Informativa sulla privacy
1. Titolare del trattamento
Il titolare ai sensi del Regolamento generale sulla protezione dei dati (GDPR) e di altre normative applicabili in materia di protezione dei dati è:
Bora Bey Sarikaya
Berlino, Germania
Email: privacy@deeplink-freediving.com
Un indirizzo postale completo viene fornito su richiesta tramite l'email sopra (DEEPLINK è attualmente in fase di test pre-lancio senza attività commerciale).
2. Informazioni generali sul trattamento dei dati
DEEPLINK è una piattaforma di coordinamento per sub apnea. Trattiamo dati personali solo nella misura necessaria a fornire una piattaforma funzionante e i nostri servizi. I dati personali vengono trattati solo con il consenso dell'utente o se il trattamento è consentito dalla legge.
3. Basi giuridiche del trattamento
- Consenso (art. 6, par. 1, lett. a, GDPR) — Quando otteniamo il consenso per le operazioni di trattamento. Il consenso può essere revocato in qualsiasi momento.
- Esecuzione di un contratto (art. 6, par. 1, lett. b, GDPR) — Per l'esecuzione del contratto utente (es. creazione dell'account, pianificazione sessioni, abbinamento buddy, gestione pagamenti).
- Legittimo interesse (art. 6, par. 1, lett. f, GDPR) — Per la sicurezza della piattaforma, la prevenzione degli abusi, l'analisi e il miglioramento dei nostri servizi.
- Obbligo legale (art. 6, par. 1, lett. c, GDPR) — Quando siamo legalmente tenuti a trattare i dati (es. obblighi fiscali di conservazione).
4. Dati che raccogliamo
a) Registrazione e account
Al momento della registrazione raccogliamo: nome, indirizzo email e password (memorizzata come hash crittografico, non abbiamo mai accesso alla tua password in chiaro). Facoltativamente: foto profilo, bio, posizione.
b) Profilo di immersione
Informazioni volontarie sul tuo profilo: livello di certificazione, profondità massima, discipline preferite, livello di esperienza, attrezzatura. Questi dati vengono usati per abbinamento buddy e pianificazione sessioni e sono visibili agli altri utenti secondo le tue impostazioni di privacy.
c) Sessioni e attività
Dati sulle sessioni che crei o a cui partecipi: data, ora, luogo, partecipanti, ruoli (sub / safety). Voci del dive log: profondità, durata, disciplina, note personali.
d) Messaggi
Contenuti inviati e ricevuti tramite la funzione chat della piattaforma. I messaggi sono memorizzati cifrati e visibili solo ai partecipanti della rispettiva conversazione.
e) Dati di pagamento
Quando usi funzioni a pagamento (prenotazioni safety diver, biglietti per eventi, marketplace), i dati di pagamento vengono trattati esclusivamente tramite il nostro provider di pagamento Stripe. Non memorizziamo numeri completi di carta di credito o coordinate bancarie. Riceviamo solo un ID transazione e lo stato del pagamento.
f) Dati tecnici (log server)
Ogni volta che accedi alla nostra piattaforma vengono raccolti automaticamente dati tecnici: indirizzo IP (anonimizzato), tipo e versione del browser, sistema operativo, URL referrer, data e ora di accesso. Questi dati non vengono uniti ad altre fonti e vengono cancellati automaticamente dopo 30 giorni.
g) Diagnostica crash e segnalazioni di errore
Quando l'applicazione incontra un errore o un crash sul tuo dispositivo, raccogliamo automaticamente un rapporto diagnostico tramite il nostro provider di monitoraggio errori Sentry (vedi sezione 7d). Il rapporto contiene: messaggio di errore e stack trace, URL dove si è verificato l'errore, indirizzo IP, versione di browser e sistema operativo, identificatore account (id, email, nome visualizzato) per permettere al supporto di trovare l'incidente specifico, tracce di performance della richiesta fallita e, solo quando un errore si verifica davvero, un breve replay degli ultimi secondi prima del crash con tutti i campi di testo e gli input mascherati visivamente. I media incorporati (avatar, foto) non sono mai inclusi nei replay. I campi di testo libero inviati nel nostro dialog di crash report vengono ripuliti da indirizzi email, numeri di telefono, bearer token e UUID prima della trasmissione.
Base giuridica: art. 6, par. 1, lett. f, GDPR (legittimo interesse a rilevare, diagnosticare e correggere difetti software per mantenere la piattaforma funzionante e sicura).
5. Hosting
La nostra piattaforma è ospitata su server gestiti da Supabase Inc. I database rilevanti per il funzionamento si trovano su server all'interno dell'Unione Europea. Supabase impiega misure tecniche e organizzative all'avanguardia per proteggere i tuoi dati (cifratura in transito e a riposo, controlli di accesso, procedure di backup).
Base giuridica: art. 6, par. 1, lett. f, GDPR (legittimo interesse a fornire la piattaforma in modo sicuro ed efficiente).
6. Cookie e local storage
DEEPLINK usa solo cookie tecnicamente necessari e voci di local storage:
- Autenticazione — Token di sessione per il login (Supabase Auth)
- Preferenza tema — Lo schema colori che hai scelto (local storage)
- Preferenza modalità — La modalità di navigazione scelta (local storage)
Non usiamo alcun cookie di tracciamento, cookie pubblicitari o strumenti di analytics di terze parti. Un banner di consenso ai cookie non è quindi necessario, poiché vengono usati solo cookie tecnicamente necessari (§ 25(2) TDDDG, legge tedesca sulla protezione dei dati per i servizi digitali).
Blog and channel posts may contain Instagram embeds. These load only after you click to load them, until then no data is sent to Instagram. When you load an embed, your IP address is transmitted to Meta Platforms Ireland Ltd. and Meta may set cookies. Loading is your consent (Art. 6(1)(a) GDPR); without it, no embed loads.
7. Servizi di terze parti
a) Google Fonts
Usiamo font forniti da Google LLC ("Google Fonts"). Quando visiti le nostre pagine viene stabilita una connessione ai server di Google per caricare i font "Montserrat" e "Source Serif 4". Nel processo il tuo indirizzo IP può essere trasmesso a Google.
Fornitore: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Informativa sulla privacy: policies.google.com/privacy. Base giuridica: art. 6, par. 1, lett. f, GDPR. Il trasferimento dei dati negli USA si basa sull'EU-U.S. Data Privacy Framework.
b) Stripe (gestione pagamenti)
Usiamo Stripe Inc. per la gestione dei pagamenti. Durante una transazione i dati di pagamento necessari vengono trasmessi direttamente a Stripe e lì elaborati. Non riceviamo dati di pagamento completi.
Fornitore: Stripe Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, USA. Informativa sulla privacy: stripe.com/privacy. Base giuridica: art. 6, par. 1, lett. b, GDPR (esecuzione del contratto). Il trasferimento dei dati negli USA si basa sull'EU-U.S. Data Privacy Framework.
c) OpenAI (AI coach)
Per l'analisi e i suggerimenti di allenamento basati su AI usiamo l'API OpenAI. A OpenAI vengono trasmessi solo dati di allenamento anonimizzati (profondità, durata, disciplina). Nessuna informazione personalmente identificabile come nome o email è condivisa con OpenAI.
Fornitore: OpenAI LLC, San Francisco, CA, USA. Informativa sulla privacy: openai.com/privacy. Base giuridica: art. 6, par. 1, lett. a, GDPR (consenso, la funzione AI coach è facoltativa e attivata solo su esplicita richiesta dell'utente).
d) Sentry (monitoraggio errori e diagnostica crash)
Usiamo Sentry per raccogliere informazioni diagnostiche quando l'applicazione va in crash o incontra un errore inatteso. I dati trasmessi sono descritti in dettaglio nella sezione 4g ("Diagnostica crash e segnalazioni di errore") e includono indirizzo IP, metadati del browser, identificatore account e un replay mascherato dei momenti che precedono l'errore. I campi di testo libero vengono ripuliti dai pattern PII più comuni (email, numeri di telefono, token, UUID) prima della trasmissione. Non registriamo sessioni che non hanno riscontrato errori.
Fornitore: Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA. Informativa sulla privacy: sentry.io/privacy. Base giuridica: art. 6, par. 1, lett. f, GDPR (legittimo interesse a identificare e correggere difetti software). Il trasferimento dei dati negli USA si basa sull'EU-U.S. Data Privacy Framework, Sentry è certificata nell'ambito del framework. Sentry conserva gli eventi diagnostici per un massimo di 90 giorni, dopodiché vengono eliminati definitivamente.
8. Trasferimenti di dati verso paesi terzi
I dati personali vengono trasferiti verso paesi terzi (paesi al di fuori di UE/SEE) solo nel contesto dei servizi di terze parti descritti nella sezione 7. I trasferimenti verso gli USA si basano sull' EU-U.S. Data Privacy Framework (decisione di adeguatezza della Commissione Europea ai sensi dell'art. 45 GDPR). I fornitori elencati sono certificati nell'ambito del Data Privacy Framework e sono quindi obbligati a rispettare gli standard di protezione dei dati dell'UE.
9. Durata di conservazione
I dati personali vengono conservati solo per il tempo necessario alla rispettiva finalità di trattamento:
- Dati dell'account — Fino alla cancellazione dell'account da parte dell'utente
- Dive log — Fino alla cancellazione dell'account o delle singole voci da parte dell'utente
- Messaggi — Fino alla cancellazione dell'account
- Log del server — 30 giorni
- Dati di pagamento — Secondo i periodi di conservazione previsti per legge (fino a 10 anni ai sensi del § 147 AO, codice fiscale tedesco)
Dopo la cancellazione dell'account, tutti i dati personali vengono rimossi completamente dai nostri sistemi entro 30 giorni, salvo diversa indicazione degli obblighi di conservazione previsti per legge.
10. I tuoi diritti come interessato
Hai i seguenti diritti riguardo ai tuoi dati personali:
- Diritto di accesso (art. 15 GDPR) — Puoi richiedere informazioni sui dati personali che conserviamo su di te.
- Diritto di rettifica (art. 16 GDPR) — Puoi richiedere la correzione di dati inesatti.
- Diritto di cancellazione / "diritto all'oblio" (art. 17 GDPR) — Puoi richiedere la cancellazione dei tuoi dati, a meno che non vi siano obblighi di conservazione previsti per legge.
- Diritto di limitazione del trattamento (art. 18 GDPR) — Puoi richiedere la limitazione del trattamento dei tuoi dati.
- Diritto alla portabilità dei dati (art. 20 GDPR) — Puoi ricevere i tuoi dati in un formato strutturato, di uso comune e leggibile da dispositivo automatico. La funzione di esportazione dei dati è disponibile nelle impostazioni del tuo account.
- Diritto di opposizione (art. 21 GDPR) — Puoi opporti in qualsiasi momento al trattamento dei tuoi dati basato sul legittimo interesse.
Per esercitare i tuoi diritti, invia un'email a privacy@deeplink-freediving.com. In alternativa puoi cancellare il tuo account e tutti i dati associati direttamente dalle impostazioni del tuo account.
11. Revoca del consenso
Quando il trattamento dei tuoi dati si basa sul consenso, hai il diritto di revocarlo in qualsiasi momento. La liceità del trattamento effettuato sulla base del consenso fino alla revoca non viene compromessa. Puoi revocare il consenso via email a privacy@deeplink-freediving.com o tramite le impostazioni del tuo account.
12. Diritto di proporre reclamo a un'autorità di controllo
Fatto salvo qualsiasi altro ricorso amministrativo o giurisdizionale, hai il diritto di proporre reclamo a un'autorità di controllo se ritieni che il trattamento dei tuoi dati personali violi il GDPR.
L'autorità di controllo competente per noi è:
Garante della protezione dei dati e della libertà di informazione di Berlino
(Berliner Beauftragte für Datenschutz und Informationsfreiheit)
Friedrichstr. 219
10969 Berlino, Germania
www.datenschutz-berlin.de
13. Crittografia SSL/TLS
Questo sito usa la crittografia SSL/TLS per motivi di sicurezza e per proteggere la trasmissione di contenuti riservati. Puoi riconoscere una connessione cifrata dal fatto che la barra degli indirizzi del browser passa da "http://" a "https://" e dal lucchetto nella barra del browser. Quando la crittografia SSL/TLS è attivata, i dati che ci trasmetti non possono essere letti da terzi.
14. Minori
Il nostro servizio è generalmente destinato a persone di almeno 16 anni. I minori di 16 anni possono usare DEEPLINK solo con il consenso di un tutore legale. Non raccogliamo consapevolmente dati da minori di 16 anni senza il consenso dei genitori.
15. Modifiche a questa informativa sulla privacy
Ci riserviamo il diritto di aggiornare questa informativa per garantire che sia sempre conforme ai requisiti di legge in vigore o per riflettere modifiche dei nostri servizi. L'informativa aggiornata si applica alle tue visite successive. Consigliamo di rileggere periodicamente questa informativa.
16. Dati di atleti e competizioni
DEEPLINK indicizza i risultati delle competizioni di apnea, inclusi i nomi degli atleti che li hanno ottenuti, così che gli apneisti possano trovare competizioni, seguire le classifiche e connettersi con la community. La sezione seguente descrive come viene trattato questo specifico insieme di dati.
a) Cosa conserviamo
Per ogni atleta: nome completo, paese (codice ISO 3166-1 alpha-2), genere e i risultati delle competizioni attribuiti a quell'atleta (data, luogo, disciplina, prestazione, classifica). Dove la fonte ne pubblica una, conserviamo inoltre una foto del profilo. Non conserviamo recapiti, date di nascita, informazioni mediche o altri dati personali oltre a quanto pubblicato dalla fonte.
b) Da dove provengono i dati
La fonte attuale è freedivingranking.com, un aggregatore indipendente che pubblica i risultati delle competizioni AIDA e CMAS. Col tempo passeremo a ricavare i risultati direttamente da AIDA e CMAS. La fonte originale è sempre citata nella pagina dell'atleta.
c) Base giuridica
Interesse legittimo ai sensi dell'art. 6, par. 1, lett. f) del GDPR. I dati consistono in risultati di competizioni disponibili pubblicamente che le federazioni di appartenenza e la fonte pubblicano a fini storico-sportivi e di classifica. Bilanciamo questo interesse con i diritti dell'atleta (1) citando chiaramente la fonte in ogni pagina, (2) limitando l'insieme di dati a quanto la fonte già pubblica e (3) fornendo un meccanismo di rimozione senza ostacoli descritto di seguito.
d) Come richiedere la rimozione
Invia un'email a privacy@deeplink-freediving.com con oggetto "Richiesta di rimozione atleta" e il tuo nome completo così come compare nei risultati delle competizioni. Verifichiamo l'identità, di norma confrontando il mittente con l'email registrata presso AIDA o CMAS per quell'atleta. Completiamo la rimozione entro 30 giorni e ti inviamo una conferma scritta via email.
e) Cosa viene rimosso
I tuoi dati personali vengono rimossi: il tuo nome è sostituito con "[Rimosso]" ovunque compaia e la foto del tuo profilo viene eliminata dal nostro archivio. I risultati delle tue competizioni restano nel database ma senza alcun nome che ti identifichi. Conserviamo i risultati in sé perché sono fatti, documenti storico-sportivi pubblici, che non costituiscono dati personali una volta dissociati dalla tua identità (considerando 26 del GDPR). Rimuovere le voci di classifica sottostanti distorcerebbe la storia delle competizioni da cui dipendono le classifiche degli altri atleti.
f) Luogo di conservazione
Tutti i dati degli atleti sono conservati all'interno dell'Unione Europea (Supabase, AWS Frankfurt eu-central-1).