Informativa sul trattamento dei dati personali (Artt. 13 e 14 GDPR)
1. Titolare del trattamento
Titolare: Nicolò Sgarra (persona fisica)
Sede: Corso Italia 74, 76123 Andria (BT), Italia
P.IVA: IT08516330720
Email (contatti generali): info@dividily.it
Email (privacy / GDPR): privacy@dividily.it
Non è stato nominato un Responsabile della protezione dei dati (DPO), non obbligatorio per la natura e la scala del trattamento. Per qualsiasi questione privacy il riferimento è privacy@dividily.it.
2. Quali dati personali trattiamo
2.1 Autenticazione e identificazione dell'account
- Provider ID (Apple Sign-In / Google Sign-In): identificativo univoco fornito dal provider. Non raccogliamo né conserviamo password.
- Email: recuperata dal provider di autenticazione con il tuo consenso.
- Nome visualizzato: il nome che scegli di mostrare nel profilo e nei gruppi.
- Identificatore dispositivo (UUID): ID univoco generato localmente per sincronizzare i dati tra i tuoi dispositivi (architettura offline-first).
2.2 Dati finanziari e di spesa
- Importi e valute di spese e trasferimenti.
- Descrizioni testuali delle spese.
- Saldi: calcoli automatici di chi deve cosa a chi.
- Nomi dei partecipanti assegnati ai membri dei gruppi.
2.3 Allegati e ricevute
- Immagini e documenti (PDF, PNG, JPEG e formati office) caricati come prova di spesa, archiviati su object storage in UE con cifratura lato server (SSE).
2.4 Abbonamenti e pagamenti
- Stato dell'abbonamento (attivo, in prova, scaduto), livello di accesso, date di rinnovo.
- Transazioni: importi e date degli acquisti in-app, gestiti da RevenueCat e dai rispettivi app store (Apple/Google). Non trattiamo né conserviamo i dati della tua carta di pagamento.
2.5 Notifiche push
- Token FCM (Firebase Cloud Messaging): token univoco per l'invio di notifiche push, sincronizzato con i nostri server solo se acconsenti alle notifiche.
2.6 Analytics dell'app
- Firebase Analytics (Google): statistiche d'uso aggregate raccolte esclusivamente all'interno dell'app mobile (es. eventi, schermate visitate, dati di dispositivo tecnici) per migliorare il prodotto. Raccolte previo tuo consenso, revocabile dalle impostazioni. Il sito web dividily.it non utilizza analytics né tracciamento.
2.7 Dati di accesso e log
- Timestamp di sincronizzazione tra dispositivo e server.
- Log di errori (opzionale): stack trace e metadata di crash inviati a Sentry per il debugging, se abilitato.
- Indirizzo IP: registrato nei log standard del server per sicurezza e troubleshooting.
2.8 Comunicazioni
- Email transazionali (conferme abbonamento, avvisi di grace period, export dati) inviate tramite Resend.
3. Base giuridica del trattamento (Art. 6 GDPR)
| Categoria di dato | Base giuridica |
|---|---|
| Autenticazione, dati finanziari, allegati, sync | Art. 6(1)(b) — esecuzione del contratto di servizio |
| Abbonamenti e pagamenti | Art. 6(1)(b) e (c) — contratto e obblighi legali (fatturazione) |
| Token FCM (notifiche push) | Art. 6(1)(a) — consenso (revocabile) |
| Firebase Analytics (app) | Art. 6(1)(a) — consenso (revocabile) |
| Log tecnici, error tracking (Sentry) | Art. 6(1)(f) — legittimo interesse (sicurezza, diagnostica) |
4. Dove conserviamo i dati
4.1 Database principale
Account, gruppi, spese, trasferimenti e saldi sono archiviati su server PostgreSQL auto-gestiti su VPS OVHcloud ubicati nell'Unione Europea. Non utilizziamo cloud pubblici statunitensi per il database.
4.2 Allegati (ricevute)
Archiviati su OVHcloud Object Storage (UE) con Server-Side Encryption (SSE), accessibili solo tramite URL autenticati a scadenza (presigned URL). Nessun accesso pubblico.
4.3 Database locale (dispositivo)
I dati sincronizzati sul tuo dispositivo sono in un database SQLite locale protetto da SQLCipher (AES-256 a riposo).
4.4 Comunicazioni in transito
Tutte le comunicazioni app↔server usano HTTPS/TLS 1.2+.
5. Sub-processor e condivisione dati (Art. 28 GDPR)
I dati possono essere trattati dai seguenti sub-processor, vincolati da accordi di trattamento (DPA) conformi al GDPR:
| Sub-processor | Finalità | Luogo |
|---|---|---|
| Apple (Sign-In + App Store) | Autenticazione, fatturazione abbonamenti | USA / UE |
| Google (Sign-In + Play Store) | Autenticazione, fatturazione abbonamenti | USA / UE |
| RevenueCat | Gestione abbonamenti, webhook | USA |
| OVHcloud | Hosting database + object storage ricevute (SSE), backup | UE |
| Firebase Cloud Messaging (Google) | Notifiche push | USA / UE |
| Firebase Analytics (Google) | Statistiche d'uso dell'app (in-app) | USA / UE |
| Resend | Email transazionali | USA |
| Sentry (opzionale) | Error tracking e diagnostica | USA / UE |
I sub-processor situati negli USA operano secondo Clausole Contrattuali Standard (SCC) approvate dall'UE. Le rispettive informative sono disponibili sui siti ufficiali di Apple, Google, RevenueCat, Resend e Sentry.
6. Trasferimento dati fuori dall'UE (Artt. 44-49 GDPR)
Dati elaborati nell'UE: database, storage OVHcloud, backup e comunicazioni server↔app rimangono interamente nell'UE.
Dati trasferiti verso paesi terzi (USA): Apple e Google (Provider ID, email, nome), RevenueCat (stato abbonamento), Firebase FCM/Analytics (token e statistiche), Resend (email), Sentry (log opzionali). Tutti operano con SCC. Puoi chiedere maggiori dettagli sui meccanismi di trasferimento a privacy@dividily.it.
7. Conservazione dei dati (Art. 5(1)(e) GDPR)
| Categoria | Conservazione | Trigger di cancellazione |
|---|---|---|
| Dati account (email, ID, profilo) | Durata dell'account | Cancellazione account (30 giorni per completare) |
| Spese e trasferimenti | Durata del gruppo | Cancellazione del gruppo (30 giorni per completare) |
| Allegati (ricevute) | 90 giorni dopo la cancellazione account (grace period) | Hard-delete dopo 90 giorni; reminder via email/push |
| Token FCM | Fino a logout o revoca | Logout o disattivazione notifiche |
| Refresh token JWT | 60 giorni (default) | Scadenza o logout |
| Log server (accessi, sync) | 30-90 giorni | Scadenza retention automatica |
| Export dati (ZIP presigned) | 24 ore | Scadenza URL o download completato |
8. Diritti dell'interessato (Artt. 15-22 GDPR)
Hai diritto di: accesso (Art. 15), rettifica (Art. 16), cancellazione/oblio (Art. 17), portabilità (Art. 20), limitazione (Art. 18) e opposizione (Art. 21).
- Accesso e portabilità: usa "Esporta dati" nell'app (Profilo > Impostazioni) — ricevi via email un link a un file ZIP valido 24 ore. In alternativa scrivi a privacy@dividily.it.
- Rettifica: modifica il profilo direttamente nell'app; per altri dati contatta il titolare.
- Cancellazione: usa "Elimina account" nell'app. L'account è disabilitato subito e recuperabile entro 30 giorni; dopo 30 giorni i dati personali sono eliminati. Gli allegati restano disponibili 90 giorni per consentirne il download. Le spese condivise nei gruppi restano per l'integrità della cronologia degli altri membri, ma il tuo nome viene anonimizzato.
- Limitazione e opposizione: scrivi a privacy@dividily.it. Per notifiche push e analytics puoi revocare il consenso dalle impostazioni dell'app.
Non applichiamo profilazione o decisioni automatizzate con effetti legali su di te (Art. 22).
9. Esercizio dei diritti — Procedura
- Scrivi a privacy@dividily.it indicando il diritto da esercitare.
- Quando disponibile, usa le funzioni in-app (export, eliminazione account) per velocizzare.
- Risponderemo entro 30 giorni (estendibili a 60 per richieste complesse, con motivazione).
- In caso di insoddisfazione puoi rivolgerti al Garante per la Protezione dei Dati Personali o all'autorità del tuo paese.
10. Minori (Art. 8 GDPR)
Dividily è destinata a utenti di almeno 16 anni. Se veniamo a conoscenza che un minore di 16 anni ha fornito dati senza il consenso del titolare della responsabilità genitoriale, procederemo alla cancellazione. Genitori/tutori possono contattare privacy@dividily.it.
11. Sicurezza
- Cifratura a riposo: PostgreSQL su OVHcloud, storage SSE, SQLCipher sui dispositivi.
- Cifratura in transito: HTTPS/TLS 1.2+.
- Controllo accesso: autenticazione Apple/Google, autorizzazione per dispositivo e gruppo.
- Backup: backup regolari su OVHcloud con retention conforme al GDPR.
- Notifica violazioni: in caso di data breach notificheremo l'autorità (e te, se il rischio è elevato) entro 72 ore.
12. Cookie e tracciamento
App mobile: non utilizza cookie. Le statistiche d'uso (Firebase Analytics) sono raccolte previo consenso e revocabili dalle impostazioni.
Sito web dividily.it: non utilizza cookie di profilazione né analytics o tracciamento di terzi. L'unica informazione memorizzata è la preferenza di lingua, salvata localmente nel browser (localStorage), che non identifica l'utente e non viene trasmessa ai nostri server. Per questo non è richiesto alcun banner cookie.
13. Modifiche all'informativa
Possiamo aggiornare questa informativa per riflettere cambiamenti nelle pratiche o requisiti legali. Le modifiche sostanziali saranno comunicate via email (se disponibile) e con avviso in-app. La versione aggiornata è sempre su dividily.it/privacy.html.
14. Contatti e ricorsi
Titolare: Nicolò Sgarra — Corso Italia 74, 76123 Andria (BT), Italia — P.IVA IT08516330720 — privacy@dividily.it.
Autorità di controllo: Garante per la Protezione dei Dati Personali, Piazza Venezia 11, 00187 Roma — www.garanteprivacy.it. Se risiedi in un altro paese UE puoi rivolgerti all'autorità locale (elenco EDPB).