Pattio · legal
Informativa sulla privacy
Ultimo aggiornamento: 28 settembre 2026 (versione 1.2)
In tre frasi
Pattio funziona per intero sul tuo dispositivo e senza account: se non ne crei uno, non c’è niente di nostro da nessuna parte. Se ne crei uno, quello che sincronizzi viaggia crittografato con una chiave che hanno solo i tuoi dispositivi e che noi non abbiamo né possiamo recuperare. L’unica eccezione, e la diciamo chiaramente perché è importante, è quello che condividi di proposito: deve essere leggibile dal server perché le persone invitate possano aprirlo, e quindi potremmo leggerlo anche noi. Ed è esattamente quello e nient’altro: se condividi un solo elemento, il server può leggere soltanto quell’elemento e il nome della bacheca da cui proviene; il resto della bacheca (le altre note, le zone, gli scarabocchi) resta crittografato. Se condividi l’intera bacheca, allora sì, è tutto.
Nell’app non ci sono pubblicità, né tracker, né vendita di dati a nessuno, e questo non cambierà. Quello che c’è, da agosto 2026, è un’analisi di prodotto pseudonima: pochi nomi di azione («l’app è stata aperta», «è stata aggiunta una scheda di tipo sondaggio») senza nessun tuo testo, nessun identificatore TUO e nessuna cifra, su server nell’Unione europea e con un interruttore per spegnerla in Impostazioni ▸ Privacy e sicurezza ▸ Privacy (§3.7). Diciamo «pseudonima» e non «anonima» perché con le misurazioni viaggia un identificatore casuale di questa installazione, che non è il tuo nome, né la tua email, né il tuo account, e che viene cancellato quando spegni l’interruttore. A parte questo, la pagina web che si apre con i link condivisi ha una propria analisi delle visite, che funziona solo se chi ci arriva dice di sì (§3.6), e questo stesso sito ha la sua (§3.11). E le Novità di Pattio, se le hai attive e hai dato il permesso per le notifiche, ti arrivano come notifica: per farlo viene salvato un token di notifica di Apple che non ha alcun legame con il tuo account (§3.13).
1. Chi è il titolare del trattamento
Non c’è un responsabile della protezione dei dati: l’attività non rientra tra quelle per cui l’articolo 37 del Regolamento generale sulla protezione dei dati (GDPR) ne impone la nomina.
- Titolare: Joan Cama Ribot
- Nome commerciale: Somia Digital
- NIF (codice fiscale spagnolo): 41531670H
- Indirizzo: Carrer de Sant Joan, 16, 17200 Palafrugell (Girona), Spagna
- Email di contatto: hola@somiadigital.com
2. Il principio: prima il locale
Pattio è un’app local-first. Le bacheche, le note, le foto, i disegni e tutto quello che ci metti vengono salvati nel database del tuo dispositivo. Senza account, nemmeno un byte esce dal telefono verso un nostro server: non c’è nessuna copia nel cloud, nessun nostro identificatore e nessun nostro file.
Creare un account è facoltativo e serve a una sola cosa: sincronizzare tra i tuoi dispositivi e, se vuoi, condividere bacheche.
3.1. L’account
Se accedi con Apple, puoi nascondere la tua email: Apple ce ne fornisce una di inoltro e noi non vediamo quella vera. Se accedi con Google, è Google a occuparsi della verifica. L’app chiede ad Apple il nome completo ma non lo salva da nessuna parte: usa soltanto il token di identità.
L’impronta della chiave è un riassunto crittografico accorciato (SHA-512 troncato). Non permette di ricostruire la chiave né di decifrare niente: serve solo per confrontare.
L’accettazione dei Termini viene salvata sul tuo dispositivo quando completi (o salti) il benvenuto, e contiene solo due cose: la versione del documento e l’istante. Nessun identificatore, nessuna lingua, nessun dato personale. Se hai un account, viaggia dentro il vault crittografato come tutto il resto (quindi noi non possiamo leggerla), e se non ce l’hai, non esce dal dispositivo. Chi aveva già installato Pattio prima che questo esistesse non ne ha nessuna, e non gliela inventiamo: un’accettazione che nessuno ha visto non è una prova.
- Indirizzo email — identificarti e farti entrare (codice via email, Apple o Google) — base giuridica: esecuzione del contratto, art. 6.1.b GDPR — finché esiste l’account.
- Identificatore utente (UUID) — collegare il tuo contenuto al tuo account — art. 6.1.b — finché esiste l’account.
- Impronta della chiave (key_check) — avvisarti se un dispositivo usa una chiave che non è la tua — art. 6.1.b — finché esiste l’account.
- Versione dei Termini accettata e quando — poter dire quale versione del contratto hai accettato e in che giorno — art. 6.1.b (prova dell’esistenza del contratto) — finché esiste l’account.
3.2. Il contenuto delle bacheche PRIVATE
Questo contenuto viaggia ed è conservato crittografato end-to-end con XSalsa20-Poly1305 (NaCl secretbox). La chiave viene generata sul tuo dispositivo, vive nel Portachiavi di iOS e non ci arriva mai. Noi vediamo un blocco di byte illeggibile.
Come arriva la chiave al tuo secondo dispositivo, e che cosa comporta. Perché entrare nello stesso account dall’iPad o dal Mac non ti costringa a trascrivere niente, la chiave viene salvata anche come elemento sincronizzabile del Portachiavi (il Portachiavi iCloud): così viaggia da sola tra i dispositivi collegati allo stesso Account Apple, crittografata end-to-end da Apple, e non passa mai dal nostro server. Noi continuiamo a non vederla.
Che cosa comporta, e lo diciamo qui e non in una nota a piè di pagina: lega la sicurezza del tuo contenuto a quella del tuo Account Apple (chi entra nel Portachiavi iCloud di una persona ha la chiave che decifra le sue bacheche). È esattamente lo stesso patto che il Portachiavi fa già con tutte le tue password, compresa quella della banca. Il codice di recupero continua a esistere e resta la soluzione di riserva: per chi ha il Portachiavi iCloud disattivato, per un cambio di Account Apple e per chi vuole una chiave che non dipenda da Apple.
Se perdi la chiave e il codice di recupero, nessuno può recuperare quello che c’era, nemmeno noi. È il prezzo della crittografia vera, e vale la pena saperlo prima, non dopo.
Dati trattati: contenuto crittografato di bacheche, zone, elementi e tratti, e file crittografati (foto, video, scansioni, disegni, documenti) — finalità: sincronizzarti tra dispositivi — base giuridica: art. 6.1.b GDPR — durata: finché non li elimini o non elimini l’account.
Quello che invece vediamo, anche se il contenuto è crittografato (e che non c’è modo di nascondere se vogliamo che la sincronizzazione funzioni):
- a quale tabella appartiene ogni riga (un elemento, una bacheca, una zona…);
- l’identificatore della riga (un UUID generato sul tuo dispositivo, senza significato);
- gli orari di creazione, modifica ed eliminazione;
- il percorso e la dimensione in byte di ogni file, perché è così che contiamo lo spazio che occupi ed è ciò che ti facciamo pagare.
- In altre parole: possiamo sapere che hai 412 elementi e che ne hai toccato uno un martedì alle undici, ma non che cosa c’è scritto.
3.3. Il contenuto di ciò che CONDIVIDI
Qui la crittografia end-to-end non c’è, e va detto senza giri di parole. Quello che si apre nel browser di una persona che non ha la tua chiave deve arrivarci leggibile, e quindi viene salvato leggibile sul server. Finché è condiviso, il suo contenuto e le sue foto potrebbero essere letti da chi amministra la nostra infrastruttura. Quando smetti di condividerlo, torna a viaggiare crittografato.
E «quello» è esattamente ciò che hai condiviso e nient’altro. Ci sono due misure, ed entrambe ti vengono spiegate a parole prima di farlo: se condividi un singolo elemento, escono in chiaro quell’elemento, le sue foto e il nome (con l’emoji e il colore) della bacheca da cui proviene, perché la pagina di chi lo riceve deve poter dire da dove viene, e il resto della bacheca resta crittografato; se condividi l’intera bacheca, allora sì, esce tutto in chiaro: tutte le note, le zone, gli scarabocchi, i quaderni e le foto.
La regola pratica: se una cosa non la caricheresti su un server, non condividerla tramite link.
Le persone invitate ricevono una sessione anonima: non chiediamo loro nessuna email, nessun account e nessun dato oltre al nome che scrivono loro stesse.
Chi vede il nome di un invitato, esattamente. Il nome serve perché, in un sondaggio, si sappia chi ha votato cosa: quindi lo vedono le altre persone che possono leggere quello stesso contenuto, e nessun altro. E una precisazione che va nella direzione opposta ed è altrettanto vera: i voti del proprietario e dei membri con account compaiono senza nome, perché loro non sono nell’elenco degli invitati. La pagina mostra il nome quando lo conosce e il numero sempre, e non si inventa nessun «Qualcuno».
- Contenuto IN CHIARO di ciò che condividi e dei relativi file — far sì che le persone invitate possano aprirlo dal browser — art. 6.1.b — finché non smetti di condividerlo o non lo elimini.
- Email delle persone invitate — dare loro accesso quando entrano con quell’email — art. 6.1.b — finché non ritiri l’invito.
- Nome scritto da chi apre un link da invitato — far sapere agli altri chi ha scritto e chi ha votato — art. 6.1.b — finché non si smette di condividere.
- Voti dei sondaggi di una bacheca condivisa — contare i voti — art. 6.1.b — idem.
- Token dei link — aprire la bacheca senza account — art. 6.1.b — finché non li revochi.
- Se è condivisa l’intera bacheca, il nome dell’invitato lo vede chi ha la bacheca (proprietario, membri e gli altri invitati di quel link).
- Se è condiviso un elemento, lo vedono solo attraverso quell’elemento, e solo per gli invitati che vi hanno votato: chi apre il link di un sondaggio non ottiene l’elenco degli invitati della bacheca.
- Il token del link di un invitato non lo vede mai nessun altro invitato. Il server ne fornisce soltanto il nome e l’identificatore del voto, mai nient’altro della sua riga.
3.4. Gli acquisti
Gli abbonamenti li incassa Apple tramite il tuo account App Store: noi non vediamo mai la tua carta, né il tuo nome di fatturazione, né il tuo indirizzo. Chi ci dice «questa persona ha Plus» è RevenueCat, un intermediario per gli abbonamenti a cui passiamo il tuo identificatore utente (e nient’altro: né l’email, né il nome). Il suo SDK, per conto proprio, raccoglie dati tecnici del dispositivo necessari alla sua funzione (per esempio l’identificatore per il fornitore (IDFV) di Apple, il modello e il Paese); questo lo fa RevenueCat ed è descritto nella sua informativa.
- Identificatore utente e cronologia di acquisti e rinnovi — sapere quale piano hai e quanto spazio ti spetta — art. 6.1.b — finché esiste l’account.
3.5. I permessi del dispositivo
Pattio non chiede contatti, né dati sulla salute, né Bluetooth, né rete locale, e non usa mai la posizione in background.
I promemoria dei tuoi elementi sono LOCALI, e questo significa una cosa precisa. Quando chiedi che un conto alla rovescia, un prossimo evento o un’abitudine ti avvisino, Pattio dice al sistema operativo del tuo telefono di svegliarti a una certa ora. Questi promemoria non passano da nessun server e non vengono mai inviati dall’esterno: non riceviamo mai nessun tuo avviso e non possiamo sapere se ti è arrivato né se l’hai aperto. Quello che compare nella schermata di blocco è il titolo dell’elemento e nient’altro, mai quello che la scheda contiene.
Le Novità di Pattio sono un’altra cosa: le inviamo noi, da un server, e le recapita il servizio di notifiche di Apple. Lo spieghiamo per intero al §3.13.
L’indice di Spotlight contiene titoli e basta. Perché tu possa trovare una bacheca o una scheda dalla ricerca della schermata Home, Pattio lascia nell’indice di Spotlight il nome della bacheca, il titolo dell’elemento, la sua emoji e l’indirizzo che lo apre. Nient’altro: né il corpo di una nota, né le righe di un elenco, né alcuna trascrizione, né alcuna miniatura. Quell’indice appartiene al sistema operativo del tuo telefono: vive sullo stesso dispositivo, nessuno lo sincronizza e noi non ne riceviamo mai niente. Se disinstalli l’app, se ne va.
Il blocco dell’app lo gestisce iOS, e di te non riceviamo niente. Se attivi il blocco (Impostazioni ▸ Privacy e sicurezza ▸ Blocco), Pattio chiede al SISTEMA di riconoscerti con Face ID, Touch ID o il codice del dispositivo. Pattio non riceve mai alcun dato biometrico (né il tuo volto, né la tua impronta, né il tuo codice): quello che le arriva è un sì o un no, e non se ne salva niente né niente esce dal telefono. L’unica cosa che viene salvata è se il blocco è attivo e dopo quanto tempo te lo richiede, e sono entrambe scelte di questo dispositivo che non viaggiano da nessuna parte.
E il blocco si può disattivare da solo, in un caso e soltanto in uno. Se togli il codice di sblocco del telefono con il blocco di Pattio attivo, su questo dispositivo non c’è più nessuna chiave che lo possa aprire: allora Pattio si apre comunque, te lo dice con un avviso e salva l’impostazione come disattivata. È voluto, e lo diciamo qui perché è una decisione e non un errore (un blocco locale è una tenda davanti a chi ha il telefono in mano, non una cassaforte contro di te): la lettura rigida ti lascerebbe chiuso fuori per sempre dalle tue stesse note, senza nemmeno poter arrivare all’interruttore che lo disattiva. Per lo stesso motivo, se l’impostazione non si riesce a leggere, l’app si apre.
- Fotocamera — quando scatti una foto per metterla sulla bacheca — la foto va sulla bacheca, come qualsiasi altra.
- Libreria foto — quando scegli una foto o un video — idem.
- Posizione (solo durante l’uso) — solo quando tocchi «Posizione attuale» — le coordinate le traduce in indirizzo Apple. Se salvi la scheda in una bacheca sincronizzata, ci vanno crittografate (o in chiaro se la bacheca è condivisa). Il meteo non chiede mai questo permesso: se l’hai già dato, legge l’ultimo punto salvato e lo arrotonda (§3.10).
- Microfono e riconoscimento vocale — quando tocchi «Registra» per mettere una nota vocale sulla bacheca o per dettare un elenco — l’audio resta sul tuo dispositivo: la trascrizione la fa il tuo stesso telefono e non viene inviata né a noi né ad Apple.
- Calendario e Promemoria — quando aggiungi una scheda agenda — vengono letti sul dispositivo e non escono da lì. Non ne carichiamo niente da nessuna parte.
- Notifiche — la prima volta che attivi un promemoria per un elemento, o quando attivi «Novità di Pattio» in Impostazioni ▸ Avvisi; mai all’avvio — per i promemoria, niente: l’avviso lo programma e lo recapita il tuo stesso dispositivo; per le novità, quanto dice il §3.13.
3.6. Il portale web degli invitati e la sua analisi
Questa sezione riguarda SOLTANTO la pagina web che si apre quando qualcuno ti manda un link di Pattio (app.pattio.app). Quello che questa sezione descrive (Google Analytics, cookie e banner) NON esiste dentro l’app e non ci sarà. L’app ha una propria analisi di prodotto, che è un’altra cosa, con un altro fornitore e con un suo interruttore: §3.7.
Quello che il portale salva sempre, e perché non ti chiediamo il permesso. Quando apri un link, il browser salva una sessione anonima, che è quella che ti fa entrare nella bacheca. Senza di essa non c’è pagina. È una memorizzazione strettamente necessaria per fornirti il servizio che hai richiesto e, per questo, l’articolo 5.3 della direttiva ePrivacy la esenta dal consenso. Non ti chiediamo il permesso per una cosa senza la quale il link non si aprirebbe.
Quello che il portale NON fa senza il tuo permesso. Se il portale ha l’analisi configurata, prima di misurare qualsiasi cosa te lo chiede con un avviso che ha due opzioni ugualmente facili: accettare e rifiutare. Finché non rispondi, e anche se dici di no, non si scarica nemmeno un byte da Google e non viene salvato nessun cookie di misurazione. La pagina si vede e funziona esattamente allo stesso modo sia che tu dica di sì sia che tu dica di no: non c’è nessun muro.
Dato trattato: visita di pagina (quale dei tre tipi di pagina, Paese approssimativo dedotto dall’IP, browser e tipo di dispositivo) — finalità: sapere quante persone aprono i link condivisi — base giuridica: art. 6.1.a, il tuo consenso, e soltanto quello — durata: quella configurata nella proprietà di Google Analytics.
Quello che non viene MAI inviato, ed è la parte importante: il token del link (che è la chiave della bacheca), nessun identificatore di bacheca o di elemento, nessun nome di invitato e nessun contenuto. Il percorso inviato non è quello della barra degli indirizzi ma una di tre stringhe fisse (/convidat, /e o /), ed è scritto nel codice con questo unico scopo. Non c’è nemmeno nessun evento personalizzato: una visita e basta.
Chi li tratta. Google Ireland Limited / Google LLC in qualità di responsabile del trattamento, con l’IP anonimizzato (Google Analytics 4 lo fa di serie), con gli indicatori di Google e la personalizzazione degli annunci disattivati e con Consent Mode v2 configurato con tutti i permessi negati per impostazione predefinita. I trasferimenti verso gli Stati Uniti avvengono sulla base delle clausole contrattuali tipo e del Data Privacy Framework UE-USA (§4).
Puoi cambiare idea quando vuoi. In fondo a qualsiasi pagina del portale c’è «Cookie», che riapre la domanda. La tua scelta viene ricordata per dodici mesi nel tuo stesso browser e porta scritta la versione delle finalità: se un giorno cambiassero, la domanda ti verrebbe riproposta invece di sfruttare il «sì» di un altro momento.
E in questo momento è spento. Finché sul portale non è configurata nessuna proprietà di analisi, non ci sono né avviso né misurazione: la pagina salva soltanto la sessione anonima del primo paragrafo.
3.7. L’analisi di prodotto dell’app
Che cos’è. Da agosto 2026 l’app invia una manciata di misurazioni d’uso pseudonime che servono a una sola cosa: sapere quali funzioni vengono usate davvero e decidere dove vale la pena lavorare. Non è pubblicità, non è tracciamento e non ha niente a che vedere con la misurazione del portale web (§3.6), che è un altro sistema, in un altro posto e con un’altra domanda.
La puoi spegnere con un tocco, e non perdi niente. L’interruttore è in Impostazioni ▸ Privacy e sicurezza ▸ Privacy. È attivo di serie, e quella stessa schermata ti mostra (letto dal codice e non scritto a mano) l’elenco completo e letterale dei nomi che l’app sa inviare. Spegnerla non toglie nessuna funzione dell’app.
Quello che non viene MAI inviato, ed è la parte importante: nessun testo e nessun tuo contenuto (né titoli, né note, né foto, né file, né disegni), nessun identificatore di bacheca, di elemento o di link condiviso, nessun nome né indirizzo email, nessuna cifra (né quante bacheche hai, né quanto spazio occupi, né alcuna coordinata) e niente su chi condivide con chi. Nel codice c’è un filtro con un elenco chiuso di ciò che può uscire dal dispositivo, non c’è nessuna strada che lo aggiri, e ci sono test automatici che lo verificano a ogni modifica.
E non ci va nemmeno niente del tuo dispositivo. I servizi di misurazione inviano di serie la dimensione dello schermo, il modello e il tipo di dispositivo, il sistema operativo e la sua versione, la lingua e il fuso orario. Pattio taglia via tutto questo prima che esca dal dispositivo, con lo stesso filtro a elenco chiuso.
Pseudonima, e la parola conta. Non viene inviato nessun identificatore utente, non viene inviata la tua email e non viene creato nessun profilo di persona. La geolocalizzazione a partire dall’IP è disattivata, e anche la registrazione della sessione («session replay»): l’app non registra mai lo schermo. Detto questo, l’identificatore casuale di installazione resta lo stesso finché l’interruttore è acceso, e quindi le misurazioni di uno stesso dispositivo possono essere raggruppate tra loro. Questo non è anonimato nel senso del GDPR (è pseudonimizzazione), ed è il motivo per cui la base giuridica è il legittimo interesse (art. 6.1.f) con diritto di opposizione.
Dove va. A PostHog (EU Cloud, Francoforte, Germania, Unione europea), su eu.i.posthog.com, in qualità di responsabile del trattamento (§4). E se l’app non ne ha la chiave, non invia niente: una versione compilata senza la chiave del servizio resta «in attesa» e non viene inizializzato niente, anche se l’interruttore risulta acceso.
- Il nome di un’azione fatta nell’app, e basta: aprire l’app, completare il benvenuto, aprire la guida e creare una bacheca non portano nient’altro. Quattro portano un’etichetta presa da un elenco chiuso: cambiare vista (bacheca o griglia), aggiungere una scheda (nota, sondaggio, foto…), cambiare tema (chiaro, scuro o quello di sistema) e iniziare o completare un acquisto (Plus o Pro) — finalità: sapere quali funzioni vengono usate, per decidere dove lavorare — base giuridica: art. 6.1.f, legittimo interesse, con diritto di opposizione, che è letteralmente l’interruttore Privacy — durata: la conservazione degli eventi configurata nel progetto PostHog.
- La versione dell’app che ha inviato la misurazione — sapere da quale versione arriva il segnale — art. 6.1.f — stessa durata.
- Un identificatore casuale di questa installazione, creato dal servizio di misurazione, che non è il tuo nome, né la tua email, né il tuo account — evitare che due misurazioni dello stesso dispositivo vengano contate come due persone — art. 6.1.f — stessa durata, e viene cancellato dal dispositivo quando spegni l’interruttore.
3.8. Quello che NON trattiamo
Perché resti scritto e si possa verificare aprendo il codice:
- Nessuna analisi che ti segua. Non ci sono Firebase, né Amplitude, né Mixpanel, né Segment, né niente che ti segua da un’app all’altra o sul web. Le uniche misurazioni che esistono in tutto il progetto sono l’analisi di prodotto dell’app (§3.7), pseudonima, con interruttore e basata sul legittimo interesse, quella delle visite del portale degli invitati (§3.6) e quella di questo sito web (§3.11); queste ultime due, solo con il tuo permesso.
- Nessuna segnalazione automatica degli errori. Non ci sono Sentry né Crashlytics.
- Nessuna notifica di marketing di terzi e nessun token legato a una persona. Le Novità di Pattio (§3.13) sono l’unica notifica remota (testi nostri e generali, mai pubblicità di terzi né niente di personalizzato), e non si sa di chi sia il loro token. I promemoria dei tuoi elementi li programma e li recapita il tuo stesso telefono (§3.5).
- Nessuna pubblicità e nessuna rete pubblicitaria.
- Nessun tracciamento. L’app non chiede il permesso di tracciamento (ATT) perché non ne ha bisogno: non usa l’IDFA né alcun identificatore pubblicitario, e non condivide nessun tuo dato con terzi a fini pubblicitari né con alcun intermediario di dati.
- Nessuna profilazione e nessuna decisione automatizzata con effetti giuridici (art. 22 GDPR).
- Nessuna vendita né cessione di dati a nessuno.
3.9. L’intelligenza artificiale: tutta sul tuo dispositivo
In questa versione non è attivo nessun percorso di IA verso il cloud. L’app non si offre di leggere una foto, una scansione o un link per proporti che cosa ricavarne (la «cattura intelligente»), e dentro l’app non c’è nessun assistente. Entrambe le funzioni sono scritte e testate, ma non compaiono da nessuna parte (nessun pulsante, nessuna riga, nessun comando), e quindi non c’è niente che possa inviare alcun testo a un server di IA. Per questo questa versione non ti chiede nemmeno il permesso di farlo: non c’è niente da permettere. Il giorno in cui torneranno, questa sezione lo spiegherà di nuovo per intero, e prima che succeda qualsiasi cosa.
Quello che Pattio fa, lo fa interamente DENTRO il tuo telefono, e sono tre cose: leggere il testo delle tue foto e delle tue scansioni perché tu possa ritrovarle grazie alle parole che contengono (lo fa Vision, il riconoscitore di testo di Apple, sul dispositivo e in background); la ricerca per significato, con il modello di embedding di Apple sul dispositivo; e la dettatura di una nota o di un elenco, con il riconoscitore vocale di Apple obbligato a lavorare offline. Da nessuna delle tre esce niente dal telefono.
Il testo delle foto, nel dettaglio. Quello che viene letto si salva dentro la scheda, nel tuo vault crittografato, ed è quindi un tuo dato come la didascalia di una foto: non viene mostrato come testo in nessuna schermata (né sulla scheda, né nel PDF, né nella pagina web di una bacheca condivisa), e l’unica cosa che l’app ne fa è permetterti di cercarlo. Se condividi la bacheca, viaggia con la scheda per la stessa strada per cui viaggia già la foto intera.
Con una sfumatura che è meglio dire per intero: il riassunto di una bacheca condivisa (l’elenco di temi che l’invitato vede in cima alla pagina) si ricava dalle parole che compaiono più spesso nelle schede, e quelle di una foto letta contano come quelle di qualsiasi altra. Può succedere solo se hai condiviso l’intera bacheca.
Puoi disattivarlo in Impostazioni ▸ Privacy e sicurezza ▸ «Leggere il testo delle foto». Da quel momento non ne viene letta nessun’altra; il testo già letto resta dentro le sue schede, e per toglierlo si elimina la foto.
3.10. Il meteo
Pattio mostra il meteo in due posti: il widget della schermata Home e l’elemento «Meteo» che puoi appuntare su una bacheca. Funzionano entrambi allo stesso modo e questo paragrafo vale per tutti e due.
Le previsioni le fornisce Apple WeatherKit, il servizio del sistema operativo. Non c’è nessun altro fornitore: quando WeatherKit non risponde, non si chiama nessun altro e la scheda lo dice a parole.
Che cosa esce dal dispositivo: due coordinate arrotondate e nient’altro. Prima di qualsiasi richiesta, la posizione viene arrotondata a un decimale di grado (circa 11 km): abbastanza per azzeccare il tempo che fa e troppo poco per dire dove sei. Non ci va nessun identificatore, né il tuo account, né alcun dato della bacheca. La richiesta la fa iOS per conto dell’app ed è disciplinata dalla politica sui dati di WeatherKit di Apple.
Da dove viene la posizione, e che cosa NON facciamo per ottenerla. Il meteo «di dove sei» legge l’ultimo punto che il sistema aveva già salvato: non accende il GPS, non chiede nessun permesso e non usa mai la posizione in background. Se il permesso di posizione non è stato concesso, non c’è nessuna richiesta: la scheda lo spiega e puoi scegliere un luogo fisso, che è l’unica cosa che viene salvata nella riga.
Che cosa viene salvato. Del meteo non si salva niente, tranne una copia dell’ultima lettura (i gradi, la condizione e l’ora) dentro la scheda, perché il PDF che esporti e la pagina web degli invitati possano mostrare qualcosa. Niente di tutto questo viene inviato a un nostro server, e il resto delle previsioni vive solo in memoria e scade dopo un’ora.
3.11. Questo sito web: il modulo di assistenza e l’analisi
Questa sezione riguarda SOLTANTO pattio.app, la pagina che presenta Pattio. Qui non ci sono account utente e il contenuto delle tue bacheche non ci passa mai.
Se ci scrivi dal modulo di assistenza, ci lasci l’email, il messaggio e la lingua in cui navighi; il nome è facoltativo e puoi lasciarlo vuoto. Li usiamo per risponderti, e per nient’altro. La base giuridica è il tuo consenso (art. 6.1.a GDPR), che puoi revocare quando vuoi scrivendo a hola@somiadigital.com. Il modulo è gestito da Netlify, il responsabile del trattamento del §4 che ospita il sito: il messaggio resta nel suo pannello e ci arriva via email. Lo conserviamo per il tempo necessario a gestire la richiesta e, al massimo, per dodici mesi dopo averla chiusa.
Questo sito usa anche Google Analytics 4, e solo se lo accetti nell’avviso sui cookie. Se non rispondi, o se rifiuti, non si carica nemmeno un byte da Google. Il dettaglio di ciò che viene salvato nel tuo browser e di come cambiare la tua scelta è nella Cookie policy (/it/cookie).
3.12. La casella «Idee ed errori» dell’app
Da dentro l’app (Impostazioni ▸ Info ▸ «Idee ed errori») puoi scriverci un’idea, un errore, un miglioramento o qualsiasi altra cosa. Non serve avere un account.
Che cosa viene inviato: il testo che scrivi e il tipo che scegli (idea, errore, miglioramento, altro); la tua email, solo se la inserisci; uno screenshot, solo se ne alleghi uno (lo scegli tu dalla libreria foto); e la versione dell’app, il numero di build, la piattaforma e la lingua. Niente della tua bacheca: né bacheche, né schede, né foto, né l’account, né alcun identificatore.
Dove va. A una funzione del server di Supabase, nell’Unione europea, che salva il messaggio in una tabella e, se l’email di notifica è attiva, ne invia una copia al team con Resend (Resend, Inc., regione eu-west-1, Irlanda, Unione europea). Lo screenshot non viene salvato nella tabella: viaggia soltanto come allegato di quell’email.
L’IP. Per evitare abusi, contiamo i messaggi che arrivano da uno stesso punto in un giorno. Non salviamo l’IP, ma un’impronta crittografica che contiene il giorno: non si può invertire, non serve il giorno dopo e non collega messaggi di giorni diversi.
Quando il messaggio non passa dal server, l’app apre l’email del tuo telefono con il testo già scritto: allora lo invii tu, con il tuo indirizzo, e senza screenshot.
La base giuridica è il legittimo interesse (art. 6.1.f GDPR) a migliorare l’app. L’email, se la inserisci, serve a rispondere a quel messaggio e a nient’altro.
Conserviamo ogni messaggio fino a 12 mesi, o meno se la questione si chiude prima. Se vuoi che lo eliminiamo prima, scrivi a hola@somiadigital.com.
- Testo e tipo del messaggio, email (se la inserisci), screenshot (se ne alleghi uno; viaggia solo nell’email di Resend), versione, build, piattaforma e lingua dell’app, e un’impronta giornaliera dell’IP — leggere quello che ci dici e, se c’è un’email, risponderti — art. 6.1.f, legittimo interesse — fino a 12 mesi, o meno se la questione si chiude prima.
3.13. Le Novità di Pattio
Che cosa sono. Testi generali (novità di versione, avvisi) che scriviamo noi e che inviamo da un server. Mai pubblicità di terzi e mai niente di personalizzato. I promemoria dei tuoi elementi sono un’altra cosa e continuano a essere locali (§3.5).
Come arrivano. Dentro l’app, in un foglio delle novità: all’apertura, l’app chiede a Supabase l’elenco delle novità pubblicate senza inviargli niente di tuo (Supabase ne vede l’IP, come succede con qualsiasi richiesta), e anche le immagini di queste novità vengono servite da Supabase. Il «già visto» viene salvato solo sul tuo dispositivo. E, se vuoi, come notifica, recapitata dal servizio di notifiche push di Apple (APNs).
L’interruttore, e quando viene chiesto il permesso. È in Impostazioni ▸ Avvisi ▸ «Novità di Pattio». È attivo di serie, ma l’app non chiede mai il permesso per le notifiche all’apertura. Se avevi già dato a Pattio il permesso per le notifiche (per esempio, per un promemoria) e non hai spento le novità, l’app registra il token all’apertura, senza nessuna nuova domanda. Se non l’avevi dato, non succede niente finché non attivi «Novità di Pattio», e allora è iOS a chiedertelo. Con l’interruttore spento, non compare nemmeno il foglio delle novità dentro l’app.
Che cosa salviamo. Se le hai attive e hai dato il permesso per le notifiche, questo dispositivo salva nel nostro database (Supabase) un token di notifica di Apple, un identificatore casuale di questa installazione (lo genera l’app e non è un identificatore di Apple), la lingua, la versione dell’app, la piattaforma (iOS) e l’ambiente di APNs (test o produzione). Nient’altro: né il tuo account, né la tua email, né niente di ciò che hai su Pattio, né il tuo IP.
E il database non permette di collegare quel token a nessun account: un vincolo obbliga la colonna dell’utente a restare vuota, così non si può fare né ora né per errore in una versione futura. La tabella è chiusa: nessun ruolo pubblico può leggerla né scriverci direttamente.
Come si spegne, e che cosa se ne cancella. Se spegni «Novità di Pattio», cancelliamo il token dal server e la riga viene contrassegnata come spenta; l’app non ne registra più nessuno. Se Apple dice che un token non è più valido (per esempio, perché l’app è stata disinstallata), il server lo disattiva da solo. La riga spenta (l’identificatore casuale, la lingua e la versione, ormai senza token) viene conservata finché esiste l’installazione.
La base giuridica è il legittimo interesse (art. 6.1.f GDPR), con diritto di opposizione, che è l’interruttore «Novità di Pattio», come avviene con l’analisi di prodotto (§3.7).
- Token di notifica di Apple (APNs), identificatore casuale di questa installazione, lingua, versione dell’app, piattaforma e ambiente di APNs — farti arrivare le Novità di Pattio come notifica — art. 6.1.f, legittimo interesse, con diritto di opposizione, che è l’interruttore «Novità di Pattio» — il token, finché non spegni le novità o Apple dice che non è più valido; la riga spenta, ormai senza token, finché esiste l’installazione.
4. Chi altro ci mette mano (responsabili del trattamento)
Non abbiamo server nostri: noleggiamo quelli di altri. Tutti hanno un contratto da responsabile del trattamento (art. 28 GDPR).
Trasferimenti internazionali. RevenueCat, Apple e Google si trovano negli Stati Uniti. Questi trasferimenti avvengono sulla base delle clausole contrattuali tipo della Commissione europea e, quando applicabile, del Data Privacy Framework UE-USA. Anche Netlify si trova negli Stati Uniti, e la base di questo trasferimento sono le clausole contrattuali tipo della Commissione europea incorporate nel suo accordo sul trattamento dei dati. Resend tratta i dati nell’Unione europea, nella regione eu-west-1 (Irlanda). Puoi chiederci una copia delle garanzie a hola@somiadigital.com.
- Supabase Inc. — database e autenticazione, le Novità di Pattio (§3.13) e la casella «Idee ed errori» (§3.12) — eu-central-1 (Francoforte, Germania), all’interno dell’Unione europea.
- Cloudflare, Inc. (R2) — archiviazione dei file sincronizzati (crittografati se la bacheca è privata) — rete di Cloudflare; bucket in Europa occidentale.
- Cloudflare, Inc. (Worker degli aggiornamenti) — rispondere all’app, quando si apre, se c’è una nuova versione del suo codice (vedi «Terzi che vedono il tuo IP») — rete di Cloudflare.
- RevenueCat, Inc. — stato degli abbonamenti — USA.
- Apple Inc. — pagamenti, accesso con Apple, consegna delle Novità di Pattio (APNs, §3.13), mappe, ricerca di brani e scheda dei brani di Apple Music, e il meteo (WeatherKit, §3.10) — USA / globale.
- Google LLC — accesso con Google, solo se scegli questa porta; e l’analisi delle visite delle pagine web, solo se acconsenti (§3.6 e §3.11). Gemini non interviene in questa versione: non c’è nessun percorso di IA verso il cloud (§3.9) — USA / globale.
- PostHog, Inc. — analisi di prodotto dell’app, pseudonima e solo finché non la spegni (§3.7) — EU Cloud, Francoforte, Germania, Unione europea (eu.i.posthog.com).
- Netlify, Inc. (San Francisco, Stati Uniti) — hosting di questo sito web e del portale degli invitati, e il modulo di assistenza di questo sito (§3.11).
- Resend, Inc. — inviare al team, via email, la copia dei messaggi della casella «Idee ed errori», con lo screenshot se c’è (§3.12) — eu-west-1 (Irlanda), all’interno dell’Unione europea.
Terzi che vedono il tuo IP (e perché)
Ci sono cinque momenti in cui il tuo dispositivo parla direttamente con qualcuno che non siamo noi. Non gli inviamo niente di tuo; ci vai tu.
- Anteprime dei link. Quando incolli un indirizzo (o quando ci condividi una pagina da un’altra app) Pattio va a prenderne il titolo e l’immagine direttamente dal tuo dispositivo. Quel sito vede il tuo IP, come se ci fossi entrato con il browser. (Lo facciamo così di proposito: farlo passare da un nostro server vorrebbe dire che noi vedremmo tutti i link che salvi.) Per alcune piattaforme note (YouTube, Reddit, Spotify, Instagram, Facebook, TikTok, Pinterest) la scheda viene chiesta al loro servizio di incorporamento invece di leggere la pagina, e l’immagine di copertina viene salvata sul tuo dispositivo, perché i loro indirizzi scadono in pochi giorni.
- Ricerca di brani. Quello che scrivi va alla ricerca di iTunes di Apple.
- Brani di Apple Music incollati. Quando incolli un link di Apple Music, il tuo telefono ne chiede la scheda al servizio di Apple con l’identificatore di catalogo del brano e nient’altro: nessun account, nessuna sessione. Apple ne vede solo l’IP.
- Mappe e indirizzi. Le mappe e la traduzione delle coordinate in indirizzo le fa Apple.
- Aggiornamenti dell’app. All’apertura, l’app chiede a updates.pattio.app (un Worker di Cloudflare) se c’è una nuova versione del suo codice JavaScript. Invia la versione dell’app, la piattaforma e il canale, e nessun tuo dato; Cloudflare ne vede l’IP.
5. Per quanto tempo lo conserviamo
- Finché esiste l’account, quello che hai sincronizzato.
- Ciò che elimini finisce nel cestino («Eliminati di recente»), ci resta 30 giorni e poi si elimina da solo.
- Se l’abbonamento scade o lo annulli, quel giorno non si elimina niente: si torna al piano gratuito, tutto si può ancora leggere e scaricare, e l’unica cosa bloccata è caricarne altro finché superi la quota. Ci sono 30 giorni di tolleranza con avvisi e la data scritta; trascorsi quelli, si rimuove solo l’eccedenza (dal più vecchio al più nuovo) e ciò che viene rimosso vive altri 30 giorni nel cestino, dove si recupera ancora rinnovando. Al giorno 60 non si torna più indietro. Il calendario completo, con i numeri, è al §9 dei Termini e condizioni (/it/termini).
- Le lapidi di eliminazione. Quando elimini un elemento, conserviamo la sua riga con un contrassegno «eliminato» e senza contenuto, perché i tuoi altri dispositivi sappiano che deve sparire anche lì. È un meccanismo di sincronizzazione, non il tuo contenuto, e sparisce con l’account.
- Svuotare il cestino elimina i file dal server, e non solo da questo dispositivo. Quando togli un elemento dal cestino «definitivamente», le foto e i file che erano solo suoi vengono liberati subito su questo dispositivo e la loro copia nel cloud viene eliminata dall’archivio non appena questo dispositivo si è sincronizzato. Lo decide il tuo dispositivo e non noi, e il motivo è la crittografia stessa: non possiamo sapere quali file usi ancora. I file che appartengono anche a un altro elemento che conservi non vengono eliminati.
- Eliminare l’account elimina tutto davvero: le righe, i file, l’impronta della chiave e il tuo utente. Puoi farlo da solo dall’app, e quello che hai sul dispositivo resta sul dispositivo.
- Backup. Il fornitore del database ne fa di routine; un dato eliminato può sopravviverci finché il backup non scade (al massimo 30 giorni). Una volta scaduto, non c’è più da nessuna parte.
- Il messaggio che ci invii tramite il modulo di assistenza di questo sito, per il tempo necessario a gestire la richiesta e, al massimo, per dodici mesi dopo averla chiusa (§3.11).
- I messaggi della casella «Idee ed errori» dell’app, fino a 12 mesi, o meno se la questione si chiude prima. Se vuoi che li eliminiamo prima, scrivi a hola@somiadigital.com (§3.12).
- Il token di notifica delle Novità di Pattio, finché non spegni «Novità di Pattio» o Apple dice che non è più valido. La riga spenta (l’identificatore casuale, la lingua e la versione, ormai senza token) viene conservata finché esiste l’installazione (§3.13).
6. La portabilità: il pulsante che c’è sempre
In Impostazioni ▸ Dati ▸ Scarica tutti i tuoi dati c’è un pulsante che ti genera uno ZIP con tutto: tutte le bacheche in JSON e tutti i file originali byte per byte.
Questo copre il tuo diritto alla portabilità (art. 20 GDPR) e l’obbligo dell’articolo 119 ter del TRLGDCU (il testo consolidato della legge spagnola sui consumatori), e lo fa il tuo dispositivo da solo: lo ZIP non passa da nessun nostro server.
- È gratuito, anche con il piano gratuito e anche se l’abbonamento è scaduto.
- È self-service: non devi scriverci, né aspettare, né chiedere permesso.
- È leggibile da una macchina: JSON e file originali, senza bisogno di Pattio.
7. I tuoi diritti
Hai il diritto di accedere ai tuoi dati, di rettificarli, di cancellarli, di limitarne il trattamento, di opporti e alla portabilità. Se qualcosa si basa sul tuo consenso, puoi revocarlo quando vuoi (revocarlo non rende illecito ciò che era già stato fatto).
Per esercitarli, scrivi a hola@somiadigital.com. Rispondiamo entro un mese al massimo. Possiamo chiederti di confermarci chi sei, e basta.
Buona parte dei diritti puoi esercitarli da solo e all’istante, senza scrivere a nessuno: lo ZIP dell’esportazione (accesso e portabilità), eliminare elementi (cancellazione), smettere di condividere una bacheca (opposizione), eliminare l’account (cancellazione totale), l’interruttore Privacy dell’app (opposizione all’analisi di prodotto, §3.7), l’interruttore «Novità di Pattio» in Impostazioni ▸ Avvisi (opposizione alle novità come notifica, §3.13) e il pulsante di gestione dei cookie (revocare o ridare il consenso all’analisi web, §3.6 e §3.11).
Un limite onesto: siccome il contenuto privato è crittografato e noi non abbiamo la chiave, non possiamo darti una copia leggibile di ciò che c’è sul server né rettificarne niente dall’esterno. Chi può farlo è il tuo dispositivo, che è quello che ha la chiave, ed è per questo che l’esportazione la fa lui.
Se ritieni che non lo facciamo bene, puoi presentare un reclamo all’autorità spagnola per la protezione dei dati, l’Agencia Española de Protección de Datos (www.aepd.es, C/ Jorge Juan 6, 28001 Madrid). Se vivi in un altro Paese, puoi presentare reclamo anche all’autorità di controllo del tuo. Ti saremo grati se ce lo dicessi prima, ma non è necessario.
8. Sicurezza
Nessun sistema è infallibile. Se mai si verificasse una violazione di sicurezza che ti mette a rischio, lo diremo a te e all’AEPD entro i termini dell’articolo 33 del GDPR.
- Crittografia end-to-end del contenuto privato (NaCl secretbox, XSalsa20-Poly1305), con la chiave nel Portachiavi del dispositivo e mai sul server. Se il Portachiavi iCloud è attivo, la chiave viaggia tra i tuoi dispositivi tramite il trasporto di Apple, crittografata end-to-end da Apple (§3.2).
- TLS su tutto il traffico.
- Row Level Security nel database: ogni riga verifica nel database stesso chi può leggerla, e non dipende solo dal fatto che il client si comporti bene. Le richieste che devono attraversare il confine di un link da invitato passano da funzioni del server che restituiscono solo le colonne necessarie (il nome di chi ha votato, per esempio, mai il token del suo link).
- Le credenziali dei file non sono dentro l’app: chi firma i permessi di accesso è una funzione del server che verifica prima se hai diritto a quella bacheca, e gli indirizzi che ne escono scadono dopo pochi minuti.
- I link da invitato si possono revocare quando vuoi.
- Il token di notifica delle Novità di Pattio vive in una tabella chiusa, che nessun ruolo pubblico può leggere né scrivere: lo legge soltanto, dentro il server, la funzione che invia le novità. E il database non permette di salvare nessuna identità accanto a esso (§3.13).
- Nessun SDK pubblicitario né di segnalazione degli errori dentro l’app: quello che non c’è non può trapelare. L’unico dato d’uso che l’app invia a un terzo è l’analisi di prodotto del §3.7, che passa da un filtro a elenco chiuso che non lascia uscire né testo, né identificatori, né cifre. Le altre richieste che escono dal dispositivo verso un terzo sono quelle di «Terzi che vedono il tuo IP», dove diciamo che cosa porta ciascuna.
9. Minori
Pattio non si rivolge ai minori di 14 anni e non chiediamo loro dati di proposito. È l’età a partire dalla quale la legge spagnola ti permette di acconsentire da solo al trattamento dei tuoi dati (art. 7 della LOPDGDD), ed è la stessa richiesta dai Termini e condizioni (§3): i due documenti dicono lo stesso numero di proposito.
Se ci accorgiamo di aver trattato dati di un minore di 14 anni senza il consenso di chi ne ha la responsabilità genitoriale, li cancelleremo. Se sei madre, padre o tutore e pensi che sia successo, scrivici a hola@somiadigital.com.
10. Modifiche a questa informativa
Se cambiamo qualcosa di importante, cambieremo la data in alto e, se la modifica è sostanziale, te lo diremo dentro l’app prima che entri in vigore. Le versioni precedenti si possono chiedere via email.
Questa informativa si comunica, non si accetta: il GDPR non ammette di «accettare la privacy» in blocco. Le scelte concrete si fanno ciascuna al suo posto e si possono cambiare quando vuoi: il consenso all’analisi delle pagine web (§3.6 e §3.11), l’opposizione all’analisi di prodotto dell’app, che è l’interruttore Privacy (§3.7), e l’opposizione alle Novità di Pattio come notifica, che è l’interruttore «Novità di Pattio» (§3.13). Quello che invece si accetta sono i Termini e condizioni (/it/termini), e l’app ne salva la versione e la data (§3.1).