We.Overthink

Normativa sulla Privacy

We.Overthink — un marchio di Fortunato Stark Industries EOOD · Ai sensi dell’art. 13 del Reg. (UE) 2016/679 (GDPR)

Ultimo aggiornamento: 18-06-2026
Documento redatto in lingua italiana. In caso di discrepanze con versioni tradotte, prevale la versione italiana.

1. Titolare del trattamento

Il Titolare del trattamento è Fortunato Stark Industries EOOD, in persona del legale rappresentante p.t., con sede in Ulitsa Seliolu 17, 9000 Varna, Bulgaria — Email: gdpr@fortunatostark.com — Tel. +39 3801970988 (di seguito anche “Titolare” o “noi”).

Fortunato Stark Industries EOOD è titolare e sviluppatore dell’applicazione mobile We.Overthink, disponibile per dispositivi mobili, e detiene tutti i diritti sull’applicazione, sui dati raccolti tramite essa e sulle infrastrutture tecnologiche associate.

La presente informativa descrive il trattamento dei dati personali degli utenti che consultano il sito https://weoverthink.com/ e che utilizzano l’applicazione mobile We.Overthink. Non riguarda altri siti o servizi raggiungibili tramite link non riferiti a We.Overthink o a Fortunato Stark Industries EOOD.

2. Tipi di dati trattati

Dati raccolti tramite moduli web

Dati anagrafici e di contatto raccolti tramite candidatura Beta Tester e pre-registrazione all’applicazione. Campi raccolti: nome e cognome, indirizzo email, numero di telefono (ove fornito), data di nascita (facoltativa).

Dati raccolti durante la registrazione e l’utilizzo dell’app

Al momento della creazione dell’account e durante l’utilizzo dell’applicazione, vengono raccolti e conservati tramite Supabase i seguenti dati:

  • Dati identificativi e di profilo: nome e cognome, username, indirizzo email, data di nascita, genere, foto profilo.
  • Dati di contatto: numero di telefono (ove fornito dall’utente).
  • Dati tecnici e di dispositivo: indirizzo IP, sistema operativo del dispositivo, identificativo per le notifiche push (token), e dati di localizzazione approssimativa derivati dall’indirizzo IP — città, regione, paese e coordinate geografiche approssimative a livello di città (v. par. 3).
  • Dati comportamentali e di preferenza: interessi selezionati in-app, contenuti pubblicati (testi, immagini), commenti e reazioni, comportamento in-app (tempo di sessione, schermate visitate, voti delle domande, interazioni). L’utente può impostare il proprio profilo come privato, limitando la visibilità dei contenuti pubblicati (domande, pensieri, commenti) ad altri utenti della piattaforma.
  • Dati relativi a traguardi e titoli (“Achievement”): la piattaforma assegna automaticamente traguardi in base all’attività dell’utente (es. numero di domande pubblicate, interazioni ricevute). L’utente può scegliere di attivare un titolo associato a un traguardo sbloccato, rendendolo visibile sul proprio profilo pubblico; tale scelta è volontaria, modificabile e revocabile in qualsiasi momento.

Le password non vengono raccolte né conservate in forma leggibile dal Titolare. La gestione dell’autenticazione è affidata a Supabase con hashing sicuro.

Dati di navigazione e tracciamento web (sito weoverthink.com)

Età e sesso anonimizzati (Google Analytics e Meta/Facebook Pixel), indirizzo IP, dati di navigazione e cookie (v. Cookie Policy). Tali strumenti operano esclusivamente sul sito web e non all’interno dell’applicazione mobile.

3. Geolocalizzazione approssimativa da IP

L’applicazione non accede al GPS né alla posizione precisa del dispositivo. Città, regione, paese e coordinate geografiche approssimative (a livello di città) sono derivati dall’indirizzo IP pubblico. La determinazione avviene lato server tramite una funzione gestita dal Titolare (Supabase Edge Function): l’indirizzo IP non viene trasmesso a terzi dal dispositivo dell’utente.

Tali dati sono utilizzati per: regionalizzazione di alcuni contenuti; produzione di statistiche aggregate e anonime sulla community; finalità di sicurezza (rilevamento di accessi anomali). Le coordinate sono approssimate al livello di città e non consentono di identificare la posizione fisica puntuale dell’utente.

Finalità future. Il Titolare prevede di utilizzare in futuro la localizzazione approssimativa, ove l’utente presti il relativo consenso, anche per le finalità di personalizzazione, pubblicità in-app e partnership descritte al par. 4, lett. l, m ed n. Tali trattamenti non sono attualmente attivi e saranno avviati esclusivamente previo consenso esplicito dell’utente, e in ogni caso mai nei confronti di utenti minorenni.

4. Finalità del trattamento

  • a) Gestione candidatura beta e pre-registrazione: valutare le candidature, comunicare l’esito e inviare l’accesso all’applicazione.
  • b) Creazione e gestione dell’account utente: registrazione, accesso e corretto funzionamento dell’account.
  • c) Erogazione del servizio: funzionalità dell’app (pubblicazione contenuti, interazioni, notifiche push, personalizzazione in base agli interessi dichiarati).
  • d) Sicurezza, prevenzione frodi e tutela dei minori: monitorare accessi anomali, proteggere l’integrità della piattaforma e degli utenti; verificare, sulla base della data di nascita, l’età dell’utente al fine di applicare l’age-gating, individuare eventuali registrazioni di minori e indirizzarli verso gli strumenti di protezione e controllo genitoriale (Parental Control).
  • e) Analisi e statistiche aggregate: analizzare in forma aggregata e anonima il comportamento in-app e i dati di età, genere e localizzazione approssimativa per produrre statistiche sulle risposte alle domande (es. quanti uomini/donne, di una determinata fascia d’età e area geografica, hanno risposto in un certo modo) e per migliorare funzionalità ed esperienza utente. L’esito di tali analisi è sempre aggregato e non identificativo del singolo.
  • f) Adempimento di obblighi normativi.
  • g) Marketing diretto: comunicazioni commerciali relative a We.Overthink via email, SMS o WhatsApp (previo consenso esplicito).
  • h) Profilazione e personalizzazione: il Titolare potrà effettuare attività di profilazione finalizzate alla personalizzazione dei contenuti e del feed, sulla base dei dati di utilizzo, degli interessi dichiarati e della localizzazione approssimativa da IP. In nessun caso sono adottate decisioni automatizzate che producano effetti giuridici o incidano in modo analogamente significativo sull’utente (art. 22 GDPR). Tali trattamenti, ove attivati, avvengono previo consenso esplicito dell’utente e non riguardano gli utenti minorenni.
  • i) Impostazioni di visibilità e achievement pubblici: gestire le preferenze di visibilità del profilo e la pubblicazione volontaria di titoli/traguardi.
  • l) Interessi, suggerimenti e personalizzazione del feed: gli interessi selezionati dall’utente sono utilizzati per suggerire contenuti e popolare il feed all’interno dell’applicazione, nell’ambito dell’erogazione del servizio. Eventuali forme avanzate di profilazione finalizzate a una personalizzazione più spinta costituiscono finalità futura, non attiva, soggetta a consenso esplicito e revocabile.
  • m) Pubblicità in-app di inserzionisti terzi (finalità futura, non attiva): il Titolare prevede di introdurre la possibilità, per aziende e PMI esterne registrate con account regolari, di promuovere i propri annunci all’interno dell’applicazione verso pubblici selezionati per fascia d’età, genere, localizzazione approssimativa e interessi non sensibili. Gli inserzionisti non hanno accesso ad alcun dato dei singoli utenti: visualizzano esclusivamente le metriche dei propri annunci; l’eventuale contatto avviene solo se è l’utente a rivolgersi spontaneamente all’azienda. Tale finalità non è attualmente attiva, sarà soggetta a consenso esplicito, non riguarderà gli utenti minorenni (art. 28 DSA) e non utilizzerà categorie particolari di dati ex art. 9 GDPR né segnali derivati da stati d’animo, pensieri, empatia o personalità.
  • n) Profilazione e utilizzo dei dati con partner del Titolare (finalità futura, non attiva): il Titolare si riserva, in futuro, di profilare e utilizzare i dati degli utenti (esclusi i minori) anche con propri partner. Tale trattamento non è attualmente attivo e sarà avviato esclusivamente previo consenso esplicito dell’utente, che potrà in qualsiasi momento sospendere (“lock”) o rimuovere tale possibilità tramite apposito comando. Le categorie di partner saranno specificate nel momento della raccolta del consenso.

5. Base giuridica del trattamento

Finalità Base giuridica
Gestione candidatura beta e pre-registrazione Art. 6.1.b GDPR — misure precontrattuali
Account, erogazione del servizio, notifiche di servizio Art. 6.1.b GDPR — esecuzione del contratto
Geolocalizzazione approssimativa da IP (sicurezza) Art. 6.1.f GDPR — legittimo interesse
Sicurezza, prevenzione frodi e tutela dei minori Art. 6.1.f GDPR — legittimo interesse; Art. 6.1.c e art. 8 GDPR per la verifica dell’età
Analisi e miglioramento (dati aggregati) Art. 6.1.f GDPR — legittimo interesse
Adempimento obblighi legali Art. 6.1.c GDPR
Marketing diretto Art. 6.1.a GDPR — consenso esplicito
Impostazioni privacy profilo Art. 6.1.b GDPR — esecuzione del contratto
Attivazione di ciascun titolo pubblico Art. 6.1.a GDPR — consenso esplicito
Profilazione e personalizzazione (contenuti/feed) Art. 6.1.a GDPR — consenso esplicito (finalità future, non attiva)
Pubblicità in-app di inserzionisti terzi Art. 6.1.a GDPR — consenso esplicito (finalità futura, non attiva)
Profilazione e uso dei dati con partner Art. 6.1.a GDPR — consenso esplicito (finalità futura, non attiva)

6. Modalità di trattamento e periodo di conservazione

I dati sono trattati con strumenti informatici secondo principi di correttezza, liceità, trasparenza e minimizzazione. Tempi di conservazione:

  • Dati dell’account attivo: per tutta la durata del rapporto contrattuale.
  • Dati post-cancellazione account: 30 giorni, salvo obblighi legali di conservazione superiori.
  • Candidature beta non selezionate: 2 mesi.
  • Dati per finalità di marketing: 24 mesi dalla raccolta o dall’ultimo consenso (salvo rinnovo).
  • Dati di navigazione web: secondo quanto indicato nella Cookie Policy.

7. Misure di sicurezza (art. 32 GDPR)

Il Titolare adotta misure tecniche e organizzative adeguate al rischio per proteggere i dati da accessi non autorizzati, perdita, distruzione, divulgazione o alterazione. In particolare:

  • Tutti i dati personali sono trasmessi tra l’applicazione e l’infrastruttura Supabase tramite protocollo HTTPS/TLS. La derivazione della localizzazione approssimativa da IP avviene lato server, tramite chiamata cifrata a un fornitore terzo, senza che l’indirizzo IP sia trasmesso a terzi dal dispositivo dell’utente.
  • Le credenziali di autenticazione sono gestite tramite Supabase Auth con token a scadenza automatica e refresh token.
  • Autenticazione tramite email/password con validazione della robustezza della password; supporto OTP via email per operazioni sensibili; re-autenticazione prima di operazioni ad alto rischio.
  • PIN del Parental Control sottoposto a hashing (SHA-256) prima della memorizzazione, con scadenza automatica della sessione.
  • Data di nascita bloccata post-registrazione e non modificabile dall’utente.
  • Timestamp e versione di accettazione di ToS e Privacy Policy salvati sul profilo.
  • Accesso ai dati limitato al personale autorizzato tramite policy di Row Level Security (RLS) di Supabase.
  • Le richieste di eliminazione account seguono un periodo di grazia di 30 giorni con possibilità di annullamento; l’eliminazione è definitiva al termine.

Le misure vengono periodicamente verificate e aggiornate.

8. Destinatari dei dati

I dati possono essere comunicati ai seguenti soggetti, in qualità di responsabili del trattamento o titolari autonomi, esclusivamente per le finalità indicate:

  • Infrastruttura, database e autenticazione: Supabase, Inc. — backend-as-a-service (autenticazione, database, storage). Dati conservati su server in area UE ove configurato.
  • Notifiche push: Expo (Expo / EAS) e i relativi servizi di consegna del produttore del sistema operativo, per il recapito delle notifiche push (token di notifica del dispositivo).
  • Ricerca immagini animate (GIF): Giphy, Inc. — per la ricerca e il recupero di contenuti GIF inseriti dall’utente; al servizio sono trasmessi i soli termini di ricerca digitati.
  • Geolocalizzazione approssimativa da IP: fornitore terzo di geolocalizzazione IP (ipwho.is), interpellato esclusivamente lato server tramite funzione del Titolare, al quale è comunicato il solo indirizzo IP pubblico per derivare città, regione, paese e coordinate approssimative.
  • Hosting e infrastrutture IT: Netsons s.r.l. (Italia); Namecheap, Inc. (USA).
  • Analisi e statistiche (solo sito web): Google LLC (USA); Meta Platforms, Inc. (USA).
  • Gestione flussi di lavoro e CRM: Odoo (Belgio).
  • Professionisti interni del Titolare per gestione legale, fiscale e contabile.

9. Trasferimento dei dati all’estero

I dati possono essere trattati in Paesi membri UE o in Paesi terzi con adeguate garanzie ex artt. 45-46 GDPR. In particolare, i fornitori con sede negli Stati Uniti (tra cui Supabase Inc., Google LLC, Meta Platforms Inc., Giphy Inc., Namecheap Inc. e il fornitore di geolocalizzazione IP) operano sulla base delle Standard Contractual Clauses (SCC) adottate dalla Commissione Europea o di altre garanzie equivalenti. L’elenco completo dei trasferimenti è disponibile su richiesta a gdpr@fortunatostark.com.

10. I tuoi diritti

Hai il diritto di: accesso, rettifica, cancellazione, limitazione del trattamento, portabilità dei dati; opposizione al trattamento e revoca del consenso; cancellazione dell’account e di tutti i dati associati; non essere sottoposto a decisioni automatizzate; presentare reclamo all’autorità di controllo.

Per esercitare i diritti: gdpr@fortunatostark.com o modulo del Garante Privacy: garanteprivacy.it.

11. Diritto di reclamo

Se ritieni che il trattamento dei tuoi dati violi il GDPR, puoi proporre reclamo all’autorità di controllo competente (art. 77) o adire le sedi giudiziarie (art. 79 GDPR).

12. Modifiche e aggiornamenti

Ci riserviamo di aggiornare la presente informativa per adeguarla all’evoluzione normativa o all’introduzione di nuove funzionalità. Le modifiche saranno comunicate agli utenti registrati via email o tramite notifica in-app. Per qualsiasi richiesta o chiarimento: gdpr@fortunatostark.com · +39 3801970988
© Fortunato Stark Industries EOOD — We.Overthink. Tutti i diritti riservati.