Informativa resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (GDPR) sul trattamento dei dati personali connesso all'app HideFlow per Shopify, al sito hideflow.wavo.it e ai canali di supporto.
Ultimo aggiornamento: 24 settembre 2026
Wavo Marketing SRLS, Piazza Del Corso 5, 84014 Nocera Inferiore (SA), Italia — P.IVA 06447440659 (di seguito "Wavo", "noi").
Contatto per la privacy: [email protected]. Contatto generale: [email protected]. Non è stato nominato un Responsabile della protezione dei dati (DPO), non ricorrendone i presupposti di legge.
Wavo agisce come titolare per i dati dei merchant che installano e usano HideFlow, per i visitatori del sito e per chi ci contatta.
Per i dati che HideFlow tratta per conto del merchant all'interno del suo store Shopify (ad esempio gli eventi tecnici dei checkout insights riferiti al suo negozio), Wavo agisce come responsabile del trattamento ai sensi dell'art. 28 GDPR: il merchant è il titolare e determina finalità e mezzi. Un accordo sul trattamento dei dati è disponibile su richiesta a [email protected]
HideFlow non tratta categorie particolari di dati (art. 9 GDPR) e non effettua processi decisionali automatizzati o profilazione con effetti giuridici sugli interessati.
Installazione e uso dell'app. Dominio dello store Shopify, token di sessione e ambiti di autorizzazione concessi, configurazione delle regole di pagamento create dal merchant, stato di sincronizzazione con Shopify, log tecnici e di errore.
Checkout insights (facoltativi). Se il merchant li attiva e l'acquirente presta il consenso analitico previsto da Shopify, HideFlow memorizza: lo store associato, un'impronta a senso unico dell'identificativo dell'evento, il tipo di evento e i timestamp di accadimento e ricezione.
Dati esclusi. HideFlow non raccoglie nomi dei clienti, indirizzi email, numeri di telefono, indirizzi di consegna, contenuto del carrello, dati di pagamento, identificativi grezzi degli eventi, payload completi degli eventi, bozze di regole o dati inseriti nel simulatore.
Supporto. Indirizzo email, contenuto del messaggio ed eventuali allegati; se avvii la live chat, il testo della conversazione e i dati tecnici necessari a recapitarla.
Sito web. Dati di navigazione tecnici trattati dal server (indirizzo IP, user agent, data e ora, risorsa richiesta) nei log necessari a erogare e proteggere il sito.
Erogare l'app e le sue funzioni — esecuzione del contratto, art. 6(1)(b) GDPR.
Fatturazione e adempimenti fiscali (tramite Shopify) — obbligo legale, art. 6(1)(c) GDPR.
Sicurezza, prevenzione degli abusi, diagnostica e log — legittimo interesse a mantenere il servizio sicuro e funzionante, art. 6(1)(f) GDPR.
Supporto via email e live chat — esecuzione del contratto e legittimo interesse a rispondere alle richieste, art. 6(1)(b) e (f) GDPR. Il caricamento del software di chat avviene solo dopo la tua azione esplicita, art. 6(1)(a).
Checkout insights — consenso dell'acquirente raccolto tramite il sistema di consenso di Shopify, art. 6(1)(a) GDPR; per il merchant, esecuzione del contratto.
Difesa in giudizio e gestione di controversie — legittimo interesse, art. 6(1)(f) GDPR.
I dati sono accessibili al personale autorizzato di Wavo e ai fornitori che agiscono come responsabili o sub-responsabili del trattamento:
I dati non vengono venduti né ceduti per finalità di marketing di terzi. L'elenco aggiornato dei sub-responsabili è disponibile su richiesta.
L'infrastruttura di HideFlow e i suoi dati sono ospitati nell'Unione Europea. Alcuni fornitori, in particolare Shopify, possono trattare dati anche in paesi terzi (tra cui Canada e Stati Uniti). In tali casi il trasferimento avviene sulla base di decisioni di adeguatezza della Commissione europea oppure di Clausole Contrattuali Standard ex art. 46(2)(c) GDPR, integrate da misure supplementari. Copia delle garanzie può essere richiesta a [email protected].
Eventi dei checkout insights: 35 giorni, con cancellazione tramite un processo giornaliero automatico. La disconnessione degli insights interrompe immediatamente la nuova raccolta; i dati aggregati esistenti restano fino alla normale scadenza.
Configurazioni delle regole e dati di sessione: per la durata dell'installazione. Alla disinstallazione, i dati dello store vengono rimossi secondo i webhook di conformità di Shopify (shop/redact, customers/redact, customers/data_request), di norma entro 48 ore dalla richiesta di redazione.
Messaggi di supporto: 24 mesi dall'ultimo contatto. Log tecnici: massimo 12 mesi. Documenti fiscali: 10 anni, come previsto dalla normativa italiana.
Puoi esercitare in ogni momento i diritti previsti dagli articoli 15-22 GDPR: accesso ai dati, rettifica, cancellazione, limitazione del trattamento, portabilità, opposizione al trattamento fondato sul legittimo interesse e revoca del consenso (senza pregiudizio per la liceità del trattamento precedente).
Scrivi a [email protected]: rispondiamo entro un mese, prorogabile di due mesi per richieste complesse. Se i dati riguardano i clienti di uno store Shopify, la richiesta va indirizzata al merchant, che è il titolare; noi lo assistiamo come responsabile.
Questo sito non usa cookie di profilazione né strumenti di analytics di terze parti. Il software di live chat Wavo viene caricato da my.wavo.it solo dopo che premi il pulsante di avvio: da quel momento possono essere installati cookie tecnici e di sessione necessari a mantenere la conversazione.
Dentro l'app, Shopify utilizza cookie tecnici necessari all'autenticazione della sessione admin. I checkout insights non impiegano cookie propri: si basano sugli eventi del checkout che Shopify inoltra quando l'acquirente ha prestato il consenso analitico.
HideFlow include un assistente conversazionale facoltativo, disponibile nella pagina "Assistente AI" dell'app, che aiuta il merchant a capire le proprie regole e a preparare proposte di regole di pagamento o spedizione. È fornito con il contributo di OpenAI, L.L.C., che agisce come sub-responsabile del trattamento per questa funzione.
Dati inviati a OpenAI. I messaggi che scrivi nella conversazione; le impostazioni dello store (nome, paese, valuta, piano Shopify); le regole già configurate nello store, inclusi i valori che hai digitato al loro interno; i nomi dei metodi di spedizione; i nomi dei gateway di pagamento aggregati dagli ordini recenti; i titoli di prodotti o collezioni quando li cerchi tramite l'assistente.
Dati non inviati. HideFlow non invia dati personali degli acquirenti presi da checkout e ordini: niente nomi, email, indirizzi o numeri di telefono dei clienti, né identificativi o importi degli ordini. Se però il merchant ha digitato un identificativo del cliente (per esempio un'email o un ID cliente) in una condizione di regola, quel valore fa parte della regola e viene inviato quando l'assistente legge le regole del negozio.
In base alle condizioni di utilizzo dell'API di OpenAI, i dati inviati tramite API non vengono usati per addestrare i suoi modelli, salvo scelta esplicita contraria mai attivata da HideFlow. L'assistente non modifica mai nulla nello store: ogni proposta di regola viene applicata solo se il merchant preme esplicitamente "Applica", con una nuova verifica lato server prima della scrittura.
Monitoraggio con Langfuse. Per verificare la qualità delle risposte, correggere errori e tenere sotto controllo i costi, Wavo registra ogni conversazione con l'assistente su Langfuse GmbH (Berlino, Germania), sub-responsabile del trattamento, con dati conservati nell'Unione Europea (Irlanda). Vengono registrati gli stessi dati inviati a OpenAI, le risposte dell'assistente, le operazioni che ha eseguito, il dominio myshopify dello store e un identificativo casuale della conversazione. Gli indirizzi email vengono mascherati prima dell'invio. Questi dati sono usati solo da Wavo per migliorare e far funzionare l'assistente, non per altre finalità, e ne puoi chiedere la cancellazione scrivendo a [email protected].
L'uso dell'assistente è facoltativo: per non inviare alcun dato a OpenAI e a Langfuse è sufficiente non inviare messaggi nella pagina "Assistente AI" dell'app.
Adottiamo misure tecniche e organizzative adeguate (art. 32 GDPR): trasmissioni cifrate in HTTPS, accesso ai sistemi limitato al personale autorizzato, minimizzazione dei dati raccolti, impronte a senso unico al posto degli identificativi grezzi degli eventi, verifica HMAC dei webhook Shopify e cancellazione automatica dei dati scaduti.
Non inviare mai password, dati di pagamento, payload di checkout o dati personali dei clienti attraverso i canali di supporto.
Se ritieni che il trattamento violi il GDPR puoi proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — garanteprivacy.it) o all'autorità di controllo del tuo Stato di residenza.
Questa informativa può essere aggiornata: le modifiche sostanziali sono pubblicate su questa pagina con una nuova data di aggiornamento e, quando opportuno, comunicate ai merchant attivi.
Torna alla homeProvided under Articles 13 and 14 of Regulation (EU) 2016/679 (GDPR), covering the HideFlow app for Shopify, the hideflow.wavo.it website and our support channels.
Last updated: 24 September 2026
Wavo Marketing SRLS, Piazza Del Corso 5, 84014 Nocera Inferiore (SA), Italy — VAT 06447440659 ("Wavo", "we").
Privacy contact: [email protected]. General contact: [email protected]. No Data Protection Officer has been appointed, as the legal conditions requiring one do not apply.
Wavo acts as controller for merchants who install and use HideFlow, for website visitors and for anyone who contacts us.
For data HideFlow processes on the merchant's behalf inside their Shopify store (for example technical checkout-insight events tied to that store), Wavo acts as processor under Article 28 GDPR: the merchant is the controller and determines purposes and means. A data processing agreement is available on request at [email protected].
HideFlow processes no special categories of data (Article 9 GDPR) and performs no automated decision-making or profiling with legal effects.
Installation and app use. Shopify store domain, session tokens and granted access scopes, the payment-rule configurations the merchant creates, Shopify synchronization state, technical and error logs.
Checkout insights (optional). If the merchant enables them and the buyer grants Shopify's analytics consent, HideFlow stores: the associated store, a one-way event identifier fingerprint, the event type, and occurred and received timestamps.
Excluded data. HideFlow does not collect customer names, email addresses, phone values, delivery addresses, cart contents, payment details, raw event identifiers, full event payloads, rule drafts or simulator facts.
Support. Your email address, message content and any attachments; if you start live chat, the conversation text and the technical data needed to deliver it.
Website. Technical server logs (IP address, user agent, date and time, requested resource) needed to serve and protect the site.
Providing the app and its features — performance of a contract, Art. 6(1)(b) GDPR.
Billing and tax obligations (through Shopify) — legal obligation, Art. 6(1)(c) GDPR.
Security, abuse prevention, diagnostics and logging — legitimate interest in keeping the service safe and working, Art. 6(1)(f) GDPR.
Email and live chat support — contract performance and legitimate interest in answering requests, Art. 6(1)(b) and (f); the chat software loads only after your explicit action, Art. 6(1)(a).
Checkout insights — buyer consent collected through Shopify's consent system, Art. 6(1)(a); for the merchant, contract performance.
Legal claims and disputes — legitimate interest, Art. 6(1)(f) GDPR.
Data is accessible to authorized Wavo staff and to the following providers acting as processors or sub-processors:
Data is never sold or shared for third-party marketing. An up-to-date sub-processor list is available on request.
HideFlow's infrastructure and data are hosted in the European Union. Some providers, notably Shopify, may process data in third countries including Canada and the United States. Those transfers rely on European Commission adequacy decisions or on Standard Contractual Clauses under Art. 46(2)(c) GDPR, with supplementary measures. Copies of the safeguards can be requested at [email protected].
Checkout-insight events: 35 days, removed by a bounded daily cleanup process. Disconnecting insights stops new collection immediately; existing aggregate activity remains until normal expiry.
Rule configurations and session data: for the duration of the installation. On uninstall, store data is removed following Shopify's compliance webhooks (shop/redact, customers/redact, customers/data_request), normally within 48 hours of the redaction request.
Support messages: 24 months from last contact. Technical logs: up to 12 months. Tax records: 10 years, as required by Italian law.
You may exercise the rights in Articles 15-22 GDPR at any time: access, rectification, erasure, restriction of processing, portability, objection to processing based on legitimate interest, and withdrawal of consent (without affecting the lawfulness of prior processing).
Write to [email protected]: we reply within one month, extendable by two months for complex requests. If the data concerns a Shopify store's customers, address the request to the merchant as controller; we assist them as processor.
This site uses no profiling cookies and no third-party analytics. The Wavo live chat software loads from my.wavo.it only after you press the start button; from that moment it may set technical and session cookies needed to keep the conversation.
Inside the app, Shopify uses technical cookies required for admin session authentication. Checkout insights set no cookies of their own: they rely on checkout events Shopify forwards when the buyer has granted analytics consent.
HideFlow includes an optional conversational assistant, available on the app's "AI assistant" page, that helps the merchant understand their rules and prepare payment or shipping rule proposals. It is provided with the help of OpenAI, L.L.C., which acts as a sub-processor for this feature.
Data sent to OpenAI. The messages you write in the conversation; the store's settings (name, country, currency, Shopify plan); the store's existing rules, including values you typed into them; delivery method names; payment gateway names aggregated from recent orders; product or collection titles when you search for them through the assistant.
Data not sent. HideFlow does not send buyer personal data taken from checkouts or orders: no customer names, emails, addresses or phone numbers, and no order ids or amounts. However, if the merchant has typed a customer identifier (for example an email or a customer id) into a rule condition, that value is part of the rule and is sent when the assistant reads the store's rules.
Under OpenAI's API terms, data sent through the API is not used to train its models, unless explicitly opted in, which HideFlow never does. The assistant never changes anything in your store: a rule proposal is applied only if the merchant explicitly presses "Apply", with a fresh server-side check before it is written.
Monitoring with Langfuse. To check answer quality, fix errors and keep costs under control, Wavo records each conversation with the assistant in Langfuse GmbH (Berlin, Germany), a sub-processor, with data stored in the European Union (Ireland). It records the same data sent to OpenAI, the assistant's replies, the operations it ran, the store's myshopify domain and a random conversation identifier. Email addresses are masked before they are sent. Wavo uses this data only to run and improve the assistant, for no other purpose, and you can request its deletion by writing to [email protected].
Using the assistant is optional: to send no data to OpenAI or Langfuse at all, simply don't send messages in the app's "AI assistant" page.
We apply appropriate technical and organizational measures (Art. 32 GDPR): HTTPS-encrypted transport, system access limited to authorized staff, data minimization, one-way fingerprints instead of raw event identifiers, HMAC verification of Shopify webhooks and automatic deletion of expired data.
Never send passwords, payment details, checkout payloads or customer personal data through support channels.
If you believe the processing infringes the GDPR you may lodge a complaint with the Italian Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Rome — garanteprivacy.it) or with the supervisory authority of your country of residence.
This policy may be updated: material changes are published on this page with a new update date and, where appropriate, communicated to active merchants.
Back to home