Informativa Privacy — tessify.it

Ultimo aggiornamento: 25 agosto 2026

1. Titolare del trattamento

Mattia Forlani e Giulia Marinelli, contitolari del trattamento ai sensi dell'art. 26 GDPR, operano congiuntamente il servizio Tessify. Tessify non è al momento costituita come società: il servizio è erogato da persone fisiche. Questa sezione andrà aggiornata quando (e se) verrà costituita una società, con ragione sociale, sede legale e P.IVA.

Email di contatto per richieste privacy: privacy@tessify.it

Non è stato nominato un Responsabile della Protezione dei Dati (DPO), in quanto non ricorrono i presupposti di obbligatorietà previsti dall'art. 37 GDPR (Tessify non è un ente pubblico, non effettua monitoraggio sistematico su larga scala né tratta su larga scala categorie particolari di dati). Questa valutazione va rivista se il numero di associazioni clienti e di dati trattati cresce significativamente.

2. Quali dati raccogliamo e perché

2.1 Visitatori del sito

Dati di navigazione tecnici: indirizzo IP, user agent, log del server, raccolti automaticamente dall'infrastruttura di hosting (Vercel) e CDN (Cloudflare) per finalità di sicurezza e funzionamento. Base giuridica: legittimo interesse (art. 6.1.f GDPR) — sicurezza e funzionamento del servizio.

2.2 Richieste di contatto / demo

Dati forniti volontariamente: nome, email, nome associazione, eventuale numero di telefono, contenuto del messaggio.
Finalità: rispondere alla richiesta, valutare l'attivazione del servizio.
Base giuridica: misure precontrattuali su richiesta dell'interessato (art. 6.1.b GDPR).
Retention: [es. 24 mesi dall'ultimo contatto, poi cancellazione o anonimizzazione se non si trasforma in cliente]

2.3 Account di test/beta (staff delle associazioni che provano Tessify)

Dati dell'account: nome, email, ruolo associativo, credenziali (gestite da Supabase Auth, password mai visibili a Tessify in chiaro).
Finalità: erogazione del servizio in fase di test/beta, senza fatturazione né contratto formale in essere al momento.
Base giuridica: legittimo interesse a testare e sviluppare il servizio con il consenso informale dell'associazione (art. 6.1.f GDPR). Questa sezione va aggiornata non appena inizia un rapporto contrattuale formale (P.IVA, fatturazione), passando alla base giuridica “esecuzione del contratto” (art. 6.1.b) — attualmente non applicabile perché non esiste un contratto scritto né un pagamento in corso con le associazioni che provano il servizio.
Retention: per la durata dell'utilizzo del servizio, poi cancellazione su richiesta o dopo un periodo di inattività ragionevole. I termini legati a obblighi fiscali/contabili si applicheranno solo dall'avvio della fatturazione.

3. A chi comunichiamo i dati (sub-responsabili / fornitori)

Per erogare il servizio ci avvaliamo dei seguenti fornitori, che trattano dati per nostro conto in qualità di sub-responsabili o titolari autonomi dei soli dati tecnici necessari all'erogazione del loro servizio:

FornitoreRuoloDati trattatiLocalizzazioneGaranzie trasferimento extra-UE
Supabase Inc.Sub-responsabile (hosting DB, Auth)Tutti i dati applicativiUE (Irlanda per produzione, Francoforte per staging)DPA attivo su supabase.com/legal/dpa, incorpora le Clausole Contrattuali Standard (SCC) e l'addendum UK, nessuna firma richiesta
Vercel Inc.Sub-responsabile (hosting applicazione)Log tecnici, IPFunzioni in regione EU (Francoforte)Nessuna copertura contrattuale formale: il DPA di Vercel (vercel.com/legal/dpa) si applica esplicitamente solo ai piani Enterprise/Pro; siamo attualmente su piano Hobby. Da valutare se passare a un piano superiore quando il servizio scala.
ResendSub-responsabile (invio email transazionali)Email destinatario, contenuto comunicazionieu-west-1 (Irlanda), confermato — infrastruttura basata su Amazon SESDPA su resend.com/legal/dpa; Resend è certificata EU-US Data Privacy Framework (DPF) e relativa estensione UK, oltre alle SCC
Cloudflare Inc.Sub-responsabile (protezione traffico via Bot Fight Mode, DNS)IP, dati di traffico, dati del cookie __cf_bmRete globale (edge)DPA su cloudflare.com/cloudflare-customer-dpa — va richiesto e firmato esplicitamente inviandolo a eu.dpa@cloudflare.com: non è ancora in vigore contrattualmente solo per il fatto di aver attivato Bot Fight Mode. Azione consigliata a breve, dato che ora tratta dati (non solo DNS passivo).

Fonti verificate il 25 agosto 2026. I DPA dei fornitori cambiano nel tempo: ricontrollare periodicamente, specialmente se cambia piano tariffario con uno di questi fornitori.

4. Diritti dell'interessato

In qualsiasi momento puoi esercitare, scrivendo a privacy@tessify.it, i diritti previsti dagli artt. 15-22 GDPR:

  • accesso ai tuoi dati
  • rettifica di dati inesatti
  • cancellazione (“diritto all'oblio”), nei limiti di legge
  • limitazione del trattamento
  • portabilità dei dati
  • opposizione al trattamento basato su legittimo interesse
  • revoca del consenso, quando il trattamento si basa su consenso

Hai inoltre diritto di proporre reclamo al Garante per la Protezione dei Dati Personali (www.garanteprivacy.it) se ritieni che il trattamento violi la normativa.

5. Sicurezza

Adottiamo misure tecniche e organizzative adeguate, tra cui:

  • cifratura del traffico in transito via HTTPS/TLS, con HSTS forzato su tutte le risposte e header di sicurezza aggiuntivi (Content Security Policy, protezione da clickjacking, blocco del MIME sniffing)
  • Row Level Security a livello di database, verificata su tutte le tabelle che contengono dati applicativi, per garantire che ogni associazione cliente possa accedere solo ai propri dati (segregazione per tenant)
  • gestione delle credenziali tramite Supabase Auth: le password non sono mai visibili a Tessify in chiaro
  • le chiavi di accesso con privilegi elevati sono utilizzate solo lato server, mai esposte al browser, e non sono presenti nel codice sorgente pubblico
  • log applicativi strutturati con dati minimizzati: gli indirizzi email vengono registrati nei log solo in forma anonimizzata (hash), non in chiaro, e i dettagli tecnici degli errori non vengono esposti pubblicamente in produzione
  • protezione anti-bot tramite Cloudflare Bot Fight Mode
  • uno storico separato e versionato delle scelte di consenso privacy degli iscritti, distinto dai dati operativi

Cifratura dei dati “a riposo” (su disco) e politiche di backup sono garantite dall'infrastruttura dei nostri fornitori (Supabase); stiamo completando la verifica formale di queste garanzie con la documentazione dei fornitori stessi.

6. Modifiche a questa informativa

Ci riserviamo di aggiornare questa informativa. In caso di modifiche sostanziali, ne daremo evidenza in home page o via email agli utenti registrati.