informativa sulla privacy

Questa traduzione è fornita a scopo informativo. Fa fede unicamente la versione inglese.

Ultimo aggiornamento: 7 ottobre 2026.

La versione breve: raccogliamo ciò che serve per far funzionare il prodotto, crittografiamo la parte che ti farebbe più male se trapelasse, non la vendiamo, non addestriamo modelli sulle tue conversazioni e in questa app non c'è pubblicità né tracciamento di alcun tipo. La versione lunga segue, e fa i nomi.

1. Cosa raccogliamo

Ci fornisci:

  • un indirizzo email e una password — oppure un'identità Google o Apple, se accedi in quel modo. Con Google conserviamo i dati che il token di accesso di Google porta con sé (la tua email, il nome, il nome proprio e il cognome, l'URL della tua immagine del profilo Google e l'identificativo che Google usa per te), e quell'URL dell'immagine diventa il tuo avatar finché non lo cambi. Con Apple conserviamo l'identificativo che Apple usa per te, l'email che hai scelto di condividere — che può essere uno degli indirizzi relay privati di Apple — e un refresh token Apple sigillato, conservato per un unico scopo: poterlo revocare quando elimini il tuo account. Se in passato hai effettuato l'accesso con Discord, il tuo account porta ancora con sé l'identificativo che Discord usa per te, l'email che ha restituito e l'insieme di dati verificati che le sta dietro, nome utente compreso — nessuna versione dell'app o del sito che distribuiamo oggi offre quel pulsante,
  • un nome visualizzato e, facoltativamente, un handle, una biografia, un avatar e un'immagine di copertina,
  • il tuo fuso orario e la lingua della tua app — il fuso orario è determinante, perché "40 messaggi al giorno" significa il tuo giorno,
  • i tuoi messaggi, nelle chat a due e nelle stanze di gruppo, e le tue personas, i tuoi personaggi, le tue scene, i tuoi lorebook e i ricordi che hai fissato. Una persona contiene tutto ciò che ci metti dentro: nome, età, genere, aspetto, gusti e avversioni,
  • le foto che carichi: immagini del profilo e di copertina, ritratti di personas e personaggi e gli screenshot allegati a un ticket di assistenza,
  • ciò che scegli durante l'onboarding — le tue preferenze di gusto e i canali di interesse che segui,
  • i ticket di assistenza che ci invii, e le tue risposte se mai dovessimo scriverti noi — che arrivano nell'app solo quando chi risponde le riporta sul thread (§4),
  • la risposta all'unica domanda facoltativa che facciamo quando elimini il tuo account, nell'app o nella web app — cosa ti ha fatto decidere, scelto da un breve elenco, e una riga tua se ne aggiungi una. Viene conservata senza il tuo account (§8),
  • un indirizzo email che hai digitato nel modulo della lista d'attesa che un tempo si trovava sul nostro sito — il modulo è stato rimosso a settembre 2026 e nessuna pagina di questo sito ne raccoglie più uno — insieme al codice di chi ti ha portato lì e a un codice di invito tutto tuo. Le voci raccolte prima di allora sono ancora conservate. Quella voce non è un account e non lo diventa mai, nemmeno se ti iscrivi in seguito — il che significa anche che l'eliminazione descritta nel §8 non la raggiunge mai.

Il prodotto genera:

  • Fatti strutturati che un personaggio ha estratto su di te dalle tue conversazioni — tutti visibili a te, tutti modificabili, tutti eliminabili,
  • Momenti, questioni in sospeso, check-in e livelli di legame — brevi testi e stati che un personaggio conserva sul vostro rapporto,
  • immagini generate, conservate insieme al prompt che le ha prodotte, e clip vocali delle battute dei personaggi,
  • i progressi nelle storie e nei giochi,
  • conteggi di utilizzo (messaggi, immagini, minuti vocali) e il registro dei tuoi Sparks, per poter applicare i limiti del tuo piano,
  • acquisti e abbonamenti: cosa hai comprato, l'importo e la valuta, e l'identificativo della ricevuta dello store — il transaction id di Apple o l'order id di Google — oltre alle ricevute webhook che un fornitore di pagamento ci rimanda, conservate alla lettera, esattamente come arrivano. Una ricevuta web contiene tutto ciò che Razorpay ci ha messo dentro, e di norma questo include l'indirizzo email, il numero di telefono e l'handle UPI che hai fornito a Razorpay al momento del pagamento. Se ci chiedi di liquidarti i guadagni da creatore, conserviamo anche la destinazione dell'accredito che ci indichi e lo stato KYC con cui è stato pagato,
  • una traccia di ogni tentativo di acquisto: ogni volta che premi un pulsante di acquisto, nell'app o sul web — quale pacchetto o piano, su quale piattaforma e versione dell'app, l'importo e la valuta quando li conosciamo, da quale schermata arrivavi e com'è andata a finire: aperto, pagato, annullato, fallito o rifiutato, con il motivo del fornitore di pagamento stesso quando ha rifiutato, accorciato e ripulito da indirizzi email e numeri lunghi. Viene conservata finché hai l'account. Non contiene mai un numero di telefono, e non te ne chiediamo mai uno: quando compri Sparks sul web fuori dall'India — in dollari o in euro —, è il modulo di pagamento di Razorpay a chiederti il numero di telefono e la carta; li scrivi nei campi di Razorpay, e vanno a Razorpay, non a noi. L'unica copia che ci arriva sta dentro la ricevuta che Razorpay ci rimanda dopo, come dice la riga precedente,
  • i link di invito,
  • eventi di prodotto: un elenco fisso di azioni — è comparsa una scheda nel feed, è stata aperta una chat, è stata toccata una notifica, è stato pubblicato un personaggio e così via. Diciotto l'app può inviarle; altre tre no — la prima chat che apriamo per te il giorno in cui ti iscrivi, che registra il nostro stesso server, e i due pulsanti di condivisione che esistono soltanto sul sito. Ogni riga registra l'azione, la superficie su cui è avvenuta — il feed, la ricerca, uno scaffale, la schermata del personaggio, un link e una manciata di altre — il personaggio a cui si riferiva, quando si riferiva a uno, e l'ora. Nessun testo dei messaggi,
  • visualizzazioni e clic delle promozioni: quali delle nostre promozioni ti sono state mostrate, dove, un id di sessione che l'app genera da sé, la versione della tua app e la piattaforma,
  • segnali di moderazione e sicurezza,
  • le registrazioni dei rinvii a risorse di crisi (vedi §7).

Raccogliamo automaticamente:

  • il tuo indirizzo IP e il tuo user agent, conservati insieme a ogni sessione di accesso, così che tu e noi possiamo vedere da dove un account è connesso. Puoi vedere e revocare quelle sessioni nell'app,
  • il tuo indirizzo IP, lo user agent e l'indirizzo di ogni richiesta nei log dei nostri server, query string inclusa — quindi una ricerca che hai digitato può comparire in una riga di log,
  • un paese, letto dal tuo indirizzo IP dal servizio che sta davanti ai nostri server. Il paese in sé non lo conserviamo. Lo mappiamo su una di tre regioni di prezzo — India, USA o UE — e quella regione resta fissata all'account. Le versioni precedenti di questa informativa dicevano che la regione ce la fornivi tu. Non è così: la ricaviamo noi,
  • il tuo token push e un record del dispositivo — piattaforma, versione dell'app, lingua, ultimo accesso, e quello che il tuo telefono ha detto per ultimo all'app sulle notifiche (consentite, rifiutate o non ancora chieste), con la data in cui quella risposta è cambiata l'ultima volta. Il record viene creato che tu consenta le notifiche o no, perché il telefono ha comunque un token push,
  • da dove è arrivato il tuo account, scritto una volta sola all'iscrizione e mai modificato: la piattaforma e la versione dell'app con cui ti sei iscritto, e ciò che il link che ti ha portato diceva di sé — un tag di campagna, l'host del sito da cui arrivavi (mai il suo indirizzo completo), la prima pagina su cui sei atterrato senza la sua query, quale dei nostri pulsanti hai premuto e, su Android, il referrer di installazione di Play, con ogni id di clic pubblicitario sostituito da un segnaposto. Sul nostro sito e nella web app quella traccia resta nella scheda del tuo browser, e ne esce solo nel link che segui verso la web app o verso Google Play, o con la tua iscrizione. Non contiene mai il tuo indirizzo IP, il tuo user agent o un indirizzo email,
  • la versione della tua app e quella del sistema operativo, che l'app inserisce nel proprio user agent.

Non raccogliamo la posizione precisa, i tuoi contatti, l'audio del microfono, la cronologia di navigazione nelle tue altre app, le foto che non hai caricato, i dati sanitari del tuo telefono o un identificatore pubblicitario. Le foto che carichi vengono ricodificate prima di essere salvate, quindi le coordinate GPS che una fotocamera scrive dentro un file immagine non vengono conservate.

Input vocale. Quando tocchi il microfono nella chat, il servizio di riconoscimento vocale del tuo dispositivo trasforma ciò che dici in testo nel campo del messaggio: quello di Apple su iPhone e in Safari, quello di Google su Android e in Chrome ed Edge. Quel servizio può elaborare l'audio sul tuo dispositivo o sui server di Apple o di Google, secondo i loro termini. È l'unico motivo per cui l'app chiede l'accesso al microfono, e il microfono è aperto solo mentre detti. Non riceviamo alcun audio: solo il testo, e solo quando lo invii.

2. I tuoi messaggi sono crittografati a riposo, ed ecco dove va a finire il testo in chiaro

I corpi dei messaggi e le loro varianti, i riassunti delle chat e dei gruppi, i messaggi di gruppo, i valori dei Fatti di memoria, i Momenti del tuo diario e le risposte che stanno sotto di essi, la domanda del giorno e la risposta che le hai dato, le note di una riga che un personaggio conserva su un discorso lasciato a metà e sul vostro legame, le indicazioni permanenti che scrivi su come va interpretato un personaggio e le battute a margine che i personaggi si scambiano su di te nelle stanze di gruppo sono tutti crittografati nel nostro database (AES-256-GCM), con una chiave che nel database non si trova.

È una difesa deliberata contro un disastro specifico e reale: nel 2024 il servizio di compagnia AI Muah.ai è stato violato e la fuga di dati ha associato 1,9 milioni di indirizzi email ai prompt che quelle persone avevano scritto. Quelle coppie sono state poi usate per estorsioni. In questa categoria, il collegamento è il danno.

Non esiste alcuna query da console, alcuna dashboard, alcun report né alcun job di analisi in nessuna parte del nostro stack che restituisca il testo dei messaggi in blocco, e non esiste alcun endpoint di decrittazione di massa — è una scelta progettuale, e intendiamo mantenerla. Ma una versione precedente di questa informativa diceva che esisteva esattamente un percorso verso un messaggio in chiaro. Non era vero. Quello che segue è ogni percorso che abbiamo trovato, indicato nel modo più preciso di cui siamo capaci — abbiamo già dovuto allungarlo due volte, quindi leggilo come lo stato attuale di una verifica che continuiamo a fare e non come un insieme chiuso, e dicci se ne trovi uno che ci è sfuggito.

Prima di tutti gli altri, quello ordinario: mostrarti ciò che hai scritto tu. Il server apre ciò che hai scritto per restituire la tua chat, il tuo diario e i tuoi ricordi fissati alla tua stessa app, su una connessione crittografata. Tutto ciò che segue è testo in chiaro che va da qualche parte che non sei tu.

  1. Qualsiasi cosa tu chieda sul momento. Per risponderti decrittiamo la parte rilevante della conversazione e la inviamo a un fornitore di IA (§3) — e lo stesso fanno le altre cose che puoi chiedere sul momento, ognuna delle quali decritta ciò che hai scritto tu: i tuoi turni recenti per un'immagine scattata dentro una chat, il singolo messaggio che hai chiesto di illustrare per l'immagine di una scena, la pagina di diario più le risposte che stanno sotto per rispondere a un Momento, e di nuovo i tuoi turni recenti per le tre risposte che la chat ti propone da inviare con un tocco. È il percorso principale, ed è tutto il senso del prodotto.
  2. Il lavoro che gira quando tu non ci sei. L'elaborazione in background apre qualcosa di tuo senza che ci sia una tua richiesta in corso: il messaggio notturno che un personaggio ti manda, le battute a margine nelle tue stanze di gruppo, i ricordi che estraiamo, i riassunti in cui li facciamo confluire, i Momenti del tuo diario, la tua domanda del giorno, le questioni in sospeso di cui un personaggio tiene traccia e il passaggio silenzioso di una storia tra un capitolo e l'altro. Ognuna di queste cose decritta ciò che le serve — i tuoi turni recenti, i Fatti che un personaggio ha memorizzato, la parafrasi di un discorso lasciato a metà — e lo invia a un fornitore di IA, e ognuna verifica il tuo permesso ogni volta che gira, prima che qualcosa venga aperto (§3).
  3. Leggere una battuta ad alta voce. La risposta di un personaggio viene inviata come testo a un fornitore vocale perché la pronunci — di solito al nostro server vocale, che è una macchina separata e viene raggiunta su una connessione non crittografata (§3). Non è solo una risposta a essere letta ad alta voce: le prime frasi di un Momento del diario e la domanda del giorno che un personaggio ti ha fatto vengono pronunciate a partire dallo stesso testo decrittato. Queste due cose vanno soltanto al nostro server vocale, mai a un'azienda vocale esterna.
  4. Notifiche. Se le notifiche dei messaggi dei personaggi sono attive, una risposta viene mostrata in anteprima parola per parola sulla tua schermata di blocco, il che significa che passa attraverso i servizi push di Google e di Apple.
  5. La tua esportazione. Quando esporti i tuoi dati decrittiamo le tue chat, le scriviamo in un file nel nostro storage e ti inviamo via email un link firmato che scade dopo 72 ore. Scade il link, non il file. Nulla elimina automaticamente un pacchetto di esportazione, e nessuna riga del database punta a uno di essi — l'unica cosa che può recuperarne lo spazio è la stessa console manuale del §8.
  6. Una lettura amministrativa tracciata di un singolo messaggio. Richiede un super-amministratore, decritta un messaggio per richiesta, esige un motivo scritto e scrive una riga nel registro di controllo che indica l'amministratore, il messaggio e il motivo. Non ne esiste una versione in blocco.
  7. Due letture amministrative tracciate delle questioni in sospeso — le brevi parafrasi che un personaggio conserva dei discorsi lasciati a metà. Una mostra le questioni di una persona indicata per nome; l'altra è la prova a vuoto del messaggio notturno, che decritta una questione per ciascun candidato di una pagina di risultati, fino a duecento. Entrambe sono riservate ai super-amministratori, ed entrambe scrivono una riga nel registro di controllo che indica l'amministratore e la persona letta. Nessuna delle due copia in quella riga ciò che le questioni dicevano.
  8. Campi che non sono mai stati crittografati fin dall'inizio. Fra le cose che scrivi, quelle sigillate sono quelle elencate all'inizio di questa sezione; il resto è conservato in chiaro, e questi sono i campi che vale la pena dire ad alta voce: i titoli delle chat, l'etichetta di un Fatto di memoria (il valore è crittografato), i prompt delle immagini — incluso il prompt che un'immagine in chat costruisce a partire dalla conversazione — la nota che scrivi su un messaggio fissato, le parole silenziate che ci hai chiesto di non mostrarti mai, la tua biografia, il titolo e il corpo di ogni notifica che si trova nella tua casella dentro l'app (sono scritti a partire dai tuoi mondi e dalle tue conversazioni: "Luna ti ha lasciato qualcosa", con dentro il titolo del mondo stesso), il testo di personaggi, personas, scene e lorebook che hai scritto tu, il corpo delle recensioni, i ticket di assistenza e ogni messaggio scritto su di essi, le tue risposte a un'email che ti abbiamo mandato e i dettagli che scrivi quando segnali qualcosa.

3. Chi tratta i tuoi dati, e cosa riceve

Ti chiediamo un permesso esplicito prima di inviare qualsiasi cosa a un fornitore di IA terzo, al momento dell'iscrizione. Finché non lo concedi, il server rifiuta ogni richiesta di IA — niente chat, niente immagini, niente voce. Puoi revocarlo in qualsiasi momento nelle Impostazioni, e la chat smette di nuovo di funzionare, perché non resta nulla da inviare. Revocarlo non elimina il tuo account né nulla di ciò che contiene.

Revocarlo ferma il lavoro in background oltre alla conversazione. Il messaggio notturno che un personaggio ti avrebbe mandato, le battute a margine che i personaggi si scambiano sulle tue stanze di gruppo, i ricordi che estraiamo dalle tue conversazioni, i riassunti in cui li facciamo confluire, il tuo diario e la tua domanda del giorno, le questioni in sospeso di cui teniamo traccia e i passaggi silenziosi di una storia tra un capitolo e l'altro verificano ciascuno il tuo permesso ogni volta che girano — prima che qualcosa di tuo venga aperto, non soltanto quando premi invio. Se lo revochi, si fermano; non si mettono in coda per girare più tardi. Vincola anche noi: se ti scriviamo personalmente (§4) e tu non hai dato quel permesso, qui dentro nessuno può chiedere a un modello di aiutarlo a scriverne la bozza — né della prima email, né di una risposta a ciò che ci hai risposto tu. La scrive una persona.

L'IA che scrive — le corsie attive oggi: le risposte e i messaggi che un personaggio avvia di sua iniziativa, i titoli delle chat, le risposte suggerite, i riassunti delle conversazioni e dei gruppi, l'estrazione e il consolidamento della memoria, i Momenti del tuo diario, la tua domanda del giorno, le questioni in sospeso, le battute a margine nei gruppi, i beat di una storia e i suoi passaggi d'ambiente, la traduzione, i prompt delle immagini, i suggerimenti di tag, la ripulitura di una character card che importi, il passaggio di moderazione dei contenuti, il classificatore di crisi e la bozza di un'email che ti mandiamo. Una corsia che aggiungeremo in seguito verrà aggiunta a questo elenco, ed è soggetta allo stesso permesso di tutte le altre. Ricevono il testo della conversazione, la tua persona (compresi la sua età, il genere, l'aspetto, i gusti e le avversioni) e i Fatti che un personaggio ricorda su di te. Non ricevono l'id del tuo account né il tuo indirizzo email; il nome nel prompt è quello della tua persona, che l'app propone di precompilare a partire dal tuo nome visualizzato — tranne che in quella bozza di email, che porta con sé il tuo nome visualizzato, perché la posta è indirizzata a te.

  • DeepSeek — oggi il primo della fila per le risposte in chat, e per la traduzione.
  • Anthropic — il successivo per la chat, e il primo per il classificatore di crisi, l'estrazione della memoria e la moderazione in ingresso.
  • OpenAI — il successivo.
  • Google (Gemini) — il successivo.
  • xAI (Grok) — collegato allo stesso gateway e raggiungibile dalla stessa tabella di instradamento, quindi una corsia puntata su di esso riceve ciò che ricevono i quattro qui sopra.

L'IA che disegna. I prompt delle immagini vanno a cinque fornitori: Tensor.Art, Sogni, OpenAI, Google (Gemini) e NovelAI. Quale di essi disegni una determinata immagine dipende dall'impostazione di direzione artistica del personaggio stesso, con gli altri dietro come riserve, in un ordine che possiamo cambiare dalla nostra console senza distribuire una nuova versione dell'app.

Analisi delle immagini. Ogni immagine generata e ogni foto che carichi — immagini del profilo e di copertina, ritratti di personas e personaggi — vengono analizzate da Google Cloud Vision alla ricerca di contenuti che non consentiamo. Le immagini che l'analisi respinge possono ricevere un secondo esame da Google (Gemini). C'è un'eccezione, ed è deliberata: uno screenshot allegato a un ticket di assistenza viene ricodificato e conservato perché lo guardi la persona che gestisce il tuo ticket, e non viene inviato all'analisi.

L'IA che parla. La maggior parte delle clip vocali viene prodotta su un server vocale che gestiamo noi. È una seconda macchina che prendiamo a noleggio, con un proprio indirizzo pubblico, condivisa con un prodotto che non ha nulla a che vedere con questo — quindi la battuta di dialogo da pronunciare viene decrittata qui e le viene inviata attraverso internet. Quella richiesta porta con sé un token segreto e il firewall della macchina la accetta dal nostro server applicativo e da nient'altro, ma la connessione in sé non è crittografata durante il transito, e preferiamo dirlo piuttosto che lasciarti supporre il contrario. Le clip restanti vanno a Google Cloud Text-to-Speech o a Google (Gemini), che ricevono la stessa battuta di dialogo via HTTPS. Nel prodotto sono integrate altre due aziende vocali, ed entrambe oggi sono spente. Cartesia possiamo accenderla dalla nostra console, senza una nuova versione dell'app. ElevenLabs no: il percorso vocale a pagamento attorno a cui questa funzione era stata progettata legge la propria chiave dall'ambiente del server stesso, quindi accenderla richiede un deploy, e una chiave digitata per essa nella console non fa nulla. Un backend senza una chiave al suo posto è spento, e un personaggio puntato su di esso ripiega sulla voce gratuita del nostro server; quando una chiave c'è, quell'azienda riceve la battuta decrittata esattamente come le due qui sopra. Nominiamo tutte e quattro quelle aziende invece di elencare soltanto quelle verso cui un dato giorno capita di instradare.

Notifiche push. Google Firebase Cloud Messaging e, per gli iPhone, il servizio push di Apple (APNs). Ricevono il token del tuo dispositivo e il testo della notifica — che, per la risposta di un personaggio, è la risposta stessa. La libreria di messaggistica di Firebase registra inoltre presso Google un id di installazione e comunica dati diagnostici sulla consegna; è questo il prezzo di mandare le push tramite Firebase. In questa app non ci sono né Firebase Analytics né Crashlytics.

Tracciamento degli errori. Sentry, soltanto per gli errori del server e soltanto quando è il server stesso ad aver fallito (un 5xx). Ciò che invia il nostro codice è l'eccezione in sé — il suo messaggio e il suo stack — più un codice di errore e uno stato HTTP. Non gli viene mai dato il corpo di una richiesta, e non alleghiamo mai la tua identità a una segnalazione. Oltre a questo, non abbiamo disattivato il contesto che la libreria di Sentry raccoglie per impostazione predefinita — su quale macchina e in quale processo è avvenuto l'errore, e le ultime righe del nostro log di server — quindi dai per scontato che viaggi insieme. L'opzione di Sentry per l'invio di dati personali è lasciata disattivata, quindi non riceve il tuo indirizzo IP. Dentro l'app non c'è alcun SDK di crash reporting o di analytics. Quello che l'app invia davvero sono i suoi rapporti sui crash, al nostro server e a nessun altro. Quando l'app pubblicata su un telefono incontra un errore che non si aspettava, o si chiude mentre è aperta sullo schermo, invia il tipo di errore e il suo messaggio ripulito da indirizzi, link, id e numeri lunghi, le righe del codice dell'app in cui è successo, lo schema di percorso della schermata (mai un indirizzo con dentro un id), la versione dell'app, la piattaforma, la versione del sistema operativo e la lingua, e un codice giornaliero che il telefono ricava da un segreto casuale che non invia mai — così un telefono si può contare nell'arco di un giorno, ma non seguire da un giorno all'altro. Un rapporto viene inviato senza il tuo accesso e non porta nessun account, nessun id del dispositivo e nessun testo dei messaggi. Il conteggio di ogni giorno viene conservato 90 giorni, e l'errore in sé fino a 90 giorni dopo l'ultima volta che qualcuno l'ha segnalato.

Email. Hostinger è il nostro host di posta e gestisce ogni messaggio in entrambe le direzioni: codici di verifica, reimpostazioni della password, il link alla tua esportazione, gli avvisi di eliminazione e qualsiasi conversazione di assistenza.

Archiviazione, distribuzione e hosting. Cloudflare sta davanti a ogni richiesta, quindi vede il tuo indirizzo IP e fornisce il paese da cui ricaviamo la tua regione; il suo object storage conserva le tue immagini, le clip vocali, gli avatar, gli allegati dei ticket, i file di esportazione e i backup notturni del nostro database. Hostinger ci affitta i server su cui girano l'applicazione, il database e la cache, e ospita la nostra casella di posta; il server vocale di cui sopra è una macchina noleggiata a parte, e lo nominiamo qui invece di lasciare che questo paragrafo si legga come se fosse tutto il nostro parco macchine.

Pagamenti. Su iPhone, Apple; su Android, Google Play. La tua carta non la vediamo mai. Riceviamo un identificativo di ricevuta e lo verifichiamo con i server di Apple e di Google, e inviamo ad Apple un token di account opaco perché l'acquisto finisca sull'account giusto. Sul web il pagamento lo incassa Razorpay; riceve il tuo indirizzo email, il tuo piano e l'id del tuo account per poter collegare correttamente l'abbonamento, e le ricevute che ci rimanda vengono conservate alla lettera, senza alcun oscuramento — il che significa che la copia che teniamo noi porta con sé l'indirizzo email, il numero di telefono e l'handle UPI che hai fornito a Razorpay. Vedi il §8 per sapere quanto dura, perché la risposta onesta è "a tempo indeterminato".

Accesso. Apple, quando usi Sign in with Apple — scambiamo un codice con Apple e conserviamo sigillato il refresh token che ne risulta, così da poterlo revocare al momento dell'eliminazione. Con Google, i nostri server non inviano nulla a Google: verifichiamo il token di Google localmente, contro le chiavi che Google pubblica. L'accesso in sé avviene fra te e Google, come è inevitabile, quindi Google sa che hai effettuato l'accesso qui — e l'immagine del profilo che ci consegna resta un indirizzo Google che la tua app carica da Google finché non cambi il tuo avatar.

Imponiamo a ciascuna di queste aziende, per contratto, di proteggere i tuoi dati secondo lo stesso standard fissato da questa informativa, di usarli soltanto per il compito per cui glieli abbiamo inviati e di non usarli per addestrare i propri modelli. Nessuna di esse può venderli, cederli ad altri o riutilizzarli per scopi propri. Non gonfiamo questo elenco, e quando un fornitore è collegato ma oggi non ti sta servendo lo diciamo invece di ometterlo. È l'insieme valido alla data indicata in cima a questa pagina; quando un'azienda vi entra o ne esce, è in questa sezione che lo mettiamo per iscritto.

4. Promozioni, e ciò che non facciamo

Promuoviamo il nostro prodotto dentro la nostra app. Vedrai le nostre offerte come una scheda all'apertura dell'app, come schede intrecciate dentro Scopri e come una schermata quando raggiungi un limite. Sono tutte nostre: piani di oomfy ai, Sparks e i nostri personaggi. Decidiamo quale mostrarti in base alla lingua della tua app e alla tua regione di prezzo, e registriamo che l'hai vista e se l'hai toccata — la campagna, dove è comparsa, l'id di sessione generato dall'app, la versione della tua app e la piattaforma. Quelle registrazioni esistono per limitare quanto spesso vieni interrotto e per dirci se valeva la pena far girare una promozione.

Inviamo notizie sul prodotto — una funzione rilasciata, una policy cambiata, una manutenzione — via push e a volte via email. Sono attive per impostazione predefinita, e Impostazioni → Notifiche le disattiva. A volte scriviamo anche personalmente a chi si è iscritto e non è mai tornato, per chiederne il motivo. Se rispondi, la tua risposta arriva in una casella di posta umana: oggi niente nell'app cattura le risposte automaticamente, quindi la tua risposta raggiunge il thread solo quando la persona che se ne occupa la incolla dentro, e da quel momento resta lì finché non elimini il tuo account. Chi risponde può chiedere a un modello di scrivere la bozza di ciò che rimandiamo indietro — al modello vengono dati gli ultimi messaggi del thread, comprese le tue parole, più il tuo nome e la tua lingua. Questo accade soltanto se hai dato il permesso per l'IA di cui al §3; senza quel permesso lo strumento di bozza si rifiuta e la posta viene scritta a mano.

Scopri è personalizzato. Ordiniamo i personaggi per te a partire da quelli con cui chatti, a cui metti "mi piace", che recensisci e che segui, e dai canali che hai scelto. È costruito su quel comportamento, non sul testo dei tuoi messaggi.

In questo prodotto non c'è pubblicità di terze parti, da nessuna parte. Nessun ad network, nessun SDK pubblicitario, nessun identificatore pubblicitario — nessun IDFA e quindi nessuna richiesta di App Tracking Transparency, perché non c'è nulla da chiederti. Nessun pixel, nessuno strumento di attribuzione di terze parti, nessun analytics di terze parti: da dove è arrivato il tuo account (§1) lo registra il nostro server, una volta sola, e non viene dato a nessuno. Nulla di ciò che fai qui viene condiviso con qualcuno a fini pubblicitari, e nulla di ciò che fai qui viene combinato con ciò che fai nelle app o sui siti di altre aziende. Non ti tracciamo, né nel senso che Apple dà a questa parola né in nessun altro.

E, come prima:

  • Non vendiamo i tuoi dati. Non agli inserzionisti, non ai broker di dati, non a nessuno.
  • Non addestriamo modelli sulle tue conversazioni, e non lasciamo che lo faccia nessun altro.
  • Non costruiamo un profilo su di te per nessuno tranne che per te.

5. Perché ci è consentito trattarli (GDPR Art. 6)

  • Contratto — per fornirti il servizio a cui ti sei iscritto: il tuo account, le tue chat, la tua memoria, i tuoi acquisti.
  • Obbligo legale — segnalazioni di sicurezza, registri fiscali e il conteggio dei rinvii a risorse di crisi previsto dalla SB 243.
  • Interessi legittimi — sicurezza, prevenzione delle frodi, rilevamento degli abusi, mantenimento del servizio, personalizzazione di ciò che ti consigliamo e promozione del nostro prodotto ai nostri utenti. Li abbiamo bilanciati rispetto ai tuoi diritti e lo abbiamo documentato. Puoi opporti, e puoi disattivare le notizie sul prodotto senza andartene.
  • Consenso — per l'invio dei tuoi contenuti a un fornitore di IA terzo, nella conversazione e nel lavoro in background che le sta dietro. Puoi revocarlo in qualsiasi momento (§3).

6. I tuoi diritti, e come esercitarli davvero

Puoi, senza chiedere permesso e senza parlare con nessuno:

  • Vedere ogni Fatto che un personaggio ha memorizzato su di te, e modificarlo o eliminarlo, nell'app.
  • Vedere ogni sessione in cui hai effettuato l'accesso, con l'indirizzo IP e il dispositivo da cui è stata creata, e revocarne una qualsiasi.
  • Revocare il tuo consenso all'IA, nelle Impostazioni.
  • Disattivare le notizie sul prodotto e le notifiche dei personaggi, nelle Impostazioni.
  • Esportare i tuoi dati — il record del tuo account, le tue chat a due e ogni messaggio al loro interno (le stanze di gruppo oggi non sono nel pacchetto), i tuoi Fatti di memoria, ogni personaggio che hai creato con il suo lorebook, i tuoi lorebook, le tue personas, il registro dei tuoi Sparks e i tuoi abbonamenti, in un unico file JSON — dalle Impostazioni, o tramite GET /me/export. Ti inviamo via email un link di download firmato.
  • Eliminare il tuo account, nell'app.

Il modulo web su oomfyapp.com/delete-account è l'eccezione a questo titolo, e preferiamo dirlo piuttosto che lasciarlo sembrare un secondo pulsante. Esiste per chi non riesce a entrare nell'app, ed è una richiesta che evade una persona: apre un ticket di assistenza, e confermiamo via email che la richiesta è arrivata da te prima che qualcosa venga distrutto — perché un estraneo che conosce il tuo indirizzo non deve poter cancellare il tuo account da un modulo pubblico. Due conseguenze che vale la pena conoscere. È più lento, e comporta parlare con qualcuno. E siccome quando lo invii non hai effettuato l'accesso, l'indirizzo che digiti resta memorizzato su quel ticket di assistenza, che la procedura di cancellazione non può mai raggiungere, perché non è mai stato collegato a un account. Eliminare dall'interno dell'app evita entrambe le cose.

Hai inoltre diritto alla rettifica, alla limitazione, all'opposizione e a presentare reclamo alla tua autorità di protezione dei dati. Scrivi a [email protected] e risponderemo entro 30 giorni.

7. Rinvii a risorse di crisi

Se il nostro classificatore rileva una crisi in un messaggio che invii, il personaggio esce immediatamente dal personaggio e ti mostriamo risorse di crisi reali e umane (protocollo completo qui). Il messaggio che lo attiva viene classificato da un fornitore di IA, alle stesse condizioni di tutto il resto nel §3.

Registriamo il rinvio. La SB 243 della California richiede agli operatori di comunicare il numero di rinvii a risorse di crisi emessi all'Ufficio per la Prevenzione del Suicidio a partire da luglio 2027, e non possiamo comunicare un conteggio che non abbiamo tenuto.

Una versione precedente di questa informativa descriveva quella registrazione come "una marca temporale e un contatore". È di più, e preferiamo correggerlo piuttosto che lasciartelo scoprire. La registrazione contiene: quando è successo, quale modello classificatore ha deciso e con quanta sicurezza, cosa abbiamo fatto, quali risorse ti abbiamo mostrato, se hai toccato la scheda per proseguire, la tua regione in quel momento, l'anno di riferimento e i riferimenti al tuo account, alla chat e al messaggio. Non contiene il testo di alcun messaggio. A differenza di quasi tutto il resto, sopravvive all'eliminazione dell'account — con i riferimenti al tuo account, alla tua chat e al tuo messaggio rimossi, così che ciò che resta sia l'evento e non tu, perché un conteggio che abbiamo distrutto è un conteggio che non possiamo comunicare.

8. Conservazione

  • Account attivo: conserviamo i tuoi dati finché hai un account.
  • Disattivato: 30 giorni, poi trattato come eliminato. Accedendo di nuovo lo ripristini.
  • Eliminato: il tuo account diventa irraggiungibile immediatamente, e la tua email e il tuo handle vengono sostituiti lo stesso giorno sulla riga dell'account stessa — con un'eccezione che preferiamo nominare piuttosto che fartela trovare (gli altri punti in cui una copia può sopravvivere sono più sotto): se un moderatore ha mai preso un provvedimento sul tuo account, il registro di controllo amministrativo conserva una copia di come quell'account si leggeva in quel momento, indirizzo compreso, e nulla la ripulisce (vedi sotto). Trenta giorni dopo parte una procedura di cancellazione, che distrugge le righe invece di limitarsi a contrassegnarle: le tue chat e i tuoi messaggi e tutto ciò che è stato scritto a partire da essi — riassunti, Fatti di memoria, Momenti e le risposte che stanno sotto di essi, la domanda del giorno e la tua risposta, questioni in sospeso, note sul legame — le tue stanze di gruppo e le battute a margine al loro interno, le tue personas e i tuoi lorebook, i record delle immagini e delle voci, i tuoi progressi nelle storie e nei giochi, i dispositivi e i token push, le notifiche e le impostazioni delle notifiche, i tuoi canali di navigazione e le parole silenziate, le identità di accesso, le sessioni, la tua serie di check-in, i "mi piace", le recensioni, i follow, i blocchi che hai fatto, i tuoi eventi di prodotto e le promozioni che ti sono state mostrate, i tuoi conteggi di utilizzo giornalieri, il saldo dei tuoi Sparks, i riscatti dei coupon, gli inviti che hai mandato, la registrazione di un'eventuale proposta di personaggio che abbiamo rifiutato, i segnali di sicurezza silenziosi che dicevano soltanto che in una certa data sembravi in difficoltà, e qualsiasi thread di contatto che abbiamo aperto noi con te. La stessa pulizia elimina la traccia della provenienza del tuo account (§1) e i tuoi tentativi di acquisto.
  • Le eccezioni oneste dentro quella procedura. I personaggi che hai creato — tutti quanti, non soltanto quelli che hai pubblicato — vengono resi privati e disattivati invece che distrutti, perché altre persone sono a metà di una conversazione con quelli pubblicati. Le tue immagini — il tuo avatar e la tua copertina, i volti delle tue personas e ogni immagine che hai generato o caricato — vengono eliminate dallo storage dalla procedura stessa, una volta confermate le sue modifiche al database. Tre tipi di file no: un ritratto o una copertina che un tuo personaggio o una tua scena ancora esistente usa ancora, perché altre persone lo stanno ancora guardando; un'immagine che il nostro controllo di sicurezza ha rifiutato, che conserviamo come prova di moderazione; e le clip vocali, condivise da tutti quelli che hanno ascoltato la stessa battuta, che la procedura quindi lascia soltanto senza riferimenti. Quei file vengono recuperati a mano, da una console amministrativa che elenca gli oggetti rimasti senza riferimenti perché una persona li esamini prima che qualcosa venga eliminato — per loro non esiste alcuna pulizia automatica e nessuna finestra fissa, quindi possono sopravvivere a tempo indeterminato alle righe che li indicavano. (Le clip vocali gratuite sono l'unica eccezione dentro l'eccezione: l'audio prodotto dal nostro server vocale viene eliminato dallo storage una volta scaduto il link che vi puntava, dallo stesso codice che lo ha creato.) E un pacchetto di esportazione che abbiamo costruito per te sta sullo stesso piano manuale — il link che ti abbiamo mandato smette di funzionare dopo 72 ore, e nulla elimina automaticamente il file.
  • Ciò che sopravvive di proposito, perché è il nostro registro. Questi sono i sopravvissuti di cui siamo a conoscenza, e l'elenco si è allungato ogni volta che siamo andati a cercare, quindi prendilo come lo stato onesto della cosa e non come la promessa che sia l'ultima parola: i registri finanziari, per tutto il tempo richiesto dalla normativa fiscale — acquisti, abbonamenti, guadagni da creatore e accrediti ai creatori, che indicano la destinazione dell'accredito che ci hai fornito, lo stato KYC con cui è stato pagato, l'eventuale nota di quella revisione e la valutazione antifrode con cui l'accredito è stato approvato, che assegna un punteggio agli account che hanno chattato con quel creatore e li indica per id di account, così che il tuo id possa restare nella riga di accredito di qualcun altro dopo che te ne sei andato — e il registro dei tuoi Sparks; le rivendicazioni di ricevuta dello store (un id di ricevuta opaco, non una persona — altrimenti "acquista, elimina, registrati di nuovo, ripeti" sarebbe un exploit funzionante); le ricevute webhook che ci manda il nostro fornitore di pagamento, conservate alla lettera e senza alcun oscuramento — per un pagamento sul web questo significa l'indirizzo email, il numero di telefono e l'handle UPI che hai fornito al fornitore di pagamento, e non possono essere raggiunte né dalla procedura di cancellazione né da alcuna finestra di conservazione, perché la riga non è collegata al tuo account e nel prodotto non c'è nulla che ne elimini una; la registrazione del rinvio a risorse di crisi di cui al §7, con i suoi riferimenti all'account, alla chat e al messaggio rimossi; l'intero ticket di assistenza che hai aperto — l'oggetto, il tuo primo messaggio, tutto ciò che hai scritto in seguito su quel thread e qualsiasi screenshot che ci hai inviato, il file immagine conservato oltre alla riga, perché nulla lo rimuove automaticamente — con il tuo account staccato da esso, e con sopra un indirizzo email in un solo caso: un ticket aperto mentre avevi effettuato l'accesso non ne ha mai portato uno, per scelta progettuale, ma uno aperto dal modulo web da disconnesso conserva l'indirizzo che hai digitato e nulla lo rimuove; le segnalazioni che hai fatto sui contenuti di qualcun altro, con il tuo account staccato ma con il testo che hai scritto lasciato sopra; gli ammonimenti e le decisioni di applicazione delle regole prese sul tuo account, con il motivo registrato in quel momento; i registri di moderazione dei provvedimenti che abbiamo preso; il registro di controllo amministrativo — ogni azione compiuta da un amministratore, su chi e perché — che, là dove ne sia mai stata compiuta una sul tuo account, conserva quell'account così come si leggeva in quel momento, compresi l'indirizzo email, l'handle, il nome visualizzato e la biografia che aveva allora, senza alcuna ripulitura e senza alcuna finestra; le righe dei costi dell'IA e dei conteggi di token, senza alcun account collegato; qualsiasi versione di prompt che hai scritto o promosso tramite la nostra console, con il tuo nome rimosso; e una riga di account ridotta all'osso che conserva la tua regione, il fuso orario, la lingua, le date in cui hai accettato questi termini, le date di creazione e di eliminazione dell'account e un token di account dello store. Ne resta una, ed è soltanto nostra. Se il tuo account era tra quelli che abbiamo contrassegnato come appartenenti al nostro team, a un tester o a un revisore di uno store di app, quel contrassegno resta, così l'account rimane fuori dalle nostre statistiche di utilizzo.
  • Ciò che sopravvive perché è di qualcun altro: le scene che hai pubblicato restano pubblicate e giocabili, con il tuo nome su di esse sostituito da "Deleted user", perché altre persone sono a metà strada dentro di esse; un conteggio mensile di quanti messaggi hai scambiato con ciascun personaggio resta nelle statistiche di creatore di quel personaggio, collegato al tuo id di account eliminato e a nient'altro che ti riguardi; un invito che hai accettato resta sull'account della persona che ti ha invitato — è il suo registro di un invito che l'ha pagata — e a quel punto nomina il tuo account eliminato e nient'altro che ti riguardi; e i blocchi che altre persone hanno fatto nei tuoi confronti restano, perché sono una loro decisione e non tua.
  • Quello che resta senza il tuo account: ogni eliminazione e ogni disattivazione che fai tu stesso, nell'app o nella web app, scrive una riga che non nomina nessuno — quale delle due è stata, se la domanda di chiusura è stata mostrata, la risposta se l'hai data, la piattaforma, la versione e la lingua dell'app, da quanto esisteva l'account e quanti messaggi aveva inviato (per fasce, mai i numeri) e la settimana in cui è successo. Non contiene nessun id dell'account, nessun altro id e nessun orario. Al testo che hai scritto vengono tolti indirizzi, link, handle e numeri lunghi prima di salvarlo, e viene cancellato dopo 26 settimane; niente può togliere un nome che scrivi, quindi per favore non metterne. Il resto della riga non ha scadenza.
  • Le finestre fisse che manteniamo, che tu te ne vada o no: le sessioni di accesso e i loro indirizzi IP, 60 giorni — una pulizia notturna elimina le righe delle sessioni stesse, quindi l'indirizzo IP e il dispositivo registrati da un accesso non sopravvivono alla sessione che li ha registrati; gli eventi di prodotto, 180 giorni; la tua casella delle notifiche, 90 giorni e al massimo le 200 più recenti; i segnali di sicurezza, 90 giorni; i log delle richieste del server web, circa 14 giorni; i log applicativi ruotano per dimensione, non per data; i backup del database, circa 7 giorni. Dove questa informativa non indica alcuna finestra, leggilo come il fatto che non ce n'è una, e non come una finestra che abbiamo taciuto.
  • Nessuna finestra, del tutto: un indirizzo digitato nel modulo della lista d'attesa che un tempo si trovava sul nostro sito. Il modulo non c'è più; le voci che ha raccolto sì. Non è collegato ad alcun account, nessuna pulizia lo tocca e nel prodotto non c'è nulla che ne elimini uno — scrivici e lo rimuoveremo a mano. Preferiamo nominare questa lacuna piuttosto che difenderla.

9. Minori

oomfy ai è riservato ai maggiori di 18 anni e non esiste alcuna esperienza per minori. Non raccogliamo consapevolmente dati da persone di età inferiore a 18 anni e, se scopriamo di averlo fatto, li eliminiamo e chiudiamo l'account. Vedi Standard di sicurezza per i minori.

10. Trasferimenti internazionali

Operiamo a livello globale, e lo stesso fanno le aziende elencate nel §3. I tuoi dati possono essere trattati in India, nell'Unione Europea, negli Stati Uniti e — poiché DeepSeek è un'azienda con sede in Cina e oggi gestisce la maggior parte delle risposte in chat — in Cina, oltre che in qualsiasi altro paese da cui un'azienda nominata nel §3 ti stia servendo. I trasferimenti fuori dal SEE/Regno Unito si basano sulle Clausole Contrattuali Standard.

Se preferisci che le tue conversazioni non escano affatto verso un fornitore di IA terzo, revocare il consenso all'IA (§3) è l'interruttore che le ferma.

11. Contatti

  • Protezione dei dati: [email protected]
  • Responsabile dei reclami (India, IT Rules 2021): [email protected] — confermiamo la ricezione entro 24 ore e risolviamo entro 15 giorni.