Informativa sulla privacy
Ultimo aggiornamento: 1 ottobre 2026
In breve
- MessageWeave è un servizio di CodeLevel39 (P.IVA 03778360549), che è il titolare dei dati del tuo account.
- I dati dei tuoi destinatari (rubrica, messaggi, risposte) li trattiamo solo per conto tuo, come responsabile del trattamento: il titolare di quei dati sei tu.
- Non vendiamo dati, non facciamo pubblicità né profilazione, non usiamo strumenti di analisi o di tracciamento sul sito e nell'app.
- Usiamo solo cookie e memorie del browser tecnici: per questo non vedi un banner dei cookie.
- Per qualsiasi richiesta sui tuoi dati scrivi a info@codelevel39.it.
1. Chi siamo
Il titolare del trattamento è Code Level 39 di Anderlini Michele («CodeLevel39»), ditta individuale, P.IVA 03778360549, con sede in Via Piave 20, 06028 Sigillo (PG). MessageWeave (il sito messageweave.com, l'app su app.messageweave.com e le API su api.messageweave.com) è un servizio di CodeLevel39: non esiste una società separata chiamata MessageWeave.
Per domande su questa informativa o per esercitare i tuoi diritti scrivi a info@codelevel39.it. Non abbiamo nominato un responsabile della protezione dei dati (DPO): rispondiamo direttamente noi a quell'indirizzo.
Questa informativa vale ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (GDPR) e del Codice privacy italiano (D.Lgs. 196/2003).
2. I due ruoli di CodeLevel39
Nel servizio ci sono due tipi di dati, e per ciascuno abbiamo un ruolo diverso:
- Dati dei nostri clienti e dei loro utenti (chi si registra, i colleghi invitati, il personale delle agenzie collegate, chi visita il sito): qui CodeLevel39 è titolare del trattamento e questa informativa spiega tutto ciò che facciamo. Ne parlano le sezioni da 3 a 5.
- Dati dei destinatari dei messaggi che i clienti caricano o raccolgono con MessageWeave (rubrica, recapiti, consensi, contenuti dei messaggi, esiti di consegna, risposte): qui il titolare è il cliente, e CodeLevel39 è responsabile del trattamento ai sensi dell'articolo 28 del GDPR. Ne parla la sezione 6.
3. Quali dati trattiamo come titolare
Visitando il sito messageweave.com
Il sito non usa cookie, non salva nulla nel tuo browser, non contiene strumenti di analisi, pulsanti social o risorse di terzi (anche il carattere tipografico è ospitato da noi). Come ogni server web, registra in modo tecnico le richieste ricevute (indirizzo IP, pagina richiesta, data e ora, tipo di browser) per farlo funzionare e per difenderlo da abusi.
Creando e usando un account
- Dati di registrazione e del profilo: nome, indirizzo email, nome dello spazio di lavoro (workspace), password (che conserviamo solo in forma cifrata non reversibile), lingua preferita, eventuale immagine del profilo, ruolo nel workspace.
- Dati di chi ti ha invitato: se ti registri con un link di invito o un codice di presentazione, registriamo da quale workspace arrivi.
- Colleghi e agenzie: se un amministratore ti invita nel suo workspace, o un'agenzia ti collega a un cliente, il tuo nome e la tua email ci sono stati comunicati da lui.
- Dati tecnici e di sicurezza: registro delle operazioni svolte (utente, operazione, indirizzo IP, data e ora), tentativi di accesso non riusciti (nome utente, indirizzo IP, tipo di browser, data e ora), blocchi temporanei dell'account dopo troppi tentativi sbagliati, token di sessione.
- Protezione dagli abusi: gli indirizzi IP che inviano richieste anomale (per esempio scansioni automatiche alla ricerca di vulnerabilità) vengono bloccati per 24 ore, o per 7 giorni se tornano entro 30 giorni. L'elenco degli IP bloccati è condiviso fra i servizi di CodeLevel39, così un aggressore fermato su uno viene fermato su tutti.
- Comunicazioni con noi: quello che ci scrivi quando chiedi assistenza.
Oggi il servizio ha solo un piano gratuito: non raccogliamo dati di pagamento.
4. Perché li trattiamo e su quale base
| Finalità | Base giuridica |
|---|---|
| Creare e gestire l'account e il workspace, fornirti il servizio, inviarti le email di servizio (verifica dell'indirizzo, recupero della password, inviti, avvisi di sicurezza, riepilogo quotidiano dell'attività, che puoi disattivare) | Esecuzione del contratto (art. 6.1.b GDPR) |
| Proteggere il servizio, gli utenti e i destinatari: registri delle operazioni, tentativi di accesso, blocchi di account e di IP, prevenzione di spam e abusi | Legittimo interesse alla sicurezza (art. 6.1.f GDPR) |
| Sapere da quale invito o presentazione arriva un nuovo cliente | Legittimo interesse (art. 6.1.f GDPR) |
| Rispondere alle tue richieste di assistenza | Esecuzione del contratto o misure precontrattuali (art. 6.1.b GDPR) |
| Rispettare obblighi di legge e difendere i nostri diritti | Obbligo legale (art. 6.1.c) e legittimo interesse (art. 6.1.f GDPR) |
Non usiamo i tuoi dati per pubblicità, non li vendiamo e non prendiamo decisioni basate unicamente su trattamenti automatizzati che abbiano effetti giuridici su di te (art. 22 GDPR). Se un giorno volessimo mandarti comunicazioni promozionali, te lo chiederemo prima.
I dati richiesti alla registrazione sono necessari: senza, non possiamo creare l'account.
5. Per quanto tempo li conserviamo
| Dati | Conservazione |
|---|---|
| Account e profilo | Finché l'account resta attivo. Alla chiusura li cancelliamo, salvo quanto dobbiamo tenere per legge o per difendere un nostro diritto. |
| Registrazioni mai confermate (email non verificata e workspace mai usato) | Cancellate dopo 30 giorni |
| Registro delle operazioni (con indirizzo IP) | 90 giorni |
| Tentativi di accesso non riusciti | 30 giorni |
| Token di sessione | Scadono dopo 30 giorni; quelli revocati vengono eliminati entro 30 giorni |
| Blocchi degli indirizzi IP | Il blocco dura 24 ore (7 giorni per chi ritorna); la traccia del blocco è conservata come storico di sicurezza |
| Richieste di assistenza | Il tempo necessario a gestirle e a documentare la risposta |
6. I dati dei tuoi destinatari
Quando usi MessageWeave carichi o raccogli dati delle persone a cui scrivi: anagrafica e recapiti della rubrica, stato dei consensi e relativo storico, contenuti dei messaggi e allegati, modelli (template), esiti di consegna ed eventi ricevuti dai fornitori dei canali (consegnato, aperto, clic, rimbalzato), risposte che i destinatari inviano sui canali di chat.
Per questi dati il titolare sei tu (il cliente) e CodeLevel39 è responsabile del trattamento (art. 28 GDPR): li trattiamo solo per fornirti il servizio e secondo le tue istruzioni, che sono quelle dei Termini e condizioni (sezione «Dati trattati per conto del cliente») e le impostazioni che scegli nell'app. Non li usiamo per scopi nostri.
Cosa spetta a te
- Avere una base giuridica valida per ogni destinatario e canale: per le comunicazioni promozionali con email, SMS, WhatsApp e simili di norma serve il consenso preventivo (art. 130 del Codice privacy).
- Informare i destinatari, con la tua informativa, che usi MessageWeave (CodeLevel39) come fornitore.
- Rispettare subito le opposizioni e le richieste dei destinatari.
Gli strumenti che ti diamo
- Doppio consenso (double opt-in): il contatto conferma l'iscrizione da un link ricevuto via email.
- Disiscrizione: ogni email inviata contiene un link per disiscriversi e l'intestazione standard per la disiscrizione con un clic; sui canali di chat una risposta come «STOP» registra l'opposizione.
- Storico dei consensi: ogni cambio di consenso (chi, quando, come, perché) resta registrato come prova.
- Lista di esclusione: a un recapito che si è opposto MessageWeave non invia più nulla, anche dopo che il contatto è stato eliminato.
- Esportazione e cancellazione: puoi esportare i dati di una persona (per rispondere a una richiesta di accesso o portabilità) e cancellarla.
Tracciamento di aperture e clic
Per i mittenti email il conteggio di aperture e clic è attivo per impostazione predefinita e si può disattivare per ogni mittente. Funziona con un'immagine invisibile e con link che passano da api.messageweave.com; per ogni messaggio salviamo solo il numero di aperture e clic e la data, non l'indirizzo IP del destinatario. Se lo usi, spetta a te informarne i destinatari ed, eventualmente, raccoglierne il consenso.
Conservazione predefinita
| Dati | Conservazione |
|---|---|
| Messaggi inviati (destinatario e contenuto) | 180 giorni dalla creazione, una volta concluso l'invio |
| Allegati | 30 giorni, poi i file vengono cancellati |
| Tentativi di consegna | 90 giorni |
| Eventi ricevuti dai fornitori dei canali | 90 giorni |
| Risposte ricevute dai destinatari | 180 giorni |
| Notifiche di stato inviate ai tuoi sistemi (callback e webhook) | 30 giorni dopo la conclusione |
| Rubrica | Finché non elimini il contatto. Dopo 30 giorni dall'eliminazione i dati personali vengono resi anonimi; restano solo i recapiti che si erano opposti (come lista di esclusione) e lo storico dei consensi (canale, recapito, data e modalità), come prova dell'opposizione. |
Alla chiusura del tuo account i dati dei destinatari vengono cancellati, salvo le eccezioni appena descritte. Prima puoi esportare la rubrica.
Sei un destinatario? Se hai ricevuto un messaggio inviato con MessageWeave, il titolare dei tuoi dati è l'organizzazione che te l'ha mandato: rivolgiti a lei per esercitare i tuoi diritti. Puoi sempre disiscriverti dal link nel messaggio. Se scrivi a noi, inoltreremo la tua richiesta al cliente interessato.
7. Dove sono i dati e chi ci aiuta
Per fornire il servizio ci appoggiamo a questi fornitori, che trattano i dati per nostro conto con contratti che li obbligano alla riservatezza e alla sicurezza:
- Hetzner Online GmbH (Germania): server su cui girano sito, app, API e database, in centri dati nell'Unione europea.
- Microsoft (servizio Azure Blob Storage): archiviazione degli allegati dei messaggi e delle immagini caricate nei modelli email. Le immagini dei modelli sono pubblicate a un indirizzo web, perché devono vedersi nelle email.
- Zoho (servizio ZeptoMail): invio delle email di servizio della piattaforma (verifica dell'indirizzo, recupero password, inviti, avvisi).
Fornitori dei canali scelti da te. I messaggi ai tuoi destinatari partono attraverso i fornitori che configuri tu con i tuoi account e le tue credenziali: per esempio Twilio e SendGrid, Meta (WhatsApp Cloud API), Telegram, Aruba, Google Firebase Cloud Messaging, Slack, Microsoft Teams, Discord, o il server di posta della tua casella. Li scegli tu, con un tuo contratto: MessageWeave trasmette loro i messaggi su tua istruzione e riceve da loro esiti e risposte. Valgono le loro condizioni e informative, e alcuni possono trattare i dati fuori dall'Unione europea.
Comunichiamo dati alle autorità solo quando la legge ce lo impone. Non vendiamo né cediamo dati a terzi per i loro scopi.
Trasferimenti fuori dall'UE. Se un nostro fornitore tratta dati fuori dallo Spazio economico europeo, lo fa sulla base delle garanzie previste dagli articoli 44–49 del GDPR, come una decisione di adeguatezza della Commissione europea (per gli Stati Uniti, il Data Privacy Framework) o le clausole contrattuali standard. Puoi chiederci maggiori informazioni a info@codelevel39.it.
8. Sicurezza
Proteggiamo i dati con misure tecniche e organizzative adeguate al rischio: connessioni sempre cifrate (HTTPS), password conservate in forma non reversibile, sessioni di breve durata, accessi per ruolo e separazione rigorosa fra i workspace, blocco dopo ripetuti tentativi di accesso sbagliati, limiti contro l'uso abusivo, firme sulle comunicazioni scambiate con i sistemi esterni e cancellazione automatica dei dati alla scadenza dei tempi indicati sopra.
Hai trovato un problema di sicurezza? Segnalalo all'indirizzo indicato nel nostro security.txt (help@codelevel39.it). Se dovesse verificarsi una violazione dei dati, informeremo il Garante e, quando previsto, le persone coinvolte; per i dati dei destinatari avviseremo senza ritardo il cliente titolare.
9. Cookie e memoria del browser
Sito messageweave.com
Nessun cookie e nessun dato salvato nel browser.
App (app.messageweave.com)
L'app usa solo strumenti tecnici, necessari a farla funzionare:
- Un cookie di sessione,
mw_rt, impostato daapi.messageweave.com: ti tiene collegato rinnovando l'accesso. Non è leggibile dagli script della pagina, viaggia solo su connessione cifrata, non viene mai inviato a siti terzi, dura al massimo 30 giorni e si cancella quando esci. - La memoria locale del browser (localStorage) conserva: i dati della sessione aperta (nome, ruolo e permessi, non la password), la lingua e il tema scelti, l'ultimo nome utente usato per l'accesso, i filtri delle liste, una copia temporanea di alcuni dati dell'interfaccia e, se stai accettando un invito di un'agenzia, il codice dell'invito.
Non usiamo cookie di profilazione, di pubblicità o di statistica, né nostri né di terzi. Per gli strumenti tecnici non serve il consenso (art. 122 del Codice privacy e Linee guida del Garante sui cookie del 10 giugno 2021): per questo non mostriamo un banner. Puoi cancellare cookie e memoria locale dalle impostazioni del browser; senza il cookie di sessione dovrai accedere di nuovo.
10. I tuoi diritti
Per i dati di cui siamo titolari puoi chiederci in qualsiasi momento:
- di accedere ai tuoi dati e averne copia (art. 15 GDPR);
- di correggerli o completarli (art. 16);
- di cancellarli (art. 17);
- di limitarne il trattamento (art. 18);
- di riceverli in un formato strutturato e di uso comune, per trasferirli altrove (portabilità, art. 20);
- di opporti ai trattamenti basati sul nostro legittimo interesse (art. 21).
Scrivi a info@codelevel39.it. È gratis e ti rispondiamo entro un mese (in casi complessi il termine può allungarsi di altri due mesi, e te lo diremo). Potremmo chiederti di confermare la tua identità, per esempio scrivendoci dall'indirizzo email del tuo account.
Se ritieni che il trattamento violi il GDPR puoi presentare reclamo al Garante per la protezione dei dati personali (garanteprivacy.it) o all'autorità di controllo del Paese UE in cui vivi o lavori.
11. Modifiche a questa informativa
Possiamo aggiornare questa informativa, per esempio quando cambiano il servizio o i fornitori. La versione in vigore è sempre su questa pagina, con la data dell'ultimo aggiornamento; se le modifiche sono importanti te le comunichiamo anche via email.