Privacy Policy di Spicci
Ultimo aggiornamento: 6 Luglio 2026
La presente Privacy Policy descrive le modalità di raccolta, utilizzo, conservazione e protezione dei dati personali degli utenti da parte di Vision Lab S.R.L attraverso il sito web spicci.app e la piattaforma hub.spicci.app (di seguito congiuntamente "SPICCI").
SPICCI è progettato seguendo i principi di Privacy by Design e Privacy by Default, riducendo al minimo la raccolta di dati personali e garantendo il pieno controllo delle informazioni finanziarie da parte dell'utente.
1. Titolare del Trattamento
Il Titolare del trattamento dei dati è:
Vision Lab S.R.L
Sede Legale: Via Calda 10, Bologna (BO), Italia
P.IVA: 03987651209
Email di contatto: privacy@spicci.app
2. Dati Raccolti e Modalità di Raccolta
Raccogliamo esclusivamente le informazioni strettamente necessarie all'erogazione dei servizi della piattaforma:
- Dati di Registrazione e Autenticazione:
- Registrazione diretta: Indirizzo email. La password viene gestita ed elaborata in modo sicuro tramite il fornitore d'identità decentralizzato Supabase Auth. Vision Lab non ha accesso, non memorizza e non visualizza mai la tua password in chiaro.
- Accesso tramite Google (OAuth): Se scegli di accedere tramite il tuo account Google, raccogliamo l'indirizzo email e l'identificatore univoco fornito dal provider.
- Dati Finanziari e Patrimoniali:
- Inserimento Manuale: Transazioni di spesa, investimenti (acquisti, vendite, dividendi, commissioni), beni materiali e preferenze di budget inseriti direttamente dall'utente.
- Sincronizzazione Bancaria (Opzionale): Qualora l'utente decida di collegare i propri conti bancari, i dati sui saldi e sulle transazioni storiche verranno importati in modalità di sola lettura tramite un fornitore terzo autorizzato e regolamentato ai sensi della direttiva europea PSD2 (un soggetto AISP, ossia abilitato dall'autorità di vigilanza ad accedere alle informazioni sui conti). La connessione avviene tramite i canali ufficiali e protetti della banca: SPICCI non vede né conserva mai le credenziali di accesso al conto, e l'accesso è in sola lettura. Questo collegamento è facoltativo e può essere revocato in qualsiasi momento.
- Dati Tecnici e di Navigazione:
- Indirizzi IP e log di sistema memorizzati temporaneamente al solo scopo di garantire la sicurezza dell'infrastruttura (es. prevenzione di attacchi informatici o tentativi di brute-force) e per la diagnostica di rete.
- Dati tecnici di diagnostica (ad esempio il tipo di errore riscontrato, la pagina in cui si è verificato e informazioni generiche su browser o dispositivo) raccolti tramite uno strumento professionale di monitoraggio degli errori, al solo scopo di individuare e correggere i malfunzionamenti della piattaforma e migliorarne l'affidabilità. Questi dati non includono le informazioni finanziarie o patrimoniali dell'utente e sono elaborati su server situati nell'Unione Europea.
- Dati di Fatturazione e Pagamento (Opzionali/Futuri):
- Nel caso di attivazione di abbonamenti o piani a pagamento, potremmo raccogliere dati di fatturazione e dettagli sul metodo di pagamento. Tali transazioni saranno gestite in modo sicuro tramite fornitori di servizi di pagamento terzi certificati (es. Stripe) conformi agli standard PCI-DSS. Vision Lab non memorizzerà mai i dati completi della tua carta di credito sui propri server.
3. Finalità del Trattamento
I dati personali e finanziari sono trattati esclusivamente per:
- Fornire l'accesso a
hub.spicci.appe garantirne il funzionamento tecnico. - Calcolare metriche finanziarie (NAV, ROI, plusvalenze/minusvalenze tramite cassetto fiscale FIFO, shadow portfolio rispetto al benchmark) e generare grafici interattivi personalizzati.
- Consentire l'importazione e la categorizzazione dei movimenti finanziari.
IMPEGNO DI RISERVATEZZA (Divieto di Vendita dei Dati)
Vision Lab S.R.L non vende, non cede, non affitta, non condivide e non monetizza in alcun modo i dati personali o finanziari degli utenti con terze parti per finalità di marketing, profilazione commerciale o pubblicità. Inoltre, le interrogazioni esterne per l'aggiornamento dei prezzi di mercato avvengono in modo totalmente anonimo, senza trasmettere alcuna informazione sulla composizione o il valore del tuo portafoglio.
4. Localizzazione dei Dati, Sicurezza e Conservazione
- Data Residency (UE): Tutti i dati personali e finanziari sono ospitati ed elaborati esclusivamente su infrastrutture cloud localizzate all'interno dell'Unione Europea (database Supabase/AWS in Irlanda e server applicativi in Europa su Fly.io).
- Isolamento Logico (RLS): I dati degli utenti sono isolati a livello logico sul database PostgreSQL tramite politiche di Row Level Security (RLS), garantendo che ogni utente possa leggere o scrivere solo i propri dati.
- Sicurezza delle Trasmissioni: Tutte le connessioni tra il browser dell'utente, i server dell'applicazione e il database sono protette da crittografia HTTPS (TLS).
- Cancellazione Automatica e Diritto all'Oblio: L'utente può esercitare in qualsiasi momento il diritto di cancellazione totale ed irreversibile di tutti i propri dati personali e finanziari. La piattaforma mette a disposizione un'apposita funzionalità automatica all'interno delle impostazioni dell'account che consente all'utente di avviare in autonomia e con effetto immediato l'eliminazione definitiva di ogni dato memorizzato nei database attivi sul backend. I dati residui nei sistemi di backup saranno cancellati definitivamente entro i tempi tecnici standard di rotazione (massimo 30 giorni).
- Esportabilità dei Dati (No Lock-in): La piattaforma garantisce il pieno diritto alla portabilità dei dati. Tramite l'apposito pulsante di esportazione integrato nell'interfaccia, l'utente può scaricare autonomamente in qualsiasi momento un archivio completo delle proprie transazioni, investimenti e beni in formato standard CSV, senza necessità di alcuna richiesta o intervento manuale.
5. Cookie e Strumenti di Tracciamento
La piattaforma SPICCI adotta una politica "zero tracking":
- Nessun cookie di profilazione o tracciamento pubblicitario di terze parti (es. Google Analytics, Pixel Meta) è installato sul sito.
- Vengono utilizzati esclusivamente cookie o token tecnici temporanei per gestire la sessione di autenticazione dell'utente (
localStorageper il token JWT).
6. Condivisione dei Dati con Terze Parti
I dati dell'utente non vengono diffusi o comunicati a terzi, salvo che per fornitori di servizi infrastrutturali cloud, di monitoraggio tecnico o gestori di pagamento vincolati come Responsabili del Trattamento (Supabase Inc. per il database/auth, Fly.io Inc. per l'hosting del backend, Functional Software Inc. — Sentry — per il monitoraggio tecnico degli errori con dati elaborati su server nell'Unione Europea, ed eventuali gateway di pagamento terzi per la fatturazione dei servizi Premium) o in caso di obblighi di legge. Si tratta di fornitori enterprise standard di settore, selezionati per garantire elevati livelli di sicurezza e la conformità al GDPR.
7. Diritti dell'Utente (GDPR)
In conformità al Regolamento UE 2016/679 (GDPR), l'utente può esercitare in qualsiasi momento i diritti di accesso, rettifica, cancellazione (oblio), limitazione, portabilità e opposizione scrivendo all'indirizzo email: privacy@spicci.app.