Politica sulla Privacy
Ultimo aggiornamento: 30 aprile 2026Mimko ("noi", "ci", "nostro") è un'app di coordinamento familiare progettata per aiutare le famiglie a organizzare la loro vita quotidiana, gestita da Stooj SRL. Questa Politica sulla Privacy spiega quali dati personali raccogliamo, come li utilizziamo e i Vostri diritti secondo le leggi applicabili sulla protezione dei dati, incluso il Regolamento Generale sulla Protezione dei Dati dell'UE (GDPR).
1. Titolare del Trattamento
Stooj SRLVia Alfredo Panzini 71, 09045 Quartu Sant'Elena (CA), Italia
P.IVA: 03932870920
REA: CA - 350185
PEC: stooj.srl@legalmail.it
Email: privacy@mimko.app
Non abbiamo nominato un Responsabile della Protezione dei Dati (DPO) in quanto non soddisfiamo attualmente i criteri previsti dall'art. 37 del GDPR. Per tutte le richieste relative alla privacy, contattateci all'indirizzo privacy@mimko.app.
2. Dati che Raccogliamo
2.1 Dati dell'Account
- Indirizzo email — utilizzato per l'autenticazione (accesso tramite magic link)
- Nome completo — visualizzato ai familiari
- Foto del profilo — facoltativa, visualizzata ai familiari
- Preferenza di lingua — per mostrare l'app nella Vostra lingua (italiano, inglese, francese)
2.2 Dati Familiari
- Nome della famiglia — scelto dal creatore della famiglia
- Appartenenza familiare — chi appartiene a quale famiglia, ruoli (proprietario, co-amministratore, membro)
- Codici di invito — utilizzati per invitare nuovi membri (scadono dopo 7 giorni)
2.3 Profili dei Bambini e degli Animali Domestici
- Nome, data di nascita, sesso, foto — per i bambini e gli animali domestici della famiglia
- Questi dati sono inseriti dai genitori/tutori e sono visibili solo ai familiari
2.4 Informazioni Sanitarie (Dati Particolari)
- Condizioni mediche, allergie, medicinali, vaccinazioni, nome e numero del medico, gruppo sanguigno, altezza, peso e note
- Questi dati sono inseriti volontariamente dagli utenti per comodità della propria famiglia. Non accediamo, elaboriamo, analizziamo o utilizziamo questi dati in alcun modo — li memorizziamo solamente
- I dati sanitari sono crittografati utilizzando la crittografia AES-256-CBC prima di essere memorizzati sui nostri server. Non possiamo leggere questi dati
- Solo i familiari che hanno accesso alla chiave di crittografia della famiglia possono leggere questi dati
- Potete scegliere di non utilizzare questa funzione — nessun dato sanitario è richiesto per utilizzare Mimko
- I profili sanitari esistono solo per bambini e animali domestici, non per utenti adulti
- Prima di inserire dati sanitari per la prima volta, all'utente verrà mostrato un consenso informativo che spiega che i dati saranno crittografati e memorizzati, e che Stooj SRL non può leggerli. Questo consenso è separato dall'accettazione dei Termini di Servizio
- I dati sanitari sono inseriti e gestiti dagli amministratori (Proprietario e Co-amministratori) per conto di bambini/animali. Qualsiasi amministratore può aggiungere, modificare o eliminare voci di dati sanitari, riflettendo il fatto che entrambi i genitori possono condividere la responsabilità di gestire le informazioni dei loro figli
- Solo il Proprietario può eliminare l'intero account familiare e tutti i dati sanitari associati
- I documenti allegati ai profili sanitari sono memorizzati in modo sicuro ma non sono crittografati end-to-end
2.5 Calendario e Eventi
- Dettagli degli eventi — titolo, data, ora, luogo, note, familiari assegnati
- Luoghi salvati — indirizzi e coordinate dei luoghi utilizzati di frequente
- Promemoria degli eventi — programmati localmente sul Vostro dispositivo
2.6 Dati sulla Localizzazione
- Coordinate dei luoghi salvati — memorizzate per visualizzare anteprime di mappe statiche e abilitare notifiche di geofencing
- Geofencing — se abilitate le notifiche basate sulla localizzazione e concedete l'autorizzazione "Consenti sempre" per la localizzazione, il Vostro dispositivo utilizza il geofencing a livello del sistema operativo per notificarvi gli elenchi rilevanti quando arrivate in un luogo salvato. La Vostra localizzazione è elaborata sul Vostro dispositivo dal sistema operativo — non tracciamo, memorizziamo o riceviamo la Vostra localizzazione in tempo reale
- Anteprime di mappe statiche — quando salvate un luogo, le coordinate vengono inviate a Google Maps Static API per generare un'immagine della mappa. Google riceve le coordinate solo a questo scopo. Consultate la Politica sulla Privacy di Google
- Geofencing e notifiche basate sulla localizzazione sono completamente facoltativi. Potete disabilitarli in Impostazioni o negare l'autorizzazione di localizzazione in qualsiasi momento
2.7 Elenchi e Attività
- Elementi dell'elenco — testo, date di scadenza, assegnazioni, stato di completamento
- Impostazioni di visibilità dell'elenco — chi può vedere ogni elenco
2.8 Messaggi di Chat
- Contenuto dei messaggi — messaggi di testo e messaggi vocali (fino a 2 minuti) tra i familiari
- I messaggi sono memorizzati sui nostri server e visibili a tutti i familiari
- I messaggi vocali sono memorizzati come file audio e contano verso il Vostro limite di archiviazione
- I messaggi di chat e i messaggi vocali vengono automaticamente eliminati dopo il periodo di conservazione (30 giorni per il piano gratuito, 12 mesi per il piano a pagamento)
2.9 Documenti e Foto di Crescita dei Bambini
- File caricati — PDF, immagini, documenti Word, file di testo (max 10 MB ciascuno)
- Metadati dei documenti — nome del file, categoria della cartella (medici, scuola, legale, assicurazione, o cartelle personalizzate create da Voi)
- Foto di crescita dei bambini — le foto caricate nella cartella Crescita dei Bambini vengono automaticamente compresse (max 1024×1024 pixel) per risparmiare spazio di archiviazione. Un avviso viene mostrato al primo caricamento. Queste foto hanno lo scopo di tracciare i traguardi della famiglia
- I documenti e le foto sono memorizzati in modo sicuro ma non sono crittografati end-to-end
- I documenti vengono conservati finché non li eliminate o non eliminate il Vostro account
2.10 Registro delle Attività
- Azioni eseguite — creazione di eventi, completamento di attività, modifiche dei membri
- Utilizzato per mostrare ai familiari cosa è accaduto di recente
- Conservato per 48 ore nell'app
2.11 Abbonamento e Pagamenti
- I pagamenti sono elaborati interamente da Apple (App Store) o Google (Play Store)
- Non raccogliamo, memorizziamo o abbiamo accesso alle Vostre informazioni di pagamento (carta di credito, indirizzo di fatturazione, ecc.)
- Riceviamo solo la conferma dello stato del Vostro abbonamento (attivo/scaduto) da Apple/Google
- Utilizziamo RevenueCat per gestire gli abbonamenti, validare le ricevute di acquisto e determinare il Vostro stato di abbonamento su più piattaforme. RevenueCat riceve un ID utente pseudonimizzato (non il Vostro nome o email), token di acquisto, identificativi del prodotto e telemetria standard del dispositivo (modello del dispositivo, versione del sistema operativo, versione dell'app, lingua, paese, indirizzo IP). RevenueCat agisce come responsabile del trattamento ai sensi di un DPA con Clausole Contrattuali Tipo (SCC) per i trasferimenti di dati verso gli Stati Uniti
2.12 Dati Tecnici
- Token di notifica push — per inviarvi notifiche tramite il servizio Expo Push
- Informazioni del dispositivo — piattaforma (iOS/Android), versione dell'app
- Preferenze di notifica — quali tipi di notifica sono abilitati
2.13 Archiviazione sul Dispositivo
- Mimko memorizza una copia locale dei Vostri dati sul Vostro dispositivo utilizzando un database SQLite per abilitare la funzionalità offline
- I token di autenticazione sono memorizzati nell'archiviazione sicura del Vostro dispositivo (iOS Keychain / Android Keystore)
- Questi dati rimangono sul Vostro dispositivo ed vengono eliminati quando uscite dall'app o la disinstallate
2.14 Preferenze Email e Registro dei Consensi
- Preferenza email di onboarding — se desiderate ricevere suggerimenti educativi sull'uso di Mimko durante le prime 4 settimane. Abilitata per impostazione predefinita; potete rinunciare in qualsiasi momento in Impostazioni > Notifiche e Email o tramite il link di cancellazione in qualsiasi email di onboarding
- Consenso alle email di marketing — se acconsenti a ricevere notizie sui prodotti, annunci di nuove funzionalità e offerte di aggiornamento. Disabilitata per impostazione predefinita; potete aderire durante la registrazione o successivamente in Impostazioni > Notifiche e Email. Potete revocare il consenso in qualsiasi momento tramite il link di cancellazione in qualsiasi email di marketing o in Impostazioni
- Registro dei consensi — ogni volta che modificate una preferenza email, registriamo una voce con data e ora che include: la preferenza modificata, il Vostro indirizzo IP, la stringa user-agent e la versione della nostra Politica sulla Privacy in vigore. Questi dati sono raccolti per dimostrare la validità del consenso come richiesto dall'Art. 7(1) del GDPR e vengono eliminati insieme al Vostro account
3. Come Utilizziamo i Vostri Dati
Utilizziamo i Vostri dati esclusivamente per fornire il servizio Mimko:
| Scopo | Base Giuridica (GDPR) |
|---|
| Creazione dell'account e autenticazione | Esecuzione di un contratto (Art. 6(1)(b)) |
|---|---|
| Funzionalità di coordinamento familiare (calendario, elenchi, chat) | Esecuzione di un contratto (Art. 6(1)(b)) |
| Memorizzazione dei dati sanitari per bambini/animali (inseriti dai genitori/amministratori, crittografati, non accessibili da noi) | Consenso dei genitori per conto del bambino (Art. 8 + Art. 9(2)(a)), con consenso informativo prima del primo utilizzo |
| Notifiche push | Legittimo interesse (Art. 6(1)(f)) |
| Gestione dei profili dei bambini | Consenso dei genitori (Art. 8) |
| Email di onboarding (suggerimenti educativi durante le prime 4 settimane) | Legittimo interesse (Art. 6(1)(f)) |
| Email di marketing (notizie sui prodotti, annunci di funzionalità, offerte di aggiornamento) | Consenso (Art. 6(1)(a)) |
| Metriche operative (prestazioni dell'API, tassi di errore, utilizzo dell'archiviazione) | Legittimo interesse (Art. 6(1)(f)) |
- Vendiamo i Vostri dati a terze parti né facciamo pubblicità di terze parti
- Utilizziamo i Vostri dati per pubblicità comportamentale né li condividiamo con reti pubblicitarie
- Vi profilattiamo per segmentazione di marketing — tutte le email di marketing sono uguali per tutti i destinatari che hanno prestato il consenso
- Utilizziamo servizi di analisi o tracciamento di terze parti. Potremmo raccogliere metriche operative auto-ospitate limitate (latenza dell'API, tassi di errore, utilizzo dell'archiviazione) tramite Supabase Analytics per mantenere e migliorare il Servizio. Se abilitato, questi dati sono solo tecnici — nessun tracciamento comportamentale o profilazione dell'utente avviene, e potete rifiutare in Impostazioni
- Condividiamo i Vostri dati con chiunque sia al di fuori della Vostra famiglia
4. Condivisione dei Dati e Terze Parti
Utilizziamo i seguenti fornitori di servizi per gestire Mimko:
| Servizio | Scopo | Dati Condivisi | Ubicazione |
|---|
| Supabase | Database, autenticazione, archiviazione dei file | Tutti i dati dell'app | UE (Irlanda) |
|---|---|---|---|
| Expo | Notifiche push, aggiornamenti dell'app | Token push, contenuto delle notifiche | Stati Uniti |
| Apple | Accesso (iOS), distribuzione dell'app | Token di autenticazione | Stati Uniti |
| Accesso (Android), distribuzione dell'app | Token di autenticazione | Stati Uniti | |
| Apple App Store | Pagamenti dell'abbonamento (iOS) | Solo stato dell'abbonamento | Stati Uniti |
| Google Play Store | Pagamenti dell'abbonamento (Android) | Solo stato dell'abbonamento | Stati Uniti |
| Google Maps Static API | Immagini di anteprima della mappa per i luoghi salvati | Coordinate del luogo | Stati Uniti |
| RevenueCat | Gestione abbonamenti, validazione ricevute, stato dell'abbonamento | ID utente pseudonimizzato (UUID Supabase), token di acquisto, ID prodotto, telemetria del dispositivo (modello, versione OS, versione app, lingua, paese, indirizzo IP) | Stati Uniti |
Abbiamo Accordi di Trattamento dei Dati (DPA) in vigore con i nostri principali responsabili del trattamento dove necessario.
5. Sicurezza dei Dati
- I dati sanitari sono crittografati con AES-256-CBC prima di lasciare il Vostro dispositivo
- I token di autenticazione sono memorizzati nell'archiviazione sicura del Vostro dispositivo (Keychain/Keystore)
- L'accesso al database è controllato da Row-Level Security — gli utenti possono accedere solo ai dati della propria famiglia
- Tutte le comunicazioni utilizzano la crittografia HTTPS/TLS in transito
- Sblocco biometrico (Face ID/Touch ID) è facoltativo ed elaborato interamente sul Vostro dispositivo dal sistema operativo. I dati biometrici non vengono mai trasmessi ai nostri server — riceviamo solo un risultato di autenticazione sì/no dall'enclave sicuro del Vostro dispositivo
6. Conservazione dei Dati
| Tipo di Dati | Periodo di Conservazione |
|---|
| Dati dell'account e della famiglia | Fino a quando non eliminate il Vostro account |
|---|---|
| Messaggi di chat | 30 giorni (piano gratuito), 12 mesi (piano a pagamento), quindi eliminati automaticamente |
| Messaggi vocali | Come i messaggi di chat (eliminati insieme) |
| Documenti | Fino a quando non li eliminate o non eliminate il Vostro account |
| Registro delle attività | 48 ore nell'app; 90 giorni sul server per scopi di audit amministrativo |
| Account eliminati | Periodo di recupero di 30 giorni, quindi eliminati permanentemente |
| Codici di invito | 7 giorni dopo la creazione |
| Token push | Fino al logout o all'eliminazione dell'account |
| Registro dei consensi email | Eliminato insieme all'account |
7. Processi Decisionali Automatizzati
Mimko non utilizza processi decisionali automatizzati o profilazione come definiti nell'Art. 22 del GDPR. Nessuna decisione con effetti legali o similmente significativi viene presa su di voi sulla base dell'elaborazione automatizzata.
8. Legittimo Interesse — Notifiche Push
Ci affidiamo al legittimo interesse (Art. 6(1)(f)) come base giuridica per l'invio di notifiche push. Il nostro legittimo interesse è garantire che i familiari ricevano aggiornamenti tempestivi su eventi condivisi, attività e messaggi — che è lo scopo fondamentale del Servizio. Abbiamo bilanciato questo interesse rispetto ai Vostri diritti e determinato che l'impatto è minimo perché:
- Potete disabilitare qualsiasi o tutte le categorie di notifiche in Impostazioni in qualsiasi momento
- Le notifiche contengono solo informazioni dal Vostro gruppo familiare
- Non utilizziamo le notifiche per marketing o pubblicità
- La Modalità Nuovo Genitore fornisce un'esperienza di notifica più delicata
Potete opporvi a questo trattamento in qualsiasi momento disabilitando le notifiche push nelle impostazioni del Vostro dispositivo o all'interno dell'app.
8.2 Legittimo Interesse — Email di Onboarding
Ci affidiamo al legittimo interesse (Art. 6(1)(f)) per inviare una serie limitata di email educative durante le prime 4 settimane dalla creazione dell'account. Queste email Vi aiutano a ottenere il massimo da Mimko spiegando le funzionalità principali (ad es. calendario condiviso, elenchi, profili sanitari).
Abbiamo bilanciato questo interesse rispetto ai Vostri diritti e determinato che l'impatto è minimo perché:
- Le email sono temporalmente limitate — cessano automaticamente dopo 4 settimane, indipendentemente dalla Vostra impostazione di preferenza
- Sono puramente educative — nessun marketing, upselling o promozione di prodotti
- Tutti i destinatari ricevono lo stesso contenuto — nessuna segmentazione o profilazione
- Potete rinunciare in qualsiasi momento tramite il link di cancellazione in qualsiasi email di onboarding o in Impostazioni > Notifiche e Email
Dopo il periodo di 4 settimane, qualsiasi ulteriore email richiede il Vostro esplicito consenso di marketing.
9. Notifica di Violazione dei Dati Personali
In caso di violazione dei dati personali, noi:
- Notificheremo il Garante per la protezione dei dati personali entro 72 ore dal momento in cui veniamo a conoscenza della violazione, come richiesto dall'Art. 33 del GDPR
- Notificheremo gli utenti interessati senza ingiustificato ritardo se la violazione è probabile che determini un alto rischio per i Vostri diritti e libertà (Art. 34 del GDPR), tramite email e/o notifica in-app
- Documenteremo la violazione, i suoi effetti e le azioni correttive intraprese
Dato che i dati sanitari sono crittografati prima dell'archiviazione e non possiamo accedervi, una violazione dei nostri server non comporterebbe l'esposizione di informazioni sanitarie leggibili.
10. Vostri Diritti (GDPR)
Avete il diritto di:
- Accedere ai Vostri dati — i proprietari della famiglia possono utilizzare la funzione "Esporta Dati" in Impostazioni; i singoli membri possono richiedere i propri dati personali contattando privacy@mimko.app
- Eliminare i Vostri dati — i singoli membri possono richiedere l'eliminazione dei propri dati personali contattando privacy@mimko.app; i proprietari della famiglia possono eliminare l'intero account familiare in Impostazioni (periodo di recupero di 30 giorni)
- Rettificare i Vostri dati — modificate il Vostro profilo, gli eventi, gli elenchi e i dati sanitari direttamente nell'app
- Limitare il trattamento — contattateci all'indirizzo privacy@mimko.app
- Portabilità dei dati — la funzione Esporta Dati (disponibile ai proprietari della famiglia) fornisce i dati in formato JSON; i singoli membri possono richiedere i propri dati personali in formato JSON tramite privacy@mimko.app
- Opporsi al trattamento — contattateci all'indirizzo privacy@mimko.app
- Ritirare il consenso — potete disabilitare funzioni specifiche o eliminare il Vostro account in qualsiasi momento. In particolare:
- Email di onboarding: cancellate l'iscrizione tramite il link in qualsiasi email di onboarding, oppure disattivate in Impostazioni > Notifiche e Email
- Presentare un reclamo — presso la Vostra autorità locale per la protezione dei dati. In Italia, questo è il Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Roma, www.garanteprivacy.it, protocollo@pec.gpdp.it
Risponderemo alle richieste degli interessati entro 30 giorni, prorogabili di 60 giorni per richieste complesse (con avviso preventivo).
11. Privacy dei Bambini ed Età Minima
Dovete avere almeno 14 anni per creare un account Mimko, in conformità con la legge italiana (D.Lgs. 101/2018, Art. 2-quinquies). Gli utenti tra i 14 e i 18 anni devono avere la consapevolezza e il consenso dei genitori o del tutore per utilizzare il Servizio.
Mimko è progettato per l'uso familiare. I profili dei bambini (per coloro che hanno meno di 14 anni) sono creati e gestiti dai genitori o dai tutori. Non raccogliamo consapevolmente dati direttamente dai bambini sotto i 14 anni. Tutti i dati dei bambini (profili, informazioni sanitarie) richiedono un'azione parentale per essere creati, visualizzati o modificati.
Se veniamo a conoscenza che abbiamo raccolto dati personali da un bambino sotto i 14 anni senza il consenso dei genitori, prenderemo provvedimenti per eliminare tempestivamente questi dati.
12. Trasferimenti Internazionali di Dati
I Vostri dati primari (account, famiglia, calendario, elenchi, chat, documenti, profili sanitari) sono memorizzati nell'UE (Irlanda) da Supabase. Tuttavia, alcuni dati vengono trasferiti negli Stati Uniti per i seguenti servizi:
| Servizio | Dati Trasferiti | Meccanismo di Trasferimento |
|---|
| Expo (notifiche push) | Token push, contenuto delle notifiche | EU-US Data Privacy Framework (DPF) |
|---|---|---|
| Google (autenticazione, Play Store) | Token di autenticazione, stato dell'abbonamento | EU-US Data Privacy Framework (DPF) |
| Apple (autenticazione, App Store) | Token di autenticazione, stato dell'abbonamento | Clausole Contrattuali Tipo (SCC) |
| RevenueCat (gestione abbonamenti) | ID utente pseudonimizzato, token di acquisto, ID prodotto, telemetria del dispositivo | Clausole Contrattuali Tipo (SCC) |
L'EU-US Data Privacy Framework è stato confermato valido dalla Corte Generale dell'UE nel settembre 2025. Dove ci affidiamo alle SCC (Apple, RevenueCat), abbiamo valutato il quadro normativo negli Stati Uniti e determinato che, combinato con le misure tecniche descritte nella Sezione 5 (inclusa la crittografia dei dati sanitari), il trasferimento fornisce una protezione adeguata per i Vostri dati personali.
Potete richiedere una copia dei pertinenti salvaguardie di trasferimento contattando privacy@mimko.app.
13. Modifiche a Questa Politica
Potremmo aggiornare questa Politica sulla Privacy di tanto in tanto. Vi notificheremo i cambiamenti significativi attraverso l'app. La data "Ultimo aggiornamento" in cima indica la revisione più recente.
14. Contattateci
Per qualsiasi domanda o richiesta relativa alla privacy:
Stooj SRLVia Alfredo Panzini 71, 09045 Quartu Sant'Elena (CA), Italia
Email: privacy@mimko.app
PEC: stooj.srl@legalmail.it