Gearly · Bozza legale 1.0
Informativa privacy
Informativa privacy
Informativa ai sensi degli artt. 12, 13 e 14 GDPR
1. Titolare del trattamento
Il titolare è [[GESTORE]], con sede/domicilio in [[INDIRIZZO]], contattabile a [[EMAIL PRIVACY]] e [[PEC]]. DPO: [[NON NOMINATO / DATI DPO SE NOMINATO]].
2. Ambito e ruoli
Questa informativa riguarda visitatori, utenti registrati e parti delle pratiche Gearly. Il titolare tratta i dati per gestire la Piattaforma. Gli utenti che scambiano dati per concludere ed eseguire il contratto P2P agiscono autonomamente per le proprie finalità e devono usare tali dati solo quanto necessario, senza riutilizzarli per marketing, profilazione o diffusione.
3. Categorie di dati
- Account e contatto: nome, cognome, email, telefono, provider di login, identificativi account e stato delle verifiche.
- Profilo pubblico: nome visualizzato, foto/avatar, città o zona approssimativa, bio, badge, recensioni e statistiche aggregate.
- Dati anagrafici privati: data e luogo di nascita, residenza/domicilio e altri campi necessari al contratto.
- Identità: esito e stato della verifica, data di verifica, identificativo tecnico della sessione Stripe Identity ed eventuali codici/descrizioni di errore. Documento e immagini del volto, se richiesti da Stripe, sono trattati da Stripe secondo i relativi termini; Gearly non conserva le immagini del documento nell’implementazione attuale.
- Annunci e Gear Passport: descrizioni, fotografie, seriali se inseriti, stato, manutenzioni, riparazioni, accessori e cronologia.
- Pratiche: richieste, proposte, prezzi, cauzione, date, luoghi, contratti, firme/log di accettazione, stato di efficacia e scadenza della pratica.
- Pagamenti e conto: importi, valuta, commissione di piattaforma se applicata, stato del pagamento, identificativi tecnici Stripe di PaymentIntent/charge/transfer/refund, timestamp di pagamento/trasferimento/rimborso e stato del conto collegato. Gearly non memorizza i dati completi della carta.
- Comunicazioni: messaggi, allegati, notifiche, richieste di assistenza e segnalazioni.
- Ispezioni e contestazioni: foto, note, danni, incidenti, prove, esiti e recensioni.
- Dati tecnici: IP, timestamp, user agent, identificativi sessione, log di sicurezza, errori e consensi.
- Localizzazione: posizione precisa solo quando richiesta dall’utente; catalogo e mappa mostrano posizioni approssimative.
4. Finalità e basi giuridiche
| Finalità | Base giuridica / note |
|---|---|
| Registrazione, autenticazione e account | Esecuzione del contratto o misure precontrattuali; art. 6.1.b GDPR. |
| Annunci, ricerca, chat, accordi e contratti | Esecuzione del servizio richiesto; art. 6.1.b. |
| Verifiche email/telefono/identità | Esecuzione del servizio e legittimo interesse alla fiducia e antifrode; art. 6.1.b/f. Stripe Identity può trattare documenti e, se richiesto dalla procedura, immagini del volto secondo i propri termini; ruoli e base giuridica specifici vanno validati. |
| Pagamenti, rimborsi e trasferimenti | Esecuzione del servizio richiesto e del contratto; art. 6.1.b. Stripe tratta inoltre dati secondo i propri obblighi e ruoli autonomi previsti dalla normativa dei pagamenti. |
| Sicurezza, abusi, audit e difesa | Legittimo interesse; art. 6.1.f; obblighi legali ove applicabili. |
| Obblighi fiscali, giudiziari, DSA o autorità | Obbligo legale; art. 6.1.c. |
| Geolocalizzazione del dispositivo | Consenso/azione positiva dell’utente e permesso del dispositivo; revocabile. |
| Email di servizio | Esecuzione del servizio; niente consenso marketing. |
| Marketing futuro | Solo previo consenso separato; attualmente [[NON ATTIVO]]. |
5. Conferimento
I dati contrassegnati come obbligatori sono necessari per la funzione richiesta. Il mancato conferimento può impedire registrazione, pubblicazione, firma o conclusione della pratica. Geolocalizzazione, foto opzionali e marketing restano facoltativi quando indicato.
6. Destinatari e fornitori
I dati possono essere trattati da personale autorizzato, consulenti soggetti a riservatezza, autorità e fornitori nominati responsabili ove richiesto. Alla data del censimento tecnico risultano coinvolti: Lovable per sviluppo/hosting e servizi applicativi; Supabase per autenticazione, database e storage; Google per login e Maps; Stripe per pagamenti Connect, configurazione del conto collegato e Stripe Identity; fornitori di invio email e infrastrutture sottostanti.
Stripe può operare, a seconda del trattamento e del servizio, come responsabile del trattamento e/o come titolare autonomo. Il DPA Stripe dichiara espressamente entrambi i ruoli e include tra i dati potenzialmente trattati dati di pagamento, documenti di identità e, se applicabile, dati di riconoscimento facciale. [[COMPLETARE LA TABELLA FORNITORI CON RAGIONE SOCIALE, SEDE, RUOLO, DPA, PRIVACY POLICY E TRASFERIMENTI PER OGNI SERVIZIO]].
7. Comunicazione tra utenti e pubblicità dei dati
Gli annunci pubblici mostrano solo dati necessari alla scoperta del bene e del profilo: nome visualizzato, zona approssimativa, badge e contenuti scelti. Dati anagrafici, luogo preciso, contratto, messaggi e documenti sono limitati alle parti autorizzate e agli operatori che ne abbiano necessità. L’owner_id tecnico può collegare annuncio e profilo pubblico, ma non deve esporre dati privati.
8. Trasferimenti fuori dallo SEE
Alcuni fornitori possono trattare dati fuori dallo Spazio economico europeo. Il titolare utilizzerà decisioni di adeguatezza, Data Privacy Framework ove applicabile, clausole contrattuali standard e misure supplementari. [[VERIFICARE REGIONI SUPABASE/LOVABLE/GOOGLE/STRIPE, SUBRESPONSABILI, SCC/DPF E TRANSFER IMPACT ASSESSMENT]].
9. Conservazione
Attenzione: I termini seguenti sono una proposta di policy da implementare tecnicamente e validare. Non pubblicare finché cancellazioni, backup e blocchi non siano coerenti.
| Categoria | Termine proposto |
|---|---|
| Account attivo e profilo | Per la durata dell’account; cancellazione/anomizzazione entro 30 giorni dalla richiesta, salvi blocchi. |
| Account inattivo senza pratiche | Avviso dopo 24 mesi; cancellazione dopo 30 mesi, salvo nuovo accesso. |
| Annunci non pubblicati | 12 mesi dalla rimozione, poi cancellazione/anomizzazione salvo pratica collegata. |
| Contratti, proposte accettate e log firma | 10 anni dalla chiusura della pratica per prova e difesa, da validare. |
| Pagamenti e identificativi Stripe | Per il periodo necessario a esecuzione, rimborsi, contestazioni, obblighi contabili/fiscali e difesa; [[TERMINE DA VALIDARE]]. |
| Messaggi di pratica | Durata pratica + 24 mesi; fino a 10 anni se incorporati in contestazione o necessari alla difesa. |
| Stripe Identity su Gearly | Gearly conserva stato, session ID tecnico, data verifica ed errori necessari; non conserva immagini del documento nell’implementazione attuale. Retention [[DA DEFINIRE]]. |
| Dati/documenti presso Stripe | Secondo i termini, DPA e retention di Stripe applicabili al servizio; da mappare nella policy finale. |
| Ispezioni, danni e contestazioni | 10 anni dalla chiusura della contestazione, limitati alle prove necessarie. |
| Log sicurezza | 12 mesi, estendibili fino a 24 mesi in caso di incidente o abuso. |
| Consensi e versioni legali | 10 anni dalla cessazione account o dall’ultima accettazione rilevante. |
| Backup | Rotazione [[30/90 GIORNI]]; non riutilizzati salvo ripristino e soggetti a sovrascrittura. |
10. Decisioni automatizzate
Gearly non adotta decisioni con effetti giuridici basate esclusivamente su trattamenti automatizzati ai sensi dell’art. 22 GDPR. Sistemi antifrode, ranking o badge possono supportare controlli, ma le misure significative devono poter essere riesaminate da una persona. [[VALIDARE SE FUTURI SCORE O RANKING MODIFICANO QUESTO PARAGRAFO]].
11. Diritti
L’interessato può chiedere accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca del consenso, senza pregiudicare la liceità precedente. Può proporre reclamo al Garante per la protezione dei dati personali. Le richieste vanno inviate a [[EMAIL PRIVACY]]. L’identità del richiedente sarà verificata in modo proporzionato.
12. Sicurezza e violazioni
Il titolare adotta controllo accessi, RLS, cifratura in transito, bucket privati, registri, backup, aggiornamenti e separazione tra dati pubblici e privati. Nessuna misura elimina ogni rischio. Le violazioni sono valutate e, quando richiesto, notificate al Garante entro 72 ore e agli interessati senza ingiustificato ritardo.
13. Minori
Gearly è riservato ai maggiorenni. Se vengono raccolti dati di un minore, il titolare li cancella o limita appena ne ha conoscenza, salvi obblighi di tutela e segnalazione.