La presente informativa descrive come NakamaCard raccoglie, utilizza e protegge i dati personali degli utenti della piattaforma. La privacy degli utenti è per noi una priorità: trattiamo solo i dati strettamente necessari a fornire il servizio.
1. Titolare del trattamento
Il Titolare del trattamento è Stefano [Cognome] (Ditta individuale (regime forfettario)), con sede in 24030 Almenno San Bartolomeo (BG), Italia, P.IVA IT04033310162, contattabile all'indirizzo email stefano@webbys.it (PEC: webbys@pec.it).
DPO (Data Protection Officer): non nominato. La nomina non è obbligatoria, non rientrando il trattamento tra le ipotesi dell'art. 37 GDPR. Per ogni questione sui dati personali è possibile contattare direttamente il Titolare agli indirizzi sopra indicati.
2. Tipologie di dati raccolti
Trattiamo le seguenti categorie di dati personali:
- Dati di registrazione: indirizzo email, username, password (cifrata con bcrypt tramite Supabase Auth).
- Dati profilo: bio, avatar, TCG preferito, flag di visibilità pubblica — forniti volontariamente dall'utente.
- Dati delle collezioni: carte aggiunte alle collezioni personali, lista wanted, condizioni e prezzi inseriti manualmente.
- Dati di pagamento: per gli abbonamenti, gestiti interamente da Stripe Inc. — NakamaCard riceve solo l'ID cliente, mai il numero di carta.
- Dati di comunicazione: messaggi inviati nella chat 1:1, allegati immagine, segnalazioni.
- Dati tecnici: indirizzo IP, user agent, log di accesso, conservati per finalità di sicurezza per un massimo di 90 giorni.
- Cookie: vedi la Cookie Policy dedicata.
3. Finalità e basi giuridiche
| Finalità | Base giuridica |
|---|---|
| Erogazione del servizio (registrazione, gestione collezioni, chat) | Esecuzione del contratto (art. 6.1.b GDPR) |
| Fatturazione e gestione pagamenti | Obbligo legale (art. 6.1.c GDPR) |
| Sicurezza, prevenzione abusi, audit log | Legittimo interesse (art. 6.1.f GDPR) |
| Comunicazioni di marketing (newsletter, novità) | Consenso esplicito (art. 6.1.a GDPR) |
| Cookie analitici / di profilazione | Consenso esplicito (art. 6.1.a GDPR + art. 122 Cod. Privacy) |
4. Modalità del trattamento
I dati sono trattati con strumenti elettronici, in modo lecito, corretto e trasparente. Adottiamo misure tecniche e organizzative adeguate (cifratura in transito via TLS, hashing password, RLS Postgres, isolamento dei dati per utente) per garantire la riservatezza e l'integrità.
5. Conservazione dei dati
- Account attivo: per tutta la durata dell'utilizzo del servizio.
- Account cancellato: i dati personali vengono eliminati entro 30 giorni; i dati di fatturazione sono conservati per 10 anni come previsto dalla normativa fiscale italiana.
- Log di sicurezza: 90 giorni.
- Messaggi chat: finché l'account è attivo o finché l'utente non li elimina.
6. Destinatari dei dati e trasferimenti extra-UE
I dati sono trattati da fornitori selezionati che agiscono come Responsabili del trattamento:
| Fornitore | Ruolo | Sede / Garanzia |
|---|---|---|
| Supabase (PostgreSQL, Auth, Storage) | Hosting database e autenticazione | UE / SCC standard |
| Vercel | Hosting applicazione | USA / SCC standard + DPA |
| Stripe Inc. | Gestione pagamenti | USA / SCC standard + DPF |
| CardTrader | Sincronizzazione prezzi (solo dati pubblici di carte, no dati personali) | UE |
| Resend (se attivo) | Invio email transazionali | USA / SCC standard |
Per i trasferimenti negli USA ci affidiamo alle Standard Contractual Clauses (SCC) approvate dalla Commissione Europea. Le DPA dei singoli provider sono disponibili su richiesta.
7. Diritti dell'interessato
Ai sensi degli artt. 15-22 GDPR hai il diritto di:
- accedere ai tuoi dati personali (art. 15);
- rettificare dati inesatti (art. 16);
- chiedere la cancellazione (art. 17, "diritto all'oblio");
- limitare il trattamento (art. 18);
- ricevere i dati in formato strutturato e portabile (art. 20);
- opporti al trattamento per motivi legittimi (art. 21);
- revocare in qualunque momento il consenso prestato;
- proporre reclamo al Garante per la Protezione dei Dati Personali.
Per esercitare i tuoi diritti scrivi a stefano@webbys.it. Risponderemo entro 30 giorni come previsto dal GDPR.
8. Minori
NakamaCard accetta iscritti dai 3 ai 99 anni. Alla registrazione raccogliamo la data di nascita, da cui deriva la fascia d'età dell'account e quindi le tutele applicate.
Sotto i 14 anni (soglia italiana per il consenso digitale, art. 8 GDPR e art. 2-quinquies Cod. Privacy) il trattamento richiede il consenso di chi esercita la responsabilità genitoriale: chiediamo l'email di un genitore e la verifichiamo con un doppio passaggio di conferma. Fino alla conferma l'account resta limitato alla sola collezione personale. Il consenso è revocabile in ogni momento.
Per gli account minorenni il profilo è privato in via predefinita e i messaggi passano da un filtro automatico; per la fascia 3-13 anni le conversazioni sono visibili al genitore collegato. Conserviamo un estratto dei soli messaggi segnalati o bloccati, non l'intera conversazione, per poter ricostruire gli episodi e rispondere alle segnalazioni. La supervisione decade automaticamente al compimento dei 18 anni.
Il quadro completo delle regole è nella policy sulla tutela dei minori.
9. Modifiche all'informativa
Possiamo aggiornare questa informativa nel tempo. Le modifiche sostanziali verranno comunicate via email e/o tramite avviso in app. La data dell'ultimo aggiornamento è in alto.
