Questa versione è ancora in verifica legale
Il testo è completo e in vigore. La versione 1.0.2 è in verifica finale da parte della nostra consulenza legale; le modifiche saranno pubblicate qui con una nuova data.
Per domande scrivici a legal@screensolve.app.
Informativa sulla privacy
Version: 1.0.2 · Ultimo aggiornamento: 2026-08-27
1. Titolare del trattamento
Veqra GmbH
Bohnackerweg 2, 2545 Selzach, Schweiz
E-mail: hello@screensolve.app
Contatto privacy: legal@screensolve.app
2. Rappresentanti UE e Regno Unito
In qualità di titolare con sede in Svizzera che tratta dati di residenti UE, abbiamo designato un rappresentante UE ai sensi dell'art. 27 GDPR:
Il rappresentante UE ai sensi dell'art. 27 GDPR è in fase di nomina. Fino alla pubblicazione, i residenti UE possono contattarci direttamente a legal@screensolve.app.
Per i residenti nel Regno Unito, il nostro rappresentante UK ai sensi dell'art. 27 UK GDPR:
Il rappresentante UK ai sensi dell'art. 27 UK GDPR è in fase di nomina. Fino alla pubblicazione, i residenti nel Regno Unito possono contattarci direttamente a legal@screensolve.app.
3. Categorie di dati, finalità e basi giuridiche
3.1 Account e accesso
Indirizzo e-mail, nome (facoltativo), preferenza linguistica, paese (facoltativo).
Finalità: creazione e gestione del tuo account utente, accesso tramite Magic-Link o OAuth (Google/Apple).
Base giuridica: Art. 6(1)(b) GDPR (esecuzione del contratto).
3.2 Abbonamento e fatturazione
E-mail, indirizzo di fatturazione (raccolto da Stripe), ID cliente/abbonamento Stripe, piano, periodo, stato di disdetta.
Base giuridica: Art. 6(1)(b) + (c) GDPR (esecuzione del contratto + obblighi fiscali/contabili ai sensi della legge svizzera sull'IVA e delle direttive IVA UE)
Dati delle carte: mai visibili da noi. Stripe gestisce l'ambito PCI-DSS; conserviamo solo riferimenti tokenizzati.
3.3 Funzionalità IA
Screenshot (transitori), testo OCR, prompt, risposte generate dall'IA, consumo di token.
Finalità: fornitura delle funzionalità solver/explain/lecture/digest. Gli screenshot vengono elaborati esclusivamente in memoria e non vengono conservati lato server. I fornitori IA elaborano prompt e risposta solo per la durata della chiamata API.
Base giuridica: Art. 6(1)(b) GDPR.
Trasparenza ai sensi dell'art. 50 del Regolamento UE sull'IA: gli output generati dall'IA sono chiaramente contrassegnati. NON gestiamo sistemi di previsione dei voti né altri sistemi ad alto rischio dell'Allegato III §3.
3.4 Registrazione dei dispositivi
Impronta hardware crittografata (SHA-256, salata con l'ID account), nome del dispositivo, piattaforma, timestamp dell'ultima attività.
Finalità: applicazione della licenza, sincronizzazione multi-dispositivo, anti-frode.
Base giuridica: Art. 6(1)(b) + (f) GDPR (contratto + legittimo interesse alla protezione della licenza).
3.5 Registro di audit
ID account, azione (login, modifica abbonamento, ecc.), timestamp, IP crittografata (sale giornaliero), user-agent troncato. Nessun dato personale in chiaro (né e-mail, né IP, né dati di pagamento).
Base giuridica: Art. 6(1)(c) + (f) GDPR (obblighi legali di conservazione + legittimo interesse alla sicurezza).
Conservazione: 7 anni per gli eventi di fatturazione (art. 957a CO svizzero / HGB tedesco). Eventi di login: 12 mesi.
3.6 E-mail transazionali
Indirizzo e-mail (destinatario), contenuto e-mail (Magic-Link, invito, conferma di cancellazione).
Base giuridica: Art. 6(1)(b) GDPR.
Non inviamo e-mail di marketing senza consenso esplicito (UWG §7 / ePrivacy UE).
3.7 Tracciamento errori e log
Stack trace, versione dell'app, sistema operativo, messaggi di errore anonimizzati — inviati a Sentry. Nessun dato personale (né e-mail né chiave di licenza).
Base giuridica: Art. 6(1)(f) GDPR.
3.8 Cookie e archiviazione locale
Strettamente necessari (sessione di accesso, preferenza linguistica, stato del consenso) — nessun consenso richiesto (esenzione ePrivacy).
Opzionali (statistiche): attualmente NON utilizzati. Se introdotti in futuro, raccoglieremo un consenso esplicito tramite il banner cookie. «Rifiuta tutto» = solo strettamente necessari.
3.9 Protezione abusi piano gratuito
Trattiamo un'impronta hardware pseudonimizzata del tuo dispositivo (hash HMAC-SHA256 con pepper lato server, nessun dato grezzo) per prevenire abusi del piano gratuito tramite riciclo di account. Il server conserva solo l'hash esadecimale di 64 caratteri; i valori grezzi (machine_uuid, boot_disk_uuid, cpu_serial) NON lasciano mai il dispositivo.
Finalità: rilevamento quando 5 o più account gratuiti condividono lo stesso hash dispositivo entro 30 giorni → revisione manuale dell'operatore. Senza questa misura, i costi del piano gratuito sarebbero infinitamente sfruttabili tramite automazione.
Base giuridica: Art. 6(1)(f) GDPR (legittimo interesse alla sostenibilità economica del servizio). La documentazione LIA è disponibile su richiesta.
Conservazione: 180 giorni dopo l'ultima attività (cancellazione automatica tramite pg_cron). Rotazione del pepper: ogni 12 mesi (dopo la rotazione i nuovi hash non corrispondono ai vecchi — auto-oblio). Puoi opporti al trattamento ai sensi dell'art. 21 GDPR — conseguenza: l'account gratuito viene sospeso o deve passare a un piano a pagamento (dove questa impronta non è richiesta).
4. Destinatari e responsabili del trattamento
Ci avvaliamo dei seguenti responsabili del trattamento ai sensi dell'art. 28 GDPR. Con tutti è in vigore un DPA firmato:
| Responsabile | Finalità | Regione | DPA |
|---|---|---|---|
| Supabase | Database, Auth, Storage | EU (Frankfurt) + US Backups | DPA |
| Stripe Payments Europe Ltd. / Stripe, Inc. | Payment processing, invoicing, tax determination | EU (IE) + US | DPA |
| Vercel Inc. | Web dashboard hosting, static content delivery | Global Edge | DPA |
| Resend | Transactional email delivery (login links, invitations) | US | DPA |
| Google Cloud (Gemini API) | AI model provider for solver functions | Global | DPA |
| Anthropic PBC (Claude API) | AI model provider for verification (Second-Opinion) | US | DPA |
| Functional Software, Inc. (Sentry) | Error tracking + performance monitoring | US | DPA |
| Cloudflare, Inc. | CDN, DDoS protection, DNS | Global Edge | DPA |
Elenco aggiornato e modifiche sostanziali: vedi pagina dei responsabili.
5. Trasferimenti internazionali di dati
Diversi responsabili hanno sede negli Stati Uniti. I trasferimenti si basano su:
- EU-US Data Privacy Framework (DPF) — Stripe, Vercel, Resend, Google Cloud, Anthropic, Sentry e Cloudflare sono certificati DPF.
- Clausole contrattuali standard (SCC, modulo 2 — Titolare verso Responsabile) per ogni trasferimento non coperto dal DPF.
- Per la Svizzera: Swiss-US DPF + analisi d'impatto dei trasferimenti (TIA) conforme alla nuova LPD.
6. Periodi di conservazione
- Dati dell'account: per la durata di utilizzo dell'account + finestra di recupero di 7 giorni dopo la cancellazione.
- Dati di fatturazione: 10 anni (art. 958f CO svizzero / HGB §257 tedesco).
- Registro di audit (fatturazione): 7 anni.
- Registro di audit (sicurezza): 12 mesi.
- Dispositivi (revocati): 30 giorni, poi cancellati.
- Contenuti delle e-mail: non conservato lato server dopo l'invio (log Resend: 14 giorni).
7. I tuoi diritti
Ai sensi degli artt. 15-22 GDPR e degli artt. 25-26 della nuova LPD svizzera, hai diritto a:
- Accesso (art. 15) — verificare i dati che deteniamo su di te
- Rettifica (art. 16)
- Cancellazione (art. 17, «diritto all'oblio»)
- Limitazione (art. 18)
- Portabilità dei dati (art. 20) — esportazione leggibile da una macchina
- Opposizione (art. 21)
- Revoca del consenso (art. 7 §3) — non incide sui trattamenti già effettuati
Self-service: /dashboard/privacy (Esportazione + Cancellazione) · oppure scrivi a legal@screensolve.app.
Diritto di reclamo presso un'autorità di controllo: in Svizzera, presso l'Incaricato federale della protezione dei dati e della trasparenza (IFPDT, www.edoeb.admin.ch). Nell'UE, presso l'autorità locale. Elenco su edpb.europa.eu.
Articoli da 8 a 13 — traduzione in arrivo (decisioni automatizzate, minori, misure di sicurezza, ecc.)
Le seguenti sezioni — decisioni automatizzate (art. 22 GDPR: nessuna), minori (mappatura per età per paese), misure tecniche e organizzative (TLS 1.3, AES-256-GCM, Argon2id, RLS), disposizioni specifiche per la Svizzera (nuova LPD: artt. 25, 32, notifica IFPDT 72 h), gestione cookie e consenso e modifiche della presente Informativa — sono disponibili integralmente nelle versioni tedesca e inglese: /de/legal/privacy · /en/legal/privacy. Una traduzione italiana certificata sarà pubblicata a breve.