Informativa sul trattamento dei dati personali
Revisione del 22 settembre 2026. Questa informativa è resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (“GDPR”).
In breve
United usa i dati necessari per creare l’account, offrire le funzioni scolastiche e social, moderare i contenuti, gestire convenzioni e notifiche e proteggere il servizio. Non vendiamo dati personali e non usiamo pubblicità comportamentale. United è attualmente in fase beta. Puoi chiedere accesso, correzione, esportazione o cancellazione dei tuoi dati anche durante questa fase.
United è in fase beta
Stiamo sviluppando e verificando il servizio. Alcune funzioni sono ancora in test, altre saranno rese disponibili gradualmente. Le funzioni accessibili possono variare in base alla versione dell’app, al ruolo e alla scuola; quelle sperimentali possono essere modificate o temporaneamente sospese.
Questa informativa descrive i trattamenti collegati alle funzioni di United: una funzione descritta non è necessariamente già disponibile per tutti. La fase beta non autorizza usi ulteriori dei tuoi dati. Se una nuova funzione comporterà trattamenti diversi, ti forniremo le informazioni necessarie prima della sua attivazione e chiederemo il consenso quando previsto.
I tuoi diritti sui dati personali restano validi. Gli strumenti automatici per scaricare una copia dei dati non sono ancora pienamente operativi: per richiedere accesso, una copia o la portabilità, nei casi previsti, scrivi a team@uniteditalia.com. Non devi attendere il completamento di una funzione o la fine della beta per presentare una richiesta.
1. Titolare del trattamento e contatti
Il titolare è Drifting Moon S.r.l.s., P. IVA 07533230483, con sede legale in Viale Spartaco Lavagnini 13, Firenze, Italia.
Per richieste sui dati personali, assistenza, segnalazioni di sicurezza e tutela dei minori: team@uniteditalia.com. Puoi anche scrivere alla sede legale.
Responsabile della protezione dei dati (DPO) indicata: Domitilla Pietrini. Recapito indicato: domitilla.pietrini@uniteditalia.com per le questioni relative al trattamento dei tuoi dati personali e all’esercizio dei tuoi diritti.
2. A chi si applica
L’informativa riguarda l’app mobile United, il pannello web, le pagine pubbliche collegate e i servizi destinati a studenti, rappresentanti, referenti, amministratori, scuole, partner convenzionati e gestori dei canali Spotted.
Quando invii uno Spotted da una pagina pubblica senza account trattiamo il testo inviato e i dati tecnici della richiesta. Se inserisci dati di altre persone nei contenuti, devi avere il diritto di farlo e limitarti a quanto necessario.
3. Dati che trattiamo
| Categoria | Esempi |
|---|---|
| Account e accesso | Email, identificativo account, credenziali protette, provider Google o Apple, sessioni e dati di verifica dell’accesso. |
| Profilo scolastico e pubblico | Nome completo, nickname, email istituzionale dichiarata, ruolo, scuola, classe e sezione, biografia, avatar, link esterno e, per alcuni ruoli, città e provincia gestite. |
| Contenuti, partecipazioni e interazioni | Post, Spotted, commenti, menzioni, “Mi piace”, voti nei sondaggi, immagini, preferiti, richieste relative alle scuole, iscrizioni ad assemblee e cogestioni, attività e turni scelti, liste di attesa, presenze, tornei e squadre, nonché relativi stati di moderazione. |
| Marketplace e convenzioni | Annunci, descrizioni, immagini, recapito telefonico scelto dall’utente, attivazioni e preferiti, codici o token di verifica e data di utilizzo. |
| Notifiche | Token push Expo, piattaforma del dispositivo, preferenze per categoria, ultimo utilizzo, esito e dati tecnici di consegna. |
| Sicurezza e conformità | Indirizzo IP o sua impronta crittografica, user-agent, data e versione delle accettazioni, log, limitazioni anti-abuso, ban, segnalazioni e decisioni di moderazione. |
| Integrazioni professionali | Per i gestori autorizzati: account Instagram collegato, identificativi, username, foto profilo, permessi, token cifrato e dati tecnici dei webhook. |
Non chiediamo categorie particolari di dati ai sensi dell’art. 9 GDPR. Evita di pubblicare informazioni sanitarie, orientamento politico o religioso, dati biometrici, contenuti intimi o altri dati particolarmente delicati tuoi o di terzi.
4. Da dove arrivano i dati
Riceviamo informazioni da te e dal dispositivo, dalle operazioni nell’app, dai provider Google e Apple se scegli il loro accesso, e da Meta quando un gestore collega Instagram. Scuole, rappresentanti e amministratori autorizzati possono fornire dati di ruolo, appartenenza e partecipazione alle attività. Altri utenti possono menzionarti, segnalare un tuo contenuto o inserire informazioni che ti riguardano. I dati del catalogo scuole possono provenire da elenchi pubblici; quelli dei partner anche dai partner stessi.
Se riceviamo dati che ti riguardano da altri, puoi chiederne origine, categorie e uso. Nei casi previsti dall’art. 14 GDPR, ti informiamo entro un mese e comunque al più tardi al primo contatto o alla prima comunicazione ad altri destinatari, salvo le eccezioni di legge, che devono essere motivate.
5. Finalità, base giuridica e conseguenze del mancato conferimento
| Finalità | Base giuridica |
|---|---|
| Creazione e gestione dell’account; profilo; accesso alle funzioni scolastiche, social, marketplace e convenzioni. | Esecuzione del contratto e misure precontrattuali (art. 6.1.b GDPR). |
| Pubblicazione e distribuzione dei contenuti scelti dall’utente. | Esecuzione del contratto (art. 6.1.b); consenso solo quando una funzione lo richiede espressamente. |
| Ricezione, moderazione e pubblicazione degli Spotted inviati senza account dalla pagina pubblica. | Legittimo interesse a offrire il canale richiesto, prevenire abusi e tutelare la comunità (art. 6.1.f), tenendo conto delle ragionevoli aspettative di chi invia il contenuto. |
| Notifiche push facoltative; eventuali comunicazioni promozionali o di riattivazione solo con una scelta specifica. | Consenso (art. 6.1.a), revocabile dalle impostazioni e dal sistema operativo. |
| Collegamento facoltativo di un account Instagram professionale a un canale Spotted. | Esecuzione della funzione richiesta dal gestore autorizzato (art. 6.1.b) e legittimo interesse alla sicurezza, alla gestione dei permessi e alla prova delle operazioni (art. 6.1.f). |
| Moderazione, prevenzione di frodi, spam, abusi e tutela della sicurezza. | Legittimo interesse del titolare e degli utenti (art. 6.1.f), bilanciato con i diritti degli interessati. |
| Gestione di richieste, contestazioni, obblighi fiscali o richieste delle autorità. | Obbligo legale (art. 6.1.c); per accertare, esercitare o difendere diritti, legittimo interesse (art. 6.1.f), nei limiti necessari. |
I dati contrassegnati come obbligatori nell’interfaccia sono necessari per fornire la relativa funzione. Senza email e dati minimi del profilo non è possibile creare e usare un account. L’email istituzionale, quando richiesta per la scelta della scuola, è distinta dall’email di accesso: dichiararla non prova di possederla. Avatar, biografia, link esterno, contenuti, posizione, notifiche e integrazioni sono facoltativi. Il rifiuto impedisce soltanto la funzione che dipende da quel dato.
L’informativa privacy non richiede “accettazione”: la sua presa visione serve a informarti. Quando chiediamo un consenso, lo presentiamo separatamente e puoi revocarlo con la stessa facilità con cui lo hai dato.
6. Come funzionano le aree di United
- Account, profilo e scuola: autentichiamo l’utente, associamo il profilo a una scuola e, se indicati, a classe, sezione e ruolo. Le richieste di aggiunta o adesione a una scuola possono essere valutate da persone autorizzate.
- Home, post, avvisi e sondaggi: mostriamo comunicazioni e contenuti pertinenti alla scuola o al contesto dell’account; registriamo pubblicazioni, modifiche, interazioni e voti necessari a rendere il risultato del sondaggio.
- Spotted: gli utenti autenticati possono inviare contenuti verso il canale della scuola o della città, scegliere attributi previsti dalla funzione, commentare, menzionare, cercare profili e mettere “Mi piace”. La pagina pubblica consente anche l’invio senza account. I contenuti possono essere sottoposti a moderazione prima o dopo la pubblicazione.
- Gestione dei canali Spotted: Owner, Admin e altri gestori autorizzati vedono il pannello del solo ambito assegnato, esaminano contenuti e commenti, modificano visibilità e stato di moderazione e, dove consentito, gestiscono le appartenenze al canale. Le operazioni rilevanti vengono registrate.
- Marketplace e tutoraggio: pubblichiamo annunci nell’ambito previsto, recapiti scelti dall’inserzionista, immagini e stato dell’annuncio. United mette in contatto gli utenti ma non gestisce pagamenti o consegna.
- Convenzioni: mostriamo partner e vantaggi, salviamo preferiti e attivazioni e generiamo un codice o token di verifica. Il partner può vedere i dati strettamente necessari a verificare il diritto al vantaggio e il suo utilizzo.
- Notifiche: se abilitate, associamo al dispositivo un token push e applichiamo le preferenze per categoria. Il sistema operativo e il servizio push trattano i dati tecnici necessari alla consegna.
- Assemblee, cogestioni e tornei: gestiamo disponibilità, prenotazioni, turni, liste di attesa, presenze e squadre. I dati necessari sono accessibili agli organizzatori autorizzati per l’attività e la scuola interessate. Questi trattamenti servono alla funzione richiesta (art. 6.1.b); eventuali trattamenti propri della scuola devono avere una distinta base giuridica e informativa.
- Posizione e mappe: se premi il comando per trovare le convenzioni vicine, chiediamo il permesso del sistema operativo e usiamo la posizione in primo piano. Puoi negarlo o revocarlo e continuare a cercare manualmente. Non è previsto un tracciamento continuo in background. I servizi cartografici possono ricevere IP, area visualizzata e dati tecnici.
- GIF e dettatura: quando apri il selettore GIF, KLIPY riceve richieste di ricerca, IP, un identificativo del client e dati tecnici; le immagini possono essere caricate dai suoi server. La dettatura facoltativa nella console usa il servizio vocale del browser: l’audio può essere elaborato dal relativo fornitore, mentre United riceve il testo risultante. Puoi sempre scrivere manualmente.
- Amministrazione e sicurezza: utenti con ruoli autorizzati possono gestire scuole, ruoli, richieste, convenzioni, avvisi, segnalazioni, sospensioni e contenuti nei limiti della propria competenza.
7. Visibilità dei dati e contenuti pubblici
Nome, nickname, avatar, biografia, link esterno, scuola, classe/sezione e contenuti possono essere visibili ad altri utenti autenticati secondo la funzione usata. Gli annunci marketplace mostrano il recapito inserito agli utenti autorizzati della scuola. Le pagine pubbliche delle scuole e i contenuti pubblicati su canali esterni possono essere accessibili anche senza account. Uno Spotted senza nome visibile non è necessariamente anonimo per United: per invii con account conserviamo il collegamento all’autore e gli amministratori abilitati possono risalirvi. Per invii senza account restano dati tecnici e antiabuso.
Le immagini caricate vengono validate e ricodificate sul server in formato WebP oppure, per la pubblicazione Instagram, in JPEG; questa operazione rimuove EXIF, coordinate GPS, commenti e altri metadati incorporati. Usiamo nomi casuali non ricavabili dal momento del caricamento e registriamo ogni oggetto con il relativo account, così da poter eliminare il vecchio avatar quando viene sostituito e tutti i file personali alla chiusura dell’account.
Le immagini gestite sono conservate in uno spazio privato e la visualizzazione nell’app richiede una sessione valida e i permessi sul relativo contenuto. Il solo collegamento pubblico precedente non consente più il download dal bucket. Copie già condivise, indicizzate o salvate da terzi possono restare fuori dal nostro controllo. Non pubblicare immagini o dati di altre persone senza un’idonea autorizzazione, soprattutto se riguardano minori.
8. Integrazione Meta e Instagram Business
Il collegamento è facoltativo e disponibile solo a Owner e Admin di un canale Spotted e agli amministratori United autorizzati. Richiede un account Instagram Business o Creator. United reindirizza il gestore alla schermata ufficiale di Instagram: la password viene inserita solo su Instagram e non viene ricevuta o conservata da United.
Richiediamo instagram_business_basic, necessario a ricevere identificativo dell’account
professionale, username, tipo di account e, se disponibile, URL dell’immagine profilo, e
instagram_business_content_publish, usato per pubblicare immagini dopo la conferma del gestore
oppure nell’ambito dell’automazione che il gestore abbia attivato espressamente per il canale.
Un identificativo casuale monouso collega la risposta OAuth al gestore e al canale;
nel database ne salviamo soltanto l’impronta SHA-256. Il codice di autorizzazione viene scambiato sul server e
il token a lunga durata viene cifrato con AES-256-GCM prima della conservazione.
I permessi per gestire commenti o messaggi e leggere insight non vengono richiesti per impostazione predefinita. Potranno essere richiesti solo quando la corrispondente funzione sarà effettivamente disponibile, con indicazione preventiva della finalità e dei dati coinvolti nella schermata United e nella schermata di autorizzazione Meta.
Per pubblicare, il gestore seleziona uno Spotted già pubblico del canale associato, controlla la card nell’anteprima e conferma l’invio. United adatta la card al formato 9:16, genera e ricodifica il file in JPEG, rimuove i metadati incorporati e trasmette a Meta un URL HTTPS firmato per recuperare il file necessario alla pubblicazione. Registriamo account, canale, Spotted sorgente, autore dell’operazione, stato, identificativi tecnici restituiti da Meta ed eventuale codice sintetico di errore. Le funzioni di pubblicazione o automazione abilitate per il canale dipendono dalle impostazioni del gestore. Prima di attivarle, il gestore deve verificare contenuti, destinatari e autorizzazioni; non assumere che il contenuto rimanga confinato all’app.
Il webhook Meta accetta soltanto eventi con firma valida. Nella versione attuale il payload viene verificato e analizzato in memoria, non viene salvato nel database e nei log sono registrati soltanto il tipo di oggetto, il numero di eventi e i nomi dei campi ricevuti. Non leggiamo o conserviamo tramite webhook il testo di messaggi o commenti.
Owner e Admin possono scollegare Instagram dal pannello. Lo scollegamento disattiva l’associazione al canale e cancella il token cifrato quando l’account non è più collegato ad altri canali; restano i metadati minimi e l’audit necessari a documentare collegamento e scollegamento. Il gestore può inoltre revocare l’accesso dalle impostazioni Meta. Meta tratta i dati anche secondo la propria informativa privacy e le proprie condizioni.
9. Destinatari, ruoli e fornitori
I dati sono accessibili a persone autorizzate per le rispettive mansioni e agli utenti destinatari della funzione scelta. I fornitori che trattano dati per conto del titolare devono essere vincolati dalle istruzioni e dagli accordi previsti dall’art. 28 GDPR. Alcuni servizi operano anche come titolari autonomi per le proprie finalità, descritte nelle rispettive informative.
- Supabase: account, autenticazione, database e file. La connessione al database usa la regione eu-west-1 (Irlanda). Gli eventuali accessi di assistenza e i subfornitori sono distinti dall’ubicazione del database. Accordo sul trattamento.
- Hetzner, Finlandia (UE): hosting dei servizi applicativi e dei processi server.
- Resend (Plus Five Five, Inc.): email di accesso, verifica, recupero e comunicazioni di servizio; tratta destinatari, contenuti e dati di consegna. Accordo sul trattamento.
- Expo, Apple APNs e Google FCM: consegna delle notifiche; token, contenuto della notifica e dati tecnici. Il testo può apparire sulla schermata bloccata secondo le impostazioni del dispositivo.
- Google e Apple: accesso federato facoltativo e servizi cartografici del dispositivo; Google Maps e Google Fonts nelle pagine della console che li utilizzano.
- OpenAI: servizio API di moderazione dei testi. Riceve il testo da controllare, che può contenere dati personali inseriti dall’autore. Non è necessario inviare password, email dell’account o elenco studenti.
- Meta: collegamento e pubblicazione Instagram; opera anche secondo la propria informativa.
- KLIPY e, nelle funzioni che lo usano, GIPHY: ricerca e visualizzazione delle GIF; informativa KLIPY.
- OpenStreetMap/Nominatim e CARTO: nelle funzioni cartografiche che li richiamano; fornitore del browser per l’eventuale riconoscimento vocale.
Scuole e partner non ricevono automaticamente tutti i dati dell’account. Quando decidono autonomamente finalità e modalità di un proprio trattamento, devono fornire la propria informativa; eventuali rapporti di responsabilità o contitolarità dipendono dagli accordi effettivi. Possiamo comunicare dati alle autorità nei casi di legge. Non vendiamo i dati personali.
10. Trasferimenti fuori dallo Spazio economico europeo
L’hosting della VPS in UE non significa che ogni trattamento avvenga nel SEE. Accesso, assistenza, moderazione, invio email e altre integrazioni possono comportare trasferimenti, in particolare verso gli Stati Uniti.
Resend dichiara che contenuti delle email, log di consegna e dati del servizio sono conservati negli Stati Uniti anche quando il dominio di invio usa una regione UE. Il suo accordo sul trattamento, incorporato nelle condizioni di servizio, include le clausole contrattuali standard UE per i trasferimenti. Dettagli su localizzazione e accordo.
Anche l’accordo standard di Supabase prevede clausole contrattuali standard per i trasferimenti cui si applicano. La sede o il server in UE non escludono accessi da altri Paesi: i dettagli dipendono dal servizio e dai subfornitori coinvolti.
Per ciascun trasferimento occorre una decisione di adeguatezza applicabile, compreso il Data Privacy Framework UE-USA soltanto per destinatari e trattamenti coperti da una certificazione valida, oppure clausole contrattuali standard con valutazione del trasferimento e misure supplementari ove necessarie. Puoi richiedere al contatto privacy le garanzie applicabili e una copia, oscurata solo nelle parti riservate, anche in merito alle localizzazioni degli ulteriori servizi attivi, inclusi OpenAI, Expo e KLIPY. Il consenso ai termini d’uso non è una deroga generale alle regole sui trasferimenti.
11. Tempi di conservazione
Conserviamo i dati per il tempo necessario alla specifica finalità, poi li cancelliamo o li rendiamo effettivamente anonimi. Un identificativo cifrato o sostituito da un codice resta un dato personale se può essere ricollegato a una persona.
| Dati | Periodo o criterio |
|---|---|
| Account e profilo | Durante l’uso dell’account; alla richiesta di cancellazione viene avviata la procedura di rimozione, con gestione separata delle sole eccezioni giustificate. |
| Post, Spotted, commenti e immagini | Per rendere disponibili i contenuti fino a rimozione o chiusura dell’account; le prove di abuso eventualmente necessarie sono limitate, separate e accessibili soltanto agli incaricati. |
| Iscrizioni, presenze, tornei, richieste e convenzioni | Per organizzare l’attività e gestire le contestazioni collegate. Scadenze per ciascuna categoria e anno scolastico. |
| Sessioni e token push | Per la validità della sessione o registrazione del dispositivo, fino a revoca, invalidazione o cancellazione; tempi di pulizia dei token inattivi. |
| Log HTTP, audit, moderazione, email e ricevute push | Per individuare malfunzionamenti e abusi e gestire richieste; termini distinti per log ordinari e prove di incidente. La sola rotazione per dimensione non garantisce una scadenza temporale. |
| Collegamento Instagram | Token fino a revoca/scollegamento, eliminato quando non serve ad altri canali; metadati strettamente necessari per la gestione e le contestazioni. |
| Prove delle dichiarazioni e richieste sui dati | Per dimostrare la gestione delle richieste e difendere diritti entro il termine di prescrizione applicabile alla specifica pretesa; senza conservare indiscriminatamente tutto il profilo. |
| Backup del server, database e file | Per il ciclo di ripristino; sulla VPS è configurato un backup giornaliero cifrato dell’applicazione e della configurazione. La regola attuale elimina al controllo giornaliero gli archivi che hanno raggiunto 15 giorni interi di età, con permanenza normalmente inferiore a 16 giorni se il processo funziona regolarmente. Questo backup non comprende i dati e gli oggetti ospitati da Supabase. Per il database utilizziamo Supabase Pro con backup automatici giornalieri: il piano prevede l’accesso agli ultimi 7 giorni di backup. Questa finestra di ripristino non equivale a una garanzia di eliminazione definitiva di ogni copia entro sette giorni. I backup del database non comprendono i file Storage. Eventuale PITR, copie dei file Storage e copie esterne seguono le impostazioni e i cicli di conservazione dei rispettivi servizi applicati nella configurazione effettiva. Dopo un ripristino devono essere riapplicate le cancellazioni intervenute. |
Una conservazione ulteriore richiede una ragione concreta, per esempio una controversia o un obbligo di legge, con accesso limitato.
12. Minori e tutela delle persone
United richiede almeno 14 anni; finché non è disponibile una procedura verificabile di autorizzazione genitoriale, chi ha meno di 14 anni non può registrarsi. La soglia italiana del consenso digitale riguarda i trattamenti online basati sul consenso e non attribuisce, da sola, piena capacità di concludere contratti. Per gli utenti minorenni resta necessaria l’assistenza del genitore o tutore nei casi previsti.
Nel flusso attuale chiediamo una dichiarazione dell’età minima; quando viene fornita la data di nascita, la usiamo per verificare la soglia senza conservarla nel profilo. Questa procedura non equivale a una verifica documentale dell’identità. Valutiamo misure proporzionate al rischio senza raccogliere documenti indiscriminatamente.
Non pubblicare indirizzi privati, numeri di telefono, immagini intime o informazioni delicate di compagni e altre persone. Segnala subito contenuti dannosi nell’app o a team@uniteditalia.com. Per il cyberbullismo sono disponibili anche le tutele specifiche del Garante. La richiesta di aiuto non richiede di creare un account.
13. Moderazione automatizzata e ordinamento dei contenuti
I controlli sui testi possono usare regole, elenchi di espressioni e un servizio di moderazione IA. In base all’esito e alle soglie del canale un contenuto può essere accettato, sospeso per revisione o rifiutato; anche le immagini sono sottoposte a controlli. Un sistema automatico può sbagliare: puoi chiedere una revisione umana e spiegare il contesto, usando la segnalazione nell’app o il contatto privacy.
I feed utilizzano criteri come scuola o città, data, contenuti già visti, commenti non letti e proprie pubblicazioni. Le statistiche aggregate aiutano a gestire il servizio; i dati pseudonimizzati non sono automaticamente anonimi. La telemetria facoltativa dell’app è sospesa nella versione collegata a questa informativa.
Non usiamo questi meccanismi per decidere voti scolastici, ammissioni o altri diritti scolastici. Se una decisione esclusivamente automatizzata dovesse produrre effetti giuridici o analogamente significativi, la funzione richiederebbe prima una specifica valutazione e le garanzie dell’art. 22 GDPR, compresi intervento umano, possibilità di esprimere la propria opinione e contestazione.
14. Sicurezza
Adottiamo misure tecniche e organizzative proporzionate al rischio, tra cui autenticazione, cifratura dei collegamenti, controlli di autorizzazione, limitazione delle richieste, validazione degli upload, registrazione degli eventi rilevanti e separazione dei privilegi. Nessun sistema è privo di rischi: usa una password unica, proteggi il dispositivo e segnala subito accessi o contenuti sospetti.
15. Come esercitare i tuoi diritti
Nei casi previsti puoi ottenere accesso e una prima copia gratuita dei dati, correggere quelli inesatti, chiedere cancellazione o limitazione e ricevere in formato strutturato e leggibile automaticamente i dati soggetti a portabilità, o chiederne la trasmissione a un altro titolare quando tecnicamente fattibile.
Puoi opporti ai trattamenti basati sul legittimo interesse per motivi legati alla tua situazione. Valuteremo la richiesta e interromperemo il trattamento salvo motivi legittimi prevalenti o necessità di difendere un diritto. L’opposizione al marketing diretto è sempre possibile. Puoi revocare il consenso senza costi e senza rendere illecito il trattamento precedente alla revoca.
Scrivi a team@uniteditalia.com oppure alla sede del titolare. Puoi usare gli strumenti presenti nell’app per rettifica e cancellazione. L’export automatico non è disponibile: il contatto indicato serve anche a chiedere accesso, copia e portabilità.
Rispondiamo senza ingiustificato ritardo, di regola entro un mese dalla richiesta. Un’eventuale proroga, fino ad altri due mesi per complessità o numero di richieste, viene comunicata con i motivi entro il primo mese. Possiamo chiedere soltanto informazioni aggiuntive necessarie a verificare l’identità in caso di ragionevoli dubbi; non inviare password, OTP o documenti non richiesti. Eventuali rifiuti, limitazioni o costi nei casi eccezionali consentiti dalla legge devono essere motivati. I diritti degli altri utenti saranno protetti nella copia.
Puoi proporre reclamo al Garante per la protezione dei dati personali o all’autorità competente nello Stato di residenza abituale, lavoro o presunta violazione, e rivolgerti all’autorità giudiziaria. Non devi prima ottenere una risposta favorevole da United.
16. Cookie, memoria del dispositivo e permessi
I portali usano cookie tecnici per accesso e rinnovo della sessione. L’opzione per ricordare un dispositivo ai fini MFA può conservarne una prova firmata per 30 giorni. I cookie di sessione web sono HttpOnly, Secure in HTTPS e SameSite Strict. Puoi eliminarli dal browser, con conseguente necessità di accedere di nuovo.
L’app conserva i token nell’archivio protetto del sistema operativo, preferenze e una cache di contenuti per velocizzare la visualizzazione. Il logout avvia la pulizia dei dati locali legati alla sessione. I permessi per notifiche, fotocamera, foto, posizione e, dove usato, microfono sono gestibili nelle impostazioni del sistema; negare un permesso non impedisce le funzioni che non lo richiedono.
Nella versione aggiornata non attiviamo telemetria facoltativa tramite una variabile di configurazione. Un eventuale futuro tracciamento non necessario richiederà informazione e consenso preventivo, separato dalle condizioni, con rifiuto e revoca agevoli. La semplice continuazione nell’app non vale come consenso.
17. Modifiche
Pubblicheremo qui la versione aggiornata. Se una modifica incide in modo sostanziale sui trattamenti o richiede un nuovo consenso, informeremo gli utenti tramite app, email o altro canale idoneo prima che la modifica produca effetti.