Informativa sul trattamento dei dati personali
Ultimo aggiornamento: 29 luglio 2026. Questa informativa è resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (“GDPR”).
In breve
United usa i dati necessari per creare l’account, offrire le funzioni scolastiche e social, moderare i contenuti, gestire convenzioni e notifiche e proteggere il servizio. Non vendiamo dati personali e non usiamo pubblicità comportamentale. Puoi chiedere accesso, correzione, esportazione o cancellazione dei tuoi dati.
1. Titolare del trattamento e contatti
Il titolare del trattamento è Drifting Moon S.r.l.s., P. IVA 07533230483, che gestisce United.
Per domande o richieste privacy puoi scrivere a team@uniteditalia.com.
2. A chi si applica
L’informativa riguarda l’app mobile United, il pannello web, le pagine pubbliche collegate e i servizi destinati a studenti, rappresentanti, referenti, amministratori, scuole, partner convenzionati e gestori dei canali Spotted.
Quando invii uno Spotted da una pagina pubblica senza account trattiamo il testo inviato e i dati tecnici della richiesta. Se inserisci dati di altre persone nei contenuti, devi avere il diritto di farlo e limitarti a quanto necessario.
3. Dati che trattiamo
| Categoria | Esempi |
|---|---|
| Account e accesso | Email, identificativo account, credenziali protette, provider Google o Apple, sessioni e dati di verifica dell’accesso. |
| Profilo scolastico e pubblico | Nome completo, nickname, ruolo, scuola, classe e sezione, biografia, avatar, link esterno e, per alcuni ruoli, città e provincia gestite. |
| Contenuti e interazioni | Post, Spotted, commenti, menzioni, “Mi piace”, voti nei sondaggi, immagini, preferiti, richieste relative alle scuole e relativi stati di moderazione. |
| Marketplace e convenzioni | Annunci, descrizioni, immagini, recapito telefonico scelto dall’utente, attivazioni e preferiti, codici o token di verifica e data di utilizzo. |
| Notifiche | Token push Expo, piattaforma del dispositivo, preferenze per categoria, ultimo utilizzo, esito e dati tecnici di consegna. |
| Sicurezza e conformità | Indirizzo IP o sua impronta crittografica, user-agent, data e versione delle accettazioni, log, limitazioni anti-abuso, ban, segnalazioni e decisioni di moderazione. |
| Integrazioni professionali | Per i gestori autorizzati: account Instagram collegato, identificativi, username, foto profilo, permessi, token cifrato e dati tecnici dei webhook. |
Non chiediamo categorie particolari di dati ai sensi dell’art. 9 GDPR. Evita di pubblicare informazioni sanitarie, orientamento politico o religioso, dati biometrici, contenuti intimi o altri dati particolarmente delicati tuoi o di terzi.
4. Origine dei dati
Riceviamo i dati direttamente da te, dal tuo dispositivo, dalle tue interazioni con il servizio, da Google o Apple se scegli l’accesso federato, da Meta quando un gestore collega un account Instagram Business e, limitatamente ai dati scolastici e di ruolo, da amministratori o referenti autorizzati. I dati delle scuole e delle attività convenzionate possono provenire anche da fonti pubbliche o dai relativi gestori.
5. Finalità, base giuridica e conseguenze del mancato conferimento
| Finalità | Base giuridica |
|---|---|
| Creazione e gestione dell’account; profilo; accesso alle funzioni scolastiche, social, marketplace e convenzioni. | Esecuzione del contratto e misure precontrattuali (art. 6.1.b GDPR). |
| Pubblicazione e distribuzione dei contenuti scelti dall’utente. | Esecuzione del contratto (art. 6.1.b); consenso solo quando una funzione lo richiede espressamente. |
| Ricezione, moderazione e pubblicazione degli Spotted inviati senza account dalla pagina pubblica. | Legittimo interesse a offrire il canale richiesto, prevenire abusi e tutelare la comunità (art. 6.1.f), tenendo conto delle ragionevoli aspettative di chi invia il contenuto. |
| Notifiche push facoltative e comunicazioni di riattivazione. | Consenso (art. 6.1.a), revocabile dalle impostazioni e dal sistema operativo. |
| Collegamento facoltativo di un account Instagram professionale a un canale Spotted. | Esecuzione della funzione richiesta dal gestore autorizzato (art. 6.1.b) e legittimo interesse alla sicurezza, alla gestione dei permessi e alla prova delle operazioni (art. 6.1.f). |
| Moderazione, prevenzione di frodi, spam, abusi e tutela della sicurezza. | Legittimo interesse del titolare e degli utenti (art. 6.1.f), bilanciato con i diritti degli interessati. |
| Gestione di richieste, contestazioni, obblighi fiscali o richieste delle autorità. | Obbligo legale (art. 6.1.c) e accertamento, esercizio o difesa di diritti. |
I dati contrassegnati come obbligatori nell’interfaccia sono necessari per fornire la relativa funzione. Senza email e dati minimi del profilo non è possibile creare e usare un account. Avatar, biografia, link esterno, contenuti, notifiche e integrazioni sono facoltativi.
L’informativa privacy non richiede “accettazione”: la sua presa visione serve a informarti. Quando chiediamo un consenso, lo presentiamo separatamente e puoi revocarlo con la stessa facilità con cui lo hai dato.
6. Come funzionano le aree di United
- Account, profilo e scuola: autentichiamo l’utente, associamo il profilo a una scuola e, se indicati, a classe, sezione e ruolo. Le richieste di aggiunta o adesione a una scuola possono essere valutate da persone autorizzate.
- Home, post, avvisi e sondaggi: mostriamo comunicazioni e contenuti pertinenti alla scuola o al contesto dell’account; registriamo pubblicazioni, modifiche, interazioni e voti necessari a rendere il risultato del sondaggio.
- Spotted: gli utenti autenticati possono inviare contenuti verso il canale della scuola o della città, scegliere attributi previsti dalla funzione, commentare, menzionare, cercare profili e mettere “Mi piace”. La pagina pubblica consente anche l’invio senza account. I contenuti possono essere sottoposti a moderazione prima o dopo la pubblicazione.
- Gestione dei canali Spotted: Owner, Admin e altri gestori autorizzati vedono il pannello del solo ambito assegnato, esaminano contenuti e commenti, modificano visibilità e stato di moderazione e, dove consentito, gestiscono le appartenenze al canale. Le operazioni rilevanti vengono registrate.
- Marketplace e tutoraggio: pubblichiamo annunci nell’ambito previsto, recapiti scelti dall’inserzionista, immagini e stato dell’annuncio. United mette in contatto gli utenti ma non gestisce pagamenti o consegna.
- Convenzioni: mostriamo partner e vantaggi, salviamo preferiti e attivazioni e generiamo un codice o token di verifica. Il partner può vedere i dati strettamente necessari a verificare il diritto al vantaggio e il suo utilizzo.
- Notifiche: se abilitate, associamo al dispositivo un token push e applichiamo le preferenze per categoria. Il sistema operativo e il servizio push trattano i dati tecnici necessari alla consegna.
- Amministrazione e sicurezza: utenti con ruoli autorizzati possono gestire scuole, ruoli, richieste, convenzioni, avvisi, segnalazioni, sospensioni e contenuti nei limiti della propria competenza.
7. Visibilità dei dati e contenuti pubblici
Nome, nickname, avatar, biografia, link esterno, scuola, classe/sezione e contenuti possono essere visibili ad altri utenti autenticati secondo la funzione usata. Gli annunci marketplace mostrano il recapito inserito agli utenti autorizzati della scuola. Gli Spotted approvati e le pagine di una scuola possono essere accessibili anche senza account.
Le immagini caricate vengono validate e ricodificate sul server in formato WebP; questa operazione rimuove EXIF, coordinate GPS, commenti e altri metadati incorporati. Usiamo nomi casuali non ricavabili dal momento del caricamento e registriamo ogni oggetto con il relativo account, così da poter eliminare il vecchio avatar quando viene sostituito e tutti i file personali alla chiusura dell’account.
Le immagini sono attualmente servite tramite URL pubblici per consentirne la visualizzazione nei feed: chi dispone del collegamento può visualizzarle e copie già condivise, indicizzate o salvate da terzi possono restare fuori dal nostro controllo. Non pubblicare immagini o dati di altre persone senza un’idonea autorizzazione, soprattutto se riguardano minori.
8. Integrazione Meta e Instagram Business
Il collegamento è facoltativo e disponibile solo a Owner e Admin di un canale Spotted e agli amministratori United autorizzati. Richiede un account Instagram Business o Creator. United reindirizza il gestore alla schermata ufficiale di Instagram: la password viene inserita solo su Instagram e non viene ricevuta o conservata da United.
Per impostazione predefinita richiediamo il solo permesso instagram_business_basic, necessario a ricevere identificativo dell’account professionale, username, tipo di account e, se disponibile, URL dell’immagine profilo. Un identificativo casuale monouso collega la risposta OAuth al gestore e al canale; nel database ne salviamo soltanto l’impronta SHA-256. Il codice di autorizzazione viene scambiato sul server e il token a lunga durata viene cifrato con AES-256-GCM prima della conservazione.
I permessi per pubblicare contenuti, gestire commenti o messaggi e leggere insight non sono necessari alla funzione di collegamento attuale e non vengono richiesti per impostazione predefinita. Potranno essere richiesti solo quando la corrispondente funzione sarà effettivamente disponibile, con indicazione preventiva della finalità e dei dati coinvolti nella schermata United e nella schermata di autorizzazione Meta.
Il webhook Meta accetta soltanto eventi con firma valida. Nella versione attuale il payload viene verificato e analizzato in memoria, non viene salvato nel database e nei log sono registrati soltanto il tipo di oggetto, il numero di eventi e i nomi dei campi ricevuti. Non leggiamo o conserviamo tramite webhook il testo di messaggi o commenti e non pubblichiamo automaticamente contenuti Instagram.
Owner e Admin possono scollegare Instagram dal pannello. Lo scollegamento disattiva l’associazione al canale e cancella il token cifrato quando l’account non è più collegato ad altri canali; restano i metadati minimi e l’audit necessari a documentare collegamento e scollegamento. Il gestore può inoltre revocare l’accesso dalle impostazioni Meta. Meta tratta i dati anche secondo la propria informativa privacy e le proprie condizioni.
9. Destinatari e fornitori
I dati sono accessibili solo a persone autorizzate e, nei limiti necessari, alle altre persone con cui scegli di interagire. Usiamo inoltre fornitori tecnici per:
- database, autenticazione e archiviazione: Supabase;
- hosting e funzioni server: Netlify;
- notifiche: Expo Push Service e i servizi push del sistema operativo;
- accesso facoltativo: Google e Apple;
- integrazione Instagram Business facoltativa per i gestori: Meta;
- mappe, geocodifica e risorse web: OpenStreetMap/Nominatim, CARTO, cdnjs e unpkg.
Quando il browser o il dispositivo contatta direttamente un fornitore esterno, questo riceve almeno l’indirizzo IP e dati tecnici della richiesta. I fornitori operano, secondo il servizio, come responsabili del trattamento o autonomi titolari. Possiamo comunicare dati ad autorità pubbliche quando previsto dalla legge. Non vendiamo i dati personali.
10. Trasferimenti fuori dallo Spazio economico europeo
Alcuni fornitori possono trattare dati in Paesi esterni allo Spazio economico europeo. Gli eventuali trasferimenti avvengono nel rispetto del Capo V GDPR, sulla base di una decisione di adeguatezza, del Data Privacy Framework UE-USA quando applicabile, delle clausole contrattuali standard approvate dalla Commissione europea o di un’altra garanzia ammessa. Puoi chiedere informazioni sulle garanzie applicabili scrivendo al titolare.
11. Tempi di conservazione
| Dati | Periodo o criterio |
|---|---|
| Account e profilo | Per la durata dell’account e fino al completamento della cancellazione. |
| Contenuti e interazioni | Fino alla cancellazione da parte dell’utente, alla rimozione per moderazione o alla chiusura dell’account; quando necessario, il contenuto può essere anonimizzato invece che eliminato. |
| Token push | Fino alla revoca, al logout, alla cancellazione dell’account o, al massimo, 12 mesi dall’ultima attività del dispositivo. |
| Log di sicurezza e consegna | Di regola non oltre 12 mesi, salvo eventi di sicurezza, contenziosi o obblighi di legge. |
| Collegamento Instagram Business | Token cifrato fino a scollegamento o ricollegamento; dopo la scadenza indicata da Meta non viene usato per nuove richieste. Viene cancellato allo scollegamento quando l’account non serve ad altri canali. Identificativi, stato e audit sono conservati per il tempo necessario a gestire il collegamento, la sicurezza e le contestazioni. |
| Prova delle condizioni e richieste legali | Per il tempo necessario a dimostrare la conformità e difendere diritti, di regola non oltre 10 anni dalla chiusura dell’account. |
| Backup | Cancellazione o sovrascrittura secondo il ciclo di backup, di regola entro 90 giorni. |
I dati possono essere conservati più a lungo solo se necessario per un obbligo di legge, una richiesta dell’autorità o la gestione di una controversia. Alla scadenza vengono cancellati o resi anonimi.
12. Minori
United è destinata agli studenti delle scuole secondarie e richiede un’età minima di 14 anni. In Italia, quando il trattamento di un servizio online si basa sul consenso, chi non ha ancora 14 anni necessita dell’autorizzazione di chi esercita la responsabilità genitoriale. Fino all’attivazione di una procedura verificabile per tale autorizzazione, i minori di 14 anni non devono creare un account.
L’informativa e le richieste di consenso devono essere comprensibili anche ai minori. Genitori, tutori e utenti possono contattarci per chiedere la rimozione urgente di immagini, dati o contenuti pregiudizievoli.
13. Decisioni automatizzate
United può ordinare contenuti e suggerire moduli in base al contesto dell’account, ma non adotta decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici o analogamente significativi ai sensi dell’art. 22 GDPR. Le decisioni di moderazione possono essere contestate contattando il titolare.
14. Sicurezza
Adottiamo misure tecniche e organizzative proporzionate al rischio, tra cui autenticazione, cifratura dei collegamenti, controlli di autorizzazione, limitazione delle richieste, validazione degli upload, registrazione degli eventi rilevanti e separazione dei privilegi. Nessun sistema è privo di rischi: usa una password unica, proteggi il dispositivo e segnala subito accessi o contenuti sospetti.
15. I tuoi diritti
Nei casi previsti dagli artt. 15-22 GDPR puoi chiedere accesso e copia dei dati, rettifica, cancellazione, limitazione, portabilità e opposizione; puoi inoltre revocare un consenso in qualsiasi momento senza pregiudicare i trattamenti già effettuati.
Puoi usare l’esportazione disponibile nell’account, la pagina Elimina account oppure scrivere a team@uniteditalia.com. Risponderemo senza ingiustificato ritardo e, di regola, entro un mese; nei casi complessi il termine può essere esteso di altri due mesi dandotene comunicazione.
Hai diritto di proporre reclamo al Garante per la protezione dei dati personali o all’autorità competente del tuo Paese.
16. Tecnologie sul sito
Nel codice del sito non risultano strumenti pubblicitari o di analisi comportamentale. Usiamo memoria locale o di sessione strettamente necessaria per autenticazione, sicurezza e preferenze. Le risorse e le mappe fornite da terzi possono generare richieste tecniche verso i rispettivi fornitori.
17. Modifiche
Pubblicheremo qui la versione aggiornata. Se una modifica incide in modo sostanziale sui trattamenti o richiede un nuovo consenso, informeremo gli utenti tramite app, email o altro canale idoneo prima che la modifica produca effetti.