Spenzo

Privacy Policy

Spenzo  ·  Ultimo aggiornamento: 25 marzo 2025

English version below

Indice

  1. Titolare del trattamento
  2. Dati raccolti
  3. Finalità e basi giuridiche
  4. Servizi di terze parti
  5. Conservazione dei dati
  6. I tuoi diritti
  7. Minori
  8. Sicurezza
  9. Modifiche alla policy
  10. Contatti

1. Titolare del trattamento

Il titolare del trattamento dei dati personali raccolti tramite l'applicazione Spenzo è:

Rabit S.r.l. (o il soggetto indicato nell'app store al momento del download)
Email: info@rabit.it

Spenzo è un'applicazione mobile per la gestione del budget domestico e familiare. Consente di tracciare entrate e uscite, condividere conti con altri membri del nucleo familiare e importare estratti conto bancari in formato Excel, CSV o PDF.

2. Dati raccolti

2.1 Dati di account e autenticazione

DatoDescrizioneObbligatorio
Indirizzo e-mailIdentificativo univoco dell'account
PasswordCifrata lato server; mai accessibile in chiaroSì (registrazione e-mail)
Nome visualizzatoSoprannome scelto dall'utente (default: email)No
Token OAuthToken di accesso Google o Apple per login socialSolo se si usa login social
Nome e cognome (Apple)Forniti da Apple al primo loginSolo se si usa Apple Sign-In

2.2 Dati finanziari

DatoDescrizione
TransazioniDescrizione, importo, data, categoria, conto di appartenenza
Conti condivisiNome conto, tipo (famiglia / spese condivise), membri e ruoli
CategorieNome e parole chiave per categorizzazione automatica
Analisi mensiliAggregati calcolati (totale entrate, uscite, bilancio, suddivisione per membro)

2.3 Dati del dispositivo e preferenze locali

2.4 Contenuti multimediali e file

2.5 Dati NON raccolti

Spenzo non raccoglie: dati di localizzazione geografica, dati biometrici grezzi, contatti della rubrica, IMEI o identificatori hardware del dispositivo, dati comportamentali a fini pubblicitari. Non utilizziamo alcuna piattaforma di analytics di terze parti (es. Firebase Analytics, Mixpanel, Amplitude).

3. Finalità e basi giuridiche

FinalitàBase giuridica (GDPR)
Creazione e gestione dell'account Esecuzione del contratto (art. 6 §1 b)
Archiviazione e visualizzazione delle transazioni finanziarie Esecuzione del contratto (art. 6 §1 b)
Condivisione del conto con altri membri del nucleo familiare Esecuzione del contratto (art. 6 §1 b)
Invio di notifiche locali di promemoria Consenso esplicito dell'utente (art. 6 §1 a)
Scansione degli scontrini tramite AI Consenso esplicito dell'utente (art. 6 §1 a)
Sicurezza del servizio e prevenzione degli abusi Legittimo interesse (art. 6 §1 f)
Adempimento di obblighi legali Obbligo legale (art. 6 §1 c)

4. Servizi di terze parti

ServizioFornitoreDati trasmessiFinalitàPrivacy policy
Supabase Supabase Inc. (USA) – infrastruttura AWS EU Credenziali, dati finanziari, immagini scontrini (temporanee) Database, autenticazione, funzioni serverless supabase.com/privacy
Google Sign-In Google LLC (USA) Token OAuth, e-mail, nome account Google Autenticazione policies.google.com/privacy
Sign in with Apple Apple Inc. (USA) Token Apple, e-mail (opzionale), nome (al primo accesso) Autenticazione apple.com/legal/privacy
Google Gemini AI Google LLC (via Supabase Edge Function) Immagine dello scontrino (trasmessa e subito eliminata) Riconoscimento ottico e estrazione dati da scontrini policies.google.com/privacy
Il trasferimento dei dati verso gli Stati Uniti avviene sulla base delle Clausole Contrattuali Standard (SCC) adottate dalla Commissione Europea, in conformità all'art. 46 GDPR.

5. Conservazione dei dati

L'utente può in qualsiasi momento richiedere l'esportazione dei propri dati in formato Excel o la cancellazione dell'account dalla sezione Gestione dati dell'app. Le richieste di cancellazione hanno un periodo di grazia di 15 giorni durante il quale è possibile annullare.

6. I tuoi diritti (GDPR)

In qualità di interessato hai i seguenti diritti:

Per esercitare i tuoi diritti scrivi a info@rabit.it.
Hai anche il diritto di proporre reclamo all'autorità di controllo competente (in Italia: Garante per la Protezione dei Dati Personaligaranteprivacy.it).

7. Minori

Spenzo non è destinata a minori di 16 anni. Non raccogliamo consapevolmente dati personali di minori. Se vieni a conoscenza che un minore ha creato un account, contattaci a info@rabit.it e provvederemo alla cancellazione immediata.

8. Sicurezza

9. Modifiche alla policy

Questa policy può essere aggiornata periodicamente. In caso di modifiche sostanziali, gli utenti saranno informati tramite notifica in-app o e-mail almeno 15 giorni prima dell'entrata in vigore. La versione aggiornata sarà sempre disponibile a questo indirizzo.

10. Contatti

Per qualsiasi domanda relativa al trattamento dei tuoi dati personali:


English Version

Privacy Policy

Spenzo — Home Budget Manager  ·  Last updated: March 25, 2025

1. Data Controller

The data controller for personal data collected through the Spenzo application is:

Rabit S.r.l. (or the entity listed on the app store at the time of download)
Email: info@rabit.it

Spenzo is a mobile application for personal and family budget management. It allows users to track income and expenses, share accounts with family members, and import bank statements in Excel, CSV, or PDF format.

2. Data We Collect

2.1 Account and authentication data

DataDescriptionRequired
Email addressUnique account identifierYes
PasswordHashed server-side; never accessible in plain textYes (email sign-up)
Display nameNickname chosen by the user (default: email)No
OAuth tokenGoogle or Apple access token for social loginOnly if using social login
Name (Apple)Given and family name provided by Apple at first loginOnly if using Apple Sign-In

2.2 Financial data

DataDescription
TransactionsDescription, amount, date, category, associated account
Shared accountsAccount name, type (family / shared expenses), members and roles
CategoriesName and keywords for automatic categorisation
Monthly analysesComputed aggregates (total income, expenses, balance, per-member breakdown)

2.3 Device data and local preferences

  • Secure local storage – email and (optionally) password encrypted via Keychain (iOS) or EncryptedSharedPreferences (Android), only if the user enables "Remember me".
  • Biometric flag – boolean: biometrics enabled or not. No raw biometric data is ever stored or transmitted.
  • Notification preferences – frequency and time of local reminder notifications.
  • Selected account – ID of the last viewed account.
  • Onboarding flag – indicates whether the user has completed the introduction.

2.4 Media and files

  • Imported files (Excel, CSV, PDF) – bank statements uploaded by the user to import transactions. Content is parsed locally; extracted transactions are saved to Supabase. The original files are not stored on our servers.
  • Receipt photos – images taken with the camera or selected from the gallery for automatic receipt scanning. The image is transmitted over HTTPS to a Supabase serverless function that uses Google Gemini AI to extract the data (amount, description, date). The image is not retained after processing.

2.5 Data we do NOT collect

Spenzo does not collect: geolocation data, raw biometric data, contacts from the address book, IMEI or hardware device identifiers, or behavioural data for advertising purposes. We do not use any third-party analytics platform (e.g. Firebase Analytics, Mixpanel, Amplitude).

3. Purposes and Legal Bases

PurposeLegal basis (GDPR)
Account creation and managementContract performance (Art. 6 §1 b)
Storage and display of financial transactionsContract performance (Art. 6 §1 b)
Sharing accounts with family membersContract performance (Art. 6 §1 b)
Sending local reminder notificationsExplicit user consent (Art. 6 §1 a)
Receipt scanning via AIExplicit user consent (Art. 6 §1 a)
Service security and abuse preventionLegitimate interest (Art. 6 §1 f)
Compliance with legal obligationsLegal obligation (Art. 6 §1 c)

4. Third-Party Services

ServiceProviderData transmittedPurposePrivacy policy
Supabase Supabase Inc. (USA) – AWS EU infrastructure Credentials, financial data, receipt images (temporary) Database, authentication, serverless functions supabase.com/privacy
Google Sign-In Google LLC (USA) OAuth token, email, Google account name Authentication policies.google.com/privacy
Sign in with Apple Apple Inc. (USA) Apple token, email (optional), name (first login) Authentication apple.com/legal/privacy
Google Gemini AI Google LLC (via Supabase Edge Function) Receipt image (transmitted and immediately deleted) OCR and data extraction from receipts policies.google.com/privacy
Data transfers to the United States are carried out on the basis of Standard Contractual Clauses (SCCs) adopted by the European Commission, in accordance with Art. 46 GDPR.

5. Data Retention

  • Account and financial data: retained for the duration of the contractual relationship and deleted within 15 days of an account deletion request (unless legally required to retain).
  • Receipt images: processed in real time and not retained on servers after data extraction.
  • Locally encrypted data: remains on the user's device until the app is uninstalled or the user logs out.
  • Supabase system logs: retained per Supabase's policies (typically 7–30 days).

Users can export their data as an Excel file or request account deletion at any time from the Data Management section in the app. Deletion requests have a 15-day grace period during which they can be cancelled.

6. Your Rights (GDPR)

As a data subject you have the following rights:

  • Access – obtain confirmation of processing and a copy of your data.
  • Rectification – correct inaccurate or incomplete data.
  • Erasure ("right to be forgotten") – request deletion (available directly in-app).
  • Portability – receive your data in a structured format (available in-app as Excel export).
  • Restriction – request restriction of processing in certain cases.
  • Objection – object to processing based on legitimate interest.
  • Withdrawal of consent – withdraw consent at any time without affecting the lawfulness of prior processing.

To exercise your rights write to info@rabit.it.
You also have the right to lodge a complaint with your national supervisory authority. In Italy: Garante per la Protezione dei Dati Personaligaranteprivacy.it.

7. Children

Spenzo is not intended for users under 16 years of age. We do not knowingly collect personal data from children. If you become aware that a child has created an account, contact us at info@rabit.it and we will delete it immediately.

8. Security

  • All communications between the app and our servers use HTTPS / TLS 1.2+.
  • Locally saved credentials are encrypted with Keychain (iOS) or EncryptedSharedPreferences (Android).
  • Passwords are never transmitted or stored in plain text.
  • Biometric authentication is handled entirely by the device's operating system; no biometric data is sent to or stored by Spenzo.
  • Access to data on Supabase is protected by Row-Level Security (RLS): each user can only access their own data and the data of shared accounts they belong to.

9. Changes to This Policy

This policy may be updated periodically. In case of material changes, users will be notified via in-app notification or email at least 15 days before the changes take effect. The current version will always be available at this URL.

10. Contact

For any questions regarding the processing of your personal data: