Informativa sulla Privacy
1. Titolare del Trattamento
Il Titolare del trattamento dei dati personali raccolti tramite l'applicazione x72 e il sito x72.app ("il Servizio") è:
Non è stato nominato un Responsabile della Protezione dei Dati (DPO): il trattamento non rientra tra i casi di nomina obbligatoria previsti dall'art. 37 GDPR. Per qualsiasi questione relativa ai dati personali puoi scrivere a michele@metodo.dev.
2. Dati Personali Raccolti
| Categoria | Dati specifici | Fonte |
|---|---|---|
| Dati identificativi e account | Indirizzo e-mail, nome, cognome, nome utente, avatar | Forniti dall'utente o dal provider di accesso (Apple, Google) |
| Dati del profilo | Data di nascita, provincia, città, squadra del cuore | Forniti volontariamente dall'utente |
| Dati di gioco (fantacalcio) | Rose, leghe, formazioni, calciatori preferiti, risposte ai sondaggi in-app | Inseriti dall'utente |
| Dati di abbonamento | Stato e tipo di abbonamento, date di attivazione/scadenza, identificativo abbonato | RevenueCat, tramite Apple App Store / Google Play |
| Dati di utilizzo (pseudonimi) | Eventi di utilizzo in forma pseudonima e aggregata, versione app, sistema operativo, lingua | Raccolti automaticamente (piattaforma di analisi self-hosted, sui nostri server nell'UE) |
| Dati tecnici | Indirizzo IP, fuso orario, piattaforma, versione dell'app, log di accesso e sicurezza | Raccolti automaticamente |
| Dati di diagnostica (crash) | Report di arresto anomalo, stack trace, tipo di dispositivo e versione del sistema operativo, in forma pseudonima e non associata al tuo account | Raccolti automaticamente in caso di errore (Sentry) |
| Record di consenso | Versione di Termini e Informativa accettata e data/ora di accettazione | Generati dal Servizio |
| Richieste di assistenza | Oggetto e categoria della richiesta, contenuto dei messaggi di supporto inviati e ricevuti, e i metadati tecnici associati alla conversazione (versione dell'app, piattaforma, tipo di abbonamento, identificativo abbonato) | Forniti dall'utente (oggetto e messaggi); metadati tecnici raccolti automaticamente al momento dell'invio |
| Notifiche push | Identificativo dell'installazione, token di notifica del dispositivo, piattaforma, versione dell'app e del sistema operativo, fuso orario, stato del permesso concesso, e lo storico delle notifiche che ti abbiamo inviato | Generati dal tuo dispositivo e raccolti al momento della registrazione, solo se attivi le notifiche |
| Iscrizione alla lista di attesa | Indirizzo e-mail e preferenze di comunicazione (annunci, newsletter) | Forniti dall'utente tramite il modulo sul sito |
Non raccogliamo categorie particolari di dati (art. 9 GDPR). Il Servizio non utilizza SDK pubblicitari e non effettua tracciamento cross-app (nessun IDFA, nessun prompt ATT).
Notifiche push: il Servizio può inviarti notifiche, ma soltanto dopo che hai concesso il permesso di sistema del tuo dispositivo, che puoi revocare in qualsiasi momento dalle impostazioni del telefono. Il token di notifica non è un identificatore pubblicitario e non consente alcun tracciamento fra applicazioni diverse. Il testo delle notifiche è volutamente generico: non contiene il contenuto dei messaggi di assistenza, né i tuoi dati di profilo o di gioco. Una risposta dell'assistenza, per esempio, ti avvisa che abbiamo risposto e ti invita ad aprire l'app, senza riportare nulla della conversazione.
Il conferimento dell'indirizzo e-mail è necessario per creare l'account e utilizzare il Servizio: senza, la registrazione non è possibile. I dati del profilo e di gioco sono facoltativi: il loro mancato conferimento limita soltanto le funzionalità che li utilizzano.
Cookie: il sito x72.app non utilizza cookie né altri identificatori memorizzati sul tuo dispositivo. Le statistiche di visita sono elaborate in forma aggregata lato server, senza salvare nulla nel browser: per questo il sito non richiede alcun banner di consenso. Potrebbero essere impiegati esclusivamente eventuali cookie tecnici strettamente necessari alla sicurezza dell'infrastruttura di hosting, che non richiedono consenso.
3. Finalità e Basi Giuridiche
- Erogazione del Servizio (art. 6 § 1 lett. b, esecuzione del contratto): autenticazione, gestione dell'account e dell'abbonamento, elaborazione di previsioni e suggerimenti di formazione personalizzati in base alla tua rosa. Tali suggerimenti sono parte integrante del servizio richiesto e non costituiscono profilazione a fini di marketing.
- Assistenza clienti (art. 6 § 1 lett. b, esecuzione del contratto): gestione delle richieste di supporto inviate tramite l'app, invio delle risposte e conservazione della cronologia e dello stato della conversazione.
- Notifiche sul tuo account (art. 6 § 1 lett. b, esecuzione del contratto): avvisi relativi al tuo abbonamento (per esempio la scadenza imminente) e alle risposte dell'assistenza. Riguardano il rapporto fra te e noi, e per questo la relativa categoria non è disattivabile all'interno dell'app: resta comunque subordinata al permesso di sistema, che puoi revocare in qualsiasi momento dalle impostazioni del dispositivo.
- Notifiche sui contenuti del Servizio (art. 6 § 1 lett. f, legittimo interesse): avvisi sulla giornata di campionato, sul mercato e sul listone, e sui contenuti editoriali, il cui valore per l'utente dipende dal momento in cui arrivano. Puoi opporti in qualsiasi momento (art. 21 GDPR) disattivando le singole categorie in Impostazioni > Notifiche nell'app: è il modo previsto per esercitare questo diritto, e ha effetto immediato.
- Obblighi di legge (lett. c): conservazione dei dati fiscali e contabili relativi agli acquisti.
- Legittimo interesse (lett. f): sicurezza del Servizio, prevenzione degli abusi, correzione di malfunzionamenti e analisi statistiche pseudonime e aggregate (tramite la nostra piattaforma di analisi self-hosted) per migliorare il prodotto. Tali analisi non consentono di risalire direttamente alla tua identità; puoi opporti scrivendo a michele@metodo.dev.
- Marketing diretto (art. 6 § 1 lett. a, consenso): invio di annunci sul prodotto e di comunicazioni periodiche a chi si iscrive volontariamente alla lista. Il consenso è revocabile in qualsiasi momento, senza motivazione, dal link presente in ogni comunicazione.
Il Servizio non effettua profilazione comportamentale né pubblicità. L'indirizzo e-mail è trattato per comunicazioni promozionali solo previo tuo consenso esplicito, revocabile in ogni momento.
4. Conservazione dei Dati
- Dati dell'account attivo: per tutta la durata del rapporto.
- Cancellazione dell'account: alla richiesta di cancellazione l'account entra in un periodo di grazia di 30 giorni (durante il quale puoi riattivarlo), trascorso il quale i dati personali sono eliminati o anonimizzati in modo irreversibile, salvo obblighi di legge.
- Copie di backup: i backup del database, cifrati, sono ruotati automaticamente e conservati di norma per non più di 7 giorni: i dati eliminati scompaiono quindi anche dai backup al termine della rotazione. In caso di ripristino di emergenza da backup, le cancellazioni già richieste vengono ri-applicate.
- Dati fiscali e contabili: 10 anni (art. 2220 Codice Civile).
- Log di accesso e sicurezza: fino a 12 mesi.
- Richieste di assistenza: conservate per la durata del rapporto e per le finalità di gestione dell'assistenza; alla cancellazione dell'account il contenuto dei messaggi viene anonimizzato in modo irreversibile.
- Dispositivi registrati per le notifiche: finché il dispositivo resta attivo. La registrazione viene disattivata quando esci dall'account, quando revochi il permesso o quando il sistema operativo ci segnala che il token non è più valido (per esempio se disinstalli l'app), ed è eliminata dopo 90 giorni di inutilizzo. Alla cancellazione dell'account è eliminata insieme agli altri dati.
- Storico delle notifiche inviate: 90 giorni. Conserviamo per questo periodo quali notifiche ti sono state inviate, quando e con quale esito, per poter verificare eventuali malfunzionamenti della consegna; trascorso il termine, sono eliminate automaticamente.
- Iscrizione alla lista di attesa: fino alla revoca del consenso o alla cancellazione dalla lista.
5. Destinatari dei Dati
I dati non sono venduti. Sono comunicati esclusivamente ai destinatari indicati di seguito. I fornitori che trattano dati per nostro conto operano come responsabili del trattamento (art. 28 GDPR), vincolati da accordo sul trattamento dei dati:
- RevenueCat, Inc. (USA), responsabile del trattamento: gestione degli abbonamenti. Trasferimento regolato da Clausole Contrattuali Standard (SCC).
- Resend, Inc. (USA), responsabile del trattamento: invio delle e-mail (codici di accesso, comunicazioni di servizio) e gestione della lista di attesa. Certificata EU-US Data Privacy Framework; trasferimento inoltre regolato da Clausole Contrattuali Standard.
- Cloudflare, Inc. (USA), responsabile del trattamento: distribuzione dei contenuti e storage (R2), con conservazione dei dati nell'Unione Europea. Certificata EU-US Data Privacy Framework; trasferimento inoltre regolato da Clausole Contrattuali Standard.
- Sentry (Functional Software, Inc., USA), responsabile del trattamento: segnalazione di arresti anomali (crash) e diagnostica per migliorare la stabilità dell'app, con dati ospitati nella regione dell'Unione Europea. I report sono pseudonimi e non associati al tuo account. Certificata EU-US Data Privacy Framework.
- Hetzner Online GmbH (Germania), responsabile del trattamento: hosting dell'infrastruttura applicativa e del database del Servizio. I dati sono conservati in datacenter situati nell'Unione Europea e non comportano alcun trasferimento extra-UE.
- 650 Industries, Inc. (Expo, USA), responsabile del trattamento: recapito tecnico delle notifiche push. Riceve il token del dispositivo e il testo della notifica, il tempo necessario a consegnarli ai servizi di Apple e Google, e non ne conserva il contenuto. Trasferimento regolato da Clausole Contrattuali Standard (SCC).
- Apple Inc. / Google LLC: pagamenti in-app tramite App Store e Google Play, e recapito finale delle notifiche push sul dispositivo attraverso i rispettivi servizi (Apple Push Notification service e Firebase Cloud Messaging). Operano come titolari autonomi del trattamento, secondo le rispettive informative privacy.
- Autorità competenti: quando la comunicazione è richiesta dalla legge.
Le analisi di prodotto pseudonime e aggregate non sono affidate a un fornitore terzo: sono elaborate su nostra infrastruttura self-hosted (software open-source OpenPanel) ospitata nell'Unione Europea. I relativi dati restano sui nostri server e non sono condivisi con terze parti. Utilizzano un identificatore pseudonimo di dispositivo (non pubblicitario, non collegato al tuo account), senza tracciamento cross-app.
L'infrastruttura primaria del Servizio è ospitata nell'Unione Europea, in Italia e in Germania. Alcune elaborazioni che richiedono una connettività o un hardware specifici restano su infrastruttura situata in Italia. L'elenco aggiornato e completo dei responsabili del trattamento è disponibile su richiesta a michele@metodo.dev. I dati statistici sulle partite e sui calciatori sono forniti da terzi (SportMonks) e non includono tuoi dati personali. Gli avatar generati automaticamente non utilizzano tue fotografie o dati personali.
6. Trasferimenti Extra-UE
Il trattamento avviene di norma nell'Unione Europea. Alcuni dei fornitori indicati nella Sezione 5 hanno sede negli Stati Uniti: RevenueCat e Apple/Google (gestione degli abbonamenti e recapito delle notifiche push), Resend (invio delle e-mail e lista di attesa), Cloudflare (distribuzione dei contenuti e storage), Sentry (diagnostica dei crash) e 650 Industries/Expo (recapito tecnico delle notifiche push). Anche quando i dati sono conservati in datacenter dell'Unione Europea, l'eventuale accesso da parte del fornitore statunitense costituisce un trasferimento extra-UE: tali trasferimenti sono garantiti da Clausole Contrattuali Standard approvate dalla Commissione Europea e, per i fornitori certificati (Resend, Cloudflare, Sentry), dalla decisione di adeguatezza EU-US Data Privacy Framework. Puoi ottenere copia delle garanzie applicate scrivendo a michele@metodo.dev. L'hosting dell'infrastruttura applicativa e del database è affidato a Hetzner Online GmbH, con sede e datacenter nell'Unione Europea (Germania): tale trattamento avviene interamente all'interno dell'Unione e non costituisce un trasferimento extra-UE.
7. Diritti dell'Interessato
Hai diritto di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione (artt. 15-22 GDPR). Puoi esercitarli direttamente nell'app, sezione "Il mio profilo" (esportazione dei dati e cancellazione dell'account), oppure scrivendo a michele@metodo.dev. Risponderemo entro 30 giorni; per richieste particolarmente complesse il termine può essere prorogato ai sensi dell'art. 12 § 3 GDPR, e in tal caso ti informeremo della proroga e dei relativi motivi.
Se ti sei iscritto alla lista di attesa, puoi revocare il consenso (art. 7 § 3 GDPR) in ogni momento dal link presente in fondo a ogni nostra comunicazione: revocare è semplice quanto iscriversi.
8. Sicurezza
Adottiamo misure tecniche e organizzative adeguate: cifratura in transito (TLS), autenticazione senza password tramite codici monouso a scadenza breve e con numero massimo di tentativi, token di sessione con scadenza breve e rotazione, protezione contro tentativi di accesso ripetuti, cifratura dei backup, accesso ai dati limitato al Titolare.
9. Minori
Il Servizio è destinato a utenti di almeno 16 anni. Registrandoti dichiari di avere l'età richiesta.
10. Modifiche all'Informativa
In caso di modifiche sostanziali ti chiederemo di prendere visione e accettare nuovamente la versione aggiornata all'accesso successivo. La data dell'ultimo aggiornamento è indicata in cima al documento.
11. Reclamo all'Autorità di Controllo
Puoi proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma · www.garanteprivacy.it). Ti invitiamo a contattarci prima a michele@metodo.dev per risolvere ogni questione in modo rapido e trasparente.