Privacy Policy
Ultimo aggiornamento: 14 giugno 2026
La presente informativa descrive le modalità di trattamento dei dati personali degli utenti che utilizzano l'applicazione Generazione Crypto (di seguito, "Servizio"), un social network verticale dedicato al mondo delle criptovalute. L'informativa è resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (di seguito, "GDPR").
1. Titolare del trattamento
Il Titolare del trattamento è:
Webapp Concept srl
Piata Taranilor 17 /A - Oradea (Bihor) - Romania
E-mail: [email protected]
Il Titolare non ha designato un Responsabile della Protezione dei Dati (DPO), non ricorrendone i presupposti di legge. Per qualsiasi richiesta relativa al trattamento dei dati personali è possibile scrivere a [email protected].
2. Tipologie di dati trattati
A seconda dell'utilizzo del Servizio, il Titolare può trattare le seguenti categorie di dati:
2.1 Dati forniti volontariamente dall'utente
Dati di registrazione: indirizzo e-mail, password (memorizzata in forma di hash crittografico, mai in chiaro), nome utente, eventuale immagine di profilo (avatar).
Dati di profilo pubblico: bio, link social, preferenze di visualizzazione, eventuali altri contenuti che l'utente sceglie di rendere pubblici.
Contenuti generati dall'utente ("UGC"): post, commenti, reazioni ("like"), media allegati, watchlist e portafogli di prezzi seguiti.
Dati di autenticazione a due fattori (MFA): in caso di attivazione dell'autenticazione TOTP, il segreto crittografico (cifrato AES-GCM at-rest) e i codici di recupero (in forma di hash). Il Titolare non ha mai accesso al segreto in chiaro.
Dati di registrazione dei consensi: traccia immutabile (ledger
consent_records) dei consensi prestati o revocati, della relativa versione del documento informativo (policyVersion) e del timestamp, ai fini dell'accountability ex art. 7 GDPR.Dati comunicati nelle richieste di assistenza.
2.2 Dati raccolti tramite servizi di accesso di terze parti (OAuth)
Se l'utente sceglie di registrarsi/accedere tramite Google o altri provider OAuth, il Servizio riceve dal provider l'indirizzo e-mail, l'identificatore univoco e — se autorizzato dall'utente — il nome e l'immagine del profilo. Non viene mai trattata la password dell'account del provider.
2.3 Dati raccolti automaticamente
Dati tecnici e di navigazione: indirizzo IP, user-agent, identificativo di sessione, log di accesso e di errore, tipo di dispositivo, sistema operativo, lingua del browser, pagine visitate, timestamp.
Dati di sicurezza: log dei tentativi di accesso, dei cambi password, delle attivazioni/disattivazioni MFA, ai fini del rilevamento abusi.
Cookie e tecnologie analoghe: si rinvia alla Cookie Policy per il dettaglio.
3. Finalità e base giuridica del trattamento
A seconda dell'utilizzo del Servizio, il Titolare tratta i dati personali per le seguenti finalità, ciascuna con la relativa base giuridica ai sensi dell'art. 6 GDPR:
(a) Creazione e gestione dell'account, erogazione delle funzionalità social (pubblicazione di post, interazioni, watchlist). Base giuridica: esecuzione del contratto (art. 6.1.b).
(b) Autenticazione, gestione delle sessioni, MFA, recupero password. Base giuridica: esecuzione del contratto (art. 6.1.b) e legittimo interesse alla sicurezza (art. 6.1.f).
(c) Sicurezza del Servizio, prevenzione frodi e abusi, rilevamento di attività anomale. Base giuridica: legittimo interesse (art. 6.1.f).
(d) Adempimento di obblighi di legge (es. richieste dell'autorità giudiziaria, conservazione di log a fini di sicurezza). Base giuridica: obbligo legale (art. 6.1.c).
(e) Invio di comunicazioni di servizio (verifica e-mail, reset password, notifiche di sicurezza, modifiche all'informativa, esportazione dati) tramite Resend. Base giuridica: esecuzione del contratto (art. 6.1.b).
(f) Invio di newsletter e comunicazioni promozionali. Base giuridica: consenso (art. 6.1.a), revocabile in ogni momento.
(g) Statistiche aggregate di utilizzo del Servizio tramite Google Analytics. Base giuridica: consenso (art. 6.1.a), prestato tramite il banner cookie nella categoria "Statistiche".
(h) Gestione delle richieste di esercizio dei diritti dell'interessato. Base giuridica: obbligo legale (art. 6.1.c).
3.1 Notifiche ed eventi via e-mail
Oltre alle comunicazioni di servizio di cui alla finalità (e), il Titolare può inviare all'utente, con cadenza non regolare e in funzione dell'attività sulla piattaforma, e-mail volte a informarlo su:
aggiornamenti e novità del Servizio (nuove funzionalità, modifiche rilevanti, interventi di manutenzione);
eventi social relativi al profilo dell'utente, quali ad esempio la creazione di nuovi canali oppure reazioni di particolare rilievo ("virali") ai propri post e alle proprie immagini.
Tali comunicazioni non hanno una periodicità predefinita e sono inviate sulla base del legittimo interesse del Titolare a favorire la fruizione e l'engagement del Servizio (art. 6.1.f GDPR). Non costituiscono comunicazioni promozionali e sono distinte dalla newsletter di cui alla finalità (f). L'utente può gestire le proprie preferenze o disattivarle in qualsiasi momento dalle impostazioni dell'account, nonché opporsi al trattamento ai sensi dell'art. 21 GDPR.
Importante: il Servizio non fornisce consulenza finanziaria, di investimento, fiscale o legale. I contenuti pubblicati dagli utenti riflettono opinioni personali e non costituiscono raccomandazioni di investimento. Il Titolare non tratta dati personali per profilazione finanziaria né per finalità di marketing su prodotti finanziari.
4. Conferimento dei dati
Il conferimento dei dati indicati al §2.1 (dati di registrazione) è necessario per l'utilizzo del Servizio: il loro mancato conferimento rende impossibile la creazione dell'account. Il conferimento dei dati ulteriori (avatar, bio, contenuti) e l'attivazione della MFA sono facoltativi.
5. Modalità del trattamento
I dati sono trattati con strumenti elettronici, mediante misure tecniche e organizzative idonee a garantirne la sicurezza, l'integrità e la riservatezza, tra cui:
cifratura TLS delle comunicazioni in transito;
cifratura at-rest del database e dei segreti MFA (AES-GCM);
hashing delle password con algoritmi adeguati allo stato dell'arte;
controllo degli accessi basato su ruoli (RBAC) e Row-Level Security a livello di database;
registrazione e monitoraggio degli accessi amministrativi;
procedure di backup e disaster recovery;
aggiornamento periodico delle dipendenze software e patch di sicurezza.
6. Destinatari dei dati e responsabili del trattamento
I dati possono essere trattati, per conto del Titolare e sulla base di un accordo ex art. 28 GDPR, dai seguenti Responsabili del trattamento:
Railway Corporation (Stati Uniti) — Hosting dell'applicazione e database PostgreSQL.
Cloudflare, Inc. (Stati Uniti) — Rete di distribuzione dei contenuti (CDN), sicurezza e protezione dagli abusi (WAF), archiviazione dei media (object storage R2) e funzionalità in tempo reale.
Resend, Inc. (Stati Uniti) — Invio di e-mail transazionali e di servizio (verifica e-mail, sicurezza, esportazione dati, notifiche di riconsenso e di evento).
Google LLC (Stati Uniti) — Autenticazione OAuth (qualora l'utente scelga di accedere con Google) e statistiche aggregate di utilizzo tramite Google Analytics (solo previo consenso, categoria "Statistiche" del banner cookie).
Functional Software, Inc. (Sentry) (Stati Uniti) — Monitoraggio degli errori e della stabilità del Servizio.
L'elenco aggiornato dei responsabili del trattamento è disponibile su richiesta scrivendo a [email protected].
I dati possono inoltre essere comunicati ad autorità pubbliche quando richiesto da un obbligo di legge o da un provvedimento dell'autorità giudiziaria.
I dati personali pubblicati dall'utente nelle aree pubbliche del Servizio (es. post, commenti, profilo pubblico) sono per loro natura visibili agli altri utenti e, se indicizzati, ai motori di ricerca. L'utente è invitato a non pubblicare informazioni che non desidera rendere pubbliche.
7. Trasferimenti extra-UE
I Responsabili sopra indicati hanno sede negli Stati Uniti. Il trasferimento dei dati al di fuori dello Spazio Economico Europeo avviene sulla base di:
decisioni di adeguatezza della Commissione Europea (in particolare il EU-US Data Privacy Framework, ove i Responsabili siano certificati), oppure
Clausole Contrattuali Standard approvate dalla Commissione Europea (art. 46 GDPR), eventualmente integrate da misure tecniche supplementari (cifratura, pseudonimizzazione).
Copia delle garanzie adottate è disponibile su richiesta scritta a [email protected].
8. Periodo di conservazione
I dati personali sono conservati per i periodi di seguito indicati:
Dati di account (e-mail, profilo): per tutta la durata dell'account; cancellati entro 30 giorni dalla richiesta di chiusura, salvo diverso obbligo di legge.
Contenuti pubblici (post, commenti): per tutta la durata dell'account; in caso di cancellazione, sono rimossi o anonimizzati secondo le scelte dell'utente.
Log di sicurezza e di accesso: massimo 12 mesi.
Registrazioni dei consensi (
consent_records): per tutta la durata dell'account e per ulteriori 10 anni dalla revoca, ai fini di accountability ex art. 7.1 GDPR.Versioni dei documenti legali (
page_versions): conservate a tempo indeterminato come prova della versione vigente al momento di ciascun consenso.Dati di fatturazione (se applicabili): 10 anni, ai sensi della normativa fiscale.
Backup: sovrascritti ciclicamente entro 30 giorni.
Al termine del periodo di conservazione, i dati sono cancellati o resi anonimi in modo irreversibile.
9. Diritti dell'interessato
L'utente ha diritto, ai sensi degli articoli da 15 a 22 del GDPR, di:
accedere ai propri dati personali (art. 15);
ottenerne la rettifica (art. 16);
ottenerne la cancellazione ("diritto all'oblio", art. 17), nei limiti previsti dalla legge;
chiederne la limitazione del trattamento (art. 18);
ricevere i propri dati in formato strutturato e leggibile, e ottenerne la portabilità verso altro titolare (art. 20);
opporsi al trattamento basato sul legittimo interesse (art. 21);
non essere sottoposto a decisioni automatizzate che producano effetti giuridici (art. 22): il Servizio non effettua tali decisioni;
revocare il consenso in qualsiasi momento, senza pregiudizio della liceità del trattamento basato sul consenso prima della revoca.
Le richieste possono essere inviate a [email protected]. Il Titolare risponde entro 30 giorni, prorogabili fino a 90 in casi complessi.
L'utente può:
esportare i propri dati in qualsiasi momento dalla sezione Impostazioni → Privacy → Esporta i miei dati (l'archivio viene recapitato via Resend all'indirizzo e-mail dell'account);
eliminare l'account dalla sezione Impostazioni → Account → Elimina account;
modificare le preferenze sui cookie dalla sezione Impostazioni → Privacy → Cookie o ricliccando sul link presente nel footer del sito.
10. Reclamo all'autorità di controllo
L'utente ha diritto di proporre reclamo all'autorità di controllo competente:
in Romania: Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) — www.dataprotection.ro;
in Italia: Garante per la protezione dei dati personali — www.garanteprivacy.it;
ovvero presso l'autorità dello Stato membro UE di residenza abituale o del luogo della presunta violazione.
11. Minori
Il Servizio non è destinato a minori di 16 anni (o all'età minima di consenso digitale prevista nello Stato di residenza dell'utente, ai sensi dell'art. 8 GDPR). Il Titolare non raccoglie consapevolmente dati personali di minori al di sotto di tale soglia. In caso di segnalazione, i dati saranno cancellati senza indebito ritardo.
12. Cookie
Il Servizio utilizza cookie e tecnologie analoghe suddivisi in quattro categorie:
Necessari — sempre attivi (legittimo interesse): funzionamento del sito (sessione, autenticazione, MFA, memorizzazione delle scelte sui cookie) e cookie tecnici di sicurezza forniti da Cloudflare.
Preferenze — disattivati di default (consenso): memorizzazione di preferenze non essenziali (es. tema, lingua).
Statistiche — disattivati di default (consenso): analisi aggregata e anonima dell'utilizzo del Servizio tramite Google Analytics, con gestione del consenso mediante Google Consent Mode v2.
Marketing — disattivati di default (consenso): eventuali strumenti di comunicazione promozionale (attualmente non utilizzati).
Tutti i cookie non strettamente necessari sono disattivati di default e vengono installati esclusivamente previo consenso esplicito dell'utente, raccolto tramite il banner che appare al primo accesso. Il consenso è memorizzato in un cookie tecnico di prima parte denominato cookie_consent (HttpOnly, durata 12 mesi).
L'utente può modificare o revocare in qualsiasi momento le proprie preferenze:
dal link "Cookie" nel footer del sito,
dalla pagina Cookie Policy,
oppure, se autenticato, da Impostazioni → Privacy → Cookie.
Per il dettaglio completo dei cookie e dei servizi di terze parti utilizzati si rinvia alla Cookie Policy.
13. Modifiche all'informativa
Il Titolare si riserva il diritto di aggiornare la presente informativa per riflettere modifiche normative o evoluzioni del Servizio. Ogni nuova versione viene archiviata in modo immutabile nel registro page_versions con un numero di contentVersion progressivo. In caso di modifiche sostanziali — in particolare quando incidono su finalità o basi giuridiche — agli utenti viene richiesto un nuovo consenso tramite il flusso di riconsenso (policy_change_notifications), e l'evento è tracciato nel ledger consent_records. La versione vigente è sempre consultabile a questa pagina, con indicazione della data di ultimo aggiornamento e del numero di versione.