Privacy Policy

Informativa sul trattamento dei dati personali — GuideXpress

Ultimo aggiornamento: 17 agosto 2026
Versione: 2.2

La presente informativa è resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (“GDPR”) e del D.lgs. 30 giugno 2003 n. 196, come modificato dal D.lgs. 10 agosto 2018 n. 101 (“Codice Privacy”), agli utenti dell’applicazione mobile GuideXpress e dei servizi collegati. La lettura è raccomandata prima di registrare un account, attivare la geolocalizzazione o utilizzare le funzionalità dell’App.

Cosa cambia rispetto alla versione precedente

L’App integra ora l’SDK di Meta per la misurazione aggregata dell’efficacia delle campagne pubblicitarie, e raccoglie un consenso specifico e separato per questa finalità e per l’invio di comunicazioni. Le affermazioni della versione precedente secondo cui nessun SDK pubblicitario era integrato non sono più attuali e sono state corrette. Senza un consenso espresso nessun evento applicativo viene trasmesso a Meta: si vedano i paragrafi 5.7 e 12.1.

In breve

  • Chi siamo: RDITALY S.r.l., con sede ad Aosta. Per qualsiasi domanda: info@rditaly.com.
  • Cosa raccogliamo: nome, email, password (cifrata) e, solo se lo decidi tu, data di nascita e genere. Se usi il login social (Apple, Google, Facebook), riceviamo solo nome ed email.
  • Posizione GPS: solo se ci dai il permesso. Serve per le audio guide automatiche (anche in background) e per mostrarti i contenuti vicini. Durante una visita guidata attiva (modalità scoperta, tour, sentiero) registriamo anche la posizione ogni 30 secondi, per capire come vengono percorsi gli itinerari: la conserviamo 30 giorni, non è collegata al tuo account e puoi disattivarla da Impostazioni → Privacy e consensi. Fuori da quelle sessioni non registriamo dove sei.
  • Non vendiamo i tuoi dati e non ti profiliamo: nessuna pubblicità dentro l’App, nessun suggerimento personalizzato, nessun profilo individuale. L’unica cosa che esce verso un terzo per finalità pubblicitarie sono i due eventi di misurazione del punto seguente, e solo col tuo consenso.
  • Misurazione delle campagne (solo se acconsenti): l’App contiene l’SDK di Meta, che serve a capire se le nostre inserzioni funzionano. Parte spento e si accende solo dopo il tuo sì. Anche acceso, manda due soli eventi — apertura dell’App e registrazione completata — senza identificativo pubblicitario e senza seguirti fra app diverse.
  • Comunicazioni: puoi acconsentire a ricevere novità sull’App. Oggi non esiste ancora alcun canale di invio: il consenso viene solo registrato.
  • Puoi cambiare idea: Impostazioni → Privacy e consensi, tre interruttori indipendenti. Rifiutare non limita in alcun modo l’uso dell’App.
  • Analytics anonimi: analizziamo l’uso dell’App con un identificativo casuale, mai collegato al tuo account. Puoi disattivarli da Impostazioni → Privacy e consensi.
  • Notifiche push: puoi attivare o disattivare separatamente ogni tipo di notifica (timbri, feedback tour, comunicazioni) dalle impostazioni.
  • I tuoi dati sono tuoi: puoi modificarli, esportarli o cancellare tutto il tuo account in un tap dalla sezione Account. La cancellazione è immediata e definitiva.
  • Sicurezza: password cifrata con bcrypt, connessioni HTTPS, dati cifrati a riposo (AES-256), accesso al database limitato per utente (Row-Level Security).
  • Conservazione: dati dell’account finché sei iscritto; analytics max 24 mesi; log tecnici max 12 mesi. Dopo, tutto cancellato.
  • Età minima: 16 anni per registrarsi. Per i più piccoli, un genitore può attivare la modalità di ascolto per bambini dal proprio account.

Questo riepilogo è fornito per comodità e non sostituisce l’informativa completa che segue.

1. Titolare del trattamento

Il Titolare del trattamento è:

RDITALY S.r.l.
Sede legale: Via Lavoratori Vittime del Col du Mont, 21 e 24 — 11100 Aosta (AO), Italia
Email privacy: info@rditaly.com
Email generale: info@rditaly.com

Ogni riferimento a “noi”, “il Titolare”, “la Società” nella presente informativa deve intendersi a RDITALY S.r.l.

2. Responsabile della Protezione dei Dati (DPO)

Il Titolare ha designato volontariamente un Responsabile della Protezione dei Dati (DPO) ai sensi dell’art. 37 GDPR:

Valerio Falcicchio
Email: dpo@rditaly.com

L’indirizzo è dedicato e riservato al DPO: l’art. 38, par. 5, GDPR lo vincola al segreto, e una casella aziendale generica esporrebbe le comunicazioni dell’interessato a personale non autorizzato.

L’interessato può rivolgersi al DPO per qualsiasi questione attinente al trattamento dei propri dati personali e all’esercizio dei diritti previsti dal GDPR.

3. Ambito di applicazione

La presente informativa si applica:

  • all’applicazione mobile GuideXpress (Apple App Store e Google Play Store);
  • al sito web guidexpress.com e relativi sottodomini;
  • al portale policy.guidexpress.com;
  • ai servizi accessori (audio guide georeferenziate, gamification, notifiche push, esplorazione geolocalizzata).

Non si applica a siti o servizi di terzi collegati dall’App.

4. Categorie di dati personali trattati

4.1 Dati forniti volontariamente dall’utente

Registrazione email/password:

  • nome e cognome;
  • indirizzo email;
  • password (cifrata con hash unidirezionale);
  • facoltativi: data di nascita e genere.

Login social (Apple, Google, Facebook): identificativo provider, email, nome visualizzato.

Durante l’utilizzo: avatar, preferenze di sistema, preferiti, itinerari, feedback, ticket di assistenza.

4.2 Dati raccolti automaticamente

Geolocalizzazione: coordinate GPS in tempo reale e in background (solo con permesso dell’utente).

Dispositivo e utilizzo: UUID pseudonimo, modello dispositivo, OS, versione App, lingua, token FCM, interazioni con l’App, crash report.

Gamification: POI visitati, timbri ottenuti, transazioni wallet, completamento tour.

Tramite l’SDK di Meta (solo con il consenso di cui al par. 5.7): identificativo per-installazione generato dall’SDK (non è l’identificativo pubblicitario del dispositivo, non è condiviso fra app diverse, si rigenera alla reinstallazione); due soli eventi applicativi — apertura dell’App e registrazione completata, quest’ultimo senza alcun parametro; informazioni tecniche di base (tipo di dispositivo, OS, versione App, paese). A Meta non vengono trasmessi email, nome, posizione GPS né contenuti consultati.

4.3 Dati ricevuti da terzi

In caso di login social, solo i dati indicati al par. 4.1 secondo le impostazioni del provider.

4.4 Categorie particolari di dati

Il Titolare non richiede e non tratta categorie particolari di dati (art. 9 GDPR).

4.5 Dati relativi a minori

L’App è destinata a utenti di 16 anni o più. La modalità di ascolto per bambini è attivabile esclusivamente in modo manuale dall’adulto titolare dell’account. In questo scenario non vengono raccolti dati del minore.

Qualora il Titolare venga a conoscenza di dati di minori di 16 anni senza autorizzazione genitoriale, procederà alla cancellazione immediata.

5. Finalità del trattamento e basi giuridiche

5.1 Erogazione del Servizio (art. 6.1.b GDPR)

Account, funzionalità App, audio guide, preferiti, gamification, assistenza tecnica.

5.2 Geolocalizzazione (consenso — art. 6.1.a GDPR)

Consenso raccolto a due livelli: permesso OS + informativa in-app.

Finalità Tipo Dati raccolti
Contenuti di prossimità Core Coordinate GPS in memoria (non persistite)
Audio guide automatiche Core Coordinate GPS in memoria (non persistite)
Registrazione visite POI per timbri Core Evento di visita (non le coordinate)
Navigazione cartografica Core Coordinate trasmesse a Mapbox
Posizione registrata ogni 30 secondi durante una sessione guidata attiva (analytics) Miglioramento Coordinate a piena precisione, anche con App in background e schermo spento, associate all’identificativo di dispositivo e non all’account. Conservate 30 giorni. Disattivabile da Impostazioni → Privacy e consensi
Posizione durante eventi audio (analytics) Miglioramento Coordinate pseudonimizzate, max 24 mesi

La coordinata e il fatto della visita sono due cose diverse. Le coordinate sono trattate solo sulla base del consenso. La registrazione dell’avvenuta visita a un punto di interesse (identificativo e data/ora, senza coordinate), che alimenta punteggi e timbri, è trattata per l’esecuzione del servizio (art. 6.1.b) e resta conservata anche se revochi il consenso alla geolocalizzazione.

Revoca possibile in qualsiasi momento dalle impostazioni del dispositivo.

5.3 Notifiche push (consenso — art. 6.1.a GDPR)

Timbri, feedback tour, comunicazioni informative. Ogni categoria disattivabile indipendentemente.

5.4 Obblighi legali (art. 6.1.c GDPR)

Adempimenti fiscali, contabili e richieste delle Autorità.

5.5 Legittimo interesse (art. 6.1.f GDPR)

Sicurezza, diagnostica, analytics pseudonimizzati. Le coordinate GPS non sono mai trattate sulla base del legittimo interesse — né quelle periodiche né quelle degli eventi audio: sono tutte sotto consenso (par. 5.2). I dati di analytics trattati su questa base non sono condivisi con Meta né con altri fornitori pubblicitari.

Il legittimo interesse copre il trattamento a valle, non la scrittura sul dispositivo. Sono due strati: la generazione e lettura dell’identificativo tecnico sul dispositivo ricade sotto l’art. 122 Codice Privacy (art. 5(3) ePrivacy), dove il legittimo interesse non è invocabile — il Garante è testuale: «in nessun caso sarà possibile invocare […] la scriminante del legittimo interesse […] per giustificare il ricorso a […] strumenti di tracciamento». Per quello strato il Titolare invoca l’esenzione del par. 7.2 delle Linee guida del 10 giugno 2021 per gli strumenti analitici di prima parte: elaborazione svolta in proprio, nessun terzo destinatario, identificativo confinato a una sola applicazione, nessuna decisione rivolta al singolo utente. Il trattamento dei dati sui sistemi del Titolare resta invece sul legittimo interesse (art. 6.1.f).

Opposizione possibile in qualsiasi momento scrivendo a info@rditaly.com.

5.6 Difesa in giudizio (art. 6.1.f GDPR)

Per la durata strettamente necessaria.

5.7 Misurazione delle campagne pubblicitarie e comunicazioni (consenso — art. 6.1.a GDPR)

Due finalità distinte e consentibili separatamente. Entrambe si basano solo sul consenso e nessuna è necessaria per usare l’App.

(a) Misurazione dell’efficacia delle campagne. Promuoviamo GuideXpress con inserzioni sulle piattaforme di Meta (Facebook e Instagram) e abbiamo bisogno di sapere se portano a installazioni e registrazioni. A questo scopo l’App integra l’SDK di Meta, che — solo dopo il consenso — trasmette i due eventi indicati al par. 4.2.

La misurazione è aggregata: l’attribuzione delle installazioni passa dai meccanismi del sistema operativo (SKAdNetwork su iOS, Meta Install Referrer su Android), che per costruzione non veicolano identificativi pubblicitari. Non raccogliamo l’identificativo pubblicitario (IDFA / Advertising ID), non chiediamo l’autorizzazione al tracciamento (App Tracking Transparency) e non tracciamo fra app diverse. Dettaglio tecnico al par. 12.1.

(b) Comunicazioni informative e promozionali. Consenso a ricevere aggiornamenti su nuove funzionalità, contenuti e iniziative. Alla data della presente informativa nessun canale di invio è attivo e nessuna comunicazione viene inviata: il consenso è solo registrato.

Come raccogliamo il consenso. È richiesto dopo l’informativa e prima di completare la registrazione, in una schermata dedicata, sia nel percorso email sia in quello social. Gli utenti già registrati sono interpellati una sola volta con la medesima schermata. Il consenso è:

  • granulare: le due finalità sono separate e indipendenti;
  • non preselezionato: gli interruttori si presentano spenti (considerando 32 GDPR; CGUE C-673/17 Planet49);
  • libero: accettare e rifiutare hanno pari evidenza grafica, e il rifiuto non limita le funzionalità dell’App;
  • dimostrabile (art. 7.1 GDPR): registriamo finalità, esito, versione esatta del testo presentato, occasione, versione dell’App, data e ora. Il testo è conservato in forma versionata e non modificabile retroattivamente.

Revoca (art. 7.3 GDPR). Ciascun consenso è revocabile in qualsiasi momento, con la stessa facilità con cui è stato concesso, da Impostazioni → Privacy e consensi. La revoca della misurazione disattiva subito l’SDK e scarta gli eventi non ancora trasmessi.

Ruolo di Meta: due fasi, due qualificazioni.

  • Raccolta nell’App e trasmissione — contitolarità (art. 26 GDPR). Limitatamente alla raccolta dei due eventi e alla loro trasmissione, il Titolare e Meta Platforms Ireland Ltd. sono contitolari. Non è un’interpretazione: i Termini per gli Strumenti business di Meta elencano fra gli strumenti coperti «l’SDK di Facebook per App Events» e le parti «riconoscono e accettano di essere contitolari del trattamento ai sensi dell’articolo 26 del GDPR». L’accordo è costituito da tali Termini e dall’Appendice sul titolare del trattamento.
  • Trattamento successivo — titolarità autonoma. Per ciò che Meta fa dei dati dopo averli ricevuti, «Meta Ireland resta un autonomo titolare del trattamento». Non abbiamo controllo su tali trattamenti.

Essenza dell’accordo di contitolarità (art. 26.2). Il Titolare risponde della base giuridica del proprio trattamento, di questa informativa, della raccolta e gestione del consenso e della configurazione dell’SDK; Meta risponde in via primaria dell’informativa sul proprio trattamento e delle richieste sui dati da essa conservati. Punto di contatto del Titolare: l’indirizzo al par. 2; le richieste che non possiamo evadere sono inoltrate a Meta.

Indipendentemente da questa ripartizione, puoi esercitare i tuoi diritti nei confronti di ciascuno dei due contitolari (art. 26.3): nessuna ripartizione contrattuale ti è opponibile.

6. Modalità del trattamento e misure di sicurezza

  • Cifratura: TLS 1.2+, AES-256 at-rest, bcrypt per password, iOS Keychain / Android Keystore per credenziali sul dispositivo.
  • Controllo accessi: Row-Level Security, SECURITY DEFINER per funzioni critiche, max 5 tentativi login.
  • Pseudonimizzazione: schema analytics separato, UUID non collegato all’account, nessuna tabella di corrispondenza.
  • Continuità: backup cifrati (max 30 giorni), segregazione dev/produzione.
  • Organizzazione: formazione personale, procedura data breach (72h), DPIA disponibile su richiesta.

7. Destinatari

Categoria Soggetti Ruolo
Infrastruttura cloud Supabase, Inc. Responsabile (art. 28)
Notifiche push Google LLC (FCM) Responsabile
Mappe Mapbox, Inc. Responsabile
Login social Apple, Google, Meta Titolari autonomi
Misurazione campagne Meta Platforms Ireland Ltd. Contitolare (art. 26) per raccolta e trasmissione; titolare autonomo per il trattamento successivo. Solo col consenso (par. 5.7), limitatamente ai due eventi
Ticketing RDITALY (Perfex CRM) Interno
Consulenti Studi legali, commercialisti Responsabili/titolari
Autorità Autorità giudiziarie, fiscali Titolari autonomi

I dati non sono venduti, ceduti o noleggiati a terzi. Unica eccezione, dichiarata con precisione: i due eventi comunicati a Meta ai sensi del par. 5.7, solo in presenza di consenso espresso, che Meta usa come titolare autonomo anche per proprie finalità pubblicitarie. Al di fuori di questo caso non mettiamo dati a disposizione di terzi per marketing, profilazione commerciale, pubblicità mirata o retargeting. A Meta non vengono in nessun caso comunicati email, nome, posizione o contenuti consultati.

8. Trasferimenti extra-SEE

Fornitore Dati Garanzia
Google LLC Token FCM, ID, email, nome EU-U.S. DPF + SCC
Apple Inc. ID Apple, email relay, nome EU-U.S. DPF + SCC
Meta Platforms (login) ID Facebook, email, nome EU-U.S. DPF + SCC
Meta Platforms (SDK misurazione) Identificativo per-installazione dell’SDK, due eventi applicativi, informazioni tecniche di base. Nessun identificativo pubblicitario, nessun dato dell’account, nessuna posizione La controparte è Meta Platforms Ireland Ltd. (contitolare, par. 5.7); l’eventuale trasferimento verso gli USA è disposto da Meta come titolare autonomo, secondo garanzie verificabili sul registro DPF. Senza consenso l’SDK non registra né trasmette alcun evento applicativo
Supabase, Inc. Account, preferenze, timbri, avatar SCC + misure supplementari (cifratura in transito e a riposo, pseudonimizzazione, minimizzazione)
Mapbox, Inc. Coordinate GPS, IP SCC + misure supplementari

Copia delle garanzie disponibile su richiesta a info@rditaly.com.

9. Periodo di conservazione

Categoria Periodo
Dati account Durata iscrizione (cancellazione immediata su richiesta)
Gamification Fino a cancellazione account
Token push Fino a disattivazione o cancellazione
Registro dei consensi (finalità, esito, versione del testo, occasione, versione App, data e ora) Durata iscrizione; rimosso con l’account. Il testo versionato è conservato separatamente e non è riferibile ad alcun utente
Dati trasmessi a Meta (par. 5.7) Determinata da Meta come titolare autonomo. Non ne conserviamo copia nei nostri sistemi
Coordinate registrate periodicamente durante le sessioni guidate 30 giorni, poi cancellazione automatica
Log tecnici / crash Max 12 mesi
Analytics pseudonimizzati Max 24 mesi
Ticket assistenza 24 mesi dalla chiusura
Dati fiscali 10 anni (art. 2220 c.c.)
Difesa in giudizio Fino a definizione + prescrizione

10. Diritti dell’interessato

  • Accesso (art. 15) — conferma e copia dei dati
  • Rettifica (art. 16) — correzione dati inesatti
  • Cancellazione (art. 17) — diritto all’oblio
  • Limitazione (art. 18) — limitazione del trattamento
  • Portabilità (art. 20) — dati in formato JSON
  • Opposizione (art. 21) — al legittimo interesse
  • Decisioni automatizzate (art. 22) — il Titolare non ne effettua
  • Revoca consenso (art. 7.3) — in qualsiasi momento, anche per i consensi del par. 5.7 da Impostazioni → Privacy e consensi
  • Reclamo (art. 77) — al Garante per la protezione dei dati personali o all’autorità di controllo dello Stato UE in cui risiedi, lavori o in cui è avvenuta la presunta violazione

11. Modalità di esercizio dei diritti

  • Dall’App: Account → Impostazioni (cancellazione immediata); Impostazioni → Privacy e consensi (revoca dei consensi)
  • Email: info@rditaly.com, oppure direttamente al DPO: dpo@rditaly.com
  • Posta: RDITALY S.r.l., Via Lavoratori Vittime del Col du Mont, 21 e 24 — 11100 Aosta (AO)

Riscontro entro 30 giorni (prorogabili di 2 mesi). Esercizio gratuito.

11.1 Cancellazione dell’account

Dall’App (Account → Cancella account): rimozione immediata di profilo, preferiti, timbri, wallet, visite, notifiche, token, avatar, registro dei consensi e dati locali. Dati residui: backup (max 30 gg), analytics pseudonimizzati (non collegabili), dati per obblighi di legge. Gli eventi già trasmessi a Meta sono soggetti alle politiche di Meta come titolare autonomo.

12. Cookie e tecnologie di tracciamento

L’App non utilizza cookie. Genera un UUID casuale locale per analytics aggregati, non collegato all’account né all’hardware. Conservato max 24 mesi. Rischio re-identificazione valutato nella DPIA.

12.1 SDK di Meta: cosa fa, cosa non fa, com’è configurato

L’App integra l’SDK di Meta (componente Core, per i soli eventi applicativi). Ne descriviamo la configurazione in modo verificabile, perché la differenza fra una misurazione aggregata e un tracciamento pubblicitario non è visibile all’utente.

L’SDK entra nel dispositivo già inerte. I parametri che ne governano l’attività sono impostati a falso nella configurazione dell’App (FacebookAutoLogAppEventsEnabled e FacebookAdvertiserIDCollectionEnabled su iOS, i corrispondenti attributi nel manifest su Android). Senza questa configurazione l’SDK comincerebbe a trasmettere alla prima apertura, prima che l’utente abbia visto la schermata di consenso. Viene attivato solo dopo un consenso concesso e disattivato immediatamente in caso di revoca.

Pratica Stato Come è impedita
Raccolta dell’identificativo pubblicitario Esclusa Disattivata a livello di configurazione e reimpostata a falso a ogni allineamento, anche col consenso concesso. Su Android il permesso AD_ID è rimosso dal pacchetto finale
App Tracking Transparency (iOS) Non richiesta Il componente relativo non è compilato nell’App: l’informativa di sistema sul tracciamento non compare perché non vi è tracciamento da autorizzare
Tracciamento fra app diverse Escluso Conseguenza dei due punti precedenti: senza identificativo condiviso non esiste una chiave per correlare l’utente fra app
Profilazione o pubblicità dentro l’App Assente L’App non mostra inserzioni e non riceve da Meta alcun contenuto

Attribuzione delle installazioni. Su iOS tramite SKAdNetwork, meccanismo del sistema operativo che invia il riscontro direttamente al circuito pubblicitario in forma aggregata (l’App dichiara i due identificativi SKAdNetwork di Meta). Su Android tramite Meta Install Referrer, che non usa identificativi pubblicitari.

Permessi aggiuntivi su Android. L’inclusione dell’SDK comporta la dichiarazione di alcuni permessi relativi alle API Privacy Sandbox di Google (ACCESS_ADSERVICES_ATTRIBUTION, ACCESS_ADSERVICES_AD_ID, ACCESS_ADSERVICES_CUSTOM_AUDIENCE, ACCESS_ADSERVICES_TOPICS). Sono dichiarati dalla libreria e visibili a chi esamini il pacchetto. Non utilizziamo le funzionalità di inferenza degli interessi (Topics) né di pubblico personalizzato (Protected Audience): l’unica funzione pertinente è l’attribuzione aggregata.

Verificabilità. Quanto sopra è conseguenza di scelte di configurazione presenti nel pacchetto pubblicato, non di semplici impegni: l’assenza del permesso sull’identificativo pubblicitario e l’assenza del componente di App Tracking Transparency sono ispezionabili sui binari distribuiti dagli store.

13. Personalizzazione, trattamento automatizzato e marketing

Trattamento Dati Base giuridica Profilo?
Homepage per prossimità GPS corrente Consenso No
Ascolto per età Data nascita Contratto No
Ordinamento per città Città scelta Contratto No
Timbri digitali POI visitati Contratto No
Analytics Schermate, eventi Legittimo interesse No
Misurazione campagne Identificativo per-installazione dell’SDK, due eventi Consenso No — misurazione aggregata, nessun profilo costruito dal Titolare

Nessuna profilazione, nessuna segmentazione, nessun suggerimento personalizzato.

13.1 Marketing e pubblicità: perimetro esatto

Cosa non facciamo. Non mostriamo inserzioni nell’App. Non usiamo pubblicità mirata né retargeting basati sul comportamento nell’App. Non cediamo dati a terzi per proprie finalità promozionali, salvo l’unica eccezione dichiarata. Non costruiamo profili individuali e non segmentiamo gli utenti.

Cosa facciamo, e con quale consenso. L’App integra l’SDK di Meta per la misurazione aggregata dell’efficacia delle campagne con cui GuideXpress è promossa sulle piattaforme di Meta (par. 5.7 e 12.1), esclusivamente sulla base di un consenso espresso, granulare e revocabile, limitatamente a due eventi. Meta li riceve come titolare autonomo e può usarli anche per proprie finalità pubblicitarie: è la ragione per cui il consenso è richiesto in modo specifico e separato.

È inoltre predisposta la raccolta di un consenso distinto per l’invio di comunicazioni informative e promozionali. Alla data della presente informativa nessun canale è attivo e nessuna comunicazione viene inviata.

Impegno mantenuto. La versione precedente dichiarava che, per introdurre trattamenti di marketing, il Titolare avrebbe richiesto un consenso specifico, libero, informato e granulare prima dell’attivazione. È esattamente quanto è stato fatto. Il medesimo impegno resta valido: qualsiasi ulteriore trattamento per finalità di marketing, e in particolare qualsiasi passaggio a una misurazione basata su identificativi pubblicitari, sarà preceduto da un aggiornamento di questa informativa e da una nuova richiesta di consenso.

14. Conferimento dei dati

Dati obbligatori necessari per l’account. Dati facoltativi (nascita, genere, avatar, GPS, notifiche, consensi del par. 5.7): liberi, il rifiuto limita solo le relative funzionalità — e per i consensi del par. 5.7 non limita nulla.

15. Modifiche all’informativa

Non sostanziali: pubblicate direttamente. Sostanziali: 30 giorni di preavviso + nuovo consenso se necessario. La prosecuzione d’uso non vale come consenso tacito.

L’introduzione della misurazione delle campagne (par. 5.7) costituisce una modifica sostanziale: per questa ragione è subordinata a un consenso espresso e preventivo, raccolto nell’App prima che qualsiasi dato venga trasmesso. Nessun trattamento nuovo ha luogo per chi non acconsente.

16. Foro competente e legge applicabile

Legge italiana e GDPR. Foro del consumatore o Foro di Aosta.