Informativa sulla privacy
L’app è la metà breve di questa pagina: non ci invia nulla, quindi a noi non arriva nulla.
In vigore dal 2026-08-20 · Ultimo aggiornamento 2026-09-22
Questa informativa riguarda l’app Kardhaus per iOS e questo sito web. Sono due documenti molto diversi uniti in uno, perciò sotto sono tenuti separati. Il titolare del trattamento è lo sviluppatore di Kardhaus, raggiungibile a hello@kardhaus.com.
L’app per iOS
I tuoi biglietti non arrivano mai a noi: l’app non ci invia nulla
Kardhaus non ci invia nulla, e non ha account, pubblicità né tracciamento. Non è che promettiamo di non guardare: l’app non ha un canale verso di noi attraverso cui potremmo farlo. Scansione e riconoscimento del testo avvengono sul tuo iPhone. A parte la sincronizzazione con il tuo iCloud, i dati di un biglietto vanno ad Apple, mai a noi, in tre casi: l’indirizzo stampato, a Mappe di Apple; dalla versione 1.1 su iOS 27 il riconoscimento IA, a Private Cloud Compute di Apple; e dalla versione 1.2 su iOS 27 la bozza di follow-up che chiedi, anch’essa a Private Cloud Compute. Dalla versione 1.2, in più, un acquisto — mai un biglietto — può essere registrato presso RevenueCat, se attivi l’interruttore che serve; per chi usava già Kardhaus è disattivato. Tutto è spiegato qui sotto.
Cosa conserva l’app. Le immagini dei biglietti, il testo riconosciuto, le tue note, le etichette e — se concedi l’accesso alla posizione — il luogo in cui ti trovavi quando hai salvato un biglietto. Tutto questo risiede nell’archivio dell’app, sul tuo iPhone.
Dove sincronizza. Se iCloud è attivo per Kardhaus, l’archivio si sincronizza tramite il tuo database privato iCloud, sotto il tuo account Apple. È un canale fra i tuoi dispositivi e Apple, di cui non siamo parte e che non possiamo leggere. Disattivare iCloud per Kardhaus in Impostazioni iOS ferma la sincronizzazione e lascia i dati sul dispositivo.
Riconoscimento. La scansione e il riconoscimento del testo, cioè la lettura dei caratteri sul biglietto, avvengono sempre sul tuo iPhone. Poi il riconoscimento IA distribuisce quel testo nei campi: nome, azienda, reparto, filiale, qualifica, indirizzo. Fino alla versione 1.0.x, e su iOS 26, funziona con Apple Intelligence sul dispositivo. Dalla versione 1.1, su iOS 27 con Apple Intelligence, passa prima da Private Cloud Compute di Apple, insieme alla foto di quel biglietto. Apple ha progettato Private Cloud Compute in modo che ciò che viene inviato serva solo per quella richiesta, non venga conservato e nemmeno Apple possa accedervi. Se Private Cloud Compute non è disponibile (nessuna connessione, dispositivo non idoneo o raggiunto il limite di utilizzo che Apple fissa per Private Cloud Compute), subentra Apple Intelligence sul dispositivo e, in mancanza, il riconoscimento integrato; il biglietto viene salvato comunque. Se hai esaurito i riconoscimenti IA gratuiti e non hai Pro, il riconoscimento IA non viene eseguito affatto: il riconoscimento integrato legge il biglietto sull’iPhone e a Private Cloud Compute non arriva nulla. Nella versione 1.1 non c’è un’impostazione per disattivare Private Cloud Compute; dalla versione 1.1.1 c’è un interruttore in Impostazioni → Apple Intelligence, attivo di default. Se lo spegni, il riconoscimento IA avviene sul dispositivo, e dalla versione 1.2 l’interruttore vale anche per le bozze di follow-up. «Trova qualcuno a partire da una frase» funziona interamente sul dispositivo: ciò che scrivi lì non lascia il tuo iPhone.
Bozze di follow-up, dalla versione 1.2. Kardhaus può scriverti la bozza di un messaggio di follow-up per una persona di cui hai salvato il biglietto. Non parte nulla finché non tocchi «Scrivi bozza», e prima della prima bozza l’app ti mostra cosa va dove. Su iOS 27 la bozza la scrive prima Private Cloud Compute di Apple; se non è disponibile, o se l’hai disattivato, la scrive Apple Intelligence sul dispositivo e, in mancanza anche di questo, dei modelli integrati. Per una bozza Private Cloud Compute riceve soltanto: nome, qualifica, reparto e azienda di quel biglietto; il nome del luogo (mai il suo indirizzo), la data, il tipo e la nota del vostro ultimo incontro; fino a sei delle sue etichette; la tua impressione sulla persona (al massimo 400 caratteri); brevi estratti di al massimo due bozze precedenti che hai segnato come inviate; lo spunto che hai scritto; e il tuo nome, la tua qualifica e la tua azienda. Non riceve mai numeri di telefono, indirizzi email, indirizzi postali, codici fiscali o partite IVA, siti web né foto: se in ciò che hai scritto c’è qualcosa del genere, viene tolto prima dell’invio, e la tua firma viene aggiunta sul dispositivo quando la bozza è tornata. Come per il riconoscimento, Apple ha progettato Private Cloud Compute in modo che ciò che viene inviato serva solo per quella richiesta, non venga conservato e nemmeno Apple possa accedervi. A noi non arriva nulla di tutto questo. Le bozze vengono salvate con il biglietto, sul tuo dispositivo e, se la sincronizzazione è attiva, nel tuo iCloud. Dalla versione 1.1.1, l’interruttore di Private Cloud Compute in Impostazioni → Apple Intelligence, nell’app, disattiva Private Cloud Compute sia per il riconoscimento IA sia per le bozze.
I permessi, e a cosa serve davvero ciascuno. Fotocamera: fotografare i biglietti. Posizione, facoltativa: annotare dove ti è stato dato un biglietto. Microfono e riconoscimento vocale: note vocali e ricerca a voce; l’audio diventa testo sul dispositivo e non viene mai conservato né inviato. Contatti: solo in scrittura, e solo quando chiedi di salvare un biglietto. Foto: solo in scrittura, e solo quando chiedi di salvare un’immagine. Ognuno può essere rifiutato, e l’app continua a funzionare senza.
Acquisti. Il pagamento lo gestisce Apple tramite StoreKit; i tuoi dati di pagamento non li vediamo mai. Dalla versione 1.2 decide un interruttore: nell’app, in Impostazioni → Privacy → «Inviare la cronologia acquisti a RevenueCat». Disattivato, l’SDK di RevenueCat non viene nemmeno avviato: non parte una sola richiesta verso di lui, e acquisto e ripristino si appoggiano soltanto a StoreKit di Apple, esattamente come nella 1.1.1. Attivato, acquisto e ripristino passano da RevenueCat, che riceve l’acquisto; il paragrafo successivo dice esattamente cosa. Un’installazione nuova parte con l’interruttore attivo; chi usava Kardhaus già prima della 1.2 lo ha disattivato, e resta disattivato finché non lo attiva quella persona. La modifica ha effetto al successivo avvio dell’app. In entrambi i casi, a decidere se Pro è sbloccato resta la registrazione della transazione firmata da Apple e presente sul dispositivo: funziona offline e «In famiglia» non è toccato. E se RevenueCat non è raggiungibile, l’acquisto va comunque a buon fine.
RevenueCat, quando l’interruttore è attivo. RevenueCat è un fornitore di infrastruttura per gli acquisti e agisce come nostro responsabile del trattamento, con accordo di nomina (GDPR, UK GDPR, CCPA). Per ogni richiesta riceve: l’acquisto in sé (l’identificativo del prodotto e la transazione App Store), un identificativo anonimo che RevenueCat genera da sé per questa installazione, versione e build dell’app, la versione di iOS, il modello del dispositivo, le tue prime lingue, il paese del tuo account App Store e se l’acquisto era una prova in sandbox. La registrazione dell’acquisto resta sui server di RevenueCat (Amazon Web Services, Stati Uniti). Quello che non riceve mai: nessun nome, nessun indirizzo e-mail, nessun account — non esiste —, nessun identificativo utente da parte nostra, nessun identificativo pubblicitario, nessun identificativo del dispositivo (l’SDK di RevenueCat in Kardhaus è modificato per non leggerlo mai), nessun dato di attribuzione e niente che venga da un biglietto: né dati dei biglietti, né foto dei biglietti, né contatti. Di RevenueCat non chiamiamo né `logIn`, né la raccolta di identificativi del dispositivo, né alcuna API di attribuzione; la diagnostica resta disattivata; e sul nostro account RevenueCat non è attiva nessuna integrazione verso altri servizi, quindi l’identificativo anonimo non arriva a nessun altro. Per spegnerlo: disattiva «Inviare la cronologia acquisti a RevenueCat» nelle impostazioni dell’app; dal riavvio successivo l’SDK non viene più avviato.
Gli SDK, e l’unica eccezione dalla versione 1.2. Nell’app non è incluso alcun SDK di analisi, pubblicitario, di attribuzione o di segnalazione crash, e non c’è tracciamento di nessun tipo: nessun identificativo pubblicitario, nessuna richiesta App Tracking Transparency, nessun fingerprinting del dispositivo, nessun account. Dalla versione 1.2 può funzionare esattamente un SDK di terze parti, e solo se lo attivi tu: RevenueCat, per gli acquisti — descritto sopra. Per questo cambia l’etichetta privacy sull’App Store: fino alla versione 1.1.x riporta Dati non raccolti; dalla 1.2 dichiara solo Acquisti — la cronologia acquisti —, usata per il funzionamento dell’app e per l’analisi, non collegata alla tua identità né usata per tracciarti. Apple pretende la dichiarazione anche se l’interruttore è disattivato per gli utenti esistenti: l’etichetta parla dell’app, non della tua copia.
Dove vanno i dati dei biglietti, e se un giorno cambiasse. A noi, mai: l’app non ci invia nulla. Ad Apple, in tre casi. Primo: dopo ogni scansione, importazione o modifica, Kardhaus cerca automaticamente in Mappe di Apple l’indirizzo stampato sul biglietto per collocarlo sulla mappa; viene inviato solo il testo dell’indirizzo. Secondo: dalla versione 1.1 su iOS 27, il riconoscimento IA invia la foto di quel singolo biglietto a Private Cloud Compute di Apple, come descritto sopra in Riconoscimento. Terzo: dalla versione 1.2 su iOS 27, la bozza di follow-up che chiedi viene scritta da Private Cloud Compute di Apple, come descritto sopra in Bozze di follow-up, senza mai numeri di telefono, email, indirizzi o foto. RevenueCat non riceve mai dati dei biglietti: dalla versione 1.2, e solo con l’interruttore attivo, riceve l’acquisto e nulla che venga da un biglietto. L’elenco delle destinazioni finisce qui. Se Kardhaus dovesse mai inviare dati dei biglietti a qualcuno che non sia Apple, o dati di acquisto a qualcuno che non sia Apple e RevenueCat, questa pagina lo indicherà per nome prima che quell’aggiornamento esca.
Minori. Kardhaus è uno strumento per adulti che lavorano e non è rivolto a minori. Tramite l’app non raccogliamo dati da nessuno, a nessuna età.
Nessun account, e come cancellare tutto
Non esiste un account. Niente da registrare, nessun indirizzo e-mail richiesto, nessuna password, nessun profilo. Per questo nell’app non c’è da nessuna parte un pulsante «elimina il mio account»: non c’è un tuo account da eliminare, e nemmeno una copia del tuo archivio dalla nostra parte.
Per quanto l’app conserva. Per quanto lo fai tu. Non c’è scadenza né piano di conservazione, perché i dati stanno sul tuo dispositivo e la decisione è tua.
Cancellare. Rimuovere l’app cancella l’archivio che tiene su quell’iPhone. Se la sincronizzazione iCloud era attiva, una copia resta nel tuo iCloud finché non togli anche quella: Impostazioni iOS → il tuo nome → iCloud → Gestisci spazio account → Kardhaus → Elimina dati. Nessuna delle due possiamo farla noi al posto tuo, e nessuna delle due è reversibile.
Statistiche del sito
Finché non accetti il banner, questo sito non carica nulla da nessun’altra azienda. Nessuna analisi, nessun font, nessun contenuto incorporato, nessun pixel. È verificabile in una decina di secondi: apri la scheda di rete del browser e ricarica; ogni richiesta va a kardhaus.com e da nessun’altra parte.
Google Analytics 4 — attivo per impostazione predefinita, si spegne con un tocco
GA4 usa cookie, quindi resta una scelta che puoi cambiare in qualsiasi momento. Fuori dallo SEE, dal Regno Unito e dalla Svizzera è attivo appena arrivi; un avviso alla prima visita te lo dice e offre Disattiva con un tocco. Nello SEE, nel Regno Unito e in Svizzera vale il contrario: il Consent Mode v2 di Google parte con `analytics_storage` su denied per quelle regioni e `gtag.js` non viene nemmeno richiesto a Google finché non tocchi Consenti. In entrambi i casi `ad_storage`, `ad_user_data` e `ad_personalization` restano su denied ovunque, anche dopo il consenso. Un rifiuto resta nel browser come `kh-consent` ed è rispettato a ogni visita successiva.
Se acconsenti, GA4 riceve le visualizzazioni di pagina, il referrer, una posizione approssimativa ricavata dal tuo IP (GA4 non conserva l’IP in sé), il tipo di dispositivo e di browser e un evento `waitlist_signup` se ti iscrivi. Google Signals e la personalizzazione degli annunci sono disattivati, quindi i dati non servono a costruire pubblici pubblicitari. La tua scelta è salvata nel browser sotto `kh-consent` e non viene richiesta due volte. La misurazione avanzata è attiva e aggiunge alcuni eventi automatici: quanto hai scorso, i clic in uscita, i download e il fatto che tu abbia iniziato o inviato il modulo. Registra che è successo, non cosa hai scritto: il contenuto del modulo ci arriva dal nostro endpoint e mai tramite Google.
Se cambi idea, cancella i dati di questo sito nelle impostazioni del browser e il banner ricomparirà.
Su questo sito non ci sono Google Fonts, né container Google Tag Manager, né pixel pubblicitari, né contenuti incorporati di terzi.
La lista d’attesa
Se invii il modulo, conserviamo l’indirizzo e-mail che scrivi, la regione eventualmente scelta, tutto ciò che scrivi nel campo libero facoltativo, la pagina da cui hai inviato, la tua lingua, il paese da cui è arrivata la richiesta e un orario. Conserviamo anche un token grezzo e sottoposto a hash per limitare la frequenza, così il modulo non può essere inondato; non è reversibile in un indirizzo IP e viene scartato progressivamente.
Il campo libero è testo libero, trattalo come tale. Lo legge una persona e serve a decidere cosa costruire. Non scriverci nulla di riservato, né i recapiti di terzi.
Finalità. Scriverti quando apre la versione TestFlight e quando l’app esce, legare il tuo bonus gratuito a quell’indirizzo e stabilire le priorità di sviluppo.
Base giuridica. Il tuo consenso, prestato inviando il modulo.
Conservazione. Fino al lancio più 90 giorni, o finché non chiedi la cancellazione, a seconda di cosa avviene prima. Disiscriversi elimina il record invece di contrassegnarlo.
Dove è conservato e chi lo tratta. Il modulo viene inviato a kardhaus.com stesso, mai a un servizio di moduli di terzi, quindi nessun’altra azienda vede l’invio mentre avviene. Il record viene scritto su Cloudflare D1 nel nostro account e replicato in un foglio Google non pubblico che controlliamo, così l’elenco è leggibile senza un client di database. Google tratta quindi il tuo indirizzo e il tuo commento in qualità di fornitore di archiviazione. Non riceve il tuo indirizzo IP né il tuo user agent: la copia parte dal nostro server, non dal tuo browser.
Altri destinatari: nessuno. L’elenco non viene venduto, né affittato, né condiviso, né usato per altro che le due e-mail descritte.
I tuoi diritti. Accesso, rettifica, cancellazione e revoca del consenso. Scrivi a hello@kardhaus.com ed è fatto, senza verifiche oltre al rispondere dall’indirizzo interessato. La cancellazione rimuove il record dal database e dal foglio. Puoi anche proporre reclamo all’autorità di controllo per la protezione dei dati.
Se ti sei iscritto al test Android. L’indirizzo lasciato sulla pagina Android finisce nell’elenco dei tester di Google Play per Kardhaus, quindi Google lo riceve: è Play a mandare l’invito e a decidere chi può installare il test. Serve solo a questo, resta finché il test non finisce o finché non chiedi di cancellarlo, e lo togliamo dall’elenco appena lo chiedi.
Contatti
hello@kardhaus.com — richieste privacy, richieste di cancellazione, problemi di accessibilità o qualunque altra cosa. È l’unico indirizzo che usiamo e risponde una persona.