CashfulnessCashfulness
Uneix-te a la beta
Document legal

Política de privacitat

Com Cashfulness recull, utilitza i protegeix les seves dades personals, d'acord amb el Reglament general de protecció de dades de la UE (RGPD) i el Codi de Privacitat italià.

Darrera actualització: 8 de setembre de 2026 — versió 1.5

Aquesta Política de privacitat descriu com Vittorio Giusti srl (d'ara endavant «Cashfulness», «nosaltres», «el responsable del tractament») recull, utilitza i protegeix les dades personals de les persones usuàries del servei Cashfulness (el lloc web cashfulness.com i l'aplicació mòbil/d'escriptori), d'acord amb el Reglament (UE) 2016/679 («RGPD») i el decret legislatiu italià núm. 196/2003, en la seva versió modificada («Codi de Privacitat italià»).

Per conèixer la nostra filosofia de privacitat en forma narrativa (per què hem pres determinades decisions), consulti la pàgina /privacy-radicale. Aquest document és, en canvi, l'avís formal.

1. Responsable del tractament

Raó social
Vittorio Giusti srl
Domicili social
Via del Campisano 520, 55054 Massarosa (LU), Itàlia
NIF / número de IVA
12122090967
Correu certificat (PEC)
vittoriogiusti.com@pec.it
Correu per a drets RGPD
privacy@cashfulness.com
Representant legal
Vittorio Giusti, soci únic i administrador únic

Vittorio Giusti srl és titular de la marca «Cashfulness» (registre EUIPO núm. 019297195).

Delegat de protecció de dades (DPD): no s'ha nomenat, atès que Vittorio Giusti srl no es troba en els supòsits de nomenament obligatori de l'article 37 del RGPD (no és una autoritat pública i la seva activitat principal no consisteix en el tractament a gran escala de dades sensibles).

2. Definicions ràpides

Persona usuària
la persona física que es registra al servei Cashfulness.
Servei
el lloc web cashfulness.com i l'aplicació Cashfulness per a mòbil (iOS, Android) i escriptori (Windows, macOS).
Dades personals
tota informació relativa a una persona física identificada o identificable (article 4.1 del RGPD).
Tractament
qualsevol operació realitzada sobre dades personals (recollida, registre, conservació, tractament, supressió, etc.).
Sobrenom (nickname)
pseudònim triat lliurement per la persona usuària en registrar-se; no identifica la persona real.

3. Categories de dades tractades

3.1. Dades identificatives (mínimes)

  • Correu electrònic (pot ser també pseudonimitzat, p. ex. aurora.at.night@protonmail.com)
  • Sobrenom (pseudònim, pot ser fictici — p. ex. «Capità», «Vela», etc.)
  • Contrasenya (emmagatzemada xifrada, mai en text pla)

No sol·licitem ni tractem: nom, cognoms, NIF, data de naixement, adreça, telèfon, sexe, document d'identitat.

3.2. Dades de seguretat (taula `login_history`)

A cada nou inici de sessió registrem:

  • L'adreça IP de la sessió
  • El user agent del navegador/aplicació
  • La informació del dispositiu (sistema operatiu, model del dispositiu quan estigui disponible)
  • La data i hora de la sessió

Aquestes dades s'utilitzen exclusivament per a la seguretat del compte (detecció d'accessos sospitosos, prevenció d'abusos). Sempre es recullen i no estan subjectes a la baixa opcional del Programa de millora (vegeu §3.5).

3.3. Dades comptables

  • Espais de treball (workspaces, «espais comptables») creats per la persona usuària, amb el seu pla de comptes
  • Transaccions registrades per la persona usuària en forma de partida doble
  • Saldos i càlculs derivats (patrimoni net, compte de resultats, etc.)
  • Categories i pressupostos creats per la persona usuària

Aquestes dades resideixen a la nostra base de dades remota (Supabase, servidors europeus) associades al sobrenom i al correu electrònic de la persona usuària. Per disseny no contenen dades identificatives personals de la persona real, tret que la persona usuària les introdueixi voluntàriament (p. ex. noms de comptes que incloguin el seu cognom — pràctica que desaconsellem, vegeu /privacy-radicale).

3.4. Documents pujats (xifratge d'extrem a extrem)

  • Fitxers pujats per la persona usuària (extractes bancaris, factures, contractes, pòlisses d'assegurança, etc.)

Aquests fitxers es xifren d'extrem a extrem (end-to-end) al dispositiu de la persona usuària abans d'enviar-se al nostre servidor, amb una clau derivada de la contrasenya personal més les 24 paraules de recuperació (llavor BIP39). La clau mai no surt del dispositiu de la persona usuària. Al servidor només veiem blocs de soroll digital: no podem llegir el contingut dels documents — ni nosaltres, ni els operadors de la infraestructura, ni cap autoritat que els sol·licités formalment.

Conseqüència important
Si la persona usuària perd alhora la contrasenya i les 24 paraules de recuperació, els documents esdevenen irrecuperables de manera permanent, fins i tot per a nosaltres. Aquesta és la contrapartida del control d'extrem a extrem, i no podem oferir procediments de recuperació que retornin els documents en text pla.

3.5. Registres d’ús pseudonimitzats, perquè l’app funcioni i millori (Programa de Millora, es pot desactivar)

Per millorar l'aplicació mesurem:

  • Sessions (obertures de l'aplicació, durada)
  • Ús de funcionalitats (quines seccions s'utilitzen, amb quina freqüència)
  • Errors i rendiment (bloquejos, temps de resposta)
  • Sistema operatiu del dispositiu (per a la priorització i cobertura de les persones beta-testadores)

Aquestes dades estan pseudonimitzades en el moment de la recollida i s’analitzen normalment de manera agregada (art. 4.5 RGPD). Es queden als nostres servidors europeus de Supabase: cap servei de tercers (Google Analytics, Mixpanel, Amplitude, Sentry, Firebase Analytics, etc.).

Continua sent necessari un vincle tècnic amb el compte i, en un nombre limitat de casos, una persona del nostre equip pot consultar les dades d’ús referides a un sol compte. Passa per quatre finalitats, totes lligades al funcionament i a la millora del servei: (a) respectar la desactivació per usuari (per deixar de recollir les dades del teu compte hem de saber quines són les teves); (b) mesurar la cobertura per sistema operatiu (prioritat dels beta testers i suport de plataformes); (c) respondre les teves peticions d’assistència, on saber quines funcions has fet servir i quins errors has trobat sovint és l’única manera d’entendre el problema; (d) diagnosticar avaries que afecten poques persones, invisibles per definició en les xifres agregades.

Fora d’aquestes finalitats no fem servir aquestes dades: cap elaboració de perfils comercials, cap publicitat, cap decisió automatitzada sobre tu, cap cessió ni compartició amb tercers. Les dades d’ús no influeixen en el preu que pagues ni en les condicions que t’oferim, i no serveixen per construir perfils de comportament amb finalitats de màrqueting.

Pots desactivar la recollida en qualsevol moment des dels ajustos de l’app, a “Programa de Millora”.

3.6. Dades d’inscripció al butlletí i a la llista d’espera (només si ho tries)

  • Correu electrònic + nom/sobrenom opcional

Es tracten únicament si tries activament subscriure-t’hi (opt-in). Vegeu §5 per al servei de tercers que les allotja (ActiveCampaign). Per a la llista d’espera del llançament conservem també una fila a les nostres bases de dades europees — correu, idioma i data — per una sola raó: poder saber quantes de les persones inscrites van crear després un compte. Res més, i cap perfil. La supressió es demana escrivint a privacy@cashfulness.com, a més de l’enllaç de baixa present a cada correu.

3.7. Dades de pagament

No són tractades directament per Cashfulness. Els pagaments de subscripcions passen per:

  • Apple App Store (per a subscripcions comprades a iOS)
  • Google Play (per a subscripcions comprades a Android)
  • Stripe (per a subscripcions comprades a través del lloc web)

Apple App Store i Google Play actuen com a merchant of record: tracten el nom, l'adreça, la targeta de crèdit i l'IBAN de la persona usuària, i són responsables d'emetre factures o rebuts fiscals als usuaris finals segons les seves pròpies polítiques i la normativa de cada país. Per a aquests dos canals, Cashfulness només rep els ingressos nets i un identificador opac de subscripció (p. ex. sub_abc123): mai no veiem el nom del client, l'adreça, el NIF, la targeta de crèdit o l'IBAN.

Stripe és diferent: per a les subscripcions comprades a través del lloc web, la venedora és Vittorio Giusti srl, que utilitza Stripe com a processador de pagaments. En aquest cas, Vittorio Giusti srl, a través del tauler de control de Stripe, rep i tracta: nom, adreça de correu electrònic, adreça de facturació (si és necessària), marca de la targeta i els últims 4 dígits, el resultat del pagament i un identificador de client de Stripe. Mai no rebem el número complet de la targeta de crèdit ni les dades de seguretat (CVV), que són tractades exclusivament per Stripe. Per vincular el pagament al compte, Cashfulness envia a Stripe l'adreça de correu electrònic i l'identificador de la persona usuària; en rebre el pagament, guardem l'associació entre la persona usuària i l'identificador de client de Stripe.

Les dades de pagament del canal Stripe són tractades per Vittorio Giusti srl per a l'execució del contracte (article 6.1.b del RGPD) i per complir les obligacions fiscals i comptables legals (article 6.1.c del RGPD); vegeu §4 i §7.

4. Finalitats del tractament

Les dades personals es tracten per a les finalitats següents:

#FinalitatCategories de dades implicadesBase jurídica
1Prestació del servei (registre, autenticació, sincronització de dades comptables entre dispositius)3.1, 3.3, 3.4Execució del contracte (article 6.1.b del RGPD)
2Seguretat del compte (detecció d'accessos sospitosos, prevenció d'abusos)3.2Interès legítim (article 6.1.f del RGPD)
3Millora del producte (registres pseudonimitzats en la recollida, analitzats de forma agregada; el vincle amb el compte serveix només per a la baixa opcional i la cobertura per sistema operatiu)3.5Interès legítim (article 6.1.f del RGPD), revocable mitjançant baixa opcional
4Comunicacions del servei (verificació de correu, restabliment de contrasenya, notificacions de seguretat)3.1Execució del contracte (article 6.1.b del RGPD)
5Butlletí educatiu i consells operatius (només amb consentiment)3.6Consentiment exprés (article 6.1.a del RGPD), revocable
6Compliment d'obligacions legals (sol·licituds d'autoritats o organismes supervisors competents)3.1, 3.2, 3.3Obligació legal (article 6.1.c del RGPD)
7Compliment fiscal i comptable de les subscripcions venudes a través de Stripe (emissió i conservació de factures/rebuts, assentaments comptables)3.7 (dades de pagament del canal Stripe)Obligació legal (article 6.1.c del RGPD)

5. Serveis de tercers (encarregats externs del tractament)

Per prestar el servei ens recolzem en proveïdors tercers, seleccionats per la seva fiabilitat i el seu compliment del RGPD. Tots han signat amb nosaltres un Acord d'encàrrec de tractament de dades (DPA) d'acord amb l'article 28 del RGPD.

ServeiFuncióSeuServidors realsGaranties per a la transferència extra-UE
Supabase (Supabase Inc.)Base de dades + autenticació d'usuarisEUAEuropa (eu-west)DPA + clàusules contractuals tipus (SCC) + Data Privacy Framework
Vercel (Vercel Inc.)Allotjament de cashfulness.comEUAEuropa (Frankfurt)DPA + SCC + Data Privacy Framework
Resend (Resend Inc.)Correu transaccional (verificació, restabliment de contrasenya, notificacions)EUAEuropa (regió UE)DPA + SCC + Data Privacy Framework
Google Workspace (Google Ireland Ltd)Bústies humanes (info@, support@, beta@, privacy@)UE (Irlanda)EUA + EuropaDPA + clàusules contractuals tipus (SCC) + Data Privacy Framework
SiteGround (SiteGround Hosting Ltd)DNSUE (Bulgària)EuropaDPA (tractament intraeuropeu)
ActiveCampaignButlletí + formulari d'inscripció betaEUAEUADPA + SCC + Data Privacy Framework
Apple App Store (Apple Inc.)Pagaments de subscripció per a iOSEUAEUA + EuropaData Privacy Framework + condicions d'Apple
Google Play (Google LLC)Pagaments de subscripció per a AndroidEUAEUA + EuropaData Privacy Framework + condicions de Google
Stripe (Stripe Inc.)Pagaments de subscripció al lloc webEUAEUA + EuropaDPA + SCC + Data Privacy Framework
Umami CloudAnalítica web respectuosa amb la privacitat (sense cookies, sense creació de perfils)EUAEuropa (regió UE)DPA + SCC + Data Privacy Framework
Cap d'aquests proveïdors rep els documents pujats per les persones usuàries en text pla, perquè aquests documents estan xifrats d'extrem a extrem (vegeu §3.4): Supabase, on s'emmagatzemen els documents, només veu el text xifrat.

No utilitzem: Google Analytics, Mixpanel, Amplitude, Sentry, Firebase, Meta Pixel, TikTok Pixel, LinkedIn Insight Tag, ni cap altre sistema de seguiment de comportament o creació de perfils comercials.

Cashfulness pot mostrar enllaços a oportunitats d'estalvi ofertes per tercers, dels quals Vittorio Giusti srl pot percebre una remuneració en cas d'activació per part de la persona usuària (vegeu les Condicions generals d'ús, secció «Recomanacions i enllaços d'afiliació»).

No es comunica cap dada de la persona usuària
En relació amb aquests enllaços no es fa cap comunicació de dades personals a tercers: cap dada identificativa, comptable, de saldo o documental surt dels sistemes de Cashfulness. Per tant, no hi ha cap base jurídica que calgui determinar per a una cessió que no es produeix.

Els enllaços són estàtics i idèntics per a totes les persones usuàries: no se seleccionen ni s'ordenen en funció de les dades presents a l'espai de treball, i la seva visualització no comporta cap creació de perfils en el sentit de l'article 4.4 del RGPD ni cap decisió automatitzada en el sentit de l'article 22 del RGPD.

Cashfulness no rep del tercer cap informació que permeti vincular una activació concreta amb una persona usuària identificada o identificable: la retribució, si escau, es reporta de manera agregada.

En el moment en què la persona usuària decideix seguir l'enllaç, surt del perímetre de Cashfulness: a partir d'aquest punt, el tractament de les seves dades es regeix per la política de privacitat del lloc de destinació, que actua com a responsable del tractament autònom i sobre el qual Vittorio Giusti srl no té cap control. Les cookies que estableixi el lloc de destinació són cookies de tercers fora del domini cashfulness.com (vegeu la Política de cookies).

7. Transferències de dades fora de la UE

Alguns dels nostres proveïdors són empreses amb seu als Estats Units d'Amèrica (vegeu §5). Aquestes transferències es fan amb les garanties següents:

  • Clàusules contractuals tipus (SCC) signades d'acord amb la Decisió d'execució (UE) 2021/914.
  • Data Privacy Framework UE-EUA, per als proveïdors que s'hi hagin adherit (Decisió d'execució (UE) 2023/1795).
  • Mesures tècniques complementàries (xifratge en trànsit i en repòs, aïllament de dades a regions europees quan estigui disponible).

La persona usuària pot sol·licitar una còpia de les garanties aplicades escrivint a privacy@cashfulness.com.

8. Terminis de conservació

Categoria de dadesTermini de conservació
Compte d'usuari + dades comptables + documents E2EEDurant tota la vida del compte; supressió efectiva en un termini de 30 dies des de la sol·licitud (els 30 dies permeten una supressió reversible per a sol·licituds accidentals)
Registres de seguretat (login_history, IP, user agent)6 mesos des de la data de la sessió
Registres d’ús pseudonimitzats, analitzats de manera agregada (Programa de Millora)6 mesos continus; en donar-se de baixa, deixem de recollir-ne de nous immediatament
Còpies de seguretat automàtiques xifrades (només pla Ultra)30 dies continus, després es sobreescriuen
Butlletí (si s'hi està subscrit)Fins a la cancel·lació explícita per part de la persona usuària (enllaç de baixa a cada correu)
Dades de facturació — canals Apple / GoogleNo aplicable: per a les subscripcions comprades a l'App Store o Google Play, Cashfulness no emet factures ni rebuts fiscals als usuaris finals (vegeu §3.7); els emeten Apple o Google, que actuen com a merchant of record
Dades de facturació i registres comptables — canal Stripe10 anys des de la data del document, tal com exigeix l'article 2220 del Codi Civil italià per als registres comptables i la documentació fiscal, atès que per a les subscripcions comprades a través del lloc web la venedora és Vittorio Giusti srl (vegeu §3.7 i §4)

9. Drets de la persona interessada

D'acord amb els articles 15–22 del RGPD, la persona usuària té dret a:

  • Accedir a les dades personals que la concerneixen (article 15)
  • Rectificar dades inexactes o incompletes (article 16)
  • Suprimir dades («dret a l'oblit», article 17)
  • Limitar el tractament (article 18)
  • Portabilitat de les dades en un format estructurat i llegible per màquina (article 20)
  • Oposar-se al tractament basat en interès legítim (article 21)
  • Retirar el consentiment en qualsevol moment, per als tractaments basats en el consentiment (article 7.3)
  • Presentar una reclamació davant l'autoritat italiana de protecció de dades (Garante per la Protezione dei Dati Personali): Piazza Venezia 11, 00187 Roma — tel. +39 06 696771 — PEC protocollo@pec.gpdp.it — web www.garanteprivacy.it

9.1. Com exercir aquests drets

Per exercir qualsevol dels drets esmentats, la persona usuària pot:

  1. Escriure a privacy@cashfulness.com indicant el dret que vol exercir, el correu electrònic associat al compte de Cashfulness i — per a la supressió — la confirmació que és conscient de la irreversibilitat pel que fa als documents E2EE.
  2. Per al dret de supressió (eliminació completa del compte): la funció està disponible directament a l'aplicació, a «Ajustos → Eliminar compte». La supressió efectiva es produeix en un termini de 30 dies.
  3. Per desactivar el Programa de millora (baixa opcional): a «Ajustos → Programa de millora» de l'aplicació. Efecte immediat.

Respondrem en un termini de 30 dies des de la sol·licitud (ampliable 60 dies més per a sol·licituds especialment complexes, d'acord amb l'article 12.3 del RGPD; se n'informarà la persona usuària si escau).

10. Seguretat de les dades

Adoptem les mesures tècniques i organitzatives adequades per protegir les dades personals:

  • Xifratge en trànsit: totes les comunicacions utilitzen HTTPS/TLS 1.3.
  • Xifratge en repòs: les bases de dades de Supabase utilitzen el xifratge en repòs estàndard del proveïdor.
  • Xifratge d'extrem a extrem per als documents pujats per la persona usuària (vegeu §3.4).
  • Autenticació forta: contrasenyes amb requisits mínims de complexitat; suport biomètric (Touch ID, Face ID) quan estigui disponible al dispositiu.
  • Seguretat a nivell de fila (Row Level Security, RLS) a totes les taules de la base de dades: cada persona usuària accedeix únicament a les seves pròpies dades.
  • Registre d'accessos: seguiment de les entrades per detectar accessos sospitosos (vegeu §3.2).
  • Actualitzacions periòdiques de les dependències de programari per tancar vulnerabilitats conegudes.

Cap sistema no és 100% invulnerable. En cas de violació de dades personals amb risc per a les persones usuàries, notificarem l'autoritat italiana de protecció de dades en un termini de 72 hores des de la seva detecció (article 33 del RGPD) i — si el risc és elevat — informarem directament les persones usuàries afectades (article 34 del RGPD).

11. Menors d'edat

El servei Cashfulness està destinat a persones d'almenys 18 anys (llindar de capacitat jurídica segons el dret italià, article 2 del Codi Civil italià), o l'edat de majoria d'edat segons la llei del país de residència de la persona usuària si és superior als 18 anys.

D'acord amb el RGPD i l'article 2-quinquies del Codi de Privacitat italià, l'edat mínima per al consentiment autònom d'un menor al tractament de dades personals és inferior (14 anys a Itàlia, 16 anys per defecte a la UE). Per a Cashfulness, el límit d'edat contractual que s'aplica realment és de 18 anys, ja que la relació amb la persona usuària té naturalesa contractual (vegeu les Condicions Generals §4.1) i requereix plena capacitat jurídica.

No recollim intencionadament dades de menors de 18 anys. Si tenim coneixement d'un compte creat per un menor sense la capacitat jurídica requerida, l'eliminarem sense demora.

12. Modificacions d'aquesta Política de privacitat

Ens reservem el dret de modificar aquesta Política de privacitat al llarg del temps, per actualitzacions normatives o canvis en el servei. Les modificacions es publiquen en aquesta pàgina amb la data actualitzada a la part superior.

Per a canvis substancials que afectin les finalitats del tractament o les bases jurídiques, informarem les persones usuàries actives per correu electrònic amb almenys 30 dies d'antelació abans que els canvis entrin en vigor, donant-los l'oportunitat de revisar les noves condicions i, si ho desitgen, eliminar el compte abans que entrin en vigor.

13. Contacte

Per a qualsevol qüestió relativa al tractament de dades personals:

  • Correu de privacitat: privacy@cashfulness.com
  • Suport general: info@cashfulness.com
  • Correu certificat (PEC): vittoriogiusti.com@pec.it
  • Adreça postal: Vittorio Giusti srl, Via del Campisano 520, 55054 Massarosa (LU), Itàlia

14. Llei aplicable i jurisdicció

Aquesta Política de privacitat es regeix per la llei italiana i pel Reglament (UE) 2016/679.

Jurisdicció competent: Lucca, Itàlia, excepte per a les disposicions imperatives de protecció de la persona consumidora (article 66-bis del Codi de Consum italià), en virtut de les quals la persona consumidora pot adreçar-se al tribunal del seu lloc de residència o domicili.

*Vittorio Giusti srl — Cashfulness*
*Document generat el 8 de setembre de 2026, versió 1.5*
Política de privadesa | Cashfulness