Versione 1.4

Informativa sulla Privacy di Central

In vigore dal 14 agosto 2026
Versione 1.4

Informativa sulla Privacy di Central

In vigore dal 14 agosto 2026

La presente informativa descrive come Central raccoglie, utilizza e protegge i dati personali degli utenti, in conformità al Regolamento (UE) 2016/679 ("GDPR").

1. Titolare del trattamento

Mattia Granito
Via XI Febbraio 15, Parabiago (MI)
Email: legal@getcentral.net

2. Quali dati raccogliamo e perché

Categoria di datiFinalitàBase giuridica
Nome, email, password (cifrata con bcrypt)Creazione e gestione dell'accountEsecuzione del contratto (art. 6.1.b)
Chiave pubblica di cifratura, materiale di backup della chiaveCifratura end-to-end di messaggi e contenutiEsecuzione del contratto
Messaggi, media (foto/video/audio/documenti)Fornire la funzione di messaggistica. I contenuti sono cifrati end-to-end: il titolare non può leggerliEsecuzione del contratto
Posizione geografica (viaggi, perimetri di sicurezza)Funzioni Guardian/SOS e "Viaggia sicuro" attivate volontariamente dall'utenteConsenso (art. 6.1.a) — funzione opzionale, disattivabile
Contatti designati come contatti SOSPermettere l'invio di allarmi in caso di emergenzaConsenso dell'utente che li designa; legittimo interesse alla sicurezza personale
Informazioni sul dispositivo (identificativo, piattaforma, versione app, indirizzo IP, ultimo accesso)Sicurezza dell'account, gestione sessioni multiple e revoca da remotoLegittimo interesse (art. 6.1.f) — prevenzione di accessi non autorizzati
Token di notifica push (FCM)Invio di notifiche per nuovi messaggi, chiamate, allarmi SOSEsecuzione del contratto
Contenuti della community e della galleria personale (post, commenti, foto pubblicate)Funzioni social facoltative dell'appEsecuzione del contratto / Consenso per l'attivazione della funzione
Registro del consenso (versione informativa accettata, data, indirizzo IP)Dimostrare che il consenso è stato raccolto correttamente, anche dopo l'eventuale cancellazione dell'accountObbligo legale di rendicontazione (art. 5.2) e legittimo interesse alla difesa in sede legale (art. 6.1.f)

3. A chi comunichiamo i dati

Alcuni fornitori esterni trattano dati per nostro conto, in qualità di responsabili del trattamento:

FornitoreServizioSede
ScalewayArchiviazione di foto, video e file allegatiUnione Europea (Francia)
Google Firebase Cloud MessagingInvio delle notifiche pushStati Uniti
ResendInvio di email (reset password, verifica account)Stati Uniti
MapboxVisualizzazione mappe e geocodificaStati Uniti
MeteredServer TURN per l'instradamento delle chiamate vocaliInfrastruttura globale

Per i fornitori extra-UE, il trasferimento avviene sulla base delle Clausole Contrattuali Standard della Commissione Europea e/o dell'adesione al Data Privacy Framework UE-USA, ove applicabile. Non vendiamo né cediamo dati personali a terzi per finalità di marketing.

Nota su Mapbox e la telemetria di utilizzo mappe: oltre a fornirci il servizio di visualizzazione mappe per nostro conto, Mapbox raccoglie autonomamente — per finalità proprie di miglioramento del servizio, come titolare indipendente del trattamento per questi dati specifici — informazioni anonimizzate su posizione e utilizzo generate dall'interazione con le mappe. Puoi disattivare questa raccolta in modo specifico toccando l'icona informativa (ⓘ) visibile sulle schermate con mappa, che apre le impostazioni di telemetria di Mapbox. Per maggiori dettagli su questo trattamento autonomo, consulta la informativa privacy di Mapbox.

3.1 Comunicazioni vocali (WebRTC) e server TURN/STUN

Per consentire l'instaurazione, il corretto mantenimento e l'ottimizzazione delle sessioni di comunicazione audio in tempo reale (tecnologia WebRTC), Central si avvale del servizio di rete e infrastruttura server TURN/STUN fornito da Metered (Metered.ca).

  • Finalità e limitazione del trattamento degli indirizzi IP: il trattamento dell'indirizzo IP dell'utente è strettamente subordinato alle sole finalità tecniche e di sicurezza indispensabili per il corretto funzionamento del sistema. L'indirizzo IP viene elaborato al solo scopo di determinare il percorso di rete ottimale per la trasmissione dei dati e per garantire la stabilità e la sicurezza informatica dell'infrastruttura.
  • Natura del trattamento ed essenzialità tecnica: tale elaborazione costituisce un requisito tecnico essenziale per l'erogazione del servizio richiesto dall'utente. Senza il trattamento temporaneo dell'indirizzo IP, l'instaurazione della connessione diretta o intermediata tra i dispositivi degli utenti risulterebbe tecnicamente impossibile. I dati non vengono utilizzati per finalità di profilazione commerciale, tracciamento o marketing.
  • Ottimizzazione delle prestazioni e routing locale: il servizio adotta una tecnologia di instradamento dinamico basato sulla vicinanza geografica ("geo-routing"), che indirizza automaticamente il flusso del traffico voce verso il server disponibile più vicino all'utente. Per gli utenti situati nell'Unione Europea, i flussi di comunicazione vengono di conseguenza instradati e gestiti prevalentemente tramite nodi e infrastrutture situati in Europa, riducendo la latenza di rete.
  • Misure di sicurezza e riservatezza: sebbene il servizio utilizzi server di instradamento locali per massimizzare le prestazioni tecniche, i dati di segnalazione o i log di sistema strettamente necessari alla diagnostica e alla prevenzione degli abusi potrebbero essere elaborati sull'infrastruttura globale del fornitore. I flussi audio effettivi transitano cifrati (DTLS-SRTP, nativo del protocollo WebRTC) e non vengono in alcun modo registrati, ascoltati o memorizzati sui server di instradamento.

4. Per quanto tempo conserviamo i dati

  • Account e messaggi: per tutta la durata dell'account, fino a cancellazione da parte dell'utente.
  • Dati di posizione dei perimetri di sicurezza (Geofence): cancellati automaticamente dopo 3 giorni.
  • Dati di posizione dei viaggi ("Viaggia sicuro"): cancellati automaticamente 24 ore dopo la chiusura del viaggio.
  • Registro del consenso: conservato anche dopo la cancellazione dell'account, per un periodo massimo di 5 anni, quale prova dell'avvenuta accettazione dell'informativa in caso di necessità legale.

5. Come proteggiamo i dati

Messaggi, chiamate e board condivise sono protetti da cifratura end-to-end (X25519 + AES-256-GCM): il contenuto non è leggibile dal titolare del trattamento né dai fornitori di infrastruttura. Le password sono conservate con hashing bcrypt e mai in chiaro. È possibile revocare da remoto l'accesso di un dispositivo smarrito o rubato dalla sezione "Dispositivi" dell'app.

6. I tuoi diritti

Puoi esercitare in qualsiasi momento i diritti previsti dagli articoli 15-22 del GDPR. Tre di questi non richiedono di scrivere a nessuno e non hanno tempi di attesa, perché sono disponibili direttamente nell'app e nel pannello web:

DirittoCome esercitarlo
Accesso e portabilità (artt. 15 e 20)App: Profilo → I miei dati. Pannello web: scheda «Privacy e dati». Vedi la sezione 7.
Rettifica (art. 16)Direttamente dal tuo profilo, in qualsiasi momento.
Cancellazione, «diritto all'oblio» (art. 17)App: Profilo → Elimina account. Pannello web: scheda «Privacy e dati». L'operazione è immediata e irreversibile.
Limitazione, opposizione, revoca del consenso (artt. 18, 21, 7.3)Le funzioni basate sul consenso (posizione, viaggi, perimetri, contatti SOS) si disattivano dall'app. Per il resto scrivi a legal@getcentral.net.

Per qualsiasi richiesta puoi comunque scrivere a legal@getcentral.net: rispondiamo entro un mese, come previsto dall'art. 12.3. Hai inoltre sempre il diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).

7. Esportazione dei tuoi dati

Puoi scaricare in autonomia una copia completa dei dati collegati al tuo account: profilo, registrazioni dei consensi, conversazioni, lavagne condivise, galleria, community, contatti SOS, collegamenti con i tuoi guardiani, perimetri di sicurezza, check-in, viaggi, dispositivi collegati e registro delle chiamate. Il file è in formato JSON, strutturato e leggibile da una macchina, come richiesto dall'art. 20.

Due canali, una sola copia

  • Dall'app (Profilo → I miei dati): oltre al file JSON ricevi una trascrizione leggibile delle tue conversazioni. È il canale consigliato, perché la chiave di cifratura è già sul tuo telefono e i contenuti vengono aperti automaticamente.
  • Dal pannello web (scheda «Privacy e dati»): utile se non hai più il telefono. Per ottenere i messaggi in chiaro devi inserire la passphrase di recupero che hai scelto nell'app; senza, il file arriva completo ma con i contenuti ancora cifrati.

In entrambi i casi ti viene richiesta la password dell'account: un file che contiene tutti i tuoi dati insieme non deve poter essere scaricato da chi trovasse una sessione lasciata aperta.

Il limite che la cifratura impone

I contenuti delle conversazioni sono cifrati end-to-end e il titolare non possiede le chiavi: non può quindi consegnarli in chiaro, e non si tratta di una limitazione dell'export ma di una conseguenza diretta della protezione applicata ai tuoi messaggi. La decifratura avviene sul tuo dispositivo, prima che il file venga salvato. Nel file esportato i contenuti originali cifrati restano accanto al testo in chiaro, così puoi verificarli in autonomia con la tua chiave.

Se hai perso sia il telefono sia la passphrase di recupero, i messaggi esportati non sono più apribili da nessuno, titolare compreso. È il prezzo della cifratura end-to-end, ed è la ragione per cui l'app insiste perché la passphrase venga impostata e conservata.

Conversazioni di gruppo e dati di altre persone

Le conversazioni esportate contengono anche messaggi scritti da altri partecipanti, insieme al loro nome e alla loro chiave pubblica: sono gli stessi contenuti che l'app ti mostra già sul telefono e senza i quali una conversazione esportata sarebbe incomprensibile. Il file ti viene consegnato per uso personale: se decidi di diffonderlo o di trattarlo per altre finalità, diventi tu titolare di quel trattamento e ne rispondi ai sensi del GDPR. Non sono inclusi dati che riguardano scelte altrui e non tue — per esempio l'elenco di chi ti ha eventualmente bloccato.

Per ragioni tecniche, le conversazioni molto lunghe possono essere troncate ai messaggi più recenti: quando accade, il file lo dichiara esplicitamente.

8. Minori

Central non è destinata a persone di età inferiore a 14 anni: è l'età del consenso digitale stabilita dalla legge italiana (d.lgs. 101/2018, art. 2-quinquies), che il GDPR consente a ciascuno Stato membro di fissare tra i 13 e i 16 anni. In fase di registrazione viene richiesta una dichiarazione esplicita di aver compiuto 14 anni.

Non chiediamo la data di nascita: sarebbe un dato personale in più da conservare senza offrire una garanzia maggiore rispetto alla dichiarazione, e il principio di minimizzazione (art. 5.1.c) impone di raccogliere solo ciò che serve davvero. Se veniamo a conoscenza di un account creato da una persona al di sotto dell'età minima, procediamo alla cancellazione.

Se ti registri da un altro Paese dell'Unione Europea, l'età del consenso digitale può essere più alta (16 anni in Germania e Irlanda, 15 in Francia): in quel caso è necessaria l'autorizzazione di chi esercita la responsabilità genitoriale.

Nessun identificativo pubblicitario

Central non raccoglie l'identificativo pubblicitario del dispositivo (Advertising ID), non lo condivide con terzi, non contiene pubblicità e non effettua profilazione a fini di marketing. Il servizio di notifiche push tratta esclusivamente il token necessario a recapitare le notifiche.

9. Modifiche a questa informativa

In caso di modifiche sostanziali, la nuova versione sarà resa disponibile a questo stesso indirizzo con un numero di versione aggiornato, e potrà essere richiesta una nuova accettazione esplicita all'accesso successivo.

Questa informativa è predisposta come base di conformità GDPR e non costituisce consulenza legale professionale. Si raccomanda una revisione da parte di un professionista prima della pubblicazione definitiva.