Informativa sulla privacy
Ultimo aggiornamento: 17 settembre 2026
1. Titolare del trattamento
Il titolare del trattamento dei dati personali è FastTip Sp. z o.o., con sede a Kraków (os. 2 Pułku Lotniczego 13 lok. 2, 31-868 Kraków, Polonia), NIP: 6751808533, KRS: 0001148920, tribunale del registro: Tribunale distrettuale di Kraków-Śródmieście a Cracovia, XI Sezione Commerciale del KRS, capitale sociale: 5.000,00 PLN (di seguito il “Titolare”). Per tutte le questioni relative ai dati personali è possibile contattare: [email protected].
2. Basi giuridiche e finalità del trattamento
I dati personali sono trattati sulle seguenti basi giuridiche:
- Art. 6(1)(b) GDPR - esecuzione di un contratto (fornitura del Servizio, gestione dell’Abbonamento).
- Art. 6(1)(c) GDPR - adempimento di obblighi legali (ad es. fatturazione, norme fiscali e contabili).
- Art. 6(1)(f) GDPR - legittimo interesse del Titolare (sicurezza, prevenzione delle frodi, sviluppo del prodotto).
- Art. 6(1)(a) GDPR - consenso dell’Utente (solo per attività di marketing, ove tale consenso sia stato espresso).
Il conferimento dei dati è volontario, ma necessario per creare un Account e utilizzare le funzionalità a pagamento del Servizio.
3. Categorie di dati trattati
- Hash crittografici dell’identificativo del dispositivo e dell’indirizzo IP, usati unicamente per concedere l’unica generazione di immagine gratuita (punto 8).
- Indirizzo e-mail e identificatore Google (in caso di accesso tramite OAuth).
- Nome dell’azienda, indirizzo e partita IVA / VAT ID (ove necessario per la fatturazione).
- Dati di pagamento - trattati direttamente da Stripe, Inc.; il Titolare non memorizza i numeri completi delle carte.
- Materiali sorgente caricati e contenuti generati dall’IA.
- Log del server: indirizzo IP, tipo di browser e timestamp delle richieste.
4. Responsabili del trattamento
Per fornire il Servizio, i dati possono essere condivisi con responsabili del trattamento affidabili:
- PostHog (analisi di prodotto), solo previo consenso; dati trattati su server nell’Unione Europea.
- Functional Software, Inc. (Sentry), rilevamento degli errori nel Servizio e nell’app; la segnalazione contiene il messaggio di errore, il punto del codice in cui si è verificato e la versione dell’app, del browser o del sistema, senza indirizzo IP e senza le foto caricate; dati trattati su server nell’Unione Europea sulla base del legittimo interesse del Titolare (articolo 6, paragrafo 1, lettera f del GDPR).
- Meta Platforms Ireland Limited - misurazione pubblicitaria, solo previo consenso; viene trasmesso esclusivamente un hash irreversibile dell’indirizzo e-mail, mai l’indirizzo in chiaro.
- TikTok Technology Limited - misurazione pubblicitaria, solo previo consenso; vengono trasmessi esclusivamente hash irreversibili dell’indirizzo e-mail e del numero di account, mai i valori in chiaro.
- Stripe, Inc. - pagamenti e abbonamenti.
- Google LLC - autenticazione OAuth e infrastruttura cloud.
- Fornitori specializzati di modelli IA - esclusivamente per generare contenuti su richiesta dell'Utente.
- Fornitore dell'infrastruttura di archiviazione file (object storage) - conservazione dei materiali caricati e dei contenuti generati.
- Fornitore di fatturazione degli abbonamenti mobili - elaborazione degli acquisti in-app (App Store / Google Play).
- Fornitori di hosting e di servizi contabili che supportano FastTip Sp. z o.o.
5. Conservazione dei dati
- I dati dell’Account vengono conservati per tutta la durata dell’Account e fino a 30 giorni dopo la sua eliminazione, per l’eventuale gestione di reclami o pretese.
- I contenuti generati dall’IA vengono conservati finché l’Account è attivo e vengono eliminati definitivamente alla chiusura dell’Account.
- I documenti di fatturazione sono conservati per 5 anni dalla fine dell’anno solare in cui è scaduto il termine di pagamento dell’imposta, in conformità agli obblighi di legge.
6. Diritti dell’Utente
Ai sensi del GDPR, l’Utente ha il diritto di:
- Accedere ai propri dati personali.
- Rettificare dati inesatti o incompleti.
- Ottenere la cancellazione dei dati (“diritto all’oblio”).
- Limitare il trattamento e ottenere la portabilità dei dati.
- Opporsi a determinati trattamenti.
- Presentare un reclamo all’autorità di controllo competente (in Polonia: UODO).
Per esercitare i propri diritti, scrivere a: [email protected].
8. Analisi di prodotto e identificativo del dispositivo
Con il consenso all’analisi, PostHog tratta anche un identificativo di installazione, informazioni sul dispositivo e sul sistema operativo e il Paese, la regione o la città approssimativi ricavati dall’indirizzo IP. L’app non richiede la posizione GPS per l’analisi. Le segnalazioni di problemi contengono l’identificativo dell’account, la descrizione inserita, le versioni dell’app e del sistema, la lingua e uno screenshot facoltativo. Segnalazioni e allegati sono conservati in forma privata per gestire la richiesta. Gli acquisti negli store mobili non vengono inviati alle reti pubblicitarie; la misurazione pubblicitaria descritta sopra riguarda il sito web.
Questo punto descrive due trattamenti distinti. Poggiano su basi giuridiche diverse e sono quindi descritti separatamente.
Analisi di prodotto. Il Titolare utilizza PostHog per capire quali parti del Servizio e dell’applicazione vengono usate e quali creano difficoltà. Vengono registrati eventi come la visita di una pagina, l’inizio e il completamento di una generazione di immagine, la consultazione dei prezzi e l’avvio di un pagamento, oltre all’identificativo dell’Account una volta effettuato l’accesso. I dati sono trattati su server PostHog situati nell’Unione Europea. La base giuridica è l’articolo 6, paragrafo 1, lettera a del GDPR, ossia il consenso. Finché non viene prestato, lo strumento non viene avviato e non invia alcun dato. Indipendentemente dal consenso, il server del Servizio invia a PostHog soltanto dei numeri: quanti acquisti, nuovi account e generazioni completate ci sono stati. Questi numeri non contengono l’identificativo dell’Account, l’indirizzo IP né altri dati che permettano di riconoscere una persona. Il consenso può essere revocato in qualsiasi momento: sul sito cancellando i dati del sito nel browser, nell’applicazione mobile scrivendo a [email protected]. La registrazione delle sessioni è disattivata. Il contenuto delle foto caricate non viene mai trasmesso allo strumento di analisi.
Misurazione pubblicitaria. Se l’Utente presta il consenso all’analisi, il Titolare utilizza anche Meta Pixel e le Conversions API, oltre a TikTok Pixel e alle Events API, per stabilire quali campagne pubblicitarie portano alla sottoscrizione di un piano a pagamento. Vengono trasmessi la visita alla pagina, il completamento della registrazione e il fatto che un abbonamento sia stato pagato, con il relativo importo. Per attribuire un acquisto al clic su un annuncio viene trasmesso un hash crittografico irreversibile dell’indirizzo e-mail (SHA-256) e, nel caso di TikTok, un hash della stessa natura del numero di account tenuto dal Titolare; in chiaro tali valori non lasciano mai i sistemi del Titolare. Il contenuto delle foto caricate non viene trasmesso. La base giuridica è l’art. 6, par. 1, lett. a) del GDPR, ossia il consenso, lo stesso che copre l’analisi di prodotto. Fino a quando non viene prestato, lo strumento non si avvia affatto. Il consenso può essere revocato in qualsiasi momento nei modi descritti sopra.
Identificativo del dispositivo e unica immagine gratuita. Ogni Account di nuova creazione riceve una generazione di immagine gratuita, una sola volta. Per stabilire se un dispositivo l’ha già utilizzata, l’applicazione trasmette un identificativo del dispositivo che viene immediatamente convertito in un hash crittografico irreversibile (HMAC) e conservato solo in tale forma. L’indirizzo IP è trattato allo stesso modo e il suo hash serve unicamente come tutela contro la creazione massiva di account. In questo registro non vengono conservati né l’identificativo grezzo del dispositivo né l’indirizzo IP grezzo. La base giuridica è l’articolo 6, paragrafo 1, lettera f del GDPR, il legittimo interesse a prevenire abusi: senza questo meccanismo la stessa persona potrebbe aprire un account dopo l’altro e ottenere generazioni gratuite senza limiti. Il trattamento non serve a profilazione né a marketing e non dipende dal consenso all’analisi. Gli hash sono conservati per la durata dell’Account. A tale trattamento si applica il diritto di opposizione (articolo 21 del GDPR).