CRO Consulting
About Varify
Contact
Blog
Webinars Live
Success Stories
Card Set
Varify.io
Features Pricing For agencies Try for free
Get a demo

Conformità RGPD per Varify Real Time Tracking

Come Varify Analytics raccoglie, elabora e archivia i dati, e cosa significa questo secondo il RGPD.

Varify agisce come responsabile del trattamento dei dati. I clienti sono i titolari del trattamento e decidono cosa raccolgono i loro siti e le loro app.

1. Dati raccolti

Cosa registra lo script di tracciamento

Vengono raccolte cinque categorie quando lo script viene eseguito sul tuo sito.

CategoriaEsempiNote
Dati sugli eventiVisualizzazioni di pagina ed eventi personalizzati come clic sui pulsanti o invii di moduliI nomi e le proprietà degli eventi sono definiti da te, non da Varify
Dispositivo e browserBrowser, sistema operativo, tipo di dispositivo, stringa user agentAttributi standard del browser, nessun fingerprinting oltre a questi
Contesto della paginaPercorso della pagina, dominio, referrerNessuna query string e nessun URL completo per impostazione predefinita
Fuso orarioStringa IANA come Europe/BerlinUtilizzati per il reporting, non per la geolocalizzazione. Nessun GPS e nessuna coordinata
Identificatorianonymous_id, session_idanonymous_id è un UUID generato al caricamento se non ne esiste già uno, conservato in localStorage e trasmesso attraverso tutti gli eventi anonimi. session_id è conservato in sessionStorage e generato nuovamente per ogni nuova scheda e ogni nuova sessione

Nessun cookie. Gli identificatori vengono conservati in modalità first-party localStorage e sessionStorage nel browser del visitatore. Lasciano il dispositivo solo all'interno di un payload di evento inviato a Varify.

2. Dati personali

Nessun dato personale nelle proprietà degli eventi

Varify registra identificatori casuali. Nomi e indirizzi email non devono essere inviati.

  • Non richiediamo né chiediamo mai nomi o email.
  • Mantieni i metadati privi di dati personali.
  • Usa valori opachi nelle proprietà degli eventi.
  • Verifica cosa invia il tuo team prima del rilascio.

La tua responsabilità

I dati personali nei metadati o nelle proprietà degli eventi non sono consentiti. Controlla ogni proprietà personalizzata prima di pubblicarla.

3 e 4. IP e archiviazione

Dove risiedono i dati

Due provider di infrastruttura, un'unica regione di storage all'interno dell'UE.

Nessun indirizzo IP

L'SDK non ne memorizza nessuno. Non esiste alcun campo IP nel modello dei dati degli eventi e in nessun momento viene scritto nel database.

Francoforte, Germania

Tutti i dati analitici sono archiviati nella regione ClickHouse Cloud eu-central-1, all'interno dell'Unione Europea.

Nessuna condivisione con terzi

I dati analitici non vengono trasmessi a nessuna rete pubblicitaria, rivenditore o terza parte oltre ai subresponsabili elencati qui.

SubresponsabileRuoloPosizione
Cloudflare (già in uso per la distribuzione degli esperimenti)Elaborazione delle richieste su Workers, vicino al visitatore. Nessuna memorizzazione persistente dei dati degli eventi all'edgeRete edge globale
ClickHouse CloudDatabase e archiviazione datieu-central-1, Francoforte, Germania

Nel browser non viene caricato nessun tracker ClickHouse, quindi non esiste alcuna connessione diretta tra il dispositivo del visitatore e ClickHouse. Nessun indirizzo IP viene trasmesso a ClickHouse.

5. Conservazione

Per quanto tempo vengono conservati i dati

Eventi grezzi

Conservati per 6 mesi (180 giorni) dalla data di raccolta, dopodiché vengono eliminati definitivamente.

Report aggregati

Gli snapshot e i report degli esperimenti privi di dati dei clienti vengono conservati a tempo indeterminato.

Uguale per tutti

Il periodo di conservazione non è configurabile per cliente o per piano. Vale un'unica regola per tutti gli account.

6. Cancellazione e diritti

Le richieste di cancellazione nella pratica

Eliminare un team elimina i suoi dati: tutti gli eventi e i record associati vengono rimossi in modo permanente.

Un visitatore viene identificato tramite un ID anonimo casuale e un ID di sessione, non tramite un'identità reale. Gli eventi raw vengono inoltre rimossi automaticamente una volta trascorso il periodo di conservazione di 6 mesi.

9. Sicurezza

Misure tecniche nella pipeline

Isolamento, limiti di accesso e crittografia, applicati a livello di infrastruttura.

Isolamento dei tenant

Ogni riga contiene un identificatore di team. La sicurezza a livello di riga nel database restituisce solo le tue righe, anche se il codice dell'applicazione dovesse presentare errori.

Accesso con privilegi minimi

Credenziali del database separate per scrittura e lettura. Il ruolo di scrittura non può leggere, il ruolo di lettura non può modificare o eliminare.

Crittografia in transito

HTTPS/TLS dallo script ai nostri Worker e fino a ClickHouse Cloud. Nella pipeline non esiste alcun endpoint HTTP non protetto.

Crittografia a riposo

I dati analitici memorizzati sono crittografati con AES-256 e chiavi gestite dal provider, attivi di default per ogni servizio.

Gestione dei segreti

Le chiavi API e la configurazione dell'ambiente sono conservate come secret dell'ambiente Cloudflare all'interno dei Cloudflare Workers.