VEMIO - Informativa sul Trattamento dei Dati Personali
ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 ("GDPR")
Applicazione mobile Vemio - Versione 2.2
1. Titolare del trattamento
Il titolare del trattamento dei dati personali degli Utenti di Vemio è:
PRG COMETA S.R.L.
Società a responsabilità limitata unipersonale
Sede legale: Via Bosco Li Foj 46/A, 85100 Potenza (PZ), Italia
Codice fiscale e Partita IVA: 02229940768
Iscritta al Registro Imprese della Basilicata al n. 02229940768
REA: PZ-222926
PEC: prgcometa@pec.it
Email di contatto privacy: privacy@vemioapp.com
Salvo diversa indicazione, nel seguito il titolare è indicato come "Titolare".
Il Titolare non ha nominato un Responsabile della Protezione dei Dati (DPO), non ricorrendone i presupposti di legge. Il Titolare rimane il punto di contatto diretto per tutte le questioni relative alla protezione dei dati personali.
2. Definizioni principali
Per "dati personali" si intende qualsiasi informazione riguardante una persona fisica identificata o identificabile.
Per "trattamento" si intende qualsiasi operazione o insieme di operazioni eseguite su dati personali (raccolta, registrazione, conservazione, consultazione, cancellazione, ecc.).
Per "App" o "Vemio" si intende l'applicazione mobile Vemio disponibile su iOS e Android, nonché l'eventuale interfaccia web associata.
Per "Utente" o "Interessato" si intende la persona fisica che si registra e utilizza Vemio.
Per "Responsabile del trattamento" si intende il soggetto terzo che tratta dati personali per conto del Titolare.
3. Categorie di dati personali trattati
3.1. Dati di identità e account
- Identificativo utente univoco (userId)
- Indirizzo email
- Nome visualizzato e avatar (facoltativi)
3.2. Dati di autenticazione
- Token di sessione e refresh token gestiti tramite AWS Cognito, conservati in modo sicuro sul dispositivo (SecureStore)
- Eventuali identificativi derivanti da login social (Sign in with Apple, Google Sign-In), limitati agli identificativi forniti dalle rispettive piattaforme
3.3. Dati di preferenze e configurazione
- Lingua e tema dell'interfaccia
- Obiettivo giornaliero di studio
- Impostazioni notifiche (tipologia, orari silenziosi, timezone)
- Tipi di carte e modalità di studio preferiti
3.4. Contenuti generati dall'Utente
- Materie, aree tematiche, deck e flashcard (testo, immagini, formule)
- File PDF caricati per la generazione di contenuti tramite AI
- Note testuali
- Trascrizioni audio delle sessioni di interrogazione orale (generate tramite riconoscimento vocale)
- Messaggi e risposte nelle chat AI relativi a materie e deck
Avvertenza: l'Utente può inserire nei contenuti caricati dati personali di terzi o categorie particolari di dati (es. dati sanitari, convinzioni religiose). Il Titolare non effettua un controllo preventivo su tali contenuti; l'Utente è l'unico responsabile di non inserire dati di terzi senza adeguata base giuridica.
3.5. Dati di utilizzo e studio
- Dati di apprendimento sulle flashcard (storico tentativi, punteggi, tempi di risposta, mastery)
- Storico degli esami simulati e dei risultati
- Statistiche di apprendimento aggregate
3.6. Dati del dispositivo e permessi
- Token Expo Push Notification per invio notifiche push
- Accesso alla fotocamera (solo per scansione QR)
- Accesso al microfono e al riconoscimento vocale (esclusivamente per interrogazioni orali)
- Accesso al file/document picker (solo per upload di PDF)
3.7. Dati di pagamento e fatturazione
Per la gestione dei piani a pagamento, Vemio può trattare dati relativi a pagamenti, abbonamenti e fatturazione.
Per i pagamenti e gli abbonamenti possono essere trattati:
- Identificativo cliente presso il prestatore di pagamento
- Identificativo abbonamento
- Piano o tier attivo
- Stato dell'abbonamento
- Importi, scadenze, rinnovi, disdette e stato dei pagamenti
- Dati tecnici necessari alla riconciliazione del pagamento
I dati completi della carta di pagamento, come numero carta, CVV e scadenza, non transitano né vengono conservati sui server Vemio. Tali dati sono gestiti direttamente dal prestatore di pagamento utilizzato.
Per l'emissione e la gestione delle fatture elettroniche, Vemio utilizza un sistema proprietario integrato e canalizzato verso il Sistema di Interscambio (SdI). A tal fine possono essere trattati:
- Nome e cognome o ragione sociale
- Codice fiscale e/o partita IVA
- Indirizzo di residenza, domicilio fiscale o sede
- Indirizzo email
- Eventuale PEC o codice destinatario
- Paese di residenza o stabilimento
- Dati relativi al piano acquistato
- Importi, aliquote IVA, imposte, eventuali esenzioni o regimi fiscali applicabili
- Numero e data della fattura
- Identificativi tecnici della fattura elettronica
- Ricevute, notifiche, esiti e metadati restituiti dal Sistema di Interscambio
- Dati necessari alla conservazione fiscale e contabile
Il sistema proprietario di fatturazione è utilizzato dal Titolare per adempiere agli obblighi fiscali, contabili e amministrativi previsti dalla normativa italiana. Le fatture elettroniche sono trasmesse al Sistema di Interscambio secondo le regole tecniche applicabili.
I dati di fatturazione sono conservati per il periodo previsto dalla normativa fiscale e civilistica applicabile.
3.8. Dati diagnostici, di sicurezza e di analytics
- Segnalazioni di errore (bug report): route, azione, messaggio errore, stack trace, versione app, piattaforma, stato rete
- Log tecnici CloudWatch: eventi di sistema, errori lato server, metriche di performance
- Dati di analytics relativi all'utilizzo del sito (es. landing page, area account) tramite strumenti come Cloudflare Analytics, in forma aggregata e pseudonimizzata, senza identificare direttamente gli Utenti (ove configurato in tal senso).
I log vengono automaticamente redatti per escludere token di autenticazione, email e altri dati personali direttamente identificativi.
3.9. Uso di sistemi di intelligenza artificiale
Vemio integra funzionalità basate su sistemi di intelligenza artificiale generativa e assistiva per supportare l'Utente nello studio.
Le funzionalità AI possono essere utilizzate, ad esempio, per:
- Generare flashcard a partire da testi, note o PDF
- Creare spiegazioni, sintesi, esempi e schemi
- Formulare domande di ripasso
- Supportare chat AI relative a materie, deck o contenuti di studio
- Analizzare risposte dell'Utente in sessioni di esercitazione
- Assistere nelle interrogazioni orali o nella preparazione di esami simulati
- Valutare, a fini esclusivamente didattici e di autovalutazione, la completezza o correttezza di una risposta
3.9.1. Orchestrazione dinamica dei modelli AI
Vemio utilizza un sistema interno di orchestrazione e instradamento delle richieste AI. Quando l'Utente utilizza una funzionalità AI, la richiesta può essere elaborata tramite diversi modelli o fornitori di servizi AI, selezionati dinamicamente dal sistema in base a criteri tecnici e funzionali.
La selezione può dipendere, ad esempio, dalla complessità della richiesta, dalla tipologia e lingua del contenuto, dalla lunghezza del testo o del documento, dalla disponibilità tecnica dei servizi, dai tempi di risposta, dalla qualità attesa, dai requisiti di sicurezza e dall'ottimizzazione dei costi e delle risorse.
Il Titolare non assegna necessariamente a ciascun modello AI una finalità fissa e immutabile. I diversi modelli possono essere utilizzati in modo alternativo o complementare per fornire la specifica funzionalità richiesta dall'Utente. In caso di errore, indisponibilità o necessità tecnica, la richiesta può essere reinstradata verso un altro modello o fornitore compatibile.
3.9.2. Dati trattati tramite le funzionalità AI
Quando l'Utente utilizza una funzionalità AI, Vemio può trattare e, ove necessario, trasmettere ai fornitori tecnici incaricati i dati strettamente necessari alla generazione della risposta, tra cui:
- Prompt e istruzioni inserite dall'Utente
- Testi, note, formule, immagini o contenuti di studio
- Contenuti estratti da file PDF caricati dall'Utente
- Domande e risposte relative alle sessioni di studio
- Trascrizioni vocali, se l'Utente utilizza funzioni di interrogazione orale
- Cronologia della conversazione AI, nei limiti necessari a mantenere il contesto della sessione
- Metadati tecnici necessari al funzionamento, alla sicurezza e al monitoraggio del servizio
L'Utente è invitato a non inserire nelle funzionalità AI dati personali di terzi, dati sensibili o categorie particolari di dati, salvo che disponga di un'idonea base giuridica.
3.9.3. Fornitori AI
Per l'erogazione delle funzionalità AI, Vemio può utilizzare, direttamente o tramite infrastrutture cloud, fornitori specializzati in servizi di intelligenza artificiale, tra cui Amazon Web Services, anche tramite AWS Bedrock, OpenAI, Anthropic, xAI ed eventuali ulteriori fornitori tecnici indicati nell'elenco aggiornato dei responsabili o sub-responsabili del trattamento.
Tali fornitori trattano i dati, a seconda dei casi, come Responsabili del trattamento per conto del Titolare o come autonomi titolari limitatamente alle attività svolte secondo proprie finalità e obblighi di legge. L'elenco aggiornato dei fornitori e dei Responsabili del trattamento può essere richiesto scrivendo a privacy@vemioapp.com.
3.9.4. Limitazioni delle funzionalità AI
Le funzionalità AI di Vemio hanno finalità di supporto allo studio, organizzazione dei contenuti, esercitazione e autovalutazione personale.
Vemio non utilizza sistemi AI per:
- Determinare l'accesso dell'Utente a scuole, università, percorsi di formazione o concorsi
- Attribuire titoli, certificazioni ufficiali o valutazioni scolastiche o universitarie formali
- Assumere decisioni con effetti giuridici sull'Utente o decisioni automatizzate analogamente significative
- Effettuare riconoscimento o categorizzazione biometrica
- Effettuare riconoscimento delle emozioni
- Monitorare comportamenti vietati durante esami ufficiali
I risultati generati dall'AI, inclusi punteggi, feedback, spiegazioni o valutazioni simulate, hanno esclusivamente finalità didattica e non sostituiscono il giudizio di docenti, professionisti, istituzioni scolastiche, universitarie o altri soggetti qualificati.
Le risposte generate dall'AI possono contenere errori, imprecisioni, omissioni o contenuti non aggiornati. L'Utente è invitato a verificarle criticamente e a non considerarle come pareri professionali, legali, medici, psicologici, fiscali o accademici ufficiali.
3.9.5. Addestramento dei modelli
Vemio non utilizza direttamente i contenuti personali degli Utenti per addestrare propri modelli AI generali.
Con riferimento ai fornitori AI esterni, il Titolare applica, ove disponibili, accordi contrattuali, impostazioni tecniche e misure organizzative volte a limitare l'uso dei dati alle sole finalità di erogazione del servizio richiesto dall'Utente e, ove previsto dai relativi accordi, a escludere l'utilizzo dei dati per l'addestramento di modelli generali dei fornitori.
3.9.6. Trasparenza verso l'Utente
Quando una funzionalità è basata su intelligenza artificiale, Vemio informa l'Utente tramite l'interfaccia dell'App, la presente Informativa o altri avvisi contestuali. L'Utente viene informato che i contenuti generati, sintetizzati, valutati o trasformati tramite tali funzioni possono essere prodotti con il supporto di sistemi AI.
4. Finalità e basi giuridiche
4.1. Esecuzione del contratto (art. 6, par. 1, lett. b GDPR)
Il trattamento è necessario per fornire i servizi richiesti dall'Utente, tra cui:
- Creazione e gestione dell'account, autenticazione, recupero credenziali
- Funzionalità core: creazione deck, flashcard, sessioni studio SRS/FSRS, esami simulati, interrogazioni orali
- Generazione di contenuti tramite AI (flashcard, spiegazioni, valutazioni) su richiesta dell'Utente
- Gestione piani e abbonamenti tramite Stripe: checkout, rinnovi, disdetta, incasso e riconciliazione dei pagamenti
- Assistenza tecnica e risposta alle richieste dell'Utente
4.2. Consenso (art. 6, par. 1, lett. a GDPR)
Sono basati sul consenso esplicito dell'Utente, liberamente revocabile:
- Invio di notifiche push non strettamente necessarie (promemoria di studio)
- Accesso al microfono per interrogazioni orali
- Accesso alla fotocamera per scansione di codici QR
Il consenso può essere revocato in qualsiasi momento dalle impostazioni del dispositivo o dell'App, senza pregiudicare la liceità dei trattamenti già effettuati.
Per eventuali future campagne di email marketing o profilazione (ad es. suggerimenti di contenuti/piani in base a zona, età, università), il Titolare richiederà un consenso separato e specifico, con possibilità di revoca in ogni momento.
4.3. Legittimo interesse (art. 6, par. 1, lett. f GDPR)
Il Titolare tratta dati sulla base del proprio legittimo interesse, previa verifica che non prevalgano i diritti e le libertà dell'Utente, in particolare per:
- Sicurezza informatica: rilevamento accessi non autorizzati, prevenzione abusi e frodi
- Stabilità del servizio: analisi tecnica di errori e anomalie tramite log diagnostici
- Miglioramento del servizio: analisi aggregata e anonimizzata dei pattern di utilizzo
4.4. Obblighi legali (art. 6, par. 1, lett. c GDPR)
Il trattamento è necessario per adempiere a obblighi di legge, tra cui:
- Emissione, trasmissione e conservazione delle fatture elettroniche
- Gestione degli adempimenti fiscali, contabili e amministrativi
- Trasmissione delle fatture elettroniche tramite Sistema di Interscambio
- Conservazione di fatture, registri e documentazione contabile per il periodo previsto dalla normativa applicabile
- Risposta a richieste legittime di autorità giudiziarie, amministrative, fiscali o di controllo
5. Destinatari dei dati e Responsabili del trattamento
I dati personali sono trattati da soggetti che operano quali Responsabili del trattamento in base a specifici Data Processing Agreement ai sensi dell'art. 28 GDPR, tra cui:
- Amazon Web Services (AWS) - infrastruttura cloud (Cognito, DynamoDB, S3, Lambda, API Gateway, SQS, EventBridge, CloudWatch, Aurora Serverless, Bedrock)
- OpenAI, LLC - servizi di intelligenza artificiale
- Anthropic (via AWS Bedrock) - servizi di intelligenza artificiale tramite Bedrock
- X.AI Corp. - servizi di intelligenza artificiale
- Stripe, Inc. - elaborazione pagamenti, gestione abbonamenti e riconciliazione dei pagamenti; la fatturazione elettronica italiana è gestita dal Titolare tramite sistema proprietario integrato con il Sistema di Interscambio
- Expo Technology, Inc. - notifiche push (Expo Push Notification Service)
- Apple Inc. e Google LLC - autenticazione social (Sign in with Apple, Google Sign-In), distribuzione App, notifiche push di piattaforma (APNs / FCM)
- Cloudflare, Inc. - servizi di sicurezza, caching, e analytics web in forma aggregata.
I suddetti soggetti agiscono in qualità di Responsabili o, nei casi indicati (Apple, Google per le funzionalità di piattaforma), come autonomi titolari per le rispettive operazioni.
L'elenco aggiornato dei Responsabili è disponibile in questa Informativa e può essere richiesto al Titolare.
5.1. Destinatari dei dati relativi a pagamento e fatturazione
Per la gestione dei pagamenti e della fatturazione, i dati personali possono essere comunicati o resi disponibili a:
- Prestatori di servizi di pagamento, per la gestione tecnica dei pagamenti, degli abbonamenti e degli incassi
- Sistema di Interscambio e Agenzia delle Entrate, per l'emissione, trasmissione, controllo, recapito e gestione delle fatture elettroniche secondo la normativa applicabile
- Eventuali consulenti fiscali, commercialisti o soggetti incaricati della gestione contabile, ove nominati o autorizzati
- Eventuali conservatori digitali o fornitori di conservazione a norma, se utilizzati
- Autorità fiscali, amministrative o giudiziarie, nei casi previsti dalla legge
Il sistema proprietario di fatturazione utilizzato da Vemio non costituisce un destinatario esterno dei dati, ma uno strumento tecnico interno del Titolare per la gestione degli obblighi fiscali e contabili.
6. Trasferimenti verso Paesi terzi
Alcuni fornitori operano negli Stati Uniti o in altri Paesi terzi extra-SEE, in particolare X.AI Corp., OpenAI, Stripe, Expo, Apple e Google.
In assenza di decisione di adeguatezza generale per tali Paesi, i trasferimenti avvengono sulla base di:
- Clausole Contrattuali Standard (SCC) adottate dalla Commissione Europea (decisione 4 giugno 2021)
- Data Processing Agreement con ciascun fornitore
- Misure di sicurezza supplementari (es. cifratura in transito e a riposo, pseudonimizzazione dove possibile)
I dati applicativi gestiti in AWS sono in via principale trattati in regioni UE (es. eu-south-1 e altre regioni europee per servizi specifici come Aurora Serverless e Bedrock).
L'Utente può richiedere copia delle garanzie relative ai trasferimenti contattando privacy@vemioapp.com.
7. Periodi di conservazione
I dati personali sono conservati per il tempo strettamente necessario alle finalità per cui sono raccolti, nel rispetto dei seguenti criteri:
- Dati di account e contenuti di studio: per tutta la durata del rapporto contrattuale (account attivo); eliminazione entro 30 giorni dalla cancellazione dell'account, salvo obblighi legali
- File PDF caricati (storage grezzo su S3): 7 giorni dalla data di upload, poi eliminazione automatica; il contenuto estratto e indicizzato per l'AI resta per la durata dell'account
- Cache risposte AI: 7 giorni
- Log diagnostici (CloudWatch): 90 giorni
- Bug report: 90 giorni dalla segnalazione
- Token push (Expo): fino a revoca del consenso o disinstallazione App
- Dati fiscali, fatture elettroniche, notifiche SdI e documentazione contabile: 10 anni o diverso termine previsto dalla normativa fiscale e civilistica applicabile
- Trascrizioni orali: per la durata dell'account; cancellate in caso di eliminazione account
In aggiunta, l'Utente potrà, dalle impostazioni, richiedere la cancellazione selettiva di:
- Cronologia chat AI
- Storico esami simulati
senza necessariamente cancellare l'intero account.
8. Diritti dell'Interessato
L'Utente, nei limiti di legge, può esercitare i diritti previsti dagli artt. 15-22 GDPR:
- Accesso: ottenere conferma dell'esistenza di un trattamento e ricevere copia dei dati
- Rettifica: correggere dati inesatti o incompleti
- Cancellazione ("diritto all'oblio"): richiedere cancellazione nei casi previsti
- Limitazione del trattamento
- Portabilità: ricevere i dati in formato strutturato, di uso comune e leggibile da dispositivo automatico; tale funzione è disponibile tramite "Esporta dati" sul portale web, con invio in formato ZIP entro 30 giorni
- Opposizione al trattamento basato su legittimo interesse
- Revoca del consenso, in qualsiasi momento, senza pregiudizio per i trattamenti già eseguiti
Per esercitare i diritti, l'Utente può:
- utilizzare le funzioni disponibili in App o sul portale web (es. Impostazioni > Privacy > Esporta dati / Cancella account)
- inviare una richiesta a privacy@vemioapp.com
Il Titolare risponde normalmente entro 30 giorni (prorogabili di ulteriori 60 in caso di particolare complessità, con comunicazione motivata). L'esercizio dei diritti è gratuito, salvo richieste manifestamente infondate o eccessive.
L'Utente può inoltre proporre reclamo al Garante per la Protezione dei Dati Personali.
9. Minori
Vemio è destinato a Utenti di età pari o superiore a 16 anni, in conformità all'art. 8 GDPR e all'art. 2-quinquies del Codice Privacy.
Il Titolare non raccoglie consapevolmente dati di minori di 16 anni. L'età viene autodichiarata dall'Utente (inserimento anno di nascita). Se viene successivamente accertato che un account appartiene a minore di 16 anni, il Titolare:
- potrà sospendere l'account;
- potrà richiedere un contatto/consenso del genitore o tutore legale;
- in mancanza di riscontro, procederà alla cancellazione dell'account e dei relativi dati.
Gli Utenti che vengano a conoscenza di tali situazioni sono invitati a segnalarle a privacy@vemioapp.com.
10. Misure di sicurezza
Il Titolare adotta misure tecniche e organizzative adeguate per garantire un livello di sicurezza commisurato al rischio, tra cui:
- Cifratura in transito (TLS 1.2+) per tutte le comunicazioni tra App e server
- Cifratura a riposo dei dati su AWS (S3 SSE-S3, DynamoDB encryption at rest, Aurora encryption at rest)
- Archiviazione sicura dei token di sessione tramite Expo SecureStore
- Autenticazione multi-fattore disponibile tramite AWS Cognito
- Accesso ai dati limitato al personale strettamente necessario, secondo il principio del minimo privilegio
- Log e monitoraggio accessi tramite AWS CloudTrail e CloudWatch
11. Cookie e tecnologie di tracciamento
L'app mobile Vemio non utilizza cookie; le sessioni sono gestite tramite token JWT conservati in SecureStore e non esposti a terzi.
Il sito web (landing page, area account) può utilizzare:
- cookie tecnici strettamente necessari;
- eventuali cookie/tecnologie di analisi (es. Cloudflare Analytics) in forma anonima o pseudonimizzata.
In caso di utilizzo di cookie non tecnici o di profilazione, sarà resa disponibile un'apposita Cookie Policy e, ove richiesto, il consenso tramite banner cookie, in conformità al Codice Privacy e ai provvedimenti del Garante.
12. Modifiche alla presente Informativa
Il Titolare può modificare la presente Informativa in qualsiasi momento, in particolare per adeguamenti normativi o per nuove funzionalità.
In caso di modifiche sostanziali, l'Utente sarà informato tramite email o notifica in App con un preavviso di almeno 15 giorni prima dell'entrata in vigore delle modifiche. L'uso continuato dell'App dopo tale data costituirà accettazione della nuova Informativa.
La versione vigente è sempre disponibile in "Impostazioni > Legale > Privacy Policy".
13. Contatti
Per domande o richieste relative al trattamento dei dati personali:
- Email: privacy@vemioapp.com
- Oggetto consigliato: "Richiesta Privacy - [Nome Cognome]"
Versione 2.2 - In vigore dal 27/07/2026