INFORMATIVA SUL TRATTAMENTO DEI DATI PERSONALI
YCMC — Your Closet My Closet
Ai sensi del Regolamento UE 2016/679 (GDPR)
1. Titolare del trattamento, gestore della piattaforma e partner
Il titolare del trattamento è Sara Loppo, con sede in Via di Colle Mattia 59, 00132 Roma, responsabile nei confronti dell'utente per tutte le operazioni di trattamento dei dati personali effettuate nell'ambito del programma YCMC – Your Closet My Closet.
La piattaforma tecnologica è sviluppata e mantenuta dal fornitore SwipeApp s.r.l., con sede in Via della Giuliana 32, 00195 Roma, che gestisce i dati per conto del titolare ai sensi dell'art. 28 GDPR
Il rapporto tra il titolare del trattamento, e il fornitore e tra il titolare e i partner (brand di moda, progetti di scambio o altri soggetti terzi coinvolti nelle attività di YCMC) è regolato da appositi accordi a tutela della riservatezza e della sicurezza dei dati.
2. Categorie di interessati
La presente informativa riguarda due categorie distinte di persone i cui dati sono trattati tramite la piattaforma YCMC:
- Utenti: le persone che utilizzano l'app per scambiare capi di abbigliamento
- Operatori: dipendenti, collaboratori o volontari dei partner (brand di moda, progetti di scambio o altri soggetti terzi coinvolti nelle attività di YCMC) che utilizzano la dashboard di YCMC per gestire le operazioni nei punti di scambio.
3. Dati raccolti e finalità del trattamento — Utenti
3.1 Dati di registrazione e di profilo
In fase di registrazione raccogliamo: nome, cognome, indirizzo email, nickname, data di nascita e genere. La password è cifrata e non accessibile in chiaro da nessun sistema.
Successivamente, dalle impostazioni del proprio profilo, l'utente può indicare uno store preferito e inserire un’immagine che lo/la rappresenti.
Il nickname è visibile a tutti gli utenti della piattaforma, all'interno dei passaporti di prodotto digitali che, insieme alle caratteristiche rilevanti dell'articolo, mostrano l'informazione "offerto da: nickname". Nome, cognome, email, data di nascita, store preferito e immagine del profilo non sono visibili ad altri utenti; sono accessibili al personale interno autorizzato per finalità operative, di assistenza e statistiche. Il genere non è visibile neanche al personale interno autorizzato.
Nome, cognome ed email sono inoltre utilizzati per finalità di prevenzione delle frodi e di sicurezza dell'account (ad esempio verifica dell'identità e prevenzione di account duplicati o falsi).
Il nickname e l'identificativo univoco dell'account (User ID) sono utilizzati per l'autenticazione, gestita tramite il fornitore Firebase Auth, a cui è delegato il processo di accesso, e per analisi statistiche interne in forma aggregata e anonimizzata (ad esempio andamento degli utenti attivi/non attivi per fascia d'età e genere).
Base giuridica: esecuzione del contratto (art. 6.1.b GDPR) per nome, cognome, email, nickname, User ID e data di nascita; legittimo interesse (art. 6.1.f GDPR) per la prevenzione delle frodi e per le analisi statistiche interne; consenso (art. 6.1.a GDPR) per il dato di genere.
3.2 Dati del Passaporto Digitale
Per creare un Passaporto Digitale, l'utente carica fotografie dell'articolo di moda da scambiare e delle etichette disponibili e fornisce (o conferma tramite selezione da liste predefinite) informazioni quali brand, taglia, composizione, istruzioni di cura e paese di manifattura.
Alcune di queste informazioni sono rilevate automaticamente dalle fotografie tramite un servizio di intelligenza artificiale di terze parti (OpenAI): a tal fine vengono trasmessi le fotografie dell'articolo e delle etichette, senza alcun identificativo dell'utente (né nome, né email, né ID account).
Il Passaporto Digitale, comprensiva delle fotografie, è visibile pubblicamente a tutti gli utenti della piattaforma all'interno del Closet YCMC, insieme al nickname di chi ha offerto l'articolo.
Base giuridica: esecuzione del contratto (art. 6.1.b GDPR).
3.3 Dati di transazione e di utilizzo
Il sistema registra: token ottenuti, utilizzati e potenziali, prenotazioni, scambi offerti/ricevuti/in attesa/da migliorare, l'eventuale abbandono del processo di scambio nelle sue fasi (a seguito di: valutazione token, approvazione del passaporto digitale, prenotazione dello scambio, visione dell'articolo) ed eventuali articoli preferiti o salvati dall'utente (funzione opzionale).
Gli articoli preferiti sono attualmente utilizzati solo per finalità di funzionamento del servizio (ad esempio permettere all'utente di ritrovare gli articoli salvati) e non per suggerire contenuti o articoli personalizzati.
Questi dati sono visibili all'utente nella propria area personale e accessibili al personale interno autorizzato per la gestione del servizio e la rendicontazione.
Base giuridica: esecuzione del contratto (art. 6.1.b GDPR); legittimo interesse (art. 6.1.f GDPR) per le finalità statistiche.
3.4 Contenuti generati dall'utente
Rientrano in questa categoria le domande inviate tramite la pagina FAQ/assistenza, le eventuali correzioni manuali ai dati del Passaporto Digitale e le risposte al questionario di benessere inviato periodicamente agli utenti all'interno dell'app.
Base giuridica: esecuzione del contratto ed erogazione dell'assistenza (art. 6.1.b GDPR).
3.5 Dati tecnici e di utilizzo dell'app
Utilizziamo Firebase Analytics, che raccoglie in modo automatico il modello del dispositivo, il sistema operativo, la lingua, il paese ed eventi di sessione generici, oltre a un identificativo casuale generato per ciascuna installazione dell'app (App Instance ID). Questo identificativo non è collegato ad alcuna rete pubblicitaria né utilizzato per finalità di tracciamento pubblicitario.
Non è attualmente installato alcuno strumento di crash reporting o di monitoraggio delle performance.
Questi dati sono utilizzati per garantire il corretto funzionamento del servizio, la sicurezza del sistema e per finalità statistiche.
Base giuridica: legittimo interesse del titolare (art. 6.1.f GDPR).
3.6 Geolocalizzazione
Con il consenso esplicito dell'utente, e solo mentre l'app è in primo piano (nessun tracciamento in background), l'app accede alla posizione precisa del dispositivo per mostrare gli store o punti di scambio fisici del Partner più vicini. Le coordinate sono trasmesse ai server di SwipeApp, dove sono utilizzate esclusivamente per ordinare i risultati per distanza: non sono salvate come dato del profilo utente, ma permangono temporaneamente nei log tecnici delle richieste per un massimo di 90 giorni. Le coordinate sono inoltre trasmesse a Google Places per la funzione di autocompletamento degli indirizzi. Il calcolo delle distanze avviene internamente sul dispositivo.
Base giuridica: consenso (art. 6.1.a GDPR), revocabile in qualsiasi momento dalle impostazioni del dispositivo.
4. Dati raccolti e finalità del trattamento — Operatori
Per gli operatori dei partner (dipendenti, volontari o collaboratori che gestiscono le operazioni nei punti di scambio) raccogliamo: nome, cognome, email aziendale, brand o progetto di affiliazione, città, punto vendita, ruolo (Operatore o Amministratore del partner), stato dell'account, regione geoeconomica, data di iscrizione e data dell'ultimo accesso.
Gli operatori gestiscono l'intera attività di scambio tramite la dashboard gestionale di YCMC. Raccogliamo pertanto dati di utilizzo relativi all'attività svolta (numero di passaporti digitali valutati, controlli qualità effettuati, prenotazioni gestite, tempi di gestione) e, periodicamente, le risposte a un questionario sul benessere percepito rispetto all'attività di scambio.
Gli operatori non hanno accesso alla sezione Dati e Report della piattaforma né agli export nominativi degli utenti; nella gestione operativa quotidiana vedono unicamente il nickname e le statistiche individuali (token, scambi, impatto) degli utenti.
Base giuridica: esecuzione di obblighi contrattuali connessi al rapporto con il partner (art. 6.1.b/f GDPR); consenso per il questionario sul benessere (art. 6.1.a GDPR).
5. Conservazione dei dati
I dati di account e di transazione sono conservati per tutta la durata del rapporto con la piattaforma. Su richiesta dell'interessato (vedi sezione 8), l'account e i dati associati vengono cancellati senza ingiustificato ritardo, salvo dati che debbano essere conservati per obblighi di legge, prevenzione frodi o sicurezza.
I log tecnici delle richieste sono conservati per un massimo di 90 giorni. La cache utilizzata per l'elaborazione delle fotografie tramite intelligenza artificiale viene svuotata mensilmente.
6. Comunicazione e accesso ai dati
6.1 Visibilità tra utenti
Il Passaporto Digitale, che include le fotografie degli articoli offerti dagli utenti e il nickname associato sono visibili pubblicamente a tutti gli utenti della piattaforma all'interno del Closet YCMC.
6.2 Personale interno YCMC e dei partner
Il superadmin di YCMC e l'amministratore del partner che utilizza la piattaforma possono scaricare, a livello individuale (non aggregato), report ed export contenenti: nickname, User ID, email, fascia d'età, regione geoeconomica, stato dell'account, dati di consenso (privacy e marketing) e dati di transazione e di impatto (token, scambi, risparmio economico), per finalità operative, di assistenza e di rendicontazione. Nome, cognome e genere degli Utenti non sono inclusi in questi export. Il genere, se incluso in report destinati alla divulgazione esterna, compare esclusivamente in forma aggregata e non riconducibile a singoli individui.
6.3 Fornitori tecnici (responsabili del trattamento ex art. 28 GDPR)
I dati personali sono trattati, per conto del titolare, dai seguenti fornitori tecnici, che offrono un accordo di trattamento dati (DPA) ai sensi dell'art. 28 GDPR corredato da Clausole Contrattuali Standard:
- AWS (Amazon Web Services), Francoforte (UE) — hosting e infrastruttura server
- Google / Firebase — autenticazione e analisi statistica dell'utilizzo dell'app
- Google Maps Platform — geolocalizzazione e autocompletamento indirizzi
- OpenAI — elaborazione automatica delle fotografie per la creazione del Passaporto Digitale
- Vercel — hosting del sito web
- GitHub — gestione del codice sorgente
6.4 Comunicazioni di marketing
La piattaforma è predisposta per l'eventuale invio di comunicazioni di marketing tramite fornitori terzi (ad esempio Brevo o Mailchimp), il cui utilizzo non è obbligatorio. Tali comunicazioni possono essere inviate da YCMC oppure dai singoli partner, tramite propri strumenti di terze parti, esclusivamente agli utenti che abbiano prestato apposito consenso.
6.5 Trasferimento di dati fuori dall'Unione Europea
Ad OpenAI vengono trasmesse le fotografie dell'articolo e delle etichette, senza alcun identificativo dell'utente (né ID, né email, né nome). Con OpenAI è stato sottoscritto un Data Processing Addendum (DPA) per l'account utilizzato da YCMC, a copertura del relativo trattamento dei dati.
6.6 Finalità commerciali di terzi
I dati personali non sono ceduti a terzi per finalità commerciali proprie di terzi.
7. Sicurezza
L'accesso ai dati è protetto tramite autenticazione delegata (Firebase Auth), segregazione dei permessi per ruolo e per azienda, token di sessione conservati in modo sicuro sul dispositivo (Keychain/Keystore) e trasmissione dei dati esclusivamente tramite connessione criptata (HTTPS/TLS).
Il sistema mantiene inoltre un registro dei consensi prestati dagli utenti, con indicazione della versione dell'informativa, della fonte e della data di concessione o revoca.
8. Diritti dell'interessato
L'utente ha diritto di accedere ai propri dati, richiederne la rettifica o la cancellazione, limitarne il trattamento, opporsi al trattamento basato su legittimo interesse e richiedere la portabilità dei dati.
L'utente può cancellare in qualsiasi momento il proprio account e i dati associati in autonomia, direttamente dalle impostazioni del profilo personale nell'app.
Per esercitare gli altri diritti sopra indicati, è possibile contattare YCMC tramite la pagina https://www.ycmc.it/contact, selezionando "Personal data request" dal menu a tendina del campo "Reason for contact".
In caso di ritenuto pregiudizio, l'utente ha il diritto di presentare reclamo al Garante per la Protezione dei Dati Personali (www.garanteprivacy.it).
9. Modifiche all'informativa
Ci riserviamo il diritto di aggiornare la presente informativa. Le modifiche saranno comunicate tramite l'app. L'utilizzo continuato del servizio dopo la notifica costituisce presa d'atto dell'informativa aggiornata.
