Informativa sulla privacy
Versione del 29 settembre 2026
Questa è una traduzione. Fa fede la versione polacca.
1. Titolare del trattamento e contatti
Il titolare del trattamento dei tuoi dati personali (ai sensi del GDPR) è:
- Rafał Wasil, imprenditore individuale che opera con la ditta WASIL RAFAŁ
- Indirizzo: ul. Rezydencka 11, Grzepnica, 72-003 Dobra (Szczecińska), Polonia
- Codice fiscale (NIP): 8512906989 · REGON: 320846551 · iscritto al CEIDG (Polonia)
- Assistenza: support@gridhunt.app
- Questioni relative ai dati personali: privacy@gridhunt.app
- Indirizzo per le notifiche elettroniche (Polonia): AE:PL-37059-17121-TTEWJ-25
Non abbiamo nominato un responsabile della protezione dei dati (non siamo tenuti a farlo). Per qualsiasi questione sui dati scrivi a privacy@gridhunt.app. Questa informativa riguarda gridhunt.app, le app per iPhone e Apple Watch, le app Connect IQ (Garmin), l’estensione Karoo e le Integrazioni descritte nei termini di servizio.
2. Quali dati trattiamo
- Account: nome e cognome o nome visualizzato, indirizzo email, immagine del profilo (indirizzo dell’immagine fornito dal servizio di accesso), lingua, identificativo presso il servizio di accesso (Strava, Apple, Google, Facebook), nonché le tue impostazioni e i tuoi consensi (con le date). Gli altri vedono il nome visualizzato che imposti in Gridhunt (vedi Dati di Strava e funzioni pubbliche).
- Attività: nome, tipo di sport, data, distanza e traccia GPS. Dalla traccia calcoliamo le caselle conquistate e conserviamo un percorso semplificato da mostrarti. Dopo l’elaborazione eliminiamo i punti GPS grezzi delle attività importate da altri servizi. Per le uscite registrate con l’app Gridhunt per iPhone conserviamo il file originale (GPX), così da poterlo rielaborare o inviare a Strava. Per ogni attività registriamo la fonte (ad es. l’API di Strava, un file caricato, una registrazione nell’app Gridhunt, un’app collegata), perché da essa dipende dove l’attività può essere mostrata.
- Obiettivi e percorsi: le aree che vuoi conquistare e i percorsi pianificati (file GPX).
- Integrazioni: ID e nome del tuo account nel servizio collegato, l’ambito delle autorizzazioni concesse e i token di accesso (cifrati). Non conosciamo le tue password per questi servizi. Fa eccezione l’attuale collegamento con komoot: inserisci la password una sola volta, viene usata solo per ottenere un token e non viene mai salvata.
- Dispositivi: il nome di un dispositivo abbinato (Garmin, Karoo, Wahoo), la data dell’ultima connessione e un hash del suo token. Durante un’uscita il dispositivo invia la sua posizione attuale per scaricare le caselle intorno a te; non conserviamo questa posizione.
- Community: amicizie, segnalazioni di caselle “impossibili”, voti, commenti e foto (con i metadati EXIF, che possono includere luogo e ora dello scatto), nonché le tue impostazioni della classifica e del link pubblico.
- Premium: i tuoi ID cliente e abbonamento in Stripe, piano, stato, periodo, Paese, importi e ricevute. Non vediamo mai i dati della tua carta.
- Dati tecnici e di sicurezza: log degli eventi (accessi, modifiche alle impostazioni, pagamenti) con indirizzo IP, contatori antiabuso (indirizzo email, IP) e log del server.
- Contatti: il contenuto dei messaggi che ci invii (assistenza, reclami, richieste relative al GDPR).
- Segnalazioni di errore e segnalazioni di problemi: quando l’app o il sito Gridhunt incontrano un errore, con il tuo consenso inviamo una segnalazione tecnica: tipo di errore, stack delle chiamate, versione dell’app, modello del dispositivo o del browser, versione del sistema e i tuoi ultimi passi nell’app (ad es. schermate aperte). La segnalazione non contiene la tua e-mail; indirizzi e-mail, token e coordinate vengono rimossi automaticamente. Posizione e stato dell’uscita sono inclusi solo se selezioni «Includi il contesto dell’uscita». Decidi ogni volta, oppure una volta per tutte in Impostazioni → Privacy («chiedi / sempre / mai»). Colleghiamo una segnalazione al tuo account solo se lo chiedi; in tal caso ne vedi lo stato in «Le mie segnalazioni». Le segnalazioni che invii tu (descrizione, dati del dispositivo, screenshot facoltativo) sono trattate allo stesso modo; lo screenshot viene passato al team come allegato solo con il tuo consenso. Base giuridica delle segnalazioni di errore: consenso (art. 6, par. 1, lett. a GDPR), revocabile in qualsiasi momento nelle impostazioni; delle segnalazioni di problemi: esecuzione del contratto (art. 6, par. 1, lett. b GDPR).
3. Da dove provengono i dati
La maggior parte dei dati li fornisci tu, oppure nascono quando usi Gridhunt. Alcuni provengono dai servizi che scegli di collegare:
- Accesso: Strava, Apple, Google e Facebook ci comunicano il tuo nome, la tua email (se la condividono), l’immagine del profilo e un identificativo.
- Attività: (1) il collegamento con Strava tramite l’API di Strava (importazione automatica dopo aver collegato l’account); (2) i file e gli archivi che carichi (GPX, FIT, TCX, ZIP), compreso l’archivio dell’account esportato da Strava o da Garmin Connect; (3) le uscite registrate nelle app Gridhunt (iPhone, Apple Watch e, in futuro, Android); (4) altre app collegate: Wahoo, Garmin Connect, Suunto, COROS, Polar, Ride with GPS (alcune Integrazioni sono in preparazione); (5) komoot. Eliminiamo i file caricati dopo l’elaborazione, al più tardi dopo 7 giorni; le attività e le caselle calcolate da essi restano.
- App per iPhone e Apple Watch: la traccia GPS di un’uscita registrata (anche in background mentre registri) e, quando segnali una casella, le foto dalla fotocamera o dalla libreria. L’app per l’orologio legge la frequenza cardiaca da Apple Salute (HealthKit) per mostrartela durante l’uscita e salva l’allenamento in Apple Salute. Non inviamo ai nostri server i dati di HealthKit, compresa la frequenza cardiaca.
- Dispositivi Garmin e Karoo: scaricano soltanto dati da Gridhunt (caselle, obiettivo, percorsi, il tuo nome e l’iniziale del cognome); non caricano attività.
4. Finalità e basi giuridiche
- Fornitura del Servizio (account, accesso tramite link via email o servizio di accesso, conteggio delle caselle, mappa, obiettivi, pianificatore, amici, dispositivi, Integrazioni, esportazione ed eliminazione dei dati, assistenza): esecuzione di un contratto, art. 6, par. 1, lett. b) GDPR.
- Premium e pagamenti (abbonamento, prova, diritti di accesso alle funzioni): esecuzione di un contratto, art. 6, par. 1, lett. b). Reclami, recessi, obblighi fiscali e contabili: obbligo legale, art. 6, par. 1, lett. c) GDPR.
- Classifica dei quadrati e aiuto agli altri nel pianificatore: il tuo consenso (li attivi nelle Impostazioni), art. 6, par. 1, lett. a) GDPR; lo revochi disattivando l’opzione.
- Analisi con cookie (Google Analytics 4, Microsoft Clarity) e segnali pubblicitari di Google: consenso, art. 6, par. 1, lett. a) GDPR.
- Sicurezza, prevenzione degli abusi e degli imbrogli nella classifica, moderazione dei contenuti (DSA), statistiche senza cookie, accertamento e difesa di diritti in sede giudiziaria: il nostro legittimo interesse, art. 6, par. 1, lett. f) GDPR.
5. Chi può vedere i tuoi dati
Per impostazione predefinita, solo tu. Mostriamo i tuoi dati ad altri solo nelle situazioni seguenti, che attivi tu:
- Amici (dopo che entrambi avete accettato): le tue caselle conquistate (z14 e z17), il numero delle tue attività e il numero di uscite e di chilometri per anno. Non vedono percorsi, date od obiettivi. Puoi porre fine a un’amicizia in qualsiasi momento.
- Classifica dei quadrati (“Mostrami nella classifica”): gli utenti che hanno effettuato l’accesso vedono il tuo nome visualizzato (vedi sotto), l’avatar, la dimensione e la posizione di un massimo di 10 tuoi quadrati e le caselle al loro interno. Non vedono percorsi né date. Ricaviamo il nome della località per il centro di ogni quadrato tramite OpenStreetMap Nominatim, inviando solo le coordinate. Disattivando l’opzione sparisci subito dalla classifica. Tieni presente che la posizione di un quadrato può rivelare la zona in cui vivi o ti alleni.
- Aiuto agli altri nel pianificatore: gli altri sanno solo che “qualcuno” ha attraversato una casella che è un ostacolo di OpenStreetMap, mai il tuo nome, i tuoi percorsi o le date. Disattivando l’opzione il tuo contributo viene rimosso.
- Link pubblico (Impostazioni → Condivisione): chiunque abbia il link vede il tuo nome visualizzato, le tue caselle z14 conquistate suddivise per anno e i tuoi obiettivi (nome e contorno). Non vede percorsi né caselle z17. Il link non scade da solo e non è indicizzato dai motori di ricerca. Disattivandolo lo elimini; rigenerandolo ne crei uno nuovo.
- Le segnalazioni di caselle “impossibili”, i commenti e le foto sono visibili a tutti gli utenti che hanno effettuato l’accesso, insieme al tuo nome e al tuo avatar.
- Inviti di amicizia: chiunque abbia il tuo link di invito vede il tuo nome visualizzato.
Solo dati esterni all’API di Strava. Tutto quanto descritto sopra è calcolato solo da attività che non sono arrivate tramite l’API di Strava. Non mostriamo mai ad altri, in nessuna forma, dati ottenuti tramite l’API di Strava, nemmeno con queste opzioni attive (vedi Dati di Strava e funzioni pubbliche). Gli altri vedono il nome visualizzato che imposti in Gridhunt, mai il nome o l’immagine del profilo del tuo account Strava. I reel video vengono creati dal tuo browser o dal tuo telefono e non arrivano mai sui nostri server.
Solo il fornitore del servizio ha accesso amministrativo. Guardiamo la traccia GPS di un’attività solo quando l’attività è stata segnalata automaticamente perché passa per una casella segnalata come impossibile, e ogni consultazione viene registrata. È una persona a decidere se escludere l’attività.
6. Dati di Strava e funzioni pubbliche
Registriamo la fonte di ogni attività. Da essa dipende chi può vedere le caselle calcolate a partire da quell’attività.
- API di Strava: solo per te. Le attività importate automaticamente dopo aver collegato l’account Strava, e le caselle e i percorsi calcolati da esse, li mostriamo solo a te: sulla tua mappa, nelle statistiche, nel pianificatore, nelle tue uscite e nei reel creati sul tuo dispositivo. Non li usiamo mai nella classifica dei quadrati, nelle funzioni per gli amici, nel link pubblico, nei dati aggregati della community (aiuto agli altri nel pianificatore) né in materiale di marketing. Lo richiedono le regole dell’API di Strava.
- Fonti pubbliche. Le funzioni che mostrano qualcosa ad altri usano solo i file e gli archivi che carichi (compreso un archivio ZIP esportato da Strava o da Garmin Connect), le uscite registrate nelle app Gridhunt, i dispositivi e altre app collegate (ad es. Wahoo, Garmin, Ride with GPS, komoot). Funzionano solo se le attivi (vedi Chi può vedere i tuoi dati).
- Un’uscita, una copia. Se la stessa uscita arriva da più fonti, ne conserviamo una sola copia in questo ordine: registrazione nell’app Gridhunt, dispositivo Garmin (Connect IQ), file o archivio caricato, altre app collegate, komoot e, per ultima, l’API di Strava. Un’attività da un archivio ZIP di Strava sostituisce la stessa attività ottenuta in precedenza tramite l’API di Strava.
- API di Strava: al massimo 7 giorni. Un’attività ottenuta tramite l’API di Strava, e le caselle e i percorsi calcolati da essa, li conserviamo al massimo 7 giorni dal download. Poi li cancelliamo, a meno che tu non importi la stessa attività (archivio ZIP o file) o la registri nell’app Gridhunt: in quel caso resta la tua copia da quella fonte. Eliminare un’attività su Strava cancella solo la copia ottenuta tramite l’API di Strava, mai una copia che hai caricato tu.
- Rendere pubblica la tua storia su Strava. Se vuoi che le tue attività passate su Strava contino in classifica e per gli amici, scarica da Strava l’archivio del tuo account e carica il file ZIP in Gridhunt. Guida passo passo: Fonti dei dati.
- Nome pubblico. Gli altri vedono il nome visualizzato che imposti in Gridhunt. Se non lo imposti, mostriamo il nome proveniente da un altro metodo di accesso (email, Apple, Google, Facebook) solo se non hai collegato Strava; altrimenti un’etichetta neutra con un numero. Non mostriamo mai ad altri il nome o l’immagine del profilo del tuo account Strava.
7. Destinatari dei dati
Responsabili del trattamento che agiscono per nostro conto (in base ad accordi sul trattamento dei dati):
- Microsoft Ireland Operations Ltd. (Azure): server, database, archiviazione dei file, Key Vault (chiavi di cifratura), log e monitoraggio (Application Insights) e invio delle email con il link di accesso (Azure Communication Services). Regione: West Europe (Paesi Bassi); ubicazione dei dati delle email: Europa.
- Cloudflare, Inc. (USA): DNS, CDN, protezione dagli attacchi (WAF) e Cloudflare Web Analytics. Il traffico verso il sito, compreso il tuo indirizzo IP, passa attraverso Cloudflare.
- Google Ireland Ltd. (Google Analytics 4) e Microsoft Ireland Operations Ltd. (Clarity): solo con il tuo consenso, vedi cookie.
- Microsoft Ireland Operations Ltd. (Azure DevOps): gestione di errori e segnalazioni da parte del team. Riceve la descrizione tecnica dell’errore o il testo della segnalazione, il numero di occorrenze e un identificativo interno, senza il tuo nome, la tua e-mail né la segnalazione di errore grezza.
Titolari autonomi (trattano i dati secondo le proprie condizioni):
- Stripe: Stripe Payments Europe, Ltd. (Irlanda) e Sold through Link, LLC (USA), nell’ambito di Stripe Managed Payments. Gestiscono pagamento, imposte, ricevute, prevenzione delle frodi e assistenza sulle transazioni. Trasmettiamo loro la tua email, il tuo nome, il tuo ID utente e la lingua; i dati della carta li fornisci direttamente a Stripe. Informative: stripe.com/privacy, link.com/privacy.
- Servizi che colleghi: Strava, komoot, Wahoo, Garmin, Suunto, COROS, Polar, Ride with GPS e i servizi di accesso (Apple, Google, Meta/Facebook). Su tua richiesta inviamo loro dati (ad es. un’uscita a Strava o un percorso a Wahoo) e recuperiamo da loro le attività.
- Apple (App Store, Apple Salute sul tuo dispositivo) e Garmin (store Connect IQ): secondo le proprie condizioni.
Servizi di mappe: il tuo browser carica i riquadri della mappa da OpenFreeMap (tiles.openfreemap.org), che vede il tuo indirizzo IP e l’area che visualizzi. Il nostro server chiede a OpenStreetMap Nominatim i nomi dei luoghi e ai server Overpass API i dati sulle strade, inviando solo coordinate o un’area e nulla su di te. Il calcolo dei percorsi (BRouter) avviene sul nostro server. Il tuo browser carica gli avatar di Google, Facebook o Strava direttamente dai server di queste aziende.
Possiamo inoltre comunicare dati alle autorità pubbliche quando la legge lo richiede e a consulenti (commercialisti, avvocati) tenuti al segreto professionale.
8. Trasferimenti al di fuori del SEE
I nostri server si trovano nell’UE. I dati possono raggiungere Paesi al di fuori dello Spazio economico europeo, soprattutto gli USA, tramite Cloudflare, Google, Microsoft (Clarity), Stripe/Link e i servizi che colleghi. La base giuridica è la decisione di adeguatezza della Commissione europea (EU-US Data Privacy Framework, se il destinatario è certificato) oppure le clausole contrattuali standard (art. 46, par. 2, lett. c) GDPR). Su richiesta ti invieremo informazioni sulle garanzie adottate. Quando colleghi un servizio con sede al di fuori del SEE, il trasferimento avviene su tua richiesta, nell’ambito del tuo contratto con quel servizio.
9. Per quanto tempo conserviamo i dati
- Account, attività, caselle, obiettivi, percorsi, amicizie: fino all’eliminazione dell’account. Eliminiamo gli account immediatamente, senza periodo di tolleranza. I backup del database e dei file scadono dopo 7 giorni.
- Dati di Strava: quando scolleghi Gridhunt (nelle Impostazioni di Gridhunt o su Strava), eliminiamo tutte le attività ottenute tramite l’API di Strava e i dati calcolati da esse (caselle, percorsi). Le attività da file che hai caricato tu (compreso un archivio ZIP di Strava) e le uscite registrate in Gridhunt restano finché non le elimini o non elimini l’account. Negli altri casi, le attività ottenute tramite l’API di Strava vengono cancellate al più tardi 7 giorni dopo il download, e un’attività eliminata su Strava viene cancellata subito (solo la copia dell’API di Strava).
- Altre Integrazioni: quando scolleghi, revochiamo l’accesso ed eliminiamo i token; le attività importate restano finché non le elimini tu o non elimini l’account.
- File caricati: eliminati dopo l’elaborazione, al più tardi dopo 7 giorni.
- Segnalazioni di caselle e commenti: dopo l’eliminazione dell’account restano senza il tuo nome e il tuo avatar; le foto vengono eliminate.
- Log di sicurezza con indirizzo IP: 12 mesi; contatori antiabuso: fino a 30 giorni; log del server: 30 giorni.
- Dati dell’abbonamento: presso di noi fino all’eliminazione dell’account; Stripe/Link conserva ricevute e dati delle transazioni per il tempo richiesto dalla normativa fiscale.
- Corrispondenza e reclami: fino a 3 anni dalla chiusura della pratica (difesa dei propri diritti).
- Analisi: Google Analytics 14 mesi; Clarity: registrazioni fino a 30 giorni, dati aggregati fino a 13 mesi.
- Segnalazioni di errore: segnalazioni grezze 90 giorni; tutte quelle collegate al tuo account vengono eliminate insieme ad esso. Segnalazioni di problemi: finché il caso è aperto, poi come la corrispondenza; dopo l’eliminazione dell’account restano senza collegamento a te.
10. I tuoi diritti
Hai il diritto di accedere ai tuoi dati e di ottenerne una copia, di rettifica, di cancellazione, di limitazione del trattamento e alla portabilità dei dati, di opporti al trattamento basato sul nostro legittimo interesse e di revocare il consenso in qualsiasi momento (senza pregiudicare la liceità del trattamento precedente).
- In autonomia: nelle Impostazioni puoi scaricare i tuoi dati (un file JSON con profilo, attività, caselle, obiettivi, amici e abbonamento), correggerli, scollegare le Integrazioni, disattivare la classifica, l’aiuto nel pianificatore e il link pubblico ed eliminare l’account.
- Per email: a privacy@gridhunt.app; rispondiamo entro un mese. Possiamo chiederti di confermare che la richiesta proviene dal titolare dell’account.
- Reclamo: all’autorità di controllo polacca, il Presidente dell’Ufficio per la protezione dei dati personali (UODO, ul. Stawki 2, 00-193 Varsavia, uodo.gov.pl), oppure all’autorità di protezione dei dati del tuo Paese; in Italia è il Garante per la protezione dei dati personali (garanteprivacy.it).
Il conferimento dei dati è facoltativo, ma senza un indirizzo email o un account presso un servizio di accesso non puoi creare un account, e senza attività non possiamo contare le caselle.
12. Sicurezza
Le connessioni sono cifrate (HTTPS) e i dati sono cifrati a riposo. I token per Strava e gli altri servizi sono ulteriormente cifrati (AES-256-GCM) con una chiave custodita in Azure Key Vault. I token dei dispositivi e i codici di abbinamento sono conservati solo come hash. Non esistono password di Gridhunt, perché accedi con un link via email o tramite un servizio di accesso. L’accesso amministrativo è limitato e registrato. Se una violazione dei dati personali ti espone a un rischio, informeremo te e l’autorità di controllo come richiesto dal GDPR.
13. Minori
Gridhunt è destinato a persone di almeno 16 anni. Non raccogliamo consapevolmente dati di minori più giovani; se ce ne accorgiamo, eliminiamo l’account. Se sei un genitore e pensi che tuo figlio abbia creato un account, scrivi a privacy@gridhunt.app.
14. Profilazione, IA e vendita dei dati
- Non prendiamo decisioni che ti riguardano basate unicamente su un trattamento automatizzato e che producano effetti giuridici o incidano in modo analogo significativamente su di te (art. 22 GDPR). L’unico passaggio automatizzato è la segnalazione di attività da far verificare a una persona (vedi sopra).
- Non usiamo i tuoi dati per addestrare modelli di intelligenza artificiale e non li condividiamo con altri per questo scopo.
- Non vendiamo dati personali e non li condividiamo con inserzionisti o data broker.
15. Modifiche a questa informativa e cronologia delle modifiche
Ti informeremo delle modifiche rilevanti nell’app o per email prima che entrino in vigore. Se una modifica richiede il tuo consenso, te lo chiederemo.
- 29 settembre 2026. (in attesa di revisione legale) Segnalazioni di errore e di problemi: dati raccolti, consenso e impostazione «chiedi / sempre / mai», conservazione delle segnalazioni grezze per 90 giorni, eliminazione insieme all’account, Azure DevOps (Microsoft) come responsabile del trattamento.
- 29 settembre 2026. Fonti dei dati: i dati ottenuti tramite l’API di Strava li vede solo il titolare dell’account e non vengono usati nella classifica, nelle funzioni per gli amici, nei link pubblici né nei dati della community; le funzioni pubbliche usano file e archivi caricati, registrazioni nelle app Gridhunt e altre fonti collegate; priorità delle fonti in caso di duplicati; nome visualizzato impostato in Gridhunt; cosa succede ai dati quando scolleghi Strava. I dati dell’API di Strava sono conservati al massimo 7 giorni, a meno che tu non carichi o registri la stessa attività in Gridhunt; eliminare un’attività su Strava non cancella la copia che hai caricato.
- 28 settembre 2026. Nuova versione: dati completi del titolare, finalità e basi giuridiche, nuove fonti di dati (komoot, Wahoo, Garmin e altri, l’app per iPhone e Apple Watch, i dispositivi), Stripe Managed Payments, link pubblici, segnalazioni di caselle, tempi di conservazione, diritti, età minima 16 anni, indirizzo gridhunt.app.
- In precedenza: versione della fase di accesso anticipato con la descrizione di cookie e strumenti di analisi.