Vai al contenuto principale

Nota di traduzione

Questa traduzione è fornita a scopo informativo. In caso di divergenza o controversia, prevale la versione tedesca. Una traduzione certificata sarà pubblicata a breve. DE · EN

Questa versione è ancora in verifica legale

Il testo è completo e in vigore. La versione 1.0.2 è in verifica finale da parte della nostra consulenza legale; le modifiche saranno pubblicate qui con una nuova data.

Per domande scrivici a legal@screensolve.app.

Informativa sulla privacy

Version: 1.0.2 · Ultimo aggiornamento: 2026-08-27

1. Titolare del trattamento

Veqra GmbH

Bohnackerweg 2, 2545 Selzach, Schweiz

E-mail: hello@screensolve.app

Contatto privacy: legal@screensolve.app

2. Rappresentanti UE e Regno Unito

In qualità di titolare con sede in Svizzera che tratta dati di residenti UE, abbiamo designato un rappresentante UE ai sensi dell'art. 27 GDPR:

Il rappresentante UE ai sensi dell'art. 27 GDPR è in fase di nomina. Fino alla pubblicazione, i residenti UE possono contattarci direttamente a legal@screensolve.app.

Per i residenti nel Regno Unito, il nostro rappresentante UK ai sensi dell'art. 27 UK GDPR:

Il rappresentante UK ai sensi dell'art. 27 UK GDPR è in fase di nomina. Fino alla pubblicazione, i residenti nel Regno Unito possono contattarci direttamente a legal@screensolve.app.

3. Categorie di dati, finalità e basi giuridiche

3.1 Account e accesso

Indirizzo e-mail, nome (facoltativo), preferenza linguistica, paese (facoltativo).

Finalità: creazione e gestione del tuo account utente, accesso tramite Magic-Link o OAuth (Google/Apple).

Base giuridica: Art. 6(1)(b) GDPR (esecuzione del contratto).

3.2 Abbonamento e fatturazione

E-mail, indirizzo di fatturazione (raccolto da Stripe), ID cliente/abbonamento Stripe, piano, periodo, stato di disdetta.

Base giuridica: Art. 6(1)(b) + (c) GDPR (esecuzione del contratto + obblighi fiscali/contabili ai sensi della legge svizzera sull'IVA e delle direttive IVA UE)

Dati delle carte: mai visibili da noi. Stripe gestisce l'ambito PCI-DSS; conserviamo solo riferimenti tokenizzati.

3.3 Funzionalità IA

Screenshot (transitori), testo OCR, prompt, risposte generate dall'IA, consumo di token.

Finalità: fornitura delle funzionalità solver/explain/lecture/digest. Gli screenshot vengono elaborati esclusivamente in memoria e non vengono conservati lato server. I fornitori IA elaborano prompt e risposta solo per la durata della chiamata API.

Base giuridica: Art. 6(1)(b) GDPR.

Trasparenza ai sensi dell'art. 50 del Regolamento UE sull'IA: gli output generati dall'IA sono chiaramente contrassegnati. NON gestiamo sistemi di previsione dei voti né altri sistemi ad alto rischio dell'Allegato III §3.

3.4 Registrazione dei dispositivi

Impronta hardware crittografata (SHA-256, salata con l'ID account), nome del dispositivo, piattaforma, timestamp dell'ultima attività.

Finalità: applicazione della licenza, sincronizzazione multi-dispositivo, anti-frode.

Base giuridica: Art. 6(1)(b) + (f) GDPR (contratto + legittimo interesse alla protezione della licenza).

3.5 Registro di audit

ID account, azione (login, modifica abbonamento, ecc.), timestamp, IP crittografata (sale giornaliero), user-agent troncato. Nessun dato personale in chiaro (né e-mail, né IP, né dati di pagamento).

Base giuridica: Art. 6(1)(c) + (f) GDPR (obblighi legali di conservazione + legittimo interesse alla sicurezza).

Conservazione: 7 anni per gli eventi di fatturazione (art. 957a CO svizzero / HGB tedesco). Eventi di login: 12 mesi.

3.6 E-mail transazionali

Indirizzo e-mail (destinatario), contenuto e-mail (Magic-Link, invito, conferma di cancellazione).

Base giuridica: Art. 6(1)(b) GDPR.

Non inviamo e-mail di marketing senza consenso esplicito (UWG §7 / ePrivacy UE).

3.7 Tracciamento errori e log

Stack trace, versione dell'app, sistema operativo, messaggi di errore anonimizzati — inviati a Sentry. Nessun dato personale (né e-mail né chiave di licenza).

Base giuridica: Art. 6(1)(f) GDPR.

3.8 Cookie e archiviazione locale

Strettamente necessari (sessione di accesso, preferenza linguistica, stato del consenso) — nessun consenso richiesto (esenzione ePrivacy).

Opzionali (statistiche): attualmente NON utilizzati. Se introdotti in futuro, raccoglieremo un consenso esplicito tramite il banner cookie. «Rifiuta tutto» = solo strettamente necessari.

3.9 Protezione abusi piano gratuito

Trattiamo un'impronta hardware pseudonimizzata del tuo dispositivo (hash HMAC-SHA256 con pepper lato server, nessun dato grezzo) per prevenire abusi del piano gratuito tramite riciclo di account. Il server conserva solo l'hash esadecimale di 64 caratteri; i valori grezzi (machine_uuid, boot_disk_uuid, cpu_serial) NON lasciano mai il dispositivo.

Finalità: rilevamento quando 5 o più account gratuiti condividono lo stesso hash dispositivo entro 30 giorni → revisione manuale dell'operatore. Senza questa misura, i costi del piano gratuito sarebbero infinitamente sfruttabili tramite automazione.

Base giuridica: Art. 6(1)(f) GDPR (legittimo interesse alla sostenibilità economica del servizio). La documentazione LIA è disponibile su richiesta.

Conservazione: 180 giorni dopo l'ultima attività (cancellazione automatica tramite pg_cron). Rotazione del pepper: ogni 12 mesi (dopo la rotazione i nuovi hash non corrispondono ai vecchi — auto-oblio). Puoi opporti al trattamento ai sensi dell'art. 21 GDPR — conseguenza: l'account gratuito viene sospeso o deve passare a un piano a pagamento (dove questa impronta non è richiesta).

4. Destinatari e responsabili del trattamento

Ci avvaliamo dei seguenti responsabili del trattamento ai sensi dell'art. 28 GDPR. Con tutti è in vigore un DPA firmato:

4. Destinatari e responsabili del trattamento
ResponsabileFinalitàRegioneDPA
SupabaseDatabase, Auth, StorageEU (Frankfurt) + US BackupsDPA
Stripe Payments Europe Ltd. / Stripe, Inc.Payment processing, invoicing, tax determinationEU (IE) + USDPA
Vercel Inc.Web dashboard hosting, static content deliveryGlobal EdgeDPA
ResendTransactional email delivery (login links, invitations)USDPA
Google Cloud (Gemini API)AI model provider for solver functionsGlobalDPA
Anthropic PBC (Claude API)AI model provider for verification (Second-Opinion)USDPA
Functional Software, Inc. (Sentry)Error tracking + performance monitoringUSDPA
Cloudflare, Inc.CDN, DDoS protection, DNSGlobal EdgeDPA

Elenco aggiornato e modifiche sostanziali: vedi pagina dei responsabili.

5. Trasferimenti internazionali di dati

Diversi responsabili hanno sede negli Stati Uniti. I trasferimenti si basano su:

  • EU-US Data Privacy Framework (DPF) — Stripe, Vercel, Resend, Google Cloud, Anthropic, Sentry e Cloudflare sono certificati DPF.
  • Clausole contrattuali standard (SCC, modulo 2 — Titolare verso Responsabile) per ogni trasferimento non coperto dal DPF.
  • Per la Svizzera: Swiss-US DPF + analisi d'impatto dei trasferimenti (TIA) conforme alla nuova LPD.

6. Periodi di conservazione

  • Dati dell'account: per la durata di utilizzo dell'account + finestra di recupero di 7 giorni dopo la cancellazione.
  • Dati di fatturazione: 10 anni (art. 958f CO svizzero / HGB §257 tedesco).
  • Registro di audit (fatturazione): 7 anni.
  • Registro di audit (sicurezza): 12 mesi.
  • Dispositivi (revocati): 30 giorni, poi cancellati.
  • Contenuti delle e-mail: non conservato lato server dopo l'invio (log Resend: 14 giorni).

7. I tuoi diritti

Ai sensi degli artt. 15-22 GDPR e degli artt. 25-26 della nuova LPD svizzera, hai diritto a:

  • Accesso (art. 15) — verificare i dati che deteniamo su di te
  • Rettifica (art. 16)
  • Cancellazione (art. 17, «diritto all'oblio»)
  • Limitazione (art. 18)
  • Portabilità dei dati (art. 20) — esportazione leggibile da una macchina
  • Opposizione (art. 21)
  • Revoca del consenso (art. 7 §3) — non incide sui trattamenti già effettuati

Self-service: /dashboard/privacy (Esportazione + Cancellazione) · oppure scrivi a legal@screensolve.app.

Diritto di reclamo presso un'autorità di controllo: in Svizzera, presso l'Incaricato federale della protezione dei dati e della trasparenza (IFPDT, www.edoeb.admin.ch). Nell'UE, presso l'autorità locale. Elenco su edpb.europa.eu.

Articoli da 8 a 13 — traduzione in arrivo (decisioni automatizzate, minori, misure di sicurezza, ecc.)

Le seguenti sezioni — decisioni automatizzate (art. 22 GDPR: nessuna), minori (mappatura per età per paese), misure tecniche e organizzative (TLS 1.3, AES-256-GCM, Argon2id, RLS), disposizioni specifiche per la Svizzera (nuova LPD: artt. 25, 32, notifica IFPDT 72 h), gestione cookie e consenso e modifiche della presente Informativa — sono disponibili integralmente nelle versioni tedesca e inglese: /de/legal/privacy · /en/legal/privacy. Una traduzione italiana certificata sarà pubblicata a breve.

Versione dell'Informativa sulla privacy 1.0.2 · 2026-08-27