Privacy Policy

Ultimo aggiornamento: giugno 2026 — Informativa ai sensi degli artt. 13-14 del Regolamento UE 2016/679 (GDPR)

1. Titolare del trattamento

Titolare del trattamento: Piombo Francesco Paolo. Contatto e esercizio dei diritti: [email protected].

Data la natura e la scala del trattamento, non ricorre l'obbligo di nomina del Responsabile della Protezione dei Dati (DPO) ai sensi dell'art. 37 GDPR. Il Titolare resta l'unico referente per ogni richiesta in materia di dati personali.

2. Categorie di dati trattati

In qualità di piattaforma di social discovery tra proprietari di cani con geolocalizzazione, foto, chat e pagamenti, trattiamo le seguenti categorie:

  • Dati dell'account: email (verificata tramite Clerk), nome visualizzato, data di nascita (per la verifica dei 18 anni e l'età mostrata).
  • Dati del profilo cane: nome, razza, età, peso, taglia, temperamento, livello di energia, stato vaccinazioni, sterilizzazione, biografia, orari e durata delle passeggiate preferite.
  • Foto: foto del proprietario e dei cani caricate dall'utente, archiviate su Supabase Storage. Le foto sono visibili agli altri utenti nell'ambito del servizio di discovery.
  • Geolocalizzazione: coordinate GPS (latitudine/longitudine) raccolte solo previo consenso, usate per il matching di prossimità. La posizione precisa non è mai mostrata ad altri utenti: vengono esposte solo la distanza approssimativa e la città.
  • Contenuti della chat: messaggi scambiati tra utenti che hanno un match attivo.
  • Dati comportamentali / di utilizzo: swipe, like, super like, match, filtri di ricerca e preferenze di scoperta, data dell'ultima attività (per lo stato di presenza "online") e completezza del profilo (presenza di foto e biografia), usati per ordinare i suggerimenti nel feed.
  • Dati per le notifiche push: se attivi le notifiche, l'identificatore della sottoscrizione push del browser (endpoint e chiavi crittografiche p256dh/auth) e la data dell'ultimo utilizzo, necessari per recapitarti le notifiche (es. nuovi match e messaggi) tramite il servizio di push del browser/sistema operativo (Web Push).
  • Dati di pagamento: gestiti interamente da Stripe. Bauuu non memorizza i numeri di carta; conserva solo l'esito dell'abbonamento (piano, stato, scadenza) e l'identificativo cliente Stripe.
  • Dati tecnici e di log: indirizzo IP, tipo di browser e dispositivo (user-agent), timestamp di accesso, dati di diagnostica errori (Sentry, inclusa la registrazione della sessione al verificarsi di un errore — "Session Replay"), metriche di performance aggregate (Vercel Speed Insights).
  • Cookie e analytics: vedi la Cookie Policy.

3. Finalità e basi giuridiche

FinalitàDatiBase giuridica
Erogazione del servizio (account, profili, foto, matching, chat)Account, profilo cane, foto, dati comportamentali, chatEsecuzione del contratto (art. 6.1.b)
Matching di prossimitàGeolocalizzazione precisaConsenso esplicito (art. 6.1.a)
Gestione pagamenti e abbonamentiDati di pagamento, esito abbonamentoEsecuzione del contratto (art. 6.1.b) e obblighi di legge (art. 6.1.c)
Sicurezza, prevenzione abusi e frodi, moderazioneDati tecnici/log, segnalazioni, blocchiLegittimo interesse (art. 6.1.f)
Comunicazioni di servizio (email transazionali)Email, preferenze notificheEsecuzione del contratto (art. 6.1.b)
Notifiche push (nuovi match, messaggi)Sottoscrizione push (endpoint, chiavi)Consenso (art. 6.1.a) — solo se attivi le notifiche
Adempimenti fiscali e contabiliDati di fatturazioneObbligo di legge (art. 6.1.c)
Statistiche d'uso aggregate (Google Analytics 4)Identificatori analytics, eventi d'usoConsenso esplicito (art. 6.1.a) — solo con opt-in

4. Profilazione e processo di matching

Il servizio di discovery utilizza i dati del profilo (taglia, energia, razza, temperamento, età, distanza, preferenze di ricerca) e alcuni segnali di utilizzo (ultima attività/recency e completezza del profilo, cioè presenza di foto e biografia) per ordinare e filtrare i profili potenzialmente compatibili. Questo costituisce una forma di profilazione finalizzata esclusivamente all'erogazione del servizio richiesto.

Il matching non produce decisioni automatizzate che generano effetti giuridici o incidono in modo analogo significativo sull'interessato ai sensi dell'art. 22 GDPR: l'algoritmo si limita a suggerire profili, mentre ogni interazione (like, match, chat) dipende da una scelta volontaria dell'utente. Non vi è scoring reputazionale né profilazione a fini di marketing.

5. Geolocalizzazione

La posizione è raccolta tramite l'API di geolocalizzazione del browser solo dopo il consenso esplicito al permesso del dispositivo. È usata per calcolare la distanza tra utenti e popolare il feed di prossimità. Agli altri utenti mostriamo unicamente la distanza approssimativa e la città, mai le coordinate precise.

Puoi disattivare la geolocalizzazione in qualsiasi momento revocando il permesso dalle impostazioni del browser/dispositivo; il servizio resta utilizzabile con funzionalità di prossimità limitate. Le coordinate sono conservate per la durata dell'account e aggiornate ad ogni rilevazione.

6. Minori

Bauuu è riservato ai maggiorenni: è necessario avere almeno 18 anni per registrarsi. Non raccogliamo né trattiamo consapevolmente dati di minori di 18 anni. Qualora venissimo a conoscenza di un account riconducibile a un minore, procederemo alla sua eliminazione.

7. Destinatari e responsabili esterni del trattamento

I seguenti fornitori trattano dati personali per nostro conto, in qualità di responsabili del trattamento (art. 28 GDPR), nei limiti delle finalità sopra indicate:

FornitoreTrattamentoUbicazioneTrasferimento
Clerk (Clerk, Inc.)Autenticazione, gestione account e verifica email.USASCC e/o EU-US Data Privacy Framework
Supabase (Supabase, Inc.)Database PostgreSQL e archiviazione foto (Storage).UE (Irlanda, eu-west-1)Nessun trasferimento extra-UE (dati nell'UE)
Vercel (Vercel, Inc.)Hosting dell'applicazione web e metriche di performance aggregate e anonime (Speed Insights).USA / edge network globaleSCC e/o EU-US Data Privacy Framework
Cloudflare (Cloudflare, Inc.)CDN, protezione DDoS e Web Application Firewall (WAF).Edge network globaleSCC e/o EU-US Data Privacy Framework
Stripe (Stripe Payments Europe, Ltd. / Stripe, Inc.)Elaborazione pagamenti e gestione abbonamenti. Conforme PCI DSS. bauuu non memorizza i dati della carta.UE / USASCC e/o EU-US Data Privacy Framework
Resend (Resend, Inc.)Invio di email transazionali e di servizio (es. notifiche, segnalazioni).USASCC e/o EU-US Data Privacy Framework
Upstash (Upstash, Inc.)Rate limiting (Redis): memorizza temporaneamente identificatori/IP per prevenire abusi.UE / USASCC
Sentry (Functional Software, Inc.)Monitoraggio errori e performance, inclusa la registrazione della sessione al verificarsi di un errore (Session Replay): dati tecnici di diagnostica e dati di contesto/interazione della richiesta.USASCC e/o EU-US Data Privacy Framework
Google (Google LLC)Google Analytics 4: statistiche d'uso aggregate, solo previo consenso esplicito.USAEU-US Data Privacy Framework

8. Trasferimenti extra-UE

Alcuni fornitori trattano dati in server situati fuori dall'Unione Europea (principalmente USA). Tali trasferimenti avvengono sulla base di Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea e/o dell'adesione al EU-US Data Privacy Framework, in conformità al Capo V del GDPR. I dati di database e le foto sono ospitati nell'UE (Supabase, Irlanda).

9. Periodo di conservazione

  • Dati dell'account e del profilo: per tutta la durata del rapporto contrattuale (account attivo).
  • Dopo la cancellazione: i dati personali sono anonimizzati o eliminati entro 30 giorni. I messaggi già inviati restano visibili al destinatario con mittente "Utente cancellato".
  • Dati di fatturazione: conservati per 10 anni, come previsto dalla normativa fiscale e civilistica italiana.
  • Dati tecnici, log e diagnostica: conservati per un periodo limitato (generalmente fino a 90 giorni) per finalità di sicurezza e debugging.

10. I tuoi diritti

In qualità di interessato hai i seguenti diritti, esercitabili nei limiti di legge:

  • Accesso (art. 15): ottenere conferma del trattamento e una copia dei tuoi dati personali.
  • Rettifica (art. 16): correggere dati inesatti o incompleti, anche direttamente dal tuo profilo.
  • Cancellazione / "diritto all'oblio" (art. 17): eliminare il tuo account e i dati personali associati. La cancellazione è irreversibile (vedi i tempi al punto 9).
  • Portabilità (art. 20): ricevere i tuoi dati in formato strutturato e leggibile da macchina (JSON), scaricabile dalle Impostazioni.
  • Limitazione (art. 18): chiedere la limitazione del trattamento in caso di contestazione sull'esattezza dei dati o sulla liceità del trattamento.
  • Opposizione (art. 21): opporti al trattamento basato sul legittimo interesse (art. 6.1.f) per motivi connessi alla tua situazione particolare.
  • Revoca del consenso (art. 7.3): revocare in qualsiasi momento i consensi prestati (es. geolocalizzazione, analytics), senza pregiudicare la liceità del trattamento già effettuato.

Come esercitare i tuoi diritti

  1. Dalle Impostazioni del profilo puoi cancellare l'account, scaricare i tuoi dati (export JSON) e gestire i consensi.
  2. Per accesso, rettifica, limitazione, opposizione, portabilità o revoca del consenso puoi scrivere a [email protected], indicando l'indirizzo email registrato su Bauuu per consentirci di identificarti.

Tempi di risposta

Rispondiamo a ogni richiesta entro 30 giorni dalla ricezione. Per richieste particolarmente complesse o numerose il termine può essere esteso fino a 90 giorni, con comunicazione motivata entro i primi 30 giorni. L'esercizio dei diritti è gratuito, salvo richieste manifestamente infondate o eccessive.

Reclamo al Garante

Hai inoltre diritto di proporre reclamo all'autorità di controllo. In Italia:

Garante per la Protezione dei Dati Personali
www.garanteprivacy.it
Piazza Venezia 11, 00187 Roma
Email: [email protected] — PEC: [email protected]

11. Misure di sicurezza

Adottiamo misure tecniche e organizzative adeguate al rischio, tra cui:

  • cifratura dei dati in transito (HTTPS/TLS) tramite Vercel e Cloudflare;
  • Row Level Security (RLS) sul database: i dati personali (profili, foto, chat) non sono accessibili pubblicamente e sono serviti solo lato server con credenziali a privilegio elevato;
  • autenticazione e gestione credenziali delegate a Clerk (le password non sono gestite né memorizzate da Bauuu);
  • rate limiting (Upstash) e protezione WAF/anti-bot (Cloudflare) contro abusi e attacchi automatizzati;
  • gestione dei pagamenti tramite Stripe (PCI DSS), senza che Bauuu tratti i dati della carta.

Nessun sistema è sicuro al 100%: in caso di violazione dei dati personali, agiremo secondo gli obblighi di notifica previsti dagli artt. 33-34 GDPR.

12. Contatti

Per qualsiasi domanda sul trattamento dei dati: [email protected].