CashfulnessCashfulness
Uneix-te a la beta
Document legal

Política de privacitat

Com Cashfulness recull, utilitza i protegeix les seves dades personals, d'acord amb el Reglament general de protecció de dades de la UE (RGPD) i el Codi de Privacitat italià.

Darrera actualització: 6 de juliol de 2026 — versió 1.2

Aquesta Política de privacitat descriu com Vittorio Giusti srl (d'ara endavant «Cashfulness», «nosaltres», «el responsable del tractament») recull, utilitza i protegeix les dades personals de les persones usuàries del servei Cashfulness (el lloc web cashfulness.com i l'aplicació mòbil/d'escriptori), d'acord amb el Reglament (UE) 2016/679 («RGPD») i el decret legislatiu italià núm. 196/2003, en la seva versió modificada («Codi de Privacitat italià»).

Per conèixer la nostra filosofia de privacitat en forma narrativa (per què hem pres determinades decisions), consulti la pàgina /privacy-radicale. Aquest document és, en canvi, l'avís formal.

1. Responsable del tractament

Raó social
Vittorio Giusti srl
Domicili social
Via del Campisano 520, 55054 Massarosa (LU), Itàlia
NIF / número de IVA
12122090967
Correu certificat (PEC)
vittoriogiusti.com@pec.it
Correu per a drets RGPD
privacy@cashfulness.com
Representant legal
Vittorio Giusti, soci únic i administrador únic

Vittorio Giusti srl és titular de la marca «Cashfulness» (registre EUIPO núm. 019297195).

Delegat de protecció de dades (DPD): no s'ha nomenat, atès que Vittorio Giusti srl no es troba en els supòsits de nomenament obligatori de l'article 37 del RGPD (no és una autoritat pública i la seva activitat principal no consisteix en el tractament a gran escala de dades sensibles).

2. Definicions ràpides

Persona usuària
la persona física que es registra al servei Cashfulness.
Servei
el lloc web cashfulness.com i l'aplicació Cashfulness per a mòbil (iOS, Android) i escriptori (Windows, macOS).
Dades personals
tota informació relativa a una persona física identificada o identificable (article 4.1 del RGPD).
Tractament
qualsevol operació realitzada sobre dades personals (recollida, registre, conservació, tractament, supressió, etc.).
Sobrenom (nickname)
pseudònim triat lliurement per la persona usuària en registrar-se; no identifica la persona real.

3. Categories de dades tractades

3.1. Dades identificatives (mínimes)

  • Correu electrònic (pot ser també pseudonimitzat, p. ex. aurora.at.night@protonmail.com)
  • Sobrenom (pseudònim, pot ser fictici — p. ex. «Capità», «Vela», etc.)
  • Contrasenya (emmagatzemada xifrada, mai en text pla)

No sol·licitem ni tractem: nom, cognoms, NIF, data de naixement, adreça, telèfon, sexe, document d'identitat.

3.2. Dades de seguretat (taula `login_history`)

A cada nou inici de sessió registrem:

  • L'adreça IP de la sessió
  • El user agent del navegador/aplicació
  • La informació del dispositiu (sistema operatiu, model del dispositiu quan estigui disponible)
  • La data i hora de la sessió

Aquestes dades s'utilitzen exclusivament per a la seguretat del compte (detecció d'accessos sospitosos, prevenció d'abusos). Sempre es recullen i no estan subjectes a la baixa opcional del Programa de millora (vegeu §3.5).

3.3. Dades comptables

  • Espais de treball (workspaces, «espais comptables») creats per la persona usuària, amb el seu pla de comptes
  • Transaccions registrades per la persona usuària en forma de partida doble
  • Saldos i càlculs derivats (patrimoni net, compte de resultats, etc.)
  • Categories i pressupostos creats per la persona usuària

Aquestes dades resideixen a la nostra base de dades remota (Supabase, servidors europeus) associades al sobrenom i al correu electrònic de la persona usuària. Per disseny no contenen dades identificatives personals de la persona real, tret que la persona usuària les introdueixi voluntàriament (p. ex. noms de comptes que incloguin el seu cognom — pràctica que desaconsellem, vegeu /privacy-radicale).

3.4. Documents pujats (xifratge d'extrem a extrem)

  • Fitxers pujats per la persona usuària (extractes bancaris, factures, contractes, pòlisses d'assegurança, etc.)

Aquests fitxers es xifren d'extrem a extrem (end-to-end) al dispositiu de la persona usuària abans d'enviar-se al nostre servidor, amb una clau derivada de la contrasenya personal més les 24 paraules de recuperació (llavor BIP39). La clau mai no surt del dispositiu de la persona usuària. Al servidor només veiem blocs de soroll digital: no podem llegir el contingut dels documents — ni nosaltres, ni els operadors de la infraestructura, ni cap autoritat que els sol·licités formalment.

Conseqüència important
Si la persona usuària perd alhora la contrasenya i les 24 paraules de recuperació, els documents esdevenen irrecuperables de manera permanent, fins i tot per a nosaltres. Aquesta és la contrapartida del control d'extrem a extrem, i no podem oferir procediments de recuperació que retornin els documents en text pla.

3.5. Registres d'ús pseudonimitzats, analitzats de forma agregada (Programa de millora, baixa opcional)

Per millorar l'aplicació mesurem:

  • Sessions (obertures de l'aplicació, durada)
  • Ús de funcionalitats (quines seccions s'utilitzen, amb quina freqüència)
  • Errors i rendiment (bloquejos, temps de resposta)
  • Sistema operatiu del dispositiu (per a la priorització i cobertura de les persones beta-testadores)

Aquestes dades es pseudonimitzen en el moment de la recollida i s'analitzen exclusivament de forma agregada (article 4.5 del RGPD): no les fem servir per crear perfils individuals, ni se'ns mostren associades al seu nom. Es mantenen als nostres servidors europeus de Supabase: sense serveis de tercers (Google Analytics, Mixpanel, Amplitude, Sentry, Firebase Analytics, etc.).

Continua sent necessari un vincle tècnic amb el compte, però només per a dues finalitats: (a) per respectar la baixa opcional a nivell de cada usuari (per deixar de recollir les dades del seu compte cal saber quines dades són seves) i (b) per mesurar la cobertura per sistema operatiu (priorització de beta-testadors i suport de plataformes). Fora d'aquestes finalitats, les dades es tracten i s'analitzen de forma agregada.

La persona usuària pot desactivar la recollida en qualsevol moment des dels ajustos de l'aplicació, a «Programa de millora» (baixa opcional).

3.6. Dades de subscripció al butlletí (només si la persona usuària hi consent)

  • Correu electrònic + nom/sobrenom opcional

Es tracten exclusivament si la persona usuària hi consent activament. Vegeu §5 sobre el servei de tercers que les allotja (ActiveCampaign).

3.7. Dades de pagament

No són tractades directament per Cashfulness. Els pagaments de subscripcions passen per:

  • Apple App Store (per a subscripcions comprades a iOS)
  • Google Play (per a subscripcions comprades a Android)
  • Stripe (per a subscripcions comprades a través del lloc web)

Apple App Store i Google Play actuen com a merchant of record: tracten el nom, l'adreça, la targeta de crèdit i l'IBAN de la persona usuària, i són responsables d'emetre factures o rebuts fiscals als usuaris finals segons les seves pròpies polítiques i la normativa de cada país. Per a aquests dos canals, Cashfulness només rep els ingressos nets i un identificador opac de subscripció (p. ex. sub_abc123): mai no veiem el nom del client, l'adreça, el NIF, la targeta de crèdit o l'IBAN.

Stripe és diferent: per a les subscripcions comprades a través del lloc web, la venedora és Vittorio Giusti srl, que utilitza Stripe com a processador de pagaments. En aquest cas, Vittorio Giusti srl, a través del tauler de control de Stripe, rep i tracta: nom, adreça de correu electrònic, adreça de facturació (si és necessària), marca de la targeta i els últims 4 dígits, el resultat del pagament i un identificador de client de Stripe. Mai no rebem el número complet de la targeta de crèdit ni les dades de seguretat (CVV), que són tractades exclusivament per Stripe. Per vincular el pagament al compte, Cashfulness envia a Stripe l'adreça de correu electrònic i l'identificador de la persona usuària; en rebre el pagament, guardem l'associació entre la persona usuària i l'identificador de client de Stripe.

Les dades de pagament del canal Stripe són tractades per Vittorio Giusti srl per a l'execució del contracte (article 6.1.b del RGPD) i per complir les obligacions fiscals i comptables legals (article 6.1.c del RGPD); vegeu §4 i §7.

4. Finalitats del tractament

Les dades personals es tracten per a les finalitats següents:

#FinalitatCategories de dades implicadesBase jurídica
1Prestació del servei (registre, autenticació, sincronització de dades comptables entre dispositius)3.1, 3.3, 3.4Execució del contracte (article 6.1.b del RGPD)
2Seguretat del compte (detecció d'accessos sospitosos, prevenció d'abusos)3.2Interès legítim (article 6.1.f del RGPD)
3Millora del producte (registres pseudonimitzats en la recollida, analitzats de forma agregada; el vincle amb el compte serveix només per a la baixa opcional i la cobertura per sistema operatiu)3.5Interès legítim (article 6.1.f del RGPD), revocable mitjançant baixa opcional
4Comunicacions del servei (verificació de correu, restabliment de contrasenya, notificacions de seguretat)3.1Execució del contracte (article 6.1.b del RGPD)
5Butlletí educatiu i consells operatius (només amb consentiment)3.6Consentiment exprés (article 6.1.a del RGPD), revocable
6Compliment d'obligacions legals (sol·licituds d'autoritats o organismes supervisors competents)3.1, 3.2, 3.3Obligació legal (article 6.1.c del RGPD)
7Compliment fiscal i comptable de les subscripcions venudes a través de Stripe (emissió i conservació de factures/rebuts, assentaments comptables)3.7 (dades de pagament del canal Stripe)Obligació legal (article 6.1.c del RGPD)

5. Serveis de tercers (encarregats externs del tractament)

Per prestar el servei ens recolzem en proveïdors tercers, seleccionats per la seva fiabilitat i el seu compliment del RGPD. Tots han signat amb nosaltres un Acord d'encàrrec de tractament de dades (DPA) d'acord amb l'article 28 del RGPD.

ServeiFuncióSeuServidors realsGaranties per a la transferència extra-UE
Supabase (Supabase Inc.)Base de dades + autenticació d'usuarisEUAEuropa (eu-west)DPA + clàusules contractuals tipus (SCC) + Data Privacy Framework
Vercel (Vercel Inc.)Allotjament de cashfulness.comEUAEuropa (Frankfurt)DPA + SCC + Data Privacy Framework
Resend (Resend Inc.)Correu transaccional (verificació, restabliment de contrasenya, notificacions)EUAEuropa (regió UE)DPA + SCC + Data Privacy Framework
SiteGround (SiteGround Hosting Ltd)Bústies humanes (info@, support@, beta@, privacy@) + DNSUE (Bulgària)EuropaDPA (tractament intraeuropeu)
ActiveCampaignButlletí + formulari d'inscripció betaEUAEUADPA + SCC + Data Privacy Framework
Apple App Store (Apple Inc.)Pagaments de subscripció per a iOSEUAEUA + EuropaData Privacy Framework + condicions d'Apple
Google Play (Google LLC)Pagaments de subscripció per a AndroidEUAEUA + EuropaData Privacy Framework + condicions de Google
Stripe (Stripe Inc.)Pagaments de subscripció al lloc webEUAEUA + EuropaDPA + SCC + Data Privacy Framework
Umami CloudAnalítica web respectuosa amb la privacitat (sense cookies, sense creació de perfils)EUAEuropa (regió UE)DPA + SCC + Data Privacy Framework
Cap d'aquests proveïdors rep els documents pujats per les persones usuàries en text pla, perquè aquests documents estan xifrats d'extrem a extrem (vegeu §3.4): Supabase, on s'emmagatzemen els documents, només veu el text xifrat.

No utilitzem: Google Analytics, Mixpanel, Amplitude, Sentry, Firebase, Meta Pixel, TikTok Pixel, LinkedIn Insight Tag, ni cap altre sistema de seguiment de comportament o creació de perfils comercials.

6. Transferències de dades fora de la UE

Alguns dels nostres proveïdors són empreses amb seu als Estats Units d'Amèrica (vegeu §5). Aquestes transferències es fan amb les garanties següents:

  • Clàusules contractuals tipus (SCC) signades d'acord amb la Decisió d'execució (UE) 2021/914.
  • Data Privacy Framework UE-EUA, per als proveïdors que s'hi hagin adherit (Decisió d'execució (UE) 2023/1795).
  • Mesures tècniques complementàries (xifratge en trànsit i en repòs, aïllament de dades a regions europees quan estigui disponible).

La persona usuària pot sol·licitar una còpia de les garanties aplicades escrivint a privacy@cashfulness.com.

7. Terminis de conservació

Categoria de dadesTermini de conservació
Compte d'usuari + dades comptables + documents E2EEDurant tota la vida del compte; supressió efectiva en un termini de 30 dies des de la sol·licitud (els 30 dies permeten una supressió reversible per a sol·licituds accidentals)
Registres de seguretat (login_history, IP, user agent)6 mesos des de la data de la sessió
Registres d'ús agregats anònims (Programa de millora)6 mesos continus; en donar-se de baixa, deixem de recollir-ne de nous immediatament
Còpies de seguretat automàtiques xifrades (només pla Ultra)30 dies continus, després es sobreescriuen
Butlletí (si s'hi està subscrit)Fins a la cancel·lació explícita per part de la persona usuària (enllaç de baixa a cada correu)
Dades de facturació — canals Apple / GoogleNo aplicable: per a les subscripcions comprades a l'App Store o Google Play, Cashfulness no emet factures ni rebuts fiscals als usuaris finals (vegeu §3.7); els emeten Apple o Google, que actuen com a merchant of record
Dades de facturació i registres comptables — canal Stripe10 anys des de la data del document, tal com exigeix l'article 2220 del Codi Civil italià per als registres comptables i la documentació fiscal, atès que per a les subscripcions comprades a través del lloc web la venedora és Vittorio Giusti srl (vegeu §3.7 i §4)

8. Drets de la persona interessada

D'acord amb els articles 15–22 del RGPD, la persona usuària té dret a:

  • Accedir a les dades personals que la concerneixen (article 15)
  • Rectificar dades inexactes o incompletes (article 16)
  • Suprimir dades («dret a l'oblit», article 17)
  • Limitar el tractament (article 18)
  • Portabilitat de les dades en un format estructurat i llegible per màquina (article 20)
  • Oposar-se al tractament basat en interès legítim (article 21)
  • Retirar el consentiment en qualsevol moment, per als tractaments basats en el consentiment (article 7.3)
  • Presentar una reclamació davant l'autoritat italiana de protecció de dades (Garante per la Protezione dei Dati Personali): Piazza Venezia 11, 00187 Roma — tel. +39 06 696771 — PEC protocollo@pec.gpdp.it — web www.garanteprivacy.it

8.1. Com exercir aquests drets

Per exercir qualsevol dels drets esmentats, la persona usuària pot:

  1. Escriure a privacy@cashfulness.com indicant el dret que vol exercir, el correu electrònic associat al compte de Cashfulness i — per a la supressió — la confirmació que és conscient de la irreversibilitat pel que fa als documents E2EE.
  2. Per al dret de supressió (eliminació completa del compte): la funció està disponible directament a l'aplicació, a «Ajustos → Eliminar compte». La supressió efectiva es produeix en un termini de 30 dies.
  3. Per desactivar el Programa de millora (baixa opcional): a «Ajustos → Programa de millora» de l'aplicació. Efecte immediat.

Respondrem en un termini de 30 dies des de la sol·licitud (ampliable 60 dies més per a sol·licituds especialment complexes, d'acord amb l'article 12.3 del RGPD; se n'informarà la persona usuària si escau).

9. Seguretat de les dades

Adoptem les mesures tècniques i organitzatives adequades per protegir les dades personals:

  • Xifratge en trànsit: totes les comunicacions utilitzen HTTPS/TLS 1.3.
  • Xifratge en repòs: les bases de dades de Supabase utilitzen el xifratge en repòs estàndard del proveïdor.
  • Xifratge d'extrem a extrem per als documents pujats per la persona usuària (vegeu §3.4).
  • Autenticació forta: contrasenyes amb requisits mínims de complexitat; suport biomètric (Touch ID, Face ID) quan estigui disponible al dispositiu.
  • Seguretat a nivell de fila (Row Level Security, RLS) a totes les taules de la base de dades: cada persona usuària accedeix únicament a les seves pròpies dades.
  • Registre d'accessos: seguiment de les entrades per detectar accessos sospitosos (vegeu §3.2).
  • Actualitzacions periòdiques de les dependències de programari per tancar vulnerabilitats conegudes.

Cap sistema no és 100% invulnerable. En cas de violació de dades personals amb risc per a les persones usuàries, notificarem l'autoritat italiana de protecció de dades en un termini de 72 hores des de la seva detecció (article 33 del RGPD) i — si el risc és elevat — informarem directament les persones usuàries afectades (article 34 del RGPD).

10. Menors d'edat

El servei Cashfulness està destinat a persones d'almenys 18 anys (llindar de capacitat jurídica segons el dret italià, article 2 del Codi Civil italià), o l'edat de majoria d'edat segons la llei del país de residència de la persona usuària si és superior als 18 anys.

D'acord amb el RGPD i l'article 2-quinquies del Codi de Privacitat italià, l'edat mínima per al consentiment autònom d'un menor al tractament de dades personals és inferior (14 anys a Itàlia, 16 anys per defecte a la UE). Per a Cashfulness, el límit d'edat contractual que s'aplica realment és de 18 anys, ja que la relació amb la persona usuària té naturalesa contractual (vegeu les Condicions Generals §4.1) i requereix plena capacitat jurídica.

No recollim intencionadament dades de menors de 18 anys. Si tenim coneixement d'un compte creat per un menor sense la capacitat jurídica requerida, l'eliminarem sense demora.

11. Modificacions d'aquesta Política de privacitat

Ens reservem el dret de modificar aquesta Política de privacitat al llarg del temps, per actualitzacions normatives o canvis en el servei. Les modificacions es publiquen en aquesta pàgina amb la data actualitzada a la part superior.

Per a canvis substancials que afectin les finalitats del tractament o les bases jurídiques, informarem les persones usuàries actives per correu electrònic amb almenys 30 dies d'antelació abans que els canvis entrin en vigor, donant-los l'oportunitat de revisar les noves condicions i, si ho desitgen, eliminar el compte abans que entrin en vigor.

12. Contacte

Per a qualsevol qüestió relativa al tractament de dades personals:

  • Correu de privacitat: privacy@cashfulness.com
  • Suport general: info@cashfulness.com
  • Correu certificat (PEC): vittoriogiusti.com@pec.it
  • Adreça postal: Vittorio Giusti srl, Via del Campisano 520, 55054 Massarosa (LU), Itàlia

13. Llei aplicable i jurisdicció

Aquesta Política de privacitat es regeix per la llei italiana i pel Reglament (UE) 2016/679.

Jurisdicció competent: Lucca, Itàlia, excepte per a les disposicions imperatives de protecció de la persona consumidora (article 66-bis del Codi de Consum italià), en virtut de les quals la persona consumidora pot adreçar-se al tribunal del seu lloc de residència o domicili.

*Vittorio Giusti srl — Cashfulness*
*Document generat el 6 de juliol de 2026, versió 1.2*
Política de privadesa | Cashfulness