Informativa sulla Privacy
Ai sensi degli artt. 13–14 del Regolamento UE 2016/679 (GDPR) · Versione 1.3 · Aggiornata il 29 maggio 2026
1. Titolare del trattamento
Il Titolare del trattamento dei dati personali raccolti tramite il servizio QuantumFolio è:
Mario Vacca
Casalnuovo di Napoli (NA), Campania, Italia
📧 Email per questioni privacy: [email protected]
QuantumFolio è un servizio personale di tracciamento del portfolio di investimento con funzionalità di analisi assistita da intelligenza artificiale. Non è una piattaforma di consulenza finanziaria regolamentata ai sensi del D.Lgs. 58/1998 (TUF).
2. Categorie di dati trattati
Trattiamo le seguenti categorie di dati personali:
A) Dati di identificazione e autenticazione
- Username (identificatore univoco scelto dall'utente)
- Indirizzo email (facoltativo, usato come identificatore alternativo per il login)
- Password (conservata esclusivamente in forma di hash bcrypt, costo 12 — non è mai leggibile)
- IP di registrazione (conservato una sola volta al momento della creazione dell'account)
- Data e ora di creazione account
B) Dati del portfolio di investimento
- Asset finanziari inseriti (ticker, nome, tipo, settore, prezzo medio di acquisto)
- Posizioni (quantità, costo medio, broker)
- Transazioni (acquisti, vendite, dividendi, data, prezzo, commissioni)
- Dividendi registrati
- Budget mensile allocato
C) Dati della filosofia di investimento
- Obiettivo di investimento
- Orizzonte temporale e tolleranza al rischio
- Strategia (DCA, lump-sum, value investing, ecc.)
- Regole di vendita e limiti di posizione/settore
D) Dati dell\'assistente AI
- Conversazioni testuali con l'assistente QuantumFolio AI (testo delle domande e risposte)
- Numero di token utilizzati per sessione
- API key del provider AI fornita dall'utente (conservata cifrata con AES-256-GCM — mai accessibile in chiaro)
E) Dati tecnici e di sicurezza
- Log di audit delle azioni amministrative (solo accessi admin al pannello)
- Log di audit delle operazioni di reset portfolio (utente self-service o admin su richiesta): userId, tipo operazione, IP, timestamp, tabelle svuotate, base giuridica — conservati 6 mesi
- Log di audit delle operazioni di reset password: userId, IP richiedente, timestamp, stato (richiesta/completamento) — conservati 6 mesi
- Token di reset password (conservato come hash SHA-256, scadenza automatica 1 ora, monouso)
- Dati di sessione (cookie di sessione NextAuth)
- Informazioni consenso GDPR (data accettazione, versione T&C, preferenza marketing)
- Consenso newsletter (data consenso, IP al momento del consenso) — art. 6.1.a GDPR
3. Finalità e basi giuridiche del trattamento
| Categoria di dati | Finalità del trattamento | Base giuridica |
|---|---|---|
| Identificazione e autenticazione | Creazione e gestione dell'account, autenticazione sicura al servizio | Art. 6.1.b — Esecuzione del contratto |
| Portfolio e transazioni | Fornitura del servizio di tracciamento, calcolo performance, analisi allocazione | Art. 6.1.b — Esecuzione del contratto |
| Filosofia di investimento | Personalizzazione dell'AI advisor, calcolo CAGR adeguato al profilo, proiezioni budget | Art. 6.1.b — Esecuzione del contratto |
| Conversazioni AI | Elaborazione delle richieste all'assistente AI, contestualizzazione con i dati del portfolio | Art. 6.1.b — Esecuzione del contratto |
| IP di registrazione | Sicurezza del servizio, prevenzione frodi, audit GDPR | Art. 6.1.f — Legittimo interesse alla sicurezza |
| Log audit amministrativi | Conformità GDPR, tracciabilità accessi dati personali da parte dell'admin (Provvedimento Garante 27/11/2008) | Art. 6.1.c — Obbligo legale + art. 6.1.f |
| Email marketing (se acconsentito) | Comunicazioni sugli aggiornamenti del servizio | Art. 6.1.a — Consenso esplicito (revocabile in qualsiasi momento) |
| Dati email e consenso newsletter | Invio newsletter settimanale con performance portfolio e analisi AI | Art. 6.1.a — Consenso esplicito (revocabile in qualsiasi momento da impostazioni o link in fondo a ogni email) |
| Dati di consenso GDPR | Documentazione del consenso ai fini di prova (art. 7.1 GDPR) | Art. 6.1.c — Obbligo legale |
4. Destinatari e responsabili del trattamento
I dati personali possono essere comunicati alle seguenti categorie di soggetti:
| Soggetto | Ruolo | Dati condivisi | Sede |
|---|---|---|---|
| Tencent Cloud International (Francoforte, DE) | Responsabile del trattamento (hosting server + database) | Tutti i dati del portfolio conservati nel DB PostgreSQL, log di sistema | UE — Germania (nessun trasferimento extra-UE) |
| Anthropic PBC | Responsabile del trattamento (elaborazione AI) | Testo delle conversazioni AI + contesto portfolio anonimizzato | USA — con garanzie SCC (v. sez. 5) |
| Brevo (Sendinblue SAS) | Responsabile del trattamento (invio email transazionali) | Indirizzo email del destinatario, contenuto email transazionale | UE — Francia (server EU) |
| Upstash Inc. (upstash.com) | Responsabile del trattamento (rate limiting) | Indirizzi IP e identificatori di sessione (userId) — usati per contare le richieste. Nessun dato di portfolio. Nessuna persistenza oltre il TTL del contatore Redis. | USA — con garanzie SCC (v. sez. 5) |
I dati non vengono ceduti, venduti o comunicati a terzi per finalità di marketing o profilazione commerciale. Non utilizziamo piattaforme di advertising o analytics di terze parti.
5. Trasferimenti extra-UE
Alcuni fornitori di servizi hanno sede negli Stati Uniti d'America (USA), Paese che non garantisce un livello di protezione adeguato ai sensi dell'art. 45 GDPR. I trasferimenti avvengono nel rispetto delle garanzie di cui all'art. 46 GDPR:
| Fornitore | Paese | Garanzia | Dati trasferiti |
|---|---|---|---|
| Anthropic PBC | USA | Standard Contractual Clauses (SCC) — Decisione 2021/914/UE | Testo conversazioni AI, contesto portfolio (anonimizzato dove possibile) |
| Upstash Inc. | USA | Standard Contractual Clauses (SCC) — Decisione 2021/914/UE | IP e userId per rate limiting — TTL massimo 60 minuti, nessun dato finanziario |
Nessun trasferimento extra-UE per i dati del portfolio: il server di hosting (Tencent Cloud, Francoforte) e il provider email (Brevo, Francia) si trovano entrambi nell'Unione Europea.
In relazione ai trasferimenti verso Anthropic: le conversazioni includono dati del portfolio necessari a fornire risposte contestualizzate. Puoi scegliere di non utilizzare la funzione AI per evitare questo trasferimento. Tutti gli altri dati del portfolio (posizioni, transazioni, dividendi) sono accessibili senza attivare l'AI.
Per richiedere copia delle SCC applicabili, contattare: [email protected]
6. Periodo di conservazione
| Categoria di dati | Periodo di conservazione | Motivazione |
|---|---|---|
| Dati di account e portfolio | Fino alla cancellazione dell'account + 30 giorni | Periodo di grace period per eventuale ripensamento |
| Conversazioni AI | Fino alla cancellazione dell'account + 30 giorni | Parte integrante del servizio |
| IP di registrazione | Fino alla cancellazione dell'account | Sicurezza e audit GDPR |
| Log di audit amministrativi | 6 mesi dalla data di creazione del log | Obbligo legale — Provvedimento Garante Privacy 27/11/2008 |
| Dati di consenso GDPR | Fino alla cancellazione dell'account + 5 anni | Onere della prova (art. 7.1 GDPR) |
| Cookie di sessione | Durata sessione (max 8 ore) + scadenza automatica | Necessario per l'autenticazione |
| Token reset password | 1 ora dalla creazione (scadenza automatica) — poi conservato in forma usata/scaduta per 30 giorni | Sicurezza — token monouso, SHA-256 hash |
Alla scadenza dei termini indicati, i dati vengono cancellati o anonimizzati in modo permanente. La richiesta di cancellazione account (art. 17 GDPR) avvia immediatamente il periodo di grazia di 30 giorni, al termine del quale tutti i dati personali vengono eliminati.
7. Diritti dell'interessato (artt. 15–22 GDPR)
Hai il diritto di esercitare in qualsiasi momento i seguenti diritti:
| Diritto | Articolo GDPR | Descrizione | Come esercitarlo |
|---|---|---|---|
| Accesso | Art. 15 | Ottenere conferma del trattamento e copia dei dati che ti riguardano | Settings → Privacy → "Scarica i miei dati" oppure email a [email protected] |
| Rettifica | Art. 16 | Correggere dati inesatti o completare dati incompleti | Direttamente nelle impostazioni del profilo oppure email a [email protected] |
| Cancellazione ("diritto all'oblio") | Art. 17 | Ottenere la cancellazione di tutti i dati personali. Include la possibilità di svuotare il portfolio (transazioni, posizioni, dividendi, snapshot, budget) mantenendo l'account attivo. | Settings → Privacy → "Elimina account" (intero account, 30 giorni grace period) oppure Settings → Privacy → "Svuota Portfolio" (solo dati portfolio, immediato) oppure cliccando [Cancella iscrizione] in fondo a ogni newsletter (rimuove il consenso newsletter) |
| Limitazione | Art. 18 | Ottenere la limitazione del trattamento in determinate circostanze | Email a [email protected] |
| Portabilità | Art. 20 | Ricevere i tuoi dati in formato strutturato e leggibile da macchina (JSON) | Settings → Privacy → "Scarica i miei dati" |
| Opposizione | Art. 21 | Opporti al trattamento fondato sul legittimo interesse | Email a [email protected] |
| Non essere soggetto a decisioni automatizzate | Art. 22 | Richiedere revisione umana delle analisi AI | Email a [email protected] |
Tempi di risposta: Risponderemo entro 30 giorni dalla ricezione della richiesta (art. 12 GDPR). In caso di complessità, il termine può essere prorogato di ulteriori 2 mesi, con comunicazione motivata entro il primo mese.
Reclamo all'Autorità di controllo: Hai il diritto di proporre reclamo al Garante per la Protezione dei Dati Personali — www.garanteprivacy.it · Piazza Venezia 11, 00187 Roma.
Diritto alla cancellazione — Svuota Portfolio (Art. 17 GDPR)
Hai il diritto di richiedere la cancellazione dei tuoi dati di portfolio in qualsiasi momento. Puoi svuotare il tuo portfolio dalle Impostazioni → Privacy → Zona Pericolosa. Questa operazione elimina definitivamente tutte le transazioni, gli asset, i dividendi, gli snapshot storici e i dati di budget associati al tuo account. Il tuo account rimane attivo e puoi ricominciare a utilizzare il servizio immediatamente dopo il reset.
L'operazione è irreversibilee richiede la conferma con testo fisso e password per prevenire esecuzioni accidentali. L'operazione viene registrata nel log di audit ai sensi dell'art. 5.2 GDPR (accountability).
Accesso admin ai dati — Accountability (Artt. 5.2, 6.1.c GDPR)
Gli amministratori del servizio possono, su tua esplicita richiesta scritta di supporto tecnico, modificare un sottoinsieme limitato dei tuoi dati anagrafici: indirizzo email, nome utente, consenso newsletter (solo disattivazione — art. 7 GDPR) e invio di un link sicuro per il reset della password.
Gli amministratori non possono modificare la tua password direttamente, la tua API key, i tuoi dati finanziari (posizioni, transazioni, budget) né attivare il consenso newsletter a tuo nome (art. 7 GDPR — il consenso deve essere libero e informato).
Ogni operazione amministrativa viene registrata in un log di audit immutabile con: ID e nome dell'amministratore, campo modificato, valori mascherati (es. email parziale), motivo documentato (minimo 20 caratteri), timestamp e base giuridica (art. 6.1.c GDPR — legittimo interesse nel supporto all'utente). Riceverai sempre una notifica email a conferma di qualsiasi modifica effettuata dall'amministratore. Il log è conservato per 6 mesi ai sensi del Provvedimento Garante Privacy 27/11/2008.
8. Sistemi decisionali automatizzati (art. 22 GDPR)
QuantumFolio utilizza sistemi di intelligenza artificiale (Anthropic Claude) per elaborare dati del tuo portfolio e fornire analisi, proiezioni e suggerimenti informativi.
Dichiarazione obbligatoria ai sensi dell'art. 22 GDPR:
- L'AI analizza i tuoi dati finanziari (posizioni, transazioni, filosofia di investimento, fase del ciclo economico) per generare risposte personalizzate.
- Le analisi AI hanno carattere ESCLUSIVAMENTE INFORMATIVO e NON producono effetti giuridici vincolanti né decisioni automatizzate che incidono significativamente sulla tua persona.
- QuantumFolio non è un consulente finanziario autorizzato ai sensi del TUF (D.Lgs. 58/1998).
- Puoi in qualsiasi momento richiedere la revisione umana delle analisi scrivendo a [email protected].
- Puoi scegliere di non utilizzare la funzione AI: tutte le altre funzionalità del servizio rimangono disponibili.
Il sistema AI è configurato con regole hardcodate che impediscono raccomandazioni di acquisto/vendita dirette. Ogni risposta include un badge di disclosure («⚑ QuantumFolio AI») in conformità al Regolamento UE 2024/1689 (EU AI Act).
10. Dati di mercato finanziario (Market Explorer)
La sezione Market Explorer di QuantumFolio recupera dati di mercato in tempo reale tramite le seguenti fonti di terze parti:
| Fonte | Dati recuperati | Archiviazione | Privacy Policy |
|---|---|---|---|
| Yahoo Finance (yahoo-finance2) | Prezzi, KPI, news, analyst ratings | Cache in-memory max 60 min · mai su DB utente | policies.yahoo.com/privacy |
| CoinGecko | Prezzi crypto real-time | Cache in-memory max 2 min · mai su DB utente | coingecko.com/privacy |
| Reddit (API pubblica) | Post pubblici per sentiment | Non archiviati · solo aggregazione in-memory | reddit.com/policies/privacy-policy |
| Clearbit Logo API | Loghi aziendali (immagini) | Non archiviati · caricati lato client | clearbit.com/privacy-policy |
Importante: QuantumFolio non archivia dati di mercato né dati Reddit nel database degli utenti. I dati vengono recuperati in tempo reale e mantenuti esclusivamente in cache volatile del processo (TTL massimo 60 minuti). I dati di mercato possono avere un ritardo standard di 15 minuti rispetto ai valori reali.
Le analisi AI generate nella sezione Market Explorer (valutazioni BUY/HOLD/SELL, price target) sono elaborate da Anthropic Claude e soggette alla stessa informativa di cui alla sezione 5 (Destinatari). Tali analisi hanno scopo esclusivamente informativo e non costituiscono consulenza finanziaria ai sensi del D.Lgs. 58/1998 (TUF) e della Direttiva MiFID II.
11. Modifiche alla presente informativa
La presente informativa può essere aggiornata per riflettere modifiche al servizio, alla normativa applicabile o alle nostre pratiche di trattamento. La versione più recente è sempre disponibile a questo indirizzo.
In caso di modifiche sostanziali (nuove categorie di dati, nuovi destinatari, nuove finalità), gli utenti attivi saranno informati tramite notifica in-app prima che le modifiche diventino efficaci. Il numero di versione e la data di aggiornamento sono indicati in cima a questo documento. La versione accettata al momento della registrazione è registrata nel tuo account.
12. Contatti
Per esercitare i tuoi diritti o per qualsiasi questione relativa alla privacy:
Indica nell'oggetto: «GDPR — [tipo di richiesta]» (es. «GDPR — Cancellazione account»). Risponderemo entro 30 giorni.