SpottedCasa

Privacy Policy

Ultimo aggiornamento: 30 luglio 2026

SpottedCasa è una bacheca di annunci di stanze e case per studenti fuorisede. Per farla funzionare trattiamo alcuni dati personali: qui c'è scritto quali, perché, per quanto tempo e chi altro li vede. Niente formule vuote — se una cosa non la facciamo, in questa pagina leggi che non la facciamo.

1. Chi tratta i tuoi dati

Il titolare del trattamento è:

  • REGICODE LTD
  • Strovolou 77, STROVOLOS CENTER, Flat/Office 301 — 2018 Strovolos, Nicosia, Cipro
  • Partita IVA CY60208702X
  • Email: simone@regicode.com

Non abbiamo nominato un Data Protection Officer perché non ricadiamo nei casi in cui il GDPR lo impone: le tue richieste arrivano direttamente a chi gestisce il servizio, all'indirizzo qui sopra.

2. Quali dati raccogliamo

Quando crei un account: nome, cognome, indirizzo email e password. La password la conserviamo solo come hash non reversibile: nemmeno noi possiamo leggerla. Il numero di telefono è facoltativo e lo chiediamo solo per i contatti legati a un annuncio.

Quando ti registri come inserzionista: se pubblichi come privato o come agenzia, i dati dell'agenzia quando ce ne sono, l'esito della verifica del tuo profilo e — se la richiesta viene rifiutata — il motivo del rifiuto.

Quando pubblichi un annuncio: indirizzo dell'immobile, canone e spese, caratteristiche della casa o della stanza, disponibilità, eventuali preferenze sui coinquilini e le foto che carichi. L'indirizzo esatto per impostazione predefinita non è pubblico: sulla mappa mostriamo un'area approssimata di circa 300 metri, e sei tu a scegliere se rivelare via e civico.

Quando scrivi a chi affitta: il testo dei messaggi, la data di invio e se sono stati letti. I messaggi restano nella conversazione dentro la piattaforma: non pubblichiamo la tua email né il tuo numero nell'annuncio.

Quando salvi un preferito: l'annuncio salvato e la data.

Sempre, per motivi tecnici: indirizzo IP, tipo di browser (user agent) e istante dell'ultima attività della sessione, più i log del server web necessari a diagnosticare errori e abusi.

3. Perché li trattiamo e per quanto tempo

Finalità Base giuridica Conservazione
Creare e gestire il tuo account, autenticarti, verificare l'indirizzo email Esecuzione del contratto (art. 6.1.b GDPR) Finché l'account resta attivo
Pubblicare, mostrare e cercare gli annunci Esecuzione del contratto Finché l'annuncio è pubblicato; gli annunci ritirati restano archiviati fino a 12 mesi
Far comunicare studenti e inserzionisti Esecuzione del contratto Finché esistono i due account coinvolti
Verificare chi chiede di pubblicare e moderare i contenuti Legittimo interesse (art. 6.1.f): tenere fuori annunci falsi e tentativi di truffa Esito della verifica finché l'account esiste; le segnalazioni fino a 24 mesi
Email di servizio: verifica dell'indirizzo, reimpostazione della password, esito della verifica come inserzionista, sospensione di un annuncio Esecuzione del contratto Non conserviamo copia dei messaggi oltre la consegna
Sicurezza del servizio, prevenzione di abusi, diagnosi degli errori Legittimo interesse Log tecnici: massimo 14 giorni. Sessioni: massimo 30 giorni dall'ultima attività
Adempimenti di legge e difesa in giudizio Obbligo legale (art. 6.1.c) e legittimo interesse Per il tempo previsto dalla norma applicabile

Quando cancelli l'account rimuoviamo i tuoi dati e ritiriamo i tuoi annunci. Il tempo tecnico perché sparisca anche l'ultima copia di backup è di 30 giorni.

4. Cosa non facciamo

  • Non ti profiliamo e non prendiamo decisioni automatizzate sul tuo conto.
  • Non usiamo strumenti di analytics di terze parti, né pixel pubblicitari, né reti di advertising. Il sito non contiene codice di tracciamento.
  • Non vendiamo, affittiamo o cediamo i tuoi dati a nessuno.
  • Non ti mandiamo email commerciali se non ce lo chiedi tu.
  • Non chiediamo mai pagamenti in piattaforma, quindi non trattiamo dati di pagamento: non abbiamo il tuo IBAN né la tua carta.

5. Cookie e memoria del browser

Usiamo solo cookie tecnici, quelli senza i quali il sito non funziona. Per questo non vedi un banner di consenso: non c'è nulla da acconsentire.

Cosa A cosa serve Durata
Cookie di sessione Tenere insieme le tue richieste e mantenerti autenticato Fino alla chiusura del browser o a 2 ore di inattività
XSRF-TOKEN Impedire che un altro sito invii richieste a tuo nome Come sopra
Cookie "ricordami" Riconoscerti al ritorno, solo se spunti l'opzione al login Fino a 5 anni o al logout
sidebar_state Ricordare se il menu laterale è aperto o chiuso 7 giorni

Se un giorno introdurremo strumenti di misurazione o profilazione, te lo chiederemo prima, con un consenso libero e revocabile.

6. Chi altro vede i tuoi dati

Ci facciamo aiutare da fornitori che trattano i dati per nostro conto, come responsabili del trattamento ai sensi dell'art. 28 GDPR, con un contratto che li vincola a usarli solo per il servizio che ci danno:

  • il fornitore di hosting su cui girano il sito e la banca dati;
  • lo spazio di archiviazione delle foto degli annunci;
  • il fornitore di posta transazionale che consegna le email di servizio.

Due cose che non sono fornitori ma che è giusto tu sappia:

  • Mappe. Le mappe usano le tile di OpenStreetMap: quando una mappa si carica, il tuo browser chiama i server della OpenStreetMap Foundation, che vedono il tuo indirizzo IP. È tecnicamente inevitabile per disegnare la mappa; se non apri le mappe, quella chiamata non parte.
  • Autorità. Se un'autorità ce lo chiede con un atto legittimo siamo tenuti a rispondere. Se possiamo dirtelo, te lo diciamo.

Quello che pubblichi in un annuncio è pubblico per definizione, indicizzabile dai motori di ricerca incluso. Il tuo indirizzo email e il tuo numero di telefono non lo sono mai: chi ti scrive passa dai messaggi interni.

7. Trasferimenti fuori dallo Spazio economico europeo

Scegliamo fornitori che trattano i dati nello Spazio economico europeo. Se un trattamento avviene al di fuori, succede solo verso Paesi coperti da una decisione di adeguatezza della Commissione europea o sulla base delle clausole contrattuali standard, con le garanzie aggiuntive del caso. Puoi chiederci copia delle garanzie in essere scrivendoci.

8. Come li proteggiamo

Il sito viaggia solo su HTTPS. Le password sono salvate come hash non reversibili. I cookie di sessione sono HttpOnly e SameSite, quindi non leggibili da script di terze parti. L'accesso ai dati è limitato a chi gestisce il servizio e serve per farlo funzionare. Nessuna misura è perfetta: se succedesse una violazione con rischio per i tuoi diritti, avvisiamo l'autorità entro 72 ore e te lo comunichiamo.

9. I tuoi diritti

Puoi chiederci in qualsiasi momento di:

  • accedere ai tuoi dati e sapere come li trattiamo (art. 15);
  • correggerli, se sono sbagliati o incompleti (art. 16);
  • cancellarli (art. 17);
  • limitarne il trattamento (art. 18);
  • riceverli in un formato leggibile da una macchina, o farli trasferire a un altro servizio (art. 20);
  • opporti ai trattamenti che facciamo per legittimo interesse (art. 21);
  • revocare un consenso che ci hai dato, senza che questo tocchi la liceità di quanto trattato prima.

Scrivi a simone@regicode.com. Rispondiamo entro un mese; se la richiesta è complessa possiamo prenderci fino a due mesi in più, e in quel caso ti diciamo subito perché.

Se pensi che stiamo sbagliando puoi rivolgerti all'autorità di controllo. La nostra è l'Office of the Commissioner for Personal Data Protection di Cipro (dataprotection.gov.cy). Puoi anche rivolgerti all'autorità del Paese in cui vivi o lavori: se sei in Italia, il Garante per la protezione dei dati personali (garanteprivacy.it).

10. Minori

Per avere un account servono 18 anni. Non raccogliamo consapevolmente dati di minori: se ci accorgiamo che un account appartiene a un minore lo chiudiamo e cancelliamo i dati.

11. Modifiche a questa policy

Se la cambiamo aggiorniamo la data in cima alla pagina. Quando la modifica riguarda qualcosa di sostanziale — una nuova finalità, un nuovo destinatario — te lo scriviamo per email prima che diventi effettiva.