timiq mobil timiq mobil

Informativa sulla privacy

Aggiornata al 3 ottobre 2026 · vale per l’app timiq mobil e per questo sito

In breve

  • Niente pubblicità, niente tracciamento, nessun cookie su questo sito. Le visite le conta solo il server, senza indirizzo IP (vedi punto 6).
  • L’app funziona senza account. Orario, preferiti e impostazioni restano sul tuo dispositivo.
  • Tratto solo ciò che serve alla singola funzione e solo per il tempo necessario.

Titolare del trattamento

Jasir Hadzisin, persona privata, Vienna, Austria · mobil@timiq.io

timiq mobil non è un’azienda: gestisco l’app e questo sito a titolo privato, gratuitamente e senza entrate. Non c’è un responsabile della protezione dei dati; per questo progetto non è obbligatorio.

1. Uso dell’app senza account

Posizione. L’app chiede la tua posizione per mostrarti fermate e partenze vicine; per questo resta sul dispositivo. Se su Android imposti un widget su “Automatica”, usa la posizione anche quando l’app è chiusa, sempre solo sul dispositivo, per trovare la fermata più vicina. Se attivi “Partenze all’arrivo”, il dispositivo (su iPhone iOS, su Android i servizi Google Play) controlla anche con l’app chiusa se arrivi a una delle tue fermate preferite; l’app mostra allora le sue partenze dall’orario sul dispositivo. Se segui una corsa dal vivo, per l’avviso di discesa il dispositivo controlla allo stesso modo se ti avvicini alla fermata in cui scendi. Anche in questo caso la posizione resta sul dispositivo e il mio server non ne sa nulla. Arriva al mio server solo come partenza di un collegamento: quando cerchi un collegamento da “La mia posizione” e quando l’orario touch, all’apertura, richiede in anticipo i collegamenti da “Qui” ai tuoi preferiti. Il server calcola i collegamenti e a questo scopo interroga anche il servizio orari di STA, con la posizione come partenza, ma senza il tuo indirizzo IP né un identificativo. Richiesta e risultato restano in memoria al massimo sei minuti, perché la stessa ricerca sia più veloce; la posizione non viene salvata in modo permanente. Base giuridica: art. 6, par. 1, lett. b GDPR (la funzione da te richiesta).

Dati in tempo reale. Per ritardi, avvisi e posizioni dei mezzi l’app chiede al mio server determinate corse e fermate. Perché i treni alla tua fermata siano particolarmente aggiornati, l’app comunica al server anche le fermate che apri, quelle vicino a cui ti trovi o che guardi sulla mappa: da queste si può dedurre approssimativamente dove sei. Il server le usa solo per interrogarle subito e non le salva. Fuori dall’Alto Adige la mappa carica dal mio server le porzioni visualizzate. Base giuridica: art. 6, par. 1, lett. b GDPR.

Ricerca di indirizzi. Se cerchi un indirizzo o un luogo invece di una fermata, il testo inserito arriva al mio server e da lì al servizio orari di STA, che fornisce gli indirizzi corrispondenti. La risposta viene conservata in memoria per un giorno, senza riferimento a te, perché la stessa ricerca sia più veloce. Le fermate l’app le cerca sul dispositivo, senza internet. Base giuridica: art. 6, par. 1, lett. b GDPR.

Segnalazioni dei passeggeri. Se segnali che su una corsa l’autobus o il treno non è passato, è partito in anticipo, è arrivato più tardi di quanto indicato o era sovraffollato, al mio server arrivano solo: la corsa, il suo giorno di servizio, la fermata e cosa è successo, più un identificativo casuale, nuovo per ogni segnalazione, perché tu possa ritirarla. Dispositivo, account, posizione e indirizzo IP non ne fanno parte; la segnalazione viene salvata con il minuto in cui è arrivata. Gli altri vedono per quella corsa solo quante volte è stato segnalato cosa e a quale fermata, finché il suo giorno di servizio non è finito. Perché nessuno possa falsare i numeri, il server limita le segnalazioni per indirizzo IP e conta una sola volta la stessa segnalazione su una corsa dallo stesso indirizzo IP; a questo scopo tiene l’indirizzo IP al massimo sei ore nella memoria di lavoro e non lo salva. Uso le segnalazioni anche per capire dove i dati di orario e in tempo reale sono sbagliati, e le cancello dopo 30 giorni. Quali segnalazioni hai inviato l’app lo sa solo finché è aperta. Base giuridica: art. 6, par. 1, lett. f GDPR (informazioni affidabili per tutti i passeggeri).

Log del server. Il mio server e Cloudflare trattano i dati di connessione tecnicamente necessari (indirizzo IP, ora, indirizzo richiesto) per fornire il servizio e proteggerlo da abusi. I log del mio server hanno una dimensione limitata e vengono sovrascritti di continuo, di norma entro pochi giorni. Base giuridica: art. 6, par. 1, lett. f GDPR (funzionamento sicuro).

Segnalazioni di arresti anomali. Se l’app si arresta o si blocca, invia una segnalazione al mio servizio di errori (GlitchTip, sul mio server nell’UE): versione dell’app, modello del dispositivo, versione del sistema operativo (iOS o Android) e il punto del programma in cui si è verificato l’errore. Non contiene la posizione, ricerche, dati dell’account né l’indirizzo IP. Le segnalazioni vengono cancellate dopo 90 giorni. Base giuridica: art. 6, par. 1, lett. f GDPR (individuare e correggere errori).

2. Notifiche

Se consenti le notifiche, l’app si registra presso il mio server con un ID casuale del dispositivo, il token push di Apple (iPhone) o di Google (Android), la lingua, le impostazioni delle notifiche, le fermate preferite e i percorsi salvati (partenza e arrivo, per un indirizzo o la tua posizione come coordinate, con giorni della settimana e orari). Solo così posso inviarti avvisi, ritardi e promemoria pertinenti, recapitati su iPhone tramite l’Apple Push Notification Service, su Android tramite Firebase Cloud Messaging di Google; a questo scopo Firebase assegna su Android un ID di installazione. Firebase Analytics è disattivato. I dati vengono cancellati quando disattivi le notifiche, quando Apple o Google segnalano che l’app è stata rimossa, al più tardi dopo 180 giorni di inutilizzo. Base giuridica: art. 6, par. 1, lett. b GDPR.

Attività live sulla schermata di blocco: se vengono aggiornate tramite push, il mio server conserva fino all’arrivo il viaggio seguito (corse, fermate, orari previsti) e il token push dell’attività live; dopo vengono cancellati. Base giuridica: art. 6, par. 1, lett. b GDPR.

3. Account (facoltativo)

Con un account preferiti, percorsi salvati e impostazioni delle notifiche sono uguali su tutti i tuoi dispositivi. A questo scopo salvo: il tuo indirizzo email, l’identificativo del fornitore (Apple o Google, se accedi così), la data di creazione e i dati sincronizzati. Gli accessi usano una chiave di sessione casuale di cui conservo solo un hash. Base giuridica: art. 6, par. 1, lett. b GDPR.

  • Accesso via email: ti invio un codice di 6 cifre tramite il servizio Resend (Resend, Inc., USA; clausole contrattuali tipo UE). Il codice vale 10 minuti; il tuo indirizzo e il codice (solo come hash) vengono cancellati al più tardi un giorno dopo, se non crei un account.
  • Con Apple o Google: il fornitore mi conferma identificativo e indirizzo email. Con Apple puoi nascondere il tuo indirizzo. Con Apple conservo anche un token di Apple, con cui chiudo l’accesso presso Apple quando elimini l’account.
  • Cancellazione: nell’app in Impostazioni → Account → “Elimina account”, oppure senza l’app scrivendo a mobil@timiq.io dall’indirizzo del tuo account. Account, sessioni e dati sincronizzati vengono cancellati subito; le copie di backup entro 14 giorni. Le sessioni inutilizzate scadono dopo 180 giorni.

4. Contatto via e-mail

Se scrivi a mobil@timiq.io, Cloudflare (Email Routing) inoltra il messaggio alla mia casella di posta presso Google (Gmail). Uso il tuo indirizzo e il tuo messaggio solo per risponderti e li cancello quando la questione è risolta. Base giuridica: art. 6, par. 1, lett. f GDPR (rispondere alla tua richiesta), per domande sul tuo account lett. b.

5. Fornitori

  • Hetzner Online GmbH, Germania – hosting del server nell’UE.
  • Cloudflare, Inc. – rete, protezione da attacchi, cache di mappe e orari, archiviazione delle copie di backup, hosting di questo sito e conteggio delle sue visite, inoltro delle e-mail a mobil@timiq.io (clausole contrattuali tipo UE, EU-US Data Privacy Framework).
  • Apple Inc. – recapito delle notifiche, accesso con Apple (EU-US Data Privacy Framework).
  • Google LLC – recapito delle notifiche su Android (Firebase Cloud Messaging), accesso con Google, casella di posta (clausole contrattuali tipo UE, EU-US Data Privacy Framework).
  • Resend, Inc., USA – invio dei codici di accesso e delle e-mail sul lancio (clausole contrattuali tipo UE).

Le fonti di orari e dati in tempo reale (STA, Open Data Hub Alto Adige, RFI) sono interrogate dal mio server, non dal tuo dispositivo, e non ricevono mai il tuo indirizzo IP né un identificativo. Solo il servizio orari di STA riceve dati dalle tue richieste: per i collegamenti partenza e arrivo (una fermata o coordinate, ad esempio la tua posizione), per la ricerca di indirizzi il testo cercato (vedi punto 1).

App Store e Google Play. Scarichi l’app dall’App Store di Apple o da Google Play. Apple e Google trattano i dati sotto la propria responsabilità, secondo le proprie informative. Da loro ricevo solo statistiche aggregate (ad esempio il numero di download) e, se lo hai consentito nelle impostazioni del dispositivo, segnalazioni di arresti anomali senza riferimento alla tua persona.

Fase di test (TestFlight). Se provi una versione di anteprima tramite TestFlight di Apple, lì vedo il tuo nome e il tuo indirizzo e-mail (se ti invito via e-mail), il modello del dispositivo e la versione di iOS, quando hai installato l’app e quante volte l’hai usata, le segnalazioni di arresti anomali e il feedback e le schermate che invii tu stesso tramite TestFlight. Li uso solo per il test e ti rimuovo come tester quando non vuoi più partecipare o la fase di test finisce. Base giuridica: art. 6, par. 1, lett. b GDPR (la tua partecipazione al test).

6. Questo sito

Questo sito non usa cookie e non integra servizi di analisi o tracciamento. È distribuito tramite Cloudflare Workers; ne derivano i dati di connessione indicati al punto 1. Se scegli il tema scuro con l’interruttore in alto, il tuo browser lo memorizza localmente (nel Local Storage, voce “theme”); a me non arriva nulla e puoi cancellarlo in qualsiasi momento nel browser.

Conteggio delle visite. Per capire quante persone si interessano a timiq mobil, il server conta ogni apertura di una pagina di questo sito. Vengono salvati solo: la pagina, il sito da cui arrivi (solo il nome, ad esempio “google.com”), il paese che Cloudflare deduce dalla connessione e se la visita sembra provenire da un browser o da un programma come un motore di ricerca (dedotto dall’identificativo del browser, che non viene salvato). Indirizzo IP, dispositivo o un identificativo non vengono salvati e nel tuo browser non viene eseguito nulla a questo scopo; non è possibile risalire a te. I numeri sono conservati presso Cloudflare (Workers Analytics Engine) e cancellati dopo tre mesi. Base giuridica: art. 6, par. 1, lett. f GDPR (valutare quanto interesse c’è per timiq mobil).

Avviso al lancio. Se ti iscrivi sul sito, conservo il tuo indirizzo e-mail, la tua lingua e il momento e il testo del tuo consenso (presso Cloudflare, Workers KV). Subito dopo ti invio un’e-mail con un link con cui confermi l’indirizzo (double opt-in); conservo anche il momento della conferma. Solo allora ti scrivo, e solo per il lancio di timiq mobil e per le novità importanti. Le e-mail sono inviate tramite Resend (vedi punto 5). Per evitare abusi del modulo, Cloudflare conta brevemente le iscrizioni per indirizzo IP (al massimo tre al minuto); l’indirizzo IP non viene salvato. Puoi iscriverti dai 14 anni in su. Base giuridica: il tuo consenso, art. 6, par. 1, lett. a GDPR. Puoi revocarlo in qualsiasi momento – con il link di disiscrizione in ogni e-mail o scrivendo a mobil@timiq.io; in quel caso cancello subito l’indirizzo. Gli indirizzi non confermati vengono cancellati dopo 30 giorni.

7. I tuoi diritti

Hai diritto di accesso, rettifica, cancellazione, limitazione del trattamento e portabilità dei dati (artt. 15–20 GDPR). Puoi revocare un consenso in qualsiasi momento, con effetto per il futuro. Scrivi a mobil@timiq.io.

Diritto di opposizione. Se tratto dati in base al mio legittimo interesse (art. 6, par. 1, lett. f GDPR: segnalazioni dei passeggeri, log del server, segnalazioni di arresti anomali, richieste via e-mail, conteggio delle visite), puoi opporti in qualsiasi momento per motivi connessi alla tua situazione particolare (art. 21 GDPR).

Puoi anche presentare reclamo a un’autorità di controllo, in Austria la Datenschutzbehörde (dsb.gv.at), in Italia il Garante per la protezione dei dati personali (garanteprivacy.it).

8. Altro

Non sei obbligato a fornirmi dati. Senza di essi manca solo la relativa funzione, ad esempio senza posizione le partenze vicine o senza account la sincronizzazione tra i tuoi dispositivi. Non ci sono decisioni automatizzate né profilazione (art. 22 GDPR). Se l’app o i servizi cambiano, aggiorno questa informativa; vale la versione con la data indicata sopra.