Unozen
Privacy Policy
Ultimo aggiornamento: 31 agosto 2026
Questa pagina descrive quali dati personali tratta Unozen, per quali finalità, con quali fornitori li condivide e come si possono consultare o cancellare. Riguarda il sito unozen.ai, l’area clienti, i corsi e gli strumenti riservati al team.
La sezione 2 è dedicata ai dati Google a cui accede il CRM interno di Unozen tramite le API Gmail: cosa chiediamo, cosa ne facciamo, quanto li conserviamo. In fondo alla pagina lo stesso contenuto è riassunto in inglese.
1. Titolare del trattamento
Il titolare del trattamento è UNOZEN S.R.L., Via Cesare Battisti 15, 10123 Torino (TO), Italia — P. IVA e Codice Fiscale 13448760010.
Per qualunque richiesta relativa ai tuoi dati, incluse cancellazione e accesso, scrivi a info@unozen.ai.
2. Dati Google usati dal CRM (Google user data)
Unozen usa un CRM interno per seguire le conversazioni commerciali. Chi lavora in Unozen può collegarvi la propria casella Gmail aziendale, così le email ai contatti partono dal suo indirizzo reale e le risposte tornano nella scheda del contatto invece di restare sparse fra le caselle personali.
2.1 Chi collega un account Google
Solo i membri del team Unozen dotati di un accesso amministrativo al CRM. Il collegamento è esplicito, individuale e volontario: ognuno collega la propria casella dalla pagina Impostazioni del CRM e può scollegarla in qualsiasi momento. Non è una funzione offerta ai visitatori del sito né agli iscritti all’area clienti, che non possono collegare alcun account Google.
2.2 Quali dati Google richiediamo, e perché
Al momento del consenso chiediamo esclusivamente questi ambiti di autorizzazione:
| Ambito (scope) | Dato Google a cui dà accesso | Perché lo chiediamo |
|---|---|---|
openid | Identificativo dell’account Google collegato. | Associare il collegamento alla persona giusta. |
email | Indirizzo email dell’account collegato. | Mostrare quale casella è collegata e usarla come mittente delle email inviate. |
gmail.send | Permesso di inviare messaggi dalla casella collegata. | Inviare le email che l’operatore scrive a mano nel CRM verso un singolo contatto. Non inviamo nulla in automatico e non spediamo campagne di massa da questo canale. |
gmail.readonly | Permesso di leggere i messaggi della casella collegata. | Recuperare le sole risposte dei contatti a cui il team ha già scritto dal CRM, e archiviarle nella scheda di quel contatto. Vedi il paragrafo seguente per la restrizione che applichiamo. |
Non chiediamo altri ambiti Google: nessun accesso a Drive, Calendar, Contatti, Foto o alla posizione.
2.3 Come limitiamo l’ambito di lettura
Google concede gmail.readonly sull’intera casella, ma il nostro utilizzo è volutamente più stretto di quanto il permesso consenta, e questa è la garanzia più importante di tutta la pagina.
- Non scarichiamo, non indicizziamo e non analizziamo la posta in arrivo nel suo complesso.
- Ogni interrogazione a Gmail è ristretta a un singolo mittente e a un intervallo di tempo (nella pratica una query nella forma
from:indirizzo after:data). - L’elenco degli indirizzi interrogati non è la rubrica del CRM: è la lista delle persone a cui quella specifica casella ha effettivamente scritto dal CRM. Se non ti abbiamo mai scritto, non c’è nessuna interrogazione che possa restituire un tuo messaggio.
- Di conseguenza la corrispondenza privata di chi collega la casella — tutto ciò che non è una risposta a un’email partita dal CRM — non viene mai richiesta a Google, né letta, né conservata.
2.4 Cosa conserviamo
Nel nostro database conserviamo, per ogni casella collegata:
- i token OAuth rilasciati da Google (token di aggiornamento e token di accesso, con la relativa scadenza), gli ambiti concessi, l’indirizzo della casella e la data di collegamento;
- per ciascuna risposta recuperata: identificativo del messaggio e della conversazione Gmail, indirizzo del mittente, oggetto, testo del messaggio (troncato a 4.000 caratteri) e data di ricezione, archiviati come voce nello storico del contatto.
Non scarichiamo e non conserviamo allegati. Non conserviamo copie dei messaggi che non rientrano nel criterio descritto al punto 2.3.
2.5 Con chi condividiamo i dati Google
- Non vendiamo, non cediamo e non trasferiamo i dati ottenuti dalle API Google a terzi per finalità loro proprie.
- Le risposte archiviate sono visibili ai membri del team Unozen che hanno accesso al CRM: è la finalità stessa della funzione, cioè far sì che una conversazione commerciale non resti chiusa in una sola casella.
- I soli soggetti terzi coinvolti sono i fornitori di infrastruttura che ospitano l’applicazione e il database (Supabase e Vercel, vedi §4). Agiscono come responsabili del trattamento, su nostre istruzioni, e non usano questi dati per finalità proprie.
- Potremmo divulgare dati solo se obbligati da un provvedimento dell’autorità o dalla legge.
- Non usiamo i dati Gmail per pubblicità, profilazione pubblicitaria o per addestrare modelli di intelligenza artificiale, né nostri né di terzi.
2.6 Limited Use
L’uso e il trasferimento, da parte di Unozen, delle informazioni ricevute dalle API di Google verso qualsiasi altra applicazione rispettano la Google API Services User Data Policy, inclusi i requisiti di Limited Use.
2.7 Come li proteggiamo
- Tutte le comunicazioni con Google e con la nostra applicazione avvengono su connessione cifrata (TLS).
- I token e i contenuti recuperati sono conservati in un database gestito, cifrato a riposo.
- La tabella che contiene i token non è esposta all’API pubblica del database: è raggiungibile solo dal server, con credenziali di servizio, e mai da una sessione utente o dal browser.
- L’accesso al CRM è riservato agli amministratori Unozen autenticati; le credenziali del client OAuth vivono in variabili d’ambiente e non sono nel codice.
- Il collegamento avviene con il flusso OAuth ufficiale di Google: non chiediamo, non vediamo e non conserviamo la password del tuo account Google.
2.8 Conservazione, revoca e cancellazione
- Scollegare la casella dalla pagina Impostazioni del CRM cancella immediatamente e definitivamente i token dal nostro database. Da quel momento non abbiamo più alcuna possibilità di accedere alla casella.
- L’autorizzazione può essere revocata anche direttamente da Google, in qualsiasi momento, da myaccount.google.com/permissions.
- Le risposte già archiviate restano nello storico del contatto finché quel contatto è nel CRM: sono la memoria della conversazione. Vengono cancellate insieme al contatto, oppure su richiesta.
- Chiunque può chiedere la cancellazione dei propri messaggi archiviati scrivendo a info@unozen.ai: provvediamo entro 30 giorni.
3. Altri dati trattati da Unozen
3.1 Visitatori del sito
Raccogliamo dati di navigazione aggregati tramite Google Analytics (pagine viste, provenienza, tipo di dispositivo) per capire quali contenuti sono utili. Il widget di assistenza Gleap raccoglie i messaggi che ci invii e informazioni tecniche sulla sessione, se lo usi.
3.2 Area clienti e account
Per creare un account trattiamo nome, indirizzo email e credenziali di accesso (la password è gestita in forma cifrata dal nostro fornitore di autenticazione, noi non la vediamo). Registriamo inoltre l’avanzamento nei corsi e le attività svolte sulla piattaforma, per mostrarti a che punto sei e rilasciare gli attestati.
3.3 Acquisti e fatturazione
I pagamenti sono gestiti da Stripe: i dati della carta viaggiano verso Stripe e non transitano dai nostri server. Per la fattura trattiamo i dati anagrafici e fiscali necessari (nome o ragione sociale, indirizzo, codice fiscale o partita IVA) e li trasmettiamo al Sistema di Interscambio tramite il nostro intermediario per la fatturazione elettronica, come previsto dalla legge.
3.4 Corsi ECM
Per i corsi accreditati ECM siamo tenuti a raccogliere e trasmettere al provider e agli enti competenti i dati richiesti dalla normativa: dati anagrafici, codice fiscale, professione e disciplina, esiti del questionario e dichiarazione di fruizione.
3.5 Strumenti di intelligenza artificiale
Alcune funzioni dell’area clienti (tutor sui corsi, studio di documenti PDF, ricerca) inviano il testo che carichi o scrivi ai fornitori di modelli linguistici che le alimentano, al solo scopo di generare la risposta che ti viene mostrata. Secondo i termini d’uso delle API di questi fornitori, i contenuti inviati non vengono usati per addestrare i loro modelli.
3.6 Eventi e registrazioni
Per gli eventi online trattiamo i dati di iscrizione e, quando l’incontro viene registrato, la registrazione stessa: la partecipazione con video e microfono attivi è sempre una tua scelta. Le registrazioni sono rese disponibili agli iscritti nell’area clienti.
3.7 Comunicazioni email
Inviamo email di servizio (conferme, attestati, promemoria) e, se hai acconsentito, comunicazioni sui nostri corsi. Ogni email promozionale contiene un link di disiscrizione che ha effetto immediato.
4. Fornitori
Ci avvaliamo dei seguenti fornitori, che trattano dati per nostro conto in qualità di responsabili del trattamento e sono vincolati da un accordo che ne limita l’uso alle sole finalità qui descritte:
| Fornitore | A cosa serve |
|---|---|
| Vercel | Hosting ed esecuzione dell’applicazione. |
| Supabase | Database, autenticazione e archiviazione dei file. |
| Sanity | Gestione dei contenuti editoriali del sito. |
| Stripe | Incasso dei pagamenti. |
| A-Cube | Trasmissione delle fatture elettroniche. |
| Brevo | Invio delle email di servizio e delle comunicazioni. |
| Zoom | Eventi online e relative registrazioni. |
| Analytics del sito; API Gmail per il CRM interno (§2). | |
| Gleap | Widget di assistenza e segnalazioni. |
| Anthropic, OpenAI, Perplexity, Exa | Modelli linguistici e ricerca che alimentano le funzioni AI dell’area clienti. |
5. Trasferimenti fuori dallo Spazio economico europeo
Alcuni fornitori elencati sopra hanno sede negli Stati Uniti o vi trattano dati. In questi casi il trasferimento avviene sulla base delle Clausole Contrattuali Standard approvate dalla Commissione europea o di altro meccanismo di garanzia previsto dagli articoli 44 e seguenti del GDPR.
6. Cookie
Il sito usa cookie tecnici, necessari al funzionamento (sessione di accesso, preferenze), e cookie analitici di Google Analytics. Puoi bloccare o cancellare i cookie dalle impostazioni del tuo browser; i cookie tecnici sono però indispensabili per accedere all’area clienti.
7. I tuoi diritti
Ai sensi del GDPR puoi chiedere in qualsiasi momento l’accesso ai tuoi dati, la loro rettifica o cancellazione, la limitazione del trattamento, la portabilità, e puoi opporti al trattamento fondato sul legittimo interesse. Se il trattamento si basa sul consenso, puoi revocarlo in qualsiasi momento senza pregiudicare la liceità di quanto fatto prima.
Per esercitare questi diritti scrivi a info@unozen.ai. Rispondiamo entro 30 giorni. Hai inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it).
8. Modifiche a questa policy
Se cambiamo il modo in cui trattiamo i dati — inclusi i dati Google descritti nella sezione 2 — aggiorniamo questa pagina e la data in cima. Quando la modifica è sostanziale, ne diamo avviso agli interessati via email o con un messaggio nell’applicazione prima che diventi effettiva.
9. Contatti
UNOZEN S.R.L. — Via Cesare Battisti 15, 10123 Torino (TO), Italia.
Email: info@unozen.ai
Google user data — English summary
This section restates section 2 in English for reviewers of our Google OAuth application. In case of discrepancy, the Italian text above prevails.
Who connects a Google Account
Only Unozen staff members with administrative access to our internal CRM. Each person connects their own Google Workspace mailbox, explicitly and voluntarily, and can disconnect it at any time. Website visitors and customers cannot connect a Google Account.
Which Google user data we access, and why
| Scope | Google user data | Purpose |
|---|---|---|
openid | Google Account identifier. | Link the connected mailbox to the right staff member. |
email | Email address of the connected account. | Display which mailbox is connected and use it as the sender address. |
gmail.send | Ability to send messages from the connected mailbox. | Send one-to-one emails that a staff member writes by hand in the CRM. No automated sending, no bulk campaigns through this channel. |
gmail.readonly | Ability to read messages in the connected mailbox. | Retrieve replies from the specific people that mailbox has already emailed from the CRM, and file them on that contact’s record. |
We request no other Google scopes: no Drive, Calendar, Contacts, Photos or location access.
How we restrict read access
We never scan, download or index the mailbox as a whole. Every Gmail query is restricted to a single sender address and a time window (in practice, a from:address after:date query). The set of addresses we query is not the CRM address book: it is the list of people that mailbox has actually emailed from the CRM. Private correspondence unrelated to a CRM conversation is therefore never requested from Google, never read and never stored.
What we store
Per connected mailbox: the OAuth refresh and access tokens with their expiry, the granted scopes, the mailbox address and the connection date. Per retrieved reply: the Gmail message and thread identifiers, the sender address, the subject, the message text (truncated to 4,000 characters) and the received timestamp, filed on the contact’s record. We do not download or store attachments.
Who we share it with
We do not sell, rent or transfer Google user data to third parties for their own purposes. Stored replies are visible to Unozen staff with CRM access — that is the purpose of the feature. The only third parties involved are the infrastructure providers that host our application and database (Vercel and Supabase), acting as processors on our instructions. We may disclose data if compelled by law. We do not use Google user data for advertising, advertising profiling, or to train artificial-intelligence models, whether ours or anyone else’s.
How we protect it
All traffic is encrypted in transit (TLS) and data is encrypted at rest by our managed database provider. The table holding OAuth tokens is not exposed through the database’s public API: it is reachable only server-side with service credentials, never from a user session or the browser. CRM access is limited to authenticated Unozen administrators, and OAuth client credentials are held in environment variables, not in source code. We use Google’s official OAuth flow and never ask for, see or store Google Account passwords.
Retention and deletion
Disconnecting a mailbox in the CRM settings deletes the stored tokens immediately and permanently, ending all our access to that mailbox. Access can also be revoked at any time from myaccount.google.com/permissions. Stored replies remain on the contact’s record for as long as that contact exists in the CRM and are deleted with it, or earlier on request. Anyone may request deletion of their messages by writing to info@unozen.ai; we act within 30 days.
Limited Use
Unozen’s use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
-p-500.png)