Informativa sulla Privacy
Ultimo aggiornamento: 10 aprile 2026
La presente Informativa descrive le modalità con cui bas.so (di seguito "noi", "il Servizio") raccoglie, utilizza e protegge i dati personali degli utenti che utilizzano il sito web e i servizi offerti, in conformità al Regolamento (UE) 2016/679 (GDPR) e alla normativa italiana applicabile.
1. Titolare del trattamento
Il Titolare del trattamento è [Nome Società / Persona Fisica], con sede in [Indirizzo completo], P. IVA / CF [Partita IVA / Codice Fiscale].
Contatto per questioni privacy: privacy@bas.so
2. Dati raccolti
Raccogliamo le seguenti categorie di dati:
- Dati di registrazione: username, indirizzo email, password (memorizzata in forma cifrata tramite hash bcrypt).
- Dati di accesso tramite Google: se scegli il login con Google, riceviamo email e nome dal tuo profilo Google. L'autenticazione (login, registrazione e accesso con i social) avviene sul dominio dedicato auth.bas.so, dove viene caricato lo script di Google Sign-In.
- Dati di pagamento: gestiti integralmente da Stripe; non memorizziamo numeri di carta sui nostri server.
- Dati di utilizzo: link creati, file caricati, click ricevuti, statistiche d'uso.
- Dati tecnici: indirizzo IP, user agent del browser, log degli accessi e delle azioni significative.
- Dati dei visitatori dei link/QR: quando qualcuno apre uno short link o scansiona un QR, registriamo indirizzo IP, dati di geolocalizzazione approssimativa (paese/città), user agent, referrer e lingua del browser a fini statistici. Questi dati sono trattati per conto del titolare del link (vedi sezione 8-bis).
- Cookie tecnici: cookie di sessione (JWT
auth_token, HttpOnly) e cookie anti-CSRF (XSRF-TOKEN) necessari a mantenere l'autenticazione. Dettaglio nella tabella alla sezione 8.
3. Finalità e base giuridica
- Erogazione del servizio (esecuzione del contratto, art. 6.1.b GDPR): gestione account, creazione e tracciamento link, invio email transazionali (recupero password, scadenza abbonamento).
- Sicurezza (legittimo interesse, art. 6.1.f GDPR): rilevamento abusi, rate limiting, account lockout, logging delle attività sensibili.
- Adempimenti legali e fiscali (obbligo di legge, art. 6.1.c GDPR): conservazione delle fatture per il periodo previsto dalla normativa.
- Comunicazioni di servizio (esecuzione contratto): notifiche di scadenza abbonamento, cambi di piano, modifiche al servizio.
4. Servizi terzi (responsabili del trattamento)
Per l'erogazione del servizio ci avvaliamo di fornitori terzi che agiscono come responsabili del trattamento:
- Stripe Payments Europe Ltd. — gestione pagamenti e abbonamenti. Privacy policy Stripe
- Google LLC — autenticazione OAuth / Google Sign-In (solo se scegli il login con Google), erogata sul dominio auth.bas.so. Lo script di Google può impostare cookie propri di terza parte in fase di accesso. Privacy policy Google
- Cloudflare R2 — storage dei file caricati (oggetto di trasferimento extra-UE soggetto a clausole contrattuali standard).
- Provider SMTP — invio delle email transazionali.
- Hosting provider — server applicativi e database PostgreSQL.
5. Conservazione dei dati
- Account attivi: i dati sono conservati finché l'account è attivo.
- Account cancellati: entro 30 giorni dalla cancellazione i dati personali vengono rimossi, salvo obblighi di legge.
- Log di sicurezza: conservati per un massimo di 12 mesi.
- Dati fiscali: conservati per 10 anni come da normativa italiana.
- Token di reset password: validi 1 ora e poi automaticamente invalidati.
6. Diritti dell'utente
In qualsiasi momento puoi esercitare i seguenti diritti previsti dal GDPR:
- Diritto di accesso ai tuoi dati (art. 15)
- Diritto di rettifica (art. 16)
- Diritto alla cancellazione / "diritto all'oblio" (art. 17)
- Diritto di limitazione del trattamento (art. 18)
- Diritto alla portabilità dei dati (art. 20)
- Diritto di opposizione (art. 21)
- Diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it)
Per esercitare questi diritti scrivi a privacy@bas.so.
7. Sicurezza
Adottiamo misure tecniche e organizzative adeguate a proteggere i tuoi dati: password salvate solo tramite hash bcrypt, comunicazioni cifrate in HTTPS, autenticazione a due fattori opzionale (TOTP), rate limiting, account lockout dopo tentativi di accesso falliti, rotazione dei refresh token con rilevamento di token reuse.
8. Cookie
Il Servizio utilizza esclusivamente cookie tecnici/necessari e localStorage. Non utilizziamo cookie di profilazione o di marketing di terze parti, né strumenti di analytics che richiedano il tuo consenso. Per i cookie tecnici la normativa non richiede un consenso preventivo.
| Nome | Tipo | Finalità | Durata |
|---|---|---|---|
| auth_token | Cookie tecnico (HttpOnly) | Mantiene la sessione autenticata | 7 giorni (30 con "Ricordami") |
| XSRF-TOKEN | Cookie tecnico | Protezione anti-CSRF delle richieste | Sessione |
| locale | localStorage | Memorizza la lingua preferita | Persistente (fino a cancellazione) |
8-bis. Dati dei visitatori dei link e QR code
Per ogni apertura di uno short link o scansione di un QR raccogliamo dati statistici (indirizzo IP, geolocalizzazione approssimativa, user agent, referrer, lingua) con base giuridica nel legittimo interesse (art. 6.1.f GDPR) del titolare del link a misurare l'efficacia dei propri contenuti. Rispetto a questi dati, quando un utente registrato crea link/menu per la propria attività, bas.so agisce come responsabile del trattamento per conto dell'utente (titolare); le condizioni di tale trattamento sono disciplinate dai Termini di Utilizzo (accordo sul trattamento dei dati). I dati di geolocalizzazione dettagliati sono mostrati solo ai titolari con piano a pagamento.
9. Modifiche all'informativa
Possiamo aggiornare questa informativa nel tempo. Le modifiche significative saranno comunicate via email agli utenti registrati. La versione corrente è sempre disponibile a questa pagina con la data di ultimo aggiornamento.