Informativa sul trattamento dei dati personali
Italiarena · · Italia
Versione ufficiale in italiano. È disponibile una traduzione in inglese.
La presente informativa è resa ai sensi degli articoli 12, 13 e 14 del Regolamento (UE) 2016/679 («GDPR») e del Codice in materia di protezione dei dati personali (D.Lgs. 30 giugno 2003, n. 196, come modificato dal D.Lgs. 10 agosto 2018, n. 101 e successive modificazioni, «Codice privacy») a chi usa Italiarena in Italia o dal territorio italiano. Il testo è redatto in linguaggio chiaro e semplice, come richiesto dagli artt. 12–14 GDPR, dalle Linee guida WP29 sulla trasparenza (WP260 rev. 01, 11 aprile 2018) e dalle indicazioni del Garante. In caso di contrasto tra versioni linguistiche, prevale il testo italiano.
1. Quadro normativo applicabile
Il trattamento è regolato dalle norme di seguito indicate, nei limiti in cui si applicano ai dati effettivamente trattati da Italiarena (account, partite, preferenze, eventuali accessi con Google, notifiche push facoltative, spiegazioni IA facoltative, segnalazioni e contributi alla community):
- Regolamento (UE) 2016/679 (GDPR), in particolare artt. 5–7, 12–22, 24–25, 28, 32, 37, 44–49, 77–79.
- D.Lgs. 30 giugno 2003, n. 196 (Codice privacy), come adeguato al GDPR dal D.Lgs. 10 agosto 2018, n. 101, in particolare artt. 2-quinquies (età del consenso digitale), 2-terdecies (persone decedute), 122 (archiviazione di informazioni nell’apparecchio terminale), 130 (comunicazioni elettroniche), 141 (reclamo al Garante) e 152 (tutela giurisdizionale).
- Direttiva 2002/58/CE (ePrivacy), recepita in Italia dagli artt. 122 e 130 del Codice privacy.
- Linee guida cookie e altri strumenti di tracciamento del Garante, provvedimento n. 231 del 10 giugno 2021.
- Regolamento (UE) 2024/1689 (AI Act), per gli aspetti di trasparenza collegati alle funzioni di intelligenza artificiale del servizio.
- Legge 23 settembre 2025, n. 132 (disposizioni in materia di intelligenza artificiale), in particolare artt. 3 e 4 su trasparenza, riservatezza e accesso dei minori alle tecnologie di IA.
2. Titolare del trattamento
Il titolare del trattamento è Ali Arman Dai, persona fisica che gestisce il servizio Italiarena (sito: https://italiarena.com), stabilito in Italia. Il servizio è offerto a titolo gratuito e non svolge attività d’impresa: non esiste quindi una sede legale o un’unità locale da indicare. Per ogni questione relativa ai dati personali, compreso l’esercizio dei diritti di cui agli artt. 15–22 GDPR, è possibile scrivere a [email protected]. Non è nominato un rappresentante nell’Unione ai sensi dell’art. 27 GDPR, perché il titolare è stabilito nell’Unione europea.
3. Responsabile della protezione dei dati (RPD/DPO)
Non è stato designato un Responsabile della protezione dei dati, perché il trattamento non rientra nei casi di nomina obbligatoria di cui all’art. 37 GDPR (non si tratta di pubblica amministrazione, né di monitoraggio regolare e sistematico su larga scala, né di trattamento su larga scala di categorie particolari di dati o di dati giudiziari).
4. Categorie di dati personali trattati
Trattiamo solo i dati necessari al servizio, in linea con i principi di minimizzazione e limitazione delle finalità (art. 5 GDPR). Le categorie corrispondono ai dati che l’app raccoglie realmente:
- Dati di identificazione e contatto: indirizzo e-mail, password in forma non in chiaro (gestita dal fornitore di autenticazione), nome visualizzato (username), ruolo interno (utente o amministratore), stato di verifica dell’e-mail.
- Accesso con Google (solo se scelto dall’utente): identificativo dell’account Google, nome e indirizzo e-mail comunicati da Google al momento dell’autenticazione.
- Modalità ospite: nome generato automaticamente e, se usata l’autenticazione ospite, un indirizzo e-mail tecnico non reale (formato guest-…@guest.local). Gli ospiti non compaiono in classifica e non possono inviare domande alla community.
- Profilo di apprendimento: livello di italiano (QECR), lingua oggetto di studio (italiano), preferenze di suono e feedback aptico.
- Dati di gioco: statistiche, domande già viste, storico partite, punteggi, esito (vittoria/sconfitta/pareggio), tipo di avversario, errori e progresso della pratica sugli errori, risposte e punteggi della sessione di gioco in corso.
- Partite «ghost»: le risposte di una partita già giocata possono essere riutilizzate per un avversario automatico. L’interfaccia mostra un nome generico («Ghost Opponent»), non il username dell’utente originario.
- Classifica: per gli account registrati, nome visualizzato e risultati PvP (partite, vittorie, percentuale, punti) visibili agli altri utenti autenticati.
- Segnalazioni e contributi: tipo di problema segnalato su una domanda; testo delle domande proposte alla community, opzioni, risposta corretta, eventuale motivazione e, per i revisori, note di revisione.
- Intelligenza artificiale (solo su richiesta): testo della domanda, testo della risposta corretta, testo della risposta selezionata e spiegazione generata per «Ask AI»; registro del numero di richieste per partita; per i contributi alla community, un pre-controllo automatico della domanda (parere non vincolante per un revisore umano).
- Notifiche push (solo se attivate): endpoint di sottoscrizione, chiavi tecniche (p256dh e auth), user-agent del browser, fuso orario IANA, ora preferita del promemoria giornaliero e data dell’ultimo invio.
- Dati tecnici di autenticazione e sicurezza: cookie e token di sessione, indirizzo IP e user-agent eventualmente presenti nei log tecnici dell’hosting, data e ora degli accessi.
- Dati memorizzati sul dispositivo: preferenze di suono/volume/aptica, tema grafico, stato locale della partita e dati temporanei di navigazione (si veda la sezione cookie).
5. Fonte dei dati (artt. 13 e 14 GDPR)
I dati provengono da queste fonti:
- Dati forniti dall’interessato: registrazione, onboarding, impostazioni, partite, segnalazioni, contributi, richiesta «Ask AI», attivazione delle notifiche.
- Dati generati dal servizio: punteggi, statistiche, classifica, sessioni di gioco, pre-controllo IA dei contributi, log di sicurezza.
- Dati provenienti da terzi: se si usa «Accedi con Google», Google LLC comunica i dati di account necessari all’autenticazione. Google tratta i dati del proprio account come titolare autonomo, secondo la propria informativa.
- Non acquistiamo elenchi di contatti e non raccogliamo dati da fonti pubbliche per profilare gli utenti.
6. Categorie particolari e dati giudiziari
Non chiediamo né trattiamo intenzionalmente categorie particolari di dati ex art. 9 GDPR (origine razziale o etnica, opinioni politiche, convinzioni religiose o filosofiche, appartenenza sindacale, dati genetici, biometrici, sulla salute o sulla vita/orientamento sessuale) né dati giudiziari ex art. 10 GDPR e art. 2-octies del Codice privacy. Si prega di non inserire tali dati nei testi delle domande o delle segnalazioni.
7. Finalità, basi giuridiche e tempi di conservazione
Per ciascuna finalità indichiamo la base giuridica (art. 6 GDPR) e il periodo di conservazione (art. 13, par. 2, lett. a, GDPR):
- Creazione e gestione dell’account (e-mail, credenziali, username, profilo): esecuzione del contratto o misure precontrattuali, art. 6, par. 1, lett. b, GDPR; conservazione per tutta la durata dell’account.
- Verifica dell’e-mail e reimpostazione della password: esecuzione del contratto, art. 6, par. 1, lett. b; i link hanno scadenza tecnica breve.
- Accesso con Google: esecuzione del contratto, art. 6, par. 1, lett. b, e, per i cookie/script di Google necessari a quell’accesso, art. 122, comma 1, secondo periodo, Codice privacy (misura strettamente necessaria al servizio richiesto).
- Modalità ospite: esecuzione del contratto, art. 6, par. 1, lett. b; conservazione per la sessione ospite o fino alla conversione in account registrato.
- Partite, classifica, statistiche, pratica degli errori, partite ghost e stato della sessione: esecuzione del contratto, art. 6, par. 1, lett. b; conservazione per tutta la durata dell’account. I dati ghost restano utilizzabili per il matchmaking finché l’account è attivo.
- Preferenze di suono, vibrazione e tema: esecuzione del contratto, art. 6, par. 1, lett. b; sul dispositivo restano finché l’utente non le cancella.
- Segnalazione di domande errate o ambigue: legittimo interesse a mantenere contenuti didattici corretti (art. 6, par. 1, lett. f); l’interesse è la qualità del gioco per tutti gli utenti, con impatto minimo sull’interessato (si conserva il tipo di problema e l’identificativo di chi segnala); conservazione fino alla risoluzione e comunque non oltre 24 mesi.
- Invio di domande alla community: esecuzione del contratto, art. 6, par. 1, lett. b; conservazione fino alla revisione; se approvata, la domanda resta nel database di gioco (senza esporre l’e-mail del contributore agli altri giocatori).
- Spiegazioni «Ask AI»: consenso, art. 6, par. 1, lett. a, espresso con la richiesta puntuale; le spiegazioni possono restare in una cache condivisa per coppia domanda/risposta, in forma non nominativa; il conteggio delle richieste per partita resta per la durata dell’account. Il consenso è revocabile non usando più la funzione.
- Pre-controllo automatico dei contributi: esecuzione del contratto, art. 6, par. 1, lett. b, e, in quanto uso di un sistema di IA, nel rispetto dell’art. 4 della L. 132/2025 (informazione chiara e possibilità di non usare la funzione di invio). La decisione finale è sempre umana; non è una decisione automatizzata ex art. 22 GDPR.
- Promemoria giornaliero via push: consenso, art. 6, par. 1, lett. a, GDPR, prestato attivando la funzione nelle Impostazioni e accettando il permesso del browser. Si applica anche l’art. 122 Codice privacy (memorizzazione dell’abbonamento push sul dispositivo) e, per il carattere di sollecito a tornare nell’app, l’art. 130 Codice privacy (comunicazioni elettroniche: consenso preventivo, libero, specifico e documentato). Conservazione fino alla disattivazione o alla cancellazione dell’account.
- Statistiche d’uso con Microsoft Clarity (mappe di calore e riproduzione delle sessioni con mascheramento del testo): consenso, art. 6, par. 1, lett. a, GDPR, e art. 122 Codice privacy, prestato tramite il banner cookie. In assenza di consenso il tag non viene caricato e nessun cookie di Clarity viene scritto. La conservazione segue l’informativa di Microsoft (di regola fino a 30 giorni per le registrazioni di sessione). Il consenso è revocabile in qualsiasi momento da Impostazioni → Privacy e dati.
- Sicurezza, prevenzione abusi e funzionamento tecnico: legittimo interesse, art. 6, par. 1, lett. f; log tecnici di regola fino a 90 giorni, salvo obbligo di legge di conservazione più lunga.
- Adempimento di obblighi di legge (es. risposta a richieste dell’autorità): art. 6, par. 1, lett. c, GDPR.
8. Natura del conferimento e conseguenze del rifiuto
Il conferimento di e-mail e password (o dell’account Google) e, per la modalità ospite, del livello di italiano è necessario per concludere il contratto e usare il servizio (art. 13, par. 2, lett. e, GDPR). Il rifiuto impedisce la creazione dell’account o l’accesso alle partite. Username personalizzato, segnalazioni, contributi, «Ask AI» e notifiche push sono facoltativi: non usarli non blocca le funzioni essenziali, ma limita le funzioni collegate. Le comunicazioni di servizio (verifica e-mail, reimpostazione password) sono necessarie all’account e non sono messaggi promozionali.
9. Destinatari e responsabili del trattamento
I dati possono essere comunicati, nei limiti delle finalità indicate, a soggetti che li trattano per nostro conto come responsabili ex art. 28 GDPR, vincolati da accordo di nomina, oppure, in casi specifici, a titolari autonomi:
- Supabase Inc. — database, autenticazione e hosting dei dati applicativi (https://supabase.com/privacy).
- Vercel Inc. — hosting dell’applicazione web (https://vercel.com/legal/privacy-policy).
- Groq Inc. — generazione delle spiegazioni «Ask AI» e pre-controllo dei contributi, solo se si usano quelle funzioni (https://groq.com/privacy-policy).
- Google LLC — autenticazione «Accedi con Google», solo se scelta dall’utente. Google è titolare autonomo per i trattamenti del proprio account (https://policies.google.com/privacy).
- Microsoft Ireland Operations Limited / Microsoft Corporation — statistiche d’uso tramite Microsoft Clarity, solo previo consenso prestato sul banner cookie (https://privacy.microsoft.com/privacystatement).
- Servizi di push del browser/sistema operativo (ad esempio Apple, Google FCM o Mozilla, a seconda del dispositivo) — recapito delle notifiche, solo se attivate.
- Autorità pubbliche, se ciò è imposto dalla legge.
10. Trasferimenti verso Paesi terzi
Alcuni fornitori possono trattare dati fuori dallo Spazio economico europeo, in particolare negli Stati Uniti. I trasferimenti avvengono nel rispetto degli artt. 44–49 GDPR, sulla base di una decisione di adeguatezza della Commissione europea (incluso, ove l’importatore sia certificato, il Data Privacy Framework UE–USA) e/o delle Clausole contrattuali tipo (SCC) approvate dalla Commissione, con le misure supplementari adottate dai fornitori. Copia delle garanzie applicabili può essere chiesta a [email protected].
12. Comunicazioni elettroniche e notifiche push (art. 130 Codice privacy)
Ai sensi dell’art. 130 del Codice privacy non inviamo comunicazioni promozionali, newsletter o messaggi pubblicitari via e-mail, telefono o sistemi automatizzati senza un consenso preventivo, libero, specifico, informato e documentato. Non ci avvaliamo dell’eccezione di «soft spam» di cui all’art. 130, comma 4. Il servizio invia soltanto: (i) messaggi strettamente necessari all’account (verifica e-mail, reimpostazione password); (ii) promemoria push giornalieri, solo se l’utente li attiva nelle Impostazioni, concede il permesso del browser e può disattivarli in qualsiasi momento. I promemoria non sono usati per profilazione commerciale.
13. Sistemi di intelligenza artificiale
Italiarena usa sistemi di IA di terzi (modelli ospitati da Groq) in due casi, entrambi facoltativi e con sorveglianza umana, in linea con gli artt. 3 e 4 della L. 23 settembre 2025, n. 132 e con i principi di trasparenza del Regolamento (UE) 2024/1689:
- «Ask AI»: su richiesta esplicita, il testo della domanda, il testo della risposta corretta e quello della risposta selezionata sono inviati al fornitore per generare una spiegazione didattica in inglese. Non inviamo il nome, l’e-mail, l’elenco completo delle opzioni o altri dati di contatto nel prompt. L’utente può astenersi dal chiedere spiegazioni in qualsiasi momento.
- Pre-controllo dei contributi: se si invia una domanda alla community, un modello di IA formula un parere non vincolante (ad esempio su lingua, livello QECR e categoria). Un amministratore umano decide se approvare o respingere. Non è una decisione basata unicamente su un trattamento automatizzato con effetti giuridici o analogamente significativi (art. 22 GDPR).
- I dati inviati all’IA non sono usati da Italiarena per addestrare modelli propri. Il fornitore li tratta secondo il proprio contratto e la propria informativa.
- L’accesso alle funzioni di IA è riservato a chi ha almeno 14 anni, come il resto del servizio. Per i minori di 14 anni occorrerebbe il consenso di chi esercita la responsabilità genitoriale (art. 2-quinquies Codice privacy e art. 4, comma 4, L. 132/2025); il servizio non è destinato a quella fascia di età.
14. Processi decisionali automatizzati e profilazione
Non compiamo decisioni automatizzate che producano effetti giuridici o incidano in modo analogamente significativo sull’interessato ai sensi dell’art. 22 GDPR. L’abbinamento degli avversari si basa sul livello di italiano dichiarato, al solo fine di organizzare partite equilibrate, senza profilazione commerciale e senza vendita di dati a terzi per marketing.
15. Misure di sicurezza
Adottiamo misure tecniche e organizzative adeguate ai sensi dell’art. 32 GDPR e dei principi di privacy by design e by default (art. 25 GDPR), tra cui: cifratura in transito (HTTPS/TLS), gestione delle credenziali tramite il fornitore di autenticazione (password non memorizzate in chiaro), accesso ristretto ai dati di produzione, accordi con i responsabili e cancellazione dell’account su richiesta.
16. Diritti dell’interessato
Ai sensi degli artt. 15–22 GDPR e del Codice privacy, l’interessato ha diritto di: accesso; rettifica; cancellazione; limitazione; opposizione (ove applicabile, in particolare per i trattamenti basati sul legittimo interesse); portabilità; revoca del consenso per «Ask AI» e per le notifiche push, senza pregiudizio della liceità del trattamento precedente. Può aggiornare il profilo nelle Impostazioni, cancellare l’account in qualsiasi momento o scrivere a [email protected]. Rispondiamo entro un mese dalla richiesta, prorogabile di due mesi nei casi complessi, come previsto dall’art. 12, par. 3, GDPR. L’esercizio dei diritti è in linea di principio gratuito (art. 12, par. 5).
17. Diritti relativi alle persone decedute (art. 2-terdecies Codice privacy)
I diritti di cui agli artt. 15–22 GDPR relativi a dati di persone decedute possono essere esercitati da chi ha un interesse proprio, agisce a tutela dell’interessato come mandatario, o per ragioni familiari meritevoli di protezione, salvi i limiti di legge e l’eventuale divieto espresso, specifico e informato dell’interessato, nei termini dell’art. 2-terdecies. Per tali richieste scrivere a [email protected].
18. Reclamo al Garante e tutela giurisdizionale
L’interessato può proporre reclamo al Garante per la protezione dei dati personali ai sensi dell’art. 77 GDPR e dell’art. 141 del Codice privacy, oppure agire dinanzi all’autorità giudiziaria ordinaria ai sensi degli artt. 78 e 79 GDPR e dell’art. 152 del Codice privacy. Il reclamo non pregiudica ogni altra azione amministrativa o giurisdizionale.
- Sito: https://www.garanteprivacy.it
- Come presentare un reclamo: https://www.garanteprivacy.it/home/diritti/come-agire-per-tutelare-i-tuoi-dati-personali
- Indirizzo: Piazza Venezia 11, 00187 Roma
- Telefono: +39 06 696771
- PEC: [email protected]
19. Minori
Il servizio è destinato a chi ha compiuto 14 anni, in conformità all’art. 8 GDPR e all’art. 2-quinquies del Codice privacy (età del consenso per i servizi della società dell’informazione in Italia) e, per le funzioni di IA, all’art. 4, comma 4, della L. 132/2025. Non raccogliamo consapevolmente dati di minori di 14 anni. Se si ritiene che un minore abbia conferito dati senza valido consenso di chi esercita la responsabilità genitoriale, occorre scriverci a [email protected]: cancelleremo i dati senza ingiustificato ritardo.
20. Cancellazione dell’account e conservazione residua
Con la cancellazione dell’account dalle Impostazioni eliminiamo, senza ingiustificato ritardo, profilo, statistiche, storico partite, errori, sottoscrizioni push, registri «Ask AI» collegati all’utente e gli altri dati personali collegati. Copie residue possono restare nei backup cifrati per un periodo tecnico limitato (fino a 30 giorni) prima della cancellazione automatica. Le spiegazioni IA in cache per domanda/risposta e le domande della community già approvate possono restare in forma anonima o non identificabile. I dati strettamente necessari a tutelare i diritti in giudizio o ad adempiere obblighi di legge possono essere conservati per il tempo richiesto dalla normativa italiana.
21. Modifiche alla presente informativa
Possiamo aggiornare questa informativa per riflettere modifiche al servizio o alla normativa. La data di aggiornamento è indicata in testa alla pagina. Per modifiche sostanziali forniamo un avviso chiaro nell’app, ove opportuno.
Contatti
Per richieste in materia di privacy scrivere a [email protected]. Per presentare un reclamo all’autorità di controllo italiana, rivolgersi al Garante per la protezione dei dati personali.