Skip to content

Privacy Policy ​

Ultimo aggiornamento: 8 settembre 2026 · Versione: 1.2 · In vigore dall'8 settembre 2026

Ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 ("GDPR"), questa informativa descrive le modalità di trattamento dei dati personali da parte di radioBros di Alberto Miconi, con sede in Via Ridolfino Venuti 30, 00162 Roma (Italia), P.IVA IT15127451001, titolare del servizio TesserApp ("Titolare").

Contatto per ogni questione relativa al trattamento dei dati personali: privacy@tesserapp.eu.

TesserApp ha due categorie di interessati il cui trattamento è regolato separatamente:

  • i clienti che utilizzano l'applicazione mobile per conservare le proprie carte fedeltà;
  • gli esercenti che utilizzano la piattaforma web e l'applicazione esercenti per gestire i propri programmi fedeltà.

A queste si aggiungono i visitatori di questo sito e della dashboard, trattati alla §2 bis.

Nei rapporti tra Titolare ed esercenti, in relazione ai dati dei clienti dell'esercente, il Titolare opera quale responsabile del trattamento ai sensi dell'art. 28 GDPR; il rapporto è disciplinato da uno specifico Accordo sul trattamento dei dati (DPA), che gli esercenti accettano in sede di registrazione.

1. Per i clienti dell'app TesserApp ​

1.1 Cosa raccogliamo ​

Quando installi e usi l'app TesserApp sul tuo telefono, raccogliamo:

  • Un identificatore casuale dell'installazione (token di 256 bit generato dall'app al primo avvio). Non deriva dal tuo nome, dal tuo numero di telefono, da un account, dal numero di serie del telefono né da alcun identificatore pubblicitario, e non esiste alcun login. È custodito nel portachiavi di sistema (iOS) o nel database dell'app (Android) e viene trasmesso ai nostri server per autenticare le tue carte, dove è conservato solo come impronta crittografica (hash). Poiché segue il backup del tuo account Apple o Google, può sopravvivere alla disinstallazione e passare a un tuo nuovo telefono: è quindi durevole nel tempo, pur restando privo di qualunque collegamento con la tua identità. Vedi la §1.7.
  • Gli identificatori delle carte fedeltà che attivi (un UUID per ogni carta).
  • Gli eventi delle transazioni (timbri, premi riscossi, annullamenti, variazioni di saldo o di punti) con data, ora e sede del negozio, l'importo o il numero di timbri richiesti e, in caso di annullamento, l'eventuale motivazione testuale scritta dall'esercente.
  • Gli identificatori dei pass Apple Wallet / Google Wallet, se scegli di aggiungere una carta al portafoglio nativo, insieme al token di aggiornamento del pass e all'identificativo che il sistema operativo assegna alla libreria pass del tuo dispositivo.
  • La lingua di sistema del tuo dispositivo, la piattaforma (iOS o Android) e la versione dell'app: le prime due per mostrarti l'app e le notifiche nella tua lingua, la terza per capire quali versioni sono ancora in uso quando diagnostichiamo un malfunzionamento.
  • Un token per le notifiche push rilasciato da Apple (APNs) o Google (FCM), conservato per poterti inviare una notifica. È registrato per l'installazione dell'app in sé — che tu abbia o meno una carta fedeltà — non ha alcun significato fuori dalla nostra app e viene sostituito dal sistema operativo quando questo lo decide. Non è un identificativo pubblicitario e non consente di tracciarti su altre app o siti.
  • La posizione GPS, solo se concedi il permesso e solo quando usi le funzioni di scoperta dei negozi vicini o sfogli il catalogo ordinato per distanza. Le coordinate viaggiano nella singola richiesta e non vengono conservate, né da noi né sul telefono. Su iOS la stessa funzione interroga anche Overpass, un servizio pubblico del progetto OpenStreetMap, al quale le coordinate vengono inviate direttamente dal telefono: vedi la §4.
  • L'indirizzo email, solo se lo fornisci volontariamente — ad esempio per richiedere l'eliminazione dei tuoi dati o per contattare il supporto.
  • Segnalazioni tecniche di errore. Nelle versioni pubblicate l'app invia le segnalazioni di errore e di blocco a un nostro sistema di diagnostica installato su infrastruttura propria (glitchtip.radiobros.com), non a un servizio di analisi di terze parti. La segnalazione contiene il modello del dispositivo, la versione del sistema operativo e la versione dell'app, e può contenere l'identificativo tecnico di una carta o di un programma coinvolti nell'errore. È configurata per non raccogliere dati identificativi dell'utente, per non tracciare le sessioni, per non registrare le tue interazioni con l'app e per non allegare alla segnalazione il tuo indirizzo IP. Non usiamo alcun SDK di analytics, di attribuzione o pubblicitario.
  • Per le carte nominative (private, sconto, accesso, prepagata): il tuo nome e il tuo indirizzo email, che l'esercente ci fornisce quando crea la carta, e — se l'esercente usa la nostra API di integrazione — l'eventuale riferimento cliente proprio dell'esercente (ad esempio una matricola o un codice socio). Vedi la §1.6.
  • Per l'iscrizione dal web senza app: un indirizzo email e un nome facoltativi, se il modulo che stai usando li chiede e tu scegli di inserirli, insieme a un contrassegno di consenso commerciale (data e origine della raccolta). Vedi la §1.6.

Cosa NON raccogliamo, per nessun tipo di carta: il tuo indirizzo postale, il tuo numero di telefono, la tua cronologia di navigazione, dati biometrici, identificatori pubblicitari, cookie di tracciamento. Non c'è login, non c'è account, non ci sono inserzioni e non costruiamo alcun profilo pubblicitario o comportamentale.

Nome e indirizzo email: dipende da come hai ottenuto la carta, non solo dal suo tipo.

  • Carta a timbri o carta a punti attivata dall'app (inquadrando il QR dell'esercente o dal catalogo): nessun nome, nessuna email. La carta è anonima e resta tale.
  • Carte nominative — private, sconto, accesso, prepagata: sono per definizione intestate a una persona, e nome ed email sono obbligatori. È l'esercente a fornirceli; non li chiediamo a te e l'app non ha alcun campo per inserirli.
  • Carta a timbri ottenuta iscrivendosi da una pagina web senza installare l'app: nome ed email sono facoltativi. Se non li fornisci, la carta viene creata in forma anonima esattamente come quella attivata dall'app.
  • Carta creata dall'esercente tramite la nostra API di integrazione: oltre a nome ed email, l'esercente può aggiungere il proprio riferimento cliente (§1.1, ultimo punto sulle carte nominative).

1.2 Perché lo raccogliamo ​

  • Per erogare il servizio: conservare timbri, premi e saldi, sincronizzare le carte tra il telefono e i Wallet nativi, generare i pass Apple Wallet e Google Wallet quando lo chiedi, permettere ai negozi di assegnarti timbri quando scansionano il tuo barcode, consegnarti le carte nominative che un esercente emette a tuo nome.
  • Per recapitarti i messaggi dell'esercente su un programma: quando un esercente compone un avviso per i titolari di un suo programma, lo inviamo come notifica push ai dispositivi che hanno le notifiche di quella carta attive.
  • Per la sicurezza: log di audit per prevenire frodi (ad esempio assegnazioni di timbri sospette) e per dimostrare chi ha svolto un'operazione.
  • Per la diagnostica del servizio: identificare malfunzionamenti dei pass Wallet, errori di sincronizzazione e blocchi dell'app.
  • Per mostrarti i negozi vicini, quando attivi tu quella funzione.

1.3 Base giuridica (GDPR Art. 6) ​

  • Interesse legittimo (art. 6.1.f) per l'erogazione del servizio, la sicurezza del sistema e la diagnostica tecnica.
  • Consenso (art. 6.1.a) per la geolocalizzazione, le notifiche push e l'invio della tua email al supporto. Le notifiche si governano su due livelli: il permesso di sistema del telefono, che puoi revocare in qualsiasi momento dalle impostazioni, e — nell'app, in Impostazioni → Notifiche — un interruttore per ogni carta. L'interruttore di una carta copre sia gli avvisi sull'attività della carta (un timbro ricevuto, un premio riscattato, un saldo che cambia) sia i messaggi che l'esercente invia ai titolari di quel programma: disattivandolo si fermano entrambi, solo per quella carta. Comunicazioni promozionali nostre non ne inviamo: il canale esiste lato server ma è disattivato e nell'app non è presente alcun comando per attivarlo.
  • Per le carte nominative (vedi §1.6): il tuo nome, la tua email e l'eventuale riferimento cliente sono trattati su istruzione dell'esercente (titolare) ai sensi dell'art. 28 GDPR. La base giuridica — tipicamente l'esecuzione del rapporto fedeltà (art. 6.1.b) o il tuo consenso (art. 6.1.a) — è responsabilità dell'esercente.
  • Per l'email facoltativa dell'iscrizione dal web: la fornisci tu, e serve all'esercente per riconoscerti e ricontattarti in relazione al programma fedeltà. Il contrassegno di consenso commerciale registrato in quel momento è, oggi, solo un dato conservato: nessun invio promozionale viene effettuato sulla sua base, né da noi né dall'esercente attraverso i nostri sistemi. Se vuoi che venga rimosso, scrivici.

1.4 Per quanto tempo conserviamo i dati ​

Nella tabella distinguiamo ciò che un processo automatico cancella da ciò che rimuoviamo su richiesta: preferiamo dirti come funziona davvero anziché indicare scadenze che nessun processo applica.

DatoConservazione
Carte fedeltà attiveFinché non le elimini tu o non le elimina l'esercente
Carte eliminateL'eliminazione è immediata e non può essere annullata. Nome, email e riferimento cliente vengono cancellati nel momento in cui confermi, e la credenziale che legava la carta al tuo telefono viene distrutta, così la carta non può più essere letta: non esiste alcuna finestra di recupero né alcun modo per noi di ripristinarla. Entro 30 giorni una procedura notturna rimuove le righe residue della carta, e la riga della carta stessa salvo che una registrazione contabile conservata la richiami — in tal caso resta un identificativo nudo che non identifica nessuno, rimosso comunque quando l'account dell'esercente viene anonimizzato (§2.3)
Nome, email e riferimento cliente delle carte nominativeFinché la carta esiste. Vengono rimossi su istruzione dell'esercente o su tua richiesta di cancellazione — rimozione che oggi eseguiamo manualmente, non tramite un processo automatico — e sono comunque anonimizzati quando l'account dell'esercente viene cancellato (§2.3)
Identificatore di associazione all'account (pseudonimo)Conservato finché esiste la carta nominativa associata; rimosso insieme agli altri dati del titolare
Registrazione dell'installazione per le notifiche (hash del token, token push, lingua, versione dell'app)Conservata finché non ne chiedi la rimozione. Non è prevista una scadenza automatica
Identificatori pass WalletFino alla rimozione del pass dal Wallet nativo o all'eliminazione della carta
Avvisi inviati dall'esercente ai titolari di un programma (titolo, testo, immagine, collegamento e numero di dispositivi raggiunti)Conservati come documentazione delle comunicazioni dell'esercente. Non è prevista una scadenza automatica
Payload delle chiamate webhook inviate all'esercente (per le carte nominative contengono nome ed email)30 giorni, con cancellazione automatica. Quando una carta viene eliminata, nome, email e riferimento cliente vengono oscurati subito nei payload già archiviati; resta la traccia tecnica dell'invio (evento, esito, data)
Eventi di audit e log di accesso (con indirizzo IP e user-agent)Conservati senza scadenza predefinita: sono la prova delle operazioni svolte, compresa la prova che una cancellazione è stata eseguita
Registro delle transazioniConservato come documentazione dell'attività dell'esercente e non viene eliminato insieme alla singola carta; i riferimenti al titolare vengono rimossi con la cancellazione dei dati del titolare
Email inviate (indirizzo del destinatario e contenuto delle variabili) e email al supportoConservate per il tempo necessario a gestire la richiesta e a dimostrare l'invio. Non è prevista una scadenza automatica
Segnalazioni tecniche di erroreConservate nel nostro sistema di diagnostica per il tempo necessario a correggere il difetto

1.5 I tuoi diritti ​

Hai sempre il diritto di:

  • Accedere ai dati che ti riguardano (art. 15).
  • Rettificarli se sono inesatti (art. 16).
  • Cancellarli (art. 17). All'interno dell'app puoi eliminare singole carte o richiedere la cancellazione di tutti i tuoi dati scrivendo a privacy@tesserapp.eu.
  • Limitarne il trattamento (art. 18).
  • Riceverli in formato portabile (art. 20). L'app ti permette in ogni momento di esportare in un file le carte che hai creato tu; per i dati che conserviamo sui nostri server non esiste oggi un'esportazione automatica: scrivici e la prepariamo noi.
  • Opporti al trattamento (art. 21).
  • Presentare reclamo all'autorità di controllo competente. Puoi contattare il Garante per la protezione dei dati personali (gpdp.it), autorità di controllo per radioBros, oppure l'autorità del tuo Paese di residenza.

Per esercitare un diritto, scrivi a privacy@tesserapp.eu. Risponderemo entro 30 giorni. Per il nome, l'email e il riferimento cliente delle carte nominative, il titolare del trattamento è l'esercente: rivolgi le richieste di accesso, rettifica o cancellazione all'esercente; noi, in qualità di responsabili, ti assisteremo e daremo seguito alle istruzioni dell'esercente.

Una precisazione importante sulle carte nominative. Eliminare una carta nominativa dall'app non è una cancellazione: la scollega dal telefono e sblocca la carta, così puoi reinstallarla su un altro dispositivo conservando i timbri o il saldo. La carta, il tuo nome e la tua email continuano a esistere presso l'esercente. Per cancellarli davvero occorre chiederlo all'esercente o a noi.

1.6 Carte nominative ​

Alcuni programmi sono, per costruzione, intestati a una singola persona anziché aperti al pubblico. Sono quattro: carta privata (carta a timbri personale), carta sconto, carta accesso e carta prepagata. Per tutte e quattro:

  • Cosa ci comunica l'esercente su di te: il tuo nome e il tuo indirizzo email, obbligatori, forniti dall'esercente al momento della creazione della carta; e, se l'esercente usa la nostra API di integrazione, il riferimento cliente che già utilizza nei propri sistemi (ad esempio una matricola o un codice socio).
  • Cosa ne facciamo: creare la tua carta personale, inviarti un invito via email (un link, un codice QR o un codice monouso) per installarla nell'app TesserApp e associare la carta all'account del dispositivo — il tuo account iCloud su iOS, il tuo account Google su Android — su cui la installi per la prima volta, in modo che solo il tuo account possa detenere quella carta. Nome ed email sono inoltre stampati sulla carta stessa e sul pass Wallet, e sono mostrati al personale del negozio quando scansiona la tua carta.
  • Identificatore di associazione all'account: un riferimento opaco e pseudonimo al tuo account iCloud/Google (non il tuo nome o la tua email). È registrato, non applicato: è dichiarato dall'app, conservato per audit e per il futuro supporto multi-dispositivo, e non è ciò che protegge la carta — è l'identificativo di installazione qui sopra. Non è usato per identificarti altrove né per alcun tracciamento.
  • Ruoli: l'esercente è il titolare del trattamento del tuo nome, della tua email e del riferimento cliente; TesserApp è il responsabile del trattamento che agisce su istruzione dell'esercente (vedi §3 e il DPA). L'esercente è responsabile di disporre di una base giuridica e, ove richiesto, del tuo consenso per condividere i tuoi dati con noi.
  • Le tue scelte: se non installi la carta, non avviene alcuna associazione all'account. Puoi chiedere all'esercente (titolare) di cancellare i dati della tua carta in qualsiasi momento, e noi daremo seguito a tale istruzione.

Iscrizione dal web senza app. Solo per le carte a timbri è possibile iscriversi da una pagina web e aggiungere la carta direttamente ad Apple Wallet o Google Wallet, senza installare l'app. Su questo percorso il modulo può chiedere un nome e un indirizzo email facoltativi e un consenso commerciale: se li lasci vuoti la carta nasce anonima, come quella attivata dall'app; se li compili, quei dati vengono associati alla carta e trattati per conto dell'esercente esattamente come sopra. La pagina di iscrizione che pubblichiamo noi oggi non chiede alcun dato: l'iscrizione è anonima. I campi facoltativi restano disponibili a un esercente che integri la funzione nei propri strumenti.

1.7 Il tuo dispositivo, il tuo Wallet e il tuo backup ​

Buona parte di ciò che l'app contiene non è nostro e non passa dai nostri server. Te lo descriviamo perché riguarda comunque dati tuoi.

  • Sul telefono. Le carte che crei tu (nome, marca, numero del codice a barre, colore, eventuali fotografie della carta fisica) sono conservate nel database locale dell'app e nei file dell'app. Non le trasmettiamo. Vi sono conservate anche le carte fedeltà degli esercenti, compresi nome ed email del titolare delle carte nominative, per poterle mostrare istantaneamente e senza rete.
  • Quando aggiungi una carta al Wallet. Se tocchi "Aggiungi a Apple Wallet" o "Aggiungi a Google Wallet" per una carta creata da te, l'app invia ai nostri server i dati necessari a generare il pass: nome della carta, marca, numero del codice a barre, tipo di codice, colore e — su iOS — un'immagine della fotografia che hai associato alla carta. È il solo caso in cui il contenuto di una carta personale esce dal telefono, e avviene soltanto su tua richiesta esplicita.
  • Nel tuo backup. Su iOS l'identificatore dell'installazione è conservato nel portachiavi sincronizzato con iCloud, e le carte che crei tu — numero del codice a barre e fotografie compresi — sono sincronizzate nel tuo archivio iCloud privato. Su Android il database dell'app e le immagini delle carte rientrano nel backup automatico del tuo account Google, che comprende quindi anche le carte fedeltà degli esercenti e i relativi nome ed email. Questi archivi appartengono al tuo account Apple o Google e sono soggetti alle informative di Apple e Google: noi non possiamo leggerli.
  • Sull'Apple Watch. Se usi l'app su Apple Watch, l'orologio riceve dal telefono un elenco ridotto delle tue carte (nome, marca, colore, numero del codice a barre, logo) e lo conserva localmente per mostrartelo senza il telefono. L'app dell'orologio non effettua alcuna connessione di rete.

2. Per gli esercenti che usano la piattaforma web ​

2.1 Cosa raccogliamo ​

  • Nome legale, ragione sociale e partita IVA (o equivalente) del tuo negozio.
  • Email di accesso e di contatto (può coincidere).
  • Telefono pubblico, se lo aggiungi al profilo del negozio.
  • Indirizzo di fatturazione e indirizzi delle sedi del negozio. Nel caso di una ditta individuale l'indirizzo dell'attività può coincidere con l'abitazione.
  • Dati di pagamento: gestiti da Stripe Payments Europe Ltd., che è il titolare separato dei dati di pagamento. Noi conserviamo solo il riferimento al cliente Stripe (customer_id) e il riferimento all'abbonamento (subscription_id), oltre alla copia delle fatture emesse, che per legge riportano il nome e l'indirizzo del destinatario.
  • Hash della password (algoritmo argon2id; non conserviamo mai la password in chiaro).
  • Eventuale TOTP (segreto cifrato con AES-256-GCM, chiave separata) e codici di recupero conservati come hash argon2id.
  • Eventuali passkey (accesso senza password): identificativo e chiave pubblica della credenziale, tipo di dispositivo, contatore, e il nome che scegli tu per riconoscerla.
  • Eventuale accesso con Google o Apple: il fornitore, l'identificativo che il fornitore ti assegna e l'indirizzo email che ci comunica (per Apple può essere un alias di inoltro privato).
  • Nome del personale e PIN del personale che registri per una sede: il nome in chiaro, il PIN come hash argon2id. Il PIN serve ad attribuire un timbro alla persona che lo ha assegnato.
  • Dispositivi associati: modello e versione del sistema operativo del dispositivo (non il nome che gli hai dato tu), piattaforma, un identificativo casuale dell'installazione e il token per le notifiche push.
  • Log di accesso e sessioni: data, IP, user-agent, esito.
  • Eventi di audit per ogni modifica significativa al tuo profilo, ai programmi, alle sedi e alle carte, con IP e user-agent.
  • Indirizzo IP, data e versione al momento in cui accetti i Termini di Servizio e il DPA, come prova dell'accettazione.
  • Chiavi API e chiavi del connettore MCP, se attivi il modulo di integrazione: nome, prefisso, hash della chiave, ambiti, ultimo indirizzo IP di utilizzo.
  • Richieste di assistenza: titolo, testo ed eventuali allegati dei ticket che apri dalla dashboard, trattati nel nostro sistema di assistenza (vedi §4, sezione C).

2.2 Perché lo raccogliamo ​

  • Esecuzione del contratto di abbonamento (art. 6.1.b): fornirti l'accesso alla piattaforma, emettere fatture, gestire pagamenti ricorrenti, rispondere alle tue richieste di assistenza.
  • Adempimento di obblighi legali (art. 6.1.c): conservazione delle fatture per 10 anni, termine che l'art. 2220 c.c. prevede per le fatture stesse e per le scritture contabili che le richiamano; la normativa fiscale italiana (DPR 633/1972, D.Lgs. 127/2015) ne richiede almeno 7, quindi il termine civilistico, più lungo, è quello operativo.
  • Interesse legittimo (art. 6.1.f) per sicurezza, prevenzione delle frodi e diagnostica.

2.3 Conservazione (esercenti) ​

DatoConservazione
Profilo del negozio, programmi e sedi durante l'abbonamentoPer tutta la durata dell'abbonamento
Dopo la cessazione dell'abbonamentoUn abbonamento sospeso viene annullato dopo 60 giorni; 150 giorni dopo l'annullamento inviamo un avviso di imminente cancellazione dei dati; 180 giorni dopo l'annullamento l'account viene anonimizzato. L'anonimizzazione rimuove nome ed email di accesso, password, secondo fattore, passkey, identità social, personale, dispositivi, chiavi API, e nome, email e riferimento cliente di tutte le carte dei tuoi clienti
Cancellazione richiesta da teEseguita 30 giorni dopo la richiesta, con la stessa anonimizzazione
Cosa sopravvive all'anonimizzazioneLa riga del negozio resta come "segnaposto" privo di dati identificativi, perché le registrazioni contabili vi fanno riferimento; restano il registro delle transazioni, le copie delle fatture (che per legge nominano il destinatario), i riferimenti Stripe e gli eventi di audit, che sono essi stessi la prova che la cancellazione è avvenuta
Fatture10 anni ai sensi dell'art. 2220 c.c., che riguarda le fatture stesse oltre alle scritture contabili che le richiamano; la normativa fiscale applicabile (DPR 633/1972, D.Lgs. 127/2015) ne richiede almeno 7, quindi applichiamo il termine civilistico, più lungo. Il DPA indica lo stesso termine
Hash della password, TOTP, codici di recupero, passkeyCancellati alla chiusura dell'account
Log di accesso, sessioni ed eventi di auditNon è prevista una scadenza automatica; le sessioni scadute non sono più valide ma la riga con IP e user-agent resta
Ticket di assistenzaConservati nel nostro sistema di assistenza; non è prevista una scadenza automatica
File di esportazione dei dati che richiedi dalla dashboardGenerati come archivio e messi a disposizione tramite un collegamento firmato valido 48 ore. L'archivio resta nello storage oggetti fino alla rimozione manuale: non è prevista una scadenza automatica

2 bis. Per i visitatori di questo sito e della dashboard ​

Questo sito (tesserapp.eu) non ha moduli di contatto, non raccoglie iscrizioni e non usa alcuno strumento di statistica o di tracciamento: nessun Google Analytics, nessun Plausible, nessun Matomo, nessun pixel, nessun cookie. Ogni contatto avviene tramite un normale collegamento mailto:.

Cosa viene comunque scritto nel tuo browser, e perché:

DoveCosaA cosa serve
Questo sitotesserapp-locale-redirect (memoria di sessione)Ricordare che siamo già stati indirizzati alla versione linguistica giusta, per non rimbalzarti in continuazione
Questo sitotsa_promo_popup_dismissed (memoria locale)Non riproporti un avviso che hai già chiuso
Questo sitovitepress-theme-appearance (memoria locale)Ricordare la tua scelta fra tema chiaro e scuro
Dashboard esercentiCookie di sessione tsa_sess (HttpOnly, SameSite=Lax, Secure in produzione, durata 30 giorni)Tenerti connesso. È l'unico cookie dell'intero servizio
Dashboard esercentiMemoria locale: lingua preferita, disposizione delle tabelle, avvisi già chiusi (due di questi contengono l'identificativo del tuo negozio), stato di lettura dei ticketRicordare le tue preferenze di interfaccia

Nessuno di questi elementi serve a profilare o a tracciare, e per nessuno di essi è richiesto un consenso preventivo.

L'unica richiesta di rete che questo sito effettua dal tuo browser è una lettura della nostra API (api.tesserapp.eu/api/v1/app-config) per sapere se c'è un avviso da mostrare: non invia alcun dato che ti riguardi. I prezzi mostrati nel sito sono incorporati in fase di pubblicazione, non richiesti dal tuo browser.

La dashboard esercenti (app.tesserapp.eu), a differenza di questo sito, carica alcune risorse da terzi su ogni pagina: i caratteri tipografici da Google Fonts e la libreria di pagamento Stripe.js. Il completamento automatico degli indirizzi interroga LocationIQ direttamente dal browser dell'esercente. Il dettaglio è alla §4.

3. Rapporto tra TesserApp ed esercenti (GDPR) ​

Quando un cliente attiva una carta fedeltà presso un negozio, l'esercente è il titolare del trattamento dei dati di quel cliente, e TesserApp è il responsabile del trattamento ai sensi dell'art. 28 GDPR.

Il rapporto è disciplinato da un Data Processing Agreement (DPA) che l'esercente accetta in fase di registrazione. Il DPA elenca:

  • Le finalità e le categorie di dati trattati.
  • I sub-responsabili autorizzati (vedi sezione 4 di questa pagina).
  • Le misure tecniche e organizzative di sicurezza.
  • I tempi di risposta a richieste degli interessati e a violazioni dei dati.

Gli esercenti che attivano il modulo di integrazione possono estrarre dai propri programmi, tramite la nostra API o il connettore MCP, i dati dei propri clienti — compresi nome, email e riferimento cliente delle carte nominative — e portarli nei propri sistemi o in strumenti di terze parti che scelgono loro. Da quel momento quel trattamento è sotto la loro esclusiva responsabilità di titolari.

I clienti possono esercitare i loro diritti GDPR sia presso TesserApp che presso il singolo esercente.

4. Con chi condividiamo i dati ​

Non vendiamo dati a terze parti. Mai. Non condividiamo dati per finalità pubblicitarie e non partecipiamo ad alcuna rete di profilazione.

A. Sub-responsabili del trattamento ​

Fornitori che trattano dati personali per conto nostro, sulla base di un accordo ai sensi dell'art. 28 GDPR:

FornitoreRuoloSede dati
Contabo GmbHHosting VPS dei sistemi di produzioneGermania
Stripe Payments Europe Ltd.Elaborazione dei pagamenti degli esercenti ed emissione delle fattureUE / SCC
Cloudflare, Inc.Storage oggetti R2 (immagini dei programmi e delle carte accesso, file di esportazione dei dati richiesti dagli esercenti), CDNUE (configurazione esplicita) / SCC
Apple Inc.Consegna dei pass Apple Wallet e delle notifiche push (APNs); rilascio dei certificati e degli identificativi dei pass tramite App Store ConnectUE / SCC
Google LLCConsegna dei pass Google Wallet e delle notifiche push (Firebase Cloud Messaging)UE / SCC
Unwired Labs (LocationIQ) — nominata da noi ai sensi dell'art. 28, ma interrogata direttamente dal browser del negozio: vedi sezione B e §5Completamento automatico degli indirizzi nella dashboard esercentivedi §5

B. Altri destinatari terzi ​

Servizi che ricevono dati per effetto diretto di una funzione del prodotto, senza passare dai nostri server:

DestinatarioCosa riceve, e quando
Overpass (progetto OpenStreetMap)Su iOS, quando usi la funzione dei negozi vicini, il telefono invia a questo servizio pubblico le coordinate GPS per cercare i punti di interesse nei paraggi. Non invia nient'altro: nessun identificatore, nessuna carta, nessun dato dell'app. Su Android questo percorso di codice non è attualmente raggiunto dall'app
LocationIQ (Unwired Labs) — anche sub-responsabile ex art. 28, elencata nella sezione A; compare qui per COME i dati la raggiungono, non come secondo rapportoQuando un esercente digita un indirizzo nella dashboard, il browser invia a LocationIQ il testo digitato (e il codice del Paese, nei moduli delle sedi). Non invia l'identità dell'esercente né alcun dato di sessione. L'indirizzo IP del browser è implicito in ogni chiamata
Google LLC (Google Fonts)I caratteri tipografici della dashboard esercenti sono caricati da fonts.googleapis.com e fonts.gstatic.com su ogni pagina: Google riceve l'indirizzo IP e il tipo di browser di chi apre la dashboard. Questo sito non carica caratteri esterni
Stripe, Inc. (Stripe.js)La libreria di pagamento è caricata su tutte le pagine della dashboard esercenti, non solo su quelle di fatturazione: Stripe riceve quindi l'indirizzo IP e i dati tecnici del browser anche quando non è in corso alcun pagamento. I dati della carta di pagamento sono inseriti direttamente nei campi ospitati da Stripe e non transitano dai nostri sistemi
Apple Inc. e Google LLC (accesso con Apple / con Google)Solo se un esercente sceglie di accedere con Apple o con Google, e solo per l'operazione di accesso
Apple Inc. e Google LLC (backup del dispositivo, Wallet nativi)Nel loro ruolo di fornitori del tuo account: vedi la §1.7

C. Nostra infrastruttura ​

Componenti che potrebbero sembrare servizi di terzi ma sono installazioni nostre, sui nostri domini, senza che i dati siano condivisi con il fornitore del software:

ComponenteRuolo
glitchtip.radiobros.comRaccolta delle segnalazioni tecniche di errore delle app
helpdesk.radiobros.comSistema di assistenza (software Zammad) per i ticket degli esercenti
mail.tesserapp.euInvio della posta transazionale (inviti, avvisi, comunicazioni di servizio)
cdn.woptima.comDistribuzione delle icone dell'interfaccia, su nostra licenza, sia verso il browser sia verso i nostri server quando compongono un pass Wallet. Nessun dato personale
Fornitore di identità interno per l'accesso amministrativoAutenticazione del personale tecnico che accede ai sistemi di produzione
Raccolta centralizzata dei log applicativiDiagnostica e sicurezza. I log possono contenere indirizzi IP e il contesto tecnico di una richiesta
Indice di ricerca del catalogoRicerca dei programmi pubblici. Contiene i dati dei programmi degli esercenti, non dati dei clienti: nessun nome, nessuna email, nessuna carta

L'elenco completo, comprensivo di indirizzi e contatti, è nell'Appendice A del DPA. Qualsiasi nuovo sub-responsabile verrà notificato agli esercenti con almeno 30 giorni di preavviso.

5. Trasferimenti internazionali ​

Tutti i dati personali che trattiamo sui nostri sistemi sono ospitati all'interno dello Spazio Economico Europeo. I sub-responsabili con operazioni negli Stati Uniti (Stripe, Apple, Google, Cloudflare) hanno in essere Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea.

Per LocationIQ e per il servizio Overpass la richiesta parte direttamente dal browser dell'esercente o dal telefono del cliente e raggiunge il fornitore senza transitare dai nostri server: la collocazione del trattamento è quella del fornitore, e la base del trasferimento è indicata nell'Appendice A del DPA.

6. Sicurezza ​

Misure tecniche e organizzative principali:

  • TLS 1.2+ in transito.
  • Cifratura a riposo AES-256 degli oggetti archiviati su Cloudflare R2 (SSE). I segreti applicativi (certificati dei pass Wallet, segreti TOTP) sono cifrati con AES-256-GCM sotto una chiave separata.
  • Hash argon2id per le password degli esercenti, i PIN del personale e i codici di recupero. I token casuali ad alta entropia (sessioni, token di installazione, inviti) sono conservati come hash SHA-256: la loro ampiezza rende inutile un algoritmo più lento. I token per le notifiche push e i token di autenticazione dei pass Wallet sono conservati come vengono rilasciati, perché devono essere ritrasmessi ai fornitori.
  • Backup periodici del database, conservati sull'infrastruttura di produzione con rotazione automatica e verifica di integrità a ogni esecuzione.
  • Controlli di accesso per ruolo, con autenticazione tramite il nostro fornitore di identità interno, e audit di ogni operazione amministrativa.
  • Penetration test annuale — un impegno che abbiamo assunto nell'Accordo sul trattamento dei dati (Appendice D.4), non una misura già in essere.

In caso di violazione dei dati personali notificheremo gli interessati e il Garante entro 72 ore dalla scoperta, secondo l'art. 33 GDPR.

7. Modifiche a questa informativa ​

Possiamo aggiornare questa informativa per adeguarci a modifiche del servizio o della normativa. La versione più recente è sempre pubblicata su questa pagina, con la data dell'ultimo aggiornamento in testa. Le modifiche sostanziali vengono notificate via email agli esercenti; per i clienti dell'app fa fede la versione pubblicata qui.

Termine di preavviso. Questa informativa non fissa un proprio termine di preavviso. Quando una modifica sostanziale di questa informativa costituisce anche una modifica sostanziale del DPA — perché riguarda un trattamento che svolgiamo per conto di un esercente — si applicano il termine e la procedura del §15.2 del DPA: 30 giorni di preavviso via email e richiesta di riaccettazione. Ai clienti dell'app non è dovuto alcun preavviso individuale, e l'app non è usata come canale per comunicazioni legali.

Entrata in vigore della versione 1.2. La versione 1.2 entra in vigore alla data di pubblicazione indicata in testa a questa pagina. Vale anche per questa informativa la disposizione transitoria del §15.2 bis del DPA: questa revisione corregge affermazioni inesatte e amplia le informazioni fornite, anziché imporre obblighi nuovi. Il preavviso di 30 giorni del §15.2 del DPA resta integro per ogni modifica futura.

8. Contatti ​

  • Titolare del trattamento: radioBros di Alberto Miconi
  • Sede: Via Ridolfino Venuti 30, 00162 Roma (Italia)
  • P.IVA: IT15127451001
  • Email privacy e diritti GDPR: privacy@tesserapp.eu
  • Email supporto generale: support@tesserapp.eu
  • Autorità di controllo per radioBros: Garante per la protezione dei dati personali — gpdp.it. Gli interessati residenti in altri Stati membri dell'UE possono rivolgersi anche all'autorità di controllo del proprio Paese di residenza.

Offline-first. Nessun login. Nessuna pubblicità. Nessun tracciamento.