Informativa sulla privacy
Ultimo aggiornamento: 30 agosto 2026
1. Chi siamo
echomate è un'app Shopify sviluppata da Valerian Huber, gestita con il marchio Alpin-Code (alpin-code.de) e lo studio di app Shopify shopforge.studio. echomate offre ai merchant Shopify il monitoraggio dello stato del negozio, la generazione di codici QR, il tracciamento di link brevi, pagine link-in-bio, tessere fedeltà a punti, pass wallet e analisi.
2. Quali dati raccogliamo
Dati del merchant (titolari di negozi Shopify)
- Dominio del negozio — Il tuo dominio myshopify.com, usato per identificare il negozio
- Token di sessione — Dati di sessione Shopify cifrati, per l'autenticazione
- Impostazioni — La tua configurazione dell'app (frequenza delle scansioni, personalizzazione dei QR, meccanica delle tessere, ecc.)
- Codici QR, link brevi e pagine bio — I codici QR, i link brevi e i contenuti della pagina bio che crei
- Configurazione della tessera — Soglie di premio, modalità di attivazione, nomi dei codici sconto che scegli
Dati dell'utente finale — tracciamento anonimo (scansioni QR e clic)
- Indirizzo IP — Viene reso hash (SHA-256) e troncato ogni giorno per tutelare la riservatezza. Non conserviamo mai indirizzi IP in chiaro.
- Paese — Determinato sul nostro server a partire da una banca dati locale IP-paese. L'indirizzo IP non viene trasmesso a terzi per questo scopo.
- Tipo di dispositivo, browser, sistema operativo — Estratti dall'intestazione User-Agent
- Referrer — Ripulito (parametri di query e frammenti rimossi)
- Marca temporale — Quando è avvenuta la scansione o il clic
Dati dell'utente finale — programma fedeltà (tessere a punti)
Quando un merchant attiva la funzione tessera fedeltà, i seguenti dati sono trattati per ciascun cliente ai fini della gestione del suo programma fedeltà:
- Indirizzo e-mail del cliente — Fornito dal cliente al checkout nel negozio del merchant. Funge da identificativo univoco della tessera. Conserviamo sia l'e-mail in chiaro (perché il merchant possa comunicare con il cliente) sia un hash SHA-256 (per il vincolo di unicità).
- Metadati dell'ordine — ID ordine Shopify, numero ordine (p. es.
#1001), importo, valuta, marca temporale. Non conserviamo righe d'ordine, indirizzi di spedizione né dati di pagamento. - Numero di punti — Quanti punti il cliente ha accumulato verso il premio successivo.
- Stato del premio — Se un premio (codice sconto) è stato emesso, se è stato utilizzato e quando scade.
- Eventi di rimborso — Se un ordine che ha dato un punto viene poi annullato o rimborsato, registriamo l'evento per trasparenza e (a seconda della configurazione del merchant) ritiriamo il punto.
Dati dell'utente finale — pass wallet (Apple Wallet / Google Wallet)
Questa funzione al momento non è attiva. Finché non viene abilitata non vengono emessi pass wallet e nessun dato viene trasmesso ad Apple o Google. La descrizione che segue vale dal momento dell'attivazione; la pubblichiamo in anticipo affinché il trattamento risulti documentato prima di iniziare, non dopo.
Se un cliente sceglie di aggiungere una tessera echomate ad Apple Wallet o Google Wallet:
- Dati di personalizzazione del pass — Nome e colore del marchio del negozio, numero attuale di punti del cliente, indirizzo e-mail del cliente (che funge da token seriale univoco del pass). Questi dati sono incorporati nel pass stesso.
- Token di registrazione del dispositivo (solo Apple) — Quando il cliente aggiunge il pass ad Apple Wallet, Apple ci invia un token di dispositivo tramite il servizio web PassKit affinché possiamo notificare il dispositivo quando cambia il numero di punti. Non riceviamo altre informazioni sull'account Apple.
- Identificativo del pass e token di autenticazione — Conservati lato server nella nostra tabella
wallet_pass_registration, per autenticare le richieste di aggiornamento di Apple/Google. - Trasferimento ad Apple / Google — I dati di personalizzazione vengono trasmessi ad Apple Inc. (USA) e Google LLC (USA) quando il pass viene scaricato o aggiornato. Tali trasferimenti avvengono nell'ambito dell'EU-US Data Privacy Framework. Il cliente può rimuovere il pass dal proprio wallet in qualsiasi momento, il che cancella i dati lato dispositivo.
3. Quali dati NON raccogliamo
- Non usiamo cookie sulle pagine di reindirizzamento
- Non raccogliamo nomi, indirizzi e-mail o identificativi personali di utenti finali al di fuori delle funzioni esplicite di fedeltà / pass wallet (attivate dal merchant e avviate dal cliente effettuando un ordine o aggiungendo un pass)
- Non vendiamo dati a terzi
- Non usiamo i dati per finalità pubblicitarie
- Non conserviamo indirizzi IP in chiaro (solo hash rinnovati ogni giorno)
- Non leggiamo righe d'ordine, indirizzi di spedizione o dati delle carte di pagamento — solo totale, valuta e ID
4. Come utilizziamo i dati
- Analisi — Conteggi aggregati di scansioni e clic, ripartizione per dispositivo, distribuzione per paese
- Test A/B — Selezione casuale delle varianti (nessuna profilazione)
- Limitazione delle richieste — Prevenire abusi (basata su IP, solo in memoria)
- Stato del negozio — Chiamate all'API Google PageSpeed per conto del merchant
- Programma fedeltà — Tenere il conteggio dei punti per cliente, emettere i codici sconto al raggiungimento della soglia, inviare al cliente le e-mail di premio e di stato per conto del merchant
- Pass wallet — Generare gli oggetti Apple Wallet (.pkpass) e Google Wallet su richiesta del cliente e inviare aggiornamenti al suo dispositivo quando cambia il numero di punti
5. Base giuridica del trattamento (art. 6 GDPR)
- Dati del merchant — Art. 6, par. 1, lett. b) GDPR (esecuzione del contratto: il merchant ha installato l'app per usufruire del servizio)
- Dati di tracciamento anonimi (QR / link) — Art. 6, par. 1, lett. f) GDPR (legittimo interesse del merchant a misurare l'efficacia dei propri materiali di marketing, bilanciato con la riservatezza del cliente grazie alle misure di anonimizzazione descritte al § 2)
- Dati del programma fedeltà — Art. 6, par. 1, lett. b) GDPR (misura precontrattuale / contrattuale: il cliente partecipa effettuando un ordine idoneo nel negozio del merchant, secondo le condizioni di fedeltà che il merchant pubblica separatamente)
- Dati del pass wallet — Art. 6, par. 1, lett. b) GDPR (il cliente avvia la creazione del pass toccando «Aggiungi ad Apple/Google Wallet», manifestando così la volontà di ricevere il vantaggio fedeltà nel proprio wallet)
6. Conservazione e sicurezza dei dati
- I dati sono archiviati in Supabase (PostgreSQL, regione UE) e in un PostgreSQL auto-ospitato sul nostro VPS europeo, entrambi con Row-Level Security (RLS) attiva
- Tutte le connessioni usano HTTPS/TLS
- Le chiavi API sono conservate come hash SHA-256 (mai in chiaro)
- I token di sessione Shopify sono cifrati
- I certificati crittografici dei pass wallet sono conservati come variabili d'ambiente e non finiscono mai nei log
- I nostri server girano su un VPS dedicato con containerizzazione Docker, ospitato nell'UE
7. Tempi di conservazione
- Dati analitici: piano Free — 14 giorni; piano Growth — 180 giorni; piani Pro / Business — 400 giorni. Un processo giornaliero rimuove i record scaduti. La disinstallazione dell'app elimina tutti i dati indipendentemente dal periodo.
- Dati fedeltà: eliminati quando la tessera del cliente è inattiva da 24 mesi (nessun nuovo ordine, nessun premio utilizzato) e non sussistono obblighi contabili prevalenti in capo al merchant. I log di audit (
stamp_event) sono anonimizzati dopo 18 mesi. - Registrazioni dei pass wallet: rimosse quando il cliente elimina il pass dal proprio wallet (Apple/Google ce lo comunica tramite webhook) oppure dopo 24 mesi di inattività.
- Disinstallazione: i dati del merchant sono conservati 30 giorni (in caso di reinstallazione), poi eliminati definitivamente tramite il webhook Shopify
shop/redact. - Diritto alla cancellazione: su richiesta tramite il webhook
customers/redact(Shopify) o per contatto diretto, cancelliamo i dati del cliente interessato entro 30 giorni, salvo obblighi di legge di conservazione contrari (p. es. normativa fiscale o commerciale applicabile al merchant).
8. Servizi di terzi (responsabili del trattamento)
- Shopify — Autenticazione, fatturazione, webhook degli ordini, richieste di dati dei clienti
- Supabase — Hosting del database (regione UE)
- Hostinger (VPS) — Hosting dell'applicazione (regione UE, Francoforte)
- Alpin-Code Hub (nostro, interno) — Instrada tutte le e-mail transazionali in uscita (premio, stato, avvisi di prestazione) attraverso un proxy centrale, così da poter ruotare le chiavi e applicare un'identità coerente. L'Hub è auto-ospitato nell'UE e si appoggia a Resend (regione UE) per la consegna effettiva. Vengono trasmessi solo indirizzo del destinatario, oggetto e corpo del messaggio.
- Apple Inc. (non attivo — la funzione pass wallet non è abilitata) — Servizio web PassKit (USA, EU-US Data Privacy Framework). Riceverebbe le notifiche di aggiornamento per i clienti Apple Wallet una volta attivata la funzione. Al momento non viene trasmesso alcun dato.
- Google LLC (non attivo — la funzione pass wallet non è abilitata) — API Google Wallet (USA, EU-US Data Privacy Framework). Riceverebbe le notifiche di aggiornamento per i clienti Google Wallet una volta attivata la funzione. Al momento non viene trasmesso alcun dato.
- API Google PageSpeed Insights — Analisi dello stato del negozio (solo su iniziativa del merchant)
- Google Analytics 4 — Facoltativo, configurato dal merchant per la propria proprietà GA4. Inoltra eventi aggregati anonimizzati.
- Meta (pixel di Facebook) / Google Ads / pixel TikTok — Retargeting facoltativo, configurato dal merchant. Disattivato per impostazione predefinita. Non appena il merchant inserisce un ID pixel, il fornitore corrispondente riceve gli eventi di scansione e clic dalla pagina di reindirizzamento.
9. Conformità al GDPR
Operiamo nel rispetto del Regolamento generale sulla protezione dei dati (GDPR):
- Trattiamo i dati sulle basi giuridiche elencate al § 5
- Agiamo come responsabili del trattamento per i dati fedeltà / pass wallet del merchant (il merchant è titolare del trattamento dei dati dei propri clienti).
- Supportiamo i webhook GDPR obbligatori di Shopify:
customers/data_request— Rispondiamo entro 30 giorni con tutti i dati che conserviamo sul cliente (numero di punti, stato del premio, tracciamento anonimizzato)customers/redact— Entro 30 giorni cancelliamo la tessera fedeltà, la registrazione del pass wallet e tutte le voci di tracciamento a lui riconducibilishop/redact— Cancelliamo tutti i dati del negozio entro 48 ore dalla ricezione del webhook (finestra di 48 ore imposta da Shopify)
- Gli utenti finali (clienti) possono chiedere la cancellazione dei propri dati rivolgendosi al merchant (consigliato, poiché è il titolare) oppure direttamente a noi all'indirizzo support@echomate.shop
- Un trasferimento verso gli Stati Uniti ha luogo. Il nostro servizio di invio Resend (Plus Five Five, Inc., USA) recapita le e-mail transazionali. La consegna avviene su server nell'UE, ma il fornitore ha sede negli Stati Uniti — giuridicamente conta l'accesso possibile, non il luogo di archiviazione. Il trasferimento è coperto dall'EU-US Data Privacy Framework (Resend è certificato) e, in via sussidiaria, dalle clausole contrattuali tipo (modulo 2). Vengono trasmessi solo indirizzo del destinatario, oggetto e corpo. Le integrazioni Apple/Google Wallet (§ 8) sarebbero un secondo trasferimento — quella funzione non è abilitata, quindi non ha luogo.
10. I tuoi diritti
In qualità di merchant o utente finale hai diritto a:
- Accedere ai dati che conserviamo su di te (art. 15 GDPR)
- Chiedere la rettifica di dati inesatti (art. 16)
- Chiedere la cancellazione dei tuoi dati (art. 17 — fatti salvi gli obblighi di conservazione del § 7)
- Opporti al trattamento (art. 21)
- Chiederne la limitazione (art. 18)
- Esportare i tuoi dati in un formato leggibile da dispositivo automatico (art. 20 — tramite esportazione CSV e API REST per i merchant; tramite «customers/data_request» per i clienti)
- Revocare il consenso in qualsiasi momento, quando il consenso è la base giuridica
- Proporre reclamo a un'autorità di controllo (l'autorità per la protezione dei dati della tua residenza abituale)
11. Programma fedeltà — informazioni per i clienti
Se hai raccolto punti in un negozio che utilizza echomate:
- Il merchant è il titolare del trattamento dei tuoi dati — domande come «perché ho perso un punto?» o «quando scade il mio premio?» vanno rivolte a lui.
- echomate è il responsabile del trattamento — gestiamo il sistema tecnico per conto del merchant nell'ambito di un accordo di nomina.
- Puoi chiedere in qualsiasi momento la cancellazione della tua tessera, rivolgendoti al merchant o a noi all'indirizzo support@echomate.shop.
- Se aggiungi la tessera ad Apple Wallet / Google Wallet, puoi rimuoverla in qualsiasi momento dalla tua app wallet — ciò elimina anche la registrazione del dispositivo dalla nostra parte.
12. Contatti
Per domande sulla privacy, richieste sui dati o altre questioni:
E-mail: support@echomate.shop
Sviluppatore / titolare: Valerian Huber
Indirizzo: Dahlienweg 11, 83109 Großkarolinenfeld, Germania
Marchio: Alpin-Code (alpin-code.de) / shopforge.studio