Informativa sulla privacy

August 16, 2022
Aggiornato il August 7, 2026
20 min di lettura

1. Introduzione e ambito di applicazione

Benvenuto su Browser.lol (il "Servizio"), gestito da Zesiger.net ("noi" o "nostro"). Ci impegniamo a proteggere i tuoi dati personali e a rispettare la tua privacy. Questa Informativa sulla privacy ("Informativa") spiega come raccogliamo, usiamo, comunichiamo e proteggiamo le tue informazioni quando visiti il nostro sito web https://browser.lol, usi i nostri servizi o interagisci con noi in qualsiasi altro modo. Descrive inoltre i tuoi diritti in materia di protezione dei dati e come puoi esercitarli.

Trattiamo i dati personali in conformità con la Legge federale svizzera sulla protezione dei dati (LPD, versione riveduta in vigore dal 1° settembre 2023), il Regolamento generale sulla protezione dei dati dell'UE (GDPR) ove ci sia applicabile, il GDPR del Regno Unito e le altre normative applicabili in materia di protezione dei dati. Applichiamo i principi di privacy by design e by default: il Servizio è costruito in modo che il contenuto delle tue sessioni di navigazione non venga monitorato né memorizzato da noi, e i dati che conserviamo si limitano a quanto necessario per gestire il Servizio.

Un account, due servizi

Browser.lol e Guard.ch sono gestiti dalla stessa entità e condividono un unico sistema di account, un'unica API e un unico database. Un unico account vale per entrambi i servizi: i dati di account, autenticazione, token di sessione e fatturazione descritti in questa Informativa vengono memorizzati una sola volta e usati per quello dei due servizi che usi. Questa Informativa descrive il trattamento in relazione a Browser.lol; il trattamento specifico delle funzioni di Guard.ch è descritto nell'informativa sulla privacy pubblicata su guard.ch.

Questa Informativa descrive in modo fedele ciò che facciamo oggi. Quando indichiamo obiettivi o traguardi, si tratta di obiettivi e non di garanzie, salvo che un documento vincolante disponga diversamente.

2. Entità responsabile e informazioni di contatto

L'entità responsabile del trattamento dei tuoi dati personali (il "Titolare") è:

Gestore (denominazione registrata): Zesiger.net, operante come Browser.lol

Rappresentante legale: Janis Zesiger

Indirizzo: Mügeri 340, 5046 Schmiedrued, Svizzera

Forma giuridica: Einzelunternehmen (ditta individuale)

Sede legale: Schmiedrued, Svizzera

UID (numero di identificazione delle imprese): CHE-488.503.816

CH-ID: CH-400-1610391-2

EHRA-ID: 1618337

Per qualsiasi domanda, dubbio o richiesta relativa a questa Informativa sulla privacy o alle nostre pratiche di trattamento dei dati, contattaci:

E-mail: [email protected]

Posta: Janis Zesiger, Mügeri 340, 5046 Schmiedrued, Svizzera

Sito web: https://browser.lol

Non abbiamo nominato un responsabile della protezione dei dati perché nessuna delle soglie che lo richiederebbero si applica al nostro trattamento. Non abbiamo inoltre attualmente designato un rappresentante ai sensi dell'articolo 27 GDPR nell'UE o nel Regno Unito; se ne designeremo uno, pubblicheremo senza indugio nome, indirizzo e recapiti in questa sezione.

Ubicazione di archiviazione dei dati

Archiviazione principale: Tutti i dati durevoli degli utenti (informazioni di account, record di fatturazione, il servizio di posta integrato, metadati degli spazi di lavoro e i nostri database e backup cifrati) sono archiviati in un'unica regione principale: il data center di Hetzner a Helsinki, Finlandia (SEE). Non esiste replica multi-regione di questi dati.

Capacità di calcolo degli spazi browser: Per motivi di latenza, la capacità di calcolo effimera che esegue gli spazi browser opera in più regioni (attualmente Helsinki e le regioni edge gestite dai partner di hosting elencati nel nostro Elenco dei sub-responsabili). Gli spazi vengono distrutti al termine della sessione; i dati persistenti restano a Helsinki.

3. Dati che raccogliamo e come li usiamo

Raccogliamo e trattiamo i tuoi dati personali solo per finalità determinate, esplicite e legittime, e sempre su una base giuridica valida (vedi Sezione 4). Pratichiamo la minimizzazione dei dati: raccogliamo solo i dati personali adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità del trattamento.

3.1. Dati personali che ci fornisci

  • Registrazione dell'account:
    • Dati: Indirizzo e-mail, password (memorizzata con hash bcrypt) e, facoltativamente, un nome visualizzato, il nome dell'azienda, il paese, la lingua predefinita per gli spazi browser, il layout di tastiera predefinito e un alias per il nostro servizio di posta integrato. Se accedi con Google o Microsoft, riceviamo dal fornitore di identità il tuo indirizzo e-mail verificato e informazioni di profilo di base (come il tuo nome) anziché una password.
    • Finalità: Creare e gestire il tuo account utente, darti accesso ai nostri servizi, identificarti come utente e per motivi di sicurezza.
    • Base giuridica: Esecuzione di un contratto (art. 6, par. 1, lett. b GDPR).
  • Contatto e comunicazione:
    • Dati: Indirizzo e-mail e contenuto delle tue comunicazioni con noi (ad es. richieste di supporto, feedback, segnalazioni).
    • Finalità: Rispondere alle tue richieste, fornire supporto, inviare comunicazioni relative al servizio (ad es. aggiornamenti, avvisi di sicurezza, messaggi amministrativi) e raccogliere feedback.
    • Base giuridica: Esecuzione di un contratto (art. 6, par. 1, lett. b GDPR); legittimo interesse (art. 6, par. 1, lett. f GDPR) a un supporto e a una comunicazione efficaci.
  • Dati di pagamento e fatturazione:
    • Dati: Se acquisti un abbonamento Premium, registriamo il livello di abbonamento, il periodo di fatturazione e i record delle transazioni (riferimento dell'ordine, importo, valuta, data, diritto concesso). I dati delle carte e le credenziali di pagamento vengono inseriti direttamente presso il nostro elaboratore di pagamenti Mollie B.V. e non raggiungono mai i nostri server; il trattamento da parte di Mollie è descritto nel nostro Elenco dei sub-responsabili.
    • Record storici: Per gli acquisti una tantum effettuati in passato conserviamo i record delle transazioni che il diritto contabile svizzero ci impone di conservare. I dati delle carte e le credenziali di pagamento venivano inseriti presso il fornitore di pagamento dell'epoca e non ci hanno mai raggiunto.
    • Finalità: Fornire e gestire gli abbonamenti a pagamento, elaborare i rimborsi e adempiere agli obblighi contabili.
    • Base giuridica: Esecuzione di un contratto (art. 6, par. 1, lett. b GDPR); obbligo legale (art. 6, par. 1, lett. c GDPR), in particolare il diritto contabile svizzero (art. 957 e segg. del Codice delle obbligazioni svizzero).

Non sei obbligato a fornire dati personali, ma la mancata fornitura dei dati necessari per una funzione può impedirci di erogarla.

3.2. Dati che raccogliamo automaticamente

  • Dati tecnici e del dispositivo:
    • Dati: Indirizzo IP, tipo di dispositivo, sistema operativo, tipo e versione del browser (User-Agent), lingua del browser, risoluzione dello schermo, ID di sessione. I nostri log del server possono includere anche un ID server e un ID di spazio di lavoro ove pertinente all'evento registrato.
    • Finalità: Garantire la funzionalità, la sicurezza e la stabilità del nostro sito web e dei servizi; diagnostica e rilevamento di abusi; e finalità di sicurezza come la prevenzione delle frodi e l'identificazione di attività dannose.
    • Base giuridica: Legittimo interesse (art. 6, par. 1, lett. f GDPR) a gestire e proteggere i nostri servizi; esecuzione di un contratto (art. 6, par. 1, lett. b GDPR) per la funzionalità essenziale.
  • Dati di utilizzo:
    • Dati: Pagine visitate sul nostro sito web, funzioni utilizzate, timestamp di sessione (creazione, aggiornamento, scadenza, ultima attività) e statistiche di utilizzo aggregate.
    • Finalità: Capire come gli utenti interagiscono con i nostri servizi, migliorare il design e la funzionalità e identificare aree di miglioramento.
    • Base giuridica: Legittimo interesse (art. 6, par. 1, lett. f GDPR) al miglioramento del servizio.

Non raccogliamo dati biometrici e non trattiamo categorie particolari di dati personali (art. 9 GDPR) nell'ambito della gestione del Servizio. Il rilevamento dei bot sui nostri moduli è effettuato da Cloudflare Turnstile (vedi Sezione 3.5); non creiamo profili biometrici comportamentali dei nostri utenti.

3.3. Dati degli spazi browser

Quando usi i nostri spazi browser, raccogliamo dati relativi all'istanza dello spazio:

  • Dati: ID utente associato (se hai effettuato l'accesso), ID di sessione, immagine browser utilizzata, server su cui è in esecuzione lo spazio, stato dello spazio (ad es. in esecuzione, eliminato), timestamp di creazione, ultimo aggiornamento e ultima attività (lastseen), lingua del browser e layout di tastiera.
  • Finalità: Fornire e gestire le tue sessioni negli spazi browser, monitorare l'uso delle risorse e garantire la stabilità del servizio. Gli abbonamenti sono a tariffa fissa, quindi nulla di tutto ciò viene usato per una fatturazione basata sul consumo.
  • Base giuridica: Esecuzione di un contratto (art. 6, par. 1, lett. b GDPR).
  • Conservazione: I record degli spazi vengono eliminati al più tardi 1 mese dopo l'ultimo aggiornamento dello spazio.

Non monitoriamo, registriamo né tracciamo le tue attività all'interno dello spazio browser stesso. Il contenuto delle tue sessioni (siti web visitati, dati inseriti, file scaricati all'interno dello spazio) resta privato e non viene memorizzato in modo persistente da noi. Gli spazi sono container isolati ed effimeri che vengono distrutti al termine della sessione. Per proteggere la piattaforma e prevenire abusi, i sistemi automatizzati possono analizzare i modelli di risorse e traffico dello spazio (non il contenuto delle pagine) e, in casi specifici di sospetto abuso, può essere effettuata una revisione manuale dei metadati; tali dati di analisi non vengono conservati oltre la nostra normale conservazione dei log.

3.4. Dati del servizio di posta integrato

  • Dati: Indirizzi e-mail di mittente e destinatario, oggetto, contenuto del messaggio (testo semplice e HTML), allegati e il tuo ID utente. I messaggi in entrata al tuo alias vengono ricevuti tramite Cloudflare Email Routing e gli allegati sono archiviati nel nostro object storage a Helsinki, Finlandia.
  • Funzioni IA: Possiamo generare un riassunto del messaggio tramite IA e rilevare call-to-action. A tal fine, il contenuto del messaggio viene elaborato tramite OpenRouter, che instrada la richiesta al fornitore di modelli configurato (attualmente Google Gemini). Questo è l'unico canale attraverso cui il contenuto della posta raggiunge un fornitore di IA, e non lo usiamo per addestrare modelli.
  • Finalità: Ricevere, memorizzare e visualizzare le tue e-mail nell'ambito del servizio di posta; offrire funzioni di gestione della posta basate sull'IA.
  • Base giuridica: Esecuzione di un contratto (art. 6, par. 1, lett. b GDPR).
  • Conservazione: I messaggi vengono eliminati automaticamente 30 giorni dopo la ricezione. Ogni utente può memorizzare al massimo 50 messaggi; superato il limite, vengono eliminati prima i più vecchi.

3.5. Dati di sicurezza e prevenzione delle frodi

Per proteggere la nostra piattaforma e gli utenti da frodi, abusi e minacce alla sicurezza, trattiamo determinati dati tramite misure di sicurezza:

  • Analisi degli indirizzi IP: Gli indirizzi IP vengono verificati su database ospitati localmente per geolocalizzazione, rilevamento di VPN/proxy e valutazione del rischio, in particolare per gli utenti anonimi. Queste verifiche avvengono sulla nostra infrastruttura.
  • Verifica e-mail: Durante la registrazione, gli indirizzi e-mail vengono verificati su un database locale e, ove necessario, tramite l'API esterna Reoon Email Verifier per rilevare indirizzi non validi o usa e getta.
  • Rilevamento bot: Cloudflare Turnstile analizza i segnali del browser per distinguere tra utenti umani e bot automatizzati sui moduli di registrazione, accesso e simili.
  • Reputazione dei nomi host: I nomi host possono essere verificati con Google Web Risk per rilevare infrastrutture note di malware e phishing. Con queste verifiche non viene inviato alcun dato dell'account.
  • Base giuridica: Legittimo interesse (art. 6, par. 1, lett. f GDPR) a proteggere la nostra piattaforma e gli utenti da frodi e abusi.

4. Basi giuridiche del trattamento dei dati personali

Ai sensi della LPD svizzera, il trattamento di dati personali da parte di privati non richiede una base giuridica specifica per ogni operazione; deve rispettare i principi di trattamento degli articoli 6 e 8 LPD, e qualsiasi lesione degli interessi della persona interessata deve essere giustificata (art. 31 LPD). Ove si applichi il GDPR o il GDPR del Regno Unito, ci basiamo sulle seguenti basi giuridiche ai sensi dell'articolo 6, paragrafo 1:

  • Esecuzione di un contratto (art. 6, par. 1, lett. b GDPR): Creazione e gestione del tuo account, fornitura degli spazi browser e del servizio di posta integrato, e fornitura del supporto.
  • Obbligo legale (art. 6, par. 1, lett. c GDPR): Tenuta della contabilità e dei registri fiscali (art. 957 e segg. del Codice delle obbligazioni svizzero) e risposta a richieste legittime delle autorità.
  • Legittimo interesse (art. 6, par. 1, lett. f GDPR): Protezione della piattaforma, prevenzione di frodi e abusi, applicazione dei nostri termini, difesa in caso di controversie legali, misurazione e miglioramento del Servizio e finanziamento del livello gratuito tramite la pubblicità sul nostro sito web. Quando ci basiamo sul legittimo interesse, lo bilanciamo con i tuoi interessi e diritti fondamentali.
  • Consenso (art. 6, par. 1, lett. a GDPR): Solo quando lo chiediamo per una finalità specifica. Non ci basiamo sul consenso per alcun trattamento necessario alla gestione del Servizio.

Non trattiamo categorie particolari di dati personali (art. 9 GDPR) nell'ambito della gestione del Servizio.

5. Panoramica delle attività di trattamento dei dati

5.1. Rilevamento automatizzato degli abusi e decisioni automatizzate

Usiamo sistemi automatizzati per rilevare abusi della piattaforma, come l'applicazione di limiti di frequenza, i controlli di reputazione degli IP e l'analisi automatizzata dei modelli di risorse e traffico. Un sistema automatizzato può bloccare temporaneamente l'accesso (ad esempio rifiutare una registrazione o l'avvio di uno spazio) se viene rilevata un'attività altamente sospetta. Quando una tale decisione ti riguarda in modo significativo, hai il diritto di ottenere un intervento umano, di esprimere il tuo punto di vista e di contestare la decisione (art. 22 GDPR; art. 21 LPD): contatta [email protected] e riesamineremo la decisione manualmente. Non effettuiamo decisioni automatizzate che producano effetti giuridici al di là di queste misure di sicurezza e non usiamo la profilazione per decisioni pubblicitarie che ti riguardano.

5.2. Conservazione e cancellazione dei dati

Conserviamo i tuoi dati personali solo per il tempo necessario a realizzare le finalità per cui sono stati raccolti, incluso il rispetto di obblighi legali, contabili o di rendicontazione, o per il tempo necessario all'accertamento, all'esercizio o alla difesa di un diritto in sede giudiziaria.

Tipo di dati / finalità Periodo di conservazione Giustificazione
Dati dell'account Durata dell'account; cancellati entro 30 giorni dalla cancellazione dell'account Erogazione del servizio
Account non verificati Cancellati 7 giorni dopo la registrazione se l'indirizzo e-mail non viene mai verificato Minimizzazione dei dati
Record degli spazi browser (solo metadati) Cancellati al più tardi 1 mese dopo l'ultimo aggiornamento Erogazione del servizio
Messaggi del servizio di posta integrato 30 giorni dalla ricezione; al massimo 50 messaggi per utente (i più vecchi vengono cancellati per primi) Erogazione del servizio
Log applicativi e di accesso Da 30 a 90 giorni, a seconda della classe di log; più a lungo solo se necessario per l'indagine su uno specifico incidente di sicurezza Sicurezza, diagnostica
Record di fatturazione e transazionali (fatture, documenti contabili) 10 anni dalla fine dell'esercizio contabile Diritto contabile svizzero (art. 958f del Codice delle obbligazioni svizzero)
Corrispondenza di supporto 3 anni dall'ultimo messaggio Qualità del servizio, risoluzione delle controversie
Backup Rotazione entro 35 giorni; un ripristino da backup viene nuovamente cancellato alla successiva esecuzione della pulizia Continuità operativa

Dove non è indicato un periodo specifico, cancelliamo i dati personali quando non sono più necessari e non sussiste alcun obbligo legale di conservazione. Alla scadenza del periodo di conservazione applicabile, i dati personali vengono cancellati o anonimizzati.

5.3. Sicurezza dei dati

Abbiamo implementato misure di sicurezza tecniche e organizzative (TOM) adeguate al rischio per proteggere i tuoi dati personali da distruzione accidentale o illecita, perdita, alterazione, divulgazione o accesso non autorizzati. Queste includono:

  • Cifratura in transito: TLS (versione minima 1.2, TLS 1.3 preferita) per le connessioni al nostro sito web e alla nostra API; i flussi multimediali WebRTC sono inoltre protetti con DTLS-SRTP.
  • Cifratura a riposo: Cifratura a livello di blocco sulla nostra archiviazione principale a Helsinki; le password sono memorizzate con hash bcrypt.
  • Isolamento: Ogni spazio browser viene eseguito in un container isolato ed effimero con filesystem e namespace di rete propri, distrutto al termine della sessione.
  • Controllo degli accessi: Accesso basato sui ruoli secondo il principio del minimo privilegio; l'accesso amministrativo è limitato e registrato.
  • Operazioni: Registrazione e monitoraggio degli eventi di sistema rilevanti, procedure di backup e ripristino testate regolarmente e un processo documentato di risposta agli incidenti.

Siamo trasparenti sul nostro stato di certificazione: non siamo certificati ISO/IEC 27001, non disponiamo di un report SOC 2 e non rivendichiamo alcuna certificazione o audit esterno che non esista. Nessun metodo di trasmissione o archiviazione è sicuro al 100% e non possiamo garantire una sicurezza assoluta. In caso di violazione dei dati seguiamo il processo descritto nella Sezione 10.

5.4. Privacy by design

  • Minimizzazione dei dati: Raccogliamo e trattiamo solo i dati personali necessari per ogni finalità specifica; il contenuto delle tue sessioni di navigazione non viene deliberatamente memorizzato.
  • Limitazione delle finalità: I dati personali vengono trattati solo per le finalità determinate, esplicite e legittime per cui sono stati raccolti.
  • Limitazione della conservazione: I dati vengono conservati solo per i periodi indicati nella Sezione 5.2.
  • Nessun data mining: Non estraiamo, profiliamo, monetizziamo né usiamo il contenuto delle tue sessioni o della tua posta per la pubblicità o per addestrare modelli.

6. Servizi di terzi e condivisione dei dati

Condividiamo dati personali con fornitori di servizi terzi (responsabili del trattamento) solo quando è necessario per erogare il Servizio. Questi fornitori sono contrattualmente vincolati a proteggere i tuoi dati e possono usarli solo per le finalità per cui glieli comunichiamo. Non vendiamo i tuoi dati personali. Il registro completo e aggiornato dei nostri fornitori (con ruoli, ubicazioni e garanzie di trasferimento) è pubblicato nel nostro Elenco dei sub-responsabili; i più importanti sono:

  • Hetzner Online GmbH - hosting principale di tutti i dati durevoli a Helsinki, Finlandia (SEE), inclusi database, object storage e backup cifrati.
  • OVHcloud e FiberState, LLC - capacità di calcolo edge effimera per gli spazi browser al di fuori dell'Europa (nessuna archiviazione durevole dei tuoi dati).
  • Cloudflare, Inc. - DNS, distribuzione del frontend web, protezione dai bot (Turnstile) e instradamento della posta in entrata per il servizio di posta integrato.
  • Google - "Accedi con Google" (OAuth), il relay SMTP di Google Workspace usato per inviare e-mail transazionali da [email protected], i controlli dei nomi host con Google Web Risk e Google Analytics 4 sul nostro sito web.
  • Microsoft Corporation - "Accedi con Microsoft" / single sign-on Entra ID per le organizzazioni che lo attivano.
  • OpenRouter, Inc. - gateway IA usato per i riassunti facoltativi della posta (instradamento al fornitore di modelli configurato, attualmente Google Gemini). Questo è l'unico canale attraverso cui il contenuto della posta raggiunge un fornitore di IA.
  • OpenAI OpCo, LLC - rilevamento automatizzato di anomalie sui log operativi aggregati lato server. Il contenuto delle tue sessioni e della tua posta non viene mai inviato a questo fornitore.
  • Axiom, Inc. - aggregazione dei log lato server; gli eventi di log possono includere indirizzi IP e identificatori di utente/sessione.
  • Reoon - verifica degli indirizzi e-mail alla registrazione.
  • Playwire LLC - pubblicità sul livello gratuito del Servizio, finanziato dagli annunci; i piani a pagamento sono senza pubblicità (vedi Sezione 7.2).

Possiamo inoltre comunicare i tuoi dati personali se richiesto da leggi, regolamenti, procedimenti legali (ad es. un'ordinanza del tribunale) o richieste governative, o se riteniamo in buona fede che la divulgazione sia necessaria per proteggere i nostri diritti, tutelare la tua sicurezza o quella di altri, o indagare su frodi. In caso di fusione, acquisizione o vendita di tutti o parte dei nostri beni, i tuoi dati personali possono essere trasferiti nell'ambito di tale operazione, nel rispetto di questa Informativa e con notifica ove richiesto dalla legge.

6.1. Trasferimenti internazionali di dati

La Svizzera è riconosciuta dalla Commissione europea come paese che garantisce un livello adeguato di protezione dei dati, e dal Regno Unito ai sensi delle sue adequacy regulations. Alcuni nostri fornitori trattano dati al di fuori della Svizzera e del SEE, in particolare negli Stati Uniti. Quando trasferiamo dati personali verso tali paesi, ci basiamo sulle seguenti garanzie:

  • Decisioni di adeguatezza della Commissione europea e del Consiglio federale svizzero (ad es. per il Canada).
  • Il EU-U.S. Data Privacy Framework (DPF) e le sue estensioni svizzera e britannica, per i fornitori statunitensi certificati (ad es. Cloudflare, Google, Microsoft, OpenAI).
  • Le clausole contrattuali standard dell'UE (2021/914) e l'equivalente riconosciuto dall'IFPDT svizzero, oltre all'UK International Data Transfer Addendum ove richiesto, per i fornitori non certificati DPF (ad es. OpenRouter, FiberState).

Browser.lol stessa è un'entità svizzera e non è, né può essere, certificata ai sensi del Data Privacy Framework; non affermiamo il contrario. Conduciamo valutazioni d'impatto sui trasferimenti ove richiesto e i meccanismi per singolo fornitore sono elencati nell'Elenco dei sub-responsabili.

6.2. Gestione dei sub-responsabili

Valutiamo i fornitori prima dell'incarico, stipuliamo accordi sul trattamento dei dati quando trattano dati personali per nostro conto e li riesaminiamo periodicamente. I nostri sub-responsabili attuali sono pubblicati nell'Elenco dei sub-responsabili, insieme al processo di notifica e opposizione per le modifiche.

7. Aspetti tecnici del trattamento dei dati

7.1. Fornitura del sito web e file di log di sistema

Quando accedi al nostro sito web o usi i nostri servizi, i nostri sistemi registrano automaticamente voci di log. Una voce di log include tipicamente:

  • Timestamp, titolo o categoria del log, il messaggio di log, il livello di log e il punto del nostro codice che ha generato la voce.
  • Identificatori ove applicabile: indirizzo IP del client richiedente, ID utente (se autenticato), stringa User-Agent, ID di sessione, ID server, ID di spazio di lavoro.
  • Dettagli della richiesta HTTP (metodo, URL, codice di stato) per i log di accesso.

Finalità e base giuridica: Questi dati vengono trattati per consentire l'uso del sito web e dei servizi, garantire la sicurezza e la stabilità dei sistemi, svolgere l'amministrazione tecnica e la diagnostica, e rilevare abusi. La base giuridica è il nostro legittimo interesse (art. 6, par. 1, lett. f GDPR) a fornire un servizio funzionale, sicuro e affidabile. Ci riserviamo il diritto di riesaminare questi dati a posteriori se emergono indizi concreti di un uso illecito.

Archiviazione: Le voci di log sono memorizzate nel nostro database PostgreSQL a Helsinki e inviate al nostro fornitore di aggregazione dei log Axiom, Inc. (vedi Sezione 6). Vengono cancellate secondo i periodi indicati nella Sezione 5.2.

7.2. Cookie, local storage e pubblicità

Il nostro codice non usa cookie per l'autenticazione. Dopo l'accesso, un token di sessione opaco viene conservato nel localStorage del tuo browser e inviato al nostro backend come header di autorizzazione. Usiamo inoltre localStorage e sessionStorage per voci funzionali come il token di sessione, i riferimenti agli spazi di lavoro, il browser selezionato, la lingua preferita e preferenze simili. Queste voci sono strettamente necessarie per il Servizio o memorizzano scelte che hai fatto; non vengono usate per tracciarti su altri siti web.

Sul nostro sito web sono in uso le seguenti tecnologie di terzi:

  • Google Analytics 4 (ID di misurazione G-VLXBKHVENH): analisi dell'utilizzo del sito web. Google imposta cookie (ad es. _ga) e tratta dati di utilizzo; vedi l'informativa sulla privacy di Google. Puoi disattivarlo con il componente aggiuntivo del browser per la disattivazione di Google Analytics.
  • Playwire (Ramp): il livello gratuito è finanziato dalla pubblicità distribuita da Playwire LLC e dai suoi partner di domanda. Sulle pagine con annunci, Playwire e i suoi partner possono impostare cookie e trattare il tuo indirizzo IP, informazioni sul dispositivo e dati di interazione con gli annunci per distribuire, limitare e misurare la pubblicità; a seconda della tua regione, ciò può includere pubblicità personalizzata con le informazioni e le scelte presentate dal framework pubblicitario. Gli annunci vengono mostrati nel livello gratuito; gli abbonamenti a pagamento sono senza pubblicità. La pubblicità è attiva su tutto il sito, con un piccolo insieme di percorsi esclusi: accesso (/auth), single sign-on (/sso), il percorso delle sessioni condivise (/s) e /upgrade. Vedi l'informativa sulla privacy di Playwire.
  • Cloudflare Turnstile: protezione dai bot sui moduli di registrazione, accesso e simili; Cloudflare può impostare cookie operativi di sicurezza.

Gestione dei cookie: Puoi eliminare o bloccare i cookie e i dati dei siti in qualsiasi momento nelle impostazioni del tuo browser; bloccare le voci strettamente necessarie può impedire l'accesso.

Leggi statali statunitensi sulla privacy: Non vendiamo informazioni personali in cambio di denaro. A seconda delle definizioni della legge sulla privacy del tuo Stato, la distribuzione di pubblicità personalizzata può qualificarsi come "sharing" o "targeted advertising"; puoi rinunciarvi tramite le scelte offerte dal framework pubblicitario, usando il Servizio senza pubblicità personalizzata dove questa scelta è offerta, o contattando [email protected].

Do Not Track (DNT) e Global Privacy Control (GPC): Il nostro storage di prima parte è strettamente necessario, quindi è identico indipendentemente dal fatto che il tuo browser invii un tale segnale. Dove un segnale di opt-out deve essere rispettato per la pubblicità di terzi ai sensi della legge del tuo Stato, si applicano i meccanismi di consenso e scelta del framework pubblicitario.

8. I tuoi diritti in materia di protezione dei dati

Ai sensi della LPD svizzera e del GDPR (per le persone nell'UE/SEE) e del GDPR del Regno Unito, hai i seguenti diritti riguardo ai tuoi dati personali:

I tuoi diritti

  • Diritto di accesso (art. 15 GDPR; art. 25 LPD): Ottenere conferma che sia o meno in corso un trattamento di dati personali che ti riguardano e, in tal caso, l'accesso ai dati personali e alle informazioni correlate.
  • Diritto di rettifica (art. 16 GDPR; art. 32 LPD): Far correggere i dati personali inesatti e completare quelli incompleti.
  • Diritto alla cancellazione (art. 17 GDPR): Far cancellare i dati personali a determinate condizioni. Puoi eliminare il tuo account in qualsiasi momento; la cancellazione segue le tempistiche della Sezione 5.2.
  • Diritto di limitazione del trattamento (art. 18 GDPR): Ottenere la limitazione del trattamento in determinate circostanze.
  • Diritto alla portabilità dei dati (art. 20 GDPR; art. 28 LPD): Ricevere i dati personali che ci hai fornito in un formato strutturato, di uso comune e leggibile da dispositivo automatico.
  • Diritto di opposizione (art. 21 GDPR): Opporti, per motivi connessi alla tua situazione particolare, al trattamento basato sul legittimo interesse, e opporti in qualsiasi momento al trattamento per finalità di marketing diretto.
  • Diritto di revoca del consenso (art. 7, par. 3 GDPR): Quando il trattamento si basa sul consenso, revocarlo in qualsiasi momento con effetto per il futuro.
  • Diritti relativi alle decisioni automatizzate (art. 22 GDPR; art. 21 LPD): Come descritto nella Sezione 5.1, puoi richiedere una revisione umana delle decisioni di sicurezza automatizzate che ti riguardano in modo significativo.
  • Diritto di proporre reclamo (art. 77 GDPR): Presso un'autorità di controllo, in particolare nello Stato membro in cui risiedi abitualmente, lavori o in cui si è verificata la presunta violazione.

Come esercitare i tuoi diritti

Per esercitare uno di questi diritti, contattaci a [email protected] o per posta (Sezione 2). Per proteggere la tua privacy, potremmo dover verificare la tua identità prima di rispondere; chiederemo solo quanto è proporzionato alla richiesta (per la maggior parte delle richieste è sufficiente scrivere dall'indirizzo e-mail associato al tuo account).

Rispondiamo senza ingiustificato ritardo e al più tardi entro un mese dal ricevimento (art. 12, par. 3 GDPR; 30 giorni ai sensi dell'art. 25, cpv. 7 LPD). Questo periodo può essere prorogato di due ulteriori mesi per richieste complesse o numerose; ti informeremo di ogni proroga entro il primo mese, indicandone i motivi. Se non diamo seguito alla tua richiesta, ti spiegheremo perché e ti informeremo del tuo diritto di proporre reclamo a un'autorità di controllo e di ricorrere all'autorità giudiziaria.

L'esercizio dei tuoi diritti è gratuito. Possiamo addebitare un contributo ragionevole o rifiutarci di dare seguito solo se una richiesta è manifestamente infondata o eccessiva, in conformità con le leggi applicabili sulla protezione dei dati.

9. Privacy dei minori

Il nostro Servizio non è rivolto a persone di età inferiore ai 16 anni (o a una soglia di età superiore ove richiesto dalla legge locale applicabile). Non raccogliamo consapevolmente dati personali di minori di 16 anni. Se sei un genitore o un tutore e ritieni che tuo figlio ci abbia fornito dati personali, contattaci usando i recapiti indicati nella Sezione 2. Se veniamo a conoscenza di aver raccolto dati personali di un minore di 16 anni senza il consenso verificabile dei genitori, adotteremo misure per cancellare tempestivamente tali informazioni.

10. Notifica delle violazioni dei dati

Abbiamo implementato procedure per rilevare, indagare e rispondere alle violazioni di dati personali. Quando una violazione è suscettibile di presentare un rischio per i diritti e le libertà delle persone fisiche, notificheremo l'autorità di controllo competente senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne siamo venuti a conoscenza (art. 33 GDPR); se la notifica avviene più tardi, sarà corredata dei motivi del ritardo. Ai sensi del diritto svizzero, notifichiamo all'IFPDT quanto prima le violazioni che comportano verosimilmente un rischio elevato per le persone interessate (art. 24 LPD).

Quando una violazione è suscettibile di presentare un rischio elevato per i tuoi diritti e le tue libertà, te la comunicheremo anche direttamente senza ingiustificato ritardo (art. 34 GDPR), a meno che:
  • i dati interessati fossero protetti da misure che li rendono incomprensibili a chiunque non sia autorizzato ad accedervi, come la cifratura;
  • abbiamo successivamente adottato misure atte a scongiurare il sopraggiungere del rischio elevato; oppure
  • la comunicazione diretta richiederebbe sforzi sproporzionati, nel qual caso ti informeremo tramite una comunicazione pubblica o una misura simile altrettanto efficace.
La nostra notifica descriverà con un linguaggio semplice e chiaro la natura della violazione, i nostri recapiti, le probabili conseguenze e le misure adottate o proposte per porvi rimedio e attenuarne i possibili effetti negativi.

11. Link ad altri siti web

Il nostro Servizio può contenere link ad altri siti web che non sono gestiti da noi, e puoi usare gli spazi browser per visitare qualsiasi sito web tu scelga. Se visiti un sito di terzi, ai dati che raccoglie su di te si applica l'informativa sulla privacy di quel sito. Non abbiamo alcun controllo e non ci assumiamo alcuna responsabilità per il contenuto, le informative sulla privacy o le pratiche di siti o servizi di terzi. I siti web che visiti all'interno di uno spazio browser vedono l'indirizzo IP e l'ambiente dello spazio anziché quelli del tuo dispositivo, ma qualsiasi dato che invii loro attivamente (come l'accesso ai tuoi account) è disciplinato dai loro termini e dalle loro informative.

12. Modifiche e aggiornamenti dell'Informativa

Possiamo aggiornare di tanto in tanto questa Informativa sulla privacy per riflettere cambiamenti nelle nostre pratiche, nella tecnologia, nei requisiti legali o in altri fattori. Pubblicheremo eventuali modifiche su questa pagina e aggiorneremo la data di "Ultimo aggiornamento". Ti invitiamo a rileggere periodicamente questa Informativa sulla privacy.

Versione Data di entrata in vigore Sintesi delle modifiche principali
5.4 2026-08-12 Introdotti gli abbonamenti a pagamento (Plus e Professional), con Mollie B.V. come elaboratore di pagamenti esclusivo; nuovamente documentata la raccolta di dati di pagamento e fatturazione; pubblicità limitata al livello gratuito.
5.3 2026-08-07 Browser.lol ha smesso di vendere piani a pagamento ed è diventato gratuito per tutti: elaborazione dei pagamenti rimossa completamente (Mollie B.V. rimosso come elaboratore di pagamenti e sub-responsabile), non viene più raccolto alcun dato di pagamento e la pubblicità si applica ora a tutti gli utenti.
5.2 2026-08-05 Pagamenti con carta reintrodotti tramite Mollie B.V. (elaboratore con sede nell'UE) per acquisti una tantum e Premium facoltativo a rinnovo automatico; Mollie aggiunta come elaboratore di pagamenti e sub-responsabile.
5.1 2026-08-04 Pagamenti con carta interrotti: Stripe rimosso come elaboratore di pagamenti e sub-responsabile (i suoi cookie di checkout non compaiono più).
5.0 2026-06-11 Revisione completa di accuratezza: corretta la descrizione del nostro stato di sicurezza e rimosse dichiarazioni di certificazione infondate; contatto privacy consolidato su [email protected]; documentato il sistema di account condiviso con Guard.ch; aggiunti Stripe, accesso Microsoft, OpenRouter, Axiom e Cloudflare Email Routing; corretta la descrizione di cookie e local storage e i periodi di conservazione; aggiornati i meccanismi di trasferimento internazionale (DPF e SCC con equivalente svizzero); chiarito che non sono nominati né un DPO né un rappresentante ex art. 27.
4.1 2025-11-14 Aggiornamento di conformità al diritto svizzero: aggiunti i dati completi di registrazione della società (CH-ID, EHRA-ID, forma giuridica); chiarite le ubicazioni di archiviazione dei dati (dati durevoli presso Hetzner a Helsinki, Finlandia) e l'uso del calcolo edge.
4.0 2025-05-15 Aggiornati i dettagli sulla raccolta dei dati (registrazione dell'account, dati tecnici, dati di utilizzo, dati degli spazi browser, dati di posta); aggiornata la conservazione per posta e log; rivista la descrizione dei log di sistema; aggiornate le informazioni su servizi di terzi, trattamento IA e verifiche di sicurezza.
3.0 2025-01-21 Aggiornamento di conformità a GDPR e LPD svizzera: aggiunte le informazioni su trattamento IA, Cloudflare Turnstile, analisi e pubblicità, e sul trattamento per sicurezza e prevenzione delle frodi.
2.0 2024-10-24 Aggiornamento completo: traduzione integrale in inglese, ampliamento di tutte le sezioni, nuove sezioni su privacy dei minori, notifica delle violazioni e link esterni, maggiori dettagli su basi giuridiche, misure di sicurezza, trasferimenti internazionali e diritti degli utenti.
1.0 2022-08-16 Versione iniziale dell'Informativa sulla privacy.

Notifica delle modifiche: Per le modifiche significative che incidono in modo sostanziale sui tuoi diritti o sul modo in cui trattiamo i tuoi dati personali, forniremo un avviso ben visibile (ad es. un preavviso di almeno 30 giorni via e-mail agli utenti registrati e/o una notifica chiara nel Servizio) prima che le modifiche entrino in vigore. Per le modifiche meno significative è sufficiente aggiornare la data di "Ultimo aggiornamento" e pubblicare l'informativa rivista. Quando una modifica richiede il tuo consenso ai sensi della legge applicabile, te lo chiederemo.

Ultimo aggiornamento: 2026-08-12

13. Legge applicabile e risoluzione delle controversie

Questa Informativa sulla privacy e qualsiasi controversia che ne derivi o vi sia collegata sono disciplinate e interpretate secondo il diritto svizzero, senza riguardo alle sue norme sul conflitto di leggi.

Qualsiasi controversia derivante da o connessa a questa Informativa sulla privacy che non possa essere risolta in via amichevole è soggetta alla giurisdizione dei tribunali competenti presso la nostra sede di Schmiedrued, Svizzera. Ciò non pregiudica i diritti imperativi in materia di protezione dei dati né le norme sul foro del paese in cui risiedi abitualmente, e non pregiudica il tuo diritto di proporre reclamo a un'autorità di controllo per la protezione dei dati come descritto nella Sezione 8.