Informativa sulla privacy
1. In breve
Prima della versione formale, ecco cosa succede davvero.
- Se entri nella lista d'attesa di ESCO ci lasci un solo contatto — telefono oppure email — e lo usiamo per avvisarti quando si apre un posto nella tua città. Se scegli il telefono ti scriviamo su WhatsApp o SMS: non ti chiamiamo.
- Se ci scrivi dal modulo contatti di miutifin.com, teniamo quello che inserisci per risponderti sul progetto.
- Se diventi membro di ESCO, conserviamo il tuo account, le tue preferenze di gusto e quello che salvi: sono i dati che permettono all'app di comporre percorsi su misura per te.
- Registriamo quando hai dato il consenso, perché la legge ci chiede di poterlo dimostrare.
- Ci appoggiamo a pochi fornitori affidabili. Non vendiamo i tuoi dati, non facciamo pubblicità profilata, non li passiamo a operatori di marketing.
- Puoi chiederci in qualsiasi momento di vedere o cancellare i tuoi dati. Rispondiamo entro 30 giorni.
Il resto della pagina è la versione formale di queste sei righe.
2. Chi tratta i tuoi dati
Il titolare del trattamento è [RAGIONE SOCIALE], con sede in [INDIRIZZO COMPLETO], P. IVA [NUMERO], che gestisce miutifin.com e il servizio ESCO.
Per qualsiasi questione relativa ai tuoi dati puoi scrivere a miutifin.ask@gmail.com.
Non abbiamo nominato un Responsabile della protezione dei dati (DPO): non rientriamo nei casi in cui il GDPR lo rende obbligatorio.
3. Quali dati raccogliamo
Dipende da come interagisci con noi. Non raccogliamo mai più di quello che serve a una finalità precisa.
3.1 Se ci scrivi dal modulo di miutifin.com
- Nome e cognome, azienda, email di lavoro
- Tipo di progetto e, se lo indichi, il budget di massima
- Il messaggio che ci scrivi
- Il consenso e la data in cui l'hai dato
3.2 Se entri nella lista d'attesa di ESCO
- Il tuo numero di telefono oppure la tua email — uno dei due, scegli tu. Non chiediamo entrambi.
- Il consenso e il momento in cui l'hai dato (data e ora).
- Da quale punto del sito ti sei iscritto e in quale lingua stavi navigando.
- Un'impronta del tuo indirizzo IP, cifrata a senso unico: serve solo a contare le iscrizioni che arrivano dalla stessa connessione ed evitare abusi. Dall'impronta non si risale all'indirizzo.
Se ci lasci l'email, la salviamo anche in forma normalizzata (senza i punti e senza le estensioni dopo il +, che alcuni provider ignorano) per riconoscere le iscrizioni doppie della stessa casella.
3.3 Se ti iscrivi alla newsletter
- La tua email
- Se lo indichi, il numero di telefono
3.4 Se diventi membro di ESCO
Quando completi la registrazione dopo l'invito raccogliamo:
- Dati di accesso: email, password (salvata solo come hash, mai in chiaro), token di sessione
- Profilo: username, nickname, immagine (facoltativa), breve biografia (facoltativa), città, data di nascita (facoltativa)
- Preferenze di gusto: categorie preferite, interessi musicali, fascia di prezzo, preferenza giorno/sera, dresscode
- Attività: posti che salvi, eventi a cui partecipi, valutazioni che dai, percorsi che componi
Preferenze e attività sono ciò che permette a ESCO di comporre percorsi personalizzati: senza quei dati il servizio non può funzionare.
3.5 Dati tecnici (chiunque visiti il sito)
- Dispositivo e browser: tipo, versione, lingua
- Indirizzo IP: lo ricevono i nostri fornitori di hosting per consegnarti le pagine. Nella lista d'attesa noi ne conserviamo solo un'impronta cifrata, per limitare i tentativi ripetuti.
3.6 Numeri pubblici
Sulle pagine mostriamo dei conteggi complessivi — quante persone sono in lista, quante città sono attive, quante iscrizioni sono arrivate questa settimana. Sono somme: da lì non si risale a nessuna persona.
4. Perché li usiamo
| Finalità | Dati usati |
|---|---|
| Far funzionare il servizio: account, percorsi, preferenze, inviti | Dati dell'account, preferenze, attività |
| Avvisarti quando la beta apre nella tua città | Telefono o email della lista d'attesa |
| Rispondere alla tua richiesta di progetto | Dati del modulo contatti |
| Dimostrare che ci hai dato il consenso | Consenso e data |
| Evitare iscrizioni automatiche e abusi | Impronta dell'IP, numero di tentativi |
| Migliorare il prodotto | Statistiche aggregate, senza tracciamento individuale |
| Adempiere a obblighi di legge | Quelli richiesti di volta in volta |
Non usiamo i tuoi dati per pubblicità profilata e non prendiamo decisioni interamente automatizzate che producano effetti giuridici su di te. I percorsi suggeriti da ESCO sono proposte: la scelta resta tua.
5. Su quale base giuridica
| Trattamento | Base giuridica (GDPR art. 6) |
|---|---|
| Modulo contatti miutifin | Misure precontrattuali — art. 6.1.b |
| Lista d'attesa ESCO | Il tuo consenso — art. 6.1.a |
| Newsletter | Il tuo consenso — art. 6.1.a |
| Account e funzioni da membro | Esecuzione del contratto — art. 6.1.b |
| Sicurezza e prevenzione degli abusi | Legittimo interesse — art. 6.1.f |
| Statistiche aggregate | Legittimo interesse — art. 6.1.f |
| Obblighi normativi | Obbligo legale — art. 6.1.c |
Dove la base è il consenso puoi revocarlo quando vuoi, scrivendo all'indirizzo in fondo alla pagina. La revoca non rende illegittimo quello che abbiamo fatto prima.
Il nostro legittimo interesse nella prevenzione degli abusi è mantenere il servizio funzionante e la lista pulita. Abbiamo valutato che non prevalga sui tuoi diritti: l'indirizzo IP non viene mai conservato in chiaro.
6. Con chi li condividiamo
Non vendiamo i tuoi dati e non li cediamo a inserzionisti o reti pubblicitarie. Li tratta solo chi ci fornisce l'infrastruttura necessaria a far funzionare la piattaforma.
| Fornitore | Cosa tratta |
|---|---|
| Supabase — database, autenticazione, archiviazione | Account, profilo, preferenze e contenuti. Regione: [VERIFICA LA TUA: Francoforte / altra] |
| Vercel — hosting del sito | Dati tecnici della richiesta (IP, intestazioni) per la consegna delle pagine e la sicurezza |
| Anthropic / OpenAI — composizione dei percorsi | Solo i segnali di preferenza necessari a una singola composizione. Nessun dato di profilo, nessun identificativo. I contenuti inviati non vengono usati per addestrare i loro modelli. |
| Google Places — dati sui luoghi | Ricerche di luoghi e coordinate necessarie a mostrarti i posti |
Tutti i fornitori sono vincolati da accordi di responsabile del trattamento ai sensi dell'art. 28 GDPR.
7. Trasferimenti fuori dall'Unione Europea
L'infrastruttura principale è nell'Unione Europea. Alcuni fornitori — in particolare quelli di intelligenza artificiale e di hosting — hanno sede negli Stati Uniti e possono trattare dati fuori dall'UE. In quei casi il trasferimento è protetto da:
- Clausole Contrattuali Standard approvate dalla Commissione Europea
- oppure una decisione di adeguatezza, come il quadro UE–USA sulla protezione dei dati
- in aggiunta a misure tecniche: cifratura, minimizzazione dei dati inviati, nessun addestramento sui contenuti
8. Per quanto tempo li teniamo
| Dato | Conservazione |
|---|---|
| Messaggi dal modulo contatti | 24 mesi dall'ultimo scambio |
| Contatto nella lista d'attesa (non approvato) | 18 mesi, poi cancellato |
| Account membri attivi | Per tutta la durata dell'account, più 30 giorni dopo la cancellazione |
| Iscritti alla newsletter | Fino a quando ti disiscrivi |
| Consenso e data | Per tutta la durata del trattamento e 5 anni dopo, come prova |
| Impronta dell'indirizzo IP | Cancellata entro 30 giorni |
| Statistiche aggregate | A tempo indeterminato: non contengono dati personali |
Se ci chiedi la cancellazione procediamo entro 30 giorni, salvo che una norma ci obblighi a conservare qualcosa più a lungo (per esempio le fatture).
9. Come li proteggiamo
Proteggiamo i dati personali con misure tecniche e organizzative proporzionate al rischio:
- Cifratura del traffico (TLS 1.2 o superiore) e dei dati a riposo
- Password salvate solo come hash, mai in chiaro
- Sicurezza a livello di riga su ogni tabella: ciascuno accede soltanto ai propri dati
- Il browser non può leggere né scrivere la lista dei contatti: ogni iscrizione passa da un nostro server, e sul database non esiste alcun permesso di lettura pubblica
- L'indirizzo IP è salvato solo come impronta cifrata a senso unico, con un limite di tentativi per connessione
- Accesso ai dati limitato alle persone del team che ne hanno bisogno
- Revisioni periodiche di sicurezza e aggiornamento delle dipendenze
Nessun sistema è sicuro al 100%. Se dovessimo rilevare una violazione che ti riguarda, avviseremo te e il Garante entro 72 ore, come previsto dagli articoli 33 e 34 del GDPR.
10. I tuoi diritti
In qualsiasi momento puoi chiederci di:
- Accedere ai dati che abbiamo su di te e ricevere una copia
- Correggere quelli sbagliati o incompleti
- Cancellare tutto quello che ti riguarda
- Limitare o opporti al trattamento fondato sul legittimo interesse
- Ricevere i tuoi dati in un formato leggibile da un altro servizio
- Revocare il consenso, senza dover spiegare perché
Basta scrivere a miutifin.ask@gmail.com. Rispondiamo entro 30 giorni e non chiediamo nulla in cambio, salvo richieste manifestamente infondate o eccessive.
Se pensi che stiamo trattando i tuoi dati in modo scorretto puoi rivolgerti al Garante per la protezione dei dati personali (garanteprivacy.it) o all'autorità del tuo Paese di residenza.
12. Minori
La piattaforma non è rivolta a chi ha meno di 16 anni e non raccogliamo consapevolmente i loro dati. Se pensi che un minore ci abbia lasciato i suoi contatti, scrivici: li cancelliamo subito.
13. Modifiche
Possiamo aggiornare questa informativa. Le modifiche sostanziali vengono comunicate ai membri attivi via email almeno 14 giorni prima. La data e il numero di versione in cima alla pagina indicano l'ultima revisione.
14. Contatti
Per qualsiasi domanda o richiesta sui tuoi dati: miutifin.ask@gmail.com
Cerchiamo di rispondere entro 24 ore, e comunque entro i 30 giorni previsti dal GDPR.
This policy is also available in English — switch the language in the navigation bar.