Informativa sulla privacy
Versione 1.0 — Data di efficacia: 2026-07-26
Stato: bozza in revisione legale. Questo testo e' stato allineato allo stato tecnico reale del codice (vedi
docs/legal/FABLE_LEGAL_AUDIT_REPORT.md) ma non ha ancora ricevuto una revisione legale esterna formale. I tempi di conservazione indicati alla sezione 10 sono valori prudenziali provvisori, non ancora confermati con chi gestisce l'infrastruttura (hosting, backup, log) — nessun dato di retention reale e' oggi documentato nel repository.
La presente informativa descrive il trattamento dei dati personali effettuato attraverso il sito Fable Protocol, accessibile all’indirizzo https://fable-protocol.com, e attraverso la relativa piattaforma dimostrativa.
L’informativa è resa ai sensi degli articoli 12, 13 e 14 del Regolamento (UE) 2016/679 (“GDPR”) e della normativa italiana applicabile.
1. Titolare del trattamento
Fidelity S.r.l.
Sede legale: Via della Madonna Alta 138/A, 06128 Perugia (PG), Italia
Codice fiscale e Partita IVA: 04014920542
REA: PG-373074
PEC: fidelitypec@pec.it
E-mail privacy: privacy@fable-protocol.com
Fidelity S.r.l. opera attraverso i nomi commerciali Fable Protocol e Fable Lab.
2. Ambito dell’informativa
L’informativa riguarda:
- la consultazione del sito pubblico;
- l’invio di richieste tramite moduli o e-mail;
- la registrazione e la gestione dell’account demo;
- l’utilizzo delle funzionalità dimostrative;
- l’eventuale autenticazione tramite provider esterni OAuth o OpenID Connect;
- l’eventuale collegamento volontario di un wallet blockchain;
- l’utilizzo di reti testnet e di dati blockchain pubblici;
- l’iscrizione facoltativa alla newsletter;
- la gestione di sicurezza, log, abusi e assistenza.
Eventuali funzionalità operative future, con valore economico reale o disciplinate da normative specifiche, saranno oggetto di informative e condizioni dedicate prima della loro attivazione.
3. Natura della piattaforma
Fable è attualmente una piattaforma tecnologica, sperimentale e dimostrativa.
Gli importi, i saldi, i token, i crediti, i prezzi, i rendimenti, i wallet interni e le transazioni rappresentati nella demo sono virtuali e privi di valore economico. La piattaforma non richiede pagamenti, carte di credito, depositi, trasferimenti di denaro o conferimenti di cripto-attività.
L’eventuale uso di una blockchain testnet serve a verificare il funzionamento tecnico del protocollo. I token testnet e le operazioni testnet non hanno valore economico reale.
4. Categorie di dati trattati
4.1 Dati di navigazione e log tecnici
I sistemi possono acquisire:
- indirizzo IP;
- data e ora delle richieste;
- URL e risorsa richiesta;
- user agent, browser, sistema operativo e dispositivo;
- codici di risposta e informazioni diagnostiche;
- log di autenticazione, sicurezza e applicazione;
- identificatori di sessione;
- eventi relativi a errori, tentativi abusivi o anomalie.
4.2 Dati di contatto
Quando l’utente scrive a Fidelity o utilizza un modulo, possono essere trattati:
- nome e cognome;
- indirizzo e-mail;
- società, ente o organizzazione;
- ruolo professionale, se comunicato;
- oggetto e contenuto del messaggio;
- allegati e ulteriori informazioni fornite volontariamente.
4.3 Dati di registrazione e account
A seconda dell’architettura effettivamente adottata, possono essere trattati:
- identificativo interno dell’utente;
- nome, cognome o nome visualizzato;
- indirizzo e-mail;
- stato dell’account;
- data di registrazione e ultimo accesso;
- preferenze, lingua e impostazioni;
- versione delle informative e condizioni accettate;
- data, ora, indirizzo IP e modalità delle accettazioni;
- consensi facoltativi, revoche e relative prove.
Se l’autenticazione è gestita internamente, Fidelity tratta anche le credenziali in forma protetta e non conserva la password in chiaro.
Se l’autenticazione è affidata a un provider esterno, Fidelity non riceve né conserva la password usata presso il provider. Può ricevere un identificativo univoco, e-mail, nome, immagine profilo o altri attributi autorizzati dall’utente e strettamente necessari al login.
4.4 Dati creati nella demo
La piattaforma può trattare:
- nome e descrizione dell’economia digitale;
- configurazioni, parametri e regole selezionate;
- token, asset, saldi e movimenti simulati;
- scenari, prove e risultati generati;
- log delle operazioni;
- file, immagini o contenuti caricati;
- identificativi tecnici collegati all’account.
Gli utenti non devono inserire dati personali reali di terzi, segreti industriali, dati bancari, chiavi private, seed phrase, documenti d’identità o altre informazioni riservate non necessarie.
4.5 Dati relativi ai wallet
Se l’utente collega un wallet, possono essere trattati:
- indirizzo pubblico del wallet;
- rete blockchain selezionata;
- identificatori di chain e transazioni;
- firme crittografiche usate per autenticazione o autorizzazione;
- stato del collegamento;
- dati pubblici associati all’indirizzo sulla blockchain.
Fidelity non richiede e non deve mai ricevere chiavi private o seed phrase. La firma avviene nel wallet dell’utente.
L’indirizzo pubblico può costituire dato personale quando è associato a un account o consente di identificare direttamente o indirettamente una persona.
4.6 Dati su blockchain e testnet
Le operazioni inviate a una blockchain testnet possono diventare pubblicamente consultabili e tecnicamente non cancellabili dal registro distribuito.
Fidelity deve limitare i dati scritti on-chain a identificativi tecnici, hash o valori dimostrativi, evitando nomi, e-mail, dati di contatto e altre informazioni personali in chiaro.
La cancellazione dell’account non comporta la cancellazione dei dati già registrati su una blockchain pubblica o testnet. Fidelity può invece eliminare l’associazione interna tra account e indirizzo, quando consentito e non necessario per obblighi o sicurezza.
4.7 Newsletter e marketing
Con consenso facoltativo possono essere trattati:
- indirizzo e-mail;
- nome, se fornito;
- data, ora, indirizzo IP e fonte dell’iscrizione;
- stato di conferma double opt-in, se adottato;
- invii, disiscrizioni e preferenze;
- eventi tecnici strettamente necessari alla consegna e sicurezza.
La registrazione alla demo non comporta automaticamente l’iscrizione alla newsletter.
5. Finalità e basi giuridiche
5.1 Funzionamento del sito e sicurezza
Finalità: erogazione delle pagine, gestione tecnica, prevenzione di abusi, sicurezza, diagnosi e continuità.
Base giuridica: legittimo interesse di Fidelity ai sensi dell’articolo 6, paragrafo 1, lettera f), GDPR e, quando necessario per il servizio richiesto, articolo 6, paragrafo 1, lettera b).
5.2 Gestione delle richieste
Finalità: rispondere a contatti, richieste informative, proposte di collaborazione o assistenza.
Base giuridica: misure precontrattuali o esecuzione della richiesta, articolo 6, paragrafo 1, lettera b), oppure legittimo interesse, lettera f).
5.3 Creazione e gestione dell’account demo
Finalità: registrazione, login, gestione profilo, conservazione delle configurazioni, erogazione della demo, supporto e comunicazioni di servizio.
Base giuridica: esecuzione delle condizioni d’uso e del servizio richiesto, articolo 6, paragrafo 1, lettera b), GDPR.
5.4 Autenticazione tramite provider esterno
Finalità: verificare l’identità digitale dell’utente e consentire un accesso sicuro senza gestire direttamente la password.
Base giuridica: esecuzione del servizio richiesto, articolo 6, paragrafo 1, lettera b). Il provider tratta i dati anche secondo la propria informativa e il proprio ruolo privacy.
5.5 Collegamento del wallet e utilizzo testnet
Finalità: associare volontariamente un indirizzo, autenticare o firmare operazioni, provare le funzionalità blockchain e validare il protocollo su testnet.
Base giuridica: esecuzione del servizio richiesto dall’utente, articolo 6, paragrafo 1, lettera b). Per sicurezza, prevenzione frodi e audit tecnico può applicarsi il legittimo interesse, lettera f).
5.6 Newsletter e comunicazioni promozionali
Finalità: inviare aggiornamenti, notizie, inviti, contenuti, iniziative di ricerca e comunicazioni promozionali relative a Fable e Fidelity S.r.l.
Base giuridica: consenso dell’interessato, articolo 6, paragrafo 1, lettera a), GDPR.
Il consenso è separato, facoltativo, non preselezionato e revocabile in qualsiasi momento.
5.7 Adempimenti di legge e tutela dei diritti
Finalità: obblighi normativi, richieste delle autorità, gestione di contestazioni, difesa e accertamento di diritti.
Base giuridica: obbligo legale, articolo 6, paragrafo 1, lettera c), e legittimo interesse, lettera f).
6. Natura del conferimento
I dati necessari per navigazione, sicurezza, account e funzionalità demo sono necessari per fornire il servizio. Il mancato conferimento può impedire registrazione, accesso o utilizzo.
Il collegamento del wallet è facoltativo finché non è richiesto per una specifica funzione blockchain.
Il consenso newsletter è sempre facoltativo e il rifiuto non limita l’accesso alla demo.
7. Provider di autenticazione esterna
Fidelity può adottare Google, un provider OAuth/OpenID Connect o un servizio specializzato di autenticazione.
Prima della pubblicazione devono essere indicati nel testo finale:
- nome del provider;
- dati ricevuti;
- ruolo privacy;
- sede e trasferimenti internazionali;
- link alla relativa informativa;
- tempi di conservazione;
- modalità di revoca del collegamento.
L’adozione di un provider esterno riduce il trattamento diretto delle password, ma non elimina gli obblighi di protezione del database Fable, che continuerà a contenere account, identificativi, consensi, dati demo e possibili wallet associati.
8. Destinatari e responsabili
I dati possono essere trattati da personale autorizzato e da fornitori di:
- hosting, cloud, database e backup;
- autenticazione e gestione identità;
- posta elettronica e newsletter;
- sviluppo, manutenzione e assistenza;
- sicurezza informatica e logging;
- infrastrutture blockchain e RPC;
- consulenza legale, fiscale o tecnica.
I fornitori che trattano dati per conto di Fidelity sono designati responsabili ai sensi dell’articolo 28 GDPR, quando applicabile.
I dati possono essere comunicati ad autorità o soggetti legittimati dalla legge.
9. Trasferimenti internazionali
Alcuni provider possono trattare dati fuori dallo Spazio economico europeo. In tal caso Fidelity utilizza una base valida ai sensi degli articoli 44 e seguenti GDPR, quali decisioni di adeguatezza, clausole contrattuali standard e misure supplementari.
L’elenco effettivo dei provider e dei trasferimenti deve essere verificato prima della pubblicazione.
10. Conservazione
I valori seguenti sono provvisori e prudenziali: non risulta ad oggi alcuna configurazione di retention nel codice o nell'infrastruttura (vedi audit tecnico, sezione 5). Vanno confermati con chi gestisce hosting/backup prima che questo documento possa considerarsi definitivo.
- account: per la durata dell’account;
- dati demo: fino alla cancellazione da parte dell’utente o alla chiusura dell’account (oggi non esiste una funzione di cancellazione automatica: le richieste vanno gestite manualmente da Fidelity fino alla sua implementazione);
- dati account dopo chiusura: eliminazione o anonimizzazione entro 90 giorni (valore prudenziale provvisorio), salvo obblighi o contestazioni;
- backup: fino alla sovrascrittura secondo il ciclo tecnico effettivo, non oltre 180 giorni (valore prudenziale provvisorio: nessuna procedura di backup e' oggi documentata);
- log di autenticazione e sicurezza: 180 giorni (valore prudenziale provvisorio), salvo incidenti o indagini;
- richieste di contatto: 24 mesi dall’ultima comunicazione, salvo rapporti ulteriori;
- consensi e accettazioni: per il tempo necessario a dimostrarne validità e gestire contestazioni (conservate in forma storicizzata, mai sovrascritte);
- newsletter: non applicabile in questa fase (funzione non ancora attivata);
- dati on-chain: non applicabile in questa fase (nessuna integrazione blockchain reale e' oggi presente nel codice).
11. Sicurezza
Fidelity adotta misure tecniche e organizzative proporzionate al rischio, tra cui, quando applicabili:
- cifratura in transito;
- hashing robusto delle password, se gestite internamente;
- segregazione dei privilegi;
- protezione delle sessioni;
- CSRF protection;
- rate limiting;
- logging di sicurezza;
- backup e procedure di ripristino;
- aggiornamento delle dipendenze;
- gestione delle vulnerabilità;
- minimizzazione dei dati on-chain.
Nessun sistema può garantire rischio zero.
12. Diritti degli interessati
L’interessato può chiedere accesso, rettifica, cancellazione, limitazione, portabilità quando applicabile, opposizione e revoca del consenso.
Le richieste possono essere inviate a privacy@fable-protocol.com o alla PEC fidelitypec@pec.it.
I diritti non possono imporre la cancellazione di dati già registrati immutabilmente su una blockchain pubblica; Fidelity valuterà misure alternative, come la rimozione dei collegamenti interni e la minimizzazione.
13. Reclamo
L’interessato può proporre reclamo al Garante per la protezione dei dati personali o rivolgersi all’autorità giudiziaria competente.
14. Minori
La piattaforma non è destinata a minori. La registrazione è consentita esclusivamente a utenti di almeno 18 anni, salvo futura diversa configurazione accompagnata da specifiche misure.
15. Decisioni automatizzate e profilazione
La piattaforma demo non utilizza i dati personali per assumere decisioni esclusivamente automatizzate con effetti giuridici o analogamente significativi. Non viene effettuata profilazione commerciale, salvo futura introduzione comunicata e, quando necessario, sottoposta a consenso.
16. Modifiche
La presente informativa può essere aggiornata per modifiche normative, tecniche, organizzative, introduzione di provider, wallet, reti blockchain o nuove funzionalità.
Per modifiche sostanziali può essere richiesta una nuova presa visione o accettazione.