FiabaryTorna alla home
Documento legale

Privacy Policy

Informativa ai sensi dell'art. 13 del Regolamento UE 2016/679 (GDPR)
e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018

Versione 1.4 - Aggiornata il: 7 maggio 2026

1. Titolare del Trattamento

Il Titolare del trattamento dei dati personali raccolti tramite il sito web e il servizio "Fiabary" (di seguito anche "Servizio" o "Piattaforma") è:

Denominazione: Covency Srls

Sede legale: Piazza Giacomo Matteotti, 52 - Modena

Codice Fiscale / P.IVA: 03967320361

Email del Titolare: gdpr@covency.it

Sito web: https://fiabary.app

Per esercitare i diritti descritti nella presente informativa o per qualsiasi questione relativa al trattamento dei tuoi dati personali, puoi contattarci all'indirizzo email sopra indicato.

2. Dati Personali Raccolti

Nel corso dell'utilizzo del Servizio raccogliamo le seguenti categorie di dati personali:

2.1 Dati forniti direttamente dall'Utente

  • Dati di registrazione: nome e cognome, indirizzo email, password conservata in forma criptata con hashing bcrypt.
  • Dati anagrafici dei minori: nome del bambino o della bambina, data di nascita, sesso (facoltativo).
  • Contenuti del diario: testi descrittivi di momenti di vita del minore, note vocali, fotografie, immagini di disegni e materiali creativi.
  • Dati del profilo del personaggio: caratteristiche fisiche del minore utilizzate per la personalizzazione delle illustrazioni.
  • Dati di fatturazione: per gli abbonamenti Premium, i dati di pagamento sono gestiti esclusivamente dal gestore dei pagamenti e non sono conservati sui nostri server.
  • Dati delle richieste di assistenza: messaggi, descrizioni del problema ed eventuali allegati inviati tramite il sistema di ticket di supporto, al fine di gestire e risolvere le segnalazioni ricevute.

2.2 Dati raccolti automaticamente

  • Dati di sessione: token di autenticazione conservati tramite cookie di sessione tecnici, strettamente necessari.
  • Dati di sicurezza dell'account: log di accesso, storico delle verifiche MFA, identificativi dei dispositivi attendibili, indirizzo IP e user agent associati agli accessi e ai controlli antifrode, trattati esclusivamente per finalità di sicurezza e protezione dell'account.
  • Dati statistici tecnici: informazioni aggregate e minimizzate sulle visite e sull'utilizzo del Servizio, raccolte tramite un sistema interno cookieless che non memorizza l'indirizzo IP in chiaro e non utilizza cookie o localStorage per tracciare gli utenti.

2.3 Dati relativi a minori

Il Servizio è progettato per genitori e tutori legali che intendono conservare memorie relative ai propri figli minori. L'Utente che si registra dichiara di essere il genitore o il tutore legale del minore i cui dati vengono inseriti e di essere pienamente autorizzato a trattare tali dati ai sensi dell'art. 8 del GDPR e dell'art. 2-quinquies del D.Lgs. 196/2003. Il Titolare non raccoglie dati personali direttamente dai minori.

3. Finalità e Basi Giuridiche del Trattamento

FinalitàBase giuridica (art. 6 GDPR)
Erogazione del Servizio (creazione account, gestione diario)Esecuzione di un contratto (art. 6.1.b)
Generazione automatica di racconti tramite sistema di elaborazione del testoEsecuzione di un contratto (art. 6.1.b)
Trascrizione automatica di note vocaliEsecuzione di un contratto (art. 6.1.b)
Generazione di illustrazioni e avatar personalizzati tramite le caratteristiche fisiche del minoreEsecuzione di un contratto (art. 6.1.b)
Stampa e spedizione del libro fisico on-demandEsecuzione di un contratto (art. 6.1.b)
Gestione abbonamenti e pagamentiEsecuzione di un contratto (art. 6.1.b)
Condivisione del diario con i familiari invitati dall'UtenteConsenso esplicito dell'Utente (art. 6.1.a)
Moderazione automatica e manuale dei contenuti multimediali caricatiLegittimo interesse del Titolare (art. 6.1.f) e obbligo di legge (art. 6.1.c)
Sicurezza informatica, prevenzione frodi e accessi abusiviLegittimo interesse del Titolare (art. 6.1.f)
Adempimento di obblighi di leggeObbligo legale (art. 6.1.c)
Gestione delle richieste di assistenza (ticket di supporto)Esecuzione di un contratto (art. 6.1.b)
Comunicazioni di servizio e aggiornamenti policyLegittimo interesse del Titolare (art. 6.1.f)
Newsletter, novità e promozioni personalizzate FiabaryConsenso facoltativo dell'Utente (art. 6.1.a), revocabile in qualsiasi momento

Non cediamo dati a partner per finalità di marketing e non vendiamo dati a terzi. Le comunicazioni promozionali Fiabary sono inviate solo agli utenti che hanno espresso un consenso marketing separato.

3-bis. Moderazione dei Contenuti Multimediali

Per garantire la sicurezza della piattaforma e la tutela dei minori, ogni immagine e disegno caricato dall'Utente è soggetto a un processo di moderazione in due fasi.

Fase 1 - Moderazione automatica

Ogni immagine è analizzata in tempo reale dall'API di moderazione di OpenAI (omni-moderation-latest). Il sistema rileva automaticamente contenuti esplicitamente vietati, in particolare contenuti sessuali, contenuti che coinvolgono minori e violenza grafica. I file che superano le soglie di blocco vengono rifiutati immediatamente e non vengono salvati sui nostri server.

Fase 2 - Revisione manuale da parte dell'amministratore

I file segnalati automaticamente ma non bloccati, come falsi positivi o casi dubbi, vengono conservati temporaneamente in uno stato di "in revisione" e possono essere visionati da un amministratore della piattaforma al solo scopo di decidere se approvare o rimuovere il contenuto. L'accesso è strettamente limitato e registrato.

La base giuridica di questo trattamento è il legittimo interesse del Titolare (art. 6.1.f GDPR) nella tutela della sicurezza della piattaforma e dei minori che ne sono oggetto, nonché il rispetto degli obblighi di legge in materia di prevenzione e contrasto alla produzione e diffusione di materiale illecito riguardante minori.

Il sistema di moderazione non è utilizzato per profilare gli utenti né per finalità diverse dalla verifica di conformità dei contenuti caricati alle presenti policy. Le immagini degli utenti non vengono utilizzate per addestrare modelli di intelligenza artificiale.

4. Conservazione dei Dati

  • Dati dell'account e del diario: conservati per tutta la durata dell'account attivo e per 30 giorni successivi alla cancellazione, salvo diverso obbligo di legge.
  • File multimediali: conservati sul server del Titolare per tutta la durata dell'account attivo.
  • Log di accesso e sicurezza: conservati per un massimo di 12 mesi.
  • Dati relativi ai dispositivi attendibili MFA: conservati fino alla scadenza naturale del periodo di attendibilità, alla revoca da parte dell'Utente o al reset di sicurezza dell'account.
  • Dati statistici tecnici cookieless: conservati in forma minimizzata per finalità statistiche, di sicurezza operativa e miglioramento del Servizio, per il tempo strettamente necessario alle finalità indicate.
  • Ticket di supporto e relativi allegati: conservati per tutta la durata dell'account attivo e per 12 mesi successivi alla chiusura del ticket, salvo diverso obbligo di legge o necessità di tutela in sede giudiziale.
  • Dati di fatturazione: conservati per 10 anni ai sensi della normativa fiscale italiana.
  • Dati trasmessi a sistemi di elaborazione terzi: soggetti alla policy di conservazione del rispettivo fornitore.
  • Cache tecniche temporanee: i file PDF generati per la stampa sono cancellati automaticamente decorsi 30 giorni dall'ultima generazione; le cache di immagini ottimizzate sono cancellate decorsi 60 giorni dall'ultimo utilizzo, mediante procedura automatica.
  • Account inattivi: gli account che non registrano alcun accesso per 24 mesi consecutivi sono soggetti a procedura di cancellazione automatica con anonimizzazione dei dati personali e rimozione fisica dei file caricati.

Alla scadenza dei termini indicati, i dati sono cancellati o anonimizzati in modo irreversibile. La cancellazione dell'account, sia su richiesta dell'Utente sia per inattività, comporta la rimozione fisica dei file multimediali (foto, audio, illustrazioni) dal filesystem del Titolare e dalle cache tecniche correlate, oltre all'anonimizzazione dei dati personali nel database.

5. Destinatari dei Dati e Sub-Responsabili

I dati personali possono essere comunicati alle seguenti categorie di destinatari, nominati Responsabili del trattamento ai sensi dell'art. 28 GDPR:

OpenAI, L.L.C. (USA) - Generazione testo e trascrizione

Utilizzato per la generazione automatica di racconti a partire dai testi inseriti dall'Utente e per la trascrizione delle note vocali. Il trasferimento verso gli USA avviene sulla base delle Clausole Contrattuali Standard approvate dalla Commissione Europea ai sensi dell'art. 46.2.c GDPR.

OpenAI, L.L.C. (USA) - Moderazione contenuti multimediali

Le immagini caricate vengono trasmesse all'API di moderazione di OpenAI esclusivamente per verificarne la conformità alle policy della piattaforma e alla normativa vigente in materia di tutela dei minori. Le immagini non vengono utilizzate per addestrare i modelli.

Fal Inc. (USA) - Generazione illustrazioni

Utilizzato per la generazione delle illustrazioni dei racconti tramite modelli di intelligenza artificiale generativa (modello Seedream e altri). Per la produzione delle illustrazioni vengono trasmessi un prompt testuale derivato dalla descrizione del minore inserita dall'Utente e, ove necessario per la coerenza grafica, l'immagine di riferimento dell'avatar. Il trasferimento verso gli USA avviene sulla base delle Clausole Contrattuali Standard approvate dalla Commissione Europea ai sensi dell'art. 46.2.c GDPR. I dati non vengono utilizzati per addestrare i modelli.

Freepik Company S.L. - API Magnific (Spagna, UE) - Generazione illustrazioni alternativa

Utilizzato come fornitore alternativo per la generazione di illustrazioni in casi specifici. Il trattamento avviene all'interno dell'Unione Europea e non richiede garanzie aggiuntive ai sensi dell'art. 46 GDPR. I dati non vengono utilizzati per addestrare i modelli.

VHosting Solution S.r.l. (Italia) - Hosting e Database

Il server applicativo e il database sono ubicati in Italia presso VHosting Solution S.r.l. Il Responsabile dichiara conformità ISO 27001, ISO 27017 (cloud security) e ISO 27018 (protezione dati personali in cloud), nonché conformità alla Direttiva NIS2. Il trattamento avviene all'interno dell'Unione Europea e non richiede garanzie aggiuntive ai sensi dell'art. 46 GDPR.

Hetzner Online GmbH (Germania) - Servizio di rendering PDF

Server VPS dedicato situato in Germania, utilizzato per il rendering tecnico dei file PDF destinati alla stampa del libro. Il trattamento avviene all'interno dell'Unione Europea e non richiede garanzie aggiuntive ai sensi dell'art. 46 GDPR.

Stripe, Inc. (USA) - Gestione Pagamenti

Gestisce le transazioni per gli abbonamenti Premium. I dati della carta di credito o debito non transitano sui nostri server e sono trattati esclusivamente da Stripe. Il trasferimento verso gli USA avviene sulla base delle Clausole Contrattuali Standard approvate dalla Commissione Europea ai sensi dell'art. 46.2.c GDPR.

Google LLC (USA) - Autenticazione OAuth

Utilizzato come provider di autenticazione opzionale ("Accedi con Google"). Quando l'Utente sceglie questa modalità di accesso, viene reindirizzato ai server di Google per autenticarsi. Google riceve l'indirizzo email e l'identificativo dell'account Google dell'Utente. Il trasferimento verso gli USA avviene sulla base delle Clausole Contrattuali Standard approvate dalla Commissione Europea ai sensi dell'art. 46.2.c GDPR. Per maggiori informazioni: policies.google.com/privacy.

Meta Platforms, Inc. (USA) - Autenticazione OAuth

Utilizzato come provider di autenticazione opzionale ("Accedi con Facebook"). Quando l'Utente sceglie questa modalità di accesso, viene reindirizzato ai server di Meta per autenticarsi. Meta riceve l'indirizzo email e l'identificativo dell'account Facebook dell'Utente. Il trasferimento verso gli USA avviene sulla base delle Clausole Contrattuali Standard approvate dalla Commissione Europea ai sensi dell'art. 46.2.c GDPR. Per maggiori informazioni: facebook.com/policy.

Cloudflare, Inc. (USA) - Sicurezza antibot (Turnstile)

Utilizzato nelle pagine di accesso, registrazione e recupero password per proteggere il Servizio da accessi automatizzati e attacchi. Il sistema Turnstile di Cloudflare analizza segnali tecnici del browser dell'Utente senza raccogliere dati personali identificativi. Cloudflare può impostare cookie tecnici di sicurezza sul dominio del Servizio. Il trasferimento verso gli USA avviene sulla base delle Clausole Contrattuali Standard approvate dalla Commissione Europea ai sensi dell'art. 46.2.c GDPR. Per maggiori informazioni: cloudflare.com/privacypolicy.

Lulu Press, Inc. (USA) - Stampa e spedizione del libro fisico

Utilizzato per la produzione e la spedizione del libro fisico stampato on-demand, disponibile come funzionalità aggiuntiva a pagamento. Per evadere l'ordine, vengono trasmessi a Lulu Press i dati necessari alla spedizione (nome, cognome, indirizzo di consegna) e il file del libro in formato PDF. I contenuti del libro non vengono utilizzati da Lulu Press per finalità diverse dall'esecuzione dell'ordine. Il trasferimento verso gli USA avviene sulla base delle Clausole Contrattuali Standard approvate dalla Commissione Europea ai sensi dell'art. 46.2.c GDPR.

I dati non vengono venduti, ceduti o comunicati a terzi per finalità diverse da quelle indicate. I familiari invitati dall'Utente accedono ai contenuti del diario esclusivamente su scelta volontaria dello stesso Utente.

6. Trasferimento di Dati verso Paesi Terzi

Come indicato al paragrafo 5, il Servizio si avvale di fornitori con sede negli Stati Uniti d'America. In tutti i casi il trasferimento dei dati verso gli USA è regolato dalle Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea ai sensi dell'art. 46.2.c GDPR, che garantiscono un livello di protezione equivalente a quello previsto dal GDPR.

FornitorePaeseGaranzia adottata
OpenAI, L.L.C.USAClausole Contrattuali Standard (art. 46.2.c GDPR)
Fal Inc.USAClausole Contrattuali Standard (art. 46.2.c GDPR)
Stripe, Inc. (via Stripe Payments Europe Ltd. - Irlanda)USAClausole Contrattuali Standard (art. 46.2.c GDPR) e certificazione Data Privacy Framework
Lulu Press, Inc.USAClausole Contrattuali Standard (art. 46.2.c GDPR)
Cloudflare, Inc.USAClausole Contrattuali Standard (art. 46.2.c GDPR) e certificazione Data Privacy Framework
Google LLCUSAClausole Contrattuali Standard (art. 46.2.c GDPR) e certificazione Data Privacy Framework
Meta Platforms, Inc. (via Meta Platforms Ireland Ltd.)USAClausole Contrattuali Standard (art. 46.2.c GDPR) e certificazione Data Privacy Framework

I seguenti fornitori operano all'interno dello Spazio Economico Europeo e non richiedono garanzie aggiuntive ai sensi dell'art. 46 GDPR: VHosting Solution S.r.l. (Italia - hosting applicativo e database; conforme a ISO 27001, ISO 27017, ISO 27018 e Direttiva NIS2), Hetzner Online GmbH (Germania - VPS per rendering PDF) e Freepik Company S.L. (Spagna - generazione illustrazioni alternativa via API Magnific).

Puoi richiedere copia delle garanzie adottate e l'elenco aggiornato dei sub-responsabili scrivendo al Titolare all'indirizzo indicato al paragrafo 1.

7. Diritti dell'Interessato

Ai sensi degli artt. 15-22 del GDPR, hai il diritto di:

Accesso (art. 15)

Ottenere conferma che siano in corso trattamenti di dati che ti riguardano e riceverne copia.

Rettifica (art. 16)

Richiedere la correzione di dati inesatti o incompleti.

Cancellazione (art. 17)

Richiedere la cancellazione dei tuoi dati, salvo obblighi di conservazione di legge.

Limitazione (art. 18)

Richiedere la limitazione del trattamento nei casi previsti dalla norma.

Portabilità (art. 20)

Ricevere i tuoi dati in formato strutturato e leggibile da dispositivo automatico.

Opposizione (art. 21)

Opporti al trattamento basato su legittimo interesse, in qualsiasi momento.

Revoca del consenso

Revocare in qualsiasi momento il consenso prestato, senza pregiudicare la liceità del trattamento precedente.

Reclamo al Garante

Proporre reclamo all'Autorità Garante per la Protezione dei Dati Personali.

Per esercitare i tuoi diritti, invia una richiesta scritta a gdpr@covency.it. Risponderemo entro 30 giorni dalla ricezione, come previsto dall'art. 12.3 GDPR.

Il diritto alla portabilità (art. 20) è esercitabile anche direttamente dalla dashboard, tramite la funzione "Esporta i tuoi dati" nella sezione Profilo, che genera un archivio ZIP contenente tutti i contenuti e i dati associati all'account in formato leggibile da dispositivo automatico.

8. Cookie

Il Servizio utilizza cookie tecnici strettamente necessari (sempre attivi) e, solo con il tuo consenso, cookie di marketing di terze parti (Meta Pixel). Di seguito l'elenco completo:

CookieFinalitàDurataTerza parte
next-auth.session-tokenSessione autenticata dell'UtenteSessione / 30 giorniNo
next-auth.csrf-tokenProtezione CSRF durante il flusso di accesso OAuthSessioneNo
next-auth.callback-urlRedirect sicuro al termine del flusso OAuthSessioneNo
fiabary_mfaVerifica MFA completata per la sessione corrente12 oreNo
fiabary_trusted_deviceDispositivo attendibile per ridurre le verifiche MFA ripetute30 giorni (revocabile)No
fiabary_post_verify_exemptSegnala che la sessione corrente è già stata verificata dopo un'azione post-login (es. conferma email), evitando redirect circolari nel flusso di autenticazioneSessioneNo
next-auth.pkce.code_verifier, next-auth.state, next-auth.nonceParametri di sicurezza del flusso di accesso OAuth (protezione anti-CSRF e anti-replay)Breve termine (durata del flusso)No
fiabary_signup_consentTrasporta il consenso a Termini e Privacy raccolto prima dell'accesso OAuth in fase di registrazioneBreve termine (durata del flusso)No
fiabary_link_intentCollegamento sicuro di un secondo metodo di accesso a un account esistenteBreve termineNo
fiabary_impersonationOperazioni di assistenza dell'amministratore in modalità impersonazione (solo personale autorizzato e registrato in audit log)Sessione / breve termineNo
cf_clearance e similiSicurezza antibot (Cloudflare Turnstile) nelle pagine di accesso e registrazioneSessione / breve termineCloudflare, Inc. (USA)
_fbp e simili (Meta Pixel)Marketing: misurazione e ottimizzazione delle campagne pubblicitarie su Facebook/Instagram. Caricato solo dopo il consenso dell'Utente prestato tramite il banner cookie; revocabile in qualsiasi momento.Fino a 3 mesiMeta Platforms Ireland Ltd.
_ttp e simili (TikTok Pixel)Marketing: misurazione e ottimizzazione delle campagne pubblicitarie su TikTok. Caricato solo dopo il consenso dell'Utente prestato tramite il banner cookie; revocabile in qualsiasi momento.Fino a 13 mesiTikTok Technology Limited (Irlanda)

I cookie tecnici e le statistiche anonime non richiedono consenso: le statistiche di utilizzo sono raccolte tramite un sistema interno cookieless, che non richiede l'installazione di cookie analytics sul dispositivo dell'Utente né memorizza l'indirizzo IP in chiaro. I cookie di marketing (Meta e TikTok Pixel) sono installati solo previo consenso esplicito dell'Utente, prestato tramite il banner cookie, e sono revocabili in qualsiasi momento dal link "Preferenze cookie" nel footer.

Ai sensi dell'art. 122 del D.Lgs. 196/2003 e della normativa ePrivacy, i cookie tecnici non richiedono consenso preventivo; i cookie di marketing sono utilizzati solo con il consenso dell'Utente. Il Meta Pixel condivide dati con Meta Platforms Ireland Ltd. e il TikTok Pixel con TikTok Technology Limited (con possibile trasferimento verso Paesi extra-SEE secondo le garanzie applicabili).

9. Misure di Sicurezza

Il Titolare adotta misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR, tra cui:

  • Trasmissione dei dati protetta tramite protocollo HTTPS/TLS.
  • Cifratura at-rest dei file multimediali: tutte le immagini, gli audio e le illustrazioni caricate o generate per conto dell'Utente sono memorizzate sul filesystem del Titolare in forma cifrata con algoritmo AES-256-GCM autenticato. La chiave di cifratura è custodita esclusivamente nelle variabili d'ambiente del server applicativo e non è accessibile al personale dell'hosting provider né presente nei backup del database.
  • Password conservate in forma criptata con algoritmo bcrypt.
  • Accesso ai dati ristretto al solo personale autorizzato.
  • Autenticazione obbligatoria per l'accesso al Servizio.
  • Verifica MFA via email per l'accesso alle aree riservate e ai dati sensibili.
  • Gestione dei dispositivi attendibili con possibilità di revoca da parte dell'Utente.
  • Rate limiting, blocchi temporanei e controlli antiabuso sulle procedure di autenticazione e sulle funzionalità di intelligenza artificiale.
  • Backup periodici del database.
  • Cancellazione fisica dei file: alla cancellazione di un singolo contenuto (momento, fiaba, profilo bambino o membro della famiglia), oppure alla cancellazione dell'account, i file multimediali correlati sono rimossi fisicamente dal filesystem del Titolare, dalle cache PDF e dalle cache di immagini ottimizzate, e non sono più recuperabili successivamente al completamento dei consueti cicli di backup.
  • Operazioni amministrative straordinarie sugli account (es. accesso in modalità impersonazione per assistenza tecnica) soggette a registrazione obbligatoria in audit log immutabile, con indicazione dell'operatore, dell'account coinvolto, della data e dell'ora.

In caso di violazione dei dati personali che presenti un rischio per i diritti e le libertà degli interessati, il Titolare provvederà alla notifica al Garante entro 72 ore, come previsto dal GDPR.

9-bis. Tracciamento del Consenso

Ai sensi dell'art. 7 § 1 GDPR, il Titolare conserva prova dell'avvenuta acquisizione del consenso e dell'accettazione dei Termini di Servizio e della presente Privacy Policy. Per ciascuna accettazione (registrazione iniziale, accesso tramite servizi OAuth di terze parti, riaccettazione a seguito di aggiornamento della policy) il Titolare registra in forma sicura:

  • data e ora dell'accettazione e della dichiarazione di responsabilità genitoriale;
  • versione della Privacy Policy e dei Termini di Servizio accettati;
  • indirizzo IP e identificativo del browser (user-agent) del dispositivo utilizzato;
  • metodo di accettazione (registrazione diretta, OAuth, riaccettazione a seguito di aggiornamento);
  • eventuale identificativo dell'operatore che, in qualità di amministratore, abbia richiesto un'ulteriore accettazione (ad esempio in caso di aggiornamento sostanziale della policy o di segnalazione dell'Utente).

L'Utente può consultare in qualsiasi momento lo stato del proprio consenso e lo storico delle accettazioni dalla sezione "Privacy e consensi" del proprio account, e scaricare una ricevuta del consenso in formato JSON da conservare come prova personale.

10. Modifiche alla Privacy Policy

Il Titolare si riserva il diritto di modificare la presente informativa in qualsiasi momento, dandone comunicazione agli utenti tramite avviso in evidenza sul Servizio o via email almeno 15 giorni prima dell'entrata in vigore delle modifiche sostanziali. L'uso continuato del Servizio dopo la pubblicazione delle modifiche costituisce accettazione della nuova versione.

© 2026 Fiabary@2026 - Covency Srls - Tutti i diritti riservati

Termini di Servizio · Torna alla home