Solid Share è sviluppata e pubblicata da Erfan Gholami, sviluppatore indipendente. Per i pochi dati descritti in questa informativa che arrivano davvero a noi o ai nostri responsabili del trattamento — in sostanza la diagnostica della versione Google Play e i log delle richieste del sito web — il titolare del trattamento è Erfan Gholami.
Sui contenuti che tieni sul tuo pod Solid comandi tu: li conserva il provider di pod che hai scelto, sotto il tuo account, e Solid Share è soltanto l'applicazione client con cui ci lavori.
Contatto per domande sulla privacy e richieste sui dati: erfangholami76@gmail.com.
Solid Share è un client per i pod Solid. Non è un servizio che conserva i tuoi dati.
Quando accedi ti autentichi direttamente presso il provider di pod che hai scelto, tramite Solid-OIDC. Da lì in poi l'app legge e scrive risorse sul tuo pod: file, contatti, biglietti, registrazioni delle condivisioni e notifiche. Quelle richieste vanno dal tuo telefono al tuo provider di pod. Non passano da alcun server gestito da noi, perché un server simile non esiste.
Il dominio solidshare.app serve soltanto file statici:
/.well-known/clientid.jsonld, che il tuo provider di pod scarica durante l'accesso per identificare l'app;/.well-known/assetlinks.json;Il tuo provider di pod ha una propria informativa sulla privacy e propri termini, che governano i dati che ci salvi. Leggili: è lì che i tuoi contenuti risiedono davvero.
Solid Share esiste in due forme. Hanno le stesse funzioni, ma differiscono su un punto di privacy: la diagnostica.
| Versione | Dove la ottieni | Diagnostica |
|---|---|---|
| Google Play | Google Play Store | Firebase Crashlytics, Google Analytics for Firebase e Firebase Performance Monitoring, attivi per impostazione predefinita — vedi §4.8 |
| FOSS | F-Droid, release su GitHub | Nessuna. La versione non contiene alcun codice Firebase o Google Play Services; non c'è nulla da disattivare |
Se preferisci che non venga raccolta alcuna diagnostica, installa la versione FOSS. Entrambe nascono dallo stesso codice pubblico su github.com/erfangholami/SolidShare, con licenza MIT, così ogni affermazione di questa informativa si può verificare nel codice.
L'accesso apre la pagina di login del tuo provider di pod in una scheda del browser. Solid Share non vede, non tratta e non conserva mai la tua password. Quando dai il tuo assenso, l'app riceve e tiene sul tuo dispositivo:
I token e la coppia di chiavi sono conservati cifrati sul tuo dispositivo, con la chiave di cifratura nell'Android Keystore, e vengono inviati solo al tuo provider di pod e al tuo pod. Puoi accedere con più account; i dati di ciascuno restano separati sul dispositivo, e disconnettere un account cancella i suoi dati locali.
L'app carica sul tuo pod solo ciò che scegli espressamente: un file preso dal selettore documenti di Android, un'immagine o un video presi dal selettore foto, oppure una foto o un video che scatti sul momento con la fotocamera. I download vengono scritti nella posizione che indichi tu.
Solid Share non chiede accesso ampio alla tua galleria fotografica né a tutti i file del dispositivo, e non analizza la tua memoria. Vede solo ciò che le consegni.
Perché la navigazione funzioni offline, l'app tiene una copia locale dei metadati dei file — nomi, dimensioni, tipi, date, indirizzi sul pod — e delle modifiche fatte offline, finché non possono partire verso il tuo pod. Questa cache è cifrata (vedi §12).
I contatti sono una funzione che attivi tu, e si muovono solo tra il tuo dispositivo e il tuo pod. Nulla viene inviato a noi o a terzi. Esistono due direzioni, entrambe richiedono il permesso Contatti:
Puoi anche importare ed esportare contatti come file vCard (.vcf) tramite il selettore file di Android; l'app legge o scrive solo il file che scegli.
I campi dei contatti trattati sono quelli consueti — nomi, numeri di telefono, indirizzi e-mail, indirizzi postali, organizzazioni, note, foto, WebID e simili — e vengono scritti sul tuo pod e messi in cache, cifrati, sul tuo dispositivo.
Poiché i contatti descrivono altre persone, ricorda che caricarli sul tuo pod ti rende responsabile di quei dati secondo la legge applicabile, e che il tuo provider di pod li conserverà. Se non lo vuoi, non attivare i contatti: nient'altro nell'app ne dipende.
I biglietti che aggiungi — scansionando un codice a barre, compilando il modulo, o importando un file .pkpass di Apple Wallet — sono conservati sul tuo pod, insieme al file originale del pass quando c'è. I codici a barre vengono decodificati interamente sul tuo dispositivo con un decodificatore libero; nessuna immagine della fotocamera lascia mai il telefono.
Aggiornamento dei pass. Se un pass importato dichiara un servizio di aggiornamento dell'emittente, l'app chiede a quell'emittente — la compagnia aerea, l'operatore di trasporto o il locale che ha prodotto il pass, non noi — una copia aggiornata circa ogni dodici ore. Quella richiesta porta con sé gli identificativi del pass e il suo token di autenticazione, entrambi contenuti nel file che l'emittente ti ha dato. Come per ogni richiesta web, l'emittente vede il tuo indirizzo IP e il fatto che il pass è ancora in uso. Cancellando il biglietto, le richieste cessano.
Quando condividi qualcosa, l'app, agendo per te e sul tuo pod:
Il destinatario — e il suo provider di pod — vengono necessariamente a conoscenza del tuo WebID e di cosa hai condiviso. È il senso stesso della condivisione, ma vale la pena dirlo chiaramente.
Circa ogni quindici minuti l'app controlla la casella del tuo pod per le notifiche di condivisione in arrivo, così può mostrartele. Quel controllo va al tuo pod, e da nessun'altra parte.
Un link di condivisione ha questa forma: https://solidshare.app/s?resource=…&owner=…&type=…. Chiunque abbia il link può leggerne i valori, quindi trattalo come qualcosa di sensibile e mandalo solo alla persona a cui è destinato.
Quando il link viene aperto su un dispositivo con Solid Share installata, Android lo consegna direttamente all'app e nulla viene richiesto alla rete. Se invece viene aperto in un browser — per esempio su un computer, o su un telefono senza l'app — allora, come per qualsiasi indirizzo web, il link completo con i suoi parametri viene inviato al server che ospita solidshare.app e può comparire nei normali log delle richieste di quell'host (vedi §15). Noi non leggiamo quei log, non li analizziamo e non ne ricaviamo profili.
I link dei biglietti (https://solidshare.app/t#…) tengono il loro contenuto dopo il #, che i browser non trasmettono mai al server.
Le notifiche nascono localmente sul tuo dispositivo: nuove condivisioni, esiti della sincronizzazione, avanzamento di importazioni ed esportazioni. Solid Share non usa alcun servizio di messaggistica push, quindi nessun terzo interviene nella consegna. Importazioni ed esportazioni girano come attività di sincronizzazione in primo piano perché Android non le interrompa; la notifica che vedi è ciò che questo richiede.
La versione Google Play include Firebase Crashlytics, Google Analytics for Firebase e Firebase Performance Monitoring, così arresti e guasti possono essere trovati e risolti. Sono attivi nelle build Play pubblicate e raccolgono:
Ciò che viene deliberatamente tenuto fuori da queste segnalazioni:
schema://host); il percorso di una risorsa, che in Solid identifica sia te sia la cosa stessa, viene rimosso prima di qualsiasi segnalazione.Google tratta questi dati per nostro conto, come responsabile del trattamento. Vedi la documentazione sulla privacy di Firebase e le Norme sulla privacy di Google. Google cancella le segnalazioni Crashlytics dopo 90 giorni; i dati degli eventi di analisi vengono cancellati da Google alla fine del periodo di conservazione configurato per il progetto, al massimo 14 mesi.
Se non vuoi nulla di tutto questo: installa la versione FOSS da F-Droid o da GitHub. Non contiene codice Firebase, quindi nulla viene raccolto o trasmesso.
L'app tiene, solo sul dispositivo: la cache offline cifrata descritta sopra, le tue impostazioni, lo stato di accesso e i token, i file dei pass importati, la coda delle modifiche in attesa di raggiungere il tuo pod, e l'elenco di quali altre app hai approvato e fin dove le hai lasciate arrivare. La funzione di backup di Android può includere i dati dell'app nel backup del dispositivo, se l'hai attivata nelle impostazioni di Android; quel backup va al tuo account Google, non a noi, ed è regolato dai termini di Google. Puoi escludere Solid Share nelle impostazioni di backup di Android.
Dalla versione 0.5.0 Solid Share può agire per altre app Solid sullo stesso telefono. Invece di accedere ciascuna al tuo pod per conto proprio, un'app lo chiede a Solid Share, e tu decidi su una schermata di consenso cosa può fare — visualizzare, aggiungere, modificare o accesso completo — e dove vale: tutto il pod, cartelle indicate, o un tipo di dati come i tuoi contatti. Puoi restringerlo prima di concederlo.
Ciò che hai approvato resta solo sul tuo dispositivo e non viene mai scritto sul tuo pod, quindi l'elenco delle app che usi non è pubblicato da nessuna parte e non ti segue su un secondo dispositivo. Solid Share legge nome e icona dell'altra app da Android quando disegna l'elenco; non ne copia nessuno dei due.
Puoi cambiare o revocare qualsiasi approvazione quando vuoi, nella scheda App della pagina Condividi. Disconnettere un account rimuove le approvazioni di quell'account, e disinstallare un'app rimuove le sue. Una volta revocata, la richiesta successiva di quell'app al tuo pod fallisce. Ciò che un'app ha già letto prima della revoca è fuori dal nostro controllo, ed è coperto dall'informativa di quell'app, non da questa.
Ogni permesso qui sotto viene chiesto nel momento in cui la funzione ne ha bisogno, con una spiegazione, e può essere revocato quando vuoi nelle impostazioni di Android.
| Permesso | Perché l'app lo chiede | Se lo rifiuti |
|---|---|---|
CAMERA |
Scansionare i codici QR e a barre di condivisioni, profili e biglietti, e scattare una foto o girare un video da caricare sul tuo pod. I fotogrammi vengono analizzati in memoria, sul dispositivo | Scansione e acquisizione nell'app non sono disponibili; tutto il resto funziona |
READ_CONTACTS, WRITE_CONTACTS |
Mostrare i contatti del tuo pod nell'app Contatti del telefono, riportare le modifiche sul tuo pod, e l'importazione una tantum dei contatti del dispositivo nel tuo pod (§4.3) | La funzione contatti resta spenta. File, condivisione, biglietti e notifiche non ne risentono |
POST_NOTIFICATIONS |
Mostrare notifiche locali su condivisioni, sincronizzazione e avanzamento di importazioni ed esportazioni | L'app lavora in silenzio; non cambia nient'altro |
READ_SYNC_SETTINGS, WRITE_SYNC_SETTINGS |
Registrare la sincronizzazione dei contatti nel sistema di account e sincronizzazione di Android | La sincronizzazione automatica dei contatti non viene eseguita |
FOREGROUND_SERVICE, FOREGROUND_SERVICE_DATA_SYNC |
Portare a termine importazioni ed esportazioni dei contatti, invece di vederle interrotte a metà | Concesso all'installazione; nessuna richiesta a runtime |
INTERNET, ACCESS_NETWORK_STATE |
Parlare con il tuo pod e capire se sei offline, così l'app mette le modifiche in coda invece di fallire | Concesso all'installazione; nessuna richiesta a runtime |
WRITE_EXTERNAL_STORAGE (solo Android 9 e precedenti) |
Salvare i file scaricati sulle versioni di Android più vecchie, che non avevano altro meccanismo | Su quelle versioni i download non si possono salvare |
L'app non chiede permessi di posizione, microfono, SMS, registro chiamate, calendario, salute, «accesso a tutti i file» né permessi multimediali ampi.
| Destinatario | Cosa riceve | Perché |
|---|---|---|
| Il tuo provider di pod Solid (lo scegli tu) | Tutto ciò che salvi tramite l'app — file, contatti, biglietti, registrazioni delle condivisioni — più le tue richieste di accesso e il tuo indirizzo IP | È il tuo spazio. Regolato dall'informativa e dai termini di quel provider |
| Le persone con cui condividi | La risorsa che hai condiviso, il tuo WebID e una notifica nella casella del loro pod | Hai chiesto tu all'app di condividerla |
| Emittenti dei pass (compagnia aerea, locale, operatore) | Solo se importi un pass con servizio di aggiornamento: gli identificativi del pass e il suo token, più il tuo indirizzo IP, circa ogni 12 ore | Per tenere aggiornato un cambio di gate o di posto (§4.4) |
| Google — solo versione Play | La diagnostica su arresti e uso elencata al §4.8 | Segnalazione degli arresti e misurazione della qualità, come nostro responsabile del trattamento. Assente nella versione FOSS |
| Google Play | I dati di installazione, aggiornamento e (se ne segnali uno) di arresto che lo stesso Play Store raccoglie | Conseguenza della distribuzione tramite lo store; regolata dalle norme di Google |
| Cloudflare | I normali log delle richieste web di solidshare.app, indirizzo IP compreso, quando una pagina o un link di quel dominio viene aperto in un browser |
Ospitare e distribuire questo sito web (§15) |
Non c'è nessun altro destinatario. Non usiamo reti pubblicitarie, SDK di attribuzione, piattaforme di marketing, piattaforme di dati dei clienti o intermediari di dati, e non comunichiamo dati a nessuno per finalità proprie. Se mai fossimo obbligati per legge a divulgare qualcosa, potremmo consegnare solo ciò che abbiamo davvero — la diagnostica e i log descritti sopra, e nulla del tuo pod.
Dove si applica il GDPR, ci basiamo su:
I contenuti che metti sul tuo pod sono trattati dal provider di pod secondo l'accordo tra te e lui.
| Dati | Conservati |
|---|---|
| Tutto ciò che è sul tuo pod | Finché non lo cancelli. Valgono i termini di conservazione del tuo provider di pod |
| Cache locale, modifiche in coda, file dei pass importati | Finché non disconnetti quell'account, svuoti la memoria dell'app o la disinstalli |
| Token di accesso | Finché non scadono, o finché non ti disconnetti — quel che viene prima |
| Contatti rispecchiati nell'app Contatti del telefono | Finché non ti disconnetti o non rimuovi l'account Solid Share dal dispositivo |
| Segnalazioni di arresto (versione Play) | Cancellate da Google dopo 90 giorni |
| Eventi di analisi (versione Play) | Cancellati da Google alla fine del periodo configurato, al massimo 14 mesi |
| Log delle richieste del sito web | Log di breve durata tenuti dal nostro provider di hosting, Cloudflare |
Solid Share non crea alcun account su un sistema gestito da noi, quindi non c'è alcun account nostro da cancellare. La tua identità Solid appartiene al tuo provider di pod; chiuderla si fa con lui.
Per rimuovere dati:
In base alla legge che ti si applica, hai diritto di accedere, rettificare, cancellare, limitare, opporti e ricevere una copia portabile dei tuoi dati personali, e di proporre reclamo a un'autorità di protezione dei dati.
In pratica, la maggior parte li eserciti da solo e subito: i dati sono sul tuo pod, sotto la tua identità, e Solid Share li legge, li modifica, li esporta (i contatti in vCard) e li cancella su tua istruzione. Non serve chiederci nulla, e non potremmo agire sul tuo pod per tuo conto neanche se ce lo chiedessi.
Per ciò che invece abbiamo — la diagnostica e i log del sito web — scrivi a erfangholami76@gmail.com. Rispondiamo entro 30 giorni. Se sei nell'UE/SEE o nel Regno Unito e non sei soddisfatto, puoi rivolgerti all'autorità di protezione dei dati del paese in cui vivi o lavori.
Nessun sistema è perfettamente sicuro. Poiché non teniamo copia dei tuoi dati, una violazione da parte nostra non potrebbe esporli; ma conta anche la sicurezza del tuo pod e del tuo dispositivo, quindi proteggi entrambi.
Solid Share è uno strumento per il pubblico generale e non si rivolge ai minori. Non è progettata, promossa né pensata per bambini sotto i 13 anni (o l'età più alta del consenso digitale del tuo paese, che in parte dell'UE arriva a 16). Non raccogliamo consapevolmente dati personali di minori. Se pensi che un minore ci abbia fornito dati, scrivi a erfangholami76@gmail.com e li cancelleremo.
I responsabili del trattamento citati in questa informativa — Google (diagnostica, versione Play) e Cloudflare (hosting del sito) — operano a livello globale e possono trattare dati fuori dal tuo paese, compresi gli Stati Uniti. Entrambi offrono meccanismi di trasferimento riconosciuti dal diritto dell'UE, comprese le clausole contrattuali tipo della Commissione europea, ed entrambi sono certificati nell'ambito dell'EU-U.S. Data Privacy Framework.
Dove risiedono fisicamente i dati del tuo pod lo decide il provider di pod che hai scelto, non noi.
solidshare.app non imposta alcun cookie, e non ha analisi, tag manager o pixel di tracciamento.Se cambia il modo in cui l'app tratta i dati, questa pagina cambia con esso, e la data in alto viene aggiornata. Le modifiche sostanziali sono indicate anche nelle note della versione che le introduce, così vedi cosa è cambiato e quando. Poiché la pagina è servita da un repository git pubblico, la sua storia completa è verificabile.
Domande sulla privacy, richieste sui dati e segnalazioni di sicurezza: erfangholami76@gmail.com
Errori e richieste di funzioni: il tracker delle segnalazioni su GitHub
Titolare del trattamento: Erfan Gholami, sviluppatore indipendente, editore di Solid Share.