1. Titolare del trattamento
[DA CONFERMARE: entità legale, sede, email privacy e, se applicabile, contatto DPO] è il titolare dei trattamenti descritti.
2. Dati trattati
- Account: email, nome facoltativo, identificativi di autenticazione, stato di conferma e log di sicurezza. Le password sono gestite da Supabase e non sono conservate da noi in forma leggibile.
- Prove legali: versioni e timestamp dell'accettazione di Termini e Privacy.
- Preferenza marketing: richiesta, hash del token di conferma, stato del double opt-in e timestamp; nessun marketing prima della conferma.
- Acquisti: diritto di accesso al prodotto, email checkout, riferimenti Stripe, stato e rimborsi/contestazioni. Stripe tratta separatamente i dati della carta.
- Attività di studio: risposte, risultati, argomenti, tempi e sessioni completate.
- Dati tecnici/sicurezza: indirizzo IP, browser/dispositivo e log dei fornitori.
- Analytics, solo previo consenso: Google Analytics 4 può ricevere dati di pagina, dispositivo e interazione tramite cookie o identificatori simili. Non carichiamo Google Analytics prima del consenso analytics.
3. Finalità e basi giuridiche
| Finalità | Base giuridica |
|---|---|
| Creare e proteggere l'account, fornire i contenuti, salvare i progressi | Contratto; legittimo interesse per la sicurezza |
| Gestire pagamenti, rimborsi e contabilità | Contratto e obbligo legale |
| Inviare messaggi di servizio, conferma e sicurezza | Contratto/legittimo interesse; non marketing |
| Inviare aggiornamenti e offerte facoltativi | Consenso confermato con double opt-in separato |
| Misurazione facoltativa con Google Analytics | Consenso; negato per impostazione predefinita |
| Prevenire frodi e abusi | Legittimo interesse e obblighi legali applicabili |
4. Conferma account e double opt-in marketing
La conferma dell'email dimostra il controllo dell'indirizzo e viene richiesta prima del primo accesso. La casella marketing facoltativa non determina l'iscrizione immediata. Una seconda email bilingue chiede conferma. Ignorarla non limita l'account e il consenso non viene registrato come confermato.
5. Suggerimenti IA
Se abilitati, dati aggregati sulle prestazioni vengono inviati ad Anthropic tramite una funzione server protetta, disponibile solo a utenti autenticati con accesso alla banca domande. Non inviamo intenzionalmente nome o email nel payload del piano. [DA CONFERMARE con legale e DPA: conservazione, addestramento, sub-responsabili, trasferimenti e testo finale.]
6. Destinatari e responsabili
- Supabase: autenticazione e database [confermare regione/contratto].
- Netlify: hosting, CDN e funzioni serverless.
- Stripe: pagamenti, fiscalità e propri obblighi legali.
- Resend [o fornitore SMTP definitivo]: email transazionali e double opt-in.
- CookieYes: gestione del consenso e relativi log, una volta configurato.
- Google Analytics 4: analytics facoltativi dopo il consenso.
- Anthropic: formulazione IA opzionale.
7. Trasferimenti internazionali
Alcuni fornitori possono trattare dati fuori dal SEE. [DA CONFERMARE: decisioni di adeguatezza, Clausole Contrattuali Standard, misure supplementari e DPA.]
8. Conservazione
Dati account e progressi sono conservati finché l'account è attivo e per [DA CONFERMARE] successivamente. I documenti contabili/pagamento per il periodo previsto dalla legge. Log di sicurezza: [DA CONFERMARE]. Le prove del consenso vengono conservate per dimostrarne la validità e l'adempimento.
9. Diritti
Nei limiti della legge puoi chiedere accesso, rettifica, cancellazione, limitazione, portabilità o opporti. Puoi revocare marketing e analytics in qualsiasi momento, senza incidere sui trattamenti precedenti. Usa Preferenze Email o Impostazioni cookie, oppure contatta [DA CONFERMARE email privacy]. Puoi proporre reclamo al Garante o all'autorità competente.
10. Cookie e analytics
Le tecnologie strettamente necessarie di autenticazione e sicurezza operano senza consenso opzionale ove consentito. CookieYes mostra il banner e registra le scelte. Google Analytics resta disattivato fino alla scelta analytics. Rifiutare deve essere semplice quanto accettare e le impostazioni sono riapribili dal footer. Consulta la Cookie Policy.
11. Sicurezza
Usiamo Row Level Security, trasporto cifrato, webhook di pagamento firmati, email verificata, chiavi browser a privilegi minimi, segreti server, revoca dopo rimborsi/contestazioni e MFA per gli amministratori. Nessun sistema è privo di rischio.
12. Minori e modifiche
Il servizio è destinato alla preparazione universitaria e non ai minori sotto [DA CONFERMARE età applicabile]. Le modifiche sostanziali saranno comunicate quando richiesto.