La presente Informativa sulla Privacy spiega quali informazioni darkmes ("noi", "ci", "nostro") raccoglie quando utilizzi darkmes.com ("il Servizio"), le basi giuridiche su cui ci fondiamo, per quanto tempo le conserviamo, con chi le condividiamo e quali diritti hai ai sensi delle leggi sulla protezione dei dati — incluso il Regolamento Generale sulla Protezione dei Dati dell'UE (GDPR), l'UK GDPR e il California Consumer Privacy Act (CCPA).
Utilizzando il Servizio confermi di aver letto la presente Informativa. Laddove la legge richieda il consenso (ad esempio per i cookie di analisi o di marketing), te lo chiediamo tramite il banner dei cookie e puoi cambiare idea in qualsiasi momento.
Indice
- Chi siamo (dettagli del titolare del trattamento)
- Informazioni che raccogliamo
- Come utilizziamo le informazioni e le basi giuridiche (GDPR Art. 6)
- Condivisione delle informazioni
- Trasferimenti internazionali di dati
- Cookie e tecnologie simili
- Conservazione dei dati
- I tuoi diritti (GDPR Art. 15–22, equivalenti CCPA)
- Dati dei minori
- Misure di sicurezza
- Marketing e comunicazioni
- Diritto di presentare un reclamo a un'autorità di controllo
- Modifiche alla presente Informativa
- Contatti
1. Chi siamo (dettagli del titolare del trattamento)
| Elemento | Dettaglio |
|---|---|
| Nome del Servizio | darkmes ("il Servizio") |
| Sito web | darkmes.com |
| Titolare del trattamento | Gestito da una persona fisica in qualità di imprenditore individuale (ditta individuale); alla data della presente Informativa non è stata costituita alcuna persona giuridica. Il nome del titolare verrà aggiunto non appena sarà registrata una persona giuridica. (Segnaposto — da aggiornare.) |
| Contatto generale | night@darkmes.com |
| Contatto privacy (DSAR, reclami) | night@darkmes.com |
| Rappresentante nell'UE (GDPR Art. 27) | Non designato. Il Servizio non ha alcuno stabilimento nell'Unione Europea. Accogliamo comunque con favore gli utenti dell'UE/SEE e ti consentiamo di esercitare i diritti previsti dalla Sezione 8 scrivendo al contatto privacy indicato sopra. Riconosciamo che la designazione formale ai sensi dell'Art. 27 è un requisito che attualmente non soddisfiamo, e lo riconsidereremo non appena costituiremo una società. |
| Responsabile della Protezione dei Dati | Non designato. Le nostre attività di trattamento non raggiungono la soglia obbligatoria prevista dal GDPR Art. 37 (non siamo un'autorità pubblica, la nostra attività principale non consiste in un monitoraggio sistematico e su larga scala, e non trattiamo categorie particolari di dati su larga scala). Le richieste in materia di privacy sono gestite direttamente dal gestore all'indirizzo email sopra indicato. |
2. Informazioni che raccogliamo
2.1. Informazioni che fornisci tu
- Informazioni sull'account: indirizzo email, password (memorizzata con hash tramite argon2id), nome utente, avatar facoltativo, biografia facoltativa.
- Dati di profilo: i profili Persona che crei (nome, descrizione); tag/interessi preferiti selezionati durante l'onboarding; impostazioni NSFW.
- Contenuti che invii: personaggi che crei (nome, personalità, scenario, messaggio di saluto, esempi, tag, avatar), messaggi nelle chat, voci del lorebook, segnalazioni di altri contenuti.
- Conferma dell'età: l'orario e l'IP con cui hai confermato di avere almeno 18 anni.
- Registri del consenso: le categorie di cookie/trattamento che accetti o rifiuti, con marca temporale, hash dell'IP e hash dello user-agent — conservati nella nostra tabella
consent_logper dimostrare la conformità con il GDPR Art. 7(1). - Contesto di pagamento (applicabile una volta attivati i pagamenti; non presente nella MVP): metadati della transazione quando acquisti crediti (marca temporale, importo in USD, criptovaluta e rete utilizzate, hash della transazione). Non raccogliamo né conserviamo chiavi private di criptovalute, credenziali di wallet o informazioni bancarie — i pagamenti vengono elaborati tramite un fornitore di pagamenti in criptovaluta terzo che gestisce l'interazione con il wallet.
2.2. Informazioni raccolte automaticamente
- Dati del dispositivo e della connessione: indirizzo IP (troncato ove richiesto dalla legge), tipo e versione del browser, sistema operativo, risoluzione dello schermo, lingua, fuso orario.
- Impronta digitale del browser (fingerprint): generata da FingerprintJS Open Source (self-hosted) per scoraggiare l'abuso tramite account multipli. L'impronta digitale è un hash, non un'informazione personale in modo diretto.
- Posizione approssimativa: con il tuo consenso all'analisi, deriviamo una posizione approssimativa (paese, regione e città) dal tuo indirizzo IP per capire dove si trova il nostro pubblico. Questa elaborazione avviene localmente sul nostro stesso server utilizzando un database offline — il tuo indirizzo IP non viene inviato ad alcun terzo per questa finalità, e conserviamo solo il paese/regione/città derivati, mai l'IP grezzo (l'IP stesso viene conservato solo come hash con salt). La precisione a livello di città è approssimativa e potrebbe essere imprecisa.
- Dati di utilizzo: pagine visitate, personaggi visualizzati, chat create, messaggi inviati, modelli utilizzati, crediti spesi, funzionalità cliccate, durata della sessione.
- Fonte del traffico: con il tuo consenso all'analisi, il sito web da cui provieni (referrer HTTP) e qualsiasi tag di campagna presente nel link su cui hai cliccato (
utm_source,utm_medium,utm_campaign), in modo da poter capire quali canali ci portano visitatori. - Cookie: vedi la Sezione 6.
2.3. Informazioni da terzi
- Fornitori OAuth (Google, Discord — Fase 6): se accedi tramite OAuth, riceviamo un identificatore univoco e la tua email verificata dal fornitore. Non riceviamo la tua password.
- Fornitore di pagamenti (una volta attivato; non presente nella MVP): conferma della transazione, stato del pagamento, hash della transazione sulla blockchain.
2.4. Contenuto delle chat con l'IA
Il testo delle tue conversazioni con i personaggi IA viene memorizzato nel nostro database per:
- Fornire il Servizio (cronologia chat, memoria, riepilogo)
- Consentirti di visualizzare e continuare conversazioni passate
- Consentirti di eliminare contenuti che non vuoi più siano conservati
Non utilizziamo i contenuti delle tue chat per addestrare modelli IA. Inviamo i messaggi al modello a monte (tramite OpenRouter) solo in modo effimero, allo scopo di generare la risposta successiva; OpenRouter e i fornitori sottostanti hanno le proprie politiche di conservazione e agiscono come nostri responsabili del trattamento in base ad accordi scritti.
3. Come utilizziamo le informazioni e le basi giuridiche (GDPR Art. 6)
Per ogni categoria di trattamento ci basiamo su una specifica base giuridica. Quando la base è il consenso, puoi revocarlo in qualsiasi momento senza pregiudicare la liceità del trattamento effettuato prima della revoca.
| Attività di trattamento | Finalità | Base giuridica (GDPR Art. 6) |
|---|---|---|
| Creazione dell'account, accesso, reimpostazione della password, refresh token | Fornire il Servizio a cui ti sei iscritto | Contratto — Art. 6(1)(b) |
| Visualizzazione del catalogo, generazione delle risposte IA, memorizzazione delle chat, applicazione dei crediti | Esecuzione del Servizio | Contratto — Art. 6(1)(b) |
| Email transazionali (verifica, reimpostazione password, ricevute, conferma di eliminazione) | Necessarie per gestire l'account | Contratto — Art. 6(1)(b) |
| Email di prodotto facoltative (avviso di saldo basso, notifica di ricarica mensile gratuita) | L'utente ha aderito tramite Impostazioni → Notifiche | Consenso — Art. 6(1)(a) |
| Email di marketing o promozionali (nessuna inviata attualmente; l'opt-in verrà richiesto prima di inviarne alcuna) | Marketing | Consenso — Art. 6(1)(a) |
| Eventi di analisi (visualizzazioni di pagina, utilizzo delle funzionalità, posizione approssimativa derivata localmente dall'IP, dispositivo/SO/browser, fonte del traffico e tag UTM), self-hosted nel nostro database | Migliorare il Servizio e comprendere il nostro pubblico | Consenso — Art. 6(1)(a) — raccolti solo dopo che accetti i cookie di analisi |
| Limitazione della frequenza delle richieste (rate-limiting), impronta digitale del browser, rilevamento di account multipli, prevenzione delle frodi | Proteggere il Servizio e gli altri utenti | Legittimo interesse — Art. 6(1)(f). Abbiamo ponderato il nostro interesse a contrastare l'abuso rispetto al tuo interesse alla privacy e riteniamo che i dati minimi con hash che conserviamo siano proporzionati. Puoi opporti — vedi la Sezione 8. |
| Moderazione manuale di avatar e personaggi pubblici | Mantenere la liceità dei contenuti pubblici | Legittimo interesse — Art. 6(1)(f) |
| Conferma dell'età (verifica 18+) e conservazione del relativo registro | Rispettare i requisiti di età per i contenuti per adulti in diverse giurisdizioni | Obbligo legale — Art. 6(1)(c) |
| Log di audit, log degli eventi di sicurezza, registro dei consensi | Dimostrare la conformità con il GDPR Art. 5(2) e rispondere a incidenti | Obbligo legale — Art. 6(1)(c) / Legittimo interesse — Art. 6(1)(f) |
| Rispondere a richieste legittime delle autorità | Rispettare la legge | Obbligo legale — Art. 6(1)(c) |
Non vendiamo informazioni personali e non effettuiamo pubblicità comportamentale intersettoriale (cross-context behavioural advertising, CCPA).
4. Condivisione delle informazioni
Condividiamo le informazioni solo con:
- Fornitori di servizi che utilizziamo direttamente, che agiscono come nostri responsabili del trattamento:
- Unisender Go — email transazionali (con sede in Russian Federation; sub-responsabile del trattamento; vedi la Sezione 5 per il meccanismo di trasferimento internazionale applicabile a questo fornitore).
- OpenRouter — inferenza IA per la chat (con sede in US; messaggi inviati in modo effimero; vincolato dai loro termini).
- FingerprintJS Open Source — self-hosted; nessun dato lascia i nostri server.
- Fornitore di pagamenti in criptovaluta — aggiunto una volta attivati i pagamenti; sarà indicato per nome in un aggiornamento della presente Informativa.
- Tutti gli asset statici e i contenuti multimediali caricati dagli utenti vengono serviti direttamente dal nostro VPS adult-friendly senza una CDN esterna nella MVP. Ogni responsabile del trattamento è vincolato da obblighi di riservatezza e sicurezza a trattare i tuoi dati solo secondo le nostre istruzioni.
- Per motivi legali: per rispettare citazioni in giudizio, ordini del tribunale, richieste legittime del governo, o per far rispettare i nostri Termini.
- In un'emergenza: per prevenire un danno imminente a una persona.
- In un trasferimento d'azienda: se darkmes viene acquisita o si fonde con un'altra società, le tue informazioni potrebbero essere trasferite al nuovo proprietario secondo termini equivalenti alla presente Informativa.
Non vendiamo, affittiamo o scambiamo dati personali con terzi per finalità di marketing proprie di questi ultimi.
5. Trasferimenti internazionali di dati
Il Servizio è ospitato su un VPS situato in Poland (Warsaw, gestito da Datacamp Ltd) — uno stato membro dell'UE e parte dello Spazio Economico Europeo (SEE). Per gli utenti che accedono dall'UE/SEE o dal UK, i tuoi dati rimangono all'interno del SEE sui nostri server e non è richiesto alcun meccanismo di trasferimento internazionale per questa fase del trattamento.
Le garanzie di trasferimento su cui ci basiamo:
- Poland (hosting principale) — trattamento intra-SEE, nessuna garanzia aggiuntiva richiesta ai sensi del GDPR Capo V.
- Se in futuro dovessimo trasferire l'hosting al di fuori del SEE (una possibilità che teniamo aperta per motivi di resilienza), ci baseremo sulle Clausole Contrattuali Tipo della Commissione Europea (SCC) (Modulo 1 — titolare-titolare, oppure Modulo 2 — titolare-responsabile, a seconda dei casi) e, ove strettamente necessario, sulla deroga di cui al GDPR Art. 49(1)(b) ("trasferimento necessario per l'esecuzione di un contratto con l'interessato"), e aggiorneremo questa sezione prima di effettuare un simile trasferimento.
- OpenRouter (United States) — i trasferimenti sono coperti dalle SCC UE-USA incorporate nei loro termini.
- Unisender Go (Russian Federation) — Russia non è oggetto di una decisione di adeguatezza della Commissione Europea ai sensi del GDPR Art. 45. Ci basiamo sul GDPR Art. 49(1)(b) ("trasferimento necessario per l'esecuzione di un contratto con l'interessato" — vale a dire, le email transazionali necessarie per gestire il tuo account: verifica dell'email, reimpostazione della password, notifiche di sicurezza dell'account e consegna delle DSAR). Il contenuto dell'email è limitato a: indirizzo del destinatario, oggetto e corpo del messaggio transazionale (nessun contenuto di chat, nessun dato sui personaggi, nessun dato di pagamento). Se sei residente nell'UE/SEE o nel UK e preferisci che non trasferiamo il tuo indirizzo email a un responsabile del trattamento con sede in Russian Federation, contattaci all'indirizzo indicato nella Sezione 1 — su richiesta, sposteremo il tuo account su un relay email nel SEE oppure, se non ancora disponibile, sospenderemo gli invii di email non essenziali al tuo indirizzo.
Una copia delle SCC e di qualsiasi misura supplementare su cui ci basiamo è disponibile su richiesta presso il contatto privacy indicato nella Sezione 1.
6. Cookie e tecnologie simili
I dettagli completi si trovano nella nostra Cookie Policy. Riepilogo:
Classifichiamo i cookie e le tecnologie simili in tre categorie:
| Categoria | Esempi | Consenso richiesto? |
|---|---|---|
| Essenziali | refresh_token (autenticazione), cookie_consent (registra la tua scelta), nsfw_acknowledged (verifica 18+), token CSRF | No — strettamente necessari per il funzionamento del Servizio |
| Analisi | Eventi first-party, self-hosted, di visualizzazione pagine e utilizzo delle funzionalità, memorizzati nel nostro database | Sì — opt-in |
| Marketing | Nessuno al momento. Riservato a futuri cookie di retargeting proprietari (first-party). | Sì — opt-in; verranno impostati solo dopo un opt-in esplicito |
Come gestire le tue scelte:
- Un banner dei cookie appare alla prima visita con tre opzioni: Accetta tutto, Rifiuta i non essenziali, oppure Gestisci preferenze.
- Un link "Gestisci cookie" è disponibile nel footer e in Impostazioni → Privacy su ogni pagina — cliccandolo si riapre il gestore dei consensi.
- Puoi anche revocare il consenso in qualsiasi momento cancellando il cookie
cookie_consentdal tuo browser.
Non utilizziamo cookie pubblicitari di terze parti, tracker cross-site, né pixel di profilazione comportamentale.
7. Conservazione dei dati
Conserviamo i dati personali solo per il tempo necessario alla finalità per cui sono stati raccolti. Riepilogo della conservazione:
| Categoria di dati | Periodo di conservazione |
|---|---|
| Dati dell'account (email, nome utente, hash della password, profilo) | Fino all'eliminazione dell'account + 30 giorni di grazia (finestra di cancellazione reversibile, o soft-delete, durante la quale l'eliminazione può essere annullata dall'utente) → poi eliminazione permanente |
| Cronologia chat e messaggi | Finché non elimini la chat, o fino all'eliminazione dell'account + 30 giorni di grazia |
| Personaggi creati dall'utente | Finché non li elimini, o fino all'eliminazione dell'account + 30 giorni di grazia |
| Voci del lorebook, persona | Come per i dati dell'account |
| Registro di invio email (bounce, consegna, aperture/click di Unisender Go per i messaggi opt-in) | 90 giorni |
Log di audit (consent_log, tentativi di accesso, azioni amministrative, eventi di sicurezza) | 1 anno |
| Backup (Postgres + contenuti multimediali) | 30 giorni a rotazione (rolling) — ripristinati da un backup solo in caso di disastro |
| Segnalazioni di moderazione (segnalazioni degli utenti, decisioni di moderazione) | 2 anni — prova di conformità legale |
| Eventi di analisi | Eventi grezzi 90 giorni, poi anonimizzati; le metriche aggregate vengono conservate a tempo indeterminato (es. utenti attivi mensili — senza identificatore individuale) |
| Registro di conferma dell'età | Per tutta la durata dell'account + 2 anni dopo l'eliminazione (prova di conformità con le leggi sui contenuti per adulti) |
| Registri delle transazioni di pagamento (una volta attivati i pagamenti) | 7 anni (fiscale / antifrode) |
| Hash dell'impronta digitale del browser | Per tutta la durata dell'account attivo + 90 giorni dopo l'eliminazione |
Trascorso il periodo di conservazione, i dati vengono eliminati definitivamente dallo storage primario e dalla successiva rotazione dei backup, oppure anonimizzati in modo che non possano più essere ricondotti a te.
8. I tuoi diritti (GDPR Art. 15–22, equivalenti CCPA)
Fermo restando il diritto applicabile, hai i seguenti diritti. Se ti trovi nell'UE/SEE o nel UK, questi diritti derivano dagli Articoli 15–22 del GDPR; se ti trovi in California, derivano dal CCPA/CPRA; diritti equivalenti si applicano in molte altre giurisdizioni.
| Diritto | Cosa significa | Come esercitarlo |
|---|---|---|
| Diritto di accesso (Art. 15) | Ottenere una copia dei dati personali che conserviamo su di te. | Clicca su Esporta i miei dati in Impostazioni → Account. Viene generato un archivio JSON che ti viene inviato via email in pochi minuti. Mentre l'esportazione in-app è in fase di sviluppo (traguardo W2), scrivi a night@darkmes.com ed effettueremo l'esportazione manualmente entro 30 giorni. |
| Diritto di rettifica (Art. 16) | Correggere dati inesatti o incompleti. | Aggiorna il tuo profilo in Impostazioni, oppure scrivici per i campi che non puoi modificare autonomamente. |
| Diritto alla cancellazione / "diritto all'oblio" (Art. 17) | Far eliminare i tuoi dati. | Clicca su Elimina il mio account in Impostazioni → Account. La cancellazione reversibile (soft-delete) inizia immediatamente (il tuo account viene chiuso e non potrai più accedere). L'eliminazione permanente effettiva del tuo record account e dei dati associati viene eseguita da un processo automatizzato che gira quotidianamente alle 04:30 UTC e rimuove ogni account la cui marca temporale di cancellazione reversibile risalga a più di 30 giorni prima — quindi il periodo massimo in cui i tuoi dati possono rimanere nello storage primario dopo l'eliminazione è di 30 giorni più un massimo di 24 ore. Entro questa finestra puoi scriverci per annullare l'eliminazione se cambi idea. Dopo che il cron è stato eseguito, la riga del tuo account scompare; il tuo registro di invio email viene anonimizzato (template e stato conservati, indirizzo del destinatario rimosso); il tuo registro delle transazioni di credito viene anonimizzato (importo e saldo conservati per finalità fiscali/di controversia, il collegamento alla tua identità viene rimosso); i tuoi eventi di analisi vengono anonimizzati (tipo di evento e payload conservati, il collegamento alla tua identità viene rimosso); e tutto il resto (chat, personaggi, commenti, valutazioni, sessioni, collegamenti OAuth) viene eliminato in modo permanente. Alcuni dati (registri legali/fiscali, log di moderazione) vengono conservati come indicato nella Sezione 7. I backup non vengono modificati singolarmente ma vengono ruotati entro 30 giorni, quindi i tuoi dati scompaiono completamente da tutto lo storage entro 60 giorni al massimo dalla tua richiesta di eliminazione. |
| Diritto di limitazione del trattamento (Art. 18) | Chiederci di sospendere temporaneamente il trattamento dei tuoi dati in casi controversi. | Scrivi al contatto privacy. Bloccheremo il tuo account da ulteriori utilizzi mentre effettuiamo le verifiche. |
| Diritto alla portabilità dei dati (Art. 20) | Ricevere i tuoi dati in un formato strutturato e leggibile da dispositivo automatico (JSON) e farli trasmettere a un altro titolare, ove tecnicamente fattibile. | La stessa esportazione JSON del diritto di accesso sopra indicato. |
| Diritto di opposizione (Art. 21) | Opporti al trattamento basato sul legittimo interesse (es. analisi, impronta digitale). | Usa il gestore dei cookie per revocare il consenso all'analisi, e scrivi al contatto privacy per altri trattamenti basati sul legittimo interesse. |
| Diritti relativi al processo decisionale automatizzato (Art. 22) | Non effettuiamo decisioni esclusivamente automatizzate che producano effetti giuridici o che ti riguardino in modo analogamente significativo. Le risposte dell'IA sono generazione di contenuti, non decisioni su di te. | Nessuna azione necessaria. |
| Diritto di revocare il consenso (Art. 7(3)) | Revocare qualsiasi consenso tu abbia prestato (analisi, email di marketing, notifiche facoltative). | Usa il gestore dei cookie e Impostazioni → Notifiche. La revoca non pregiudica la liceità del trattamento pregresso. |
| CCPA: diritto di conoscere / eliminare / opt-out dalla vendita | Equivalente all'accesso/cancellazione sopra indicati. | Stessi canali. Non vendiamo informazioni personali, quindi non esiste alcuna "vendita" da cui fare opt-out. |
| CCPA: diritto alla non discriminazione | Non ti penalizzeremo per aver esercitato i tuoi diritti. | — |
Come esercitare qualsiasi diritto: scrivi a night@darkmes.com dall'indirizzo associato al tuo account (potremmo farti domande di verifica aggiuntive se la richiesta è insolita).
Tempi di risposta: entro 30 giorni da una richiesta verificata, prorogabile fino a 2 mesi ulteriori per le richieste complesse, nel qual caso te lo comunicheremo entro i primi 30 giorni spiegandotene il motivo.
Costo: gratuito, salvo che le richieste siano manifestamente infondate o eccessive (nel qual caso potremmo addebitare una tariffa ragionevole o rifiutarci, ai sensi del GDPR Art. 12(5)).
9. Dati dei minori
Il Servizio è destinato esclusivamente a utenti di 18 anni e oltre. Non raccogliamo consapevolmente dati personali di persone di età inferiore ai 18 anni.
- Una finestra modale di verifica dell'età (age-gate) viene mostrata alla prima visita e deve essere confermata prima di poter utilizzare il Servizio.
- La creazione dell'account richiede una casella di spunta separata "Confermo di avere almeno 18 anni".
- Se veniamo a conoscenza di aver raccolto dati di una persona di età inferiore ai 18 anni, li elimineremo tempestivamente e chiuderemo l'account, segnalando l'incidente alle autorità competenti ove richiesto.
- La presente Informativa è conforme al GDPR Art. 8 (consenso dei minori — non applicabile poiché non offriamo il Servizio ai minori) e al COPPA (US — per lo stesso motivo).
Se ritieni che un minore ci abbia fornito dati personali, contatta immediatamente night@darkmes.com.
10. Misure di sicurezza
Implementiamo misure tecniche e organizzative adeguate al rischio:
- Crittografia in transito: TLS 1.3 per tutto il traffico client-server e tutto il traffico server-fornitore di servizi.
- Crittografia a riposo: i file di dati Postgres e gli snapshot Redis risiedono su volumi con crittografia completa del disco sul VPS.
- Hash delle password: argon2id con parametri calibrati per ≥250 ms di lavoro CPU.
- Verifica della robustezza:
zxcvbnviene utilizzato in fase di registrazione per rifiutare le password deboli. - Anti-abuso: limitazione della frequenza delle richieste (rate-limiting) all'edge, FingerprintJS Open Source per il rilevamento di account multipli, CAPTCHA Altcha sugli endpoint sensibili.
- Ciclo di vita dell'account: cancellazione reversibile (soft-delete) con finestra reversibile di 30 giorni, poi eliminazione permanente nello storage primario (cron quotidiano alle 04:30 UTC) e nella rotazione di backup successiva. Entro la finestra di 30 giorni un account può essere ripristinato su richiesta. Dopo l'esecuzione del cron, la riga dell'utente viene rimossa, le righe del registro finanziario e degli eventi di analisi vengono anonimizzate (collegamento all'identità reciso, valori di audit conservati), e nel registro di invio email gli indirizzi dei destinatari vengono rimossi. Vedi docs/tech/05_database.md "Right to be forgotten — purge cron schedule" per i dettagli implementativi.
- Controllo degli accessi: l'accesso al database di produzione è limitato al gestore tramite chiave SSH + whitelist IP; le azioni amministrative vengono registrate.
- Moderazione manuale: avatar e personaggi pubblici vengono revisionati manualmente (nessun classificatore NSFW automatizzato invia i tuoi contenuti a terzi).
- Backup: Postgres e i contenuti multimediali caricati vengono sottoposti a backup quotidianamente e conservati per 30 giorni presso lo stesso fornitore VPS (la rotazione off-site è rimandata — vedi docs/product/18_risks.md).
- Igiene delle dipendenze: avvisi automatizzati sulle versioni delle dipendenze; gli aggiornamenti rilevanti per la sicurezza vengono applicati entro 7 giorni dalla divulgazione.
Nessun sistema è perfettamente sicuro. Se scopriamo una violazione dei dati personali, notificheremo gli utenti interessati senza ritardo ingiustificato e, laddove la violazione possa comportare un rischio per i tuoi diritti e le tue libertà, notificheremo l'autorità di controllo competente entro 72 ore dal momento in cui ne veniamo a conoscenza, in conformità con il GDPR Art. 33–34.
11. Marketing e comunicazioni
- Le email transazionali (verifica, reimpostazione della password, ricevuta di acquisto, conferma di eliminazione dell'account, avvisi di sicurezza) sono essenziali e non possono essere disattivate finché hai un account attivo — vengono inviate sulla base del contratto (Art. 6(1)(b)).
- Le email di prodotto facoltative (avviso di saldo basso, notifica di ricarica mensile gratuita) richiedono l'opt-in in Impostazioni → Notifiche e possono essere disattivate in qualsiasi momento.
- Email promozionali / di marketing: attualmente non ne inviamo alcuna. Se iniziassimo a farlo, richiederemmo un opt-in esplicito separato e forniremmo un link di disiscrizione con un clic in ogni messaggio.
12. Diritto di presentare un reclamo a un'autorità di controllo
Se ti trovi nell'UE, nel SEE o nel UK, hai il diritto di presentare un reclamo alla tua autorità locale di protezione dei dati se ritieni che il nostro trattamento violi la normativa sulla protezione dei dati. Apprezzeremmo l'opportunità di affrontare prima le tue preoccupazioni — contatta night@darkmes.com — ma non sei tenuto a farlo prima di presentare un reclamo.
L'elenco delle autorità di controllo dell'UE/SEE è gestito dal Comitato Europeo per la Protezione dei Dati (European Data Protection Board): edpb.europa.eu/about-edpb/about-edpb/members_en.
Per il UK, l'autorità competente è l'Information Commissioner's Office (ICO): ico.org.uk.
13. Modifiche alla presente Informativa
Potremmo aggiornare la presente Informativa di tanto in tanto. Quando lo facciamo:
- Aggiorneremo i campi Version e Last updated nella parte superiore di questa pagina.
- Per le modifiche sostanziali (nuova attività di trattamento, nuove categorie di dati, nuovi percorsi di trasferimento, nuovi sub-responsabili del trattamento che modificano sostanzialmente il rischio), notificheremo gli utenti registrati tramite:
- Un banner in-app al successivo accesso, e
- Un'email al tuo indirizzo verificato, a condizione che tu abbia aderito alle email di marketing / aggiornamento prodotto (in caso contrario, il solo banner costituisce notifica per le modifiche non di marketing).
L'utilizzo continuato del Servizio dopo l'entrata in vigore di una modifica costituisce accettazione dell'Informativa aggiornata. Se non sei d'accordo, puoi eliminare il tuo account in qualsiasi momento ai sensi della Sezione 8.
Le versioni precedenti della presente Informativa vengono conservate in archivio e possono essere richieste via email.
14. Contatti
Per qualsiasi domanda sulla presente Informativa sulla Privacy, sui tuoi dati, o per esercitare uno qualsiasi dei diritti di cui alla Sezione 8:
Email: night@darkmes.com
Ti preghiamo di utilizzare l'email associata al tuo account quando ci contatti per richieste relative ai dati, in modo da poter verificare la tua identità più rapidamente.
darkmes — talk to anyone. write your story.