Privacy

Privacy

In vigore dal 11 giugno 2026.

Questa informativa descrive come In Orario tratta i tuoi dati personali ai sensi del Regolamento UE 2016/679 (GDPR).

1. Titolare del trattamento

Il titolare del trattamento è una persona fisica che gestisce In Orario come progetto personale non commerciale. Per richieste sulla privacy scrivi a inorario.app@gmail.com. L'identità completa del titolare è comunicata su richiesta motivata dell'interessato o all'autorità competente.

2. Dati trattati

Raccogliamo solo dati necessari al funzionamento del servizio:

  • Email: per l'autenticazione tramite magic link e per comunicazioni di servizio (es. avvisi su pagamenti).
  • Treni preferiti: numero treno, stazione di origine, destinazione, categoria — salvati per riproporli e per generare eventuali alert.
  • Configurazione alert (solo Plus): stazione di salita, condizioni di trigger, giorni della settimana.
  • Subscription push (solo Plus): endpoint e chiavi crittografiche del browser per recapitare le notifiche.
  • Preferenze UI (solo Plus): tema, densità, tono delle notifiche.
  • Dati transazione: ID transazione PayPal e timestamp per gestire l'attivazione Plus. Non riceviamo né memorizziamo dati della tua carta o conto PayPal.
  • Log tecnici: errori e metriche di base, senza profilazione.

Non raccogliamo dati di geolocalizzazione e non facciamo profilazione. Solo con il tuo consenso esplicito usiamo Google Analytics 4 per statistiche aggregate d'uso — dettagli e gestione della scelta nella cookie policy.

3. Finalità e basi giuridiche

  • Erogazione del servizio (art. 6.1.b GDPR — esecuzione del contratto): account, preferiti, sincronizzazione, alert.
  • Notifiche push (art. 6.1.a — consenso): attivate solo dopo esplicita richiesta dell'utente; revocabili in qualunque momento disattivandole dall'app o dal browser.
  • Comunicazioni di servizio (art. 6.1.b): solo email transazionali strettamente necessarie (magic link, pagamento non riuscito). Nessuna newsletter.
  • Sicurezza e prevenzione abusi (art. 6.1.f — legittimo interesse): log tecnici per diagnosticare problemi e bloccare abusi.
  • Statistiche d'uso (art. 6.1.a — consenso): Google Analytics 4, attivo solo dopo accettazione dal banner cookie. Revocabile in qualunque momento dalla cookie policy.

4. Destinatari (responsabili esterni)

I tuoi dati sono trattati dai seguenti fornitori, vincolati da DPA:

  • Vercel Inc. (USA) — hosting webapp. Trasferimento fuori UE con clausole contrattuali standard.
  • Railway Corp. (USA) — hosting database PostgreSQL, Redis e worker notifiche.
  • Resend Inc. (USA) — invio email transazionali (magic link, avvisi pagamento).
  • PayPal (Europe) S.à r.l. et Cie, S.C.A. — elaborazione donazioni Plus. PayPal è autonomo titolare per i dati di pagamento.
  • Push gateway dei browser (Google FCM, Mozilla Autopush, Apple APNs) — recapito notifiche push, secondo le policy dei rispettivi vendor.
  • Google Ireland Ltd.— Google Analytics 4, solo previo consenso. Statistiche aggregate d'uso, nessuna profilazione pubblicitaria.

Non vendiamo né cediamo dati a terzi per finalità di marketing o profilazione.

5. ViaggiaTreno

I dati sui treni sono ottenuti dall'API pubblica di ViaggiaTreno (RFI) tramite chiamate server-to-server. Non inviamo a ViaggiaTreno la tua identità, il tuo indirizzo IP o altri dati personali.

6. Conservazione

  • Account e dati associati: finché l'account esiste. La cancellazione comporta la rimozione definitiva di preferiti, stazioni salvate, alert, subscription push e preferenze.
  • Log tecnici: massimo 90 giorni.
  • Dati di transazione PayPal: conservati fino a 10 anni per obblighi fiscali e contabili, se applicabili. Quando elimini l'account questi record vengono scollegati dalla tua utenza e ripuliti dei dati anagrafici del pagante trasmessi da PayPal (nome e indirizzo email del conto), così che restino solo importo, valuta, data e identificativo della transazione.
  • Record dell'avvenuta eliminazione (data, account interessato): conservato come prova di aver dato seguito alla richiesta.
  • Log di consegna delle email transazionali presso il fornitore Resend: soggetti alla retention del fornitore, non cancellabili singolarmente da noi.

7. I tuoi diritti

La cancellazione dell'account la esegui da solo, in qualsiasi momento, da Profilo → Zona pericolosa: non serve scriverci. Istruzioni, elenco di cosa viene cancellato e cosa resta nella pagina elimina account.

In qualsiasi momento puoi inoltre esercitare i seguenti diritti:

  • accesso ai tuoi dati;
  • rettifica di dati inesatti;
  • cancellazione (diritto all'oblio);
  • limitazione del trattamento;
  • portabilità in formato strutturato;
  • opposizione al trattamento basato su legittimo interesse;
  • revoca del consenso (es. notifiche push);
  • reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).

Per esercitare questi diritti scrivi a inorario.app@gmail.com. Rispondiamo entro 30 giorni.

8. Sicurezza

Adottiamo misure tecniche e organizzative ragionevoli per proteggere i dati: connessioni HTTPS, hashing di token di sessione, accesso al database limitato, segreti applicativi gestiti tramite variabili d'ambiente. Nessun sistema è infallibile: ti chiediamo di segnalarci eventuali anomalie o sospetti incidenti.

9. Modifiche

Possiamo aggiornare questa informativa per riflettere modifiche al servizio o alla normativa. Le versioni precedenti restano disponibili su richiesta.