Politica sulla privacy
Ultimo aggiornamento: 9 agosto 2026
1. Titolare del trattamento
Il titolare del trattamento dei dati personali raccolti tramite il sito www.pokeitem.fr e l'applicazione PokéItem è:
SAS POKEITEM
SIREN: 105 186 597, RCS Toulouse
Indirizzo: 26A route de Léguevin, 31820 Pibrac, Francia
Contatto per i tuoi dati: [email protected]
2. Dati raccolti
A seconda dei servizi utilizzati, possono essere raccolti i seguenti dati:
| Dati | Fonte | Obbligatorio |
|---|---|---|
| Indirizzo email | Registrazione account | Sì |
| Password (con hash) | Registrazione account | Sì |
| Nickname / nome utente | Registrazione account | Sì |
| Foto del profilo | Profilo utente | No |
| Dati della collezione (carte) | Utilizzo app | No |
| Prezzi d'acquisto inseriti | Utilizzo app | No |
| Condizione / grado delle carte | Utilizzo app | No |
| Dati di pagamento | Abbonamento Pro (tramite Stripe) | No |
| Indirizzo IP, browser | Navigazione automatica | No |
| Dati di utilizzo (pagine visitate) | Analytics anonimi | No |
| Codice di invito | Invito | No |
| Identificativo di transazione in-app | Abbonamento iOS/Android (tramite RevenueCat) | No |
| Foto di carte (scansione IA) | Funzionalità di scansione dell'app | No |
| Data di nascita | Accesso alle funzioni sociali e alla messaggistica | Sì |
| Contenuti pubblicati (nome utente, foto del profilo, banner, bio, vetrina, annunci del Mercato, post del feed) | Funzioni sociali | No |
| Messaggi privati (contenuto, marca temporale, conferme di lettura) | Messaggistica tra utenti | No |
| Relazioni sociali (following, blocchi, segnalazioni inviate e ricevute) | Funzioni sociali | No |
| Dati di utilizzo dell'applicazione (eventi di interazione) | Utilizzo dell'applicazione | No |
| Parametri di acquisizione (utm_source, utm_medium, utm_campaign, utm_content, utm_term), provenienti dal link di installazione o dalla pagina di destinazione | Installazione dell'app / visita al sito | No |
Nota Stripe: I dati di pagamento (numero di carta, ecc.) non sono mai conservati da PokéItem. Sono trattati esclusivamente da Stripe, fornitore di pagamento certificato PCI DSS. PokéItem conserva unicamente l'identificativo di transazione, lo stato dell'abbonamento e le date di fatturazione.
PokéItem non raccoglie mai dati sensibili ai sensi del GDPR (dati sanitari, origini etniche, opinioni politiche, ecc.).
Alcuni dati sono resi pubblici dall'utente stesso: nome utente, foto del profilo, banner, bio, vetrina e annunci del Mercato. Sono visibili agli altri utenti e, tramite un link di condivisione del raccoglitore, a chiunque disponga di quel link, anche senza account. Un profilo può essere reso privato in qualsiasi momento dalle impostazioni, e gli importi della collezione possono essere nascosti separatamente.
3. Finalità del trattamento
I dati personali sono trattati per le seguenti finalità:
- →Creazione e gestione degli account utente
- →Fornitura del Servizio (gestione della collezione, stime di prezzo)
- →Identificazione delle carte tramite IA (funzionalità di scansione)
- →Gestione dell'abbonamento Pro e della fatturazione
- →Invio di email transazionali (conferma, promemoria di rinnovo)
- →Miglioramento del Servizio (analytics anonimi)
- →Rispetto degli obblighi legali (conservazione contabile)
- →Verificare l'età minima di accesso alle funzioni sociali (15 anni) e alla messaggistica privata (16 anni)
- →Moderare automaticamente le immagini pubblicate prima della pubblicazione e filtrare i testi
- →Trattare le segnalazioni e i blocchi, sospendere gli account abusivi
- →Misurare l'utilizzo dell'applicazione per migliorarla
- →Misurare l'origine delle installazioni e degli abbonamenti per valutare l'efficacia delle campagne di acquisizione
4. Base giuridica del trattamento
| Finalità | Base giuridica |
|---|---|
| Gestione dell'account e del Servizio | Esecuzione del contratto (Art. 6.1.b GDPR) |
| Fatturazione e abbonamento | Esecuzione del contratto (Art. 6.1.b GDPR) |
| Obblighi contabili | Obbligo legale (Art. 6.1.c GDPR) |
| Analytics anonimi | Legittimo interesse (Art. 6.1.f GDPR) |
| Email marketing (se applicabile) | Consenso (Art. 6.1.a GDPR) |
| Contenuti pubblicati, annunci e messaggistica | Esecuzione del contratto (Art. 6.1.b GDPR) |
| Verifica dell'età e moderazione | Obbligo legale (Art. 6.1.c e Art. 8 GDPR, età del consenso digitale fissata a 15 anni in Francia) e legittimo interesse (Art. 6.1.f GDPR) |
| Misurazione dell'utilizzo dell'applicazione | Legittimo interesse (Art. 6.1.f GDPR) |
| Misurazione dell'origine delle installazioni e degli abbonamenti | Legittimo interesse (Art. 6.1.f GDPR) |
5. Durata di conservazione
| Dati | Durata |
|---|---|
| Account utente attivo | Durata di vita dell'account |
| Dati dell'account dopo l'eliminazione | 30 giorni (cancellazione definitiva) |
| Dati di fatturazione | 10 anni (obbligo legale) |
| Log di connessione | 12 mesi |
| Dati analytics anonimi | 26 mesi |
| Foto di carte scansionate | Non conservate da PokéItem (trattamento effimero, vedi sezione 6) |
| Messaggi privati | Finché la conversazione esiste; eliminati con l'account |
| Annunci del Mercato | Eliminati alla chiusura dell'annuncio o dell'account |
| Segnalazioni | Per il tempo necessario al trattamento, poi conservate come prova in caso di recidiva |
| Data di nascita | Finché l'account esiste |
6. Destinatari dei dati
I dati personali degli utenti sono trattati da SAS POKEITEM e dai suoi responsabili tecnici:
- →Railway Corp. (Stati Uniti), hosting del sito, dell'applicazione web, dell'API e del database PostgreSQL
- →Brevo SA (Francia), invio delle email transazionali (conferma di registrazione, promemoria di rinnovo dell'abbonamento)
- →Stripe, Inc. (Stati Uniti / Irlanda), elaborazione delle transazioni web (abbonamento Premium tramite il sito)
- →Apple Inc. (Stati Uniti), autenticazione tramite « Sign in with Apple ». Se l'utente attiva l'opzione « Nascondi la mia e-mail », PokéItem riceve unicamente l'indirizzo di inoltro privato Apple (@privaterelay.appleid.com); l'indirizzo reale resta riservato lato Apple.
- →Google LLC (Stati Uniti), autenticazione tramite « Sign in with Google » (OAuth 2.0). Solo l'identificativo Google, l'indirizzo email e la foto del profilo sono trasmessi a PokéItem al momento dell'accesso.
- →RevenueCat, Inc. (Stati Uniti), gestione tecnica degli abbonamenti in-app iOS e Android (convalida delle ricevute Apple App Store e Google Play, monitoraggio dello stato dell'abbonamento). Dati condivisi con RevenueCat: appUserID anonimo, identificativo dispositivo, eventi d'acquisto, ricevute Apple/Google. Le informazioni bancarie non sono mai trasmesse a RevenueCat. RevenueCat riceve inoltre i parametri di acquisizione, per collegare un abbonamento alla campagna da cui proviene.
- →TCG API, tcgapi.io (Unione Europea), piattaforma tecnica di riconoscimento e quotazione delle carte utilizzata dalla funzionalità di scansione. Quando un utente scansiona una carta tramite l'app, la foto catturata è trasmessa all'API tcgapi.io, che orchestra l'identificazione della carta e la corrispondenza con il catalogo prezzi. Viene inviata solo l'immagine: nessun identificativo utente, email o nome è incluso nella richiesta. La foto non è conservata una volta restituito il risultato di identificazione, e non è conservata da PokéItem.
- →Google LLC (Stati Uniti), identificazione di carte Pokémon TCG tramite IA con l'API Gemini (fornitore principale della scansione). La foto della carta è analizzata dal modello Gemini per riconoscere la carta (nome, espansione, numero). In conformità alle condizioni dell'API Gemini applicabili alle offerte a pagamento, i dati trasmessi non sono utilizzati per addestrare i modelli e sono conservati solo temporaneamente a fini di rilevamento di abusi, poi eliminati.
- →Anthropic, PBC (Stati Uniti), identificazione di carte Pokémon TCG tramite IA con l'API Claude, utilizzata come soluzione di riserva (fallback) quando il fornitore principale non è disponibile. Stesse garanzie: viene trasmessa solo l'immagine, senza alcun identificativo utente. In conformità alle condizioni d'uso dell'API Anthropic, i dati trasmessi non sono utilizzati per addestrare i modelli e sono conservati solo fino a 30 giorni a fini di sicurezza (trust & safety), poi eliminati.
- →Google LLC (Stati Uniti), analisi automatizzata delle immagini pubblicate tramite l'API Gemini, ai soli fini di moderazione
- →CDN immagini di PokéItem (cdn.pokeitem.fr), hosting delle foto pubblicate
- →Mixpanel, Inc. (Stati Uniti), misurazione dell'utilizzo dell'applicazione e origine delle installazioni
Sessioni e autenticazione: La gestione delle sessioni è assicurata da NextAuth.js v4 (open source, auto-ospitato, nessun trasferimento di dati verso terzi). Le sessioni sono protette da token JWT, validi 30 giorni e rinnovati automaticamente.
PokéItem non vende, non affitta né cede i dati personali dei suoi utenti a terzi per scopi commerciali.
7. Trasferimenti al di fuori dell'Unione Europea
I seguenti servizi comportano un trasferimento di dati verso gli Stati Uniti:
| Fornitore | Utilizzo | Garanzia |
|---|---|---|
| Railway Corp. | Hosting e database | CCT (decisione 2021/914) |
| Stripe, Inc. | Pagamento web | CCT + DPF |
| Apple Inc. | Pagamento iOS, Sign in with Apple, App Store | DPF (certificato luglio 2023) |
| Google LLC | Sign in with Google (OAuth), scansione IA (API Gemini), moderazione delle immagini pubblicate (API Gemini) | DPF (certificato luglio 2023) |
| RevenueCat, Inc. | Gestione abbonamenti in-app (iOS + Android) | CCT (decisione 2021/914) |
| Anthropic, PBC | Scansione IA (API Claude, soluzione di riserva) | CCT (decisione 2021/914) |
| Mixpanel, Inc. | Misurazione dell'utilizzo dell'applicazione | CCT (decisione 2021/914) |
Le Clausole Contrattuali Tipo (CCT) sono approvate dalla Commissione europea (decisione 2021/914). Il Data Privacy Framework (DPF) UE-Stati Uniti garantisce un livello di protezione adeguato in conformità al GDPR.
Brevo SA è una società francese (sede a Parigi): nessun trasferimento al di fuori dell'UE per questo servizio.
TCG API (tcgapi.io) è ospitata nell'Unione Europea: nessun trasferimento al di fuori dell'UE per questo servizio.
NextAuth.js è auto-ospitato: nessun trasferimento di dati verso terzi.
8. I tuoi diritti (GDPR)
In conformità al Regolamento (UE) 2016/679 (GDPR), disponi dei seguenti diritti sui tuoi dati personali:
- →Diritto di accesso, ottenere una copia dei tuoi dati
- →Diritto di rettifica, correggere dati inesatti
- →Diritto alla cancellazione, richiedere l'eliminazione dei tuoi dati
- →Diritto alla portabilità, ricevere i tuoi dati in un formato strutturato
- →Diritto di opposizione, opporti a determinati trattamenti
- →Diritto di limitazione, limitare temporaneamente un trattamento
- →Diritto di revocare il tuo consenso in qualsiasi momento
Per esercitare questi diritti, contattaci a [email protected]. Ci impegniamo a rispondere entro un mese.
In caso di risposta insoddisfacente, puoi presentare un reclamo alla CNIL (Commission Nationale de l'Informatique et des Libertés), www.cnil.fr.
9. Cookie e tracciatori
Il sito www.pokeitem.fr utilizza:
| Strumento / Cookie | Finalità | Consenso richiesto |
|---|---|---|
| Cookie tecnici | Funzionamento del sito, sessione utente | No |
| Cookie di autenticazione (JWT) | Mantenimento della sessione utente connessa | No (necessario al Servizio) |
| Google Tag Manager (GTM) | Caricamento condizionale degli strumenti analytics, attivo solo dopo il consenso | Sì (tramite banner dei cookie) |
| Google Analytics 4 (GA4) | Statistiche di traffico anonimizzate (tramite GTM) | Sì (tramite banner dei cookie) |
| Meta Pixel | Analytics pubblicitari, in preparazione, non ancora attivo | Sì (al momento dell'attivazione) |
| TikTok Pixel | Analytics pubblicitari, in preparazione, non ancora attivo | Sì (al momento dell'attivazione) |
Google Tag Manager (GTM) è attivo su www.pokeitem.fr. Viene caricato solo dopo il tuo consenso esplicito tramite il banner dei cookie. In caso di rifiuto, nessuno script analytics viene eseguito. Puoi modificare la tua scelta in qualsiasi momento tramite il link « Gestisci i cookie » in fondo alla pagina.
Il Meta Pixel e il TikTok Pixel non sono attivi sul sito www.pokeitem.fr e saranno soggetti al tuo consenso in caso di attivazione. L'SDK Facebook è presente nel binario dell'applicazione mobile, ma non viene mai inizializzato: la sua inizializzazione automatica e la registrazione automatica degli eventi sono disattivate, e il permesso Android necessario per leggere l'identificatore pubblicitario (AD_ID) non è dichiarato. Dall'applicazione non viene quindi trasmesso alcun dato a Meta. Puoi configurare il tuo browser per rifiutare i cookie, il che può compromettere alcune funzionalità del Servizio.
10. Sicurezza dei dati
PokéItem mette in atto misure tecniche e organizzative appropriate per proteggere i tuoi dati personali da qualsiasi accesso non autorizzato, perdita, alterazione o divulgazione, in particolare:
- →Crittografia delle comunicazioni (HTTPS/TLS)
- →Hashing sicuro delle password (bcrypt)
- →Accesso ai dati limitato al personale autorizzato
- →Hosting su infrastruttura certificata (Railway)
In caso di violazione dei dati suscettibile di generare un rischio per i tuoi diritti, ne sarai informato nel più breve tempo possibile, in conformità all'articolo 34 del GDPR.
11. Modifiche della politica
PokéItem si riserva il diritto di modificare la presente politica sulla privacy in qualsiasi momento, in particolare per conformarsi alle evoluzioni normative. Le modifiche sostanziali saranno notificate agli utenti via email o tramite il Servizio.
La versione in vigore è quella pubblicata su questa pagina, con la data dell'ultimo aggiornamento in cima alla pagina.
Per qualsiasi domanda: [email protected]
