Ultimo aggiornamento: 6 ottobre 2026 · in vigore dal 30 settembre 2026
Il titolare del trattamento dei dati del server delle licenze e delle pagine di acquisto è Giovanni Rosa Salva, Venezia (Italia), sviluppatore di VintPro+ e, sul Chrome Web Store, anche di VintPro e VintPro Scout: è lo stesso nome del profilo di commerciante dell'account sviluppatore. Per qualunque domanda sulla privacy, per esercitare i tuoi diritti o per chiedere una cancellazione scrivi a supporto@vintpro.it: risponde direttamente il titolare. Non è stato nominato un responsabile della protezione dei dati (DPO).
Questa informativa riguarda soltanto:
cfodjbcgakjdafnmdijaahaekpehjbpd sul Chrome Web Store), in tutte le versioni pubblicate, compresi gli script facoltativi per Raspberry Pi che viaggiano nella sua cartella pi/;vintpro-license-server.vintpro.workers.dev) e le email che invia;Non riguarda VintPro e VintPro Scout, che sono estensioni diverse con la loro Privacy Policy, né quello che Vinted, Telegram, Discord e Stripe fanno dei dati secondo le loro regole.
Chi fa cosa. Il server delle licenze lo gestiamo noi: per quei dati siamo titolari (§3.2). Tutto il resto l'estensione lo fa sul tuo dispositivo, su tua istruzione: quei dati non arrivano a noi e non possiamo vederli.
Letti da Vinted con la tua sessione, sui siti www.vinted.* elencati nell'estensione, sul servizio messaggi di Vinted api.vinted.* (raggiunto dalla scheda Vinted aperta, come fa il sito stesso, non da un permesso dell'estensione) e sull'archivio di foto *.vinted.net. Nessuna di queste letture parte prima del tuo sì (§4), tranne i dati pubblici del tuo profilo (numero, nome utente, quante recensioni, follower e articoli), che servono a controllare la sessione e a legare la licenza.
| Categoria | Di chi | Cosa |
|---|---|---|
| Account | Tuoi | Numero e nome utente; numero di recensioni e valutazione del tuo profilo; annunci (titolo, prezzo, foto, descrizione, marca, taglia, condizione, categoria); visite e like nel tempo; eventuali limitazioni dell'account |
| Ordini | Tuoi e delle tue controparti | Ordini di vendita e anche di acquisto: articolo, prezzo, data, stato della spedizione, indirizzo della foto dell'articolo e nome utente della controparte, cioè dell'acquirente o del venditore |
| Soldi | Tuoi | Saldo Vinted disponibile e in arrivo; totali dell'anno per le soglie DAC7 |
| Offerte | Di chi ti fa un'offerta | Nome utente, articolo, prezzo offerto, numero di recensioni e valutazione dell'acquirente |
| Messaggi | Dei tuoi acquirenti e tuoi | A ogni giro il motore legge il testo delle chat di ordini e offerte che controlla (le prime 25 conversazioni più quelle degli ordini aperti), per capire a che punto è ogni ordine, chi ha scritto per ultimo e non mandare due volte lo stesso messaggio. Ne tiene solo il testo dell'ultimo messaggio di ogni chat (fino a 300 caratteri), con il nome utente, per il comando /domande |
| Elenco delle conversazioni | Delle tue controparti | Solo quando usi «🧹 Pulizia conversazioni»: l'elenco completo delle conversazioni, con il nome utente della controparte e un'anteprima dell'ultimo messaggio (60 caratteri), per proporti quali cancellare. Cancella solo quelle che confermi |
| Like | Di chi mette like ai tuoi articoli | Nome utente e numero, articolo |
| Recensioni | Di chi ti recensisce | Nome utente, indirizzo dell'immagine del profilo, testo, voto |
| Storico per cliente | Dei tuoi acquirenti | Calcolato sul tuo dispositivo dalle tue vendite: quanti acquisti, totale, media, primo e ultimo acquisto (pagina Clienti, esportazioni, avviso di vendita sul bot) |
| Credenziali di sessione | Tue | Il token anti-CSRF della pagina Vinted (dalle intestazioni delle richieste della pagina, dai suoi metadati o dal suo HTML) e il cookie anon_id, letti per firmare le richieste a Vinted. Il token resta nella pagina Vinted (attributo data-vpp-csrf); nessuno dei due viene salvato nello spazio dell'estensione né inviato fuori da Vinted |
Inseriti da te nel pannello o nel bot:
Cosa non estrae, non salva e non invia mai: la tua password Vinted (usa la sessione già aperta), gli indirizzi di spedizione, i telefoni e le email di acquirenti e venditori, i dati di carte, conti o IBAN, la cronologia della tua navigazione, su Vinted o altrove, il contenuto di siti diversi da Vinted. Le risposte di Vinted possono contenere più campi di quelli elencati sopra (per esempio il dettaglio di un ordine): passano dalla memoria dell'estensione mentre lavora, ma non vengono estratti, salvati né inviati.
| Dato | Da dove arriva |
|---|---|
| Indirizzo email | Lo scrivi tu (prova, recupero della chiave) o lo dai a Stripe quando compri |
| Chiave di licenza, piano, stato, scadenza | Li crea il server |
| Numero e nome utente dell'account Vinted collegato | Li manda l'estensione, leggendoli dalla scheda Vinted aperta |
| Versione dell'estensione, identificativo casuale dell'installazione e gettone del turno del motore | Li manda l'estensione |
| Paese e rete (numero ASN e nome del provider) di ogni accesso | Li ricava Cloudflare dall'indirizzo IP della richiesta. L'indirizzo IP non viene salvato in chiaro |
| Impronta pseudonimizzata dell'email e dell'indirizzo IP (HMAC-SHA256 con una chiave segreta del server, troncato): non contiene l'indirizzo in chiaro, ma resta un dato personale | Solo quando chiedi la prova o il recupero della chiave |
| Identificativi Stripe (sessione di pagamento, cliente, abbonamento, pagamento, addebito, fattura) | Da Stripe, dopo l'acquisto |
| Data del primo e dell'ultimo accesso, quanti accessi | Li registra il server |
| Nel nostro account Stripe, non sul server: nome, email, paese e indirizzo di fatturazione che dai a Stripe, marca, ultime 4 cifre e scadenza della carta, importi, date, rimborsi e contestazioni | Li raccoglie Stripe quando paghi. Mai il numero intero della carta né il suo codice di sicurezza |
Quando l'estensione chiama il server:
Senza una chiave salvata l'estensione non chiama il server, salvo la prova e il recupero che chiedi tu. Prima della prova e del collegamento il pannello ti dice cosa arriverà al server, per quanto resta, e ti chiede di confermare.
Le stesse informazioni, con i nomi delle categorie del modulo sulla privacy del Chrome Web Store:
| Categoria | Raccolta | Cosa, perché, dove e a chi |
|---|---|---|
| Personally identifiable information | Sì | La tua email e il numero e il nome utente del tuo account Vinted, al server delle licenze (licenza, §5 e §7); i nomi utente Vinted di acquirenti, venditori, di chi mette like e di chi recensisce, nel tuo browser e, negli avvisi, verso il tuo bot Telegram e il tuo webhook Discord (§8); numero e @username di chi scrive al tuo bot da un altro account |
| Authentication information | Sì | Chiave di licenza, identificativo dell'installazione e gettone del turno, al server delle licenze; il token del tuo bot, che viaggia solo verso Telegram; il token anti-CSRF e il cookie anon_id della pagina Vinted, letti per firmare le richieste a Vinted e mai salvati nell'estensione né inviati altrove (§3.1). Mai la password Vinted |
| Financial and payment information | Sì | Le tue vendite e i tuoi acquisti su Vinted, i prezzi delle offerte, il saldo e i totali DAC7: nel tuo browser e, negli avvisi e nei rapporti, verso il tuo bot e il tuo webhook. Il pagamento della licenza lo raccoglie Stripe (§3.2). Mai numeri di carta o IBAN |
| Health information | No | Nessun dato sanitario |
| Personal communications | Sì | I messaggi delle chat di ordini e offerte (letti nel browser, se ne tiene solo l'ultimo di ogni chat) e il loro testo verso il tuo bot Telegram con /domande, con le risposte che scrivi dal bot; il testo delle recensioni. Mai verso Discord, mai a un nostro server |
| Location | Sì | Solo sul server delle licenze: paese e rete di ogni accesso, ricavati da Cloudflare (§3.2). L'estensione non legge la tua posizione |
| Web history | No | Nessun elenco delle pagine che visiti, né su Vinted né altrove |
| User activity | Sì | Solo sul server delle licenze: primo e ultimo accesso, quanti accessi e il turno del motore rinnovato ogni 4 minuti mentre è acceso, cioè quando il motore lavora (§3.2). Nessun registro di clic, tasti o movimenti |
| Website content | Sì | Annunci, foto, recensioni e ordini letti su Vinted (§3.1): nel tuo browser e, negli avvisi, nei rapporti e nei PDF, verso il tuo bot e il tuo webhook |
Appena installata, VintPro+ apre il pannello sulla sezione «🚦 Prima accensione». In cima c'è «📋 Prima di tutto: i tuoi dati»: dice cosa legge da Vinted, dove resta, cosa esce e verso chi, cosa fa a tuo nome e come si ritira il sì, con il link a questa pagina, e ha due bottoni, «Accetto» e «Non accetto».
| Finalità | Dati | Base giuridica (art. 6 GDPR) |
|---|---|---|
| Far funzionare quello che accendi tu: import dell'account, repost e restock, messaggi a chi mette like e agli acquirenti, offerte, ordini, magazzino, rapporti, bot | §3.1 | Nessuna da parte nostra: non li riceviamo, li tratta il software sul tuo dispositivo su tua istruzione. Come usarli lo decidi tu: se vendi come professionista ne sei il titolare, se vendi da privato resti nell'uso personale |
| Consegnare, rimandare e verificare la licenza, legarla a un solo account Vinted, tenere acceso un solo motore alla volta, consegnarti la chiave a mano se l'email non parte | Email, chiave, account Vinted, installazione, gettone, identificativi Stripe | Esecuzione del contratto (art. 6.1.b) |
| Impedire che una chiave venga condivisa o abusata: registro degli accessi, tentativi rifiutati, avvisi al supporto | Chiave, account Vinted, paese, rete, date | Legittimo interesse a far rispettare la licenza (art. 6.1.f) |
| Frenare l'invio di email a raffica | Impronte dell'email e dell'indirizzo IP | Legittimo interesse alla sicurezza del servizio (art. 6.1.f) |
| Riconoscere rimborsi e contestazioni di pagamento (chargeback) | Identificativi Stripe legati alla chiave, email della licenza | Esecuzione del contratto e legittimo interesse a difendersi da una contestazione (art. 6.1.b e 6.1.f) |
| Tenere la contabilità e adempiere agli obblighi fiscali delle vendite di licenze | Email, nome e dati di fatturazione, importi, date, identificativi Stripe | Obbligo di legge (art. 6.1.c; art. 2220 c.c. e art. 22 DPR 600/1973) |
| Rispondere quando ci scrivi | La tua email e quello che ci scrivi | Esecuzione del contratto o misure precontrattuali (art. 6.1.b) |
| Rispettare un altro obbligo di legge, per esempio la richiesta di un'autorità | Solo i dati richiesti | Obbligo di legge (art. 6.1.c) |
Cosa è necessario, e cosa succede senza. Email e account Vinted servono per la prova e per la licenza: senza, la licenza non si attiva e il motore non parte. Il tuo sì del §4 serve perché l'estensione legga il tuo account: senza, non lo legge. Una scheda Vinted aperta sul tuo account serve perché il motore lavori. Un bot Telegram tuo serve per accendere il motore, perché la prima accensione controlla che gli avvisi ti arrivino: senza, puoi usare il pannello ma il motore resta spento. Il webhook Discord è facoltativo: senza, gli avvisi arrivano solo su Telegram.
Al trattamento basato sul legittimo interesse puoi opporti (art. 21 GDPR) scrivendo a supporto@vintpro.it.
I permessi dell'estensione, e a cosa servono:
| Permesso | A cosa serve |
|---|---|
storage, unlimitedStorage | Tenere nel tuo browser i dati del §7.1 |
alarms | Far lavorare il motore a intervalli regolari |
tabs, scripting | Trovare la scheda Vinted aperta e caricarci gli script che parlano con Vinted |
downloads | Scrivere il backup giornaliero nella cartella Download e cancellare i propri backup più vecchi, e nessun altro file |
Siti www.vinted.* e *.vinted.net | Lavorare sul tuo account Vinted e scaricare le foto dei tuoi annunci |
api.telegram.org, discord.com/api/webhooks, discordapp.com/api/webhooks | Solo il tuo bot e il tuo webhook |
vintpro-license-server.vintpro.workers.dev | Il server delle licenze |
api.vinted.* (nessun permesso: la raggiunge la scheda Vinted aperta) | Il servizio messaggi di Vinted: l'elenco delle conversazioni e la loro cancellazione |
Nessun altro sito. Nessun codice scaricato da remoto: tutto il codice che l'estensione esegue è nel pacchetto pubblicato.
Nello spazio dell'estensione (chrome.storage.local) del tuo profilo di Chrome, sul tuo dispositivo:
| Dati | Per quanto |
|---|---|
| Impostazioni (con token del bot, chat id e webhook, in chiaro); licenza (chiave, email della prova, account collegato); data e versione del tuo sì del §4; archivio dell'account (annunci, dettagli degli articoli, storico di visite e like, magazzino); storico degli ordini di vendita e di acquisto con i nomi utente delle controparti; elenco di chi ha già ricevuto un messaggio | Finché non disinstalli l'estensione o non li cancelli |
| Like ricevuti | 95 giorni, al massimo 2000 |
| Log del motore | Le ultime 400 righe |
| Ultimo messaggio di ogni chat, per /domande | Sostituito a ogni nuova lettura |
| Offerte in attesa di una tua decisione sul bot | Le ultime 20 |
| Avvisi non ancora consegnati a Telegram o Discord | 24 ore, al massimo 30 |
| Azioni della coda | Le riuscite 48 ore; le fallite finché non le cancelli |
| Copia interna del backup | 2 giorni |
Dopo il primo import dell'account, una volta al giorno — anche a motore spento — l'estensione salva il file Download/VintPro-Backups/vintpro-backup-AAAA-MM-GG.json. Dentro ci sono l'archivio dell'account, i testi dei messaggi automatici, le vendite con i nomi degli acquirenti, il magazzino e le impostazioni, compresi token del bot, chat id e webhook, in chiaro. Non contiene la chiave di licenza.
L'estensione cancella i propri file più vecchi di 2 giorni, e lo fa solo finché è installata: dopo la disinstallazione i file restano, e li cancelli tu. I backup e le esportazioni che fai a mano stanno dove li salvi. Sul Raspberry Pi, lo script facoltativo pi/vintpro-usb-backup.sh copia questi file su una chiavetta USB e tiene gli ultimi 2 giorni.
Il server gira su Cloudflare Workers, con il database Cloudflare D1 nell'Europa occidentale. Ogni giorno, alle 03:30 UTC, una pulizia automatica cancella ciò che è scaduto.
| Dati | Per quanto |
|---|---|
| Licenza pagata: chiave, email, piano, stato, numero dell'account Vinted, identificativi Stripe | Finché la licenza è attiva; dopo la sua fine (disdetta, rimborso, revoca) al più 10 anni, per gli obblighi contabili e per difendere i diritti del contratto, poi la pulizia automatica la cancella |
| Licenza di prova: chiave, email, numero dell'account Vinted | 12 mesi dalla richiesta, poi la pulizia automatica la cancella |
| Numero dell'account Vinted che ha avuto una prova o una licenza, con la chiave | Finché esiste VintPro+, per non concedere una seconda prova allo stesso account |
| Registro degli accessi: chiave, numero e nome utente dell'account, paese, rete, primo e ultimo accesso, quanti accessi | 12 mesi dall'ultimo accesso |
| Tentativi rifiutati (un altro account con la stessa chiave, un secondo motore acceso): chiave, numero e nome utente dell'account, paese e rete, anche dell'altra parte se due installazioni si contendono il motore | 90 giorni |
| Turno del motore: installazione, gettone, numero dell'account, paese e rete di chi lo tiene | Cancellato entro un giorno dalla scadenza; un turno non rinnovato scade dopo 10 minuti |
| Freni: impronte pseudonimizzate dell'email e dell'indirizzo IP (prova e recupero della chiave); la chiave di licenza, il numero dell'account Vinted e la rete, in chiaro, per i freni dei tentativi e degli avvisi | 2 giorni |
| Pagamenti delle fatture di abbonamento: identificativi Stripe legati alla chiave | 540 giorni dal pagamento, la finestra in cui un pagamento può essere contestato |
| Eventi Stripe arrivati prima della licenza (solo identificativi Stripe) | 30 giorni |
| Consegne non riuscite: email e chiave, quando l'email con la chiave non parte | 90 giorni, per consegnarla a mano |
| Log tecnici del server: email mascherata e ultime 4 cifre della chiave, mai la chiave intera | Al massimo 7 giorni, poi Cloudflare li cancella |
| Registrazioni contabili delle vendite di licenze (nel nostro account Stripe e nella contabilità) | 10 anni, come vuole la legge (art. 2220 c.c.) |
| Email che ci scrivi e avvisi di chiave sospetta, nella casella del supporto | Il tempo di gestire la richiesta o la segnalazione, e al più 24 mesi dall'ultimo messaggio, poi li cancelliamo |
Quello che il motore manda al tuo bot o al tuo webhook resta nella tua chat o nel tuo canale, e sui server di Telegram o Discord, finché non lo cancelli tu, secondo le regole di quei servizi. L'estensione non lo cancella.
| Chi | Perché | Cosa riceve | Dove |
|---|---|---|---|
| Cloudflare, Inc. | Ospita il server delle licenze (responsabile del trattamento) | I dati del §3.2. Vede l'indirizzo IP di ogni richiesta, da cui ricava paese e rete | Database nell'Europa occidentale; rete mondiale; società statunitense |
| Resend (Plus Five Five, Inc.) | Spedisce le email della chiave e gli avvisi al supporto (responsabile del trattamento) | La tua email, la chiave e il testo dell'email; negli avvisi, numero e nome utente dell'account, paese e rete | Stati Uniti |
| Aruba S.p.A. | Ospita la casella del supporto, supporto@vintpro.it (responsabile del trattamento) | Le email che ci scrivi e gli avvisi di chiave sospetta (numero e nome utente dell'account, paese e rete) | Italia |
| Netlify, Inc. | Ospita il sito vintpro.it, da cui parte l'acquisto (responsabile del trattamento) | L'indirizzo IP e i dati tecnici di chi visita il sito (log del server). Nessun cookie né analytics | Stati Uniti |
| Stripe (Stripe Payments Europe, Ltd. e Stripe, Inc.) | Incassa il pagamento sui link di questo sito, mai dentro l'estensione: per l'incasso tratta i dati per nostro conto (responsabile del trattamento); per prevenire le frodi e per i suoi obblighi di legge li tratta da titolare autonomo | I dati che dai a Stripe al pagamento. Al server passa email e identificativi; nel nostro account Stripe vediamo i dati del §3.2, mai il numero intero della carta | Unione europea e Stati Uniti |
| Telegram — il tuo bot | Recapitare alla tua chat quello che il motore ti manda e quello che chiedi | Comandi e risposte; avvisi e rapporti del mattino e della sera; nomi utente di acquirenti, di chi mette like e di chi recensisce; articoli, prezzi, offerte con il numero di recensioni di chi offre, vendite con lo storico acquisti del cliente, saldo e totali DAC7; il testo dei messaggi degli acquirenti (fino a 160 caratteri) e le risposte che scrivi dal bot; testo delle recensioni e immagine del profilo di chi recensisce; foto dei tuoi annunci; PDF di clienti, vendite ed etichette; numero e @username di chi scrive al tuo bot da un altro account. Il token del bot fa parte dell'indirizzo di ogni chiamata | Server di Telegram, anche fuori dall'Unione europea |
| Discord — solo se imposti un webhook | Recapitare al tuo canale gli avvisi del motore | Avvisi e rapporti: offerte da decidere a mano (acquirente, articolo, prezzo, e quante recensioni ha l'acquirente se è sotto la tua soglia), vendite con il nome dell'acquirente, ordini da spedire, nomi di chi mette like, soglie DAC7, guasti, numero e @username di chi scrive al tuo bot da un altro account. Mai il testo delle chat | Stati Uniti |
| Vinted | È il servizio su cui lavori: l'estensione usa la tua sessione, su www.vinted.* e sul servizio messaggi api.vinted.* | Le richieste che l'estensione fa per te: letture del tuo account e le azioni del §6 — messaggi, risposte alle offerte e contro-offerte, modifiche di prezzo e titolo, bozze e foto, pubblicazioni, cancellazioni di annunci, risposte pubbliche alle recensioni, cancellazioni di conversazioni | Server di Vinted |
Nessun altro. Non vendiamo, non affittiamo e non cediamo dati a inserzionisti, data broker o rivenditori di informazioni. Li comunichiamo a un'autorità solo se la legge ce lo impone. Telegram e Discord li scegli tu: l'estensione manda i dati direttamente dal tuo dispositivo al tuo bot e al tuo webhook, e nessun nostro server li vede passare. Le loro regole: Telegram, Discord, Stripe, Cloudflare, Resend, Netlify, Vinted.
Trasferimenti fuori dall'Unione europea. Cloudflare, Resend, Stripe e Netlify possono trattare i dati negli Stati Uniti. Tutte e quattro sono certificate al quadro UE-USA per la protezione dei dati (EU-U.S. Data Privacy Framework, decisione di adeguatezza della Commissione europea) e i loro accordi sul trattamento dei dati contengono anche le clausole contrattuali standard approvate dalla Commissione (art. 46 GDPR): Cloudflare, Resend, Stripe, Netlify. Una copia delle garanzie te la mandiamo se la chiedi a supporto@vintpro.it. Aruba tratta i dati in Italia. Per Telegram e Discord valgono le garanzie di quei servizi, che scegli tu.
discord.com/api/webhooks o discordapp.com/api/webhooks; il pannello mostra la chiave mascherata.pi/: il lanciatore avvia Chromium con due opzioni che abbassano le protezioni del browser, per farlo girare senza schermo: --password-store=basic, che salva cookie e password del profilo, sessione Vinted compresa, senza il portachiavi del sistema; e --remote-debugging-port=9223, una porta di controllo locale da cui qualunque programma in esecuzione sul Pi può comandare il browser collegato a Vinted. Usa quel Pi solo per VintPro+, con un utente tuo, e non esporlo in rete. Le istruzioni in testa agli script dicono di tenere il token degli allarmi in ~/.vintpro-allarme.env con permessi 600 (leggibile solo dal tuo utente): gli script non lo controllano, fallo tu.Hai diritto di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione (artt. 15–22 GDPR), e di ritirare il consenso del §4 quando vuoi, senza che questo tocchi quello che è stato fatto prima. Scrivi a supporto@vintpro.it dall'email della licenza, o indicando le ultime 4 cifre della chiave: per proteggere i tuoi dati possiamo chiederti di dimostrare che la licenza è tua. Rispondiamo entro un mese. Puoi anche proporre reclamo al Garante per la protezione dei dati personali o all'autorità del paese in cui vivi.
Come si cancella, pezzo per pezzo:
chrome://extensions e Chrome cancella tutto il suo spazio. Prima, se vuoi, puoi ritirare il consenso e svuotare dal pannello log e vendite; per smettere di mandare dati a Telegram o Discord svuota i due campi e salva.Download/VintPro-Backups, e le copie sulla chiavetta USB se usi lo script del Raspberry Pi.VintPro+ è destinata a persone maggiorenni. Non raccogliamo consapevolmente dati di minori di 18 anni: se pensi che un minore ci abbia dato i suoi dati, scrivici e li cancelliamo.
Pubblichiamo ogni modifica su questa pagina, con la nuova data in cima. Se VintPro+ comincia a raccogliere dati nuovi o a mandarli a destinatari nuovi, la versione che lo fa te lo dice nel pannello e ti chiede di nuovo il sì di «📋 Prima di tutto: i tuoi dati» (§4) prima di farlo; le modifiche sostanziali le comunichiamo anche all'email della licenza. Le versioni precedenti te le mandiamo su richiesta.
VintPro+ non è affiliata, sponsorizzata o approvata da Vinted. Vinted è un marchio di Vinted SE.