Informativa sulla Privacy
Revisionato il: 24/09/2026Questi testi sono pubblicati anche su slt.de: Condizioni generali · Recesso · Privacy
1. Privacy in sintesi
Informazioni generali
Le seguenti indicazioni offrono una semplice panoramica di ciò che accade ai vostri dati personali quando visitate questo sito. I dati personali sono tutti quei dati con cui è possibile identificarvi personalmente.
2. Titolare e hosting
Titolare del trattamento
Titolare del trattamento dei dati su questo sito è la società di diritto civile tedesco (GbR):
SLT-SoftwareBauer & Schmid GbR
Mittelfeldstraße 29
70806 Kornwestheim
Vertreten durch / Represented by:
Alexander Bauer, Dr. Wolfgang Schmid
Telefon: 07154-8062415
Fax: 07154-8062416
E-Mail: info@slt.de
Webseite: slt.de
Non abbiamo nominato un responsabile della protezione dei dati, non sussistendo alcun obbligo di legge in tal senso.
Hosting
I file statici del sito e dell’app sono ospitati presso Fritz Managed IT GmbH, Ötterichweg 7, 90411 Norimberga, Germania; i sub-responsabili sono Hetzner Online GmbH (data center in Germania) e Global Switch (data center a Francoforte sul Meno). Con il provider è stato stipulato un accordo sul trattamento dei dati (art. 28 GDPR).
Ospitiamo i contenuti del nostro sito web presso il seguente fornitore:
Fritz Managed IT GmbHÖtterichweg 7
DE-90411 Nürnberg
L'utilizzo del fornitore di hosting si basa sull'art. 6 (1) lit. f GDPR. Abbiamo un interesse legittimo a una presentazione tecnicamente corretta e sicura del nostro sito.
3. Raccolta dei dati su questo sito
Memorizzazione locale nel browser (nessun cookie)
Non utilizziamo cookie. Le informazioni tecnicamente necessarie sono salvate nella memoria locale del vostro browser (localStorage, sessionStorage, IndexedDB) e nella cache del service worker. Non vi sono strumenti di analisi, misurazione dell’audience o pubblicità.
A seconda della finalità, queste informazioni restano solo per la sessione oppure fino alla disconnessione, alla modifica dell’impostazione o alla cancellazione dei dati del browser. Vengono memorizzati in particolare:
- la lingua e la modalità di visualizzazione (chiara o scura)
- i dati di account e di apprendimento in cache, insieme alla coda delle modifiche non ancora trasmesse (uso offline)
- i dati di accesso di Firebase Authentication in IndexedDB, fino alla disconnessione
- un identificativo casuale del dispositivo e un identificativo di sessione per la sessione su un solo dispositivo
- un contatore dei tentativi di accesso non riusciti, salvato sotto un valore breve e non reversibile dell’indirizzo e-mail
- indicatori di breve durata per l’acquisto effettuato da un genitore e per l’altezza del tastierino numerico
- i file statici dell’app nella cache del service worker, affinché siano disponibili offline
Un quadro completo con categoria, finalità, luogo di memorizzazione e durata è riportato nella Cookie Policy.
Memorizzare queste informazioni sul vostro dispositivo e leggerle è strettamente necessario per il servizio da voi espressamente richiesto (§ 25 comma 2 n. 2 TDDDG). Il trattamento successivo si basa sull’art. 6 (1) lit. b GDPR (esecuzione del contratto) o sull’art. 6 (1) lit. f GDPR (interesse legittimo a un funzionamento sicuro ed efficiente).
File di log del server
Quando le nostre pagine vengono aperte, il nostro provider di hosting raccoglie e memorizza automaticamente informazioni nei file di log che il vostro browser trasmette:
- Tipo e versione del browser
- Sistema operativo utilizzato
- URL referrer (pagina visitata in precedenza)
- Hostname del computer che effettua l'accesso
- Ora della richiesta al server
- Indirizzo IP
I file di log del server contengono indirizzi IP e vengono cancellati dal provider al più tardi dopo 30 giorni.
Anche le nostre funzioni server presso Google Cloud (Francoforte sul Meno) registrano dati tecnici delle richieste, compreso l’indirizzo IP. Questi registri vengono cancellati dopo 30 giorni; i registri delle operazioni amministrative sono conservati da Google Cloud per 400 giorni.
Questi dati sono tecnicamente necessari per il funzionamento sicuro del sito. Il trattamento avviene ai sensi dell'art. 6 (1) lit. f GDPR.
Protezione antispam (ALTCHA, ospitata da noi)
Per proteggere la registrazione, il ripristino della password e il modulo di disdetta da abusi automatizzati, utilizziamo una verifica proof-of-work ospitata sui nostri server (ALTCHA, software open source). Il browser risolve un piccolo compito di calcolo emesso e verificato dai nostri server a Francoforte sul Meno; tali server sono gestiti per noi da Google Cloud (regione europe-west3) in qualità di responsabile del trattamento. Non vengono impostati cookie, non vengono creati profili utente e nessun dato viene trasmesso a terzi; le caratteristiche del dispositivo e il comportamento di utilizzo non vengono analizzati.
Non memorizziamo il vostro indirizzo IP in quanto tale. Per limitare il numero di richieste (rate limiting) memorizziamo invece un valore di controllo del vostro indirizzo IP generato con una chiave segreta (HMAC); senza la chiave, custodita separatamente, l’indirizzo non può esserne ricavato. Questo valore viene cancellato automaticamente, al più tardi circa un giorno dopo l’ultima richiesta. I compiti già risolti vengono conservati brevemente senza riferimento personale, affinché non possano essere riutilizzati, e poi cancellati automaticamente.
Il trattamento si basa sull’art. 6, paragrafo 1, lettera f) del GDPR. Il nostro legittimo interesse consiste nel proteggere il nostro servizio e i nostri utenti da spam e attacchi automatizzati.
Registri degli errori
Se nell’app si verifica un errore grave, per poterlo correggere memorizziamo data e ora, il messaggio di errore e i suoi dettagli tecnici, la pagina interessata, l’identificativo del browser (user agent), lo stato della connessione nonché il vostro identificativo utente e il vostro indirizzo e-mail nella nostra banca dati a Francoforte sul Meno. Anche gli errori negli account dei bambini vengono registrati allo stesso modo.
Cancelliamo i registri degli errori dopo 90 giorni.
La base giuridica è l’art. 6, par. 1, lett. f) del GDPR. Il nostro legittimo interesse consiste in un funzionamento stabile e sicuro del servizio.
Caratteri (hosting locale)
Utilizziamo web font per una rappresentazione uniforme dei caratteri. Sono installati localmente sul nostro server web. Non avviene alcun collegamento con server esterni (p. es. Google Fonts).
Richiesta via e-mail, telefono o fax
Se ci contattate via e-mail, telefono o fax, la vostra richiesta, inclusi tutti i dati personali da essa derivanti (nome, richiesta), verrà memorizzata ed elaborata da noi al fine di gestire la vostra istanza. Non trasmettiamo questi dati senza il vostro consenso.
Il trattamento di questi dati si basa sull'art. 6 (1) lit. b GDPR se la vostra richiesta è connessa all'esecuzione di un contratto o è necessaria per misure precontrattuali. In tutti gli altri casi, il trattamento si basa sul nostro interesse legittimo all'efficace gestione delle richieste a noi rivolte (art. 6 (1) lit. f GDPR) o sul vostro consenso (art. 6 (1) lit. a GDPR) qualora richiesto; il consenso è revocabile in qualsiasi momento.
I dati da voi trasmessi tramite richieste di contatto restano presso di noi fino a quando non ci richiederete la cancellazione, revocherete il vostro consenso alla memorizzazione o verrà meno la finalità della conservazione (p. es. dopo la conclusione della vostra istanza). Restano impregiudicate le disposizioni di legge cogenti – in particolare i termini di conservazione previsti dalla legge.
4. Indicazioni generali e informazioni obbligatorie
Protezione dei dati
Trattiamo i vostri dati personali in modo riservato e in conformità alle disposizioni di legge in materia di protezione dei dati e alla presente informativa. Con il semplice uso informativo di questo sito vengono raccolti solo dati tecnicamente necessari al funzionamento.
Cifratura SSL/TLS
Per motivi di sicurezza e per proteggere la trasmissione di contenuti riservati, questo sito utilizza una cifratura SSL o TLS. Riconoscerete una connessione cifrata dal fatto che la barra degli indirizzi del browser passa da «http://» a «https://» e dal simbolo del lucchetto nella barra del browser.
Nota sul trasferimento di dati verso paesi terzi
Per il funzionamento dell’applicazione utilizziamo Google Firebase, Google Cloud, Mailjet e Stripe. Possono aver luogo trasferimenti verso paesi terzi, in particolare verso gli USA. Le finalità, i destinatari e le garanzie su cui ci basiamo sono indicati nelle sezioni seguenti e nella cookie policy.
Obbligatorietà del conferimento dei dati e decisioni automatizzate
Indicare un indirizzo e-mail e una password è necessario per la registrazione; senza di essi non è possibile creare un account. Un piano a pagamento richiede inoltre un indirizzo di fatturazione e un account per bambini creato dal bambino stesso richiede l’indirizzo e-mail di un genitore. Per il resto, il conferimento dei vostri dati non è obbligatorio né per legge né per contratto; singole funzioni non saranno allora utilizzabili.
Non sono adottate decisioni automatizzate, compresa la profilazione, ai sensi dell’art. 22 del GDPR. Le funzioni di sicurezza automatiche — ad esempio il blocco temporaneo dopo diversi tentativi di accesso non riusciti, la sessione su un solo dispositivo o la limitazione del periodo di prova a uno per indirizzo e-mail — non producono effetti giuridici né effetti analogamente significativi.
I vostri diritti
Avete diritto di accesso (art. 15 GDPR), di rettifica (art. 16 GDPR), di cancellazione (art. 17 GDPR), di limitazione del trattamento (art. 18 GDPR) e alla portabilità dei dati (art. 20 GDPR).
Potete revocare in qualsiasi momento un consenso prestato, con effetto per il futuro (art. 7, par. 3 GDPR); resta impregiudicata la liceità del trattamento effettuato fino alla revoca.
Le richieste vanno indirizzate a info@slt.de.
Potete inoltre proporre reclamo a un’autorità di controllo (art. 77 GDPR), in particolare a quella competente per noi: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stoccarda, Germania.
Diritto di opposizione (art. 21 GDPR)
Qualora trattiamo dati personali sulla base dell’art. 6, par. 1, lett. f) del GDPR, avete il diritto di opporvi in qualsiasi momento a tale trattamento per motivi connessi alla vostra situazione particolare. In caso di opposizione non tratteremo più i dati interessati, salvo che possiamo dimostrare motivi legittimi cogenti prevalenti sui vostri interessi, diritti e libertà, oppure che il trattamento serva ad accertare, esercitare o difendere un diritto in sede giudiziaria.
Per opporvi è sufficiente un messaggio informale a info@slt.de.
5. Conservazione dei vostri dati nel cloud (Firebase / Firestore)
Archiviazione nel cloud con Google Firebase
Per rendere disponibili i progressi di apprendimento su diversi dispositivi e per sincronizzare gli account dei genitori e dei bambini utilizziamo i servizi della Google Cloud Platform, in particolare Firebase Authentication e Cloud Firestore (fornitore: Google Ireland Limited, Gordon House, Barrow Street, Dublino 4, Irlanda).
In Cloud Firestore vengono memorizzati i seguenti dati personali:
- Indirizzo e-mail, nome visualizzato e tipo di account (genitore, insegnante, bambino)
- Progressi di apprendimento, lezioni completate, riconoscimenti e statistiche
- Impostazione della lingua, modalità di visualizzazione, piani di apprendimento e impostazioni del timer
- Profili dei bambini creati da voi in qualità di genitori o insegnanti
Ubicazione dei dati: il database Cloud Firestore denominato e le Cloud Functions di Hurra Mathe sono configurati nella regione «europe-west3» (Francoforte, Germania). Questa scelta regionale non si applica automaticamente a tutti i servizi Firebase: secondo Google, Firebase Authentication opera esclusivamente in data center statunitensi.
Firebase Authentication vi tratta i dati di accesso (indirizzo e-mail o identificativo dell’account, hash della password, indirizzo IP al momento dell’accesso), anche quelli degli account dei bambini. Il trasferimento verso gli USA si basa sulla decisione di adeguatezza relativa al Data Privacy Framework UE-USA (art. 45 GDPR), in base al quale Google LLC è certificata; in aggiunta si applicano le clausole contrattuali standard dell’UE (art. 46, par. 2, lett. c) GDPR), che fanno parte dei Google Cloud Data Processing Terms.
Con Google abbiamo stipulato un contratto di trattamento ai sensi dell’art. 28 GDPR.
Base giuridica: art. 6 (1) lit. b GDPR (esecuzione di un contratto) per gli utenti registrati e art. 6 (1) lit. f GDPR (interesse legittimo) per la fornitura tecnica della funzione di sincronizzazione. Per gli account dei bambini, il trattamento si basa inoltre sul consenso del titolare della responsabilità genitoriale (art. 6 (1) lit. a, art. 8 GDPR).
Gestione dei pagamenti (Stripe)
Quando sottoscrivete un piano a pagamento vi indirizziamo al nostro fornitore di servizi di pagamento Stripe. Stripe vi tratta nome, indirizzo e-mail, indirizzo di fatturazione (obbligatorio), dati di pagamento e dati della transazione. Da Stripe riceviamo lo stato del cliente, dell’abbonamento e del pagamento e trasmettiamo il nostro identificativo utente interno, affinché pagamento e account possano essere associati. Non riceviamo numeri completi di carta o di conto.
Per ogni operazione registriamo data e ora, tipo ed esito del pagamento nonché i numeri di operazione di Stripe, per poter ricostruire i pagamenti e rispondere alle richieste.
Il titolare del trattamento presso Stripe è Stripe Technology Company, Limited (STC), One Wilton Park, Wilton Place, Dublin 2, D02 FX04, Irlanda, stabilimento principale di Stripe in Europa e titolare dei dati trattati al di fuori delle Americhe. Per i servizi di pagamento regolamentati, STC, Stripe Payments Europe, Limited (SPEL) e l’entità Stripe regolamentata a livello locale sono contitolari; l’istituto di moneta elettronica è Stripe Technology Europe, Limited, regolamentato dalla Banca centrale d’Irlanda. Per i trasferimenti verso paesi terzi Stripe si avvale del Data Privacy Framework UE-USA e di clausole contrattuali tipo.
Stripe agisce in parte come responsabile del trattamento per nostro conto e in parte per conto proprio. Per la trasmissione tecnica e l’esecuzione dei pagamenti, Stripe tratta i dati per nostro conto e secondo le nostre istruzioni (art. 28 GDPR); si applica l’accordo sul trattamento dei dati integrato nelle condizioni d’uso di Stripe. Nella misura in cui Stripe adempie a propri obblighi di legge — verifica dell’identità (Know Your Customer), prevenzione del riciclaggio, prevenzione delle frodi a livello di rete e il proprio rapporto commerciale con Lei —, Stripe è titolare autonomo e decide da solo su finalità e mezzi. Non sussiste contitolarità ai sensi dell’art. 26 GDPR; Stripe la esclude contrattualmente. Può far valere i Suoi diritti di interessato nei nostri confronti e nei confronti di Stripe; sui dati trattati in autonomia La informa Stripe stessa.
Conserviamo fatture e documenti di pagamento fino a 10 anni. Il registro dei pagamenti contiene anche documenti contabili e viene quindi conservato anch’esso fino a 10 anni; il registro puramente tecnico dei webhook viene cancellato dopo 90 giorni.
La base giuridica è l’art. 6, par. 1, lett. b) GDPR (esecuzione del contratto); per i documenti contabili l’art. 6, par. 1, lett. c) GDPR in combinato disposto con il § 147 AO e il § 257 HGB.
Sessione su un solo dispositivo e attività
Affinché un account venga utilizzato solo su un dispositivo per volta, memorizziamo nel vostro browser un identificativo casuale del dispositivo e un identificativo di sessione e, nella nostra banca dati, l’identificativo utente, l’identificativo del dispositivo e l’ora di scadenza della sessione (circa cinque minuti dopo l’ultima attività). Se lo stesso account accede da un secondo dispositivo, la sessione più vecchia viene terminata.
Memorizziamo inoltre la data della vostra ultima attività, per poter cancellare gli account gratuiti dopo 24 mesi di completa inattività.
La base giuridica è l’art. 6, par. 1, lett. b) GDPR (esecuzione del contratto) e l’art. 6, par. 1, lett. f) GDPR (legittimo interesse alla protezione da un uso parallelo non autorizzato). La memorizzazione e la lettura dell’identificativo del dispositivo sul vostro terminale sono strettamente necessarie per il servizio richiesto (§ 25 comma 2 n. 2 TDDDG).
Account per bambini creati da genitori o insegnanti
Quando genitori o insegnanti creano un account per un bambino o importano più bambini tramite un file CSV, trattiamo nome, cognome, indirizzo e-mail e assegnazione al gruppo del bambino per inviare l’invito e gestire l’account. La fonte di questi dati è l’account che invita; non li raccogliamo presso il bambino. Con la presente informativa informiamo il bambino e i genitori di tale trattamento (art. 14 GDPR).
Gli inviti non accettati vengono cancellati alla scadenza della loro validità. Il titolare del trattamento siamo noi, anche quando a invitare è un insegnante: agisce come un genitore che registra i propri figli, non come rappresentante di una scuola. Poiché i dati del bambino non provengono dal bambino stesso, l’e-mail di invito contiene le informazioni previste dall’art. 14 GDPR, in particolare chi ha formulato l’invito. La base giuridica è l’art. 6, par. 1, lett. b e f, GDPR.
La base giuridica è l’art. 6, par. 1, lett. b) GDPR nei confronti dell’account che invita nonché l’art. 6, par. 1, lett. f) GDPR per la creazione e la gestione dell’account del bambino.
Conclusione del contratto, disdetta e prove
In caso di ordine memorizziamo la versione e il momento delle condizioni accettate, il piano sottoscritto, il prezzo, la versione linguistica e il numero di operazione di Stripe. In caso di disdetta — anche tramite il modulo pubblico di disdetta senza accesso — memorizziamo il nome, gli indirizzi e-mail dell’account e di conferma, il tipo e la portata della disdetta, l’eventuale motivo indicato nonché la data di cessazione desiderata e quella effettiva.
La finalità è l’esecuzione del contratto, l’adempimento degli obblighi legali di conferma (§ 312f e § 312k BGB) e la prova di come siano avvenuti l’ordine e la disdetta.
Conserviamo queste prove fino al 31 dicembre del terzo anno successivo alla fine del contratto o alla cancellazione dell’account.
La base giuridica è l’art. 6, par. 1, lett. b), c) e f) del GDPR.
Invio di e-mail
Inviamo le e-mail transazionali tramite il responsabile del trattamento Mailjet (gruppo Sinch), sede tedesca: Mailjet GmbH, Alt-Moabit 2, 10557 Berlin. Vengono trattati indirizzo e-mail, nome, contenuto del messaggio e dati di invio e consegna; l’invio avviene da server situati nell’UE. L’accordo sul trattamento dei dati (art. 28 GDPR) è concluso tramite le condizioni d’uso di Mailjet (Data Processing Agreement).
Sinch si avvale di sub-responsabili che possono trattare dati anche al di fuori dell’UE/SEE. Tali trasferimenti sono coperti dalle clausole contrattuali standard dell’UE di cui alla decisione di esecuzione (UE) 2021/914 del 4 giugno 2021 e, per il servizio «Sinch Email», anche dal Data Privacy Framework UE-USA, compresa la sua estensione per il Regno Unito, nonché dall’addendum britannico. Sono concordate misure tecniche e organizzative supplementari, in particolare cifratura, aggregazione, controlli di accesso separati e minimizzazione dei dati. Sinch pubblica l’elenco aggiornato dei sub-responsabili all’indirizzo https://sinch.com/legal/data-protection-agreement-sub-processors/ e annuncia le modifiche con 30 giorni di anticipo.
Inviamo in particolare:
- la conferma dell’indirizzo e-mail e le e-mail per il ripristino della password
- le richieste di consenso ai genitori per un account per bambini e i relativi solleciti
- gli inviti ad account per bambini
- le conferme di contratto e di disdetta
- le comunicazioni e i solleciti di pagamento
- gli avvisi prima della cancellazione per inattività e gli avvisi relativi ad account per bambini congelati
- i codici di conferma per la cancellazione dell’account e altre comunicazioni di sicurezza
Per ogni invio registriamo data e ora, tipo e stato di consegna senza il destinatario in chiaro; questo registro viene cancellato dopo 90 giorni. Per prevenire abusi limitiamo il numero di messaggi per account, indirizzo e-mail o richiesta e conserviamo brevemente dei contatori sotto un valore di controllo del rispettivo identificativo.
La base giuridica è l’art. 6, par. 1, lett. b) GDPR (esecuzione del contratto) o l’art. 6, par. 1, lett. f) GDPR (consegna affidabile e protezione da abusi).
Periodo di prova unico (registro di controllo)
Affinché il periodo di prova gratuito di 7 giorni possa essere utilizzato una sola volta per indirizzo e-mail, all’avvio di un periodo di prova salviamo in un registro di controllo esclusivamente un valore di controllo pseudonimizzato del Suo indirizzo e-mail (HMAC-SHA256 con chiave segreta sull’indirizzo normalizzato) insieme alla data di inizio e di scadenza della voce. L’indirizzo e-mail stesso non vi viene salvato; non è ricavabile senza la chiave conservata separatamente. In caso di nuova registrazione con lo stesso indirizzo verifichiamo solo se esiste una voce.
La voce viene conservata anche dopo la cancellazione dell’account ed è cancellata automaticamente 36 mesi dopo l’avvio del periodo di prova.
La base giuridica è l’art. 6, par. 1, lett. f) del GDPR. Il nostro legittimo interesse consiste nell’impedire l’uso ripetuto del periodo di prova gratuito. Può opporsi al trattamento per motivi connessi alla Sua situazione particolare (art. 21 GDPR).
Modalità offline e archiviazione locale
L'applicazione funziona anche senza connessione a Internet. In tal caso i vostri inserimenti vengono inizialmente memorizzati nella memoria locale (localStorage) del browser e vengono sincronizzati automaticamente con Cloud Firestore al successivo accesso online. I dati memorizzati localmente non lasciano il vostro dispositivo fino alla sincronizzazione.
In modalità demo (senza registrazione) i vostri progressi vengono memorizzati esclusivamente nella memoria locale di questo browser e non vengono mai trasferiti nel cloud. Se la demo non viene utilizzata per più di sette giorni, questi progressi locali vengono eliminati automaticamente al successivo avvio. Prima dell'eliminazione offriamo di conservarli creando un account; il trasferimento avviene quindi interamente all'interno di questo browser nel vostro account.
Periodo di conservazione e cancellazione
Conserviamo i vostri dati per tutto il tempo in cui esiste il vostro account. Potete eliminare il vostro account e quindi tutti i dati associati in qualsiasi momento nelle impostazioni; i dati del vostro account e di apprendimento vengono quindi rimossi immediatamente. Fanno eccezione:
- le prove di conclusione dei contratti, delle disdette e dei consensi — fino al 31 dicembre del terzo anno successivo alla fine del contratto
- i documenti da conservare ai fini fiscali e commerciali, in particolare le fatture — fino a 10 anni
- la prova della decisione dei genitori e il registro dei consensi — 3 anni
- un’annotazione di cancellazione pseudonimizzata (identificativo utente e valore di controllo dell’indirizzo e-mail) — 3 anni
- i registri tecnici (errori, e-mail, webhook e ciclo di vita) — 90 giorni
- il valore di controllo del periodo di prova unico — 36 mesi
Fino alla loro cancellazione utilizziamo questi dati solo per la finalità per cui li conserviamo. Restano impregiudicati gli obblighi di conservazione previsti dalla legge.
Se un bambino si registra da solo, la richiesta di conferma ai genitori è valida 14 giorni. Se i genitori rifiutano o non confermano entro 14 giorni, eliminiamo l’account del bambino con tutti i dati. Come prova (art. 6, par. 1, lett. c e f GDPR) conserviamo solo l’esito, le date, l’identificativo dell’account eliminato e valori di controllo (hash) dell’indirizzo e-mail dei genitori e – in caso di rifiuto – dell’indirizzo IP, ma nessun indirizzo e-mail in chiaro e nessun nome; questa prova viene cancellata alla fine del terzo anno civile successivo all’evento.
Tempi di conservazione in sintesi: gli account gratuiti vengono eliminati dopo 24 mesi di completa inattività (avviso via e-mail quattro settimane prima). Gli account dei bambini congelati dopo un downgrade vengono eliminati dopo 12 mesi (avviso via e-mail 30 giorni prima). Le prove di conclusione dei contratti, disdette e consensi sono conservate dopo l’eliminazione di un account fino al 31 dicembre del terzo anno successivo. Il valore di controllo del periodo di prova unico viene eliminato dopo 36 mesi, i file di log del server al più tardi dopo 30 giorni.
6. Protezione dei dati dei bambini
Account per bambini e consenso dei genitori
Il nostro servizio è pensato per i bambini. Genitori, tutori e insegnanti possono creare e gestire autonomamente gli account dei bambini.
Se un bambino si registra da solo, richiediamo il consenso di un genitore via e-mail. Fino a quella decisione alcuni dati si trovano già nel cloud: presso Firebase Authentication esiste un account per l’accesso (trattamento negli USA, vedi sopra) e nella nostra banca dati a Francoforte sul Meno memorizziamo nome e indirizzo e-mail di accesso del bambino, l’indirizzo e-mail dei genitori, la versione linguistica e un codice di conferma casuale. La richiesta ai genitori è composta e inviata dal nostro server; né il destinatario né il contenuto sono determinati dal dispositivo del bambino.
L’app resta bloccata fino al consenso. In quel periodo dati di allenamento si creano solo se il bambino usa la modalità demo; restano allora esclusivamente in questo browser.
Se il consenso non arriva entro 14 giorni, eliminiamo l’account del bambino con tutti i suoi dati; se un genitore rifiuta, lo eliminiamo immediatamente. I dati memorizzati unicamente per la richiesta vengono eliminati con la decisione, al più tardi dopo 14 giorni.
L’uso da parte delle scuole è offerto solo tramite una soluzione scolastica separata su richiesta.
La base giuridica del trattamento fino alla decisione dei genitori è l’art. 6, par. 1, lett. f) del GDPR. Il nostro legittimo interesse consiste nel poter raccogliere il consenso richiesto dall’art. 8, par. 2 del GDPR.
Spiegato ai bambini
Ciao! Perché tu possa allenarti con Hurra Mathe, ci ricordiamo il tuo nome, la tua e-mail di accesso e che cosa hai già esercitato. Lo vedete solo tu e i tuoi genitori o il tuo insegnante. Non ti mostriamo pubblicità e non vendiamo nulla che ti riguardi. I tuoi genitori possono far cancellare i tuoi dati in qualsiasi momento. Se hai domande, chiedi ai tuoi genitori: possono scriverci.