Priority of Documents
In case of any discrepancy between this document and its translations, the English version shall prevail. Additionally, the terms of Apple App Store and Google Play Store, and applicable regional legislation shall take precedence over this document where applicable. For users in Russia: 152-FZ prevails; EU/EEA: GDPR prevails; Türkiye: KVKK prevails; Brazil: LGPD prevails; Kazakhstan: 94-V prevails; India: DPDP Act 2023 prevails.
1. Introduzione
La presente Informativa sulla privacy spiega come AtoC.ai raccoglie, utilizza, conserva e protegge i tuoi dati personali. Si applica a tutti gli utenti indipendentemente dalla posizione e incorpora i requisiti del GDPR (UE/SEE/UK), CCPA/CPRA (California, USA), LGPD (Brasile), KVKK (Turchia), della legge federale russa 152-FZ, della legge kazaka 94-V e del DPDP Act 2023 indiano.
Alcune funzionalità qui descritte non sono ancora implementate e sono chiaramente indicate come pianificate. Saranno attivate solo con base giuridica appropriata, consenso e aggiornamenti della politica.
2. Titolare del trattamento
Maksim Golitsyn (persona fisica), Mersin, Turchia. L’indirizzo completo è disponibile su richiesta tramite il supporto.
Ai fini del GDPR, il titolare agisce come proprio rappresentante per gli utenti UE/SEE. Le richieste GDPR possono essere inviate al supporto.
3. Dati personali trattati
Trattiamo dati personali nelle categorie indicate di seguito. Alcune categorie sono utilizzate solo dopo l’attivazione di una funzionalità specifica o il consenso.
- Identità e contatto: indirizzo e-mail, nome visualizzato, nome utente, foto del profilo, mese e anno di nascita (non la data di nascita completa) e dati di accesso social da Google/Apple.
- Contenuto dell’account: password (hashata), impostazioni, coppie di lingue, stato dell’abbonamento, traguardi.
- Nome sul certificato: il nome fornito per l’emissione dei certificati di completamento. La raccolta è strettamente volontaria — puoi ometterlo e i certificati saranno emessi senza nome personalizzato. Il nome è conservato in forma cifrata (AES-256 a riposo) e non è mai trasferito a terzi; è utilizzato esclusivamente per mostrare il nome sul certificato.
- Dati di apprendimento: progresso del vocabolario, completamento della grammatica, stato FSRS, XP, serie, cronologia di allenamento, risposte, posizioni in classifica.
- Dati del dispositivo e di utilizzo: tipo di dispositivo, versione del SO, interazioni con l’app, token push, indirizzo IP (hashato, conservato al massimo 30 giorni), ID pubblicitario (controllato dal consenso), log degli arresti anomali, diagnostica.
- Dati di comunicazione: invii di feedback, richieste di supporto, corrispondenza e-mail.
- Dati di pagamento: identificatori di transazione, stato dell’abbonamento, tipo di piano (trattati da Apple, Google, RevenueCat o Paddle; non conserviamo i dati completi della carta di pagamento).
- Audio TTS: audio sintetizzato generato da Google Cloud TTS o Amazon Polly e conservato in Cloudflare R2. Non è la tua voce.
- Dati di cookie e analisi: cookie, eventi di analisi SDK, dati di attribuzione.
4. Finalità del trattamento
| Finalità | Categorie di dati | Base giuridica | Conservazione |
|---|---|---|---|
| Fornire le funzionalità dell’app | Identità, contenuto dell’account, dati di apprendimento | Esecuzione del contratto | Fino alla cancellazione dell’account + 30 giorni |
| Elaborare abbonamenti e pagamenti | Identità, dati di pagamento | Esecuzione del contratto / Obbligo legale | 7 anni per finalità fiscali/contabili |
| Inviare notifiche transazionali | Identità, dati del dispositivo | Legittimo interesse | Fino alla cancellazione dell’account |
| Inviare comunicazioni di marketing | Identità | Consenso | 3 anni dall’ultima comunicazione |
| Funzionamento e sicurezza dell’app | Dati di utilizzo, diagnostica | Legittimo interesse | Fino a 1 anno |
| Analisi e miglioramento del prodotto | Utilizzo, apprendimento, diagnostica | Consenso (SDK di terze parti) / Legittimo interesse | Fino a 3 anni |
| Pubblicità | ID pubblicitario, dati di utilizzo | Consenso (UE/SEE) / Legittimo interesse | Fino a 3 anni |
| Registrazioni interne e pretese legali | Tutte le categorie secondo necessità | Legittimo interesse / Obbligo legale | Fino a 10 anni dalla fine del contratto |
| Adempiere a richieste legali | Tutte le categorie secondo necessità | Obbligo legale | Come richiesto dalla legge |
5. SDK di terze parti e sub-responsabili
Sub-responsabili e SDK attualmente attivi nell’app o nel suo backend:
| Fornitore / SDK | Dati trattati | Finalità | Stato |
|---|---|---|---|
| Netcup | Tutti i dati del servizio | Cloud hosting (Germania) | Attuale |
| Serverspace | Dati personali degli utenti russi | Localizzazione dei dati 152-FZ | Attuale |
| Cloudflare | Metadati HTTP, file audio TTS/avatar, contenuti in cache | CDN, Workers, archiviazione R2 | Attuale |
| Google Cloud TTS / Amazon Polly | Stringhe di testo | Sintesi vocale | Attuale |
| Firebase Analytics | Eventi di utilizzo, informazioni sul dispositivo | Analisi di prodotto (consenso) | Attuale |
| Firebase Crashlytics | Log degli arresti anomali, informazioni sul dispositivo | Segnalazione arresti anomali | Sempre attivo |
| AppsFlyer | Referrer di installazione, ID pubblicitario | Attribuzione | Sempre attivo |
| Amplitude | Eventi di utilizzo, proprietà utente | Analisi di prodotto (consenso) | Attuale |
| Mixpanel | Eventi di utilizzo, proprietà utente | Analisi di prodotto (consenso) | Attuale |
| Sentry | Log degli errori, informazioni sul dispositivo | Monitoraggio degli errori | Attuale |
| RevenueCat | ID di transazione, stato dell’abbonamento | Gestione degli abbonamenti | Attuale |
| Paddle | ID di transazione, stato dell’abbonamento, dati della carta di pagamento (detenuti da Paddle come Merchant of Record) | Fatturazione degli abbonamenti web ed elaborazione dei pagamenti | Attuale |
| Google Mobile Ads (AdMob) | ID pubblicitario, dati di utilizzo | Pubblicità (consenso) | Attuale |
| Firebase Cloud Messaging | Token push | Notifiche push | Attuale |
Sub-responsabili pianificati (non ancora attivi):
| Fornitore / SDK | Dati trattati | Finalità | Stato |
|---|---|---|---|
| Cloudflare D1 / KV | Dati di apprendimento in cache | Database edge / archivio chiave-valore | Pianificato |
Tutti i sub-responsabili sono contrattualmente vincolati a trattare i dati solo per nostro conto e in conformità con le leggi applicabili sulla protezione dei dati. Gli SDK di analisi di terze parti (Amplitude, Mixpanel, Firebase Analytics) sono attivi solo dopo il consenso dell’utente; UE/SEE richiede consenso esplicito. Crashlytics e AppsFlyer sono sempre attivi per il monitoraggio degli errori e l’attribuzione.
6. Trasferimenti transfrontalieri e server regionali
I tuoi dati possono essere conservati e trattati in giurisdizioni diverse dalla tua. La nostra infrastruttura principale si trova in Germania (Netcup) e in Russia (Serverspace per gli utenti russi). Stiamo pianificando server regionali in Medio Oriente, India e Asia ove le leggi di localizzazione dei dati lo richiedano. I dati personali rimangono nei database principali; le sedi edge Cloudflare trattano solo contenuti di allenamento in cache e metadati HTTP.
- Utenti UE/SEE/UK: i dati sono trattati all’interno dell’UE o trasferiti ai sensi delle Clausole Contrattuali Standard (SCC).
- Utenti russi: i dati personali sono inizialmente raccolti e conservati in Russia (Serverspace) ai sensi della legge 152-FZ; il trasferimento transfrontaliero in Germania avviene nell’ambito dell’elenco russo di protezione adeguata.
- Utenti turchi: il trasferimento in Germania si basa sul consenso esplicito ai sensi dell’art. 9 della KVKK o su altri fondamenti consentiti.
- Utenti brasiliani: trasferimento ai sensi delle decisioni di adeguatezza LGPD o delle SCC.
- Utenti kazaki: trasferimento ai sensi delle garanzie della legge 94-V.
- Utenti indiani: trasferimento ai sensi dei requisiti del DPDP Act 2023; consenso esplicito per i dati sensibili.
7. Misure di sicurezza
- Crittografia: TLS 1.3 in transito; AES-256 a riposo.
- Controllo degli accessi: RBAC, privilegio minimo, MFA per il personale.
- Monitoraggio: rilevamento delle intrusioni, scansione delle vulnerabilità, risposta agli incidenti.
- Backup: cifrati, geograficamente ridondanti, accesso limitato.
- Minimizzazione dei dati: raccogliamo solo il necessario; pseudonimizziamo ove possibile.
Contenuti generati dall’IA
AtoC.ai utilizza l’intelligenza artificiale per generare parti del suo catalogo educativo, inclusi esercizi di grammatica, regole grammaticali e contesto dei dettagli delle parole per le parole di sistema. I contenuti generati dall’IA sono contrassegnati da un badge «AI» nell’app. Le tue interazioni con i contenuti generati dall’IA (risposte, tempo impiegato, errori) sono trattate per calcolare i tuoi progressi di apprendimento e migliorare la qualità dei contenuti. Non utilizziamo i tuoi dati personali per addestrare modelli di IA di terze parti senza un consenso separato. Segnala gli errori nei contenuti generati dall’IA tramite il pulsante di segnalazione nell’app.
8. I tuoi diritti
A seconda della tua giurisdizione, potresti avere i seguenti diritti:
| Giurisdizione | Diritti |
|---|---|
| GDPR (UE/SEE/UK) | Accesso, rettifica, cancellazione, limitazione, portabilità, opposizione, revoca del consenso, reclamo a DPA/ICO. |
| CCPA/CPRA (California) | Conoscenza, cancellazione, opt-out da vendita/condivisione, rettifica, limitazione dell’uso di dati sensibili, non discriminazione. |
| LGPD (Brasile) | Conferma, accesso, rettifica, anonimizzazione/blocco/cancellazione, portabilità, revoca del consenso, opposizione, reclamo all’ANPD. |
| KVKK (Turchia) | Conoscere il trattamento, richiedere informazioni/rettifica/cancellazione/anonimizzazione, opposizione, risarcimento, reclamo alla KVKK. |
| 152-FZ (Russia) | Accesso, chiarimento/blocco/distruzione di dati inesatti/illeciti, revoca del consenso, reclamo a Roskomnadzor. |
| 94-V (Kazakistan) | Accesso, rettifica, cancellazione, informazione, opposizione al marketing diretto. |
| DPDP Act 2023 (India) | Accesso, rettifica, cancellazione, gestione dei reclami, nomina di un’altra persona; consenso parentale per i minori di 18 anni. |
Per esercitare i tuoi diritti, contattaci tramite il supporto. Risponderemo entro 30 giorni, o prima ove richiesto dalla legge.
9. Cookie e tracciamento
Utilizziamo cookie e tecnologie simili per far funzionare il servizio, analizzare l’utilizzo e fornire pubblicità pertinente. Per dettagli e controlli del consenso, consulta la nostra Politica sui cookie.
10. Contenuti generati dall’IA e funzionalità pianificate
Attuale: le schede grammaticali e gli esercizi del catalogo AtoC.ai possono essere generati dall’IA (contrassegnati come isAIGenerated). I contenuti possono essere pubblicati prima della revisione da parte di docenti/moderatori; nella visualizzazione viene data priorità al materiale verificato dai docenti. I contenuti generati dall’IA possono contenere errori e non sostituiscono l’insegnamento professionale.
Pianificato: le seguenti funzionalità sono nella roadmap e saranno attivate solo con base giuridica appropriata, consenso e aggiornamenti della politica:
- Qualsiasi lingua da qualsiasi lingua: espansione delle lingue di destinazione oltre l’inglese e il turco.
- Server regionali: Medio Oriente, India e Asia per la localizzazione dei dati ove richiesto dalla legge.
- 300+ PoP edge Cloudflare: allenamento a bassa latenza in tutto il mondo tramite caching e computing edge; i dati personali rimangono nei database principali.
11. Privacy dei minori
AtoC.ai non è destinato a minori di 13 anni. Non raccogliamo consapevolmente dati personali da minori di 13 anni. Se ritieni che abbiamo raccolto dati da un minore di 13 anni, contattaci immediatamente.
Gli utenti di età inferiore ai 16 anni ricevono impostazioni di privacy elevate: annunci non personalizzati e analisi di terze parti disattivate. Ove richiesto dalla legge, è necessario il consenso parentale verificabile prima del trattamento dei dati personali dei minori.
12. Responsabile della protezione dei dati
Attualmente non siamo tenuti a nominare un Responsabile della protezione dei dati ai sensi dell’art. 37 del GDPR. Se ciò dovesse cambiare, aggiorneremo la presente informativa di conseguenza.
13. Contatti
Per richieste relative alla privacy, richieste degli interessati o reclami, contatta il nostro team privacy tramite il supporto.
14. Modifiche alla presente informativa
Possiamo aggiornare questa Informativa sulla privacy di volta in volta. La versione aggiornata sarà indicata da una data rivista. Le modifiche sostanziali saranno comunicate tramite l’app o via e-mail. L’uso continuato del servizio dopo le modifiche costituisce accettazione dell’informativa rivista.