Vai al contenuto

Privacy Policy

Ultimo aggiornamento: 16 settembre 2026

Questa informativa descrive come QuizVFR raccoglie, utilizza e protegge i dati personali degli utenti, in conformità al Regolamento (UE) 2016/679 ("GDPR") e alla normativa italiana in materia di protezione dei dati personali.

Titolare del trattamento

Ayuki Urabe Via Ugo La Malfa, 5 — Albenga (SV) P.IVA 01880640097 Email: info@quizvfr.it

Quali dati raccogliamo

  • Dati di registrazione: nome e cognome (facoltativi), indirizzo email, password e dichiarazione di maggiore età. Non raccogliamo la data di nascita. La password è trasmessa attraverso connessioni cifrate e conservata dal fornitore di autenticazione soltanto sotto forma di hash; non viene registrata nei log dell’applicazione.
  • Dati di utilizzo del servizio: risposte fornite nei quiz, punteggi, materie studiate, statistiche di progresso, domande salvate tra i preferiti e, se decidi di indicarla, la data prevista del tuo esame.
  • Dati di fatturazione: se acquisti un periodo di accesso, durante il pagamento vengono raccolti l'indirizzo di fatturazione e, facoltativamente, la partita IVA e il codice destinatario SDI o PEC, necessari per emettere il documento fiscale.
  • Dati tecnici e di navigazione: le statistiche di traffico che consultiamo sono aggregate e non permettono di risalire al singolo utente. Per limitare bot, spam e abusi QuizVFR conserva inoltre, con un periodo operativo di 24 ore, contatori tecnici associati all'indirizzo IP oppure all'identificativo interno dell'account; le righe associate all'account vengono eliminate anche con la sua cancellazione definitiva. I nostri fornitori di hosting e database registrano nei propri log tecnici, per un periodo limitato, dati come l'indirizzo IP, il tipo di dispositivo e di browser e le richieste effettuate, necessari a garantire sicurezza e funzionamento del servizio (vedi anche la Cookie Policy).
  • Registri dei consensi: conserviamo traccia dell'accettazione dei Termini e condizioni al momento della registrazione, della richiesta di esecuzione immediata del servizio con rinuncia al diritto di recesso al momento dell'acquisto e della presa d'atto della perdita dei giorni residui in caso di cancellazione dell'account con un accesso ancora attivo. Di ciascuno registriamo data, versione e impronta del documento accettato; dopo la cancellazione definitiva il registro è separato dall'account e identificato soltanto da un riferimento pseudonimo della pratica.
  • Dati di pagamento: i dati della carta o del metodo di pagamento sono gestiti direttamente da Stripe, il nostro fornitore di servizi di pagamento; noi non memorizziamo né abbiamo accesso ai dati completi della tua carta.

Finalità e base giuridica del trattamento

  • Erogazione del servizio richiesto (creazione account, accesso all'area riservata, salvataggio dei progressi) — base giuridica: esecuzione di un contratto (art. 6.1.b GDPR).
  • Gestione degli acquisti di accesso a pagamento — base giuridica: esecuzione di un contratto (art. 6.1.b GDPR).
  • Statistiche aggregate e anonime per migliorare il servizio — base giuridica: legittimo interesse (art. 6.1.f GDPR).
  • Rilevazione degli errori e monitoraggio del corretto funzionamento tecnico del servizio — base giuridica: legittimo interesse (art. 6.1.f GDPR).
  • Protezione del servizio da bot, spam, registrazioni automatizzate e altri abusi mediante sistemi di verifica di sicurezza — base giuridica: legittimo interesse del Titolare a garantire la sicurezza e l'integrità del servizio (art. 6.1.f GDPR).
  • Verifica, al momento della scelta o modifica della password, che questa non compaia tra le password note come compromesse in precedenti violazioni di dati (tramite il servizio Pwned Passwords di Have I Been Pwned, con tecnica di k-anonymity: viene trasmessa solo una porzione dell'hash SHA-1 della password, mai la password né l'hash completo) — base giuridica: legittimo interesse del Titolare alla sicurezza del servizio e degli account (art. 6.1.f GDPR).
  • Comunicazioni relative al servizio (es. conferma registrazione, avvisi tecnici) — base giuridica: esecuzione di un contratto (art. 6.1.b GDPR).
  • Adempimento di obblighi di legge (es. fiscali, contabili) — base giuridica: obbligo legale (art. 6.1.c GDPR).
  • Conservazione dei registri dei consensi come prova di come si è formato il contratto (accettazione dei Termini, rinuncia al recesso, presa d'atto in caso di cancellazione dell'account) — base giuridica: legittimo interesse a poter dimostrare l'adempimento degli obblighi di legge (art. 6.1.f GDPR).

Come e dove vengono trattati i dati

I dati sono trattati con strumenti elettronici e misure di sicurezza tecniche e organizzative adeguate a prevenire accessi non autorizzati, perdita o divulgazione. Per la gestione del servizio ci avvaliamo dei seguenti fornitori, che agiscono come responsabili del trattamento:

  • Supabase Inc. — hosting del database e gestione dell'autenticazione.
  • Vercel Inc. — hosting dell'applicazione, statistiche di traffico aggregate e monitoraggio delle prestazioni tecniche (Vercel Web Analytics e Speed Insights, che non utilizzano cookie e non identificano i singoli utenti).
  • Resend, Inc. — invio delle email transazionali del servizio (conferma registrazione, reimpostazione password, notifiche di sicurezza, risposte al modulo contatti).
  • Cloudflare, Inc. — protezione dei moduli e prevenzione di bot, spam e abusi tramite Cloudflare Turnstile. Turnstile esegue verifiche di sicurezza nel browser per distinguere le interazioni legittime dal traffico automatizzato; secondo Cloudflare, tratta esclusivamente i dati necessari a fornire questa funzione di sicurezza e non accede, memorizza o trasmette il contenuto inserito dall'utente nei moduli (vedi anche la Cookie Policy).
  • Have I Been Pwned — verifica delle password compromesse. QuizVFR utilizza il servizio Pwned Passwords di Have I Been Pwned per impedire l'utilizzo di password note come compromesse in precedenti violazioni di dati. Per effettuare la verifica viene calcolato un hash SHA-1 della password e al servizio esterno vengono trasmessi esclusivamente i primi 5 caratteri dell'hash, secondo il modello k-anonymity previsto da Pwned Passwords. La password e il relativo hash completo non vengono trasmessi a Have I Been Pwned. La protezione è applicata dal fornitore di autenticazione Supabase e può essere affiancata dal controllo nell’applicazione QuizVFR. Finalità: sicurezza degli account e prevenzione di accessi abusivi. Base giuridica: legittimo interesse del Titolare alla sicurezza del servizio, art. 6, par. 1, lett. f) GDPR.
  • Stripe, Inc. — elaborazione dei pagamenti.
  • Functional Software, Inc. (Sentry) — rilevazione degli errori e monitoraggio del funzionamento tecnico dell'applicazione, per individuare e correggere i malfunzionamenti. I dati sono archiviati su infrastruttura situata nell'Unione Europea e le segnalazioni sono configurate per non raccogliere indirizzo IP, identificativi dell'utente né il contenuto delle richieste inviate al server.

Questi fornitori possono trattare i dati anche al di fuori dello Spazio Economico Europeo. In tal caso, il trasferimento avviene sulla base di garanzie adeguate previste dal GDPR, come le Clausole Contrattuali Standard approvate dalla Commissione Europea.

Conservazione dei dati

I dati dell'account sono conservati per tutta la durata del rapporto, finché l'account resta attivo. La cancellazione su richiesta è disponibile con il periodo di recupero indicato sotto. Le cancellazioni automatiche per mancata conferma o inattività e le eliminazioni periodiche dei registri entrano in funzione dopo che ne abbiamo dato comunicazione via email a chi era già registrato, con i termini seguenti:

  • Registrazioni mai confermate: se non confermi l'indirizzo email entro 3 giorni, l'account e i relativi dati vengono cancellati automaticamente.
  • Account gratuiti inattivi: se non accedi da più di 6 mesi ti avvisiamo via email e, se non effettui l'accesso entro i 7 giorni successivi, l'account viene cancellato. Gli account con un accesso attivo, acquistato o omaggio, non rientrano in questa regola.
  • Contatori anti-abuso: gli indirizzi IP o gli identificativi interni usati per limitare richieste automatiche, spam e tentativi ripetuti sono eliminati dal controllo periodico orario, con una soglia impostata per un periodo operativo di 24 ore; un’interruzione del controllo può prolungarlo fino al ripristino, quando vengono rimossi i contatori scaduti. Le righe associate all'identificativo dell'account sono eliminate anche durante la cancellazione definitiva dell'account.
  • Cancellazione dell'account: quando la richiedi, la cancellazione viene programmata 7 giorni dopo. Durante questo periodo le funzioni di studio sono bloccate e puoi annullare la richiesta dalla pagina Account. Alla scadenza vengono eliminati account, profilo, quiz svolti, risposte, segnalibri e statistiche. Quello che sopravvive è elencato qui sotto, voce per voce, con il relativo termine.
  • Registro delle cancellazioni: conserva motivo, data e un riferimento casuale della pratica, ma non l'indirizzo email né l'identificativo dell'account cancellato. Il riferimento consente di collegare soltanto i fatti legali e fiscali che devono essere conservati.
  • Registri dei consensi e degli avvisi legali: conservati per 10 anni, il termine ordinario di prescrizione dei diritti contrattuali. Comprendono l'accettazione dei Termini, la rinuncia al recesso, la presa d'atto della perdita dei giorni residui e l'elenco degli avvisi legali che ti abbiamo inviato: sono la prova di come si è formato il contratto e di come ti abbiamo informato dei suoi cambiamenti, e devono sopravvivere alla chiusura dell'account. La base giuridica è il legittimo interesse a poter dimostrare l'adempimento degli obblighi di legge (art. 6.1.f GDPR).
  • Registro tecnico della cancellazione: quando un account viene chiuso registriamo stato, tentativi e date del lavoro tecnico. Il collegamento all'account viene rimosso insieme all'account; i lavori tecnici conclusi sono eliminati dopo 90 giorni.
  • Registro delle azioni amministrative: ogni intervento fatto a mano sul tuo account da chi gestisce il servizio (per esempio la concessione di un accesso omaggio o un reintegro) viene registrato in modo non modificabile con gli identificativi interni, l'azione, l'esito e, quando viene fornito, il motivo. L'indirizzo email non viene copiato nel registro V2 e i dettagli arbitrari non vengono acquisiti. Serve a poter ricostruire chi ha fatto cosa ed è una garanzia anche per te. Dopo 24 mesi identificativi, motivo e dettagli vengono rimossi: la riga resta, ma non è più riferibile a una persona. Le azioni collegate al tuo account sono comprese nell'esportazione automatica.
  • Documenti fiscali e contabili: conservati per i termini previsti dalla normativa fiscale, di norma 10 anni, indipendentemente dalla chiusura dell'account. Comprendono gli acquisti effettuati, che restano registrati senza il collegamento al tuo account.

I tuoi diritti

In qualità di interessato, hai diritto di:

  • accedere ai tuoi dati personali;
  • richiederne la rettifica se inesatti o incompleti;
  • richiederne la cancellazione, nei limiti previsti dalla legge;
  • richiederne la limitazione del trattamento;
  • riceverli in un formato strutturato e leggibile (portabilità): dalla pagina Account puoi scaricare in qualsiasi momento, da solo e senza chiedercelo, un file con i tuoi dati — profilo, quiz svolti, risposte, segnalibri, consensi, acquisti e le comunicazioni che ti abbiamo inviato;
  • opporti al trattamento basato sul legittimo interesse;
  • revocare un consenso eventualmente prestato, senza pregiudicare la liceità del trattamento svolto prima della revoca;
  • proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it), se ritieni che il trattamento violi la normativa.

Per esercitare questi diritti puoi scriverci a info@quizvfr.it.

Minori

QuizVFR è riservato esclusivamente ai maggiorenni. Raccogliamo una dichiarazione di aver compiuto 18 anni, senza chiedere la data di nascita. Se ritieni che un minorenne si sia registrato, contattaci a info@quizvfr.it: valuteremo la segnalazione e adotteremo le misure necessarie per impedire l’utilizzo non consentito e gestire la rimozione dei dati.

Modifiche a questa informativa

Questa Privacy Policy può essere aggiornata periodicamente, ad esempio in caso di nuove funzionalità del servizio o di modifiche normative. La data di ultimo aggiornamento è indicata in cima alla pagina.