Informativa sulla Privacy
Ultimo aggiornamento: 14 agosto 2026
1. Titolare del trattamento
Il titolare del trattamento dei dati personali è:
P.IVA: 04748360981
Sede: Via Faldenno 8, 25075 Nave (BS), Italia
Email per la privacy: privacy@karda-device.com
La presente informativa riguarda l'app mobile KARDA, i servizi backend collegati e il dispositivo da scrivania KARDA T001.
2. Quali dati trattiamo
a) Dati dell'account. L'indirizzo email, usato per accedere tramite codice di verifica monouso (OTP) inviato via email. Non esiste una password: non ne conserviamo alcuna.
b) Dati della collezione. Le carte che aggiungi alla collezione (nome, set, grado, lingua), i prezzi di mercato rilevati, l'eventuale prezzo di acquisto che inserisci tu e lo storico del valore della collezione nel tempo. Questi dati sono associati al tuo account e servono a mostrarti il valore della collezione.
c) Dati del dispositivo KARDA T001. Il numero di serie del dispositivo e la sua associazione al tuo account (necessaria perché solo tu possa inviare carte al tuo device). Il dispositivo in sé non riceve né memorizza dati personali: riceve solo i dati di prezzo delle carte da mostrare. La comunicazione tra app e dispositivo sulla tua rete locale resta nella tua rete.
d) Dati tecnici. Log tecnici delle richieste al nostro backend (indirizzo IP, timestamp, esito), trattati dall'infrastruttura per sicurezza, prevenzione abusi e diagnostica. Segnalazioni di errori e prestazioni (crash report) tramite il servizio Sentry: contengono dati tecnici sull'app e sul dispositivo mobile (modello, sistema operativo, traccia dell'errore, passaggi di navigazione come "breadcrumb" tecnici). Non impostiamo identificativi personali nei crash report; l'indirizzo IP può essere trattato dal fornitore come dato di trasporto.
e) Sulla posizione — chiarimento. Non raccogliamo la posizione GPS del tuo telefono: l'app non contiene funzioni di localizzazione. (Su vecchie versioni di Android, ≤ 11, il sistema operativo richiede un permesso di localizzazione per la scansione Bluetooth usata solo per configurare il dispositivo T001: anche in quel caso non rileviamo né trasmettiamo coordinate.) Come per qualunque servizio internet, l'indirizzo IP delle richieste può indicare una posizione geografica approssimativa (es. città): questo dato è visibile all'infrastruttura (Cloudflare) per instradamento e sicurezza, ma non costruiamo profili di localizzazione degli utenti.
f) Scanner carte (fotocamera). Se usi lo scanner di slab/carte, l'immagine è elaborata direttamente sul tuo telefono (riconoscimento testo on-device). Le foto non vengono caricate sui nostri server. I permessi fotocamera/galleria servono solo a questo.
3. Finalità e basi giuridiche
| Finalità | Dati usati | Base giuridica |
|---|---|---|
| Accesso e gestione dell'account (OTP via email), erogazione del servizio (ricerca carte, collezione, invio al device) | Email, collezione, seriale device | Esecuzione del contratto (art. 6.1.b GDPR) |
| Sicurezza del servizio, prevenzione abusi, diagnostica e correzione errori | Dati tecnici, crash report | Legittimo interesse (art. 6.1.f GDPR) |
| Adempimenti di obblighi di legge | Dati strettamente necessari | Obbligo legale (art. 6.1.c GDPR) |
| Comunicazioni di servizio (avvisi su sicurezza o modifiche) | Esecuzione del contratto (art. 6.1.b GDPR) |
Non facciamo profilazione, non vendiamo dati, non c'è pubblicità nell'app, non inviamo marketing senza un consenso separato ed esplicito.
4. Dove sono i dati e chi li tratta per noi
- Supabase — autenticazione (email/OTP) e database (collezione, storici, associazioni device). Il progetto è ospitato nella regione di Londra, Regno Unito.
- Cloudflare — infrastruttura backend (elaborazione richieste, dati di prezzo, cache tecniche a breve scadenza). Rete globale.
- Sentry (Functional Software, Inc.) — raccolta crash report e telemetria tecnica di errore.
I dati ospitati nel Regno Unito sono coperti dalla decisione di adeguatezza della Commissione Europea per il Regno Unito. Per i fornitori con sede o infrastruttura negli USA (Cloudflare, Sentry), il trasferimento è assistito dalle garanzie del GDPR: adesione all'EU-U.S. Data Privacy Framework e/o Clausole Contrattuali Standard dei rispettivi accordi di trattamento dati.
5. Per quanto conserviamo i dati
- Account e collezione: finché l'account resta attivo (vedi §6 per la cancellazione).
- Log tecnici dell'infrastruttura: brevi periodi tecnici; le cache di autorizzazione del backend scadono automaticamente in pochi minuti.
- Crash report (Sentry): 90 giorni (retention standard del servizio).
- Esportazioni CSV/JSON della collezione: se usi la funzione di export, il file è generato sul tuo telefono e resta sotto il tuo controllo.
6. Cancellazione dell'account (self-service, in-app)
Puoi eliminare l'account in autonomia: Impostazioni → Account → Elimina account (per conferma va digitata la parola indicata). L'operazione elimina immediatamente dal nostro database:
- la tua collezione e lo storico delle carte (inclusi i prezzi di acquisto),
- gli storici di valore e le serie di prezzo associate al tuo account,
- le associazioni tra il tuo account e i dispositivi T001,
- l'account stesso (email) dal sistema di autenticazione.
Restano esclusi: i dati non personali di funzionamento dei dispositivi (registro tecnico dei seriali, senza alcun riferimento a te) e i crash report già trasmessi (che scadono con la retention del §5). I file eventualmente esportati sul tuo telefono restano tuoi.
In alternativa puoi richiedere la cancellazione scrivendo a privacy@karda-device.com.
7. I tuoi diritti
Ai sensi degli artt. 15–22 GDPR hai diritto di: accedere ai tuoi dati; rettificarli; cancellarli; limitarne il trattamento; riceverli in formato portabile (l'app include già un export CSV/JSON della collezione); opporti ai trattamenti basati sul legittimo interesse.
Per esercitarli: privacy@karda-device.com. Rispondiamo entro 30 giorni. Hai inoltre diritto di proporre reclamo al Garante per la Protezione dei Dati Personali (garanteprivacy.it).
8. Minori
Il servizio non è destinato a minori di 14 anni (età del consenso digitale in Italia). Non raccogliamo consapevolmente dati di minori di 14 anni; se ritieni che ciò sia avvenuto, contattaci per la rimozione.
9. Sicurezza
Comunicazioni cifrate (HTTPS/TLS) tra app e backend; autenticazione senza password tramite codici monouso; accesso ai sistemi limitato alle persone autorizzate; aggiornamenti del firmware del dispositivo firmati digitalmente; il backend applica controlli di autorizzazione su ogni richiesta.
10. Modifiche a questa informativa
Potremo aggiornarla (nuove funzionalità, cambi di fornitori). Le modifiche sostanziali saranno comunicate tramite l'app. La versione corrente è sempre disponibile a karda-device.com/privacy.html.