BuddyBudget
PrivacyTerminiCookie

Bozza in revisione: questo testo non è ancora definitivo e alcuni dati sono segnaposto.

Informativa sulla privacy

Versione del 2026-10-02

Questa informativa spiega quali dati raccoglie BuddyBudget, perché, per quanto tempo li conserva e che cosa puoi fare per controllarli. È scritta ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (GDPR).

  1. Chi è il titolare del trattamento
  2. Quali dati trattiamo
  3. Perché li trattiamo e su quale base
  4. Collegamento bancario (Open Banking)
  5. Con chi condividiamo i dati
  6. Trasferimenti fuori dallo Spazio economico europeo
  7. Per quanto tempo conserviamo i dati
  8. I tuoi diritti
  9. Decisioni automatizzate
  10. Come proteggiamo i dati
  11. Minori
  12. Modifiche a questa informativa

1. Chi è il titolare del trattamento

Il titolare è Daniele Roccaforte, persona fisica, che gestisce BuddyBudget a titolo gratuito. Indirizzo: [indirizzo del titolare, da completare].

Per qualunque richiesta sulla privacy scrivi a [email protected]. Non è stato nominato un responsabile della protezione dei dati (DPO): non è obbligatorio per il livello attuale del trattamento.

2. Quali dati trattiamo

  • Dati dell'account: nome, indirizzo email, valuta e preferenze scelte. Se accedi con Google, anche la foto del profilo.
  • Dati finanziari che inserisci tu o che importi: conti, saldi, transazioni (con descrizione, note e controparte), categorie, budget, investimenti, debiti, fondi pensione e patrimonio netto. Le descrizioni possono contenere informazioni su abitudini, acquisti o contesti personali: non ti chiediamo mai di inserire dati sulla salute, sulle opinioni o altre categorie particolari, ma possono emergere dai testi delle transazioni.
  • Dati bancari: se colleghi un conto con Open Banking, tramite GoCardless riceviamo i conti e le transazioni che autorizzi. Non vediamo né conserviamo le credenziali della tua banca.
  • Dati tecnici di accesso: data, indirizzo IP e tipo di dispositivo delle sessioni (visibili in Impostazioni), per proteggere l'account.
  • Registri tecnici (log) pseudonimizzati: eventi e errori dell'app, collegati a te solo da un codice che non contiene email, nome, importi o descrizioni.
  • Statistiche d'uso anonime: pagine viste e azioni compiute (per esempio "transazione aggiunta"), senza importi né testi tuoi.

3. Perché li trattiamo e su quale base

Per ogni finalità indichiamo la base giuridica prevista dall'articolo 6 del GDPR.

  • Fornirti il servizio (account, conti, transazioni, investimenti, debiti, pensione, import e sincronizzazione bancaria, export dei dati): esecuzione del contratto, art. 6.1.b.
  • Inviarti email di servizio (link di accesso, avvisi di scadenza del collegamento bancario, conferme di disattivazione): esecuzione del contratto, art. 6.1.b. Non inviamo email promozionali.
  • Sicurezza, prevenzione degli abusi, diagnosi di errori e continuità del servizio (sessioni, log, backup): legittimo interesse, art. 6.1.f, bilanciato dal fatto che i log sono pseudonimizzati e di breve durata.
  • Capire quali funzioni vengono usate per migliorare il prodotto, con statistiche anonime: legittimo interesse, art. 6.1.f. Puoi disattivarle in qualunque momento (vedi la pagina sui cookie).
  • Rispettare obblighi di legge, se e quando applicabili: art. 6.1.c.

4. Collegamento bancario (Open Banking)

Il collegamento passa da GoCardless Bank Account Data, un fornitore di servizi di informazione sui conti autorizzato ai sensi della direttiva PSD2. Autorizzi l'accesso direttamente presso la tua banca; l'autorizzazione dura al massimo 90 giorni, dopo i quali va rinnovata, e puoi revocarla quando vuoi.

Il consenso che dai alla tua banca e a GoCardless è distinto da questa informativa. Se elimini l'account o fai il reset dei dati revochiamo i collegamenti attivi presso GoCardless.

5. Con chi condividiamo i dati

Non vendiamo i tuoi dati e non li usiamo per pubblicità. Li comunichiamo solo ai fornitori che servono a far funzionare il servizio, nominati responsabili del trattamento o, dove agiscono come titolari autonomi, indicati come tali:

  • Hostinger: server (VPS) in Germania, dove girano app e database.
  • Cloudflare: instradamento del traffico, DNS, sito pubblico e archiviazione dei backup cifrati del database.
  • GoCardless: lettura dei conti bancari che colleghi, ai sensi di PSD2.
  • Resend: invio delle email di servizio (usa il tuo indirizzo email).
  • Google: solo se scegli di accedere con Google; agisce come titolare autonomo per l'autenticazione.
  • Strumenti interni di monitoraggio e avvisi tecnici, che non ricevono dati personali tuoi.

6. Trasferimenti fuori dallo Spazio economico europeo

Cloudflare, Google e Resend sono società che possono trattare dati anche fuori dallo SEE (per esempio negli Stati Uniti). In questi casi il trasferimento avviene con una decisione di adeguatezza (EU-US Data Privacy Framework) o con le clausole contrattuali standard della Commissione europea.

7. Per quanto tempo conserviamo i dati

  • Dati dell'account e dati finanziari: finché l'account esiste.
  • Disattivazione: se disattivi l'account hai 30 giorni per ripensarci, poi i dati vengono eliminati definitivamente. Puoi anche eliminare subito tutto da Impostazioni.
  • Copie di sicurezza (backup): i dati eliminati restano nei backup cifrati per al più 14 giorni, poi spariscono con la rotazione.
  • Sessioni: scadono dopo 7 giorni senza utilizzo. I link di accesso valgono 10 minuti.
  • Registri tecnici (log): per un periodo breve, definito e documentato internamente [durata da confermare prima della pubblicazione].
  • Statistiche d'uso anonime: non sono dati personali, quindi non hanno scadenza legata al tuo account.

8. I tuoi diritti

Hai diritto di accedere ai tuoi dati, correggerli, cancellarli, limitarne il trattamento, riceverli in formato portabile e opporti al trattamento basato sul legittimo interesse (artt. 15-22 GDPR).

  • Accesso e portabilità: in Impostazioni scarichi un archivio ZIP con tutti i tuoi dati in JSON e CSV.
  • Cancellazione: in Impostazioni puoi disattivare o eliminare l'account e cancellare tutti i dati.
  • Rettifica, limitazione, opposizione e ogni altra richiesta: scrivi a [email protected]. Rispondiamo entro un mese.
  • Reclamo: puoi rivolgerti al Garante per la protezione dei dati personali (garanteprivacy.it).

9. Decisioni automatizzate

BuddyBudget non prende decisioni che producano effetti giuridici su di te. La categorizzazione delle transazioni usa regole che puoi vedere e modificare e propone soluzioni che confermi tu.

10. Come proteggiamo i dati

Connessioni cifrate, accesso amministrativo limitato e protetto, nuova verifica dell'accesso prima di azioni sensibili (export, reset, eliminazione), log senza dati personali in chiaro e backup cifrati. Se un incidente dovesse esporre i tuoi dati in modo rischioso per te, lo notificheremo al Garante e a te nei tempi previsti dagli articoli 33 e 34 del GDPR.

11. Minori

Il servizio è riservato a chi ha almeno 18 anni. Se scopriamo che un account appartiene a un minorenne lo eliminiamo.

12. Modifiche a questa informativa

La versione in vigore è quella del 2026-10-02. Se cambia in modo sostanziale ti avvisiamo in app prima che la modifica si applichi.