← Crypto Bot

Informativa privacy

Versione 2026-08-10-definitiva

INFORMATIVA PRIVACY Versione: 2026-08-10-definitiva Titolare del trattamento: Mosaico Experiences SA, Lugano (Svizzera) Riferimenti normativi: Legge federale sulla protezione dei dati (nLPD) e Regolamento UE 2016/679 (GDPR) 1 · Che cosa NON raccogliamo, e perché viene prima Nessun documento d'identità. Nessuna fotografia. Nessun dato biometrico. Nessuna verifica d'identità tramite terze parti. Il servizio resta interamente nel campo delle criptovalute e non tocca mai moneta tradizionale, quindi la verifica documentale non è richiesta. Un documento d'identità e un volto sono dati che, se rubati, non si possono cambiare come una password: il modo più efficace di proteggerli è non averli mai avuti. Nessun dato bancario, perché non c'è nessun pagamento in moneta tradizionale. 2 · Quali dati trattiamo Per identificare l'utente: • nome e cognome • indirizzo (via, CAP, città, paese) • indirizzo email; un eventuale secondo indirizzo, solo durante la procedura di sostituzione • numero di telefono, se l'utente lo indica: è un identificativo alternativo, mai un secondo fattore • la data in cui l'anagrafica è stata dichiarata l'ultima volta Nome, cognome e indirizzo sono dichiarati dall'utente e non verificati. Per proteggere l'accesso: • l'impronta della password, mai la password (scrypt, con sale per ciascuna) • il segreto del secondo fattore, cifrato • le impronte dei codici di recupero, mai i codici • le sessioni aperte: impronta del gettone, data, indirizzo IP, tipo di programma usato per collegarsi • i tentativi di accesso falliti, per il freno contro chi prova le password a tappeto Per far funzionare il servizio: • l'indirizzo pubblico del portafoglio generato per l'utente • il seme del portafoglio, cifrato (AES-256-GCM) • le operazioni eseguite: data, importi, costi di rete, esito, identificativo della transazione sulla catena • il conto giornaliero: lordo, costi, netto, percentuale applicata, compenso dovuto e sua eventuale trattenuta • le misure periodiche del valore del portafoglio, per la regola del tetto • quali agenti automatici l'utente ha acceso o spento, e quando Il registro delle azioni: Ogni fatto rilevante lascia una riga: iscrizione, verifica dell'email, attivazione del secondo fattore, accessi riusciti e falliti, modifiche all'anagrafica, cambi di password, visualizzazione delle dodici parole, cambi di percentuale da parte di un amministratore, sospensioni, trattenute. Con data, ora e indirizzo IP. Questo registro è in sola aggiunta (append-only). 3 · Perché li trattiamo (Basi giuridiche) Trattiamo i dati personali per le seguenti finalità e basi giuridiche: • Esecuzione del contratto (Art. 6.1.b GDPR / Art. 31 nLPD): gestione anagrafica, autenticazione, calcolo compensi ed esecuzione delle operazioni automatiche. • Legittimo interesse (Art. 6.1.f GDPR / Art. 31 nLPD): sicurezza dei sistemi, prevenzione accessi abusivi (log di audit) e difesa in giudizio. • Adempimento di obblighi legali (Art. 6.1.c GDPR): conservazione della documentazione contabile e societaria. Non facciamo profilazione pubblicitaria. Non vendiamo dati a nessuno. Non cediamo dati a terzi per finalità commerciali. 4 · Chi altro li vede (Fornitori e Trasferimenti) I dati personali possono essere trattati dai seguenti soggetti designati quali Responsabili del Trattamento: • Fornitore dell'infrastruttura Cloud / Server: Amazon Web Services (AWS) EMEA SARL (Server ubicati in Svizzera / Unione Europea - Francoforte). • Fornitore servizi e-mail transazionali: SendGrid / Twilio Inc. (USA - Trasferimento protetto da Clausole Contrattuali Tipo SCC e Data Privacy Framework). • Nodi blockchain e aggregatori RPC: Alchemy / Infura (Ricevono unicamente l'indirizzo pubblico del portafoglio e dati tecnici di connessione, senza dati anagrafici). Un dato va detto perché non dipende da noi: la catena è pubblica. Ogni operazione eseguita dal portafoglio dell'utente è visibile a chiunque, per sempre, insieme all'indirizzo. 5 · Il seme del portafoglio: la parte scomoda Il seme del portafoglio è cifrato con AES-256-GCM e ogni seme ha il proprio sale e il proprio nonce. Va però detto per intero: il programma deve poter firmare mentre l'utente dorme, quindi la chiave di cifratura è utilizzabile dai nostri sistemi senza di lui. Chi ottenesse il controllo del processo otterrebbe entrambe le cose. Nessuna crittografia risolve questo — è il requisito stesso del servizio a imporlo. Le misure adottate riducono il danno possibile; non lo azzerano, e questa informativa non lascerà credere il contrario. L'utente può in ogni momento visualizzare le proprie dodici parole. Quella visualizzazione richiede di reinserire password e secondo fattore, e lascia una riga di registro obbligatoria: se non si riesce a scriverla, le parole non vengono mostrate. 6 · Per quanto tempo (Data Retention) • Sessioni e gettoni: fino alla scadenza e cancellati entro 7 giorni. • Tentativi falliti: conservati per 30 giorni ai fini di sicurezza. • Anagrafica e credenziali: per tutta la durata del rapporto contrattuale. • Dati contabili e registro transazioni: conservati per 10 anni dalla chiusura dell'esercizio finanziario, in conformità agli obblighi contabili e fiscali del Codice delle Obbligazioni Svizzero (art. 958f CO). • Registro delle azioni (Audit Log): conservato per 10 anni per finalità di prova in caso di contestazioni contrattuali. 7 · I diritti dell'utente e la cancellazione (Anonimizzazione) L'utente può chiedere di accedere ai propri dati, di correggerli, di riceverli in formato strutturato (portabilità), di limitarne il trattamento o di chiederne la cancellazione. Limiti alla cancellazione ed architettura del database: Il registro delle azioni ed il registro delle operazioni sono in sola aggiunta (append-only) per costruzione tecnica. Alla richiesta di cancellazione, Mosaico Experiences SA procederà alla permanente ed irreversibile anonimizzazione dei dati identificativi (nome, cognome, indirizzo, e-mail, telefono) sovrascribendoli con stringhe anonime. Le righe del registro rimarranno collegate ad un identificativo anonimo non riconducibile alla persona. Tale modalità soddisfa pienamente il diritto all'oblio ex art. 17 GDPR / LPD, salvaguardando l'integrità dei registri contabili e probatori. Dati di contatto del Titolare e DPO: Mosaico Experiences SA — Via Cantonale, Lugano, Svizzera. E-mail privacy: privacy@mosaicoexperiences.ch Termine di risposta alle richieste: 30 giorni dal ricevimento. Autorità di Controllo competente: Incaricato federale della protezione dei dati e dell'trasparenza (IFPDT - Svizzera). Per i residenti UE, è possibile rivolgersi all'Autorità Garante della Protezione Dati del proprio Paese di residenza. 8 · Modifiche a questa informativa Come le condizioni d'uso, ogni versione di questa informativa è conservata integralmente insieme alla sua impronta digitale, e viene registrato quale versione ciascun utente ha accettato e quando. Alla pubblicazione di una versione nuova l'utente deve prenderne atto per continuare a usare il servizio.