Informativa sul trattamento dei dati personali
Versione: 1.2.1 Data ultimo aggiornamento: 5 agosto 2026
La presente informativa è resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR) e del D.Lgs. 196/2003 in tema di protezione dei dati personali.
1. Titolare del trattamento
Titolare: Giacomo Passalacqua, in qualità di gestore di FitoCloud. Email per richieste in materia di privacy: privacy@fitocloud.com
Non è stato nominato un Responsabile della protezione dei dati (DPO) in quanto il trattamento, pur essendo continuativo, non rientra fra i casi che rendono obbligatoria tale figura ai sensi dell'art. 37 GDPR.
2. Quali dati raccogliamo
2.1 Dati che ci fornisci direttamente
- Indirizzo email e password (memorizzata solo come hash bcrypt)
- Nome e dati di contatto
- Dati anagrafici dell'azienda agricola: ragione sociale, partita IVA, codice fiscale, CUAA, sede legale e sede operativa
- Dati degli operatori che inserisci: nome, cognome, numero patentino fitosanitario e relativa scadenza
- Dati dei campi: codice, etichetta, comune, particella catastale, eventuale geometria poligonale tracciata sulla mappa
- Operazioni colturali: trattamenti, concimazioni, carichi a magazzino, pianificazioni, stadi fenologici BBCH
- Foto eventualmente caricate (campi, prodotti, fatture)
2.2 Dati raccolti automaticamente
- Coordinate geografiche del dispositivo: solo se utilizzi la funzione mappa per disegnare un campo
- Versione dell'app, sistema operativo e lingua del dispositivo: per debug e statistiche aggregate
- Rapporti di crash e diagnostica tecnica (stack trace, modello dispositivo, versione OS): per individuare e correggere malfunzionamenti. Non contengono i tuoi dati agricoli; l'indirizzo IP è anonimizzato e i dati sensibili (token, password) sono rimossi prima dell'invio
- Coordinate del campo principale dell'azienda: usate, in forma anonima, per richiedere le previsioni meteo
2.3 Cosa NON raccogliamo
- Dati biometrici, genetici o relativi alla salute
- Dati di pagamento (l'app è gratuita)
- Tracker pubblicitari di terze parti
- Cookie di profilazione
3. Per quali finalità trattiamo i dati e con quale base giuridica
| Finalità | Base giuridica | Tempi di conservazione |
|---|---|---|
| Erogare il Servizio (autenticazione, registrazione operazioni) | Esecuzione del contratto (art. 6.1.b GDPR) | Per la durata dell'account; 12 mesi dopo la cancellazione per consentire ripristino |
| Generare il Registro dei trattamenti ai sensi dell'art. 16 c.3 D.Lgs. 150/2012 | Adempimento di un obbligo legale (art. 6.1.c) | Il file PDF è conservato dall'utente per almeno 3 anni (5 per beneficiari PAC/PSR) |
| Sicurezza dell'app, prevenzione abusi e frodi | Legittimo interesse (art. 6.1.f) | 12 mesi |
| Statistiche aggregate anonime per migliorare il servizio | Legittimo interesse (art. 6.1.f) | Indefinito (anonimizzati, non riconducibili all'utente) |
| Comunicazioni di servizio (cambi termini, manutenzioni) | Esecuzione del contratto | Per la durata dell'account |
4. Modalità del trattamento e misure di sicurezza
I dati sono trattati con strumenti elettronici, applicando misure di sicurezza tecniche e organizzative ragionevoli rispetto alla natura dei dati e ai rischi:
- Trasmissione esclusivamente in HTTPS/TLS
- Autenticazione tramite token JWT con refresh
- Row Level Security a livello di database: ogni utente accede solo ai propri dati
- Bucket di storage privati per le foto, con permessi per-utente
- Backup automatici giornalieri con retention di 30 giorni
- Hash delle password tramite algoritmo bcrypt (gestito dal servizio di autenticazione)
- Codice client e script amministrativi separati: le chiavi privilegiate non sono mai distribuite agli utenti
5. A chi comunichiamo i dati
I dati sono accessibili al titolare e ai responsabili esterni del trattamento elencati di seguito. Non sono ceduti né venduti a terzi per finalità di marketing.
5.1 Supabase Inc. — infrastruttura cloud
Fornisce il database PostgreSQL, l'autenticazione e lo storage delle foto.
- Region: Unione Europea (Francoforte) — i dati restano in territorio UE
- DPA: https://supabase.com/legal/dpa
- Certificazioni: ISO 27001, SOC 2 Type II
5.2 Open-Meteo — previsioni meteo
Riceve unicamente le coordinate del campo principale per restituire le previsioni. Non riceve identificativi dell'utente.
- Sede: Svizzera, paese con decisione di adeguatezza UE
5.3 Functional Software Inc. ("Sentry") — diagnostica e crash report
Riceve i rapporti di errore/crash dell'app per consentirci di correggerli: identificativo utente (UUID), modello del dispositivo, versione app/OS, stack trace tecnico. NON riceve i tuoi dati agricoli né l'email. L'invio è configurato con anonimizzazione dell'IP e rimozione automatica di credenziali e token.
- Sede: USA — il trasferimento è disciplinato dalle Clausole Contrattuali Standard UE (SCC) incluse nel DPA e dalla certificazione al EU-U.S. Data Privacy Framework
- DPA: https://sentry.io/legal/dpa/
5.4 Google — mappe e accesso facoltativo
- Google Maps SDK: il rendering della mappa comporta la comunicazione a Google della porzione di mappa richiesta (tile) dall'indirizzo IP del dispositivo. Non trasmettiamo a Google i tuoi dati agricoli né identificativi dell'account FitoCloud.
- Google Sign-In (facoltativo): se scegli di accedere con Google, Google ci comunica email e nome del tuo profilo per creare l'account. Il rapporto con Google è regolato dalla privacy policy di Google.
5.5 Apple App Store / Google Play Store
Quando l'app sarà pubblicata sugli store, i rispettivi gestori potranno raccogliere dati propri (download, crash report) secondo le loro policy.
6. Trasferimenti extra-UE
I tuoi dati agricoli e di account risiedono nel territorio dell'Unione Europea (database e storage a Francoforte). Fanno eccezione: (a) la diagnostica tecnica inviata a Sentry (USA), protetta da Clausole Contrattuali Standard UE e Data Privacy Framework; (b) i servizi Google (mappe, accesso facoltativo), che operano secondo le rispettive garanzie di trasferimento. Open-Meteo opera dalla Svizzera, paese con decisione di adeguatezza UE.
7. I tuoi diritti
In qualunque momento puoi esercitare i diritti previsti dagli artt. 15-22 GDPR:
- Accesso ai tuoi dati e copia di quelli che ti riguardano
- Rettifica di dati inesatti o incompleti
- Cancellazione ("diritto all'oblio")
- Limitazione del trattamento
- Portabilità (ricezione dei dati in formato strutturato)
- Opposizione al trattamento basato sul legittimo interesse
- Reclamo al Garante per la protezione dei dati personali (https://www.garanteprivacy.it)
Come esercitarli
Scrivi a privacy@fitocloud.com allegando copia di un documento d'identità. Risposta entro 30 giorni dalla ricezione, prorogabili di altri 60 giorni per richieste complesse con previa comunicazione.
Direttamente dall'app (menu Informazioni → Privacy) sono disponibili in autonomia: "Esporta i miei dati" (portabilità, art. 20) ed "Elimina account" (oblio, art. 17, con cancellazione completa di database, foto e credenziali). Le stesse richieste possono essere inoltrate via email.
8. Violazioni dei dati (data breach)
In caso di violazione dei dati personali notifichiamo all'Autorità Garante entro 72 ore dalla scoperta (art. 33 GDPR). Se la violazione comporta un rischio elevato per i tuoi diritti, riceverai comunicazione diretta senza ingiustificato ritardo (art. 34 GDPR).
La procedura interna è descritta in docs/legale/PROCEDURA_DATA_BREACH.md.
9. Minori
Il servizio è destinato a maggiorenni. Non raccogliamo consapevolmente dati di minori. In caso di segnalazione, i dati saranno cancellati immediatamente.
10. Modifiche all'informativa
In caso di modifiche sostanziali ti chiederemo di accettare la nuova versione al successivo accesso. Per modifiche minori (correzioni redazionali, contatti) sarà sufficiente la pubblicazione in app e in questa pagina.
Le versioni storiche sono conservate per accountability ai sensi dell'art. 5(2) GDPR.
11. Contatti
- Privacy: privacy@fitocloud.com
- Supporto generale: support@fitocloud.com
- Garante Privacy: https://www.garanteprivacy.it
Versione 1.2.0 — 9 luglio 2026
FitoCloud