Documento pubblico canonico
Informativa privacy Owevaro
Bozza destinata alla revisione professionale. Il trattamento di documenti reali non è autorizzato. Le integrazioni email e calendario sono disponibili soltanto in un test privato allowlistato del titolare; non sono aperte al pubblico.
Identità e contatti
Alin Daniel Epure, P. IVA 17835711007, Via Antonio Banfi 10, 00166 Roma, Italia. Contatto corrente: info@lentita.com; PEC: a.epure@pec.it. L'opportunità di un indirizzo dedicato Owevaro è una decisione aperta; non viene pubblicato un recapito inesistente.
Ruoli per finalità
Owevaro opera come titolare autonomo per registrazione, autenticazione, gestione account e workspace, sicurezza, logging, prevenzione abusi, assistenza, reclami, richieste privacy, obblighi legali, difesa dei diritti, comunicazioni operative e futura fatturazione.
Owevaro opera normalmente come responsabile quando un cliente professionale o un'organizzazione determina le finalità del workspace e affida dati personali sulla base di istruzioni documentate e di un DPA definitivo. Tale flusso business è chiuso.
Nel flusso consumer non si presume che l'utente sia titolare per ogni dato di controparte. Base giuridica, necessità e obblighi dell'art. 14 per controparti, rappresentanti, firmatari, collaboratori e altre persone citate sono ancora in valutazione: i documenti reali consumer restano vietati.
Dati, interessati e origine
Il Riepilogo Agency aggrega gli importi già registrati per cliente e per un gruppo organizzativo facoltativo; Owevaro non riceve, custodisce o trasferisce fondi.
Dati di account e sessione, capacità dichiarata, eventi di presa visione/accettazione, log tecnici, record del workspace e file sintetici. Nel test privato delle integrazioni, dopo autorizzazioni separate del titolare, Owevaro tratta account/provider, scope, token cifrati e — per non più di 25 email recenti — identificativo tecnico, oggetto, mittente e data di ricezione. Corpo, anteprima e allegati non sono richiesti né conservati. Solo i messaggi con una data esplicita nell'oggetto producono una proposta. Gli interessati potenziali dei futuri documenti reali comprendono utenti, creator, controparti, rappresentanti, firmatari, collaboratori e persone citate. I dati provengono dall'utente, dai membri autorizzati e, soltanto dopo i gate, dai documenti caricati.
Categorie particolari, dati relativi a condanne o reati e dati di minori sono esclusi permanentemente dal servizio. Non sono previsti piani o deroghe che ne consentano caricamento, archiviazione o analisi. Una dichiarazione dell'utente, un consenso generico o un DPA non rendono ammissibile il loro trattamento in Owevaro.
Finalità e basi candidate
| Finalità | Ruolo | Base operativa | Stato |
|---|---|---|---|
| Account, accesso e funzioni richieste | titolare | art. 6(1)(b), limitatamente all'utente contraente | in_review |
| Sicurezza, prevenzione abusi e difesa | titolare | art. 6(1)(f), con test di necessità/bilanciamento da completare | in_review |
| Obblighi fiscali e richieste legittime | titolare | art. 6(1)(c), quando applicabile | futuro |
| Contenuti cliente business | responsabile | istruzioni e base del cliente titolare | CLOSED |
| Dati di terzi nel flusso consumer | possibile titolare | base e art. 14 non definitivi | BLOCKED |
| Email e calendario nel test privato allowlistato | titolare | art. 6(1)(b) per la funzione richiesta dal titolare; autorizzazione OAuth separata e revocabile | PRIVATE_TEST_ONLY |
| Pagamenti futuri tramite Stripe Managed Payments | titolare per account/rapporto con l'utente; ruoli Stripe per finalità da validare | contratto e obblighi legali, soltanto dopo apertura del gate | PREPARED_CLOSED |
| Email e calendario per utenti pubblici, AI esterna e Usage Watch | da qualificare per finalità | nessuna autorizzazione attuale | CLOSED |
L'autorizzazione OAuth è un permesso tecnico e non coincide con una base giuridica GDPR. Google usa lo scope ristretto gmail.metadata; Microsoft usa il permesso delegato Mail.ReadBasic. Entrambi escludono il corpo, l'anteprima e gli allegati dal perimetro richiesto. Gli scope calendario permettono tecnicamente la gestione degli eventi, ma Owevaro usa soltanto la creazione di un evento scelto e confermato dall'utente; non importa il calendario e non crea eventi automaticamente.
Cookie, memoria locale e PWA
Sul dominio Owevaro non sono attivi cookie pubblicitari, profilazione, fingerprinting o analytics facoltativi. Il browser conserva soltanto elementi tecnici necessari: la preferenza di chiusura dell'avviso, la sessione Supabase dopo il login, un timestamp temporaneo per il recupero da errori di caricamento e le risorse statiche della PWA tramite Service Worker e Cache Storage. La cache PWA non è progettata per conservare contratti o record del workspace. Inventario, chiavi e durate sono descritti nella COOKIE-STORAGE-POLICY.md.
Se l'utente sceglie Google, Microsoft o Apple, le pagine esterne del provider possono usare proprie tecnologie secondo le rispettive informative. I log server e provider, che possono includere IP, user agent, orario, route e codice di risposta, sono distinti dai dati salvati nel browser. L'avviso Owevaro è informativo e il pulsante di chiusura non esprime consenso.
Consigli facoltativi sul servizio
L'utente può inviare volontariamente una categoria e un testo per aiutare a migliorare Owevaro. Sono associati identificativo account e data. La finalità è il miglioramento del servizio, con base candidata nell'art. 6(1)(f) GDPR e test di bilanciamento ancora in_review. L'interfaccia avverte di non inserire contratti, dati di clienti, categorie particolari o altre informazioni personali di terzi. Il termine massimo proposto è 12 mesi; i dati sono inoltre cancellati con l'account.
Fornitori e ubicazioni
Il repository documenta Supabase Free per identità/database/storage in eu-west-2 (Londra), con DPA Version 1 e Supabase Pte. Ltd., e due VPS Hostinger KVM 4 a Francoforte per frontend, API, controlli file e log tecnici, coperte dal DPA per VPS Services. Vercel non è nel flusso di produzione corrente ed è conservato temporaneamente soltanto come rollback inattivo. Google, Apple e Microsoft possono intervenire nel login se configurati; Gmail, Google Calendar, Outlook e Microsoft Calendar intervengono soltanto nel test privato autorizzato. Stripe live e Managed Payments sono predisposti, ma SALES_ENABLED=false impedisce ogni checkout; per le future transazioni abilitate Stripe dichiara il ruolo di merchant of record e tratta i dati necessari a ordine, pagamento, imposte, ricevute, rimborsi, contestazioni e antifrode secondo i propri termini. Vertex AI e Resend restano bloccati o futuri. Liste sub-responsabili e SCC sono documentate; accessi successivi, TIA aggiornata Supabase e matrice geografica Hostinger restano soggetti a risposta dei fornitori e revisione professionale prima dei dati reali.
Il Regno Unito è oggetto della decisione di adeguatezza UE vigente indicata in LEGAL-SOURCES.md. Eventuali altri trasferimenti richiedono garanzia applicabile, verifica degli accessi e misure supplementari. Una regione primaria non prova l'assenza di accessi extra-regione.
Conservazione, cancellazione e restore
I periodi sono definiti per sistema in RETENTION-POLICY.md. Nel flusso locale predisposto, l'originale caricato resta in quarantena soltanto per antivirus, bonifica, OCR ed estrazione e viene cancellato al completamento; non viene promosso nello storage documentale durevole né incluso nel backup self-managed. Restano metadati minimizzati dell'upload, prova della policy applicata, dati strutturati e citazioni confermati dall'utente. La cancellazione attiva non equivale a una promessa generale sui backup interni dei fornitori, che resta oggetto del riesame professionale. I documenti reali restano bloccati fino all'apertura del gate.
Diritti e reclami
Le richieste possono essere inviate ai contatti sopra indicati. Sono gestiti, quando applicabili, accesso, rettifica, cancellazione, limitazione, portabilità e opposizione. Il termine ordinario GDPR è un mese, prorogabile nei casi previsti con informazione all'interessato. Identità del richiedente, ambito, ricerca sui sistemi, risposta e prova sono disciplinati in DSAR-PROCEDURE.md. È possibile proporre reclamo al Garante per la protezione dei dati personali.
Sicurezza, violazioni, automazione e minori
Il codice contiene controlli per TLS, RLS, bucket privati, quarantena e analisi file; l'efficacia negli ambienti esterni resta al livello probatorio indicato nel registro evidenze. Il runbook data breach è documentato ma non operativo. Non sono previste decisioni esclusivamente automatizzate con effetti giuridici o analogamente significativi. Il servizio è riservato ai maggiorenni; la dichiarazione di età non è verifica anagrafica forte.