INFORMATIVA SULLA PRIVACY MUYA
Versione 1.0 | In vigore dal 15.05.2026
1. Introduzione e informazioni generali
La presente Informativa sulla Privacy stabilisce le regole di trattamento dei dati personali delle persone che utilizzano il sito web www.muya.app (di seguito: „Sito”), l’applicazione mobile MUYA (di seguito: „Applicazione”) e il servizio newsletter gestito dal Titolare del Trattamento.
Il presente documento è stato redatto in conformità ai requisiti del Regolamento (UE) 2016/679 del Parlamento Europeo e del Consiglio del 27 aprile 2016 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali (di seguito: „GDPR”), tenendo conto delle disposizioni locali applicabili nelle giurisdizioni in cui l’Applicazione è disponibile (dettagli alla sezione 16).
Si prega di leggere attentamente la presente Informativa. L’utilizzo del Sito, dell’Applicazione o l’iscrizione alla newsletter implica l’accettazione delle regole descritte nel presente documento. Per questioni relative alla protezione dei dati personali, si prega di contattarci all’indirizzo: hi@muya.app.
2. Titolare del Trattamento
Il titolare del trattamento ai sensi dell’art. 4, par. 7 del GDPR è Sopraya Sp. z o.o. con sede legale a Chodzież (64-800), ul. Krasińskiego 20, iscritta nel registro delle imprese del KRS tenuto dal Tribunale Distrettuale Poznań – Nowe Miasto i Wilda a Poznań, IX Sezione Commerciale, al numero KRS 0001165422, NIP 6070098148, REGON 541318039.
Dati di contatto del Titolare del Trattamento:
- indirizzo e-mail (questioni GDPR e protezione dati): hi@muya.app
- indirizzo e-mail (reclami): contact@sopraya.com
- telefono: +48 660 927 243
- indirizzo postale: ul. Krasińskiego 20, 64-800 Chodzież, Polonia
Il Titolare del Trattamento non ha nominato un Responsabile della Protezione dei Dati (DPO), in quanto la portata e la natura dei dati trattati non richiedono tale nomina ai sensi dell’art. 37 del GDPR. Per tutte le questioni riguardanti il trattamento dei dati personali, si prega di contattarci all’indirizzo hi@muya.app.
3. Definizioni
Ai fini della presente Informativa, i seguenti termini hanno il significato indicato di seguito:
- Titolare del Trattamento – Sopraya Sp. z o.o. come descritto alla sezione 2.
- Sito – il sito web disponibile all’indirizzo www.muya.app, inclusi il blog e il modulo di iscrizione alla newsletter.
- Applicazione – l’applicazione mobile MUYA disponibile per dispositivi iOS (App Store) e Android (Google Play).
- Utente – persona fisica di età non inferiore a 16 anni che utilizza il Sito, l’Applicazione o la newsletter.
- Utente B2C – Utente individuale che ha acquistato un abbonamento direttamente tramite App Store o Google Play.
- Utente B2B – Utente che ha ottenuto l’accesso all’Applicazione tramite un abbonamento aziendale concesso dal proprio datore di lavoro (Organizzazione).
- Organizzazione – soggetto (impresa) che ha stipulato un contratto B2B con il Titolare del Trattamento per l’accesso all’Applicazione da parte dei propri dipendenti o collaboratori.
- Dati personali – qualsiasi informazione riguardante una persona fisica identificata o identificabile, ai sensi dell’art. 4, par. 1 del GDPR.
- Trattamento – qualsiasi operazione effettuata su dati personali, ai sensi dell’art. 4, par. 2 del GDPR.
- Sub-responsabile – terza parte che fornisce servizi tecnici, analitici o di marketing al Titolare del Trattamento, a cui il Titolare del Trattamento affida il trattamento dei dati personali sulla base di un apposito contratto.
- Newsletter – servizio di invio gratuito e periodico di messaggi elettronici contenenti informazioni commerciali e di marketing sulle attività del Titolare del Trattamento.
4. Ambito di applicazione della presente Informativa
La presente Informativa disciplina il trattamento dei dati nei seguenti ambiti:
- Sito www.muya.app – sito web informativo con blog e modulo di iscrizione alla newsletter. Il Sito ha natura presentazionale e di marketing.
- Newsletter – servizio di invio di messaggi di marketing, gestito tramite il modulo di iscrizione sul Sito e (facoltativamente) nell’Applicazione.
- Applicazione mobile MUYA – modello B2C – utilizzo dell’Applicazione da parte di Utenti individuali che hanno acquistato autonomamente un abbonamento.
- Applicazione mobile MUYA – modello B2B – utilizzo dell’Applicazione da parte di Utenti a cui è stato concesso l’accesso dal datore di lavoro (Organizzazione) nell’ambito di un contratto B2B.
La presente Informativa si applica a livello globale. L’Applicazione è disponibile in 6 versioni linguistiche (polacco, inglese, tedesco, italiano, spagnolo, francese) e può essere utilizzata da Utenti di qualsiasi paese, nel rispetto delle disposizioni locali descritte alla sezione 16. Ulteriori versioni linguistiche (inclusa quella giapponese) saranno rese disponibili nell’ambito delle successive fasi di sviluppo del prodotto, unitamente alle versioni corrispondenti della presente Informativa sulla Privacy.
5. Ruoli giuridici del Titolare del Trattamento
A seconda del modello di utilizzo dell’Applicazione, Sopraya Sp. z o.o. agisce in ruoli giuridici differenti:
5.1. Modello B2C – Titolare del Trattamento
Con riferimento agli Utenti individuali (B2C), agli utenti del Sito e agli iscritti alla newsletter, Sopraya Sp. z o.o. agisce come titolare del trattamento ai sensi dell’art. 4, par. 7 del GDPR – determinando autonomamente le finalità e i mezzi del trattamento.
5.2. Modello B2B – Responsabile del Trattamento
Con riferimento agli Utenti B2B i cui dati (in particolare gli indirizzi e-mail) sono stati forniti al Titolare del Trattamento dall’Organizzazione al fine di concedere l’accesso all’Applicazione, Sopraya Sp. z o.o. agisce come responsabile del trattamento (art. 28 del GDPR) per conto dell’Organizzazione. In tale ambito, il Titolare del Trattamento tratta i dati personali esclusivamente conformemente alle istruzioni stabilite nel Contratto di Trattamento dei Dati (DPA) stipulato con l’Organizzazione.
Indipendentemente da quanto sopra, dal momento in cui l’Utente crea un Account e accetta i Termini di Servizio, Sopraya Sp. z o.o. agisce anche come titolare del trattamento autonomo con riferimento ai dati trattati per proprie finalità (ad es. garanzia della sicurezza dell’Applicazione, esercizio di azioni legali).
Nel caso in cui venga attivato in futuro il modello B2B alternativo basato sui Codici di Attivazione B2B, Sopraya Sp. z o.o. agirà esclusivamente come titolare del trattamento autonomo con riferimento ai dati forniti direttamente dall’Utente in fase di creazione dell’Account, in quanto in tale modello l’Organizzazione non trasferirà alcun dato personale al Titolare del Trattamento.
6. Categorie di dati personali trattati
6.1. Dati raccolti sul Sito (www.muya.app)
- indirizzo IP del dispositivo dell’Utente
- identificatori di cookie e identificatori di tecnologie analoghe
- informazioni sul dispositivo e sul browser (User-Agent, sistema operativo, risoluzione dello schermo, lingua)
- la pagina da cui l’Utente è arrivato al Sito (referrer)
- dati sul comportamento dell’Utente sul Sito (pagine visitate, durata della sessione, interazioni) – raccolti tramite Google Analytics 4 (previa acquisizione del consenso)
- dati sulle interazioni con gli annunci pubblicitari e sugli eventi di conversione (clic su annunci Google e Meta) – raccolti tramite Google Ads e Meta Pixel (previa acquisizione del consenso)
- identificatori pubblicitari utilizzati per il remarketing (Google Ads Remarketing, Meta Pixel) – trattati esclusivamente previa acquisizione del consenso dell’Utente
6.2. Dati raccolti all’iscrizione alla newsletter
- indirizzo e-mail
- nome (facoltativo, se il modulo include tale campo)
- data e ora dell’iscrizione nel modulo, indirizzo IP e identificativo di sessione (a fini probatori)
- data e ora della conferma del consenso tramite clic sul link di attivazione inviato all’indirizzo e-mail (meccanismo double opt-in)
- dati analitici sulle interazioni con la newsletter (aperture e-mail, clic sui link) – trattati da MailerLite
6.3. Dati raccolti nell’Applicazione – identificazione e Account
- indirizzo e-mail (principale identificativo dell’Account)
- nome (facoltativo; può provenire dall’accesso tramite Apple Sign-In o Google Sign-In oppure essere inserito dall’Utente)
- identificativo utente nel sistema Clerk (servizio di gestione delle identità, principale fornitore di autenticazione)
- identificativo Apple ID o account Google in forma hash (in caso di accesso tramite Apple Sign-In o Google Sign-In)
- token di sessione JWT (memorizzati localmente sul dispositivo)
6.4. Dati tecnici dell’Applicazione
- identificativo del dispositivo (su iOS: IDFV – Identifier for Vendor; su Android: Firebase Installation ID)
- sistema operativo, versione del sistema, versione dell’Applicazione
- lingua dell’Applicazione e fuso orario
- indirizzo IP (registrato nei log di Cloudflare e nei log applicativi)
- log applicativi di Cloudflare Workers – eventi tecnici registrati (eccezioni, errori server, tempi di risposta API) – conservati per un massimo di 12 mesi
- dati relativi a crash ed errori dell’Applicazione (tracce dello stack, stato dell’Applicazione e del dispositivo al momento dell’errore) – raccolti nella versione di produzione da Firebase Crashlytics previo consenso
6.5. Dati di utilizzo (comportamentali) nell’Applicazione
- cronologia delle sessioni audio riprodotte (registrazioni, data, durata della riproduzione)
- sessioni preferite
- orari di inizio e fine sessione
- eventi analitici (aperture di schermate, clic su elementi CTA), identificativo dell’utente e proprietà dell’utente (tipo di account, livello di abbonamento, lingua e tema dell’Applicazione, provider di accesso) – trattati da Firebase Analytics previo consenso nell’Applicazione
6.6. Dati di abbonamento e transazione
- stato dell’abbonamento (gratuito / attivo / scaduto)
- tipo di piano (mensile / annuale)
- data di acquisto e data di scadenza dell’abbonamento
- identificativo della transazione (App Store / Google Play / abbonamento promozionale / codice di attivazione)
- fonte dell’abbonamento (B2C – App Store o Google Play; B2B – assegnazione da parte dell’Organizzazione; codice promozionale)
- dati relativi all’utilizzo dei Codici Promozionali (identificativo del codice, data di attivazione, tipo di codice)
Il Titolare del Trattamento non conserva numeri di carte di pagamento né altri dati di pagamento – le transazioni sono elaborate direttamente da App Store o Google Play.
6.7. Dati aggiuntivi nel modello B2B
- nome dell’Organizzazione (datore di lavoro)
- numero di fattura
- periodo di validità dell’abbonamento aziendale
- associazione dell’indirizzo e-mail dell’Utente all’Organizzazione
- identificativo del lotto di codici di attivazione (nel modello con codici)
- dati del Referente dell’Organizzazione (nome, cognome, e-mail, posizione) – nella misura necessaria per l’esecuzione del contratto
- dati di fatturazione dell’Organizzazione (partita IVA, indirizzo, dati fattura)
6.8. Dati che NON raccogliamo
Il Titolare del Trattamento dichiara che, nell’ambito del Sito e dell’Applicazione:
- non raccoglie dati medici né dati relativi allo stato di salute degli Utenti
- non raccoglie categorie particolari di dati ai sensi dell’art. 9 del GDPR (inclusi dati biometrici, genetici, sanitari o dati che rivelano l’origine razziale o etnica)
- non raccoglie dati di minori di età inferiore ai 16 anni (dettagli alla sezione 15)
- non conserva password – l’autenticazione è gestita da Clerk, con supporto per Apple Sign-In e Google Sign-In
- non utilizza il meccanismo App Tracking Transparency (ATT) – non traccia gli Utenti attraverso app e siti web di altre società
6.9. Dati di Creator e Partner Promozionali
Nell’ambito dei programmi di affiliazione e delle collaborazioni con Creator (influencer), il Titolare del Trattamento tratta i seguenti dati dei Creator:
- dati identificativi e di contatto (nome e cognome o ragione sociale, indirizzo e-mail, numero di telefono)
- dati di fatturazione (partita IVA, indirizzo aziendale, numero di conto bancario, dati fattura)
- dati di collaborazione (identificativo del Creator, Codici Promozionali assegnati, identificativo della campagna, statistiche di conversione)
- dati di liquidazione (importo delle commissioni dovute, numero di conversioni riuscite, date di liquidazione)
- informazioni sui social media del Creator (nome utente, link al profilo) – esclusivamente nella misura necessaria per la gestione della campagna
7. Finalità e basi giuridiche del trattamento
I dati personali sono trattati per le seguenti finalità, sulla base delle seguenti basi giuridiche:
7.1. Fornitura dei Servizi (gestione dell’Account, erogazione dei contenuti audio, gestione dell’abbonamento)
Base giuridica: art. 6, par. 1, lett. b) del GDPR – trattamento necessario per l’esecuzione di un contratto di cui l’Utente è parte (Termini di Servizio), o per l’adozione di misure precontrattuali su richiesta dell’Utente.
7.2. Invio della newsletter e comunicazioni di marketing
Base giuridica: art. 6, par. 1, lett. a) del GDPR – consenso volontario dell’Utente, nonché art. 130 del Codice del Consumo – per l’invio di comunicazioni commerciali per via elettronica.
Meccanismo double opt-in: l’iscrizione alla newsletter avviene tramite un modello di conferma in due fasi: (1) l’Utente inserisce il proprio indirizzo e-mail nel modulo; (2) viene inviata un’e-mail di conferma e l’iscrizione si attiva solo dopo che l’Utente ha cliccato sul link di attivazione.
Revoca del consenso: il consenso può essere revocato in qualsiasi momento cliccando sul link „Cancella iscrizione” in qualsiasi e-mail della newsletter, oppure contattando il Titolare del Trattamento all’indirizzo hi@muya.app. La revoca del consenso non pregiudica la liceità del trattamento basato sul consenso prima della sua revoca.
7.3. Analisi, diagnostica e sviluppo del prodotto (GA4 sul Sito, Firebase nell’Applicazione)
Base giuridica: art. 6, par. 1, lett. a) del GDPR – consenso espresso nel banner di consenso ai cookie (per il Sito) o nel messaggio di consenso al primo avvio dell’Applicazione oppure nelle impostazioni dell’Applicazione (per l’Applicazione), con possibilità di revoca in qualsiasi momento. In assenza di consenso, l’analisi e la diagnostica nell’Applicazione rimangono disabilitate.
7.4. Marketing, pubblicità e remarketing (Meta Pixel, Google Ads)
Base giuridica: art. 6, par. 1, lett. a) del GDPR – consenso dell’Utente espresso nel banner di consenso ai cookie.
Ambito delle attività di marketing: il Titolare del Trattamento conduce campagne pubblicitarie nell’ecosistema Meta (Facebook, Instagram) e nell’ecosistema Google (Google Search, Display Network, YouTube) utilizzando strumenti quali Meta Pixel e Google Ads. Tali campagne sono dirette a potenziali nuovi Utenti e, previa acquisizione del consenso, agli Utenti esistenti (remarketing).
Newsletter: il Titolare del Trattamento non trasmetterà a Meta, Google o ad altre piattaforme pubblicitarie gli indirizzi e-mail degli iscritti alla newsletter al fine di creare pubblici personalizzati o condurre campagne mirate agli iscritti.
Revoca del consenso: il consenso ai cookie di marketing può essere revocato in qualsiasi momento tramite le impostazioni dei cookie disponibili nel footer del Sito. La revoca del consenso non pregiudica la liceità del trattamento basato sul consenso prima della sua revoca.
7.5. Elaborazione dei pagamenti e liquidazioni
Base giuridica: art. 6, par. 1, lett. b) del GDPR (esecuzione del contratto) e art. 6, par. 1, lett. c) del GDPR (obbligo legale) – nell’ambito dell’emissione di fatture e dell’adempimento degli obblighi di legge fiscale.
7.6. Gestione delle richieste di contatto e dei reclami
Base giuridica: art. 6, par. 1, lett. b) del GDPR (misure precontrattuali su richiesta dell’interessato o esecuzione del contratto) e art. 6, par. 1, lett. f) del GDPR (legittimo interesse del Titolare del Trattamento a gestire la corrispondenza e risolvere i reclami).
7.7. Garanzia della sicurezza del Sito e dell’Applicazione; prevenzione delle frodi
Base giuridica: art. 6, par. 1, lett. f) del GDPR – legittimo interesse del Titolare del Trattamento consistente nella garanzia della sicurezza dei sistemi informatici, nel rilevamento e nella prevenzione degli abusi e nel mantenimento dell’integrità dei sistemi.
7.8. Esercizio e difesa di azioni legali
Base giuridica: art. 6, par. 1, lett. f) del GDPR – legittimo interesse del Titolare del Trattamento consistente nella possibilità di stabilire, esercitare o difendere azioni legali.
7.9. Liquidazioni B2B (dati dell’Organizzazione e del Referente)
Base giuridica: art. 6, par. 1, lett. b) del GDPR (esecuzione del Contratto B2B), art. 6, par. 1, lett. c) del GDPR (obbligo legale – emissione di fatture, obblighi fiscali), art. 6, par. 1, lett. f) del GDPR (legittimo interesse nelle liquidazioni B2B).
7.10. Trattamento dei dati dei dipendenti dell’Organizzazione per conto dell’Organizzazione (B2B)
Base giuridica: art. 28 del GDPR – affidamento del trattamento sulla base di un apposito contratto DPA stipulato tra il Titolare del Trattamento e l’Organizzazione. In tale ambito, Sopraya Sp. z o.o. agisce come responsabile del trattamento e tratta i dati esclusivamente conformemente alle istruzioni dell’Organizzazione.
7.11. Collaborazione con Creator e Partner Promozionali (programmi di affiliazione)
Base giuridica: art. 6, par. 1, lett. b) del GDPR (esecuzione del contratto stipulato con il Creator), art. 6, par. 1, lett. f) del GDPR (legittimo interesse nella gestione dei programmi di affiliazione e nella liquidazione delle commissioni).
Il conferimento dei dati personali è facoltativo, ma necessario per creare un Account, acquistare un abbonamento, iscriversi alla newsletter o concludere una collaborazione come Creator. In assenza dei dati richiesti, non sarà possibile utilizzare il relativo servizio.
8. Sub-responsabili e destinatari dei dati
Il Titolare del Trattamento si avvale di fornitori di servizi esterni di fiducia che possono trattare dati personali per suo conto. L’elenco aggiornato dei sub-responsabili è il seguente:
8.1. Cloudflare, Inc. (USA)
- Ambito dei servizi: hosting dell’API dell’Applicazione (Cloudflare Workers), archiviazione dei file audio (Cloudflare R2), CDN, protezione DDoS, WAF (Web Application Firewall).
- Dati trattati: indirizzo e-mail, identificativo utente, token di sessione, log di accesso, indirizzi IP, log degli eventi tecnici.
- Ubicazione: infrastruttura edge globale. Trasferimento negli USA garantito da Clausole Contrattuali Standard (SCC) e EU-US Data Privacy Framework (DPF).
8.2. DigitalOcean, LLC (Francoforte, UE)
- Ambito dei servizi: database PostgreSQL gestito.
- Dati trattati: insieme completo dei dati dell’Account Utente, abbonamenti, cronologia delle sessioni audio, dati organizzativi B2B.
- Ubicazione: Francoforte, Germania (SEE).
8.3. Apple Inc. (USA / UE)
- Ambito dei servizi: accesso tramite Apple Sign-In (SSO), elaborazione dei pagamenti B2C tramite App Store.
- Dati trattati: indirizzo e-mail, nome, identificativo Apple ID in forma hash, dati transazionali.
- Ubicazione: USA e UE. Trasferimento negli USA garantito da SCC e DPF.
8.4. Google LLC (USA / UE)
- Ambito dei servizi: elaborazione dei pagamenti B2C tramite Google Play (Android), accesso tramite Google Sign-In, Firebase Analytics, Google Analytics 4, Google Ads.
- Dati trattati: identificativo del dispositivo, dati di telemetria, dati transazionali, indirizzo e-mail, eventi di utilizzo e dati relativi ai crash dell’Applicazione (Firebase Crashlytics). L’identificativo pubblicitario riguarda esclusivamente il Sito web (Google Ads) – l’Applicazione non raccoglie identificativi pubblicitari.
- Ubicazione: USA e UE. Trasferimento negli USA garantito da SCC e DPF.
8.5. RevenueCat, Inc. (USA)
- Ambito dei servizi: gestione degli abbonamenti e dei diritti degli Utenti, sincronizzazione dello stato dell’abbonamento tra piattaforme (App Store, Google Play, B2B).
- Dati trattati: indirizzo e-mail, identificativo Utente (appUserId), cronologia dei pagamenti, stato dell’abbonamento.
- Ubicazione: USA. Trasferimento garantito da SCC e DPF.
8.6. Clerk, Inc. (USA)
- Ambito dei servizi: servizio di gestione dell’identità utente (autenticazione e gestione degli utenti), gestione dell’accesso tramite e-mail, Apple Sign-In, Google Sign-In.
- Dati trattati: indirizzo e-mail, nome, identificativo Utente, metadati di sessione (indirizzo IP, User-Agent, identificativo del dispositivo).
- Ubicazione: USA. Trasferimento garantito da SCC e DPF.
8.7. Firebase (Google Ireland Limited / Google LLC)
- Ambito dei servizi: analisi e statistiche dell’utilizzo dell’Applicazione mobile (Firebase Analytics), monitoraggio della stabilità e segnalazione dei crash (Firebase Crashlytics) e assegnazione dell’identificativo di installazione (Firebase Installations). In futuro – notifiche push (la funzionalità sarà attivata in una versione futura dell’Applicazione).
- Firebase Analytics e Crashlytics sono disabilitati per impostazione predefinita e vengono attivati esclusivamente dopo che l’Utente ha espresso il proprio consenso volontario nell’Applicazione (messaggio di consenso al primo avvio) o nelle impostazioni dell’Applicazione. Il consenso può essere revocato in qualsiasi momento nelle impostazioni dell’Applicazione; la revoca interrompe l’ulteriore raccolta di dati e rimuove l’identificativo di installazione dal dispositivo, ma non riguarda i dati già trasmessi a Google prima della revoca (conservati fino alla scadenza del periodo di conservazione). Firebase Analytics funziona sui dispositivi Android; sui dispositivi iOS rimane disabilitato nella configurazione dell’Applicazione.
- Dati trattati: eventi di utilizzo (tra cui aperture di schermate, riproduzione di sessioni audio, eventi di abbonamento e codici regalo) con parametri; proprietà dell’utente (tipo di account, livello di abbonamento, lingua e tema dell’Applicazione, provider di accesso); identificativo dell’utente e Firebase Installation ID (dispositivi Android); dati automatici dell’SDK su Android (modello e sistema del dispositivo, versione dell’Applicazione, dati sulle sessioni); per Crashlytics – dati relativi a crash ed errori dell’Applicazione (tracce dello stack, stato dell’Applicazione e del dispositivo al momento dell’errore) associati all’identificativo dell’utente.
- L’Applicazione non utilizza il modulo pubblicitario (AdMob) né raccoglie identificativi pubblicitari del dispositivo (IDFA / GAID); i dati di Firebase non sono utilizzati per la pubblicità né per il remarketing.
- Base giuridica: art. 6, par. 1, lett. a) del GDPR – consenso dell’Utente espresso nell’Applicazione.
- Ubicazione: USA e UE. Trasferimento negli USA garantito da Clausole Contrattuali Standard (SCC) e nell’ambito dell’EU-US Data Privacy Framework (DPF) – Google LLC è un soggetto certificato nell’ambito del DPF.
8.8. MailerLite Limited (Irlanda, UE)
- Ambito dei servizi: invio della newsletter, gestione dell’elenco degli iscritti, analisi delle aperture e dei clic.
- Dati trattati: indirizzo e-mail, nome (se fornito), data di iscrizione, indirizzo IP, dati di interazione (aperture, clic).
- Ubicazione: Irlanda (SEE). MailerLite può avvalersi di sub-fornitori al di fuori del SEE – dettagli disponibili all’indirizzo: https://www.mailerlite.com/legal/data-processing-agreement.
8.9. Google Analytics 4 (Google LLC)
- Ambito dei servizi: analisi del traffico sul Sito www.muya.app.
- Dati trattati: indirizzo IP anonimizzato, identificatori di cookie, dati del dispositivo e del browser, dati comportamentali sul Sito.
- Ubicazione: USA e UE. Trasferimento garantito da SCC e DPF. Attivato solo previa acquisizione del consenso dell’Utente tramite il banner di consenso ai cookie.
8.10. Meta Platforms Ireland Limited (Meta Pixel, Meta Ads)
- Ambito dei servizi: misurazione dell’efficacia delle campagne pubblicitarie sulle piattaforme Meta (Facebook, Instagram), gestione delle campagne di remarketing.
- Dati trattati: identificatori di cookie, indirizzo IP, dati sugli eventi sul Sito, identificatori pubblicitari.
- Ubicazione: Irlanda e USA. Trasferimento negli USA garantito da SCC e DPF. Meta Pixel viene attivato solo previa acquisizione del consenso dell’Utente.
- Dati newsletter: il Titolare del Trattamento non trasmetterà a Meta alcun indirizzo e-mail o altro dato personale degli iscritti alla Newsletter al fine di creare pubblici personalizzati.
8.11. Google Ads (Google Ireland Limited / Google LLC)
- Ambito dei servizi: gestione delle campagne Google Ads nel motore di ricerca Google, nella Display Network e su YouTube; remarketing.
- Dati trattati: identificatori di cookie, identificatori pubblicitari, indirizzo IP, dati sugli eventi sul Sito.
- Ubicazione: Irlanda e USA. Trasferimento negli USA garantito da SCC e DPF. Google Ads viene attivato solo previa acquisizione del consenso dell’Utente.
L’elenco aggiornato dei sub-responsabili è disponibile nella presente Informativa. Il Titolare del Trattamento informa gli Utenti di eventuali modifiche pianificate all’elenco dei sub-responsabili e offre all’Organizzazione (nel modello B2B) la possibilità di opporsi a tali modifiche conformemente alle condizioni del DPA.
I dati personali possono essere altresì comunicati a:
- soggetti che forniscono al Titolare del Trattamento servizi di contabilità, legali e di consulenza (sulla base di contratti di affidamento del trattamento)
- autorità pubbliche o altri soggetti autorizzati – esclusivamente sulla base delle disposizioni normative applicabili
- nel modello B2B – all’Organizzazione, esclusivamente nell’ambito dei dati di fatturazione e statistici specificati nel DPA
9. Trasferimenti di dati al di fuori dello Spazio Economico Europeo
Alcuni sub-responsabili del Titolare del Trattamento hanno sede al di fuori dello Spazio Economico Europeo (SEE), in particolare negli USA. I trasferimenti di dati verso paesi terzi sono garantiti dai seguenti meccanismi:
- Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea ai sensi dell’art. 46, par. 2, lett. c) del GDPR
- EU-US Data Privacy Framework (DPF) – per i soggetti certificati nell’ambito di tale programma (Cloudflare, Google, Meta, RevenueCat, Clerk, Apple)
- misure tecniche e organizzative aggiuntive (cifratura in transito e a riposo, limitazione dell’accesso al minimo necessario)
L’Utente ha il diritto di ottenere una copia delle misure di sicurezza applicate contattando il Titolare del Trattamento all’indirizzo hi@muya.app.
Utilizzando il Sito o l’Applicazione, l’Utente prende atto che i propri dati possono essere trasferiti in paesi al di fuori del SEE, che si considera garantiscano un livello adeguato di protezione dei dati attraverso i meccanismi sopra descritti.
10. Periodi di conservazione dei dati
I dati personali sono conservati per il periodo necessario al conseguimento delle finalità per cui sono stati raccolti, e successivamente per il periodo richiesto dalla normativa applicabile o giustificato dagli interessi legittimi del Titolare del Trattamento.
10.1. Dati dell’Account Utente (B2C)
I dati dell’Account sono conservati per l’intero periodo di utilizzo dell’Applicazione. Dopo l’avvio della procedura di eliminazione dell’Account:
- immediatamente alla richiesta di eliminazione – l’Account viene disattivato e reso inaccessibile all’Utente
- dopo 30 giorni dall’avvio dell’eliminazione – un’attività pianificata (cron) effettua l’eliminazione definitiva (hard-delete) di tutti i dati dell’Account dal database di produzione
Dopo l’hard-delete, i dati possono permanere esclusivamente nei backup dell’infrastruttura, per ragioni tecniche, per un periodo massimo di 90 giorni, dopo di che vengono eliminati definitivamente.
10.2. Dati degli Utenti B2B
I dati di associazione Utente-Organizzazione sono conservati per la durata dell’abbonamento aziendale. Alla sua scadenza o alla rimozione dell’Account dell’Utente dal pool dell’Organizzazione, i dati vengono eliminati conformemente alla procedura descritta alla sezione 10.1, salvo che il DPA non disponga diversamente.
10.3. Dati di fatturazione e fatture
I dati necessari per l’emissione di fatture e le liquidazioni fiscali (inclusi i dati dell’Organizzazione B2B e i dati transazionali B2C) sono conservati per 10 anni dalla data di emissione della fattura, conformemente ai requisiti della normativa fiscale italiana.
10.4. Dati degli iscritti alla newsletter
L’indirizzo e-mail e i dati correlati sono conservati fino alla revoca del consenso (cancellazione dell’iscrizione) o fino alla cessazione del servizio newsletter.
In caso di mancata conferma dell’iscrizione tramite il meccanismo double opt-in (assenza di clic sul link di attivazione entro 7 giorni), i dati vengono eliminati automaticamente.
10.5. Dati analitici e di marketing (Google Analytics 4, Google Ads, Meta Pixel, Firebase)
I dati analitici e di marketing sono conservati per un periodo coerente con la configurazione dei servizi: Google Analytics 4 (Sito) – periodo di conservazione configurato dei dati a livello di utente fino a 14 mesi; Firebase Analytics (Applicazione) – periodo di conservazione configurato dei dati fino a 14 mesi; Firebase Crashlytics (report di crash dell’Applicazione) – dati relativi ai crash (tracce dello stack, dati diagnostici, identificativi di installazione) per 90 giorni, dopodiché vengono eliminati dai sistemi di produzione e dai backup; Google Ads (cookie di conversione e remarketing) – fino a 540 giorni in conformità con la policy di Google; Meta Pixel – in conformità con la policy di Meta, di norma fino a 2 anni. I dati vengono eliminati prima se l’Utente revoca il consenso nel banner cookie o nelle impostazioni dell’Applicazione.
10.6. Dati tecnici e log di sistema
I log di Cloudflare e gli altri log di sistema sono conservati per un periodo massimo di 12 mesi, dopo il quale vengono eliminati automaticamente.
10.7. Codici di Attivazione B2B
Le informazioni sui codici di attivazione generati e utilizzati sono conservate per 5 anni dalla data di generazione, a fini probatori e di liquidazione.
10.8. Dati relativi alla gestione di reclami e richieste
I dati della corrispondenza di contatto sono conservati per il periodo necessario a rispondere alla richiesta e, in caso di reclamo o controversia, per il periodo necessario alla sua risoluzione e fino alla scadenza del termine di prescrizione delle azioni legali.
10.9. Dati trattati a fini di azioni legali
Nella misura in cui il trattamento è necessario per stabilire, esercitare o difendere azioni legali, i dati personali sono conservati per un periodo pari al termine di prescrizione di tali azioni, in conformità con la normativa applicabile.
11. Diritti degli interessati
Ai sensi del GDPR, l’Utente ha i seguenti diritti:
- Diritto di accesso (art. 15 del GDPR) – ottenere la conferma che il Titolare del Trattamento stia trattando dati che lo riguardano e, in caso affermativo, ricevere una copia di tali dati unitamente alle informazioni sul trattamento.
- Diritto di rettifica (art. 16 del GDPR) – richiedere la correzione dei dati inesatti o il completamento dei dati incompleti.
- Diritto alla cancellazione („diritto all’oblio”, art. 17 del GDPR) – richiedere la cancellazione dei dati quando, ad esempio, non sono più necessari per le finalità per cui sono stati raccolti, il consenso è stato revocato o i dati sono stati trattati illecitamente.
- Diritto di limitazione del trattamento (art. 18 del GDPR) – richiedere la sospensione temporanea del trattamento dei dati, ad esempio durante la verifica dell’esattezza dei dati o durante l’esame di un’opposizione.
- Diritto alla portabilità dei dati (art. 20 del GDPR) – ricevere i dati in un formato strutturato, di uso comune e leggibile da dispositivo automatico e trasmetteràre tali dati a un altro titolare del trattamento.
- Diritto di opposizione (art. 21 del GDPR) – opporsi al trattamento basato sugli interessi legittimi del Titolare del Trattamento (art. 6, par. 1, lett. f) del GDPR), inclusa la profilazione. Il Titolare del Trattamento cesserà il trattamento a meno che non dimostri l’esistenza di motivi legittimi cogenti che prevalgono sugli interessi, i diritti e le libertà dell’Utente.
- Diritto di revoca del consenso – in qualsiasi momento, senza pregiudicare la liceità del trattamento basato sul consenso prima della sua revoca. La revoca del consenso alla newsletter comporta la rimozione dall’elenco di distribuzione. La revoca del consenso ai cookie analitici comporta la disattivazione di GA4/Firebase.
- Diritto di proporre reclamo all’autorità di controllo – in Italia: il Garante per la protezione dei dati personali (Garante Privacy), Piazza Venezia 11, 00187 Roma, www.garanteprivacy.it. Gli Utenti di altri paesi possono proporre reclamo all’autorità competente per la protezione dei dati del paese di residenza.
Per esercitare i diritti di cui sopra, si prega di contattarci all’indirizzo hi@muya.app. Il Titolare del Trattamento risponde alle richieste entro i termini previsti dal GDPR (in generale entro un mese, con possibilità di proroga di ulteriori due mesi nei casi complessi).
Nel modello B2B, qualora la richiesta riguardi dati trattati dal Titolare del Trattamento nel ruolo di responsabile del trattamento per conto dell’Organizzazione, il Titolare del Trattamento trasmetterà tale richiesta all’Organizzazione come titolare del trattamento e presta assistenza nella sua gestione conformemente al DPA.
12. Cookie e tecnologie analoghe sul Sito
Il sito web www.muya.app utilizza cookie e tecnologie analoghe (web storage, pixel). I cookie sono piccoli file di testo memorizzati sul dispositivo dell’Utente alla visita del Sito.
12.1. Tipologie di cookie utilizzati
- Cookie tecnici (necessari) – consentono il corretto funzionamento del Sito (ad es. gestione dei moduli, mantenimento della sessione). Tali cookie non richiedono il consenso dell’Utente.
- Cookie analitici – utilizzati per raccogliere statistiche sull’utilizzo del Sito (Google Analytics 4). Attivati solo con il consenso dell’Utente.
- Cookie di marketing – utilizzati per le attività di marketing, incluso il remarketing (Meta Pixel, Google Ads). Attivati solo con il consenso dell’Utente.
12.2. Gestione del consenso ai cookie
Al primo accesso al Sito, l’Utente visualizza un banner di consenso ai cookie (Consent Management Platform – CMP). L’Utente può:
- accettare tutti i cookie
- rifiutare tutti i cookie facoltativi (rimangono attivi solo i cookie tecnici)
- effettuare una selezione individuale delle categorie di cookie
Il consenso può essere modificato o revocato in qualsiasi momento tramite le impostazioni disponibili nel footer del Sito. La revoca del consenso non pregiudica la liceità del trattamento basato sul consenso prima della sua revoca.
13. Tecnologie locali nell’Applicazione mobile
L’applicazione mobile MUYA non utilizza cookie nel senso tradizionale. Nell’ambito del suo funzionamento, utilizza le seguenti tecnologie di archiviazione locale:
- token di sessione (JWT) – che consentono il mantenimento della sessione autenticata dell’Utente
- cache (archiviazione temporanea) – utilizzata per l’archiviazione temporanea dei contenuti audio e dei dati dell’interfaccia al fine di migliorare le prestazioni dell’Applicazione
- SDK Firebase Analytics – per la raccolta di eventi analitici; SDK Firebase Crashlytics – per la segnalazione di crash ed errori dell’Applicazione. Entrambi disabilitati per impostazione predefinita, vengono attivati esclusivamente dopo l’espressione del consenso nell’Applicazione e disabilitati dopo la sua revoca.
- SDK dei fornitori di pagamento (App Store / Google Play) – componenti nativi del sistema operativo che gestiscono la verifica dell’abbonamento; non memorizzano dati di carte di pagamento nell’Applicazione
L’Applicazione non utilizza il meccanismo App Tracking Transparency (ATT) ai sensi della politica di Apple – non traccia gli Utenti attraverso app o siti web di altre società.
14. Sicurezza dei dati
Il Titolare del Trattamento applica misure tecniche e organizzative idonee a garantire la sicurezza dei dati adeguate al livello di rischio, tra cui in particolare:
- cifratura delle comunicazioni (TLS) sull’intera infrastruttura di rete (Cloudflare)
- cifratura dei dati a riposo nel database PostgreSQL gestito da DigitalOcean
- l’autenticazione è gestita da Clerk come principale fornitore di identità, con supporto per l’autenticazione a più fattori (MFA) per gli utenti amministrativi
- token di sessione JWT con versioning – che consentono la revoca remota della sessione
- limitazione dell’accesso al pannello di amministrazione esclusivamente ai dipendenti autorizzati del Titolare del Trattamento
- aggiornamenti software regolari e verifiche di sicurezza
- procedure di risposta agli incidenti di sicurezza e obbligo di notifica delle violazioni dei dati all’autorità di controllo entro 72 ore dalla conoscenza dell’evento (art. 33 del GDPR)
15. Tutela dei dati dei minori
Il Sito e l’Applicazione non sono destinati a persone di età inferiore ai 16 anni. Il Titolare del Trattamento non raccoglie consapevolmente dati personali di persone di età inferiore ai 16 anni.
Il Titolare del Trattamento applica una soglia uniforme e più elevata di 16 anni a livello mondiale, indipendentemente dalle disposizioni locali vigenti nelle singole giurisdizioni (ad es. Regno Unito – 13 anni, Irlanda – 13 anni, alcuni Stati membri dell’UE – 13 o 14 anni). Tale scelta deriva dalla natura wellness dell’Applicazione e dall’obiettivo di mantenere una politica coerente e trasparente di protezione dei minori.
In fase di creazione dell’Account, l’Utente dichiara di avere almeno 16 anni di età. Qualora il Titolare del Trattamento venga a conoscenza della raccolta di dati personali di una persona di età inferiore ai 16 anni, tali dati saranno immediatamente eliminati e l’Account sarà bloccato.
I genitori o i tutori legali che sospettano che un minore di età inferiore ai 16 anni abbia fornito al Titolare del Trattamento i propri dati personali sono pregati di contattarci all’indirizzo hi@muya.app. Il Titolare del Trattamento provvederà tempestivamente all’eliminazione di tali dati.
16. Disposizioni locali in giurisdizioni selezionate
L’Applicazione è disponibile a livello globale. Oltre ai diritti riconosciuti agli Utenti ai sensi del GDPR, possono applicarsi i seguenti diritti o obblighi aggiuntivi a seconda del paese di residenza dell’Utente:
16.1. Regno Unito (UK GDPR e Data Protection Act 2018)
Il UK GDPR e il Data Protection Act 2018 si applicano agli Utenti nel Regno Unito. I diritti degli Utenti del Regno Unito sono equivalenti a quelli descritti alla sezione 11 della presente Informativa. Gli Utenti del Regno Unito possono proporre reclamo all’Information Commissioner’s Office (ICO): https://ico.org.uk.
I trasferimenti di dati negli USA avvengono sulla base del UK-US Data Bridge (UK Extension to the EU-US Data Privacy Framework), nonché sulla base delle Clausole Contrattuali Standard adattate per il diritto del Regno Unito (UK IDTA – International Data Transfer Agreement).
16.2. Svizzera (Legge federale sulla protezione dei dati – nLPD)
Le disposizioni della nuova Legge federale svizzera sulla protezione dei dati (nLPD, in vigore dal 1° settembre 2023) si applicano agli Utenti in Svizzera. Gli Utenti svizzeri possono proporre reclamo all’Incaricato federale della protezione dei dati e della trasparenza (IFPDT): https://www.edoeb.admin.ch.
I trasferimenti di dati negli USA avvengono sulla base dello Swiss-US Data Privacy Framework (Swiss-US DPF), riconosciuto dall’IFPDT.
16.3. Stati Uniti – California (CCPA / CPRA)
I residenti dello Stato della California godono di diritti aggiuntivi ai sensi del California Consumer Privacy Act (CCPA), modificato dal California Privacy Rights Act (CPRA), tra cui:
- il diritto di sapere (right to know) quali dati personali vengono raccolti, utilizzati, divulgati o venduti
- il diritto di cancellazione dei dati personali
- il diritto di rettifica dei dati inesatti
- il diritto di limitare il trattamento dei dati personali sensibili (Sensitive Personal Information – SPI)
- il diritto di opt-out dalla „vendita” o dalla „condivisione” dei dati personali („Do Not Sell or Share My Personal Information”)
- il diritto di non essere discriminati in relazione all’esercizio dei diritti di cui sopra
Il Titolare del Trattamento dichiara di non vendere dati personali ai sensi del CCPA. Alcune forme di condivisione dei dati con partner pubblicitari (Meta Pixel, Google Ads) possono qualificarsi come „condivisione” ai sensi del CCPA. Gli Utenti che non desiderano che i propri dati vengano condivisi a fini pubblicitari devono revocare il consenso ai cookie di marketing nelle impostazioni del Sito.
16.4. Canada (PIPEDA)
Il Personal Information Protection and Electronic Documents Act (PIPEDA) si applica agli Utenti in Canada. Gli Utenti canadesi hanno il diritto di accedere ai propri dati e di correggere eventuali inesattezze. Il Titolare del Trattamento designa hi@muya.app come punto di contatto per l’esercizio dei diritti ai sensi del PIPEDA.
I reclami possono essere proposti all’Office of the Privacy Commissioner of Canada (OPC): https://www.priv.gc.ca.
16.5. Brasile (LGPD)
La Lei Geral de Proteção de Dados (LGPD, Legge n. 13.709/2018) si applica agli Utenti in Brasile. Gli Utenti brasiliani hanno il diritto di accesso, rettifica, cancellazione, portabilità dei dati, informazione sulla condivisione dei dati e il diritto di revoca del consenso. Tali diritti possono essere esercitati contattando hi@muya.app.
Il Titolare del Trattamento ha designato l’indirizzo hi@muya.app come punto di contatto per l’esercizio dei diritti ai sensi della LGPD e come punto di contatto con l’Autoridade Nacional de Proteção de Dados (ANPD).
16.6. Giappone (APPI) – Informazioni per futuri Utenti
L’Applicazione MUYA non è attualmente disponibile in giapponese né è attivamente rivolta al mercato giapponese. Le disposizioni dell’Act on the Protection of Personal Information (APPI) saranno implementate prima della messa a disposizione dell’Applicazione nella versione in lingua giapponese.
L’Applicazione non è attualmente rivolta ai residenti in Giappone. I residenti in Giappone che utilizzano l’Applicazione in una versione linguistica attualmente disponibile lo fanno volontariamente e accettano le regole applicabili ai sensi della presente Informativa.
16.7. Cina (PIPL) – Informazioni per futuri Utenti
L’Applicazione non è attualmente disponibile ufficialmente in una versione in lingua cinese né è dedicata al mercato cinese. Prima di rendere l’Applicazione disponibile ai residenti nella Repubblica Popolare Cinese, il Titolare del Trattamento implementerà i requisiti della Personal Information Protection Law (PIPL), tra cui in particolare le disposizioni concernenti:
- i meccanismi per i trasferimenti di dati al di fuori del territorio della Cina (certificazione CAC, Clausole Contrattuali Standard per la Cina o altri meccanismi approvati)
- i diritti degli Utenti ai sensi della PIPL (accesso, rettifica, cancellazione, revoca del consenso, portabilità e altri)
- la designazione di un rappresentante locale in Cina, ove richiesto
L’Applicazione non è attualmente rivolta ai residenti in Cina. I residenti in Cina che utilizzano l’Applicazione in una versione linguistica attualmente disponibile lo fanno volontariamente e accettano le regole applicabili ai sensi della presente Informativa.
17. Profilazione e decisioni automatizzate
Il Titolare del Trattamento effettua profilazione ai sensi dell’art. 4, par. 4 del GDPR in misura limitata. La profilazione consiste in:
- analisi della cronologia delle riproduzioni audio e dei Contenuti preferiti al fine di generare suggerimenti personalizzati di sessioni audio nell’Applicazione
- segmentazione degli iscritti alla Newsletter al fine di adattare il contenuto e la frequenza degli invii (ad es. sulla base delle preferenze indicate all’iscrizione)
- analisi degli eventi analitici sul Sito e nell’Applicazione (GA4, Firebase) al fine di ottimizzare le funzionalità e la pertinenza delle campagne di marketing – esclusivamente sulla base del consenso espresso nel banner cookie (Sito) o nel messaggio di consenso / nelle impostazioni dell’Applicazione (Applicazione).
La profilazione non comporta decisioni automatizzate nei confronti dell’Utente ai sensi dell’art. 22 del GDPR – ovvero decisioni che producono effetti giuridici o che incidono in modo analogo significativamente sull’Utente. I suggerimenti personalizzati hanno esclusivamente carattere ausiliario.
L’Utente ha il diritto di opporsi alla profilazione effettuata sulla base degli interessi legittimi (art. 6, par. 1, lett. f) del GDPR) contattando il Titolare del Trattamento all’indirizzo hi@muya.app.
18. Modifiche all’Informativa sulla Privacy
Il Titolare del Trattamento si riserva il diritto di aggiornare la presente Informativa in caso di:
- modifiche alle disposizioni normative in materia di protezione dei dati personali
- introduzione di nuove funzionalità del Sito o dell’Applicazione
- modifiche all’elenco dei sub-responsabili o all’ambito del trattamento
- altri motivi importanti che richiedono un aggiornamento dell’Informativa
Gli Utenti saranno informati in anticipo delle modifiche sostanziali all’Informativa – tramite un avviso nell’Applicazione e/o via e-mail all’indirizzo associato all’Account. Le modifiche entreranno in vigore non prima di 14 giorni dalla data di notifica, salvo che non derivino da un obbligo di legge e richiedano un’implementazione immediata.
La versione aggiornata dell’Informativa è sempre disponibile sul Sito www.muya.app e nell’Applicazione nella sezione „Informazioni legali”.
19. Contatti
Per tutte le questioni relative alla protezione dei dati personali, all’esercizio dei diritti degli Utenti e alle domande sulla presente Informativa sulla Privacy, si prega di contattare:
- e-mail: hi@muya.app
- indirizzo postale: Sopraya Sp. z o.o., ul. Krasińskiego 20, 64-800 Chodzież, Polonia
- telefono: +48 660 927 243
Per i reclami relativi al funzionamento dell’Applicazione e dei Servizi forniti, si prega di contattare: contact@sopraya.com.
– fine del documento –
Versione 1.0 | In vigore dal 15.05.2026
