Informativa sulla privacy
La protezione dei tuoi dati personali è per noi una priorità assoluta. La presente informativa ti illustra quali dati raccogliamo nell'ambito dell'utilizzo di JH FamilySync, per quali finalità li trattiamo e quali diritti ti spettano. Trattiamo i tuoi dati in conformità al Regolamento generale sulla protezione dei dati dell'UE (GDPR) e alla Legge federale svizzera sulla protezione dei dati (nuova LPD / nLPD).
Aggiornato il: 9 ottobre 2026
Questa versione italiana è una traduzione di cortesia. Fa fede unicamente la versione tedesca.
1. Titolare del trattamento
Titolare del trattamento dei dati ai sensi del GDPR e della LPD svizzera è:
JH Virtuell KollektivgesellschaftChlini Schanz 31, 8260 Stein am Rhein, Svizzera
N. RC: CH-290.2.021.387-3 · IDI: CHE-378.337.964
Rappresentata da: Jermain Huber, Eugenia Ebel
E-mail per le richieste sulla protezione dei dati: datenschutz@jh-familysync.app
Per ulteriori informazioni consulta le Note legali.
1.1 Rappresentante nell'UE (art. 27 GDPR)
Abbiamo designato il seguente rappresentante nell'Unione europea ai sensi dell'art. 27 del GDPR:
Thomas Beirer-HipplerReutestrasse 7, 78467 Konstanz, Germania
E-mail: eu-vertreter@jh-familysync.app
Le persone interessate e le autorità di controllo nell'UE possono rivolgersi a lui per qualsiasi questione relativa al trattamento dei dati personali in JH FamilySync, in aggiunta a noi o al nostro posto. Titolare del trattamento resta JH Virtuell.
2. Dati raccolti
Raccogliamo e trattiamo esclusivamente i dati necessari per fornire le funzionalità dell'app:
2.1 Dati dell'account
- Indirizzo e-mail
- Nome visualizzato, cioè il tuo nome (a libera scelta), e facoltativamente il tuo cognome
- Password, memorizzata solo come hash (gestita tramite Firebase Authentication)
- Opzionale: immagine del profilo
- In caso di accesso con Google o Apple: l'indirizzo e-mail e il nome trasmessi dal fornitore, per Google inoltre l'indirizzo della tua immagine del profilo (sezione 4.10)
- Lingua preferita dell'app (per notifiche ed e-mail nella tua lingua)
- Data di nascita — un dato obbligatorio con cui verifichiamo l'età minima (sezione 9): in caso di registrazione con indirizzo e-mail e, in caso di accesso con Google o Apple, subito dopo il primo accesso — nonché il momento della tua conferma dell'età
- Elenco dei tuoi dispositivi connessi, affinché tu possa vederli nell'app e disconnetterli e affinché possiamo segnalarti in modo mirato un aggiornamento se usi una versione obsoleta dell'app (comunicazione di servizio, senza un'impostazione propria per disattivarla, sezione 8): tipo di dispositivo, piattaforma, browser risp. user agent, versione del sistema operativo, versione dell'app, nel browser la dimensione dello schermo, se l'app web è installata, momento del primo e dell'ultimo utilizzo nonché un eventuale nome personalizzato del dispositivo
I membri della tua famiglia vedono il tuo nome visualizzato, il tuo indirizzo e-mail e la tua immagine del profilo (sezione 2.2). L'app non mostra loro gli altri dati del tuo account, ad esempio un eventuale cognome, le impostazioni di lingua e di notifica, il momento del tuo ultimo utilizzo o l'identificativo cliente di un abbonamento web, ma tecnicamente possono leggerli. La tua data di nascita è invece conservata in un'area protetta del tuo account che puoi leggere solo tu; i membri della tua famiglia non la vedono, a meno che tu non attivi nel profilo «Mostra il mio compleanno nelle ricorrenze della famiglia». In tal caso l'app crea il tuo compleanno con giorno, mese e anno come ricorrenza (sezione 2.2), che tutti i membri della tua famiglia vedono e di cui ricevono un promemoria come per ogni ricorrenza. Ciò avviene solo su tua richiesta; se lo disattivi, rimuoviamo la ricorrenza. Fanno eccezione alcuni account dei primi tempi, creati senza conferma dell'età: per loro la data di nascita può trovarsi ancora nei dati dell'account, dove l'app non la mostra, ma dove tecnicamente i membri possono leggerla. Su richiesta la spostiamo nell'area protetta (sezione 11).
2.2 Dati della famiglia
Contenuti che tu e i membri della tua famiglia create attivamente nell'app:
- Appuntamenti e voci del calendario, anche in aree calendario proprie (nome, colore, simbolo, proprietario e visibilità per tutta la famiglia o solo per te)
- Occasioni come compleanni, anniversari o commemorazioni (nome della persona, relazione, data, idee regalo e note), anche per persone che non usano l'app, con i membri a cui sono assegnate
- Sondaggi con opzioni e voti dei membri (inclusi appuntamenti creati automaticamente in caso di maggioranza)
- To-Do ed elenchi, la lista della spesa con «Acquisti frequenti» (sezione 2.12), liste bagagli e modelli personali di lista bagagli
- Faccende (compiti con assegnazione, scadenza e stelle) con il saldo di stelle dei membri e delle persone senza un proprio dispositivo, le ricompense e le ricompense riscattate
- Liste dei desideri (desiderio, nota, link e chi ha prenotato un desiderio), anche per persone senza un proprio dispositivo, nonché il menu della settimana (piatti, ingredienti, pasto, chi cucina ed eventuale foto)
- Nome e foto di famiglia nonché i membri della famiglia (nome, ruolo, colore, immagine del profilo e indirizzo e-mail); tutti i membri della famiglia vedono questi dati
- Persone senza un proprio dispositivo, ad esempio bambini o nonni senza telefono, che un membro della tua famiglia aggiunge (nome, colore, se vuoi una foto, chi le ha aggiunte e quando); non hanno nessun account, non possono accedere e non ricevono nessuna notifica; tutti i membri della famiglia vedono questi dati
- Allegati (file, immagini) con l'identificativo del membro che li ha caricati
- Contatti d'emergenza (denominazione, numero di telefono, nota facoltativa) — a scelta visibili a tutta la famiglia o solo a te
- Calendari sottoscritti (sezione 2.7), famiglie collegate e appuntamenti condivisi (sezione 2.8) nonché inviti (sezione 2.9)
Appuntamenti privati: gli appuntamenti visibili solo a te (con l'indicazione «Privato»: ad esempio quando in «Chi vede l’appuntamento?» è scelto «Solo io (privato)», nelle versioni meno recenti dell'app quando in «Per chi?» è scelta una sola persona, o in un'area calendario visibile solo a te, finché «Mostra nel calendario di famiglia» è disattivato) vengono mostrati dall'app solo a te. Come tutti gli appuntamenti, sono memorizzati presso la tua famiglia e tecnicamente non sono protetti dall'accesso di altri membri della famiglia; stiamo lavorando per cambiare questa situazione. Se cambi famiglia, portiamo i tuoi appuntamenti privati nella nuova famiglia. Se lasci la tua famiglia senza entrare in una nuova, o se una persona che gestisce la famiglia ti rimuove, li conserviamo per il tuo account senza che nessun altro possa leggerli e li portiamo con te quando entri di nuovo in una famiglia. Con la cancellazione del tuo account li eliminiamo in tutte le famiglie, anche in quelle precedenti (sezione 5).
Appuntamenti «Solo selezionati»: se in «Chi vede l’appuntamento?» scegli «Famiglia» e in «Per chi?» non lasci selezionate tutte le persone, ma non solo te (se in «Per chi?» resti solo tu, l'appuntamento è privato; nelle versioni meno recenti dell'app: in «Per chi?» più persone, ma non tutte), l'appuntamento riceve l'indicazione «Solo selezionati» (nelle versioni meno recenti «Solo invitati»). L'app lo mostra solo a te e alle persone scelte in «Per chi?». Anche questo è memorizzato presso la tua famiglia e tecnicamente non è protetto dall'accesso di altri membri della famiglia.
«Riguarda»: per un appuntamento puoi scegliere in «Riguarda» persone senza un proprio dispositivo, così si vede chi riguarda l'appuntamento. Non compaiono in «Per chi?» e questo non cambia chi vede l'appuntamento; l'app mostra le persone scelte a tutti coloro che vedono l'appuntamento.
Questi dati vengono memorizzati su Cloud Firestore (regione europe-west1, Belgio) rispettivamente su Firebase Storage (regione europe-west1, Belgio).
2.3 Notifiche push
- Token FCM (Firebase Cloud Messaging) per la consegna delle notifiche push
2.4 Dati tecnici
All'apertura del sito web e della web app il nostro fornitore di hosting Firebase Hosting (Google, sezione 4.1) tratta nei log del server dati tecnici (indirizzo IP, user agent, marca temporale). Questi servono alla distribuzione delle pagine nonché alla sicurezza e alla stabilità del servizio. La durata di conservazione di questi log è disciplinata dalle condizioni di Google; secondo Google, Firebase Hosting conserva gli indirizzi IP per alcuni mesi.
Indipendentemente dal consenso di cui alla sezione 7.2, il nostro server conta quante volte vengono raggiunti i passaggi della configurazione iniziale (accesso effettuato, profilo creato, procedura guidata di configurazione mostrata, famiglia creata o adesione a una famiglia, passaggio di invito mostrato, link d'invito condiviso, seconda persona in una famiglia, persona senza un proprio dispositivo aggiunta). Viene memorizzato solo un numero per giorno e passaggio — senza identificativo dell'account, senza indirizzo IP e senza momento per persona. A tutela contro gli abusi, l'indirizzo IP viene utilizzato soltanto come hash per una limitazione della quantità di richieste.
Protezione dagli abusi (App Check): Affinché solo le nostre app autentiche e il nostro sito accedano al nostro servizio, utilizziamo Firebase App Check di Google. Sul web l’app carica a tale scopo Google reCAPTCHA Enterprise, che valuta caratteristiche del tuo browser e del tuo dispositivo e rilascia un token di breve durata. Su Android Google Play Integrity verifica, e su iPhone Apple App Attest o DeviceCheck, che l’app non sia stata modificata. Il token vale un’ora, serve solo a proteggere da abusi automatizzati, non viene usato per pubblicità e non è collegato al tuo account. Poiché il token serve a proteggere il servizio, carichiamo reCAPTCHA senza consenso preventivo (§ 25 cpv. 2 n. 2 TDDDG); non viene usato per altri scopi. La base giuridica è il nostro interesse legittimo a un funzionamento sicuro (art. 6 par. 1 lett. f GDPR). Google agisce come responsabile del trattamento (sezione 4.1).
2.5 Dati di pagamento e fatturazione
Abbonamento web (Stripe): se sottoscrivi un abbonamento nella web app, memorizziamo per il tuo account l'ID cliente Stripe e l'identificativo dell'abbonamento, il piano (mensile o annuale), lo stato dell'abbonamento (ad es. attivo, disdetto per la fine del periodo o terminato), se è in corso un periodo di prova e se l'hai già utilizzato, nonché il momento della sottoscrizione e la fine del periodo in corso. Fatture, ricevute di pagamento e dati del metodo di pagamento (ad es. numero di carta, codice di sicurezza e data di scadenza) sono elaborati e conservati esclusivamente da Stripe (certificato PCI-DSS Level 1, sezione 4.6); noi non li conserviamo.
Acquisto nell'App Store o su Google Play: in caso di acquisto nell'app iOS o Android non riceviamo alcun dato del metodo di pagamento. Tramite RevenueCat (sezione 4.7) riceviamo e memorizziamo per il tuo account: prodotto e piano, store (Apple o Google), stato dell'abbonamento e data di scadenza, i momenti dell'acquisto e del primo pagamento, in caso di disdetta o scadenza il motivo comunicato dallo store, tipo di periodo (prova, offerta introduttiva o regolare), prezzo e valuta, l'identificativo della transazione originale dello store, l'ambiente (produzione o sandbox) nonché l'identificativo dell'evento d'acquisto. Inoltre conserviamo ogni evento d'acquisto che RevenueCat ci comunica così com'è, come dato grezzo, affinché nessun acquisto vada perso se la sua elaborazione non riesce; contiene l'evento completo, tra cui il paese che RevenueCat attribuisce al tuo account (sezione 4.7). Cancelliamo questi dati grezzi insieme al tuo account (sezione 5). Venditore e gestore del pagamento è Apple risp. Google (sezione 4.9).
Notifica interna: in caso di eventi dell'abbonamento (ad es. inizio di un periodo di prova, acquisto, primo pagamento, disdetta, fine o pagamento non riuscito) riceviamo un'e-mail interna. Indica il piano e dati sul tuo account: per l'abbonamento web il tuo indirizzo e-mail o l'identificativo del tuo account; per un acquisto nell'App Store o su Google Play il tuo nome, il tuo indirizzo e-mail, il nome della tua famiglia, lo store e, se del caso, il motivo di disdetta o di scadenza comunicato. Come le nostre altre e-mail viene inviata tramite Infomaniak (sezione 4.2), arriva nella nostra casella e-mail aziendale info@jh-virtuell.ch presso Microsoft (sezione 4.12) e viene cancellata dalla nostra coda d'invio entro i termini indicati nella sezione 5.
2.6 Dati dell'albero genealogico (facoltativo)
Se utilizzi lo strumento albero genealogico facoltativo, memorizzi informazioni su persone della tua famiglia — anche su persone che non utilizzano esse stesse l'app (ad es. bambini o parenti defunti): nomi, sesso, date di nascita ed eventualmente di morte, rapporti di parentela incluso il tipo di un'unione (ad esempio sposati o separati), nazionalità, note e foto. Le indicazioni sulla nazionalità non costituiscono di per sé dati degni di particolare protezione; solo se nel caso concreto ne emerge l'origine etnica possono venire in rilievo l'art. 9 GDPR risp. l'art. 5 lett. c nLPD. Questi dati sono memorizzati in Cloud Firestore risp. Firebase Storage (regione europe-west1, Belgio) all'interno della tua famiglia. Sei tu stesso responsabile dell'inserimento di dati di terzi e assicuri di disporre della relativa autorizzazione. L'utilizzo è facoltativo; i dati possono essere eliminati in qualsiasi momento nell'app.
2.7 Calendari sottoscritti (ICS)
Puoi sottoscrivere calendari esterni inserendo l'indirizzo di un file ICS accessibile pubblicamente (ad es. calendario scolastico, di un'associazione o Google). Memorizziamo nella tua famiglia l'indirizzo, il nome che assegni, il colore e l'area calendario di destinazione della sottoscrizione, oltre all'identificativo del membro che l'ha creata, al momento dell'ultimo richiamo, a un eventuale testo di errore dell'ultimo richiamo e, in caso di eliminazione, a chi l'ha eliminata. Solo il membro che ha creato l’abbonamento può leggere l’indirizzo stesso nell’app; gli altri membri vedono nome, colore e stato della sincronizzazione. Se cancelli il tuo account, ogni abbonamento che hai creato termina, anche nel calendario di famiglia; i suoi appuntamenti scompaiono allora dal calendario della famiglia. Il nostro server (Cloud Functions, regione europe-west1, Belgio) richiama l'indirizzo alla creazione, su tua richiesta nell'app e automaticamente a intervalli regolari (attualmente ogni sei ore); il fornitore del calendario vede la richiesta del nostro server, non il tuo dispositivo. Dal file riprendiamo per ogni appuntamento titolo, data, ora di inizio e di fine, descrizione (fino a 1000 caratteri) e luogo come voci di calendario della tua famiglia; sono visibili ai membri autorizzati a vedere l'area calendario scelta. Gli appuntamenti non più contenuti nella fonte vengono eliminati dalla tua famiglia alla sincronizzazione successiva. I file richiamati non vengono conservati, soltanto gli appuntamenti che ne derivano.
Se elimini la sottoscrizione, la sottoscrizione e tutti gli appuntamenti da essa derivati finiscono nel cestino della famiglia, dove puoi ripristinarli per 30 giorni; dopo vengono eliminati definitivamente. Finché la sottoscrizione si trova nel cestino, l'indirizzo non viene più richiamato. In caso di importazione unica di un file ICS tramite un indirizzo, il nostro server richiama il file una sola volta e lo consegna all'app; non nasce alcuna sottoscrizione. Sei responsabile di essere autorizzato a usare l'indirizzo del calendario e a rendere accessibili i suoi appuntamenti alla tua famiglia. Base giuridica: art. 6 par. 1 lett. b GDPR, art. 31 cpv. 1 nLPD.
2.8 Famiglie collegate e appuntamenti condivisi
Gli amministratori possono collegare la propria famiglia a un'altra famiglia. A tal fine una famiglia genera un codice di collegamento a sei caratteri (valido 48 ore, utilizzabile una sola volta) che l'altra famiglia inserisce. Il collegamento memorizza gli identificativi e i nomi di entrambe le famiglie, l'account che lo ha creato, lo stato e soprannomi facoltativi che ogni famiglia assegna all'altra. Se la tua famiglia ha una foto di famiglia, anche questa è memorizzata nel collegamento ed è visibile all'altra famiglia: dalla richiesta, se è la tua famiglia a inserire il codice, altrimenti dall'accettazione. Ogni famiglia può inoltre assegnare all'altra una foto a sua scelta; l'app la mostra solo alla famiglia che l'ha scelta, ma è memorizzata nello stesso collegamento, che entrambe le famiglie possono leggere. Gli amministratori della famiglia richiesta ricevono una notifica push e in-app con il nome della famiglia richiedente; anche gli amministratori della famiglia richiedente vengono avvisati dell'accettazione o del rifiuto.
Con un collegamento attivo, gli amministratori possono condividere un appuntamento con l'altra famiglia. All'altra famiglia vengono trasmessi: titolo, data (per gli appuntamenti di più giorni anche la data di fine), ora di inizio e di fine, luogo, note, link, un'eventuale ripetizione e gli allegati, il nome e l'identificativo della tua famiglia, l'identificativo dell'account creatore nonché il nome del membro che ha creato l'appuntamento. Entrambe le famiglie possono modificare l'appuntamento condiviso; una cronologia delle modifiche, visibile a entrambe le famiglie, registra chi l'ha creato o modificato e quando (nome e identificativo dell'account del membro, nome della sua famiglia). Tutti i membri dell'altra famiglia ricevono una notifica push e in-app; la notifica push ha il titolo «Proposta di appuntamento da [nome famiglia]» e il testo «[titolo] · [data] · [luogo] — rispondi ora». Se l'appuntamento viene modificato, i membri dell'altra famiglia ricevono una notifica con il nome della persona che l'ha modificato, il titolo e la data. Come ogni notifica push, possono apparire sulla schermata di blocco dei loro dispositivi (sezione 8). L'altra famiglia può accettare o rifiutare; la sua risposta viene comunicata agli amministratori della tua famiglia. Chi della tua famiglia partecipa a un appuntamento condiviso viene memorizzato solo nella tua famiglia e non è visibile all'altra famiglia. Non condividere appuntamenti il cui contenuto non deve essere visto dall'altra famiglia. Base giuridica: art. 6 par. 1 lett. b GDPR, art. 31 cpv. 1 nLPD.
Se il collegamento viene eliminato, gli appuntamenti già condivisi restano memorizzati presso entrambe le famiglie ed entrambe possono continuare a modificarli; i nuovi appuntamenti non vengono più trasmessi all'altra famiglia. Solo gli amministratori della famiglia che ha creato un appuntamento condiviso possono eliminarlo. Se una famiglia viene eliminata, il collegamento e gli appuntamenti che ha condiviso restano memorizzati presso l'altra famiglia. Anche una richiesta rifiutata resta memorizzata con i nomi di entrambe le famiglie e un'eventuale foto di famiglia della famiglia richiedente. Su richiesta eliminiamo tali voci (sezione 11).
2.9 Inviti e codici di adesione
Se inviti una persona nella tua famiglia via e-mail, memorizziamo una voce di invito con l'indirizzo e-mail della persona invitata, il nome della tua famiglia, il tuo nome visualizzato, l'identificativo del tuo account, lo stato dell'invito e marche temporali. L'identificativo della voce è derivato da famiglia e indirizzo e-mail (hash SHA-1 abbreviato), in modo che la stessa persona abbia una sola voce per famiglia; l'indirizzo e-mail stesso è leggibile nella voce. Inviamo l'e-mail di invito tramite il servizio SMTP di Infomaniak (Svizzera, sezione 4.2); essa indica la tua famiglia e il tuo nome e contiene un link di adesione con un codice valido 7 giorni e utilizzabile una sola volta. Inoltre l'app mostra una scheda di adesione con un codice; dopo un'ora ne mostra uno nuovo, ma un codice già mostrato o condiviso resta valido 7 giorni e utilizzabile una sola volta. Se condividi un link d'invito nell'app (per esempio tramite un servizio di messaggistica, via SMS o e-mail), esso contiene un proprio codice di adesione, anch'esso valido 7 giorni e utilizzabile una sola volta; il messaggio lo invii tu stesso con l'app che scegli. I nomi che inserisci a questo scopo o che riprendi dai tuoi contatti restano sul tuo dispositivo e non ci vengono trasmessi (a differenza del nome di una persona senza un proprio dispositivo che aggiungi alla famiglia, sezione 2.2). Per ogni codice memorizziamo codice, famiglia, account creatore, scadenza e utilizzi.
Collegare una persona senza un proprio dispositivo: se una persona aggiunta senza un proprio dispositivo ottiene in seguito un account proprio, il membro che l'ha aggiunta e le persone che amministrano la famiglia possono condividere un link d'invito per lei. Per il codice di questo link memorizziamo inoltre a quale persona è destinato; questa associazione può leggerla solo il nostro server. Se la persona aderisce alla famiglia con questo link e il suo account proprio, il nostro server collega la voce al suo account: il suo account riprende nome, colore ed eventuale foto, e gli appuntamenti in cui figura in «Riguarda», le sue faccende, stelle, ricompense e la sua lista dei desideri passano al suo account; la voce senza dispositivo viene eliminata. Per l'account proprio valgono i limiti di età della sezione 9.
Un invito può essere visualizzato soltanto da un account il cui indirizzo e-mail corrisponde all'indirizzo invitato; può essere accettato solo dopo che tale indirizzo è stato verificato. Le voci di invito e i codici restano memorizzati finché la famiglia esiste e vengono eliminati con essa. Se sei stato invitato e non desideri aprire un account, puoi chiederci in qualsiasi momento la cancellazione del tuo indirizzo (sezione 11). Base giuridica: art. 6 par. 1 lett. b GDPR (nei confronti di chi invita) e lett. f GDPR (interesse legittimo alla consegna dell'invito), art. 31 cpv. 1 nLPD.
2.10 Timbratura (registrazione dell'orario di lavoro)
La timbratura in «Quotidiano» è una registrazione personale dell'orario di lavoro (Premium). Se la usi, memorizziamo gli orari di lavoro, le pause, le assenze (ad esempio ferie, malattia, compensazione) e le note che inserisci tu stesso, oltre alle tue impostazioni (grado di occupazione, ore dovute e orari previsti per giorno della settimana, diritto alle ferie, saldo iniziale, regione per i giorni festivi). Se li indichi, memorizziamo anche il tuo datore di lavoro e il tuo piano dei turni (nome, inizio, fine, pausa e colore dei tuoi turni, la rotazione e il turno di singoli giorni). Questi dati sono conservati in Cloud Firestore (regione europe-west1, Belgio) esclusivamente nel tuo account; gli altri membri della famiglia non possono vederli, a meno che tu non inserisca gli orari previsti nel calendario familiare (vedi sotto). Servono solo alla tua panoramica e alla tua esportazione (CSV, PDF); non li analizziamo e non li trasmettiamo. Puoi eliminare singole voci o interi giorni in qualsiasi momento nell'app; con la cancellazione del tuo account i dati del tuo account vengono rimossi completamente.
Calendario familiare (facoltativo): se attivi «Inserisci nel calendario familiare», i tuoi orari di lavoro previsti delle prossime otto settimane vengono salvati come appuntamenti nel calendario familiare della tua famiglia. Un tale appuntamento contiene data, inizio e fine, «Lavoro» con il tuo datore di lavoro ed eventualmente il nome del turno, oltre al tuo nome e al tuo colore di membro. Questi appuntamenti sono visibili a tutti i membri della tua famiglia; non generano notifiche push. Gli orari di lavoro registrati, le pause, le note, il saldo e il conto ferie non vengono trasmessi; nei giorni di assenza per l'intera giornata o festivi l'appuntamento viene tralasciato. Se disattivi l'opzione, gli appuntamenti vengono eliminati a partire da oggi; quelli dei giorni passati restano nel calendario familiare come gli altri appuntamenti. Se il tuo accesso Premium termina, se lasci la famiglia o se elimini il tuo account, gli appuntamenti già inseriti possono restare nel calendario familiare; su richiesta (sezione 11) li eliminiamo. Base giuridica per la timbratura: art. 6 par. 1 lett. b GDPR, art. 31 cpv. 1 nLPD.
2.11 Finanze domestiche (budget)
La sezione «Finanze» sotto «Quotidiano» è una panoramica delle entrate e delle uscite ricorrenti di un'economia domestica (Premium). Se la usi, memorizziamo le voci che inserisci tu stesso — denominazione, importo, entrata o uscita, frequenza, categoria, inizio ed eventualmente fine, un eventuale giorno di scadenza e, per le entrate mensili, un'eventuale 13a mensilità — e, per i singoli mesi, se e quando è stato pagato e quale importo. Queste indicazioni possono consentire di trarre conclusioni sulla tua situazione finanziaria, ad esempio su reddito, affitto o assicurazioni.
I dati si trovano in Cloud Firestore (regione europe-west1, Belgio) presso la tua famiglia, ma sono accessibili esclusivamente agli amministratori della famiglia — sia in lettura sia in modifica. Gli altri membri non vedono questa sezione. Chi viene nominato amministratore ottiene anche l'accesso; ciò viene segnalato prima della nomina. Chi invece diventa amministratore automaticamente, perché l'ultimo amministratore ha lasciato la famiglia, non ottiene l'accesso finché un altro amministratore non lo conferma. I dati servono unicamente alla vostra panoramica; non li analizziamo e non li trasmettiamo. Le voci possono essere eliminate in qualsiasi momento, insieme agli importi e alle ricevute registrati. Se l'accesso Premium termina, la sezione non è più accessibile; le indicazioni restano memorizzate, tornano invariate con un nuovo accesso Premium e possono essere scaricate in qualsiasi momento tramite l'esportazione dei dati (sezione 6). I dati finanziari appartengono alla famiglia: se elimini il tuo account, restano disponibili per gli altri amministratori; con l'eliminazione della famiglia vengono rimossi, ricevute comprese. Base giuridica: art. 6 par. 1 lett. b GDPR, art. 31 cpv. 1 nLPD.
Fatture e ricevute (facoltativo): se carichi una fattura o una ricevuta per una voce — come foto o PDF —, memorizziamo il file in Firebase Storage (regione europe-west1, Belgio) insieme a nome, tipo, dimensione e al mese a cui si riferisce. Le foto vengono prima ridotte. Anche questi file sono accessibili esclusivamente agli amministratori della famiglia. Se elimini una ricevuta o la voce, il file viene eliminato insieme.
Promemoria di pagamento (facoltativo): se imposti un giorno di scadenza e un promemoria per una voce, il nostro server controlla ogni giorno se la voce scade a breve, scade oggi o è scaduta da qualche giorno senza essere stata segnata come pagata, e invia quindi una notifica — al massimo una al giorno, solo agli amministratori della famiglia: come notifica push sui loro dispositivi e come voce nella campanella dell'app. La notifica indica il nome della voce, ma mai un importo, perché può comparire sulla schermata di blocco.
Valute: le voci in una valuta diversa da quella della famiglia vengono convertite ai tassi di riferimento giornalieri della Banca centrale europea. Il nostro server recupera i tassi dalla banca centrale una volta al giorno; non viene trasmesso alcun dato su di te o sulla tua famiglia.
2.12 Lista della spesa, «Acquisti frequenti» e prezzi propri
Sulla lista della spesa memorizziamo per ogni articolo il nome, la quantità, chi l'ha aggiunto e chi l'ha spuntato (nome del membro) e quando. Inoltre l'app tiene per ogni famiglia lo schedario «Acquisti frequenti»: quante volte un articolo è finito nella lista ed è stato comprato (spuntato), quando l'ultima volta, l'intervallo abituale tra due acquisti e in quale dei negozi della tua famiglia è stato comprato l'ultima volta. Il conteggio avviene sul nostro server quando un articolo viene spuntato (Cloud Functions, regione europe-west1, Belgio). Facoltativamente la tua famiglia registra articoli abituali, negozi preferiti (nome, eventualmente la catena, valuta e ordine delle corsie) e prezzi propri per negozio o per qualsiasi negozio. Lo schedario, i negozi e i prezzi appartengono alla famiglia, non a una singola persona; per un prezzo non memorizziamo chi l'ha inserito. I prezzi in un'altra valuta vengono convertiti con i tassi di riferimento della Banca centrale europea (sezione 2.11).
Questi dati li vedono solo i membri della tua famiglia. Servono per i suggerimenti durante la digitazione, per gli articoli abituali, per l'ordinamento secondo le corsie di un negozio e per la stima e il confronto dei costi. I negozi sono solo nomi che la tua famiglia inserisce; non otteniamo dati su prezzi o offerte dai commercianti, non analizziamo gli acquisti della tua famiglia e non li trasmettiamo. I dati vengono eliminati quando un articolo viene dimenticato in «Acquisti frequenti» o un negozio viene eliminato, tramite «Reimposta tutti i dati» → «Lista della spesa» e con l'eliminazione della famiglia. Sono compresi nell'esportazione dei dati (sezione 6). Base giuridica: art. 6 par. 1 lett. b GDPR, art. 31 cpv. 1 nLPD.
2.13 Condivisione della posizione (Premium, solo con il tuo consenso)
Con «Posizione» in «Quotidiano» puoi mostrare ai membri della tua famiglia dove ti trovi. La funzione fa parte di Premium; senza Premium puoi vederla solo con dati di esempio, che restano sul tuo dispositivo e non vengono memorizzati da nessuna parte. Condividi sempre e solo la tua posizione: può memorizzarla solo chi ha effettuato l'accesso con il tuo account, e solo dopo il tuo consenso — il nostro server lo verifica a ogni salvataggio. L'app non consente di consultare la posizione di un'altra persona se questa non la condivide di persona.
Consenso: prima che la tua posizione venga rilevata per la prima volta, l'app ti spiega come funziona la condivisione, chi vede la tua posizione e per quanto tempo resta memorizzata, e ti chiede il consenso; solo dopo il tuo dispositivo o il tuo browser chiede l'autorizzazione ad accedere alla posizione. Per ogni famiglia memorizziamo quando hai dato il consenso e quale versione di questa spiegazione hai visto (prova ai sensi dell'art. 7 par. 1 GDPR). Se si aggiunge qualcosa di essenziale, confermi la nuova versione prima che si applichi: da ottobre 2026, una volta prima della prima condivisione in diretta che continua anche in background. I membri della tua famiglia vedono se hai configurato la condivisione della posizione.
Quando viene rilevata la tua posizione: solo quando tocchi per condividerla — una volta («Sono qui» o in risposta a «Dove sei?»), e allora resta visibile per un'ora, oppure in diretta per un periodo che scegli tu (un'ora, fino a stasera o finché non la interrompi). In diretta l'app aggiorna la tua posizione a intervalli di qualche minuto. Nell'app per iOS e Android questo avviene anche quando l'app è in background (per esempio a schermo spento o mentre è aperta un'altra app), fino alla fine scelta o finché non la interrompi; nel frattempo il dispositivo lo indica, su iPhone con l'indicatore blu della posizione in alto, su Android con la notifica permanente «Stai condividendo la tua posizione in diretta». Su Android l'app usa a tal fine un cosiddetto servizio in primo piano; né su Android né su iPhone chiede l'autorizzazione alla posizione in background («Sempre»), ma solo quella durante l'uso dell'app. Se chiudi del tutto l'app (scorrendola via) o il dispositivo si riavvia, l'aggiornamento si ferma; nell'app web l'aggiornamento avviene solo finché la pagina è aperta nel browser. Se per più di 30 minuti non arriva alcun aggiornamento, la tua famiglia non ti vede più. «Sono qui» e le risposte a «Dove sei?» rilevano la tua posizione solo con l'app aperta. Quando riapri l'app, la condivisione in diretta riprende da sola fino alla fine scelta o finché non la interrompi; l'app te lo segnala e offre «Interrompi». Per questo solo il dispositivo o il browser su cui condividi in diretta memorizza la tua scelta: la fine scelta, quando hai iniziato e fino a quando è visibile il tuo ultimo aggiornamento, oltre agli identificativi della famiglia e dell'account, ma nessuna posizione. L'app rimuove questa voce non appena la condivisione in diretta termina o esci dall'account; se termina mentre l'app è chiusa, alla prossima apertura. Se interrompi la condivisione in diretta su un altro dispositivo, alla prossima apertura dell'app può comunque riprendere sul dispositivo su cui condividi in diretta, anche in questo caso con l'avviso e «Interrompi». La posizione viene determinata dal tuo dispositivo o dal tuo browser (ad es. tramite GPS, Wi-Fi o rete mobile); a seconda del dispositivo e delle impostazioni, il produttore del sistema operativo o del browser (ad es. Apple o Google) utilizza a tal fine i propri servizi di localizzazione, secondo la propria informativa sulla privacy.
Cosa memorizziamo: per ogni persona solo l'ultima posizione — le coordinate (arrotondate a circa un metro), la precisione indicata dal dispositivo, l'ora, se la condivisione è unica o in diretta, fino a quando la posizione è visibile, un'eventuale ora di fine scelta e un nome del luogo (vedi sotto). Ogni nuovo aggiornamento sostituisce il precedente; non conserviamo alcuno storico delle tue posizioni. Se sul tuo dispositivo hai disattivato la posizione esatta, gli altri vedono solo approssimativamente dove ti trovi. Questi dati sono memorizzati in Cloud Firestore (regione europe-west1, Belgio) presso la tua famiglia e sono compresi nell'esportazione dei dati (sezione 6).
Livello della batteria: se «Condividi il livello della batteria» è attivo (impostazione predefinita; l'interruttore si trova in «Posizione», sotto «Tu»), insieme a ogni posizione memorizziamo anche il livello della batteria del tuo dispositivo in percentuale e se è collegato alla corrente. Così la tua famiglia vede, per esempio, se il telefono sta per scaricarsi. L'app legge il valore solo nel momento in cui memorizza la tua posizione; come la posizione, viene sovrascritto e non c'è alcuno storico. Se disattivi l'interruttore, l'app rimuove subito il livello della batteria dalla tua ultima posizione e gli aggiornamenti successivi non lo contengono più. Nel browser il livello della batteria è disponibile solo dove il browser lo fornisce (per esempio Chrome), non in Safari o Firefox. Memorizziamo l'impostazione nel tuo profilo.
Chi vede la tua posizione: i membri della tua famiglia, finché la tua famiglia ha Premium; l'app mostra chi sono in «Visibile a». Chi lascia la famiglia o ne viene rimosso perde subito l'accesso. Le famiglie collegate (sezione 2.8) non vedono la tua posizione. Come altri dati, le app dei membri conservano l'ultima posizione ricevuta in memoria sul dispositivo per l'uso senza connessione. Non analizziamo le posizioni, non ne ricaviamo profili e non le trasmettiamo.
«Dove sei?»: i membri che hanno configurato di persona la condivisione della posizione possono chiedersi a vicenda la posizione. A tal fine memorizziamo chi ha chiesto a chi e quando, fino a quando la richiesta è valida (15 minuti) e se ha ricevuto risposta. Tra due persone esiste una sola richiesta; una nuova sostituisce quella precedente, al più presto due minuti dopo. La persona a cui si chiede riceve una notifica push con il nome di chi chiede («[Nome] vorrebbe sapere dove sei.»); se condivide la posizione, chi ha chiesto riceve una notifica («[Nome] ha condiviso la posizione» oppure, se la posizione si trova in un luogo salvato, «Posizione di [Nome]: [luogo]»). Un rifiuto non genera alcuna notifica; chi ha chiesto vede nell'app solo che al momento non condividi la posizione. Le notifiche non contengono né coordinate né indirizzi; al massimo nominano un luogo salvato (vedi sotto).
Notifiche alla famiglia: quando condividi con «Sono qui», i membri della tua famiglia che hanno configurato di persona la condivisione della posizione ricevono una notifica push («Posizione di [Nome]: [luogo]» se la tua posizione si trova in un luogo salvato, altrimenti «[Nome] ha condiviso la posizione»). Durante la condivisione in diretta, la tua app riconosce quando arrivi in un luogo salvato o lo lasci (nell'app per iOS e Android anche in background, nel browser solo finché la pagina è aperta), e lo segnala allo stesso modo («Arrivo di [Nome]: [luogo]», «Partenza di [Nome]: [luogo]»), al massimo una volta ogni cinque minuti per luogo. A tal fine memorizziamo un evento per ogni occasione: chi, se si tratta di «Sono qui», di un arrivo o di una partenza, quale luogo salvato con il suo nome e l'ora — senza coordinate. Il nostro server legge l'evento solo per inviare la notifica; gli altri membri non possono consultarlo. La banca dati cancella automaticamente gli eventi dopo un giorno (di norma entro altre 24 ore). Chi non desidera queste notifiche le disattiva per sé nell'app in «Notifiche» («Posizione: arrivo e partenza», «Posizione: Sono qui»); le ricevono solo le persone che le hanno attivate lì. Arrivo e partenza si possono inoltre disattivare per tutta la famiglia, luogo per luogo (vedi «Luoghi salvati»). La notifica può apparire sulla schermata di blocco.
Luoghi salvati: la tua famiglia può salvare luoghi come «Casa» o «Scuola» (nome, simbolo, coordinate e raggio, al massimo 20). Se la tua posizione si trova entro un tale raggio, viene mostrato il nome del luogo invece di un indirizzo; lo calcola il tuo dispositivo. Con gli interruttori «All’arrivo» e «Alla partenza» decidete per ogni luogo se la famiglia riceve una notifica quando qualcuno ci arriva o lo lascia; all'inizio sono attivi entrambi, e per il luogo memorizziamo solo quale interruttore è disattivato. Gli interruttori valgono per tutta la famiglia e possono solo limitare le notifiche, mai inviarne altre: se uno è disattivato, il nostro server non invia alcuna notifica per quel caso (le versioni attuali dell'app non memorizzano nemmeno un evento); se è attivo, la notifica arriva comunque solo a chi l'ha attivata in «Notifiche». Non riguardano «Sono qui». I luoghi salvati appartengono alla famiglia, non a una singola persona: tutti i membri li vedono, ogni membro può modificarli ed eliminarli e non memorizziamo chi li ha creati. Vengono eliminati con la famiglia. Quando aggiungi o modifichi un luogo, puoi cercare un indirizzo. Il testo che inserisci va allora a Photon (sezione 4.8), insieme al centro della porzione di mappa, arrotondato a una cifra decimale (circa 10 km), affinché i risultati vicini compaiano per primi. Se la mappa mostra proprio i tuoi dintorni (così inizia un nuovo luogo), ciò permette di dedurre approssimativamente la zona in cui ti trovi, ma non il punto esatto. Se Photon non trova nulla o non risponde, l'app interroga in sostituzione swisstopo (sezione 4.4) quando la porzione di mappa si trova in Svizzera, solo con il testo inserito. Nessuno dei due servizi riceve dati sul tuo account né la tua posizione condivisa.
Nome del luogo: se non ti trovi in un luogo salvato, l'app per iOS o Android cerca un nome del luogo (ad es. «Hauptstrasse, Stein am Rhein») tramite il servizio integrato del tuo sistema operativo. A tal fine il tuo dispositivo invia le coordinate ad Apple o al fornitore di questo servizio sul tuo dispositivo Android (di norma Google), che le tratta come titolare autonomo secondo la propria informativa sulla privacy; non vengono trasmessi dati sul tuo account presso di noi. In diretta ciò avviene al massimo ogni cinque minuti e solo dopo uno spostamento rilevante. Viene memorizzato solo il nome trovato (al massimo 80 caratteri) nella tua posizione. Nella web app questa ricerca non esiste.
Mappa: carichiamo la mappa dal nostro spazio di archiviazione presso Google Cloud (Google Cloud Storage, sezione 4.1) e non da un servizio di mappe; non utilizziamo a tal fine Google Maps né altri servizi di mappe o di geocodifica di terzi. Per visualizzarla, il tuo dispositivo vi carica le porzioni di mappa necessarie e le conserva in memoria; Google vede così tecnicamente il tuo indirizzo IP e quale porzione carica il tuo dispositivo. Non analizziamo questi accessi. I dati cartografici provengono da OpenStreetMap (© Collaboratori di OpenStreetMap, Open Database License); indichiamo le fonti nella pagina Attribuzioni.
Vista aerea: la vista aerea della Svizzera, del Liechtenstein e dell'Austria la recupera il nostro server presso swisstopo o basemap.at e la salva nel nostro spazio di archiviazione presso Google Cloud; come per la mappa, il tuo dispositivo la carica solo da lì (Google vede così tecnicamente il tuo indirizzo IP e la porzione caricata), e né swisstopo né basemap.at ricevono il tuo indirizzo IP o informazioni su di te. Se manca ancora una porzione d'immagine, l'app la chiede al nostro server identificandosi con il tuo account; non salviamo chi ha richiesto quale porzione.
Indicazioni: se tocchi «Indicazioni» per un membro di cui vedi la posizione o per un luogo salvato, si apre un'app di mappe con quella posizione, ad esempio Apple Mappe, Google Maps o Waze; se ce n'è più di una, scegli tu. Nel browser e sui dispositivi senza app di mappe si apre Google Maps nel browser, sui dispositivi Apple in alternativa anche Apple Mappe. Vengono trasmesse solo le coordinate, e solo quando tocchi, mai un nome. Ciò che accade poi ai dati è disciplinato dal rispettivo fornitore secondo la propria informativa sulla privacy.
Cancellazione: se interrompi o rimuovi la condivisione, cancelliamo subito la tua posizione; lo stesso vale quando esci dall'account. Una posizione condivisa una volta resta visibile per un'ora, una posizione in diretta fino alla fine scelta, al più tardi fino a 30 minuti dopo l'ultimo aggiornamento. Dopodiché l'app non la mostra più e la banca dati cancella automaticamente le posizioni e le richieste scadute, di norma entro 24 ore. Se disattivi la condivisione della posizione, cancelliamo la tua posizione, il tuo consenso, i tuoi eventi e le richieste inviate da te e a te. Il nostro server fa lo stesso se lasci la famiglia, ne vieni rimosso o cancelli il tuo account. Se Premium termina, termina anche la condivisione e la tua posizione viene cancellata; il tuo consenso resta memorizzato finché non lo revochi. Come tutti i dati della nostra banca dati, anche queste informazioni sono contenute nei nostri backup tecnici (backup giornaliero e punto di ripristino della banca dati); vi possono essere contenute anche posizioni precedenti per al massimo 7 giorni. Utilizziamo i backup solo per ripristinare i dati dopo un guasto tecnico e non li analizziamo; dopo 7 giorni le informazioni vengono cancellate anche lì.
Base giuridica e revoca: la base giuridica è il tuo consenso (art. 6 par. 1 lett. a GDPR, art. 31 cpv. 1 nLPD). È facoltativo; puoi utilizzare tutte le altre funzioni dell'app anche senza. Puoi revocarlo in qualsiasi momento con effetto per il futuro, senza chiedere a nessuno: nell'app in «Posizione» → menu → «Disattiva la condivisione della posizione», via e-mail a datenschutz@jh-familysync.app oppure, per la rilevazione futura, revocando l'autorizzazione alla posizione nelle impostazioni del tuo dispositivo o browser. La liceità del trattamento effettuato fino alla revoca non è pregiudicata.
Adolescenti: anche gli adolescenti decidono da soli se condividere la propria posizione; la condivisione può essere attivata solo con il loro account, non dall'account dei genitori o di altri membri (sezione 9).
3. Finalità del trattamento
Trattiamo i tuoi dati per le seguenti finalità:
- Messa a disposizione e gestione delle funzionalità dell'app (account, calendario familiare, sondaggi, elenchi)
- Sincronizzazione dei dati tra i membri della famiglia e i dispositivi
- Invio di notifiche push (ad es. promemoria di appuntamenti, nuovi sondaggi, avviso di aggiornamento se la tua versione dell'app è obsoleta)
- Richiamo dei calendari sottoscritti, condivisione di appuntamenti con famiglie collegate e invio di inviti (sezioni da 2.7 a 2.9)
- Condivisione della posizione all'interno della famiglia quando la attivi tu stesso (solo con il tuo consenso, sezione 2.13)
- Invio di e-mail relative al tuo account e al tuo abbonamento, ad es. per confermare il tuo indirizzo e-mail, impostare una nuova password, cancellare l’account o su periodo di prova, acquisto e disdetta (sezione 8.2)
- Notifiche e-mail che attivi e disattivi nell’app: appuntamenti nuovi e modificati, sondaggi e riepilogo settimanale (sezione 8.2)
- E-mail occasionali con novità su JH FamilySync, ad es. su nuove funzioni, finché non ti opponi (sezione 8.2)
- Misurazione dell'audience e miglioramento dell'app (solo previo consenso)
- Garanzia del funzionamento tecnico e protezione da abusi
- Gestione di abbonamenti, pagamenti e fatturazione — base giuridica art. 6 par. 1 lett. b GDPR
Basi giuridiche: art. 6 par. 1 lett. b GDPR (esecuzione del contratto ovvero misure precontrattuali), art. 6 par. 1 lett. f GDPR (interesse legittimo al funzionamento sicuro e a informarti occasionalmente su JH FamilySync), art. 6 par. 1 lett. a GDPR (consenso) per le statistiche d'uso (sezione 7.2), la condivisione della posizione (sezione 2.13) e, dalla versione 1.38 dell’app, il riconoscimento foto con IA (sezione 4.5) nonché le disposizioni corrispondenti della LPD svizzera (art. 31 nLPD). Trattiamo i dati di persone senza un proprio dispositivo che i membri aggiungono alla famiglia (sezione 2.2) sulla base dell'art. 6 par. 1 lett. f GDPR (interesse legittimo della famiglia a organizzare insieme la propria quotidianità) e dell'art. 31 cpv. 1 nLPD.
4. Responsabili del trattamento e altri destinatari
Non vendiamo né affittiamo i tuoi dati personali e non li trasmettiamo a reti pubblicitarie o a intermediari di dati. Impieghiamo fornitori di servizi accuratamente selezionati. Con i fornitori che trattano dati per nostro conto (responsabili del trattamento) abbiamo stipulato i contratti di trattamento dei dati (DPA) previsti dalla legge. Non sono responsabili del trattamento le interfacce pubbliche di swisstopo (4.4), Photon (4.8) e OpenHolidays (4.11), né Apple e Google quando agiscono come titolari autonomi in qualità di store (4.9), per l'accesso (4.10) o con i servizi di localizzazione e di nomi dei luoghi dei loro sistemi operativi (2.13), né Apple per gli annunci sull'App Store (4.13).
4.1 Google Firebase
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlanda. Firebase si occupa di autenticazione, banca dati (Cloud Firestore), archiviazione file (Firebase Storage), notifiche push (Firebase Cloud Messaging), funzioni serverless (Cloud Functions, europe-west1 Belgio e europe-west3 Francoforte), nonché — previo consenso — della misurazione dell'audience (Firebase Analytics / Google Analytics 4) e della distribuzione dell'app web e del sito web (Firebase Hosting, CDN-Edge mondiale; per i log del server vedi la sezione 2.4). Da Google Cloud Storage l'app carica inoltre la mappa e la vista aerea (Svizzera, Liechtenstein, Austria) per la condivisione della posizione (sezione 2.13). Luogo di memorizzazione dei dati della famiglia: UE (europe-west1, Belgio). Firebase comprende anche App Check (sezione 2.4), sul web con Google reCAPTCHA Enterprise.
Trasferimento extra-UE: Google LLC (Mountain View, USA) opera come sub-responsabile infragruppo di Google Ireland Limited. Sebbene l'elaborazione avvenga fisicamente nell'UE (europe-west1/west3), è possibile un accesso tecnico da parte di Google LLC nell'ambito di supporto e incidenti di sicurezza. Garanzie tramite Clausole Contrattuali Standard (CCS) e EU-U.S. Data Privacy Framework (certificazione DPF di Google LLC).
Informativa sulla privacy: firebase.google.com/support/privacy
4.2 Infomaniak Network SA
Rue Eugène-Marziano 25, 1227 Les Acacias (Ginevra), Svizzera. Presso Infomaniak si trovano il dominio jh-familysync.app e i suoi server dei nomi (DNS). Utilizziamo inoltre l'invio SMTP di Infomaniak per tutte le e-mail che inviamo a te e alle persone invitate (con firma DKIM sul dominio jh-familysync.app): e-mail relative al tuo account e al tuo abbonamento, inviti, notifiche e-mail e novità su JH FamilySync (sezione 8.2). Il sito web e la web app stessi sono distribuiti da Firebase Hosting (sezione 4.1), non da Infomaniak.
Presso Infomaniak si trovano anche le caselle e-mail dei nostri indirizzi
@jh-familysync.app a cui ci scrivi: support@jh-familysync.app per
domande sull'app e sul tuo abbonamento, disdette, il recesso da un abbonamento e i tuoi
riscontri, datenschutz@jh-familysync.app per le richieste sulla protezione dei
dati e sui tuoi diritti, ed eu-vertreter@jh-familysync.app, tramite cui puoi
contattare il nostro rappresentante nell'UE (sezione 1.1). Le risposte alle e-mail
dell'app arrivano a support@jh-familysync.app. Trattiamo il contenuto delle e-mail con
indirizzo del mittente e del destinatario e momento dell'invio, per gestire la tua richiesta
(art. 6 par. 1 lett. b e f GDPR, art. 31 cpv. 1 nLPD). Conserviamo queste e-mail
finché ci servono per il loro scopo (ad es. finché la tua richiesta non è evasa o per
la gestione del tuo abbonamento); restano salvi gli obblighi legali di
conservazione.
Informativa sulla privacy:
infomaniak.com (informativa sulla privacy)
4.3 Sentry (telemetria di crash ed errori)
Gestore: Functional Software, Inc. (Sentry.io),
45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA.
Utilizziamo Sentry per rilevare automaticamente crash ed errori
imprevisti dell'app e poterli correggere rapidamente.
Categorie di dati: stacktrace degli errori,
user-agent del browser, versione dell'app, identificatore
dell'ambiente (dev/prod), informazioni tecniche sul dispositivo (ad esempio produttore
e modello, sistema operativo e versione, lingua, fuso orario, dimensioni dello schermo e
memoria), la sezione dell'app aperta al momento dell'errore, con la vista, le dimensioni
della finestra arrotondate a 10 pixel e il layout, una cronologia tecnica degli ultimi
passaggi prima dell'errore (ad esempio passaggio in background o richieste di rete con
indirizzo e stato; i testi della console dell'app non vengono trasmessi) e, nell'app iOS
e Android, un identificatore di installazione generato casualmente da Sentry; non è un
identificatore dell'account e non viene collegato al tuo account. L'app web non
trasmette un tale identificatore. L'app non trasmette alcun identificatore
dell'account, né l'indirizzo e-mail del tuo profilo, né cookie (sendDefaultPii
= false). Un ulteriore filtro beforeSend nell'app scarta l'oggetto
della richiesta e rimuove gli indirizzi e-mail dai testi di errore. Gli errori che
il browser segnala direttamente nell'app web non passano da questo filtro; anche
questi non contengono cookie, ma un indirizzo e-mail nel testo di un tale
messaggio di errore non viene rimosso. In base alle impostazioni del nostro
progetto, Sentry non memorizza gli indirizzi IP e scarta già alla ricezione la
posizione approssimativa ricavata da essi.
Base giuridica: art. 6 par. 1 lett. f GDPR
(interesse legittimo a un funzionamento stabile e sicuro dell'app),
rispettivamente art. 31 cpv. 1 nLPD.
Durata di conservazione: 90 giorni, poi cancellazione
automatica da parte di Sentry.
Trasferimento extra UE/CH: gli eventi vengono
trasmessi alla sede UE di Sentry (Germania, ingest.de.sentry.io)
e lì memorizzati. Poiché Functional Software, Inc. ha sede negli Stati
Uniti, non si può escludere un accesso dagli Stati Uniti (ad es.
supporto); esso è tutelato dal quadro EU-US Data Privacy Framework
nonché dalle clausole contrattuali tipo (SCC) della Commissione
europea. Il tracciamento automatico delle sessioni è disattivato. Per una parte
dell'utilizzo (attualmente circa il 10 %), Sentry misura inoltre la durata di alcuni
processi, ad esempio l'avvio dell'app o le richieste di rete.
Informativa sulla privacy:
sentry.io/privacy
4.4 Swisstopo / API GeoAdmin (autocompletamento indirizzi)
Gestore: Ufficio federale di topografia swisstopo,
Seftigenstrasse 264, 3084 Wabern, Svizzera.
Durante l'inserimento di un luogo per un appuntamento, ti offriamo
un servizio di suggerimenti in tempo reale che interroga l'API
GeoAdmin Search ufficiale della Confederazione. Per i luoghi salvati (condivisione
della posizione, sezione 2.13) l'app interroga swisstopo solo in sostituzione, se Photon
(sezione 4.8) non trova nulla o non risponde e la porzione di mappa si trova in
Svizzera.
Categorie di dati: la stringa attualmente digitata
nel campo (ad es. nome di via o località) nonché, per ragioni
tecniche, il tuo indirizzo IP, poiché l'app interroga il servizio
direttamente dal tuo dispositivo. Non vengono trasmessi dati
dell'account, contenuti degli appuntamenti o identificatori dei
calendari. Secondo swisstopo, le richieste non vengono
conservate in forma personale.
Base giuridica: art. 6 par. 1 lett. f GDPR
(interesse legittimo a un inserimento comodo degli indirizzi),
rispettivamente art. 31 cpv. 1 nLPD.
Trasferimento extra UE/CH: nessuno — swisstopo
gestisce il servizio in Svizzera.
Condizioni d'uso:
geo.admin.ch (condizioni d'uso)
4.5 Vertex AI Gemini (riconoscimento immagini, solo con Premium AI Auto-Fill attivo)
Gestore: Google Ireland Limited,
Gordon House, Barrow Street, Dublin 4, Irlanda.
Per la funzione Premium opzionale «Fotocamera + AI Auto-Fill»
utilizziamo Vertex AI Gemini (attualmente il modello Gemini 3.5 Flash) per estrarre
automaticamente da una foto che hai caricato attivamente (p. es.
volantino, invito, orario) i dettagli dell'evento come titolo, data,
ora e luogo.
Finalità: precompilazione automatica del modulo
appuntamento a partire da un'immagine — esclusivamente su tua azione
esplicita.
Categorie di dati: soltanto le foto che
selezioni o scatti tu stesso tramite il pulsante fotocamera per
l'analisi. Nessuna immagine viene trasmessa a Vertex AI senza
un tuo intervento attivo.
Base giuridica: art. 6 par. 1 lett. b GDPR
(esecuzione del contratto nell'ambito dell'abbonamento Premium)
rispettivamente art. 31 cpv. 1 nLPD; dalla versione 1.38 dell’app, in aggiunta il tuo
consenso (art. 6 par. 1 lett. a GDPR, art. 31 cpv. 1 nLPD).
Consenso (dalla versione 1.38): prima della prima analisi l’app ti dice
quale foto va a chi (Google, Vertex AI, trattamento nell’UE, attualmente a Francoforte), a
cosa serve e cosa non avviene, e ti chiede se acconsenti. Senza il tuo consenso non invia
alcuna foto per l’analisi. Registriamo nel tuo account se e quando hai dato o revocato il
consenso e quale versione dell’informativa hai visto (prova ai sensi dell’art. 7 par. 1
GDPR). Questa informazione la puoi leggere solo tu, non gli altri membri della tua
famiglia; resta registrata finché non elimini il tuo account.
Revoca: puoi revocare il consenso in qualsiasi momento con effetto per il
futuro: nell’app in Impostazioni → Informazioni app → Riconoscimento foto (IA)
oppure via e-mail a datenschutz@jh-familysync.app. In seguito non trasmettiamo più foto
del tuo account a Vertex AI finché non acconsenti di nuovo; prima della prossima analisi
l’app te lo richiede. La liceità del trattamento effettuato fino alla revoca resta
impregiudicata.
Luogo del trattamento: regione UE
europe-west3 (Francoforte sul Meno, Germania). I dati
delle foto non lasciano l'UE.
Durata di conservazione: le immagini caricate per
l'analisi vengono conservate brevemente nel percorso
tempAnalysis del Firebase Storage della tua famiglia (regione
europe-west1) ed eliminate dall'app immediatamente al termine
dell'analisi. Se conservi l'immagine come allegato dell'appuntamento,
viene memorizzata in quella posizione. I file rimasti che hanno più di 24 ore
vengono rimossi da un processo di pulizia giornaliero sul nostro server.
Nessuna condivisione di dati di addestramento:
Vertex AI è un servizio aziendale di Google Cloud; secondo le
condizioni di Google Cloud, le immagini trasmesse non
vengono utilizzate per addestrare i modelli di Google.
Nessuna decisione automatizzata: il risultato del
riconoscimento immagini si limita a precompilare campi del modulo come
suggerimento. Non ha luogo alcuna decisione individuale automatizzata con
effetti giuridici ai sensi dell'art. 22 GDPR; sei tu a verificare e
confermare ogni voce.
Informativa sulla privacy:
cloud.google.com (Vertex AI Data Governance)
4.6 Stripe (Gestione dei pagamenti)
Per la gestione degli abbonamenti a pagamento utilizziamo Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irlanda.
- Finalità: gestione dei pagamenti, prevenzione delle frodi, fatturazione.
- Categorie di dati: nome, e-mail, dati del metodo di pagamento (il numero di carta non è memorizzato presso di noi ma trasmesso direttamente a Stripe), indirizzo IP, ID cliente Stripe, stato dell'abbonamento, ID transazione, cronologia fatturazione.
- Base giuridica: art. 6 par. 1 lett. b GDPR (esecuzione del contratto), art. 31 cpv. 1 nLPD.
- Trasferimento extra-UE: Stripe Inc. (USA) opera come sub-responsabile; tutele tramite Clausole Contrattuali Standard (CCS) e EU-U.S. Data Privacy Framework (DPF).
- Durata di conservazione: secondo la durata di conservazione commerciale (10 anni ai sensi dell'art. 958f CO), per i dati di pagamento secondo le prescrizioni di Stripe. Con la cancellazione del tuo account terminiamo subito un abbonamento web in corso ed eliminiamo il tuo account cliente Stripe (sezione 6); Stripe conserva per nostro conto fatture e giustificativi di pagamento ai sensi dell'art. 958f CO.
- Informativa privacy Stripe: stripe.com/it/privacy
4.7 RevenueCat (gestione degli abbonamenti in-app, iOS/Android)
Per la verifica delle ricevute d'acquisto e la gestione degli abbonamenti in-app nelle app native (Apple App Store, Google Play) utilizziamo RevenueCat, Inc., San Francisco, California, USA.
- Finalità: verifica lato server delle ricevute d'acquisto e gestione dello stato dell'abbonamento (acquisto, rinnovo, disdetta, scadenza) tramite gli app store.
- Categorie di dati: l'identificativo del tuo account Firebase (come App-User-ID, trasmesso a RevenueCat all'accesso), le ricevute d'acquisto trasmesse dallo store con gli identificativi di transazione e di transazione originale, prodotto, store, prezzo e valuta, tipo di periodo (prova, offerta introduttiva, regolare), momenti d'acquisto e data di scadenza, il paese che RevenueCat attribuisce al tuo account (secondo RevenueCat, ricavato dall'ultima posizione nota) nonché, per motivi tecnici, l'indirizzo IP del tuo dispositivo quando l'app interroga RevenueCat. RevenueCat ci segnala questi eventi d'acquisto; ciò che ne memorizziamo è indicato nella sezione 2.5. Nessun dato del metodo di pagamento (che resta presso Apple risp. Google).
- Base giuridica: art. 6 par. 1 lett. b GDPR (esecuzione del contratto), art. 31 cpv. 1 nLPD.
- Trasferimento extra-UE: USA — tutele tramite Clausole Contrattuali Standard (CCS).
- Durata di conservazione: per la durata dell'abbonamento risp. finché necessario a fini di fatturazione e prova.
- Informativa privacy RevenueCat: revenuecat.com/privacy
4.8 Photon / Komoot (ricerca di indirizzi e luoghi)
Per la ricerca di indirizzi e luoghi negli appuntamenti utilizziamo, oltre all'API swisstopo (sezione 4.4), il servizio di geocoding aperto Photon, gestito da komoot GmbH, Berlino, Germania (UE). Photon fornisce soprattutto indirizzi fuori dalla Svizzera e luoghi come negozi o ristoranti. Per gli appuntamenti ogni ricerca va contemporaneamente a entrambi i servizi; l'app li interroga direttamente dal tuo dispositivo. Per i luoghi salvati (condivisione della posizione, sezione 2.13) l'app interroga prima solo Photon e trasmette inoltre il centro della porzione di mappa, arrotondato a una cifra decimale (circa 10 km), affinché i risultati vicini compaiano per primi.
- Finalità: conversione di una ricerca di indirizzo/luogo inserita in suggerimenti con coordinate.
- Dati trasmessi: la stringa di ricerca da te inserita nonché, tecnicamente, il tuo indirizzo IP; per i luoghi salvati, inoltre il centro arrotondato della porzione di mappa.
- Base giuridica: art. 6 par. 1 lett. f GDPR (interesse legittimo alla ricerca di luoghi), art. 31 cpv. 1 nLPD — solo su tua attiva richiesta.
- Trasferimento extra-UE: nessuno — server gestiti nell'UE (Germania).
- Informativa privacy Komoot: komoot.com/privacy
4.9 Apple App Store e Google Play (acquisto nelle app native)
Se sottoscrivi l'abbonamento nell'app iOS, Apple (Apple Inc., One Apple Park Way, Cupertino, CA 95014, USA, risp. la società Apple competente per il tuo Paese) è venditore e gestore del pagamento; nell'app Android lo è Google (Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA, risp. la società Google competente per il tuo Paese).
- Ruolo: Apple risp. Google tratta i tuoi dati di pagamento e di fatturazione come titolare autonomo secondo la propria informativa sulla privacy; non esiste un rapporto di responsabile del trattamento con noi.
- Cosa riceviamo: nessun dato del metodo di pagamento né dell'indirizzo di fatturazione, ma, tramite RevenueCat (sezione 4.7), soltanto i dati d'acquisto indicati nella sezione 2.5.
- Recesso e rimborso: esclusivamente secondo la procedura dello store interessato (vedi CG §5).
- Informative sulla privacy: apple.com/legal/privacy · policies.google.com/privacy
4.10 Accesso con Google e con Apple
Invece che con indirizzo e-mail e password puoi accedere con il tuo account Google o Apple. L'accesso avviene tramite Firebase Authentication (sezione 4.1); Google risp. Apple tratta la procedura di accesso come titolare autonomo.
- Google (Google Ireland Limited, Dublino, risp. Google LLC, USA): richiediamo le autorizzazioni «email» e «profile» e riceviamo il tuo indirizzo e-mail, il tuo nome e l'indirizzo della tua immagine del profilo Google, che riprendiamo come immagine del profilo nell'app.
- Apple (Apple Inc., Cupertino, USA): richiediamo indirizzo e-mail e nome. Se scegli «Nascondi la mia e-mail» presso Apple, Apple trasmette un indirizzo di inoltro; in tal caso riceviamo e memorizziamo soltanto quello.
- Nessun altro accesso: non abbiamo accesso a contatti, calendari, foto o altri contenuti del tuo account Google o Apple.
- Finalità e base giuridica: accesso senza una password propria; art. 6 par. 1 lett. b GDPR, art. 31 cpv. 1 nLPD. L'utilizzo è facoltativo; l'accesso con indirizzo e-mail e password resta sempre possibile.
- Informative sulla privacy: policies.google.com/privacy · apple.com/legal/privacy
4.11 OpenHolidays API (giorni festivi e vacanze scolastiche)
Otteniamo i giorni festivi legali e le vacanze scolastiche per Svizzera, Germania e Austria dall'interfaccia aperta openholidaysapi.org. Il nostro server richiama questi dati una volta al mese e li memorizza nella nostra banca dati; l'app li legge soltanto da lì. Nessun dato che ti riguarda viene trasmesso al fornitore. Se lì mancano le vacanze scolastiche di una regione, le integriamo con le indicazioni ufficiali pubblicate dai Cantoni o dai Länder; questa integrazione la compiliamo noi stessi e la conserviamo sul nostro server, e anche in questo caso non viene trasmesso alcun dato che ti riguarda. Presso la tua famiglia memorizziamo la regione scelta per le vacanze scolastiche e, dove esistono più calendari di vacanze, la scuola scelta.
4.12 Microsoft 365 (la nostra casella e-mail aziendale)
La nostra casella e-mail aziendale info@jh-virtuell.ch è gestita per nostro conto da Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublino 18, Irlanda (Microsoft 365 / Exchange Online).
- Finalità: ricezione delle notifiche interne sugli eventi dell'abbonamento (sezione 2.5) nonché ricezione e gestione delle e-mail che invii a questo indirizzo. È stato il nostro indirizzo di contatto fino a settembre 2026 e compare ancora nelle versioni meno recenti dell'app; oggi ci raggiungi agli indirizzi della sezione 4.2.
- Categorie di dati: contenuto delle e-mail con indirizzo del mittente e del destinatario e momento dell'invio; per le notifiche interne, i dati indicati nella sezione 2.5.
- Base giuridica: art. 6 par. 1 lett. b GDPR (contratto e richieste precontrattuali) e lett. f GDPR (interesse legittimo alla gestione delle richieste e all'assistenza degli abbonamenti), art. 31 cpv. 1 nLPD.
- Trasferimento extra-UE: Microsoft Corporation (USA) può avervi accesso in quanto società del gruppo, ad es. per il supporto; tutele tramite Clausole Contrattuali Standard (CCS) e EU-U.S. Data Privacy Framework (DPF).
- Durata di conservazione: finché le e-mail ci servono per la loro finalità (ad es. fino alla gestione della tua richiesta o per l'assistenza del tuo abbonamento); restano salvi gli obblighi di conservazione previsti dalla legge.
- Informativa privacy Microsoft: privacy.microsoft.com
4.13 Annunci per l'app sull'App Store (Apple Ads)
Promuoviamo l'app iOS con annunci sull'App Store di Apple (Apple Ads), ad esempio nei risultati di ricerca. Stabiliamo per quali termini di ricerca (o se Apple sceglie da sé termini di ricerca adatti), in quali Paesi e su quali dispositivi un annuncio può comparire, se viene mostrato solo a chi non ha ancora scaricato l'app e quanto può costare. A chi viene mostrato un annuncio lo decide Apple (Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irlanda) come titolare autonomo secondo la propria informativa sulla privacy; non esiste un rapporto di responsabile del trattamento con noi.
- Cosa riceviamo da Apple: solo resoconti aggregati, senza dati personali, ad esempio quante volte un annuncio è stato mostrato e toccato, quante installazioni sono seguite e quanto è costato, per campagna, termine di ricerca e Paese. Non possiamo attribuire questi dati né a una persona né a un account.
- Cosa fa l'app a tal fine: non chiede l'autorizzazione al tracciamento (App Tracking Transparency). Solo se nell'app iOS hai acconsentito alle statistiche d'uso (sezione 7.2), la libreria Firebase Analytics in essa contenuta chiede ad Apple, tramite l'interfaccia AdServices di Apple, se l'installazione deriva da un annuncio sull'App Store. In tal caso, le statistiche d'uso registrano in forma pseudonimizzata indicazioni sull'annuncio (ad esempio campagna e termine di ricerca, come codici numerici), senza il tuo nome né il tuo indirizzo e-mail. Senza il tuo consenso questa richiesta non avviene. Al di là di ciò, l'app non trasmette dati a reti pubblicitarie.
- La tua scelta: decidi tu se Apple ti mostra annunci personalizzati, su iPhone e iPad in Impostazioni > Privacy e sicurezza > Pubblicità Apple.
- Informazioni di Apple sulla privacy: apple.com/legal/privacy/data/it/apple-advertising
5. Durata di conservazione
Conserviamo i tuoi dati personali per tutto il periodo di esistenza del tuo account, ovvero per il tempo necessario all'esecuzione del contratto. Dopo la conferma della cancellazione del tuo account (vedi sezione 6 «I tuoi diritti») tutti i dati associati al tuo account (account di accesso, profilo con immagine del profilo, le tue appartenenze, aree calendario personali e contatti d'emergenza, timbratura, elenco dei dispositivi, notifiche, token FCM, la tua posizione, il tuo consenso, i tuoi eventi e le tue richieste per la condivisione della posizione, sezione 2.13, gli eventi d'acquisto memorizzati dell'App Store e di Google Play, sezione 2.5, nonché le e-mail al tuo indirizzo) vengono rimossi tempestivamente, al più tardi entro 30 giorni, in modo irreversibile dai sistemi di produzione. Se eri l'ultimo membro della tua famiglia, la famiglia viene eliminata con tutti i contenuti, tranne gli appuntamenti che ha condiviso con famiglie collegate e il collegamento stesso: restano memorizzati presso l'altra famiglia (sezione 2.8). Con il tuo account eliminiamo gli appuntamenti visibili solo a te in tutte le famiglie, anche in quelle precedenti, insieme ai loro allegati. Gli abbonamenti a calendari che hai creato terminano con il tuo account, anche nel calendario di famiglia: eliminiamo l’abbonamento, il suo indirizzo e gli appuntamenti ripresi da esso (sezione 2.7). Se lasci o cambi famiglia, gli abbonamenti a calendari che hai creato lì restano alla famiglia; eliminali prima se non lo vuoi. Se la tua famiglia continua a esistere, gli altri contenuti che hai creato in essa restano memorizzati presso la famiglia (ad esempio gli appuntamenti con i loro allegati, compiti, elenchi, sondaggi, voci dell'albero genealogico e gli orari di lavoro inseriti dalla timbratura, sezione 2.10; le finanze domestiche restano disponibili per gli altri amministratori, sezione 2.11); su richiesta (sezione 11) li eliminiamo. Restano salvi eventuali obblighi di conservazione previsti dalla legge.
E-mail: le e-mail che inviamo restano, dopo l'invio, nella nostra coda d'invio (Cloud Firestore), affinché possiamo esaminare eventuali problemi di consegna. Cancelliamo le e-mail consegnate 30 giorni dopo la consegna e quelle non consegnate 90 giorni dopo la loro creazione. Le e-mail al tuo indirizzo vengono cancellate subito insieme al tuo account. La conferma della cancellazione viene creata solo dopo e viene cancellata entro gli stessi termini, così come la copia delle notifiche interne che riceviamo sugli eventi dell'abbonamento nella coda d'invio (sezione 2.5). Se il server di destinazione rifiuta in modo definitivo un'e-mail al tuo indirizzo (ad esempio perché l'indirizzo o il suo dominio non esiste), lo annotiamo con la data sul tuo account, affinché l'app possa segnalarti l'indirizzo errato. Rimuoviamo l'annotazione non appena un'e-mail ti viene di nuovo consegnata, al più tardi insieme al tuo account. Per le e-mail nelle nostre caselle e-mail valgono le sezioni 4.2 e 4.12.
Condivisione della posizione: cancelliamo la tua posizione non appena interrompi o rimuovi la condivisione, altrimenti dopo la sua scadenza: la banca dati cancella automaticamente le posizioni e le richieste scadute, di norma entro 24 ore. Gli eventi («Sono qui», arrivo, partenza) li cancella dopo un giorno, anch'essi di norma entro altre 24 ore. Cancelliamo il consenso, gli eventi e le richieste quando disattivi la condivisione della posizione, lasci la famiglia o cancelli il tuo account. Nei backup tecnici della banca dati queste informazioni restano al massimo 7 giorni (sezione 2.13).
Cestino: appuntamenti, compiti, occasioni, sondaggi, sottoscrizioni di calendario eliminati e membri rimossi restano dapprima 30 giorni nel cestino della famiglia, dove possono essere ripristinati; dopo un processo giornaliero li elimina definitivamente insieme ai relativi allegati. Le voci di invito e i codici di adesione vengono eliminati con la famiglia (sezione 2.9).
Persone senza un proprio dispositivo: le persone aggiunte senza un proprio dispositivo (sezione 2.2) appartengono alla famiglia, non all'account che le ha aggiunte. Se quell'account lascia la famiglia o viene eliminato, restano memorizzate; le persone che amministrano la famiglia possono allora modificarle o rimuoverle. Se il membro che ha aggiunto una persona o una persona che amministra la famiglia rimuove la voce, la eliminiamo definitivamente (non finisce nel cestino), insieme alla foto, al saldo di stelle, alle ricompense riscattate e alla lista dei desideri, e togliamo la persona da appuntamenti, faccende e ricompense. Quando la famiglia viene eliminata, vengono eliminate anche le sue persone senza un proprio dispositivo.
Obbligo di conservazione commerciale: Fatture, giustificativi di pagamento e libri contabili sono conservati 10 anni ai sensi dell'art. 958f del Codice svizzero delle obbligazioni (CO). Questo termine supera la cancellazione standard di 30 giorni dopo la chiusura dell'account; sono interessati solo i dati rilevanti per i pagamenti (ID cliente Stripe, data + importo fattura, periodo abbonamento), non i contenuti del calendario. Stripe conserva questi giustificativi per nostro conto; il tuo account cliente presso Stripe viene eliminato con il tuo account.
6. I tuoi diritti
Nei nostri confronti hai i seguenti diritti:
- Accesso ai dati personali memorizzati che ti riguardano (art. 15 GDPR / art. 25 nLPD)
- Rettifica di dati inesatti (art. 16 GDPR / art. 32 nLPD)
- Cancellazione dei tuoi dati (art. 17 GDPR / art. 32 nLPD)
- Limitazione del trattamento (art. 18 GDPR)
- Portabilità dei dati in un formato strutturato e di uso comune (art. 20 GDPR / art. 28 nLPD) — puoi scaricare in qualsiasi momento tutti i tuoi dati come file JSON leggibile dalla macchina in Impostazioni → Informazioni app → Esporta i miei dati
- Opposizione al trattamento (art. 21 GDPR); alle novità su JH FamilySync via e-mail in qualsiasi momento anche tramite il link di disiscrizione presente in ognuna di queste e-mail (sezione 8.2)
- Revoca dei consensi prestati (per le statistiche d'uso, sezione 7.4, per la condivisione della posizione, sezione 2.13, e per il riconoscimento foto con IA, sezione 4.5) in qualsiasi momento, con effetto per il futuro
- Reclamo presso un'autorità di controllo (in Svizzera: IFPDT; nell'UE: autorità competente per la protezione dei dati del tuo paese di residenza)
Nota sulla cancellazione dell'account: una cancellazione completa dell'account è possibile direttamente nell'app alla voce Profilo → Elimina account definitivamente. Per motivi di sicurezza effettui di nuovo l'accesso (con password, Google o Apple); dopodiché il tuo account e i tuoi dati vengono cancellati irrevocabilmente subito, e ti confermiamo la cancellazione via e-mail. Se nel browser non è possibile completare il nuovo accesso, ti inviamo invece un'e-mail di conferma con un link valido per 7 giorni; la cancellazione avviene allora solo dopo aver cliccato su questo link. Se eri l'ultimo membro della tua famiglia, l'intera famiglia, compresi tutti gli appuntamenti, sondaggi, elenchi, occasioni e allegati, viene eliminata con essa (eliminazione a cascata), tranne gli appuntamenti che ha condiviso con famiglie collegate e il collegamento stesso (sezione 2.8); se continua a esistere, vale la sezione 5. Il Premium di cui la tua famiglia dispone tramite il tuo abbonamento termina con la cancellazione. Un abbonamento web (Stripe) lo terminiamo subito; il periodo già pagato non viene rimborsato. Il tuo account cliente Stripe viene eliminato; Stripe conserva per nostro conto fatture e giustificativi di pagamento ai sensi dell'art. 958f CO. Un abbonamento tramite App Store o Google Play non viene disdetto con la cancellazione; disdicilo tu stesso nel tuo account App Store risp. Google Play, altrimenti continua. In alternativa puoi inviare una richiesta informale di cancellazione via e-mail a datenschutz@jh-familysync.app; la elaboreremo entro 30 giorni.
7. Cookie e analytics
JH FamilySync utilizza cookie e tecnologie di memorizzazione locale (localStorage, IndexedDB) del tuo browser. Distinguiamo chiaramente tra archivi tecnicamente necessari e servizi di analisi opzionali, che vengono attivati solo con il tuo consenso.
7.1 Cookie e archivi tecnicamente necessari
I seguenti archivi sono indispensabili per il funzionamento dell'app e vengono impostati senza consenso (art. 6 par. 1 lett. f GDPR / interesse legittimo al funzionamento sicuro):
- Firebase Authentication — accesso e mantenimento della sessione
- Impostazioni dell'app — ad es. tema (chiaro/scuro), lingua, vista selezionata
- Service Worker — funzionamento offline, funzionalità PWA, registrazione push
- Consenso ai cookie — memorizzazione della tua scelta sotto la chiave localStorage
jhfs_cookie_consent - Indicatori di dispositivo e di accesso — l'identificativo di questo dispositivo per il tuo elenco dei dispositivi (sezione 2.1), l'identificativo della famiglia a cui il tuo account apparteneva per ultimo su questo dispositivo (affinché l'app si avvii correttamente anche senza connessione) e, nell'app web finché hai effettuato l'accesso, la chiave localStorage
jhfs_angemeldet, affinché la pagina iniziale ti porti direttamente nell'app; viene rimossa quando esci - Acquisto nell'app web — dopo il pagamento, l'identificativo della sessione di pagamento Stripe e l'identificativo del tuo account (
jhfs_kauf_offen), finché Premium non viene attivato; se dopo 24 ore l'attivazione è ancora in sospeso, l'app rimuove la voce non appena l'app web viene riaperta in questo browser con un account connesso - Condivisione della posizione — mentre condividi in diretta, la tua scelta per la ripresa dopo una pausa (
jhfs_standort_live): la fine scelta, quando hai iniziato e fino a quando è visibile il tuo ultimo aggiornamento, oltre agli identificativi della famiglia e dell'account, ma nessuna posizione; l'app rimuove la voce non appena la condivisione in diretta termina (se l'app è chiusa in quel momento, alla prossima apertura) o esci dall'account (sezione 2.13) - Protezione dagli abusi (App Check) — nella web app il token di Firebase App Check (valido un’ora), che l’SDK di Firebase memorizza temporaneamente nel browser, le voci che Google reCAPTCHA Enterprise salva a tale scopo nel browser, per la sessione in corso il tipo di verifica scelto insieme alla chiave pubblica del nostro sito (sessionStorage) e le chiavi localStorage
appCheckGestoertBis(se la verifica è disturbata, l’app si avvia senza di essa fino a quel momento, per un massimo di 24 ore) eappCheckGemeldetAm(il giorno in cui l’app ha segnalato per l’ultima volta un tale disturbo, affinché lo faccia al massimo una volta al giorno). Servono solo a proteggere il servizio e vengono quindi salvate senza consenso (sezione 2.4).
7.2 Google Analytics 4 / Firebase Analytics (solo previo consenso)
Per migliorare l'app e per la misurazione pseudonima dell'audience utilizziamo Firebase Analytics (basato su Google Analytics 4). Vengono rilevate, tra l'altro, le schermate visualizzate, la durata di utilizzo, il tipo di dispositivo e un identificatore pseudonimizzato generato tecnicamente, ma non il tuo nome né il tuo indirizzo e-mail. Nell'app iOS ne fa parte anche l'informazione se l'installazione deriva da un annuncio sull'App Store (sezione 4.13). L'indirizzo IP viene anonimizzato (anonimizzazione IP attiva), il tracciamento pubblicitario e i segnali di personalizzazione sono disattivati (allow_ad_personalization_signals = false, allow_google_signals = false). Dall'indirizzo IP abbreviato Google ricava una posizione approssimativa (ad esempio paese, regione o città); le statistiche d'uso non rilevano la tua posizione precisa. Trattiamo la tua posizione precisa solo per la condivisione della posizione, quando la condividi tu stesso (sezione 2.13), e mai per le statistiche d'uso.
L'attivazione avviene esclusivamente previo tuo consenso esplicito tramite il nostro cookie banner (art. 6 par. 1 lett. a GDPR, art. 31 cpv. 1 nLPD). Il fornitore è Google Ireland Limited, Dublino. Carichiamo lo script di analisi di Google (Google Tag Manager, googletagmanager.com) solo dopo il tuo consenso. Prima del tuo consenso e se rifiuti, né il sito web né l'app inviano dati a Google Analytics: lo script non viene caricato e non ci sono né visualizzazioni di pagina né misurazioni.
7.3 Google Consent Mode v2
Utilizziamo il Google Consent Mode v2 nella variante di base: Google Analytics viene caricato solo dopo il tuo consenso; prima non vengono inviati a Google nemmeno segnali senza cookie. Quando accetti nel cookie banner, analytics_storage viene impostato su granted. I segnali legati alla pubblicità (ad_storage, ad_user_data, ad_personalization) restano permanentemente su denied anche dopo il consenso: le statistiche d'uso non impostano cookie pubblicitari, non trasmettono a Google dati degli utenti per scopi pubblicitari e non servono a pubblicità personalizzata (per gli annunci dell'app sull'App Store vedi la sezione 4.13). Se revochi il consenso, analytics_storage torna su denied e la misurazione si ferma subito; nel browser cancelliamo inoltre i cookie di analisi (_ga).
7.4 Revoca del tuo consenso
Puoi revocare il tuo consenso in qualsiasi momento con effetto per il futuro, oppure darlo in seguito:
- Sul sito web: clicca su Impostazioni cookie nel piè di pagina — il banner si riapre e puoi modificare la tua scelta.
- Nella web app e nelle app per iOS e Android dalla versione 1.27.0: in Impostazioni → Informazioni app → Impostazioni cookie e statistiche.
- In qualsiasi momento anche con una semplice e-mail a datenschutz@jh-familysync.app.
Non vengono utilizzati cookie di marketing o di tracciamento pubblicitario.
8. Notifiche push ed e-mail
8.1 Notifiche push
Le notifiche push vengono inviate esclusivamente se hai accettato la relativa richiesta di autorizzazione del browser o del dispositivo. Per la consegna utilizziamo Firebase Cloud Messaging (FCM); sui dispositivi iOS, FCM inoltra il messaggio tramite l'Apple Push Notification service (APNs) di Apple Inc. A tal fine viene generato un token FCM per dispositivo e associato al tuo account. Una notifica push contiene il testo che vedi (ad es. titolo dell'appuntamento, data, luogo, nome di una famiglia che invita o collegata oppure, per la condivisione della posizione, il nome della persona che chiede la tua posizione o condivide la sua e, se del caso, il nome di un luogo salvato come «Casa», sezione 2.13) e può apparire sulla schermata di blocco del dispositivo. Scegli nell'app quali tipi di notifiche ricevere. Fa eccezione l'avviso di aggiornamento quando su uno dei tuoi dispositivi è installata una versione obsoleta dell'app (sezione 2.1): ricevi questa comunicazione di servizio come notifica push sul dispositivo interessato e come voce tra le notifiche nell'app; non ha un'impostazione propria per disattivarla.
Puoi revocare l'autorizzazione in qualsiasi momento dalle impostazioni del tuo browser o sistema operativo. In caso di logout il relativo token FCM viene cancellato automaticamente.
8.2 E-mail
All’indirizzo e-mail del tuo account inviamo tre tipi di e-mail:
- E-mail relative al tuo account e al tuo abbonamento: conferma del tuo indirizzo e-mail, nuova password, cancellazione dell’account e comunicazioni sul tuo abbonamento e su Premium (ad es. periodo di prova, acquisto, disdetta, scadenza, pagamento non riuscito o Premium concesso da noi). Fanno parte dell’utilizzo del servizio (art. 6 par. 1 lett. b GDPR) e non si possono disattivare.
- Notifiche e-mail: nuovi appuntamenti e modifiche agli appuntamenti, sondaggi nuovi e decisi e il riepilogo settimanale con gli appuntamenti dei sette giorni successivi (la domenica alle 18, ora svizzera, se ci sono appuntamenti). Le attivi e disattivi nell’app in Impostazioni → Notifiche. All’inizio le e-mail sui sondaggi sono attive, le altre disattivate. Ognuna di queste e-mail contiene un link che disattiva questo tipo senza accedere; puoi riattivarlo nell’app.
- Novità su JH FamilySync: occasionalmente, ad es. su nuove funzioni o modifiche al servizio. Ci basiamo sul nostro interesse legittimo a informarti, in quanto utente, sul nostro servizio (art. 6 par. 1 lett. f GDPR, art. 31 cpv. 1 nLPD). Puoi opporti in qualsiasi momento e gratuitamente (art. 21 par. 2 GDPR): tramite il link di disiscrizione contenuto in ognuna di queste e-mail, che funziona senza accedere, oppure per e-mail a datenschutz@jh-familysync.app. Salviamo la tua disiscrizione con la data, affinché tu non riceva più tali e-mail fino alla cancellazione del tuo account.
Gli inviti a un indirizzo inserito da un membro sono descritti nella sezione 2.9. Tutte queste e-mail vengono inviate tramite Infomaniak (sezione 4.2); per quanto tempo restano salvate è indicato nella sezione 5.
9. Utenti minorenni
JH FamilySync è un'app per famiglie. Ha un account proprio chi crea la famiglia o vi aderisce tramite un invito o un codice di adesione. Un membro può aggiungere alla famiglia persone senza un proprio dispositivo, ad esempio bambini più piccoli o nonni senza telefono, con nome, colore e, se vuoi, una foto (sezione 2.2); non ricevono nessun account, non possono accedere e non ricevono nessuna notifica. Altri dati che le riguardano puoi inserirli negli appuntamenti, nelle occasioni, nell'albero genealogico o nei contatti d'emergenza (sezioni 2.2 e 2.6). Sei responsabile di questi inserimenti e garantisci di averne il diritto, ad esempio come genitore. La persona interessata o chi ne esercita la responsabilità genitoriale può chiederci in qualsiasi momento di cancellare questi dati (sezione 11). Una voce di questo tipo si può collegare a un account proprio (sezione 2.9) solo quando la persona rispetta i limiti di età indicati sotto.
Per la registrazione autonoma di un account proprio vale
un'età minima di 13 anni. Poiché l'età del consenso rilevante
ai sensi dell'art. 8 GDPR può arrivare fino a
16 anni a seconda dello Stato membro dell'UE, le persone di
età inferiore ai 16 anni possono creare un account proprio soltanto con il
consenso risp. l'autorizzazione di chi esercita la responsabilità genitoriale
(in Svizzera si applicano la nLPD risp. la capacità di discernimento). Alla
registrazione con indirizzo e-mail chiediamo la data di nascita
come dato obbligatorio e la memorizziamo in un'area protetta del tuo account che puoi
leggere solo tu (sezione 2.1, con l'eccezione ivi indicata); gli account di età inferiore
ai 13 anni non sono ammessi, e alle persone di età inferiore ai 16 anni segnaliamo il
necessario consenso di chi esercita la responsabilità genitoriale. Inoltre confermi
di avere almeno 13 anni; memorizziamo questa conferma con marca temporale
nell'account (ageConfirmed). In caso di accesso con Google o Apple
chiediamo la data di nascita subito dopo il primo accesso; valgono gli stessi limiti di
età e la stessa conferma. Agli account creati in precedenza la chiediamo una sola volta
al prossimo avvio. Ciò vale nella web app e nelle app per iOS e Android dalla
versione 1.27.0.
Condivisione della posizione: ogni persona dà il consenso (sezione 2.13) di persona, con il proprio account; la condivisione non può essere attivata dall'account dei genitori o di altri membri. Per le persone di età inferiore ai 16 anni vale lo stesso che per il proprio account: a seconda del paese è necessario anche il consenso di chi esercita la responsabilità genitoriale.
Qualora venissimo a conoscenza del fatto che un account è stato creato in violazione di questo limite di età e senza il consenso dei genitori, bloccheremo l'account ed elimineremo i dati collegati. Segnalazioni a datenschutz@jh-familysync.app.
10. Modifiche alla presente informativa sulla privacy
Ci riserviamo il diritto di adeguare la presente informativa sulla privacy quando cambiano il quadro normativo o il nostro servizio. Si applica di volta in volta la versione consultabile al momento del tuo utilizzo. In caso di modifiche sostanziali ti informeremo inoltre nell'app o tramite e-mail.
11. Contatto
Per domande sulla protezione dei dati, sull'esercizio dei tuoi diritti o sulla cancellazione del tuo account, rivolgiti a:
JH Virtuell KollektivgesellschaftE-mail: datenschutz@jh-familysync.app
Dall'UE puoi rivolgerti anche al nostro rappresentante nell'UE (sezione 1.1). Per tutte le altre richieste, ad es. sull'app o sul tuo abbonamento, ci raggiungi a support@jh-familysync.app.