Quven è un media server self-hosted: gira su hardware che controlli tu. I tuoi file multimediali e le cartelle della libreria restano su quell'hardware. Quven Account gestisce accesso, server collegati e profili household, e memorizza dati di profilo come watchlist, valutazioni, recensioni e posizioni di ripresa così che sopravvivano alle reinstallazioni e ti seguano tra i server. Questa policy spiega questa divisione.
1. Chi è responsabile dei tuoi dati
Il titolare del trattamento per i servizi cloud Quven è Domenico Aiello, operatore indipendente di Quven con sede in Italia. Per qualsiasi richiesta o domanda sulla privacy, contatta support@quven.tv.
2. Dati locali ed eccezioni cloud esplicite
I file multimediali riproducibili restano sul tuo server e sui tuoi dispositivi. Quven Cloud non costruisce né ospita una copia della tua libreria multimediale. Quanto segue resta locale salvo quando usi deliberatamente una delle funzioni cloud descritte sotto:
- i tuoi file multimediali, le librerie e la struttura delle cartelle;
- copie locali di metadati, poster e artwork recuperati per i tuoi contenuti;
- impostazioni del server, cartelle della libreria e preferenze specifiche del dispositivo;
- copie locali in cache dei dati di profilo usate mentre l'app è in esecuzione.
Non memorizziamo i tuoi file multimediali. Quando usi l'accesso remoto gestito, i byte multimediali possono transitare dal relay come descritto nella sezione 5, senza essere conservati. Le ricerche di metadati, sottotitoli e disponibilità streaming usano le credenziali provider configurate sul server quando le fornisci. Senza credenziali locali, la modalità gestita predefinita invia la richiesta tramite Quven Cloud (api.quven.cloud) al provider pertinente. Le richieste gestite possono includere titoli, anni, identificatori esterni, hash e dimensioni dei file, preferenze di lingua e parametri di ricerca simili, ma non il file multimediale. Le risposte dei provider possono essere conservate in una cache anonima rispetto all'account e basata sul contenuto fino alla loro scadenza, così ricerche identiche non contattano ripetutamente il provider. Vedi le sezioni 9 e 11.
Se usi la funzione facoltativa Cloud Backup, Quven Cloud conserva uno snapshot compresso sostituito a ogni aggiornamento per ciascun server. Può includere nomi, tipi e percorsi assoluti delle cartelle di libreria; identificatori provider e hash dei file indipendenti dal percorso usati per ripristinare le decisioni di abbinamento; e nomi, descrizioni e identificatori dei membri di collezioni e playlist. Non include file multimediali, poster o metadati descrittivi dei provider. Il backup è collegato al tuo account e viene eliminato con esso.
3. Informazioni del Quven Account
Il Quven Account è necessario per usare le app desktop, web e mobile native. Trattiamo i dati necessari a gestire quell'account e il modello di profilo household:
- il tuo indirizzo email e una password sottoposta a hashing sicuro;
- se scegli di accedere con Google o Apple, l'identificativo che quel provider restituisce per te — un subject opaco, mai la tua password presso di loro — conservato perché il collegamento venga riconosciuto la volta successiva. Puoi rimuoverlo dal portale account: l'identificativo viene cancellato e il resto dell'account resta com'è;
- registri di sessione e autorizzazione dispositivi, token di sicurezza sottoposti a hashing, stato dell'autenticazione a più fattori e dati di recupero account;
- lo stato del tuo abbonamento ed entitlement (tier, stato Founders, validità);
- identificatori tecnici e credenziali di pairing dei server che colleghi al tuo account, usati per emettere e verificare l'entitlement e per autenticare le richieste gestite di metadata, AI, relay, backup e altri servizi cloud effettuate per quel server;
- metadati dei profili household come nomi profilo, avatar e hash di PIN opzionali;
- dati utente per-profilo come watchlist, valutazioni, recensioni, posizioni di ripresa, stato di visione, sessioni di cronologia di riproduzione, playlist e collezioni;
- log operativi e di sicurezza di base (come timestamp e metadati delle richieste) necessari a mantenere sicuro il servizio.
- un registro di ciò che accade all'account stesso: accessi e disconnessioni, cambi di password e di verifica in due passaggi, cambi di email, server collegati, rinominati o scollegati, posti offerti, presi, ritirati o lasciati, profili creati o eliminati, pagamenti riscossi o rimborsati, il piano a cui hai diritto, una quota che finisce e un consenso che hai cambiato. Ogni voce porta il momento, la superficie da cui è arrivata la richiesta, il paese riferito dalla rete e il nome di ciò che riguarda: un server, un indirizzo invitato o un codice di piano, e mai il titolo di un contenuto. La leggi nel portale account e la conserviamo per novanta giorni;
- i pacchetti opzionali per cui hai chiesto di essere avvisato, così possiamo scriverti quando uno di questi viene messo in vendita;
- registri delle scelte legali e facoltative effettuate, inclusi versione del documento, orario e indirizzo IP della connessione usato per documentare la scelta.
Usiamo questi dati per autenticarti, per consegnare il tuo entitlement di licenza, per sincronizzare i tuoi dati di profilo, per autorizzare le connessioni relay e — quando partiranno i piani a pagamento — per gestire la fatturazione. Il primo accesso e il refresh periodico del token richiedono una connessione internet; i client possono continuare a funzionare offline per un periodo di grazia limitato di circa sette giorni prima di doversi aggiornare. Le basi giuridiche sono l'esecuzione del nostro accordo con te e il nostro legittimo interesse a gestire e mettere in sicurezza il servizio. Non vendiamo i tuoi dati personali né li usiamo per pubblicità.
4. Diagnostica e crash reporting (opt-out)
Le app Quven inviano diagnostica per aiutarci a correggere crash e problemi di performance. Per mantenere sostenibile un prodotto self-hosted, è attiva per impostazione predefinita come misura di sicurezza e stabilità. Viene comunicata durante l'installazione (desktop e server) o tramite un avviso in-app una tantum (client web e mobile nativi). I client mobile nativi non trasmettono diagnostica finché l'avviso non è stato confermato e l'utente mantiene abilitata la diagnostica. Puoi disattivarla in qualsiasi momento nelle impostazioni dell'app. Quando abilitata, la diagnostica è trattata tramite Sentry (regione UE) ed è ripulita per rimuovere informazioni personali e token di autenticazione prima di lasciare il tuo dispositivo. I contenuti tipici sono trace di errore e performance, la versione dell'app e informazioni di base su dispositivo / sistema operativo — non i tuoi media o la tua libreria. La base giuridica è il nostro legittimo interesse a gestire e mettere in sicurezza il servizio.
4.1 Analytics di prodotto opzionali collegati all'account
Gli analytics di prodotto sono disattivati per impostazione predefinita. Se li abiliti nelle impostazioni di Quven Account, un client invia un identificatore casuale dell'installazione, versione del client, sistema operativo e architettura insieme a un catalogo chiuso di eventi di setup, utilizzo funzionalità, scansione aggregata, riproduzione, aggiornamento e affidabilità. Gli eventi di scansione contengono totali limitati e fasce tecniche, come dimensione file, container, codec e risoluzione, mai un evento per singolo media. Gli eventi sono collegati a una chiave pseudonima derivata dal tuo Quven Account per comprendere attivazione, adozione ed errori imputabili a Quven tra le release. Quven rifiuta nomi evento sconosciuti e non accetta titoli o identificatori dei media, percorsi file, nomi libreria, testo di ricerche o recensioni, indirizzi IP, token, messaggi di eccezione o proprietà evento in testo libero.
L'identificatore dell'installazione è memorizzato sul dispositivo e può essere incluso anche nella diagnostica Sentry quando la diagnostica è abilitata. Questo consente di correlare un evento prodotto e un crash ripulito senza inviare a Sentry email o nome visualizzato. Puoi revocare il consenso in qualsiasi momento; gli eventi non ancora inviati vengono eliminati e gli eventi prodotto successivi sono rifiutati. I dettagli tecnici collegabili scadono dopo 90 giorni; eventi e installazioni inattive scadono dopo 395 giorni. Le coorti piccole e collegabili sono soppresse nei report interni. I totali aggregati giornalieri irreversibili possono essere conservati fino a 1.095 giorni. La cancellazione dell'account rimuove gli analytics collegati prima dell'account. La base giuridica è il consenso.
4.2 Dati di visione opzionali
I tuoi server ci mandano già i punti di ripresa e la cronologia di riproduzione, così un profilo ritrova il suo posto su un altro dispositivo. Quella sincronizzazione è ciò che fa funzionare il modello familiare e avviene qualunque cosa tu decida qui. Questo consenso aggiunge la lettura: ore guardate, film ed episodi finiti, quanti titoli e quante serie sono stati riprodotti, gli schermi su cui lo sono stati e le ore del giorno in cui guardi, per ogni profilo e per l'account intero. Da spento, la sezione non compare nel portale e quei numeri non li costruiamo.
Da acceso, leggiamo le stesse sessioni anche in forma aggregata per capire come viene usato Quven fra gli account: quanto dura una sessione di visione, quali tipi di titolo vengono finiti, quali client li riproducono. Da quella lettura esce un totale, mai una riga, e un conteggio abbastanza piccolo da indicare una sola famiglia viene soppresso. Un titolo arriva a questi numeri come identificativo di catalogo, non come qualcosa che hai scritto tu. Revoca il consenso e la sezione del portale si chiude alla lettura successiva e le tue sessioni smettono di entrare nei nostri aggregati; quelle già confluite in un totale giornaliero restano lì, perché un totale non si può smescolare. La base giuridica è il consenso.
5. Relay di accesso remoto
Se abiliti il relay gestito per raggiungere il tuo server da fuori della tua rete, i metadati di setup della connessione transitano dal nostro servizio di signaling. La connessione può usare il relay multimediale Quven e, quando necessario, un relay TURN di terze parti (Cloudflare). Le richieste multimediali e i byte delle risposte sono inoltrati transitoriamente tra dispositivo e server. Misuriamo i byte aggregati per account e periodo di fatturazione, ma non conserviamo i media né analizziamo il contenuto per profilazione o pubblicità. Raggiungere il tuo server con mezzi propri (port forwarding, reverse proxy, VPN) non coinvolge affatto il nostro relay.
6. Funzioni AI opzionali
Il matching AI gestito è disattivato per impostazione predefinita e può essere abilitato o disabilitato nelle impostazioni del server con un piano abilitato. Quando è attivo e un match deterministico richiede aiuto, Quven invia titolo analizzato, anno, durata, nome file originale e metadata dei candidati tramite Quven Cloud a un provider di modelli linguistici di terze parti. I registri di quota contengono identificatori tecnici della richiesta, stato, conteggi e un'impronta della richiesta, non il titolo o il nome file inviato. Se configuri la chiave di un tuo provider AI compatibile, il server contatta direttamente quel provider.
Quando richiedi esplicitamente la traduzione AI dei sottotitoli, il testo da tradurre viene inviato tramite il nostro servizio cloud a un provider di modelli linguistici di terze parti, che restituisce la traduzione. Il risultato viene messo in cache sul tuo server come asset sottotitolo. Per rendere sicuri i tentativi ripetuti, i risultati collegati all'account possono essere conservati fino a sette giorni. Una traduzione completata può anche essere conservata per un massimo di 90 giorni in una cache anonima rispetto all'account, indicizzata da un hash unidirezionale del contenuto sorgente, lingua, formato e modello. Usiamo provider gestiti a condizioni intese a impedire che i contenuti inviati siano usati per addestrare i loro modelli. Entrambe le funzioni operano solo quando scegli il relativo controllo o azione.
7. I siti Quven
Il sito marketing e il portale account non impostano cookie pubblicitari o di tracciamento cross-site. Il nostro fornitore di rete (Cloudflare) consegna e protegge i siti e fornisce Web Analytics aggregati. Il beacon iniettato misura pagine viste, visite e performance senza cookie o local storage; tratta anche metadati di connessione limitati come l'indirizzo IP. Se invii una richiesta di supporto dal sito, memorizziamo nome, indirizzo email, piano, piattaforma, motivo, oggetto, messaggio e versione dell'app inseriti per poterti rispondere, e inviamo la richiesta tramite Brevo. Le richieste di supporto vengono eliminate entro 395 giorni.
I link promozionali e degli installer possono passare attraverso un endpoint first-party di Quven Cloud che emette un token casuale di journey; viene memorizzato solo il suo hash SHA-256. Un evento di download può contenere release, piattaforma e architettura selezionate; un'etichetta fissa della sorgente della campagna quando presente nel link; paese e lingua; user agent e referrer; l'identificatore della richiesta Cloudflare; e un hash con rotazione giornaliera derivato dall'indirizzo IP della connessione. La riga analytics non memorizza l'indirizzo IP grezzo, l'indirizzo email, titoli multimediali, nomi file o dati della libreria. Se il token journey viene poi presentato durante la registrazione, il journey e il download correlato possono essere collegati all'identificatore interno dell'account; altrimenti resta non reclamato e scade. L'etichetta della sorgente è scelta da Quven da un elenco fisso e non è testo fornito dall'utente. Questa misurazione non usa cookie o local storage persistente. Il token in chiaro resta soltanto nel session storage della scheda corrente del browser, viene rimosso dall'URL visibile della landing e viene eliminato al termine della sessione della scheda. Metadati grezzi e token di claim sono rimossi dopo sette giorni; l'attribuzione collegata è conservata per non oltre 395 giorni. La base giuridica è il nostro legittimo interesse a comprendere e migliorare la distribuzione del prodotto con dati minimi.
8. Email
Inviamo solo email transazionali relative al tuo account — ad esempio verifica email, reset password e, in futuro, avvisi di fatturazione. Sono consegnate tramite il nostro fornitore email (Brevo). Non inviamo email di marketing a meno che tu non l'abbia richiesto separatamente.
8.1 Commenti pubblici agli articoli
Se commenti un articolo Quven, trattiamo il nome visualizzato pubblico,
il corpo del commento in testo semplice, l'identità dell'articolo e
dell'eventuale commento genitore, i timestamp, lo stato di moderazione e
ogni segnalazione o motivazione di moderazione. Per un commento con
account trattiamo anche il relativo identificativo. Per un commento
ospite registriamo l'identificativo guest_blog_comment,
l'indirizzo IP pubblico, lo User-Agent, gli indizi su piattaforma e
architettura forniti dal browser, l'identificativo di richiesta
Cloudflare quando disponibile, nonché versione e timestamp delle regole
sui commenti accettate. Non richiediamo ulteriori segnali di
fingerprinting del browser. I commenti approvati mostrano a chiunque
legga l'articolo il nome visualizzato pubblico, il corpo e i timestamp.
I lettori pubblici non ricevono il tuo indirizzo email né
l'identificativo account. I moderatori autorizzati possono vedere
l'identificativo account e l'email collegati, oppure il record limitato
di rete e dispositivo dell'ospite, insieme alle segnalazioni e alla
cronologia di moderazione quando serve per esaminare abusi, rispondere a
una valida richiesta dell'autorità e applicare i Termini.
I commenti attivi e l'eventuale relazione con l'account restano finché esistono il commento e l'account, salvo rimozione per moderazione o su richiesta di cancellazione. Il record di rete/dispositivo dell'ospite e la prova di accettazione delle regole vengono rimossi automaticamente dopo 395 giorni, salvo che un obbligo legale imponga una conservazione specifica e più limitata. Materiale rifiutato o nascosto, segnalazioni e registri di moderazione sono conservati solo quanto necessario per gestire e difendere la funzione community. La cancellazione dell'account rimuove la relazione con l'autore e il corpo del commento. Può restare un indicatore minimo e privo di contenuto quando una risposta esistente richiede la struttura della conversazione o un record di moderazione conservato richiede integrità referenziale; è pubblico solo se serve a una risposta pubblicata. Corpi, identificativi, motivazioni di moderazione e partecipazione nominativa non diventano mai eventi di Product Analytics. Le basi giuridiche sono l'esecuzione del nostro accordo per i commenti con account e il legittimo interesse a fornire e proteggere discussioni pubbliche, prevenire abusi e accertare, esercitare o difendere diritti. Puoi opporti ai trattamenti fondati sul legittimo interesse tramite il contatto indicato nella sezione 1.
9. Servizi di terze parti e dove vanno i dati
A seconda delle funzioni che usi, i dati sono trattati dalle seguenti categorie di fornitori, ognuna secondo i propri termini di privacy:
- TMDb e OMDb — usati per recuperare metadati di film e serie TV, direttamente con credenziali configurate da te o tramite il proxy gestito Quven Cloud.
- TVDB e AniDB — cataloghi aggiuntivi interrogati quando abbini un titolo o una serie. Entrambi sono raggiunti solo tramite il proxy gestito Quven Cloud, mai direttamente dal tuo server.
- OpenSubtitles — usato per cercare e recuperare sottotitoli, direttamente con credenziali configurate da te o tramite il proxy gestito Quven Cloud.
- JustWatch (via TMDb) — fonte della disponibilità streaming mostrata nell'app.
- Google e Apple — provider di accesso, e solo se sei tu a collegarne uno. Ci comunicano l'identificativo dell'account con cui hai effettuato l'accesso, e vengono a sapere che hai fatto accesso a Quven. Nient'altro che ti riguardi viene trasmesso loro, e nessun collegamento esiste finché non lo crei tu.
- Sentry — diagnostica e crash reporting (regione UE, opt-out).
- Cloudflare — content delivery e protezione, Web Analytics aggregati, relay TURN gestito, DNS e routing della posta in ingresso.
- Hetzner — hosting europeo per database Quven Cloud, avatar account, snapshot di backup dei server e cache condivise di contenuti.
- Brevo — email transazionali relative ad account e assistenza.
- Un provider di modelli linguistici — matching AI gestito opzionale e traduzione AI dei sottotitoli su richiesta.
- Stripe — elaborazione pagamenti, solo quando partiranno i piani a pagamento.
10. Dove vengono trattati i tuoi dati
I nostri servizi cloud girano su infrastruttura situata nell'Unione Europea. Alcuni fornitori di terze parti possono trattare dati fuori dall'UE; dove lo fanno, si applicano garanzie adeguate (come le Clausole Contrattuali Standard della Commissione Europea). Selezioniamo e configuriamo i fornitori, o stipuliamo accordi con loro, affinché offrano una protezione coerente con questa policy e la legge applicabile.
11. Conservazione dei dati
Conserviamo dati di account, profilo, server collegati, consumo relay, consensi e l'ultimo backup server facoltativo finché esiste il tuo Quven Account, fatti salvi tempi più brevi per i token tecnici e la conservazione limitata necessaria per obblighi legali, contabili o di sicurezza. Le autorizzazioni dispositivo scadute vengono rimosse entro 24 ore. Le richieste di supporto vengono eliminate dopo 395 giorni. I risultati AI collegati all'account vengono minimizzati dopo sette giorni e le traduzioni nella cache anonima rispetto all'account vengono eliminate dopo 90 giorni. Le cache dei metadati gestiti vengono rimosse alla scadenza stabilita per il provider. La diagnostica viene conservata per non oltre 90 giorni. Gli analytics di prodotto opzionali e l'attribuzione marketing collegata sono conservati per non oltre 395 giorni, con i metadati grezzi di attribuzione rimossi dopo sette giorni. Quando elimini il tuo account, eliminiamo i dati personali collegati all'account e gli avatar caricati, salvo dove la conservazione sia richiesta per legge; le statistiche aggregate irreversibili non sono più collegabili all'account.
12. I tuoi diritti
Ai sensi del Regolamento generale sulla protezione dei dati dell'UE e della legge applicabile, hai il diritto di accedere, rettificare, cancellare, limitare e portare i tuoi dati personali, e di opporti a determinati trattamenti. Puoi esercitare questi diritti contattando support@quven.tv. Puoi revocare i consensi account facoltativi nelle impostazioni di Quven Account o contattandoci. La cancellazione dell'account è disponibile in ogni app nativa in Impostazioni → Account → Elimina account e nel portale account. Hai anche il diritto di presentare reclamo alla tua autorità locale per la protezione dei dati (in Italia, il Garante per la protezione dei dati personali).
13. Privacy dei minori
Quven non è rivolto ai minori, e un Quven Account non è destinato all'uso da parte di minori al di sotto dell'età del consenso digitale nel loro paese. Non raccogliamo consapevolmente dati personali da tali minori.
14. Modifiche a questa policy
Possiamo aggiornare questa Privacy Policy di tanto in tanto. Quando lo facciamo, rivedremo la data di "Ultimo aggiornamento" sopra e rifletteremo le modifiche in questa pagina. Quando una modifica obbligatoria sostanziale riguarda i servizi account, le app richiedono l'accettazione esplicita della nuova versione del documento.
15. Contatti
Per qualsiasi domanda o richiesta sulla privacy, contatta support@quven.tv o usa la pagina Supporto. Vedi anche i nostri Termini e condizioni.
In breve: i tuoi file multimediali restano sul tuo server. Account, server collegati e dati di profilo vivono in Quven Account; backup cloud facoltativo, metadata gestiti, relay transitorio, diagnostica e AI opzionale sono limitati a ciò che ogni funzione richiede. Il matching AI gestito è disattivato di default e controllato dall'utente, la traduzione parte su richiesta e la diagnostica resta controllabile su ogni superficie.