Privacy
La versione breve: teniamo un elenco corto di cose tecniche, nessuna delle quali è ciò che dice tuo figlio, e nessuna delle quali è il suo nome.
Questa policy descrive cosa fanno le app Rilo e il server Rilo con i dati personali. È scritta per essere letta, non per essere sopportata. Dove dice non lo facciamo mai, è la descrizione di come è costruito il software, e la pagina tecnica mostra le tabelle del database da cui discende.
È una bozza scritta con cura, non un parere legale, e non è ancora stata rivista da un avvocato. Quello che descrive del software è accurato; stabilire se soddisfa ogni legge che la riguarda è una verifica che non abbiamo ancora fatto fare.
Chi è il responsabile
Il titolare del trattamento dei dati descritti qui, nel senso del GDPR, è:
- Titolare del trattamento
- Small Victories - BE 0793.301.929
- Sede legale
- Mellestraat 303, 9090 Merelbeke-Melle.
- hello@rilotalk.com
Cosa teniamo
L’elenco completo, tabella per tabella e colonna per colonna, è nella pagina tecnica. È generato dallo stesso file che il server esegue, quindi i due non possono allontanarsi. È corto perché il server fa da presentatore, non da intermediario: mette in contatto due dispositivi e poi si toglie di mezzo.
- Un id account casuale
- Generato sul dispositivo. Non deriva dal tuo nome, dal tuo numero di telefono o da qualcosa che ti riguarda, ed è l’unico nome con cui il server ti conosce.
- Una chiave pubblica
- La metà pubblica di una coppia di chiavi che il tuo dispositivo ha creato e tiene. È quello che permette all’altro telefono di essere sicuro di parlare davvero con te.
- Nessun nome, mai
- Sul nostro server non esiste da nessuna parte una colonna con i nomi, né per gli adulti né per i bambini. Nomi e facce si scelgono su ogni telefono e viaggiano direttamente fra i telefoni coinvolti, dentro un codice QR o sigillati in modo che possa aprirli solo l’altro telefono. Non potremmo dirti come tuo figlio chiama sua nonna.
- Un token push
- L’indirizzo che Apple o Google usa per svegliare il tuo telefono quando arriva una chiamata. Lo rilasciano loro, non noi, e cambia da solo.
- Tutori, e presentazioni in corso
- Che un account ha un tutore. E, solo finché una presentazione è ancora incompiuta, i due account fra cui sta. Non nomi: id degli account. Quando entrambi i telefoni hanno il contatto finito quella riga viene cancellata, quindi non esiste nessun elenco di chi può chiamare chi.
- La data dell’ultimo accesso
- Così un account che nessuno usa da parecchio tempo può essere ripulito invece di restare lì per sempre.
- Un indirizzo email, per poco
- Solo per gli adulti, solo alla registrazione, e solo per verificare che un adulto sia un adulto. La copia leggibile viene distrutta appena è verificata. Quello che l’account tiene è quello stesso indirizzo sigillato con la chiave offline del fondatore, cioè una prova legale del consenso che nessun server può aprire. Vedi qui sotto, compreso il fornitore di posta da cui passa per arrivare a te.
- Rapporti di crash, senza nomi sopra
- Quando l’app si chiude per un errore o si blocca, ci manda il punto del codice in cui si è rotta, la versione dell’app e quella di iOS o Android. Nessun account, nessun modello di telefono, nessun messaggio e nessun nome, quindi un rapporto non si può ricondurre a una famiglia. Vuol dire anche che non possiamo ritrovare il tuo se ce lo chiedi. Ogni rapporto è un file sul nostro server e viene cancellato dopo 90 giorni.
E questo è tutto. Non c’è nessun profilo, nessuna rubrica, nessuna cronologia di chi ha chiamato chi, e nessuna traccia di cosa è stato detto.
Cosa non teniamo mai
Non sono cose che abbiamo scelto di non guardare. Sono cose che il software non è in grado di produrre:
- Quello che viene detto. Chiamate e messaggi sono cifrati da un capo all’altro fra i due telefoni. Le chiavi non lasciano mai i dispositivi, quindi il server trasporta traffico sigillato che non può aprire.
- L’elenco dei contatti di tuo figlio. Chi può chiamare chi si decide sui telefoni e lì resta. Possiamo vedere che due id di account sono collegati. Non possiamo vedere che sono tuo figlio e sua nonna.
- La posizione. Le app non la chiedono mai e non la mandano mai.
- Identificatori pubblicitari. In Rilo non c’è pubblicità, non c’è analisi dei dati e non c’è codice di tracciamento di terze parti in nessuna delle due app.
- Niente in vendita. Non vendiamo, non affittiamo e non condividiamo dati personali con nessuno per scopi propri.
La lista beta che questo sito aveva
Una cosa qui non fa parte dell’app. Finché Rilo non è arrivato sull’App Store, questo sito rimandava a una lista beta, e ora non lo fa più. L’iscrizione chiedeva un indirizzo email e nient’altro: niente nome, niente numero di telefono, e niente su un bambino. Lo usiamo per dire quando c’è qualcosa da provare, e per nient’altro. La lista è gestita da Tally e non dal nostro server, ed è per questo che più sotto questa pagina la nomina. La base è il tuo consenso, dato scrivendo l’indirizzo, e una riga a hello@rilotalk.com lo toglie. Niente in quella lista è collegato a un account Rilo, perché in un account non c’è niente a cui collegarlo.
Perché ci è permesso tenerlo
La base giuridica è l’articolo 6, paragrafo 1, lettera b) del GDPR: i dati sono quelli necessari per fornire il servizio che un genitore ci ha chiesto. L’unica eccezione è la lista beta descritta qui sopra, che si regge sul tuo consenso ai sensi dell’articolo 6, paragrafo 1, lettera a) e dura esattamente quanto vuoi tu. Niente si regge su un legittimo interesse alla profilazione, perché non c’è nessuna profilazione.
Per l’abbonamento la base è lo stesso contratto; il pagamento in sé lo gestisce Apple o Google, che sono il venditore e tengono i dati della carta. Noi non li vediamo mai.
Bambini
Rilo è fatto per bambini più o meno dai quattro ai dieci anni, e l’account di un bambino può esistere solo perché l’ha creato un adulto. L’account di un bambino è un certificato firmato con la chiave di un genitore: non c’è modo che un bambino ne crei uno da solo, e non c’è nessuna impostazione che un bambino possa cambiare per diventare adulto.
Poiché il servizio è fornito in base a un contratto con il genitore, e ogni account di un bambino viene creato e approvato da quel genitore sul proprio dispositivo, il consenso ai sensi dell’articolo 8 non è la base su cui ci appoggiamo. L’approvazione del genitore è un atto crittografico, non una casella da spuntare.
Dell’indirizzo non teniamo nessuna traccia leggibile. Viene verificato e distrutto nello stesso passaggio, e con l’account resta quello stesso indirizzo sigillato con la chiave offline del fondatore, che nessun server può aprire. Quello che dimostra che un genitore ha dato il consenso è la firma: l’account di un bambino è un certificato firmato con la chiave del genitore, il che mostra che un adulto ha creato e approvato quell’account senza dirci chi fosse.
Chi altro c’entra
Altre sei aziende toccano per forza una parte di tutto questo. Nessuna di loro riceve niente su tuo figlio, e a nessuna vengono mandati dati per scopi propri.
- Apple
- Consegna agli iPhone le notifiche di chiamate e messaggi, e gestisce gli abbonamenti comprati su iOS. Apple vede un token push e il fatto che sia stata mandata una notifica, non il suo contenuto.
- Lo stesso, per Android, tramite Firebase Cloud Messaging, e Google Play gestisce gli abbonamenti comprati su Android con la sua libreria di fatturazione dentro l’app. L’app chiede anche a Google Play una fascia d’età, che viene letta sul telefono e mai conservata né mandata a noi. Nessun componente Google o Firebase nell’app fa analisi dei dati, report di crash o pubblicità.
- Cloudflare
- Fornisce il relay di cui certe chiamate hanno bisogno quando due reti di casa si rifiutano di parlarsi direttamente. Il relay inoltra pacchetti cifrati che non può leggere, e si usa solo quando una connessione diretta non riesce. Cloudflare risponde anche alla domanda che ogni chiamata pone per prima: “Qual è il mio indirizzo su internet?” Quindi vedono che un telefono sta iniziando una chiamata, e da dove, anche quando poi la chiamata va diretta.
- Oracle
- Ospita il server di segnalazione, nell’Unione europea. Sono il nostro fornitore di hosting e non trattano niente per conto proprio.
- Brevo
- Manda l’unica email che questo prodotto manda: il codice che verifica un adulto alla registrazione. Il tuo indirizzo passa da loro per arrivare a te, il che vuol dire che è nei loro registri per tutto il tempo che dice la loro politica di conservazione, anche se non è mai nei nostri. È l’unico posto in cui un indirizzo di Rilo esiste fuori dalla tua casella di posta, e preferiamo dirlo che lasciare intendere il contrario con la frase qui sopra.
- Tally
- Conserva la lista beta a cui questo sito rimandava: gli indirizzi scritti nel modulo e nient’altro. Non tocca mai l’app né il server.
In questo elenco non c’è nessun fornitore di analisi dei dati, nessuna rete pubblicitaria, nessuna piattaforma di dati sui clienti e nessun servizio di intelligenza artificiale, perché nel prodotto non ce ne sono.
Per quanto tempo lo teniamo
Le righe di un account durano quanto dura l’account. La copia leggibile dell’email di verifica viene distrutta nel momento in cui ha fatto il suo lavoro. La prova sigillata e illeggibile descritta qui sopra resta con l’account. I messaggi che aspettano un telefono spento sono conservati cifrati e cancellati una volta consegnati, oppure dopo una breve scadenza se non vengono mai ritirati. Sono blocchi di dati che in ogni caso non possiamo leggere.
Puoi eliminare il tuo account quando vuoi da dentro l’app, e si porta via tutto quello che ci sta attaccato; la pagina sull’eliminazione dice dov’è e cosa si può ancora fare quando il telefono non c’è più. Stiamo costruendo una pulizia automatica delle famiglie che hanno smesso del tutto di usare Rilo; finché non sarà attiva, qui niente se ne va da solo.
C’è un’eccezione. Il database viene salvato ogni notte, cifrato, così un guasto hardware non è la fine dei contatti della tua famiglia. E un backup fatto prima che tu cancellassi qualcosa lo contiene ancora. Quelle copie si tengono 30 giorni e poi si distruggono, così un’eliminazione diventa vera ovunque entro un mese. È la stessa finestra per cui teniamo un messaggio non consegnato, e preferiamo dirlo che lasciar leggere la frase qui sopra come più assoluta di quello che è.
I tuoi diritti
Ai sensi del GDPR puoi chiederci di:
- dirti cosa teniamo su di te, e dartene una copia;
- correggerlo, se è sbagliato;
- cancellarlo;
- consegnartelo in un formato portabile;
- smettere di trattarlo, oppure opporti a un uso particolare.
Per gran parte di tutto questo la strada è l’app: Cosa sa il nostro server nelle Impostazioni elenca ogni colonna che il server ha, e Elimina il mio account più sotto fa la cancellazione senza chiedere niente a noi. Scrivi all’indirizzo qui sopra per tutto quello che l’app non può fare. La parte scomoda, detta chiaramente: non teniamo nessun nome, nessuna email e nessuna password, quindi di solito in una lettera non c’è niente che possiamo far corrispondere a un account. L’articolo 11 del GDPR riguarda esattamente questo. Un titolare che non riesce a identificare una persona da quello che tiene dovrebbe dirlo invece di tirare a indovinare. Se il telefono non c’è più, la pagina sull’eliminazione spiega cosa si può ancora fare.
Puoi anche presentare un reclamo all’Autorità belga per la protezione dei dati (Gegevensbeschermingsautoriteit / Autorité de protection des données), oppure all’autorità di controllo del paese in cui vivi.
Modifiche
Se questa policy cambia in un modo che riguarda cosa teniamo o chi lo vede, le app lo diranno prima che la modifica abbia effetto, invece di ripubblicare questa pagina in silenzio.
Ultimo aggiornamento 14 settembre 2026. Questa policy non è ancora stata rivista da un avvocato.