INFORMATIVA SULLA PRIVACY
Data di entrata in vigore: agosto 2026
Benvenuto su Stories and Roleplay (www.storiesandroleplay.com). Siamo profondamente impegnati nella tutela della tua riservatezza, dei tuoi dati personali e del tuo anonimato. Data la natura estremamente intima e delicata dei racconti di finzione generati sulla nostra piattaforma, abbiamo costruito il nostro sistema secondo rigorosi principi di privacy by design e di minimizzazione dei dati.
La presente Informativa sulla privacy illustra come Boljoro SL raccoglie, tratta, protegge, cifra ed elimina le tue informazioni personali ai sensi del Regolamento generale sulla protezione dei dati (GDPR) e della normativa spagnola applicabile in materia di protezione dei dati (LOPDGDD).
1. Titolare del trattamento
Il soggetto giuridicamente responsabile del trattamento dei tuoi dati personali è:
Denominazione sociale: Boljoro SL
Codice di identificazione fiscale (CIF): B66777566
Indirizzo della sede legale: Calle Rubio i Ors 15 1-2, 08940 Cornellà de Llobregat, Barcellona, Spagna
Registro delle imprese: Iscritta al Registro delle imprese di Barcellona
E-mail di contatto: [email protected]
2. Informazioni che raccogliamo e trattiamo
Operiamo secondo un rigoroso principio di minimizzazione dei dati, trattando unicamente i dati minimi necessari a erogare i nostri servizi. Tutti i record degli utenti sono pseudonimizzati e identificati mediante un Universally Unique Identifier (UUID) casuale e non sequenziale, al fine di impedire correlazioni tra dati o attività di profilazione.
Limitiamo la raccolta dei dati alle seguenti categorie generali:
- Dati dell'account e di gestione del servizio: Comprendono le credenziali di base necessarie a mantenere il profilo sicuro del tuo account, quali il tuo indirizzo e-mail, un hash cifrato della password, la tua data di nascita (trattata ai fini della conformità alla verifica dell'età), il Paese e, ove applicabile, lo Stato o la provincia dichiarati in fase di registrazione, nonché i parametri transazionali di fatturazione (come lo stato dell'abbonamento e i saldi dei token).
- Dati relativi alla decisione sulla verifica dell'età: Nelle giurisdizioni che richiedono qualcosa in più di una data di nascita autodichiarata, un fornitore terzo (Didit) acquisisce un selfie e, ove la legge lo imponga, un documento d'identità rilasciato dalle autorità. Non riceviamo mai tali immagini, i numeri di documento o il nome riportato sul documento. Ciò che conserviamo è la decisione: se la verifica sia stata approvata o respinta, l'età stimata o ricavata dal documento, il metodo utilizzato, la data e l'ora, la giurisdizione e l'età minima applicate, l'identificativo di sessione Didit e un contrassegno nel caso in cui la data di nascita del documento non coincida con quella da te dichiarata. Se la verifica viene respinta, il tuo account viene bloccato e puoi presentare ricorso; conserviamo il messaggio di ricorso affinché il nostro personale possa esaminarlo.
- Contenuti forniti dall'utente e dati di generazione del testo: Consistono nei prompt creativi di testo leggibili dalla macchina, nei parametri dei personaggi di fantasia e nei limiti contestuali della storia che inserisci nella nostra piattaforma, unitamente al testo sintetico prodotto dall'intelligenza artificiale. Data l'orientamento per adulti del servizio, tali input possono riguardare temi creativi intimi o sensibili, che sono protetti crittograficamente a riposo e gestiti nell'ambito di un rigoroso quadro di isolamento di sicurezza.
3. Base giuridica del trattamento dei dati
Ai sensi degli articoli 6 e 9 del GDPR, trattiamo le tue informazioni sulla base dei seguenti presupposti giuridici:
- Esecuzione di un contratto (art. 6.1.b): Gestione della creazione del tuo account, elaborazione dei pagamenti di abbonamenti e token tramite il nostro fornitore di servizi di pagamento, gestione dei saldi del tuo portafoglio di token ed esecuzione della generazione automatizzata di testo tramite IA. Inoltre, il trattamento della data di nascita da te autodichiarata costituisce una necessità contrattuale per accertare che tu soddisfi i requisiti obbligatori di ammissibilità (18+) necessari per concludere con noi un contratto vincolante.
- Adempimento di un obbligo legale (art. 6.1.c): Trattamento del Paese di residenza dichiarato al fine di garantire una corretta riscossione delle imposte ai sensi della disciplina IVA dell'UE sullo sportello unico (OSS), conservazione delle fatture emesse per il periodo contabile previsto dalla legge e registrazione dell'età autodichiarata a sostegno dei principi europei generali di tutela dei minori, che impongono alle piattaforme di impedire ai minori l'accesso ad ambienti per adulti.
- Consenso esplicito per categorie particolari di dati (art. 9.2.a): Poiché i prompt creativi di testo, i tratti o i confini narrativi che inserisci possono riguardare le tue fantasie private, tali dati sono classificati dal GDPR come dati relativi alla vita sessuale o all'orientamento sessuale. Durante la registrazione devi selezionare una casella di consenso esplicita e separata con cui ci autorizzi a trattare tale testo esclusivamente per trasmettere le risposte della tua storia. Separatamente, l'analisi facciale utilizzata per la stima dell'età o per il confronto dell'identità costituisce un dato biometrico ai sensi dell'articolo 9. Nelle giurisdizioni che richiedono tale controllo, al momento della registrazione acconsenti a che Didit tratti un selfie (e, ove richiesto, un documento d'identità rilasciato dalle autorità) al solo scopo di confermare il raggiungimento dell'età minima. Riceviamo unicamente la decisione di verifica, non le immagini biometriche.
- Legittimo interesse (art. 6.1.f): Utilizzo di metadati di rete anonimizzati per proteggere i nostri server, bloccare bot malevoli e monitorare le prestazioni dell'applicazione. La geolocalizzazione di rete fornita dalla nostra CDN (Paese e regione) è utilizzata congiuntamente alla località da te dichiarata, applicando la più restrittiva delle due, al fine di applicare la corretta regola di verifica dell'età e di rifiutare il servizio nei territori soggetti a sanzioni o vietati.
4. Privacy by design e cifratura crittografica
Per garantire che le tue fantasie intime restino del tutto private, adottiamo misure di sicurezza di livello industriale che isolano i tuoi contenuti anche dai nostri stessi amministratori:
- Cifratura a busta (envelope encryption): Tutti i prompt, i racconti e le cronologie delle conversazioni contenuti nel Database 3 sono cifrati dinamicamente mediante una Data Encryption Key (DEK) univoca e specifica per ciascun utente, combinata con una Master Key sicura. I tuoi dati privati sono del tutto illeggibili a riposo.
- Rigorosa politica di non vendita: Boljoro SL applica una politica di tolleranza zero nei confronti della monetizzazione dei dati. Non vendiamo, noleggiamo, scambiamo, cediamo né condividiamo mai i tuoi profili personali, le tue abitudini di utilizzo o i tuoi input testuali con inserzionisti terzi, intermediari di dati o soggetti esterni.
5. Infrastruttura, sub-responsabili del trattamento e governance
I tuoi dati sono trattati e protetti mediante un'architettura tecnica conforme al GDPR e con il supporto di partner infrastrutturali globali specializzati:
- Archiviazione principale: I profili principali del database, i registri dei metadati e i record cifrati sono ospitati su server privati virtuali sicuri situati all'interno dello Spazio economico europeo (SEE).
- Inferenza IA ed elaborazione in cloud: Quando esegui un comando di generazione di testo, la richiesta viene elaborata tramite reti di cloud computing ad alte prestazioni ottimizzate per la riservatezza. Tale rete opera secondo rigorosi modelli di governance conformi al GDPR. Tutti i flussi di dati sono giuridicamente vincolati da garanzie di protezione dei dati approvate dalla Commissione europea, così che i tuoi standard di riservatezza restino integralmente preservati.
- Politica di trattamento senza conservazione: Il livello di calcolo opera nell'ambito di un rigoroso quadro di memoria volatile. Le stringhe di testo degli utenti sono mantenute temporaneamente nella memoria attiva unicamente per trasmettere la risposta e vengono cancellate immediatamente al termine dell'esecuzione. A questo livello nessun dato dell'utente viene mai memorizzato nella cache, registrato o scritto su supporti fisici.
- Traffico di rete e protezione dalle minacce: Utilizziamo una Content Delivery Network (CDN) di livello enterprise e un'architettura di proxy di sicurezza per prevenire lo sfruttamento dei server e bloccare il traffico malevolo. Tale rete di proxy opera secondo rigorosi standard internazionali di protezione dei dati, gestisce esclusivamente metadati tecnici di connessione ed è strutturalmente isolata dalla lettura o dalla conservazione del contenuto dei tuoi input testuali cifrati destinati all'IA.
- Elaborazione dei pagamenti: I pagamenti in criptovaluta sono gestiti dal nostro fornitore di servizi di pagamento PassimPay, che agisce come titolare autonomo del trattamento per quanto riguarda il pagamento stesso. Gli trasmettiamo unicamente l'importo, la valuta e il nostro riferimento interno dell'ordine. Non gli trasmettiamo mai il tuo indirizzo e-mail, i tuoi dati di fatturazione o alcuna informazione relativa ai tuoi contenuti creativi, e non riceviamo né conserviamo mai le credenziali del tuo wallet, le tue chiavi private o i dati della tua carta. Ciò che riceviamo in risposta è il record di regolamento dell'operazione: l'hash della transazione, gli indirizzi blockchain coinvolti, l'importo ricevuto e le commissioni del fornitore. Conserviamo tale record perché costituisce la prova dell'avvenuto pagamento della tua fattura.
- Verifica dell'età e dell'identità (Didit): Didit.me / Didit Protocol agisce in qualità di nostro responsabile del trattamento per la verifica dell'età. Nelle giurisdizioni regolamentate il flusso di verifica ospitato acquisisce un selfie per la stima dell'età e, in Germania e Corea del Sud, un documento d'identità rilasciato dalle autorità unitamente a un controllo di liveness e di corrispondenza facciale. Didit conserva le immagini acquisite secondo la propria politica di conservazione (di norma per la durata configurata nella nostra console Didit, attualmente allineata alle esigenze di audit normativo). Riceviamo una decisione firmata tramite webhook: approvata, respinta o in revisione, unitamente a un'età stimata o a una data di nascita estratta dal documento. Puoi impugnare una decisione di rifiuto dalla pagina di verifica; il nostro personale potrà quindi consentire un nuovo tentativo o eliminare l'account, così da permetterti di registrarti nuovamente.
6. Adesione facoltativa all'addestramento dell'IA (VIP Supporter)
Se selezioni volontariamente la casella "VIP Supporter" nella tua dashboard utente, presti il tuo consenso esplicito affinché Boljoro SL utilizzi i tuoi prompt di input e le storie generate per perfezionare e addestrare i nostri modelli linguistici di grandi dimensioni interni e proprietari.
- Anonimizzazione completa: Prima che un testo venga immesso nella nostra pipeline di addestramento, esso è sottoposto a un processo automatizzato di analisi che rimuove in modo permanente tutti i nomi, i metadati utente e le etichette identificative, al fine di garantire un anonimato assoluto e irreversibile.
- Nessuna condivisione: Tali dati di addestramento sono trattati interamente internamente e non sono mai condivisi né venduti a organizzazioni esterne di ricerca sull'IA.
- Diritto di revoca: Puoi deselezionare lo stato di VIP Supporter in qualsiasi momento nelle tue impostazioni, revocando istantaneamente il consenso per qualsiasi testo che genererai in futuro.
7. Misurazione lato server senza cookie e cookie funzionali
- Cookie strettamente necessari: Utilizziamo esclusivamente cookie essenziali e funzionali, necessari a mantenere il tuo stato di autenticazione sicura e a mantenerti connesso al tuo profilo. Tali cookie tecnici hanno finalità esclusivamente operative, non tracciano il tuo comportamento su siti web esterni e non richiedono un banner di consenso ai sensi della normativa applicabile in materia di riservatezza digitale.
- Analisi orientata alla privacy: Non utilizziamo cookie di tracciamento invasivi né pixel di tracciamento cross-site per monitorare il tuo comportamento. Per ottimizzare le prestazioni della piattaforma, impieghiamo un sistema di analisi lato server orientato alla privacy che converte i dati di connessione in metriche di traffico completamente anonime nell'istante stesso in cui giungono al server. Ciò ci consente di osservare le tendenze generali di utilizzo senza generare un'impronta comportamentale persistente né tracciare singoli utenti.
8. Conservazione dei dati ed eliminazione dell'account
Conserviamo i parametri del tuo profilo e le cronologie dei tuoi testi creativi esclusivamente per la durata di vita del tuo account attivo. Puoi richiedere in qualsiasi momento l'eliminazione definitiva del tuo account dalla tua dashboard utente, previa verifica sicura dell'identità volta a impedire distruzioni non autorizzate di dati.
A seguito della conferma, tutte le credenziali, i dati dell'account e le cronologie testuali sono cancellati in modo permanente dai nostri ambienti di produzione attivi e ogni abbonamento in corso decade immediatamente. Tuttavia, per adempiere agli obblighi fiscali e contabili previsti dalla legge, le fatture (che conservano il tuo indirizzo e-mail e i dettagli della transazione) devono essere conservate per il periodo legalmente richiesto. Tali documenti di fatturazione sono mantenuti rigorosamente isolati e non possono essere collegati ad alcun contenuto creativo delle storie.
9. Fatturazione e documenti contabili
Gli acquisti costituiscono l'unico aspetto di questo servizio per il quale la legge ci impone di conservare i dati anziché eliminarli; per questo desideriamo essere precisi su ciò che tale conservazione comporta.
- Cosa contiene un record di fattura: la data, un riferimento d'ordine univoco, l'oggetto dell'acquisto, l'importo e la valuta, l'aliquota e l'importo dell'IVA, il Paese da te selezionato ai fini fiscali, il Paese segnalato dal nostro proxy di sicurezza per la tua connessione e l'indirizzo e-mail con cui è stato effettuato l'acquisto. Se hai fornito un nome e un indirizzo di fatturazione — obbligatori per i clienti al di fuori dell'UE, facoltativi all'interno di essa — anche questi fanno parte del record. Nessuna informazione relativa ai tuoi prompt, personaggi o racconti viene mai associata a una fattura.
- Cifratura: il tuo nome, indirizzo ed e-mail presenti su una fattura sono cifrati a riposo. A differenza dei tuoi contenuti creativi, non sono cifrati con la tua chiave utente personale, poiché tale chiave viene distrutta al momento dell'eliminazione del tuo account, mentre la fattura deve restare leggibile per un verificatore fiscale per anni. Sono cifrati con una chiave separata custodita unicamente dal nostro sistema di fatturazione.
- Conservazione: la normativa contabile spagnola ed europea impone di conservare le fatture e i relativi documenti giustificativi per almeno sei anni dalla chiusura dell'esercizio fiscale in cui sono state emesse. Le conserviamo per tale periodo e non oltre il necessario.
- Cosa comporta e cosa non comporta l'eliminazione del tuo account: essa cancella le tue credenziali, il tuo profilo e tutti i tuoi contenuti creativi, in modo permanente e irreversibile. Non cancella le fatture già emesse a tuo nome. Questa è l'unica eccezione alla cancellazione, espressamente prevista dall'articolo 17, paragrafo 3, lettera b), del GDPR: il diritto alla cancellazione non prevale su un obbligo legale di conservazione. Dopo l'eliminazione una fattura non è più collegata ad alcun account — non resta più nulla a cui collegarla — e non può essere utilizzata per ricostruire alcunché di quanto hai scritto.
- Il tuo indirizzo IP: registriamo un hash crittografico unidirezionale dell'indirizzo IP da cui è stato effettuato un acquisto, quale prova a fini antifrode e di residenza fiscale. L'indirizzo in sé non viene mai conservato e un hash non può essere ricondotto ad esso.
- Software di contabilità: i record delle fatture possono essere trasmessi al nostro fornitore di servizi contabili ai fini della presentazione delle nostre dichiarazioni. Questi riceve la fattura e nient'altro.
10. I tuoi diritti e modalità di contatto
Ai sensi del GDPR, hai il diritto di accedere ai tuoi dati, rettificare le inesattezze, chiederne la cancellazione, limitarne il trattamento o richiederne la portabilità. Per esercitare uno di tali diritti, o per revocare il tuo consenso al trattamento, scrivici direttamente all'indirizzo [email protected].
Qualora ritenessi che i tuoi dati siano stati trattati in modo non corretto, hai il diritto di presentare un reclamo formale a un'autorità di controllo europea, in particolare all'Agenzia spagnola per la protezione dei dati (Agencia Española de Protección de Datos - AEPD).