Dati e privacy

Informativa sulla Privacy

Una spiegazione chiara dei dati trattati da Mima Party, del perche servono e di come controlli account, gioco e acquisti.

Informativa sulla Privacy — Mima Party

_La presente traduzione è fornita per comodità. In caso di discrepanze, prevale la versione inglese._

Data di entrata in vigore: 18 maggio 2026 Ultimo aggiornamento: 4 giugno 2026

---

1. Chi siamo

Mima Party è un'applicazione mobile di giochi di società disponibile sull'Apple App Store e sul Google Play Store.

Titolare del trattamento: Milosevic Zlatan Romania Indirizzo e-mail: mimaparty.app@gmail.com

In qualità di titolare del trattamento, determiniamo come e perché i tuoi dati personali vengono trattati quando utilizzi l'App. La presente Informativa sulla Privacy si applica a tutti gli utenti nel mondo, con particolare attenzione agli utenti dell'Unione Europea (UE) e dello Spazio Economico Europeo (SEE), dove il Regolamento Generale sulla Protezione dei Dati (UE) 2016/679 («GDPR») si applica direttamente ed è vincolante per noi come operatore rumeno.

---

2. Cosa copre questa informativa

La presente informativa descrive:

  • Quali dati personali raccogliamo e come li raccogliamo
  • La specifica base giuridica per ciascuna categoria di trattamento ai sensi del GDPR
  • Come utilizziamo, archiviamo e condividiamo i tuoi dati
  • Per quanto tempo conserviamo i tuoi dati
  • I tuoi diritti come interessato e come esercitarli
  • Come contattare noi o l'autorità di controllo per la protezione dei dati in caso di reclami

La presente informativa non disciplina i dati trattati in modo indipendente da servizi di terze parti a cui accedi tramite l'App. Le loro proprie informative sulla privacy disciplinano le loro pratiche in materia di dati.

---

3. Dati che raccogliamo e base giuridica

3.1 Dati dell'account e dell'identità

Quando crei un account o accedi tramite e-mail, Google Sign-In o Apple Sign-In, raccogliamo e archiviamo:

  • Indirizzo e-mail
  • Nome visualizzato (dal tuo profilo o dal provider di autenticazione)
  • Identificativo utente interno (un UUID casuale generato dal nostro sistema)
  • Tipo di provider di autenticazione (e-mail, Google o Apple)
  • URL dell'avatar, se fornito dal provider di accesso

Non riceviamo il tuo Apple ID né la password dell'account Google. I provider di accesso ti autenticano in modo indipendente e ci trasmettono solo un token di identità verificato.

Base giuridica: Articolo 6(1)(b) del GDPR — il trattamento è necessario per l'esecuzione del contratto di fornitura dell'App e del tuo account. Senza questi dati, non sono possibili la creazione dell'account e l'autenticazione.

3.2 Dati del profilo e preferenze

Una volta creato l'account, archiviamo:

  • Preferenza di lingua (impostazione locale, ad es. «ro» o «en»)
  • Codice paese e codice mercato (utilizzati per fornire contenuti localizzati e prezzi adattati alla regione)
  • Preferenza di lingua dei contenuti (lingua in cui vengono visualizzate le carte di gioco)
  • Stato di abbonamento o premium e data di scadenza
  • Identificativi dei pacchetti di carte acquistati, per concedere e ripristinare l'accesso ai contenuti a pagamento
  • Statistiche di gioco aggregate: totale partite giocate, partite vinte e punteggio cumulativo
  • Marca temporale di completamento dell'onboarding, per saltare la procedura guidata di onboarding nelle sessioni successive

Base giuridica: Articolo 6(1)(b) del GDPR — necessario per adempiere al contratto di servizio fornendo contenuti localizzati, mantenendo i diritti acquistati e personalizzando l'esperienza di gioco.

3.3 Dati di gioco

Mima Party è progettato come un gioco di società locale, nella stessa stanza. Lo stato di gioco attivo e la cronologia di gioco sono archiviati principalmente sul tuo dispositivo e non vengono sincronizzati continuamente con i nostri server.

L'App può trattare localmente sul tuo dispositivo:

  • Modalità di gioco, numero di turni, durata del turno, pacchetti di carte selezionati e difficoltà
  • Etichette dei giocatori inserite per la sessione di gioco
  • Assegnazione delle squadre, punteggio della partita, risultati dei turni e cronologia di gioco locale
  • Carte visualizzate durante la partita

Queste informazioni locali vengono utilizzate per eseguire la partita e visualizzare la cronologia su quel dispositivo. Vengono rimosse dal dispositivo quando utilizzi il flusso di eliminazione dell'account all'interno dell'App su quel dispositivo e possono essere rimosse anche disinstallando l'App o cancellando i dati locali dell'applicazione tramite il sistema operativo.

Possiamo archiviare eventi analitici pseudonimi limitati sui nostri server, come game_created, game_started o game_completed, insieme a proprietà di alto livello quali la modalità di gioco e l'impostazione locale. Questi eventi analitici non includono il testo delle carte, le etichette dei giocatori, i nomi delle squadre o contenuti di gioco in testo libero.

Possono esistere tabelle di gioco lato server legacy, da versioni precedenti e per attività amministrative di pulizia, ma l'App attuale non le utilizza per la cronologia di gioco attiva.

Base giuridica: Articolo 6(1)(b) del GDPR per il trattamento locale necessario alla fornitura del gioco. Per gli eventi analitici pseudonimi, Articolo 6(1)(f) del GDPR — legittimo interesse a comprendere e migliorare l'uso dell'App, con dati limitati e proporzionati.

3.4 Dati di acquisto e transazione

Gli acquisti in-app vengono elaborati tramite Apple App Store o Google Play. Non riceviamo né archiviamo il numero della tua carta di pagamento, l'indirizzo di fatturazione o i dettagli del conto finanziario.

Da Apple, Google e RevenueCat (il nostro fornitore di convalida degli acquisti), riceviamo e archiviamo:

  • Identificativo della transazione e identificativo della transazione originale
  • Identificativo del prodotto acquistato (ad es. una specifica SKU di un pacchetto di carte)
  • Data di acquisto e, se applicabile, data di scadenza
  • Piattaforma (iOS o Android)
  • Stato di acquisto e diritto (attivo, scaduto, rimborsato)
  • Identificativo utente dell'app RevenueCat e stato del diritto

Base giuridica: Articolo 6(1)(b) del GDPR — necessario per convalidare gli acquisti, concedere l'accesso ai contenuti a pagamento e ripristinare gli acquisti tra dispositivi. Nella misura in cui dobbiamo conservare registri separati contabili, antifrode, di controversia o fiscali fuori dal database attivo dei diritti di accesso, la base giuridica è l'articolo 6(1)(c) GDPR e si applicano i periodi richiesti dal diritto rumeno e dell'UE. Gli operatori degli store e RevenueCat possono conservare i propri record di transazione secondo i propri obblighi e politiche.

3.5 Dati di utilizzo e analitica

Registriamo eventi di utilizzo pseudonimi nel nostro database Supabase per comprendere come viene utilizzata l'App e migliorarla. Gli eventi registrati includono:

  • Aperture dell'App
  • Accesso e registrazione dell'account
  • Partita creata, partita iniziata, partita terminata, rivincita iniziata
  • Completamento del flusso di acquisto in-app
  • Autorizzazione per le notifiche push concessa o negata
  • Eventi pubblicitari (impression dell'annuncio, annuncio con ricompensa completato) — solo nelle build con annunci abilitati

Ogni record di evento contiene il nome dell'evento, proprietà contestuali (come modalità di gioco, impostazione locale o codice di errore — mai contenuto in testo libero che inserisci), un identificativo utente pseudonimo (UUID) e una marca temporale. I dati analitici sono archiviati sulla nostra infrastruttura e non sono condivisi con alcuna rete pubblicitaria o broker di dati.

Nella versione web usiamo inoltre Vercel Web Analytics in configurazione senza cookie per comprendere traffico aggregato del sito e prestazioni delle pagine. Vercel può ricevere metadati di visualizzazioni pagina e richieste, come URL, referrer, informazioni user-agent/browser, timestamp e informazioni approssimative della richiesta. Non usiamo Vercel Web Analytics per profilazione pubblicitaria.

Base giuridica: Articolo 6(1)(f) del GDPR — abbiamo un legittimo interesse a comprendere l'utilizzo del prodotto al fine di migliorare l'App e rilevare problemi tecnici. Tale interesse è proporzionato: i dati sono pseudonimi, archiviati sui nostri server, non utilizzati per la profilazione pubblicitaria e puoi opporti (vedi Sezione 8).

3.6 Dati di crash e diagnostica

Quando l'App incontra un errore, possiamo raccogliere:

  • Tipo di errore a livello di codice e stack trace (limitato ai percorsi di codice dell'App)
  • Categoria del dispositivo (ad es. smartphone, tablet) e versione del sistema operativo
  • Numero di versione dell'App
  • Nome approssimativo della schermata o sequenza di azioni al momento dell'errore

I record automatici di crash sono pensati per contenere solo informazioni tecniche. Se invii un bug report, il messaggio che scrivi e i log tecnici recenti possono contenere informazioni che scegli di includere o utili per diagnosticare il problema. Non includere password, dati di pagamento, informazioni sanitarie o altri dati personali sensibili. I record diagnostici sono collegati al tuo identificativo utente solo per riprodurre problemi specifici dell'account.

Base giuridica: Articolo 6(1)(f) del GDPR — legittimo interesse a diagnosticare e correggere difetti del software. Il trattamento è limitato ai dati tecnici strettamente necessari per questo scopo.

3.7 Token di notifica push

Se concedi l'autorizzazione per le notifiche push, il tuo dispositivo genera un Expo Push Token. Archiviamo questo token, legato al tuo account, esclusivamente per consegnare le notifiche che hai accettato. I token push non vengono trasmessi a terzi pubblicitari o analitici.

Base giuridica: Articolo 6(1)(a) del GDPR — consenso. Puoi revocare il consenso in qualsiasi momento disabilitando le notifiche nelle impostazioni del tuo dispositivo (iOS: Impostazioni → Notifiche → Mima Party; Android: Impostazioni → App → Mima Party → Notifiche). La revoca non pregiudica la liceità del trattamento precedente alla revoca.

3.8 Identificativi pubblicitari (condizionale — solo build con annunci)

Questa sezione si applica solo se utilizzi una versione dell'App con la pubblicità abilitata. Nella versione standard, gli annunci e il relativo tracciamento sono disabilitati. Controlla la schermata Impostazioni dell'App per vedere quale versione è installata.

Quando gli annunci sono attivi, Google AdMob può trattare per nostro conto:

  • Identificativo pubblicitario del dispositivo (IDFA su iOS; Google Advertising ID su Android)
  • Posizione approssimativa derivata dal tuo indirizzo IP (solo a livello di paese o regione; non viene utilizzata la posizione precisa)
  • Dati di interazione con gli annunci: impression, clic, video con ricompensa completati

Su iOS 14.5 e versioni successive, l'accesso all'identificativo pubblicitario richiede il tuo consenso esplicito tramite il sistema App Tracking Transparency (ATT) di Apple prima che vengano letti identificativi. Se rifiuti, verranno mostrati solo annunci non personalizzati. Su Android, puoi opporti nelle impostazioni del dispositivo: Impostazioni → Google → Annunci.

Base giuridica: Articolo 6(1)(a) del GDPR — consenso, prestato tramite il prompt ATT su iOS o revocabile nelle impostazioni del dispositivo Android. La revoca non pregiudica il precedente trattamento lecito.

---

4. Come utilizziamo i tuoi dati

Utilizziamo i dati descritti nella Sezione 3 per:

  • Fornire il servizio: autenticarti, gestire il tuo account, eseguire le partite locali, mantenere il tuo profilo e le tue statistiche, concedere l'accesso ai contenuti acquistati e ripristinare gli acquisti su nuovi dispositivi
  • Migliorare l'App: analizzare schemi di utilizzo pseudonimi per dare priorità alle funzionalità, correggere difetti e migliorare l'equilibrio del gioco
  • Comunicare con te: consegnare le notifiche push che hai accettato; rispondere a richieste di supporto e di privacy
  • Garantire la sicurezza e prevenire abusi: rilevare transazioni fraudolente, prevenire imbrogli e proteggere la sicurezza dell'account
  • Adempiere agli obblighi di legge: conservare le registrazioni delle transazioni come richiesto dalla normativa fiscale e contabile rumena; rispondere a richieste legittime delle autorità competenti

Non eseguiamo quanto segue:

  • Vendere i tuoi dati personali a terzi
  • Condividere i tuoi dati con terzi per le loro attività di marketing diretto o pubblicità
  • Effettuare profilazione automatizzata che produca effetti giuridici o in modo analogo significativo nei tuoi confronti
  • Mostrare pubblicità comportamentale senza il tuo previo consenso esplicito

---

5. Con chi condividiamo i tuoi dati

Condividiamo dati personali solo con i seguenti fornitori di servizi, in base ad accordi di trattamento dei dati, per le finalità limitate descritte. Non vendiamo dati.

Supabase Inc. (Stati Uniti) — database cloud, autenticazione e archiviazione. Riceve dati di account, profilo, gioco, analitica, acquisto e crash. supabase.com/privacy

RevenueCat Inc. (Stati Uniti) — convalida degli acquisti in-app e gestione dei diritti. Riceve identificativo utente, identificativi prodotto, dati di transazione e stato di acquisto. revenuecat.com/privacy

Apple Inc. (Stati Uniti) — autenticazione iOS Sign in with Apple ed elaborazione dei pagamenti dell'App Store. Riceve un token di autenticazione e, facoltativamente, un indirizzo e-mail di inoltro privato. apple.com/legal/privacy

Google LLC (Stati Uniti) — autenticazione Google Sign-In, elaborazione dei pagamenti di Google Play e pubblicità Google AdMob (solo build con annunci). Riceve token di autenticazione, dati di transazione e identificativi pubblicitari per le build con annunci. policies.google.com/privacy

Expo Technologies Inc. (Stati Uniti) — infrastruttura di consegna delle notifiche push. Riceve token push e contenuto del payload della notifica. expo.dev/privacy

Vercel Inc. (Stati Uniti / infrastruttura globale) — hosting web, CDN, log di sicurezza, consegna di file statici e Web Analytics per la versione web. Riceve metadati tecnici delle richieste e analytics delle visualizzazioni pagina come URL, referrer, informazioni user-agent/browser, timestamp e informazioni approssimative della richiesta. vercel.com/legal/privacy-policy

Non utilizziamo broker di dati pubblicitari, piattaforme di analitica di marketing di terze parti o pixel di tracciamento dei social media.

---

6. Trasferimenti internazionali di dati

Alcuni fornitori, tra cui Supabase, RevenueCat, Expo, Vercel, Apple e Google, possono trattare dati fuori dall'UE/SEE, anche negli Stati Uniti.

Quando i tuoi dati vengono trasferiti a questi fornitori o da essi trattati, ci basiamo sulle Clausole Contrattuali Standard (CCS) adottate dalla Commissione Europea (Decisione di Esecuzione (UE) 2021/914 del 4 giugno 2021) come meccanismo di trasferimento lecito ai sensi dell'articolo 46(2)(c) del GDPR.

Puoi richiedere una copia delle clausole contrattuali standard applicabili o ulteriori informazioni sulle nostre garanzie di trasferimento scrivendo a mimaparty.app@gmail.com.

---

7. Conservazione dei dati

Conserviamo i dati personali solo per il tempo necessario alla finalità per cui sono stati raccolti o come richiesto dalla legge.

  • Dati di account e profilo: conservati finché il tuo account è attivo; eliminati entro 30 giorni da una richiesta valida di eliminazione
  • Cronologia delle sessioni di gioco locali: conservata sul tuo dispositivo finché non la elimini, disinstalli l'App, cancelli i dati locali o utilizzi il flusso di eliminazione dell'account nell'App su quel dispositivo
  • Record di gioco lato server legacy, se presenti: eliminati entro 30 giorni dall'eliminazione dell'account
  • Record server-side dei diritti di acquisto: conservati finché il tuo account è attivo ed eliminati dal database dei diritti Mima Party entro 30 giorni dall'eliminazione dell'account, salvo conservazione più lunga richiesta per disputa, prevenzione frodi, contabilità o fiscalità
  • Record di transazione dello store e pagamento: conservati da Apple App Store, Google Play, RevenueCat e processori di pagamento secondo i loro obblighi legali e politiche di conservazione; Mima Party non può eliminare tali record di terzi per tuo conto
  • Eventi di analitica di utilizzo: conservati fino a 90 giorni, poi eliminati o aggregati
  • Dati di crash, diagnostica e bug report in-app: conservati fino a 60 giorni, o meno quando i report sono risolti e non più necessari, salvo periodo più lungo richiesto per supporto, sicurezza, prevenzione frodi, pretese legali o obblighi legali
  • Token di notifica push: conservati finché l'account è attivo e le notifiche sono abilitate; eliminati al momento dell'eliminazione dell'account o della revoca del token dal dispositivo
  • Identificativi pubblicitari: non conservati da noi; trattati in modo transitorio da Google AdMob solo al momento dell'erogazione dell'annuncio

---

8. I tuoi diritti ai sensi del GDPR

Puoi esercitare ciascuno dei seguenti diritti tramite le funzionalità dell'App descritte o scrivendo a mimaparty.app@gmail.com. Risponderemo entro un mese di calendario, prorogabile di due mesi per richieste complesse (previa notifica).

Diritto di accesso (Articolo 15): Richiedere la conferma e una copia dei dati personali in nostro possesso. Utilizza Impostazioni → Account → Esporta dati per accesso self-service immediato.

Diritto di rettifica (Articolo 16): Richiedere la correzione di dati inesatti o incompleti. Aggiorna il tuo nome visualizzato, la lingua e il paese direttamente in Impostazioni.

Diritto alla cancellazione — «diritto all'oblio» (Articolo 17): Richiedere la cancellazione dei tuoi dati personali. Elimina il tuo account direttamente in Impostazioni → Account → Elimina account. I dati di account, profilo e gioco vengono eliminati entro 30 giorni. Alcuni record di transazioni sono conservati come richiesto dalla legge (vedi Sezione 7).

Diritto alla limitazione del trattamento (Articolo 18): Richiedere che limitiamo il trattamento in circostanze specifiche, come durante la verifica dell'accuratezza di dati contestati o in attesa della risoluzione di un'opposizione.

Diritto alla portabilità dei dati (Articolo 20): Ricevere una copia dei dati personali che ci hai fornito in un formato strutturato e leggibile da macchina. Utilizza la funzione di esportazione in-app.

Diritto di opposizione (Articolo 21): Opporti, per motivi connessi alla tua situazione particolare, al trattamento basato sul legittimo interesse (Sezioni 3.5 e 3.6). Se ti opponi, cesseremo il trattamento a meno che non dimostriamo motivi legittimi cogenti che prevalgano sui tuoi interessi, diritti e libertà, o che il trattamento sia necessario per l'accertamento, l'esercizio o la difesa di un diritto in sede giudiziaria.

Diritto di revocare il consenso (Articolo 7(3)): Quando il trattamento è basato sul consenso (notifiche push — Sezione 3.7; identificativi pubblicitari — Sezione 3.8), revoca il consenso in qualsiasi momento tramite le impostazioni del tuo dispositivo. La revoca non pregiudica la liceità del trattamento precedente.

Diritto di non essere sottoposto a decisioni automatizzate (Articolo 22): Non utilizziamo trattamento automatizzato, inclusa la profilazione, per prendere decisioni che producano effetti giuridici o in modo analogo significativo nei tuoi confronti.

Diritto di proporre reclamo: Puoi proporre reclamo all'autorità di controllo competente per la protezione dei dati:

  • Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (ANSPDCP)
  • Bulevardul General Gheorghe Magheru 28-30, Sector 1, Bucuresti 010336, Romania
  • anspdcp.ro / anspdcp@dataprotection.ro

Se risiedi in un altro Stato membro UE o SEE, puoi anche contattare l'autorità di controllo del tuo paese di residenza o del tuo luogo di lavoro abituale.

---

9. Privacy dei minori

Le classificazioni di età degli store sono classificazioni dei contenuti e sono separate dall'idoneità dell'account. Le funzioni account sono destinate solo agli utenti che raggiungono l'età minima richiesta per acconsentire ai servizi online nel proprio paese. Devi avere almeno 13 anni in ogni caso. Se ti trovi nell'UE, nel SEE o nel Regno Unito, devi avere almeno 16 anni per creare un account, salvo che la legge nazionale consenta un'età inferiore o un genitore/tutore legale autorizzi validamente il tuo uso.

Non raccogliamo consapevolmente dati personali da minori di 13 anni. Se veniamo a conoscenza che un minore di 13 anni ha fornito dati personali senza l'appropriato consenso, cancelleremo tali dati senza indugio. Contattaci a mimaparty.app@gmail.com se ritieni che ciò sia accaduto.

---

10. Sicurezza

Implementiamo le seguenti misure tecniche e organizzative:

  • Tutti i dati in transito sono cifrati con TLS 1.2 o superiore; HTTPS è applicato su tutti gli endpoint
  • Supabase applica politiche di Row-Level Security (RLS) su ogni tabella del database, garantendo che ciascun utente possa accedere solo ai propri dati
  • Le credenziali di autenticazione sono gestite da Supabase Auth e dai provider di accesso; non archiviamo né gestiamo mai password in chiaro
  • L'accesso al database di produzione è limitato al solo personale autorizzato, con registrazione degli accessi abilitata
  • La convalida delle ricevute degli acquisti in-app è eseguita lato server tramite RevenueCat; le ricevute grezze non sono mai esposte nel codice client

Nessuna misura di sicurezza fornisce garanzie assolute. In caso di violazione di dati personali che comporti un rischio per i tuoi diritti e libertà, notificheremo l'ANSPDCP entro 72 ore e comunicheremo agli utenti interessati quando richiesto dall'articolo 34 del GDPR.

---

11. Modifiche alla presente informativa

Aggiorneremo questa informativa quando cambieranno le nostre pratiche in materia di dati, quando saranno introdotte nuove funzionalità che coinvolgono dati personali o quando cambieranno i requisiti legali. La data di «Ultimo aggiornamento» in alto riflette la revisione più recente.

Per modifiche sostanziali — come una nuova finalità di trattamento o una nuova categoria di dati — forniremo una notifica in-app prima che la modifica entri in vigore. L'uso continuato dell'App dopo la data di entrata in vigore di un'informativa rivista costituisce accettazione delle modifiche. Se non accetti i termini aggiornati, puoi smettere di utilizzare l'App ed eliminare il tuo account prima che la nuova informativa entri in vigore.

---

12. Contatti

Per domande sulla privacy, richieste di esercizio dei diritti dell'interessato o reclami:

E-mail: mimaparty.app@gmail.com Tempi di risposta: Ci impegniamo a rispondere entro 30 giorni.

Puoi anche eliminare il tuo account direttamente dall'App: Impostazioni → Account → Elimina account.

Sito web: https://mimaparty.vercel.app