oora

Privacy Policy di oora

Ultimo aggiornamento: 19 agosto 2026

Versione: privacy-2026-08-19

Informativa ai sensi dell’art. 13 GDPR sul trattamento dei dati personali nel servizio oora.

1. Titolare del trattamento

Il Titolare del trattamento è Alessandro Tramontin, per il servizio oora / oora.world. Contatto pubblico: info@oora.world.

Le richieste privacy e quelle per l’esercizio dei diritti possono essere inviate a questo indirizzo.

2. Ambito dell’informativa

Questa informativa si applica al servizio web oora, alle funzioni accessibili con account e alle pagine accessibili pubblicamente. oora è un archivio e una piattaforma temporale costruita intorno alle date e alla memoria: comprende timeline privata, timeline globale, Costellazioni e, dove applicabile, profili pubblici e strumenti di scoperta intenzionale.

oora non è progettata come un social network tradizionale basato su un feed.

3. Categorie di dati personali

A seconda delle funzioni usate, oora tratta le seguenti categorie:

  • account e autenticazione: email, identificativi di autenticazione, informazioni di sessione e, scegliendo Google OAuth, nome, email e immagine del profilo resi disponibili da Google e usati per creare o presentare l’account; oora non dichiara di accedere ad altri dati dell’account Google;
  • profilo e impostazioni: nome visualizzato, handle, avatar, bio, lingua preferita, impostazioni dell’account, limitazione delle interazioni in entrata e stato di riconoscimento pubblico del Founder Journey; email e identificativo interno non sono campi del profilo pubblico;
  • contenuti temporali e interazioni: date associate, testi e immagini della timeline privata, testi, immagini e metadati delle custodie globali, echi, risonanze, giorni importanti, aperture selettive di giorni privati, notifiche intenzionali e relazioni di accesso;
  • Costellazioni: titolo, descrizione, visibilità PUBLIC o PRIVATE, immagine, custodie, autore, partecipazione e collaborazione, inviti, condivisioni e Passaggi tra Costellazioni;
  • elementi salvati: profili, Costellazioni e custodie globali salvati dall’utente; questi rapporti privati non sono presentati pubblicamente;
  • candidature beta: tramite il modulo esterno Tally possono essere forniti nome o pseudonimo, email, risposte libere, interessi, uso previsto, dispositivo indicato dalla persona, disponibilità a dare feedback, URL opzionali e altre informazioni inserite volontariamente;
  • dati tecnici e di sicurezza: tipo di browser o dispositivo, timestamp, informazioni IP, di rete e di richiesta trattate dall’infrastruttura, log tecnici e segnali necessari a sicurezza e prevenzione degli abusi. oora non costruisce una cronologia della navigazione esterna al servizio.

4. CookieYes e Analytics PostHog

CookieYes gestisce le scelte su cookie e tracker e può trattare o conservare preferenze, identificativo del consenso, data e ora della decisione e, se fornita dalla CMP, prova o log tecnico del consenso.

Gli Analytics PostHog sono facoltativi e si attivano soltanto dopo un consenso Analytics esplicito tramite CookieYes. Prima del consenso oora non crea oora_posthog_distinct_id. L’identificativo pseudonimo locale del browser nasce solo quando, dopo il consenso, viene effettivamente tracciato un evento. Revocare il consenso lo rimuove e blocca i successivi eventi PostHog di oora. Gli eventi anteriori al consenso vengono scartati, non accodati né riprodotti in seguito.

I dati Analytics sono limitati al nome dell’evento o interazione di prodotto, proprietà contestuali o tecniche limitate e identificativo pseudonimo del browser. L’integrazione attuale non invia intenzionalmente testi della timeline privata, testo o contenuto delle custodie, contenuto delle immagini caricate, contenuto o nomi dei file, né altro contenuto privato creato dall’utente.

oora non usa pubblicità comportamentale, tracciamento pubblicitario o profilazione di marketing. Dettagli e gestione delle preferenze sono nella Cookie Policy.

5. Origine dei dati

I dati provengono direttamente dall’utente; da Google quando viene scelto il relativo login; automaticamente dal browser, dal dispositivo e dall’infrastruttura durante il funzionamento; oppure dalle azioni di altri utenti quando una funzione collaborativa o interattiva crea necessariamente dati che coinvolgono l’interessato.

6. Visibilità pubblica e privata

La timeline privata è privata per impostazione predefinita e non è visibile agli ospiti. L’utente può aprire intenzionalmente giorni o intervalli specifici a persone autorizzate tramite le funzioni disponibili: è accesso limitato, non pubblicazione. Controlli di autorizzazione backend e regole di accesso allo storage proteggono questi contenuti.

La timeline globale contiene custodie legate a date e accessibili pubblicamente, anche a visitatori non autenticati. Al termine della custodia attiva il contenuto può restare visibile nell’archivio pubblico secondo il ciclo di vita di oora. Echi e informazioni aggregate su risonanze o importanza possono comparire dove il prodotto le espone.

Un profilo pubblico può mostrare, se forniti o abilitati, nome visualizzato, handle, avatar, bio, riconoscimento pubblico, giorni importanti pubblici e Costellazioni PUBLIC. Non espone come campi pubblici email o identificativo utente interno.

Le Costellazioni PUBLIC possono essere visitate dagli ospiti, apparire in Explore, ricerca o scoperta pubblica e mostrare contenuti e attribuzione previsti dal prodotto. Le Costellazioni PRIVATE sono ristrette ai partecipanti autorizzati, non fanno parte della scoperta pubblica e i loro contenuti non sono presentati come pubblici.

Explore e la ricerca aiutano a trovare intenzionalmente dati PUBLIC; non sono descritti come feed personalizzato né come profilazione commerciale. Un contenuto reso intenzionalmente pubblico può essere consultato anche fuori dallo SEE, perché internet è accessibile globalmente: ciò è distinto dai trasferimenti effettuati tramite fornitori e infrastrutture.

7. Finalità e basi giuridiche

Le finalità e basi giuridiche applicabili sono:

  • account e servizio essenziale — creare e gestire l’account, autenticare, fornire le funzioni richieste, conservare contenuti e impostazioni: esecuzione del rapporto di servizio o misure richieste dall’utente, art. 6(1)(b) GDPR;
  • funzioni private e pubbliche — salvare contenuti privati, pubblicare quelli scelti come pubblici, gestire profilo, custodie globali, Costellazioni, collaborazioni, accessi e interazioni richieste: art. 6(1)(b). La scelta PUBLIC/PRIVATE è un’impostazione di prodotto, non un consenso GDPR generale;
  • candidature beta — ricevere e valutare richieste, organizzare i test e comunicare: art. 6(1)(b); prevenire richieste abusive o duplicate e proteggere il test: legittimo interesse a organizzarlo in sicurezza, art. 6(1)(f);
  • sicurezza, moderazione e prevenzione abusi — proteggere account, servizio, utenti e diritti; contrastare spam, frodi e abusi; gestire regole, segnalazioni e indagini: legittimo interesse, art. 6(1)(f), oppure obbligo di legge, art. 6(1)(c), quando richiesto;
  • obblighi legali — adempiere obblighi applicabili e richieste legittime delle autorità: art. 6(1)(c);
  • Analytics PostHog — comprendere l’uso, individuare problemi di usabilità e migliorare le funzioni: consenso, art. 6(1)(a). È facoltativo, il rifiuto non blocca il servizio essenziale e può essere revocato in ogni momento;
  • gestione CookieYes — gestire, attuare e, quando necessario, documentare le scelte sul consenso a cookie e tracker per adempiere obblighi di conformità e accountability: art. 6(1)(c). Lo storage tecnicamente necessario non richiede consenso Analytics.

8. Fornitori tecnici e categorie di destinatari

I dati possono essere trattati, secondo la funzione usata, dai seguenti fornitori o categorie di destinatari:

  • Supabase: autenticazione, database e storage. L’origine primaria del progetto e database è verificata nella regione AWS eu-central-1, Francoforte (Frankfurt), Germania; storage e contenuti possono essere distribuiti tramite CDN geograficamente distribuite;
  • Vercel: hosting, deployment, infrastruttura runtime e, dove applicabile, log tecnici delle richieste;
  • Google: autenticazione Google OAuth;
  • PostHog: Analytics di prodotto solo dopo il consenso Analytics;
  • Tally: modulo esterno per la candidatura beta e gestione delle relative risposte;
  • CookieYes: gestione delle preferenze per cookie e tracker e dei registri di consenso.

9. Comunicazione e trasferimenti internazionali

oora non vende dati personali e non li condivide con inserzionisti per pubblicità comportamentale.

Sebbene la regione primaria Supabase del progetto/database sia Francoforte, Germania, alcuni fornitori, CDN, infrastrutture globali o subfornitori possono comportare trattamento o accesso fuori dallo Spazio economico europeo (SEE). Quando si applica il Capo V GDPR, il trasferimento deve basarsi su un meccanismo valido, quale una decisione di adeguatezza della Commissione europea, l’EU-US Data Privacy Framework per entità partecipanti e certificate, Clausole contrattuali standard o altre garanzie previste dalla legge.

Il meccanismo dipende dal fornitore e dal trattamento. Informazioni sulle garanzie applicabili possono essere richieste a info@oora.world.

10. Conservazione

Non si applica un unico periodo a tutti i dati.

  • account e profilo: normalmente finché esiste l’account e sono necessari al servizio, salve richieste di cancellazione, diritti applicabili ed eccezioni legittime;
  • contenuti privati: fino alla cancellazione da parte dell’utente o dell’account/dati, salve copie temporanee per backup, sicurezza o legge;
  • contenuti pubblici e d’archivio: possono restare pubblici secondo il ciclo di vita globale; cancellazione, moderazione e diritti restano soggetti alla legge e alle regole del prodotto;
  • Costellazioni: finché la Costellazione o il contenuto esiste secondo il ciclo di vita, le azioni di creatori e partecipanti e le funzioni di moderazione o cancellazione;
  • log e backup: per il tempo ragionevolmente necessario a sicurezza, integrità, manutenzione, backup, prevenzione abusi e obblighi legali;
  • candidature non selezionate o respinte: normalmente fino a 12 mesi; è possibile chiedere prima la cancellazione. Per chi partecipa al test, le informazioni necessarie possono proseguire per la partecipazione;
  • Analytics: secondo le impostazioni Analytics configurate da oora e le necessità operative degli Analytics consentiti;
  • CookieYes: per il tempo necessario ad attuare e documentare le preferenze e dimostrare la conformità.

11. Diritti dell’interessato

Ove applicabile, l’interessato può chiedere accesso, rettifica, cancellazione, limitazione del trattamento e portabilità, oppure opporsi al trattamento; può inoltre revocare il consenso in qualsiasi momento. La revoca non pregiudica la liceità del trattamento svolto prima di essa. Per Analytics è possibile cambiare o revocare il consenso anche dalle preferenze CookieYes.

Le richieste vanno inviate a info@oora.world. È inoltre possibile proporre reclamo all’autorità di controllo competente, incluso il Garante per la protezione dei dati personali. I diritti non sono incondizionati e si applicano nei casi e limiti previsti dalla legge.

12. Dati necessari e facoltativi

I dati di autenticazione sono necessari per le funzioni con account. I campi profilo opzionali e la creazione di contenuti sono volontari, salvo diversa indicazione. Scegliere PUBLIC è una decisione intenzionale di visibilità; le funzioni private restano soggette alle proprie regole di accesso. Il consenso Analytics è facoltativo e il rifiuto non impedisce l’uso essenziale. Nel modulo Tally sono obbligatori o facoltativi i soli campi così indicati.

13. Dati sensibili e dati di terzi

Per creare un account oora non richiede categorie particolari di dati personali. Testi e immagini liberi possono però contenerle: è opportuno evitare informazioni sensibili non necessarie, non pubblicare dati di terzi senza autorizzazione o altra base lecita e rispettare le regole sui contenuti. Nella regola attuale sono vietate immagini riconoscibili di minori.

14. Decisioni automatizzate e profilazione

oora non usa attualmente decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici o analogamente significativi. Le candidature beta sono valutate manualmente. La ricerca intenzionale di contenuti pubblici non è profilazione di marketing. oora non svolge pubblicità comportamentale né profilazione di marketing.

15. Sicurezza

oora applica misure tecniche e organizzative proporzionate, tra cui autenticazione Supabase, autorizzazioni del database e RLS, policy di accesso allo storage, URL firmati per contenuti protetti, controlli di autorizzazione backend e controlli di sicurezza e moderazione. Nessun sistema può garantire sicurezza assoluta.

16. Cookie, tracker e aggiornamenti

Cookie e storage tecnicamente necessari supportano autenticazione, sicurezza e preferenze. Analytics è subordinato al consenso e le preferenze possono essere modificate in seguito dalla Cookie Policy.

oora può aggiornare questa informativa quando cambiano funzioni o trattamenti. Le modifiche rilevanti potranno essere comunicate con modalità appropriate; il semplice uso successivo non viene presentato come consenso a una nuova informativa.