needo · informativa privacy
Come trattiamo i tuoi dati
Ultimo aggiornamento: 25 maggio 2026
needo è un servizio offerto da IMPROBABILITEA S.R.L. ("noi", "needo"), titolare del trattamento, per la gestione di una casa condivisa fra coinquilini, coppie o famiglie. La presente informativa è resa ai sensi degli artt. 13 e 14 del Regolamento UE 2016/679 (GDPR) e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018.
Per qualunque domanda o richiesta in materia di dati personali scrivi a info@needoapp.com. Non abbiamo nominato un Data Protection Officer (DPO) perché non rientriamo nei casi di obbligo previsti dall'art. 37 GDPR; resta fermo il punto di contatto qui sopra.
Quali dati raccogliamo
- Account: nome che scegli, indirizzo email, password (sempre archiviata sotto forma di hash, mai in chiaro).
- Casa condivisa: nome del nido, ruoli, codici di invito, lista membri.
- Contenuto della casa: dispensa, lista spesa, eventi calendario, spese condivise, preferenze locali. Sono dati che inserisci tu e che restano legati al tuo nido.
- Telemetria d'uso: eventi anonimizzati su quali sezioni dell'app apri e quanto spesso, via PostHog (UE) self-proxied dal nostro dominio. Niente tracciamento pubblicitario cross-app.
- Identificativi tecnici: ID utente needo, token di sessione (in keychain del dispositivo), Apple Push Notification token se attivi le notifiche.
Perché li trattiamo e su quale base giuridica
- Erogare il servizio: senza account e contenuti della casa, l'app non funziona. Base giuridica: esecuzione del contratto (art. 6.1.b GDPR).
- Comunicazioni transactional: mail di verifica indirizzo, reset password, inviti al nido. Base giuridica: esecuzione del contratto (art. 6.1.b GDPR).
- Migliorare needo: analytics aggregata su feature usage per capire cosa funziona. Base giuridica: legittimo interesse del titolare a migliorare il prodotto (art. 6.1.f GDPR). Puoi opporti scrivendoci.
- Sicurezza: log di accesso, rate-limit, prevenzione abusi. Base giuridica: legittimo interesse del titolare alla sicurezza dell'infrastruttura e degli utenti (art. 6.1.f GDPR).
- Obblighi di legge: conservazione di dati richiesta da norme cogenti (es. richieste dell'autorità). Base giuridica: obbligo legale (art. 6.1.c GDPR).
Niente profilazione automatizzata: needo non adotta processi decisionali automatizzati ex art. 22 GDPR né attività di profilazione che producano effetti giuridici o incidano significativamente sulle persone.
Chi tratta i dati per nostro conto
Per far girare l'infrastruttura ci appoggiamo a fornitori che agiscono come data processor:
- Mailtrap (EU) — invio email transactional (verifica indirizzo, reset password, inviti).
- PostHog (EU, Frankfurt) — analytics di prodotto. Proxiato dal nostro dominio per non esporre traffico a terzi.
- Cloudflare (irlandese per i clienti UE) — hosting della landing page, edge functions, CDN.
- Google Cloud (GKE) (region europe-west8, Milano) — runtime backend, database PostgreSQL gestito.
- Apple — distribuzione App Store e push notification APNs.
Tutti i fornitori sono GDPR-compliant e firmano DPA standard.
Dove vivono i dati e trasferimenti extra-UE
Tutto il backend needo gira nell'Unione Europea (region
europe-west8, Milano). I provider sopra indicati operano i loro
servizi su data center in UE.
Alcuni fornitori (Google LLC come società madre di Google Cloud, Cloudflare Inc., Apple Inc.) sono società di diritto statunitense soggette alla normativa US, incluso il CLOUD Act. Per i trasferimenti che, anche solo potenzialmente, possono riguardare paesi terzi senza decisione di adeguatezza applichiamo le Clausole Contrattuali Standard adottate dalla Commissione europea (decisione 2021/914/UE) e, laddove necessario, misure supplementari (es. cifratura a riposo e in transito). Per i fornitori USA copertibili dal EU-US Data Privacy Framework il trasferimento avviene sulla base della decisione di adeguatezza 2023/1795.
Come proteggiamo i tuoi dati
Adottiamo misure tecniche e organizzative adeguate al rischio ai sensi dell'art. 32 GDPR. In sintesi:
- Cifratura in transito: tutte le comunicazioni fra l'app e il backend avvengono via HTTPS con TLS 1.2 o superiore.
- Cifratura a riposo: il database PostgreSQL gestito e i backup sono cifrati at-rest dal provider cloud.
- Password: le credenziali non sono mai archiviate in chiaro, ma con algoritmi di hashing one-way considerati robusti dall'industria.
- Controllo accessi: l'accesso all'infrastruttura di produzione è limitato al personale autorizzato, autenticato con multi-factor authentication (MFA) e tracciato a livello di audit log.
- Segregazione: ambienti di sviluppo, staging e produzione sono separati; i dati reali non vengono replicati negli ambienti non produttivi.
- Backup: backup automatici del database con rotazione, conservati in UE per il periodo indicato più sotto.
- Monitoraggio: log centralizzati, rilevamento di anomalie e procedure di risposta agli incidenti.
- Aggiornamenti: applichiamo patch di sicurezza alle dipendenze nel più breve tempo ragionevolmente possibile.
In caso di violazione dei dati personali che presenti un rischio per i tuoi diritti e libertà, ti informeremo senza ingiustificato ritardo come previsto dagli artt. 33 e 34 GDPR.
Quanto li conserviamo
- Account attivo: finché non lo elimini.
- Account eliminato: cancellazione immediata di profilo, credenziali, collegamenti ai nidi e telemetria associata al tuo userID, entro 30 giorni dalla richiesta. I contenuti del nido condiviso (es. spese che hai inserito) restano se altri membri sono ancora nel nido, ma diventano non più riconducibili a te.
- Log di sicurezza: 90 giorni.
- Backup database: 30 giorni rolling.
I tuoi diritti
Ai sensi degli artt. 15-22 GDPR puoi sempre:
- Accedere ai tuoi dati e ricevere una copia (art. 15).
- Rettificare informazioni inesatte o incomplete (art. 16).
- Cancellare i tuoi dati ("diritto all'oblio", art. 17): puoi farlo direttamente dall'app — Profilo → Esci · Elimina account → Elimina account. È un'azione definitiva: nessun ripristino possibile.
- Limitare il trattamento in casi specifici (art. 18).
- Portare i tuoi dati in formato strutturato e leggibile da dispositivo automatico (art. 20).
- Opporti al trattamento basato sul legittimo interesse, in particolare per finalità di analytics — ci scrivi e disabilitiamo la telemetria sul tuo userID (art. 21).
- Reclamare al Garante per la protezione dei dati personali (garanteprivacy.it) o all'autorità di controllo del tuo Stato membro UE.
Come esercitare i tuoi diritti
Per esercitare uno qualsiasi dei diritti sopra elencati scrivi a info@needoapp.com. Per facilitare la lavorazione della richiesta indica:
- il diritto che intendi esercitare (accesso, rettifica, cancellazione, portabilità, limitazione, opposizione);
- il tuo userID o l'indirizzo email associato all'account, per consentirci di identificarti in modo univoco;
- gli eventuali dettagli utili a circoscrivere la richiesta (es. periodo di interesse, tipologia di dato).
Per le richieste che possono incidere in modo significativo sull'account (es. cancellazione totale, portabilità integrale dei dati) potremmo chiederti elementi aggiuntivi a riprova della tua identità, al solo scopo di prevenire evasioni fraudolente di richieste a danno di terzi.
Risponderemo senza ingiustificato ritardo e, in ogni caso, entro 30 giorni dal ricevimento della richiesta. Nei casi particolarmente complessi o in caso di richieste numerose, il termine può essere prorogato di ulteriori 60 giorni, dandotene comunicazione motivata entro il primo mese (art. 12.3 GDPR).
L'esercizio dei diritti è gratuito. Solo nei casi previsti dall'art. 12.5 GDPR — richieste manifestamente infondate o eccessive, in particolare se ripetitive — potremo addebitare un contributo ragionevole commisurato ai costi sostenuti, oppure rifiutare di darvi seguito, fornendoti comunque una motivazione scritta e l'indicazione dei mezzi di reclamo a tua disposizione.
Minori
needo è destinato a persone di almeno 18 anni, in coerenza con la capacità di agire prevista dal Codice Civile italiano e con la natura del servizio (gestione di una casa condivisa, incluse spese e impegni). Non raccogliamo intenzionalmente dati di minori. Se sei un genitore o tutore e ritieni che un minore sotto la nostra tutela si sia registrato, scrivici e procederemo alla rimozione dell'account e dei relativi dati.
Cookie e tracker su questo sito
Questa landing page (
needoapp.com
) utilizza PostHog (UE, Francoforte) per analytics di prodotto,
servito tramite proxy sul nostro dominio. PostHog scrive
identificatori persistenti (cookie e localStorage) utili a
misurare l'uso del sito in forma pseudonimizzata. Non
utilizziamo cookie di profilazione pubblicitaria né tracker
di terze parti per fini commerciali.
Conformemente alle Linee guida del Garante per la protezione dei dati personali dell'8 luglio 2021, l'attivazione dei cookie analytics avviene solo previo tuo consenso: alla prima visita compare un banner con possibilità di accettare o rifiutare con un singolo click e con pari peso visivo. Puoi modificare la tua scelta in qualunque momento dalla Cookie policy. Nell'app mobile la telemetria di prodotto è descritta nella sezione "Quali dati raccogliamo".
Modifiche a questa pagina
Se cambiamo le pratiche sostanziali aggiorneremo la data in alto e te lo segnaleremo via email per i cambiamenti rilevanti. Quando vai live in App Store ti chiediamo di ri-accettare la pagina alla prossima apertura della app.
Contatti
Titolare del trattamento: IMPROBABILITEA
S.R.L.
Sede legale: Corso Galileo Ferraris 162,
10134 Torino (TO)
P.IVA / C.F.: 13409210013
Capitale sociale: € 10.000,00
PEC:
improbabilitea@pec.it
Email:
info@needoapp.com
Per richieste GDPR: la stessa email,
risponderemo entro 30 giorni come prevede il regolamento.