ULOX ← Centro Legale
Documento legale

Informativa sulla Privacy

Versione: 1.1 In vigore dal: 13 maggio 2026 Ultimo aggiornamento: 30 giugno 2026 Titolare: EUROPEAN DIGITAL STORES, S.L.
Indice
  1. Filosofia della privacy
  2. Titolare del trattamento
  3. Responsabile della Protezione dei Dati
  4. Quali dati trattiamo
  5. Quali dati NON trattiamo
  6. Finalità e basi giuridiche
  7. Periodi di conservazione
  8. Destinatari e responsabili
  9. Trasferimenti internazionali
  10. Diritti dell'interessato
  11. Minori
  12. Misure di sicurezza
  13. Violazioni della sicurezza
  14. Cooperazione con le autorità
  15. Disposizioni per regione
  16. Modifiche dell'Informativa
  17. Contatti e reclami

1. Filosofia della privacy

ULOX è progettato secondo i principi di privacy fin dalla progettazione e per impostazione predefinita (privacy by design and by default). Il server gestito da EDS è tecnicamente cieco rispetto al contenuto delle comunicazioni e al contenuto archiviato dall'utente: non possiede le chiavi crittografiche necessarie per decifrare tali dati, non può leggere messaggi, file, note, password salvate né alcun'altra informazione dell'utente.

Questa caratteristica non è retorica: è strutturale. Si concretizza nella cifratura end-to-end della messaggistica, nella derivazione crittografica di pseudonimi che spezzano l'associazione tra account di base e universi, e nell'archiviazione sul server esclusivamente sotto forma di blob opachi cifrati nel client.

Conseguenza tecnica. Come conseguenza architetturale della cifratura end-to-end e della cifratura lato client, EDS non possiede le chiavi crittografiche necessarie per decifrare i contenuti dell'utente. Si tratta di una limitazione intrinseca alla progettazione del servizio conforme al principio di privacy fin dalla progettazione e per impostazione predefinita (GDPR, art. 25), non di una decisione finalizzata a ostacolare indagini legittime. EDS coopera pienamente con le autorità competenti a fronte di richieste legali vincolanti, fornendo i dati elencati nella sezione «Quali dati trattiamo» e prestando l'assistenza tecnica ragionevolmente possibile nell'ambito del proprio modello.

2. Titolare del trattamento

TitolareEUROPEAN DIGITAL STORES, S.L.
NIFB-70983770
SedeCalle José Echegaray, 8, Edificio Alvia 3, uffici 7 e 8, 28232 Las Rozas (Madrid), Spagna
Email generaleprivacy@ulox.org
Webulox.org · ulox.app

3. Responsabile della Protezione dei Dati (DPO)

Qualora la designazione del DPO sia obbligatoria ai sensi dell'articolo 37 del GDPR, oppure qualora EDS decida di designarlo volontariamente, i suoi dati di contatto saranno i seguenti:

Contatto DPOdpo@ulox.org

4. Quali dati trattiamo

L'insieme dei dati personali che EDS può arrivare a trattare in relazione al Servizio è deliberatamente minimo:

4.1. Dati dell'account

  • ULOX ID: identificativo alfanumerico scelto dall'utente. Non è richiesto che sia identificabile né che contenga dati reali.
  • Indirizzo email: è obbligatorio per registrare un account e viene verificato tramite un codice monouso (OTP) inviato a tale indirizzo. È archiviato con un indice univoco e viene utilizzato esclusivamente per: verificare la titolarità dell'account, recuperare la password e consentire la modifica dell'email. Non viene impiegato per finalità di marketing, non viene incrociato con l'attività cifrata dell'utente all'interno dei LOX e non viene ceduto a terzi salvo obbligo di legge.
  • Chiave master (hash): EDS archivia esclusivamente l'hash crittografico (Argon2id) della chiave, non la chiave stessa.
  • Chiavi pubbliche crittografiche generate nel client.
  • Pseudonimi derivati: identificativi opachi in ciascun LOX, generati crittograficamente. Non rivelano al server a quale account di base appartengono.

4.2. Dati tecnici e di utilizzo

  • Indirizzi IP ricevuti nelle connessioni, presenti nei log tecnici per brevi periodi a fini di sicurezza e diagnostica.
  • Marche temporali di ultima attività e di presenza (last seen, online_until) associate all'account o allo pseudonimo. Questi dati sono il minimo indispensabile per la funzionalità di presenza.
  • Informazioni sull'agente utente (browser, sistema operativo) nei log di connessione, con finalità esclusivamente tecnica.
  • Sottoscrizioni alle notifiche push, se l'utente le attiva, sotto forma di endpoint opaco fornito dal browser/sistema.

4.3. Dati cifrati

  • Messaggi e file cifrati in transito e a riposo, archiviati come byte opachi.
  • Metadati cifrati (meta_blob) degli elementi dell'universo privato.
  • Binari cifrati archiviati in object storage.

EDS riconosce che tali dati cifrati possono contenere informazioni personali dell'utente, ma non dispone delle chiavi per decifrarli. Pertanto, non effettua alcun trattamento del loro contenuto oltre all'archiviazione, alla trasmissione e alla consegna al destinatario legittimo conforme al protocollo del Servizio.

4.4. Portafoglio di criptovalute (wallet)

ULOX integra un portafoglio di criptovalute non custodiale (rete Polygon; criptovaluta nativa POL e token USDT). «Non custodiale» significa che EDS non possiede, non gestisce e non ha accesso ai fondi, alle chiavi private né alla frase di recupero (seed) dell'utente:

  • Il seed del portafoglio viene generato sul dispositivo dell'utente e viene conservato sigillato (cifrato nel client) come un ulteriore dato cifrato; EDS vede solo un blob opaco che non può decifrare.
  • La derivazione degli indirizzi e la firma delle transazioni avvengono nel client. I saldi e le transazioni vengono consultati e diffusi direttamente tra il dispositivo dell'utente e i nodi pubblici della blockchain, senza transitare per i server di EDS.
  • EDS non raccoglie indirizzi, saldi, cronologia delle transazioni né alcun dato finanziario del portafoglio, e non effettua alcun processo di verifica dell'identità (KYC) a esso associato.
  • Il portafoglio può operare anche con dispositivi hardware (Ledger/Trezor) o esterni; in tal caso EDS non riceve comunque alcuna chiave.

4.5. Dati di pagamento (abbonamenti di archiviazione)

L'attivazione di capacità di archiviazione aggiuntiva (LoxPod) è un abbonamento a pagamento che si sottoscrive esclusivamente dal web. Il pagamento viene elaborato tramite Stripe, fornitore di pagamento che agisce in qualità di responsabile del trattamento:

  • I dati della carta vengono inseriti ed elaborati nell'ambiente sicuro di Stripe. EDS non archivia il numero completo della carta.
  • EDS conserva i registri di fatturazione indispensabili (importo, data, identificativo dell'account e, ove pertinente, dati fiscali) per adempiere ai propri obblighi contabili e fiscali. Tali registri sono slegati dal LOX o LoxPod specifico finanziato dal pagamento: il server registra «l'account X ricarica un importo» e nient'altro.

5. Quali dati NON trattiamo

Per progettazione, EDS non raccoglie né archivia in chiaro i seguenti dati:

  • Nome reale, cognome, data di nascita, genere, nazionalità o qualsiasi identificativo civile. In fase di registrazione si conferma soltanto, tramite una casella, di avere superato l'età minima legale; non viene richiesta né la data né l'età esatta.
  • Numero di telefono dell'utente.
  • Rubrica dei contatti del dispositivo.
  • Geolocalizzazione precisa.
  • Contenuto di messaggi, file, foto, video, audio, note o password salvate dall'utente.
  • Chiavi private, frase di recupero (seed), saldi o transazioni del portafoglio di criptovalute: il portafoglio è non custodiale e opera sulla blockchain senza transitare per EDS.
  • Catene LOX in testo in chiaro, né sul server né sul dispositivo. Le chiavi vengono derivate dinamicamente dal LOX nel client.
  • Associazione tra account di base e gli pseudonimi che l'utente adotta all'interno di ciascun LOX.

6. Finalità e basi giuridiche del trattamento

FinalitàDatiBase giuridica (GDPR)
Erogazione del Servizio (registrazione, verifica dell'account, autenticazione, consegna dei messaggi cifrati, sincronizzazione) ULOX ID, indirizzo email, hash della chiave, chiavi pubbliche, pseudonimi, blob cifrati Esecuzione del contratto (art. 6.1.b)
Verifica dell'email, recupero della password e modifica dell'email Indirizzo email, codici monouso (OTP) Esecuzione del contratto (art. 6.1.b)
Gestione dell'incasso degli abbonamenti di archiviazione (LoxPod) e obblighi fiscali/contabili Registri di fatturazione (importo, data, identificativo dell'account, dati fiscali); il pagamento è elaborato da Stripe Esecuzione del contratto (art. 6.1.b) e obbligo legale (art. 6.1.c)
Sicurezza tecnica del Servizio, prevenzione degli abusi, rilevamento degli attacchi IP, marche temporali, agente utente, contatori di connessione Legittimo interesse (art. 6.1.f) — protezione del Servizio e degli utenti
Adempimento degli obblighi di legge (richieste giudiziarie, conservazione contabile, segnalazioni DSA) I dati minimi indispensabili per rispondere alla richiesta Obbligo legale (art. 6.1.c)
Notifiche push (se l'utente le attiva) Endpoint di sottoscrizione del browser/sistema Consenso (art. 6.1.a) — revocabile in qualsiasi momento
Gestione delle richieste e assistenza I dati che l'utente stesso fornisce nella richiesta Legittimo interesse / esecuzione del contratto

7. Periodi di conservazione

  • Dati dell'account: per tutto il tempo in cui l'account è attivo. Dopo la cancellazione, vengono eliminati entro un termine massimo di 30 giorni di calendario, salvo obbligo legale di conservazione.
  • Messaggi cifrati: fino alla loro consegna al destinatario e, se del caso, per il periodo di conservazione che l'utente stesso configura nel proprio client. La politica tecnica del server prevede l'eliminazione automatica trascorsi termini ragionevoli dopo la consegna.
  • Log di sicurezza e di connessione (IP, marca temporale, agente utente): fino a novanta (90) giorni di calendario. Questo termine consente di cooperare con richieste legali legittime delle autorità entro i tempi consueti del procedimento (ordine giudiziario, atto di polizia) ed è considerato proporzionato alla finalità perseguita. Trascorso tale periodo, i log vengono eliminati automaticamente, salvo quando sia in corso un'indagine aperta debitamente formalizzata, nel qual caso verranno conservati esclusivamente i dati direttamente collegati all'indagine.
  • Dati soggetti a obbligo legale: il termine legale corrispondente (ad esempio, dati contabili fino a 6 anni per i clienti paganti, dati relativi a denunce giudiziarie fino alla chiusura del procedimento).

8. Destinatari e responsabili del trattamento

EDS non condivide né cede dati personali a terzi per finalità pubblicitarie o commerciali. EDS non effettua profilazione dell'utente, non segmenta per inserzionisti e non partecipa a reti pubblicitarie.

Gli unici terzi che possono avere accesso tecnico ai dati del Servizio sono responsabili del trattamento che forniscono infrastrutture indispensabili, vincolati da contratto di nomina ai sensi dell'articolo 28 del GDPR:

  • Fornitori di hosting: i server su cui viene eseguito il Servizio. Dati accessibili: blob cifrati opachi, identificativi dell'account, log tecnici. Senza accesso al contenuto in chiaro.
  • Fornitori di DNS e rete di distribuzione di contenuti (CDN): per la risoluzione dei nomi e la distribuzione dell'applicazione web. Dati accessibili: metadati di connessione.
  • Fornitori di notifiche push: servizi dei produttori del sistema operativo o del browser (Apple, Google, Mozilla, Microsoft) che consegnano le notifiche al dispositivo. Dati accessibili: endpoint e payload opaco cifrato o privo di contenuto sensibile.
  • Fornitori di posta elettronica per i canali *@ulox.org e per l'invio dei codici di verifica (OTP): attualmente un server di posta proprio (Mailcow) gestito da EDS, ubicato nell'Unione Europea.
  • Fornitore di pagamento (Stripe): elabora l'incasso degli abbonamenti di archiviazione (LoxPod) sottoscritti dal web. Dati accessibili: dati della carta (trattati da Stripe, non da EDS), importo e identificativo dell'operazione. Stripe è responsabile della conformità PCI-DSS del trattamento della carta.

L'elenco completo e aggiornato dei responsabili è disponibile per qualsiasi interessato all'indirizzo privacy@ulox.org.

9. Trasferimenti internazionali di dati

L'infrastruttura principale del Servizio è ubicata nell'Unione Europea. EDS si adopera per mantenere la totalità del trattamento all'interno dello Spazio Economico Europeo.

Qualora si verifichino trasferimenti internazionali di dati personali verso Paesi al di fuori del SEE (ad esempio, verso fornitori di notifiche push di Apple o Google), EDS garantirà che tali trasferimenti avvengano nel rispetto di una delle garanzie previste dal GDPR (articoli 44 e seguenti): decisioni di adeguatezza, clausole contrattuali tipo (SCC) o norme vincolanti d'impresa (BCR), a seconda dei casi.

10. Diritti dell'interessato

In qualità di titolare di dati personali, l'utente dispone dei seguenti diritti, esercitabili in qualsiasi momento:

  • Accesso: conoscere quali propri dati personali tratta EDS.
  • Rettifica: correggere dati inesatti o incompleti.
  • Cancellazione («diritto all'oblio»): ottenere l'eliminazione dei propri dati, salvo obbligo legale di conservazione.
  • Opposizione: opporsi a trattamenti basati sul legittimo interesse.
  • Limitazione: richiedere la sospensione del trattamento durante la verifica di una controversia.
  • Portabilità: ricevere i dati in un formato strutturato, di uso comune e leggibile da dispositivo automatico, quando tecnicamente possibile.
  • Revoca del consenso: revocare consensi precedentemente prestati (ad esempio, notifiche push).
  • Non essere oggetto di decisioni individuali automatizzate: EDS non adotta decisioni automatizzate con effetti giuridici significativi sull'utente.

L'esercizio si effettua inviando una richiesta a privacy@ulox.org, allegando, se del caso, i dati minimi necessari per identificare il titolare e la richiesta. EDS risponderà entro un termine massimo di un (1) mese, prorogabile fino a due (2) mesi aggiuntivi nei casi complessi.

Limitazione tecnica importante. Dato il modello di cifratura end-to-end e di pseudonimi, EDS potrebbe non essere in grado di localizzare tutti i dati associati a un determinato utente se il richiedente non fornisce gli identificativi corrispondenti. EDS collaborerà nella misura in cui sia tecnicamente possibile.

11. Minori

Il Servizio non è rivolto a minori di età inferiore a quella minima stabilita nella Informativa sui Minori. EDS non raccoglie consapevolmente dati personali di minori al di sotto di tale età. Qualora venisse rilevata una raccolta di questo tipo, si procederà all'immediata eliminazione dei dati e alla chiusura dell'account.

12. Misure di sicurezza

EDS applica misure tecniche e organizzative adeguate per garantire un livello di sicurezza adeguato al rischio (art. 32 del GDPR), tra cui si segnalano:

  • Cifratura end-to-end delle comunicazioni dell'utente (XSalsa20-Poly1305, X25519).
  • Cifratura lato client dei contenuti archiviati negli universi privati.
  • Derivazione crittografica delle chiavi a partire dalle password con Argon2id (parametri MODERATE: 256 MiB, 3 iterazioni).
  • Comunicazioni esclusivamente HTTPS/TLS.
  • Isolamento dei servizi in container e reti segmentate.
  • Copie di sicurezza cifrate con chiave non conservata nello stesso luogo dei dati.
  • Registrazione degli accessi amministrativi e controllo degli accessi basato sui ruoli.
  • Audit periodici e processi interni di revisione.

13. Violazioni della sicurezza

In caso di violazione della sicurezza che possa comportare un rischio per i diritti e le libertà dell'utente, EDS adempirà agli obblighi di notifica all'autorità di controllo entro un termine massimo di 72 ore (art. 33 del GDPR) e, ove pertinente, comunicherà la violazione agli utenti interessati (art. 34 del GDPR) attraverso i canali disponibili.

14. Cooperazione con le autorità

EDS coopera con le autorità giudiziarie, amministrative e con le forze dell'ordine legalmente competenti nell'ambito della legislazione applicabile e dei trattati internazionali di cooperazione.

A fronte di una richiesta legale vincolante, EDS fornisce i dati di cui effettivamente dispone, entro i termini e con la diligenza esigibili, e presta alle autorità l'assistenza tecnica ragionevolmente possibile. EDS non ha la capacità tecnica di decifrare il contenuto cifrato dell'utente, dato che le chiavi crittografiche non sono in suo possesso; tale limitazione deriva dal modello di privacy fin dalla progettazione del servizio e viene dichiarata in buona fede in ogni risposta alle richieste, senza che ciò costituisca in alcun caso un rifiuto di cooperare.

Il canale di cooperazione con le autorità è law-enforcement@ulox.org.

15. Disposizioni specifiche per regione

15.1. Unione Europea e SEE

Gli utenti residenti nell'UE/SEE possono presentare un reclamo all'autorità di controllo competente. In Spagna, l'autorità è la Agencia Española de Protección de Datos (AEPD), raggiungibile all'indirizzo www.aepd.es.

15.2. Regno Unito

Gli utenti residenti nel Regno Unito possono presentare reclamo all'Information Commissioner's Office (ICO) all'indirizzo ico.org.uk. Si applicano la UK GDPR e il Data Protection Act 2018.

15.3. Stati Uniti — California (CCPA/CPRA)

I residenti in California dispongono di diritti analoghi: diritto di sapere, di eliminare, di correggere e di opporsi alla vendita o condivisione dei dati personali. EDS non vende né condivide dati personali ai sensi delle definizioni del CCPA/CPRA. Le richieste vanno inviate a privacy@ulox.org.

15.4. Stati Uniti — Altri Stati

I residenti in altri Stati con normativa sulla privacy applicabile (Virginia, Colorado, Connecticut, Utah, Texas, ecc.) potranno esercitare i diritti previsti dalla loro legislazione indirizzando la richiesta a privacy@ulox.org.

15.5. Brasile (LGPD)

I residenti in Brasile potranno esercitare i diritti previsti dalla Lei Geral de Proteção de Dados Pessoais (Lei 13.709/2018), inclusi conferma, accesso, correzione, anonimizzazione, portabilità, eliminazione e revoca del consenso. L'autorità di controllo è l'Autoridade Nacional de Proteção de Dados (ANPD).

15.6. Canada (PIPEDA/Provinciali)

I residenti in Canada potranno esercitare i diritti previsti dalla PIPEDA e dalle normative provinciali applicabili. L'autorità federale è l'Office of the Privacy Commissioner of Canada (OPC).

15.7. Resto del mondo

EDS applicherà i principi e i diritti del GDPR come standard minimo a tutti gli utenti. Qualsiasi reclamo può essere indirizzato a privacy@ulox.org.

16. Modifiche della presente Informativa

EDS potrà aggiornare la presente Informativa sulla Privacy per riflettere modifiche legali, tecniche o di servizio. Gli aggiornamenti saranno pubblicati su questa stessa pagina indicando la data di revisione. Quando le modifiche saranno sostanziali, l'utente ne sarà informato attraverso il Servizio con ragionevole anticipo.

17. Contatti e reclami

Per qualsiasi richiesta o esercizio dei diritti:

  • Privacy generale: privacy@ulox.org
  • Responsabile della Protezione dei Dati: dpo@ulox.org
  • Posta: EUROPEAN DIGITAL STORES, S.L. — «Dipartimento Privacy», Calle José Echegaray, 8, Edificio Alvia 3, uffici 7 e 8, 28232 Las Rozas (Madrid), Spagna.

Fermo restando quanto sopra, l'utente ha il diritto di presentare reclamo all'autorità di controllo competente nella propria giurisdizione qualora ritenga che il trattamento dei suoi dati personali violi la normativa applicabile.

← Centro Legale Ultima revisione: 13 maggio 2026