1Chi tratta i tuoi dati: i contitolari e il punto di contatto
PokéBind non è gestito da una società, ma da quattro persone fisiche che decidono congiuntamente quali finalità perseguire e con quali mezzi. Per questa ragione la qualificazione corretta non è quella di un titolare unico, ma di contitolarità del trattamento ai sensi dell'art. 26 del Regolamento (UE) 2016/679. Preferiamo dirlo apertamente anziché indicare un solo nome per comodità: la responsabilità è di tutti, e devi saperlo.
| Nome | Comune | Ruolo nel progetto |
|---|---|---|
| Michele Rinaldi | Ranica (BG), Italia | Sviluppo e gestione dell'infrastruttura, dei dati e dei documenti legali. Punto di contatto unico per gli interessati |
| Maurizio Airoldi | Seriate (BG), Italia | Sviluppo, rapporti con i fornitori tecnici, intestatario del contratto di hosting |
| Luca Giambalvo | Ghisalba (BG), Italia | Sviluppo e decisioni su funzionalità e dati raccolti |
| Jacopo Airoldi | Seriate (BG), Italia | Assistenza agli utenti e comunicazione. Partecipa alle decisioni comuni; non ha accesso al database né al codice, per scelta di minimizzazione |
La contitolarità dipende da chi decide finalità e mezzi del trattamento, non da chi ha le credenziali tecniche. Tutti e quattro partecipiamo alle decisioni sul servizio, quindi rispondiamo tutti. Il fatto che l'accesso al database e al codice sia limitato a tre di noi è una misura di sicurezza — meno accessi, meno superficie di rischio — non una ripartizione di responsabilità verso di te.
Punto di contatto unico
Ai sensi dell'art. 26, par. 1 GDPR abbiamo designato un unico recapito a cui rivolgersi per qualsiasi questione relativa ai tuoi dati. Non devi capire chi fa cosa: scrivi a un solo indirizzo e la richiesta viene presa in carico.
Essenza dell'accordo di contitolarità
L'art. 26, par. 2 GDPR impone di mettere a disposizione degli interessati il contenuto essenziale dell'accordo che ripartisce le responsabilità tra contitolari. Eccolo, senza rinvii.
| Compito | A chi spetta |
|---|---|
| Decisioni su finalità, mezzi, nuove funzioni e dati raccolti | Congiuntamente ai tre contitolari |
| Ricezione e riscontro delle richieste degli interessati (artt. 15-22) | Congiuntamente, con Michele Rinaldi come referente operativo |
| Notifica di una violazione di dati al Garante e comunicazione agli interessati | Congiuntamente, con Michele Rinaldi come referente operativo |
| Accesso all'infrastruttura, al database e alle copie di sicurezza | Limitato a Michele Rinaldi, Maurizio Airoldi e Luca Giambalvo, con accesso garantito senza ritardo a ciascuno di essi |
| Rapporti con i fornitori e stipula degli accordi ex art. 28 | Congiuntamente |
| Moderazione dei contenuti e gestione delle sospensioni | Congiuntamente |
| Manutenzione e aggiornamento dei documenti legali | Congiuntamente |
| Assistenza agli utenti e comunicazione | Congiuntamente, con Jacopo Airoldi come referente operativo |
L'art. 26, par. 3 GDPR ti garantisce un diritto che nessun accordo interno può limitare: puoi esercitare i tuoi diritti nei confronti di e contro ciascuno dei contitolari, indipendentemente da come ce li siamo divisi tra noi. La ripartizione descritta sopra vale nei nostri rapporti interni; verso di te rispondiamo tutti.
Responsabile della protezione dei dati (RPD/DPO)
Non è stato nominato un Responsabile della protezione dei dati. La nomina è obbligatoria ai sensi dell'art. 37 GDPR solo quando l'attività principale consiste in trattamenti che richiedono il monitoraggio regolare e sistematico degli interessati su larga scala, oppure nel trattamento su larga scala di categorie particolari di dati (art. 9) o di dati relativi a condanne penali e reati (art. 10). Nessuna di queste condizioni ricorre: PokéBind non profila persone, non tratta categorie particolari di dati e non svolge monitoraggio sistematico degli utenti.
Rappresentante nell'Unione
Tutti e quattro i contitolari sono stabiliti in Italia: non è necessaria la nomina di un rappresentante ai sensi dell'art. 27 GDPR.
2Come leggere questo documento e definizioni
Il documento è strutturato per essere consultabile per punti: puoi usare l'indice laterale, la ricerca dell'indice, i link diretti a ogni sezione (l'icona a catena accanto ai titoli copia l'indirizzo esatto) e il pulsante di stampa per conservarne una copia con la data di consultazione. Dove usiamo un termine tecnico o giuridico, il significato è quello che segue.
- Dato personale
- Qualsiasi informazione riguardante una persona fisica identificata o identificabile, anche indirettamente (art. 4, n. 1 GDPR). Un indirizzo email, un username e persino un indirizzo IP possono essere dati personali.
- Trattamento
- Qualunque operazione compiuta su dati personali: raccolta, registrazione, consultazione, uso, comunicazione, cancellazione (art. 4, n. 2 GDPR). Anche la sola conservazione è un trattamento.
- Titolare
- Chi decide perché e come trattare i dati (art. 4, n. 7 GDPR). Per i dati raccolti su PokéBind è il soggetto indicato alla sezione 1.
- Responsabile del trattamento
- Il fornitore che tratta dati per conto del titolare, sulla base di un contratto conforme all'art. 28 GDPR: l'hosting, ad esempio.
- Titolare autonomo
- Un soggetto terzo che riceve dati e decide autonomamente come trattarli, rispondendone in proprio: ad esempio una piattaforma esterna a cui colleghi volontariamente il tuo account.
- Interessato
- La persona fisica a cui i dati si riferiscono. In questo documento è chiamata anche "tu" o "utente".
- Base giuridica
- La condizione che rende lecito un trattamento (art. 6 GDPR): contratto, consenso, obbligo di legge, legittimo interesse, interesse vitale, interesse pubblico.
- Categorie particolari di dati
- Dati che rivelano origine razziale o etnica, opinioni politiche, convinzioni religiose o filosofiche, appartenenza sindacale, dati genetici, biometrici, relativi alla salute, alla vita sessuale o all'orientamento sessuale (art. 9 GDPR). PokéBind non li richiede e non li tratta.
- Profilazione
- Trattamento automatizzato per valutare aspetti personali di una persona (rendimento, situazione economica, preferenze, comportamento, spostamenti) — art. 4, n. 4 GDPR. Vedi la sezione 12 per il motivo per cui i nostri modelli di prezzo non rientrano in questa definizione.
- SEE
- Spazio economico europeo: i 27 Stati dell'Unione europea più Islanda, Liechtenstein e Norvegia.
- SCC
- Clausole contrattuali tipo approvate dalla Commissione europea (decisione di esecuzione UE 2021/914), usate per legittimare i trasferimenti verso Paesi terzi privi di decisione di adeguatezza.
- DPF
- EU–US Data Privacy Framework: quadro di adeguatezza per gli Stati Uniti adottato dalla Commissione il 10 luglio 2023, applicabile alle sole organizzazioni statunitensi che vi hanno aderito e risultano attive nell'elenco ufficiale.
Questa informativa va letta insieme ai Termini e Condizioni, che regolano il rapporto contrattuale, e alla Cookie Policy, che descrive nel dettaglio cookie, archiviazione locale e risorse esterne. In caso di divergenza sui profili di protezione dei dati, prevale questa informativa.
3Ambito di applicazione: cosa copre questa informativa
Questa informativa si applica a tutti i canali attraverso cui PokéBind entra in contatto con le persone:
- Il sito web
pokebind.ite tutte le sue pagine pubbliche (home, set, carte, Pokédex, Community, Showcase, Blog, Accessori, Contatti) e riservate (collezione, profilo, avvisi, scanner). - L'applicazione mobile PokéBind per Android, che dialoga con le stesse API del sito e usa la fotocamera solo se concedi il relativo permesso di sistema.
- Le API di servizio usate dall'app e dai client autorizzati tramite token personale.
- Le comunicazioni via email inviate dal sistema: verifica dell'indirizzo, reimpostazione della password, avvisi di prezzo, conferme, newsletter e risposte del supporto.
- Le funzioni facoltative di integrazione con piattaforme terze, quando sei tu ad attivarle.
Non si applica, invece, ai trattamenti che avvengono su siti e piattaforme di terzi a cui puoi arrivare da un nostro link (marketplace, social network, provider di pagamento, servizi di gradazione). Dal momento in cui lasci PokéBind valgono le informative di quei soggetti, che ti invitiamo a leggere: la sezione 14 elenca i principali con i relativi collegamenti.
4Quali dati personali trattiamo, uno per uno
Elenchiamo qui tutte le categorie di dati che possono transitare nei sistemi di PokéBind, indicando per ciascuna il contenuto concreto e il momento in cui viene raccolta. Dove un dato è tecnicamente pseudonimizzato o cifrato lo specifichiamo. Le finalità e le basi giuridiche sono nella sezione 6, i tempi di conservazione nella sezione 16.
4.1 Dati di registrazione e identificazione dell'account
| Dato | Contenuto e note | Obbligatorio |
|---|---|---|
| Username | Nome scelto liberamente, visibile ad altri utenti se attivi il profilo pubblico. Puoi usare uno pseudonimo: non chiediamo il nome anagrafico. | Sì |
| Indirizzo email | Usato per identificarti, verificare l'account, reimpostare la password, inviare avvisi di servizio e — solo con consenso separato — la newsletter. | Sì |
| Password | Non conservata in chiaro. Viene memorizzato solo un hash crittografico generato con algoritmo di derivazione lento e salato; nemmeno il titolare è in grado di risalire alla password originale. | Sì |
| Data di creazione | Data e ora di registrazione, usate per statistiche aggregate, sicurezza e assistenza. | Automatico |
| Stato di verifica | Indica se hai confermato l'indirizzo email; alcune funzioni restano bloccate finché la verifica non è completata. | Automatico |
| Token di verifica e di reimpostazione | Codici casuali monouso con scadenza, generati per confermare l'email o reimpostare la password. Sono invalidati dopo l'uso o alla scadenza. | Automatico |
| Icona del profilo | Immagine scelta da una galleria interna. Non carichiamo né elaboriamo tue fotografie personali come avatar. | No |
| Preferenze di interfaccia | Tema chiaro/scuro, visualizzazione dei valori economici, lingua predefinita per l'aggiunta delle carte. | No |
| Livello e riconoscimenti | Livello "allenatore", gettoni di sblocco e icone sbloccate: elementi ludici calcolati sull'uso del servizio. | Automatico |
4.2 Dati di autenticazione, sicurezza e antiabuso
- Cookie di sessione (
PHPSESSID): identificatore casuale che tiene aperta la sessione. È impostato con i flagHttpOnlyeSameSite=Laxe, sulle connessioni cifrate, con il flagSecure. - Token anti-CSRF: valore casuale associato alla sessione, che impedisce a un sito terzo di far compiere azioni al tuo posto.
- Registro dei tentativi di accesso non riusciti: indirizzo IP, nome utente tentato e orario. Serve esclusivamente a limitare gli attacchi a forza bruta e viene cancellato automaticamente trascorse 24 ore da una procedura pianificata che gira ogni 6 ore.
- Token di accesso per app e API: valore casuale (conservato anche in forma di impronta hash), nome del dispositivo indicato dall'utente, data di creazione, scadenza e data di ultimo utilizzo. Consentono all'app di restare connessa senza ripetere le credenziali.
- Log tecnici del server: il fornitore di hosting registra, per finalità di sicurezza e diagnosi, dati come indirizzo IP, data e ora della richiesta, risorsa richiesta, esito, tipo di browser e sistema operativo. Non li usiamo per identificare o profilare gli utenti.
- Limitatori di frequenza: contatori temporanei per singola sessione o indirizzo, che impediscono l'uso automatizzato e abusivo delle funzioni più costose (ricerche massive, scanner, importazioni).
4.3 Dati della collezione e del patrimonio collezionistico
Sono i dati che inserisci tu e che costituiscono il cuore del servizio. Presi singolarmente riguardano oggetti, non persone; complessivamente però descrivono abitudini e capacità di spesa, e per questo li trattiamo con la stessa cura riservata ai dati identificativi.
| Categoria | Dettaglio |
|---|---|
| Carte e prodotti sigillati posseduti | Identificativo della carta o del prodotto, quantità, lingua, condizione dichiarata, variante (normale, foil, reverse, promo…), indicazione di carta gradata, grado e società di gradazione. |
| Valori economici | Prezzo di acquisto dichiarato, prezzo personalizzato eventualmente impostato, valore stimato calcolato dal sistema. |
| Organizzazione | Cartelle e raccoglitori creati dall'utente con i relativi nomi, preferiti, vetrina personale, ordinamenti. |
| Wishlist | Elenco delle carte e dei prodotti desiderati, con data di inserimento. |
| Avvisi di prezzo | Carta o prodotto monitorato, soglia impostata, direzione (sopra o sotto), stato dell'avviso e data dell'ultima notifica inviata. |
| Fotografia periodica del valore | Istantanee giornaliere del valore complessivo della collezione, del capitale investito dichiarato e del numero di pezzi, per generare i grafici di andamento. |
| Ricerche | Termine cercato, eventuale carta aperta, riferimento all'account se sei connesso, data e ora. Servono a migliorare l'autocompletamento e a capire quali contenuti mancano nel catalogo. |
Il valore della collezione è una stima calcolata su prezzi di mercato pubblici: non è un saldo, non è un conto e non è collegato a strumenti di pagamento. PokéBind non conosce e non richiede i tuoi dati bancari.
4.4 Dati resi pubblici da te: profilo, Community e Showcase
Per impostazione predefinita il profilo è privato. Se lo attivi dalle impostazioni, diventano visibili agli altri visitatori: username, icona, statistiche aggregate della collezione, selezione di carte in vetrina e i contenuti che la funzione Community espone. Restano privati in ogni caso: indirizzo email, prezzi di acquisto, note personali, avvisi, wishlist e qualsiasi credenziale.
- Interazioni sociali: apprezzamenti ("like") ricevuti e inviati sui profili pubblici, con data.
- Vetrina e Showcase: carte selezionate per essere mostrate, eventualmente incluse in raccolte curate dalla redazione.
Quando rendi pubblico il profilo, i contenuti diventano accessibili a chiunque e potrebbero essere indicizzati dai motori di ricerca o salvati da terzi. Riportando il profilo su privato interrompiamo la pubblicazione sui nostri sistemi, ma non possiamo cancellare copie o cache già acquisite altrove. Valuta con attenzione se una collezione di valore elevato debba essere resa pubblica.
4.5 Dati di comunicazione: supporto, segnalazioni e sondaggi
- Modulo contatti: nome o username indicato, indirizzo email, oggetto, testo del messaggio e data di invio.
- Segnalazioni su carte e prodotti: riferimento all'elemento segnalato, motivo, descrizione libera, stato di lavorazione e riferimento all'account se sei connesso.
- Sondaggi sul prodotto: risposte a domande su modalità d'uso, funzioni preferite, valutazioni numeriche, dispositivi utilizzati, difetti riscontrati, interesse per funzioni future e commenti liberi.
Nei campi liberi non inserire dati non necessari, e in particolare dati che rivelino salute, convinzioni religiose o politiche, orientamento sessuale o vicende giudiziarie: non ci servono e non li desideriamo. Se ci arrivano comunque, li cancelliamo appena rilevati.
4.6 Dati relativi alla newsletter
Per la newsletter conserviamo: indirizzo email, eventuale collegamento all'account, stato dell'iscrizione, versione del testo di consenso accettato, data e ora del consenso, fonte da cui è arrivata l'iscrizione, token di conferma con la relativa scadenza, data di conferma e data di eventuale disiscrizione. Questi elementi costituiscono la prova del consenso richiesta dall'art. 7, par. 1 GDPR. Il dettaglio è nella sezione 9.
4.7 Dati delle integrazioni facoltative
- CardTrader: token di accesso personale che tu stesso incolli nelle impostazioni, più i dati tecnici delle inserzioni create tramite la funzione dedicata. Il token è conservato cifrato con algoritmo simmetrico autenticato (AES-256 in modalità GCM): nel database non è leggibile.
- GRAAD: indirizzo email collegato al servizio di gradazione, stato della verifica di quell'indirizzo, token di accesso e di rinnovo — anch'essi conservati cifrati —, identificativi degli ordini di gradazione, numero d'ordine, stato, codice di tracciamento della spedizione, riferimenti dei certificati emessi e cronologia degli aggiornamenti ricevuti.
- Pagamenti: quando un ordine di gradazione prevede un pagamento, questo avviene in una finestra sicura gestita dal fornitore di pagamento. PokéBind non riceve, non vede e non conserva numeri di carta, codici di sicurezza o credenziali bancarie. Registriamo solo l'esito e i riferimenti dell'ordine.
4.8 Dati dello scanner e riconoscimento delle carte
Lo scanner è interamente locale: l'inquadratura, il ritaglio e il riconoscimento ottico dei caratteri avvengono nel browser del dispositivo. Le immagini non lasciano il telefono, non vengono caricate sui nostri server e non vengono inviate ad alcun servizio di terzi.
- Nessuna immagine viene mai trasmessa. Il riconoscimento produce solo il testo identificativo della carta, usato per cercarla in catalogo.
- Fino al 4 settembre 2026 esisteva un ricorso facoltativo a un servizio esterno quando il riconoscimento locale falliva. È stato rimosso. Non si tratta di una disattivazione: la funzione non esiste più nel codice.
- Telemetria dello scanner: conteggi giornalieri completamente aggregati e privi di identificatori (ad esempio "numero di scansioni riuscite in un giorno", "quante volte è servito il cloud"). Non consentono di risalire a una persona né a una sessione.
- Preferenze locali: scansione automatica, rilevamento bordi, suoni, attivazione del cloud e vassoio delle carte scansionate restano nel tuo browser, non sui nostri server.
4.9 Dati trattati tramite l'applicazione mobile
- Permesso fotocamera: richiesto solo per la scansione, revocabile in qualsiasi momento dalle impostazioni del sistema operativo. Senza il permesso l'app resta pienamente utilizzabile nelle altre funzioni.
- Token del dispositivo: consente all'app di restare autenticata; è associato al nome del dispositivo che indichi e può essere revocato.
- Nessun identificativo pubblicitario: l'app non raccoglie l'ID pubblicitario, non integra SDK di advertising e non contiene strumenti di analisi comportamentale di terze parti.
4.10 Dati che non trattiamo
Non trattiamo: categorie particolari di dati (art. 9 GDPR); dati relativi a condanne penali e reati (art. 10 GDPR); dati di geolocalizzazione precisa; dati biometrici; numeri di carte di pagamento o coordinate bancarie; rubriche o contatti del dispositivo; contenuto della galleria fotografica al di fuori della singola immagine che scegli di scansionare.
5Da dove arrivano i dati
Ai sensi dell'art. 14 GDPR indichiamo anche le fonti diverse dall'interessato:
- Direttamente da te: registrazione, inserimento della collezione, messaggi, sondaggi, preferenze, immagini scansionate.
- Generati automaticamente dall'uso: identificativi di sessione, log di sicurezza, contatori antiabuso, statistiche di scansione, istantanee del valore della collezione.
- Da piattaforme terze che colleghi tu: dal servizio di gradazione riceviamo stati degli ordini, codici di tracciamento e riferimenti dei certificati, tramite notifiche automatiche o interrogazioni delle sue interfacce; dal marketplace collegato riceviamo l'esito delle operazioni effettuate con il tuo token.
- Da fonti pubbliche relative alle carte (cataloghi, listini, immagini): riguardano prodotti collezionabili e non contengono dati personali degli utenti.
6Finalità, basi giuridiche e conseguenze del rifiuto
Ogni trattamento ha una finalità dichiarata e una base giuridica ai sensi dell'art. 6 GDPR. La tabella che segue è la mappa completa: nessun dato viene trattato per scopi diversi da quelli elencati senza che questa informativa venga prima aggiornata.
| Finalità | Dati impiegati | Base giuridica | Se non fornisci i dati |
|---|---|---|---|
| Creare e gestire l'account, autenticarti, permetterti di recuperare l'accesso | Username, email, hash della password, stato di verifica, token temporanei | Art. 6.1.b — Contratto Esecuzione del servizio da te richiesto |
Non è possibile creare l'account né salvare alcun contenuto |
| Gestire collezione, wishlist, cartelle, vetrina, avvisi e statistiche personali | Dati della collezione, valori dichiarati, avvisi, istantanee di valore | Art. 6.1.b — Contratto | Le funzioni personali non sono utilizzabili |
| Inviare comunicazioni di servizio (verifica email, reimpostazione password, avvisi di prezzo che hai impostato, notifiche su ordini) | Email, riferimenti dell'avviso o dell'ordine | Art. 6.1.b — Contratto | Non possiamo garantire il funzionamento del servizio richiesto |
| Pubblicare il profilo e i contenuti nella Community | Username, icona, statistiche, carte selezionate | manifestato attivando l'opzione, revocabile in ogni momento |
Il profilo resta privato: nessuna conseguenza sulle altre funzioni |
| Garantire la sicurezza: prevenzione di accessi non autorizzati, attacchi automatizzati, abusi, frodi e usi impropri delle API | Cookie di sessione, token anti-CSRF, log dei tentativi falliti, indirizzo IP, contatori di frequenza | Art. 6.1.f — Legittimo interesse interesse a proteggere utenti e infrastruttura (cfr. considerando 49) |
Il trattamento è tecnicamente indispensabile; puoi comunque opporti ai sensi dell'art. 21 |
| Mantenere e migliorare il servizio: diagnosi di malfunzionamenti, correzione dei dati di catalogo, statistiche aggregate d'uso | Ricerche, segnalazioni, telemetria aggregata, log tecnici | Art. 6.1.f — Legittimo interesse | Nessuna conseguenza diretta; puoi opporti in ogni momento |
| Rispondere alle richieste di assistenza e gestire le segnalazioni | Dati del modulo contatti, contenuto del messaggio | Art. 6.1.b se riguarda il servizio Art. 6.1.f negli altri casi |
Non possiamo dare seguito alla richiesta |
| Raccogliere opinioni tramite sondaggi facoltativi | Risposte fornite, riferimento all'account se connesso | prestato con l'invio volontario del sondaggio |
Nessuna: il sondaggio è del tutto facoltativo |
| Inviare la newsletter con aggiornamenti, guide e note di rilascio | Email, stato e prove del consenso | separato, specifico e revocabile (art. 130 Codice Privacy) |
Nessuna: la newsletter non è necessaria per usare PokéBind |
| Attivare l'integrazione con il marketplace e la funzione di pubblicazione rapida delle inserzioni | Token personale del marketplace, dati tecnici delle inserzioni | Art. 6.1.b esecuzione della funzione facoltativa attivata da te |
L'integrazione non è disponibile; il resto del servizio funziona normalmente |
| Gestire gli ordini di gradazione e seguirne lo stato | Email collegata, token, identificativi e stati dell'ordine, tracciamento, certificati | Art. 6.1.b esecuzione della funzione facoltativa attivata da te |
La funzione non è disponibile |
| Adempiere a obblighi di legge e rispondere a richieste legittime delle autorità | I dati di volta in volta necessari | Art. 6.1.c — Obbligo legale | Il trattamento è imposto dalla legge |
| Accertare, esercitare o difendere un diritto in sede giudiziaria o stragiudiziale | Dati strettamente pertinenti alla controversia | Art. 6.1.f (cfr. art. 9.2.f per i casi eccezionali) | Non applicabile |
| Conservare la prova dell'accettazione dei documenti legali (tipo di documento, versione, data, contesto) | Riferimento all'account, tipo e versione del documento, data | Art. 6.1.c in combinato con Art. 6.1.f principio di responsabilizzazione, art. 5, par. 2 GDPR |
Non applicabile: è un adempimento a nostro carico |
Non vendiamo né cediamo dati personali a terzi. Non li usiamo per pubblicità comportamentale. Non costruiamo profili commerciali degli utenti. Non pratichiamo decisioni automatizzate che producano effetti giuridici o incidano in modo analogamente significativo sulle persone (art. 22 GDPR). Non arricchiamo i nostri dati acquistando liste o database da terzi.
7Il legittimo interesse: come lo abbiamo bilanciato
Quando ci basiamo sul legittimo interesse (art. 6, par. 1, lett. f GDPR) siamo tenuti a verificare che l'interesse perseguito non prevalga sui tuoi diritti e libertà fondamentali. Di seguito la sintesi del test di bilanciamento che abbiamo svolto e che teniamo aggiornato.
| Trattamento | Interesse perseguito | Necessità | Bilanciamento e garanzie |
|---|---|---|---|
| Registro dei tentativi di accesso falliti | Impedire attacchi a forza bruta e furti di account | Non esiste alternativa meno invasiva: senza il dato non è possibile distinguere un attacco da un uso normale | Dati minimi (IP, username tentato, ora), nessun collegamento a profilazione, cancellazione automatica trascorse 24 ore con procedura eseguita ogni 6 ore, accesso riservato ai contitolari |
| Log di sicurezza dell'infrastruttura | Diagnosticare guasti, individuare intrusioni, garantire la continuità | Requisito tecnico standard di qualsiasi servizio esposto su Internet | Gestiti dal fornitore di hosting come responsabile, con tempi di rotazione limitati, non usati per finalità commerciali |
| Storico delle ricerche | Correggere il catalogo, migliorare l'autocompletamento, capire quali carte mancano | L'analisi aggregata richiede un periodo di osservazione sufficientemente ampio | Nessun uso pubblicitario, nessuna condivisione, cancellazione automatica a 12 mesi, eliminazione immediata alla cancellazione dell'account, opposizione sempre possibile |
| Statistiche aggregate d'uso e telemetria dello scanner | Misurare l'affidabilità delle funzioni e dimensionare l'infrastruttura | Serve un dato numerico, non un dato individuale | I contatori sono aggregati per giorno e privi di identificatori: non sono riconducibili a una persona |
| Difesa di un diritto | Poter far valere o resistere a una pretesa | Limitato ai soli dati pertinenti alla singola controversia | Accesso riservato, conservazione limitata al tempo della controversia e ai termini di prescrizione |
Puoi opporti in qualsiasi momento a un trattamento fondato sul legittimo interesse, per motivi connessi alla tua situazione particolare, scrivendo a pokebindcommercial@gmail.com. In tal caso cesseremo il trattamento salvo che dimostriamo l'esistenza di motivi legittimi cogenti che prevalgono sui tuoi interessi, oppure la necessità per accertare, esercitare o difendere un diritto. Su richiesta forniamo copia del test di bilanciamento completo.
8I consensi che chiediamo e come revocarli
Il consenso, quando è la base giuridica, deve essere libero, specifico, informato e inequivocabile (art. 4, n. 11 e art. 7 GDPR). Per questo ogni consenso su PokéBind è separato dagli altri, non è preselezionato e non è mai condizione per accedere a funzioni che non ne hanno bisogno.
| Consenso | Come si presta | Come si revoca | Effetto della revoca |
|---|---|---|---|
| Newsletter | Casella dedicata, distinta dall'accettazione dei Termini, seguita da conferma via email (doppia verifica) | Link di disiscrizione presente in ogni messaggio, oppure pagina del Blog, oppure email al supporto | Cessano gli invii. Restano le sole evidenze necessarie a dimostrare la corretta gestione dell'opposizione |
| Profilo pubblico | Interruttore nelle impostazioni del profilo | Lo stesso interruttore, in qualsiasi momento | Il profilo torna privato immediatamente |
| Collegamento con piattaforme terze | Inserimento volontario del token o completamento della procedura di collegamento | Scollegamento dalle impostazioni del profilo | Il token viene rimosso dai nostri sistemi e cessano le chiamate |
| Sondaggi | Invio volontario del modulo | Richiesta di cancellazione al supporto | Le risposte vengono eliminate o rese anonime |
Revocare un consenso è semplice quanto prestarlo e non pregiudica la liceità del trattamento effettuato prima della revoca (art. 7, par. 3 GDPR). La revoca non comporta alcuna penalizzazione: nessuna funzione ordinaria di PokéBind viene disattivata come conseguenza.
9Newsletter e comunicazioni elettroniche
L'iscrizione alla newsletter è facoltativa e non è mai necessaria per registrarsi o usare PokéBind. La casella di consenso è separata da quella di accettazione dei Termini, non è preselezionata e il testo che accetti viene registrato con la sua versione.
Come funziona la doppia conferma
- Indichi il tuo indirizzo e spunti la casella di consenso. In quel momento registriamo indirizzo, versione del testo, data, ora e pagina di provenienza.
- Ti inviamo un messaggio contenente un link di conferma valido 48 ore. Finché non lo apri, l'iscrizione resta inattiva e non ricevi alcuna comunicazione.
- Con il tuo clic l'iscrizione diventa attiva e ne registriamo data e ora. Le richieste mai confermate vengono eliminate dopo 30 giorni da una procedura automatica.
Contenuto e frequenza
La newsletter contiene aggiornamenti sul prodotto, guide all'uso, note di rilascio e novità sul catalogo. Non contiene pubblicità di terzi. La frequenza non è predeterminata e dipende dal ritmo degli sviluppi.
Disiscrizione
Ogni messaggio contiene un link di disiscrizione immediato e funzionante. Puoi inoltre revocare il consenso dalla pagina del Blog o scrivendo a pokebindcommercial@gmail.com. Dopo la disiscrizione conserviamo le sole informazioni necessarie a dimostrare che l'opposizione è stata gestita correttamente e a non ricontattarti per errore, per un massimo di 24 mesi, trascorsi i quali il record viene eliminato da una procedura automatica.
Comunicazioni di servizio
Restano sempre attive, anche senza newsletter, le comunicazioni indispensabili al funzionamento del servizio: verifica dell'indirizzo, reimpostazione della password, avvisi di prezzo che hai impostato tu, notifiche su ordini in corso, avvisi di sicurezza e comunicazioni su modifiche rilevanti dei documenti legali. Non sono marketing e non sono disattivabili finché l'account resta attivo, perché costituiscono esecuzione del contratto.
10Integrazioni facoltative: marketplace, gradazione e pagamenti
Alcune funzioni mettono PokéBind in comunicazione con piattaforme esterne. Nessuna di queste integrazioni è attiva per impostazione predefinita: si attivano solo se sei tu a collegarle, e restano disattivabili in ogni momento.
10.1 Marketplace collegato (CardTrader)
- Il collegamento avviene inserendo tu stesso, nelle impostazioni, un token personale generato dal tuo account sul marketplace.
- Il token è conservato per poter effettuare, su tuo comando, le chiamate necessarie a leggere e creare inserzioni.
- Quando usi la pubblicazione rapida, trasmettiamo al marketplace i dati dell'inserzione che hai scelto (carta, condizione, quantità, prezzo, lingua). Non trasmettiamo altri contenuti della tua collezione.
- Rispetto ai dati che restano sulla piattaforma esterna, quest'ultima agisce come titolare autonomo: si applicano la sua informativa e le sue condizioni.
- Scollegando l'integrazione dalle impostazioni, il token viene rimosso dai nostri sistemi.
10.2 Servizio di gradazione (GRAAD)
- Per usare la funzione devi collegare e verificare un indirizzo email presso il servizio di gradazione: ti inviamo un messaggio con un codice a scadenza e registriamo l'avvenuta verifica.
- Conserviamo i token che consentono di dialogare con il servizio, gli identificativi degli ordini, il loro stato, il codice di tracciamento della spedizione e i riferimenti dei certificati emessi.
- Riceviamo aggiornamenti automatici sullo stato degli ordini, che registriamo per mostrarteli nella tua area personale.
- Il contratto di gradazione, la custodia fisica delle carte, la valutazione, l'emissione del certificato e l'assistenza relativa sono del fornitore, che agisce come titolare autonomo dei dati che tratta per quella prestazione.
10.3 Pagamenti
Quando un ordine prevede un pagamento, questo si svolge in una finestra sicura e isolata gestita direttamente dal fornitore di pagamento, protetta da una politica di sicurezza dei contenuti restrittiva. Numero di carta, scadenza, codice di sicurezza e credenziali bancarie non transitano mai dai nostri server e non vengono in alcun caso registrati. Riceviamo solo l'esito dell'operazione e i riferimenti dell'ordine. Il fornitore di pagamento agisce come titolare autonomo per gli obblighi antiriciclaggio, antifrode e fiscali che gli competono.
11Scanner, riconoscimento ottico e intelligenza artificiale
Lo scanner riconosce una carta a partire dall'inquadratura della fotocamera. È il trattamento potenzialmente più delicato del servizio, e per questo è stato progettato secondo i principi di protezione dei dati fin dalla progettazione e per impostazione predefinita (art. 25 GDPR).
Come funziona per impostazione predefinita
- Il flusso video resta nel dispositivo: non viene trasmesso né registrato.
- Ritaglio, correzione prospettica e riconoscimento ottico dei caratteri sono eseguiti dal browser tramite un motore che gira localmente.
- Al server arriva soltanto il testo identificativo ricavato (nome, numero, codice del set) per cercare la carta in catalogo.
Nessun invio a servizi esterni
Fino al 4 settembre 2026, quando il riconoscimento locale non produceva un risultato attendibile, era possibile attivare volontariamente l'invio della singola immagine a un fornitore esterno di modelli di visione con sede negli Stati Uniti. Quella funzione è stata rimossa il 5 settembre 2026.
Non è una disattivazione tramite configurazione: il codice che effettuava la chiamata non esiste più, e con esso è venuto meno l'unico trasferimento di dati personali fuori dall'Unione europea presente nel servizio. Se un'applicazione non aggiornata tentasse quella richiesta, il server risponde con un rifiuto e nessuna immagine viene ricevuta.
La conseguenza pratica è semplice: qualunque cosa inquadri, resta sul tuo dispositivo. Se il riconoscimento fallisce, puoi cercare la carta manualmente in catalogo.
Trasparenza sull'uso di sistemi di intelligenza artificiale
In coerenza con i principi di trasparenza del Regolamento (UE) 2024/1689 sull'intelligenza artificiale, dichiariamo che: il riconoscimento delle carte impiega modelli di apprendimento automatico (localmente per l'OCR, in cloud nel solo caso descritto sopra); i modelli sono usati per leggere testo stampato su un oggetto e non per riconoscere, categorizzare o dedurre caratteristiche di persone; non è previsto alcun riconoscimento biometrico né inferenza emotiva; l'esito è sempre verificabile e correggibile dall'utente prima di essere salvato in collezione. Le immagini scansionate non vengono usate per addestrare modelli.
12Prezzi, indicatori e modelli previsionali: perché non è profilazione
PokéBind elabora prezzi, andamenti storici, indicatori e stime prospettiche sulle carte da collezione. Questi calcoli si applicano a prodotti, non a persone: i modelli osservano listini, disponibilità di mercato, rarità, condizione e serie storiche, e non ricevono in ingresso caratteristiche personali degli utenti.
- Non esiste alcun punteggio, rating o classificazione riferito a te come persona.
- Non esistono decisioni automatizzate che producano effetti giuridici o incidano in modo analogamente significativo su di te ai sensi dell'art. 22 GDPR.
- Le statistiche personali che vedi (valore della collezione, andamento, capitale investito) sono un calcolo aritmetico sui dati che hai inserito tu, non una valutazione predittiva del tuo comportamento.
- Le uniche misure automatiche che possono avere un effetto su un account sono quelle di sicurezza (limitazione temporanea dopo troppi tentativi di accesso falliti) e di moderazione: queste ultime sono sempre soggette a verifica umana e contestabili come descritto nei Termini.
Stime e indicatori sono informazioni generali su beni da collezione. Non costituiscono consulenza finanziaria o di investimento, non sono raccomandazioni personalizzate e non tengono conto della tua situazione. Il punto è approfondito nei Termini e Condizioni.
13Profilo pubblico, Community e contenuti condivisi
La visibilità pubblica è una scelta consapevole e reversibile. Ecco esattamente cosa cambia.
| Elemento | Profilo privato | Profilo pubblico |
|---|---|---|
| Username e icona | Non visibili nella Community | Visibili a chiunque |
| Statistiche della collezione (numero di carte, set completati) | Non visibili | Visibili |
| Carte in vetrina | Non visibili | Visibili |
| Apprezzamenti ricevuti | Non applicabile | Visibili |
| Indirizzo email | Mai visibile | Mai visibile |
| Prezzi di acquisto e capitale investito | Mai visibili | Mai visibili |
| Wishlist, avvisi, cartelle private, note | Mai visibili | Mai visibili |
| Token delle integrazioni e credenziali | Mai visibili | Mai visibili |
Nelle aree in cui puoi scrivere o scegliere un nome (username, nomi delle cartelle, testi delle segnalazioni) non inserire dati personali di terzi né contenuti su cui non hai diritti. Se ricevi una segnalazione fondata, rimuoviamo il contenuto secondo la procedura descritta nei Termini.
14A chi possono essere comunicati i dati
I dati non sono diffusi né venduti. Possono essere conosciuti, nei soli limiti necessari, dai fornitori che rendono tecnicamente possibile il servizio. Distinguiamo tre ruoli:
- Responsabile del trattamento (art. 28 GDPR)
- Tratta i dati per conto del titolare e solo secondo le sue istruzioni documentate, con un contratto che impone riservatezza, misure di sicurezza, limiti ai sub-responsabili e restituzione o cancellazione a fine rapporto.
- Titolare autonomo
- Riceve dati e decide autonomamente come trattarli, rispondendone direttamente verso l'interessato. È il caso delle piattaforme che colleghi tu.
- Destinatario occasionale
- Riceve dati tecnici per il solo fatto che il tuo browser richiede una risorsa (ad esempio un file ospitato su una rete di distribuzione dei contenuti).
| Soggetto | Attività svolta | Ruolo | Ubicazione dei trattamenti |
|---|---|---|---|
| Aruba S.p.A. | Hosting del sito, database, posta elettronica in uscita, backup, log tecnici | Responsabile | Italia / Unione europea |
| CardTrader S.r.l. | Dati di mercato e prezzi delle carte; se colleghi l'integrazione, gestione delle inserzioni sul tuo account venditore | Titolare autonomo | Italia / Unione europea |
| GRAAD (graad.eu) | Servizio di gradazione e certificazione delle carte; gestione degli ordini che avvii dalla tua area personale | Titolare autonomo | Unione europea |
| Stripe (Stripe Payments Europe, Ltd. e società del gruppo) | Elaborazione dei pagamenti relativi agli ordini di gradazione, in una finestra isolata | Titolare autonomo | Irlanda / Unione europea, con possibili trasferimenti negli Stati Uniti |
| TCGdex e altre fonti aperte di catalogo | Immagini e metadati delle carte e dei set | Destinatario occasionale | Unione europea / rete di distribuzione globale |
| PokéAPI | Dati enciclopedici sui Pokémon usati nella sezione Pokédex | Destinatario occasionale | Rete di distribuzione globale |
| Cloudflare (cdnjs), jsDelivr, unpkg | Distribuzione di librerie JavaScript usate da alcune pagine (grafici, strumenti di esportazione) | Destinatario occasionale | Rete di distribuzione globale |
| Google Ireland Ltd. (Google Fonts) | Fornitura dei caratteri tipografici su alcune pagine del sito. Le pagine legali che stai leggendo non caricano alcuna risorsa esterna. | Destinatario occasionale | Irlanda, con possibili trasferimenti negli Stati Uniti |
| Freepik Company S.L. (Flaticon) | Risorse grafiche e icone impiegate nell'interfaccia | Destinatario occasionale | Spagna / Unione europea |
| Amazon (programma di affiliazione) | Destinazione dei collegamenti nella sezione Accessori. Il trattamento inizia solo se clicchi tu sul collegamento e lasci PokéBind | Titolare autonomo | Unione europea / Stati Uniti |
| Autorità pubbliche | Solo a fronte di richieste legittime e motivate, nei limiti di legge | Obbligo di legge | Italia / Unione europea |
| Consulenti e professionisti | Assistenza legale, contabile o fiscale, se e quando necessaria, nei soli limiti dell'incarico | Responsabile o professionista titolare autonomo | Italia |
L'elenco è mantenuto aggiornato. Se vuoi conoscere l'identità completa e aggiornata dei responsabili del trattamento, puoi chiederne l'elenco scrivendo a pokebindcommercial@gmail.com: te lo forniamo gratuitamente.
15Trasferimenti di dati fuori dallo Spazio economico europeo
L'infrastruttura principale di PokéBind — sito, database, posta — è ospitata in Italia. Dal 5 settembre 2026, con la rimozione del riconoscimento in cloud, non trasmettiamo più alcun contenuto fornito dall'utente fuori dall'Unione europea. Restano solo i contatti tecnici che il tuo browser stabilisce quando carica una risorsa da una rete di distribuzione globale, e i flussi propri del fornitore di pagamento. Avvengono con le garanzie previste dal Capo V del GDPR.
| Situazione | Quando avviene | Garanzia |
|---|---|---|
| Caricamento di caratteri e librerie da reti di distribuzione globali | Alla visita delle pagine che usano quelle risorse. Le pagine legali non ne caricano nessuna | Decisione di adeguatezza per gli Stati Uniti limitatamente alle organizzazioni certificate, oppure clausole contrattuali tipo del fornitore |
| Elaborazione dei pagamenti | Solo se completi un ordine che prevede un pagamento | Titolare autonomo stabilito nell'Unione, con clausole contrattuali tipo per i trasferimenti infragruppo |
Puoi ottenere una copia delle garanzie adottate scrivendo a pokebindcommercial@gmail.com. Dove tecnicamente possibile privilegiamo soluzioni ospitate nell'Unione o servite localmente: è la ragione per cui i documenti legali di PokéBind sono serviti senza alcuna dipendenza esterna.
16Per quanto tempo conserviamo i dati
Il principio è quello di limitazione della conservazione (art. 5, par. 1, lett. e GDPR): i dati restano solo per il tempo necessario. Dove la cancellazione è automatica, lo indichiamo: non dipende da una decisione discrezionale, ma da una procedura pianificata che gira ogni giorno.
| Dato | Conservazione | Modalità |
|---|---|---|
| Account, preferenze, livelli e icone | Fino alla cancellazione dell'account | Cancellazione su richiesta dell'utente |
| Collezione, wishlist, cartelle, vetrina, varianti possedute | Fino alla cancellazione dell'account | Cancellazione contestuale all'account |
| Avvisi di prezzo | Fino alla loro rimozione o alla cancellazione dell'account | Cancellazione contestuale |
| Istantanee del valore della collezione | Per la durata dell'account, per costruire i grafici storici | Cancellazione contestuale |
| Tentativi di accesso non riusciti | 24 ore | Cancellazione automatica, procedura eseguita ogni 6 ore |
| Storico delle ricerche | 12 mesi | Cancellazione automatica pianificata; immediata se cancelli l'account |
| Iscrizioni newsletter mai confermate | 30 giorni dalla scadenza del link | Cancellazione automatica pianificata |
| Disiscrizioni dalla newsletter | 24 mesi dalla disiscrizione | Cancellazione automatica pianificata |
| Iscrizioni newsletter attive | Fino alla revoca del consenso | Su richiesta o dal link nelle email |
| Token di verifica email e di reimpostazione password | Per la sola durata tecnica prevista, poi invalidati | Invalidazione automatica |
| Token dell'app e delle API | Fino alla scadenza impostata o alla revoca | Scadenza automatica o revoca manuale |
| Token delle integrazioni con piattaforme terze | Fino allo scollegamento dell'integrazione o alla cancellazione dell'account | Rimozione immediata allo scollegamento |
| Ordini di gradazione e relativi stati | Per la durata dell'ordine e per il periodo necessario ad assistenza, garanzia e prova, nei limiti dei termini di prescrizione | Valutazione caso per caso |
| Messaggi al supporto e segnalazioni | Fino alla chiusura della richiesta e per il tempo utile a gestirne gli sviluppi | Cancellazione o anonimizzazione |
| Risposte ai sondaggi | Fino al completamento dell'analisi; poi conservate in forma aggregata | Anonimizzazione |
| Prove di accettazione dei documenti legali | Per il tempo necessario a dimostrare l'adempimento, e comunque non oltre i termini di prescrizione applicabili | Conservazione minima (tipo di documento, versione, data) |
| Telemetria aggregata dello scanner | Senza limite, in quanto dato non personale | Non riconducibile ad alcun interessato |
| Log tecnici del fornitore di hosting | Secondo i tempi di rotazione del fornitore, per finalità di sicurezza | Gestita dal responsabile |
17Cancellazione dell'account: cosa succede esattamente
La cancellazione è disponibile direttamente nell'area profilo, richiede la conferma della password ed è immediata e definitiva. Non c'è un periodo di ripensamento e non conserviamo una copia "sospesa" dell'account: per questo il sistema chiede una conferma esplicita.
Vengono eliminati contestualmente
- L'intera collezione, comprese quantità, condizioni, prezzi di acquisto e valori personalizzati.
- La wishlist, le cartelle create, la vetrina personale e le varianti registrate.
- Tutti gli avvisi di prezzo configurati.
- Lo storico delle ricerche collegato all'account.
- L'iscrizione alla newsletter collegata all'account.
- Il record dell'utente con username, indirizzo email, hash della password, preferenze e tutti i token delle integrazioni.
Cosa può sopravvivere, e perché
- Segnalazioni e sondaggi: il collegamento diretto all'account viene automaticamente azzerato dal database; il contenuto resta in forma non riconducibile a te, perché serve a mantenere corretto il catalogo e ad analizzare il prodotto.
- Messaggi inviati dal modulo contatti: non sono collegati tecnicamente all'account, perché il modulo è utilizzabile anche senza essere registrati. Restano quindi nella casella delle richieste di assistenza finché non ne chiedi la cancellazione: puoi farlo nella stessa richiesta con cui cancelli l'account, e provvediamo.
- Dati necessari per obblighi di legge o per accertare, esercitare o difendere un diritto, per il solo periodo previsto dalla legge.
- Copie di sicurezza: i backup ruotano secondo i cicli del fornitore di hosting; i dati cancellati escono definitivamente anche dai backup al completamento del ciclo di rotazione. Nel frattempo non sono utilizzati per alcuna finalità.
- Dati presso piattaforme terze: ciò che risiede sul marketplace o presso il servizio di gradazione non è nella nostra disponibilità. Per cancellarlo devi rivolgerti direttamente a quei soggetti.
- Copie già acquisite da terzi di contenuti che avevi reso pubblici: non possiamo intervenire su archivi o cache esterni.
La cancellazione non è reversibile. Se vuoi conservare i tuoi dati, esercita prima il diritto alla portabilità: te li forniamo in un formato strutturato e leggibile da dispositivo automatico.
18Misure di sicurezza adottate
L'art. 32 GDPR impone misure tecniche e organizzative adeguate al rischio. Queste sono le nostre, descritte con un livello di dettaglio che non compromette la sicurezza stessa.
Misure tecniche
- Cifratura in transito: tutte le connessioni al sito e alle API avvengono su canale cifrato (HTTPS/TLS).
- Password mai in chiaro: conservate solo come hash calcolato con un algoritmo di derivazione lento e con sale, resistente agli attacchi con dizionari precalcolati.
- Gestione irrobustita delle sessioni: identificativi generati dal sistema con modalità rigorosa, cookie
HttpOnlyeSameSite=Lax, flagSecuresulle connessioni cifrate, rigenerazione dell'identificativo al cambio di privilegi. - Protezione anti-CSRF su tutte le operazioni che modificano dati, con token legato alla sessione e confronto a tempo costante.
- Interrogazioni parametrizzate verso il database, per prevenire l'iniezione di codice SQL.
- Neutralizzazione dell'output nei punti in cui compaiono contenuti inseriti dagli utenti, per prevenire l'esecuzione di script.
- Politica di sicurezza dei contenuti restrittiva nelle pagine sensibili, come quella che ospita il pagamento.
- Limitazione di frequenza e blocco progressivo sugli endpoint di autenticazione e sulle funzioni più esposte.
- Token con scadenza per verifica email, reimpostazione password, sessioni applicative e collegamenti alle piattaforme terze; conservazione della sola impronta hash dove tecnicamente possibile.
- Cifratura a riposo dei token delle integrazioni: le credenziali che colleghi alle piattaforme esterne sono cifrate con algoritmo simmetrico autenticato (AES-256-GCM) prima di essere salvate, e restano illeggibili anche a chi ottenesse una copia del database senza la chiave.
- Separazione dei privilegi: l'area di amministrazione è protetta da controlli dedicati e da una sessione con parametri più restrittivi.
- Cancellazioni automatiche pianificate dei dati a scadenza breve, così che la minimizzazione non dipenda da un intervento manuale.
- Copie di sicurezza gestite dal fornitore di hosting, con conservazione nell'Unione europea.
Misure organizzative
- Accesso ai dati limitato alle sole persone che ne hanno effettiva necessità, vincolate alla riservatezza.
- Nomina dei fornitori come responsabili del trattamento con contratti conformi all'art. 28 GDPR.
- Principio di minimizzazione applicato in fase di progettazione: non chiediamo dati che non ci servono, e ogni nuova funzione viene valutata anche sotto il profilo della protezione dei dati.
- Documentazione interna delle finalità, delle basi giuridiche e dei tempi di conservazione, mantenuta allineata a questa informativa.
Applichiamo misure adeguate al rischio, ma nessuna misura elimina completamente il rischio residuo. Contribuisci anche tu: usa una password lunga e unica, non riutilizzarla su altri siti, non condividere l'account e disconnetti i dispositivi che non usi più. Se sospetti un accesso non autorizzato, scrivici subito a pokebindcommercial@gmail.com.
Segnalazione responsabile di vulnerabilità
Se individui una vulnerabilità, ti chiediamo di segnalarcela in via riservata a pokebindcommercial@gmail.com, senza divulgarla pubblicamente prima che sia stata corretta, senza accedere a dati di altri utenti e senza degradare il servizio. Le segnalazioni in buona fede e nel rispetto di questi limiti sono benvenute e non daranno luogo ad alcuna iniziativa nei tuoi confronti.
19Violazioni di dati personali (data breach)
Se si verifica una violazione di sicurezza che comporti accidentalmente o illecitamente la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati personali, agiamo così:
- Contenimento immediato: isolamento della causa, revoca delle credenziali coinvolte, ripristino da copia sicura se necessario.
- Valutazione del rischio per i diritti e le libertà delle persone coinvolte, tenendo conto della natura dei dati, del numero di interessati e delle conseguenze possibili.
- Notifica al Garante per la protezione dei dati personali entro 72 ore dal momento in cui ne veniamo a conoscenza, salvo che sia improbabile che la violazione presenti un rischio (art. 33 GDPR).
- Comunicazione agli interessati senza ingiustificato ritardo, con linguaggio semplice, quando la violazione presenta un rischio elevato per i loro diritti e libertà (art. 34 GDPR), indicando natura della violazione, conseguenze probabili, misure adottate e raccomandazioni pratiche.
- Registrazione interna di ogni violazione, delle sue conseguenze e dei provvedimenti adottati, come richiesto dall'art. 33, par. 5 GDPR.
20Minori
PokéBind non è un servizio rivolto ai bambini e non raccoglie consapevolmente dati di persone che non possano validamente prestare il consenso o concludere il contratto.
- In Italia, ai sensi dell'art. 2-quinquies del Codice Privacy, il minore che ha compiuto 14 anni può esprimere validamente il consenso al trattamento dei propri dati in relazione all'offerta diretta di servizi della società dell'informazione. Al di sotto di tale età il trattamento è lecito solo se e nella misura in cui è autorizzato dal titolare della responsabilità genitoriale.
- Se risiedi in un altro Stato dell'Unione, si applica il limite di età fissato dalla legge nazionale ai sensi dell'art. 8 GDPR (compreso tra 13 e 16 anni).
- Non chiediamo la data di nascita in fase di registrazione e non possiamo quindi verificare l'età in modo automatico. Se veniamo a conoscenza del fatto che un account appartiene a un minore che non può validamente accettare i Termini, lo disattiviamo e cancelliamo i dati senza indebito ritardo.
- Chi esercita la responsabilità genitoriale può scrivere in qualsiasi momento a pokebindcommercial@gmail.com per chiedere verifica, accesso o cancellazione dei dati del minore: daremo seguito con priorità.
21I tuoi diritti e come esercitarli concretamente
Il GDPR ti riconosce una serie di diritti che puoi esercitare gratuitamente, in qualsiasi momento e senza formalità particolari. Non devi motivare la richiesta, salvo nei casi in cui la legge lo prevede (opposizione per situazione particolare).
| Diritto | Cosa puoi ottenere | Come si esercita su PokéBind |
|---|---|---|
| Accesso Art. 15 | Sapere se trattiamo tuoi dati e ottenerne copia, con l'indicazione di finalità, categorie, destinatari, periodo di conservazione e origine | Molti dati sono già consultabili nell'area profilo e collezione. Per una copia completa, scrivi al supporto |
| Rettifica Art. 16 | Correggere dati inesatti o integrare dati incompleti | Direttamente dal profilo per username, email, preferenze e collezione; per il resto, scrivi al supporto |
| Cancellazione Art. 17 | Ottenere la cancellazione dei dati, quando non sussistono ragioni che ne impongano la conservazione | Funzione di eliminazione dell'account nell'area profilo (vedi sezione 17), oppure richiesta al supporto |
| Limitazione Art. 18 | Congelare il trattamento, ad esempio mentre verifichiamo l'esattezza di un dato che contesti | Richiesta al supporto: sospendiamo le operazioni sui dati indicati |
| Portabilità Art. 20 | Ricevere i dati che ci hai fornito, trattati su base contrattuale o di consenso, in formato strutturato, di uso comune e leggibile da dispositivo automatico, ed eventualmente trasmetterli ad altro titolare | Richiesta al supporto: forniamo un file strutturato con account e collezione |
| Opposizione Art. 21 | Opporti ai trattamenti fondati sul legittimo interesse, per motivi legati alla tua situazione particolare | Richiesta motivata al supporto; valutiamo e rispondiamo per iscritto |
| Revoca del consenso Art. 7.3 | Ritirare un consenso prestato, senza pregiudicare la liceità del trattamento già svolto | Vedi la sezione 8: ogni consenso ha il proprio comando di revoca |
| Decisioni automatizzate Art. 22 | Non essere sottoposto a decisioni basate unicamente su trattamenti automatizzati con effetti significativi | Non applicabile: non effettuiamo trattamenti di questo tipo (vedi sezione 12) |
Come presentare una richiesta
- Scrivi a pokebindcommercial@gmail.com, possibilmente dall'indirizzo associato all'account: è il modo più semplice per verificare la tua identità.
- Indica quale diritto vuoi esercitare e, se utile, a quali dati o funzioni ti riferisci.
- Se restano dubbi ragionevoli sull'identità del richiedente, potremmo chiedere ulteriori informazioni strettamente necessarie alla verifica (art. 12, par. 6 GDPR). Non chiediamo mai copia di documenti d'identità se non è indispensabile, e in tal caso ti indichiamo come oscurare i dati non pertinenti.
Tempi e costi
- Rispondiamo senza ingiustificato ritardo e comunque entro un mese dal ricevimento della richiesta.
- Il termine può essere prorogato di ulteriori due mesi in casi di particolare complessità o elevato numero di richieste: in tal caso te lo comunichiamo entro il primo mese, spiegandone i motivi.
- L'esercizio dei diritti è gratuito. Solo per richieste manifestamente infondate o eccessive, in particolare ripetitive, possiamo addebitare un contributo spese ragionevole o rifiutare la richiesta, motivando (art. 12, par. 5 GDPR).
- Se non diamo seguito alla richiesta, ti spieghiamo perché e ti informiamo della possibilità di reclamo e di ricorso giurisdizionale.
22Reclami e mezzi di ricorso
Se ritieni che il trattamento dei tuoi dati violi il GDPR, hai diritto di proporre reclamo all'autorità di controllo, senza pregiudizio per ogni altro ricorso amministrativo o giurisdizionale (art. 77 GDPR).
Puoi rivolgerti anche all'autorità di controllo dello Stato membro in cui risiedi abitualmente, in cui lavori o in cui si è verificata la presunta violazione. Resta ferma la possibilità di adire l'autorità giudiziaria ai sensi degli artt. 79 e 82 GDPR e dell'art. 152 del Codice Privacy. Ti chiediamo, se possibile, di contattarci prima: molte questioni si risolvono in pochi giorni con una email.
23Cookie, archiviazione locale e risorse esterne
PokéBind utilizza esclusivamente cookie tecnici e alcune tecnologie di archiviazione nel browser per ricordare preferenze. Non utilizza cookie di profilazione, cookie pubblicitari, pixel di tracciamento o strumenti di analisi comportamentale di terze parti.
L'elenco completo — nome per nome, con finalità, durata e attributi di sicurezza — insieme alle istruzioni per cancellare i dati dal browser, si trova nella Cookie Policy, che costituisce parte integrante di questa informativa.
24Modifiche, versioni e storico
Questa informativa può essere aggiornata per riflettere modifiche del servizio, nuove integrazioni, evoluzioni normative o indicazioni delle autorità. Ogni versione è identificata da un codice data ed è conservata nello storico.
- Modifiche non sostanziali (chiarimenti, correzioni redazionali, aggiornamento dei recapiti): pubblicate immediatamente con nuova data di versione.
- Modifiche sostanziali (nuove finalità, nuove categorie di dati, nuovi destinatari, nuovi trasferimenti): comunicate in anticipo tramite avviso nel servizio e, dove necessario, via email, prima che diventino efficaci.
- Se una modifica riguarda un trattamento fondato sul consenso, il consenso viene richiesto nuovamente: il trattamento non inizia prima della tua scelta.
- Continuare a usare il servizio dopo l'entrata in vigore vale come presa d'atto della versione aggiornata, ma non sostituisce mai un consenso dove questo sia richiesto.
Storico delle versioni
-
Riscrittura integrale, ampliamento e rimozione del riconoscimento in cloud
Aggiunte le sezioni su definizioni, ambito, fonti dei dati, valutazione del legittimo interesse, gestione dei consensi, trasparenza sull'intelligenza artificiale, misure di sicurezza, gestione delle violazioni, minori, tempi e costi dell'esercizio dei diritti, storico delle versioni. Introdotte le matrici complete di finalità, destinatari, trasferimenti e conservazione. Nessuna nuova finalità di trattamento rispetto alla versione precedente. Rimosso il riconoscimento in cloud dello scanner e, con esso, l'unico trasferimento di contenuti dell'utente verso un Paese terzo. Dichiarata la contitolarità ai sensi dell'art. 26 GDPR.
-
Newsletter con doppia conferma e registrazione dei consensi
Introdotte la procedura di doppia conferma per la newsletter, la conservazione documentata delle evidenze di consenso e le cancellazioni automatiche pianificate di tentativi di accesso, ricerche e iscrizioni non confermate.
25Contatti e riferimenti normativi
Per qualunque domanda su questo documento, per esercitare i tuoi diritti o per segnalare un problema, l'indirizzo è uno solo e viene letto da una persona: pokebindcommercial@gmail.com.
Principali riferimenti normativi
- Regolamento (UE) 2016/679 (GDPR) — protezione delle persone fisiche con riguardo al trattamento dei dati personali.
- D.lgs. 30 giugno 2003, n. 196 (Codice in materia di protezione dei dati personali), come modificato dal D.lgs. 10 agosto 2018, n. 101.
- Direttiva 2002/58/CE (ePrivacy) e art. 122 del Codice Privacy — archiviazione di informazioni nel dispositivo dell'utente.
- Linee guida del Garante privacy sull'utilizzo di cookie e altri strumenti di tracciamento, 10 giugno 2021.
- D.lgs. 9 aprile 2003, n. 70 — commercio elettronico e obblighi informativi del prestatore di servizi.
- Regolamento (UE) 2022/2065 (Digital Services Act) — servizi digitali e moderazione dei contenuti.
- Regolamento (UE) 2024/1689 — intelligenza artificiale e obblighi di trasparenza.