DOCUMENTO LEGALE

Informativa sul trattamento dei dati personali

Versione 1.0 – Ultimo aggiornamento: 10 Maggio 2026

1. Titolare del trattamento

Denominazione: I Speak Web di Davide Mancuso
Sede legale: Via Giuseppe Di Vittorio, 21A — 53019 Castelnuovo Berardenga (SI)
P.IVA: 02547920849 — C.F. MNCDVD83L27
Email privacy: contact@spesary.com
PEC: mancuso.davide@pec.it

2. Dati personali trattati

2.1 Dati di account e profilo

Username, indirizzo email, password (conservata in forma hash sicuro, mai in chiaro), provider di accesso (Apple o Google), e dati profilo facoltativi (nome). In caso di accesso tramite Apple Sign-In, l’indirizzo email potrebbe essere un indirizzo relay anonimizzato fornito da Apple.

2.2 Paese/Nazione

Il campo Paese è necessario al funzionamento del profilo. Può essere fornito direttamente dall’utente o precompilato automaticamente tramite segnali tecnici (locale del dispositivo, header HTTP). La precompilazione è approssimativa; l’utente può modificarla in qualsiasi momento dalle impostazioni profilo.

2.3 Dati funzionali all’uso del servizio

Dati relativi a liste della spesa, articoli, note, sezioni, negozi, carte fedeltà, inviti, condivisioni e altre funzionalità dell’App.

2.4 Dati da scansione barcode

Quando utilizzi la fotocamera per scansionare codici a barre, il frame acquisito viene elaborato localmente sul dispositivo per il riconoscimento del codice. Nessuna immagine viene trasmessa o conservata sui nostri server.

2.5 Dati di condivisione liste

Quando inviti un altro utente a una lista, elaboriamo i dati necessari a identificare il destinatario (es. indirizzo email o ID utente) per gestire l’invito. Sei responsabile di condividere le liste solo con persone che ti hanno autorizzato a farlo.

2.6 Dati tecnici e di sicurezza

Log tecnici (indirizzo IP, user-agent, timestamp, eventi di autenticazione, errori, ultimo accesso) raccolti per finalità di sicurezza e prevenzione abusi.

2.7 Notifiche push

Se abilitate dall’utente: token push, piattaforma (iOS/Android), lingua e metadati tecnici necessari alla registrazione, all’invio e alla rimozione delle notifiche.

2.8 Dati di abbonamento e acquisti in-app

Quando acquisti un abbonamento, Apple o Google ci trasmettono un receipt (ricevuta cifrata) che il nostro backend verifica direttamente con i server Apple/Google per confermare la validità dell’acquisto. Conserviamo i metadati necessari: piattaforma store, date di acquisto, scadenza e rinnovo. Nessun dato di pagamento (carta di credito, IBAN, ecc.) transita o viene conservato sui nostri server.

2.9 Dati legali e versioning

Versioni dei documenti legali accettati (terms_version, privacy_version) e relativi timestamp, conservati per tracciabilità della compliance e prova dell’accettazione contrattuale.

2.10 Lifecycle dell’account

Stato dell’account (attivo/disattivato), data di disattivazione e gestione della finestra tecnica di riattivazione (30 giorni). Al termine di tale finestra, i dati vengono cancellati o anonimizzati secondo le procedure descritte alla sezione 8.

3. Finalità e basi giuridiche

FinalitàBase giuridica GDPR
Erogazione del servizio e gestione accountArt. 6(1)(b) — esecuzione del contratto
Sicurezza, prevenzione abusi, continuità operativaArt. 6(1)(f) — legittimo interesse
Gestione abbonamenti e acquisti in-appArt. 6(1)(b) — esecuzione del contratto
Notifiche push funzionali al servizioArt. 6(1)(b) — esecuzione del contratto
Notifiche promozionali (se attivate dall’utente)Art. 6(1)(a) — consenso
Adempimenti legali e fiscaliArt. 6(1)(c) — obbligo legale
Tracciamento accettazione documenti legaliArt. 6(1)(f) — legittimo interesse (prova contrattuale)

4. Natura del conferimento

Il conferimento dei dati necessari a registrazione, autenticazione, sicurezza e fruizione del servizio è obbligatorio: senza di essi non è possibile erogare i Servizi. I dati di profilo esteso (es. avatar, nome completo) sono facoltativi.

5. Modalità del trattamento

I dati sono trattati principalmente con strumenti informatici, adottando misure tecniche e organizzative adeguate: cifratura delle trasmissioni (TLS), hashing sicuro delle password, controllo degli accessi, logging di sicurezza, principi di privacy by design e minimizzazione dei dati.

6. Destinatari del trattamento

I dati sono trattati direttamente dal Titolare. Per specifiche funzionalità, alcuni dati transitano attraverso i seguenti soggetti terzi, che operano come titolari autonomi del trattamento:

Apple Inc. e Google LLC — gestiscono acquisti in-app, autenticazione (Apple Sign-In / Google Sign-In) e servizi di notifica push. Il receipt di acquisto viene validato direttamente tra il nostro backend e i server Apple/Google, senza intermediari. Per informazioni sul loro trattamento si rimanda alle rispettive informative privacy.

Per le email transazionali utilizziamo un server SMTP gestito direttamente dal Titolare. Ove in futuro fossero coinvolti ulteriori fornitori tecnici, questa informativa verrà aggiornata con adeguato preavviso.

7. Trasferimenti extra SEE

Apple e Google trattano dati in paesi al di fuori dello Spazio Economico Europeo (SEE), in particolare negli Stati Uniti. Tali trasferimenti avvengono nel quadro delle garanzie contrattuali messe a disposizione da ciascun fornitore (Clausole Contrattuali Standard adottate dalla Commissione Europea) e, per Apple e Google, nell’ambito del Data Privacy Framework EU-USA.

8. Conservazione dei dati

I dati sono conservati per il tempo strettamente necessario alle finalità indicate e agli obblighi di legge.

  • Account attivi: per tutta la durata del rapporto contrattuale
  • Account disattivati: finestra di riattivazione di 30 giorni, al termine della quale i dati vengono cancellati o anonimizzati
  • Log tecnici e di sicurezza: max. 12 mesi salvo necessità di tutela legale
  • Dati di abbonamento: conservati per gli obblighi fiscali e contabili (in genere 10 anni)
  • Dati aggregati e anonimizzati: possono essere conservati a tempo indeterminato per fini statistici

9. Diritti dell’interessato

Puoi esercitare i diritti previsti dagli artt. 15–22 GDPR: accesso ai tuoi dati, rettifica, cancellazione (“diritto all’oblio”), limitazione del trattamento, portabilità dei dati (ove applicabile) e opposizione al trattamento basato su legittimo interesse.
Per esercitare i tuoi diritti scrivi a: contact@spesary.com. Ti risponderemo entro 30 giorni.
Hai sempre il diritto di proporre reclamo al Garante per la Protezione dei Dati Personali (https://www.garanteprivacy.it) o all’autorità di controllo competente nel tuo Paese UE di residenza.

10. Sicurezza

Adottiamo misure tecniche e organizzative adeguate (cifratura delle trasmissioni, hashing delle password, controllo degli accessi, log di sicurezza) per proteggere i tuoi dati da accessi non autorizzati, perdita o divulgazione. Nessun sistema può garantire rischio zero.
In caso di violazione dei dati personali (data breach) che possa comportare un rischio per i tuoi diritti e libertà, ti informeremo nei tempi e modi previsti dall’art. 34 GDPR.

11. Minori

Il servizio non è destinato a persone di età inferiore a 14 anni (limite applicabile in Italia ai sensi dell’art. 2-quinquies del D.Lgs. 196/2003). Non raccogliamo consapevolmente dati di minori di 14 anni. Se ritieni che abbiamo ricevuto dati di un minore, contattaci a contact@spesary.com per la cancellazione immediata.

12. Modifiche all’informativa

La presente informativa può essere aggiornata per riflettere modifiche legislative, tecniche o organizzative. Le versioni aggiornate saranno rese disponibili nell’App con data di aggiornamento evidenziata. Per modifiche rilevanti utilizzeremo meccanismi di riaccettazione in-app.

13. Riferimenti

Garante Privacy italiano: https://www.garanteprivacy.it
Piattaforma ODR (risoluzione controversie UE): https://ec.europa.eu/consumers/odr