legale
informativa sulla privacy.
La presente Privacy Policy descrive come diivot raccoglie, utilizza, conserva e protegge i dati personali degli Utenti, ai sensi del Regolamento (UE) 2016/679 (GDPR) e della normativa italiana in materia di protezione dei dati personali.
1. Titolare del Trattamento
Il Titolare del trattamento dei dati personali è diivot S.r.l. (in fase di costituzione), con sede operativa in Italia.
Per qualsiasi questione relativa al trattamento dei dati personali, è possibile contattare il Titolare all'indirizzo: privacy@diivot.com
2. Categorie di Dati, Finalità e Base Giuridica
Dati di registrazione (nome, email, password hash)
Finalità: creazione e gestione dell'account
Base giuridica: esecuzione del contratto (Art. 6(1)(b) GDPR)
Dati di profilo (foto, bio, indirizzo, profilo golf)
Finalità: personalizzazione dell'esperienza, funzionalità social
Base giuridica: esecuzione del contratto (Art. 6(1)(b) GDPR)
Dati degli annunci (foto prodotti, descrizioni, prezzi, specifiche)
Finalità: pubblicazione e gestione degli annunci, ricerca, raccomandazioni
Base giuridica: esecuzione del contratto (Art. 6(1)(b) GDPR)
Dati delle transazioni (importi, metodo pagamento, indirizzi spedizione, storico ordini)
Finalità: processamento pagamenti, spedizioni, protezione acquisti, obblighi fiscali
Base giuridica: esecuzione del contratto (Art. 6(1)(b) GDPR) e obblighi di legge (Art. 6(1)(c) GDPR)
Documento d'identità (immagine del documento caricata per la verifica del venditore)
Finalità: verifica dell'identità del venditore, prevenzione delle frodi, adempimento degli obblighi fiscali e di segnalazione connessi ai pagamenti
Base giuridica: obblighi di legge (Art. 6(1)(c) GDPR) e legittimo interesse alla prevenzione delle frodi (Art. 6(1)(f) GDPR)
Contenuto dei messaggi privati (testo dei messaggi scambiati in chat tra Utenti)
Finalità: recapito dei messaggi, filtro automatico antifrode, moderazione, risoluzione delle dispute
Base giuridica: esecuzione del contratto (Art. 6(1)(b) GDPR) e legittimo interesse alla sicurezza della piattaforma (Art. 6(1)(f) GDPR)
Dati di analytics (interazioni con l'app, ricerche, pagine visitate)
Finalità: miglioramento del servizio, statistiche aggregate, raccomandazioni
Base giuridica: consenso (Art. 6(1)(a) GDPR) — solo se l'utente attiva i dati di utilizzo anonimi
Dati tecnici e antifrode (indirizzo IP, identificativo e modello del dispositivo, sistema operativo, versione app, crash log)
Finalità: sicurezza, prevenzione frodi, debug, stabilità dell'applicazione
Base giuridica: legittimo interesse (Art. 6(1)(f) GDPR)
Dati di catalogo inviati all'AI (marca, modello, categoria e specifiche tecniche dell'articolo)
Finalità: arricchimento automatico delle schede prodotto, stima del prezzo di mercato, raccomandazioni, ricerca AI
Base giuridica: esecuzione del contratto (Art. 6(1)(b) GDPR) — funzionalità core del servizio
Al fornitore AI non vengono inviati i dati identificativi dell'Utente, il contenuto dei messaggi privati né il profilo golf di chi legge la scheda: la personalizzazione è calcolata sul dispositivo e sui sistemi del Titolare.
3. Verifica dell'Identità del Venditore
Per poter ricevere pagamenti oltre le soglie previste, il Venditore carica l'immagine di un documento d'identità.
Cosa viene trattato: l'immagine del documento e i dati in essa contenuti (nome, cognome, data di nascita, numero e tipo del documento), oltre all'esito e alla data della verifica.
Finalità: accertare che chi vende sia una persona reale e identificabile, prevenire l'uso fraudolento della piattaforma e degli strumenti di pagamento, e adempiere agli obblighi di identificazione e segnalazione connessi ai pagamenti e alla normativa fiscale (DAC7).
Base giuridica: obblighi di legge (Art. 6(1)(c) GDPR) per la parte fiscale e di identificazione; legittimo interesse alla prevenzione delle frodi (Art. 6(1)(f) GDPR) per la parte antifrode.
Dove sta: in un archivio a lettura riservata, non pubblico e non indicizzabile. L'accesso è consentito solo al personale autorizzato alla verifica, per il tempo necessario a decidere l'esito, tramite collegamenti temporanei firmati che scadono. L'immagine viene ricodificata al momento del caricamento, operazione che rimuove i metadati EXIF dello scatto, inclusa l'eventuale posizione GPS.
Conservazione: il documento è conservato fino alla conclusione della verifica e, in caso di esito positivo, per il tempo necessario a dimostrare l'avvenuta identificazione. Viene cancellato dall'archivio alla cancellazione dell'account.
Il documento d'identità non viene mai mostrato ad altri Utenti, non viene usato per finalità di marketing e non viene inviato a sistemi di intelligenza artificiale.
4. Filtro Automatico dei Messaggi Privati
I messaggi scambiati in chat tra Utenti sono sottoposti a un controllo automatico prima dell'invio.
Come funziona: il testo viene confrontato con una serie di schemi che riconoscono tentativi di spostare la trattativa fuori dalla piattaforma — indirizzi email, numeri di telefono, riferimenti a servizi di messaggistica esterni, codici IBAN, riferimenti a servizi di pagamento esterni, formule di pagamento diretto. Il controllo è basato su regole deterministiche: non interviene alcun sistema di intelligenza artificiale e nessun operatore legge il messaggio in questa fase.
Esito: se nessuno schema corrisponde, il messaggio viene inviato e il testo non viene conservato al di fuori della conversazione. Se uno o più schemi corrispondono, il messaggio viene bloccato e all'Utente viene mostrata una spiegazione.
Cosa resta di un messaggio bloccato: viene registrata una segnalazione antifrode associata all'Utente mittente, contenente il tipo di schema riconosciuto, l'identificativo della conversazione e un'anteprima dei primi 200 caratteri del messaggio. Questa registrazione è visibile al personale autorizzato al controllo antifrode e serve a individuare i comportamenti ripetuti.
Finalità: prevenire truffe e l'elusione dei sistemi di protezione dell'acquirente, che si applicano solo alle transazioni concluse sulla piattaforma.
Base giuridica: legittimo interesse alla sicurezza della piattaforma e alla prevenzione delle frodi (Art. 6(1)(f) GDPR).
L'Utente può opporsi al trattamento fondato sul legittimo interesse ai sensi dell'Art. 21 GDPR scrivendo a privacy@diivot.com.
5. Indirizzo IP Raccolto all'Acquisto
Al momento della conferma di un ordine viene registrato, insieme all'identificativo del dispositivo, l'indirizzo IP da cui la richiesta proviene.
Finalità: individuare account multipli riconducibili alla stessa persona, acquisti anomali per frequenza o importo e altri indizi di frode.
Base giuridica: legittimo interesse alla prevenzione delle frodi (Art. 6(1)(f) GDPR).
Lo stesso registro contiene marca, modello e sistema operativo del dispositivo, la versione dell'app e il tipo di azione compiuta. L'Utente può consultare le proprie registrazioni tramite l'esportazione dei dati (Impostazioni > Privacy e Dati) e può opporsi al trattamento ai sensi dell'Art. 21 GDPR scrivendo a privacy@diivot.com.
6. Notifiche Push e Aggiornamenti dell'Applicazione
Notifiche push — Le notifiche sono recapitate tramite il servizio di invio di Expo (Exponent Inc., Stati Uniti), che le inoltra ai sistemi di consegna di Apple Inc. (Stati Uniti) su iOS e di Google LLC (Stati Uniti) su Android.
Cosa contiene una notifica: il testo della notifica viene trasmesso in chiaro ai suddetti servizi. Per i messaggi di chat, il titolo della notifica è il nome del mittente e il corpo è un'anteprima dei primi 200 caratteri del messaggio. Per le notifiche relative a ordini, offerte e dispute, il testo può contenere il numero dell'ordine, il nome dell'articolo e l'importo.
Se l'Utente non desidera che il contenuto dei messaggi transiti dai servizi di notifica, può disattivare le notifiche push per diivot dalle impostazioni del sistema operativo, oppure disattivare l'anteprima dei contenuti nelle impostazioni di notifica del dispositivo: la piattaforma resta pienamente utilizzabile.
Base giuridica: esecuzione del contratto (Art. 6(1)(b) GDPR) per le notifiche relative a ordini e transazioni; consenso espresso al sistema operativo (Art. 6(1)(a) GDPR) per l'abilitazione delle notifiche.
Aggiornamenti dell'applicazione — A ogni avvio l'app interroga il servizio di aggiornamento EAS Update di Expo (u.expo.dev) per verificare la disponibilità di una nuova versione del codice dell'applicazione. In questa richiesta il servizio riceve i dati tecnici necessari a determinare l'aggiornamento applicabile (identificativo del progetto, versione dell'app, piattaforma e indirizzo IP di rete). Non vengono trasmessi dati dell'account, né contenuti dell'Utente.
Base giuridica: legittimo interesse alla distribuzione tempestiva di correzioni di sicurezza e difetti (Art. 6(1)(f) GDPR).
7. Destinatari e Sub-responsabili del Trattamento
I dati personali possono essere comunicati ai seguenti soggetti terzi, in qualità di responsabili o sub-responsabili del trattamento:
• Stripe Inc. (Stati Uniti) — processamento pagamenti, gestione escrow, payout e verifiche connesse (PCI-DSS Level 1)
• Supabase Inc. / Amazon Web Services (Stati Uniti / Unione Europea) — hosting database, autenticazione, storage (datacenter: eu-north-1, Stoccolma, Svezia)
• Exponent Inc. — «Expo» (Stati Uniti) — invio delle notifiche push e servizio di aggiornamento dell'applicazione
• Apple Inc. (Stati Uniti) — consegna delle notifiche push su iOS e servizio «Accedi con Apple»
• Google LLC (Stati Uniti) — consegna delle notifiche push su Android, servizio «Accedi con Google» e verifica del numero di telefono via SMS (Firebase)
• Zoho Corporation / ZeptoMail (Unione Europea) — invio email transazionali (datacenter UE)
• Ship24 — tracciamento delle spedizioni
• Hetzner Online GmbH (Germania) — hosting del motore di ricerca (datacenter: Norimberga)
• Cloudflare Inc. (Stati Uniti) — CDN e storage immagini
• Anthropic PBC (Stati Uniti) — elaborazione AI dei soli dati di catalogo descritti alla sezione 2
• Functional Software Inc. / Sentry (Stati Uniti) — monitoraggio errori e stabilità dell'applicazione
I dati personali NON vengono venduti a terzi. I dati NON vengono utilizzati per finalità di profilazione pubblicitaria da parte di soggetti terzi.
Oltre ai soggetti sopra indicati, i dati possono essere comunicati alle autorità competenti quando ciò è imposto dalla legge.
8. Trasferimenti di Dati Extra-UE
Alcuni dei sub-responsabili indicati alla sezione 7 hanno sede negli Stati Uniti. Sono destinatari statunitensi: Stripe Inc., Exponent Inc. (Expo), Apple Inc., Google LLC, Cloudflare Inc., Anthropic PBC, Functional Software Inc. (Sentry) e Supabase Inc. quale società fornitrice della piattaforma.
I trasferimenti di dati verso gli Stati Uniti avvengono sulla base di:
• Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea (Decisione 2021/914)
• Data Privacy Framework UE-USA, ove il destinatario sia certificato
Il database principale è ospitato nell'Unione Europea (AWS eu-north-1, Stoccolma, Svezia). Le email transazionali sono inviate da un datacenter dell'Unione Europea. Il motore di ricerca è ospitato in Germania.
diivot adotta misure supplementari per garantire un livello di protezione adeguato, tra cui la crittografia dei dati in transito e a riposo e la minimizzazione dei dati trasmessi a ciascun destinatario.
9. Periodo di Conservazione dei Dati
I dati personali vengono conservati per il tempo strettamente necessario alle finalità per cui sono stati raccolti:
• Dati dell'account: per tutta la durata del rapporto contrattuale + 30 giorni dalla cancellazione dell'account
• Dati delle transazioni: 10 anni dalla data della transazione, per adempimento degli obblighi fiscali e contabili (D.P.R. 600/1973, D.P.R. 633/1972)
• Documento d'identità per la verifica del venditore: fino alla conclusione della verifica e, in caso di esito positivo, per il tempo necessario a dimostrare l'avvenuta identificazione; cancellato alla cancellazione dell'account
• Segnalazioni antifrode, inclusa l'anteprima dei messaggi bloccati: 12 mesi dalla registrazione
• Registro dei dispositivi e degli indirizzi IP: 12 mesi dalla registrazione
• Dati di analytics: 26 mesi dalla raccolta
• Messaggi e chat: fino all'eliminazione da parte dell'utente, successivamente anonimizzati
• Log tecnici e di sicurezza: 12 mesi dalla raccolta
• Dati relativi a dispute: 5 anni dalla chiusura della disputa
• Registrazioni dei consensi e testo integrale dei documenti accettati: per tutta la durata del rapporto contrattuale + 5 anni
Alla scadenza dei periodi di conservazione, i dati vengono cancellati in modo irreversibile o anonimizzati.
10. Diritti dell'Interessato (Artt. 15-22 GDPR)
L'Utente può esercitare in qualsiasi momento i seguenti diritti:
• Diritto di accesso (Art. 15): ottenere conferma del trattamento e copia dei dati personali
• Diritto di rettifica (Art. 16): correggere dati inesatti o incompleti
• Diritto alla cancellazione (Art. 17): richiedere l'eliminazione dei dati personali ("diritto all'oblio")
• Diritto di limitazione (Art. 18): limitare il trattamento in determinati casi
• Diritto alla portabilità (Art. 20): ricevere i dati in formato strutturato, di uso comune e leggibile da dispositivo automatico
• Diritto di opposizione (Art. 21): opporsi al trattamento basato sul legittimo interesse, incluso il filtro automatico dei messaggi e il registro antifrode descritti alle sezioni 4 e 5
• Diritto di revoca del consenso (Art. 7): revocare in qualsiasi momento il consenso prestato, senza pregiudicare la liceità del trattamento basato sul consenso prima della revoca
Modalità di esercizio:
• In-app: Impostazioni > Privacy e Dati (esportazione dati, eliminazione account)
• Via email: privacy@diivot.com
diivot risponde alle richieste entro 30 giorni dal ricevimento. In caso di richieste complesse o numerose, il termine può essere prorogato di ulteriori 60 giorni, previa comunicazione motivata all'interessato.
11. Reclamo all'Autorità di Controllo
L'Utente che ritenga che il trattamento dei propri dati personali violi il GDPR ha il diritto di proporre reclamo all'Autorità di Controllo competente.
Per l'Italia:
Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma
www.garanteprivacy.it
Email: garante@gpdp.it
PEC: protocollo@pec.gpdp.it
12. Cookie e Tecnologie Simili
diivot è un'applicazione mobile nativa e non utilizza cookie del browser.
Tecnologie utilizzate:
• JWT (JSON Web Token) memorizzato sul dispositivo per l'autenticazione della sessione — necessario per il funzionamento del servizio
• Token di notifica push rilasciato da Expo e associato all'installazione dell'app — necessario per recapitare le notifiche, presente solo se l'Utente ha abilitato le notifiche
• Identificativo pseudonimo di dispositivo, generato localmente, usato per collegare la navigazione precedente alla registrazione
Sul sito web diivot.com è pubblicata una Cookie Policy dedicata, conforme alla Direttiva ePrivacy (2002/58/CE).
13. Sicurezza dei Dati
diivot adotta misure tecniche e organizzative adeguate per proteggere i dati personali, tra cui:
• Crittografia dei dati in transito tramite TLS 1.2 o superiore
• Crittografia dei dati a riposo tramite AES-256
• Hash delle password tramite bcrypt con salt
• Accesso ai dati limitato al personale autorizzato sulla base del principio del minimo privilegio
• Archivi separati e a lettura riservata per i documenti d'identità e le prove delle dispute
• Rimozione dei dati potenzialmente identificativi dalle segnalazioni di errore inviate al servizio di monitoraggio
• Backup crittografati con retention policy definita
• Monitoraggio continuo della sicurezza e gestione delle vulnerabilità
In caso di violazione dei dati personali (data breach), diivot notifica il Garante per la protezione dei dati personali entro 72 ore dalla scoperta della violazione (Art. 33 GDPR) e gli utenti interessati senza ingiustificato ritardo qualora la violazione presenti un rischio elevato per i loro diritti e libertà (Art. 34 GDPR).
14. Minori
Il Servizio è riservato a persone che abbiano compiuto 18 anni di età. diivot non raccoglie consapevolmente dati personali di minori di 18 anni.
Se diivot viene a conoscenza di aver raccolto dati di un minore, provvederà alla cancellazione tempestiva degli stessi.
15. Processo Decisionale Automatizzato
diivot utilizza trattamenti automatizzati per:
• Arricchimento automatico delle schede prodotto (identificazione marca, modello, specifiche)
• Raccomandazioni personalizzate e calcolo del match di compatibilità
• Ricerca conversazionale AI
• Filtro automatico dei messaggi privati (sezione 4)
• Rilevazione di indizi di frode a partire da dispositivo, indirizzo IP e comportamento d'acquisto (sezione 5)
Queste elaborazioni non producono effetti giuridici né incidono significativamente sulla persona dell'Utente ai sensi dell'Art. 22 GDPR: il blocco di un messaggio non limita l'accesso al Servizio, e una segnalazione antifrode non produce da sola alcuna conseguenza sull'account — ogni provvedimento su un account è adottato da una persona, previa valutazione del caso.
L'Utente può in qualsiasi momento richiedere l'intervento umano, esprimere la propria opinione e contestare la decisione, contattando support@diivot.com.
16. Modifiche alla Privacy Policy
diivot può modificare la presente Privacy Policy. Ogni versione è registrata con un numero di versione e una data di efficacia, e il testo integrale di ciascuna versione viene archiviato: su richiesta, diivot è in grado di esibire il testo esatto in vigore in una data determinata e la versione accettata da ciascun Utente.
Le modifiche significative saranno comunicate tramite notifica in-app ed email all'indirizzo associato all'account, con preavviso adeguato, e potranno richiedere una nuova accettazione prima di poter continuare a utilizzare il Servizio.
La versione e la data di efficacia del testo che si sta leggendo sono indicate in alto in questa pagina.