Informativa sulla privacy
Versione 2.1 — 22 agosto 2026 (sostituisce la versione 2.0 — 7 luglio 2026)
1. Chi siamo
TidyBox è un servizio di etichette QR intelligenti per lo stoccaggio. Aiuta le persone e le aziende a etichettare scatole, contenitori, scaffali e altri spazi di stoccaggio, per poi visualizzarne e gestirne il contenuto tramite https://tidybox.eu.
Il titolare del trattamento dei dati personali trattati tramite TidyBox è RMX Tec EOOD (4 Sv. Ivan, A27, Bansko, Bulgaria 2770), una società registrata in Bulgaria (“noi”, “ci”, “nostro”). È possibile contattarci per qualsiasi questione relativa alla presente Informativa sulla privacy all’indirizzo privacy@tidybox.eu.
Operiamo nell’Unione Europea e trattiamo i dati personali in conformità al Regolamento (UE) 2016/679 (il GDPR) e alla normativa bulgara applicabile in materia di protezione dei dati.
2. Dati che raccogliamo
- Dati dell’account: indirizzo e-mail, password sottoposta a hash in modo sicuro (non conserviamo mai le password in chiaro), nome visualizzato, lingua preferita, piano e stato dell’abbonamento. Se effettui l’accesso con Google, riceviamo da Google il tuo nome, l’indirizzo e-mail e l’identificativo dell’account Google.
- Contenuti caricati dall’utente: foto di scatole, scaffali e oggetti conservati, nomi di scatole e oggetti, descrizioni, note, ubicazioni e relative informazioni sull’inventario, archiviati sui nostri server.
- Identificatore anonimo dello scanner: un identificatore casuale (cookie tidybox_guest_id) che collega i contributi apportati dai visitatori che scansionano un codice QR senza un account, utilizzato per garantire la continuità delle modifiche e prevenire gli abusi.
- Dati tecnici: indirizzo IP e informazioni sul browser/dispositivo (user agent), utilizzati per la sicurezza, la limitazione della frequenza, i controlli antivandalismo e la prevenzione degli abusi.
- Cookie: consulta la tabella dei cookie alla fine di questa pagina per un elenco completo.
- Dati di pagamento: i pagamenti vengono elaborati da Stripe. Non vediamo né conserviamo mai il numero completo della tua carta. Conserviamo solo il tuo piano, lo stato dell’abbonamento e i metadati relativi a fatture e transazioni.
- Identificatori di notifica: indirizzo e-mail, ID chat di Telegram e/o token di iscrizione alle notifiche push del browser — solo per i canali di notifica che attivi.
- Token API: se utilizzi l’API di TidyBox o l’integrazione MCP, conserviamo i token che generi e i log di utilizzo di base.
- Registrazioni del consenso: la tua scelta relativa al consenso ai cookie, insieme a un timestamp, all’identificatore di sessione e all’indirizzo IP, conservati come prova del consenso ai sensi di legge.
- Comunicazioni di assistenza: i messaggi che ci invii e i dati di contatto che fornisci insieme ad essi.
3. Finalità e basi giuridiche (articolo 6 del GDPR)
- Fornitura del servizio — archiviazione e visualizzazione delle tue scatole, delle foto e degli elenchi di articoli per te e per le persone da te autorizzate: esecuzione di un contratto, art. 6(1)(b).
- Riconoscimento foto con IA — attivato solo quando lo richiedi esplicitamente per una foto: esecuzione di un contratto su tua richiesta, art. 6, comma 1, lettera b). Vedi la sezione 4.
- Pagamenti, fatturazione e documentazione fiscale: esecuzione di un contratto, art. 6, comma 1, lettera b), e adempimento degli obblighi di legge, art. 6, comma 1, lettera c).
- Notifiche da te abilitate (e-mail, notifiche push, Telegram): esecuzione di un contratto, art. 6, comma 1, lettera b); puoi disabilitarle in qualsiasi momento.
- Sicurezza, limitazione della frequenza, prevenzione degli abusi e moderazione dei contenuti: i nostri legittimi interessi nel garantire che il servizio sia sicuro e conforme alla legge, art. 6, comma 1, lett. f).
- Cookie di analisi e di marketing (vedi sezione 8): il tuo consenso, art. 6, comma 1, lettera a), che puoi revocare in qualsiasi momento tramite le “Impostazioni cookie” nel piè di pagina.
- Conservazione dei registri relativi al consenso: adempimento degli obblighi legali, art. 6, comma 1, lettera c) e art. 7, comma 1 del GDPR.
4. Riconoscimento foto con IA
TidyBox può suggerire i nomi degli oggetti presenti in una foto. Ciò avviene solo quando l’utente preme esplicitamente il pulsante di riconoscimento per una foto specifica — non eseguiamo analisi basate sull’intelligenza artificiale sulle foto in background.
- La foto viene trasmessa all’API Google Gemini (Google) per il riconoscimento; in caso di esito negativo, viene inviata all’API Anthropic Claude (Anthropic) come soluzione alternativa.
- I contenuti testuali possono essere sottoposti a moderazione tramite l’API di moderazione di OpenAI, mentre le immagini possono essere sottoposte a moderazione tramite Google Gemini, al fine di individuare contenuti che violino i nostri Termini di utilizzo.
- Ai sensi dei termini commerciali delle API di questi fornitori in vigore alla data della presente informativa, i contenuti inviati tramite le loro API non vengono utilizzati per addestrare i loro modelli.
- L’output dell’IA è solo un suggerimento. Sei tu a revisionare, correggere e approvare il contenuto finale. TidyBox non prende decisioni automatizzate che producano effetti giuridici o di pari rilevanza nei tuoi confronti (art. 22 del GDPR).
- Si prega di non fotografare persone, volti, documenti o altro materiale sensibile ai fini del riconoscimento: la funzione è progettata esclusivamente per oggetti domestici e aziendali.
5. Responsabili del trattamento e destinatari
Condividiamo i dati personali solo con i responsabili del trattamento necessari per gestire parti specifiche del servizio, in base ad accordi sul trattamento dei dati, e solo per le finalità elencate:
- Fornitore di hosting (UE): infrastruttura server in cui sono archiviati i dati del tuo account, i contenuti e le foto.
- Google (Google Ireland Ltd / Google LLC, USA): riconoscimento foto con IA (API Gemini), accesso opzionale tramite Google e — solo previo consenso dell’utente — Google Analytics (vedere la sezione 8).
- Anthropic PBC (USA): sistema di riserva per il riconoscimento foto con IA.
- OpenAI LLC (USA): moderazione dei contenuti testuali.
- Stripe (Stripe Payments Europe Ltd, Irlanda / Stripe Inc., USA): elaborazione dei pagamenti e fatturazione.
- Resend (Resend Inc., USA): invio di e-mail transazionali.
- Telegram (Telegram FZ-LLC, Emirati Arabi Uniti): notifiche tramite bot — solo se l’utente collega autonomamente il proprio account Telegram.
- Meta Platforms Ireland Ltd: misurazione pubblicitaria (Meta Pixel) — solo se abilitata e solo con il consenso all’uso dei dati a fini di marketing (vedere la sezione 8).
- Microsoft (Microsoft Ireland Operations Ltd / Microsoft Corporation, USA): Replay delle sessioni e mappe di calore (Microsoft Clarity) — solo con il tuo consenso all'analisi dei dati (vedi sezione 8).
Non vendiamo dati personali né li condividiamo con terze parti per le loro attività di marketing indipendenti.
6. Trasferimenti internazionali
Alcuni dei responsabili del trattamento sopra elencati hanno sede in, o potrebbero trasferire dati verso, paesi al di fuori dello Spazio economico europeo, in particolare gli Stati Uniti. In tali casi, ci basiamo su:
- il Quadro UE-USA sulla protezione dei dati per i fornitori certificati ai sensi dello stesso (che attualmente include Google, Anthropic, OpenAI, Stripe, Meta e Microsoft), e/o
- alle clausole contrattuali tipo della Commissione europea, con misure supplementari ove necessario.
Le notifiche di Telegram vengono inviate tramite l’infrastruttura di Telegram solo se l’utente collega attivamente un account Telegram; i dati trasferiti sono limitati all’ID della chat e al testo della notifica, e il trasferimento è necessario per fornire il servizio di notifica richiesto dall’utente (art. 49, paragrafo 1, lettera b) del GDPR, laddove non si applichino altre garanzie).
7. Cookie e tecnologie simili
Utilizziamo un numero limitato di cookie essenziali per il funzionamento del servizio, oltre a — solo previo consenso dell’utente — cookie analitici e di marketing. Una tabella completa e aggiornata dei cookie che installiamo, con relative finalità, tipologia e durata, è riportata in fondo a questa pagina.
I cookie essenziali (di sessione, di lingua, identificativo ospite, scelta del consenso) sono strettamente necessari e non richiedono il consenso. I cookie di analisi e di marketing vengono impostati solo dopo che l’utente ha espresso il proprio consenso tramite il banner di consenso. È possibile modificare o revocare la propria scelta in qualsiasi momento tramite il link «Impostazioni cookie» nel piè di pagina; la revoca è semplice quanto il consenso.
8. Strumenti di analisi e pubblicità
Google Analytics 4 (Google Ireland Ltd): quando è abilitato sul sito, Google Analytics viene eseguito solo dopo che l’utente ha acconsentito ai cookie di analisi. Configuriamo la Modalità di consenso di Google v2 in modo che tutte le memorizzazioni relative all’analisi e alla pubblicità siano disabilitate per impostazione predefinita e abilitate solo su scelta dell’utente. Google Analytics utilizza cookie (ad es. _ga) e raccoglie statistiche di utilizzo pseudonime; i dati possono essere trasferiti negli Stati Uniti ai sensi del Data Privacy Framework.
Microsoft Clarity (Microsoft Ireland Operations Ltd / Microsoft Corporation, USA): quando è abilitato sul sito, Microsoft Clarity funziona solo dopo che l’utente ha acconsentito ai cookie di analisi e non viene caricato in caso contrario. Registra i replay delle sessioni e le mappe di calore (clic, scorrimento e movimenti del mouse) per aiutarci a comprendere come viene utilizzato il sito e migliorarne l’usabilità. Clarity utilizza cookie (ad es. _clck, _clsk, MUID); i dati possono essere trasferiti negli Stati Uniti ai sensi del Data Privacy Framework UE-USA, per il quale Microsoft è certificata.
Meta Pixel (Meta Platforms Ireland Ltd): quando è abilitato sul sito, il Meta Pixel viene eseguito solo dopo che l’utente ha acconsentito ai cookie di marketing. Ci aiuta a misurare l’efficacia delle campagne pubblicitarie. Per i dati raccolti tramite il Pixel, Meta e noi possiamo agire in qualità di titolari congiunti del trattamento per la raccolta e la trasmissione dei dati relativi agli eventi; il trattamento da parte di Meta è descritto nella sua Informativa sulla privacy.
Se non si acconsente, questi strumenti non vengono caricati affatto e non vengono impostati cookie analitici o pubblicitari. Potremmo inoltre utilizzare statistiche aggregate rispettose della privacy che non utilizzano cookie e non identificano l’utente.
9. Avviso sul modello Open-Code
Prima che un codice TidyBox venga rivendicato da un utente registrato, chiunque lo scansioni può visualizzarne, aggiungere o modificare il contenuto. Si tratta di una caratteristica di progettazione documentata che consente l’utilizzo senza un account. Ciò significa anche:
- Non memorizzare informazioni personali o sensibili nelle scatole non rivendicate.
- I contributi degli utenti che scansionano in modo anonimo sono associati a un identificativo ospite casuale e a un indirizzo IP esclusivamente per garantire la continuità delle modifiche e prevenire gli abusi.
- Una volta che un codice è stato rivendicato, l'accesso è controllato dal proprietario tramite le impostazioni di privacy e condivisione.
10. Conservazione dei dati
- Foto e contenuti: conservati fino a quando non li elimini o reimposti la scatola/il codice.
- Dati dell'account: conservati finché l'account esiste; dopo una richiesta di cancellazione, rimossi entro 30 giorni, salvo nei casi in cui la legge richieda una conservazione più lunga.
- Contatori di limitazione della frequenza: conservati per 24 ore.
- Registri di sicurezza e operativi: conservati per un massimo di 30 giorni.
- Documentazione relativa al consenso: conservata per 3 anni come prova del consenso (obbligo di legge).
- Documentazione relativa a pagamenti e fatture: conservata per il periodo previsto dalla normativa fiscale e contabile (fino a 10 anni in Bulgaria).
- Backup: i dati cancellati scompaiono dai backup a rotazione entro 35 giorni al più tardi.
11. Sicurezza
Proteggiamo i dati personali con misure tecniche e organizzative adeguate al rischio, tra cui la crittografia TLS in transito, l’hashing delle password, i controlli di accesso, lo screening dei caricamenti e la registrazione degli audit. Nessun servizio online può garantire la sicurezza assoluta, ma in caso di violazione dei dati personali che possa comportare un rischio per i tuoi diritti, informeremo l’autorità di controllo entro 72 ore e, qualora il rischio sia elevato, ti informeremo direttamente, come previsto dagli articoli 33 e 34 del GDPR.
12. I tuoi diritti (GDPR)
Potete esercitare uno qualsiasi di questi diritti scrivendo a privacy@tidybox.eu. Risponderemo entro un mese.
- Accesso — ricevere una copia dei dati personali che deteniamo su di te (art. 15).
- Rettifica — far correggere i dati inesatti (art. 16).
- Cancellazione — far cancellare i tuoi dati (“diritto all’oblio”, art. 17). Puoi anche cancellare il tuo account e i tuoi contenuti direttamente nell’app.
- Limitazione — limitare il trattamento nei casi previsti dall'Art. 18.
- Portabilità — ricevere i propri dati in un formato strutturato, di uso comune e leggibile da dispositivo automatico (art. 20).
- Opposizione — opporsi al trattamento basato su interessi legittimi (Art. 21).
- Revoca del consenso — in qualsiasi momento, senza che ciò influisca sul trattamento effettuato in precedenza (art. 7, comma 3); per i cookie, utilizzare le “Impostazioni cookie” nel piè di pagina.
- Presentare un reclamo — alla Commissione bulgara per la protezione dei dati personali (CPDP, www.cpdp.bg) o all’autorità di controllo del proprio paese di residenza nell’UE (art. 77).
13. Minori
TidyBox non è rivolto ai minori ed è destinato a utenti di età pari o superiore a 16 anni. Non raccogliamo consapevolmente dati personali da minori di 16 anni. Se ritieni che un minore ci abbia fornito dati personali, contattaci e provvederemo a cancellarli.
14. Modifiche alla presente Informativa
Comunicheremo agli utenti registrati eventuali modifiche sostanziali tramite e-mail prima che entrino in vigore. La versione attuale e la data sono indicate nella parte superiore di questa pagina. Le versioni precedenti sono disponibili su richiesta.
15. Contatti
RMX Tec EOOD, Bulgaria
Richieste relative alla privacy: privacy@tidybox.eu · Note legali: legal@tidybox.eu · Segnalazioni di abusi: abuse@tidybox.eu
Sede legale: Via Sveti Ivan 4, A-27, 2770 Bansko, Bulgaria
Cookie
Questo sito utilizza i seguenti cookie:
| Nome del cookie | Scopo | Tipo | Durata |
|---|---|---|---|
| PHPSESSID | Autenticazione dell’utente | Elementi essenziali | Sessione del browser |
| lang | Lingua dell’interfaccia | Elementi essenziali | 1 anno |
| tidybox_guest_id | Identificazione anonima degli ospiti che scansionano i codici e modificano le scatole non rivendicate | Elementi essenziali | 1 anno |
| consent_choice | Memorizza la tua scelta relativa al consenso sui cookie | Elementi essenziali | 1 anno |
| _ga, _ga_* | Google Analytics — statistiche di utilizzo anonime (solo previo consenso) | Analisi dei dati (consenso) | 2 anni |
| _clck | Microsoft Clarity — registrazioni delle sessioni e mappe di calore (solo previo consenso) | Analisi dei dati (consenso) | 1 anno |
| _clsk | Microsoft Clarity — registrazioni delle sessioni e mappe di calore (solo previo consenso) | Analisi dei dati (consenso) | 1 giorno |
| CLID | Microsoft Clarity — registrazioni delle sessioni e mappe di calore (solo previo consenso) | Analisi dei dati (consenso) | 1 anno |
| MUID | Microsoft Clarity — identificativo del visitatore impostato dal dominio clarity.ms (solo previo consenso dell’utente) | Analisi dei dati (consenso) | 13 mesi |
| _fbp | Meta Pixel — misurazione pubblicitaria (solo previo consenso) | Marketing (consenso) | 3 mesi |