1. Titolare del trattamento
Il titolare del trattamento è Francesca Barchietto, sviluppatrice indipendente con sede in Italia. Per richieste privacy o relative all’esercizio dei diritti puoi scrivere a info@poppieapp.com. Non è stato nominato un Responsabile della protezione dei dati (DPO).
2. Dati trattati
- Account e profilo: identificativo utente, email, nome visualizzato, stato dell’account, provider di accesso e foto profilo facoltativa. Le credenziali sono gestite da Firebase Authentication.
- Adesione legale: versione dei Termini e dell’informativa privacy accettata o presa in visione, data e modalità di accesso utilizzata.
- Dati finanziari: portafogli e relative immagini facoltative, membri e ruoli, inviti, movimenti, importi, categorie, note, budget, riferimenti agli scontrini e IBAN facoltativi inseriti dai membri dei portafogli condivisi.
- Scontrini: immagine scelta o acquisita, esercente, data, articoli, quantità, importi, categorie, partecipanti e suddivisioni. Codici fiscali, partite IVA, IBAN, numeri di carta, email e numeri di telefono riconosciuti nel testo del documento vengono rimossi dai dati strutturati prima del salvataggio.
- Archivio 730 associato all’account: foto, scansioni, PDF, fatture, attestazioni, prove di pagamento e PDF generati; esercente, data, importo, tipologia di spesa, cartella, note, stato dei controlli e riferimento privato al pagamento e al portafoglio; profili delle persone con nome facoltativo, relazione e codice fiscale. La tipologia può rivelare dati relativi alla salute o ad altre circostanze personali. Il testo OCR completo e gli eventuali codici fiscali non corrispondenti non vengono conservati.
- Riepilogo fiscale annuale: anno, stima indicativa calcolata sul dispositivo, importi aggregati per categoria e rimborso o risultato effettivo inserito dall’utente. La conferma esplicita per documenti che possono contenere dati sanitari o riferiti a terzi viene registrata con versione e data.
- File per l’importazione dei movimenti: PDF, fogli Excel .xls o .xlsx, oppure CSV scelti dall’utente, insieme alle spese, date, descrizioni e categorie proposte dal servizio di analisi. Il file temporaneo viene eliminato subito dopo l’analisi; nei movimenti salvati restano soltanto i dati che confermi.
- Comandi vocali: registrazione audio scelta dall’utente per compilare una bozza di movimento, insieme a importo, descrizione, categoria e data proposti dal servizio di analisi.
- Contatti: con il tuo permesso, nome ed email dei contatti vengono letti sul dispositivo per aiutarti a scegliere chi invitare. Solo l’indirizzo selezionato viene usato per creare l’invito.
- Richieste vicine: quando chiedi un invito da un telefono vicino, vengono trattati un identificativo di sessione temporaneo, il portafoglio interessato, il tuo nome visualizzato e la tua email verificata. Il link condiviso non contiene saldi, movimenti o altri dati finanziari.
- Abbonamenti: identificativo cliente pseudonimo, informazioni sul prodotto, stato dell’abbonamento e cronologia degli acquisti necessaria a verificare e ripristinare l’accesso a Poppie Pro. I dati di pagamento completi restano presso Apple o Google.
- Dati tecnici e di sicurezza: identificativi di app, progetto, account o sessione, token App Check e token per le notifiche push, indirizzo IP, informazioni sul dispositivo e log tecnici trattati dai servizi Firebase per funzionamento, sicurezza e prevenzione degli abusi. Per limitare gli inviti email, Poppie conserva temporaneamente contatori per mittente e impronte SHA-256 degli indirizzi destinatari, non gli indirizzi in chiaro nel contatore. Per impedire replay degli eventi di abbonamento conserva l’impronta SHA-256 dell’identificativo evento, data e risultato tecnico, senza l’identificativo in chiaro.
- Preferenze locali: lingua, tema, consenso all’accesso ai contatti e altre impostazioni dell’app.
- Paese dello store: quando una versione dell’app limita funzioni fiscali a mercati specifici, usa in memoria il solo codice paese restituito da App Store o Google Play per decidere se mostrarle. Non chiede nazionalità o posizione, non sincronizza questo codice con l’account e non lo invia al fornitore AI.
- Suggerimenti locali: pattern delle ricorrenze e stime fiscali vengono calcolati sul dispositivo dai dati già inseriti e non vengono inviati al fornitore AI né salvati come profilo comportamentale autonomo.
- Widget iOS: quando il blocco app è disattivato, una snapshot minima con il portafoglio selezionato, importi, attività e relative scadenze viene conservata nel container App Group condiviso con WidgetKit. Con il blocco app attivo viene pubblicato contenuto generico.
3. Dove restano i dati
Nelle app iOS e Android, scontrini, dati finanziari e preferenze vengono conservati sul dispositivo in un archivio SQLite cifrato con SQLCipher. La chiave dell’archivio è protetta dal Keychain di iOS o dal Keystore di Android. Poppie disabilita la cache persistente di Cloud Firestore sul dispositivo e la mantiene soltanto in memoria; i dati destinati alla sincronizzazione restano comunque nell’archivio locale cifrato dell’app. La versione web conserva i dati finanziari ordinari nello storage della sessione della scheda, non in localStorage. Le bozze di scansione e i rispettivi file sono invece cifrati con AES-GCM in IndexedDB per consentire la ripresa del lavoro; la chiave non esportabile resta nell’archivio locale del browser.
L’Archivio 730 è disponibile soltanto nell’app per telefono e richiede un account registrato. Metadati, cartelle, profili e codici fiscali vengono sincronizzati nello spazio privato dell’account su Cloud Firestore nella multiregione europea eur3 e restano anche nello store locale SQLCipher durante la sessione. Originali e allegati sono cifrati sul telefono con AES-256-GCM prima del caricamento e la copia cifrata è conservata nel bucket dedicato europe-west8 (Milano); non vengono creati URL pubblici di download. La chiave dell’archivio è associata all’account nel documento Firestore privato e viene copiata nel Keychain o Keystore del dispositivo: ciò consente il recupero dopo reinstallazione, ma non costituisce cifratura end-to-end a conoscenza zero. Solo quando scegli di aprire, convertire o condividere un file viene creata una copia temporanea in chiaro nella cache, eliminata al termine dell’operazione.
Allegati dei movimenti: nell’app mobile puoi scegliere “Conserva documento”, disattivato a ogni nuova acquisizione, oppure aggiungere successivamente una foto o un PDF dal dettaglio di un’entrata o uscita. Metadati e file sono privati dell’account che li carica, non dei membri del portafoglio condiviso. Usano lo stesso spazio privato, bucket europeo e chiave dell’Archivio 730, con copie indipendenti cifrate AES-256-GCM e senza URL pubblici. Gli allegati restano fino alla loro rimozione, alla cancellazione del movimento o dell’account; il solo logout rimuove la cache locale. Le richieste di salvataggio e rimozione offline vengono completate al ritorno della connessione. Eliminare l’Archivio 730 non elimina questi allegati.
Su iOS, la snapshot necessaria ai widget è conservata separatamente nel container App Group condiviso con WidgetKit. Con il blocco app disattivato contiene il portafoglio selezionato, importi, attività e relative scadenze; quando attivi il blocco app Poppie la sostituisce con contenuto generico, privo di questi dettagli. Questa sostituzione non garantisce una cancellazione forense: copie precedenti possono persistere nei file plist, nelle cache o nei backup gestiti da iOS secondo il relativo ciclo di vita.
Gli scontrini vengono sincronizzati nel tuo spazio privato su Cloud Firestore, nella multiregione europea eur3, così da ritrovarli su un altro dispositivo. Nessun altro utente vi ha accesso, neppure i membri di un portafoglio con cui dividi la spesa. Portafogli, movimenti, budget, categorie personali, inviti, sessioni temporanee per le richieste vicine, token per le notifiche push e IBAN facoltativi vengono sincronizzati con Cloud Firestore nella stessa multiregione europea. Le funzioni server operano in europe-west1 (Belgio).
La registrazione di un comando vocale e i file PDF, Excel o CSV scelti per importare movimenti restano sul dispositivo per il tempo necessario all’analisi. Quando avvii un’analisi automatica, l’immagine, l’audio o il contenuto del file scelto viene inviato prima a una funzione server autenticata di Poppie e da questa al fornitore di intelligenza artificiale per estrarre i dati; il client non contatta direttamente il modello.
Il fornitore usato per la lettura online è Google Cloud Vertex AI (Gemini), con endpoint globale. L’app prova prima la lettura sul dispositivo e chiede una conferma specifica per ogni invio online necessario a completare dati incerti o leggere le voci.
Le bozze di scansione conservano sul dispositivo copie cifrate dei file fino al completamento, all’eliminazione della bozza o al cambio account. Al termine del flusso rimangono i dati strutturati confermati; gli originali sono conservati anche nel cloud soltanto se scegli il 730 oppure “Conserva documento” per quella scansione. I file del distinto flusso di importazione movimenti vengono eliminati dopo l’analisi. I file del distinto flusso di importazione non vengono archiviati in Cloud Storage. Le foto profilo e le immagini dei portafogli caricate sono conservate in Cloud Storage for Firebase nella regione us-east1 (Stati Uniti). L’app ottiene per visualizzarle URL di download muniti di token: le regole limitano chi può ottenerli dall’app, ma un URL già copiato può continuare a funzionare finché il file non viene sostituito o eliminato oppure il token non viene revocato; la sola uscita da un portafoglio non revoca automaticamente un URL già ottenuto. Firebase Authentication opera negli Stati Uniti. Il servizio di analisi è globale e non consente di selezionare una regione. I dati relativi agli acquisti sono trattati dagli store e da RevenueCat secondo la loro infrastruttura.
Quando abiliti gli avvisi sul dispositivo, il token e il testo generico della notifica vengono trasmessi al servizio Expo Push per la consegna. Titolo e corpo non includono nomi, importi, note o altri dettagli finanziari; il payload contiene soltanto il tipo di avviso e gli identificativi opachi necessari ad aprire il contenuto dopo l’accesso all’app.
4. Finalità e basi giuridiche
- Esecuzione del servizio richiesto: creare la sessione o l’account, salvare e sincronizzare dati, analizzare scontrini, file di importazione e comandi vocali, organizzare e sincronizzare l’Archivio 730, confrontare il codice fiscale, creare PDF e pacchetti scelti dall’utente, esportare movimenti, gestire portafogli condivisi e verificare l’accesso alle funzioni in abbonamento.
- Consenso, ove richiesto: accedere facoltativamente alla rubrica per proporti i contatti da invitare e inviare online il singolo documento quando confermi la lettura. Le autorizzazioni a contatti, fotocamera, foto, file e microfono sono controlli del dispositivo e possono essere revocate in qualsiasi momento.
- Consenso esplicito ai sensi dell’articolo 9 GDPR: organizzare nell’Archivio 730 documenti che possono rivelare dati sanitari o altre categorie particolari. Puoi revocarlo eliminando il documento o l’Archivio oppure scrivendo al Titolare; la revoca non pregiudica il trattamento già effettuato. Per documenti di terzi confermi di essere autorizzato al caricamento.
- Legittimo interesse: proteggere account e infrastruttura, prevenire abusi, diagnosticare errori e mantenere il servizio affidabile, bilanciando tali interessi con i tuoi diritti.
- Obbligo legale: adempiere a richieste dell’autorità e ad altri obblighi applicabili.
5. Analisi automatica di documenti, importazioni e comandi vocali
L’immagine dello scontrino, il contenuto del PDF, Excel o CSV scelto per importare movimenti oppure l’audio del comando vocale, insieme alle istruzioni tecniche, vengono inviati a una funzione server autenticata di Poppie, che richiede l’analisi a Google Cloud Vertex AI (Gemini) e restituisce dati strutturati all’app. Il risultato è una proposta da verificare e non produce decisioni con effetti giuridici o analogamente significativi su di te. Prima di ogni invio online ti viene mostrato che cosa viene inviato e che cosa resta salvato.
Il testo restituito viene ripulito prima di essere salvato: codice fiscale, partita IVA, IBAN, numeri di carta, email e numeri di telefono riconosciuti vengono sostituiti da un segnaposto e non vengono conservati nei dati strutturati. Quando uno scontrino contiene dati sensibili, compresi quelli relativi alla salute, l’app te lo segnala. La pulizia dei dati strutturati non modifica la foto o il PDF: gli originali nelle bozze cifrate, negli allegati dei movimenti e nell’Archivio 730 possono ancora contenere tali dati. Le copie della bozza vengono eliminate al completamento o quando la scarti; il file del distinto flusso di importazione movimenti viene eliminato dopo l’analisi.
L’accesso alla funzione server richiede autenticazione e App Check; limiti di utilizzo e controlli di frequenza vengono applicati lato server per ridurre abusi e richieste automatizzate. Il fornitore AI può trattare contenuti, dati tecnici e log di sicurezza e può conservarli nei casi e per i tempi previsti dai termini applicabili: Poppie non garantisce una conservazione nulla da parte del fornitore. Anche con queste protezioni, evita di acquisire documenti contenenti dati non necessari.
La lettura rapida dei dati principali e i controlli del solo Archivio 730 usano Apple Vision su iOS o ML Kit incluso nell’app Android, senza inviare il contenuto al fornitore AI. Se scegli anche movimento o divisione, l’app valuta automaticamente se serve una lettura online per completare dati incerti o mancanti oppure leggere le voci: il documento viene inviato soltanto dopo la tua conferma. Puoi proseguire con la lettura sul dispositivo e completare i dati manualmente. Per l’archiviazione 730 vengono sincronizzate soltanto le proposte strutturate necessarie e la copia cifrata del file, mai il testo OCR completo o un codice fiscale rilevato che non corrisponda a un profilo.
Le stime del 730 e i suggerimenti di ricorrenza sono calcoli locali di supporto, basati sui dati che hai già inserito. Non producono decisioni automatizzate né effetti giuridici, non vengono usati per profilazione commerciale e devono essere verificati dall’utente.
6. Destinatari e condivisione
Poppie non vende dati personali e, nella configurazione attuale, non integra pubblicità comportamentale né strumenti di profilazione commerciale.
I documenti dell’Archivio 730 vengono comunicati al commercialista o ad altri destinatari soltanto quando scegli una funzione di condivisione del telefono. Il pacchetto può includere originali e allegati decifrati; il codice fiscale dei profili non viene inserito nel riepilogo. Dopo l’avvio della condivisione, il destinatario e l’app scelta trattano la copia secondo le proprie regole.
- Google e Firebase, come fornitori di autenticazione, database, archiviazione e protezione delle richieste, e Google Cloud Vertex AI (Gemini) per le analisi online confermate;
- Apple, Google Play e RevenueCat, per elaborare, verificare, ripristinare e gestire acquisti e abbonamenti;
- Brevo, per la consegna delle email di invito ai portafogli condivisi;
- Expo, per la consegna delle notifiche push che scegli di abilitare sul dispositivo;
- gli altri membri autorizzati dei portafogli condivisi, che possono vedere i dati e le immagini del medesimo portafoglio in base al proprio ruolo e copiare gli IBAN facoltativamente inseriti; soltanto gli amministratori possono caricare, sostituire o eliminare l’immagine del portafoglio;
- il provider di accesso scelto, ad esempio Google Sign-In o Sign in with Apple;
- autorità pubbliche o altri soggetti quando la comunicazione è richiesta dalla legge.
7. Trasferimenti internazionali
Cloud Firestore e le Cloud Functions usate da Poppie sono configurati in Europa; anche il bucket dedicato ai file cifrati dell’Archivio 730 è in Italia. Il bucket storico delle foto profilo e delle immagini dei portafogli, Firebase Authentication, Expo Push e alcuni servizi globali trattano invece dati negli Stati Uniti o in altri Paesi in cui operano i fornitori. RevenueCat e gli store possono effettuare ulteriori trattamenti internazionali.
Quando i dati lasciano lo Spazio economico europeo, il trasferimento avviene in base alle garanzie previste dalla normativa applicabile e dagli accordi con i fornitori, quali decisioni di adeguatezza, Data Privacy Framework o clausole contrattuali standard, secondo il caso.
8. Conservazione e cancellazione
I dati locali restano sul dispositivo finché li elimini dall’app, cancelli i dati dell’app o disinstalli Poppie. La disinstallazione non elimina i dati già sincronizzati nel cloud.
L’Archivio 730 resta associato all’account finché elimini singoli contenuti, cancelli l’intero Archivio oppure elimini l’account. Uscendo, Poppie rimuove da quel dispositivo cache e chiave locale ma conserva la copia cloud per il successivo accesso. La cancellazione dell’intero Archivio elimina metadati e file cloud e rimuove vault e chiave dal dispositivo; gli oggetti Storage possono restare recuperabili dal fornitore durante il periodo di soft delete indicato sotto.
Scontrini, movimenti, documenti 730 e allegati privati sono copie con cicli di vita distinti. Eliminare uno scontrino non elimina automaticamente il movimento o il documento 730 collegato; eliminare il movimento rimuove il collegamento privato al pagamento dal 730 e i suoi allegati, ma conserva il documento fiscale; eliminare il documento 730 non elimina il movimento.
L’app conserva sul dispositivo il risultato delle ultime analisi già ripulite dagli identificativi, così da non rileggere due volte lo stesso documento. Un risultato non viene mai riutilizzato oltre trenta giorni ed è eliminato fisicamente al successivo avvio dell’app o accesso alla cache. Puoi rimuovere subito l’intera cache da Impostazioni → Dati e sicurezza → Cancella cache analisi, cancellando i dati dell’app o disinstallando Poppie.
Quando disattivi gli avvisi o esci dall’account, Poppie tenta di rimuovere il token push di quel dispositivo senza impedire l’uscita se la rete non è disponibile; una successiva registrazione dello stesso token lo assegna soltanto all’account allora attivo. L’eliminazione dell’account rimuove tutti i token associati al relativo identificativo utente.
I link delle richieste vicine sono validi per dieci minuti. La relativa sessione temporanea viene eliminata quando il proprietario la chiude oppure dalla pulizia periodica dopo la scadenza.
I dati dell’account e i dati finanziari cloud restano per la durata dell’account o, per i contenuti condivisi, finché il relativo portafoglio esiste. Le sessioni ospite anonime e i relativi dati cloud vengono cancellati dopo almeno 45 giorni senza attività del token; una sessione ancora usata viene conservata. Puoi eliminare singoli contenuti e IBAN dalle funzioni disponibili. Le richieste di invito restano collegate al portafoglio finché sono necessarie a documentarne lo stato oppure finché il creatore o il destinatario elimina l’account. I contatori anti-abuso degli inviti e delle email sono impostati per scadere dopo la finestra operativa, vengono rimossi da una pulizia periodica e sono cancellati anche con l’account. I record tecnici pseudonimi che impediscono il replay degli eventi di abbonamento scadono entro 400 giorni.
Quando viene eliminato un portafoglio condiviso, Poppie conserva un marker di cancellazione per impedire che una copia offline lo ricrei e per mostrare l’avviso agli ex membri. Il nome del portafoglio e l’identificativo dell’amministratore che lo ha eliminato vengono redatti entro 90 giorni. Il marker minimo — identificativo del portafoglio, identificativi degli ex membri, data di cancellazione e stato di lettura dell’avviso — resta finché esiste almeno un account ex membro ed è eliminato quando viene cancellato l’ultimo di tali account.
Con “Elimina account” Poppie avvia subito la cancellazione di account, allegati privati dei movimenti, Archivio 730 con metadati e file cifrati, dati personali, scontrini strutturati sincronizzati, eventuali immagini scontrino legacy, IBAN associati, inviti e portafogli personali. Nei portafogli condivisi alcune registrazioni restano prive dell’identificativo dell’account per preservare i dati degli altri membri. Per le cartelle eliminate da Cloud Storage il server conserva, senza contenuto dei file, il solo percorso tecnico necessario a ripetere la pulizia dopo otto giorni e lo rimuove quando il controllo riesce. Gli oggetti eliminati da Cloud Storage restano recuperabili tramite soft delete per 7 giorni; Firebase Authentication rimuove le informazioni dai sistemi attivi e di backup entro 180 giorni dalla cancellazione.
L’analisi da sola non crea un archivio cloud dei documenti, degli audio o dei file inviati: la conservazione di originali nel 730 o come allegati privati dei movimenti richiede una scelta distinta dell’utente. Questi contenuti transitano attraverso la funzione server e vengono trattati dal fornitore AI, che può conservarli nei casi e per i tempi previsti dai termini applicabili, compresi eventuali log tecnici e di sicurezza. I dati di acquisto sono conservati da Apple, Google e RevenueCat per gestire abbonamenti, ripristini, obblighi fiscali, contestazioni e prevenzione delle frodi per i periodi previsti dalle loro condizioni e dalla legge.
9. I tuoi diritti
Nei casi previsti dal GDPR puoi chiedere accesso, rettifica, cancellazione, limitazione, portabilità e opposizione al trattamento, oltre a revocare un eventuale consenso senza pregiudicare i trattamenti già effettuati.
Puoi inviare le richieste a info@poppieapp.com. Puoi inoltre proporre reclamo al Garante per la protezione dei dati personali tramite www.garanteprivacy.it.
10. Sicurezza
Poppie usa controlli di autenticazione, ruoli per i portafogli condivisi, App Check, token a uso limitato e limiti lato server per gli inviti e le analisi, oltre alle connessioni cifrate offerte dai servizi Firebase. Le regole di Cloud Storage limitano al proprietario la richiesta della foto profilo e ai membri quella dell’immagine del portafoglio; soltanto gli amministratori possono modificare l’immagine del portafoglio. Gli URL di download con token già ottenuti hanno il limite descritto nella sezione 3.
Nelle app native, lo store locale è cifrato con SQLCipher e la relativa chiave è protetta dal Keychain o dal Keystore; la cache persistente di Firestore è disabilitata. Poppie oscura sempre il contenuto nell’anteprima del selettore delle app. Se attivi il blocco app, dopo il passaggio in background richiede l’autenticazione del dispositivo: per attivarlo deve essere configurata una biometria forte, ma durante lo sblocco può essere usato il codice del dispositivo come fallback. Su Android le acquisizioni dello schermo sono sempre bloccate; su iOS vengono bloccate quando attivi il blocco app. Le notifiche di sistema mostrano testo generico e usano solo identificativi opachi per aprire il contenuto dentro l’app.
I file dell’Archivio 730 usano inoltre cifratura autenticata AES-256-GCM prima del caricamento, controllo di integrità e percorsi Storage senza URL pubblici. La chiave distinta viene associata allo spazio Firestore privato dell’account per il recupero e protetta localmente dal Keychain o Keystore. Le copie temporanee necessarie per anteprima, PDF ed esportazione sono limitate alla cache dell’app e vengono eliminate al termine, ma il sistema operativo o l’app destinataria possono gestire proprie copie dopo una condivisione scelta dall’utente.
Nessun sistema è però completamente sicuro e le protezioni del dispositivo possono essere indebolite, per esempio, su sistemi modificati o compromessi. Proteggi il dispositivo e le credenziali e segnala tempestivamente attività sospette.
11. Minori
Poppie non è rivolta direttamente a minori di 14 anni. Se veniamo a conoscenza di dati raccolti in violazione delle regole applicabili, adotteremo le misure necessarie per rimuoverli.
12. Modifiche e contatti
Questa informativa potrà essere aggiornata quando cambiano funzioni, fornitori o obblighi normativi. Le modifiche rilevanti saranno comunicate nell’app o tramite i recapiti disponibili.
Per qualsiasi domanda sul trattamento dei dati o su questa informativa puoi scrivere a info@poppieapp.com.
