Bozza da far rivedere — questo testo non è ancora stato rivisto da un legale e può cambiare prima del lancio.
Informativa sulla privacy
Ultimo aggiornamento: 6 ottobre 2026
Questa informativa spiega quali dati personali tratta My Music Loft (https://mymusicloft.com), perché, per quanto tempo, con quali fornitori e quali diritti hai. Vale per chi crea un account e per chi apre un link pubblico o una pagina artista senza account. È scritta ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 («GDPR»).
1. Titolare del trattamento
Andrea Biagioni, ditta individuale, partita IVA 02033800471, con sede in Piazza Papa Giovanni XXIII 6, 51100 Pistoia (PT), Italia.
Per qualunque domanda sulla privacy e per esercitare i tuoi diritti: info@mymusicloft.com. Non è stato nominato un responsabile della protezione dei dati (DPO), perché non è obbligatorio per questo trattamento.
2. Quali dati trattiamo
Account
- indirizzo email, con cui entri e ricevi i messaggi di servizio;
- il nome che scegli, lo username (se lo imposti) e i link pubblici che aggiungi al profilo (social, sito);
- la password, se la imposti, conservata solo come impronta cifrata (scrypt): nessuno può leggerla;
- preferenze (per esempio la notazione degli accordi), piano, spazio occupato, data di creazione.
Contenuti che carichi
- file audio, tracce separate (stems), copertine, foto della pagina artista, spartiti;
- titoli, descrizioni, testi e accordi, crediti, note, cartelle e progetti;
- i dati che ricaviamo dai file per farli funzionare nell'app: durata, forma d'onda, tempo e tonalità stimati.
Se nei crediti, nell'elenco dei musicisti o negli inviti inserisci nomi o indirizzi email di altre persone, li trattiamo per tuo conto e solo per mostrarli dove li hai messi o per mandare l'invito: assicurati di poterlo fare.
Collaborazione
Quando inviti qualcuno a un progetto, conserviamo l'email dell'invito (se la indichi), chi ha invitato, il ruolo e lo stato dell'invito; per i membri, il ruolo su ciascun progetto o brano.
Ascolti e visite di link pubblici e pagine artista
Quando qualcuno apre un link pubblico o una pagina artista, per dare a chi condivide statistiche aggregate registriamo: data e ora; tipo di dispositivo (telefono, tablet, computer); la provenienza, ridotta al solo nome del sito da cui si arriva (per esempio «Instagram»), senza percorso né parametri; il paese, ricavato dall'indirizzo IP con un database installato sul nostro server, senza inviare l'indirizzo a nessuno; per la pagina artista anche quale link è stato cliccato o quale brano ascoltato. Per non contare due volte la stessa persona calcoliamo un'impronta giornaliera (un hash troncato di indirizzo IP, browser e di un valore segreto che cambia ogni giorno): è un dato pseudonimo, e impronte di giorni diversi non si possono collegare tra loro senza conoscere l'indirizzo. L'indirizzo IP non viene salvato, e non usiamo cookie per contare gli ascolti. Chi possiede il contenuto non viene contato.
Accesso e sicurezza
- i codici e i link di accesso inviati per email (conservati solo come impronta cifrata, valgono 15 minuti);
- le sessioni aperte, con data di inizio e ultimo utilizzo, per mostrarti i dispositivi collegati;
- il numero di tentativi sbagliati di codice o password e i contatori contro gli abusi (per email, account o indirizzo IP): nei contatori la chiave è conservata solo come impronta cifrata.
Pagamenti
Se ti abboni, i pagamenti passano da Stripe. Noi conserviamo l'identificativo cliente Stripe, il piano e lo stato dell'abbonamento, e i dati delle ricevute. I dati della carta li vede e li conserva solo Stripe, mai noi.
Dati tecnici
- i registri del server web, che possono contenere indirizzo IP, data, pagina richiesta e browser;
- le segnalazioni di errore e i dati di prestazione inviati a Sentry: pagina o funzione coinvolta (con i codici segreti dei link tolti), browser e sistema operativo, e il solo identificativo interno del tuo account se sei entrato. Niente email, niente nome, niente indirizzo IP, niente contenuto dei moduli.
3. Perché li trattiamo e su quale base giuridica
- Fornirti il servizio (account, accesso, caricamento ed elaborazione dei file, condivisione, collaborazione, abbonamento, email di servizio): esecuzione del contratto (art. 6.1.b GDPR).
- Obblighi fiscali e contabili sui pagamenti: obbligo di legge (art. 6.1.c).
- Sicurezza, prevenzione degli abusi e correzione degli errori (limiti ai tentativi, registri, Sentry, backup): legittimo interesse a tenere il servizio sicuro e funzionante (art. 6.1.f).
- Statistiche di ascolto e visita per chi condivide: legittimo interesse nostro e di chi condivide a sapere, in forma aggregata e minimizzata, come vengono ascoltati i suoi contenuti (art. 6.1.f). Puoi opporti scrivendoci.
Non vendiamo dati, non facciamo pubblicità, non profiliamo e non prendiamo decisioni automatizzate che ti riguardino.
4. Fornitori che trattano i dati
Usiamo questi fornitori, nominati responsabili del trattamento (art. 28 GDPR):
- IONOS SE (Germania): server che ospita l'applicazione e il database.
- Backblaze, Inc. (Stati Uniti), con i dati nel data center della regione EU Central (Amsterdam, Paesi Bassi): archiviazione dei file caricati e dei backup.
- Resend (Plus Five Five, Inc., Stati Uniti): invio delle email di servizio (accesso, avvisi, inviti). Riceve il tuo indirizzo e il contenuto del messaggio.
- Stripe (Stripe Payments Europe, Ltd., Irlanda, e società del gruppo negli Stati Uniti): pagamenti e portale dell'abbonamento. Per i dati di pagamento Stripe opera anche come titolare autonomo, con la sua informativa.
- Sentry (Functional Software, Inc., Stati Uniti), con i dati conservati nella regione UE (Germania): segnalazione degli errori e misura delle prestazioni.
5. Trasferimenti fuori dall'Unione europea
Backblaze, Resend, Stripe e Sentry sono, o fanno parte di, società statunitensi: alcuni dati possono essere trattati negli Stati Uniti. Il trasferimento avviene sulla base della decisione di adeguatezza UE–USA (EU-U.S. Data Privacy Framework) per le società certificate e, in ogni caso, delle clausole contrattuali standard approvate dalla Commissione europea inserite negli accordi sul trattamento dei dati di ciascun fornitore. Puoi chiederci una copia delle garanzie scrivendoci.
6. Per quanto tempo
- account e contenuti: finché tieni l'account. Se lo elimini, file e dati vengono cancellati subito dal servizio e spariscono anche dai backup entro 30 giorni. Quello che hai caricato nei progetti di altre persone resta a loro, senza il tuo nome;
- codici e link di accesso: 15 minuti di validità, poi cancellati alla prima pulizia (che passa ogni 6 ore);
- sessioni: 30 giorni dall'accesso, o finché esci;
- tentativi sbagliati di accesso: azzerati dopo 7 giorni senza errori; contatori contro gli abusi: al massimo 24 ore, più il tempo della pulizia;
- ascolti e visite: 13 mesi, per permettere il confronto con l'anno prima;
- inviti e proposte di passaggio di proprietà chiusi: un mese;
- caricamenti interrotti: 24 ore;
- archivi di «Esporta i miei dati»: 24 ore dalla preparazione, poi cancellati;
- nomi della pagina dell'artista (
/@nome) di un account eliminato: restano riservati, da soli e senza legami con te, per 12 mesi, perché chi ha il vecchio link non finisca sulla pagina di un altro; - backup del database: 30 giorni;
- segnalazioni di errore su Sentry: al massimo 90 giorni;
- registri del server web: 14 giorni;
- dati di pagamento e ricevute: 10 anni, come chiede la legge fiscale (art. 2220 del Codice civile).
7. I tuoi diritti
Puoi chiedere in ogni momento di accedere ai tuoi dati, correggerli, cancellarli, limitarne il trattamento, riceverli in un formato leggibile da una macchina (portabilità) e opporti ai trattamenti basati sul legittimo interesse (articoli 15–22 GDPR).
- molte cose le fai da solo nelle Impostazioni: correggere nome, username e link, uscire dagli altri dispositivi, esportare i tuoi dati (un archivio ZIP coi file originali e i dati in JSON, una volta ogni 24 ore, con un link via email valido 24 ore) ed eliminare l'account (con un codice via email);
- per il resto scrivi a info@mymusicloft.com dall'indirizzo del tuo account. Rispondiamo entro un mese.
Se hai aperto un link pubblico senza account, le statistiche non contengono né il tuo indirizzo IP né il tuo nome: l'impronta giornaliera è un dato pseudonimo, che da solo non ti identifica. Puoi comunque esercitare i tuoi diritti, compresa l'opposizione, scrivendoci.
Se pensi che il trattamento violi la legge, puoi proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it) o all'autorità del paese UE in cui vivi o lavori.
8. Cookie e archiviazione nel browser
Usiamo solo strumenti tecnici, necessari a far funzionare il servizio. Per questo non ti chiediamo il consenso e non c'è un banner.
ml_session: cookie di sessione che ti tiene dentro l'account; dura 30 giorni, non è leggibile dagli script;ml_link_…: se apri un link protetto da password e la scrivi giusta, ricorda che quel link l'hai sbloccato, così non te la richiede; uno per link, dura fino alla scadenza del link e al massimo 30 giorni, non è leggibile dagli script e non contiene la password;ml_locale: ricorda la lingua che hai scelto; si scrive solo se la scegli, dura un anno;ml-sidebar: ricorda se hai chiuso la barra laterale; si scrive solo se la chiudi o la riapri, dura un anno;- archiviazione locale del browser (
localStorage): la coda del player, il mix delle tracce, le preferenze di visualizzazione, il modo di accesso scelto, la pagina a cui tornare dopo un invito. Resta sul tuo dispositivo e non ci viene inviata; - se installi l'app, il browser tiene una copia delle pagine, della libreria e delle copertine per aprirle più in fretta e senza rete.
Non usiamo cookie di profilazione, di analisi o di terze parti.
9. Minori
Per creare un account devi avere almeno 14 anni. Per sottoscrivere un abbonamento a pagamento devi essere maggiorenne o avere il consenso di chi esercita la responsabilità genitoriale.
10. Sicurezza
Connessioni cifrate (HTTPS), password conservate come impronta, link e codici segreti non indovinabili, accesso ai server limitato al titolare, backup giornalieri. Nessun sistema è sicuro al cento per cento: se scopriamo una violazione che ti riguarda, te lo diciamo come chiede la legge.
11. Modifiche
Se cambiamo questa informativa in modo rilevante te lo diciamo per email o nell'app prima che le modifiche valgano. La data in alto dice quando è stata aggiornata l'ultima volta.