Versione 1.4

Informativa sulla Privacy di Central

In vigore dal 14 agosto 2026

La presente informativa descrive come Central raccoglie, utilizza e protegge i dati personali degli utenti, in conformità al Regolamento (UE) 2016/679 ("GDPR").

1. Titolare del trattamento

[NOME COGNOME / RAGIONE SOCIALE]
[INDIRIZZO COMPLETO]
Email: [email protected]
[P.IVA / CODICE FISCALE, se presente]

2. Quali dati raccogliamo e perché

Categoria di datiFinalitàBase giuridica
Nome, email, password (cifrata con bcrypt) Creazione e gestione dell'accountEsecuzione del contratto (art. 6.1.b)
Chiave pubblica di cifratura, materiale di backup della chiave Cifratura end-to-end di messaggi e contenutiEsecuzione del contratto
Messaggi, media (foto/video/audio/documenti) Fornire la funzione di messaggistica. I contenuti sono cifrati end-to-end: il titolare non può leggerliEsecuzione del contratto
Posizione geografica (viaggi, perimetri di sicurezza) Funzioni Guardian/SOS e "Viaggia sicuro" attivate volontariamente dall'utente Consenso (art. 6.1.a) — funzione opzionale, disattivabile
Contatti designati come contatti SOS Permettere l'invio di allarmi in caso di emergenza Consenso dell'utente che li designa; legittimo interesse alla sicurezza personale
Informazioni sul dispositivo (identificativo, piattaforma, versione app, indirizzo IP, ultimo accesso) Sicurezza dell'account, gestione sessioni multiple e revoca da remoto Legittimo interesse (art. 6.1.f) — prevenzione di accessi non autorizzati
Token di notifica push (FCM) Invio di notifiche per nuovi messaggi, chiamate, allarmi SOS Esecuzione del contratto
Contenuti della community e della galleria personale (post, commenti, foto pubblicate) Funzioni social facoltative dell'appEsecuzione del contratto / Consenso per l'attivazione della funzione
Registro del consenso (versione informativa accettata, data, indirizzo IP) Dimostrare che il consenso è stato raccolto correttamente, anche dopo l'eventuale cancellazione dell'account Obbligo legale di rendicontazione (art. 5.2) e legittimo interesse alla difesa in sede legale (art. 6.1.f)

3. A chi comunichiamo i dati

Alcuni fornitori esterni trattano dati per nostro conto, in qualità di responsabili del trattamento:

FornitoreServizioSede
ScalewayArchiviazione di foto, video e file allegatiUnione Europea (Francia)
Google Firebase Cloud MessagingInvio delle notifiche pushStati Uniti
ResendInvio di email (reset password, verifica account)Stati Uniti
MapboxVisualizzazione mappe e geocodificaStati Uniti
MeteredServer TURN per l'instradamento delle chiamate vocaliInfrastruttura globale

Per i fornitori extra-UE, il trasferimento avviene sulla base delle Clausole Contrattuali Standard della Commissione Europea e/o dell'adesione al Data Privacy Framework UE-USA, ove applicabile. Non vendiamo né cediamo dati personali a terzi per finalità di marketing.

Nota su Mapbox e la telemetria di utilizzo mappe: oltre a fornirci il servizio di visualizzazione mappe per nostro conto, Mapbox raccoglie autonomamente — per finalità proprie di miglioramento del servizio, come titolare indipendente del trattamento per questi dati specifici — informazioni anonimizzate su posizione e utilizzo generate dall'interazione con le mappe. Puoi disattivare questa raccolta in modo specifico toccando l'icona informativa (ⓘ) visibile sulle schermate con mappa, che apre le impostazioni di telemetria di Mapbox. Per maggiori dettagli su questo trattamento autonomo, consulta la informativa privacy di Mapbox.

3.1 Comunicazioni vocali (WebRTC) e server TURN/STUN

Per consentire l'instaurazione, il corretto mantenimento e l'ottimizzazione delle sessioni di comunicazione audio in tempo reale (tecnologia WebRTC), Central si avvale del servizio di rete e infrastruttura server TURN/STUN fornito da Metered (Metered.ca).

4. Per quanto tempo conserviamo i dati

5. Come proteggiamo i dati

Messaggi, chiamate e board condivise sono protetti da cifratura end-to-end (X25519 + AES-256-GCM): il contenuto non è leggibile dal titolare del trattamento né dai fornitori di infrastruttura. Le password sono conservate con hashing bcrypt e mai in chiaro. È possibile revocare da remoto l'accesso di un dispositivo smarrito o rubato dalla sezione "Dispositivi" dell'app.

6. I tuoi diritti

Puoi esercitare in qualsiasi momento i diritti previsti dagli articoli 15-22 del GDPR. Tre di questi non richiedono di scrivere a nessuno e non hanno tempi di attesa, perché sono disponibili direttamente nell'app e nel pannello web:

DirittoCome esercitarlo
Accesso e portabilità (artt. 15 e 20) App: Profilo → I miei dati. Pannello web: scheda «Privacy e dati». Vedi la sezione 7 qui sotto.
Rettifica (art. 16) Direttamente dal tuo profilo, in qualsiasi momento.
Cancellazione, «diritto all'oblio» (art. 17) App: Profilo → Elimina account. Pannello web: scheda «Privacy e dati». L'operazione è immediata e irreversibile.
Limitazione, opposizione, revoca del consenso (artt. 18, 21, 7.3) Le funzioni basate sul consenso (posizione, viaggi, perimetri, contatti SOS) si disattivano dall'app. Per il resto scrivi a [email protected].

Per qualsiasi richiesta puoi comunque scrivere a [email protected]: rispondiamo entro un mese, come previsto dall'art. 12.3. Hai inoltre sempre il diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).

7. Esportazione dei tuoi dati

Puoi scaricare in autonomia una copia completa dei dati collegati al tuo account: profilo, registrazioni dei consensi, conversazioni, lavagne condivise, galleria, community, contatti SOS, collegamenti con i tuoi guardiani, perimetri di sicurezza, check-in, viaggi, dispositivi collegati e registro delle chiamate. Il file è in formato JSON, strutturato e leggibile da una macchina, come richiesto dall'art. 20.

Due canali, una sola copia

In entrambi i casi ti viene richiesta la password dell'account: un file che contiene tutti i tuoi dati insieme non deve poter essere scaricato da chi trovasse una sessione lasciata aperta.

Il limite che la cifratura impone

I contenuti delle conversazioni sono cifrati end-to-end e il titolare non possiede le chiavi: non può quindi consegnarli in chiaro, e non si tratta di una limitazione dell'export ma di una conseguenza diretta della protezione applicata ai tuoi messaggi. La decifratura avviene sul tuo dispositivo, prima che il file venga salvato. Nel file esportato i contenuti originali cifrati restano accanto al testo in chiaro, così puoi verificarli in autonomia con la tua chiave.

Se hai perso sia il telefono sia la passphrase di recupero, i messaggi esportati non sono più apribili da nessuno, titolare compreso. È il prezzo della cifratura end-to-end, ed è la ragione per cui l'app insiste perché la passphrase venga impostata e conservata.

Conversazioni di gruppo e dati di altre persone

Le conversazioni esportate contengono anche messaggi scritti da altri partecipanti, insieme al loro nome e alla loro chiave pubblica: sono gli stessi contenuti che l'app ti mostra già sul telefono e senza i quali una conversazione esportata sarebbe incomprensibile. Il file ti viene consegnato per uso personale: se decidi di diffonderlo o di trattarlo per altre finalità, diventi tu titolare di quel trattamento e ne rispondi ai sensi del GDPR. Non sono inclusi dati che riguardano scelte altrui e non tue — per esempio l'elenco di chi ti ha eventualmente bloccato.

Per ragioni tecniche, le conversazioni molto lunghe possono essere troncate ai messaggi più recenti: quando accade, il file lo dichiara esplicitamente.

8. Minori

Central non è destinata a persone di età inferiore a 14 anni: è l'età del consenso digitale stabilita dalla legge italiana (d.lgs. 101/2018, art. 2-quinquies), che il GDPR consente a ciascuno Stato membro di fissare tra i 13 e i 16 anni. In fase di registrazione viene richiesta una dichiarazione esplicita di aver compiuto 14 anni.

Non chiediamo la data di nascita: sarebbe un dato personale in più da conservare senza offrire una garanzia maggiore rispetto alla dichiarazione, e il principio di minimizzazione (art. 5.1.c) impone di raccogliere solo ciò che serve davvero. Se veniamo a conoscenza di un account creato da una persona al di sotto dell'età minima, procediamo alla cancellazione.

Se ti registri da un altro Paese dell'Unione Europea, l'età del consenso digitale può essere più alta (16 anni in Germania e Irlanda, 15 in Francia): in quel caso è necessaria l'autorizzazione di chi esercita la responsabilità genitoriale.

Nessun identificativo pubblicitario

Central non raccoglie l'identificativo pubblicitario del dispositivo (Advertising ID), non lo condivide con terzi, non contiene pubblicità e non effettua profilazione a fini di marketing. Il servizio di notifiche push tratta esclusivamente il token necessario a recapitare le notifiche.

9. Modifiche a questa informativa

In caso di modifiche sostanziali, la nuova versione sarà resa disponibile a questo stesso indirizzo con un numero di versione aggiornato, e potrà essere richiesta una nuova accettazione esplicita all'accesso successivo.

Questa informativa è predisposta come base di conformità GDPR e non costituisce consulenza legale professionale. Si raccomanda una revisione da parte di un professionista prima della pubblicazione definitiva.