Privacy

Perché i dati del tuo bambino restano nell’UE

Un’app per neonati conserva dati sanitari di qualcuno che non può ancora dire la sua — ecco dove restano quei dati e lo standard a cui tenere qualsiasi app.


Quando il tuo bambino compie un mese, un’app di monitoraggio può contenere diverse centinaia di registrazioni su una persona di quattro settimane: cosa è entrato, cosa è uscito, quanto ha dormito, che temperatura aveva alle 2 di notte. È uno dei resoconti più dettagliati che qualcuno terrà mai su di lui, e su niente di tutto questo ha avuto voce in capitolo.

È la cosa a cui penso più di ogni altra mentre costruisco Bunavi. Quindi ecco il quadro completo — cosa contiene questo archivio, dove lo conservo, cosa non ne farò mai e dove la promessa ha dei limiti.

Cosa contiene davvero questo archivio

Viene facile immaginare un’app per neonati come un elenco di orari dei pasti. Non lo è. Metti insieme qualche settimana di registrazioni e hai:

  • Il nome di tuo figlio — o il soprannome che usi — la sua data di nascita, a volte il sesso, a volte una foto.
  • Dati di salute: misurazioni della crescita, temperature, sintomi, farmaci, vaccinazioni.
  • I ritmi dei pasti e del sonno, che sono anche una mappa di quando gli adulti in casa sono svegli e da quanto tempo lo sono.
  • Dettagli sui pannolini che quasi nessuno racconterebbe fuori dallo studio del pediatra.

La parte fatta di temperature e farmaci è dati relativi alla salute, che l’articolo 9 del GDPR colloca tra le categorie particolari che il regolamento protegge con più rigore. Il considerando 38 dello stesso regolamento dice che i minori «meritano una specifica protezione relativamente ai loro dati personali» e indica proprio il marketing e la profilazione come i rischi che contano. La legge sta dando ragione a una sensazione che quasi ogni genitore prova la prima volta che scrive il nome di un bambino in un modulo.

Un giorno tuo figlio sarà adulto, e niente di tutto questo l’ha deciso lui.

Perché i server sono a Francoforte

Il profilo del tuo bambino e ogni registrazione collegata stanno in un database dentro l’Unione Europea, ospitato da Supabase nella regione che Amazon indica come Europe (Frankfurt) — eu-central-1. Non è un ornamento da pagina di marketing. Da qui derivano tre conseguenze pratiche.

  • Il GDPR si applica, non è una concessione. Sono uno sviluppatore indipendente con sede in Bulgaria, e l’articolo 3 rende il regolamento applicabile ai trattamenti svolti nell’ambito delle attività di uno stabilimento nell’Unione. Non è una policy che posso ammorbidire in silenzio con un aggiornamento futuro.
  • I tuoi diritti sono esigibili. L’articolo 20 ti dà una copia dei tuoi dati in un formato strutturato, di uso comune e leggibile da dispositivo automatico. L’articolo 17 ti dà la cancellazione. E se un giorno dovessi venir meno, l’articolo 77 ti dà il diritto di proporre reclamo a un’autorità di controllo — nel mio caso la Commissione bulgara per la protezione dei dati personali, oppure l’autorità del tuo Paese.
  • Dall’altra parte c’è una persona con un nome. Il titolare del trattamento sono io, con nome e cognome, un Paese e un indirizzo email funzionante nell’informativa sulla privacy. Un reclamo ha dove arrivare.

Ora la parte onesta: il luogo dell’hosting non è uno scudo. Un server a Francoforte gestito con leggerezza protegge la tua famiglia meno di un server in qualsiasi altro posto gestito bene. La geografia decide solo quali regole possono essere fatte valere contro di me. A proteggere davvero i dati di tuo figlio è quello che il software fa ogni giorno.

Gli impegni che mi sono preso

  • Il traffico tra il tuo telefono e il server è cifrato con TLS.
  • L’accesso è controllato riga per riga nel database: un account può leggere o scrivere solo le registrazioni dei bambini che gli appartengono o a cui è stato invitato. Le righe di una famiglia non sono raggiungibili dall’account di un’altra, e questa regola sta nel database, non nelle schermate dell’app.
  • Niente pubblicità. Nessun identificatore pubblicitario. Niente venduto, ceduto o condiviso con inserzionisti. Nessun profilo pubblicitario o di tracciamento su di te o su tuo figlio.
  • La condivisione è disattivata finché non la attivi tu. Un codice di invito è monouso, scade dopo 7 giorni e l’accesso si può revocare subito dalle impostazioni — utile saperlo prima di dare il codice al partner o a un nonno.
  • L’app funziona prima di tutto offline, quindi tiene una piccola copia delle registrazioni recenti sul tuo dispositivo per funzionare alle 3 di notte senza segnale. Quella copia viene cancellata quando esci dall’account.
  • Portare via i tuoi dati e cancellarli sono entrambi pulsanti nelle impostazioni, non richieste che devi mandarmi.

Il punto «disattivata di default» è quello che difenderei con più forza. L’articolo 25 del GDPR chiede la protezione dei dati per impostazione predefinita: i dati personali non devono diventare accessibili a un numero indefinito di persone senza un tuo intervento. Per i dati sanitari di un bambino, un’impostazione predefinita che lascia uscire tutto non è un piccolo difetto di design.

Dove il quadro non è solo europeo

Un’app fatta da una persona sola dipende comunque da altre aziende, e sostenere il contrario sarebbe il tipo di affermazione di cui diffidare. Apple gestisce l’addebito degli abbonamenti e io non vedo mai la tua carta. RevenueCat, negli Stati Uniti, gestisce ciò che il tuo piano sblocca e riceve un identificatore dell’account più gli eventi di acquisto. Resend consegna le email — un reset della password, una ricevuta — e riceve il tuo indirizzo e il messaggio; è un’azienda statunitense, anche se la sua infrastruttura di invio è in Irlanda. Sentry riceve i dettagli tecnici dei crash — modello del dispositivo, versione del sistema operativo, stack trace — dalle build in cui la segnalazione dei crash è attiva. Dove dei dati personali vengono trattati fuori dall’UE, la base sono le clausole contrattuali tipo della Commissione Europea, e ognuna di queste aziende è nominata nell’informativa sulla privacy.

Quello che nessuna di loro riceve sono i dati del tuo bambino. I pasti, i sonnellini, le misurazioni della crescita, le temperature, il nome e la data di nascita restano nel database europeo.

La vera prova è la cancellazione

Qualsiasi app può scrivere un paragrafo rassicurante sulla privacy. La promessa vale qualcosa solo se andarsene funziona davvero — e se per cancellare i dati sanitari di un bambino servono tre email e una coda dell’assistenza, la promessa era solo decorazione.

Quindi: Impostazioni → Elimina account rimuove subito il tuo account, insieme a ogni bambino che ti appartiene e a cui non è stato invitato nessun altro, e a tutte le sue registrazioni. Se preferisci non farlo dall’app, scrivi a [email protected] dall’indirizzo del tuo account e viene cancellato tutto entro 30 giorni, di solito molto prima. È il diritto alla cancellazione dell’articolo 17, collegato a un pulsante invece che a un modulo.

Esporta prima di eliminare

Una cosa da sapere prima: un bambino che ti appartiene ma che ha ancora un altro caregiver non viene eliminato insieme a te. Passa al caregiver presente da più tempo, così un co-genitore o un nonno mantiene la cronologia su cui contava, e le registrazioni che hai scritto restano lì, senza il tuo nome. Un bambino a cui non è stato invitato nessun altro se ne va quando se ne va il tuo account. In ogni caso il tuo accesso finisce nel momento in cui elimini — quindi se vuoi la cronologia per te, o se il pediatra ti ha chiesto una copia, esporta prima e poi elimina.

Cosa pretendere da qualsiasi app per neonati

Non devi credermi sulla parola, e non dovresti. Quattro controlli, ognuno da circa un minuto, ti diranno di un’app più di quanto faccia la sua pagina di presentazione.

Cosa chiedereDove controllarlo da te
Chi è legalmente responsabile di questi dati?L’informativa sulla privacy. Deve indicare un titolare del trattamento — un’azienda o una persona reale, con un Paese e un indirizzo di contatto.
Qualcosa serve a tracciarmi?La pagina su App Store. Apple obbliga ogni app a dichiarare cosa raccolgono lei e i suoi partner terzi, e se qualcosa serve a tracciarti — cioè viene collegato a dati provenienti da app e siti di altre aziende per pubblicità mirata o misurazione pubblicitaria, oppure ceduto a un broker di dati.
Come porto via tutto e come cancello tutto?Trova entrambe le strade prima di registrarti, non dopo. Dentro l’app vale più di un ticket all’assistenza.
La condivisione è disattivata finché non la attivo io?Il flusso di invito. Cerca codici monouso che scadono e un modo per rimuovere qualcuno con effetto immediato.

È lo standard che vorrei fosse applicato a me, ed è quello che applicherei a chiunque altro chieda di custodire il primo anno del tuo bambino. Stai tenendo queste registrazioni per conto di qualcuno che non può ancora dire la sua — il minimo che il software possa fare è trattarle così. Se vuoi la versione lunga di come lavoro, è nell’informativa sulla privacy e nella pagina about, scritte entrambe per essere lette, non sopportate.

Le domande che fanno i genitori

Dove sono conservati i dati del mio bambino?

Nell’Unione Europea — un database Supabase nella regione Amazon Europe (Frankfurt), eu-central-1. Il traffico è cifrato con TLS, i dati sono cifrati anche quando sono archiviati e l’accesso è controllato riga per riga: le registrazioni di una famiglia non sono raggiungibili dall’account di un’altra.

Posso davvero cancellare tutto in autonomia?

Sì. Impostazioni, poi Elimina account, rimuove subito il tuo account, ogni profilo bambino che ti appartiene e tutte le loro registrazioni. In alternativa puoi scrivere a [email protected] dall’indirizzo del tuo account. Le copie nei backup cifrati spariscono con la normale rotazione, entro 30 giorni.

Hosting nell’UE significa che niente esce mai dall’UE?

No, e sostenere il contrario sarebbe fuorviante. Apple gestisce l’addebito degli abbonamenti, RevenueCat gestisce ciò che il tuo piano sblocca, Resend consegna le email e Sentry riceve i dettagli dei crash. Questi servizi ricevono identificatori, indirizzi email o dati tecnici, sulla base delle clausole contrattuali tipo — mai le registrazioni di pasti, sonno, crescita o salute del tuo bambino.

I dati della mia famiglia vengono usati per la pubblicità?

No. Non ci sono pubblicità né identificatori pubblicitari, e niente viene venduto, ceduto o condiviso con inserzionisti. Non viene creato nessun profilo pubblicitario o di tracciamento su di te o su tuo figlio, e ciò che registri non viene mai usato per addestrare modelli di IA.

Fonti (9)
  1. GDPR Recital 38 (Special protection of children's personal data) — I minori «meritano una specifica protezione relativamente ai loro dati personali», in particolare per finalità di marketing e per la creazione di profili di personalità o di utente.
  2. GDPR Article 9 (Processing of special categories of personal data) — I dati relativi alla salute rientrano tra le categorie particolari di dati personali, soggette alla protezione più rigorosa.
  3. GDPR Article 3 (Territorial scope) — Il Regolamento si applica al trattamento effettuato nell’ambito delle attività di uno stabilimento di un titolare del trattamento nell’Unione, indipendentemente dal luogo in cui il trattamento avviene.
  4. GDPR Article 17 (Right to erasure) — L’interessato ha il diritto di ottenere la cancellazione dei dati personali che lo riguardano senza ingiustificato ritardo.
  5. GDPR Article 20 (Right to data portability) — L’interessato può ricevere i propri dati personali in un formato strutturato, di uso comune e leggibile da dispositivo automatico.
  6. GDPR Article 25 (Data protection by design and by default) — Per impostazione predefinita, i dati personali non devono essere resi accessibili a un numero indefinito di persone fisiche senza l’intervento della persona interessata.
  7. GDPR Article 77 (Right to lodge a complaint with a supervisory authority) — Ogni interessato ha il diritto di proporre reclamo a un’autorità di controllo, in particolare nello Stato membro in cui risiede abitualmente.
  8. AWS General Reference — AWS service endpoints (Region table) — Il codice di regione AWS eu-central-1 corrisponde a Europe (Frankfurt).
  9. Apple Developer — App privacy details on the App Store — Apple impone agli sviluppatori di dichiarare, nella scheda prodotto su App Store, i dati che loro e i loro partner terzi raccolgono e se vengono usati per tracciare gli utenti; tracciare significa collegare i dati a dati di terze parti per pubblicità mirata o misurazione pubblicitaria, oppure condividerli con un broker di dati.
Rostislav Antonovich

Sviluppo Bunavi da solo — un tracker per neonati privato, per pasti, sonno, crescita e traguardi. Ogni messaggio scritto a [email protected] lo legge una persona vera. Scopri di più su Bunavi.

Tieni tutta la storia in un unico posto

Bunavi registra pasti, sonnellini, pannolini e crescita con un tocco — e li condivide in tempo reale con il tuo partner. Gratis, senza pubblicità, e i tuoi dati restano nell'UE.

Scarica gratis su App Store iPhone · iOS 15.5 o successivo · Informativa sulla privacy