NOXGATE
Informativa sul trattamento dei dati personali
Ultimo aggiornamento: 18 settembre 2026 · Versione 1.1
La presente informativa è resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018 ("Codice Privacy"), e tiene conto dei provvedimenti e delle linee guida del Garante per la protezione dei dati personali in materia di applicazioni mobili e di tutela dei minori.
Il Titolare del trattamento è:
| Titolare | Davide Ippolito (persona fisica) |
| Sede | Piazzale Giulio Cesare 6, 20145 Milano (MI) |
| Codice Fiscale | PPLDVD08M07F839A |
| Partita IVA | Nessuna posizione IVA: il Titolare non esercita attività d'impresa. Il link di acquisto verso il sito del rivenditore può contenere un parametro di affiliazione (?affiliate=IGA); la circostanza è stata esaminata con il commercialista del Titolare, che ha confermato la tenuta dell'inquadramento senza scopo di lucro. Da riesaminare se dall'affiliazione dovessero derivare compensi. |
| Email per la privacy | privacy@noxgate.app |
| Email di supporto | support@noxgate.app |
| PEC | PEC non disponibile (il Titolare è persona fisica e non è soggetto all'obbligo di domicilio digitale) |
Responsabile della Protezione dei Dati (DPO): non nominato. La nomina non è obbligatoria ai sensi dell'art. 37 GDPR: NoxGate non effettua trattamenti su larga scala di categorie particolari di dati né monitoraggio sistematico su larga scala. La necessità della nomina sarà rivalutata se la base utenti crescerà in modo significativo o se verrà introdotta una profilazione individuale.
NoxGate è un'applicazione mobile gratuita che consente di consultare eventi e serate organizzati presso locali e discoteche, principalmente nell'area di Milano.
È essenziale che l'utente comprenda i limiti del servizio:
Sul trattamento dei dati effettuato dal sito del rivenditore si veda il § 7.
I dati elencati corrispondono esattamente a quanto raccolto dal codice dell'applicazione e dei suoi sistemi di backend. NoxGate non raccoglie dati di geolocalizzazione, non accede alla fotocamera, al microfono, alla rubrica, al calendario, alle foto o ai file del dispositivo, e non richiede i relativi permessi di sistema.
a) Dati di registrazione e di account
| Dato | Obbligatorio | Origine |
|---|---|---|
| Indirizzo email | Sì | Fornito dall'utente |
| Nome | No, facoltativo | Fornito dall'utente |
| Password | Sì | Fornita dall'utente, conservata esclusivamente come hash bcrypt: il Titolare non è in grado di risalire alla password in chiaro |
Lingua preferita (it/en) |
No | Impostazione dell'utente |
| Data di creazione dell'account | — | Generata dal sistema |
b) Dati tecnici e di sicurezza
| Dato | Finalità |
|---|---|
| Indirizzo IP | Registrato all'atto della registrazione, del login e delle operazioni rilevanti sull'account |
| User-agent (modello di dispositivo e versione del sistema operativo) | Associato a ciascuna sessione attiva |
| Identificativo di sessione (hash SHA-256 del token di rinnovo) | Il token in chiaro non è mai conservato dai sistemi del Titolare |
| Registro delle operazioni (audit log) | Login, registrazione, reimpostazione password, cancellazione account |
c) Dati di utilizzo
| Dato | Contenuto |
|---|---|
| Eventi salvati tra i preferiti | Coppia utente–evento |
| Eventi consultati | Conteggio per evento, senza identificativo utente |
| Tap sul pulsante "Vai a comprarlo!" | Conteggio per evento, senza identificativo utente |
I dati di utilizzo sono raccolti in forma aggregata e non nominativa: il sistema conta quante volte un evento è stato consultato e quante volte è stato avviato l'acquisto, senza associare tali conteggi al singolo utente. L'identificativo dell'utente non viene scritto nemmeno quando l'utente è autenticato. Fanno eccezione i soli preferiti, che per loro natura sono una scelta personale associata all'account.
d) Dati per le notifiche push
| Dato | Note |
|---|---|
| Token di registrazione del dispositivo (Firebase Cloud Messaging) | Identificativo tecnico assegnato da Google al singolo dispositivo |
Piattaforma (android / ios) |
— |
Il token è raccolto solo se l'utente concede il permesso di sistema per le notifiche. Revocando il permesso dalle impostazioni del dispositivo, l'invio cessa.
e) Dati per il recupero della password
Indirizzo email e hash SHA-256 di un codice numerico temporaneo, valido 15 minuti ed eliminato automaticamente alla scadenza o al primo utilizzo.
f) Dati conservati esclusivamente sul dispositivo
I seguenti dati non lasciano mai il dispositivo e non sono accessibili al Titolare: preferenza tema chiaro/scuro, lingua selezionata, flag di completamento della schermata introduttiva, token di accesso e di rinnovo (conservati nell'archivio cifrato del sistema operativo: Keystore su Android, Keychain su iOS).
| Finalità | Base giuridica | Riferimento |
|---|---|---|
| Erogazione del servizio (1) | Esecuzione del contratto / misure precontrattuali | Art. 6.1.b GDPR |
| Assistenza e recupero credenziali (2) | Esecuzione del contratto | Art. 6.1.b GDPR |
| Notifiche push (3) | Consenso dell'interessato, revocabile in qualsiasi momento | Art. 6.1.a GDPR |
| Sicurezza e prevenzione abusi (4) | Legittimo interesse del Titolare alla protezione dei propri sistemi e degli account degli utenti | Art. 6.1.f GDPR |
| Misurazione dell'interesse (5) | Legittimo interesse del Titolare alla valutazione e al miglioramento del servizio e alla rendicontazione verso i partner | Art. 6.1.f GDPR |
| Obblighi di legge (6) | Obbligo legale / accertamento e difesa di un diritto | Artt. 6.1.c e 9.2.f GDPR |
Sul legittimo interesse. Per le finalità 4 e 5 il Titolare ha effettuato una valutazione di bilanciamento (Legitimate Interest Assessment), disponibile su richiesta all'indirizzo di cui al § 1. L'interessato può opporsi al trattamento fondato sul legittimo interesse ai sensi dell'art. 21 GDPR.
Il conferimento di email e password è necessario per creare un account: in loro assenza il servizio non può essere erogato. Il conferimento del nome è facoltativo. Il consenso alle notifiche push è facoltativo: il rifiuto non pregiudica in alcun modo l'utilizzo dell'applicazione.
I dati non sono oggetto di diffusione e non sono ceduti né venduti a terzi per finalità di marketing proprie di questi ultimi.
a) Responsabili del trattamento (art. 28 GDPR), nominati con apposito contratto:
| Soggetto | Servizio | Dati trattati | Ubicazione |
|---|---|---|---|
| Aruba S.p.A. (Hyper Hosting Linux) | Server, database, archiviazione | Tutti i dati del § 3 (a, b, c, d, e) | Unione Europea |
| Google Ireland Limited — e per suo conto Google LLC | Firebase Cloud Messaging (recapito delle notifiche push) | Token di dispositivo, indirizzo IP, dati tecnici del dispositivo, contenuto della notifica | UE + Stati Uniti |
| Aruba S.p.A. | Relay SMTP per l'invio dei codici di reimpostazione password e delle email di verifica | Indirizzo email, contenuto del messaggio | Unione Europea |
b) Titolari autonomi — siti dei rivenditori di biglietti
Toccando "Vai a comprarlo!" l'utente apre il sito del rivenditore terzo indicato per quel singolo evento. Il rivenditore è scelto da chi organizza la serata e cambia da evento a evento: NoxGate non ha un rivenditore unico e non pubblica quindi un elenco fisso di siti. Prima di aprire la pagina, l'app mostra un avviso con il nome del sito di destinazione.
Ogni rivenditore opera come Titolare autonomo del trattamento, non come responsabile del Titolare di NoxGate.
c) Altri destinatari
Autorità giudiziarie e di pubblica sicurezza, nei casi previsti dalla legge; consulenti legali e contabili del Titolare, se necessario per l'accertamento o la difesa di un diritto.
d) Statistiche aggregate verso locali e promoter
I locali e i promoter che pubblicano eventi ricevono esclusivamente dati aggregati e anonimi (numero di visualizzazioni, numero di tap sul pulsante di acquisto, ripartizione per città). Non ricevono in alcun caso l'elenco né l'identità degli utenti.
Il servizio di notifiche push comporta un trasferimento di dati verso Google LLC (Stati Uniti). Il trasferimento avviene sulla base di:
I dati ospitati presso Aruba S.p.A. restano invece nell'Unione europea (region del datacenter confermata dal pannello di controllo del piano di hosting): per quella parte del trattamento non si configura alcun trasferimento extra-UE. Copia delle garanzie adottate può essere richiesta all'indirizzo del § 1.
| Categoria di dati | Conservazione |
|---|---|
| Dati di account (email, nome, lingua) | Per tutta la durata dell'account, e comunque fino alla richiesta di cancellazione |
| Backup di sicurezza | Il piano di hosting attuale non prevede backup automatici: dopo la cancellazione non resta alcuna copia di riserva dei dati |
| Sessioni attive e token di rinnovo | 30 giorni dall'ultimo rinnovo; eliminazione automatica alla scadenza |
| Codici di reimpostazione password | 15 minuti; eliminazione automatica alla scadenza o al primo uso |
| Token per le notifiche push | Fino alla cancellazione dell'account, alla revoca del permesso o alla disinstallazione |
| Preferiti | Fino alla rimozione da parte dell'utente o alla cancellazione dell'account |
| Dati di utilizzo (visualizzazioni, tap di acquisto) | 24 mesi, poi eliminazione o conservazione in forma esclusivamente aggregata |
| Registro delle operazioni sull'account (audit log) | 12 mesi |
| Log tecnici del server | 30 giorni |
Nota tecnica. I periodi indicati per dati di utilizzo, audit log e log del server sono applicati automaticamente dal sistema: a ogni passaggio della manutenzione periodica le righe e i file più vecchi della soglia vengono cancellati (A7). I valori di questa tabella e quelli configurati sul server sono gli stessi; cambiarne uno senza l'altro renderebbe questa informativa non veritiera.
Ai sensi degli artt. 15–22 GDPR, l'utente ha diritto di:
| Diritto | Articolo | Come esercitarlo oggi |
|---|---|---|
| Accesso ai propri dati e copia degli stessi | Art. 15 | Richiesta a privacy@noxgate.app |
| Rettifica dei dati inesatti | Art. 16 | Dall'app: Profilo → Modifica nome; per l'email, richiesta al Titolare |
| Cancellazione ("diritto all'oblio") | Art. 17 | Dall'app: Profilo → Impostazioni → Elimina account (immediata); oppure https://www.noxgate.app/elimina-account |
| Limitazione del trattamento | Art. 18 | Richiesta a privacy@noxgate.app |
| Portabilità in formato strutturato e leggibile da dispositivo automatico | Art. 20 | Richiesta a privacy@noxgate.app: i dati sono forniti in formato JSON |
| Opposizione al trattamento fondato sul legittimo interesse | Art. 21 | Richiesta a privacy@noxgate.app |
| Revoca del consenso alle notifiche, senza pregiudizio per la liceità del trattamento precedente | Art. 7.3 | Impostazioni del dispositivo → Notifiche → NoxGate |
Il Titolare risponde entro un mese dal ricevimento della richiesta, prorogabile di due mesi in casi di particolare complessità, con informativa all'interessato (art. 12.3 GDPR). L'esercizio dei diritti è gratuito.
Reclamo all'Autorità di controllo. L'interessato che ritenga violati i propri diritti può
proporre reclamo al Garante per la protezione dei dati personali, Piazza Venezia 11,
00187 Roma — tel. +39 06 696771 — www.garanteprivacy.it —
PEC protocollo@pec.gpdp.it (art. 77 GDPR), oppure ricorrere all'autorità giudiziaria
(art. 79 GDPR).
Età minima. Per utilizzare NoxGate è necessario avere compiuto 16 anni.
Gli eventi promossi tramite l'applicazione si svolgono presso locali notturni e discoteche, in contesti che possono prevedere la somministrazione di bevande alcoliche e limiti di ingresso stabiliti autonomamente dai gestori. Per questa ragione il servizio non è destinato ai minori.
Prima della creazione di un account l'applicazione chiede all'utente di dichiarare la propria data di nascita. Il dato non viene trasmesso ai sistemi del Titolare: viene utilizzato esclusivamente sul dispositivo per verificare il requisito di età e conservato in forma di semplice indicatore ("requisito soddisfatto: sì/no"), in applicazione del principio di minimizzazione (art. 5.1.c GDPR).
Quadro normativo. L'art. 8 GDPR e l'art. 2-quinquies del Codice Privacy fissano in Italia a 14 anni l'età per prestare validamente il consenso ai servizi della società dell'informazione; al di sotto di tale soglia il trattamento è lecito solo se il consenso è prestato o autorizzato da chi esercita la responsabilità genitoriale. NoxGate adotta una soglia più elevata rispetto al minimo di legge, in ragione della natura dei contenuti promossi.
Se il Titolare viene a conoscenza di avere raccolto dati di un minore in violazione di quanto sopra, procede senza ritardo alla cancellazione dell'account e dei dati associati. Chi esercita la responsabilità genitoriale e ritenga che il minore abbia fornito dati può segnalarlo a privacy@noxgate.app: la richiesta sarà evasa in via prioritaria.
La dichiarazione dell'età è richiesta prima della creazione dell'account, non all'apertura dell'app: la consultazione del catalogo resta libera e non richiede né account né dichiarazione di età.
Nell'applicazione. NoxGate non utilizza cookie, non impiega identificativi pubblicitari (IDFA su iOS, Advertising ID su Android), non integra SDK pubblicitari, non effettua tracciamento tra applicazioni o siti di terzi e non richiede pertanto l'autorizzazione App Tracking Transparency su iOS.
Le uniche informazioni conservate localmente sono le preferenze di funzionamento e i token di sessione descritti al § 3.f, tecnicamente necessari all'erogazione del servizio.
Nel browser interno. Toccando "Vai a comprarlo!" si apre il sito del rivenditore terzo indicato per quell'evento. Quel sito può utilizzare cookie e tecnologie di tracciamento proprie e di terze parti, sulle quali NoxGate non ha alcun controllo e per le quali non fornisce alcuna informativa: si applicano esclusivamente la cookie policy e l'informativa del sito che si apre, che cambiano da rivenditore a rivenditore. Il relativo consenso va prestato o negato direttamente sul banner mostrato da quel sito.
Sul sito web istituzionale https://www.noxgate.app: nessun cookie analitico o di
profilazione, quindi nessun banner di consenso. L'unico cookie impostato è quello tecnico
di sessione del modulo di cancellazione dell'account (/elimina-account), necessario alla
protezione da attacchi CSRF e all'invio del modulo. Le pagine legali caricano i caratteri
tipografici dai server di Google Fonts: la richiesta non imposta cookie, ma comporta la
comunicazione dell'indirizzo IP a Google.
Il Titolare adotta misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR, tra cui:
Il Titolare non effettua processi decisionali interamente automatizzati, compresa la profilazione, che producano effetti giuridici o incidano in modo analogamente significativo sull'interessato ai sensi dell'art. 22 GDPR.
Il Titolare può aggiornare questa informativa per adeguarla a modifiche normative o all'evoluzione del servizio. La versione vigente è sempre disponibile all'indirizzo https://www.noxgate.app/privacy e raggiungibile dall'app tramite Profilo → Impostazioni → Privacy. In caso di modifiche sostanziali, gli utenti registrati ne sono informati tramite notifica in-app o messaggio all'indirizzo email associato all'account, con almeno 15 giorni di preavviso.
Data di ultima revisione: 18 settembre 2026 · Versione 1.1