Informativa legale

Privacy Policy

Versione 1.2 — 8 luglio 2026

1. Titolare del trattamento

Il titolare del trattamento dei dati personali è CartIrya, raggiungibile all'indirizzo email [email protected].

2. Dati raccolti

Raccogliamo le seguenti tipologie di dati:

  • Dati di account: indirizzo email, nome visualizzato, provider di autenticazione (email/password o Google OAuth).
  • Contenuto delle lettere: testo, elementi grafici e materiali inseriti nell'editor. I dati sono protetti da cifratura a riposo (encryption at rest) fornita dal provider infrastrutturale (Supabase / AWS RDS, AES-256) e da cifratura in transito (TLS 1.2+). Le chiavi di cifratura sono gestite dal provider; CartIrya non implementa una cifratura end-to-end con chiave utente: questo significa che, in teoria, il personale tecnico autorizzato di CartIrya e del provider potrebbe leggere i contenuti per attività di manutenzione/supporto. L'accesso è regolato dalla policy di accesso ai dati (vedi sezione "Accesso interno").
  • Dati di pagamento: non conserviamo dati di carte di credito. I pagamenti sono gestiti da Lemon Squeezy, che funge da Merchant of Record. Consulta la loro Privacy Policy.
  • Dati di utilizzo: log di accesso, statistiche aggregate anonimizzate.
  • Immagini e texture caricate: le immagini personalizzate inserite nelle lettere e nei materiali (busta, pergamena) vengono memorizzate su Supabase Storage in cartelle isolate per ogni utente (path basato su auth.uid()).
  • Dati locali (browser): per gli utenti non autenticati, le bozze temporanee delle lettere vengono salvate localmente sul tuo dispositivo (localStorage / IndexedDB) e non trasmesse ai nostri server. Puoi cancellarle in qualsiasi momento svuotando i dati del sito dal tuo browser.
  • Cookie tecnici: necessari al funzionamento del servizio (sessione di autenticazione). Non utilizziamo cookie di profilazione.
  • Dati di destinatari e terzi: quando il mittente inserisce dati di altre persone (es. nome del destinatario, lista invitati di un evento) o un destinatario risponde a un RSVP indicando il proprio nome, trattiamo questi dati al solo fine di consegnare la lettera e gestire le risposte. Chi inserisce dati di terzi garantisce di averne il diritto (vedi Termini di Servizio, sezione "Uso accettabile").

3. Finalità del trattamento

  • Erogazione del servizio (autenticazione, salvataggio e invio lettere).
  • Gestione degli abbonamenti e degli acquisti one-time.
  • Comunicazioni di servizio (conferma acquisto, notifiche invio lettera).
  • Miglioramento del prodotto tramite statistiche aggregate e anonimizzate.

Non utilizziamo i tuoi dati per finalità di marketing senza consenso esplicito.

4. Base giuridica

Il trattamento è fondato su:

  • Esecuzione del contratto (art. 6 par. 1 lett. b GDPR): per erogare il servizio.
  • Legittimo interesse (art. 6 par. 1 lett. f GDPR): per la sicurezza della piattaforma e il miglioramento del servizio.
  • Obbligo legale (art. 6 par. 1 lett. c GDPR): per adempiere agli obblighi fiscali e contabili.

5. Conservazione dei dati

I dati dell'account vengono conservati finché l'account è attivo. Le lettere inviate e i loro contenuti rimangono disponibili secondo le impostazioni di scadenza scelte dall'utente (capsule del tempo, autodistruzione, ecc.).

Dopo la cancellazione dell'account:

  • Lettere inviate da te: vengono mantenute accessibili ai destinatari fino alla data di scadenza naturale (se prevista) o per al massimo 12 mesi dalla cancellazione, poi eliminate definitivamente.
  • Lettere ricevute da te: sono di proprietà del mittente e restano disponibili solo a lui; il tuo riferimento come destinatario viene anonimizzato.
  • Dati account: profilo, sessione, preferenze — eliminati entro 30 giorni.
  • Dati fiscali (ordini, ricevute): conservati per 10 anni come da obbligo di legge, in forma minima (importo, data, ID ordine Lemon Squeezy).

6. Sub-processor e trasferimento dati

I dati vengono trattati tramite i seguenti fornitori (sub-processor), scelti per la conformità alle normative europee. Ciascuno è vincolato da un Data Processing Agreement (DPA) ai sensi dell'art. 28 GDPR:

  • Supabase, Inc. — database PostgreSQL, storage immagini, autenticazione, edge functions.
    Regione: Frankfurt, Germania (UE). Nessun trasferimento extra-UE per il dato applicativo.
    DPA: supabase.com/legal/dpa (firmato all'attivazione del progetto).
  • Cloudflare, Inc. — CDN, mitigazione DDoS, TLS termination per il front-end statico.
    Ruolo: infrastruttura di rete. Cloudflare instrada le richieste e protegge da attacchi, ma non ha accesso applicativo ai contenuti delle lettere (che restano cifrati in transito verso Supabase) né li archivia. Cache solo per asset statici pubblici (immagini di marketing, font, JS bundle).
    Rete globale (incluse pop USA). DPA: cloudflare.com/cloudflare-customer-dpa + Standard Contractual Clauses.
  • Lemon Squeezy LLC — gestione checkout, pagamenti, fatturazione (Merchant of Record).
    Sede: Stati Uniti. Riceve: nome, email, indirizzo di fatturazione, dato di pagamento.
    DPA: lemonsqueezy.com/dpa + Standard Contractual Clauses UE/USA (accettato all'attivazione del conto merchant).
  • Resend, Inc. — invio email transazionali (conferma registrazione, notifica RSVP, ricevuta, reset password).
    Sede: Stati Uniti. Riceve: indirizzo email destinatario, contenuto dell'email (template + variabili: nome, link).
    DPA: resend.com/legal/dpa + Standard Contractual Clauses.
  • Functional Software, Inc. (Sentry) — monitoraggio degli errori tecnici in produzione.
    Sede: Stati Uniti. Riceve: rapporti di errore (tipo di errore, stack trace, URL della pagina, browser/sistema operativo). Configurato in modalità privacy-first: nessun indirizzo IP completo, nessun cookie, nessuna registrazione di sessione; i contenuti delle lettere non vengono inviati.
    DPA: sentry.io/legal/dpa + Standard Contractual Clauses.
  • Google Fonts (Google LLC) — caricamento dei caratteri tipografici del sito e dell'editor dai server di Google.
    Quando visiti il sito, il browser richiede i file dei font a Google: la richiesta trasmette a Google il tuo indirizzo IP e lo user agent. Secondo l'informativa di Google, queste richieste non usano cookie, non vengono associate ad account Google e non sono usate per profilazione.
    Informativa: developers.google.com/fonts/faq/privacy.
  • Google LLC (eventuale, solo per utenti che scelgono OAuth Google) — autenticazione "Sign in with Google". Google vede: tua identità Google e il fatto che ti stai autenticando su CartIrya. Non passiamo a Google contenuti delle lettere.

Per i sub-processor con sede extra-UE (Lemon Squeezy, Resend, Sentry, Cloudflare per la rete globale, Google), il trasferimento avviene sulla base delle Standard Contractual Clauses approvate dalla Commissione Europea (Decisione 2021/914) integrate da misure supplementari (cifratura in transito, minimizzazione dei dati). Stiamo monitorando l'evoluzione del Data Privacy Framework UE-USA e adegueremo le basi di trasferimento di conseguenza.

7. I tuoi diritti

Hai il diritto di:

  • Accesso (art. 15 GDPR): ottenere conferma che è in corso un trattamento e copia dei dati che ti riguardano.
  • Rettifica (art. 16): correggere dati inesatti o incompleti.
  • Cancellazione (art. 17, "diritto all'oblio"): chiedere l'eliminazione dei tuoi dati salvo obblighi di legge superiori (es. dati fiscali).
  • Limitazione del trattamento (art. 18): chiedere che i dati siano solo conservati e non utilizzati attivamente.
  • Portabilità (art. 20): ricevere i tuoi dati in formato strutturato e leggibile (JSON) e trasmetterli a un altro titolare.
  • Opposizione (art. 21): opporti al trattamento fondato su legittimo interesse.
  • Revoca del consenso (art. 7): ritirare in qualsiasi momento il consenso prestato (es. analytics cookie), senza pregiudicare la liceità del trattamento precedente.
  • Reclamo (art. 77): proporre reclamo all'Autorità Garante per la Protezione dei Dati Personali (garanteprivacy.it).

Come esercitare i tuoi diritti: invia una richiesta dall'email associata al tuo account a [email protected] specificando il diritto che vuoi esercitare. Risponderemo entro 30 giorni (estendibili a 60 giorni in caso di richieste complesse, con comunicazione motivata). L'esercizio dei tuoi diritti è gratuito, salvo richieste manifestamente infondate o eccessive (in tal caso possiamo richiedere un contributo o rifiutare la richiesta).

Per richieste di cancellazione: vedi anche la sezione 5 "Conservazione dei dati" sul trattamento di lettere inviate vs ricevute dopo la cancellazione dell'account.

8. Accesso interno ai dati

L'accesso ai dati degli utenti da parte del personale CartIrya è limitato e tracciato:

  • Solo personale tecnico autorizzato (numero minimo, oggi limitato al fondatore) può accedere al database e allo storage tramite credenziali amministrative.
  • L'accesso è consentito solo per: supporto utente (su richiesta esplicita dell'interessato), moderazione di contenuti segnalati (vedi Termini di Servizio), manutenzione (debug, recupero da incidenti), e obblighi di legge.
  • Le credenziali admin sono protette da autenticazione multi-fattore e ruotate periodicamente.
  • Le RPC del database con privilegio elevato (`SECURITY DEFINER`) verificano il ruolo amministratore nel proprio corpo, impedendo accesso da utenti non autorizzati anche in caso di compromissione del front-end.
  • Non vendiamo, affittiamo o cediamo i dati personali a terzi a fini di marketing.

10. Notifica di violazione dei dati

In caso di violazione dei dati personali (data breach) che comporti un rischio per i diritti e le libertà degli utenti, ci impegniamo a:

  • Notificare l'Autorità Garante per la Protezione dei Dati Personali entro 72 ore dalla conoscenza dell'evento, come previsto dall'art. 33 GDPR.
  • Informare gli utenti coinvolti senza ingiustificato ritardo, ai sensi dell'art. 34 GDPR, qualora la violazione presenti un rischio elevato per i loro diritti.
  • Documentare l'evento, le cause, gli effetti e le misure adottate.
  • Adottare le misure tecniche e organizzative necessarie a contenere il danno e prevenire il ripetersi dell'evento.

11. Richieste da autorità legali

CartIrya può essere tenuta a comunicare dati personali ad autorità giudiziarie, forze dell'ordine o enti pubblici in presenza di un valido provvedimento (ad esempio ordine del giudice, richiesta motivata di autorità competente, obbligo di legge).

In questi casi:

  • Valutiamo la richiesta per accertarne legittimità e proporzionalità.
  • Forniamo solo i dati strettamente necessari a rispondere alla richiesta.
  • Quando la legge lo consente, notifichiamo l'utente interessato prima di rilasciare i dati, salvo divieto espresso dell'autorità richiedente o pericolo per indagini in corso.
  • Conserviamo un registro delle richieste ricevute, evase o respinte.

12. Identificazione del titolare e DPO

Titolare del trattamento: CartIrya

Responsabile della protezione dei dati (DPO): ai sensi dell'art. 37 GDPR, la nomina del DPO è obbligatoria solo per: (a) autorità o organismi pubblici, (b) attività principale di monitoraggio sistematico su larga scala, (c) trattamento di dati particolari su larga scala. CartIrya, alla data attuale, non rientra in queste categorie e non ha nominato un DPO. Le richieste relative alla protezione dei dati vanno indirizzate direttamente al titolare via [email protected]. Qualora le soglie venissero superate (es. crescita significativa della base utenti), valuteremo la nomina di un DPO e aggiorneremo questa informativa.

13. Modifiche

Ci riserviamo il diritto di aggiornare questa informativa. In caso di modifiche sostanziali, ti notificheremo via email o tramite avviso nella piattaforma. Le modifiche minori (correzioni di forma, chiarimenti) verranno pubblicate qui senza preavviso, con aggiornamento del numero di versione in cima alla pagina.