei Dati Personali o del Comitato Europeo per la Protezione dei Dati;
  • all'introduzione di nuove tecnologie di terza parte o alla dismissione di quelle attualmente in uso;
  • ad aggiornamenti dei fornitori indicati nell'elenco di Sezione 5.

Le modifiche sostanziali (introduzione di nuovi cookie di profilazione, cambio del provider analytics, estensione delle finalità di trattamento) saranno preventivamente comunicate mediante:

  • riproposizione del Cookie Banner all'accesso successivo alla modifica;
  • pubblicazione della versione aggiornata in questa pagina;
  • aggiornamento della data di «Ultimo aggiornamento» in intestazione;
  • ove opportuno, comunicazione via email agli Utenti registrati.

Le modifiche non sostanziali (correzioni tipografiche, aggiornamento dei riferimenti normativi, riformulazioni redazionali) saranno pubblicate senza obbligo di preavviso.

19. Items to verify before publication

In coerenza con il principio di accountability (art. 5, par. 2, GDPR), riportiamo qui sotto gli elementi che, al momento della pubblicazione, necessitano di verifica tecnica ulteriore da parte del reparto tecnico e del DPO/consulente privacy incaricato prima della pubblicazione definitiva. La presente sezione sarà rimossa non appena tutte le verifiche saranno completate.

1. PostHog — configurazione di dettaglio

  • Va confermato l'elenco esatto dei cookie/localStorage impostati dallo snippet (a titolo esemplificativo: «ph_[project-key]_posthog», «posthog», «ph_current_session_id», «ph_persistent_[project-key]») verificando la versione dello SDK attualmente caricata da us-assets.i.posthog.com.
  • Va confermato che il session recording sia disattivato per gli Utenti che non abbiano prestato consenso oppure che l'inizializzazione dello script sia condizionata al valore restituito da «hasOptedIn()» nella funzione «choose» del CookieBanner: attualmente lo script è inserito staticamente in public/index.html e viene inizializzato al caricamento della pagina, prima ancora che l'Utente esprima una scelta nel Cookie Banner. Occorre pertanto: (i) rimuovere lo script statico e caricare PostHog solo dopo consenso positivo; (ii) in alternativa, impostare «loaded: (ph) => { if (!hasOptedIn()) ph.opt_out_capturing(); }»; (iii) valutare la configurazione «autocapture: false» e «disable_session_recording: true» per default.
  • Va confermata l'attivazione del mascheramento automatico degli input sensibili (parametro «session_recording.maskAllInputs» / «maskTextSelector»).
  • Va confermata la conclusione del DPA con PostHog Inc. e la disponibilità di Clausole Contrattuali Standard o certificazione EU-U.S. DPF.

2. Script Emergent («assets.emergent.sh/scripts/emergent-main.js»)

  • Va richiesta al fornitore la lista esaustiva dei cookie e degli identificatori impostati dallo script sul dominio ospitante, unitamente alla loro natura (necessari vs statistici) e alla loro durata.
  • Va confermata la firma del DPA e verificato se il fornitore aderisce al EU-U.S. Data Privacy Framework.
  • Ove lo script imposti cookie non strettamente necessari, andrà spostato dietro consenso oppure sostituito con equivalenti self-hosted per la produzione.

3. Meta CAPI + attribution client-side

  • Va confermato che l'invio degli eventi CAPI (Sezione 17 Privacy) avvenga esclusivamente se l'Utente abbia prestato consenso alla categoria «marketing» nel Cookie Banner. Attualmente il backend chiama la CAPI in reazione ad eventi di conversione: è necessario propagare la scelta del banner al backend tramite un flag consenso.
  • Va valutato il ricorso al parametro «Limited Data Use» (LDU) di Meta per gli Utenti che risiedano in giurisdizioni con normativa CCPA/CPRA.

4. Google Fonts

  • Alla luce degli orientamenti del Tribunale di Monaco (LG München, 20 gennaio 2022 — Az. 3 O 17493/20) sulla connessione a domini Google, valutare la migrazione a self-hosting del font Inter per eliminare il trasferimento sistematico dell'indirizzo IP a Google. In alternativa, includere Google Ireland Limited fra i fornitori nell'elenco dei subprocessori e — se ritenuto opportuno dal DPO — spostare il caricamento del font dietro consenso.

5. Nomina eventuale DPO e adesione a organismi ADR

  • La presente Informativa e quella Privacy dichiarano attualmente la non nomina del DPO. Va rivalutata la sussistenza dei presupposti dell'art. 37 GDPR alla luce della crescita del numero di Utenti e — se applicabile — procedere alla nomina prima del lancio ufficiale.
  • Va valutata l'adesione a un organismo di risoluzione stragiudiziale delle controversie ai sensi dell'art. 141-decies del Codice del Consumo, richiamato nella Sezione 26 dei Termini.

6. Registro dei consensi

  • Attualmente la scelta cookie è memorizzata solo lato client in «nymia.cookie_consent_v1». Va valutata l'implementazione di un registro server-side che associ ciascuna scelta di consenso all'account autenticato e alla marca temporale, in ossequio al principio di dimostrabilità di cui all'art. 7, par. 1, GDPR.

7. Presenza del CMP unificato

  • L'attuale banner è funzionale ma non offre gestione granulare per categoria: valutare l'adozione di un Consent Management Platform (CMP) conforme al TCF 2.2 di IAB Europe se in futuro venissero introdotti servizi che aderiscono al framework (ad es. Meta Ads client-side).

Fino al completamento delle verifiche sopra elencate, Bull Marketing si impegna ad astenersi dal caricamento su base «always-on» di script di terza parte non strettamente necessari e a documentare puntualmente eventuali deviazioni. La presente Informativa costituisce quindi un documento «vivo», aggiornato ad ogni modifica del comportamento reale della Piattaforma.

20. Contacts

Per qualsiasi richiesta relativa alla presente Cookie Policy o al trattamento dei dati personali raccolti tramite cookie e tecnologie assimilabili, puoi contattare il Titolare del trattamento ai seguenti recapiti:

  • Bull Marketing S.r.l.s.
  • Sede legale: Via Minelli 23, 44042 Cento (FE), Italia
  • P.IVA e codice fiscale: IT02178200388
  • Iscrizione REA: FE-257774
  • Email dedicata privacy e cookie: privacy@nymia.me
  • Email supporto generale: support@nymia.me

Autorità di controllo competente: Garante per la protezione dei dati personali — Piazza Venezia n. 11, 00187 Roma — Tel. +39 06 696771 — Email: garante@gpdp.it — PEC: protocollo@pec.gpdp.it — Sito web: www.gpdp.it.

Ai sensi dell'art. 77 GDPR e degli articoli 141 e ss. del Codice Privacy, l'Utente ha diritto di proporre reclamo all'autorità di controllo competente qualora ritenga che il trattamento dei propri dati personali violi la normativa applicabile.

Questions? Reach us at support@nymia.me