>Informativa sulla Privacy_
Bountyy Oy
P.IVA: 3504521-7
Indirizzo: Nuolitie 9, 01740 Vantaa, Finlandia
Entrata in vigore: 17 dicembre 2025
1. Introduzione
Bountyy Oy si impegna a proteggere la tua privacy e a trattare i tuoi dati personali in modo sicuro e trasparente. Questa informativa sulla privacy descrive come raccogliamo, utilizziamo e proteggiamo i dati in connessione con l'uso del software Lonkero.
Lonkero è uno scanner di vulnerabilità web che opera localmente sul dispositivo dell'utente. Il software comunica con il server licenze di Bountyy Oy per la validazione della licenza, l'autorizzazione della scansione e la firma dei risultati. Il server è gestito da Cloudflare Workers.
Rispettiamo il Regolamento Generale sulla Protezione dei Dati dell'UE (GDPR) e la legislazione applicabile in Finlandia.
2. Titolare del Trattamento
Il titolare del trattamento dei tuoi dati personali è:
Bountyy Oy
P.IVA: 3504521-7
Indirizzo: Nuolitie 9, 01740 Vantaa, Finlandia
Email: info@bountyy.fi
3. Dati Raccolti e Fonti
3.1 Dati Raccolti Durante la Validazione della Licenza
Quando Lonkero si avvia, invia i seguenti dati al server licenze:
Dati forniti dall'utente:
- Chiave di licenza (se si utilizza una licenza a pagamento)
- Versione dello scanner
Dati raccolti automaticamente:
- Identificatore dispositivo (hardware_id) - hash SHA-256 di identificatori univoci del dispositivo
- Indirizzo IP (tramite Cloudflare)
- Codice paese (header Cloudflare CF-IPCountry)
- Numero ASN (identificatore operatore di rete)
3.2 Dati Raccolti Durante l'Autorizzazione della Scansione
Prima della scansione, il software richiede l'autorizzazione dal server:
- Identificatore dispositivo (hardware_id)
- Numero di obiettivi da scansionare
- Identificatori dei moduli di scansione da utilizzare
- Chiave di licenza (se applicabile)
- Versione dello scanner
3.3 Dati Raccolti Durante la Firma dei Risultati
Dopo la scansione, il software richiede la firma dei risultati:
- Hash BLAKE3 dei risultati (stringa esadecimale di 64 caratteri)
- Token di autorizzazione (ricevuto precedentemente)
- Identificatore dispositivo
- Timestamp
- Valore casuale (nonce)
- Identificatori dei moduli utilizzati
- Durata della scansione in millisecondi
- Numero di obiettivi scansionati
3.4 Dati Raccolti Durante l'Acquisto della Licenza
Gli acquisti di licenze vengono effettuati tramite Stripe. Durante la transazione di pagamento, Stripe raccoglie:
- Nome
- Indirizzo email
- Indirizzo di fatturazione
- Dettagli di pagamento (dati carta o connessione bancaria)
- P.IVA (clienti business)
Bountyy Oy non memorizza né elabora dati di pagamento. Stripe agisce come titolare del trattamento indipendente per i dati di pagamento. Informativa sulla privacy di Stripe: Stripe Privacy Policy
3.5 Analisi del Sito Web
Questo sito web raccoglie statistiche di utilizzo minime con il tuo consenso tramite Cloudflare Workers. Quando visiti il sito, raccogliamo:
- Percorso della pagina (es. /it, /it/pricing)
- Timestamp della visita
- Indirizzo IP (raccolto automaticamente da Cloudflare Workers per l'elaborazione delle richieste)
- ASN (Autonomous System Number) - identificatore di rete
Come gestiamo questi dati:
- Gli indirizzi IP vengono utilizzati per la geolocalizzazione (solo a livello di paese) e poi scartati
- L'ASN viene utilizzato per identificare fornitori di hosting e reti
- Nessun identificatore personale viene memorizzato o collegato agli individui
- Non utilizza cookie per il tracciamento
- Non traccia gli utenti tra i siti web
- I dati vengono aggregati solo per l'analisi statistica
- Conforme al GDPR - i dati sono minimizzati e anonimizzati
Puoi ritirare il tuo consenso in qualsiasi momento rifiutando i cookie nel banner o cancellando l'archiviazione locale del tuo browser.
3.6 Dati NON Raccolti
Lonkero non invia al server:
- Risultati di scansione effettivi o vulnerabilità scoperte
- URL scansionati o nomi di dominio
- Informazioni tecniche sui sistemi target
- File utente o cronologia di navigazione
- Password o credenziali
Solo l'hash dei risultati di scansione viene inviato al server, dal quale è impossibile derivare il contenuto originale.
4. Finalità e Basi Giuridiche del Trattamento
4.1 Gestione Licenze
- Finalità: Garantire che l'utente abbia una licenza valida
- Dati: Chiave di licenza, identificatore dispositivo
- Base giuridica: Rapporto contrattuale (GDPR Art. 6(1)(b))
4.2 Autorizzazione Moduli
- Finalità: Garantire che l'utente utilizzi solo le funzionalità incluse nella licenza
- Dati: Identificatori moduli, identificatore dispositivo
- Base giuridica: Rapporto contrattuale (GDPR Art. 6(1)(b))
4.3 Firma dei Risultati
- Finalità: Provare che i risultati della scansione sono stati prodotti da Lonkero autentico
- Dati: Hash dei risultati, timestamp, informazioni moduli
- Base giuridica: Rapporto contrattuale (GDPR Art. 6(1)(b))
4.4 Prevenzione Abusi
- Finalità: Prevenire abusi del servizio e elusione dei termini di licenza
- Dati: Indirizzo IP, numero ASN, identificatore dispositivo
- Base giuridica: Interesse legittimo (GDPR Art. 6(1)(f))
4.5 Sviluppo del Servizio
- Finalità: Analizzare l'utilizzo e migliorare il software
- Dati: Statistiche aggregate e anonimizzate
- Base giuridica: Interesse legittimo (GDPR Art. 6(1)(f))
5. Statistiche Aggregate
Raccogliamo statistiche di utilizzo anonime per lo sviluppo del servizio:
Statistiche giornaliere (periodo di conservazione 90 giorni):
- Numero totale di richieste
- Numero di utenti unici (contatore, nessun identificatore)
- Distribuzione dei tipi di licenza (Gratuito, Professionale, Team, Enterprise)
- Distribuzione versioni scanner
- Distribuzione geografica (paesi)
- Distribuzione operatori di rete (numeri ASN)
Statistiche globali (periodo di conservazione 1 anno):
- Numero totale di scansioni
- Numero di firme riuscite
- Durata media scansione
- Numero totale di obiettivi scansionati
- Statistiche utilizzo moduli
6. Processo di Autorizzazione e Firma
6.1 Validazione Licenza
All'avvio dello scanner, viene verificata la validità della licenza. Il server restituisce informazioni sul tipo di licenza, funzionalità disponibili e numero massimo di obiettivi consentiti.
6.2 Autorizzazione Scansione
Prima della scansione, il software richiede l'autorizzazione dal server. Il server verifica:
- Se l'utente è bloccato (IP, ASN o identificatore dispositivo)
- Se il numero di obiettivi richiesto rientra nei limiti della licenza
- Se i moduli richiesti sono consentiti per il tipo di licenza dell'utente
Per le richieste approvate, viene restituito un token di autorizzazione firmato, valido per 6 ore.
6.3 Validazione Moduli
Il server valida ogni modulo richiesto separatamente:
- Licenza gratuita: 8 moduli base
- Licenza personale: 20 moduli (+ CMS)
- Licenza professionale: 81 moduli
- Licenza team: 94 moduli
- Licenza enterprise: 121 moduli
6.4 Firma dei Risultati
Dopo la scansione, il software richiede la firma dei risultati. Il server verifica:
- Validità e integrità del token di autorizzazione
- Che i moduli utilizzati siano inclusi nei moduli autorizzati
- Timestamp e valore casuale per prevenire attacchi replay
Per le richieste approvate, viene restituita una firma HMAC-SHA512, che prova l'autenticità dei risultati.
7. Identificatore Dispositivo (Hardware ID)
L'identificatore dispositivo viene creato calcolando un hash SHA-256 dai seguenti dati:
- Indirizzo MAC della scheda di rete
- Identificatore processore
- Identificatore disco rigido
A causa della natura unidirezionale delle funzioni hash, i dati originali non possono essere derivati dall'identificatore. L'identificatore rimane lo stesso sullo stesso dispositivo e cambia quando cambia l'hardware.
8. Periodi di Conservazione dei Dati
| Tipo di Dati | Periodo di Conservazione |
|---|---|
| Dati licenza | Periodo di validità licenza + 1 anno |
| Statistiche giornaliere | 90 giorni |
| Statistiche globali | 1 anno |
| Dati blocco (ban) | Fino a rimozione manuale |
| Tracciamento identificatore dispositivo | 2 giorni |
9. Ubicazione e Trasferimenti dei Dati
I dati vengono trattati nelle seguenti ubicazioni:
- Server: Cloudflare Workers (rete edge globale, primario UE)
- Archivio dati: Cloudflare KV (database chiave-valore distribuito)
- Elaborazione pagamenti: Stripe, Inc. (Finlandia)
Cloudflare rispetta i requisiti GDPR e offre clausole contrattuali standard che soddisfano i requisiti di protezione dei dati dell'UE.
Stripe è un servizio di pagamento internazionale che elabora i pagamenti in modo sicuro.
10. Sicurezza dei Dati
Utilizziamo le seguenti misure di sicurezza tecniche e organizzative:
- Crittografia HTTPS/TLS per tutto il traffico dati
- Algoritmo di firma HMAC-SHA512 (quantum-safe)
- Limitazione della frequenza per prevenire abusi
- Token di autorizzazione firmati (validità 6 ore)
- Sistema di blocco basato su IP e ASN
- Principio fail-closed: l'accesso viene negato in situazioni di errore
11. Diritti dell'Interessato
Ai sensi del GDPR, hai i seguenti diritti:
- Diritto di accesso: Diritto di sapere se i tuoi dati personali vengono trattati e quali dati sono memorizzati su di te
- Diritto di rettifica: Diritto di richiedere la correzione di dati inesatti
- Diritto alla cancellazione: Diritto di richiedere la cancellazione dei tuoi dati
- Diritto di limitazione: Diritto di limitare il trattamento dei tuoi dati in determinate situazioni
- Diritto alla portabilità dei dati: Diritto di ricevere i tuoi dati in formato leggibile da macchina
- Diritto di opposizione: Diritto di opporsi al trattamento basato su interesse legittimo
Puoi esercitare i tuoi diritti contattandoci via email: info@bountyy.fi
12. Modifiche all'Informativa sulla Privacy
Ci riserviamo il diritto di aggiornare questa informativa sulla privacy. Le modifiche significative saranno comunicate:
- Via email ai titolari di licenza registrati
- Nelle notifiche di aggiornamento del software
- Sul nostro sito web
13. Autorità di Controllo
Se ritieni che i tuoi dati personali siano stati trattati in violazione della legislazione sulla protezione dei dati, puoi presentare un reclamo all'autorità di controllo:
Ufficio del Garante per la Protezione dei Dati
Indirizzo: Lintulahdenkuja 4, 00530 Helsinki
Indirizzo postale: P.O. Box 800, 00531 Helsinki
Telefono: +358 29 566 6700
Email: tietosuoja@om.fi
Sito web: https://tietosuoja.fi
14. Informazioni di Contatto
Per domande riguardanti la protezione dei dati, puoi contattare:
Questa informativa sulla privacy è stata aggiornata il 17 dicembre 2025