Hoomie

Documento legale

Informativa sulla Privacy

Ultimo aggiornamento: 8 agosto 2026

La presente Informativa descrive come Hoomie raccoglie, utilizza, conserva e protegge i dati personali degli utenti, in conformità al Regolamento UE 2016/679 (GDPR) e alla normativa italiana sulla protezione dei dati.

1. Titolare del trattamento

Il titolare del trattamento dei dati è Hoomie, raggiungibile all'indirizzo hoomie.net.

Per qualsiasi questione relativa alla privacy o per esercitare i tuoi diritti, puoi contattarci a: privacy@hoomie.net

2. Dati che raccogliamo

2.1 Dati forniti direttamente dall'utente

Quando ti registri o utilizzi la piattaforma, raccogliamo i seguenti dati:

DatoObbligatorioNote
Nome completoVisualizzato nel profilo pubblico
UsernameIdentificativo pubblico univoco
EmailUsata per autenticazione e comunicazioni
PasswordConservata in forma cifrata da Supabase
Stato americano di residenzaUsato per personalizzare i contenuti
Città di residenzaUsata per personalizzare i contenuti
Foto profilo (avatar)NoCaricata su Supabase Storage, con URL pubblico
EtàNoMinimo 18 anni. Visibilità controllata dall'utente
Città di origine in ItaliaNoVisibile nel profilo
Numero di telefonoNoNon visibile al pubblico
BiografiaNoVisibile nel profilo pubblico
InteressiNoUsati per personalizzare l'esperienza

2.2 Dati generati dall'uso della piattaforma

  • Contenuti pubblicati: post, annunci di lavoro, alloggio, eventi, compagni di viaggio, commenti, recensioni di punti di interesse, proposte di guide.
  • File caricati negli annunci e nelle guide: immagini degli annunci, curriculum (PDF) allegati alle offerte di lavoro, immagini delle guide. Sono conservati su Supabase Storage e serviti tramite URL pubblico: chiunque disponga del link può aprirli senza autenticarsi, anche senza un account Hoomie. È una conseguenza del fatto che li alleghi a un contenuto pubblico — valuta con attenzione quali dati personali inserisci nel curriculum che carichi.
  • Allegati delle chat: le immagini e i messaggi vocali inviati nelle conversazioni sono conservati in archivi privati. Non hanno un URL pubblico: ogni volta che vengono aperti generiamo un collegamento temporaneo e firmato, valido un'ora, rilasciato solo dopo aver verificato che chi lo richiede partecipi a quella conversazione.
  • Interazioni: preferenze nei sondaggi (poll), contenuti salvati, notifiche generate e ricevute, reazioni (like) a post e commenti, iscrizioni a categorie e stati (follow).
  • Messaggi in chat: messaggi scambiati nelle chat private (1:1) e di gruppo, comprese le richieste di accesso ai gruppi. I messaggi possono contenere testo, immagini, messaggi vocali e la posizione condivisa, e sono visibili esclusivamente ai partecipanti della conversazione.
  • Segnalazioni nelle chat: quando segnali un messaggio o un altro utente all'interno di una chat, registriamo la segnalazione (motivo, eventuale nota e contesto) per consentirne la gestione da parte del team di moderazione.
  • Feedback: segnalazioni di problemi o suggerimenti inviati tramite il modulo Feedback.
  • Contatori: numero di visualizzazioni dei post (non associato a singoli utenti).
  • Log di accesso: data e ora dell'ultima modifica al profilo, timestamp di creazione dei contenuti.
  • Dati di attività per il sistema badge: il numero di post, commenti, guide e interazioni mensili viene elaborato automaticamente ogni mese per calcolare e assegnare badge di attività visibili nel profilo pubblico.
  • Esiti della moderazione automatica: ogni contenuto inviato viene analizzato dal nostro sistema AI; l'esito (approvato/in revisione/rifiutato) e la relativa motivazione in italiano vengono conservati insieme al contenuto a fini di audit e moderazione umana.

2.3 Dati raccolti automaticamente

  • Analytics (Vercel Analytics): tipo di dispositivo (mobile/desktop), sistema operativo (Windows, macOS, Android, iOS), paese di accesso, pagine visitate. Questi dati sono aggregati e anonimi; non vengono associati al tuo account personale.
  • Prestazioni (Vercel Speed Insights): tempi di caricamento e altri indicatori tecnici delle pagine che visiti, raccolti in forma aggregata per individuare le pagine lente. Non sono associati al tuo account.
  • Diagnostica degli errori (Sentry): quando una schermata va in errore registriamo il messaggio e lo stack trace dell'errore, la pagina in cui è avvenuto, browser e sistema operativo, e se stavi usando l'app iOS, l'app Android o il sito. Servono a capire e correggere il malfunzionamento: le app Hoomie caricano il sito dentro una WebView, quindi senza questi dati un errore che vedi tu è invisibile a noi. Il servizio è configurato per non allegare cookie, intestazioni della richiesta né il tuo indirizzo IP, e non lo usiamo per misurare l'uso dell'app.
  • Cookie di sessione: cookie tecnici necessari per mantenere la sessione autenticata, impostati da Supabase Auth. Non utilizziamo cookie di profilazione o di tracciamento pubblicitario di terze parti.
  • Indirizzo IP: viene trattato dai nostri fornitori di hosting e di mappe come dato tecnico necessario a instradare la richiesta e a difendere il servizio da abusi. Non lo usiamo per profilarti.

2.4 Contenuti aggregati da fonti di terze parti

Oltre ai contenuti pubblicati dagli utenti, Hoomie mostra anche annunci aggregati da piattaforme partner e portali esterni — in particolare eventi, alloggi e offerte di lavoro — a scopo puramente informativo e di scoperta.

  • Questi contenuti vengono recuperati lato server (dai nostri sistemi, non dal tuo dispositivo) e memorizzati temporaneamente nei nostri database per essere mostrati nella sezione corrispondente.
  • La selezione avviene esclusivamente in base allo Stato americano e all'area geografica dei contenuti: le richieste alle fonti esterne contengono solo parametri tecnici (ad esempio il codice dello Stato) e le nostre chiavi di accesso.
  • Non trasmettiamo alcun dato personale dell'utente (nome, email, posizione, cronologia di navigazione o identificativi) alle fonti di terze parti da cui provengono questi annunci. L'aggregazione non è in alcun modo associata al tuo account.
  • Hoomie non possiede, non verifica e non controlla questi contenuti. Se scegli di aprire il link all'annuncio originale lasci la piattaforma e si applicano le condizioni e le privacy policy della fonte esterna. Per i relativi profili di responsabilità vedi i Termini di Servizio.

3. Finalità e base giuridica del trattamento

FinalitàBase giuridica
Registrazione e gestione dell'accountEsecuzione del contratto (art. 6.1.b GDPR)
Fornitura del servizio (pubblicazione contenuti, notifiche)Esecuzione del contratto (art. 6.1.b GDPR)
Invio email transazionali (moderazione, notifiche, reset password)Esecuzione del contratto (art. 6.1.b GDPR)
Moderazione dei contenuti per garantire la sicurezzaLegittimo interesse (art. 6.1.f GDPR)
Moderazione automatica tramite intelligenza artificiale (analisi di testi e immagini dei contenuti)Legittimo interesse (art. 6.1.f GDPR)
Calcolo automatico dei badge in base all'attività mensile dell'utenteLegittimo interesse (art. 6.1.f GDPR)
Analisi aggregata del traffico (Vercel Analytics)Legittimo interesse (art. 6.1.f GDPR) — dati anonimi
Diagnostica e correzione degli errori dell'applicazione (Sentry)Legittimo interesse (art. 6.1.f GDPR) — garantire il funzionamento del servizio
Conservazione della prova delle accettazioni di Termini e InformativaObbligo legale (art. 6.1.c GDPR, in combinato con l'art. 7.1)
Risposta a richieste legali o di sicurezzaObbligo legale (art. 6.1.c GDPR)

4. Terze parti e trasferimento dei dati

Per erogare il servizio ci avvaliamo dei seguenti fornitori. Ogni fornitore tratta i dati esclusivamente per le finalità indicate e dispone di proprie misure di sicurezza adeguate.

Supabase Inc.

Ruolo: Database, autenticazione, storage

Sede: USA (con meccanismi di trasferimento adeguati)

Privacy policy →

Vercel Inc.

Ruolo: Hosting dell'applicazione web, analytics aggregati (Vercel Analytics) e misurazione delle prestazioni (Speed Insights). In quanto hosting tratta i log delle richieste, che includono l'indirizzo IP.

Sede: USA (con meccanismi di trasferimento adeguati)

Privacy policy →

Functional Software, Inc. (Sentry)

Ruolo: Diagnostica degli errori dell'applicazione. Riceve il messaggio e lo stack trace dell'errore, la pagina in cui è avvenuto, browser e sistema operativo, e la piattaforma (sito, app iOS o app Android). È configurato per non trasmettere cookie, intestazioni della richiesta né indirizzo IP.

Sede: USA (con meccanismi di trasferimento adeguati)

Privacy policy →

Resend Inc.

Ruolo: Invio di email transazionali

Sede: USA

Privacy policy →

Google LLC (Places API, Safe Browsing API, Maps JavaScript API, Geocoding)

Ruolo: Places API e Safe Browsing sono chiamate dai nostri server (autocompletamento degli indirizzi digitati e verifica dei link presenti nei contenuti). Le mappe interattive vengono invece caricate direttamente dal tuo browser o dall'app: in quel caso Google riceve il tuo indirizzo IP e le interazioni con la mappa. Quando scegli di rilevare automaticamente la tua città o di condividere la posizione in chat, le coordinate GPS vengono inviate a Google per ricavarne l'indirizzo.

Sede: USA

Privacy policy →

Google LLC (Firebase Cloud Messaging)

Ruolo: Recapito delle notifiche push all'app mobile. Riceve il token del dispositivo e il contenuto della notifica, che include il nome di chi scrive e un'anteprima del messaggio (vedi § 5.1).

Sede: USA

Privacy policy →

OpenAI Inc.

Ruolo: Analisi automatica di testi e immagini dei contenuti ai fini della moderazione. I dati vengono trasmessi esclusivamente per questo scopo e non sono utilizzati per addestrare modelli (API usage policy).

Sede: USA (con meccanismi di trasferimento adeguati)

Privacy policy →

CARTO / OpenStreetMap

Ruolo: Riquadri grafici delle mappe (basemap). Vengono richiesti dal tuo dispositivo mentre la mappa si disegna, quindi il fornitore riceve il tuo indirizzo IP e l'area geografica che stai guardando — inclusa quella attorno a una posizione condivisa in chat.

Sede: UE / USA

Privacy policy →

Newsdata.io

Ruolo: Aggregazione di notizie (nessun dato utente trasmesso)

Sede:

Privacy policy →

Bright Data Ltd.

Ruolo: Infrastruttura di rete usata dai nostri server per recuperare gli annunci pubblicati su portali esterni. Non riceve alcun dato personale degli utenti Hoomie.

Sede: Israele / USA

Privacy policy →

4.1 Fonti degli annunci aggregati

Gli eventi, gli alloggi e le offerte di lavoro provenienti da portali esterni sono recuperati dai nostri server presso i seguenti fornitori: Ticketmaster, SeatGeek, Eventbrite, Adzuna, Jooble, Zillow, StreetEasy e Partiful. Come descritto al § 2.4, a queste fonti non trasmettiamo alcun dato personale degli utenti: le richieste contengono solo parametri geografici e le nostre chiavi di accesso.

Non vendiamo né cediamo i tuoi dati personali a terze parti per scopi pubblicitari o di profilazione commerciale. Non utilizziamo alcuno strumento di tracciamento pubblicitario, di remarketing o di misurazione delle conversioni.

5. App mobile (iOS e Android)

Quando installi e utilizzi l'app ufficiale di Hoomie per iOS o Android, l'app funziona come un contenitore (web view) del sito hoomie.net e si avvale di alcune funzionalità native del dispositivo. Riceviamo solo i dati strettamente necessari a far funzionare le feature elencate qui sotto e non accediamo ad alcun sensore o file al di fuori di queste finalità. Le autorizzazioni sono richieste dal sistema operativo al primo utilizzo della funzione corrispondente e sono revocabili in qualsiasi momento dalle impostazioni del telefono.

5.1 Notifiche push (Firebase Cloud Messaging)

Per recapitare le notifiche sulle nuove chat, sui commenti e sulle interazioni con i tuoi contenuti utilizziamo Firebase Cloud Messaging di Google. La prima volta che apri l'app, Firebase genera un identificativo del dispositivo (token FCM): lo memorizziamo nel nostro database Supabase associato al tuo account e lo usiamo esclusivamente come destinatario tecnico delle notifiche. Il token non contiene informazioni personali, non viene condiviso con utenti o inserzionisti e può essere revocato in qualsiasi momento disattivando le notifiche dell'app dalle impostazioni di sistema del telefono o disinstallando l'app.

Va tenuto presente che il contenuto della notifica transita per i server di Google: per le notifiche di chat include il nome di chi ti ha scritto e un'anteprima del messaggio (i primi 80 caratteri del testo, oppure un'indicazione generica del tipo «🎤 Messaggio vocale» o «📍 Posizione condivisa»). È il funzionamento normale delle notifiche push su iOS e Android: se preferisci evitarlo puoi disattivare le notifiche dell'app, oppure silenziare la singola conversazione dalle impostazioni della chat. Per ulteriori dettagli sul trattamento di Google: firebase.google.com/support/privacy.

5.2 Fotocamera e foto

Quando aggiungi una foto al tuo profilo, a un annuncio, a un post, alla recensione di un punto di interesse o all'interno di una chat, l'immagine viene caricata sui nostri server (Supabase Storage). Le foto allegate ad annunci, post e profili sono pubbliche, coerentemente con il contenuto a cui le alleghi; le foto inviate in chat sono conservate in un archivio privato e raggiungibili solo dai partecipanti alla conversazione, tramite un collegamento temporaneo (vedi § 2.2). Non accediamo alla fotocamera né alla galleria fotografica senza il tuo consenso esplicito: la richiesta di autorizzazione viene gestita dal sistema operativo la prima volta che tocchi il pulsante per scattare o scegliere una foto, e puoi revocarla in qualsiasi momento dalle impostazioni del telefono.

5.3 Microfono e messaggi vocali

Quando registri un messaggio vocale all'interno di una chat, il microfono viene attivato soltanto per la durata della registrazione e l'audio viene caricato sui nostri server (Supabase Storage) in un archivio privato. Il file è raggiungibile esclusivamente dai partecipanti alla chat (privata o di gruppo) in cui lo hai inviato, attraverso un collegamento temporaneo generato al momento dell'ascolto e valido un'ora: non è accessibile pubblicamente né indicizzato. Non accediamo al microfono al di fuori della funzione di registrazione vocale e l'utilizzo richiede sempre il tuo consenso esplicito tramite la richiesta di permesso del sistema operativo. Puoi revocare il permesso in qualsiasi momento dalle impostazioni del telefono.

5.4 Posizione

Utilizziamo la tua posizione esclusivamente in due casi, sempre dietro tua azione esplicita: (a) durante la registrazione, per suggerirti automaticamente lo Stato e la città di residenza negli USA — il valore è sempre modificabile manualmente, anche rifiutando il permesso; (b) quando scegli di condividere la tua posizione attuale all'interno di una chat. Non tracciamo la tua posizione in background, non costruiamo cronologie di spostamento e non utilizziamo la posizione per finalità pubblicitarie. La precisione (approssimativa o esatta) dipende dal permesso che concedi al sistema operativo e può essere revocata in qualsiasi momento dalle impostazioni del telefono.

5.5 Identificativi del dispositivo

L'unico identificativo del dispositivo che riceviamo è il token FCM descritto al punto 5.1, utilizzato esclusivamente per il recapito delle notifiche push. Non raccogliamo l'Advertising ID, l'IMEI, il numero di serie del dispositivo o altri identificativi persistenti, e non utilizziamo SDK pubblicitari o di profilazione di terze parti.

6. Cookie e archiviazione locale

  • Non vengono utilizzati per profilarti né per finalità pubblicitarie.
  • Sono necessari per mantenere la sessione di accesso attiva.
  • Vengono eliminati alla scadenza della sessione o alla disconnessione.

Trattandosi di cookie strettamente necessari alla fornitura del servizio che hai richiesto, non è necessario il tuo consenso preventivo ai sensi dell'art. 122 del Codice Privacy e della Direttiva ePrivacy. Ti mostriamo comunque un avviso informativo al primo accesso.

Utilizziamo inoltre l'archiviazione locale del browser o dell'app (localStorage) per ricordare alcune preferenze di interfaccia: che hai già visto l'introduzione dell'app, l'avviso sui cookie e l'avviso di aggiornamento di questa Informativa. Non sono cookie, non vengono trasmessi ad alcun server di terze parti e puoi cancellarli svuotando i dati del sito o dell'app.

Vercel Analytics e Vercel Speed Insights, utilizzati per misure aggregate di traffico e di prestazioni, impiegano tecnologie di misurazione anonime e non richiedono cookie di consenso ai sensi del GDPR, in quanto i dati raccolti sono anonimi e aggregati.

Anche Sentry, che raccoglie la diagnostica degli errori, non utilizza cookie: invia un evento solo quando qualcosa va storto, mai per seguire la tua navigazione. Non misura quali pagine visiti né quanto tempo ci resti.

Non utilizziamo cookie di terze parti per finalità pubblicitarie, di remarketing, di misurazione delle conversioni o di tracciamento comportamentale.

7. Conservazione dei dati

  • Dati del profilo: conservati per tutta la durata dell'account. Alla cancellazione dell'account il profilo, l'avatar e i file caricati vengono eliminati immediatamente.
  • Contenuti pubblicati: conservati finché non li elimini o fino alla cancellazione dell'account. Alcuni contenuti collettivi — messaggi nelle chat di gruppo, guide della community, segnalazioni inviate — restano visibili agli altri partecipanti ma vengono resi anonimi, cioè scollegati dal tuo profilo: rimuoverli del tutto cancellerebbe conversazioni altrui. È il bilanciamento previsto dall'art. 17(3) GDPR.
  • Messaggi eliminati nelle chat: quando elimini un messaggio scompare immediatamente dalla conversazione, ma ne conserviamo una copia non visibile agli utenti per finalità di moderazione e di gestione delle segnalazioni di abuso.
  • Segnalazioni ed esiti di moderazione: conservati per la durata dell'account e comunque per il tempo necessario a gestire eventuali contestazioni.
  • Token dei dispositivi per le notifiche: eliminati alla disconnessione, alla disinstallazione dell'app o alla cancellazione dell'account.
  • File caricati (immagini, documenti): conservati finché l'utente o il moderatore non li rimuove, oppure fino alla cancellazione dell'account.
  • Analytics aggregati: dati anonimi aggregati senza scadenza definita, non associati a singoli utenti.

Puoi eliminare il tuo account e i dati associati in qualsiasi momento direttamente dall'app, senza doverne fare richiesta (vedi sezione "I tuoi diritti").

8. I tuoi diritti (GDPR)

In qualità di interessato, ai sensi del GDPR hai i seguenti diritti, esercitabili contattandoci a privacy@hoomie.net:

  • Accesso (art. 15): ottenere conferma del trattamento e copia dei tuoi dati.
  • Rettifica (art. 16): correggere dati inesatti o incompleti.
  • Cancellazione ("diritto all'oblio", art. 17): puoi eliminare il tuo account e i dati associati direttamente dall'app, in Il mio profilo → Elimina account. L'eliminazione è immediata e permanente. In alternativa puoi scrivere a privacy@hoomie.nete procederemo entro 30 giorni. In entrambi i casi restano salvi gli obblighi di legge che ci impongano di conservare specifiche informazioni per un periodo più lungo.
  • Limitazione (art. 18): limitare il trattamento in specifiche circostanze.
  • Portabilità (art. 20): ricevere i tuoi dati in formato strutturato e leggibile da una macchina. Al momento non è disponibile una funzione di esportazione automatica: scrivi a privacy@hoomie.net e ti invieremo i tuoi dati entro 30 giorni.
  • Opposizione (art. 21): opporti al trattamento basato su legittimo interesse.
  • Revoca del consenso: se il trattamento si basa sul consenso, puoi revocarlo in qualsiasi momento senza pregiudicare la liceità del trattamento precedente.
  • Opposizione a decisioni automatizzate (art. 22): il nostro sistema di moderazione AI può approvare o rifiutare automaticamente i tuoi contenuti senza intervento umano immediato. Hai il diritto di richiedere la revisione umana di qualsiasi decisione adottata in via esclusivamente automatizzata, di esprimere la tua opinione e di contestare la decisione scrivendo a privacy@hoomie.net.

Hai inoltre il diritto di presentare reclamo all'autorità di controllo competente (in Italia: Garante per la Protezione dei Dati Personali garanteprivacy.it).

9. Sicurezza dei dati

Adottiamo misure tecniche e organizzative adeguate per proteggere i dati personali da accesso non autorizzato, perdita, distruzione o divulgazione. In particolare:

  • Le password sono conservate esclusivamente in forma cifrata (gestite da Supabase Auth).
  • Le comunicazioni tra client e server avvengono tramite protocollo HTTPS.
  • L'accesso ai dati sensibili è limitato tramite Row Level Security (RLS) a livello di database.
  • Gli allegati delle chat sono conservati in archivi privati e raggiungibili solo tramite collegamenti temporanei, rilasciati dopo aver verificato che chi li richiede partecipi alla conversazione.
  • Le operazioni amministrative privilegiate richiedono una chiave di servizio separata non esposta al pubblico.

Nonostante le misure adottate, nessun sistema è completamente privo di rischi. Ti incoraggiamo a mantenere riservate le tue credenziali e a segnalarci immediatamente qualsiasi sospetta violazione della sicurezza.

10. Minori

Hoomie è riservato ai maggiorenni: per registrarti devi avere almeno 18 anni, come previsto dai Termini di Servizio. Il servizio non è rivolto ai minori e non ne trattiamo consapevolmente i dati personali.

Poiché il servizio è riservato ai maggiorenni, non ricorriamo al consenso dei genitori previsto dall'art. 8 GDPR per i servizi rivolti ai minori: quella base giuridica qui non si applica.

Se veniamo a conoscenza che un account è intestato a un minorenne, lo chiudiamo e ne cancelliamo i dati. Se ritieni che un minore ci abbia fornito i propri dati, scrivici a privacy@hoomie.net e interverremo senza indugio.

11. Registro delle accettazioni

L'art. 7(1) GDPR richiede che il titolare sia in grado di dimostrare le accettazioni raccolte. Per questo conserviamo, associato al tuo profilo, l'indicazione della versione dei documenti legali che hai accettato:

  • al momento della registrazione, tramite le caselle di spunta obbligatorie relative ai Termini di Servizio e alla presente Informativa;
  • alla presa d'atto di un successivo aggiornamento, tramite l'avviso che ti mostriamo all'accesso.

Si tratta di un semplice numero di versione e di una data: non registriamo altri dati in questa occasione.

12. Modifiche alla presente Informativa

Ci riserviamo il diritto di aggiornare questa Informativa in qualsiasi momento. Le modifiche significative vengono comunicate agli utenti registrati con un avviso in evidenza all'interno della piattaforma, che riporta un collegamento ai documenti aggiornati, e possono essere comunicate anche via email. La data dell'ultimo aggiornamento è indicata in cima a questo documento.

13. Contatti

Per domande, esercizio dei diritti o qualsiasi questione relativa alla privacy:

  • Email: privacy@hoomie.net
  • Modulo feedback disponibile nella sezione "Feedback" della piattaforma.