Privacy

Subsigno funziona nel tuo browser: la firma viene costruita sul tuo dispositivo e da lì copiata negli appunti. Otto cose possono raggiungere un server, ognuna descritta qui sotto — l’adesione facoltativa, il cercatore di loghi, il contatore anonimo delle firme, le statistiche sul sito di produzione, le icone che una firma inviata può portare con sé, il link «Salva il mio contatto» nella sua ultima riga, qualsiasi immagine o link di banner che ospitiamo per te, e l’accesso a un account di team. Tutto il resto resta con te.

Cosa resta nel tuo browser

Tutto ciò che digiti viene salvato come bozza nell'archivio locale del browser, sotto un'unica chiave (subsigno.draft.v1) che contiene i dati della firma, l'aspetto scelto e l'app di posta che hai detto di usare. Una seconda chiave (theme) ricorda chiaro o scuro. Una terza, nell'archivio di sessione e non in quello locale, è un semplice contrassegno (subsigno.counted.v1) che annota che questa sessione dell'editor è già stata contata una volta — non contiene altro che quel fatto e sparisce quando chiudi la scheda. Una quarta chiave (subsigno.team.v1) esiste solo per chi ha effettuato l’accesso a un account di team: ricorda quale team hai aperto per ultimo nell’editor, o che hai scelto l’editor gratuito. Quelle quattro chiavi sono tutto ciò che l’editor salva nel tuo browser; l’editor stesso non usa cookie. Un cookie esiste per tutto il sito, descritto qui sotto, e accedere a un account di team ne usa un altro, descritto più sotto in «Account di team».

Un cookie, sbsgn_lang, conserva il codice della lingua del sito — niente su di te. Viene impostato solo quando scegli una lingua nel selettore della lingua nell'intestazione, mai per la semplice visita a una pagina, dura un anno, e «Cancella i miei dati» elimina anche questo.

Il pulsante «Cancella i miei dati», nel pannello Extra, le elimina tutte e tre e azzera l'editor all'istante.

Un link di configurazione di team viaggia nella parte dell'URL dopo il simbolo #, che i browser non inviano mai ad alcun server, incluso il nostro. Crearne o aprirne uno non salva nulla da nessuna parte.

Una firma creata con la riga «Creato con Subsigno» attiva porta un link «Salva il mio contatto». Quel link contiene i dati che hai scritto nella tua firma — codificati nel link stesso, come vCard che il server compone nel momento in cui qualcuno lo tocca. Non salviamo nulla dalla nostra parte, non teniamo alcun registro di chi lo tocca, e funziona senza alcun account. Chi riceve la tua email può leggere quei dati nel link, esattamente come li legge nella firma. Disattiva la riga e il link sparisce con lei.

Cosa richiede il tuo browser mentre lavori

L'anteprima carica le immagini che indichi — la foto, il logo o il banner — direttamente da dove sono ospitate, appena digiti l'indirizzo. Quella richiesta va al tuo host, non a noi.

Il cercatore di loghi, solo quando lo usi, invia al nostro server l'indirizzo del sito che hai digitato. Il server risolve il nome tramite il resolver pubblico DNS-over-HTTPS di Cloudflare, scarica quella sola pagina e restituisce gli indirizzi delle immagini trovate. Conserviamo solo l'indirizzo che scegli — mai la pagina, mai l'immagine. Nulla della ricerca viene salvato; un limite antiabuso lavora su un'impronta salata del tuo indirizzo di rete, tenuta nella memoria del server per al massimo un'ora.

Nient'altro viene richiesto: font, stili e script sono serviti da subsigno.com, e con la casella del consenso deselezionata i pulsanti di esportazione non inviano nulla che ti riguardi — solo il contatore descritto qui sotto.

Quando copi o esporti una firma, il tuo browser aggiunge uno a un contatore anonimo sul nostro server: nessun identificatore, nessun indirizzo di rete, nessun user agent, nessun cookie, e niente su di te o sulla tua firma — solo il giorno e il numero uno. Non sono statistiche e non sa chi sei, ed è per questo che non viene disattivato né da Do Not Track né da Global Privacy Control: quei segnali chiedono di non seguire una persona, e in questa richiesta non c'è nessuna persona da seguire. Il totale, arrotondato per difetto, è pubblico — è il numero mostrato in home page.

Le icone nella posta che invii

Le icone social e quelle delle righe di contatto sono disattivate per impostazione predefinita. Attivate, la firma fa riferimento a immagini di icone su subsigno.com, e l'app di posta di ogni destinatario le scarica all'apertura del messaggio. Non registriamo, campioniamo né analizziamo mai quelle richieste: la registrazione automatica delle richieste sulla nostra infrastruttura è disattivata, e le route non scrivono nulla. Cloudflare, in quanto host, vede la connessione di passaggio per consegnare il file — come farebbe qualsiasi host.

Lascia le icone disattivate e la tua firma non ci chiederà mai nulla.

Le immagini che ospitiamo per te

Se Subsigno ospita le immagini della tua firma — un logo, una foto, un banner — i file stanno su img.subsigno.com, in un bucket Cloudflare R2 nell’Unione europea. I titolari del tuo team caricano il logo e i banner del team, e ogni persona la propria foto, dalla pagina dell’account; anche il supporto Subsigno può farlo per tuo conto. Ogni immagine riceve un indirizzo permanente che non cambia quando cambia l’immagine dietro di esso.

Quell’indirizzo è pubblico per natura, come qualsiasi immagine in qualsiasi email. Chi riceve la tua firma può aprirlo, e noi non sappiamo chi lo fa: quelle richieste le serve la rete di Cloudflare, la registrazione automatica delle richieste sulla nostra infrastruttura è spenta e niente lega una richiesta a una persona. Nessun pixel di tracciamento, nessun conteggio dei clic, nessun indirizzo diverso per ogni destinatario.

Quello che annotiamo accanto al file è contabilità interna e nulla di più: a quale team e a quale membro appartiene uno spazio, il tipo dell’immagine, la sua dimensione e quando è cambiata l’ultima volta — e quante immagini il team, e ciascuna persona del team, ha caricato questo mese, per applicare i limiti mensili. Nessun nome, nessun indirizzo email e assolutamente nulla su chi la guarda.

Ogni fotografia e ogni logo che conserviamo viene decodificato e riscritto come PNG prima di essere archiviato. Questo rimuove ciò che si trovava dentro il file che hai mandato, compresi i metadati lasciati da una fotocamera o da uno strumento di grafica — soprattutto il luogo in cui una foto è stata scattata. Un GIF animato non si può riscrivere senza fermare l’animazione, quindi i suoi fotogrammi restano identici a quelli che hai mandato; tutto il resto viene tolto — ogni commento e ogni blocco di dati incorporato, metadati XMP compresi, tranne l’unica istruzione che fa ripetere l’animazione.

Un banner ospitato può avere il link che passa da un nostro indirizzo permanente, subsigno.com/go/…, così la destinazione può cambiare senza modificare la firma. Chi ci clicca viene mandato all’indirizzo che hai scelto; lo impostano i titolari del tuo team, o noi per tuo conto, e nient’altro può mai essere una destinazione. Non registriamo nulla del clic — nessun indirizzo di rete, nessun orario, nessun conteggio — e la registrazione automatica delle richieste sulla nostra infrastruttura è spenta anche per questo.

Chi gestisce un team controlla le immagini dei suoi membri e può eliminarne qualunque in qualsiasi momento — oggi, prima che esistano account self-service, siamo noi a gestire per te. Eliminare un membro rimuove subito la sua foto e il suo banner; eliminare tutto il team rimuove tutto quello che ha.

Quando un’immagine viene cancellata, una copia può restare nei nostri backup cifrati fino a sei mesi, finché non scadono.

L'adesione, e cosa viene conservato allora

La casella del consenso compare nel pannello Condividi e di nuovo nella finestra che si apre dopo un'esportazione. È una scelta sola — selezionare una delle due caselle le seleziona entrambe — ed è deselezionata per impostazione predefinita. Se la selezioni, e solo in quel caso, conserviamo: nome, ruolo, azienda, indirizzo email, numero di telefono, la lingua che stavi usando, la versione di questo testo di consenso che hai accettato, e data e ora. Aderire ti dà il 10% di sconto sul primo servizio Solvetus.

Il record è salvato in un database Cloudflare D1, insieme a un'impronta salata e a senso unico del tuo indirizzo di rete che esiste solo per limitare gli invii automatici — è pseudonima e non è il tuo indirizzo. Un record per indirizzo email al giorno; gli invii ripetuti vi si fondono.

Teniamo il record finché non revochi il consenso, o finché non smettiamo del tutto di contattare le persone. Se lasci la casella deselezionata, nulla viene inviato e nulla viene salvato.

Una volta cancellato, un record può restare nei backup cifrati fino a sei mesi, finché non scadono. Se un backup viene mai ripristinato, lo cancelliamo di nuovo.

Perché, e su quale base

La finalità è contattarti riguardo a servizi informatici e consigli pratici, come descritto accanto alla casella. La base giuridica è il tuo consenso, ai sensi dell'articolo 6, paragrafo 1, lettera a), del GDPR.

I tuoi dati non vengono mai venduti, affittati o condivisi per il marketing di terzi.

Revocare il consenso e i tuoi diritti

Puoi revocare il consenso in qualsiasi momento, senza doverne indicare il motivo: scrivi a info​(at)​subsigno.com e il tuo record verrà cancellato.

Hai inoltre il diritto di sapere quali dati conserviamo su di te, di farli correggere, di riceverne una copia e di presentare reclamo all'autorità nazionale per la protezione dei dati — in Portogallo, la CNPD.

Account di team

I membri di un team possono accedere su subsigno.com/account. L’editor non ha bisogno di un account e non ne chiede mai uno. L’accesso non è aperto a tutti: un account esiste solo perché il titolare di un team — oggi noi, per conto del team — ha assegnato un posto all’indirizzo e-mail di quella persona.

Non c’è una password. Ti mandiamo per e-mail un link e un codice di 6 cifre, ciascuno valido una sola volta per 15 minuti. Di un account conserviamo l’indirizzo e-mail, quando è stato creato, l’ultimo accesso e quando l’indirizzo è cambiato l’ultima volta. I team a cui appartiene risultano dai posti dei team stessi.

Accedere imposta un cookie, __Host-sbsgn, con un valore casuale che identifica la sessione; chiedere un codice ne imposta un secondo, __Host-sbsgn-p, per 15 minuti, così che il codice funzioni solo nel browser che l’ha chiesto. Entrambi sono strettamente necessari per farti accedere, quindi per essi non viene chiesto il consenso. Con una sessione non viene salvato nessun indirizzo di rete e nessun dato del dispositivo. Una sessione termina dopo 30 giorni senza uso, 90 giorni dopo l’accesso, oppure quando esci.

Per impedire che si indovinino codici o si inondino caselle di posta, i tentativi di accesso vengono contati sotto un hash unidirezionale con chiave dell’indirizzo e-mail e dell’indirizzo di rete — mai gli indirizzi stessi — e questi conteggi vengono cancellati entro un giorno.

Le e-mail di accesso vengono consegnate da Microsoft, tramite il servizio di posta Microsoft 365 che usa Solvetus, da noreply@subsigno.com. Microsoft tratta l’indirizzo del destinatario e il messaggio per consegnarlo; nient’altro che ti riguardi viene inviato a Microsoft.

Nell’editor, se hai effettuato l’accesso puoi salvare la tua firma del team, così si riapre senza doverla riscrivere. Quello che ci hai scritto — nome, ruolo, contatti, social, avviso legale e l’aspetto scelto — viene allora conservato sui nostri server, una firma per membro per team, visibile solo a te quando hai effettuato l’accesso; il logo del team, la tua foto e il banner non vengono copiati, solo quali di essi usa. Una firma salvata viene eliminata quando viene eliminato il suo membro o il suo team, o quando il posto viene assegnato a qualcun altro; come tutto il resto, può restare nei backup cifrati fino a sei mesi. La base giuridica è la stessa dell’account.

Un account viene eliminato quando viene eliminato il suo ultimo posto, oppure quando lo chiedi a info​(at)​subsigno.com; come tutto il resto, può restare nei backup cifrati fino a sei mesi. La base giuridica è il servizio sottoscritto dal tuo team: il contratto con il team e, per gli altri membri, il legittimo interesse del team a farli accedere (articolo 6, paragrafo 1, lettere b) e f), del GDPR).

Un team può registrare i domini della propria azienda, per esempio acme.com. Per mostrare di controllarne uno, il team pubblica un piccolo record TXT nel DNS di quel dominio, e noi consultiamo quel record tramite il resolver DNS pubblico di Cloudflare: quando viene aggiunto e, poi, circa una volta a settimana. Conserviamo il nome del dominio, il token casuale del record e le date di questi controlli. Quando un team ha un dominio verificato, ogni nuovo indirizzo di accesso di quel team deve trovarsi su di esso, e un team senza dominio ha un solo posto. Se il record scompare, inviamo ai titolari del team un avviso, un promemoria e un avviso finale nell’arco di due settimane, da noreply@subsigno.com tramite Microsoft, come per le e-mail di accesso. Nulla di ciò che esiste già viene rimosso a causa di un dominio: chi poteva accedere può ancora farlo. I domini vengono eliminati insieme al team; come tutto il resto, possono restare nei backup cifrati fino a sei mesi.

I titolari di un team accedono in due passaggi, e ogni membro può scegliere di farlo: dopo l’e-mail, una passkey — una chiave conservata sul tuo telefono, computer o gestore di password. Conserviamo la sua chiave pubblica (che non permette a nessuno di accedere), il suo identificativo, il nome che le hai dato, quando è stata aggiunta e usata l’ultima volta, un contatore di firme e se si sincronizza tra i tuoi dispositivi; la chiave privata non lascia mai il tuo dispositivo, e la tua impronta o il tuo volto non ci arrivano mai. Conserviamo anche dieci codici di backup monouso, solo come impronte crittografiche con chiave. Tra l’e-mail e la passkey, un terzo cookie, __Host-sbsgn-2f, conserva quel passaggio per 10 minuti; anche questo è strettamente necessario. Passkey e codici vengono eliminati quando li rimuovi, quando il tuo account viene eliminato, o quando il supporto Subsigno li reimposta su tua richiesta — una reimpostazione viene registrata con chi l’ha fatta e quando. La base giuridica è la stessa dell’account.

I titolari gestiscono il proprio team dalla pagina dell’account: possono rendere titolare un altro membro o riportarlo a membro, archiviare, ripristinare o eliminare i posti dei membri, aggiungere, controllare o rimuovere i domini del team, aggiungere lingue, e mostrare o nascondere il logo, il banner e le foto dei membri nelle firme del team. Possono anche aggiungere persone e caselle condivise, una alla volta o da un file CSV: il nome e l’indirizzo e-mail inseriti vengono conservati nel team, e la persona riceve un’e-mail che la avvisa dell’aggiunta. Un file CSV viene letto ma non conservato: restano solo le righe che diventano persone, con il titolo, il reparto e i telefoni indicati (servono a precompilare la prima firma della persona). Se sei stato aggiunto per errore, chiedi al titolare del team di eliminare il tuo posto. Ogni modifica di questo tipo — da parte di un titolare o del supporto Subsigno — viene scritta nella cronologia del team: cosa è cambiato, quando e quale account l’ha fatto (le modifiche del supporto sono registrate con chi le ha fatte). La cronologia è conservata finché il team non viene eliminato e, come tutto il resto, può restare nei backup cifrati fino a sei mesi dopo. La persona il cui ruolo cambia e gli altri titolari del team ricevono un avviso via e-mail, da noreply@subsigno.com tramite Microsoft, come per le e-mail di accesso.

Statistiche di utilizzo

Contiamo le visite con Matomo, gestito da Solvetus su un proprio server in Francia, su analytics.solvetus.com. Non usa cookie e registra pagine viste e clic sui link in uscita. Funziona solo su subsigno.com — anteprime e installazioni di prova restano in silenzio — e rispetta le impostazioni Do Not Track e Global Privacy Control del tuo browser. Gli indirizzi di rete vengono accorciati prima del salvataggio, i dati grezzi delle visite vengono cancellati dopo dodici mesi, nessun profilo viene creato, e nulla ti segue su altri siti.

Hosting e responsabili del trattamento

subsigno.com gira su Cloudflare (Workers, il database D1 e la sua cache). Cloudflare è un'azienda statunitense; in quanto host tratta dati di connessione — il tuo indirizzo di rete e i metadati della richiesta — di passaggio, per consegnare il sito e difenderlo dagli abusi. Non teniamo alcun registro dei visitatori per conto nostro.

Ogni notte viene fatta una copia cifrata del database di Subsigno e delle immagini ospitate, così il servizio può essere ripristinato dopo un incidente. È conservata presso OVH, in Francia, e ogni copia viene cancellata dopo sei mesi al massimo.

Le altre parti nel percorso dei dati sono il server Matomo della stessa Solvetus (ospitato da OVH, in Francia) per le statistiche qui sopra, lo storage a oggetti di OVH in Francia per i backup cifrati, Microsoft per le e-mail di accesso e gli avvisi di dominio degli account di team, e il resolver DNS pubblico di Cloudflare per le ricerche del cercatore di loghi e per verificare i record di dominio di un team. Non c'è nessun altro: nessuna rete pubblicitaria, nessuno script di terzi, nessun font o codice dal CDN di qualcuno.

Chi è il titolare

Subsigno è gestito da Solvetus — un marchio di Ruben José Dos Santos Marques (RJDSM), imprenditore individuale registrato in Portogallo; le note legali riportano l'identificazione completa. Per domande su questa pagina, o su qualsiasi dato conservato, scrivi a info​(at)​subsigno.com.

Contatto

info​(at)​subsigno.com

Note legali

Ultimo aggiornamento: · privacy-v3