Privacy Policy
Ultimo aggiornamento: 28 agosto 2026
Questa informativa descrive come QuizVFR raccoglie, utilizza e protegge i dati personali degli utenti, in conformità al Regolamento (UE) 2016/679 ("GDPR") e alla normativa italiana in materia di protezione dei dati personali.
Titolare del trattamento
Ayuki Urabe Via Ugo La Malfa, 5 — Albenga (SV) P.IVA 01880640097 Email: info@quizvfr.it
Quali dati raccogliamo
- Dati di registrazione: nome e cognome (facoltativi), indirizzo email e password. La password è gestita in forma crittografata dal nostro fornitore di autenticazione e non è mai visibile a noi in chiaro.
- Dati di utilizzo del servizio: risposte fornite nei quiz, punteggi, materie studiate, statistiche di progresso, domande salvate tra i preferiti e, se decidi di indicarla, la data prevista del tuo esame.
- Dati di fatturazione: se acquisti un periodo di accesso, durante il pagamento vengono raccolti l'indirizzo di fatturazione e, facoltativamente, la partita IVA e il codice destinatario SDI o PEC, necessari per emettere il documento fiscale.
- Dati tecnici e di navigazione: le statistiche di traffico che consultiamo sono aggregate e non permettono di risalire al singolo utente; i nostri fornitori di hosting e database registrano però, nei propri log tecnici e per un periodo limitato, dati come l'indirizzo IP, il tipo di dispositivo e di browser e le richieste effettuate, necessari a garantire sicurezza e funzionamento del servizio (vedi anche la Cookie Policy).
- Registri dei consensi: conserviamo traccia dell'accettazione dei Termini e condizioni al momento della registrazione, della richiesta di esecuzione immediata del servizio con rinuncia al diritto di recesso al momento dell'acquisto e della presa d'atto della perdita dei giorni residui in caso di cancellazione dell'account con un accesso ancora attivo. Di ciascuno registriamo data, indirizzo email e versione del documento accettato.
- Dati di pagamento: i dati della carta o del metodo di pagamento sono gestiti direttamente da Stripe, il nostro fornitore di servizi di pagamento; noi non memorizziamo né abbiamo accesso ai dati completi della tua carta.
Finalità e base giuridica del trattamento
- Erogazione del servizio richiesto (creazione account, accesso all'area riservata, salvataggio dei progressi) — base giuridica: esecuzione di un contratto (art. 6.1.b GDPR).
- Gestione degli acquisti di accesso a pagamento — base giuridica: esecuzione di un contratto (art. 6.1.b GDPR).
- Statistiche aggregate e anonime per migliorare il servizio — base giuridica: legittimo interesse (art. 6.1.f GDPR).
- Rilevazione degli errori e monitoraggio del corretto funzionamento tecnico del servizio — base giuridica: legittimo interesse (art. 6.1.f GDPR).
- Protezione del servizio da bot, spam, registrazioni automatizzate e altri abusi mediante sistemi di verifica di sicurezza — base giuridica: legittimo interesse del Titolare a garantire la sicurezza e l'integrità del servizio (art. 6.1.f GDPR).
- Verifica, al momento della scelta o modifica della password, che questa non compaia tra le password note come compromesse in precedenti violazioni di dati (tramite il servizio Pwned Passwords di Have I Been Pwned, con tecnica di k-anonymity: viene trasmessa solo una porzione dell'hash SHA-1 della password, mai la password né l'hash completo) — base giuridica: legittimo interesse del Titolare alla sicurezza del servizio e degli account (art. 6.1.f GDPR).
- Comunicazioni relative al servizio (es. conferma registrazione, avvisi tecnici) — base giuridica: esecuzione di un contratto (art. 6.1.b GDPR).
- Adempimento di obblighi di legge (es. fiscali, contabili) — base giuridica: obbligo legale (art. 6.1.c GDPR).
- Conservazione dei registri dei consensi come prova di come si è formato il contratto (accettazione dei Termini, rinuncia al recesso, presa d'atto in caso di cancellazione dell'account) — base giuridica: legittimo interesse a poter dimostrare l'adempimento degli obblighi di legge (art. 6.1.f GDPR).
Come e dove vengono trattati i dati
I dati sono trattati con strumenti elettronici e misure di sicurezza tecniche e organizzative adeguate a prevenire accessi non autorizzati, perdita o divulgazione. Per la gestione del servizio ci avvaliamo dei seguenti fornitori, che agiscono come responsabili del trattamento:
- Supabase Inc. — hosting del database e gestione dell'autenticazione.
- Vercel Inc. — hosting dell'applicazione, statistiche di traffico aggregate e monitoraggio delle prestazioni tecniche (Vercel Web Analytics e Speed Insights, che non utilizzano cookie e non identificano i singoli utenti).
- Resend, Inc. — invio delle email transazionali del servizio (conferma registrazione, reimpostazione password, notifiche di sicurezza, risposte al modulo contatti).
- Cloudflare, Inc. — protezione dei moduli e prevenzione di bot, spam e abusi tramite Cloudflare Turnstile. Turnstile esegue verifiche di sicurezza nel browser per distinguere le interazioni legittime dal traffico automatizzato; secondo Cloudflare, tratta esclusivamente i dati necessari a fornire questa funzione di sicurezza e non accede, memorizza o trasmette il contenuto inserito dall'utente nei moduli (vedi anche la Cookie Policy).
- Have I Been Pwned — verifica delle password compromesse. QuizVFR utilizza il servizio Pwned Passwords di Have I Been Pwned per impedire l'utilizzo di password note come compromesse in precedenti violazioni di dati. Per effettuare la verifica viene calcolato un hash SHA-1 della password e al servizio esterno vengono trasmessi esclusivamente i primi 5 caratteri dell'hash, secondo il modello k-anonymity previsto da Pwned Passwords. La password e il relativo hash completo non vengono trasmessi a Have I Been Pwned. Il confronto con i risultati restituiti dal servizio viene effettuato dall'applicazione QuizVFR. Finalità: sicurezza degli account e prevenzione di accessi abusivi. Base giuridica: legittimo interesse del Titolare alla sicurezza del servizio, art. 6, par. 1, lett. f) GDPR.
- Stripe, Inc. — elaborazione dei pagamenti.
- Functional Software, Inc. (Sentry) — rilevazione degli errori e monitoraggio del funzionamento tecnico dell'applicazione, per individuare e correggere i malfunzionamenti. I dati sono archiviati su infrastruttura situata nell'Unione Europea e le segnalazioni sono configurate per non raccogliere indirizzo IP, identificativi dell'utente né il contenuto delle richieste inviate al server.
Questi fornitori possono trattare i dati anche al di fuori dello Spazio Economico Europeo. In tal caso, il trasferimento avviene sulla base di garanzie adeguate previste dal GDPR, come le Clausole Contrattuali Standard approvate dalla Commissione Europea.
Conservazione dei dati
I dati dell'account sono conservati per tutta la durata del rapporto, finché l'account resta attivo. Oltre a questo principio generale applichiamo termini precisi:
- Registrazioni mai confermate: se non confermi l'indirizzo email entro 3 giorni, l'account e i relativi dati vengono cancellati automaticamente.
- Account gratuiti inattivi: se non accedi da più di 6 mesi ti avvisiamo via email e, se non effettui l'accesso entro i 7 giorni successivi, l'account viene cancellato. Gli account con un accesso attivo, acquistato o omaggio, non rientrano in questa regola.
- Cancellazione dell'account: i dati del profilo, i quiz svolti, le risposte, i segnalibri e le statistiche vengono eliminati insieme all'account. Quello che sopravvive è elencato qui sotto, voce per voce, con il relativo termine: non conserviamo nient'altro.
- Registro delle cancellazioni: conserva l'indirizzo email, il motivo e la data della chiusura. Ci serve a evitare di scrivere di nuovo a chi se n'è andato e a tenere il conto delle chiusure. Conservato per 10 anni, come i registri dei consensi, perché è ciò che dimostra quando un rapporto si è chiuso.
- Registri dei consensi e degli avvisi legali: conservati per 10 anni, il termine ordinario di prescrizione dei diritti contrattuali. Comprendono l'accettazione dei Termini, la rinuncia al recesso, la presa d'atto della perdita dei giorni residui e l'elenco degli avvisi legali che ti abbiamo inviato: sono la prova di come si è formato il contratto e di come ti abbiamo informato dei suoi cambiamenti, e devono sopravvivere alla chiusura dell'account. La base giuridica è il legittimo interesse a poter dimostrare l'adempimento degli obblighi di legge (art. 6.1.f GDPR).
- Registro tecnico della cancellazione: quando un account viene chiuso, registriamo l'operazione insieme all'indirizzo email e all'identificativo del cliente presso il fornitore dei pagamenti, per verificare che non restino pagamenti in sospeso. 90 giorni dopo la conclusione dell'operazione quei due dati vengono rimossi e resta soltanto la traccia tecnica, senza riferimenti a te. I 90 giorni coprono il periodo in cui può ancora arrivare un rimborso o una contestazione.
- Registro delle azioni amministrative: ogni intervento fatto a mano sul tuo account da chi gestisce il servizio (per esempio la concessione di un accesso omaggio, o un reintegro) viene registrato in modo non modificabile, insieme all'indirizzo email e al motivo. Serve a poter ricostruire chi ha fatto cosa, ed è una garanzia anche per te. Dopo 24 mesi identificativi e dettagli vengono rimossi: la riga resta, ma non è più riferibile a una persona. Puoi chiederci copia delle azioni che ti riguardano; non sono comprese nell'esportazione automatica perché possono contenere valutazioni interne e riferimenti ad altre persone, e vanno quindi selezionate caso per caso.
- Documenti fiscali e contabili: conservati per i termini previsti dalla normativa fiscale, di norma 10 anni, indipendentemente dalla chiusura dell'account. Comprendono gli acquisti effettuati, che restano registrati senza il collegamento al tuo account.
I tuoi diritti
In qualità di interessato, hai diritto di:
- accedere ai tuoi dati personali;
- richiederne la rettifica se inesatti o incompleti;
- richiederne la cancellazione, nei limiti previsti dalla legge;
- richiederne la limitazione del trattamento;
- riceverli in un formato strutturato e leggibile (portabilità): dalla pagina Account puoi scaricare in qualsiasi momento, da solo e senza chiedercelo, un file con i tuoi dati — profilo, quiz svolti, risposte, segnalibri, consensi, acquisti e le comunicazioni che ti abbiamo inviato;
- opporti al trattamento basato sul legittimo interesse;
- revocare un consenso eventualmente prestato, senza pregiudicare la liceità del trattamento svolto prima della revoca;
- proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it), se ritieni che il trattamento violi la normativa.
Per esercitare questi diritti puoi scriverci a info@quizvfr.it.
Minori
Il servizio non è pensato per essere utilizzato da minori di 14 anni. Se sei un genitore o un tutore e ritieni che un minore ci abbia fornito dati personali senza il tuo consenso, contattaci per richiederne la rimozione.
Modifiche a questa informativa
Questa Privacy Policy può essere aggiornata periodicamente, ad esempio in caso di nuove funzionalità del servizio o di modifiche normative. La data di ultimo aggiornamento è indicata in cima alla pagina.