INFORMATIVA SUL TRATTAMENTO DEI DATI PERSONALI


ai sensi dell'art. 13 del Regolamento UE 2016/679 (GDPR)


  1. TITOLARE DEL TRATTAMENTO


    DOMOPAY S.r.l.

    Sede legale: Via Durini, 9, 20122, Milano (MI) P.IVA/C.F.: 14180190960

    REA: MI-2765385

    eMail privacy: privacy@domopay.com


    L’ambito di applicazione della presente informativa è la piattaforma www.domopay.com e le applicazioni mobile iOS e Android correlate, accessibili da qualsiasi dispositivo (di seguito indicati complessivamente anche come “Piattaforma”).


    I principali riferimenti normativi sono rappresentati dal Regolamento UE 2016/679 (GDPR) e dal D.Lgs. 10 agosto 2018 n. 101.

    Ultimo aggiornamento: 15/11/2025


  2. DATI PERSONALI RACCOLTI E FINALITÀ DEL TRATTAMENTO


    Tabella riepilogativa dei trattamenti


    Categoria Dati

    Punto di Raccolta

    Finalità

    Base Giuridica

    Dati di navigazione (IP, browser, sistema operativo, pagine visitate, eventi app)

    Navigazione Piattaforma Web/App

    Funzionamento tecnico e analisi statistiche

    Legittimo interesse (Art. 6.1, lett. f, GDPR)

    Dati di registrazione (nome, cognome, eMail, password)

    Form registrazione / Sign-in Google

    Creazione e gestione account utente

    Contratto (Art.

    6.1, lett. b, GDPR)

    Dati di autenticazione Google (nome, eMail, foto profilo, token OAuth)


    Sign-up/Sign-in con Google

    Autenticazione rapida tramite account Google

    Contratto + Consenso (Art.

    6.1 lett. a e b, GDPR)

    Dati pagamenti (importi, date, destinatari, causali)

    Operazioni di pagamento

    Gestione e archivio dei pagamenti

    Contratto (Art.

    6.1, lett. b, GDPR)

    Messaggi chat (nome, eMail, contenuto conversazione, allegati)


    Live chat Tawk.to

    Assistenza clienti e supporto tecnico

    Legittimo interesse (Art. 6.1, lett. f, GDPR)

    Categoria Dati


    Dati analytics web (eventi, click, scroll, comportamento)

    Punto di Raccolta


    Firebase Analytics, Contentsquare

    Finalità


    Miglioramento UX e performance piattaforma

    Base Giuridica Legittimo interesse o Consenso (Art.

    6.1, lett. f o a,

    GDPR)


    Dati analytics mobile (eventi app, IDFA/GAID, device info)


    Firebase Analytics Mobile


    Analisi utilizzo app iOS/Android

    Legittimo interesse o Consenso (Art.

    6.1, lett. f o a, GDPR)

    Log crash e errori (stack trace, device info, OS version)

    Crashlytics, TestFlight, App Store Connect, Google Play

    Rilevazione bug e miglioramento stabilità

    Legittimo interesse (Art. 6.1, lett. f, GDPR)

    Dati eMail transazionali (eMail, nome, contenuto notifiche)


    Resend

    Invio comunicazioni operative (conferme, alert)

    Contratto (Art.

    6.1, lett. b, GDPR)

    Dati aggregati BigQuery (metriche, eventi, transazioni pseudonimizzate)


    Google BigQuery

    Analisi avanzata dati e business intelligence

    Legittimo interesse (Art. 6.1, lett. f, GDPR)


    Dettaglio finalità principali


    1. REGISTRAZIONE E GESTIONE ACCOUNT UTENTE


      Dati trattati: nome, cognome, indirizzo eMail, password, data di registrazione, preferenze account, immagine profilo (se caricata o importata da Google), lingua preferita.


      Finalità:


      • creazione e gestione account personale sulla Piattaforma;

      • autenticazione e accesso ai servizi Domopay;

      • personalizzazione esperienza utente;

      • comunicazioni relative al servizio.


      Base giuridica: esecuzione del contratto di servizio (Art. 6.1, lett. b, GDPR).


      Modalità di registrazione:

      1. registrazione diretta: compilazione form con nome, cognome, eMail e password;

      2. sign-in con Google (OAuth 2.0): importazione automatica di nome, eMail, foto profilo da account Google.


        Come acquisiamo il consenso in fase di registrazione?


        Durante la registrazione (via eMail o tramite Google, ove disponibile) chiediamo all’utente di:

        • leggere l’Informativa Privacy e i Termini di utilizzo;

        • accettare entrambi per creare l’account.


          Conservazione documenti caricati


          I documenti caricati dall’utente (a titolo meramente esemplificativo e non esaustivo: documento di identità, contratto di affitto, codice fiscale, foto richieste intervento, ricevute, registrazioni, ecc.) sono:

        • cifrati su Firebase Storage (con codificaAES-256);

        • accessibili unicamente a:

          • il proprietario dell’immobile;

          • l’eventuale agenzia incaricata con mandato;

          • il personale DomoPay autorizzato per attività di supporto, sicurezza o audit;

        • sottoposti a controlli di accesso (c.d. “principle of least privilege”);

        • conservati per il tempo indicato nella seguente sezione 6.


          Conservazione: per tutta la durata dell'account attivo + 12 mesi dalla cancellazione (per la gestione di ogni eventuale contestazione). Obbligo conservazione documenti identità: 10 anni dalla fine del rapporto continuativo.


    2. ARCHIVIO PAGAMENTI E TRANSAZIONI


      Dati trattati: dati anagrafici (nome, cognome, data di nascita, luogo di nascita), dati di pagamento (IBAN, intestatario conto), dati transazione (importo, data/ora, beneficiario, causale, valuta, commissioni), dati fiscali (codice fiscale, partita IVA ove applicabile) e metadati (device utilizzato, IP transazione, geolocalizzazione ove autorizzata).


      Finalità:


        • archivio incassi e bonifici;

        • archivio rimborsi e contestazioni.


          Base giuridica: esecuzione contratto (Art. 6.1, lett. b), GDPR).

          Conservazione: per tutta la durata dell'account attivo + 12 mesi dalla cancellazione (per la gestione di ogni eventuale contestazione).


    3. ASSISTENZA CLIENTI E SUPPORTO TECNICO


      Dati trattati: nome e eMail (se forniti volontariamente in chat), contenuto messaggi e conversazioni, allegati, screenshot o file inviati dall'utente, dati tecnici (IP, browser/device, sistema operativo, lingua, dati di sessione (pagine visitate, durata sessione, orario contatto) e geolocalizzazione approssimativa (città, nazione).

      Finalità:


        • fornire supporto tecnico in tempo reale;

        • risolvere problemi e bug segnalati;

        • raccolta feedback e suggerimenti;

        • miglioramento qualità del servizio.


          Base giuridica: legittimo interesse (Art. 6.1, lett. f) GDPR) per l’avvio volontario della chat e la gestione del supporto. L’avvio volontario della chat da parte dell’utente costituisce manifestazione attiva della volontà di ottenere assistenza.


          Strumento utilizzato: Tawk.to Inc. (USA) - Privacy: https://www.tawk.to/privacy-policy/.

          Disponibilità: chat live su web e app mobile (iOS/Android).


          Conservazione: 24 mesi dall'ultima interazione (per lo storico delle conversazioni e l’analisi della qualità del servizio).


    4. ANALISI COMPORTAMENTALE E MIGLIORAMENTO ESPERIENZA UTENTE


      Piattaforma Web:


      • Firebase Analytics (Web):


      • Contentsquare:


        • comportamento utente: click, scroll, heatmap, zone calde;

        • dati anonimi e aggregati (non viene effettuata una identificazione individuale);

        • finalità: ottimizzazione UX, identificazione criticità interfaccia;

        • privacy: https://contentsquare.com/privacy-center/.


          Applicazioni Mobile (iOS/Android):


      • Firebase Analytics (versione Mobile):

        • eventi app, schermate visitate, funzionalità utilizzate;

        • IDFA (iOS) / GAID (Android) - ove autorizzati;

        • device info: modello, versione OS, risoluzione schermo;

        • finalità: analisi utilizzo app, comportamento utenti, retention;

        • privacy: https://firebase.google.com/support/privacy.


          Base giuridica: legittimo interesse (Art. 6.1, lett. f), GDPR) per analytics con dati anonimi, consenso (Art. 6.1, lett. a), GDPR) per cookie/tracker di profilazione/identificatori pubblicitari


          Conservazione: dati identificativi 24 mesi, statistiche aggregate senza limiti.


          Nota: si specifica che non viene effettuata profilazione commerciale o decisioni automatizzate che producono effetti giuridici sull'utente.


    5. RILEVAZIONE CRASH E MONITORAGGIO PERFORMANCE


      Dati trattati: log errori e stack trace, modello dispositivo, sistema operativo, versione app, memoria disponibile, utilizzo CPU, azioni utente prima del crash, ID dispositivo anonimizzato, posizione approssimativa (solo ove l'app è in uso).


      Finalità:


    6. COMUNICAZIONI TRANSAZIONALI E NOTIFICHE


      Dati trattati: eMail, nome, contenuto comunicazione, metadati eMail (timestamp, stato consegna, aperture).

      Finalità:

        • conferma registrazione e attivazione account;

        • alert sicurezza (accesso da nuovo device, modifica password);

        • comunicazioni obbligatorie per legge;

        • assistenza e supporto operativo;

        • notifiche push su app mobile (ove autorizzate).


          Strumento utilizzato: Resend Inc. (USA) - Privacy: https://resend.com/privacy.


          Modalità invio:


        • eMail transazionali (obbligatorie, non disattivabili);

        • notifiche push mobile (disattivabili dalle impostazioni app);

        • messaggi in-app.


          Base giuridica: esecuzione contratto (Art. 6.1, lett. b), GDPR).


          Conservazione: 12 mesi per i log eMail, notifiche push cancellate dopo la visualizzazione o massimo entro 30 giorni.


    7. ARCHIVIAZIONE CLOUD E DATA WAREHOUSE


      Firebase (Google LLC):


        • autenticazione utenti (Firebase Authentication);

        • database applicativo (Firestore);

        • storage file e documenti (Firebase Storage);

        • hosting web (Firebase Hosting);

        • cloud Functions per logica backend;

        • remote Config per configurazioni dinamiche;

        • performance Monitoring.


          Google Cloud Console:


        • gestione infrastruttura cloud (Compute, Functions, Storage, IAM);

        • log di sistema, monitoring, sicurezza;

        • backup e disaster recovery.


          Google BigQuery:


        • data warehouse per analisi avanzate;

        • dati aggregati e pseudonimizzati da Firebase, Stripe, analytics;

        • business intelligence e reportistica;

        • metriche di utilizzo, transazioni, eventi.


          Finalità: gestione infrastruttura tecnica della Piattaforma, archiviazione sicura dati, analisi aggregate.

          Privacy Google Cloud: https://cloud.google.com/security/privacy.

          Base giuridica: esecuzione contratto (Art. 6.1, lett. b), GDPR) e legittimo interesse (Art. 6.1, lett. f), GDPR).

          Conservazione: secondo specifiche politiche di retention per tipologia di dato.


    8. GESTIONE TRADUZIONI MULTILINGUA


Dati trattati: lingua preferita utente, contenuti testuali app, log sincronizzazione traduzioni.

Finalità:


Google LLC opera come responsabile esterno solo per i servizi Firebase/Google Cloud espressamente utilizzati da Domopay. Per tutte le attività relative agli store digitali (App Store, Google Play), Google LLC e Apple Inc. operano invece come titolari autonomi del trattamento (si veda la sezione successiva). Per tali trattamenti Apple Inc. e Google LLC determinano autonomamente finalità, mezzi e tempi di conservazione, senza che Domopay possa influire su tali scelte.

Soggetti che agiscono come titolari autonomi del trattamento: alcuni soggetti trattano i dati personali dell’utente in qualità di titolari autonomi, e non come responsabili per conto di Domopay. In particolare, Apple Inc. e Google LLC trattano i dati personali necessari per utilizzo degli account Apple ID e Google, download e aggiornamento della app tramite App Store e Google Play Store, gestione dei pagamenti in app eventualmente effettuati tramite i rispettivi store, raccolta di statistiche e reportistica relativi alla distribuzione e all’utilizzo della app all’interno degli store, recensioni, classifiche e suggerimenti di contenuti.

Per tali trattamenti Apple e Google operano come titolari autonomi, secondo le rispettive informative privacy, disponibili ai seguenti indirizzi:


Nota: l'elenco completo e aggiornato dei Responsabili del Trattamento è disponibile su richiesta scritta a privacy@domopay.com.

I dati non sono:



  1. TRASFERIMENTI INTERNAZIONALI DI DATI


    Ambito territoriale: i dati personali sono trattati principalmente su server ubicati nell'Unione Europea (data center Google Cloud in UE). Tuttavia, alcuni fornitori di

    servizi essenziali comportano trasferimenti di dati verso Paesi extra Spazio Economico Europeo (SEE), principalmente Stati Uniti.


    Fornitori USA con trasferimenti extra-UE


    Fornitore

    Servizio

    Paese

    Garanzie

    Google LLC

    Firebase, Cloud, BigQuery, Analytics

    USA

    EU-US Data Privacy Framework + SCC

    Resend Inc.

    eMail transazionali

    USA

    Clausole Contrattuali Standard (SCC)

    Tawk.to Inc.

    Live chat

    USA

    Clausole Contrattuali Standard (SCC)

    Apple Inc.

    TestFlight, App Store Connect

    USA

    EU-US Data Privacy Framework


    Garanzie adottate (Art. 44-50 GDPR)


    Domopay garantisce che i trasferimenti extra-UE avvengano nel rispetto del GDPR attraverso le seguenti specifiche:

  2. PERIODO DI CONSERVAZIONE


    Il Titolare conserva i dati per il tempo strettamente necessario al raggiungimento delle finalità per cui sono stati raccolti, nel rispetto dei principi di minimizzazione e limitazione della conservazione (Art. 5.1, lett. e) GDPR).


    Riepilogo tempi di conservazione

    Tipologia Dati

    Periodo di Conservazione

    Motivo

    Account utente (eMail, nome, password)

    Durata account + 12 mesi

    Gestione contestazioni post-cancellazione

    Dati di navigazione (log server)

    24 mesi

    Sicurezza, troubleshooting, analytics

    Dati transazioni

    Durata account + 12 mesi

    Gestione contestazioni post-cancellazione


    Dati fiscali e fatturazione


    10 anni

    Obblighi contabili e fiscali (questi dati non possono essere cancellati su richiesta prima della scadenza legale, anche in caso di esercizio del diritto alla cancellazione (Art. 17.3, lett. b) GDPR)


    Messaggi chat supporto

    24 mesi da ultima interazione


    Qualità servizio e storico assistenza

    eMail transazionali (log)

    12 mesi

    Tracciabilità comunicazioni

    Notifiche push mobile

    30 giorni o visualizzazione

    Gestione operativa

    Log crash e errori

    90 giorni

    Debug e risoluzione bug

    Dati analytics identificativi

    24 mesi

    Analisi comportamento, retention

    Statistiche aggregate anonime

    Illimitato

    Dati anonimi non personali (non GDPR)

    Backup di sicurezza

    90 giorni rotativi

    Disaster recovery

    Dati in contenzioso/procedimenti

    Fino a definizione

    + prescrizione

    Tutela diritti in sede giudiziaria


    Cancellazione automatica


    Al termine del periodo di conservazione i dati sono cancellati definitivamente dai sistemi attivi, i backup contenenti dati scaduti sovrascritti nel ciclo di rotazione e i dati anonimizzati irreversibilmente ove utilizzati per statistiche aggregate.


    Conservazione prolungata


    I dati possono essere conservati oltre i termini solo se:



  3. DIRITTI DELL'INTERESSATO


    In qualità di interessato, hai diritto di esercitare i seguenti diritti previsti dagli articoli 15-22 del GDPR.

    Diritto di accesso (Art. 15)


    Ottenere dal Titolare:


  4. CONFERIMENTO DEI DATI


    Dati obbligatori


    Per registrazione account:


  5. PROCESSI DECISIONALI AUTOMATIZZATI


    Domopay utilizza sistemi automatizzati per l’Affordability Check (attraverso partner terzi), ma nessuna decisione che produca effetti giuridici o incida significativamente sull’utente viene presa unicamente tramite trattamento automatizzato (a rispetto dell’art. 22 GDPR). Ogni decisione rilevante comporta sempre intervento umano, supervisione e possibilità di contestazione.


    Credit scoring / Valutazione rischio cliente


    I servizi di credit scoring o valutazione rischio cliente, forniti da Domopay attraverso partner terzi, al fine di determinare limiti transazionali o approvazione servizi:


    L’Affordability Check genera uno score di rischio (basso/medio/alto) basato su dati open banking e parametri oggettivi. Lo score non determina mai automaticamente l’accettazione o il rifiuto dell’inquilino. La decisione finale spetta sempre e solo al proprietario/agenzia, sulla base della valutazione umana del profilo dell’inquilino.

    Hai il diritto di:


    1. non essere sottoposto a decisioni basate unicamente su trattamento automatizzato che producono effetti giuridici o ti incidono significativamente;

    2. ottenere intervento umano da parte del Titolare;

    3. esprimere la tua opinione sulla decisione automatizzata;

    4. contestare la decisione e richiedere revisione manuale.

    Come esercitare: contatta immediatamente privacy@domopay.com o assistenza clienti se ritieni di essere stato oggetto di decisione automatizzata ingiusta.


  6. DATI DI MINORI

    I servizi di Domopay e la Piattaforma NON sono destinati a minori di 18 anni. Requisito: per registrarsi e utilizzare servizi di pagamento è necessario essere

    maggiorenni (18 anni compiuti in Italia).


    Domopay non raccoglie consapevolmente dati personali di minori di 18 anni senza il consenso del titolare della responsabilità genitoriale.


    Al momento della registrazione:


    1. sospensione account;

    2. blocco transazioni;

    3. contatto con titolare responsabilità genitoriale;

    4. cancellazione dati del minore.


  7. LINK A SITI DI TERZE PARTI


    La Piattaforma Domopay può contenere link verso siti web di terze parti (partner, fornitori, risorse esterne, social media). La presente informativa NON si applica ai siti web di terze parti raggiungibili tramite link dalla Piattaforma.

    Domopay:


  8. MODIFICHE E AGGIORNAMENTI DELL'INFORMATIVA


    Domopay si riserva il diritto di modificare, aggiornare, integrare o sostituire parti della presente informativa privacy in qualsiasi momento.

    Le modifiche possono essere apportate per:


  9. CONTATTI E INFORMAZIONI


Per qualsiasi richiesta, informazione, chiarimento, segnalazione o esercizio dei diritti relativi al trattamento dei dati personali, puoi contattare:


DOMOPAY S.r.l.


Sede legale e operativa: Via Durini, 9

20122 Milano (MI) Italia

Dati fiscali: P.IVA/CF: 14180190960

REA: MI-2765385


Contatti privacy:



Tempi di risposta



TERMINI E CONDIZIONI


La presente Informativa Privacy è complementare ai Termini e Condizioni di Servizio di Domopay. Per utilizzare la Piattaforma devi accettare:

  1. termini e Condizioni di Servizio;

  2. informativa Privacy (questo documento);

  3. cookie Policy;

  4. Affordability Check Terms (per inquilini che intendono effettuare la verifica).


    Legge applicabile: legge italiana.


    Foro competente: foro di Milano (salvo consumatori dove il foro sarà quello di residenza del consumatore).


    NEWSLETTER E COMUNICAZIONI MARKETING


    Attualmente Domopay NON invia newsletter marketing o comunicazioni promozionali.

    Comunicazioni transazionali (sempre inviate, non disattivabili):



RISOLUZIONE CONTROVERSIE


Reclami privacy:


  1. Primo step - Contatto diretto: contatta privacy@domopay.com descrivendo il problema. Risponderemo entro 1 mese con soluzione o spiegazione;

  2. Secondo step - Garante Privacy: se sei insoddisfatto, presenta reclamo al Garante:

  3. Terzo step - Autorità giudiziaria: puoi infine rivolgerti al Tribunale competente.

Mediazione: prima di ricorrere a giudizio, le parti possono tentare il meccanismo della mediazione (D.Lgs. 28/2010) presso un organismo accreditato.

Online Dispute Resolution (ODR): per controversie on-line i consumatori EU possono utilizzare la piattaforma ODR della Commissione Europea: https://ec.europa.eu/consumers/odr



Ultimo aggiornamento: 15/11/2025

Versione: 1.0

Documento: Informativa Privacy - www.domopay.com



© 2025 DomoPay S.r.l. - Tutti i diritti riservati