Tacca
Italiano

Privacy

Quali dati raccogliamo, dove stanno e cosa non facciamo.

Ultimo aggiornamento

Termini di servizio

In breve

Per usare Tacca serve un account. I conti li fa il telefono, quindi l'app funziona anche senza rete, ma quello che scrivi viene copiato sul nostro server appena c'è connessione: è quello che tiene i tuoi gruppi al sicuro anche se il telefono si rompe, e che li porta alle persone con cui li condividi.

Raccogliamo la tua email per farti accedere e i dati dei tuoi gruppi per sincronizzarli. Niente pubblicità, niente profilazione, niente rivendita di dati: non è una promessa di buone intenzioni, è che non esiste codice per farlo.

Chi tratta i tuoi dati

Il titolare del trattamento è IPGS ENERGY SRL, con sede in Via Ugo Ojetti 7, 20151 Milano, Italia, partita IVA 07006920966.

Per qualunque domanda o per esercitare i tuoi diritti puoi scrivere a privacy@usetacca.com. Rispondiamo entro trenta giorni, come previsto dal Regolamento europeo.

Prima di accedere, e il gruppo d'esempio

Finché non accedi — mentre guardi il gruppo d'esempio, o prima di scegliere come cominciare — tutto quello che scrivi resta in un database dentro l'app, sul tuo telefono, e a noi non arriva niente. Il gruppo d'esempio in particolare non esce mai da questo telefono: nasce già marcato come spedito e non viene mandato a nessuno.

Una cosa vale sempre, con o senza account: non c'è nessuna telemetria, nessun servizio di statistiche, nessun rilevatore di errori che spedisce dati altrove. Le uniche cose che partono sono quelle elencate qui sotto, e partono perché servono a farle arrivare a te e alle persone dei tuoi gruppi.

Cosa raccogliamo

L'account serve a tre cose: tenere i tuoi gruppi al sicuro fuori da questo telefono, ritrovarli su un altro, e condividerli con altre persone. Per farlo raccogliamo:

  • Il tuo indirizzo email, per farti accedere. Non ti manderemo mai comunicazioni commerciali: la usiamo solo per i codici di accesso.
  • I dati di tutti i tuoi gruppi: nomi dei partecipanti, descrizioni delle spese, importi, date, categorie, chi ha pagato e chi deve.
  • I metodi di pagamento che inserisci — Satispay, Revolut, PayPal, IBAN — perché chi ti deve dei soldi possa pagarti. Li vedono soltanto le persone che condividono un gruppo con te.
  • Un identificativo tecnico del tuo account, generato da noi, che collega il tuo profilo alla tua email.
  • Se attivi le notifiche: il token push, la piattaforma, la lingua del dispositivo, il fuso orario e le preferenze sulle ore di silenzio. Servono esclusivamente a recapitare gli avvisi sul dispositivo giusto e nel momento scelto.
  • Se invii un feedback: categoria e testo del messaggio. Puoi scegliere di allegare una diagnostica tecnica; in quel caso il messaggio include versione dell’app e sistema operativo, stato dell’accesso, numero di operazioni in coda, ultimo sincronismo e gli ultimi avvisi tecnici registrati dall’app.
  • Le due foto che puoi scegliere: il ritratto del tuo profilo e la copertina di un gruppo. Le trovi qui sotto, in una sezione tutta loro, perché un’immagine non è un dato come gli altri.
  • Il tuo nickname, la lingua e la valuta che scegli, e le date di inizio e fine di un gruppo — che sono anche ciò da cui nascono i due promemoria di fine viaggio.
  • Il budget che ti dai in un gruppo, se te ne dai uno: l’importo e la sua valuta. Serve a tenerlo su ogni telefono in cui entri con il tuo account, e a farti arrivare gli avvisi quando ne consumi una parte. Lo vedi soltanto tu: le regole del database lo legano al tuo account, e nemmeno le persone del tuo gruppo possono leggerlo.

Tutti i tuoi gruppi vanno sul server

La sincronizzazione è per account, non per gruppo: appena c'è rete, ogni gruppo che hai su questo telefono viene copiato sul server, anche quello che non hai mai condiviso con nessuno. Non c'è un interruttore per tenerne uno fuori, e preferiamo scriverlo qui piuttosto che lasciartelo scoprire.

È il rovescio di quello che l'account ti dà: se il telefono si rompe o lo cambi, i tuoi conti sono ancora lì. Quello che le altre persone possono leggere resta però limitato ai gruppi di cui fanno parte — un gruppo solo tuo lo vedi solo tu — e a farlo rispettare sono le regole del database, non l'app.

Le foto

Due fotografie possono uscire da questo telefono, e le scegli tu: il ritratto del tuo profilo e la copertina di un gruppo. Le prendi dalla galleria — la copertina puoi anche scattarla sul momento — e prima che partano l’app le rimpicciolisce e le comprime qui, senza mandare l’originale. Il ritratto lo vedono le persone che condividono un gruppo con te; la copertina la vede chi è in quel gruppo. Le togli quando vuoi dal profilo o dal gruppo, e spariscono anche dal server; se cancelli l’account o il gruppo se ne vanno con lui.

Nessun’altra fotografia esce di qui. Quando arriverà la lettura degli scontrini, il riconoscimento del testo avverrà sul telefono, con le funzioni di sistema di iOS e Android: le foto degli scontrini non verranno caricate da nessuna parte e nessun modello di intelligenza artificiale in cloud le vedrà.

Se un domani offriremo un archivio in cloud a pagamento, sarà una scelta esplicita e separata, e questo documento verrà aggiornato prima che esista.

Fotocamera, galleria e movimento

La fotocamera serve a due cose: leggere il QR con cui qualcuno ti invita in un gruppo, e scattare la copertina di un gruppo, se scegli di farla al momento. Del QR leggiamo il codice nell’inquadratura e non resta niente; della copertina resta la foto, ed è quella di cui parla la sezione qui sopra. Il microfono non lo usiamo mai.

La galleria si apre solo quando scegli una di quelle due foto, e la apre il telefono: l’app riceve il singolo file che hai scelto, non l’elenco delle tue fotografie. Il sensore di movimento, infine, serve solo ad aprire più rapidamente la schermata di feedback quando scuoti il telefono: i dati del movimento non vengono salvati né inviati.

Le notifiche

Alcuni promemoria nascono dal tempo che passa — un debito che resta aperto, il riepilogo di fine mese — e li costruisce e li programma il tuo telefono, senza che passino da nessuna parte.

Gli avvisi su quello che fanno gli altri invece sì, e va detto per esteso. Se hai un account e concedi il permesso, il telefono registra presso di noi un token del dispositivo, insieme a piattaforma, lingua, fuso orario e preferenze di silenzio. Quando qualcuno aggiunge o corregge una spesa in un gruppo che condividi, il nostro server prepara il testo e lo consegna a Expo, che lo instrada ad Apple (su iPhone) o Google (su Android) per il recapito.

Dal nostro server nascono anche due promemoria legati alle date di un gruppo: il giorno in cui finisce — «siete tornati, aggiungete le ultime spese» — e qualche giorno dopo, se i conti sono rimasti aperti. Li prepara il server e non il telefono perché devono arrivare anche a chi l’app non la apre da giorni, e viaggiano per la stessa strada degli altri avvisi.

Nel testo della notifica ci sono il nome di battesimo di chi ha fatto l’azione, il nome del gruppo, la descrizione della spesa e gli importi. Il messaggio contiene anche un identificativo tecnico interno per aprire la schermata giusta nell’app. Mai cognomi, mai il tuo indirizzo email, mai un IBAN o un contatto di pagamento — perché una notifica si legge su uno schermo bloccato, in mano a chiunque lo raccolga.

Rimuoviamo il token quando esci dall’account o elimini l’account; se l’app viene disinstallata, Expo può segnalarci in seguito che il dispositivo non è più registrato e allora lo rimuoviamo. Puoi spegnere ogni tipo di avviso — o tutti insieme — da «Notifiche» dentro «Tu». Senza il permesso non registriamo il token e Tacca funziona per intero lo stesso.

Feedback, diagnostica, aggiornamenti e cambi valuta

Il feedback è facoltativo. Viene letto dal nostro team di assistenza insieme all’identificativo dell’account e alla sua email, per gestire la richiesta. Se scegli di allegare la diagnostica, controlla il testo prima dell’invio: gli ultimi messaggi tecnici potrebbero contenere informazioni che hai inserito nell’app.

Per distribuire gli aggiornamenti dell’app usiamo Expo Updates: il suo servizio può ricevere i dati tecnici necessari a individuare la versione compatibile. Per la conversione visuale fra valute l’app interroga Frankfurter con le sole valute richieste; non invia gruppi, spese o identificativi dell’account, ma il fornitore della rete può comunque vedere i normali dati tecnici della richiesta, come l’indirizzo IP.

La verifica anti-robot

Quando crei un account o accetti un invito scansionando un QR, prima che la richiesta arrivi al nostro server la verifichiamo con Turnstile, di Cloudflare: un controllo automatico che distingue una persona da un programma, e che di norma non ti chiede di fare nulla — nessun semaforo da riconoscere, nessuna casella da spuntare.

Per farlo, Cloudflare osserva alcuni segnali tecnici della richiesta — non il contenuto di quello che scrivi, solo cose come l'indirizzo IP e le caratteristiche del dispositivo — secondo il suo Addendum sulla privacy di Turnstile (www.cloudflare.com/turnstile-privacy-policy). Serve a impedire che qualcuno crei in massa account finti o sessioni fasulle: senza, basterebbe conoscere l'indirizzo del nostro progetto per farlo senza nemmeno passare dall'app.

Il sito, e chi ci lascia un indirizzo

Questo documento vale anche per usetacca.com, dove forse lo stai leggendo adesso. Il sito è fatto di pagine già scritte, senza nessun processo acceso dietro: non ha cookie, non ha statistiche, non carica niente da altri e non c’è niente che possa seguirti da una pagina all’altra.

In fondo alla home c’è un campo, ed è l’unica cosa che il sito ti chiede: un indirizzo email per avvisarti quando Tacca esce sugli store. Lasciarlo è una scelta tua e il sito funziona uguale se non lo lasci — la base è il tuo consenso (art. 6.1.a del GDPR), che puoi ritirare quando vuoi scrivendoci.

Di quell’indirizzo non facciamo altro. Insieme salviamo la lingua in cui stavi leggendo, per scriverti in quella, e il giorno in cui l’hai lasciato. Niente nome, niente indirizzo IP, nessun profilo: l’indirizzo sta su una tabella che nessuno può leggere dall’esterno, nemmeno il sito che l’ha scritto. Ti arriverà una email sola, il giorno dell’uscita, e non la useremo per nient’altro né la daremo a nessuno.

La cancelliamo quando l’annuncio è partito. Se cambi idea prima, scrivici e la togliamo subito.

Perché possiamo trattarli (base giuridica)

Trattiamo i dati dei gruppi sincronizzati per eseguire il servizio che ci hai chiesto (art. 6.1.b del GDPR): senza di essi la sincronizzazione non può funzionare.

Trattiamo la tua email per lo stesso motivo: è lo strumento con cui ti autentichiamo. I dati dei feedback volontari sono trattati per gestire la tua richiesta e per la sicurezza e il miglioramento del servizio; dove necessario, la base è il nostro legittimo interesse (art. 6.1.f del GDPR).

L’indirizzo lasciato sul sito per essere avvisati all’uscita è l’unico che trattiamo sulla base del tuo consenso (art. 6.1.a del GDPR): l’hai scritto tu, in un campo che potevi lasciare vuoto, e puoi ritirarlo scrivendoci senza doverci spiegare perché.

Non ti profiliamo e non prendiamo decisioni automatizzate sul tuo conto.

Dove stanno, materialmente

I dati applicativi sincronizzati stanno su Supabase, ospitato su infrastruttura Amazon Web Services. Il database è configurato nella regione eu-west-1, Irlanda.

Supabase agisce come responsabile del trattamento: tratta i dati per conto nostro e secondo le nostre istruzioni, e non per finalità proprie.

Ogni tabella è protetta da regole di accesso applicate dal database stesso: una persona autenticata può leggere soltanto i dati dei gruppi di cui fa parte. Non è un controllo scritto nell'app — che si potrebbe aggirare — ma nel database.

Per il codice di accesso usiamo Supabase Auth e il fornitore SMTP configurato; per anti-robot, notifiche e aggiornamenti usiamo rispettivamente Cloudflare, Expo e, per il recapito push, Apple o Google. Questi fornitori possono trattare dati tecnici anche fuori dallo Spazio economico europeo secondo le proprie condizioni e garanzie di trasferimento: per questo non dichiariamo un’assenza assoluta di trasferimenti verso paesi terzi.

Per quanto tempo

I dati di un gruppo sincronizzato restano finché il gruppo esiste. Quando l’eliminazione dall’app va a buon fine, il profilo, l’email, i token dei dispositivi e i feedback associati vengono cancellati dal server; le richieste ricevute via email sono gestite nei termini previsti dalla legge.

Attenzione a una cosa, perché è una conseguenza del funzionare in gruppo: le spese che hai inserito in un gruppo condiviso restano visibili agli altri partecipanti anche dopo che tu sei uscito. Sono parte del loro storico contabile, non solo del tuo, e cancellarle unilateralmente falserebbe i conti di altre persone.

I feedback senza eliminazione dell’account restano finché servono a gestire la richiesta e a mantenere uno storico di assistenza; al momento non esiste una cancellazione automatica separata per questi messaggi.

Da "Tu → Dati" puoi svuotare questo telefono quando vuoi, ma è una pulizia locale: finché l'account esiste, i tuoi gruppi sono ancora sul server e tornano al primo collegamento. Per cancellarli davvero serve eliminare l'account, da "Tu → Profilo".

L’indirizzo lasciato sul sito lo teniamo finché l’annuncio dell’uscita non è partito, e poi lo cancelliamo: ha una scadenza scritta nella sua stessa ragione d’essere. Se lo chiedi prima, lo togliamo subito.

Cosa non facciamo

Questo elenco è la parte più utile del documento, perché è dove le app di solito sono vaghe:

  • Non vendiamo, affittiamo né cediamo i tuoi dati a nessuno.
  • Non mostriamo pubblicità e non condividiamo dati con circuiti pubblicitari.
  • Non usiamo strumenti di analisi del comportamento né SDK pubblicitari. Consultiamo solo conteggi aggregati interni per la salute del servizio, senza profili individuali o tracciamento delle azioni di una persona.
  • Non ti profiliamo e non deduciamo nulla su di te dalle tue spese.
  • Non leggiamo i tuoi dati per addestrare modelli di intelligenza artificiale.
  • Non usiamo cookie di tracciamento: l'app non è un sito web e non ne ha, e il nostro sito non ne mette.

I tuoi diritti

Sui dati che ci hai affidato puoi esercitare i diritti previsti dagli articoli 15-22 del GDPR: sapere quali dati abbiamo, ottenerne una copia, correggerli, cancellarli, limitarne il trattamento, opporti e portarli altrove in un formato leggibile.

Per esercitarli scrivi a privacy@usetacca.com. Per la cancellazione non serve chiederlo: sta in "Tu → Profilo → Elimina l'account", e se non hai più l'app installata la puoi avviare da https://usetacca.com/it/cancella-account/: confermi un codice monouso inviato al tuo indirizzo email, poi ricevi una ricevuta. La richiesta è irreversibile e il cron cancella account e dati associati entro trenta giorni.

Quando cancelli l'account spariscono il tuo profilo, il tuo nickname, l'indirizzo email e gli identificativi dei tuoi dispositivi. Nei gruppi che hai condiviso con altre persone resta il tuo posto — un nome dentro un elenco di spese — senza più nessun account collegato: quelle spese sono anche loro, e le quote già divise devono continuare a tornare. I gruppi in cui non resta nessun altro vengono cancellati insieme all'account.

Se ritieni che stiamo trattando i tuoi dati in modo scorretto puoi rivolgerti al Garante per la protezione dei dati personali (www.garanteprivacy.it) o all'autorità del paese in cui vivi.

Età minima

Per registrarti devi avere almeno 14 anni, che è l'età prevista dalla legge italiana per acconsentire da solo al trattamento dei propri dati nei servizi digitali. Sotto quell'età serve il consenso di chi esercita la responsabilità genitoriale.

Il gruppo d'esempio si può guardare senza account: in quel caso non raccogliamo niente e non c'è limite d'età.

Se questo documento cambia

Se cambiamo qualcosa di sostanziale te lo diremo dentro l'app e ti chiederemo di nuovo il tuo assenso: non facciamo valere una modifica per il solo fatto di averla pubblicata.

Ogni versione porta la sua data, e quella a cui hai acconsentito resta registrata sul tuo dispositivo.

Torna all’indice