La presente Informativa sulla privacy descrive come RPGather tratta i dati personali degli utenti nell’applicazione RPGather, nel sito ufficiale e nei servizi collegati.
Questa revisione è destinata alla Beta pubblica di RPGather su Android e iOS tramite TestFlight. Le funzioni e i trattamenti futuri sono indicati separatamente da quelli della Beta attuale.
Prima della pubblicazione occorre sincronizzare versione, data e contenuto con l’informativa presentata nell’app e con la registrazione delle versioni nel servizio.
1. Titolare del trattamento e contatti
Il titolare del trattamento è:
Marco Cersosimo, titolare del progetto RPGather
Italia
Per questioni relative alla protezione dei dati personali:
privacy@rpgather.com
Per assistenza generale:
support@rpgather.com
Per comunicazioni legali:
legal@rpgather.com
Per segnalazioni relative alla sicurezza del servizio o degli account:
security@rpgather.com
RPGather non utilizza l’indirizzo noreply@rpgather.com per ricevere richieste dagli utenti: tale indirizzo è utilizzato esclusivamente per comunicazioni automatiche e transazionali.
2. Ambito dell’Informativa
Questa Informativa riguarda RPGather per Android, iOS e Web, il sito ufficiale, Community, Campagne, Sessioni, chat, Diario, Personaggi e materiali, nonché le comunicazioni di supporto, privacy, sicurezza e legali. Android, iOS e Web condividono l’account del servizio pubblico; gli ambienti di sviluppo usano dati separati. I canali disponibili sono indicati nella pagina Beta.
TestFlight è il canale Apple di prova, non un ambiente distinto dal backend DEV o PROD né un rilascio App Store. Apple tratta dati di distribuzione, uso, crash e feedback secondo la propria informativa. Gli store potranno trattare dati per le future release secondo le rispettive informative.
3. Requisito di età
RPGather è destinato esclusivamente a persone di almeno 18 anni.
In fase di registrazione viene richiesta una dichiarazione separata con cui l’utente conferma di avere almeno 18 anni. RPGather non richiede normalmente copia di documenti di identità o la data di nascita per verificare l’età.
Se emerge che un account è utilizzato da una persona che non soddisfa il requisito di età, RPGather può limitarne o chiuderne l’accesso e cancellare i dati secondo le regole applicabili.
4. Dati personali trattati
4.1 Dati di account e autenticazione
RPGather può trattare:
- indirizzo email;
- identificativo univoco dell’account;
- nome utente o nickname;
- nome visualizzato;
- immagine profilo/avatar;
- preferenze dell’account;
- ruolo sulla piattaforma e ruoli locali;
- stato dell’account, incluse eventuali sospensioni;
- informazioni relative al piano o alle funzionalità disponibili;
- data e versione della presa visione dell’Informativa privacy;
- data e versione dell’accettazione dei Termini di Servizio;
- conferma del requisito di età;
- dati necessari all’autenticazione e alla sicurezza dell’account.
Le password sono gestite tramite sistemi di autenticazione dedicati e non sono consultabili in chiaro dagli amministratori di RPGather.
Gli utenti possono utilizzare un nickname o uno pseudonimo: il nome reale non è richiesto come regola generale.
4.2 Community, Campagne e Sessioni
Quando l’utente utilizza le funzioni organizzative di RPGather possono essere trattati:
- Community create, gestite o frequentate;
- Campagne, one-shot e Sessioni;
- ruoli, iscrizioni, inviti, richieste di accesso e partecipazioni;
- descrizioni, generi, tag e impostazioni;
- date, orari e disponibilità;
- eventuali luoghi inseriti manualmente dall’utente;
- storico organizzativo necessario al funzionamento del gruppo;
- preferenze e impostazioni relative alle notifiche.
Le Community indicate come pubbliche sono visibili agli utenti registrati di RPGather secondo le regole del servizio. Le Community e i canali con accesso limitato sono visibili solo agli utenti autorizzati.
4.3 Chat, contenuti e attività degli utenti
RPGather può trattare contenuti generati dagli utenti, tra cui:
- messaggi di chat;
- post, note, diario e cronache;
- commenti e comunicazioni nei gruppi;
- votazioni e risposte;
- descrizioni e altri contenuti inseriti dall’utente.
La visibilità dipende dalla Community, Campagna, Sessione o canale in cui il contenuto viene pubblicato e dai relativi permessi.
RPGather non utilizza i contenuti degli utenti per addestrare sistemi di intelligenza artificiale senza una separata e specifica base giuridica o autorizzazione.
4.4 File, immagini, manuali e materiali
Gli utenti possono caricare materiali collegati al gioco di ruolo, inclusi, nei formati supportati:
- documenti;
- PDF;
- immagini;
- schede dei personaggi;
- manuali;
- file di testo;
- altri materiali previsti dal servizio.
RPGather tratta inoltre i metadati tecnici necessari, ad esempio:
- nome del file;
- tipo/MIME;
- dimensione;
- proprietario o autore del caricamento;
- Community o Campagna collegata;
- stato del file;
- data di caricamento e di eventuale eliminazione.
Gli utenti devono caricare soltanto materiali che sono autorizzati a conservare e, quando applicabile, a condividere con i destinatari selezionati.
4.5 Personaggi
RPGather può trattare:
- personaggi creati dall’utente;
- informazioni inserite nelle relative schede;
- immagini e documenti collegati;
- collegamenti a Campagne o Sessioni.
I personaggi personali restano associati al loro proprietario anche se una Campagna viene eliminata, salvo che sia l’account del proprietario stesso a essere cancellato.
4.6 Notifiche
Se l’utente abilita le notifiche push, RPGather tratta i dati tecnici necessari alla consegna, inclusi:
- token o identificatori di installazione/dispositivo utilizzati dal servizio push;
- preferenze di notifica;
- categorie silenziate;
- Community o Campagne per cui le notifiche sono state disabilitate;
- payload minimo necessario a mostrare la notifica.
Le notifiche devono evitare, per quanto ragionevolmente possibile, di esporre dati sensibili o informazioni private non necessarie nella schermata di blocco.
Le notifiche possono essere disabilitate nelle impostazioni del sistema operativo e, dove previsto, per categoria all’interno di RPGather.
Le comunicazioni strettamente necessarie per sicurezza, verifica account, recupero password, modifica delle credenziali, sospensione, cancellazione, modifiche sostanziali ai Termini o altri obblighi di servizio possono essere inviate via email anche se l’utente ha disabilitato le notifiche non essenziali.
4.7 Dati tecnici, sicurezza e diagnostica
Per il funzionamento e la protezione del servizio possono essere trattati dati tecnici limitati, tra cui:
- indirizzo IP quando necessario e/o nei log dei fornitori;
- modello del dispositivo;
- sistema operativo;
- versione dell’app;
- informazioni tecniche sulla sessione;
- informazioni necessarie a prevenire accessi abusivi, spam, flood, frodi o tentativi di compromissione;
- errori tecnici strettamente necessari alla diagnosi.
- per la Beta iOS, dati di utilizzo, arresti anomali e feedback che Apple rende disponibili allo sviluppatore tramite TestFlight.
RPGather non utilizza questi dati per pubblicità comportamentale o profilazione commerciale.
Dove possibile, gli indirizzi IP utilizzati nell’audit ordinario sono trasformati in forma hash o altrimenti minimizzata. L’indirizzo IP completo può essere conservato temporaneamente quando necessario per sicurezza, prevenzione degli abusi o adempimenti legali.
4.8 Presenza online
RPGather può utilizzare informazioni tecniche sull’ultima attività per mostrare lo stato online/offline o conteggi aggregati degli utenti online.
La data e l’ora precise dell’ultimo accesso non sono mostrate pubblicamente agli altri utenti come funzione ordinaria del servizio.
4.9 Segnalazioni, moderazione e sicurezza
Quando viene utilizzata la funzione “Segnala” o quando è necessario intervenire per sicurezza o moderazione, RPGather può trattare:
- identità dell’utente che segnala, quando disponibile;
- per le notifiche di presunto contenuto illecito, nome e indirizzo email del segnalante, salvo l'eccezione circoscritta prevista per specifici reati a danno di minori, nonché dichiarazione di buona fede;
- utente o contenuto segnalato;
- categoria e motivo;
- riferimenti e posizione precisa di messaggi, file, Community o Campagne;
- informazioni necessarie a valutare il caso;
- azioni adottate, esito e motivazione comunicati al segnalante nell'app quando il flusso è disponibile;
- eventuale ricorso o riesame;
- storico minimo delle decisioni amministrative.
RPGather applica inoltre un filtro preventivo backend limitato a categorie testuali ad alta gravità. Il controllo avviene prima del salvataggio; il testo rifiutato dal filtro non viene conservato come contenuto pubblicato. Segnalazioni, feedback e ricorsi restano esclusi da questo filtro per consentire di descrivere o citare il contenuto contestato.
RPGather non adotta una regola automatica del tipo “numero fisso di segnalazioni = ban”: le decisioni tengono conto del contesto, della gravità, dello storico e dei rischi e, quando appropriato, prevedono revisione umana.
4.10 Assistenza, privacy, sicurezza e comunicazioni legali
Quando l’utente contatta RPGather possono essere trattati:
- indirizzo email;
- contenuto della richiesta;
- eventuali allegati forniti volontariamente;
- identificativi dell’account;
- informazioni tecniche necessarie a risolvere il problema;
- cronologia della pratica.
Si invita a non inviare password, codici MFA, chiavi, token o altri segreti tramite email o assistenza.
4.11 Dati relativi ad abbonamenti
Nella Beta pubblica gli abbonamenti a pagamento sono disattivati.
Qualora RPGather attivi in futuro acquisti o abbonamenti tramite Google Play o Apple App Store, potrà trattare dati tecnici relativi all’acquisto, ad esempio:
- prodotto/piano acquistato;
- stato dell’abbonamento;
- identificativi di transazione o acquisto;
- data di inizio, rinnovo, scadenza o revoca;
- entitlement necessario ad applicare le funzioni acquistate.
RPGather non riceverà normalmente i dati completi della carta di pagamento, gestiti dalla piattaforma di pagamento/store.
Prima dell’attivazione commerciale questa Informativa sarà riesaminata e, se necessario, aggiornata.
5. Dati che RPGather non raccoglie come funzione ordinaria
RPGather non richiede né utilizza come funzione ordinaria:
- posizione GPS;
- rubrica/contatti del dispositivo;
- microfono;
- fotocamera;
- identificatori pubblicitari;
- IMEI;
- numero di serie del dispositivo;
- indirizzo MAC;
- scansione dell’agenda o del calendario dell’utente.
La selezione di file e immagini avviene tramite gli strumenti di selezione messi a disposizione dal sistema operativo.
Per il calendario, RPGather può predisporre i dati di un evento e aprire l’editor del calendario del dispositivo; la scelta del calendario e il salvataggio restano sotto il controllo dell’utente. RPGather non deve leggere o importare l’intera agenda personale per questa funzione.
6. Categorie particolari di dati personali
RPGather non richiede dati reali relativi a salute, origine razziale o etnica, opinioni politiche, convinzioni religiose o filosofiche, sindacati, genetica, biometria, vita sessuale o orientamento sessuale. Non inserirli nelle aree condivise, né riferire tali informazioni identificative su altre persone. La narrazione inventata per il gioco non deve identificare persone reali.
Se ricevuti incidentalmente, l’accesso viene limitato e i dati vengono minimizzati o rimossi. Ogni eventuale ulteriore conservazione richiede una condizione dell’articolo 9 GDPR distinta dalla base dell’articolo 6; ad esempio la tutela di un diritto in una controversia soltanto quando effettivamente necessaria. La presa visione dell’Informativa non costituisce un consenso generale al trattamento di dati particolari. Anche dati relativi a reati e condanne richiedono la verifica separata delle condizioni applicabili.
7. Fonti dei dati
I dati sono normalmente ottenuti:
- direttamente dall’utente;
- dalle sue attività all’interno di RPGather;
- da altri utenti, ad esempio in caso di inviti, segnalazioni, appartenenza a gruppi o contenuti condivisi;
- dai sistemi tecnici e di sicurezza necessari al funzionamento del servizio;
- dai fornitori tecnici utilizzati da RPGather;
- da autorità o soggetti legittimati quando necessario per obblighi legali o tutela dei diritti.
8. Finalità e basi giuridiche
| Finalità | Principali dati | Base giuridica |
|---|---|---|
| Creazione e gestione dell’account | email, identificativi, profilo, credenziali, preferenze | esecuzione del contratto o misure precontrattuali, art. 6(1)(b) GDPR |
| Community, Campagne, Sessioni, chat e materiali | contenuti, partecipazioni, ruoli, file, messaggi | esecuzione del contratto, art. 6(1)(b) GDPR |
| Notifiche operative | token push, preferenze, dati della notifica | esecuzione del contratto e, ove appropriato, legittimo interesse a rendere il servizio efficace, artt. 6(1)(b) e 6(1)(f) |
| Assistenza e gestione richieste | dati account, comunicazioni, informazioni tecniche | esecuzione del contratto e legittimo interesse alla gestione del servizio |
| Sicurezza, prevenzione abusi e protezione della piattaforma | log, IP ove necessario, audit, tentativi anomali | legittimo interesse del titolare e degli utenti alla sicurezza, art. 6(1)(f) GDPR |
| Moderazione e applicazione delle regole | segnalazioni, contenuti, storico delle misure | esecuzione del contratto, legittimo interesse e, quando applicabile, obbligo legale |
| Esercizio dei diritti privacy | dati della richiesta e verifica dell’identità | obbligo legale, art. 6(1)(c) GDPR |
| Richieste di autorità e obblighi normativi | dati strettamente necessari al caso | obbligo legale, art. 6(1)(c) GDPR, oppure altra base prevista dalla legge applicabile |
| Difesa di diritti e controversie | dati pertinenti alla controversia | legittimo interesse alla tutela dei diritti, art. 6(1)(f) GDPR |
| Feedback e miglioramento non pubblicitario del servizio | feedback, dati tecnici strettamente necessari | legittimo interesse a migliorare RPGather, art. 6(1)(f) GDPR |
Quando un trattamento richiede il consenso ai sensi della normativa applicabile, tale consenso viene richiesto separatamente e può essere revocato in qualsiasi momento, senza pregiudicare la liceità del trattamento precedente alla revoca.
RPGather non utilizza il consenso alla Privacy Policy come base generale per tutti i trattamenti: l’Informativa viene resa all’utente affinché possa conoscere come sono trattati i dati.
9. Natura del conferimento
I dati necessari alla registrazione, autenticazione e funzionamento delle funzioni richieste sono necessari per fornire RPGather. In loro assenza può non essere possibile creare o utilizzare l’account o una determinata funzione.
I dati facoltativi, come avatar, descrizioni e alcune preferenze, possono essere omessi senza impedire l’uso generale del servizio.
10. Destinatari e fornitori
RPGather utilizza fornitori tecnici che possono trattare dati personali per conto del titolare o, per specifiche attività, in qualità di titolari autonomi.
Supabase
Utilizzato per autenticazione, profili, database, ruoli, Community, Campagne, Sessioni, chat, notifiche e dati strutturati del servizio.
Il progetto RPGather utilizza una regione europea per i dati principali del backend. Alcuni trattamenti tecnici o di supporto possono tuttavia coinvolgere infrastrutture o subprocessori situati in altri Paesi secondo gli accordi applicabili.
Cloudflare
Utilizzato per infrastruttura web, DNS, protezione del sito e Cloudflare R2 per l’archiviazione dei file.
Gli oggetti RPGather destinati allo storage privato sono configurati, ove previsto dall’infrastruttura, con restrizione di giurisdizione UE. Altri servizi Cloudflare possono comportare trattamento di dati tecnici e metadati secondo la relativa infrastruttura e il contratto applicabile.
Brevo
Utilizzato per l’invio di email transazionali, come verifica dell’account, recupero password e altre comunicazioni necessarie.
Brevo può trattare l’indirizzo email, i dati tecnici di consegna e il contenuto strettamente necessario della comunicazione.
RPGather non utilizza Brevo per marketing o newsletter nella Beta pubblica.
Google / Firebase Cloud Messaging
Utilizzato per consegnare notifiche push sui dispositivi supportati.
Firebase Cloud Messaging può trattare identificativi di installazione e il payload minimo necessario alla consegna delle notifiche. Il servizio opera su infrastruttura globale Google.
RPGather non utilizza Firebase Analytics o Firebase Crashlytics come componenti ordinari del servizio pubblico salvo successiva introduzione espressamente verificata e comunicata.
Apple Push Notification service
Su iOS le notifiche possono essere recapitate tramite APNs insieme a Firebase Cloud Messaging, quando la build e il dispositivo sono configurati. L’abilitazione e le preferenze restano sotto il controllo dell’utente; il funzionamento DEV non prova quello PROD.
Zoho Mail
Utilizzato per le caselle support@rpgather.com, privacy@rpgather.com, legal@rpgather.com, security@rpgather.com e per la relativa gestione della posta.
L’account RPGather è configurato nella regione europea di Zoho. La documentazione contrattuale fornita prevede conservazione principale nello SEE, ma anche possibile accesso da parte del gruppo Zoho in India e trattamento da parte di subfornitori in Paesi extra-SEE. Per informazioni sull’accordo applicabile e sulle garanzie dei trasferimenti puoi scrivere a privacy@rpgather.com.
Google Cloud Storage
Utilizzato per copie tecniche cifrate di recupero in un progetto separato, con regione Milano e accesso ristretto. Le chiavi di recupero sono custodite separatamente. I dati tecnici del servizio sono trattati secondo l’informativa Google Cloud; regione dello storage e cifratura non significano che ogni metadato tecnico sia trattato esclusivamente in Italia. Per conservazione e limiti delle copie vedi la sezione Backup.
Distribuzione Android, Apple TestFlight e futuri store
La Beta Android è scaricabile dal sito ufficiale; la Beta iOS è distribuita tramite Apple TestFlight. Google Play e App Store potranno trattare dati per le future release secondo le proprie informative. TestFlight è distinto dagli SDK dell’app e dalle notifiche APNs.
Secondo l’informativa TestFlight di Apple, uso e crash della Beta sono raccolti automaticamente e condivisi con lo sviluppatore; non è previsto opt-out di questa raccolta durante il test. Commenti e screenshot di feedback sono invece inviati dal tester. Negli inviti esclusivamente tramite link pubblico, nome ed email dell’account Apple non sono mostrati allo sviluppatore.
RPGather utilizza i dati ricevuti per assistenza, diagnosi e miglioramento della Beta, senza condividerli con terzi. Apple conserva il feedback un anno e può conservare uso/crash fino alla risoluzione dei bug. Questi tempi Apple non sostituiscono i criteri di conservazione RPGather indicati in questa Informativa per le copie e le pratiche effettivamente gestite.
11. Trasferimenti internazionali
Alcuni fornitori o subprocessori possono trattare dati al di fuori dello Spazio Economico Europeo.
Per ciascun fornitore e trattamento occorre verificare se avvenga un trasferimento internazionale e quale garanzia sia effettivamente applicabile. Le garanzie possibili, da non considerare automaticamente presenti per tutti i fornitori, comprendono:
- decisioni di adeguatezza della Commissione europea;
- EU-U.S. Data Privacy Framework quando applicabile;
- Clausole Contrattuali Standard approvate dalla Commissione europea;
- ulteriori garanzie e misure supplementari previste dalla normativa.
Puoi richiedere informazioni sui destinatari, sui subprocessori e sulle garanzie applicabili scrivendo a privacy@rpgather.com.
12. Calendario
Android e iOS possono predisporre i dati di un evento e aprire l’editor calendario del sistema: l’utente sceglie il calendario e conferma il salvataggio. La Web può generare un file ICS da scaricare/importare su richiesta. Non è prevista una sincronizzazione automatica con l’agenda personale.
RPGather non legge, importa o analizza l’intera agenda. Eventi e file ICS salvati fuori dal servizio restano sotto il controllo dell’utente e del calendario scelto; eliminare una Sessione o l’account RPGather non rimuove automaticamente quelle copie.
13. Comunicazioni
RPGather distingue tra comunicazioni necessarie e comunicazioni facoltative.
Possono essere inviate senza possibilità di disattivazione, quando necessarie al servizio:
- verifica dell’indirizzo email;
- recupero password;
- modifica di email o credenziali;
- sicurezza e MFA;
- sospensione o riattivazione dell’account;
- richiesta o completamento della cancellazione;
- modifiche sostanziali ai Termini;
- comunicazioni legali o di sicurezza necessarie.
Inviti, richieste, Sessioni, eventi e altre comunicazioni operative possono essere configurabili o silenziabili quando tecnicamente possibile.
RPGather non effettua marketing diretto o newsletter promozionali nella Beta pubblica. Qualora vengano introdotti in futuro, saranno gestiti con una base giuridica e preferenze separate.
14. Moderazione, segnalazioni e contenuti illegali
RPGather mette a disposizione strumenti di segnalazione per utenti e contenuti.
Le segnalazioni possono riguardare, tra l’altro:
- molestie o bullismo;
- minacce o violenza reale;
- odio o discriminazione;
- contenuti pornografici o sessuali vietati;
- spam o truffe;
- impersonificazione;
- divulgazione non autorizzata di dati personali;
- violazioni di copyright o pirateria;
- altri contenuti illegali o contrari ai Termini.
La violenza o l’orrore rappresentati in un contesto narrativo di gioco di ruolo non costituiscono automaticamente una violazione: la valutazione tiene conto del contesto.
Il filtro preventivo testuale non equivale a una scansione generalizzata dei file caricati per individuare pirateria o violazioni di copyright: tali casi vengono gestiti tramite segnalazioni, verifiche e misure proporzionate.
In caso di interventi importanti, RPGather può conservare le informazioni strettamente necessarie a documentare la decisione, consentire un riesame o ricorso, difendere i diritti delle parti e rispettare eventuali obblighi di legge.
15. Decisioni automatizzate e profilazione
RPGather non effettua profilazione commerciale.
RPGather non utilizza sistemi esclusivamente automatizzati per adottare decisioni che producano effetti giuridici o analogamente significativi sugli utenti ai sensi dell’art. 22 GDPR.
Strumenti tecnici automatici possono essere utilizzati per rate limiting, protezione dagli abusi, rilevamento di errori o misure temporanee di sicurezza. Le decisioni importanti di moderazione e amministrazione non dipendono da un semplice conteggio automatico di segnalazioni.
16. Pubblicità, vendita dei dati e IA
RPGather:
- non vende dati personali degli utenti;
- non utilizza i dati per pubblicità comportamentale;
- non effettua profilazione pubblicitaria;
- non utilizza identificatori pubblicitari come funzione ordinaria;
- non usa contenuti degli utenti per addestrare modelli di intelligenza artificiale senza una separata base giuridica o autorizzazione.
17. Conservazione dei dati
RPGather applica periodi di conservazione differenziati in base alla finalità.
Account attivo
I dati necessari al funzionamento dell’account sono conservati per la durata dell’account, salvo periodi specifici indicati di seguito.
Richiesta volontaria di cancellazione
Dopo la richiesta di eliminazione dell’account è previsto un periodo di ripensamento di 7 giorni.
Durante tale periodo l’utente può annullare la richiesta.
Decorso il termine, la cancellazione viene eseguita tramite una procedura controllata che elimina o anonimizza i dati secondo la loro natura.
Account inattivi
Un account che non effettua accessi autenticati per 36 mesi può entrare in procedura di cancellazione per inattività.
RPGather invia un avviso e concede ulteriori 90 giorni prima della cancellazione. Un nuovo accesso durante tale periodo annulla la procedura.
Gli account mai verificati e mai effettivamente utilizzati possono essere eliminati dopo 30 giorni dalla registrazione non completata.
Cestino e file eliminati
File e Personaggi nel cestino sono recuperabili fino a 30 giorni, salvo eliminazione definitiva richiesta prima. Il ripristino di un Personaggio non ricrea automaticamente le vecchie associazioni a Campagne o Sessioni.
Alla scadenza, i processi di manutenzione avviano la rimozione delle voci e dei file collegati pertinenti. La cancellazione fisica può richiedere elaborazioni e ritentativi: non è garantita all’istante esatto del trentesimo giorno. Un blocco di conservazione legale pertinente può sospendere rimozione o ripristino; cessa quando viene meno la ragione documentata. Archivi di Community e Campagne non sono il cestino.
Log tecnici e feedback
I feedback applicativi risolti o chiusi e archiviati sono eliminati dal job di manutenzione dopo 12 mesi dalla creazione, salvo un blocco di conservazione motivato. I feedback ancora aperti o non archiviati restano disponibili per la gestione e richiedono un criterio di chiusura da verificare.
I log tecnici dei fornitori di infrastruttura seguono periodi e criteri distinti dai registri applicativi RPGather: il termine di 12 mesi non si applica automaticamente ai log di ogni fornitore. Per informazioni sui periodi e sui criteri applicabili puoi scrivere a privacy@rpgather.com.
Audit amministrativo e moderazione
I registri applicativi delle azioni amministrative e di moderazione sono eliminati dopo 24 mesi dalla creazione, salvo un blocco di conservazione motivato.
Segnalazioni copyright e moderazione
I fascicoli relativi a segnalazioni copyright, pirateria e moderazione possono essere conservati per 24 mesi dalla chiusura, salvo controversie o esigenze legali concrete che giustifichino una conservazione ulteriore.
Richieste privacy
Le registrazioni minime delle richieste di esercizio dei diritti sono conservate per 24 mesi dalla chiusura.
Comunicazioni di supporto, privacy, legal e security
Le email e gli allegati ordinari sono conservati durante la gestione della pratica e cancellati entro 24 mesi dalla chiusura. La regola si applica anche alle caselle Zoho, mediante revisione organizzativa: non significa che sia già configurata una cancellazione automatica del provider.
Solo informazioni necessarie per obblighi, controversie o incidenti documentati possono essere conservate più a lungo, con accesso ristretto e riesame della necessità. I registri applicativi delle pratiche seguono i termini specifici di questa Informativa; copie e allegati superflui vanno rimossi prima.
Incidenti di sicurezza e data breach
Le registrazioni relative a incidenti di sicurezza e violazioni di dati personali possono essere conservate per 5 anni dalla chiusura dell’incidente.
Richieste delle autorità
Il registro delle richieste legali o delle autorità può essere conservato per 5 anni dalla chiusura della richiesta.
I dati sottostanti non vengono automaticamente conservati per cinque anni: sono mantenuti solo nella misura necessaria alla richiesta, al legal hold, alla controversia o all’obbligo applicabile.
Backup
RPGather non offre un servizio di backup personale e non garantisce il recupero di ogni dato. Conserva una copia indipendente dei materiali importanti. Sono state create copie tecniche cifrate di database, account e file e sono state verificate le copie recuperate e il ripristino locale del database.
Le copie esterne sono conservate su Google Cloud Storage in un progetto separato, con accesso ristretto e regione Milano: 30 giorni attivi più 7 giorni recuperabili dopo la cancellazione, fino a 37 giorni previsti dalla configurazione, oltre agli eventuali tempi tecnici di eliminazione. Non è ancora attestato un backup giornaliero automatico né un ripristino completo di tutti i servizi. In caso di ripristino di emergenza, le cancellazioni intervenute dopo la copia devono essere riapplicate.
18. Eliminazione dell’account e contenuti condivisi
La cancellazione dell’account non consiste in un semplice DELETE indiscriminato di tutti i record, perché ciò potrebbe distruggere dati condivisi appartenenti anche ad altri utenti.
Alla cancellazione definitiva:
- l’accesso e le credenziali vengono eliminati o resi inutilizzabili;
- email, token, avatar, preferenze e dati personali non necessari vengono eliminati;
- i personaggi personali dell’utente vengono eliminati;
- i file personali vengono eliminati salvo trasferimento esplicito e lecito effettuato prima della cancellazione;
- Community e Campagne gestite seguono le procedure di trasferimento, sospensione o archiviazione previste dal servizio;
- il testo originario dei messaggi diretti dell’utente nelle chat condivise viene rimosso; per preservare la sola continuità cronologica può restare un segnaposto neutro attribuito a “Utente eliminato”;
- diari, richieste organizzative, sondaggi e altri contenuti diretti dell’utente vengono rimossi quando non è necessario mantenerne una struttura neutra;
- segnalazioni, audit o registri legali possono sopravvivere nei limiti dei relativi periodi di conservazione.
Il profilo tecnico eventualmente mantenuto per preservare l’integrità delle relazioni deve essere anonimizzato e non contenere email, telefono o altri identificativi non necessari.
I file ancora di proprietà dell’account vengono resi inaccessibili al momento della cancellazione definitiva e avviati alla rimozione tecnica; un file trasferito esplicitamente e lecitamente prima della cancellazione può restare associato al nuovo titolare. Per eventuali copie tecniche valgono i criteri da verificare indicati sopra.
19. Community e Campagne in caso di cancellazione
Gestire una struttura non impedisce di chiedere la cancellazione dell’account. Durante il ripensamento può essere proposto un trasferimento a un utente idoneo, che deve accettare. In assenza di trasferimento, le strutture pertinenti possono restare come archivi conservati, consultabili solo da membri autorizzati: non vengono assegnate automaticamente e non consentono nuove scritture o discovery pubblico.
Un eventuale subentro successivo richiede una proposta autorizzata di RPGather e l’accettazione dell’utente idoneo. Community, Campagne e singole Sessioni mantengono responsabilità separate: il subentro nella Community non assegna automaticamente le altre strutture né i file personali. Le Sessioni future riprese possono tornare in bozza; gli archivi storici restano tali finché non è autorizzata una ripresa specifica.
La conservazione della struttura non autorizza a mantenere indiscriminatamente contenuti personali dell’account eliminato: si applicano rimozione, anonimizzazione e le eccezioni motivate indicate sopra.
20. Sicurezza
RPGather adotta misure tecniche e organizzative proporzionate al rischio, tra cui, a seconda della funzione:
- autenticazione e verifica dell’email;
- separazione dei ruoli;
- controlli server-side e Row Level Security;
- autenticazione multifattore per l’account Proprietario;
- riautenticazione per operazioni particolarmente sensibili;
- logging e audit delle azioni privilegiate;
- rate limiting e controlli anti-abuso;
- connessioni cifrate in transito;
- protezioni offerte dai fornitori per i dati a riposo;
- gestione separata dei segreti;
- procedure di continuità e ripristino tecnico, nella misura effettivamente configurata;
- procedure di risposta agli incidenti.
Nessun sistema informatico può garantire sicurezza assoluta. In caso di violazione di dati personali, RPGather valuta il rischio e procede alle notifiche all’autorità di controllo e agli interessati quando richiesto dalla normativa applicabile.
21. Richieste delle autorità e legal hold
RPGather non comunica dati personali a soggetti che si presentano come autorità sulla base di richieste informali non adeguatamente verificate.
Le richieste vengono valutate per verificarne, per quanto possibile e appropriato:
- autenticità;
- autorità richiedente;
- competenza;
- base giuridica;
- ambito;
- dati effettivamente richiesti.
RPGather fornisce soltanto i dati che è legalmente tenuto o legittimato a comunicare.
Quando una richiesta valida, un contenzioso o un obbligo di legge impone di conservare determinati dati, può essere applicato un legal hold limitato ai dati pertinenti. Quando viene meno la ragione della conservazione eccezionale, i dati tornano alla normale politica di retention.
Quando legalmente consentito, l’utente può essere informato della richiesta. La comunicazione può essere rinviata o omessa se vietata dalla legge, da un ordine valido o da esigenze investigative legittime.
22. Diritti dell’interessato
Nei casi previsti dal GDPR e dalla normativa applicabile, l’utente può esercitare:
- diritto di accesso;
- diritto di rettifica;
- diritto alla cancellazione;
- diritto alla limitazione del trattamento;
- diritto alla portabilità;
- diritto di opposizione;
- diritto di revocare un eventuale consenso, quando il trattamento è basato sul consenso;
- diritto di non essere sottoposto a decisioni esclusivamente automatizzate nei casi previsti dalla legge.
Le richieste possono essere inviate a:
Nella build corrente l’utente può utilizzare Profilo → Privacy e dati → Scarica i miei dati per generare uno ZIP con dati strutturati e file personali esportabili, nel rispetto dei diritti e dei dati degli altri utenti.
RPGather risponde senza ingiustificato ritardo e, in linea generale, entro un mese dal ricevimento della richiesta. In caso di particolare complessità o numero di richieste, il termine può essere prorogato secondo quanto previsto dalla legge, informando l’interessato entro il primo mese.
Le richieste sono normalmente gratuite. In presenza di richieste manifestamente infondate o eccessive possono applicarsi le misure consentite dalla normativa.
23. Verifica dell’identità nelle richieste privacy
RPGather verifica normalmente l’identità:
- tramite una sessione autenticata nell’app; oppure
- tramite l’indirizzo email associato all’account.
Non viene richiesta automaticamente una copia del documento di identità.
Solo in presenza di ragionevoli dubbi sull’identità del richiedente possono essere richieste informazioni supplementari proporzionate e strettamente necessarie alla verifica.
24. Portabilità ed esportazione
L’esportazione dei dati personali è progettata per fornire, quando applicabile, dati in formati strutturati e comunemente utilizzati, ad esempio JSON o CSV, insieme ai file personali esportabili.
L’esportazione non comprende automaticamente dati personali appartenenti ad altri utenti né l’intero contenuto di una Community o chat quando ciò violerebbe i diritti e le libertà altrui.
25. Diritto di reclamo
L’utente ha il diritto di proporre reclamo a un’autorità di controllo competente.
Per gli utenti in Italia, l’autorità di riferimento è:
Garante per la protezione dei dati personali
Resta inoltre salva la possibilità di rivolgersi all’autorità competente prevista dalla normativa applicabile in base alla propria situazione.
26. Sito web, cookie e tecnologie analoghe
Il sito ufficiale RPGather è progettato senza strumenti di profilazione pubblicitaria e senza identificatori destinati a seguire l’utente tra siti o servizi diversi.
Per misurare in modo essenziale l’efficacia di QR code e collegamenti promozionali, il sito può registrare contatori aggregati first-party relativi all’apertura di una landing page e all’avvio del download Android. Nel sistema di conteggio vengono conservati soltanto il codice della campagna promozionale, il tipo di evento, il totale aggregato e le date del primo e dell’ultimo evento; non vengono salvati in tale archivio indirizzo IP, user-agent, account RPGather, fingerprint o identificatori persistenti del visitatore.
Il sito può usare localStorage esclusivamente per ricordare la lingua scelta dall’utente (italiano o inglese). Questa preferenza resta sul dispositivo, non contiene un identificativo dell’account e non viene utilizzata per profilazione, pubblicità o riconoscimento tra siti diversi.
Il browser può usare sessionStorage esclusivamente per evitare di conteggiare ripetutamente lo stesso evento promozionale durante la medesima sessione di navigazione. Tale dato resta sul dispositivo e non viene utilizzato per profilazione o riconoscimento tra sessioni diverse.
I normali log tecnici dei fornitori di infrastruttura possono comunque trattare temporaneamente dati di connessione per sicurezza, prevenzione abusi e funzionamento del servizio secondo quanto descritto nella presente Informativa. Se in futuro verranno introdotti analytics più estesi, cookie non necessari o tecnologie di profilazione, RPGather aggiornerà la documentazione e, quando richiesto, introdurrà un meccanismo di consenso preventivo.
27. Link e servizi di terzi
RPGather può contenere collegamenti verso siti, store o servizi esterni.
RPGather non controlla i trattamenti effettuati autonomamente da tali soggetti. Prima di utilizzare un servizio esterno, l’utente è invitato a consultarne l’informativa privacy.
28. Modifiche all’Informativa
RPGather può aggiornare questa Informativa per riflettere:
- modifiche normative;
- nuove funzionalità;
- cambiamenti dei fornitori;
- nuove categorie di dati;
- miglioramenti di sicurezza;
- variazioni significative del servizio.
Le modifiche significative vengono comunicate con modalità adeguate, ad esempio tramite app o email.
La Privacy Policy non è un contratto da “accettare” come i Termini di Servizio. Quando un nuovo trattamento richiede un consenso specifico, questo viene richiesto separatamente.
29. Versionamento e copie ufficiali
La versione applicabile dell’Informativa è identificata da un numero o una data di versione.
RPGather registra separatamente:
- la versione dell’Informativa resa disponibile all’utente;
- la data della presa visione;
- la versione dei Termini di Servizio accettata;
- la data dell’accettazione dei Termini;
- la conferma del requisito di età.
La stessa versione ufficiale dell’Informativa deve essere utilizzata nell’app e sul sito, evitando copie divergenti.
30. Contatti finali
Per richieste relative ai dati personali:
Per assistenza:
Per questioni legali:
Per sicurezza:
Web app, Diario e copie locali
Il Diario comprende note di Campagna e pagine personali dell’Avventuriero. La visibilità dipende dal contesto scelto, dalle appartenenze e dai permessi: una nota privata non è pubblica per il solo fatto di appartenere a RPGather. Anteprime PDF e documenti vengono elaborate nel client, senza un servizio esterno di conversione generalizzata.
La Web conserva nel browser la sessione autenticata e preferenze come lingua e aspetto. L’installazione PWA può memorizzare la struttura statica dell’app per riaprirla; non costituisce un backup dei dati personali né promette accesso offline a file o chat. Le sessioni dipendono dall’origine del servizio e i controlli server restano l’autorità per i permessi.
File scaricati, ZIP personali e ICS restano sul dispositivo finché li rimuovi. Usa dispositivi fidati, esci dall’account sui dispositivi condivisi e conserva in modo sicuro gli export. Accedi alla Web soltanto dal collegamento ufficiale nella pagina Beta.