Informativa sulla privacy
1. TITOLARE DEL TRATTAMENTO
Titolare del trattamento: Sergi Montesinos Tarres
Contatto: contact@zappiness.app
2. AMBITO DI APPLICAZIONE DELLA PRESENTE POLITICA
La presente Politica sulla privacy spiega come Zappiness tratta i dati personali necessari per fornire e migliorare il servizio durante la fase Beta.
Dal punto di vista funzionale, Zappiness distingue tra:
- Account: identità necessaria per autenticazione, accesso e sessione.
- Profilo personale: età o fascia d’età, genere e codice postale, tutti facoltativi.
- Profilo dei gusti: preferenze audiovisive, filtri, piattaforme, cronologia, stati e segnali utilizzati per personalizzare le raccomandazioni.
- Dati tecnici e di utilizzo: informazioni necessarie per funzionamento, sicurezza, analisi e miglioramento del prodotto.
- Dati B2B: statistiche generate dall’utilizzo del servizio secondo regole di minimizzazione, generalizzazione e aggregazione.
3. DATI TRATTATI DA ZAPPINESS
A seconda dell’utilizzo del servizio, Zappiness può trattare:
a) Dati dell’account e di autenticazione
- identificativo dell’account;
- indirizzo e-mail e nome forniti da Google OAuth, quando applicabile;
- dati tecnici necessari per mantenere la sessione.
Zappiness non riceve né memorizza la password Google dell’utente.
b) Profilo personale facoltativo
- età o fascia d’età;
- genere;
- codice postale.
c) Profilo dei gusti e utilizzo del prodotto
- piattaforme selezionate;
- filtri e preferenze;
- Preferiti;
- Visti;
- Mi piace;
- Non mi piace;
- Da vedere;
- liste;
- cronologia e segnali di Allena Zappiness;
- segnali di TurboZap e Suggerisci;
- dati necessari per evitare ripetizioni e mantenere coerenza tra le sessioni.
d) Dati tecnici e telemetria
- sessioni;
- schermate e funzionalità utilizzate;
- interazioni;
- conversioni interne;
- durata di utilizzo;
- eventi tecnici e di performance;
- metriche necessarie per convalidare la Beta;
- metriche relative alla pubblicità simulata (banner e interstitial), quando applicabile.
Zappiness non utilizza l’indirizzo IP né lo user-agent come dati di prodotto. Tuttavia, l’infrastruttura tecnica del server può registrare temporaneamente determinati dati relativi alle richieste, quali indirizzo IP, user-agent, data e ora, risorsa richiesta, codice di risposta e, quando presente, referer, per finalità di funzionamento, sicurezza e diagnosi. Tali log tecnici vengono ruotati quotidianamente e conservati per un periodo approssimativo fino a 14 giorni, dopodiché vengono eliminati secondo la politica di rotazione configurata.
4. FINALITÀ DEL TRATTAMENTO
Zappiness utilizza i dati per:
- creare e mantenere l’account e la sessione;
- fornire le funzionalità del servizio;
- personalizzare le raccomandazioni tramite il Profilo dei gusti;
- conservare preferenze, stati e cronologia necessari al funzionamento;
- misurare utilizzo, performance e qualità di Zappiness;
- rilevare errori, abusi e problemi di sicurezza;
- analizzare la fase Beta e migliorare il prodotto;
- misurare la pubblicità simulata durante la Beta;
- generare statistiche B2B aggregate secondo le regole descritte nella presente Politica;
- adempiere agli obblighi di legge quando necessario.
5. BASI GIURIDICHE
Le basi giuridiche variano in funzione della finalità del trattamento:
- Account, autenticazione, funzionamento e personalizzazione necessari: esecuzione del servizio richiesto dall’utente.
- Metriche strettamente necessarie al funzionamento, alla sicurezza e al miglioramento del prodotto: legittimo interesse, limitato a quanto necessario e soggetto alla relativa valutazione di bilanciamento.
- Profilo personale — età/fascia d’età, genere e codice postale —: consenso specifico, facoltativo e revocabile.
- Adempimento di obblighi di legge: adempimento di un obbligo legale quando applicabile.
La pubblicità utilizzata durante la fase Beta è simulata. L’eventuale pubblicità reale futura e i meccanismi di consenso eventualmente richiesti saranno valutati e implementati prima della loro attivazione.
6. PROFILO PERSONALE: CONSENSO
Il Profilo personale comprende congiuntamente:
- età o fascia d’età;
- genere;
- codice postale.
È facoltativo ed è disattivato per impostazione predefinita.
Zappiness funziona anche se l’utente non presta tale consenso.
Se l’utente attiva il Profilo, Zappiness può utilizzare tali dati per generare statistiche B2B in forma anonimizzata o aggregata secondo le regole del sistema.
Il consenso viene registrato con:
- tipo di consenso;
- stato;
- versione della politica;
- data di concessione;
- data di revoca, quando applicabile.
La versione iniziale del consenso è personal_profile_v1.
7. REVOCA DEL CONSENSO AL PROFILO PERSONALE
L’utente può revocare il consenso in qualsiasi momento dalla schermata Utente.
In caso di revoca:
- Zappiness cessa di utilizzare età, genere e codice postale per nuove operazioni B2B;
- la riga dei dati demografici associata all’utente viene eliminata immediatamente;
- viene conservata esclusivamente la registrazione necessaria ad attestare la revoca del consenso e le relative date;
- l’account rimane attivo;
- il Profilo dei gusti rimane invariato;
- liste, Preferiti, Visti, Mi piace, Non mi piace, Da vedere, piattaforme, filtri e altri dati B2C rimangono invariati.
La revoca del consenso non pregiudica la liceità del trattamento effettuato prima della revoca.
8. PROFILO DEI GUSTI
Il Profilo dei gusti è indipendente dal Profilo personale.
Può contenere preferenze, filtri, piattaforme, cronologia, liste, stati dei titoli e segnali utilizzati per adattare il funzionamento di Zappiness e migliorare la pertinenza delle raccomandazioni.
Non è necessario fornire età, genere o codice postale per utilizzare il Profilo dei gusti o le principali funzionalità di Zappiness.
9. TELEMETRIA E METRICHE DELLA BETA
Durante la fase Beta, Zappiness registra le metriche necessarie per comprendere l’utilizzo reale del prodotto, valutare le conversioni interne, rilevare problemi e migliorare il servizio.
La telemetria collegabile a un account può essere conservata per un massimo di 12 mesi. Trascorso tale periodo, l’eventuale storico conservato dovrà essere anonimizzato in modo da non risultare più collegabile a una persona identificata o identificabile.
La pubblicità della Beta è simulata. Tali metriche non rappresentano impression pubblicitarie reali e non implicano, di per sé, tracciamento pubblicitario da parte di terzi.
10. STATISTICHE B2B
Zappiness può generare statistiche B2B a partire dall’utilizzo del servizio.
Il livello B2B è progettato per non esportare identificativi diretti quali indirizzo e-mail, nome, account id, userKey o sessionId.
Prima di conservare informazioni B2B utilizzabili vengono applicate misure di minimizzazione e generalizzazione, tra cui:
- codice postale: il codice postale completo resta privato nel profilo B2C; per il B2B viene previamente ridotto alle prime tre cifre;
- età: raggruppata in fasce;
- data e ora degli eventi: ridotte a blocchi temporali;
- eliminazione degli identificativi diretti.
Gli aggregati destinati all’utilizzo B2B impiegano una soglia minima interna n >= 20.
Tale soglia costituisce una misura interna di riduzione del rischio e non un requisito numerico stabilito dal GDPR.
I gruppi che non raggiungono ancora la soglia possono essere accumulati temporaneamente per un massimo di 90 giorni. Se non raggiungono la soglia entro tale periodo, vengono eliminati secondo la logica vigente.
Prima di qualsiasi commercializzazione di report B2B verrà effettuata una specifica valutazione giuridica del trattamento e del rischio di reidentificazione conformemente al GDPR e alla normativa applicabile in materia di protezione dei dati.
11. DESTINATARI E FORNITORI
Durante la fase Beta, i principali fornitori che possono intervenire nel trattamento di dati personali sono:
Google viene utilizzato per l’autenticazione OAuth. Google riceve le informazioni necessarie per svolgere il processo di autenticazione e può trattare i dati tecnici associati all’accesso secondo le proprie politiche.
AWS Lightsail
AWS Lightsail viene utilizzato come infrastruttura tecnica e di esecuzione del servizio.
Neon PostgreSQL
Neon PostgreSQL viene utilizzato come infrastruttura di database del servizio e può intervenire nella memorizzazione e nel trattamento tecnico dei dati necessari al funzionamento di Zappiness.
TMDB
TMDB viene utilizzato come fornitore di dati e metadati audiovisivi. Zappiness effettua le richieste attraverso il proprio server e non invia a TMDB identificativi personali dell’utente. Il testo inserito in una ricerca può essere incluso nella richiesta al catalogo, senza essere associato a userKey, indirizzo e-mail o altri identificativi personali.
JustWatch
JustWatch è una fonte di informazioni sulla disponibilità dei contenuti sulle piattaforme, fornita tramite TMDb. Zappiness non mantiene un’integrazione diretta con JustWatch e non gli invia identificativi personali degli utenti.
Zappiness non vende i dati personali dei propri utenti.
12. TRASFERIMENTI INTERNAZIONALI DI DATI
Alcuni fornitori tecnologici possono trattare dati da Paesi situati al di fuori dello Spazio economico europeo.
Quando applicabile, tali trasferimenti devono essere effettuati conformemente ai meccanismi previsti dalla normativa sulla protezione dei dati, comprese decisioni di adeguatezza, clausole contrattuali standard o altre garanzie valide.
L’elenco dei fornitori e le condizioni applicabili devono rimanere allineati ai fornitori effettivamente utilizzati da Zappiness.
13. PERIODI DI CONSERVAZIONE
I dati vengono conservati per il tempo necessario alle rispettive finalità:
- account e sessione: finché necessari per fornire il servizio e gestire l’accesso, fatti salvi i periodi tecnici e legali applicabili;
- Profilo personale: finché il consenso rimane attivo; in caso di revoca, età, genere e codice postale vengono eliminati;
- Profilo dei gusti: finché necessario per fornire le funzionalità associate all’account, salvo reset o cancellazione richiesta;
- telemetria collegabile: massimo 12 mesi; successivamente, solo storico effettivamente anonimizzato, ove applicabile;
- dati B2B sotto soglia: massimo 90 giorni secondo le regole vigenti;
- aggregati B2B che abbiano cessato di costituire dati personali a seguito di effettiva anonimizzazione: possono essere conservati come informazioni statistiche non collegate a una persona.
14. RESET DEL PROFILO E CANCELLAZIONE DELL’ACCOUNT
La funzione «Reimposta profilo» elimina i dati personali e le preferenze definiti per tale reset, mantenendo l’account di accesso.
La funzione «Elimina account» elimina o scollega i dati personali associati conformemente al funzionamento effettivamente implementato e agli obblighi legali applicabili.
I dati precedentemente anonimizzati in modo irreversibile e che non consentono più di identificare una persona non rientrano più tra i dati personali associati all’account.
15. COOKIE, LOCALSTORAGE E SESSIONSTORAGE
L’audit tecnico della Beta ha individuato esclusivamente cookie strettamente tecnici necessari per autenticazione e sicurezza:
- zappiness_session: cookie di sessione per l’autenticazione;
- zappiness_oauth_state: cookie temporaneo di sicurezza/CSRF utilizzato durante l’accesso OAuth.
Zappiness utilizza inoltre localStorage e sessionStorage per preferenze del dispositivo e funzionalità tecniche, tra cui stato della PWA, guide già visualizzate, cronologia locale di Allena Zappiness, preferenze, sfondi e sessione tecnica di telemetria.
Attualmente Zappiness non utilizza cookie analitici di terze parti, cookie di pubblicità reale né meccanismi di tracciamento pubblicitario di terze parti.
Poiché gli strumenti attualmente utilizzati sono limitati a quelli strettamente necessari per il funzionamento, l’autenticazione e la sicurezza del servizio, nella Beta 1 non viene attualmente implementato un banner di consenso ai cookie né una CMP.
Se in futuro Zappiness attiverà pubblicità reale, strumenti analitici di terze parti o altre tecnologie che richiedano il consenso preventivo, i meccanismi necessari saranno implementati prima della loro attivazione.
16. SICUREZZA
Zappiness adotta misure tecniche e organizzative ragionevoli per proteggere le informazioni da accessi non autorizzati, perdita, alterazione o uso improprio.
Tra le misure esaminate durante la fase Beta rientrano autenticazione, gestione della sessione, controlli di accesso, persistenza, separazione dei permessi, protezione degli endpoint, minimizzazione B2B, gestione dei segreti e procedure di manutenzione e ripristino.
17. DIRITTI DEGLI INTERESSATI
Quando ricorrono le condizioni previste dalla normativa, l’utente può esercitare i diritti riconosciuti dal GDPR:
- diritto di accesso;
- diritto di rettifica;
- diritto alla cancellazione;
- diritto di limitazione del trattamento;
- diritto di opposizione;
- diritto alla portabilità dei dati;
- diritto di revocare il consenso in qualsiasi momento.
Le richieste possono essere inviate a:
contact@zappiness.app
L’utente può inoltre proporre reclamo al Garante per la protezione dei dati personali o a un’altra autorità di controllo competente.
18. UTENTI MAGGIORENNI
La versione Beta di Zappiness è destinata a utenti di età pari o superiore a 18 anni.
Durante questa fase Zappiness non intende raccogliere deliberatamente dati personali di minori di 18 anni.
19. MODIFICHE ALLA POLITICA SULLA PRIVACY
Zappiness può aggiornare la presente Politica per riflettere modifiche al servizio, ai trattamenti, ai fornitori, all’infrastruttura o alla normativa.
Quando le modifiche sono rilevanti, verrà aggiornata la data e, se incidono su un consenso vigente, anche la versione corrispondente.
20. ACCESSIBILITÀ PERMANENTE
Le Note legali e la presente Politica sulla privacy devono rimanere accessibili in modo permanente da:
- schermata di accesso;
- schermata Utente di Zappiness.
21. VALIDITÀ E CONTATTO
La presente Politica entra in vigore per la Beta 1 nella versione indicata all’inizio del documento.
Per qualsiasi domanda relativa alla privacy o per esercitare i propri diritti:
contact@zappiness.app
