<!-- BOZZA da far validare dal legale prima/dopo la pubblicazione. Fonte tecnica: CheSeFa_Analisi_Trattamenti_v0.4. Pubblicabile per ottenere l'URL richiesto dagli store; aggiornabile in qualsiasi momento. -->
# Informativa sulla Privacy — CheSeFa
**Ultimo aggiornamento:** 21 giugno 2026
La presente informativa descrive come l'applicazione **CheSeFa** ("app", "noi") tratta i dati personali degli utenti e degli organizzatori, ai sensi del Regolamento (UE) 2016/679 ("GDPR").
## 1. Titolare del trattamento
**Luca Soriani** (persona fisica) — Viale Trieste 6, 63900 Fermo (FM), Italia.
Contatto per la privacy: **[email protected]**.
## 2. Quali dati trattiamo
**Se usi l'app senza registrarti:** preferenze di filtro e posizione (sul dispositivo) e un identificativo tecnico del dispositivo per registrare le visualizzazioni degli eventi.
**Se ti registri (utente):** nome, email, eventuale telefono, eventuale data di nascita, **posizione geografica** (se attivi il permesso), categorie di interesse, eventi salvati/visti, recensioni e partecipazioni, organizzatori seguiti, notifiche ricevute e stato di lettura, segnalazioni inviate (con eventuali **screenshot/immagini** allegati da te), data dell'ultimo accesso, foto profilo (se la carichi), identificativi tecnici (token notifiche push, identificativi di dispositivo/sessione).
**Se sei un organizzatore:** dati dell'attività (nome, referente, email, telefono, indirizzo, città, sito, link social, descrizione), foto profilo/avatar (anche ripresa dal tuo profilo Instagram pubblico se lo colleghi), eventi pubblicati, metriche aggregate dei tuoi eventi, profilo comunicativo generato dall'AI, stato di verifica. I **token di collegamento Instagram** sono conservati esclusivamente lato server, in un'area non accessibile dall'app.
**Dati generati dall'AI sui contenuti:** testo estratto dalle locandine (OCR), dati evento estratti (titolo, data, luogo, programma, artisti/lineup, prezzi, eventuali recapiti), immagini ri-ospitate.
**Dati tecnici/di sistema:** log tecnici, **log di errore automatici** (possono includere il tuo identificativo utente e dettagli tecnici dell'errore; i dati sensibili come password/token/email sono rimossi automaticamente), conferme di esecuzione di comandi di configurazione/sicurezza a livello di dispositivo, statistiche di piattaforma in forma **solo aggregata**.
## 3. Perché trattiamo i dati (finalità e basi giuridiche)
- **Erogare il servizio** (registrazione, login anche con Google/Apple, salvataggi, recensioni): esecuzione del contratto.
- **Mostrarti eventi vicini** (posizione precisa): tuo **consenso** + permesso di sistema, revocabile.
- **Inviarti notifiche** (promemoria, eventi vicini/seguiti): tuo **consenso**, revocabile.
- **Personalizzazione/suggerimenti** (categorie di interesse): consenso o legittimo interesse.
- **Statistiche aggregate, sicurezza, moderazione, anti-abuso, diagnostica e log di errore, comandi di configurazione/kill-switch:** nostro legittimo interesse.
- **Arricchimento automatico degli eventi (AI):** esecuzione del contratto con l'organizzatore; la pubblicazione prevede **sempre la revisione umana** dell'organizzatore.
- **Email transazionali** (conferme, reset password): esecuzione del contratto.
- **Adempimenti di legge:** obbligo legale.
## 4. Dati di terzi nei contenuti
I contenuti caricati/collegati dagli organizzatori e gli screenshot allegati alle segnalazioni possono contenere dati di altre persone (nomi di artisti, recapiti su volantini, volti nelle immagini). Trattiamo questi dati per pubblicare/diagnosticare con minimizzazione e revisione umana. Se compari in un contenuto e desideri la rimozione, scrivi a **[email protected]**.
## 5. Servizi di terzi (responsabili del trattamento)
Usiamo fornitori che trattano dati per nostro conto:
- **Supabase** — autenticazione, database, storage, backup (server in **UE**, Irlanda).
- **OpenAI** — modelli linguistici per l'estrazione/arricchimento eventi (USA).
- **Google Cloud Vision** — OCR delle immagini (USA).
- **Meta / Instagram** — collegamento e lettura dei contenuti pubblici dell'organizzatore (USA/UE).
- **Expo** — notifiche push e aggiornamenti app (USA).
- **Resend** (su Amazon SES) — email transazionali (USA).
- **OpenStreetMap** — tile delle mappe.
- **comuni-ita / Zippopotam.us** — elenco comuni e risoluzione CAP (nessun dato personale oltre al CAP digitato e all'indirizzo IP).
- **Apple / Google** — login e distribuzione tramite store.
## 6. Trasferimenti fuori dall'Unione Europea
Il database principale è in **UE**. Alcuni fornitori hanno sede negli **USA**: i trasferimenti avvengono sulla base di garanzie adeguate previste dal GDPR (es. Clausole Contrattuali Standard ed eventuale adesione all'EU-US Data Privacy Framework).
## 7. Per quanto tempo conserviamo i dati
- Account: fino alla **cancellazione** dell'account.
- Eventi pubblicati: fino a richiesta di eliminazione o esigenze di archivio.
- Bozze evento non approvate, token Instagram, immagini ri-ospitate: per il tempo tecnico necessario.
- Log tecnici e di errore: periodo limitato (proposta: 90 giorni).
- Segnalazioni: periodo limitato dopo la risoluzione.
- Statistiche di piattaforma: solo in forma aggregata.
## 8. I tuoi diritti
Hai diritto di **accesso, rettifica, cancellazione, limitazione, opposizione e portabilità** (artt. 15-22 GDPR) e di **revocare i consensi** in qualsiasi momento. Nell'app puoi:
- **esportare i tuoi dati** e **cancellare l'account** dalle impostazioni;
- **modificare il profilo**;
- **gestire i permessi** di posizione e notifiche.
Per ogni altra richiesta: **[email protected]**. Hai inoltre diritto di proporre **reclamo al Garante per la protezione dei dati personali** (www.garanteprivacy.it).
## 9. Minori
Per utilizzare CheSeFa devi avere **almeno 14 anni** (età del consenso digitale in Italia, art. 8 GDPR e d.lgs. 101/2018). Non raccogliamo consapevolmente dati di minori di 14 anni; se ritieni che un minore di 14 anni ci abbia fornito dati, scrivi a **[email protected]** e provvederemo alla rimozione.
## 10. Identificatori e tecnologie del dispositivo
CheSeFa è un'app **mobile** e **non utilizza cookie web**. Usa identificatori tecnici (token di sessione e di notifica, identificativo di dispositivo/installazione) necessari al funzionamento, alla sicurezza e alle statistiche aggregate. Non effettuiamo tracciamento pubblicitario tra app o siti di terzi.
## 11. Sicurezza
Adottiamo misure tecniche e organizzative adeguate: cifratura in transito (HTTPS/TLS), autenticazione gestita, segreti/token social conservati solo lato server, regole di accesso a livello di riga sul database, rimozione automatica dei dati sensibili dai log, accesso amministrativo limitato.
## 12. Modifiche a questa informativa
Possiamo aggiornare questa informativa; la versione vigente è sempre pubblicata a questo indirizzo, con la data di "ultimo aggiornamento". Per modifiche rilevanti potremo avvisarti tramite l'app.