Informativa sulla Privacy
Ultimo aggiornamento: 2026-09-21
1. Introduzione
La presente Informativa sulla Privacy descrive le modalità con cui Sepetbayım tratta i dati personali degli utenti che visitano e utilizzano il sito web https://sepetbayim.com dall’Italia e dall’Unione europea.
Sepetbayım offre strumenti gratuiti per social media: gli utenti incollano il link pubblico di un profilo o di un contenuto (ad esempio da Instagram, TikTok, Twitter/X, YouTube, ecc.) e ricevono follower, like, visualizzazioni o interazioni generate tramite un partner SMM upstream (daosmm.com). Il servizio è interamente gratuito, non richiede registrazione né credenziali di accesso ai social, ed è finanziato unicamente tramite pubblicità (Google AdSense).
Sepetbayım tratta solo dati tecnici minimi, necessari per il funzionamento sicuro del servizio, la prevenzione di abusi e la generazione di statistiche aggregate. Non raccogliamo nome, cognome, e-mail, numero di telefono, dati di pagamento, posizione geografica precisa o credenziali di account social.
La presente informativa è redatta ai sensi del Regolamento (UE) 2016/679 (“GDPR”) e del Codice della Privacy (D.Lgs. 30 giugno 2003, n. 196, come modificato dal D.Lgs. 101/2018).
Data di aggiornamento dell’informativa: 21 settembre 2026.
2. Titolare del trattamento e contatti
Il titolare del trattamento dei dati personali è:
Sepetbayım, Turchia
Sito web: https://sepetbayim.com
E-mail di contatto per la privacy e l’esercizio dei diritti: [email protected]
Non sono disponibili altri canali (telefono, fax, indirizzi postali) per la gestione delle richieste privacy. Tutte le richieste devono essere inviate via e-mail.
3. Tipologie di dati personali trattati
Sepetbayım applica rigorosamente il principio di minimizzazione dei dati (art. 5 GDPR). Raccogliamo esclusivamente le seguenti categorie di dati:
3.1 Dati tecnici e identificatori pseudonimizzati
Per ciascun utilizzo di uno strumento sul sito, possiamo trattare:
Indirizzo IP:
L’indirizzo IP viene acquisito a livello tecnico ma viene immediatamente sottoposto a hashing (funzione di hash crittografica SHA-256). Conserviamo solo il valore hash, non l’IP in chiaro.Impronta del dispositivo (device fingerprint):
Generata combinando indirizzo IP e User-Agent del browser e applicando un hash SHA-256. Conserviamo esclusivamente l’hash risultante, non i dati originari in forma leggibile.Timestamp dell’ordine:
Data e ora (UTC) in cui l’utente utilizza uno specifico strumento (ad esempio invio di un ordine di follower/like/visualizzazioni).
3.2 Dati relativi al link inviato
Quando l’utente utilizza i nostri strumenti:
- Link pubblico di profilo/post social fornito dall’utente
Il link inserito (URL pubblicamente accessibile) viene utilizzato per evadere la richiesta tramite il nostro partner SMM. Nei nostri sistemi di log interni, il link viene memorizzato in forma hashata (SHA-256) per scopi di anti-abuso e di rate-limiting.
Per il partner SMM daosmm.com viene trasmesso il link in chiaro insieme alla quantità richiesta, come descritto al § 6.
3.3 Dati che NON raccogliamo
Sepetbayım non raccoglie e non richiede:
- Nome e cognome
- Indirizzo e-mail dell’utente
- Numero di telefono
- Dati di pagamento o informazioni finanziarie
- Domicilio o indirizzo fisico
- Posizione geografica precisa (GPS, triangolazione, ecc.)
- Dati di account social (username e password)
- Credenziali di accesso a Instagram, TikTok, Twitter/X, YouTube o altri social
Qualsiasi sito che dichiari di essere Sepetbayım o collegato a Sepetbayım e richieda password dei social o dati di pagamento deve essere considerato un sito fraudolento.
4. Finalità del trattamento e basi giuridiche
Di seguito riportiamo le finalità per cui trattiamo i dati e la corrispondente base giuridica ai sensi dell’art. 6 GDPR.
4.1 Erogazione del servizio e adempimento di “quasi-contratto”
- Finalità: permettere all’utente di utilizzare gli strumenti gratuiti (invio di follower, like, visualizzazioni, ecc.) in base alla richiesta effettuata attraverso il sito.
- Dati utilizzati: link pubblico fornito dall’utente (in chiaro per l’invio al partner SMM), identificatori tecnici pseudonimizzati e timestamp.
- Base giuridica:
- Art. 6, par. 1, lett. b) GDPR – esecuzione di misure precontrattuali e contrattuali su richiesta dell’interessato (anche se il servizio è gratuito).
4.2 Prevenzione abusi, sicurezza e limitazione d’uso (rate limit)
- Finalità:
- Prevenire uso illecito o abusivo del servizio (bot, spam, uso massivo).
- Applicare il limite di 1 utilizzo al giorno per strumento per ogni utente, per proteggere la stabilità del servizio e garantire un uso equo.
- Proteggere il sito da attacchi informatici e frodi.
- Dati utilizzati: hash dell’IP, hash dell’impronta del dispositivo, link hashato, timestamp.
- Base giuridica:
- Art. 6, par. 1, lett. f) GDPR – legittimo interesse del titolare a garantire la sicurezza del servizio, prevenire gli abusi e distribuire equamente le risorse gratuite.
Il bilanciamento degli interessi è stato valutato positivamente, considerando la natura fortemente limitata e pseudonimizzata dei dati trattati e le ragionevoli aspettative degli utenti.
- Art. 6, par. 1, lett. f) GDPR – legittimo interesse del titolare a garantire la sicurezza del servizio, prevenire gli abusi e distribuire equamente le risorse gratuite.
4.3 Statistiche e analisi aggregate di utilizzo
- Finalità:
- Misurare in forma aggregata l’utilizzo del sito e delle sue funzionalità.
- Migliorare l’esperienza utente e la qualità tecnica del servizio.
- Dati utilizzati: dati di utilizzo pseudonimizzati e aggregati, informazioni fornite da Google Analytics 4 (GA4) tramite cookie/strumenti simili.
- Base giuridica:
- Per i cookie strettamente necessari: art. 6, par. 1, lett. f) GDPR (legittimo interesse).
- Per eventuali cookie / identificatori non strettamente necessari (es. alcune funzionalità di analytics avanzata): art. 6, par. 1, lett. a) GDPR (consenso), raccolto tramite apposito banner/cookie banner, ove implementato.
4.4 Pubblicità e monetizzazione tramite Google AdSense
- Finalità:
- Visualizzare annunci pubblicitari tramite Google AdSense per finanziare il servizio, che rimane interamente gratuito per l’utente.
- Dati utilizzati:
- Identificatori, cookie e dati di utilizzo trattati da Google, che può agire anche come titolare autonomo per finalità di profilazione pubblicitaria.
- Base giuridica:
- Art. 6, par. 1, lett. a) GDPR – consenso, ove richiesto e fornito tramite meccanismi di gestione dei cookie.
In assenza di consenso, gli annunci, se mostrati, vengono limitati alle modalità consentite dalla legge (ad esempio annunci non personalizzati, se applicabile).
- Art. 6, par. 1, lett. a) GDPR – consenso, ove richiesto e fornito tramite meccanismi di gestione dei cookie.
L’utente può in qualsiasi momento revocare il consenso ai cookie non essenziali seguendo le istruzioni del browser o, se disponibile, mediante il pannello di gestione dei cookie presente sul sito.
5. Cookie e tecnologie simili
Il sito può utilizzare cookie e tecnologie analoghe per:
- garantire il funzionamento tecnico del sito e la protezione da bot (ad es. Cloudflare Turnstile);
- misurare il traffico in forma aggregata (Google Analytics 4);
- mostrare annunci pubblicitari (Google AdSense).
Per i cookie tecnici strettamente necessari al funzionamento e alla sicurezza, la base giuridica è il legittimo interesse del titolare (art. 6, par. 1, lett. f) GDPR).
Per i cookie di analisi avanzata o di pubblicità personalizzata, utilizziamo il consenso dell’utente (art. 6, par. 1, lett. a) GDPR), ove richiesto dalla normativa applicabile.
Le impostazioni del browser consentono all’utente di cancellare o bloccare i cookie. La disattivazione di alcuni cookie tecnici potrebbe compromettere la fruizione del sito.
6. Destinatari e categorie di terzi
I dati personali possono essere comunicati alle seguenti categorie di destinatari, esclusivamente per le finalità descritte.
6.1 Fornitori tecnici e partner
Cloudflare
Ruolo: fornitore di CDN (Content Delivery Network) e servizi di sicurezza/bot protection (es. Turnstile).
Dati trattati: indirizzo IP, dati tecnici di connessione, eventuali identificatori necessari alla sicurezza.
Base giuridica: legittimo interesse del titolare alla sicurezza del sito (art. 6, par. 1, lett. f) GDPR).daosmm.com (SMM API partner per l’evasione degli ordini)
Ruolo: fornitore esterno che eroga tecnicamente follower, like, visualizzazioni, ecc.
Dati trasmessi: solo il link pubblico del profilo/post social e la quantità richiesta. Non vengono trasmessi nome, e-mail, telefono, dati di pagamento o credenziali social.
Base giuridica: esecuzione del servizio richiesto dall’utente (art. 6, par. 1, lett. b) GDPR) e legittimo interesse alla corretta erogazione del servizio (art. 6, par. 1, lett. f) GDPR).Google Analytics 4 e Google Tag Manager
Ruolo: strumenti di analytics e gestione dei tag.
Google può agire come responsabile del trattamento per alcune funzionalità di misurazione, e come titolare autonomo per altre, secondo i propri termini.
Dati trattati: informazioni sull’utilizzo del sito, indirizzo IP (eventualmente anonimizzato), identificatori di dispositivo/navigazione soggetti a configurazione.
Base giuridica: legittimo interesse o consenso, a seconda della configurazione e della tipologia di cookie utilizzata (vedi § 4.3 e § 5).Google AdSense
Ruolo: piattaforma pubblicitaria per la visualizzazione di annunci sul sito.
Google può trattare i dati come titolare autonomo per finalità proprie (es. pubblicità personalizzata) e/o come responsabile.
Base giuridica: consenso per la pubblicità personalizzata (art. 6, par. 1, lett. a) GDPR), ove richiesto.
6.2 Autorità e obblighi legali
Potremmo comunicare dati alle autorità competenti, enti pubblici o soggetti terzi autorizzati, qualora ciò sia richiesto da norme di legge, regolamenti o ordini dell’autorità (art. 6, par. 1, lett. c) GDPR).
7. Trasferimenti di dati verso Paesi terzi
Sepetbayım ha sede in Turchia e si avvale di diversi fornitori di servizi che possono trattare dati al di fuori dello Spazio Economico Europeo (SEE), in particolare:
- Turchia: luogo di stabilimento del titolare Sepetbayım (non soggetto a decisione di adeguatezza della Commissione UE);
- Stati Uniti: possibili luoghi di trattamento per Google (Analytics, Tag Manager, AdSense) e Cloudflare.
Per tali trasferimenti, adottiamo le seguenti garanzie, ove richiesto:
- sottoscrizione delle Clausole Contrattuali Standard (Standard Contractual Clauses – SCC) approvate dalla Commissione europea con i fornitori situati negli Stati Uniti o in altri Paesi terzi;
- valutazione caso per caso delle misure tecniche e organizzative aggiuntive (es. pseudonimizzazione, hashing, cifratura in transito);
- ove il trasferimento sia strettamente necessario per l’esecuzione del servizio richiesto dall’utente (art. 49 GDPR), ci si potrà fondare altresì sulla deroga specifica prevista dal GDPR.
L’utente è consapevole che, nonostante le misure adottate, alcuni Paesi terzi potrebbero non garantire un livello di protezione dei dati pienamente equivalente a quello dell’UE.
8. Periodi di conservazione
I dati personali vengono conservati solo per il tempo strettamente necessario alle finalità per cui sono stati raccolti.
Log di ordine e identificatori tecnici (hash IP, hash device, link hashato, timestamp):
conservati per 90 giorni a fini di prevenzione abusi, tracciamento di malfunzionamenti e gestione del limite giornaliero di utilizzo. Allo scadere dei 90 giorni, tali dati vengono cancellati o irreversibilmente anonimizzati.Dati di analytics in Google Analytics 4:
conservati secondo l’impostazione di retention di GA4, tipicamente fino a 14 mesi (salvo configurazioni diverse all’interno di GA4). I dati sono trattati in forma aggregata e/o pseudonimizzata.Dati necessari al rispetto di obblighi legali:
potranno essere conservati per periodi più lunghi, nella misura richiesta dalla normativa applicabile o da eventuali contenziosi.
9. Diritti dell’interessato
In qualità di interessato, l’utente che si collega dall’UE o dall’Italia gode dei seguenti diritti ai sensi del GDPR e del Codice della Privacy:
- Diritto di accesso (art. 15 GDPR): ottenere conferma che sia o meno in corso un trattamento di dati che lo riguardano e, in tal caso, ricevere copia dei dati e informazioni sul trattamento.
- Diritto di rettifica (art. 16 GDPR): ottenere la rettifica di dati personali inesatti o l’integrazione di quelli incompleti, nei limiti in cui siano identificabili.
- Diritto alla cancellazione (“diritto all’oblio”) (art. 17 GDPR): ottenere la cancellazione dei dati personali quando sussistono i presupposti previsti dalla legge (ad esempio dati non più necessari rispetto alle finalità).
- Diritto alla limitazione del trattamento (art. 18 GDPR): ottenere la limitazione del trattamento in determinati casi (contestazione dell’esattezza, opposizione, uso illecito ma richiesta di sola limitazione).
- Diritto alla portabilità dei dati (art. 20 GDPR): ricevere in formato strutturato, di uso comune e leggibile da dispositivo automatico i dati personali forniti, e trasmetterli a un altro titolare, nei casi previsti (quando il trattamento è basato su consenso o contratto ed è effettuato con mezzi automatizzati).
A causa della natura fortemente pseudonimizzata e tecnica dei dati trattati, tale diritto potrebbe avere applicabilità limitata. - Diritto di opposizione (art. 21 GDPR): opporsi in qualsiasi momento, per motivi connessi alla propria situazione particolare, al trattamento basato sul legittimo interesse del titolare. In tal caso, Sepetbayım si asterrà dal trattare ulteriormente i dati, salvo che dimostri motivi legittimi cogenti prevalenti.
- Diritto di revocare il consenso (art. 7, par. 3 GDPR): revocare il consenso prestato (es. ai cookie non essenziali) in qualsiasi momento, senza pregiudicare la liceità del trattamento basato sul consenso prima della revoca.
- Diritto a non essere sottoposto a decisioni unicamente automatizzate (art. 22 GDPR): diritto a non essere soggetto a decisioni basate unicamente sul trattamento automatizzato, compresa la profilazione, che producano effetti giuridici o incidano in modo analogo significativamente sulla persona.
Sepetbayım non effettua tali decisioni automatizzate (vedi § 10). - Diritto di proporre reclamo all’Autorità Garante: l’utente può sempre proporre reclamo al Garante per la protezione dei dati personali (Autorità Garante), Piazza Venezia 11, Roma, Italia – www.garanteprivacy.it.
9.1 Come esercitare i diritti
Per esercitare i diritti sopra elencati, l’utente può inviare una richiesta all’indirizzo:
E-mail: [email protected]
Oggetto consigliato: “Richiesta dati” o “Data Request”
Per consentirci di identificare correttamente l’interazione a cui la richiesta si riferisce (dato che non gestiamo account nominativi), potrebbe essere necessario fornire dettagli tecnici (es. data e ora approssimativa di utilizzo, tipo di strumento usato, paese, eventuali informazioni sul browser).
Sepetbayım risponderà senza ingiustificato ritardo e comunque entro 30 giorni dal ricevimento della richiesta, termine che può essere esteso di ulteriori 2 mesi in casi di particolare complessità, come previsto dal GDPR. In caso di estensione, l’utente sarà informato dei motivi del ritardo.
10. Processi decisionali automatizzati e profilazione
Sepetbayım non effettua:
- profilazione individuale degli utenti a fini decisionali;
- decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici nei confronti dell’utente o che incidano in modo analogo significativamente sulla sua persona (art. 22 GDPR).
Le uniche forme di trattamento automatizzato riguardano misure tecniche di sicurezza (es. rilevamento bot) e limitazione dell’utilizzo del servizio (rate limit giornaliero), senza alcun impatto giuridico o significativo sulla persona.
Eventuali attività di profilazione pubblicitaria sono svolte in autonomia da Google AdSense, in qualità di titolare autonomo, sulla base del consenso eventualmente prestato dall’utente tramite i propri strumenti e policy.
11. Trattamento dei dati dei minori
Il servizio di Sepetbayım è destinato a utenti maggiorenni o, in ogni caso, aventi almeno l’età richiesta dalla normativa applicabile per prestare validamente il consenso ai servizi della società dell’informazione senza l’intervento dei genitori o del tutore. In Italia, il consenso dei minori di anni 14 richiede normalmente l’autorizzazione del titolare della responsabilità genitoriale.
Sepetbayım non dirige il proprio servizio specificamente a minori di 16 anni e non raccoglie consapevolmente dati personali di minori. Se un genitore o tutore venisse a conoscenza dell’utilizzo del servizio da parte di un minore senza il necessario consenso, può contattarci a [email protected] per richiedere la cancellazione dei relativi dati tecnici, nei limiti in cui siano individuabili.
12. Misure di sicurezza
Sepetbayım adotta misure tecniche e organizzative adeguate per proteggere i dati personali da accessi non autorizzati, perdita, divulgazione o modifica illecita, tra cui:
- utilizzo di TLS/HTTPS per la cifratura del traffico tra il browser dell’utente e i nostri server;
- memorizzazione degli indirizzi IP e degli identificatori solo in forma hashata (SHA-256);
- principio di minimizzazione dei dati: nessuna raccolta di dati identificativi diretti quando non necessario;
- limitazione degli accessi interni ai soli soggetti che devono conoscere i dati per lo svolgimento delle relative attività;
- uso di fornitori esterni che offrono standard di sicurezza elevati (es. Cloudflare, Google).
Nonostante queste misure, nessun sistema è completamente sicuro; resta pertanto importante che l’utente utilizzi dispositivi aggiornati e reti affidabili.
13. Reclami e tutele
Se l’utente ritiene che il trattamento dei dati personali effettuato da Sepetbayım violi la normativa applicabile in materia di protezione dei dati, ha il diritto di:
- rivolgersi direttamente a Sepetbayım, scrivendo a [email protected], per cercare una soluzione amichevole;
- proporre reclamo all’Autorità di controllo competente, in particolare:
- Garante per la protezione dei dati personali (Autorità Garante)
Piazza Venezia 11, Roma, Italia
Sito web: https://www.garanteprivacy.it
- Garante per la protezione dei dati personali (Autorità Garante)
Resta salvo ogni altro rimedio amministrativo o giurisdizionale previsto dalla legge.
14. Legge applicabile e foro competente
Salvo quanto diversamente previsto da norme inderogabili del luogo di residenza dell’utente (in particolare in materia di tutela del consumatore), il trattamento dei dati personali è disciplinato dalla legge della Repubblica di Turchia e da quella dell’Unione europea applicabile (GDPR).
Per eventuali controversie derivanti o connesse al trattamento dei dati personali, saranno competenti i tribunali di Istanbul (Turchia), fatti salvi i diritti dell’utente di adire i tribunali del proprio Stato membro di residenza, ove previsto dalla normativa UE in materia di consumo e protezione dei dati.
15. Modifiche alla presente informativa
Sepetbayım potrà aggiornare la presente Informativa sulla Privacy per riflettere modifiche normative, evoluzioni del servizio o cambiamenti nelle modalità di trattamento dei dati.
In caso di modifiche sostanziali, ne daremo adeguata