Informativa sulla privacy
Data di entrata in vigore: 27 settembre 2026
1. Chi siamo
Ministry Assistant aiuta i proclamatori a pianificare e registrare il loro ministero di campo, a prendere appunti e — dove una congregazione lo usa — a preparare i programmi delle adunanze, le adunanze per il servizio, il programma della testimonianza pubblica, le sostituzioni e i rapporti del servizio di campo. Titolare del trattamento dei dati per l'account e le funzioni cloud: Codivine Sp. z o.o., e-mail: fluttercodivine@gmail.com. La maggior parte di ciò che inserisci non lascia mai il tuo telefono. Questa informativa spiega esattamente che cosa lo lascia, quando, a chi e per quanto tempo.
2. Che cosa resta sul dispositivo e che cosa va nel cloud
Tutto ciò che inserisci — ore, appunti, territori, persone con cui studi, obiettivi — viene prima scritto in un database sul tuo dispositivo. Esce dal dispositivo solo quando sei tu ad attivare qualcosa: • un account (e-mail, nome, facoltativamente un numero di telefono — servono per accedere, per farti trovare dagli amici e per l'abbonamento), • la sincronizzazione tra i tuoi dispositivi (scegli tu il servizio: il tuo account Ministry Assistant, Google Drive o iCloud), • una copia di backup, • la condivisione di qualcosa con un amico o l'invio di un link (per esempio un invito al servizio), • l'adesione a una congregazione. L'opzione di sincronizzazione «Account (crittografato)» cifra i tuoi dati già sul dispositivo con una chiave derivata dalla tua password di crittografia. Noi non possiamo leggerli. L'opzione semplice «Firebase» non lo fa: nell'app è indicata come tale.
3. Congregazione
Una congregazione è protetta da crittografia end-to-end. I nomi, i programmi delle adunanze, gli incarichi, il programma delle adunanze per il servizio con i luoghi e i dati degli incontri online, i dati per la trasmissione delle adunanze, il programma della testimonianza pubblica, gli elenchi di chi può ricevere incarichi, le richieste di sostituzione, le presenze e i rapporti vengono cifrati sul telefono con una chiave della congregazione che possiedono solo i membri. Il nostro server conserva testo cifrato e non può leggerne nulla. Il server vede però i metadati tecnici senza i quali i permessi e le notifiche non funzionerebbero: quale account appartiene a quale congregazione e quali permessi ha; quando un rapporto è stato inviato e a quale gruppo di servizio; chi si è iscritto a un turno al carrello; quali account conducono un'adunanza per il servizio; a quali account è arrivata una richiesta di sostituzione, chi l'ha accettata e a quale data si riferisce; l'account dell'oratore per un discorso in un'altra congregazione; le impostazioni del sito web della congregazione. Il numero e il titolo del discorso che un oratore di un'altra congregazione sceglie nella pagina d'invito non sono cifrati: provengono dall'elenco pubblico degli schemi. I membri della stessa congregazione diventano automaticamente amici nell'app (vedono ciò che vedono gli amici — vedi la sezione 4). Puoi disattivarlo nelle impostazioni della privacy; gli amici che hai aggiunto tu restano. I rapporti del servizio di campo vengono inviati solo se lo accetti espressamente, e il consenso può essere revocato. Vanno al sorvegliante del tuo gruppo e al suo assistente, e un riepilogo del gruppo va al segretario. Un rapporto non viene mai inviato automaticamente senza quel consenso. Quando un membro viene rimosso, la chiave della congregazione viene sostituita, così che l'ex membro non possa più leggere i nuovi contenuti. I contenuti della congregazione vengono inseriti dai suoi amministratori e da chi ha i permessi necessari. Per domande sui dati di una congregazione (per esempio una voce nell'elenco delle persone), rivolgiti prima agli anziani della tua congregazione: noi non abbiamo accesso a quei contenuti.
4. Condivisione con altre persone
Amici: un amico vede il tuo nome e la tua foto del profilo. Il cognome, il numero di telefono, l'e-mail, la congregazione, il ruolo e le date sono regolati ciascuno da un interruttore separato nel tuo profilo. I territori e le persone interessate inviati a un amico arrivano nella posta in arrivo di quell'amico come copia. Sia tu sia il destinatario potete eliminarla, e scompare da sola dopo 30 giorni se nessuno interviene. I link (un incarico di congregazione, il programma di una settimana, un invito a un oratore, un compito, un invito al servizio, una richiesta di sostituzione) possono essere aperti da chiunque abbia il link: è proprio a questo che servono. La chiave di decifratura si trova nella parte dell'indirizzo che i browser non inviano mai a un server; i link scadono e possono essere revocati in qualsiasi momento. La risposta a un link («Accetto» / «Non posso») viene salvata dal nostro server. Il nome di chi si unisce a un invito aperto al servizio o accetta una richiesta di sostituzione viene cifrato con la chiave del link: può leggerlo solo chi ha inviato l'invito o la richiesta.
5. Il sito web della congregazione
Una congregazione può rendere disponibili in un browser — a persone senza l'app oppure solo ai membri che hanno effettuato l'accesso — il programma della testimonianza pubblica, un modulo di richiesta di pubblicazioni, la bacheca, un modulo per il rapporto e il programma delle adunanze per il servizio. Il contenuto di una pagina del genere è cifrato con la chiave contenuta nel link, quindi il server non può leggerlo. Chiunque abbia il link può vedere la pagina: per questo i nomi (per esempio di chi è di turno o dei conduttori) compaiono solo se la congregazione li attiva. Un amministratore della congregazione può, nelle impostazioni, disattivare singole pagine, richiedere l'accesso oppure disattivare del tutto l'accesso dal browser. Quando qualcuno senza account si iscrive a un turno o chiede delle pubblicazioni, il nome, il numero di telefono e le note che inserisce vengono cifrati già nel browser con la chiave della congregazione: solo il coordinatore può leggerli nell'app. Il browser ricorda localmente per quali turni è stata inviata una richiesta; questa informazione non arriva a noi. Le statistiche di questo sito funzionano solo con il tuo consenso e non ricevono mai il contenuto delle richieste né le chiavi dei link.
6. Persone che non usano l'app
L'app ti permette di annotare le persone che visiti, i loro indirizzi e appunti, e i membri della congregazione che non hanno un account. Quelle persone non sono nostri utenti e non hanno concordato nulla con noi: sei tu (e, in una congregazione, i suoi amministratori) a decidere che cosa annotare e a esserne responsabile. Per questo motivo: tali annotazioni restano sul tuo dispositivo, a meno che tu non attivi la sincronizzazione o la condivisione; in una congregazione sono protette da crittografia end-to-end; i loro nomi compaiono sul sito web della congregazione solo se la congregazione attiva la visualizzazione dei nomi; e le impostazioni permettono di disattivare intere sezioni (per esempio gli indirizzi dove non c'era nessuno in casa, oppure le persone interessate) nei paesi in cui tali annotazioni non sono consentite. Se una di quelle persone chiede di essere rimossa, elimina l'annotazione nell'app: scompare dal tuo dispositivo, dalle tue copie nel cloud e, trascorso il periodo di conservazione indicato sotto, dai nostri server. Puoi anche scriverci e ti aiuteremo.
7. Autorizzazioni
Contatti (facoltativo) — per mostrare quali dei tuoi contatti usano già l'app. La tua rubrica non lascia mai il telefono: vengono inviate solo impronte irreversibili (hash) degli indirizzi e-mail e dei numeri di telefono, e da esse non viene conservato nulla. Posizione (facoltativo) — per mostrare la tua posizione sulla mappa dei territori e per suggerire il territorio più vicino. La posizione non viene inviata a noi. Il segnaposto di un luogo di ritrovo o della postazione di un carrello si imposta a mano sulla mappa, non in base alla tua posizione. Notifiche (facoltativo) — promemoria e notifiche della congregazione. Le notifiche della congregazione non contengono mai il contenuto di un incarico né nomi. Il loro titolo e una breve descrizione vengono salvati anche nell'elenco delle notifiche del tuo account, così che nessuna vada persa. Foto e file (facoltativo) — foto delle cartine dei territori, la foto di una persona, allegati nella bacheca, i backup.
8. Fornitori di servizi
Google / Firebase (Irlanda, USA) — accesso, database, archiviazione dei file, funzioni sul server, notifiche push, segnalazioni di errore (Firebase Crashlytics), statistiche di utilizzo nell'app (Firebase Analytics, solo con il tuo consenso — vedi la sezione 9) e, su questo sito, Google Analytics, che non si avvia finché non lo accetti. RevenueCat (USA) — gestione degli abbonamenti. Riceve l'identificatore del tuo account e, per poterti assistere, il nome, l'indirizzo e-mail e il numero di telefono del tuo account. Apple e Google — elaborazione dei pagamenti degli abbonamenti. Noi non vediamo mai i dati della tua carta. OpenStreetMap — riquadri della mappa. Aprendo una mappa, ai loro server vengono inviati il tuo indirizzo IP e l'area di mappa visibile. Google Maps (o un'altra app di mappe) — solo quando tocchi «Indicazioni» o «Mappa» l'indirizzo o il punto si apre in quell'app. Zoom e altri servizi per incontri online — il link si apre nella loro app o sul loro sito; non trasmettiamo loro alcun dato. Invio per e-mail dei messaggi di servizio — dati tecnici, nessuna annotazione dall'app.
9. Statistiche di utilizzo e segnalazioni di errore nell'app
Le statistiche di utilizzo (Firebase Analytics) sono disattivate finché non le accetti. L'app te lo chiede una sola volta; puoi cambiare idea in qualsiasi momento in Impostazioni → Privacy → Dati personali → Statistiche di utilizzo. Revocando il consenso, la raccolta si interrompe subito e l'identificatore delle statistiche sul dispositivo viene azzerato. Con il tuo consenso l'app (su telefoni, tablet e nel browser) invia eventi pseudonimi su quali funzioni vengono usate — per esempio «è stata aggiunta una voce», «è stato creato un backup», «iscrizione a un turno» — con dettagli generali come l'origine di una voce, indicatori sì/no, numeri di persone arrotondati e la durata di una voce di servizio. Google registra anche la versione dell'app, il modello del dispositivo e il sistema operativo, la lingua e il paese approssimativo (ricavato dall'indirizzo IP, che Google non conserva). Gli eventi sono collegati a un identificatore casuale dell'installazione dell'app e, quando hai effettuato l'accesso, all'identificatore pseudonimo del tuo account, così che il telefono e il tablet contino come un solo utente. Vengono aggiunti anche tre segmenti: il tuo ruolo nel ministero (per esempio proclamatore o pioniere regolare), se hai PRO e il tuo livello di accesso in una congregazione (nessuno, membro, con autorizzazioni, amministratore, proprietario). Non inviamo mai il contenuto di ciò che inserisci: niente nomi, indirizzi, note, rapporti, nomi di congregazioni o altri dati della congregazione, indirizzi e-mail o numeri di telefono. Usiamo le statistiche solo per capire quali funzioni sono utili e quali vanno migliorate. Le funzioni pubblicitarie e Google signals sono disattivati: non viene raccolto alcun identificatore pubblicitario e i dati non vengono usati per la pubblicità né per la sua personalizzazione. Le statistiche vengono conservate per 14 mesi e poi eliminate automaticamente. Base giuridica: il tuo consenso (art. 6, par. 1, lett. a e art. 9, par. 2, lett. a del GDPR). Il responsabile del trattamento è Google Ireland Limited; i dati possono essere trasferiti a Google LLC negli USA in base all'EU–US Data Privacy Framework e alle clausole contrattuali standard. Le versioni di prova dell'app non inviano mai statistiche. Le segnalazioni di errore (Firebase Crashlytics, solo su telefoni e tablet) vengono inviate indipendentemente dall'impostazione delle statistiche, perché senza di esse non potremmo correggere gli errori che bloccano l'app. Una segnalazione contiene l'errore e il punto del codice in cui si è verificato, la versione dell'app, il modello del dispositivo, il sistema operativo e un identificatore casuale dell'installazione. Non è collegata al tuo account e non include le tue annotazioni. Base giuridica: il nostro legittimo interesse ad avere un'app funzionante e sicura (art. 6, par. 1, lett. f del GDPR); puoi opporti scrivendoci. Le segnalazioni di errore vengono conservate per 90 giorni. Il responsabile del trattamento è, come sopra, Google Ireland Limited.
10. Per quanto tempo conserviamo i dati
• Dati sincronizzati con il tuo account: finché l'account è attivo. Dopo la fine dell'abbonamento vengono conservati ancora per un anno, con un avviso 30 giorni prima dell'eliminazione. • Indicatori di eliminazione usati dalla sincronizzazione: 180 giorni. • Rapporti di servizio (anche quelli inviati tramite il sito) e riepiloghi di gruppo per il segretario: 2 anni dalla fine del mese a cui si riferiscono — inviando un rapporto accetti questo periodo. Poi vengono eliminati automaticamente. Nell’app l’autore può eliminare il suo rapporto prima, ma non nei 60 giorni successivi all’invio (così che un rapporto non possa essere ritirato al sorvegliante il giorno dopo). • Richieste dal sito web della congregazione (un turno al carrello, pubblicazioni) che il coordinatore non ha accettato: 30 giorni. • Richieste di sostituzione: fino a 2 giorni dopo la data dell'incarico. • L'elenco delle notifiche: 60 giorni. • Annunci nella bacheca della congregazione: fino alla data di scadenza impostata dalla congregazione, oppure finché non vengono eliminati. • Link d'invito e di condivisione: fino a 120 giorni, la maggior parte molto meno; inviti ai compiti e copie inviate agli amici: 30 giorni. • Eliminazione dell'account: viene eliminato tutto quanto descritto sopra — il documento del tuo account con tutti i dati e le chiavi, entrambi i lati di ogni amicizia, l'appartenenza alla congregazione, i rapporti, gli inviti, le notifiche, i file. Una congregazione di cui eri proprietario passa a un altro amministratore, oppure viene eliminata se non ce n'è nessuno. • Una congregazione senza abbonamento: 12 mesi dopo la fine dell'abbonamento (6 mesi se ha avuto soltanto il periodo gratuito); il proprietario e gli amministratori ricevono un avviso 30 giorni prima che venga eliminata insieme ai suoi file. • Turni al carrello e iscrizioni della congregazione: 13 mesi; assenze: fino alla data di fine indicata insieme a esse; richieste di pubblicazioni già consegnate: 90 giorni.
11. Sicurezza
Le connessioni sono cifrate durante la trasmissione. I contenuti della congregazione, la sincronizzazione cifrata e i backup sono cifrati anche sul dispositivo, con una chiave derivata dalla tua password di crittografia. Questo significa che non possiamo recuperare quella password per te. Conserva il codice di recupero mostrato quando imposti la password: senza la password o il codice, i dati cifrati non possono essere letti da nessuno, noi compresi.
12. I tuoi diritti
Hai il diritto di accedere ai tuoi dati, di correggerli, di cancellarli, di limitarne il trattamento od opporti ad esso, e di riceverne una copia. La maggior parte di queste cose puoi farla da solo nell'app: modificare o eliminare i dati, disattivare ciò che non vuoi condividere, oppure eliminare l'account (Impostazioni → account), cosa che rimuove dai nostri server anche i dati elencati sopra. Puoi anche scrivere a fluttercodivine@gmail.com. Se ritieni che trattiamo i tuoi dati in modo scorretto, puoi presentare un reclamo al Presidente dell'Ufficio per la Protezione dei Dati Personali (Urząd Ochrony Danych Osobowych) in Polonia.
13. Modifiche e contatti
Questa informativa può essere aggiornata. Le modifiche importanti saranno annunciate nelle note di aggiornamento dell'app e su questa pagina, con una nuova data di entrata in vigore. Titolare del trattamento: Codivine Sp. z o.o. E-mail: fluttercodivine@gmail.com