Informativa sulla privacy
Ultimo aggiornamento: 2026-08-13
La presente Informativa sulla privacy spiega quali dati personali Arrow Lab tratta, per quali finalità, con chi vengono condivisi e come esercitare i Suoi diritti ai sensi del Regolamento generale sulla protezione dei dati dell'UE (GDPR) e della legge federale tedesca sulla protezione dei dati (BDSG).
La presente informativa si applica all'app mobile Arrow Lab (Android, iOS) e al backend Arrow Lab raggiungibile all'indirizzo https://api.arrowlab.pott.dev.
1. Titolare del trattamento
Titolare ai sensi dell'art. 4, n. 7 del GDPR e del § 18, comma 2 MStV:
Johannes Ptaszyk
Gladbecker Str. 291
46240 Bottrop, Germania
E-mail: contact@pott.dev
Non è previsto per legge un responsabile della protezione dei dati: il titolare si colloca al di sotto della soglia del § 38, comma 1 BDSG. Per qualsiasi questione in materia di protezione dei dati La preghiamo di scrivere all'indirizzo sopra indicato.
2. Quali dati trattiamo
| Categoria | Contenuto | Origine | |---|---|---| | Dati dell'account | E-mail, nome visualizzato | Provider di identità (Zitadel Cloud) al momento dell'accesso | | Dati di allenamento | Sessioni, punteggi, archi, tacche del mirino, note sull'attrezzatura, rilevazioni meteo registrate da Lei | Dati inseriti da Lei nell'app | | Dati di fatturazione | Ricevute d'acquisto App Store / Google Play, stato dell'abbonamento Pro, scadenza | Apple App Store / Google Play (tramite RevenueCat) | | Telemetria | Segnalazioni di arresto anomalo, tracce di prestazioni, breadcrumb di errore | Generati automaticamente dall'app e dal backend | | Token di notifica | Token di registrazione Firebase Cloud Messaging | Emesso da Firebase al primo avvio dell'app | | Lingua e area del dispositivo | Codice lingua, codice paese | Sistema operativo, all'avvio dell'app | | Posizione approssimativa | Latitudine / longitudine, troncata a 4 decimali (circa 11 m di precisione) | Solo quando tocca "Recupera automaticamente il meteo" | | Log del server | Indirizzo IP, percorso della richiesta, marca temporale, user agent | Generati automaticamente quando l'app comunica con il backend | | Telemetria del backend | Tracce delle richieste, metriche di prestazione, log applicativi | Generati automaticamente dal backend; segreti e dati personali vengono rimossi prima che il payload lasci il nostro server | | Statistiche d'uso anonime | Schermate visitate, utenti attivi, sistema operativo / versione dell'app / lingua, eventi di funzionalità | Solo se attiva Statistiche nella schermata di consenso. Non contiene alcun identificativo e quindi non è riconducibile a Lei | | Dati condivisi con società e allenatori | Le categorie che Lei autorizza espressamente, ad es. sessioni, punteggi, record personali | Solo sulla base di un'autorizzazione di accesso creata da Lei (vedi sezione 13) |
Non trattiamo categorie particolari di dati personali (art. 9 del GDPR: salute, dati biometrici, religione, opinioni politiche).
È obbligato a fornire questi dati? I dati dell'account e i dati di allenamento che inserisce ci occorrono per l'esecuzione del contratto: senza di essi non possiamo fornire né un account né la sincronizzazione. Non sussiste un obbligo di legge di fornirli, ma senza account il Servizio non è utilizzabile. Tutto ciò che nella sezione 3 è indicato come basato sul consenso — statistiche, logging esteso, meteo, notifiche, condivisione con società e allenatori — è del tutto facoltativo e il rifiuto non comporta altra conseguenza che il mancato funzionamento di quella funzione.
Processo decisionale automatizzato. Non utilizziamo processi decisionali automatizzati che producano effetti giuridici nei Suoi confronti o che incidano in modo analogamente significativo (art. 22 del GDPR), né effettuiamo profilazione. Le statistiche mostrate dall'app sono calcolate a partire dalle Sue registrazioni e non hanno alcun effetto giuridico.
3. Perché li trattiamo: finalità e basi giuridiche
| Finalità | Base giuridica | Note | |---|---|---| | Fornire la funzione principale di diario di allenamento (registrazione, sincronizzazione, account) | Art. 6, par. 1, lett. b del GDPR (contratto) | Senza di essa non possiamo erogare il servizio richiesto | | Gestire i pagamenti e i diritti dell'abbonamento Pro | Art. 6, par. 1, lett. b del GDPR (contratto) | Le ricevute passano da Apple / Google a RevenueCat e quindi a noi | | Rilevare arresti anomali ed errori operativi | Art. 6, par. 1, lett. f del GDPR (legittimo interesse) | Il nostro interesse a un servizio stabile prevale sui dati minimi allegati alle segnalazioni; nessun identificativo viene inviato senza il consenso al logging esteso | | Inviare notifiche push transazionali (promemoria di allenamento, eventi di sincronizzazione) | Art. 6, par. 1, lett. a del GDPR (consenso) | Può revocare l'autorizzazione alle notifiche nelle impostazioni di sistema in qualsiasi momento | | Recuperare i dati meteo per una sessione | Art. 6, par. 1, lett. a del GDPR (consenso) | Avviene solo quando tocca attivamente "Recupera automaticamente" | | Statistiche d'uso anonime e logging degli errori esteso, facoltativi | Art. 6, par. 1, lett. a del GDPR (consenso) | Configurabili nella schermata Impostazioni cookie; per impostazione predefinita disattivati | | Condividere dati di allenamento con una società o un allenatore a cui ha concesso l'accesso | Art. 6, par. 1, lett. a del GDPR (consenso) | Solo le categorie selezionate e solo per la durata dell'autorizzazione; vedi sezione 13 | | Gestire il backend in modo affidabile (tracce, metriche, log) | Art. 6, par. 1, lett. f del GDPR (legittimo interesse) | Il nostro interesse a un servizio operativo; segreti e dati personali vengono rimossi prima dell'invio | | Mantenere sicuro il servizio: log di accesso al server, difesa da attacchi e abusi, analisi degli errori | Art. 6, par. 1, lett. f del GDPR (legittimo interesse) | Il nostro interesse all'integrità e alla disponibilità del backend e alla sicurezza dei Suoi dati. I log sono conservati solo per il tempo necessario a tale scopo (sezione 6) e non sono usati per profilarla | | Adempiere agli obblighi legali di conservazione contabile sui dati di fatturazione | Art. 6, par. 1, lett. c del GDPR (obbligo di legge) | Il § 257 HGB e il § 147 AO impongono una conservazione decennale dei dati di fattura |
4. Responsabili del trattamento e destinatari
4.1 Responsabili del trattamento (art. 28 del GDPR)
Questi fornitori trattano i dati esclusivamente su nostra istruzione. Con ciascuno di essi è in essere un accordo di trattamento dei dati.
| Responsabile | Sede | Finalità | |---|---|---| | Zitadel Cloud (CAOS AG) | Svizzera (Zurigo) | Provider di identità: accesso, e-mail e nome visualizzato | | RevenueCat Inc. | USA (California) | Gestione degli abbonamenti: associa le ricevute Apple/Google al Suo account | | Google LLC (Firebase Cloud Messaging) | USA / Irlanda | Recapito delle notifiche push al Suo dispositivo | | Functional Software, Inc. (Sentry) | Regione UE (Francoforte) | Segnalazioni di arresto anomalo lato client, con residenza dei dati nell'UE | | Grafana Labs | UE (Francoforte) | Telemetria del backend: tracce, metriche e log del nostro server | | Aptabase | Germania | Statistiche d'uso anonime, solo con le statistiche attive; non riceve alcun identificativo | | Hetzner Online GmbH | Germania (Norimberga) | Hosting del server virtuale, il database PostgreSQL che archivia i Suoi dati di allenamento e backup cifrati su object storage |
4.2 Titolari autonomi
I soggetti seguenti non sono nostri responsabili del trattamento. Determinano autonomamente finalità e mezzi, rispondono di tale trattamento in proprio e ad esso si applicano le loro informative sulla privacy. Non abbiamo alcun controllo su di esso e non possiamo evadere per loro conto le richieste degli interessati.
| Soggetto | Ruolo | Informativa sulla privacy | |---|---|---| | Apple Inc. | Distribuzione su App Store, acquisti in-app ed elaborazione dei pagamenti in qualità di venditore | https://www.apple.com/legal/privacy/ | | Google Ireland Ltd. / Google LLC | Distribuzione su Google Play, Google Play Billing in qualità di venditore | https://policies.google.com/privacy | | Società e allenatori a cui concede l'accesso | Ciò che fanno con i dati al di fuori di Arrow Lab (vedi sezione 13) | Fornita da loro |
4.3 Nessuna trasmissione di dati personali
La richiesta meteo a MET Norway non costituisce né un rapporto di responsabilità del trattamento ai sensi dell'art. 28 del GDPR né una trasmissione di dati personali: non viene trasmesso alcun identificativo personale, soltanto una coppia di coordinate opaca a 4 decimali e uno user agent generico. MET Norway non può ricondurre la richiesta al Suo account o dispositivo.
5. Trasferimenti verso paesi terzi
Alcuni responsabili hanno sede al di fuori dello Spazio economico europeo:
- Svizzera (Zitadel Cloud): la Commissione europea ha riconosciuto che la Svizzera garantisce un livello adeguato di protezione dei dati (art. 45 del GDPR).
- Stati Uniti (RevenueCat, Apple, Google): i trasferimenti si fondano sul quadro UE-USA per la protezione dei dati (decisione di adeguatezza del 10/07/2023, art. 45 del GDPR) laddove il destinatario sia certificato, oppure, in via subordinata, sulle clausole contrattuali tipo ai sensi dell'art. 46, par. 2, lett. c del GDPR.
- Grafana Labs è una società di diritto statunitense, ma l'infrastruttura che utilizziamo è ospitata nell'UE (Francoforte) e i dati vi rimangono. Per eventuali accessi da parte della casa madre valgono le medesime garanzie sopra indicate.
Può richiedere copia delle clausole contrattuali tipo scrivendo all'indirizzo del titolare indicato nella sezione 1.
6. Per quanto tempo conserviamo i dati
| Dati | Conservazione | |---|---| | Account, dati di allenamento, archi, tacche del mirino | Fino all'eliminazione dell'account, più un periodo di tolleranza di 30 giorni durante il quale è possibile ripristinarlo effettuando nuovamente l'accesso | | Backup contenenti i dati di cui sopra | Periodo di tolleranza più ulteriori 30 giorni in backup cifrati su Hetzner Object Storage | | Ricevute di fatturazione (dati di fattura) | 10 anni, come previsto dal § 257 HGB e dal § 147 AO | | Segnalazioni di arresto anomalo ed errore | Finestra mobile di 90 giorni | | Log di accesso, tracce e metriche del server | Fino a 30 giorni per log e tracce; le metriche aggregate prive di dati personali sono conservate più a lungo | | Statistiche d'uso anonime | Conservate come conteggi aggregati. Non contenendo identificativi, non vi è nulla di riconducibile a Lei né di eliminabile singolarmente | | Token di notifica | Aggiornati a ogni avvio dell'app; eliminati alla revoca dell'autorizzazione alle notifiche e rimossi quando la piattaforma segnala il token come non più recapitabile (ad esempio dopo la disinstallazione) | | Rilevazioni meteo collegate a una sessione | Stessa durata della sessione di riferimento |
7. I Suoi diritti
Ai sensi degli artt. 15-22 del GDPR Le spettano i seguenti diritti. Per esercitarli scriva a contact@pott.dev oppure utilizzi i percorsi indicati nell'app. Rispondiamo entro un mese (art. 12, par. 3 del GDPR).
- Diritto di accesso (art. 15): richiedere copia dei Suoi dati. Nell'app: Profilo → Esporta dati dell'account.
- Diritto di rettifica (art. 16): correggere dati inesatti. Nell'app: Profilo → Modifica nome visualizzato; per gli altri campi ci scriva.
- Diritto alla cancellazione (art. 17): nell'app, Profilo → Elimina account (conferma digitando l'indirizzo e-mail).
- Diritto di limitazione (art. 18): limitare il trattamento in pendenza di una controversia.
- Diritto alla portabilità (art. 20): ricevere i Suoi dati in formato leggibile da dispositivo automatico (JSON). Nell'app: Profilo → Esporta.
- Diritto di opposizione (art. 21): opporsi ai trattamenti fondati sul legittimo interesse. Nell'app: revocare il consenso da Profilo → Impostazioni cookie, oppure scriverci.
- Diritto di revocare il consenso (art. 7, par. 3): per qualsiasi trattamento fondato sul consenso. Nell'app: Profilo → Impostazioni cookie. La revoca non pregiudica la liceità del trattamento precedente.
- Diritto di proporre reclamo a un'autorità di controllo (art. 77): l'autorità competente per il titolare è:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2–4
40213 Düsseldorf, Germania
poststelle@ldi.nrw.de
Il Suo diritto di opposizione — da leggere
Ha il diritto di opporsi in qualsiasi momento, per motivi connessi alla Sua situazione particolare, al trattamento dei Suoi dati personali fondato sull'art. 6, par. 1, lett. f del GDPR (legittimo interesse). Ciò riguarda il rilevamento di arresti anomali ed errori, la telemetria del backend e i nostri log di sicurezza e di accesso.
In caso di opposizione cesseremo di trattare i Suoi dati per tali finalità, salvo che possiamo dimostrare motivi legittimi cogenti prevalenti sui Suoi interessi, diritti e libertà, oppure che il trattamento serva all'accertamento, all'esercizio o alla difesa di un diritto in sede giudiziaria.
L'opposizione non è soggetta a forma ed è gratuita. La indirizzi a contact@pott.dev.
8. Gestione del consenso e archiviazione sul dispositivo
L'app mostra una finestra di consenso al primo avvio e dopo ogni modifica sostanziale della presente informativa. Può riaprirla in qualsiasi momento da Profilo → Impostazioni cookie.
Ove un servizio archivi informazioni sul Suo dispositivo o acceda a informazioni ivi già archiviate, ciò richiede il Suo consenso ai sensi del § 25, comma 1 TDDDG, salvo che l'archiviazione o l'accesso siano strettamente necessari per fornire il servizio da Lei espressamente richiesto (§ 25, comma 2, n. 2 TDDDG). Ci avvaliamo di tale eccezione solo per le categorie indicate di seguito come necessarie. Il consenso prestato ai sensi del § 25 TDDDG vale al contempo come consenso ai sensi dell'art. 6, par. 1, lett. a del GDPR per il successivo trattamento di tali dati.
I servizi sono raggruppati in tre categorie:
- Necessari: strettamente necessari all'app stessa — l'archiviazione locale della Sua sessione di accesso e dei Suoi dati di allenamento sul dispositivo e l'acquisizione di base degli arresti anomali, senza la quale non possiamo mantenere l'app utilizzabile. La registrazione alla messaggistica push avviene solo dopo che Lei ha concesso l'autorizzazione alle notifiche a livello di sistema operativo; in mancanza, l'app funziona senza di essa.
- Statistiche: statistiche d'uso anonime. Predefinito: disattivate.
- Funzionali: logging degli errori esteso con contesto diagnostico aggiuntivo. Predefinito: disattivato.
L'elenco aggiornato dei servizi per ciascuna categoria è mostrato nella finestra stessa. Ogni interruttore ha effetto immediato e revocare il consenso è semplice quanto prestarlo: la stessa schermata, un tocco.
9. Notifiche push
Se concede l'autorizzazione alle notifiche a livello di sistema operativo, inviamo notifiche transazionali tramite Firebase Cloud Messaging (Android) e Apple Push Notification service (iOS). Ad esempio:
- Promemoria di allenamento programmati che ha attivato
- Eventi di sincronizzazione quando le modifiche da un altro dispositivo richiedono attenzione
Non utilizziamo le notifiche a fini di marketing. Può revocare l'autorizzazione in qualsiasi momento nelle impostazioni del dispositivo; l'app continua a funzionare anche senza notifiche.
10. Cookie e tracciamento
L'app mobile Arrow Lab non utilizza cookie: è un'app nativa. Il § 25 TDDDG non è tuttavia limitato ai cookie: riguarda qualsiasi archiviazione di informazioni sul Suo dispositivo o accesso alle stesse. Gli interruttori SDK descritti nella sezione 8 sono quindi il meccanismo con cui Lei lo controlla; "Impostazioni cookie" è semplicemente il nome che la schermata porta nell'app.
Nemmeno per l'app il backend imposta cookie. Utilizza token bearer emessi da Zitadel nell'intestazione Authorization. Il backoffice /admin, usato solo da noi, imposta un cookie di sessione strettamente necessario per l'accesso.
11. Sicurezza
- TLS 1.3 per ogni connessione tra app e backend e tra backend e ciascun responsabile.
- I token bearer hanno una durata limitata e vengono ruotati a ogni rinnovo.
- I backup del database sono cifrati a riposo con SSE-C (cifratura lato server con chiave fornita dal cliente); la chiave non lascia mai la nostra infrastruttura.
- Non trattiamo password: l'autenticazione è delegata a Zitadel.
12. Minori
La Germania non ha abbassato il limite di età dell'art. 8, par. 1 del GDPR: il consenso a un servizio della società dell'informazione è pertanto valido a partire dai 16 anni. Se ha meno di 16 anni, ogni trattamento da noi fondato sul consenso — statistiche, logging esteso, meteo, notifiche, condivisione con una società o un allenatore — richiede il consenso del titolare della responsabilità genitoriale, e lo stesso contratto richiede il suo assenso (sezione 3 delle nostre Condizioni).
Arrow Lab non si rivolge a minori di 13 anni e non ne consentiamo consapevolmente la registrazione. Qualora venisse a conoscenza del fatto che un minore ci ha fornito dati personali senza il consenso richiesto, ci contatti: provvederemo alla cancellazione.
Le funzioni per società e allenatori comportano prevedibilmente anche squadre giovanili. Ove sia coinvolta una persona minorenne, l'autorizzazione di accesso a un allenatore o a una società dovrebbe essere concessa dal titolare della responsabilità genitoriale o con il suo assenso.
13. Condivisione con società e allenatori
Arrow Lab consente di collegarsi a una società o a un allenatore. Per impostazione predefinita non viene condiviso nulla: ogni condivisione è un'autorizzazione di accesso creata da Lei, limitata alle categorie di dati che sceglie.
- È Lei a decidere quali categorie un allenatore o una società possono vedere. Le categorie non autorizzate restano invisibili.
- Può revocare un'autorizzazione in qualsiasi momento dall'app. La revoca interrompe ogni accesso successivo; non annulla quanto il destinatario ha legittimamente visto mentre era attiva.
- Le classifiche all'interno di una società mostrano i record personali dei membri che vi partecipano. Uscendo dalla società, Lei ne viene rimosso.
- Allenatori e responsabili di società agiscono come titolari autonomi per quanto annotano sul Suo conto al di fuori di Arrow Lab. All'interno di Arrow Lab il titolare restiamo noi.
- L'eliminazione dell'account revoca tutte le autorizzazioni da Lei concesse.
14. Modifiche alla presente informativa
Potremo aggiornare la presente informativa con l'evolversi dell'app e dei suoi responsabili. Il numero di versione riportato nella schermata dell'app viene incrementato a ogni modifica sostanziale. In tal caso, l'app riapre la finestra di consenso al successivo avvio affinché possa esaminare la nuova versione prima di proseguire.
Fa fede il numero di versione mostrato in cima alla schermata sulla privacy nell'app; questo documento è stato aggiornato l'ultima volta il 2026-08-13.