Informativa sulla Privacy
Ultimo aggiornamento: 10 luglio 2026
La presente informativa descrive come l'applicazione CheSeFa ("app", "noi") e il sito chesefa.it trattano i dati personali degli utenti e degli organizzatori, ai sensi del Regolamento (UE) 2016/679 ("GDPR").
1. Titolare del trattamento
Luca Soriani — ditta individuale (L.S. di Luca Soriani), P.IVA 02613140447 — Viale Trieste 6, 63900 Fermo (FM), Italia. Contatto privacy: privacy@chesefa.com.
2. Quali dati trattiamo
Se usi l'app senza registrarti: preferenze di filtro e posizione (sul dispositivo) e un identificativo tecnico del dispositivo per registrare le visualizzazioni degli eventi.
Se ti registri (utente): nome, email, eventuale telefono, eventuale data di nascita, posizione geografica (se attivi il permesso), categorie di interesse, eventi salvati/visti, recensioni e partecipazioni, organizzatori seguiti, notifiche ricevute e stato di lettura, segnalazioni inviate (con eventuali screenshot/immagini allegati da te), data dell'ultimo accesso, foto profilo (se la carichi), identificativi tecnici (token notifiche push, identificativi di dispositivo/sessione).
Come trattiamo la posizione (utente registrato): se concedi il permesso, l'app rileva la tua posizione tramite GPS. Le coordinate (ultima posizione nota) sono conservate sui nostri server nell'UE (fornitore Supabase) e usate per mostrarti gli eventi vicini e — se hai attivato le notifiche — per avvisarti dei nuovi eventi nella tua zona (confronto posizione↔evento entro circa 30 km). Conserviamo solo l'ultima posizione, sovrascritta a ogni aggiornamento e in forma approssimata (arrotondata a circa 1 km, sufficiente per gli avvisi «vicino a te»); non teniamo lo storico dei tuoi spostamenti. Non condividiamo le coordinate con terzi. La posizione è facoltativa: senza, scegli la città a mano. Per i minori di 18 anni la posizione non viene conservata sui nostri server (predefinito, cfr. §9). Per gli utenti non registrati la posizione resta solo sul dispositivo.
Se sei un organizzatore: dati dell'attività (nome, referente, email, telefono, indirizzo, città, sito, link social, descrizione), foto profilo/avatar (anche ripresa dal tuo profilo Instagram pubblico se lo colleghi), eventi pubblicati, metriche aggregate dei tuoi eventi, profilo comunicativo generato dall'AI, stato di verifica. I token di collegamento Instagram sono conservati esclusivamente lato server, in un'area non accessibile dall'app.
Dati generati dall'AI sui contenuti: testo e dati estratti dalle locandine, anche in formato video (titolo, data, luogo, programma, artisti/lineup, prezzi, eventuali recapiti), immagini ri-ospitate.
Dati tecnici/di sistema: log tecnici, log di errore automatici (possono includere il tuo identificativo utente e dettagli tecnici dell'errore; i dati sensibili come password/token/email sono rimossi automaticamente), conferme di esecuzione di comandi di configurazione/sicurezza a livello di dispositivo, statistiche di piattaforma in forma solo aggregata.
3. Perché trattiamo i dati (finalità e basi giuridiche)
- Erogare il servizio (registrazione, login anche con Google/Apple, salvataggi, recensioni): esecuzione del contratto.
- Mostrarti eventi vicini (posizione, conservata sui nostri server nell'UE in forma approssimata): tuo consenso + permesso di sistema, revocabile.
- Avvisarti dei nuovi eventi nella tua zona (confronto posizione↔evento lato server, ≤ ~30 km): tuo consenso (posizione + notifiche), revocabile disattivando l'uno o l'altro permesso.
- Inviarti notifiche (promemoria, eventi vicini/seguiti): tuo consenso, revocabile.
- Personalizzazione/suggerimenti (categorie di interesse): nostro legittimo interesse a rendere utile il servizio; puoi rimuovere o modificare le preferenze in ogni momento dal profilo. Le notifiche personalizzate restano comunque soggette al tuo consenso/permesso di sistema, disattivabile.
- Conteggio delle visualizzazioni tramite identificativo tecnico (anche senza registrazione): nostro legittimo interesse alla misurazione del servizio; il dato non è collegato alla tua identità.
- Statistiche aggregate, sicurezza, moderazione, anti-abuso, diagnostica e log di errore, comandi di configurazione/kill-switch: nostro legittimo interesse.
- Arricchimento automatico degli eventi (AI): esecuzione del contratto con l'organizzatore; la pubblicazione prevede sempre la revisione umana dell'organizzatore.
- Promozioni con codice QR (quando un organizzatore attiva una promozione su un suo evento): se richiedi il tuo codice, trattiamo il collegamento tra il tuo account e quella promozione e, al momento della validazione, la data e l’ora del riscatto e l’organizzatore che lo ha validato. Base giuridica: esecuzione del contratto. Trattiamo inoltre un identificativo tecnico del dispositivo, al solo scopo di impedire che la stessa persona ottenga più codici per la stessa promozione, sulla base del nostro legittimo interesse alla prevenzione degli abusi. All’organizzatore non comunichiamo la tua identità: chi valida vede soltanto se il codice è valido, già utilizzato o non riconosciuto, e i propri conteggi in forma aggregata.
- Email transazionali (conferme, reset password): esecuzione del contratto.
- Adempimenti di legge: obbligo legale.
Non adottiamo decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici o incidano in modo significativo su di te (art. 22 GDPR): suggerimenti e notifiche sono personalizzati solo in base alle preferenze e alla posizione, sotto il tuo controllo.
4. Dati di terzi nei contenuti
I contenuti caricati/collegati dagli organizzatori e gli screenshot allegati alle segnalazioni possono contenere dati di altre persone (nomi di artisti, recapiti su volantini, volti nelle immagini e nei video). Trattiamo questi dati sulla base del nostro legittimo interesse alla diffusione di informazioni su eventi pubblici, con minimizzazione e revisione umana. Poiché informare singolarmente le persone menzionate nei materiali pubblici degli eventi comporterebbe uno sforzo sproporzionato (art. 14, par. 5, lett. b GDPR), la presente informativa, pubblicamente accessibile, costituisce la misura appropriata a tutela dei loro diritti. Se compari in un contenuto e desideri la rimozione o vuoi opporti al trattamento, scrivi a privacy@chesefa.com: rimuoviamo tempestivamente i contenuti segnalati.
I contenuti dell'evento, previo consenso dell'organizzatore, possono essere pubblicati sui canali social di CheSeFa (es. Instagram) a fini promozionali.
5. Servizi di terzi (responsabili del trattamento ex art. 28 GDPR)
I fornitori elencati trattano i dati personali per conto di CheSeFa, in qualità di responsabili del trattamento designati ai sensi dell'art. 28 GDPR, sulla base di appositi accordi sul trattamento dei dati (Data Processing Agreement) che impongono obblighi di riservatezza, sicurezza e limitazione delle finalità.
- Supabase — autenticazione, database, storage, backup (server in UE, Irlanda).
- OpenAI — modelli linguistici per l'estrazione/arricchimento eventi (USA). I dati inviati tramite API non vengono utilizzati per addestrare i modelli.
- Google Cloud — OCR e analisi automatica dei contenuti degli eventi (locandine, anche in formato video). Parte dell'elaborazione avviene in regione UE e i dati non sono usati per addestrare i modelli.
- Meta / Instagram — collegamento e lettura dei contenuti pubblici dell'organizzatore (USA/UE).
- Expo — notifiche push e aggiornamenti app (USA).
- Sentry — monitoraggio errori e crash dell'app (USA); i log sono ripuliti automaticamente dai dati sensibili prima dell'invio.
- Resend (su Amazon SES) — email transazionali (USA).
- Cloudflare — hosting del sito chesefa.it e distribuzione dei contenuti web; conservazione dei backup del database (copie di sicurezza notturne, in area UE).
- OpenStreetMap — tile delle mappe.
- comuni-ita / Zippopotam.us — elenco comuni e risoluzione CAP (nessun dato personale oltre al CAP digitato e all'indirizzo IP).
- Apple / Google — login e distribuzione tramite store.
6. Trasferimenti fuori dall'Unione Europea
Il database principale è in UE. Alcuni fornitori hanno sede negli USA: i trasferimenti avvengono sulla base delle garanzie previste dal GDPR, per ciascun fornitore:
- Google — certificazione EU-US Data Privacy Framework (DPF);
- Sentry — certificazione DPF;
- Expo — DPF / Clausole Contrattuali Standard (SCC);
- OpenAI — Clausole Contrattuali Standard incluse nel Data Processing Agreement;
- Resend / Amazon Web Services — Clausole Contrattuali Standard.
Verifichiamo periodicamente lo stato delle certificazioni nel registro ufficiale del Data Privacy Framework.
7. Per quanto tempo conserviamo i dati
- Account: fino alla cancellazione dell'account.
- Posizione (coordinate approssimate dell'ultima posizione nota): conservata solo come ultimo valore, sovrascritto a ogni aggiornamento e rimosso con l'account (o alla revoca del permesso). Nessuno storico.
- Eventi pubblicati: per la durata della pubblicazione e, dopo la conclusione dell'evento, finché la conservazione resta necessaria alla funzione di archivio storico degli eventi passati del servizio. Il periodo è determinato tenendo conto della finalità di consultazione degli eventi trascorsi, della natura dei dati contenuti nell'evento e degli obblighi di legge applicabili; venute meno tali finalità, i dati personali sono cancellati o anonimizzati, salvo quanto necessario per la tutela dei diritti.
- Bozze evento non completate/approvate: 60 giorni.
- Token Instagram: fino a revoca del collegamento o cancellazione dell'account.
- Immagini ri-ospitate: per la durata di pubblicazione dell'evento a cui si riferiscono.
- Log tecnici e di errore: 90 giorni.
- Segnalazioni: 12 mesi dalla risoluzione.
- Promozioni con codice QR: codice, eventuale riscatto e registro delle validazioni conservati 24 mesi dalla fine della promozione; trascorso il termine i dati sono cancellati o resi anonimi, restando i soli conteggi aggregati. I codici sono comunque rimossi con l’account.
- Statistiche di piattaforma: solo in forma aggregata.
8. I tuoi diritti
Hai diritto di accesso, rettifica, cancellazione, limitazione, opposizione e portabilità (artt. 15-22 GDPR) e di revocare i consensi in qualsiasi momento. Nell'app puoi esportare i tuoi dati e cancellare l'account dalle impostazioni, modificare il profilo e gestire i permessi di posizione e notifiche. Per ogni altra richiesta: privacy@chesefa.com. Hai inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).
9. Minori
Per utilizzare CheSeFa devi avere almeno 14 anni (età del consenso digitale in Italia, art. 8 GDPR e d.lgs. 101/2018). Non raccogliamo consapevolmente dati di minori di 14 anni; se ritieni che un minore di 14 anni ci abbia fornito dati, scrivi a privacy@chesefa.com e provvederemo alla rimozione.
Per gli utenti minorenni (sotto i 18 anni) la geolocalizzazione è disattivata in modo predefinito: le coordinate non vengono conservate sui nostri server e non alimentano le notifiche «vicino a te» (in linea con l'art. 28 del Digital Services Act, reg. UE 2022/2065). Questi utenti scelgono la città manualmente e non sono soggetti a targeting basato sulla posizione.
10. Identificatori e tecnologie del dispositivo
CheSeFa è un'app mobile e non utilizza cookie web; anche il sito chesefa.it non usa cookie di profilazione né strumenti di analytics. L'app usa identificatori tecnici (token di sessione e di notifica, identificativo di dispositivo/installazione) necessari al funzionamento, alla sicurezza e alle statistiche aggregate. Non effettuiamo tracciamento pubblicitario tra app o siti di terzi.
11. Sicurezza
Adottiamo misure tecniche e organizzative adeguate: cifratura in transito (HTTPS/TLS), autenticazione gestita, segreti/token social conservati solo lato server, regole di accesso a livello di riga sul database, rimozione automatica dei dati sensibili dai log, accesso amministrativo limitato.
12. Modifiche a questa informativa
Possiamo aggiornare questa informativa; la versione vigente è sempre pubblicata a questo indirizzo, con la data di "ultimo aggiornamento". Per modifiche rilevanti potremo avvisarti tramite l'app.