FantaYouPong

Informativa privacy dell'app

Privacy dell'app

Che cosa tratta l'app FantaYouPong, perché, dove finisce, per quanto resta, chi lo vede e che cosa puoi chiederci. Il sito ha un'informativa sua.

  • Versione 2026-09-14-v1
  • In vigore dal 14 settembre 2026

Chi tratta i tuoi dati

Il titolare del trattamento è YouPong ASD, con sede in Via Brescia 16, 00198 Roma RM, Italia, codice fiscale 96635460585. È lo stesso titolare del sito: FantaYouPong è un progetto dell'associazione.

Per esercitare i tuoi diritti o per una domanda su questa informativa scrivi a privacy@fantayoupong.it. Per un problema con l'accesso o con il gioco, l'indirizzo è support@fantayoupong.it.

Che cosa copre questa informativa

L'app FantaYouPong: account, gioco, classifiche, leghe, notifiche e il funzionamento tecnico che li regge. L'iscrizione sul sito è descritta nell'informativa del sito, alla pagina privacy.

Cosa l'app non chiede

L'app non chiede la data di nascita, non accede alla tua posizione né ai tuoi contatti, non mostra pubblicità, non usa strumenti di analisi del comportamento. Non prendiamo decisioni automatizzate sul tuo conto e non facciamo profilazione.

La fotocamera e la galleria servono solo se decidi di caricare una foto profilo o il logo di una lega, e l'app te lo chiede in quel momento.

Perché trattiamo i dati, e con quale base

Finalità e basi giuridiche
PerchéQuali datiBase giuridica
Creare l'account e farti accedere, anche con il codice via emailEmail, password, UID, codice di iscrizioneArt. 6(1)(b) GDPR — esecuzione del servizio che hai chiesto
Farti giocare: profilo, rosa, formazioni, pronostici, punteggi, trofeiProfilo di gioco e dati di giocoArt. 6(1)(b) GDPR — esecuzione del servizio che hai chiesto
Mostrarti in classifica agli altri partecipantiNome utente, nome della squadra, foto profilo se l'hai caricata, punti e posizioneArt. 6(1)(b) GDPR — esecuzione del servizio che hai chiesto: una classifica è il gioco. La foto è facoltativa e la togli quando vuoi
Leghe private e invitiNome e logo della lega, partecipanti, invitiArt. 6(1)(b) GDPR — esecuzione del servizio che hai chiesto
Notifiche push, se le attiviToken del dispositivo, piattaforma, versione dell'app, stato del permessoArt. 6(1)(b) GDPR — esecuzione del servizio che hai chiesto. Le attivi tu, dal telefono e dall'app, e le spegni allo stesso modo
Eliminare l'account con il periodo di ripensamentoStato della richiesta e copia delle voci di classifica, per rimetterle se cambi ideaArt. 6(1)(b) GDPR — esecuzione del servizio che hai chiesto
Scoprire e correggere i crash dell'appRapporti di arresto anomalo e identificativo casuale dell'installazioneArt. 6(1)(f) GDPR — legittimo interesse del titolare. La valutazione è pubblicata per intero in questa pagina, e ti opponi dal Profilo spegnendo «Rapporti sui crash»
Proteggere il servizio da abusi, perdite di dati e contestazioniAttestazione App Check, contatori antiabuso, copie di sicurezza, registro dell'attività di gioco e delle modifiche amministrativeArt. 6(1)(f) GDPR — legittimo interesse del titolare. La valutazione è pubblicata per intero in questa pagina

Nessun trattamento necessario al gioco poggia sul consenso. Non è una formalità: all'app si accede anche prima dei diciotto anni, e un servizio che dipendesse da un consenso che un minore non può dare validamente da solo non starebbe in piedi. Le notifiche push e la foto profilo sono funzioni che scegli tu di usare, e che spegni o togli quando vuoi.

Dove finiscono i dati, e per quanto

Trattamenti effettivi dell'app, verificati il 13 settembre 2026
DatoDovePer quanto
Email, password e identificativo dell'account (UID)Firebase Authentication (Google) — Stati Uniti: Firebase dichiara che il servizio gira solo da data center statunitensi. La password non la vediamo: la custodisce Firebase in forma cifrataFinché hai l'account. Se chiedi di eliminarlo, sparisce dalla vista subito e definitivamente dopo 30 giorni
Codice a 6 cifre per completare l'iscrizione nell'appArchivio Firestore — Unione europea (multi-regione eur3: Belgio e Paesi Bassi). Il codice non è mai scritto in chiaro: se ne conserva solo l'impronta, e l'email compare solo come impronta nel nome del documentoIl codice vale 10 minuti, o fino al 5° tentativo sbagliato, e sparisce quando lo usi. Se non lo usi, la sua impronta resta finché non ne chiedi un altro: oggi non c'è una cancellazione automatica. L'email che lo consegna resta nella coda di posta 30 giorni
Contatori contro gli abusi della richiesta del codice, per impronta dell'email e impronta dell'indirizzo IPArchivio Firestore — Unione europea (multi-regione eur3: Belgio e Paesi Bassi). L'indirizzo IP non è conservato: se ne tiene solo l'impronta, che non permette di risalire all'indirizzoContano le richieste degli ultimi 15 minuti per l'email e dell'ultima ora per l'indirizzo. Il contatore, con la sola impronta, oggi resta senza scadenza
Profilo di gioco: nome utente, nome della squadra, email, punteggio, preferenze delle notificheArchivio Firestore — Unione europea (multi-regione eur3: Belgio e Paesi Bassi). L'email è leggibile solo da te e dagli amministratoriFinché hai l'account. Se chiedi di eliminarlo, sparisce dalla vista subito e definitivamente dopo 30 giorni
Foto profilo, se decidi di caricarlaCloud Storage (Google) — Stati Uniti (us-east1)Finché non la cambi o la togli, e comunque non oltre l'account
Rosa, formazioni, pronostici, punteggi e trofeiArchivio Firestore — Unione europea (multi-regione eur3: Belgio e Paesi Bassi). I calcoli girano sulle nostre funzioni server — Stati Uniti (us-east1)Finché hai l'account. Se chiedi di eliminarlo, sparisce dalla vista subito e definitivamente dopo 30 giorni
Classifiche: nome utente, nome della squadra, foto profilo, punti e posizioneArchivio Firestore — Unione europea (multi-regione eur3: Belgio e Paesi Bassi). Visibili a ogni partecipante autenticato. L'email non ci compare maiSe chiedi di eliminare l'account, la tua voce esce dalle classifiche subito. Altrimenti oggi le classifiche restano anche a stagione finita
Leghe private: nome, logo, partecipanti, invitiArchivio Firestore — Unione europea (multi-regione eur3: Belgio e Paesi Bassi); i loghi in Cloud Storage — Stati Uniti (us-east1). I dati di una lega li vedono solo i suoi membriFinché la lega esiste. Se lasci la lega o elimini l'account, esci dall'elenco dei membri
Token delle notifiche push, piattaforma, versione dell'app e stato del permesso, per ogni dispositivoArchivio Firestore — Unione europea (multi-regione eur3: Belgio e Paesi Bassi). Solo se attivi le notifiche; le consegna Firebase Cloud Messaging (Google)Finché hai l'account. Se spegni le notifiche o esci, il dispositivo viene segnato come inattivo e non riceve più nulla, ma la riga con il token resta fino all'eliminazione dell'account
Registro dell'attività di gioco: rosa completata, formazione salvata, punteggi e loro correzioni, ingressi e uscite dalle legheArchivio Firestore — Unione europea (multi-regione eur3: Belgio e Paesi Bassi). Lo leggono solo gli amministratori, per rispondere a una contestazione sul punteggio180 giorni dall'evento
Registro delle notifiche inviate, per non mandarne due ugualiArchivio Firestore — Unione europea (multi-regione eur3: Belgio e Paesi Bassi)90 giorni dall'invio
Registro delle modifiche fatte dagli amministratori, con l'identificativo dell'account interessatoArchivio Firestore — Unione europea (multi-regione eur3: Belgio e Paesi Bassi). Non è leggibile da nessun utenteOggi senza scadenza
Rapporti di arresto anomalo: traccia dell'errore, stato dell'app al momento del crash, modello del dispositivo e versione del sistema, identificativo casuale dell'installazioneFirebase Crashlytics (Google) — infrastruttura globale di Google, anche fuori dallo SEE. Solo dalle versioni distribuite dell'app, mai da quelle di sviluppo. Li spegni dal Profilo, sezione «Diagnostica», per il telefono che stai usando90 giorni, durata stabilita da Google per il servizio
Attestazione di integrità dell'app e del dispositivo (App Check)Firebase App Check (Google), con Play Integrity su AndroidIl gettone vale al massimo 7 giorni, durata stabilita da Google
Copia di sicurezza completa dell'archivio e degli accountCloud Storage (Google) — Stati Uniti (us-east1)14 giorni: ogni notte se ne fa una nuova e si tolgono le più vecchie
Preferenze locali: identificativo casuale del dispositivo per le notifiche, la scelta sui rapporti di crash, un'iscrizione rimasta a metà, un invito a una lega in attesaSolo sul tuo telefono. L'identificativo del dispositivo arriva ai nostri archivi solo se attivi le notificheFinché non disinstalli l'app o ne cancelli i dati

Le durate del registro dell'attività, del registro delle notifiche, della coda di posta e delle copie di sicurezza sono impostazioni del server, lette il 13 settembre 2026. Una procedura passa ogni notte e toglie ciò che le ha superate, mezz'ora dopo la copia di sicurezza, così nulla viene cancellato prima di essere stato copiato almeno una volta.

Chi vede cosa, dentro l'app

  • Ogni partecipante vede, nelle classifiche, il tuo nome utente, il nome della tua squadra, la foto profilo se l'hai caricata, i punti e la posizione.
  • I membri di una lega vedono il nome e il logo della lega, l'elenco dei partecipanti e i risultati degli scontri diretti. Chi non ne fa parte non li vede.
  • Nessun altro partecipante vede la tua email, le tue preferenze, i tuoi dispositivi o le notifiche che ricevi.
  • Gli amministratori dell'associazione vedono il profilo e i registri, per gestire il gioco, rispondere alle contestazioni e far rispettare il regolamento. Ogni modifica che fanno viene registrata.

A chi comunichiamo i dati

A nessuno, oltre ai fornitori che rendono possibile il servizio e che trattano i dati per nostro conto:

  • Google, con Firebase: Authentication per l'account, Firestore per l'archivio, Cloud Storage per foto, loghi e copie di sicurezza, Cloud Functions per i calcoli del server, Cloud Messaging per le notifiche, App Check per l'integrità, Crashlytics per i crash.
  • Brevo, che consegna le email dell'iscrizione nell'app: quella con il codice, e quella che ti ricorda di accedere con la password se l'hai già scelta.

Non vendiamo dati, non li scambiamo e non li comunichiamo a inserzionisti. Restano ferme le comunicazioni ad autorità pubbliche quando la legge le impone.

Dove si trovano, verificato il 13 settembre 2026

  • Archivio Firestore: Unione europea (multi-regione eur3: Belgio e Paesi Bassi).
  • File e copie di sicurezza (Cloud Storage): Stati Uniti (us-east1).
  • Funzioni del server: Stati Uniti (us-east1).
  • Account (Firebase Authentication): Stati Uniti: Firebase dichiara che il servizio gira solo da data center statunitensi.
  • Rapporti di arresto anomalo (Crashlytics): infrastruttura globale di Google, anche fuori dallo SEE.
  • Coda della posta: Unione europea (europe-west1, Belgio), consegna tramite Brevo.

Per i servizi negli Stati Uniti il trasferimento avviene sulla base del Data Privacy Framework UE-USA, a cui Google dichiara di aderire per Firebase. Puoi chiederci lo stato aggiornato a privacy@fantayoupong.it.

I tuoi diritti, e cosa puoi fare da solo

Puoi chiederci l'accesso ai tuoi dati, la loro rettifica, la cancellazione, la limitazione del trattamento, la portabilità di quelli che ci hai fornito, e puoi opporti ai trattamenti fondati sul legittimo interesse. Scrivi a privacy@fantayoupong.it. Hai anche il diritto di proporre reclamo al Garante per la protezione dei dati personali.

Alcune cose le fai direttamente nell'app, senza scriverci:

  • eliminare l'account, da Profilo → Elimina account: per 30 giorni puoi cambiare idea accedendo di nuovo, poi è definitiva. Tutti i dettagli sono in Elimina account e dati;
  • togliere la foto profilo, dal profilo;
  • spegnere le notifiche, dalle impostazioni dell'app o del telefono;
  • spegnere i rapporti sui crash, da Profilo → Diagnostica: vale per il telefono che stai usando, e cancella anche i rapporti non ancora inviati;
  • lasciare una lega, dalla lega stessa.

Minori

L'app non chiede la data di nascita e non verifica l'età, come il sito. Chi ha meno di 18 anni partecipa con l'autorizzazione di un genitore o di chi ne esercita la responsabilità, e questa pagina non sostiene di verificare che quell'autorizzazione ci sia. Un genitore che voglia esaminare o far cancellare i dati di un minore può scrivere a privacy@fantayoupong.it.

Le valutazioni di legittimo interesse

Due dei trattamenti qui sopra poggiano sull'art. 6(1)(f), l'unica base giuridica che chiede di pesare il nostro interesse contro i tuoi diritti. Il ragionamento è pubblicato per intero, compreso come opporti.

Raccolta dei rapporti di arresto anomalo dell'app con Firebase Crashlytics

Dati trattati: traccia dell'errore, stato dell'app al momento del crash, modello del dispositivo, versione del sistema operativo e dell'app, identificativo casuale dell'installazione.
Base giuridica: Art. 6(1)(f) GDPR — legittimo interesse del titolare.

L'interesse che perseguiamo. L'interesse è sapere quando e dove l'app si blocca, per correggerla. È un interesse concreto e attuale: l'app gestisce formazioni con una scadenza, e un crash nel momento sbagliato fa perdere una giornata di gioco a chi si è iscritto alla stagione. Senza i rapporti, un difetto che colpisce un modello di telefono resta invisibile finché qualcuno non scrive all'assistenza, e spesso nessuno scrive.

Perché non c'è una strada meno invasiva. Non esiste un modo meno invasivo di ottenere la stessa informazione. Chiedere alle persone di descrivere il crash non funziona: chi lo subisce non vede la traccia dell'errore e non sa quale riga del codice l'ha causato. I test prima del rilascio si fanno su pochi dispositivi, e la varietà di telefoni Android è proprio ciò che li rende insufficienti. Il dato raccolto è limitato a ciò che serve a riprodurre l'errore: nessun contenuto di gioco, nessuna email, nessun nome utente.

Il bilanciamento con i tuoi diritti. L'impatto sulla persona è basso. Il rapporto non contiene il suo nome, la sua email o ciò che ha scritto nell'app, e l'identificativo dell'installazione è casuale e diverso da quello dell'account: serve a contare quante installazioni sono colpite dallo stesso errore, non a riconoscere chi le usa. Chi installa un'app si aspetta ragionevolmente che lo sviluppatore ne corregga i difetti, e che per farlo sappia quando si verificano. Il punto che pesa di più è il luogo: Crashlytics gira sull'infrastruttura globale di Google, anche fuori dallo Spazio economico europeo. Lo teniamo presente nelle garanzie.

Cosa abbiamo fatto per ridurre l'impatto. Sono proprietà del codice e della configurazione, verificabili, non promesse.

  • La raccolta è spenta di default nei file dell'app e si accende solo nelle versioni distribuite: mai nelle build di sviluppo, dove la si spegne esplicitamente.
  • L'app non associa ai rapporti l'identificativo dell'account, il nome utente o l'email: non chiama le funzioni che servirebbero a farlo.
  • Non ci sono registrazioni personalizzate aggiunte dallo sviluppatore: arrivano solo i dati che Crashlytics raccoglie da sé quando l'app si blocca.
  • Un interruttore nel Profilo spegne la raccolta su quel telefono nell'istante in cui lo tocchi, e cancella i rapporti rimasti sul telefono e non ancora inviati; se la scelta salvata non si legge, quella sessione non raccoglie.
  • Google conserva i rapporti per 90 giorni e poi ne avvia la rimozione, per sua stessa dichiarazione.
  • Il trasferimento fuori dallo SEE avviene sulla base del Data Privacy Framework UE-USA a cui Google dichiara di aderire per Firebase.

Il tuo diritto di opporti. Puoi opporti da solo, senza scriverci: nell'app, Profilo → Diagnostica → «Rapporti sui crash». Spento l'interruttore, da quel telefono non parte più nessun rapporto, e quelli rimasti in attesa di invio vengono cancellati. La scelta vale per il telefono e non per l'account, perché è per installazione che Crashlytics raccoglie: su un altro telefono va spento di nuovo. Puoi anche scrivere a privacy@fantayoupong.it, per esempio per chiedere di cancellare i rapporti già inviati prima di spegnerlo.

Quando rifacciamo questa valutazione. La valutazione si rifà ogni volta che cambia uno di questi elementi.

  • Una nuova versione di questa informativa, perché la valutazione è pubblicata al suo interno.
  • Qualsiasi dato aggiunto ai rapporti, per esempio registrazioni personalizzate o l'identificativo dell'account.
  • Un cambio del fornitore o delle sue condizioni di conservazione e di trasferimento dei dati.
  • In ogni caso una volta all'anno, all'inizio di ogni stagione di gioco.

Protezione del servizio: attestazione App Check, contatori antiabuso, copie di sicurezza, registri dell'attività di gioco e delle modifiche amministrative

Dati trattati: attestazione di integrità del dispositivo, impronte di email e indirizzo IP nei contatori, copia completa dell'archivio e degli account, eventi di gioco, modifiche fatte dagli amministratori con l'identificativo dell'account interessato.
Base giuridica: Art. 6(1)(f) GDPR — legittimo interesse del titolare.

L'interesse che perseguiamo. L'interesse è tenere in piedi un gioco con classifiche, trofei e distintivi senza che qualcuno lo falsi, lo metta fuori uso o ne perda i dati, e poter rispondere a chi contesta un punteggio. È lo stesso interesse che il titolare ha già riconosciuto per il sito — sicurezza, antiabuso e coerenza dello stato — applicato alla parte del servizio che vive nell'app.

Perché non c'è una strada meno invasiva. Ognuno di questi strumenti risponde a un rischio che senza di esso resterebbe scoperto. Senza attestazione chiunque potrebbe chiamare il nostro server fingendosi l'app; senza contatori, la richiesta del codice di iscrizione diventerebbe un modo per inondare di email una casella altrui; senza copie, un errore o un attacco cancellerebbe la stagione di tutti; senza registri, una contestazione sul punteggio si deciderebbe sulla parola. Dove si poteva usare meno, si è usato meno: gli indirizzi IP non si conservano, se ne tiene l'impronta.

Il bilanciamento con i tuoi diritti. L'impatto è basso per l'attestazione e i contatori, che non contengono dati leggibili, e più alto per le copie di sicurezza, che contengono tutto. Chi usa un servizio online si aspetta che sia protetto e che i suoi dati non vadano persi. I registri riguardano solo ciò che è successo nel gioco e sono letti solo dagli amministratori. Il punto debole, detto per quello che è: il registro delle modifiche amministrative oggi non ha una scadenza, e le copie di sicurezza si trovano negli Stati Uniti. Il primo pesa finché non avrà una scadenza, il secondo è coperto dalle garanzie.

Cosa abbiamo fatto per ridurre l'impatto. Sono proprietà del codice e della configurazione, verificabili, non promesse.

  • Nessun utente può leggere i contatori, le copie di sicurezza, il registro dell'attività o quello amministrativo: le regole dell'archivio li chiudono a ogni client.
  • I contatori conservano l'impronta dell'email e dell'indirizzo IP, calcolata con SHA-256, e mai il valore in chiaro.
  • Le copie di sicurezza si rinnovano ogni notte e si tengono 14 giorni; il registro dell'attività si cancella dopo 180 giorni.
  • Le modifiche fatte dagli amministratori passano solo da funzioni del server che le registrano: la scrittura diretta sui profili è chiusa.
  • Il trasferimento negli Stati Uniti avviene sulla base del Data Privacy Framework UE-USA a cui Google dichiara di aderire per Firebase.

Il tuo diritto di opporti. Puoi opporti scrivendo a privacy@fantayoupong.it. Per questi trattamenti un'opposizione si valuta caso per caso: la sicurezza del servizio e la difesa da contestazioni sono ragioni che possono prevalere, e se prevalgono te lo diciamo spiegando perché. Resta sempre possibile eliminare l'account dall'app, e con esso i dati che lo riguardano, nei tempi descritti in questa pagina.

Quando rifacciamo questa valutazione. La valutazione si rifà ogni volta che cambia uno di questi elementi.

  • Una nuova versione di questa informativa, perché la valutazione è pubblicata al suo interno.
  • Una nuova durata di conservazione per copie di sicurezza, registri o contatori.
  • Un cambio del luogo in cui si trovano archivio, file o funzioni del server.
  • In ogni caso una volta all'anno, all'inizio di ogni stagione di gioco.

Modifiche a questa informativa

Questa è la versione 2026-09-14-v1, in vigore dal 14 settembre 2026. Se il testo cambia, cambia anche il numero. Aggiorniamo questa pagina quando cambiano i trattamenti dell'app, i fornitori, i luoghi o i tempi di conservazione.