Privacy Policy
YeSpend – Privacy Policy
Last updated: 24 September 2026
1. Introduction
Welcome to YeSpend (“we”, “us”, “our”). YeSpend is a personal finance management mobile application operated by Center Industry di Daniel Filippone, sole proprietor (Partita IVA italiana), based in Pescara, Italy.
This Privacy Policy explains how we collect, use, store, share, and protect your personal data when you use the YeSpend mobile application (the “App”), available on Apple App Store and Google Play Store, and when you visit our website yespendapp.com (the “Website”, see section 2.10).
We are committed to protecting your privacy and complying with the General Data Protection Regulation (EU) 2016/679 (“GDPR”), the Italian Legislative Decree 196/2003 as amended by Legislative Decree 101/2018, and all applicable data protection laws.
By using the App or the Website, you acknowledge that you have read and understood this Privacy Policy.
2. Data We Collect
2.1 Account Data
When you create an account, we collect:
- Email address – required for account creation and communication
- Display name – optional, used to personalize your experience
- Authentication credentials – password (stored in hashed form by Firebase Authentication) or third-party authentication tokens (Google Sign-In, Apple Sign-In)
- Account metadata – account creation date, subscription plan (Free/Pro), preferences
We support the following sign-in methods:
- Email and password (via Firebase Authentication)
- Google Sign-In
- Apple Sign-In
When you use Google or Apple Sign-In, we receive only the information you authorize (typically email and name). We do not receive or store your Google or Apple password.
2.2 Financial Data
To provide our core budgeting and expense tracking service, we collect and store financial data that you enter manually:
- Transactions – income and expense entries, including amount, category, date, description, and any notes
- Budgets – budget categories, limits, and periods you set
- Savings goals – goal names, target amounts, progress, and deadlines
- Categories – custom categories you create for organizing transactions
This data is entered voluntarily by you and is essential for the App’s core functionality.
2.3 Bank Account Data (Future Feature)
In the future, YeSpend may offer optional Open Banking connectivity through Tink (a licensed Payment Initiation and Account Information Service Provider under PSD2). This feature is currently disabled.
When enabled, and only with your explicit consent:
- We will access your bank transaction data in read-only mode through Tink’s secure API
- We will never initiate payments or transfers from your bank account
- You can revoke access at any time through the App or directly with your bank
- Bank data will be processed solely to display your transactions within the App
- Connection is established through Tink’s secure, PSD2-compliant infrastructure
This feature will require separate, explicit consent before activation and will be governed by additional terms.
2.4 Usage and Analytics Data
We automatically collect certain technical and usage data to improve the App:
- Device information – device model, operating system version, app version, screen resolution
- Usage analytics – features used, screens viewed, session duration, interaction patterns
- Crash logs and error reports – technical logs to diagnose and fix bugs
- Performance data – app load times, response times
This data is collected in aggregate and anonymized form where possible.
2.5 Advertising Data
For users on the Free plan, YeSpend displays rewarded advertisements through Google AdMob. In connection with this:
- Google AdMob may collect device advertising identifiers (IDFA on iOS, GAID on Android)
- AdMob may collect device information, IP address, and interaction data with advertisements
- You can opt out of personalized advertising through your device settings (iOS: Settings > Privacy > Tracking; Android: Settings > Google > Ads)
Pro plan users do not see advertisements, and no advertising-related data is collected for them.
2.6 Comparison and Shopping Data
When you use the price comparison and product search features, we collect:
- Search queries – product names and search terms you enter
- Comparison interactions – products viewed, price comparisons made
- Affiliate link clicks – when you click through to external retailer websites
This data is used to provide and improve the comparison service and to track affiliate referrals.
2.7 Push Notification Data
If you enable push notifications, we collect:
- Device token – a unique token assigned by Firebase Cloud Messaging (FCM) to deliver notifications to your device
- Notification preferences – your chosen notification settings
You can disable push notifications at any time through your device settings or within the App.
2.8 Data We Do NOT Collect
- Location data – we do not collect, access, or track your geographic location
- Cookies – as a mobile application, YeSpend does not use cookies
- Contacts – we do not access your phone contacts
- Photos or media – we do not access your camera, photo library, or media files
- Microphone or audio – we do not access your microphone
- Health data – we do not collect any health-related information
2.9 Guest Mode Use (Session Without an Account)
The App can also be used without creating an account (“guest mode”), limited to price comparison and browsing coupons and deals. During this phase we do not collect any account data (such as name, email address or credentials) and no financial data: a server-side technical control operating on a default-deny basis prevents such data from being saved before registration.
Guest mode is associated with a technical session without an account (the “Session without an account”), to which the following data may be linked:
- a randomly generated technical session identifier;
- a device identifier, used exclusively for security, abuse prevention and enforcement of the search quota;
- the search quota counters;
- the clicks on affiliate links related to the session;
- the technical and usage data described in section 2.4.
The device identifier linked to the Session without an account is pseudonymous personal data: on its own and without additional information, it does not allow us to identify you directly.
Legal basis. The processing described above is based on the Provider’s legitimate interest as data controller (Art. 6(1)(f) GDPR; see also Recital 49) in providing the free service you request, ensuring the security and proper functioning of the Service, and preventing abuse and fraudulent use, including enforcement of the search quota, in accordance with the data minimisation principle. Processing operations that require consent — in particular advertising and the advertising identifiers described in section 2.5, as well as any measurement tools based on advertising or device identifiers — are based exclusively on consent, collected in guest mode as well through the consent management platform (CMP) and, on iOS devices where applicable, through App Tracking Transparency (ATT). The analytics tools described in section 2.4 operate, during the guest phase, without advertising identifiers: collection of the advertising ID by the App’s analytics tools is disabled; those tools use a random identifier of the App installation, which is neither an advertising identifier nor a persistent device identifier and is reset when the App is reinstalled.
Retention. Data relating to the Session without an account is retained for 30 days from the creation of the session and then automatically deleted, normally within a few days after that period expires. If you register, only the technical session data (such as unused search credits and, where applicable, the search quota counters) is linked or migrated to your new account to preserve continuity of your experience; clicks on affiliate links related to the session remain associated with the resulting account within the limits set out in section 4.3; any residual guest session data is deleted once 7 days have elapsed from registration, normally within a few days after that period expires. From registration onwards, this Privacy Policy applies in full.
Affiliate link clicks. In guest mode as well, clicks on affiliate links involve the communication to the affiliate networks listed in section 5.2 of only the technical data necessary to track the transaction; during this phase there is no account data that could be shared.
Your rights. You may exercise the rights described in section 7 also in relation to the data of the Session without an account, within the limits of Art. 11 GDPR: since we cannot identify you directly during the guest phase, we will be able to act on your request only if you provide sufficient information to identify your session (for example, by making the request from the device you used). You can write to us at support@yespend.com.
Minimum age. Guest mode, like the entire App, is reserved for users who are at least 16 years old (section 8). No profiling is carried out during the guest phase.
2.10 Data Processed When You Visit the Website yespendapp.com
The Website (price comparison, coupons, deals and information pages) can be used without an account and without registering. When you visit it, we process only the following data:
- Browsing data – IP address, date and time of the request, address of the requested page (including the search words and the price range, which are part of the address), browser and operating system type, referring page. They are recorded automatically by the servers hosting the Website (Amazon Web Services) and by the firewall protecting it, in order to deliver the pages, keep the Website secure and defend it from abuse and attacks (for example automated programs copying prices).
- Searches – the words you type in the search box reach our server to show you suggestions and results. They are not linked to an account and we do not use them to profile you.
- Technical cookies and browser storage – the Website uses only technical cookies, set when you choose the country or the language yourself, and keeps your latest searches in the browser tab’s memory while the tab stays open. The details are in the Cookie Policy. The Website does not use profiling cookies, analytics tools or advertising.
- Support requests – if you write to support@yespend.com, we process the data in your message to answer you.
Legal basis. Our legitimate interest as data controller (Art. 6(1)(f) GDPR; Recital 49) in providing the Website you request and keeping it secure; for support requests, steps taken at your request (Art. 6(1)(b) GDPR).
Retention. Browsing data stays in the server and firewall logs for 30 days and is then deleted automatically, unless it is needed to establish an offence or an attack on the Website, in which case it is kept for as long as necessary.
Stores and affiliate networks. When you tap “Go to offer” or a coupon, you leave the Website and reach the store’s website, sometimes through an affiliate network or a price-comparison partner (such as Amazon, eBay, Awin, Impact, Tradedoubler, Admitad, CJ, Kelkoo and Yadore). From that moment your data is processed by them, as independent controllers, under their own privacy and cookie policies.
Account. Today you cannot sign in to your account from the Website: the account is used only in the App. Before signing in from the Website becomes available, this Privacy Policy will be updated.
3. How We Use Your Data
We use your personal data for the following purposes:
| Purpose | Legal Basis (GDPR) |
|---|---|
| Provide and maintain the App’s core features (transactions, budgets, savings) | Performance of contract (Art. 6(1)(b)) |
| Authenticate your identity and manage your account | Performance of contract (Art. 6(1)(b)) |
| Display advertisements to Free plan users via AdMob | Legitimate interest (Art. 6(1)(f)) |
| Send push notifications you have opted into | Consent (Art. 6(1)(a)) |
| Provide price comparison and shopping features | Performance of contract (Art. 6(1)(b)) |
| Analyze usage patterns to improve the App | Legitimate interest (Art. 6(1)(f)) |
| Diagnose technical issues and fix bugs | Legitimate interest (Art. 6(1)(f)) |
| Comply with legal obligations | Legal obligation (Art. 6(1)(c)) |
| Connect to bank accounts via Open Banking (future) | Explicit consent (Art. 6(1)(a)) |
| Send important service communications (security alerts, terms updates) | Legitimate interest (Art. 6(1)(f)) |
4. Data Storage and Security
4.1 Where Your Data Is Stored
Your data is stored using the following infrastructure:
- Amazon Web Services (AWS) – DynamoDB, S3, Lambda, SQS – hosted in the EU region (eu-north-1)
- Amazon Web Services (AWS) – Lambda and CloudFront – for the Website, in the same EU region (eu-north-1), with pages delivered worldwide through CloudFront (see section 10)
- Firebase / Google Cloud – Firestore, Firebase Authentication, Firebase Cloud Messaging – hosted in EU/EEA data centers
All primary data storage is within the European Union / European Economic Area.
4.2 Security Measures
We implement appropriate technical and organizational measures to protect your data:
- All data transmitted between the App and our servers is encrypted using TLS 1.2+ (HTTPS)
- Passwords are hashed and salted using industry-standard algorithms (managed by Firebase Authentication)
- Access to server infrastructure is restricted and authenticated
- Database access is controlled through IAM roles and security rules
- Regular security reviews and updates are performed
- API endpoints are protected with authentication tokens (JWT)
- Rate limiting is applied to prevent abuse
4.3 Data Retention
- Account data and financial data – retained for as long as your account is active. Deleted upon account deletion request.
- Usage and analytics data – retained in anonymized form for up to 24 months
- Advertising data – managed by Google AdMob according to their retention policies
- Push notification tokens – retained while notifications are enabled; deleted when disabled or upon account deletion
- Crash logs – retained for up to 12 months
- Guest session data (Session without an account) – retained for 30 days from session creation and then automatically deleted (normally within a few days after that period expires); upon registration, only the technical session data is linked to the account and any residual session data is deleted once 7 days have elapsed from registration.
When you delete your account, all your personal data is permanently removed through a cascade deletion process across all services (AWS, Firebase, Firestore). This process is irreversible.
5. Data Sharing and Third Parties
5.1 We Do NOT Sell Your Data
We do not sell, rent, or trade your personal data to any third party for their marketing or commercial purposes.
5.2 Third-Party Service Providers
We share data with the following third-party service providers, solely to operate the App:
| Provider | Purpose | Data Shared | Privacy Policy |
|---|---|---|---|
| Firebase (Google) | Authentication, database, push notifications | Account data, device tokens | Google Privacy Policy |
| Amazon Web Services | Data storage, serverless computing; hosting of the Website | Financial data (encrypted); Website browsing data | AWS Privacy Policy |
| Google AdMob | Advertising (Free plan users only) | Device identifiers, ad interactions | Google Ads Privacy |
| Tink (future) | Open Banking connectivity | Bank transaction data (with consent) | Tink Privacy Policy |
| Awin | Affiliate tracking | Click/referral data (anonymized) | Awin Privacy Policy |
| Impact | Affiliate tracking | Click/referral data (anonymized) | Impact Privacy Policy |
| Tradedoubler | Affiliate tracking | Click/referral data (anonymized) | Tradedoubler Privacy Policy |
| Admitad | Affiliate tracking | Click/referral data (anonymized) | Admitad Privacy Policy |
| CJ (Commission Junction) | Affiliate tracking | Click/referral data (anonymized) | CJ Privacy Policy |
| eBay API | Price comparison data | Search queries | eBay Privacy Policy |
| AliExpress API | Price comparison data | Search queries | AliExpress Privacy Policy |
| Kelkoo | Price comparison offers and links to stores | Search queries; technical click data | Kelkoo Group Privacy Policy |
| Yadore | Price comparison offers and links to stores | Search queries; technical click data | Yadore Privacy Policy |
5.3 Legal Disclosure
We may disclose your data if required by law, court order, or governmental regulation, or if we believe in good faith that such disclosure is necessary to:
- Comply with a legal obligation
- Protect and defend our rights or property
- Prevent fraud or abuse
- Protect the personal safety of users or the public
6. International Data Transfers
Your data is primarily stored within the EU/EEA. In cases where data may be transferred outside the EU/EEA (for example, through certain Google or AWS services), such transfers are protected by:
- EU Standard Contractual Clauses (SCCs)
- The service provider’s compliance with equivalent data protection frameworks
- Appropriate safeguards as required by Chapter V of the GDPR
7. Your Rights Under GDPR
As a data subject under the GDPR, you have the following rights:
7.1 Right of Access (Art. 15)
You have the right to obtain confirmation as to whether your personal data is being processed and to access a copy of that data.
7.2 Right to Rectification (Art. 16)
You have the right to request correction of inaccurate personal data. You can edit most of your data directly within the App.
7.3 Right to Erasure / Right to Be Forgotten (Art. 17)
You have the right to request deletion of your personal data. You can delete your entire account directly within the App by navigating to Settings > Delete Account. This triggers a complete cascade deletion across all our systems.
7.4 Right to Restriction of Processing (Art. 18)
You have the right to request restriction of processing of your personal data under certain circumstances.
7.5 Right to Data Portability (Art. 20)
You have the right to receive your personal data in a structured, commonly used, machine-readable format (e.g., CSV, PDF). Pro plan Users can export their data directly from within the App (a convenience feature); in any case, all Users, including those on the free plan, may exercise the right to data portability by sending a request to support@yespend.com.
7.6 Right to Object (Art. 21)
You have the right to object to processing of your personal data based on legitimate interests, including profiling and direct marketing.
7.7 Right to Withdraw Consent (Art. 7(3))
Where processing is based on your consent, you have the right to withdraw that consent at any time. Withdrawal does not affect the lawfulness of processing carried out before the withdrawal.
7.8 Right to Lodge a Complaint
You have the right to lodge a complaint with a supervisory authority. The competent authority in Italy is:
Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italia
Website: https://www.garanteprivacy.it
Email: protocollo@gpdp.it
How to Exercise Your Rights
To exercise any of these rights, contact us at:
- Email: support@yespend.com
- In-App: Settings > Privacy > Request Data / Delete Account
We will respond to your request within 30 days, as required by the GDPR. If the request is complex, we may extend this period by an additional 60 days, and we will inform you of the extension.
8. Children’s Privacy
YeSpend is not intended for children under the age of 16. We do not knowingly collect personal data from children under 16. In EU member states where a lower age of digital consent applies (minimum 13), parental or guardian consent is required for users below the national threshold.
If we become aware that we have collected personal data from a child below the applicable age without proper consent, we will take steps to delete that information promptly.
If you are a parent or guardian and believe your child has provided us with personal data, please contact us at support@yespend.com.
9. Changes to This Privacy Policy
We may update this Privacy Policy from time to time. When we make material changes:
- We will update the “Last updated” date at the top of this document
- We will notify you through the App (via push notification or in-app message) and with a notice on the Website if the changes are significant
- Continued use of the App after such notification constitutes acceptance of the updated policy
We encourage you to review this Privacy Policy periodically.
10. Transfer of Personal Data Outside the EU
The Website yespendapp.com is hosted on Amazon Web Services (AWS) in the EU region of Stockholm (eu-north-1). Its pages reach visitors through Amazon CloudFront, a delivery network with points of presence all over the world: a visitor outside the EU is served by the nearest one, and the browsing data of that visit (section 2.10) may also be processed there. AWS services are provided under the AWS Data Processing Addendum, which applies automatically and includes the European Commission’s Standard Contractual Clauses for transfers outside the EU; Amazon Web Services is also covered by the certification of Amazon.com, Inc. to the EU-U.S. Data Privacy Framework (adequacy decision of 10 July 2023). To exercise your rights regarding these transfers, contact the data controller (section 11).
11. Contact Us
If you have any questions, concerns, or requests regarding this Privacy Policy or our data practices, please contact us:
- Email: support@yespend.com
- Support: support@yespend.com
- Website: https://yespendapp.com
Center Industry di Daniel Filippone
Via Bonifica 2, 65012 Pescara (PE), Italy
VAT Number: 02433240682
Certified Email (PEC): filippone.daniel@pec.it
Email: support@yespend.com
Website: https://yespendapp.com
—
VERSIONE ITALIANA
Ultimo aggiornamento: 24 settembre 2026
1. Introduzione
Benvenuto su YeSpend (“noi”, “nostro/a/i/e”). YeSpend e’ un’applicazione mobile per la gestione delle finanze personali gestita da Center Industry di Daniel Filippone, titolare di Partita IVA italiana, con sede a Pescara, Italia.
La presente Informativa sulla Privacy spiega come raccogliamo, utilizziamo, conserviamo, condividiamo e proteggiamo i tuoi dati personali quando utilizzi l’applicazione mobile YeSpend (la “App”), disponibile su Apple App Store e Google Play Store, e quando visiti il nostro sito yespendapp.com (il “Sito”, vedi la sezione 2.10).
Ci impegniamo a proteggere la tua privacy e a rispettare il Regolamento Generale sulla Protezione dei Dati (UE) 2016/679 (“GDPR”), il Decreto Legislativo 196/2003 come modificato dal Decreto Legislativo 101/2018 e tutte le leggi applicabili in materia di protezione dei dati.
Utilizzando l’App o il Sito, riconosci di aver letto e compreso questa Informativa sulla Privacy.
2. Dati che raccogliamo
2.1 Dati dell’account
Quando crei un account, raccogliamo:
- Indirizzo email – necessario per la creazione dell’account e per le comunicazioni
- Nome visualizzato – facoltativo, utilizzato per personalizzare la tua esperienza
- Credenziali di autenticazione – password (conservata in forma crittografata con hash da Firebase Authentication) o token di autenticazione di terze parti (Google Sign-In, Apple Sign-In)
- Metadati dell’account – data di creazione, piano di abbonamento (Free/Pro), preferenze
Supportiamo i seguenti metodi di accesso:
- Email e password (tramite Firebase Authentication)
- Google Sign-In
- Apple Sign-In
Quando utilizzi Google o Apple Sign-In, riceviamo solo le informazioni che autorizzi (generalmente email e nome). Non riceviamo ne’ conserviamo la tua password di Google o Apple.
2.2 Dati finanziari
Per fornire il nostro servizio principale di gestione del budget e tracciamento delle spese, raccogliamo e conserviamo i dati finanziari che inserisci manualmente:
- Transazioni – entrate e uscite, inclusi importo, categoria, data, descrizione e note
- Budget – categorie di budget, limiti e periodi da te impostati
- Obiettivi di risparmio – nomi degli obiettivi, importi target, progressi e scadenze
- Categorie – categorie personalizzate create per organizzare le transazioni
Questi dati sono inseriti volontariamente da te e sono essenziali per le funzionalita’ principali dell’App.
2.3 Dati del conto bancario (funzionalita’ futura)
In futuro, YeSpend potrebbe offrire la connettivita’ Open Banking opzionale tramite Tink (fornitore autorizzato di servizi di informazione sui conti e di avvio pagamento ai sensi della PSD2). Questa funzionalita’ e’ attualmente disabilitata.
Quando sara’ attivata, e solo con il tuo consenso esplicito:
- Accederemo ai dati delle tue transazioni bancarie in modalita’ di sola lettura tramite l’API sicura di Tink
- Non avvieremo mai pagamenti o trasferimenti dal tuo conto bancario
- Potrai revocare l’accesso in qualsiasi momento tramite l’App o direttamente con la tua banca
- I dati bancari saranno trattati esclusivamente per visualizzare le tue transazioni all’interno dell’App
- La connessione viene stabilita attraverso l’infrastruttura sicura e conforme alla PSD2 di Tink
Questa funzionalita’ richiedera’ un consenso separato ed esplicito prima dell’attivazione e sara’ disciplinata da termini aggiuntivi.
2.4 Dati di utilizzo e analitici
Raccogliamo automaticamente alcuni dati tecnici e di utilizzo per migliorare l’App:
- Informazioni sul dispositivo – modello del dispositivo, versione del sistema operativo, versione dell’app, risoluzione dello schermo
- Analisi dell’utilizzo – funzionalita’ utilizzate, schermate visualizzate, durata delle sessioni, pattern di interazione
- Log di crash e report di errori – log tecnici per diagnosticare e correggere bug
- Dati sulle prestazioni – tempi di caricamento dell’app, tempi di risposta
Questi dati sono raccolti in forma aggregata e anonimizzata ove possibile.
2.5 Dati pubblicitari
Per gli utenti con piano Free, YeSpend mostra annunci pubblicitari tramite Google AdMob. In relazione a cio’:
- Google AdMob potrebbe raccogliere identificatori pubblicitari del dispositivo (IDFA su iOS, GAID su Android)
- AdMob potrebbe raccogliere informazioni sul dispositivo, indirizzo IP e dati di interazione con gli annunci
- Puoi disattivare la pubblicita’ personalizzata attraverso le impostazioni del tuo dispositivo (iOS: Impostazioni > Privacy > Tracciamento; Android: Impostazioni > Google > Annunci)
Gli utenti con piano Pro non visualizzano pubblicita’ e nessun dato pubblicitario viene raccolto per loro.
2.6 Dati di confronto e shopping
Quando utilizzi le funzionalita’ di confronto prezzi e ricerca prodotti, raccogliamo:
- Query di ricerca – nomi dei prodotti e termini di ricerca inseriti
- Interazioni con i confronti – prodotti visualizzati, confronti di prezzo effettuati
- Click su link affiliati – quando clicchi per accedere a siti di rivenditori esterni
Questi dati sono utilizzati per fornire e migliorare il servizio di confronto e per tracciare i referral affiliati.
2.7 Dati sulle notifiche push
Se abiliti le notifiche push, raccogliamo:
- Token del dispositivo – un token univoco assegnato da Firebase Cloud Messaging (FCM) per inviare notifiche al tuo dispositivo
- Preferenze di notifica – le impostazioni di notifica da te scelte
Puoi disabilitare le notifiche push in qualsiasi momento tramite le impostazioni del tuo dispositivo o all’interno dell’App.
2.8 Dati che NON raccogliamo
- Dati di localizzazione – non raccogliamo, accediamo o tracciamo la tua posizione geografica
- Cookie – essendo un’applicazione mobile, YeSpend non utilizza cookie
- Contatti – non accediamo alla rubrica del tuo telefono
- Foto o media – non accediamo alla fotocamera, alla libreria fotografica o ai file multimediali
- Microfono o audio – non accediamo al microfono
- Dati sanitari – non raccogliamo informazioni relative alla salute
2.9 Utilizzo in modalità ospite (Sessione senza account)
L’App può essere utilizzata anche senza creare un account («modalità ospite»), limitatamente alla comparazione dei prezzi e alla consultazione di coupon e sconti. In tale fase non raccogliamo alcun dato dell’account (come nome, indirizzo email o credenziali) né alcun dato finanziario: un controllo tecnico lato server, operante secondo il principio del diniego predefinito (default-deny), impedisce il salvataggio di tali dati prima della registrazione.
Alla modalità ospite è associata una sessione tecnica priva di account («Sessione senza account»), alla quale possono essere collegati i seguenti dati:
- un identificativo tecnico della sessione, generato in modo casuale;
- un identificativo del dispositivo, utilizzato esclusivamente a fini di sicurezza, prevenzione degli abusi e applicazione della quota di ricerca;
- i contatori della quota di ricerca;
- i click su link affiliati riferiti alla sessione;
- i dati tecnici e di utilizzo descritti nella sezione 2.4.
L’identificativo del dispositivo collegato alla Sessione senza account è un dato personale di natura pseudonima: non consente, di per sé e senza informazioni aggiuntive, di identificarti direttamente.
Base giuridica. I trattamenti sopra descritti si fondano sul legittimo interesse del Titolare (art. 6, par. 1, lett. f) del GDPR; cfr. Considerando 49) a erogare il servizio gratuito richiesto, a garantire la sicurezza e il corretto funzionamento del Servizio e a prevenire abusi e utilizzi fraudolenti, ivi compresa l’applicazione della quota di ricerca, nel rispetto del principio di minimizzazione dei dati. I trattamenti che richiedono il consenso — in particolare la pubblicità e gli identificatori pubblicitari descritti nella sezione 2.5, nonché gli eventuali strumenti di misurazione basati su identificatori pubblicitari o del dispositivo — si fondano esclusivamente sul consenso, raccolto anche in fase ospite tramite la piattaforma di gestione del consenso (CMP) e, su dispositivi iOS ove applicabile, tramite App Tracking Transparency (ATT). Gli strumenti di analisi descritti nella sezione 2.4 operano, in fase ospite, senza identificatori pubblicitari: la raccolta dell’advertising ID da parte degli strumenti di analisi dell’App è disattivata; tali strumenti utilizzano un identificativo casuale dell’installazione dell’App, che non costituisce un identificativo pubblicitario né un identificativo persistente del dispositivo e si azzera alla reinstallazione dell’App.
Conservazione. I dati della Sessione senza account sono conservati per 30 giorni dalla creazione della sessione e quindi cancellati automaticamente, di norma entro pochi giorni dalla scadenza di tale periodo. In caso di registrazione, i soli dati tecnici della sessione (come i crediti di ricerca non utilizzati e, ove applicabile, i contatori della quota) sono collegati o migrati al nuovo account per preservare la continuità dell’esperienza; i click su link affiliati riferiti alla sessione restano associati all’account risultante nei limiti di quanto previsto dalla sezione 4.3; gli eventuali dati residui della sessione ospite sono cancellati una volta trascorsi 7 giorni dalla registrazione, di norma entro pochi giorni dalla scadenza di tale periodo. Dalla registrazione si applica integralmente la presente Informativa.
Click su link affiliati. Anche in fase ospite, i click sui link affiliati comportano la comunicazione ai network di affiliazione elencati nella sezione 5.2 dei soli dati tecnici necessari al tracciamento della transazione; in tale fase non esistono dati di account che possano essere comunicati.
I tuoi diritti. Puoi esercitare i diritti descritti nella sezione 7 anche in relazione ai dati della Sessione senza account, nei limiti dell’art. 11 del GDPR: poiché in fase ospite non siamo in grado di identificarti direttamente, potremo dare seguito alla tua richiesta solo se fornisci elementi sufficienti a identificare la tua sessione (ad esempio operando dal dispositivo utilizzato). Puoi scriverci a support@yespend.com.
Età minima. La modalità ospite è riservata, come l’intera App, a chi ha compiuto almeno 16 anni (sezione 8). In fase ospite non effettuiamo alcuna profilazione.
2.10 Dati trattati quando visiti il sito yespendapp.com
Il Sito (confronto prezzi, coupon, offerte e pagine informative) si usa senza account e senza registrazione. Quando lo visiti trattiamo solo questi dati:
- Dati di navigazione – indirizzo IP, data e ora della richiesta, indirizzo della pagina richiesta (comprese le parole cercate e la fascia di prezzo, che fanno parte dell’indirizzo), tipo di browser e di sistema operativo, pagina di provenienza. Li registrano automaticamente i server che ospitano il Sito (Amazon Web Services) e il firewall che lo protegge, per consegnare le pagine, garantire la sicurezza del Sito e difenderlo da abusi e attacchi (per esempio i programmi automatici che copiano i prezzi).
- Ricerche – le parole che scrivi nel campo di ricerca arrivano al nostro server per mostrarti suggerimenti e risultati. Non sono collegate a un account e non le usiamo per profilarti.
- Cookie tecnici e memoria del browser – il Sito usa solo cookie tecnici, messi quando scegli tu il paese o la lingua, e tiene le tue ultime ricerche nella memoria della scheda del browser finché la scheda resta aperta. Il dettaglio è nella Cookie Policy. Il Sito non usa cookie di profilazione, strumenti di statistica o pubblicità.
- Richieste di assistenza – se ci scrivi a support@yespend.com, trattiamo i dati del tuo messaggio per risponderti.
Base giuridica. Il legittimo interesse del Titolare (art. 6, par. 1, lett. f) del GDPR; Considerando 49) a fornire il Sito che richiedi e a garantirne la sicurezza; per le richieste di assistenza, l’esecuzione di misure adottate su tua richiesta (art. 6, par. 1, lett. b) del GDPR).
Conservazione. I dati di navigazione restano nei registri del server e del firewall per 30 giorni e poi si cancellano automaticamente, salvo che servano ad accertare un reato o un attacco al Sito: in quel caso restano per il tempo necessario.
Negozi e reti di affiliazione. Quando tocchi «Vai all’offerta» o un coupon lasci il Sito e raggiungi il sito del negozio, a volte passando da una rete di affiliazione o da un partner di confronto prezzi (come Amazon, eBay, Awin, Impact, Tradedoubler, Admitad, CJ, Kelkoo e Yadore). Da quel momento i tuoi dati sono trattati da loro, come titolari autonomi, secondo le loro informative privacy e cookie policy.
Account. Oggi dal Sito non si accede all’account: l’account si usa solo nell’App. Prima che l’accesso dal Sito diventi disponibile, questa Informativa sarà aggiornata.
3. Come utilizziamo i tuoi dati
Utilizziamo i tuoi dati personali per le seguenti finalita’:
| Finalita’ | Base giuridica (GDPR) |
|---|---|
| Fornire e mantenere le funzionalita’ principali dell’App (transazioni, budget, risparmi) | Esecuzione del contratto (Art. 6(1)(b)) |
| Autenticare la tua identita’ e gestire il tuo account | Esecuzione del contratto (Art. 6(1)(b)) |
| Mostrare pubblicita’ agli utenti Free tramite AdMob | Legittimo interesse (Art. 6(1)(f)) |
| Inviare notifiche push a cui hai acconsentito | Consenso (Art. 6(1)(a)) |
| Fornire funzionalita’ di confronto prezzi e shopping | Esecuzione del contratto (Art. 6(1)(b)) |
| Analizzare i pattern di utilizzo per migliorare l’App | Legittimo interesse (Art. 6(1)(f)) |
| Diagnosticare problemi tecnici e correggere bug | Legittimo interesse (Art. 6(1)(f)) |
| Adempiere a obblighi di legge | Obbligo legale (Art. 6(1)(c)) |
| Connettersi a conti bancari tramite Open Banking (futuro) | Consenso esplicito (Art. 6(1)(a)) |
| Inviare comunicazioni importanti sul servizio (avvisi di sicurezza, aggiornamenti dei termini) | Legittimo interesse (Art. 6(1)(f)) |
4. Conservazione e sicurezza dei dati
4.1 Dove sono conservati i tuoi dati
I tuoi dati sono conservati utilizzando la seguente infrastruttura:
- Amazon Web Services (AWS) – DynamoDB, S3, Lambda, SQS – ospitati nella regione UE (eu-north-1)
- Amazon Web Services (AWS) – Lambda e CloudFront – per il Sito, nella stessa regione UE (eu-north-1), con le pagine consegnate in tutto il mondo tramite CloudFront (vedi la sezione 10)
- Firebase / Google Cloud – Firestore, Firebase Authentication, Firebase Cloud Messaging – ospitati in data center UE/SEE
Tutta la conservazione primaria dei dati avviene all’interno dell’Unione Europea / Spazio Economico Europeo.
4.2 Misure di sicurezza
Implementiamo misure tecniche e organizzative adeguate per proteggere i tuoi dati:
- Tutti i dati trasmessi tra l’App e i nostri server sono crittografati tramite TLS 1.2+ (HTTPS)
- Le password sono sottoposte a hash e salt utilizzando algoritmi standard del settore (gestiti da Firebase Authentication)
- L’accesso all’infrastruttura server e’ limitato e autenticato
- L’accesso ai database e’ controllato tramite ruoli IAM e regole di sicurezza
- Vengono eseguite revisioni e aggiornamenti di sicurezza regolari
- Gli endpoint API sono protetti con token di autenticazione (JWT)
- Il rate limiting e’ applicato per prevenire abusi
4.3 Periodo di conservazione
- Dati dell’account e dati finanziari – conservati finche’ il tuo account e’ attivo. Eliminati su richiesta di cancellazione dell’account.
- Dati di utilizzo e analitici – conservati in forma anonimizzata per un massimo di 24 mesi
- Dati pubblicitari – gestiti da Google AdMob secondo le loro politiche di conservazione
- Token per le notifiche push – conservati finche’ le notifiche sono abilitate; eliminati quando disabilitate o alla cancellazione dell’account
- Log di crash – conservati per un massimo di 12 mesi
- Dati della Sessione senza account (modalità ospite) – conservati per 30 giorni dalla creazione della sessione e quindi cancellati automaticamente (di norma entro pochi giorni dalla scadenza); in caso di registrazione, i soli dati tecnici della sessione sono collegati all’account e gli eventuali dati residui sono eliminati una volta trascorsi 7 giorni dalla registrazione.
Quando elimini il tuo account, tutti i tuoi dati personali vengono rimossi permanentemente attraverso un processo di cancellazione a cascata su tutti i servizi (AWS, Firebase, Firestore). Questo processo e’ irreversibile.
5. Condivisione dei dati e terze parti
5.1 NON vendiamo i tuoi dati
Non vendiamo, affittiamo o scambiamo i tuoi dati personali a terze parti per i loro scopi di marketing o commerciali.
5.2 Fornitori di servizi terzi
Condividiamo dati con i seguenti fornitori di servizi terzi, esclusivamente per operare l’App:
| Fornitore | Finalita’ | Dati condivisi | Informativa Privacy |
|---|---|---|---|
| Firebase (Google) | Autenticazione, database, notifiche push | Dati dell’account, token dispositivo | Privacy Policy Google |
| Amazon Web Services | Archiviazione dati, calcolo serverless; hosting del Sito | Dati finanziari (crittografati); dati di navigazione del Sito | Privacy Policy AWS |
| Google AdMob | Pubblicita’ (solo utenti Free) | Identificatori dispositivo, interazioni con annunci | Privacy Ads Google |
| Tink (futuro) | Connettivita’ Open Banking | Dati transazioni bancarie (con consenso) | Privacy Policy Tink |
| Awin | Tracciamento affiliati | Dati click/referral (anonimizzati) | Privacy Policy Awin |
| Impact | Tracciamento affiliati | Dati click/referral (anonimizzati) | Privacy Policy Impact |
| Tradedoubler | Tracciamento affiliati | Dati click/referral (anonimizzati) | Privacy Policy Tradedoubler |
| Admitad | Tracciamento affiliati | Dati click/referral (anonimizzati) | Privacy Policy Admitad |
| CJ (Commission Junction) | Tracciamento affiliati | Dati click/referral (anonimizzati) | Privacy Policy CJ |
| eBay API | Dati confronto prezzi | Query di ricerca | Privacy Policy eBay |
| AliExpress API | Dati confronto prezzi | Query di ricerca | Privacy Policy AliExpress |
| Kelkoo | Offerte di confronto prezzi e link ai negozi | Query di ricerca; dati tecnici del click | Privacy Policy Kelkoo Group |
| Yadore | Offerte di confronto prezzi e link ai negozi | Query di ricerca; dati tecnici del click | Privacy Policy Yadore |
5.3 Divulgazione per obbligo di legge
Potremmo divulgare i tuoi dati se richiesto dalla legge, da un ordine del tribunale o da un regolamento governativo, o se riteniamo in buona fede che tale divulgazione sia necessaria per:
- Adempiere a un obbligo legale
- Proteggere e difendere i nostri diritti o proprieta’
- Prevenire frodi o abusi
- Proteggere la sicurezza personale degli utenti o del pubblico
6. Trasferimenti internazionali di dati
I tuoi dati sono conservati principalmente all’interno dell’UE/SEE. Nei casi in cui i dati possano essere trasferiti al di fuori dell’UE/SEE (ad esempio, attraverso determinati servizi Google o AWS), tali trasferimenti sono protetti da:
- Clausole Contrattuali Standard dell’UE (SCC)
- Conformita’ del fornitore di servizi a framework equivalenti di protezione dei dati
- Garanzie appropriate come richiesto dal Capo V del GDPR
7. I tuoi diritti ai sensi del GDPR
In qualita’ di interessato ai sensi del GDPR, hai i seguenti diritti:
7.1 Diritto di accesso (Art. 15)
Hai il diritto di ottenere conferma se i tuoi dati personali sono oggetto di trattamento e di accedere a una copia di tali dati.
7.2 Diritto di rettifica (Art. 16)
Hai il diritto di richiedere la correzione di dati personali inesatti. Puoi modificare la maggior parte dei tuoi dati direttamente all’interno dell’App.
7.3 Diritto alla cancellazione / Diritto all’oblio (Art. 17)
Hai il diritto di richiedere la cancellazione dei tuoi dati personali. Puoi eliminare il tuo intero account direttamente dall’App navigando su Impostazioni > Elimina Account. Questa azione attiva una cancellazione completa a cascata su tutti i nostri sistemi.
7.4 Diritto alla limitazione del trattamento (Art. 18)
Hai il diritto di richiedere la limitazione del trattamento dei tuoi dati personali in determinate circostanze.
7.5 Diritto alla portabilita’ dei dati (Art. 20)
Hai il diritto di ricevere i tuoi dati personali in un formato strutturato, di uso comune e leggibile da dispositivo automatico (es. CSV, PDF). Gli utenti del piano Pro possono esportare i propri dati direttamente dall’App (funzionalità di comodità); tutti gli utenti, inclusi quelli del piano gratuito, possono in ogni caso esercitare il diritto alla portabilità inviando una richiesta a support@yespend.com.
7.6 Diritto di opposizione (Art. 21)
Hai il diritto di opporti al trattamento dei tuoi dati personali basato su interessi legittimi, inclusa la profilazione e il marketing diretto.
7.7 Diritto di revocare il consenso (Art. 7(3))
Quando il trattamento e’ basato sul tuo consenso, hai il diritto di revocare tale consenso in qualsiasi momento. La revoca non pregiudica la liceita’ del trattamento effettuato prima della revoca.
7.8 Diritto di presentare reclamo
Hai il diritto di presentare reclamo a un’autorita’ di controllo. L’autorita’ competente in Italia e’:
Garante per la protezione dei dati personali
Piazza Venezia 11, 00187 Roma, Italia
Sito web: https://www.garanteprivacy.it
Email: protocollo@gpdp.it
Come esercitare i tuoi diritti
Per esercitare uno qualsiasi di questi diritti, contattaci a:
- Email: support@yespend.com
- Nell’App: Impostazioni > Privacy > Richiedi Dati / Elimina Account
Risponderemo alla tua richiesta entro 30 giorni, come richiesto dal GDPR. Se la richiesta e’ complessa, potremmo estendere questo periodo di ulteriori 60 giorni, e ti informeremo dell’estensione.
8. Privacy dei minori
YeSpend non e’ destinata a minori di 16 anni. Non raccogliamo consapevolmente dati personali di minori di 16 anni. Negli stati membri dell’UE in cui si applica un’eta’ inferiore per il consenso digitale (minimo 13 anni), e’ richiesto il consenso di un genitore o tutore per gli utenti al di sotto della soglia nazionale.
Se veniamo a conoscenza di aver raccolto dati personali di un minore al di sotto dell’eta’ applicabile senza il consenso appropriato, adotteremo misure per eliminare tali informazioni tempestivamente.
Se sei un genitore o tutore e ritieni che tuo figlio/a ci abbia fornito dati personali, ti preghiamo di contattarci a support@yespend.com.
9. Modifiche a questa Informativa sulla Privacy
Potremmo aggiornare questa Informativa sulla Privacy di tanto in tanto. Quando apportiamo modifiche sostanziali:
- Aggiorneremo la data di “Ultimo aggiornamento” all’inizio di questo documento
- Ti notificheremo attraverso l’App (tramite notifica push o messaggio in-app) e con un avviso sul Sito se le modifiche sono significative
- L’uso continuativo dell’App dopo tale notifica costituisce accettazione dell’informativa aggiornata
Ti invitiamo a consultare periodicamente questa Informativa sulla Privacy.
10. Trasferimento di dati extra-UE
Il Sito yespendapp.com è ospitato su Amazon Web Services (AWS) nella regione UE di Stoccolma (eu-north-1). Le sue pagine arrivano ai visitatori attraverso Amazon CloudFront, una rete di distribuzione con punti di presenza in tutto il mondo: chi visita il Sito da fuori dall’UE viene servito dal punto più vicino, e i dati di navigazione di quella visita (sezione 2.10) possono essere trattati anche lì. I servizi AWS sono forniti in base all’Addendum sul trattamento dei dati di AWS, che si applica automaticamente e comprende le Clausole Contrattuali Standard della Commissione Europea per i trasferimenti fuori dall’UE; Amazon Web Services rientra inoltre nella certificazione di Amazon.com, Inc. al Data Privacy Framework UE-USA (decisione di adeguatezza del 10 luglio 2023). Per esercitare i tuoi diritti su questi trasferimenti contatta il Titolare (sezione 11).
11. Contattaci
hai domande, dubbi o richieste riguardanti questa Informativa sulla Privacy o le nostre pratiche in materia di dati, ti preghiamo di contattarci:
- Email: support@yespend.com
- Supporto: support@yespend.com
- Sito web: https://yespendapp.com
Center Industry di Daniel Filippone
Via Bonifica 2, 65012 Pescara (PE), Italia
Partita IVA: 02433240682
PEC: filippone.daniel@pec.it
Email: support@yespend.com
Sito web: https://yespendapp.com
App Store Compliance Summary / Riepilogo conformita’ App Store
Apple App Store – App Privacy Details
Data Collected:
| Data Type | Collected | Linked to Identity | Used for Tracking |
|---|---|---|---|
| Email Address | Yes | Yes | No |
| Name | Yes | Yes | No |
| User ID | Yes | Yes | No |
| Financial Info (transactions) | Yes | Yes | No |
| Usage Data | Yes | No | No |
| Crash Data | Yes | No | No |
| Advertising Data (Free users) | Yes | No | Yes (AdMob) |
| Device ID (Free users) | Yes | No | Yes (AdMob) |
| Product Interaction | Yes | No | No |
Data Not Collected: Location, Contacts, Photos, Health, Fitness, Browsing History, Search History (web), Sensitive Info, Audio, Gameplay Content, Customer Support, Body, Precise Location, Coarse Location, Physical Address, Phone Number, SMS, Contacts List, Emails or Text Messages, Photos or Videos, Audio Data, Gameplay Content, Customer Support Data, Other Data.
Google Play – Data Safety Section
Data shared with third parties: Advertising data is shared with Google AdMob for ad serving (Free users only). Anonymized click data is shared with affiliate networks.
Data collection and security practices:
- Data is encrypted in transit (TLS 1.2+)
- Users can request data deletion (Settings > Delete Account)
- Data is not sold to third parties
YeSpend – Your personal finance companion.
Copyright Daniel. All rights reserved.