Informativa
Privacy Policy
Questa informativa descrive come l'app mobile Hepcat (di seguito «l'App») tratta i dati personali dei suoi utenti, ai sensi del Regolamento (UE) 2016/679 («GDPR»). L'App è gratuita, senza pubblicità e senza vendita di dati.
I. Titolare del trattamento
Il titolare del trattamento è Alessandro Di Già, contattabile all'indirizzo email info@hepcatapp.com.
II. Dati trattati
- Dati di account: indirizzo email, username, nome visualizzato e, se li inserisci, città, paese, anno di inizio ballo, ruolo di ballo, biografia e foto profilo.
- Contenuti che crei: messaggi e foto nelle chat dei gruppi viaggio, annunci in bacheca, prenotazioni, sondaggi, checklist, spese condivise, presenze e wishlist sui festival.
- Relazioni social: amicizie, richieste di amicizia, utenti bloccati e segnalazioni che invii.
- Token di notifica push: un identificativo tecnico del dispositivo necessario per recapitare le notifiche.
- Posizione: se concedi il permesso, l'App rileva il solo codice del paese (es. «IT») direttamente sul tuo dispositivo, per mostrarti i festival vicini. Le coordinate non vengono inviate né salvate sui nostri server. Puoi negare il permesso e usare comunque l'App.
Non raccogliamo dati di advertising e non utilizziamo strumenti di analytics di terze parti.
Dati di persone che non usano Hepcat (partner ospite)
Chi si iscrive a un festival può iscriversi in coppia e portare con sé una persona che Hepcat non ce l'ha. In quel caso trattiamo, di quella persona, nome, indirizzo email e ruolo di ballo, e li riceviamo da chi la iscrive, non da lei.
- Perché: tenere l'iscrizione, farla entrare all'evento, e informarla di essere stata iscritta. Base giuridica: legittimo interesse a permettere l'iscrizione in coppia (art. 6.1.f GDPR), bilanciato dall'informativa che le inviamo e dalla possibilità di annullare in autonomia.
- Cosa riceve: un'email che le dice chi l'ha iscritta, a quale evento, quali dati abbiamo e come uscirne. È l'informativa prevista dall'art. 14 GDPR per i dati non raccolti presso l'interessato, e le arriva alla prima occasione utile.
- Come esce: dalla stessa email, con un collegamento personale che le permette di annullare l'iscrizione senza creare alcun account. Nessun account, nessun profilo, nessuna comunicazione oltre a quella.
- Chi la vede: l'organizzatore del festival, come per ogni iscritto, e la persona che l'ha iscritta.
Chi iscrive qualcun altro dichiara di averne titolo. Se ricevi una di queste email e non vuoi comparire, il collegamento nell'email chiude la questione in un click; in alternativa scrivici a privacy@hepcatapp.com.
III. Finalità e basi giuridiche
| Finalità | Base giuridica |
|---|---|
| Fornire il servizio: account, profilo, contenuti, chat, notifiche | Esecuzione del contratto (art. 6.1.b GDPR) |
| Mostrare festival in base al paese rilevato | Consenso (art. 6.1.a GDPR), revocabile dalle impostazioni del dispositivo |
| Sicurezza, moderazione dei contenuti segnalati, prevenzione abusi | Legittimo interesse (art. 6.1.f GDPR) |
| Adempimenti di legge | Obbligo legale (art. 6.1.c GDPR) |
IV. Dove sono i dati e chi li tratta
I dati sono ospitati su infrastruttura Supabase (database, autenticazione e archiviazione file), nella regione Unione Europea — Francoforte, Germania (AWS eu-central-1). Per il recapito delle notifiche push ci avvaliamo di Expo (Expo Push Service), di Google (Firebase Cloud Messaging, per dispositivi Android) e di Apple (Apple Push Notification service, per dispositivi iOS). Questi fornitori trattano i dati come responsabili del trattamento sulla base di accordi conformi all'art. 28 GDPR.
Per l'invio delle email di servizio ci avvaliamo di Resend: la spedizione può avvenire da server europei, ma i metadati e i log delle email — inclusi gli indirizzi dei destinatari — sono conservati negli Stati Uniti. Per la traduzione automatica dei contenuti pubblicati dagli organizzatori (descrizioni, programma, comunicazioni) ci avvaliamo di Cloudflare (Workers AI): quei testi possono contenere dati personali in via incidentale, ad esempio i nomi dei docenti. L'elaborazione avviene sulla rete globale di Cloudflare, che non pubblica l'ubicazione dei server di inferenza; Cloudflare dichiara di non utilizzare i contenuti dei clienti per addestrare modelli. Anche questi fornitori trattano i dati come responsabili del trattamento ai sensi dell'art. 28 GDPR.
Per i pagamenti delle iscrizioni ai festival ci avvaliamo di Stripe (Stripe Payments Europe, Ltd., Irlanda, con Stripe, Inc. negli Stati Uniti). Stripe tratta i dati di pagamento del ballerino e — per gli organizzatori che fanno pagare i pass in app — i dati identificativi e fiscali necessari alle verifiche antiriciclaggio (KYC) del proprio account. Usiamo account connessi Standard con addebito diretto: rispetto al pagamento è l'organizzatore, non Hepcat, il titolare del trattamento verso Stripe e il responsabile della transazione; Hepcat riceve solo l'esito. Stripe agisce come autonomo responsabile/titolare secondo la propria informativa.
Quando ti iscrivi a un festival tramite l'App, l'organizzatore di quell'evento vede il tuo nome, il tuo nome utente, il ruolo di ballo dichiarato, il tipo di pass scelto e lo stato dell'iscrizione — non la tua email, non i tuoi contatti, non le tue amicizie. L'organizzatore può inoltre aggiungere all'iscrizione proprie domande (ad esempio livello, taglia della maglietta, esigenze alimentari, richiesta di alloggio, numero di tessera associativa, consensi al regolamento o alle riprese fotografiche): le tue risposte sono visibili a lui e servono all'organizzazione dell'evento. Rispetto a questi dati l'organizzatore è titolare autonomo del trattamento. Le domande ammettono solo risposte brevi, scelte predefinite o spunte: non è possibile allegare documenti né caricare file. Le risposte che rivelano dati particolari (art. 9 GDPR) — ad esempio esigenze alimentari legate alla salute — sono facoltative e vengono trattate sulla base del tuo consenso esplicito, che puoi non prestare senza perdere l'iscrizione.
Eventuali trasferimenti verso paesi terzi avvengono sulla base di Clausole Contrattuali Standard o di decisioni di adeguatezza (incluso l'EU-U.S. Data Privacy Framework, ove applicabile). I dati non vengono venduti né ceduti a terzi per finalità di marketing.
Adottiamo misure tecniche adeguate (art. 32 GDPR): i dati sono trasmessi su connessioni cifrate (TLS/HTTPS) e conservati cifrati a riposo dall'infrastruttura. I messaggi delle chat non sono cifrati end-to-end: restano accessibili al titolare per finalità di sicurezza, moderazione e recapito delle notifiche.
V. Chi vede i tuoi contenuti
- Gli annunci in bacheca e le attività social sono visibili solo ai tuoi amici accettati.
- I messaggi e le foto delle chat sono visibili solo ai membri del gruppo viaggio.
- Il profilo (nome, username, foto, stili di ballo) è visibile agli altri utenti registrati dell'App.
- Allo staff del festival, alla porta: chi fa il check-in con l'App vede il tuo nome, il tipo di pass che hai acquistato e — se l'organizzatore le ha dichiarate necessarie all'ingresso — alcune delle risposte che hai dato al modulo d'iscrizione (per esempio la taglia della t-shirt, se il pass ne include una). Nessun'altra risposta lascia l'organizzatore: la scelta è per singola domanda, è disattivata di default, e lo staff non ha accesso all'elenco degli iscritti — vede una persona per volta, e solo dopo aver inquadrato il suo codice.
VI. Conservazione e cancellazione
I dati sono conservati finché il tuo account è attivo. Puoi eliminare l'account in qualsiasi momento dall'App (Profilo → menu → Elimina account): profilo, amicizie, annunci, foto e tutti gli altri dati personali vengono eliminati in modo definitivo. I messaggi già inviati nelle chat di gruppo restano visibili agli altri membri ma vengono resi anonimi (senza autore).
VII. I tuoi diritti
Ai sensi degli artt. 15–22 GDPR puoi esercitare i diritti di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione scrivendo all'indirizzo email indicato sopra. Hai inoltre il diritto di proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it).
VIII. Età minima
L'App è riservata a chi ha compiuto 14 anni, l'età minima per il consenso digitale in Italia ai sensi del d.lgs. 101/2018.
IX. Modifiche
Eventuali modifiche sostanziali a questa informativa saranno comunicate tramite l'App. La versione aggiornata è sempre disponibile a questa pagina.