Informativa sulla Privacy
Nota: Questo documento è redatto in conformità al Regolamento (UE) 2016/679 (GDPR) e al D.Lgs. 196/2003 (Codice Privacy italiano) come modificato dal D.Lgs. 101/2018. Si applica all'applicazione mobile Cerebro EventData disponibile su Google Play Store.
Titolare del Trattamento
Il Titolare del Trattamento dei dati personali raccolti tramite l'applicazione mobile Cerebro EventData è:
Per qualsiasi questione relativa al trattamento dei tuoi dati personali, puoi contattarci direttamente all'indirizzo email indicato. Risponderemo entro 30 giorni dalla ricezione della richiesta, come previsto dall'art. 12 GDPR.
Dati Raccolti
L'applicazione raccoglie le seguenti categorie di dati personali:
2.1 Dati forniti direttamente dall'utente
| Dato | Descrizione | Quando |
|---|---|---|
| Indirizzo email | Usato come identificatore univoco per l'account | Registrazione |
| Password | Conservata in forma cifrata (hash bcrypt). Non è mai leggibile in chiaro. | Registrazione |
| Token di sessione (JWT) | Token temporaneo usato per autenticare le richieste API | Login |
2.2 Dati raccolti automaticamente
| Dato | Descrizione | Finalità |
|---|---|---|
| Dati di geolocalizzazione | Posizione GPS precisa e approssimativa del dispositivo | Mostrare eventi vicini all'utente |
| Dati di utilizzo (Analytics) | Sessioni avviate, schermate visualizzate, eventi di interazione | Migliorare l'app e analizzare il comportamento |
| Report di crash | Stack trace, tipo di dispositivo, versione OS, versione app al momento dell'errore | Identificare e correggere malfunzionamenti |
| Identificatori del dispositivo | Informazioni tecniche sul dispositivo (modello, OS) | Diagnostica e analytics |
Non raccogliamo dati appartenenti a categorie particolari ai sensi dell'art. 9 GDPR (es. dati sanitari, biometrici, religiosi, politici).
Finalità e Basi Giuridiche del Trattamento
Trattiamo i tuoi dati personali solo per le finalità descritte di seguito, ciascuna fondata su una specifica base giuridica ai sensi dell'art. 6 GDPR:
| Finalità | Dati coinvolti | Base giuridica (art. 6 GDPR) |
|---|---|---|
| Creazione e gestione dell'account | Email, password (hash), JWT | 6(1)(b) – Contratto |
| Erogazione del servizio (mostrare eventi) | Email, JWT, geolocalizzazione | 6(1)(b) – Contratto |
| Localizzazione geografica per eventi vicini | Posizione GPS | 6(1)(a) – Consenso |
| Analisi dell'utilizzo e miglioramento dell'app | Dati di sessione, schermate, interazioni | 6(1)(f) – Interesse legittimo |
| Diagnostica e risoluzione di errori | Report di crash, identificatori dispositivo | 6(1)(f) – Interesse legittimo |
| Adempimento di obblighi legali | Tutti i dati sopra indicati | 6(1)(c) – Obbligo legale |
Laddove il trattamento sia basato sul consenso (art. 6(1)(a) GDPR), hai il diritto di revocarlo in qualsiasi momento senza pregiudicare la liceità del trattamento effettuato prima della revoca.
Permessi dell'Applicazione
L'applicazione richiede i seguenti permessi sul tuo dispositivo Android. Ogni permesso viene richiesto solo quando necessario, preceduto da una spiegazione chiara del motivo:
| Permesso Android | Motivo | Obbligatorio |
|---|---|---|
ACCESS_FINE_LOCATION |
Geolocalizzazione precisa per mostrare eventi nelle vicinanze | No – funzionalità facoltativa |
ACCESS_COARSE_LOCATION |
Geolocalizzazione approssimativa come alternativa a basso consumo | No – funzionalità facoltativa |
| Accesso a Internet | Comunicazione con il server backend per scaricare gli eventi | Sì – necessario per il funzionamento |
Puoi revocare i permessi di localizzazione in qualsiasi momento dalle impostazioni del tuo dispositivo Android (Impostazioni → App → Cerebro EventData → Autorizzazioni). La revoca non comporta la cancellazione dell'account.
Condivisione con Terze Parti
Non vendiamo, non affittiamo e non cediamo i tuoi dati personali a terzi per finalità commerciali proprie di questi ultimi. I dati possono essere condivisi unicamente con i seguenti fornitori di servizi tecnici, nella loro qualità di Responsabili del Trattamento ai sensi dell'art. 28 GDPR:
| Fornitore | Servizio | Dati trasmessi | Sede |
|---|---|---|---|
| Railway Inc. | Hosting del backend API | Tutte le richieste API autenticate | USA (SCCs applicabili) |
| Google LLC (Firebase) | Analytics e Crash Reporting | Dati di sessione, report di errore, identificatori dispositivo | USA (SCCs applicabili) |
Con ciascun fornitore è in essere un Data Processing Agreement (DPA) conforme all'art. 28 GDPR. In caso di obbligo di legge, i dati potrebbero essere comunicati alle autorità competenti (es. Polizia Postale, Autorità Giudiziaria).
Trasferimento dei Dati Extra-UE
I dati elaborati tramite i fornitori indicati nella sezione precedente (Railway, Google Firebase) possono essere trasferiti e trattati in paesi al di fuori dello Spazio Economico Europeo (SEE), in particolare negli Stati Uniti d'America.
Tali trasferimenti sono garantiti da appropriate salvaguardie ai sensi dell'art. 46 GDPR, specificamente mediante Clausole Contrattuali Standard (SCCs) adottate dalla Commissione Europea con Decisione 2021/914/UE. Puoi richiedere copia delle garanzie applicate scrivendo a cerebroed@outlook.com.
Conservazione dei Dati
Conserviamo i tuoi dati personali per il tempo strettamente necessario al perseguimento delle finalità per le quali sono stati raccolti:
| Categoria di dati | Periodo di conservazione |
|---|---|
| Dati dell'account (email, password hash) | Per tutta la durata dell'account attivo + 30 giorni dopo la cancellazione |
| Token JWT | Durata della sessione (scadenza configurata nel backend) |
| Dati di geolocalizzazione | Non conservati in modo persistente – elaborati in tempo reale |
| Dati di analytics (Firebase) | 14 mesi (impostazione predefinita di Google Analytics for Firebase) |
| Report di crash (Firebase Crashlytics) | 90 giorni |
Trascorsi tali periodi, i dati saranno cancellati o resi anonimi in modo irreversibile, salvo obbligo legale di conservazione ulteriore.
Sicurezza
Adottiamo misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR per proteggere i tuoi dati personali da accessi non autorizzati, perdita, distruzione o divulgazione. In particolare:
- Le comunicazioni tra l'app e il backend avvengono esclusivamente tramite HTTPS (TLS 1.2+);
- Le password sono memorizzate utilizzando l'algoritmo di hashing bcrypt con salt casuale;
- L'autenticazione è basata su JSON Web Token (JWT) con scadenza configurata;
- Il backend è ospitato su infrastruttura Railway con accesso ristretto;
- I dati di analytics e crash sono trattati da Google Firebase, certificato ISO 27001.
In caso di violazione dei dati personali (data breach) che presenti un rischio per i diritti e le libertà degli interessati, provvederemo alla notifica all'Autorità Garante entro 72 ore ai sensi dell'art. 33 GDPR, e agli interessati coinvolti senza ingiustificato ritardo ai sensi dell'art. 34 GDPR.
Diritti dell'Interessato
In qualità di interessato, hai il diritto di esercitare in qualsiasi momento i seguenti diritti previsti dagli artt. 15–22 GDPR:
Per esercitare i tuoi diritti, invia una richiesta a cerebroed@outlook.com. Risponderemo entro 30 giorni; in casi complessi il termine può essere esteso a 90 giorni, previa comunicazione motivata.
Cookie e Tecnologie di Tracciamento
L'applicazione mobile non utilizza cookie nel senso tradizionale del termine. Utilizza tuttavia le seguenti tecnologie equivalenti tramite l'SDK Firebase:
- Identificatori di istanza Firebase (Instance ID): identificatori pseudonimi generati localmente, utilizzati per associare eventi analytics alla stessa sessione applicativa;
- Firebase Analytics Session ID: identifica una sessione di utilizzo per l'aggregazione delle statistiche;
- Crashlytics Installation UUID: identificatore anonimo usato per raggruppare i crash report dello stesso dispositivo.
Puoi limitare la raccolta dati disattivando le opzioni di diagnostica e analytics nelle impostazioni del tuo dispositivo Android (Impostazioni → Privacy → Diagnostica e utilizzo) oppure disinstallando l'applicazione.
Minori
L'applicazione Cerebro EventData non è destinata a minori di 16 anni. Non raccogliamo consapevolmente dati personali di minori di tale età. In conformità all'art. 8 GDPR e all'art. 2-quinquies del D.Lgs. 196/2003, per i minori di età compresa tra 14 e 16 anni il trattamento è lecito solo previo consenso dei genitori o tutori legali.
Se ritieni che un minore ci abbia fornito dati personali senza il dovuto consenso, contattaci immediatamente a cerebroed@outlook.com. Provvederemo alla cancellazione immediata dei dati.
Modifiche alla Presente Informativa
Ci riserviamo il diritto di aggiornare la presente Informativa sulla Privacy per riflettere modifiche all'applicazione, ai servizi offerti o agli obblighi normativi. In caso di modifiche sostanziali, ne daremo comunicazione attraverso uno dei seguenti canali:
- Notifica in-app al primo avvio successivo alla modifica;
- Aggiornamento della data «Ultimo aggiornamento» in cima al presente documento;
- Email all'indirizzo registrato, per modifiche che richiedono nuovo consenso.
Il proseguimento dell'utilizzo dell'applicazione successivamente alla pubblicazione delle modifiche costituisce accettazione delle stesse, salvo che le modifiche richiedano un consenso esplicito ai sensi del GDPR.
Contatti e Reclami
Per qualsiasi domanda, richiesta di esercizio dei diritti o segnalazione relativa al trattamento dei tuoi dati personali, puoi contattarci:
Hai inoltre il diritto di proporre reclamo all'Autorità Garante per la Protezione dei Dati Personali (Garante Privacy), l'autorità di controllo competente in Italia: