← Crypto Bot
Informativa privacy
Versione 2026-08-10-definitiva
INFORMATIVA PRIVACY
Versione: 2026-08-10-definitiva
Titolare del trattamento: Mosaico Experiences SA, Lugano (Svizzera)
Riferimenti normativi: Legge federale sulla protezione dei dati (nLPD) e Regolamento UE 2016/679 (GDPR)
1 · Che cosa NON raccogliamo, e perché viene prima
Nessun documento d'identità. Nessuna fotografia. Nessun dato biometrico. Nessuna verifica d'identità tramite terze parti. Il servizio resta interamente nel campo delle criptovalute e non tocca mai moneta tradizionale, quindi la verifica documentale non è richiesta.
Un documento d'identità e un volto sono dati che, se rubati, non si possono cambiare come una password: il modo più efficace di proteggerli è non averli mai avuti.
Nessun dato bancario, perché non c'è nessun pagamento in moneta tradizionale.
2 · Quali dati trattiamo
Per identificare l'utente:
• nome e cognome
• indirizzo (via, CAP, città, paese)
• indirizzo email; un eventuale secondo indirizzo, solo durante la procedura di sostituzione
• numero di telefono, se l'utente lo indica: è un identificativo alternativo, mai un secondo fattore
• la data in cui l'anagrafica è stata dichiarata l'ultima volta
Nome, cognome e indirizzo sono dichiarati dall'utente e non verificati.
Per proteggere l'accesso:
• l'impronta della password, mai la password (scrypt, con sale per ciascuna)
• il segreto del secondo fattore, cifrato
• le impronte dei codici di recupero, mai i codici
• le sessioni aperte: impronta del gettone, data, indirizzo IP, tipo di programma usato per collegarsi
• i tentativi di accesso falliti, per il freno contro chi prova le password a tappeto
Per far funzionare il servizio:
• l'indirizzo pubblico del portafoglio generato per l'utente
• il seme del portafoglio, cifrato (AES-256-GCM)
• le operazioni eseguite: data, importi, costi di rete, esito, identificativo della transazione sulla catena
• il conto giornaliero: lordo, costi, netto, percentuale applicata, compenso dovuto e sua eventuale trattenuta
• le misure periodiche del valore del portafoglio, per la regola del tetto
• quali agenti automatici l'utente ha acceso o spento, e quando
Il registro delle azioni:
Ogni fatto rilevante lascia una riga: iscrizione, verifica dell'email, attivazione del secondo fattore, accessi riusciti e falliti, modifiche all'anagrafica, cambi di password, visualizzazione delle dodici parole, cambi di percentuale da parte di un amministratore, sospensioni, trattenute. Con data, ora e indirizzo IP. Questo registro è in sola aggiunta (append-only).
3 · Perché li trattiamo (Basi giuridiche)
Trattiamo i dati personali per le seguenti finalità e basi giuridiche:
• Esecuzione del contratto (Art. 6.1.b GDPR / Art. 31 nLPD): gestione anagrafica, autenticazione, calcolo compensi ed esecuzione delle operazioni automatiche.
• Legittimo interesse (Art. 6.1.f GDPR / Art. 31 nLPD): sicurezza dei sistemi, prevenzione accessi abusivi (log di audit) e difesa in giudizio.
• Adempimento di obblighi legali (Art. 6.1.c GDPR): conservazione della documentazione contabile e societaria.
Non facciamo profilazione pubblicitaria. Non vendiamo dati a nessuno. Non cediamo dati a terzi per finalità commerciali.
4 · Chi altro li vede (Fornitori e Trasferimenti)
I dati personali possono essere trattati dai seguenti soggetti designati quali Responsabili del Trattamento:
• Fornitore dell'infrastruttura Cloud / Server: Amazon Web Services (AWS) EMEA SARL (Server ubicati in Svizzera / Unione Europea - Francoforte).
• Fornitore servizi e-mail transazionali: SendGrid / Twilio Inc. (USA - Trasferimento protetto da Clausole Contrattuali Tipo SCC e Data Privacy Framework).
• Nodi blockchain e aggregatori RPC: Alchemy / Infura (Ricevono unicamente l'indirizzo pubblico del portafoglio e dati tecnici di connessione, senza dati anagrafici).
Un dato va detto perché non dipende da noi: la catena è pubblica. Ogni operazione eseguita dal portafoglio dell'utente è visibile a chiunque, per sempre, insieme all'indirizzo.
5 · Il seme del portafoglio: la parte scomoda
Il seme del portafoglio è cifrato con AES-256-GCM e ogni seme ha il proprio sale e il proprio nonce.
Va però detto per intero: il programma deve poter firmare mentre l'utente dorme, quindi la chiave di cifratura è utilizzabile dai nostri sistemi senza di lui. Chi ottenesse il controllo del processo otterrebbe entrambe le cose. Nessuna crittografia risolve questo — è il requisito stesso del servizio a imporlo. Le misure adottate riducono il danno possibile; non lo azzerano, e questa informativa non lascerà credere il contrario.
L'utente può in ogni momento visualizzare le proprie dodici parole. Quella visualizzazione richiede di reinserire password e secondo fattore, e lascia una riga di registro obbligatoria: se non si riesce a scriverla, le parole non vengono mostrate.
6 · Per quanto tempo (Data Retention)
• Sessioni e gettoni: fino alla scadenza e cancellati entro 7 giorni.
• Tentativi falliti: conservati per 30 giorni ai fini di sicurezza.
• Anagrafica e credenziali: per tutta la durata del rapporto contrattuale.
• Dati contabili e registro transazioni: conservati per 10 anni dalla chiusura dell'esercizio finanziario, in conformità agli obblighi contabili e fiscali del Codice delle Obbligazioni Svizzero (art. 958f CO).
• Registro delle azioni (Audit Log): conservato per 10 anni per finalità di prova in caso di contestazioni contrattuali.
7 · I diritti dell'utente e la cancellazione (Anonimizzazione)
L'utente può chiedere di accedere ai propri dati, di correggerli, di riceverli in formato strutturato (portabilità), di limitarne il trattamento o di chiederne la cancellazione.
Limiti alla cancellazione ed architettura del database:
Il registro delle azioni ed il registro delle operazioni sono in sola aggiunta (append-only) per costruzione tecnica. Alla richiesta di cancellazione, Mosaico Experiences SA procederà alla permanente ed irreversibile anonimizzazione dei dati identificativi (nome, cognome, indirizzo, e-mail, telefono) sovrascribendoli con stringhe anonime. Le righe del registro rimarranno collegate ad un identificativo anonimo non riconducibile alla persona. Tale modalità soddisfa pienamente il diritto all'oblio ex art. 17 GDPR / LPD, salvaguardando l'integrità dei registri contabili e probatori.
Dati di contatto del Titolare e DPO:
Mosaico Experiences SA — Via Cantonale, Lugano, Svizzera.
E-mail privacy: privacy@mosaicoexperiences.ch
Termine di risposta alle richieste: 30 giorni dal ricevimento.
Autorità di Controllo competente: Incaricato federale della protezione dei dati e dell'trasparenza (IFPDT - Svizzera). Per i residenti UE, è possibile rivolgersi all'Autorità Garante della Protezione Dati del proprio Paese di residenza.
8 · Modifiche a questa informativa
Come le condizioni d'uso, ogni versione di questa informativa è conservata integralmente insieme alla sua impronta digitale, e viene registrato quale versione ciascun utente ha accettato e quando. Alla pubblicazione di una versione nuova l'utente deve prenderne atto per continuare a usare il servizio.