Privacy Policy — Stockroom

In vigore dal: 17 luglio 2026 · Ultimo aggiornamento: 2 agosto 2026

1. Titolare del trattamento

Tomodachi OÜ, Sepapaja 6, 15551 Tallinn, Estonia, VAT EE102981328. Contatto privacy: support@stockroom.gg. Non è nominato un DPO: non ricorrono i presupposti dell'art. 37 GDPR.

2. Quali dati trattiamo

Dati di account (utenti delle organizzazioni): nome, email, ruolo, credenziali (hash), log di accesso.

Dati di fatturazione: gestiti da Polar in qualità di merchant of record; noi riceviamo dati identificativi dell'organizzazione e stato dell'abbonamento, non i dati completi di pagamento.

Dati d'uso: eventi di prodotto (es. lotti di intake, ricerche), telemetria tecnica, errori. Analytics su infrastruttura EU, senza cookie di tracciamento (vedi sezione 9).

Immagini di scansione: le immagini delle carte processate durante l'intake. Sono dati aziendali dell'organizzazione, non dati personali, salvo elementi personali accidentalmente presenti; vengono eliminate automaticamente entro 7 giorni dall'elaborazione; le immagini con riconoscimento fallito, incerto o corretto a mano dall'operatore possono essere conservate fino a 90 giorni al solo fine di calibrare e migliorare il riconoscimento.

Dati di inventario: catalogo, quantità, posizioni. Sono dati aziendali dell'organizzazione trattati per erogare il servizio.

Non trattiamo categorie particolari di dati (art. 9 GDPR).

3. Finalità e basi giuridiche

FinalitàBase giuridica
Erogazione del servizio (account, inventario, riconoscimento)Contratto (art. 6.1.b)
Fatturazione e adempimenti fiscaliObbligo legale (art. 6.1.c)
Sicurezza, prevenzione abusi, log tecniciLegittimo interesse (art. 6.1.f)
Analytics di prodottoLegittimo interesse (art. 6.1.f): senza cookie di tracciamento, senza profilazione cross-sito, su infrastruttura EU, con possibilità di opposizione scrivendo a support@stockroom.gg
Comunicazioni di servizioContratto (art. 6.1.b)
Comunicazioni commercialiConsenso (art. 6.1.a), revocabile

4. Sub-processor e destinatari

FornitoreRuoloSede/Regione datiTrasferimento extra-UE
Vercel Inc.Hosting applicativoRete globale (USA/UE)EU-US Data Privacy Framework
Neon Inc.DatabaseUE (AWS eu-central-1, Francoforte)
Cloudflare Inc. (R2)Storage immagini transitorieRete globaleEU-US Data Privacy Framework
Google LLC (Gemini API)Riconoscimento AI su immagini di scansioneUSA/UEEU-US Data Privacy Framework
Voyage AI Inc.Embeddings su immagini di scansioneUSAClausole Contrattuali Standard
Polar Software Inc.Merchant of record (pagamenti)USAClausole Contrattuali Standard
PostHog Inc.AnalyticsCloud EU (Francoforte)
Resend (Plus Five Five Inc.)Email transazionaliUSAClausole Contrattuali Standard
Sentry (Functional Software Inc.)Error trackingUE (Germania)EU-US Data Privacy Framework (residuo accesso di supporto dagli USA)

L'elenco è mantenuto aggiornato in questa pagina; le modifiche sono notificate alle organizzazioni clienti secondo il DPA.

5. Conservazione

  • Account: per la durata del contratto + 90 giorni dalla chiusura (finestra read-only, vedi ToS)
  • Account eliminato su richiesta dell'utente: nome, indirizzo email, credenziali e sessioni sono rimossi subito, senza attendere i 90 giorni, che sono una tutela in caso di chiusura dell'abbonamento e non un'attesa imposta a chi chiede la cancellazione. Restano i movimenti di magazzino che quella persona ha registrato, in forma anonimizzata (un identificativo interno senza dati personali): sono scritture contabili dell'organizzazione cliente, che devono restare complete e ricostruibili. L'anonimizzazione è espressamente ammessa come alternativa alla cancellazione, perché il dato che resta non è più riferibile a una persona
  • Immagini di scansione: eliminate entro 7 giorni dall'elaborazione (fino a 90 giorni per le immagini a riconoscimento fallito, incerto o corretto a mano dall'operatore, ai fini di calibrazione)
  • Log tecnici e di sicurezza: 12 mesi
  • Dati di fatturazione: 7 anni (obblighi contabili di legge estone)

6. Diritti degli interessati

Accesso, rettifica, cancellazione, limitazione, portabilità, opposizione (artt. 15-21 GDPR), revoca del consenso, reclamo all'autorità di controllo (per l'Estonia: Andmekaitse Inspektsioon; per l'Italia: Garante per la protezione dei dati personali). Richieste a: support@stockroom.gg. Rispondiamo entro 30 giorni.

Due di questi diritti non richiedono di scriverci e si esercitano da soli dalle impostazioni del prodotto, in qualsiasi momento:

  • portabilità: l'export dei dati in CSV (inventario, movimenti, lotti, posizioni) è in Impostazioni → Negozio;
  • cancellazione: l'eliminazione dell'account è in Impostazioni → Account, ed è immediata (vedi § 5 per ciò che resta in forma anonimizzata). L'eliminazione dell'intera organizzazione, coi dati di magazzino di tutti i suoi collaboratori, è riservata al titolare dell'organizzazione ed è anch'essa immediata e irreversibile.

7. Ruoli: titolare vs responsabile

Per i dati degli utenti finali delle organizzazioni clienti (es. membri dello staff del negozio) e per i dati di inventario, l'organizzazione cliente è titolare e Tomodachi OÜ agisce come responsabile del trattamento, secondo il DPA (/legal/dpa). Per i dati di contatto commerciale, fatturazione e analytics, Tomodachi OÜ è titolare autonomo.

8. Sicurezza

Cifratura in transito (TLS) e a riposo, isolamento dei dati per organizzazione, accessi su principio di minimo privilegio, backup del database, logging degli accessi amministrativi.

9. Cookie

Il servizio usa esclusivamente cookie tecnici (sessione, sicurezza, preferenze di tema e lingua). L'analytics di prodotto non usa cookie né tecniche di tracciamento equivalenti: per questo non è presente un banner di consenso. Se in futuro dovessimo introdurre cookie di analytics o marketing, chiederemo il consenso preventivo.

10. Modifiche

Le modifiche sostanziali sono comunicate via email con preavviso ragionevole.