CashfulnessCashfulness
Liitu beetaga
Õigusdokument

Privaatsuspoliitika

Kuidas Cashfulness kogub, kasutab ja kaitseb Sinu isikuandmeid vastavalt EL-i GDPR-ile ja Itaalia privaatsusseadustikule.

Viimati uuendatud: 6. juuli 2026 — versioon 1.2

See privaatsuspoliitika kirjeldab, kuidas Vittorio Giusti srl (edaspidi „Cashfulness”, „meie”, „vastutav töötleja”) kogub, kasutab ja kaitseb Cashfulness teenuse (veebisait cashfulness.com ning mobiili- ja töölauarakendus) kasutajate isikuandmeid vastavalt määrusele (EL) 2016/679 („GDPR”) ja Itaalia seadusandlikule dekreedile nr 196/2003 koos hilisemate muudatustega („Itaalia privaatsusseadustik”).

Meie privaatsusfilosoofia narratiivse kirjelduse jaoks (miks me tegime teatud valikuid) vaata lehte /privacy-radicale. See dokument on seevastu ametlik teade.

1. Vastutav töötleja

Ettevõtte nimi
Vittorio Giusti srl
Registrijärgne asukoht
Via del Campisano 520, 55054 Massarosa (LU), Itaalia
Käibemaksukohustuslase / maksukohustuslase number
12122090967
Sertifitseeritud e-post (PEC)
vittoriogiusti.com@pec.it
GDPR õiguste e-post
privacy@cashfulness.com
Seaduslik esindaja
Vittorio Giusti, ainuosanik ja ainujuhataja

Vittorio Giusti srl on kaubamärgi „Cashfulness” omanik (EUIPO registreering nr 019297195).

Andmekaitsespetsialist (DPO): ei ole määratud, kuna Vittorio Giusti srl ei kuulu GDPR-i artikli 37 kohaste kohustuslike määramisjuhtude alla (ei ole avaliku sektori asutus ja tema põhitegevus ei seisne tundlike andmete ulatuslikus töötlemises).

2. Kiired mõisted

Kasutaja
füüsiline isik, kes registreerub Cashfulness teenusesse.
Teenus
veebisait cashfulness.com ja Cashfulness rakendus mobiilseadmetele (iOS, Android) ning töölauale (Windows, macOS).
Isikuandmed
igasugune teave tuvastatud või tuvastatava füüsilise isiku kohta (GDPR artikkel 4.1).
Töötlemine
igasugune isikuandmetega tehtav toiming (kogumine, salvestamine, säilitamine, töötlemine, kustutamine jne).
Hüüdnimi
kasutaja poolt registreerumisel vabalt valitud varjunimi; see ei tuvasta tegelikku isikut.

3. Töödeldavate andmete kategooriad

3.1. Tuvastusandmed (miinimum)

  • E-post (võib olla ka pseudonüümne, nt aurora.at.night@protonmail.com)
  • Hüüdnimi (varjunimi, võib olla väljamõeldud — nt „Kapten”, „Puri” jne)
  • Parool (salvestatakse krüpteeritult, mitte kunagi avatekstina)

Me ei küsi ega töötle: eesnime, perekonnanime, maksukohustuslase numbrit, sünniaega, aadressi, telefoninumbrit, sugu, isikut tõendavat dokumenti.

3.2. Turvaandmed (tabel `login_history`)

Igal uuel sisselogimisel salvestame:

  • Seansi IP-aadressi
  • Brauseri/rakenduse kasutajaagenti
  • Seadme teabe (operatsioonisüsteem, seadme mudel, kui see on saadaval)
  • Seansi kuupäeva ja kellaaja

Neid andmeid kasutatakse ainult konto turvalisuse tagamiseks (kahtlase juurdepääsu tuvastamine, kuritarvituse vastu). Neid kogutakse alati ja need ei allu täiustamisprogrammi loobumisvõimalusele (vt §3.5).

3.3. Raamatupidamisandmed

  • Kasutaja loodud tööruumid („raamatupidamisruumid”) koos oma kontoplaaniga
  • Kasutaja poolt kahekordse kirjendamise vormis salvestatud tehingud
  • Saldod ja tuletatud arvutused (netovara, kasumiaruanne jne)
  • Kasutaja loodud kategooriad ja eelarved

Need andmed asuvad meie kaugandmebaasis (Supabase, Euroopa serverid), seotuna kasutaja hüüdnime ja e-postiga. Disaini poolest ei sisalda need tegeliku isiku isiklikke tuvastusandmeid, välja arvatud juhul, kui kasutaja lisab need vabatahtlikult (nt kontode nimed, mis sisaldavad tema perekonnanime — see on ebasoovitav käitumine, vt /privacy-radicale).

3.4. Üleslaaditud dokumendid (otspunktkrüpteering)

  • Kasutaja poolt üleslaaditud failid (pangaväljavõtted, arved, lepingud, kindlustuspoliisid jne)

Need failid on kasutaja seadmes otspunktkrüpteeritud enne meie serverisse saatmist, võtmega, mis on tuletatud isiklikust paroolist ja 24 taasteväest (BIP39 seemne). Võti ei lahku kunagi kasutaja seadmest. Serveris näeme ainult digitaalse müra plokke: me ei saa lugeda dokumentide sisu — ei meie, ei infrastruktuuri operaatorid ega ükski ametiasutus, kes seda vormiliselt taotleks.

Oluline tagajärg
Kui kasutaja kaotab nii parooli kui ka 24 taasteväe, muutuvad dokumendid jäädavalt taastamatuks, isegi meie jaoks. See on otspunktkontrolli teine pool ja me ei saa pakkuda taasteprotseduure, mis tagastaksid dokumendid avatekstina.

3.5. Pseudonüümsed kasutuslogid, analüüsituna koondkujul (täiustamisprogramm, loobumisvõimalus)

Rakenduse täiustamiseks mõõdame:

  • Seansse (rakenduse avamised, kestus)
  • Funktsioonide kasutust (millised jaotisi kasutatakse, kui sageli)
  • Vigu ja jõudlust (krahhid, reageerimisajad)
  • Seadme operatsioonisüsteemi (beetatestijate prioriseerimiseks ja katvuse jaoks)

Need andmed on kogumisel pseudonümiseeritud ja analüüsitakse ainult koondkujul (GDPR artikkel 4.5): me ei kasuta neid isiku profileerimiseks ega kuvata neid meile Sinu nimega seotult. Need jäävad meie Euroopa Supabase serveritesse: kolmandate osapoolte teenuseid (Google Analytics, Mixpanel, Amplitude, Sentry, Firebase Analytics jne) ei kasutata.

Tehniline seos kontoga jääb vajalikuks, kuid ainult kahel eesmärgil: (a) kasutajapõhise loobumisvõimaluse austamiseks (Sinu konto andmete kogumise peatamiseks peame teadma, millised andmed on Sinu omad) ja (b) operatsioonisüsteemide katvuse mõõtmiseks (beetatestijate prioriseerimine ja platvormi tugi). Väljaspool neid eesmärke töödeldakse ja analüüsitakse andmeid koondkujul.

Kasutaja saab kogumise igal ajal keelata rakenduse seadetest, jaotisest „Täiustamisprogramm” (loobumisvõimalus).

3.6. Uudiskirja registreerumisandmed (ainult juhul, kui kasutaja liitub)

  • E-post + valikuline nimi/varjunimi

Töödeldakse ainult juhul, kui kasutaja aktiivselt liitub. Vt §5 kolmanda osapoole teenuse kohta, mis neid majutab (ActiveCampaign).

3.7. Maksmisega seotud andmed

Cashfulness ei töötle neid otse. Tellimuste maksed liiguvad läbi:

  • Apple App Store (iOS-is ostetud tellimuste jaoks)
  • Google Play (Androidis ostetud tellimuste jaoks)
  • Stripe (veebisaidi kaudu ostetud tellimuste jaoks)

Apple App Store ja Google Play tegutsevad merchant of record'ina: nemad töötlevad kasutaja nime, aadressi, krediitkaarti, IBAN-numbrit ning vastutavad arvete või fiskaalkviitungite väljastamise eest lõppkasutajatele vastavalt oma poliitikatele ja iga riigi õigusaktidele. Nende kahe kanali puhul saab Cashfulness ainult netotulu ja läbipaistmatu tellimuse identifikaatori (nt sub_abc123): me ei näe kunagi kliendi nime, aadressi, maksukohustuslase numbrit, krediitkaarti, IBAN-numbrit.

Stripe on erinev: veebisaidi kaudu ostetud tellimuste puhul on müüja Vittorio Giusti srl, kes kasutab Stripe'i oma maksetöötlejana. Sel juhul saab ja töötleb Vittorio Giusti srl Stripe'i töölaua kaudu: nime, e-posti aadressi, arveaadressi (vajadusel), kaardi brändi ja viimased 4 numbrit, makse tulemuse ning Stripe kliendi identifikaatori. Me ei saa kunagi täielikku krediitkaardinumbrit ega turvaandmeid (CVV), mida töötleb ainult Stripe. Makse sidumiseks kontoga saadab Cashfulness Stripe'ile e-posti aadressi ja kasutaja identifikaatori; pärast makse saamist salvestame seose kasutaja ja Stripe kliendi identifikaatori vahel.

Stripe kanali maksmisega seotud andmeid töötleb Vittorio Giusti srl lepingu täitmiseks (GDPR artikkel 6.1.b) ja seadusest tulenevate maksu- ja raamatupidamiskohustuste täitmiseks (GDPR artikkel 6.1.c); vt §4 ja §7.

4. Töötlemise eesmärgid

Isikuandmeid töödeldakse järgmistel eesmärkidel:

#EesmärkSeotud andmekategooriadÕiguslik alus
1Teenuse osutamine (registreerimine, autentimine, raamatupidamisandmete sünkroonimine mitme seadme vahel)3.1, 3.3, 3.4Lepingu täitmine (GDPR artikkel 6.1.b)
2Konto turvalisus (kahtlase juurdepääsu tuvastamine, kuritarvituse vastane kaitse)3.2Õigustatud huvi (GDPR artikkel 6.1.f)
3Toote täiustamine (kogumisel pseudonümiseeritud logid, analüüsituna koondkujul; kontoga seos on ainult loobumisvõimaluse ja operatsioonisüsteemi katvuse jaoks)3.5Õigustatud huvi (GDPR artikkel 6.1.f), tühistatav loobumisvõimalusega
4Teenusega seotud teated (e-posti kinnitamine, parooli lähtestamine, turvateated)3.1Lepingu täitmine (GDPR artikkel 6.1.b)
5Hariduslik uudiskiri ja tegevusnõuanded (ainult liitumise korral)3.6Selgesõnaline nõusolek (GDPR artikkel 6.1.a), tühistatav
6Seadusest tulenevate kohustuste täitmine (pädevate ametiasutuste või järelevalveasutuste taotlused)3.1, 3.2, 3.3Seadusest tulenev kohustus (GDPR artikkel 6.1.c)
7Stripe kanali kaudu müüdud tellimuste maksu- ja raamatupidamisalane vastavus (arvete/kviitungite väljastamine ja säilitamine, raamatupidamiskanded)3.7 (Stripe kanali maksmisandmed)Seadusest tulenev kohustus (GDPR artikkel 6.1.c)

5. Kolmandate osapoolte teenused (välised andmetöötlejad)

Teenuse osutamiseks toetume kolmandate osapoolte teenusepakkujatele, kes on valitud usaldusväärsuse ja GDPR-i järgimise alusel. Kõik on meiega sõlminud GDPR-i artikli 28 kohase andmetöötluslepingu (DPA).

TeenusFunktsioonPeakontorTegelikud serveridEL-i-välise ülekande kaitsemeetmed
Supabase (Supabase Inc.)Andmebaas + kasutaja autentimineUSAEuroopa (eu-west)DPA + SCC + Data Privacy Framework
Vercel (Vercel Inc.)cashfulness.com majutusUSAEuroopa (Frankfurt)DPA + SCC + Data Privacy Framework
Resend (Resend Inc.)Transaktsiooniline e-post (kinnitamine, parooli lähtestamine, teated)USAEuroopa (EL-i regioon)DPA + SCC + Data Privacy Framework
SiteGround (SiteGround Hosting Ltd)Inimeste postkastid (info@, support@, beta@, privacy@) + DNSEL (Bulgaaria)EuroopaDPA (EL-sisene töötlemine)
ActiveCampaignUudiskiri + beeta registreerumisvormUSAUSADPA + SCC + Data Privacy Framework
Apple App Store (Apple Inc.)iOS tellimuse maksedUSAUSA + EuroopaData Privacy Framework + Apple'i tingimused
Google Play (Google LLC)Androidi tellimuse maksedUSAUSA + EuroopaData Privacy Framework + Google'i tingimused
Stripe (Stripe Inc.)Veebi tellimuse maksedUSAUSA + EuroopaDPA + SCC + Data Privacy Framework
Umami CloudPrivaatsust austav saidi analüütika (küpsisteta, profileerimiseta)USAEuroopa (EL-i regioon)DPA + SCC + Data Privacy Framework
Ükski neist teenusepakkujatest ei saa kasutaja üleslaaditud dokumente avatekstina, kuna need dokumendid on otspunktkrüpteeritud (vt §3.4): Supabase, kus dokumendid asuvad, näeb ainult šifreeritud teksti.

Me ei kasuta: Google Analyticsit, Mixpanelit, Amplitude't, Sentryt, Firebase't, Meta Pixelit, TikTok Pixelit, LinkedIn Insight Tag'i ega ühtegi muud käitumusliku jälgimise või kommertsprofileerimise süsteemi.

6. Andmete edastamine väljapoole EL-i

Osa meie teenusepakkujatest on Ameerika Ühendriikides asuvad ettevõtted (vt §5). Sellised edastamised toimuvad järgmiste kaitsemeetmetega:

  • Standardsed lepingutingimused (SCC), mis on allkirjastatud vastavalt rakendusotsusele (EL) 2021/914.
  • EL-USA andmekaitseraamistik (Data Privacy Framework) (rakendusotsus (EL) 2023/1795) teenusepakkujate jaoks, kes on sellega liitunud.
  • Täiendavad tehnilised meetmed (krüpteerimine edastamisel ja puhkeolekus, andmete eraldamine Euroopa regioonides, kus see on saadaval).

Kasutaja võib kohaldatud kaitsemeetmete koopiat taotleda, kirjutades aadressile privacy@cashfulness.com.

7. Säilitamise ajad

AndmekategooriaSäilitamise aeg
Kasutajakonto + raamatupidamisandmed + E2EE dokumendidKogu konto eluea jooksul; tegelik kustutamine 30 päeva jooksul taotlusest (30 päeva võimaldab pöörduvat pehmet kustutamist juhuslike taotluste jaoks)
Turvalogid (login_history, IP, kasutajaagent)6 kuud seansi kuupäevast
Anonüümsed koondatud kasutuslogid (täiustamisprogramm)Libisev 6 kuud; loobumisvõimaluse valimisel lõpetame uute andmete kogumise koheselt
Krüpteeritud automaatsed varukoopiad (ainult Ultra plaan)Libisev 30 päeva, seejärel kirjutatakse üle
Uudiskiri (kui tellitud)Kuni kasutaja selgesõnalise tühistamiseni (tellimuse lõpetamise link igas e-kirjas)
Arveldusandmed — Apple / Google kanalidEi kohaldata: App Store'ist või Google Play'st ostetud tellimuste puhul ei väljasta Cashfulness lõppkasutajatele arveid ega fiskaalkviitungeid (vt §3.7); need väljastavad Apple või Google, kes tegutsevad merchant of record'ina
Arveldusandmed ja raamatupidamisdokumendid — Stripe kanal10 aastat dokumendi kuupäevast, nagu nõuab Itaalia tsiviilseadustiku artikkel 2220 raamatupidamisdokumentide ja maksudokumentatsiooni jaoks, kuna veebisaidi kaudu ostetud tellimuste puhul on müüja Vittorio Giusti srl (vt §3.7 ja §4)

8. Andmesubjekti õigused

Vastavalt GDPR-i artiklitele 15–22 on kasutajal õigus:

  • Saada juurdepääs teda puudutavatele isikuandmetele (artikkel 15)
  • Nõuda ebatäpsete või mittetäielike andmete parandamist (artikkel 16)
  • Nõuda andmete kustutamist („õigus olla unustatud”, artikkel 17)
  • Nõuda töötlemise piiramist (artikkel 18)
  • Nõuda andmete ülekantavust struktureeritud, masinloetavas vormingus (artikkel 20)
  • Esitada vastuväiteid õigustatud huvil põhinevale töötlemisele (artikkel 21)
  • Nõusolek igal ajal tagasi võtta, nõusolekul põhineva töötlemise korral (artikkel 7.3)
  • Esitada kaebuse Itaalia andmekaitseasutusele (Garante per la Protezione dei Dati Personali): Piazza Venezia 11, 00187 Rooma — tel +39 06 696771 — PEC protocollo@pec.gpdp.it — veeb www.garanteprivacy.it

8.1. Kuidas neid õigusi kasutada

Eespool loetletud õiguste kasutamiseks saab kasutaja:

  1. Kirjutada aadressile privacy@cashfulness.com, näidates ära õiguse, mida ta soovib kasutada, Cashfulness kontoga seotud e-posti ning — kustutamise puhul — kinnituse, et ta on teadlik E2EE dokumentide taastamatusest.
  2. Kustutamisõiguse (kogu konto kustutamise) jaoks: funktsioon on saadaval otse rakenduses, jaotises „Seaded → Kustuta konto”. Tegelik kustutamine toimub 30 päeva jooksul.
  3. Täiustamisprogrammi keelamiseks (loobumisvõimalus): rakenduse jaotisest „Seaded → Täiustamisprogramm”. Kohene mõju.

Vastame taotlusele 30 päeva jooksul (võib pikendada veel 60 päeva võrra eriti keeruliste taotluste puhul vastavalt GDPR-i artiklile 12.3; kasutajat teavitatakse sellest).

9. Andmeturve

Rakendame isikuandmete kaitsmiseks asjakohaseid tehnilisi ja korralduslikke meetmeid:

  • Krüpteerimine edastamisel: kogu suhtlus kasutab HTTPS/TLS 1.3.
  • Krüpteerimine puhkeolekus: Supabase andmebaasid kasutavad teenusepakkuja standardset puhkeoleku krüpteerimist.
  • Otspunktkrüpteering kasutaja üleslaaditud dokumentide jaoks (vt §3.4).
  • Tugev autentimine: paroolid minimaalsete keerukusnõuetega; biomeetriline tugi (Touch ID, Face ID), kui seade seda võimaldab.
  • Reaturvalisuse tase (RLS) kõikidel andmebaasi tabelitel: iga kasutaja pääseb juurde ainult oma andmetele.
  • Juurdepääsu logimine: sisselogimiste jälgimine kahtlase juurdepääsu tuvastamiseks (vt §3.2).
  • Regulaarsed uuendused tarkvarasõltuvustele teadaolevate turvaaukude sulgemiseks.

Ükski süsteem ei ole 100% haavamatu. Isikuandmete rikkumise korral, mis kujutab kasutajatele riski, teavitame Itaalia andmekaitseasutust 72 tunni jooksul avastamisest (GDPR artikkel 33) ja — kui risk on kõrge — teavitame mõjutatud kasutajaid otse (GDPR artikkel 34).

10. Alaealised

Cashfulness teenus on mõeldud isikutele, kes on vähemalt 18-aastased (õigus- ja teovõime lävi Itaalia õiguse kohaselt, Itaalia tsiviilseadustiku artikkel 2), või kasutaja elukohariigi seaduse kohane täisealisuse vanus, kui see on kõrgem kui 18.

GDPR-i ja Itaalia privaatsusseadustiku artikli 2-quinquies kohaselt on alaealise iseseisva nõusoleku alammäär isikuandmete töötlemiseks madalam (14 aastat Itaalias, 16 aastat EL-i vaikeväärtusena). Cashfulness'i jaoks on tegelikult jõustuv lepinguline vanusepiir 18 aastat, kuna suhe kasutajaga on lepinguline (vt kasutustingimused §4.1) ja nõuab täielikku teovõimet.

Me ei kogu tahtlikult alla 18-aastaste isikute andmeid. Kui saame teada kontost, mille on loonud alaealine ilma nõutava teovõimeta, kustutame selle viivitamatult.

11. Muudatused selles privaatsuspoliitikas

Jätame endale õiguse aja jooksul seda privaatsuspoliitikat muuta, seoses õigusaktide uuenduste või teenuse muudatustega. Muudatused avaldatakse sellel lehel koos ülal uuendatud kuupäevaga.

Töötlemise eesmärke või õiguslikke aluseid mõjutavate oluliste muudatuste korral teavitame aktiivseid kasutajaid e-postiga vähemalt 30 päeva enne muudatuste jõustumist, andes neile võimaluse uute tingimustega tutvuda ja soovi korral konto enne muudatuste jõustumist kustutada.

12. Kontaktandmed

Isikuandmete töötlemisega seotud küsimuste korral:

  • Privaatsuse e-post: privacy@cashfulness.com
  • Üldine klienditoe e-post: info@cashfulness.com
  • Sertifitseeritud e-post (PEC): vittoriogiusti.com@pec.it
  • Postiaadress: Vittorio Giusti srl, Via del Campisano 520, 55054 Massarosa (LU), Itaalia

13. Kohaldatav õigus ja kohtualluvus

Seda privaatsuspoliitikat reguleerib Itaalia õigus ja määrus (EL) 2016/679.

Pädev kohus: Lucca, Itaalia, välja arvatud kohustuslike tarbijakaitse sätete korral (Itaalia tarbijakaitseseadustiku artikkel 66-bis), mille kohaselt võib tarbija pöörduda oma elu- või asukohajärgse kohtu poole.

*Vittorio Giusti srl — Cashfulness*
*Dokument koostatud 6. juulil 2026, versioon 1.2*
Privaatsuspoliitika | Cashfulness