Privacy
In vigore dal 11 giugno 2026.
Questa informativa descrive come In Orario tratta i tuoi dati personali ai sensi del Regolamento UE 2016/679 (GDPR).
1. Titolare del trattamento
Il titolare del trattamento è una persona fisica che gestisce In Orario come progetto personale non commerciale. Per richieste sulla privacy scrivi a inorario.app@gmail.com. L'identità completa del titolare è comunicata su richiesta motivata dell'interessato o all'autorità competente.
2. Dati trattati
Raccogliamo solo dati necessari al funzionamento del servizio:
- Email: per l'autenticazione tramite magic link e per comunicazioni di servizio (es. avvisi su pagamenti).
- Treni preferiti: numero treno, stazione di origine, destinazione, categoria — salvati per riproporli e per generare eventuali alert.
- Configurazione alert (solo Plus): stazione di salita, condizioni di trigger, giorni della settimana.
- Subscription push (solo Plus): endpoint e chiavi crittografiche del browser per recapitare le notifiche.
- Preferenze UI (solo Plus): tema, densità, tono delle notifiche.
- Dati transazione: ID transazione PayPal e timestamp per gestire l'attivazione Plus. Non riceviamo né memorizziamo dati della tua carta o conto PayPal.
- Log tecnici: errori e metriche di base, senza profilazione.
Non raccogliamo dati di geolocalizzazione e non facciamo profilazione. Solo con il tuo consenso esplicito usiamo Google Analytics 4 per statistiche aggregate d'uso — dettagli e gestione della scelta nella cookie policy.
3. Finalità e basi giuridiche
- Erogazione del servizio (art. 6.1.b GDPR — esecuzione del contratto): account, preferiti, sincronizzazione, alert.
- Notifiche push (art. 6.1.a — consenso): attivate solo dopo esplicita richiesta dell'utente; revocabili in qualunque momento disattivandole dall'app o dal browser.
- Comunicazioni di servizio (art. 6.1.b): solo email transazionali strettamente necessarie (magic link, pagamento non riuscito). Nessuna newsletter.
- Sicurezza e prevenzione abusi (art. 6.1.f — legittimo interesse): log tecnici per diagnosticare problemi e bloccare abusi.
- Statistiche d'uso (art. 6.1.a — consenso): Google Analytics 4, attivo solo dopo accettazione dal banner cookie. Revocabile in qualunque momento dalla cookie policy.
4. Destinatari (responsabili esterni)
I tuoi dati sono trattati dai seguenti fornitori, vincolati da DPA:
- Vercel Inc. (USA) — hosting webapp. Trasferimento fuori UE con clausole contrattuali standard.
- Railway Corp. (USA) — hosting database PostgreSQL, Redis e worker notifiche.
- Resend Inc. (USA) — invio email transazionali (magic link, avvisi pagamento).
- PayPal (Europe) S.à r.l. et Cie, S.C.A. — elaborazione donazioni Plus. PayPal è autonomo titolare per i dati di pagamento.
- Push gateway dei browser (Google FCM, Mozilla Autopush, Apple APNs) — recapito notifiche push, secondo le policy dei rispettivi vendor.
- Google Ireland Ltd.— Google Analytics 4, solo previo consenso. Statistiche aggregate d'uso, nessuna profilazione pubblicitaria.
Non vendiamo né cediamo dati a terzi per finalità di marketing o profilazione.
5. ViaggiaTreno
I dati sui treni sono ottenuti dall'API pubblica di ViaggiaTreno (RFI) tramite chiamate server-to-server. Non inviamo a ViaggiaTreno la tua identità, il tuo indirizzo IP o altri dati personali.
6. Conservazione
- Account e dati associati: finché l'account esiste. La cancellazione comporta la rimozione definitiva di preferiti, stazioni salvate, alert, subscription push e preferenze.
- Log tecnici: massimo 90 giorni.
- Dati di transazione PayPal: conservati fino a 10 anni per obblighi fiscali e contabili, se applicabili. Quando elimini l'account questi record vengono scollegati dalla tua utenza e ripuliti dei dati anagrafici del pagante trasmessi da PayPal (nome e indirizzo email del conto), così che restino solo importo, valuta, data e identificativo della transazione.
- Record dell'avvenuta eliminazione (data, account interessato): conservato come prova di aver dato seguito alla richiesta.
- Log di consegna delle email transazionali presso il fornitore Resend: soggetti alla retention del fornitore, non cancellabili singolarmente da noi.
7. I tuoi diritti
La cancellazione dell'account la esegui da solo, in qualsiasi momento, da Profilo → Zona pericolosa: non serve scriverci. Istruzioni, elenco di cosa viene cancellato e cosa resta nella pagina elimina account.
In qualsiasi momento puoi inoltre esercitare i seguenti diritti:
- accesso ai tuoi dati;
- rettifica di dati inesatti;
- cancellazione (diritto all'oblio);
- limitazione del trattamento;
- portabilità in formato strutturato;
- opposizione al trattamento basato su legittimo interesse;
- revoca del consenso (es. notifiche push);
- reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).
Per esercitare questi diritti scrivi a inorario.app@gmail.com. Rispondiamo entro 30 giorni.
8. Sicurezza
Adottiamo misure tecniche e organizzative ragionevoli per proteggere i dati: connessioni HTTPS, hashing di token di sessione, accesso al database limitato, segreti applicativi gestiti tramite variabili d'ambiente. Nessun sistema è infallibile: ti chiediamo di segnalarci eventuali anomalie o sospetti incidenti.
9. Modifiche
Possiamo aggiornare questa informativa per riflettere modifiche al servizio o alla normativa. Le versioni precedenti restano disponibili su richiesta.