VattenAI
Privacy Policy — Last updated: October 10, 2026
1. Controller and contact
Controller: Federico Ribaldi, individual, sole developer of VattenAI. Certified email (PEC): federico.ribaldi@pec.it.
Privacy contact: federico.ribaldi97@gmail.com.
Data Protection Officer: not appointed, because it is not mandatory for a controller that does not process data on a large scale or special categories of data (Art. 37 GDPR).
2. Summary
- You can use the app as a guest; it still creates a technical anonymous Firebase (Google) account, and our server processes your IP and your requests.
- Your GPS position is processed by the app on your phone (to find the nearest city). The server only receives the home city you chose, and only if you granted notification permission (§3.9). If you use the travel radius or the map, the coordinates of your starting point, rounded to about 11 m, reach our server (§3.11).
- If you sign in with Google or Apple we also process your email, name, account ID and the content you publish.
- No selling, no advertising, no ad SDKs, no advertising ID.
- Some providers are outside the EU, mainly the USA (§8).
- For AI we use only paid models and ask providers not to retain the data or train on it; the commitment is theirs and we cannot verify it directly (§3.7, §3.8).
3. What we process, why, legal basis, retention
Bases (Art. 6(1)): (b) service you requested; (a) consent; (c) legal obligation; (f) legitimate interest. You may object to (f) processing (§9).
3.1 Using the app (everyone, guests included)
- Data: IP, user agent, time, request parameters (city/region, filters, search text, map-centre coordinates for "Search this area"); some appear in URLs (event search; trip share pages with origin/destination).
- Basis: (b); security (f).
- Retention: our code writes your IP to no permanent database; in Redis it is only a temporary key for limits and blocks (§3.2). Vercel keeps runtime logs 1 hour on the plan in use, the free "Hobby" plan.
3.2 Security and abuse prevention
- Data: IP in clear as key of a ~60-second counter and of a 1-hour block for abusive push registrations; Android Play Integrity token with AI estimates; Firebase App Check at startup; HMAC signature.
- Basis: (f). Not used to identify you.
- Retention: counter ~60 s; block 1 h; Play Integrity: fixed period set by Google, undisclosed; App Check: Google keeps tokens up to 30 days only when replay protection (limited-use tokens) is used, otherwise not beyond their validity.
3.3 Guest account
Anonymous Firebase ID; basis (b); deleted after 30 days of inactivity. Guests cannot publish content; they can report a content without an account (§3.14). Guest push tokens: §3.9.
3.4 Google or Apple account
- Data: uid, email, display name, provider. Basis: (b).
- Retention: until deletion; Google may keep auth data up to 180 days and sign-in IP logs "a few weeks".
- Important: when you create an event we store your name and email in our database (
submitter_name, submitter_email) for moderation; never public, visible to you and admins only.
3.5 Events you publish
- Data: content (name, description, dates, place/address, price, category, notes to moderators, cover image, organiser), your uid, name/email, moderation status and comments.
- Public: after approval the content (not your name/email) is public. The public cover image URL does not contain your account ID: the image sits in a folder with an opaque name computed with a secret key only we hold.
- Private events: unlisted but visible to anyone with the link.
- Organisers: a new organiser's name and city enter a list searchable by anyone using the app, even without an account, and repeated searches can download it all. Don't enter a private person's name without the right to.
- Geocoding: for events without coordinates our server sends address/place, city and province to OpenStreetMap Nominatim — for all such events, including private, not-yet-approved and ones you deleted.
- Deduplication with public sources: if a collected event looks like yours (same city/date, similar name), the dedup process may overwrite your event — even a private one — with description, place, address, image, price and dates from the public source, and, when the AI check is on, send your event to Jev (§3.17).
- Basis: (b) publishing; (f) moderation; (c) DSA notices.
- Retention: user events deleted 14 days after end date (7 if private); the end date has no maximum (only the start date is capped to one year ahead), so a far-future end date keeps the event published and stored until then. If you delete an event it is first only marked deleted and hidden from lists, but anyone with the link still sees name, dates, category and city until final erasure. Uploaded images, including those of events never saved, remain in storage after the event is erased, until you delete your account. Organisers left with no events are deleted every night and when you delete your account.
3.6 Uploaded images and automated check
Before storage, images go to Google Cloud Vision SafeSearch; flagged or unchecked uploads are rejected. Images uploaded by administrators skip this check. Google states no training and in-memory processing. The app re-compresses photos, normally stripping EXIF/GPS; our server does not strip metadata. Basis (b)/(f); retention as §3.5.
3.7 Auto-fill from a poster (if available in your app version)
- When: only if you use "Fill from a poster" while creating an event. It needs an account (Google or Apple), not guest access. Before first use the app shows a notice and asks you to confirm you understood it.
- Data: the poster photo you pick and all the text in it, which may include other people's names, phone numbers, emails or addresses, for example the organisers'.
- What it does:
- the image is sent to Google Cloud Vision, which reads its text (we do not store it here: any cover image follows the flow in §3.6);
- in the recognised text we mask emails, IBANs and phone numbers, replacing them with "[email]", "[iban]" and "[telefono]", and cut it to 3,000 characters. Names and addresses are not masked;
- the cleaned text, without your name, email or ID, is sent via OpenRouter (USA) to a paid AI model, one of two: Mistral Small run by Mistral AI (France) and, if it does not answer, Gemini 2.5 Flash Lite run by Google (Vertex AI). On every request we ask OpenRouter to use only that provider, not to retain the data (Zero Data Retention) and not to use it for training; if no provider meets these constraints, the request is not sent. We do not use free models or Grok;
- the result is shown as a draft to review and is not stored by our server; our logs keep only counts (characters, fields filled), never the text.
- What we cannot guarantee:
- masking is automatic and imperfect: a foreign phone number written without a "+" prefix may get through;
- for Google Vertex AI we do not fix the region where the text is processed (it may be outside the EU);
- the commitment not to retain or train is the providers' and OpenRouter's, not ours: we request it through the request settings and check it against their terms, but we cannot verify it directly.
- Basis: (b) towards you. For third-party data on the poster, legitimate interest (f) in publishing an event the organiser has already made public.
- Limits: at most 10 uses a day per user (administrators exempt); there is also an overall daily cap. The daily counter is tied to your uid and lasts about 26 hours.
- Do not use this feature with posters containing personal data the organiser has not already made public.
3.8 AI travel estimates
- Sent: origin/destination (free text), transport (free text), distance, up to 5 destination events, language; no IP, account, email or device ID to the model. Don't type personal data in free-text fields.
- Recipients: the request goes via OpenRouter (USA) to paid models, in this order: Mistral Small run by Mistral AI (France), then Gemini 2.5 Flash Lite run by Google (Vertex AI); last resort, if enabled, xAI (Grok) (USA).
- Provider use: on every OpenRouter request we ask to use only that provider, not to retain the data (Zero Data Retention) and not to train on it; if no provider meets these constraints, the request is not sent. We no longer use free models. For Google Vertex AI we do not fix the processing region. The commitment not to retain or train is the providers': we request it and check their terms but cannot verify it directly. xAI states no training on API inputs and 30-day retention for abuse monitoring.
- Our retention: Redis 2 minutes; unreadable answers: first 500 chars in the 1-hour log.
- Basis: (b). Estimates are AI-generated, fictional, for entertainment.
3.9 Push notifications and the city used for them
- Data: FCM token; platform (always stored as "android", even from iPhones, so unreliable); the city associated with your device (name and centre coordinates, see below); last trip city/date; last activity, last notification date and type; uid (account users only); SHA-256 hash of a random device key.
- Which city we store: the home city you chose (at onboarding or in Profile), with its name and catalogue centre coordinates. We do not send your GPS position: GPS is used only on the phone to show "near you" events and is not registered as your home city.
- When: only if you granted notification permission and declared you are at least 14. Registration happens when the app opens, when you pick or change your home city and when the push token refreshes. If you revoke the permission, the app deletes the registered token from the server at the next opening.
- What we send: Thursday/Saturday nearby weekend event; Tuesday "fantasy trip" idea; re-engagement reminder when inactive (max one per 48 h). Turn them off in phone settings.
- Basis: consent (a) via the OS notification permission; required for promotional reminders. Without notification permission we register nothing and do not send the city where you are (fixed with #104).
- Retention: guests: 90 days of inactivity; accounts: until sign-out, deletion or token invalidation, no inactivity expiry.
3.10 Rain alerts and event reminders (Premium)
Premium is free and invitation-only (admin adds your email).
- Rain alerts: trip name, destination coordinates, date/recurrence, linked to the push token; daily Open-Meteo query with ~1 km rounded coordinates and no identifiers; Open-Meteo logs coordinates up to 90 days; deleted when switched off, after the trip date, or with token/account; recurring trips without end date never expire.
- Event reminders: event ID, name, place, dates; deleted when the event starts.
- Premium/admin lists: emails in clear in Redis (Upstash), no expiry, not removed on account deletion. The same Redis database is shared by the test and production environments, separated only by a prefix, so whoever runs the test environment can technically read these lists.
- Route quality (weather and road type): the full origin and destination coordinates are sent to OpenRouteService (HeiGIT, Germany); the origin may be your precise GPS position if enabled. Results are cached 7 days without identifiers, keyed by ~500 m cells.
- Basis: (b).
3.11 Location
Optional, OS-requested; on Android the app declares only precise and approximate foreground location, not background.
- City near you: if location is granted, the app uses it on the phone to find the nearest city and show "near you" events. That city is not sent to the server as your home city (§3.9).
- "Use my position": GPS rounded to 2 decimals (about 1 km) directly from your phone to OpenStreetMap Nominatim (UK), which finds the municipality and also gets your IP. We don't store them; Nominatim may log IP and request.
- Address autocomplete: typed text and an area around the city directly from your phone to Photon (komoot GmbH, Germany), with your IP; no specific privacy notice from komoot.
- Isochrone and map: the map uses your actual GPS position (the precise one, not just the city) as the starting point. Coordinates rounded to 4 decimals (~11 m) to our server, then to OpenRouteService (HeiGIT), which sees our server's IP; cached on your phone 7-30 days.
- Route quality: §3.10. Basis: (b), except §3.9 for the notification city.
3.12 Usage statistics (Firebase Analytics)
- Data: app instance ID, usage events, device/OS info, Google-inferred country/area — pseudonymous, not anonymous; no advertising ID.
- Basis: consent; off until you accept; revocable in Settings (also resets local analytics data).
- Previously collected consents: if you gave consent with the dialog of earlier versions, which did not explain that the data are pseudonymous, that Google may process them in the US and did not link to this policy, the app asks you again with the updated dialog.
- Proof of consent: random installation code (not linked to your account), choice, date; a choice is deleted 24 months after it ends (when replaced by a later choice or, for a refusal, when it was made); a consent still in force is kept, since it proves the consent. Not exported nor erased with the account.
- Deletion: Analytics data at Google are tied to the installation, not the account: deleting your account does not delete them; revoke consent in Settings first.
- Retention at Google: at most 14 months, per the Analytics data-retention setting. Google acts under separate terms.
3.13 Handling your requests
Request content and email; basis (c); retained up to 24 months after the request is closed, to prove we answered.
3.14 Content reports
reason, optional text (≤500 chars), date; your uid if you have an account; if you report without an account, the hash of a random installation key (not linked to an account) and, if you want the outcome, your email. The publisher doesn't see who reported; admins see reason/text, not uid. Basis (c) DSA Art. 16, (f). A closed report is deleted 12 months after closure; an open one is kept until reviewed; uid/text erased on account deletion.
3.15 Web share pages and information pages
Share pages (/e/…, /v, on Vercel) load Vercel Web Analytics and Speed Insights (not for private events; no first-party cookies). This policy and the Terms are on GitHub Pages (GitHub, USA), which receives visitors' IP. Basis (f) unless counsel requires consent.
3.16 Direct connections from your phone
Receive your IP and device data: Google Fonts at first launch before any consent; OpenStreetMap tiles via a global CDN, with the map area viewed; Wikimedia welcome image (USA); event images from source sites; Google Maps on tap only. Independent controllers.
3.17 Events from public sources (Art. 14 notice)
Automatically collected from event sites, ticketing, open-data portals, Wikidata; no organiser contact fields, but descriptions may contain names/contacts. Basis: (f). Title, description (≤800 chars), place and city may go to Jev (TypeSafe) via OpenRouter for categorisation and duplicate detection. Categorisation excludes user and private events; deduplication can include user events, private ones too, and modify them (§3.5). Deleted after end date. To object, email the §1 contact (no account needed).
3.18 Restaurants (suspended)
Disabled. When active, the server used Google Places to verify places and fetch photos. Past restaurants, personal tags and hidden items remain linked to your uid and are not erased on account deletion.
3.19 Data kept only on your phone
Preferences, favourites, saved trips, reminders, consent choice, caches. Note: your home city (if you granted notifications) and reminders are also sent to our server (§3.9, §3.10). Android backup disabled; iOS preferences may be in iCloud backups.
4. Automated decision-making
No decisions based solely on automated processing with legal or similarly significant effects (Art. 22). Automated tools: image filter (may reject an upload); categorisation and deduplication of events; AI drafts/estimates you review. Every user-published event is approved by a human.
5. Recipients
No selling, no advertising sharing.
5.1 Processors (Art. 28):
| Provider | Service | Location | Contract status |
|---|---|---|---|
| Vercel Inc. | backend hosting, logs, Web Analytics/Speed Insights | USA (iad1) | No DPA on the Hobby plan in use; terms allow AI training on content |
| Supabase Inc. | database, storage | EU (Ireland, eu-west-1) | DPA in terms |
| Upstash Inc. | limits, IP blocks, cache, Premium/admin emails (DB shared test/prod) | | DPA in terms |
| Google (Firebase) | Auth, FCM, App Check | Auth US-only; others global | Firebase terms |
| Google (Cloud Vision) | image check, poster OCR | global | Cloud DPA |
| OpenRouter Inc. | AI routing | USA | DPA for commercial use |
5.2 AI model providers: Mistral AI (France) and Google (Vertex AI), paid models with no retention or training requested (§3.7, §3.8); xAI (if enabled); TypeSafe.
5.3 Independent controllers: Google (Analytics, Play Integrity, Fonts, Maps), Apple, OSM Foundation, komoot, HeiGIT, Open-Meteo, Wikimedia, GitHub, image source sites, authorities when required.
5.4 Authorised persons: controller and admins (moderation queue incl. submitter name/email, reports).
6. Whether providing data is required
Browsing requires no identifying data, but IP/requests are needed. A Google/Apple account is needed only to publish/report, self-service export/deletion and Premium. Location, notifications and analytics are optional.
7. Children
Under-14 access to AI requires parental consent in Italy (Art. 4(4) Law 132/2025, in force 10/10/2025); digital consent age 14 (Art. 2-quinquies It. Privacy Code). VattenAI is intended for people aged 14 or over. At launch we ask you to declare you are at least 14 and you cannot continue without it. This declaration is not verified: if we learn an under-14 has an account without the consent of the person with parental responsibility, we delete it.
8. Transfers outside the EU
Vercel (USA, all requests): DPF claimed; SCCs only in the DPA, not available on the plan in use. Google/Firebase: Auth US-only; DPF + SCCs. Upstash: DPF + SCCs. Supabase: data in Ireland; SCCs for Singapore entity and sub-processors. OpenRouter: USA, SCCs. Google (Vertex AI), xAI: USA. Mistral AI: France (EU), via OpenRouter (USA). HeiGIT states non-EU transfers; OSMF in the UK (adequacy); Wikimedia and GitHub in the USA. DPF valid but under appeal (C-703/25 P). You may request the safeguards.
9. Your rights
How to delete your account and data, step by step
Access (15), rectification (16), erasure (17), restriction (18), portability (20), objection (21), withdraw consent anytime (7(3)).
- In app (accounts): Settings → "Get all my data" / "Delete account"; analytics toggle.
- By email to the §1 contact (guests and non-users too); we may ask you to write from your account email. Guests: a guest account has no email or name, so we usually cannot reliably link a request to your data; we will tell you so unless you provide additional information (Art. 11(2)); the account self-deletes after 30 days of inactivity.
- Reply within one month, extendable by two months for complex requests (notified within the first month) (Art. 12(3)).
- Export includes: profile; created events (incl. stored name/email); for notifications: platform, stored city and coordinates, last activity (not the token); rain alerts; reminders; unlocked private events. Not included: last trip city/date, last notification date/type, device-key hash; your reports; organisers; restaurant data; images (URL only). Ask by email.
- Account deletion: removes Firebase account, push data (with alerts/reminders), evidence, private-event access, uploaded images, Terms acceptances and organisers left with no events; anonymises reports; empties your events leaving a stub without content or author. Not removed: restaurant data, your email in Premium/admin lists, the consent record (own expiry, §3.12), Analytics data at Google (§3.12). Failed steps retried nightly.
- Backups: database backups, if any, may contain already-deleted data until they expire.
10. Complaints
Italian Garante per la protezione dei dati personali (www.garanteprivacy.it, Piazza Venezia 11, 00187 Rome) or the authority of your EU country (Art. 77); courts (Art. 79).
11. Security
Encrypted connections, server-only database access with row-level security, token revocation checks, rate limits and spending caps. Breaches notified per Arts. 33-34.
12. Changes
Material changes notified in the app before they take effect.
VattenAI
Informativa sulla privacy — Ultimo aggiornamento: 10 ottobre 2026
1. Chi è il titolare e come contattarlo
Titolare del trattamento: Federico Ribaldi, persona fisica, sviluppatore individuale di VattenAI. Posta elettronica certificata (PEC): federico.ribaldi@pec.it.
Contatto per la privacy: federico.ribaldi97@gmail.com.
Responsabile della protezione dei dati (DPO): non nominato, perché non è obbligatorio per un titolare che non tratta dati su larga scala né categorie particolari di dati (art. 37 GDPR).
2. In sintesi
- Puoi usare l'app come ospite. Anche in quel caso l'app crea un account anonimo tecnico presso Firebase (Google). Il nostro server tratta il tuo indirizzo IP e le richieste che fai (città, filtri, ricerche) per risponderti e per difendersi dagli abusi.
- La posizione GPS la elabora l'app sul tuo telefono (per trovare la città più vicina). Al server arriva come città solo la città di casa che hai scelto tu, e solo se hai concesso il permesso alle notifiche (§3.9). Se usi il raggio di percorrenza o la mappa, le coordinate del tuo punto di partenza, arrotondate a circa 11 m, arrivano al nostro server (§3.11).
- Se accedi con Google o Apple trattiamo anche email, nome e identificativo dell'account, oltre ai contenuti che pubblichi.
- Non vendiamo i tuoi dati e non li usiamo per pubblicità. L'app non contiene SDK pubblicitari.
- Alcuni fornitori (backend, autenticazione, intelligenza artificiale) si trovano fuori dall'Unione europea, soprattutto negli Stati Uniti: vedi §8.
- Per l'intelligenza artificiale usiamo solo modelli a pagamento e chiediamo ai fornitori di non conservare i dati e di non usarli per addestrare i modelli; l'impegno è loro e non lo controlliamo direttamente: vedi §3.7 e §3.8.
3. Quali dati trattiamo, per quale scopo, su quale base giuridica e per quanto tempo
Basi giuridiche (art. 6.1 GDPR): (b) esecuzione del servizio che hai richiesto; (a) consenso; (c) obbligo di legge; (f) legittimo interesse del titolare (sicurezza, prevenzione degli abusi, moderazione). Puoi opporti a ogni trattamento basato sul legittimo interesse (§9).
3.1 Uso dell'app e richieste al nostro server (tutti gli utenti, anche ospiti)
- Dati: indirizzo IP, user-agent, ora della richiesta e i suoi parametri: città o regione scelta, filtri, testo di ricerca, coordinate del centro mappa quando usi "Cerca in quest'area". Alcuni di questi dati compaiono nell'indirizzo (URL), per esempio nella ricerca eventi e nelle pagine di condivisione di un viaggio (origine e destinazione).
- Scopo e base: fornirti il servizio (b); sicurezza e prevenzione degli abusi (f).
- Conservazione: il nostro codice non scrive l'IP in alcun database permanente. In Redis l'IP compare solo come chiave temporanea per limiti e blocchi (§3.2). Il fornitore di hosting (Vercel) conserva i log di esecuzione per 1 ora sul piano in uso, che è il piano gratuito "Hobby".
3.2 Sicurezza e prevenzione degli abusi
- Dati:
- indirizzo IP in chiaro, usato come chiave di un contatore con finestra di circa 60 secondi e, se le registrazioni delle notifiche risultano abusive, come chiave di un blocco temporaneo di 1 ora;
- su Android, un token di attestazione Play Integrity inviato con le richieste di stima AI;
- attestazione Firebase App Check all'avvio dell'app;
- firma tecnica (HMAC) delle richieste.
- Scopo e base: proteggere il servizio e i suoi costi dall'uso automatizzato e dagli abusi (f). Questi controlli non servono a identificarti.
- Conservazione:
- contatore: circa 60 secondi; blocco: 1 ora;
- Play Integrity: periodo fisso stabilito da Google e non dichiarato;
- App Check: Google conserva i token fino a 30 giorni solo se si usa la protezione da replay (token a uso limitato); altrimenti non li conserva oltre la loro validità.
3.3 Account ospite (anonimo)
- Dati: identificativo anonimo assegnato da Firebase Authentication.
- Scopo e base: far funzionare l'app senza registrazione (b).
- Conservazione: l'account ospite viene cancellato automaticamente dopo 30 giorni di inattività. Un ospite non può pubblicare contenuti; può segnalare un contenuto senza account (§3.14). Il token delle notifiche di un ospite ha invece una conservazione separata (§3.9).
3.4 Account Google o Apple
- Dati: identificativo dell'account (uid Firebase), indirizzo email, nome visualizzato, fornitore di accesso (Google o Apple).
- Scopo e base: pubblicare eventi, segnalare contenuti, esportare o cancellare in autonomia i tuoi dati, usare le funzioni Premium (b).
- Conservazione: fino alla cancellazione dell'account. Dopo la cancellazione Google può conservare i dati di autenticazione fino a 180 giorni e i log con l'IP di accesso "per qualche settimana".
- Nota importante: quando crei un evento, salviamo nel nostro database il tuo nome e la tua email insieme all'evento (campi
submitter_name e submitter_email), per la moderazione. Questi campi non sono mai mostrati pubblicamente: li vedi solo tu (in "i tuoi eventi") e gli amministratori nella coda di moderazione.
3.5 Eventi che pubblichi (contenuti generati dagli utenti)
- Dati: il contenuto (nome, descrizione, date, luogo e indirizzo, prezzo, categoria, note per i moderatori, immagine di copertina, nome dell'organizzatore); il tuo uid come autore; nome ed email (§3.4); lo stato di moderazione e i commenti dei moderatori.
- Cosa diventa pubblico: dopo l'approvazione, il contenuto dell'evento è visibile a tutti nell'app e nelle pagine web di condivisione; nome ed email dell'autore no.
- L'indirizzo pubblico dell'immagine di copertina non contiene il tuo identificativo di account: l'immagine sta in una cartella con un nome opaco, calcolato con una chiave segreta che solo noi conosciamo.
- Eventi privati: non compaiono negli elenchi, ma chiunque abbia il link (un identificativo casuale) ne vede descrizione, luogo e indirizzo senza account.
- Organizzatori: se indichi un organizzatore nuovo, il suo nome e la sua città finiscono in un elenco consultabile da chiunque usi l'app, anche senza account: basta ripetere le ricerche per scaricarlo tutto. Non inserire il nome di una persona privata se non hai il diritto di farlo.
- Geocodifica: se un evento non ha coordinate, il nostro server invia il testo dell'indirizzo o del luogo, la città e la provincia a OpenStreetMap Nominatim per ricavarle. Lo fa per tutti gli eventi senza coordinate, compresi quelli privati, quelli non ancora approvati e quelli che hai eliminato.
- Deduplica con fonti pubbliche: se un evento raccolto da una fonte pubblica sembra lo stesso del tuo (stessa città e data, nome simile), il sistema di deduplica può sovrascrivere sul tuo evento, anche se privato, descrizione, luogo, indirizzo, immagine, prezzo e date presi dalla fonte pubblica. Quando è attivo il controllo con IA, il tuo evento viene anche inviato a Jev (§3.17).
- Scopo e base: pubblicare il contenuto che hai chiesto di pubblicare (b); moderazione e tutela degli altri utenti (f); gestione delle segnalazioni previste dal Regolamento (UE) 2022/2065 "DSA" (c).
- Conservazione:
- gli eventi degli utenti vengono cancellati 14 giorni dopo la data di fine (7 giorni se privati). La data di fine non ha un limite massimo (è limitata solo la data di inizio, entro un anno): un evento con una data di fine molto lontana resta pubblicato e conservato fino a quella data.
- se elimini tu un evento, viene prima solo marcato come eliminato e sparisce dagli elenchi. Chi ha il link vede però ancora nome, date, categoria e città fino alla cancellazione definitiva, che avviene al termine sopra o quando cancelli l'account.
- le immagini caricate, comprese quelle di eventi mai salvati, restano nell'archivio anche dopo che il sistema ha cancellato l'evento, fino alla cancellazione del tuo account.
- gli organizzatori che non hanno più nessun evento collegato vengono cancellati ogni notte e quando cancelli l'account.
3.6 Immagini caricate e controllo automatico dei contenuti
- Dati: l'immagine che carichi, che può ritrarre persone o contenere testo.
- Trattamento: prima di essere salvata, l'immagine viene inviata a Google Cloud Vision (SafeSearch), che rileva contenuti espliciti o violenti. Se il controllo la segnala o non risponde, l'upload viene rifiutato. Il controllo non si applica alle immagini caricate dagli amministratori. Google dichiara di non usare le immagini per addestrare i propri modelli e di trattarle solo in memoria.
- Metadati (EXIF): prima dell'invio l'app ricomprime le foto, operazione che di norma rimuove metadati come la posizione GPS dello scatto. Il nostro server non ripulisce i metadati.
- Base: (b) per la pubblicazione; (f) per il controllo di sicurezza.
- Conservazione: come al §3.5.
3.7 Compilazione automatica da locandina (se disponibile nella tua versione dell'app)
- Quando: solo se usi "Compila da una locandina" durante la creazione di un evento. Serve un account (Google o Apple), non l'accesso come ospite. Prima del primo utilizzo l'app ti mostra un avviso e ti chiede di confermare di averlo capito.
- Dati: la foto della locandina che scegli e tutto il testo che contiene. Può includere nomi, numeri di telefono, email o indirizzi di altre persone, per esempio degli organizzatori.
- Cosa fa:
- l'immagine viene inviata a Google Cloud Vision, che ne riconosce il testo (non la salviamo qui: l'eventuale immagine di copertina segue il flusso del §3.6);
- dal testo riconosciuto oscuriamo email, IBAN e numeri di telefono, sostituendoli con "[email]", "[iban]" e "[telefono]", e lo tagliamo a 3000 caratteri. Nomi e indirizzi non vengono oscurati;
- il testo così ripulito, senza il tuo nome, la tua email o il tuo identificativo, viene inviato tramite OpenRouter (USA) a un modello di intelligenza artificiale a pagamento, scelto tra due: Mistral Small eseguito da Mistral AI (Francia) e, se non risponde, Gemini 2.5 Flash Lite eseguito da Google (Vertex AI). Su ogni richiesta chiediamo a OpenRouter di usare solo quel fornitore, di non conservare i dati (Zero Data Retention) e di non usarli per l'addestramento; se nessun fornitore rispetta questi vincoli, la richiesta non parte. Non usiamo i modelli gratuiti né Grok;
- il risultato ti viene proposto come bozza da controllare e non viene salvato dal nostro server; nei nostri log restano solo conteggi (caratteri, campi compilati), mai il testo.
- Cosa non possiamo garantirti:
- l'oscuramento è automatico e imperfetto: un numero di telefono estero scritto senza prefisso "+" può passare;
- per Google Vertex AI non fissiamo noi la regione in cui il testo viene elaborato (può essere fuori dall'Unione Europea);
- l'impegno a non conservare né addestrare è dei fornitori e di OpenRouter, non nostro: lo richiediamo con le impostazioni della richiesta e lo verifichiamo sui loro termini, ma non lo controlliamo direttamente.
- Base: (b) nei tuoi confronti. Per i dati di terzi presenti sulla locandina, legittimo interesse (f) a pubblicare un evento che l'organizzatore ha già reso pubblico.
- Limiti: al massimo 10 utilizzi al giorno per utente (esenti gli amministratori); esiste anche un tetto giornaliero complessivo. Il contatore giornaliero è associato al tuo uid e resta per circa 26 ore.
- Non usare questa funzione con locandine che contengono dati personali che l'organizzatore non ha già reso pubblici.
3.8 Stime di viaggio con intelligenza artificiale
- Dati inviati:
- città o luoghi di partenza e di destinazione (testo libero);
- mezzo di trasporto (testo libero);
- distanza;
- fino a 5 eventi della destinazione (nome, date, luogo);
- lingua.
Al modello non inviamo IP, account, email né identificativi del dispositivo: l'IP serve solo per il limite di richieste. Se scrivi dati personali nei campi di testo libero (per esempio "casa di Mario Rossi"), questi arrivano al modello: non farlo.
- Destinatari: la richiesta viene inviata tramite OpenRouter (USA) a modelli a pagamento, in quest'ordine: Mistral Small, eseguito da Mistral AI (Francia), e se non risponde Gemini 2.5 Flash Lite, eseguito da Google (Vertex AI). Come ultima riserva, se è attiva, xAI (Grok) (USA).
- Come i fornitori usano i dati: su ogni richiesta a OpenRouter chiediamo di usare solo il fornitore indicato, di non conservare i dati (Zero Data Retention) e di non usarli per addestrare i modelli; se nessun fornitore rispetta questi vincoli, la richiesta non parte. Non usiamo più i modelli gratuiti. Per Google Vertex AI non fissiamo la regione di elaborazione. L'impegno a non conservare né addestrare è dei fornitori: lo richiediamo e lo verifichiamo sui loro termini, ma non lo controlliamo direttamente. xAI dichiara di non addestrare sugli input inviati tramite API e di conservarli 30 giorni contro gli abusi.
- Conservazione presso di noi: il risultato resta in una memoria temporanea (Redis) per 2 minuti, per evitare richieste doppie. Se la risposta del modello non è leggibile, i suoi primi 500 caratteri finiscono nel log tecnico, conservato 1 ora (§3.1).
- Base: (b).
- Natura del contenuto: le stime sono generate da un sistema di intelligenza artificiale, sono inventate e servono a intrattenere (vedi Termini).
3.9 Notifiche push e città usata per le notifiche
- Dati:
- token di notifica di Firebase Cloud Messaging;
- piattaforma (registrata sempre come "android", anche dagli iPhone, quindi non affidabile);
- città associata al dispositivo, con nome e coordinate del suo centro (vedi sotto);
- ultima città di viaggio e relativa data;
- data dell'ultima attività, data e tipo dell'ultima notifica;
- uid, solo se hai un account Google o Apple;
- impronta (hash SHA-256) di una chiave casuale del dispositivo.
- Quale città registriamo: la città di casa che hai scelto tu (all'onboarding o dal Profilo), con il nome e le coordinate del suo centro prese dal catalogo delle città. Non inviamo la tua posizione GPS: il GPS serve solo sul telefono per mostrarti gli eventi "vicino a te" e non viene registrato come città di casa.
- Quando: solo se hai concesso il permesso alle notifiche e hai dichiarato di avere almeno 14 anni. La registrazione avviene all'apertura dell'app, quando scegli o cambi la città di casa e quando il token di notifica si rinnova. Se revochi il permesso, alla successiva apertura l'app cancella dal server il token registrato.
- Notifiche che inviamo:
- giovedì e sabato, un evento del fine settimana vicino alla città registrata;
- il martedì, un suggerimento di "viaggio fantasy";
- se non apri l'app da un po', un promemoria (al massimo uno ogni 48 ore).
Puoi disattivarle dalle impostazioni del telefono.
- Base: consenso (a), espresso concedendo il permesso alle notifiche del sistema operativo. Per i promemoria, che hanno natura promozionale, il consenso è necessario. Senza il permesso alle notifiche non registriamo nulla e non inviamo la città in cui ti trovi.
- Conservazione:
- per gli ospiti, il token viene cancellato dopo 90 giorni di inattività;
- per gli account, il token resta fino al logout, alla cancellazione dell'account o a quando diventa non valido, per esempio dopo la disinstallazione. Per gli account non c'è una scadenza per inattività.
3.10 Avvisi pioggia e promemoria degli eventi (funzioni Premium)
Le funzioni Premium sono gratuite e su invito: un amministratore inserisce la tua email in un elenco.
- Avvisi pioggia per i viaggi salvati:
- dati: nome del viaggio (testo che scegli), coordinate della destinazione, data o ricorrenza, collegati al token di notifica;
- uso: una volta al giorno il server chiede le previsioni a Open-Meteo con coordinate arrotondate a circa 1 km e senza identificativi, quindi il tuo IP non arriva a Open-Meteo. Open-Meteo conserva nei suoi log le coordinate richieste fino a 90 giorni;
- cancellazione: quando disattivi l'avviso, quando la data del viaggio è passata, oppure quando vengono cancellati il token o l'account. Un viaggio ricorrente senza data di fine non scade mai da solo.
- Promemoria degli eventi: identificativo, nome, luogo e date dell'evento, collegati al token di notifica. Vengono cancellati quando l'evento inizia.
- Elenchi Premium e amministratori: le email degli utenti Premium e degli amministratori aggiuntivi sono conservate in chiaro nel database Redis (Upstash), senza scadenza e senza rimozione automatica quando cancelli l'account. Lo stesso database Redis è condiviso tra l'ambiente di test e quello di produzione, separati solo da un prefisso: chi gestisce l'ambiente di test può tecnicamente leggere questi elenchi.
- Qualità del percorso (meteo e tipo di strada): le coordinate piene dell'origine e della destinazione vengono inviate a OpenRouteService (HeiGIT, Germania). L'origine può essere la tua posizione GPS precisa, se l'hai attivata. Il risultato viene conservato in cache per 7 giorni senza identificativi, con una chiave basata su celle di circa 500 m.
- Base: (b).
3.11 Posizione
L'accesso alla posizione è facoltativo e lo chiede il sistema operativo. Su Android l'app dichiara solo la posizione precisa e approssimativa in primo piano, non quella in background.
- Città vicina a te: se hai concesso la posizione, l'app la usa sul telefono per trovare la città più vicina e mostrarti gli eventi "vicino a te". Questa città non viene inviata al server come città di casa (§3.9).
- "Usa la mia posizione": le coordinate GPS, arrotondate a 2 decimali (circa 1 km), partono direttamente dal tuo telefono verso OpenStreetMap Nominatim (OpenStreetMap Foundation, Regno Unito), che trova il comune e riceve anche il tuo IP. Noi non conserviamo queste coordinate; Nominatim può registrare IP e richiesta nei propri log, secondo la sua informativa.
- Autocompletamento degli indirizzi: il testo che digiti e un'area di riferimento intorno alla città partono direttamente dal telefono verso Photon (komoot GmbH, Germania), che riceve anche il tuo IP. Komoot non pubblica un'informativa specifica per questo servizio.
- Raggio di percorrenza (isocrona) e mappa: la mappa usa la tua posizione GPS effettiva (quella precisa, non solo la città) come punto di partenza. Le coordinate, arrotondate a 4 decimali (circa 11 m), arrivano al nostro server e da lì a OpenRouteService (HeiGIT gGmbH, Germania), che vede l'IP del nostro server e non il tuo. Le coordinate precise sono un dato personale anche senza un nome; HeiGIT dichiara possibili trasferimenti fuori dall'UE. La risposta resta sul tuo telefono per 7-30 giorni.
- Qualità del percorso (Premium): vedi §3.10.
- Base: (b), salvo quanto detto al §3.9 per la città delle notifiche.
3.12 Statistiche d'uso (Firebase Analytics)
- Dati:
- identificativo dell'installazione (App Instance ID);
- eventi d'uso, per esempio la richiesta di una stima o una ricerca;
- informazioni sul dispositivo e sul sistema operativo;
- paese o area, dedotti da Google.
Questi dati non sono anonimi: sono pseudonimi. Non raccogliamo l'identificativo pubblicitario.
- Base: consenso (a). La raccolta resta spenta finché non accetti. Puoi revocare il consenso da Impostazioni; la revoca azzera anche i dati locali di analisi.
- Consensi già raccolti: se avevi dato il consenso con la finestra delle versioni precedenti, che non spiegava che i dati sono pseudonimi, che Google può trattarli negli USA e non rimandava a questa informativa, l'app ti chiede di nuovo la scelta con la finestra aggiornata.
- Prova del consenso: registriamo nel nostro database un codice casuale dell'installazione (non collegato al tuo account), la scelta (sì o no) e la data. Una scelta viene cancellata 24 mesi dopo la sua fine (cioè da quando è sostituita da una scelta successiva o, se è un rifiuto, da quando è stata fatta); un consenso ancora in vigore resta, perché serve a dimostrarlo. Non essendo collegato all'account, il registro non entra nell'esportazione né viene cancellato con l'account.
- Cancellazione: i dati Analytics presso Google sono legati all'installazione, non all'account, quindi la cancellazione dell'account non li cancella. Per cancellarli, revoca il consenso da Impostazioni prima di eliminare l'account o di disinstallare l'app.
- Conservazione presso Google: al massimo 14 mesi, secondo l'impostazione di conservazione dei dati di Analytics.
- Destinatario: Google, con termini separati da quelli Firebase.
3.13 Esercizio dei tuoi diritti e corrispondenza
- Dati: il contenuto della tua richiesta e l'email da cui scrivi.
- Base: obbligo di legge (c).
- Conservazione: fino a 24 mesi dalla chiusura della richiesta, per poter dimostrare di averle risposto.
3.14 Segnalazioni di contenuti
- Dati: il motivo scelto, un testo libero facoltativo (massimo 500 caratteri) e la data. Se hai un account, anche il tuo uid. Se segnali senza account, registriamo l'impronta di una chiave casuale dell'installazione (non collegata al tuo account) e, se vuoi ricevere l'esito, la tua email. Chi ha pubblicato l'evento non vede chi lo ha segnalato; gli amministratori vedono il motivo e il testo, ma non il tuo uid.
- Base: obbligo di legge (c), cioè il meccanismo di segnalazione dell'art. 16 DSA, e legittimo interesse alla moderazione (f).
- Conservazione: una segnalazione chiusa viene cancellata 12 mesi dopo la chiusura; una ancora aperta resta finché non viene valutata. Se cancelli l'account, il tuo uid e il tuo testo vengono tolti dalla segnalazione.
3.15 Pagine web di condivisione e pagine informative
- Pagine di condivisione (
/e/… per un evento pubblico e /v per un viaggio, ospitate su Vercel): oltre all'IP trattato dal server, caricano Vercel Web Analytics e Vercel Speed Insights, che misurano visite e prestazioni. Questi script non vengono caricati per gli eventi privati, e le pagine non impostano cookie propri. Le immagini delle pagine possono arrivare dal nostro archivio Supabase, che riceve il tuo IP.
- Questa informativa e i Termini sono ospitati su GitHub Pages (GitHub Inc., USA), che riceve l'IP di chi li visita.
- Base: (f) per il funzionamento e la misura aggregata delle pagine, salvo diversa indicazione di legge.
3.16 Collegamenti diretti dal tuo telefono a servizi di terzi
Alcuni contenuti vengono scaricati direttamente dal tuo telefono da server di terzi, che ricevono quindi il tuo IP e le informazioni tecniche del dispositivo:
- caratteri tipografici da Google Fonts, al primo avvio, prima di qualsiasi scelta sul consenso.
- mappe di OpenStreetMap (
tile.openstreetmap.org, servite tramite una rete CDN globale), che ricevono anche la zona della mappa che stai guardando;
- un'immagine di benvenuto da Wikimedia (
upload.wikimedia.org, Wikimedia Foundation, USA) nella schermata iniziale.
- le immagini degli eventi raccolti da fonti pubbliche, caricate dal sito di origine (per esempio biglietterie o organizzatori);
- Google Maps, solo se tocchi il pulsante per aprire la navigazione.
Questi soggetti trattano i dati come titolari autonomi, secondo le proprie informative.
3.17 Eventi raccolti da fonti pubbliche (informativa per i terzi, art. 14 GDPR)
L'app mostra eventi raccolti automaticamente da fonti pubbliche: siti di eventi, biglietterie, portali open data, Wikidata. Non raccogliamo i campi di contatto degli organizzatori, ma titoli e descrizioni possono contenere nomi o recapiti pubblicati dall'organizzatore.
- Base: legittimo interesse (f) a informare il pubblico su eventi già resi pubblici.
- Trattamenti automatici: titolo, descrizione (massimo 800 caratteri), luogo e città degli eventi possono essere inviati al servizio di classificazione Jev (TypeSafe) tramite OpenRouter, per assegnare la categoria e individuare i doppioni.
- La classificazione delle categorie esclude gli eventi degli utenti e quelli privati.
- La deduplica invece può includere anche gli eventi degli utenti, privati compresi, e modificarli con dati della fonte pubblica (§3.5 "Deduplica").
- Conservazione: gli eventi raccolti vengono cancellati dopo la data di fine.
- Opposizione: se compari in un evento e ne vuoi la rimozione, scrivi al contatto del §1. Non serve un account.
3.18 Ristoranti (funzione sospesa)
La sezione ristoranti è disattivata. Quando era attiva, il server usava Google Places per verificare i locali e scaricarne le foto. Restano nel database i ristoranti, le etichette personali e le preferenze di visualizzazione inseriti in passato, collegati al tuo uid, e non vengono cancellati con la cancellazione dell'account.
3.19 Dati salvati solo sul tuo telefono
Sul telefono restano:
- le preferenze (lingua, tema, città di casa, mezzo e raggio predefiniti);
- gli eventi preferiti;
- i viaggi salvati e i promemoria;
- la scelta sul consenso;
- la cache delle isocrone e del meteo.
Attenzione: la tua città di casa (se hai concesso le notifiche) e i promemoria vengono inviati anche al nostro server per le notifiche (§3.9, §3.10). I preferiti restano solo sul telefono.
Su Android il backup automatico dell'app è disattivato. Su iOS queste preferenze possono finire nei backup iCloud.
4. Decisioni automatizzate
Non prendiamo decisioni basate unicamente su un trattamento automatizzato che producano effetti giuridici o che incidano in modo analogo e significativo su di te (art. 22 GDPR). Usiamo strumenti automatici in questi punti, sempre con la possibilità di un intervento umano:
- il filtro automatico delle immagini (§3.6) può rifiutare un upload; puoi caricare un'altra immagine o scriverci;
- la classificazione automatica della categoria e la deduplica degli eventi (§3.5, §3.17);
- la bozza da locandina (§3.7) e la stima di viaggio (§3.8) sono testi generati dall'IA che tu controlli o leggi, e non decidono nulla su di te.
Ogni evento pubblicato da un utente viene approvato da una persona.
5. Chi riceve i dati (destinatari)
Non vendiamo i dati e non li condividiamo per pubblicità.
5.1 Responsabili del trattamento (art. 28): trattano i dati per nostro conto
| Fornitore |
Servizio |
Sede del trattamento |
Stato del contratto art. 28 |
| Vercel Inc. |
hosting del server, log, Web Analytics e Speed Insights sulle pagine web |
USA (Washington, iad1) |
Sul piano in uso (Hobby) Vercel non offre il DPA, e i suoi termini consentono di addestrare l'IA sui contenuti. |
| Supabase Inc. |
database e archivio delle immagini |
UE (Irlanda, eu-west-1) per il progetto di produzione; supporto e sub-fornitori anche fuori dall'UE |
DPA incluso nei termini |
| Upstash Inc. |
memoria temporanea: limiti di richieste, blocchi IP, cache, elenchi email Premium e amministratori (database condiviso test/prod, §3.10) |
|
DPA incluso nei termini |
| Google LLC / Google Ireland (Firebase) |
autenticazione, notifiche (FCM), App Check |
Authentication solo in data center USA; FCM e App Check globali |
Termini di trattamento Firebase |
| Google (Cloud Vision) |
controllo delle immagini e lettura del testo delle locandine |
qualsiasi paese in cui opera Google |
Cloud Data Processing Addendum |
| OpenRouter Inc. |
instradamento delle richieste ai modelli di IA |
USA |
DPA richiamato nei termini per l'uso commerciale |
5.2 Fornitori di modelli di IA, raggiunti tramite OpenRouter o direttamente
- Mistral AI (Francia): modello a pagamento, senza conservazione né addestramento su richiesta (§3.7, §3.8);
- Google (Vertex AI) (USA): modello a pagamento, stesse condizioni; regione non fissata (§3.7, §3.8);
- xAI (USA): Grok, riserva a pagamento, se attiva;
- TypeSafe: Jev, classificazione degli eventi.
5.3 Titolari autonomi
- Google: Analytics for Firebase (termini separati), Play Integrity, Google Fonts, Google Maps.
- Apple, se usi l'app su iOS o accedi con Apple (notifiche tramite APNs).
- OpenStreetMap Foundation (Nominatim e mappe), komoot GmbH (Photon), HeiGIT gGmbH (OpenRouteService), Open-Meteo, Wikimedia Foundation, GitHub Inc. (pagine informative), i siti di origine delle immagini degli eventi.
- Le autorità pubbliche, se lo impone la legge.
5.4 Persone autorizzate
Il titolare e gli amministratori dell'app accedono alla coda di moderazione, compresi nome ed email di chi ha inviato un evento, e alle segnalazioni.
6. Natura del conferimento
- Per navigare nell'app non devi fornire dati identificativi, ma IP e richieste sono necessari per far funzionare il servizio.
- L'account Google o Apple serve solo per pubblicare o segnalare contenuti, per esportare o cancellare in autonomia i tuoi dati e per le funzioni Premium. Senza account quelle funzioni non sono disponibili.
- Posizione, notifiche e statistiche d'uso sono facoltative: senza di esse l'app funziona, ma senza le funzioni corrispondenti.
7. Minori
L'intelligenza artificiale è una funzione principale dell'app. In Italia l'accesso dei minori di 14 anni ai sistemi di IA, e il relativo trattamento di dati, richiedono il consenso di chi esercita la responsabilità genitoriale (art. 4, comma 4, Legge 23 settembre 2025 n. 132, in vigore dal 10/10/2025). Per i servizi della società dell'informazione basati sul consenso la soglia è sempre 14 anni (art. 2-quinquies D.Lgs. 196/2003).
VattenAI è destinata a chi ha compiuto 14 anni. All'avvio dell'app ti chiediamo di dichiarare di avere almeno 14 anni e non puoi proseguire senza farlo. Questa dichiarazione non viene verificata: se veniamo a sapere che un minore di 14 anni ha un account senza il consenso di chi esercita la responsabilità genitoriale, lo cancelliamo.
8. Trasferimenti fuori dall'Unione europea
Alcuni dati vengono trattati fuori dallo Spazio economico europeo, soprattutto negli Stati Uniti.
- Vercel (USA) riceve tutte le richieste all'app: IP, token di accesso, contenuti, immagini in transito, testo delle locandine. Vercel dichiara di aderire all'EU-U.S. Data Privacy Framework. Le clausole contrattuali standard sono nel suo DPA, che non è disponibile sul piano in uso.
- Google/Firebase: Authentication funziona solo negli USA. Google è certificata DPF e usa le clausole contrattuali standard.
- Upstash: DPF e clausole contrattuali standard; regione.
- Supabase: i dati del progetto restano in Irlanda; i trasferimenti verso Supabase Pte. Ltd. (Singapore) e i sub-fornitori sono coperti da clausole contrattuali standard.
- OpenRouter (USA): clausole contrattuali standard.
- Google (Vertex AI), xAI (USA).
- Mistral AI (Francia, Unione europea): nessun trasferimento extra-UE dal nostro lato; OpenRouter (USA) fa da intermediario.
- Altri: HeiGIT (OpenRouteService) dichiara trasferimenti fuori dall'UE. La OpenStreetMap Foundation opera dal Regno Unito, coperto da una decisione di adeguatezza. Wikimedia Foundation e GitHub si trovano negli USA.
Il Data Privacy Framework è valido oggi, ma è impugnato davanti alla Corte di giustizia (causa C-703/25 P). Puoi chiedere una copia delle garanzie scrivendo al contatto del §1.
9. I tuoi diritti
Come cancellare il tuo account e i tuoi dati, passo per passo
Hai diritto di:
- accedere ai tuoi dati e riceverne una copia (art. 15);
- farli correggere (art. 16);
- farli cancellare (art. 17);
- limitarne il trattamento (art. 18);
- riceverli in un formato strutturato e trasmetterli ad altri (art. 20);
- opporti in qualsiasi momento ai trattamenti basati sul legittimo interesse (art. 21);
- revocare il consenso in qualsiasi momento, senza effetti sui trattamenti già svolti (art. 7.3).
Come esercitarli:
- Nell'app, se hai un account Google o Apple: Impostazioni → "Recupera tutti i miei dati" scarica una copia, Impostazioni → "Elimina account" cancella l'account. Il consenso alle statistiche si revoca sempre da Impostazioni.
- Per email, al contatto del §1, anche se sei un ospite o non usi l'app. Per verificare la tua identità ti chiederemo di scrivere dall'indirizzo collegato al tuo account o altre informazioni strettamente necessarie.
- Ospiti: un account ospite non ha email né nome, quindi in genere non possiamo collegare con certezza una richiesta ai tuoi dati. In quel caso ti diremo che non siamo in grado di identificarti, salvo che tu ci fornisca altre informazioni utili (art. 11.2 GDPR). L'account si cancella comunque da solo dopo 30 giorni di inattività.
- Rispondiamo entro un mese dalla richiesta. Se la richiesta è complessa il termine può essere prorogato di altri due mesi: in quel caso te lo comunichiamo entro il primo mese (art. 12.3 GDPR).
Cosa comprende l'esportazione:
- dati del profilo;
- eventi creati, compresi nome ed email salvati;
- per le notifiche: piattaforma, città registrata e sue coordinate, data dell'ultima attività (non il token);
- avvisi pioggia e promemoria;
- eventi privati sbloccati.
Non comprende:
- ultima città di viaggio e relativa data, data e tipo dell'ultima notifica, impronta della chiave del dispositivo;
- le segnalazioni che hai fatto;
- gli organizzatori inseriti;
- i dati della sezione ristoranti;
- le immagini (solo il loro indirizzo).
Puoi chiederli per email.
Cosa fa la cancellazione dell'account:
- cancella l'account Firebase, i dati delle notifiche (con avvisi e promemoria collegati), le prove, gli accessi agli eventi privati, le immagini caricate, le accettazioni dei Termini e gli organizzatori rimasti senza eventi;
- anonimizza le tue segnalazioni;
- svuota i tuoi eventi, lasciando solo una traccia tecnica senza contenuto né autore (data, categoria, città).
Non cancella:
- i dati della sezione ristoranti;
- la tua email negli elenchi Premium e amministratori;
- il registro del consenso, che non è collegato all'account e ha una scadenza propria (§3.12);
- i dati Analytics presso Google (§3.12).
Se un passaggio della cancellazione fallisce, viene ritentato ogni notte.
Backup: i backup del database, se presenti, possono contenere dati già cancellati fino alla loro scadenza.
10. Reclamo
Se ritieni che il trattamento violi la normativa, puoi:
- proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it, Piazza Venezia 11, 00187 Roma);
- in alternativa, rivolgerti all'autorità del Paese UE in cui vivi o lavori, o in cui è avvenuta la violazione (art. 77 GDPR);
- ricorrere al giudice (art. 79).
11. Sicurezza
Adottiamo queste misure:
- connessioni cifrate;
- accesso al database solo dal server, con protezioni a livello di riga attive;
- verifica dei token di accesso con controllo della revoca;
- limiti di richieste e tetti di spesa.
Nessun sistema è perfettamente sicuro. Se una violazione dei dati comporta un rischio per te, ti informeremo come previsto dagli artt. 33-34 GDPR.
12. Modifiche
Se modifichiamo questa informativa in modo sostanziale te lo comunicheremo nell'app prima che le modifiche abbiano effetto. La data in cima indica l'ultima versione.