VallauryPrivacy Policy
Ultimo aggiornamento: 29 settembre 2026, versione 2.0
La presente informativa (di seguito, l'"Informativa") è resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") e del D.Lgs. 196/2003, come modificato dal D.Lgs. 101/2018 ("Codice Privacy"), a chiunque acceda a vallaury.it o app.vallaury.it (di seguito, congiuntamente, "Vallaury" o il "Servizio").
Vallaury è un progetto indipendente, ideato e curato con cura artigianale da una singola persona, e non è la piattaforma ufficiale di alcuna istituzione scolastica.
La privacy come principio fondante, non come adempimento
Vallaury nasce con la riservatezza al centro fin dalla prima riga di codice. Questa Informativa non è un documento scritto a posteriori: descrive fedelmente come il Servizio è costruito. In concreto:
- Server di proprietà del Titolare, in Italia. L'applicazione e la base di dati girano su un server posseduto e amministrato direttamente dal Titolare, in provincia di Cuneo, Piemonte. Non ci appoggiamo ai grandi fornitori cloud (AWS, Google Cloud, Microsoft Azure) per custodire i tuoi dati.
- Pochi dati, raccolti con misura. Chiediamo il minimo indispensabile per far funzionare il Servizio. Non chiediamo la tua età, il tuo numero di telefono, la tua posizione, né alcun dato di categoria particolare.
- Sicurezza di rete di livello professionale. Ci avvaliamo di Cloudflare esclusivamente per i suoi servizi di sicurezza (firewall e protezione da attacchi). Non forniamo a Cloudflare alcuna informazione personale sugli Utenti oltre a quanto tecnicamente necessario a instradare la connessione, come spiegato all'art. 7.
- Nessun indirizzo IP conservato in chiaro. Per difendere il Servizio da abusi teniamo solo una sigla irreversibile (non riconducibile a una persona) che scompare entro pochi giorni.
- Nessuna pubblicità, nessuna vendita di dati, nessuna profilazione commerciale, oggi come in futuro. Non è uno slogan: è un vincolo strutturale del progetto.
- I tuoi diritti sono pulsanti, non moduli. Scaricare, correggere, limitare o cancellare i tuoi dati è possibile dal tuo profilo, nella sezione "I tuoi dati", con una procedura di sicurezza pensata per proteggerti (art. 10).
1. Definizioni
- Titolare del Trattamento: la persona fisica indicata all'art. 2, che sviluppa e gestisce Vallaury.
- Utente: la persona fisica che si iscrive alla lista d'attesa o che accede al Servizio con un proprio account.
- Interessato: la persona fisica identificata o identificabile cui i dati personali si riferiscono (art. 4.1 GDPR), incluse le persone i cui dati organizzativi compaiono nel Servizio senza che siano Utenti diretti (art. 5).
- Dati Personali: qualsiasi informazione riguardante una persona fisica identificata o identificabile.
2. Titolare del trattamento e contatti
Il Titolare del Trattamento è la persona indicata di seguito. Per tutelarne la sicurezza personale, nome e recapito postale (casella postale) sono mostrati come immagine; sono disponibili in formato testuale, per chi ne avesse bisogno (ad esempio per ragioni di accessibilità), scrivendo a [email protected].
Ogni richiesta relativa al trattamento dei Dati Personali può essere presentata anche via email a [email protected]. Non è stato nominato un Responsabile della Protezione dei Dati (DPO), non ricorrendo i presupposti dell'art. 37 GDPR: il trattamento non comporta un monitoraggio sistematico su larga scala né il trattamento su larga scala di categorie particolari di dati.
3. Lista d'attesa (vallaury.it)
Per l'iscrizione alla lista d'attesa trattiamo il solo indirizzo email fornito e la data di iscrizione, esclusivamente per avvisarti quando un invito è disponibile. Il dato non è usato per altre finalità, non è ceduto e non serve a costruire profili. Base giuridica: consenso (art. 6.1.a GDPR), dato compilando il modulo. Il dato è conservato finché la lista è aperta o fino all'invio dell'invito. Puoi revocare il consenso in qualsiasi momento, con la stessa semplicità con cui lo hai dato, scrivendo a [email protected].
4. Utilizzo dell'applicazione (app.vallaury.it)
Dopo l'attivazione dell'account trattiamo le seguenti categorie di dati, e nessuna ulteriore:
- Dati dell'account: nome, cognome, indirizzo email e, secondo il metodo di accesso scelto, l'identificativo dell'account Google collegato (mai la password), la chiave pubblica della passkey, oppure nulla di più dell'email nel caso del codice temporaneo. Non memorizziamo né conosciamo alcuna password.
- Dati scolastici organizzativi: orario, materie, aule, composizione delle classi e nominativi di docenti e studenti, ricavati da fonti rese pubbliche dalla scuola e aggiornati automaticamente, così che l'orario sia sempre corretto.
- Contenuti che crei: appunti, compiti, messaggi nella chat di classe, frase di stato, colore del profilo, fotografia del profilo (facoltativa). Gli appunti sono privati per impostazione predefinita e diventano visibili ad altri solo se scegli di condividerli.
- Segnalazioni e riscontri: se usi il pulsante Beta per inviare un problema, un'idea o un ringraziamento, riceviamo il messaggio con la pagina in cui ti trovi e alcune informazioni tecniche di base (tipo di dispositivo e browser). Gli errori tecnici dell'app sono riportati automaticamente ripuliti da ogni dato personale e raggruppati.
- Notifiche: le preferenze scelte, l'archivio delle notifiche ricevute e, se attivi le notifiche push, il riferimento tecnico del dispositivo che le riceve.
- Prove di accettazione: la registrazione, con impronta crittografica, dell'accettazione di questa Informativa e dei documenti collegati (art. 9).
- Dati tecnici minimi: cookie tecnici di sessione (si veda la Cookie Policy), registro delle azioni amministrative e di sicurezza, email di servizio. Non usiamo fingerprinting del dispositivo né strumenti di analisi del traffico.
Non trattiamo categorie particolari di dati ai sensi dell'art. 9 GDPR e non li richiediamo. Ti chiediamo di non inserirne nei tuoi contenuti.
5. Dati riferiti a soggetti terzi (docenti e altri studenti)
Per offrire un orario e una rubrica utili, il Servizio mostra anche dati di persone che non sono Utenti diretti: docenti e studenti di altre classi. Si tratta soltanto di dati organizzativi minimi (nominativo, materia, classe, aula, orario), già diffusi nella comunità scolastica. Base giuridica: legittimo interesse del Titolare (art. 6.1.f GDPR) a rendere fruibile in forma ordinata un'informazione già circolante, bilanciato con i diritti degli interessati tenendo conto della natura minima del dato e della possibilità di opposizione immediata e senza formalità. Chiunque può opporsi (art. 21 GDPR) e chiedere l'esclusione dei propri dati scrivendo a [email protected], senza dover indicare alcun motivo.
6. Assistente, moderazione e tutela della comunità
Assistente. Per l'assistente integrato scegliamo in via predefinita Mistral AI, società con sede nell'Unione Europea, con cui è in vigore un accordo sul trattamento dei dati (Data Processing Agreement, art. 28 GDPR), senza trasferimenti dei tuoi dati fuori dallo Spazio Economico Europeo. Soltanto nei rari momenti di sovraccarico, e in via residuale, la richiesta può essere instradata verso OpenAI o, come ultima risorsa, verso Anthropic, anch'essi vincolati da un accordo sul trattamento dei dati. Al fornitore è trasmessa la sola richiesta e il contesto strettamente pertinente; secondo le condizioni applicabili alle loro API i testi trasmessi non sono usati per addestrare i modelli. Ti consigliamo di non scrivere all'assistente dati particolari tuoi o di altri. Puoi disattivare l'assistente dalle impostazioni del profilo.
Chat di classe. I messaggi sono controllati in automatico da un elenco di termini, eseguito interamente sui nostri sistemi: nessun messaggio è inviato a terzi per la moderazione.
Fotografie del profilo. Per proteggere tutta la comunità, ogni fotografia del profilo è esaminata prima della pubblicazione da un classificatore automatico che gira sul nostro server: l'immagine non esce mai dai nostri sistemi. Se l'esito è dubbio, l'immagine è trattenuta in attesa di una verifica umana del Titolare, senza alcuna penalità; se l'immagine è chiaramente non ammessa, non è pubblicata e, di essa, è conservata soltanto una miniatura sfocata. Le violazioni accertate producono avvisi e, se ripetute, sospensioni temporanee, secondo regole pubbliche scritte nella pagina "Condotta" dell'app, con conteggio limitato a 90 giorni. Base giuridica: legittimo interesse alla sicurezza della comunità, con particolare attenzione alla tutela dei minori (art. 6.1.f GDPR).
Decisioni automatizzate e revisione umana. Il classificatore propone; per le decisioni con effetto rilevante (rifiuto di un'immagine, sospensione) hai sempre il diritto di ottenere l'intervento di una persona, di esprimere la tua opinione e di contestare la decisione (art. 22 GDPR): dalla pagina "Condotta" puoi presentare un ricorso, una volta per decisione, e ricevi risposta motivata dal Titolare. Ti spieghiamo sempre cosa è successo, perché e come si decide.
Marcatura delle pagine e delle fotografie. Le pagine più sensibili (profili dei docenti e pagine delle classi) e le fotografie di persone portano un segno discreto e quasi invisibile che consente, in caso di divulgazione non autorizzata di una copia, di risalire da quale account è uscita. Serve a proteggere le persone raffigurate. Il segno contiene un riferimento tecnico al tuo account e non aggiunge alcuna raccolta di dati.
7. Destinatari dei dati e trasferimenti
Ci avvaliamo di pochi fornitori, ciascuno tenuto a trattare i dati soltanto per nostro conto e per le finalità qui indicate:
- Cloudflare, Inc.: servizi di sicurezza di rete (firewall, protezione da attacchi). Il traffico verso Vallaury transita dalla loro rete, e Cloudflare può quindi trattare i dati tecnici di connessione (ad esempio l'indirizzo IP e le intestazioni della richiesta) per la sola finalità di proteggere il Servizio. Cloudflare agisce come responsabile del trattamento ai sensi di un accordo sul trattamento dei dati (DPA) che incorpora le Clausole Contrattuali Standard; noi non le trasmettiamo altri dati personali degli Utenti.
- Resend: invio delle email di servizio (conferme, codici di accesso, avvisi di sicurezza, richieste sui dati).
- Mistral AI: assistente, come all'art. 6; sede nell'Unione Europea. In via residuale OpenAI e Anthropic, come all'art. 6.
- Google: solo se scegli di accedere con il tuo account Google; a Vallaury arrivano soltanto identità, email e nome. È un'opzione: puoi sempre accedere con un codice temporaneo via email o con una passkey.
- Servizi di consegna delle notifiche push dei browser (quelli del produttore del tuo browser o dispositivo, ad esempio Google, Apple o Mozilla): se attivi le notifiche, il messaggio è cifrato prima di partire dal nostro server e tali servizi vedono solo i dati tecnici necessari a consegnarlo, non il contenuto.
- Open-Meteo / MET Norway: previsioni meteorologiche per una località fissa, senza alcun dato personale.
Alcuni di questi fornitori possono trattare dati anche fuori dallo Spazio Economico Europeo, in particolare negli Stati Uniti; in tal caso il trasferimento avviene sulla base delle Clausole Contrattuali Standard approvate dalla Commissione Europea (art. 46.2.c GDPR) o di altra garanzia adeguata. Applicazione, base di dati, appunti, messaggi e fotografie restano sul nostro server in Italia. Nessun dato personale è venduto o utilizzato per pubblicità o profilazione commerciale.
8. Misure di sicurezza
Ai sensi dell'art. 32 GDPR adottiamo misure tecniche e organizzative adeguate al rischio, tra cui:
- connessione cifrata (HTTPS/TLS) su ogni pagina, protezione di rete e firewall;
- accesso con passkey, codice temporaneo o OAuth, senza gestione di password da parte nostra;
- accesso ai dati riservato al solo Titolare, con registro (audit) di ogni azione amministrativa;
- registro delle accettazioni a prova di manomissione, con impronte crittografiche concatenate;
- procedura a tempo per le richieste sui dati (72 ore, avvisi via email e conferma con collegamento monouso), per proteggerti da cancellazioni e furti di dati;
- minimizzazione dei dati fin dalla progettazione di ogni funzione (art. 25 GDPR).
In caso di violazione dei dati che presenti un rischio per i tuoi diritti, la comunicheremo senza ingiustificato ritardo (art. 34 GDPR) e, ove necessario, la notificheremo al Garante entro 72 ore (art. 33 GDPR).
9. Conservazione e prove di accettazione
- I dati dell'account restano finché esiste l'account. Alla cancellazione, i contenuti che hai creato sono rimossi.
- Le notifiche e i registri tecnici di sicurezza sono conservati per il tempo necessario alla sicurezza del Servizio; le sigle irreversibili antiabuso per non più di 8 giorni.
- Le sanzioni di condotta contano per 90 giorni; della fotografia rifiutata resta solo una miniatura sfocata.
- Le email della lista d'attesa sono conservate finché la lista è aperta.
- Prove di accettazione. Quando accetti questa Informativa e i documenti collegati, registriamo la versione accettata, l'impronta del testo, l'istante e un riferimento tecnico al tuo account in un registro il cui contenuto non può essere modificato senza che la manomissione sia rilevabile. Lo conserviamo per dimostrare, se necessario, l'accettazione (art. 7.1 e art. 5.2 GDPR; art. 6.1.f) e per la tutela dei nostri diritti in sede giudiziaria. Dopo la cancellazione dell'account, la sola traccia che resta è quel riferimento tecnico, non più collegato a un nome o a un'email.
10. I tuoi diritti e come esercitarli
Ai sensi degli articoli 15-22 GDPR hai diritto di:
- accedere ai tuoi dati e ottenerne una copia;
- ottenerne la rettifica;
- ottenerne la cancellazione;
- ottenere la limitazione del trattamento;
- opporti al trattamento fondato sul legittimo interesse;
- ottenere i dati in formato strutturato (portabilità);
- revocare il consenso prestato, in qualsiasi momento;
- ottenere l'intervento umano sulle decisioni automatizzate e contestarle;
- proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it), in ogni momento.
Come si fa. Nell'app apri Profilo, poi "I tuoi dati": da lì avvii la richiesta con un tocco. Per la tua sicurezza ogni richiesta attende 72 ore: ti scriviamo quando parte, ti ricordiamo a metà periodo e, trascorse le 72 ore, ti inviamo un collegamento monouso (valido 7 giorni, da usare dopo aver effettuato l'accesso) per completarla. Puoi annullarla in qualsiasi momento. Questa attesa esiste per evitare cancellazioni improvvise e accessi ai tuoi dati da parte di chi non sei tu. Se non puoi usare l'app, scrivi a [email protected]: rispondiamo entro trenta giorni (art. 12.3 GDPR). L'esercizio dei diritti è gratuito.
11. Età e responsabilità genitoriale
Il Servizio è aperto a chi ha almeno 14 anni, l'età del consenso digitale in Italia (art. 2-quinquies Codice Privacy). Non chiediamo l'età per non raccogliere un dato in più: all'accesso l'Utente dichiara di avere almeno 14 anni e di aver letto e accettato i documenti. Chi ha meno di 18 anni usa il Servizio sotto la responsabilità di chi esercita la potestà genitoriale, che può in ogni momento chiedere informazioni sui dati del minore o la cancellazione dell'account scrivendo a [email protected]. Se veniamo a sapere che un account è stato creato da una persona sotto i 14 anni, lo chiudiamo.
12. Modifiche a questa Informativa
Ogni modifica sostanziale è comunicata nell'app prima dell'entrata in vigore e ti è chiesto di accettare la nuova versione con un solo tocco. Non applichiamo mai le modifiche in modo retroattivo a un trattamento più ampio di quello per cui hai accettato. Le versioni sono elencate nella pagina Versioni dei documenti.