Informativa Privacy di Message at Sea
ai sensi degli artt. 12, 13 e 14 del Regolamento (UE) 2016/679 – GDPR
Versione: 14 agosto 2026
1. Titolare del trattamento
Il titolare del trattamento è:
LAB421 SRL
Via Monte Magno, 1
84020 Palomonte (SA) – Italia
P. IVA 06050190658
REA SA-493447
Capitale sociale € 10.000,00
Email generale: wow@lab421.com
Privacy: privacy@messageatsea.com
Assistenza: support@messageatsea.com
Segnalazioni: abuse@messageatsea.com
PEC: lab@pec.lab421.com
2. Principio fondamentale: anonimo verso gli altri utenti, non verso Message at Sea
Message at Sea consente a due persone che non si conoscono di incontrarsi online senza che la Piattaforma comunichi automaticamente i rispettivi dati personali.
Agli altri utenti viene mostrato esclusivamente l'alias.
Nome, cognome, email, telefono, data di nascita, luogo di dimora e altri dati dell'account non vengono mostrati agli altri partecipanti.
Per poter fornire il servizio e tutelare gli utenti da abusi, LAB421 deve tuttavia conoscere e trattare alcune informazioni relative alle persone registrate.
L'anonimato offerto da Message at Sea deve quindi essere inteso come anonimato reciproco tra gli utenti, non come anonimato rispetto al gestore della Piattaforma.
3. Dati raccolti durante la registrazione
Al momento della registrazione possono essere raccolti:
- nome;
- cognome;
- alias;
- data di nascita;
- sesso/genere dichiarato, se fornito;
- Comune/Provincia o Regione/Stato di dimora abituale;
- indirizzo email;
- numero di telefono;
- password conservata esclusivamente in forma crittograficamente protetta/hash;
- data e ora dell'accettazione dei Termini;
- dichiarazione di maggiore età;
- verifica dell'indirizzo email;
- verifica del numero di telefono;
- eventuale consenso alla newsletter.
Non chiediamo, nell'attuale modalità di registrazione, di caricare un documento di identità.
Il campo relativo al sesso/genere è utilizzato esclusivamente per analisi statistiche interne e non viene mostrato agli altri utenti.
4. Maggiore età
Message at Sea è riservato agli utenti che abbiano compiuto 18 anni.
La data di nascita e la dichiarazione di maggiore età sono utilizzate per impedire la registrazione di utenti che dichiarino un'età inferiore a 18 anni.
Email e numero di telefono vengono verificati rispettivamente tramite link di conferma e codice OTP.
Questi sistemi verificano la disponibilità dei relativi recapiti, ma non certificano l'identità anagrafica dichiarata.
5. Dati relativi agli inviti
Quando un utente crea o gestisce un invito possiamo trattare:
- identificativo del QR Code;
- titolo;
- testo del messaggio;
- categoria;
- eventuale luogo annotato dall'utente;
- data di creazione;
- data o indicazione relativa al momento in cui è stato lasciato;
- stato del QR Code;
- disattivazione;
- scansioni;
- accettazione;
- collegamento con l'utente che lo ha creato e, dopo l'accettazione, con il contatto generato.
I testi degli inviti possono essere conservati per consentire il funzionamento del servizio, ricostruire la cronologia dell'utente e gestire eventuali segnalazioni o abusi.
6. Contatti, appuntamenti e attività sulla Piattaforma
Possiamo trattare dati relativi a:
- contatti creati attraverso un invito;
- proposte di appuntamento;
- conferme degli appuntamenti;
- accessi alla pagina della videoconferenza;
- avvio tecnico della chiamata;
- conclusione del contatto;
- utilizzo di Abbandona contatto;
- blocchi;
- segnalazioni;
- motivo e note associate a una segnalazione.
Message at Sea non dispone attualmente di una chat testuale tra gli utenti.
7. Videoconferenze
Le videoconferenze sono cifrate end-to-end: audio e video viaggiano direttamente tra i browser dei partecipanti oppure, quando la connessione diretta non è tecnicamente possibile, attraverso un server relay di LAB421 che riceve solo traffico cifrato e non può decifrarlo. In nessun caso Message at Sea registra, ascolta o visualizza il contenuto delle conversazioni.
Per instaurare la connessione vengono temporaneamente trattati dati tecnici (ad esempio indirizzi IP e porte), eliminati automaticamente entro 2 ore. Le videoconferenze si appoggiano esclusivamente a infrastruttura di LAB421: nessun dato tecnico, inclusi gli indirizzi IP, viene inviato a fornitori esterni.
Gli eventi tecnici di avvio e conclusione delle chiamate possono essere registrati nei log di sicurezza descritti nella sezione successiva, per finalità di sicurezza e gestione degli abusi.
8. Dati tecnici e di sicurezza
Durante l'utilizzo della Piattaforma possono essere trattati:
- indirizzo IP;
- data e ora;
- user-agent;
- browser;
- sistema operativo;
- tipo di dispositivo;
- URL o funzione utilizzata;
- eventi relativi a login, verifiche, appuntamenti, chiamate e operazioni sensibili;
- informazioni necessarie a prevenire spam, frodi, accessi abusivi e violazioni.
Gli indirizzi IP completi presenti nei log di sicurezza non vengono utilizzati per essere mostrati agli altri utenti.
Protezione anti-bot
La registrazione è protetta da una verifica anti-bot eseguita interamente sui nostri server, senza servizi CAPTCHA esterni e senza inviare dati a terzi.
9. Geolocalizzazione approssimativa
Message at Sea non utilizza la posizione GPS del dispositivo per le statistiche descritte in questa Informativa.
L'indirizzo IP può essere utilizzato temporaneamente per ricavare una localizzazione approssimativa, ad esempio:
- Stato;
- Regione;
- Provincia/area equivalente;
- città approssimativa.
La geolocalizzazione viene effettuata sul server utilizzando una copia locale del database MaxMind GeoLite2.
L'indirizzo IP non viene inviato a MaxMind per effettuare il lookup.
Negli eventi analytics vengono memorizzati i dati geografici derivati e non l'indirizzo IP completo.
La geolocalizzazione IP è approssimativa e può risultare inesatta.
10. Statistiche sull'utilizzo di Message at Sea
LAB421 analizza l'utilizzo della Piattaforma per comprenderne il funzionamento e lo sviluppo.
Le statistiche possono riguardare, ad esempio:
- QR Code generati;
- QR Code scansionati;
- persone che leggono un invito senza registrarsi;
- registrazioni originate dalla scansione;
- inviti accettati e non accettati;
- appuntamenti;
- videoconferenze;
- categoria dell'invito;
- distribuzione geografica approssimativa;
- sesso/genere dichiarato;
- fasce d'età;
- combinazioni tra fasce d'età e sesso/genere degli utenti che creano un contatto.
Queste analisi servono anche a comprendere se Message at Sea viene effettivamente utilizzato come piattaforma sociale capace di creare incontri tra persone diverse per età e sesso/genere oppure se emergono modalità d'uso differenti.
Per le analisi storiche LAB421 può trasformare i dati in statistiche aggregate e anonime, ad esempio fascia d'età, sesso/genere, categoria dell'invito, periodo e area geografica.
Quando il processo di anonimizzazione rende le persone non più identificabili, tali statistiche non sono più dati personali e possono essere conservate senza un termine predeterminato.
11. Cookie e identificatori
Message at Sea utilizza cookie tecnici strettamente necessari, tra cui:
sessionid
Necessario per mantenere la sessione dell'utente.
csrftoken
Necessario per proteggere il servizio da richieste fraudolente di tipo CSRF.
Questi strumenti sono necessari al funzionamento del servizio e non richiedono consenso preventivo.
mas_vid (analytics, solo con consenso)
Message at Sea utilizza un identificatore first-party casuale (cookie mas_vid, durata 12 mesi) per misurare l'utilizzo della Piattaforma e ricostruire, quando consentito, il percorso:
scansione → registrazione → accettazione → appuntamento → videoconferenza.
Il cookie mas_vid viene impostato soltanto dopo l'accettazione nelle preferenze cookie. In caso di rifiuto o di mancata scelta non viene impostato alcun identificatore persistente e non vengono registrati eventi analytics individuali.
Senza consenso analytics Message at Sea può effettuare esclusivamente misurazioni aggregate o trattamenti tecnici/statistici che non comportino il tracciamento persistente individuale dell'utente, nei limiti consentiti dalla normativa applicabile.
Il consenso può essere modificato o revocato in qualsiasi momento attraverso le preferenze privacy.
12. Finalità e basi giuridiche
A. Creazione e gestione dell'account
Finalità: registrazione, autenticazione, verifica email e telefono, gestione dell'account e fornitura delle funzionalità richieste.
Base giuridica: esecuzione del contratto e misure precontrattuali richieste dall'utente, art. 6, par. 1, lett. b) GDPR.
B. Verifica della maggiore età e tutela degli utenti
Finalità: applicazione della regola 18+, sicurezza della comunità e prevenzione degli utilizzi non consentiti.
Base giuridica: esecuzione del servizio e legittimo interesse di LAB421 e degli utenti alla sicurezza della Piattaforma, art. 6, par. 1, lett. b) e f) GDPR, secondo il trattamento interessato.
C. Gestione di QR, contatti, appuntamenti e videoconferenze
Finalità: fornitura delle funzioni richieste dall'utente.
Base giuridica: art. 6, par. 1, lett. b) GDPR.
D. Sicurezza, antifrode e prevenzione degli abusi
Finalità: protezione di account e infrastruttura, verifiche anti-bot, contrasto di comportamenti abusivi, gestione delle segnalazioni e prevenzione della reiterazione di gravi violazioni.
Base giuridica: legittimo interesse di LAB421 e degli utenti alla sicurezza del servizio, art. 6, par. 1, lett. f) GDPR; eventuali obblighi legali, art. 6, par. 1, lett. c).
E. Moderazione e gestione di contenuti illegali
Finalità: applicazione dei Termini, gestione di segnalazioni, rimozione di contenuti e adempimento agli obblighi previsti dalla normativa applicabile ai servizi digitali.
Base giuridica: obblighi legali, art. 6, par. 1, lett. c) GDPR, e legittimo interesse alla gestione sicura del servizio, art. 6, par. 1, lett. f).
F. Statistiche interne e miglioramento del servizio
Finalità: comprendere come viene utilizzata Message at Sea, misurare le conversioni, le tipologie di incontro, la distribuzione per fascia d'età, sesso/genere, categoria e area geografica.
Base giuridica: legittimo interesse di LAB421 a valutare e migliorare il proprio servizio, art. 6, par. 1, lett. f) GDPR, quando le analisi possono essere effettuate senza strumenti di tracciamento soggetti a consenso.
Quando vengono utilizzati cookie o identificatori persistenti per i quali la normativa richiede il consenso, la base giuridica è il consenso, art. 6, par. 1, lett. a) GDPR e normativa applicabile ai dispositivi terminali.
G. Newsletter
Finalità: invio di novità e comunicazioni relative a Message at Sea.
Base giuridica: consenso facoltativo, art. 6, par. 1, lett. a) GDPR.
La mancata adesione alla newsletter non impedisce l'utilizzo del servizio.
Il consenso può essere revocato in qualsiasi momento scrivendo a privacy@messageatsea.com.
H. Tutela dei diritti
Finalità: accertamento, esercizio o difesa di un diritto di LAB421 o di terzi.
Base giuridica: legittimo interesse, obblighi legali e altre basi previste dalla normativa applicabile.
13. Il conferimento dei dati
Email, numero telefonico, data di nascita, dichiarazione di maggiore età e le altre informazioni indicate come obbligatorie nella registrazione sono necessarie per creare l'account.
Il mancato conferimento impedisce la registrazione.
Il consenso alla newsletter è sempre facoltativo.
Il campo sesso/genere prevede anche la possibilità “Preferisco non indicarlo”. La mancata indicazione non impedisce l'utilizzo del servizio.
14. Chi può accedere ai dati
I dati possono essere trattati da:
- amministratori di LAB421;
- personale espressamente autorizzato e istruito;
- tecnici incaricati della gestione dell'infrastruttura, nei limiti necessari;
- fornitori che operano come responsabili del trattamento ai sensi dell'art. 28 GDPR;
- autorità pubbliche, giudiziarie o di polizia nei casi previsti dalla legge.
L'accesso alle segnalazioni di abuso è limitato agli amministratori e alle persone specificamente autorizzate alla gestione della sicurezza e moderazione.
15. Fornitori e destinatari dei dati
Per erogare il servizio LAB421 si avvale di fornitori esterni per hosting e infrastruttura server (Germania/UE) e invio delle email (Italia), che trattano i dati nei limiti necessari all'erogazione dei rispettivi servizi e sono nominati responsabili del trattamento ai sensi dell'art. 28 GDPR. L'elenco aggiornato dei responsabili può essere richiesto scrivendo a privacy@messageatsea.com.
La verifica del numero di telefono tramite SMS, le videoconferenze, la protezione anti-bot e la geolocalizzazione da IP sono gestite su infrastruttura propria: i relativi dati non vengono comunicati a terzi.
16. Trasferimenti fuori dallo Spazio Economico Europeo
Attualmente i dati personali degli utenti non vengono trasferiti fuori dallo Spazio Economico Europeo.
Qualora in futuro LAB421 si avvalesse di fornitori che comportino trasferimenti verso Paesi terzi, utilizzerà i meccanismi previsti dal Capo V GDPR (decisioni di adeguatezza, EU-US Data Privacy Framework o clausole contrattuali standard), aggiornando la presente Informativa.
È possibile richiedere maggiori informazioni scrivendo a privacy@messageatsea.com.
17. Periodi di conservazione
LAB421 applica periodi differenti in funzione della finalità.
Dati dell'account
Conservati per la durata dell'account.
Dopo la cancellazione vengono eliminati o anonimizzati, salvo i dati necessari per obblighi legali, sicurezza, gestione di abusi o tutela di diritti.
Messaggi e inviti
Conservati durante la vita dell'account e secondo le necessità del servizio.
Dopo la cancellazione vengono eliminati, salvo che debbano essere conservati per una segnalazione, controversia o obbligo legale.
Signaling videoconferenze
Massimo 2 ore.
Verifiche anti-bot
Le impronte crittografiche (hash) delle verifiche anti-bot riuscite vengono eliminate automaticamente poco dopo la scadenza di ciascuna verifica (20 minuti).
Log web ordinari
Di regola massimo 30 giorni, salvo necessità di sicurezza relative a uno specifico evento.
Audit e log di sicurezza con IP completo
Massimo 12 mesi, salvo che un evento debba essere conservato più a lungo perché collegato a una segnalazione, indagine, contestazione o procedimento.
Eventi analytics individuali
Massimo 18 mesi.
Trascorso il periodo, vengono cancellati o trasformati in dati aggregati anonimi.
Identificatori di visitatori analytics
Cancellati o anonimizzati quando non più necessari e comunque secondo la retention prevista per gli eventi analytics.
Segnalazioni e fascicoli di abuso
Di regola 24 mesi dalla chiusura della segnalazione.
In caso di violazioni particolarmente gravi, recidiva, contestazioni o necessità di tutela legale, i dati strettamente necessari possono essere conservati più a lungo secondo criteri documentati.
Dati necessari a impedire la reiterazione di gravi abusi
Possono essere conservati, preferibilmente in forma pseudonimizzata o crittograficamente derivata, per il periodo della misura di sospensione o ban e sottoposti a riesame periodico.
Newsletter
Fino alla revoca del consenso.
La prova del consenso e della successiva revoca può essere conservata per il periodo necessario a dimostrare il rispetto degli obblighi legali.
Backup
I backup ordinari sono conservati per 14 giorni.
Statistiche anonime
I risultati statistici realmente anonimizzati e dai quali non sia ragionevolmente possibile identificare una persona possono essere conservati senza un termine predeterminato.
18. Cancellazione dell'account
L'utente può chiedere la cancellazione del proprio account scrivendo a privacy@messageatsea.com.
La cancellazione avviene mediante anonimizzazione irreversibile dell'account e comporta:
- disattivazione dei QR ancora attivi;
- eliminazione dei dati anagrafici e dei recapiti (email, numero di telefono);
- cessazione dell'accesso all'account;
- i contenuti già scambiati restano visibili alle controparti esclusivamente sotto l'alias, senza riferimenti ai dati anagrafici;
- il numero di telefono torna utilizzabile per una nuova registrazione, salvo che sia oggetto di misure anti-abuso.
La cancellazione non comporta necessariamente l'immediata eliminazione delle copie presenti nei backup, che vengono eliminate secondo il normale ciclo di retention.
In presenza di una segnalazione, abuso, controversia o obbligo legale, LAB421 può conservare esclusivamente i dati necessari a quella specifica finalità.
19. Diritti dell'interessato
Nei casi previsti dal GDPR l'utente può esercitare:
- diritto di accesso;
- diritto di rettifica;
- diritto alla cancellazione;
- diritto alla limitazione;
- diritto alla portabilità;
- diritto di opposizione ai trattamenti basati sul legittimo interesse;
- diritto di revocare il consenso in qualsiasi momento;
- diritto di proporre reclamo a un'autorità di controllo.
Le richieste possono essere inviate a:
privacy@messageatsea.com
LAB421 risponde nei termini previsti dalla normativa applicabile.
La revoca del consenso non pregiudica la liceità del trattamento effettuato prima della revoca.
20. Opposizione alle statistiche basate sul legittimo interesse
Quando un trattamento statistico individuale è basato sul legittimo interesse, l'utente può esercitare il diritto di opposizione nei casi previsti dall'art. 21 GDPR.
Le statistiche già trasformate in dati effettivamente anonimi non possono essere ricondotte all'utente e non costituiscono più dati personali.
21. Reclamo al Garante
L'utente può proporre reclamo all'autorità di controllo competente.
Per LAB421, l'autorità di riferimento è:
Garante per la protezione dei dati personali
Restano ferme le altre forme di tutela previste dal GDPR.
22. Sicurezza
LAB421 adotta misure tecniche e organizzative proporzionate ai rischi del trattamento.
Tra le misure attualmente utilizzate rientrano, tra l'altro:
- connessioni HTTPS/TLS;
- password conservate mediante algoritmo di hashing sicuro;
- verifica email;
- verifica telefonica OTP;
- protezione anti-bot alla registrazione;
- separazione tra dati dell'account e identità mostrata agli altri utenti;
- videoconferenze peer-to-peer cifrate;
- logging degli eventi di sicurezza;
- controllo degli accessi amministrativi;
- backup;
- sistemi di blocco e segnalazione.
Nessun sistema informatico può tuttavia garantire un rischio pari a zero.
23. Decisioni automatizzate
Message at Sea non utilizza attualmente processi decisionali esclusivamente automatizzati che producano effetti giuridici sull'utente o incidano in modo analogamente significativo su di lui.
Eventuali strumenti automatici utilizzati per individuare contenuti potenzialmente problematici non comportano, da soli, decisioni definitive sull'utente salvo misure tecniche temporanee necessarie alla sicurezza.
24. Modifiche all'Informativa
La presente Informativa può essere aggiornata in conseguenza di modifiche normative, tecniche o organizzative.
La versione più recente è pubblicata sulla Piattaforma.
Quando una modifica incide in modo significativo sul trattamento dei dati degli utenti registrati, LAB421 fornirà un'informazione adeguata secondo quanto richiesto dalla normativa.
25. Contatti privacy
Per qualunque domanda relativa al trattamento dei dati personali:
privacy@messageatsea.com
PEC:
lab@pec.lab421.com