Privacy Policy
Informativa sul trattamento dei dati personali ai sensi degli artt. 13–14 GDPR (Reg. UE 2016/679) e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018.
Ultimo aggiornamento: 20 settembre 2026 · Versione 1.0
INFORMATIVA GDPR — ART. 13/14
1. Titolare del trattamento
Titolare: Andrea Barretta — progetto RETENTIONVOLT.
Contatti privacy: privacy@retentionvolt.com · support@retentionvolt.com
Sede / P.IVA / PEC: [inserisci ragione sociale, indirizzo, P.IVA/CF e PEC prima della pubblicazione in produzione].
Per richieste privacy puoi anche usare il form in Supporto (categoria “Privacy/GDPR”).
RETENTIONVOLT è un servizio di reference intelligence per il video editing: indicizziamo metriche pubbliche (es. tagli, CPM/ASL, thumbnail) di video YouTube per finalità didattiche e di analisi comparativa. Non sostituiamo la visione dei video originali.
2. Categorie di dati che trattiamo — inventario completo
Trattiamo solo i dati strettamente necessari al servizio. Niente tracking pubblicitario, niente rivendita di dati.
| Categoria | Dati | Fonte | Obbligatorio? |
|---|---|---|---|
| Account & autenticazione | email, nome/display name, avatar (se Google), password hashata (mai in chiaro), user ID, data creazione, stato onboarding | Tu (form signup/login, Google OAuth) + Supabase Auth | Sì per creare l’account |
| Profilo & preferenze | ruolo (es. “Video Editor”), use case (Work/Personal/Education), “come ci hai conosciuto”, lingua/filtri salvati, flag onboarding | Tu (onboarding, settings) | Facoltativo (migliora l’esperienza) |
| Pagamenti (Stripe) | email, ID cliente Stripe, stato abbonamento (free/pro, trial, past_due), periodo fatturazione, fatture/ID transazione. Non vediamo mai il numero di carta | Stripe (checkout, portal, webhook) | Solo se acquisti Pro |
| Supporto | email di contatto, oggetto, categoria, messaggio, user ID se loggato | Tu (form Supporto) | Sì per rispondere al ticket |
| Uso prodotto & sicurezza | IP (troncato nei log applicativi dove possibile), user-agent, endpoint chiamato, timestamp, esito rate-limit, conteggio audit free | Log applicativi / rate limiter | Automatico (legittimo interesse sicurezza) |
| Visite sito (analytics first-party) | hash giornaliero anonimo del visitatore (SHA-256 di id casuale + giorno — non reversibile, non collegabile tra giorni), pagina visitata, giorno. MAI IP in chiaro, mai email, mai profilazione | Beacon interno del sito (solo con consenso “Analitici” attivo) | Facoltativo (il sito funziona anche senza) |
| MCP / API | hash SHA-256 della API key (mai in chiaro), prefisso chiave, nome chiave, ultimo uso, tool invocato, IP | Tu (creazione chiave) + log chiamate | Solo se usi il server MCP |
| Contenuti YouTube indicizzati | thumbnail, titolo, metadati pubblici (views, durata), metriche derivate (CPM/ASL) — non sono tuoi dati personali | YouTube Data / fonti pubbliche | — |
Non raccogliamo categorie particolari ex art. 9 GDPR (salute, opinioni politiche, ecc.), non facciamo profilazione pubblicitaria e non vendiamo dati a terzi.
3. Finalità e basi giuridiche (art. 6 GDPR)
| Finalità | Base giuridica | Note |
|---|---|---|
| Creare e gestire l’account, autenticarti, recuperare la sessione | Esecuzione contratto (art. 6.1.b) | Senza questi dati non puoi registrarti |
| Erogare il servizio (catalogo, audit, esportazioni EDL/XML, MCP) | Esecuzione contratto | Incluso gating Pro/Free |
| Pagamenti, fatturazione, anti-frode, gestione abbonamento | Esecuzione contratto + obbligo legale (art. 6.1.c) per fattura | Stripe è responsabile autonomo per i dati carta |
| Assistenza (ticket) | Esecuzione contratto / misure precontrattuali + legittimo interesse a rispondere | Rispondiamo all’email che ci fornisci |
| Sicurezza, prevenzione abusi, rate limiting, log | Legittimo interesse (art. 6.1.f) — bilanciamento: IP troncato, retention breve | Puoi opporti ex art. 21 se prevalgono i tuoi interessi |
| Comunicazioni di servizio (es. scadenza trial, problemi pagamento) | Esecuzione contratto / legittimo interesse | Non sono newsletter marketing |
| Analitiche aggregate & marketing | Consenso (art. 6.1.a) — oggi non attivi | Vedi Cookie Policy |
4. Cookie e tecnologie simili
Usiamo solo cookie/ storage necessari per far funzionare il sito (Supabase Auth, Stripe, consenso cookie) e — solo con tuo consenso — storage per preferenze. Nessun pixel pubblicitario attivo. Dettagli, durata e come revocare: Cookie Policy. Puoi rivedere le scelte in qualsiasi momento dal banner o dal link “Impostazioni cookie” nel footer.
5. Destinatari e responsabili (art. 28 GDPR)
- Supabase Inc. (USA/UE) — hosting database & autenticazione. DPA con SCC UE.
- Stripe Inc. (USA/UE) — pagamenti. Stripe è titolare autonomo per i dati carta.
- Vercel Inc. (USA/UE) — hosting front-end.
- Google LLC — solo se usi “Continua con Google” (OAuth). Dati: email, nome, avatar.
- ElevenLabs — solo per trascrizione audio se usi ingestione video con STT (facoltativo).
- Fornitori di immagini:
i.ytimg.com / img.youtube.com / images.unsplash.comper thumbnail (caricamento immagine = IP visibile al CDN).
Non trasferiamo dati a terzi per marketing. L’elenco aggiornato dei responsabili è disponibile su richiesta a privacy@retentionvolt.com.
6. Trasferimenti extra-UE (artt. 44–49)
Alcuni fornitori trattano dati negli USA. Il trasferimento avviene con garanzie adeguate: Standard Contractual Clauses (SCC) UE + misure supplementari, e — dove applicabile — EU-US Data Privacy Framework(Stripe, Google). Puoi chiederne copia a privacy@retentionvolt.com.
7. Conservazione (storage limitation)
- Account: fino a cancellazione + 30 giorni di grace tecnica nei backup.
- Fatture/abbonamenti: 10 anni (obbligo fiscale italiano, art. 2220 c.c.).
- Ticket supporto: 24 mesi dall’ultimo messaggio, poi anonimizzati.
- Log sicurezza/IP & log MCP: 12 mesi, poi aggregati/anonimizzati (salvo contenzioso).
- Visite sito (hash anonimi giornalieri): 12 mesi, poi aggregati in conteggi mensili.
- Consenso cookie: 12 mesi (rinnovo su nuova scelta).
- API key revocate: hash conservato 12 mesi per audit sicurezza, poi eliminato.
8. I tuoi diritti (artt. 15–22 GDPR)
Puoi esercitare in qualsiasi momento:
- Accesso (art. 15), rettifica (16), cancellazione (17) — “diritto all’oblio”,
- limitazione (18), portabilità (20) — esportiamo i tuoi dati in JSON,
- opposizione (21) per trattamenti su legittimo interesse,
- revoca del consenso (art. 7) — in un click da “Impostazioni cookie” o scrivendo a privacy@retentionvolt.com (la revoca non retroagisce),
- diritto di non essere soggetto a decisioni automatizzate (art. 22) — non prendiamo decisioni automatizzate con effetti giuridici.
Per esercitarli: email a privacy@retentionvolt.com con oggetto “Richiesta GDPR — [diritto]”. Rispondiamo entro 30 giorni (prorogabili di 60 in casi complessi). Verifica identità via email dell’account.
Self-service già disponibile: puoi modificare nome/email in Settings → Account, cambiare password, revocare API key, cancellare l’account (Settings → Account → Delete — cancella anche abbonamento Stripe). Esportazione completa su richiesta via email.
9. Reclamo all’autorità
Se ritieni violati i tuoi diritti, puoi reclamare al Garante per la protezione dei dati personali (garanteprivacy.it) o all’autorità del tuo Stato UE di residenza, impregiudicato il ricorso giurisdizionale.
10. Sicurezza (art. 32 GDPR)
- Password mai in chiaro (hash Supabase), API key salvate solo come hash SHA-256.
- Comunicazioni in HTTPS, header di sicurezza (CSP, X-Frame-Options, HSTS su Vercel).
- Accesso ai dati con principio di minimo privilegio e log degli accessi.
- Backup cifrati e retention limitata.
In caso di data breach con rischio per i tuoi diritti, notifichiamo il Garante entro 72h (art. 33) e — se rischio elevato — anche te (art. 34).
11. Minori
Il servizio è destinato a professionisti/maggiorenni. Non raccogliamo consapevolmente dati di minori di 14 anni. Se sei genitore/tutore e ritieni che un minore ci abbia fornito dati, scrivi a privacy@retentionvolt.com per la cancellazione immediata.
12. Processi decisionali automatizzati
Non utilizziamo profilazione con effetti giuridici né decisioni interamente automatizzate ex art. 22 GDPR. I punteggi (es. Retention Score) sono indicatori didattici non vincolanti.
13. Modifiche a questa informativa
Potremmo aggiornarla per novità normative o di prodotto. La versione vigente è sempre a questa URL con data di aggiornamento in alto. Modifiche sostanziali ti verranno notificate via email o banner in app con 15 giorni di preavviso.
Riepilogo operativo per te
- Vuoi vedere/cancellare/esportare i tuoi dati? → privacy@retentionvolt.com o Settings → Account.
- Vuoi revocare cookie non essenziali? → Footer → “Impostazioni cookie” (effetto immediato).
- Vuoi opporti ai log di sicurezza? → scrivici motivando ex art. 21.
- Usi Google OAuth? Puoi scollegarlo da Google Account e continuare con email/password.
Questo documento non costituisce consulenza legale. Per domande: support@retentionvolt.com