Privacy Policy di oora
Ultimo aggiornamento: 19 agosto 2026
Versione: privacy-2026-08-19
Informativa ai sensi dell’art. 13 GDPR sul trattamento dei dati personali nel servizio oora.
1. Titolare del trattamento
Il Titolare del trattamento è Alessandro Tramontin, per il servizio oora / oora.world. Contatto pubblico: info@oora.world.
Le richieste privacy e quelle per l’esercizio dei diritti possono essere inviate a questo indirizzo.
2. Ambito dell’informativa
Questa informativa si applica al servizio web oora, alle funzioni accessibili con account e alle pagine accessibili pubblicamente. oora è un archivio e una piattaforma temporale costruita intorno alle date e alla memoria: comprende timeline privata, timeline globale, Costellazioni e, dove applicabile, profili pubblici e strumenti di scoperta intenzionale.
oora non è progettata come un social network tradizionale basato su un feed.
3. Categorie di dati personali
A seconda delle funzioni usate, oora tratta le seguenti categorie:
- account e autenticazione: email, identificativi di autenticazione, informazioni di sessione e, scegliendo Google OAuth, nome, email e immagine del profilo resi disponibili da Google e usati per creare o presentare l’account; oora non dichiara di accedere ad altri dati dell’account Google;
- profilo e impostazioni: nome visualizzato, handle, avatar, bio, lingua preferita, impostazioni dell’account, limitazione delle interazioni in entrata e stato di riconoscimento pubblico del Founder Journey; email e identificativo interno non sono campi del profilo pubblico;
- contenuti temporali e interazioni: date associate, testi e immagini della timeline privata, testi, immagini e metadati delle custodie globali, echi, risonanze, giorni importanti, aperture selettive di giorni privati, notifiche intenzionali e relazioni di accesso;
- Costellazioni: titolo, descrizione, visibilità PUBLIC o PRIVATE, immagine, custodie, autore, partecipazione e collaborazione, inviti, condivisioni e Passaggi tra Costellazioni;
- elementi salvati: profili, Costellazioni e custodie globali salvati dall’utente; questi rapporti privati non sono presentati pubblicamente;
- candidature beta: tramite il modulo esterno Tally possono essere forniti nome o pseudonimo, email, risposte libere, interessi, uso previsto, dispositivo indicato dalla persona, disponibilità a dare feedback, URL opzionali e altre informazioni inserite volontariamente;
- dati tecnici e di sicurezza: tipo di browser o dispositivo, timestamp, informazioni IP, di rete e di richiesta trattate dall’infrastruttura, log tecnici e segnali necessari a sicurezza e prevenzione degli abusi. oora non costruisce una cronologia della navigazione esterna al servizio.
4. CookieYes e Analytics PostHog
CookieYes gestisce le scelte su cookie e tracker e può trattare o conservare preferenze, identificativo del consenso, data e ora della decisione e, se fornita dalla CMP, prova o log tecnico del consenso.
Gli Analytics PostHog sono facoltativi e si attivano soltanto dopo un consenso Analytics esplicito tramite CookieYes. Prima del consenso oora non crea oora_posthog_distinct_id. L’identificativo pseudonimo locale del browser nasce solo quando, dopo il consenso, viene effettivamente tracciato un evento. Revocare il consenso lo rimuove e blocca i successivi eventi PostHog di oora. Gli eventi anteriori al consenso vengono scartati, non accodati né riprodotti in seguito.
I dati Analytics sono limitati al nome dell’evento o interazione di prodotto, proprietà contestuali o tecniche limitate e identificativo pseudonimo del browser. L’integrazione attuale non invia intenzionalmente testi della timeline privata, testo o contenuto delle custodie, contenuto delle immagini caricate, contenuto o nomi dei file, né altro contenuto privato creato dall’utente.
oora non usa pubblicità comportamentale, tracciamento pubblicitario o profilazione di marketing. Dettagli e gestione delle preferenze sono nella Cookie Policy.
5. Origine dei dati
I dati provengono direttamente dall’utente; da Google quando viene scelto il relativo login; automaticamente dal browser, dal dispositivo e dall’infrastruttura durante il funzionamento; oppure dalle azioni di altri utenti quando una funzione collaborativa o interattiva crea necessariamente dati che coinvolgono l’interessato.
6. Visibilità pubblica e privata
La timeline privata è privata per impostazione predefinita e non è visibile agli ospiti. L’utente può aprire intenzionalmente giorni o intervalli specifici a persone autorizzate tramite le funzioni disponibili: è accesso limitato, non pubblicazione. Controlli di autorizzazione backend e regole di accesso allo storage proteggono questi contenuti.
La timeline globale contiene custodie legate a date e accessibili pubblicamente, anche a visitatori non autenticati. Al termine della custodia attiva il contenuto può restare visibile nell’archivio pubblico secondo il ciclo di vita di oora. Echi e informazioni aggregate su risonanze o importanza possono comparire dove il prodotto le espone.
Un profilo pubblico può mostrare, se forniti o abilitati, nome visualizzato, handle, avatar, bio, riconoscimento pubblico, giorni importanti pubblici e Costellazioni PUBLIC. Non espone come campi pubblici email o identificativo utente interno.
Le Costellazioni PUBLIC possono essere visitate dagli ospiti, apparire in Explore, ricerca o scoperta pubblica e mostrare contenuti e attribuzione previsti dal prodotto. Le Costellazioni PRIVATE sono ristrette ai partecipanti autorizzati, non fanno parte della scoperta pubblica e i loro contenuti non sono presentati come pubblici.
Explore e la ricerca aiutano a trovare intenzionalmente dati PUBLIC; non sono descritti come feed personalizzato né come profilazione commerciale. Un contenuto reso intenzionalmente pubblico può essere consultato anche fuori dallo SEE, perché internet è accessibile globalmente: ciò è distinto dai trasferimenti effettuati tramite fornitori e infrastrutture.
7. Finalità e basi giuridiche
Le finalità e basi giuridiche applicabili sono:
- account e servizio essenziale — creare e gestire l’account, autenticare, fornire le funzioni richieste, conservare contenuti e impostazioni: esecuzione del rapporto di servizio o misure richieste dall’utente, art. 6(1)(b) GDPR;
- funzioni private e pubbliche — salvare contenuti privati, pubblicare quelli scelti come pubblici, gestire profilo, custodie globali, Costellazioni, collaborazioni, accessi e interazioni richieste: art. 6(1)(b). La scelta PUBLIC/PRIVATE è un’impostazione di prodotto, non un consenso GDPR generale;
- candidature beta — ricevere e valutare richieste, organizzare i test e comunicare: art. 6(1)(b); prevenire richieste abusive o duplicate e proteggere il test: legittimo interesse a organizzarlo in sicurezza, art. 6(1)(f);
- sicurezza, moderazione e prevenzione abusi — proteggere account, servizio, utenti e diritti; contrastare spam, frodi e abusi; gestire regole, segnalazioni e indagini: legittimo interesse, art. 6(1)(f), oppure obbligo di legge, art. 6(1)(c), quando richiesto;
- obblighi legali — adempiere obblighi applicabili e richieste legittime delle autorità: art. 6(1)(c);
- Analytics PostHog — comprendere l’uso, individuare problemi di usabilità e migliorare le funzioni: consenso, art. 6(1)(a). È facoltativo, il rifiuto non blocca il servizio essenziale e può essere revocato in ogni momento;
- gestione CookieYes — gestire, attuare e, quando necessario, documentare le scelte sul consenso a cookie e tracker per adempiere obblighi di conformità e accountability: art. 6(1)(c). Lo storage tecnicamente necessario non richiede consenso Analytics.
8. Fornitori tecnici e categorie di destinatari
I dati possono essere trattati, secondo la funzione usata, dai seguenti fornitori o categorie di destinatari:
- Supabase: autenticazione, database e storage. L’origine primaria del progetto e database è verificata nella regione AWS eu-central-1, Francoforte (Frankfurt), Germania; storage e contenuti possono essere distribuiti tramite CDN geograficamente distribuite;
- Vercel: hosting, deployment, infrastruttura runtime e, dove applicabile, log tecnici delle richieste;
- Google: autenticazione Google OAuth;
- PostHog: Analytics di prodotto solo dopo il consenso Analytics;
- Tally: modulo esterno per la candidatura beta e gestione delle relative risposte;
- CookieYes: gestione delle preferenze per cookie e tracker e dei registri di consenso.
9. Comunicazione e trasferimenti internazionali
oora non vende dati personali e non li condivide con inserzionisti per pubblicità comportamentale.
Sebbene la regione primaria Supabase del progetto/database sia Francoforte, Germania, alcuni fornitori, CDN, infrastrutture globali o subfornitori possono comportare trattamento o accesso fuori dallo Spazio economico europeo (SEE). Quando si applica il Capo V GDPR, il trasferimento deve basarsi su un meccanismo valido, quale una decisione di adeguatezza della Commissione europea, l’EU-US Data Privacy Framework per entità partecipanti e certificate, Clausole contrattuali standard o altre garanzie previste dalla legge.
Il meccanismo dipende dal fornitore e dal trattamento. Informazioni sulle garanzie applicabili possono essere richieste a info@oora.world.
10. Conservazione
Non si applica un unico periodo a tutti i dati.
- account e profilo: normalmente finché esiste l’account e sono necessari al servizio, salve richieste di cancellazione, diritti applicabili ed eccezioni legittime;
- contenuti privati: fino alla cancellazione da parte dell’utente o dell’account/dati, salve copie temporanee per backup, sicurezza o legge;
- contenuti pubblici e d’archivio: possono restare pubblici secondo il ciclo di vita globale; cancellazione, moderazione e diritti restano soggetti alla legge e alle regole del prodotto;
- Costellazioni: finché la Costellazione o il contenuto esiste secondo il ciclo di vita, le azioni di creatori e partecipanti e le funzioni di moderazione o cancellazione;
- log e backup: per il tempo ragionevolmente necessario a sicurezza, integrità, manutenzione, backup, prevenzione abusi e obblighi legali;
- candidature non selezionate o respinte: normalmente fino a 12 mesi; è possibile chiedere prima la cancellazione. Per chi partecipa al test, le informazioni necessarie possono proseguire per la partecipazione;
- Analytics: secondo le impostazioni Analytics configurate da oora e le necessità operative degli Analytics consentiti;
- CookieYes: per il tempo necessario ad attuare e documentare le preferenze e dimostrare la conformità.
11. Diritti dell’interessato
Ove applicabile, l’interessato può chiedere accesso, rettifica, cancellazione, limitazione del trattamento e portabilità, oppure opporsi al trattamento; può inoltre revocare il consenso in qualsiasi momento. La revoca non pregiudica la liceità del trattamento svolto prima di essa. Per Analytics è possibile cambiare o revocare il consenso anche dalle preferenze CookieYes.
Le richieste vanno inviate a info@oora.world. È inoltre possibile proporre reclamo all’autorità di controllo competente, incluso il Garante per la protezione dei dati personali. I diritti non sono incondizionati e si applicano nei casi e limiti previsti dalla legge.
12. Dati necessari e facoltativi
I dati di autenticazione sono necessari per le funzioni con account. I campi profilo opzionali e la creazione di contenuti sono volontari, salvo diversa indicazione. Scegliere PUBLIC è una decisione intenzionale di visibilità; le funzioni private restano soggette alle proprie regole di accesso. Il consenso Analytics è facoltativo e il rifiuto non impedisce l’uso essenziale. Nel modulo Tally sono obbligatori o facoltativi i soli campi così indicati.
13. Dati sensibili e dati di terzi
Per creare un account oora non richiede categorie particolari di dati personali. Testi e immagini liberi possono però contenerle: è opportuno evitare informazioni sensibili non necessarie, non pubblicare dati di terzi senza autorizzazione o altra base lecita e rispettare le regole sui contenuti. Nella regola attuale sono vietate immagini riconoscibili di minori.
14. Decisioni automatizzate e profilazione
oora non usa attualmente decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici o analogamente significativi. Le candidature beta sono valutate manualmente. La ricerca intenzionale di contenuti pubblici non è profilazione di marketing. oora non svolge pubblicità comportamentale né profilazione di marketing.
15. Sicurezza
oora applica misure tecniche e organizzative proporzionate, tra cui autenticazione Supabase, autorizzazioni del database e RLS, policy di accesso allo storage, URL firmati per contenuti protetti, controlli di autorizzazione backend e controlli di sicurezza e moderazione. Nessun sistema può garantire sicurezza assoluta.
16. Cookie, tracker e aggiornamenti
Cookie e storage tecnicamente necessari supportano autenticazione, sicurezza e preferenze. Analytics è subordinato al consenso e le preferenze possono essere modificate in seguito dalla Cookie Policy.
oora può aggiornare questa informativa quando cambiano funzioni o trattamenti. Le modifiche rilevanti potranno essere comunicate con modalità appropriate; il semplice uso successivo non viene presentato come consenso a una nuova informativa.