Privacy policy

FantaRainbow serve a battere un'asta di fantacalcio e a giocarci la stagione. I dati che raccoglie sono quelli che servono a farla funzionare: nessuna cessione a terzi, nessuna pubblicità che ti segue, e niente che tu non abbia scelto.

Ultimo aggiornamento: 20 agosto 2026

Chi tratta i dati

Titolare del trattamento è Didap S.r.l.s. (didap), con sede in Via Properzio 7, 72100 Brindisi (BR), partita IVA 02695920740.

Per qualunque questione relativa ai dati personali si scrive a amministrazione@didap.it. Non è stato nominato un responsabile della protezione dei dati, non ricorrendone i presupposti di legge.

Quali dati trattiamo

  • Account di chi organizza. Indirizzo email, nome se lo si indica (è facoltativo), password e data di creazione. La password non viene mai conservata in chiaro: se ne conserva solo una derivazione crittografica (scrypt), dalla quale non si risale alla password originale.
  • Sessioni. Un identificativo casuale, la data di creazione, la scadenza e il tipo di browser (user agent). Servono a tenere l'accesso aperto e a poterlo revocare davvero.
  • Aste. Nome dell'asta, nomi delle squadre, listone dei calciatori, offerte, crediti, rose e storico delle assegnazioni. Chi crea l'asta decide cosa scrivere nei nomi delle squadre: se ci mette dati riferibili ad altre persone, deve averne titolo. I prezzi delle aggiudicazioni alimentano anche statistiche aggregate e anonime (il «prezzo di mercato» di un calciatore nelle altre leghe): contengono solo calciatore, ruolo e prezzo, mai chi ha comprato, e sotto tre leghe distinte non si mostrano proprio.
  • Accesso dei partecipanti. Un indirizzo segreto: il link personale, che da solo apre la squadra. Chi lo riceve gioca senza account e senza darci nessun dato anagrafico. Chi invece si iscrive da sé dal tabellone usa il codice e il PIN di gruppo, che per loro natura compaiono sullo schermo proiettato, e in quel momento crea un account con la sua email: serve a ritrovare la squadra quando l'asta è finita, e a rientrarci dallo stesso codice senza più PIN.
  • Inviti. Chi organizza può scrivere accanto a una squadra l'email della persona che la giocherà: quando quella persona si registra o accede, la squadra le viene assegnata da sola. L'email resta legata a quell'asta, non riceve messaggi da noi e l'invito da solo non dà accesso a niente.
  • Collegamento squadra e account. Se un partecipante registrato collega a sé una squadra, conserviamo il legame fra il suo account e quella squadra, con la data.
  • Foto del profilo. Facoltativa: un'immagine che scegli tu, conservata nel nostro database e mai su servizi esterni. La vedi soltanto tu quando sei collegato: non compare ad altri utenti e non ha un indirizzo raggiungibile da fuori.
  • Gioco e collezione. Crediti Rainbow guadagnati e spesi, traguardi sbloccati, carte possedute, bustine aperte, carte comprate nello shop e punti dei doppioni, legati all'account con identificativi interni, mai con l'email. Restano finché esiste l'account e spariscono con lui.
  • Leghe pubbliche. Iscrivendoti a una lega aperta, la squadra è legata al tuo account. Il nome squadra che scegli all'iscrizione è visibile agli altri utenti registrati, nel feed delle leghe aperte e dentro la lega, insieme a classifica e risultati: mai la tua email, mai il nome dell'account, e chi non ha un account non vede niente. Se nel nome metti dati riferibili ad altre persone, devi averne titolo.
  • Recupero della password. Se chiedi un link per scegliere la password, salviamo l'indirizzo a cui lo mandiamo, l'ora e l'indirizzo IP da cui è partita la richiesta. L'IP serve solo a impedire che il modulo venga usato per mandare mail a raffica alle caselle di altri.
  • Log tecnici. Il server registra le richieste ricevute: indirizzo IP, data e ora, pagina richiesta, esito, browser. Servono a far funzionare il servizio e ad accorgersi degli abusi.
  • Quante volte un articolo viene letto. Contiamo le aperture di ogni articolo, per giorno. Non usiamo cookie e non serve un account. A distinguere una lettura dall'altra è un codice casuale che la pagina genera per la scheda del browser in cui stai leggendo: sparisce quando chiudi la scheda, non esce da questo sito e non è legato a te. Salviamo anche un codice che sostituisce il tuo indirizzo IP, mescolandolo a un valore casuale che cambia ogni giorno; l'indirizzo non viene scritto da nessuna parte, e serve solo a impedire che qualcuno gonfi i numeri. Finché teniamo quel valore casuale quel codice resta un dato personale a tutti gli effetti, e lo trattiamo come tale. Lo cancelliamo dopo trenta giorni: da quel momento i conteggi restano e non sono più riconducibili a nessuno, nemmeno da noi.
  • Missioni. Se hai un account, per le missioni settimanali segniamo in quali giorni della settimana hai aperto almeno una notizia e se hai schierato una formazione. Non registriamo quale articolo hai letto né a che ora: solo il giorno. Serve a mostrarti a che punto sei e a pagarti i crediti Rainbow della missione, e lo cancelliamo dopo due settimane. È un dato separato dal conteggio anonimo delle letture qui sopra, che resta non legato a te.

Non trattiamo categorie particolari di dati (art. 9 GDPR) e non prendiamo decisioni automatizzate che producano effetti giuridici sulle persone (art. 22 GDPR).

Due cose le facciamo, e le fai partire tu. Se attivi la formazione automatica, un nostro modello ordina la tua rosa sui numeri delle partite giocate (presenze, voti, bonus) e schiera al posto tuo quando non hai schierato: è una decisione automatizzata su una partita di fantacalcio, la accendi e la spegni quando vuoi dal profilo, e finché non l'accendi non succede niente. Se scegli delle squadre da seguire, teniamo l'elenco per dirti quando esce una notizia su di loro. Non deduciamo nient'altro sui tuoi gusti e non vendiamo questi elenchi a nessuno.

Perché li trattiamo

  • Per erogare il servizio. Creare un account, tenere aperta una sessione, far girare l'asta, conservare le rose. Base giuridica: esecuzione del contratto, art. 6.1.b GDPR.
  • Per la sicurezza. Proteggere gli accessi, revocare credenziali compromesse, accorgersi di usi anomali. Base giuridica: legittimo interesse a un servizio sicuro, art. 6.1.f GDPR.
  • Per obblighi di legge. Quando una norma o un'autorità lo impongono. Base giuridica: art. 6.1.c GDPR.
  • Per capire se il prodotto funziona. Contiamo pochi eventi d'uso (una registrazione, un'asta creata, un calciatore venduto) con identificativi interni, mai con email o nomi. Ci dicono quali parti del servizio vengono usate davvero. Base giuridica: legittimo interesse a migliorare il prodotto, art. 6.1.f GDPR.

Nelle leghe Rainbow, che sono gratuite per tutti, c'è uno spazio pubblicitario. Oggi ci mettiamo un annuncio nostro, servito dai nostri server: non c'è nessun circuito pubblicitario, nessuno script di terzi, nessun cookie e nessuna profilazione, e quello spazio non sa niente di te. Se un giorno ci entrerà un circuito esterno, questa pagina, la cookie policy e l'avviso cambieranno prima, non dopo. Con Premium lo spazio sparisce.

Non usiamo i dati per marketing e non mandiamo comunicazioni promozionali. Quasi tutte le email che il servizio manda sono di servizio: il benvenuto, le conferme legate alle tue squadre, l'ammissione a una lega.

L'unica eccezione sono le notizie sulle squadre che segui, e parte solo se scegli tu delle squadre. È una email al giorno, solo quando è uscito qualcosa, e ogni messaggio porta in fondo un link che la spegne con un click, senza doverti collegare. Puoi spegnerla anche dal profilo, e le notizie restano dove sono, sul sito. Base giuridica: consenso, art. 6.1.a GDPR, revocabile in qualsiasi momento.

Per quanto li teniamo

  • Account. Finché esiste. Alla cancellazione dell'account spariscono anche le aste che ha creato e i collegamenti alle squadre.
  • Sessioni. 180 giorni dall'ultimo utilizzo per chi organizza, 24 ore per chi partecipa col proprio link. La scadenza di chi organizza si sposta in avanti finché continua a usare il sito, e si azzera premendo Esci. Le sessioni scadute vengono eliminate.
  • Foto del profilo. Finché non la rimuovi dalla dashboard. Sparisce insieme all'account, e non viene mostrata a nessun altro: la vedi soltanto tu, quando sei collegato.
  • Aste. Finché chi le ha create non le cancella. La cancellazione porta via rose, crediti, link e sessioni collegate, e non è reversibile.
  • Richieste di una nuova password. 24 ore, indirizzo IP compreso. Il link che mandiamo vale comunque un'ora sola.
  • Log tecnici. Circa 30 giorni.
  • Copie di sicurezza. Le copie di sicurezza seguono un ciclo di rotazione e vengono sovrascritte entro 14 giorni: una cancellazione può quindi restare per quel periodo nelle copie, dopo di che sparisce anche da lì.
  • Statistiche di prodotto. Gli eventi restano 24 mesi: quanto serve a confrontare una stagione di fantacalcio con la previous. I più vecchi vengono eliminati.

Chi altro li vede

Il pagamento del credito lega è gestito da Stripe Payments Europe, Ltd., che agisce come titolare autonomo del trattamento per i dati di pagamento e applica la propria informativa. I dati della carta non transitano né vengono conservati sui nostri server: l'inserimento avviene su pagine ospitate da Stripe. Di quel rapporto conserviamo soltanto l'identificativo cliente assegnato da Stripe e i crediti lega acquistati, che ci servono a sapere se puoi aprire una nuova lega.

Nessuno, salvo chi ci serve per tenere acceso il servizio. I dati sono ospitati presso Hetzner Online GmbH, che tratta i dati come responsabile del trattamento ai sensi dell'art. 28 GDPR e su nostra istruzione. I server si trovano nell'Germania (Unione Europea).

Le email di servizio partono attraverso Scaleway (Transactional Email, server in Unione Europea), che come responsabile del trattamento riceve l'indirizzo del destinatario e il contenuto del messaggio, e nient'altro.

Le immagini dei calciatori che un organizzatore carica sono conservate e servite da Cloudflare, Inc., che agisce come responsabile del trattamento. Passano da Cloudflare in due momenti: quando l'organizzatore le carica, con il file che parte dal suo browser verso i sistemi di Cloudflare, e quando chi segue l'asta le vede, con il browser che le scarica da lì. In entrambi i casi Cloudflare riceve l'indirizzo IP di chi carica o guarda, come con qualunque rete di distribuzione dei contenuti; non scrive cookie, e gli indirizzi delle immagini sono firmati e scadono in un minuto, quindi non esistono collegamenti permanenti. Per questi dati Cloudflare aderisce al Data Privacy Framework UE-USA e applica clausole contrattuali tipo: è l'unico caso in cui un dato può transitare fuori dall'Unione.

Le statistiche di prodotto passano da PostHog (PostHog Cloud EU, eu.i.posthog.com), che le custodisce per noi come responsabile del trattamento, su server nell'Unione Europea. Gli mandiamo pochi eventi (registrazione, verifica dell'email, asta creata, asta iniziata, calciatore venduto, acquisto del credito lega), identificati dall'id interno dell'account o dell'asta, mai dall'email o dal nome. Partono dal nostro server: nel tuo browser non entra nessun codice di PostHog, e infatti non c'è nessun suo cookie.

I dati non vengono venduti, ceduti né diffusi. Possono essere comunicati alle autorità quando la legge lo impone.

FantaRainbow può recuperare i voti delle giornate da Fantacalcio.it e il calendario della Serie A da football-data.org. Le richieste partono dal nostro server, non dal browser di chi visita il sito, e non contengono dati personali: il tuo browser non contatta i loro sistemi e loro non ricevono nulla su di te.

Come li proteggiamo

  • Le password sono conservate solo come derivazione crittografica scrypt, mai in chiaro. Il PIN di gruppo delle iscrizioni fa eccezione per costruzione: è un codice che compare sul tabellone proiettato, resta leggibile finché le iscrizioni sono aperte e muore quando si rigenera o si chiude l'ingresso.
  • I link delle squadre sono gettoni casuali lunghi, impossibili da indovinare, e si ruotano dal banco quando serve: il vecchio smette di funzionare all'istante, insieme alle sessioni aperte con lui.
  • I link per scegliere la password valgono un'ora e una volta sola, e li conserviamo solo come impronta crittografica: chi leggesse il database non potrebbe usarli. Usarne uno fa uscire tutti i dispositivi collegati all'account.
  • I cookie di sessione non sono leggibili da JavaScript (httpOnly) e viaggiano su connessione cifrata.
  • Le sessioni sono righe di database e non gettoni firmati: revocarle ha effetto immediato, il logout chiude davvero l'accesso.
  • L'accesso alle aste è limitato a chi le ha create e a chi ha ricevuto un link valido.

Cookie

Usiamo solo cookie tecnici, necessari a tenere aperto l'accesso. Nessun cookie di analisi o di profilazione, nessun cookie di terze parti: anche le statistiche di prodotto descritte sopra girano sul nostro server, senza mettere niente nel tuo browser. I dettagli, con nomi e durate, stanno nella cookie policy.

I tuoi diritti

Puoi chiedere in qualsiasi momento di accedere ai tuoi dati, di correggerli, di cancellarli, di limitarne il trattamento, di riceverli in formato leggibile da una macchina o di opporti a un trattamento fondato sul legittimo interesse (artt. 15 a 22 GDPR).

Basta scrivere a amministrazione@didap.it. Rispondiamo entro un mese; se la richiesta è complessa il termine può essere prorogato, dandone notizia.

Se ritieni che il trattamento violi il GDPR puoi rivolgerti al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma, garanteprivacy.it) o all'autorità giudiziaria.

Minori

Il servizio non è destinato a chi ha meno di 14 anni, età sotto la quale in Italia serve il consenso di chi esercita la responsabilità genitoriale. Se ci accorgiamo di un account intestato a un minore di 14 anni lo cancelliamo.

Modifiche

Se cambia il modo in cui trattiamo i dati, questa pagina cambia con lui e la data in alto si aggiorna. Vale la pena rileggerla ogni tanto: le modifiche rilevanti restano scritte qui.