privacy.hoomie.it
Ultima modifica: 25 agosto 2026 · Versione 3.0
La presente informativa è resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali (di seguito il “Regolamento”), nonché del decreto legislativo 30 giugno 2003, n. 196, come modificato dal decreto legislativo 10 agosto 2018, n. 101 (di seguito il “Codice Privacy”).
Il documento descrive quali dati personali Hoomie S.r.l. raccoglie, per quali finalità li tratta, su quale base giuridica, a chi li comunica, dove sono conservati, per quanto tempo, e quali diritti spettano agli interessati. Il testo è redatto in forma concisa e in linguaggio piano, in attuazione del principio di trasparenza di cui all'articolo 12 del Regolamento.
La versione 3.0 precisa l'ampiezza effettiva delle funzioni di coordinamento della convivenza, con particolare riguardo alla rubrica dei recapiti che l'utente annota per proprio uso, dà atto del ritiro delle informative pubblicate in precedenza per singole sezioni del prodotto, e aggiorna lo stato del quadro di adeguatezza applicabile ai trasferimenti verso gli Stati Uniti d'America. Restano ferme le modifiche tecniche già recepite nella versione precedente, e in particolare l'inclusione dei caratteri tipografici nel pacchetto dell'applicazione, la revisione del riproduttore video sul sito, e la determinazione dei termini di conservazione rimasti in sospeso.
Il titolare del trattamento è Hoomie S.r.l., con sede legale in Via Pier Carlo Boggio 41, 12100 Cuneo (CN), codice fiscale e partita IVA 04175400045.
Per ogni questione relativa alla protezione dei dati personali, e per l'esercizio dei diritti descritti all'articolo 14 della presente informativa, l'interessato può scrivere all'indirizzo assistenza@hoomie.it, che costituisce il canale unico dedicato alla materia su tutti i perimetri del servizio. L'indirizzo info@hoomie.it resta disponibile per le sole comunicazioni di carattere generale e istituzionale, e non è impiegato per la gestione delle richieste degli interessati.
Alla data di ultimo aggiornamento della presente informativa la Società non ha nominato un responsabile della protezione dei dati, non ricorrendo le ipotesi di designazione obbligatoria previste dall'articolo 37, paragrafo 1, del Regolamento. Qualora la designazione intervenga, i relativi recapiti saranno pubblicati mediante aggiornamento del presente documento.
L'informativa riguarda i trattamenti connessi ai servizi digitali offerti al pubblico da Hoomie, e in particolare il sito istituzionale raggiungibile all'indirizzo https://www.hoomie.it, la web app accessibile all'indirizzo https://app.hoomie.it, lo strumento di questionario disponibile all'indirizzo https://quiz.hoomie.it, e le applicazioni mobili Hoomie per i sistemi operativi iOS e Android.
Il testo vigente è pubblicato all'indirizzo stabile https://privacy.hoomie.it/privacy-policy.html. La presente informativa costituisce il documento unico riferito a tutte le aree del servizio, comprese quelle di Hoomie Community, e sostituisce integralmente le informative pubblicate in precedenza per singole sezioni del prodotto, alle quali non deve più essere fatto rinvio. Le informative così sostituite sono ritirate dalla pubblicazione contestualmente all'entrata in vigore del presente testo, che costituisce l'unico documento informativo opponibile in materia; ogni copia residua eventualmente ancora raggiungibile deve intendersi superata.
Poiché i trattamenti connessi al sito istituzionale differiscono in modo apprezzabile da quelli connessi all'applicazione, le sezioni che seguono distinguono i due ambiti ogni volta che la distinzione risulti rilevante. Il sito istituzionale non prevede registrazione, non ospita moduli di raccolta dati, e non gestisce pagamenti; l'applicazione costituisce invece la sede in cui avviene la raccolta principale dei dati degli utenti.
Il trattamento dei dati relativi ai contatti commerciali, ai partner, e al personale della Società esula dall'oggetto della presente informativa e forma oggetto di informative separate rese ai diretti interessati.
L'utilizzo di cookie e di altri strumenti di tracciamento è descritto nella Cookie Policy di Hoomie, pubblicata all'indirizzo https://privacy.hoomie.it/cookie.html, alla quale si rinvia e che integra il presente documento.
I dati indicati di seguito sono conferiti dall'utente in sede di registrazione, di compilazione del profilo, e di utilizzo delle funzionalità, ovvero sono generati automaticamente dai sistemi in occasione dell'uso del servizio.
Con riferimento all'identità dell'account, la Società tratta l'indirizzo di posta elettronica e l'identificativo univoco assegnato all'utente. Nel caso di accesso mediante autenticazione federata sono trattati altresì l'identità restituita dal fornitore del servizio di autenticazione e i token di sessione.
Con riferimento al profilo, sono trattati il nome, il cognome, il nome utente prescelto, la data di nascita, il genere quando l'utente lo indichi, la fotografia del profilo, la biografia testuale, e l'eventuale registrazione audio di presentazione. La data di nascita e il genere costituiscono dati personali comuni e non rientrano fra le categorie particolari di dati di cui all'articolo 9 del Regolamento.
Con riferimento alla verifica del requisito di età, la data di nascita conferita nel percorso di primo accesso è impiegata per calcolare l'età dell'interessato e per impedire il completamento della registrazione a chi non abbia compiuto il diciottesimo anno. Il controllo si fonda sul dato dichiarato dall'utente; la Società non richiede allo stato la trasmissione di documenti di identità e non conserva pertanto copie di documenti a tale fine.
Con riferimento alle preferenze di ricerca e di convivenza, sono trattati il ruolo dichiarato, la città di interesse, il budget, la durata della ricerca, la dimensione del gruppo, la tipologia di posto letto, il grado di urgenza, la data di ingresso desiderata, le abitudini in materia di fumo, di socialità, di pulizia, e di presenza in casa, l'atteggiamento verso gli animali, e gli indicatori di personalità che l'utente si attribuisce nel percorso di primo accesso.
Con riferimento agli annunci, sono trattati l'indirizzo dell'immobile, il canone richiesto, il numero e la tipologia delle stanze offerte, le caratteristiche dell'alloggio, le immagini e i video caricati, e le informazioni relative alle persone ricercate. L'indirizzo dell'immobile è utilizzato per il posizionamento approssimativo dell'annuncio sulla mappa: la Società non raccoglie la posizione satellitare puntuale del dispositivo dell'utente.
Con riferimento ai contenuti generati dagli utenti, sono trattati i messaggi scambiati nelle conversazioni, comprese le eventuali note vocali, le candidature inviate e ricevute, le proposte formulate all'interno delle Ciurme, i codici di invito, e le segnalazioni prodotte attraverso le funzioni di sicurezza.
Con riferimento alle funzionalità di Hoomie Community, sono trattati l'adesione alla community, le adesioni agli eventi, le valutazioni attribuite agli Spot, e i suggerimenti inviati.
Con riferimento agli strumenti di coordinamento della convivenza disponibili nella medesima area, sono trattati i dati che i conviventi inseriscono per organizzare la vita in casa, e in particolare le voci di spesa condivisa con i relativi importi e le quote attribuite a ciascun partecipante, i turni e le attività domestiche assegnate, gli elenchi di acquisto, e i documenti caricati nello spazio comune. Gli importi indicati assolvono unicamente a una funzione di calcolo e di promemoria fra i conviventi: la Società non riceve, non detiene, e non trasferisce somme di denaro.
Con riferimento alla rubrica dei recapiti di operatori esterni, sono trattati i dati che il singolo utente annota per proprio uso, quali il nome del soggetto indicato, il recapito telefonico o di posta elettronica, e l'attività da questi svolta. Nella configurazione attiva alla data di ultimo aggiornamento le annotazioni sono visibili al solo utente che le ha inserite e non sono condivise con gli altri componenti del gruppo di convivenza. L'annotazione compiuta per finalità esclusivamente personali ricade, quanto all'utente che la esegue, nell'esclusione prevista dall'articolo 2, paragrafo 2, lettera c), del Regolamento, riferita dal considerando 18 anche alla corrispondenza e agli indirizzari; la Società, che fornisce i mezzi del trattamento, resta invece soggetta al Regolamento in forza del medesimo considerando, e tratta i dati nella sola misura necessaria a rendere disponibile la funzione. Chi annota il recapito di un terzo risponde della liceità del conferimento e delle informazioni eventualmente dovute all'interessato.
Con riferimento ai dati tecnici, sono trattati il token identificativo del dispositivo utilizzato per l'invio delle notifiche push, la data dell'ultimo accesso, la data di creazione dell'account, la versione dell'applicazione installata, lo stato di visibilità del profilo, e i registri tecnici di errore e di diagnostica generati dagli strumenti di rilevamento dei malfunzionamenti. I registri di diagnostica non contengono informazioni che identifichino singolarmente l'utente.
Con riferimento alla comprova degli adempimenti, sono trattati i consensi prestati dall'utente in relazione all'informativa privacy, ai termini e condizioni, ai cookie, e alle comunicazioni promozionali, unitamente alla versione del documento accettato e alla data dell'accettazione, nonché la dichiarazione con cui l'utente attesta di non operare quale agente d'affari in mediazione.
Con riferimento alle comunicazioni via posta elettronica, sono trattati l'indirizzo del destinatario, il nome, l'esito tecnico dell'invio, e le interazioni con i messaggi delle campagne, ivi compresa la selezione dei collegamenti in essi contenuti.
Con riferimento alla cancellazione degli account, è conservato un registro immutabile delle operazioni di cancellazione eseguite, che documenta l'avvenuto adempimento senza riprodurre i contenuti cancellati.
Il sito istituzionale è realizzato come sito statico e non prevede registrazione né moduli di contatto. I trattamenti connessi alla sua consultazione sono i seguenti.
I registri del server di hosting raccolgono automaticamente l'indirizzo IP del visitatore, il tipo di browser e di sistema operativo, la data e l'ora della richiesta, e la pagina richiesta. I registri sono utilizzati per l'erogazione tecnica del servizio, per la diagnosi dei malfunzionamenti, e per la sicurezza dell'infrastruttura.
Il servizio di analisi statistica senza cookie fornito da Cloudflare raccoglie metriche aggregate di visita e non consente l'identificazione dei singoli visitatori né il loro tracciamento fra siti diversi.
Il servizio Google Analytics 4 è attivato soltanto in presenza del consenso dell'utente e raccoglie identificativi memorizzati mediante cookie, pagine visualizzate, eventi, tipo di dispositivo e di browser, e la posizione approssimativa desunta dall'indirizzo IP, che non viene conservato. Il dettaglio dei cookie utilizzati e dei periodi di conservazione impostati sulla proprietà è riportato nella Cookie Policy.
Le pagine dedicate agli atenei possono ospitare video di presentazione. Il riproduttore non viene caricato all'apertura della pagina: al suo posto compare un'immagine statica, e il collegamento verso il fornitore si instaura soltanto se l'utente ha prestato il consenso e ha poi selezionato il comando di riproduzione. Avviata la riproduzione, il fornitore raccoglie l'indirizzo IP, gli identificativi memorizzati sul terminale, e le interazioni con il riproduttore.
La scelta espressa dall'utente in ordine ai cookie è memorizzata localmente sul suo terminale e non è trasmessa alla Società in forma associata a un identificativo personale.
Chi scrive spontaneamente all'indirizzo di assistenza conferisce l'indirizzo del mittente e il contenuto del messaggio, trattati per riscontrare la richiesta.
Ogni trattamento è fondato su una delle basi giuridiche previste dall'articolo 6 del Regolamento, secondo la corrispondenza riportata nella tabella che segue.
| Finalità | Descrizione | Base giuridica |
|---|---|---|
| Erogazione del servizio | Creazione e gestione dell'account, pubblicazione e consultazione degli annunci, invio e gestione delle candidature, funzionamento delle Ciurme, scambio di messaggi, funzionalità di Hoomie Community. | Esecuzione del contratto, articolo 6, paragrafo 1, lettera b), del Regolamento. |
| Verifica del requisito di età | Calcolo dell'età sulla data di nascita conferita in fase di primo accesso, con conseguente impedimento della registrazione a chi non abbia compiuto diciotto anni. | Esecuzione del contratto, articolo 6, paragrafo 1, lettera b), del Regolamento, e legittimo interesse, lettera f), consistente nell'impedire l'accesso di soggetti privi dei requisiti a un servizio a essi non destinato. |
| Coordinamento della convivenza | Gestione delle voci di spesa condivisa a fini di solo calcolo, dei turni domestici, degli elenchi di acquisto, e dei documenti condivisi, nonché messa a disposizione della rubrica nella quale l'utente annota per proprio uso i recapiti di operatori esterni. | Esecuzione del contratto, articolo 6, paragrafo 1, lettera b), del Regolamento. |
| Matching di compatibilità | Calcolo dell'indice di affinità fra utenti e fra utente e annuncio sulla base delle preferenze dichiarate. | Esecuzione del contratto, articolo 6, paragrafo 1, lettera b), del Regolamento, con facoltà di opposizione descritta all'articolo 8. |
| Comunicazioni di servizio | Verifica dell'indirizzo di posta elettronica, reimpostazione della password, notifiche relative a messaggi, candidature, annunci, e promemoria funzionali all'uso del servizio. | Esecuzione del contratto, articolo 6, paragrafo 1, lettera b), del Regolamento. |
| Comunicazioni promozionali | Invio di messaggi informativi e di campagne relative alle iniziative di Hoomie e a Hoomie Community, con misurazione dell'efficacia. | Consenso, articolo 6, paragrafo 1, lettera a), del Regolamento, revocabile in ogni momento. |
| Moderazione e sicurezza | Gestione delle segnalazioni, rilevazione di contenuti offensivi, di messaggi indesiderati, e di tentativi di frode, protezione delle interfacce applicative, prevenzione degli abusi. | Legittimo interesse, articolo 6, paragrafo 1, lettera f), del Regolamento, consistente nella tutela degli utenti e dell'integrità del servizio; obbligo legale, lettera c), per gli adempimenti imposti dal Regolamento (UE) 2022/2065. |
| Diagnostica e stabilità | Registrazione degli errori applicativi e delle metriche tecniche per la correzione dei malfunzionamenti. | Legittimo interesse, articolo 6, paragrafo 1, lettera f), del Regolamento, consistente nel mantenimento di un servizio funzionante e sicuro. |
| Statistiche aggregate | Elaborazione di indicatori di utilizzo del servizio in forma aggregata, priva di riferimenti al singolo utente. | Legittimo interesse, articolo 6, paragrafo 1, lettera f), del Regolamento, consistente nella conoscenza dell'andamento del servizio. |
| Analisi del sito istituzionale | Misurazione dell'utilizzo del sito mediante Google Analytics 4 e riproduzione dei video incorporati su richiesta dell'utente. | Consenso, articolo 6, paragrafo 1, lettera a), del Regolamento, e articolo 122 del Codice Privacy. |
| Registri di navigazione | Conservazione dei registri del server per il funzionamento e la sicurezza dell'infrastruttura. | Legittimo interesse, articolo 6, paragrafo 1, lettera f), del Regolamento. |
| Adempimenti e comprova | Conservazione dei consensi, dei registri di cancellazione, e della documentazione necessaria a dimostrare la conformità dei trattamenti. | Obbligo legale, articolo 6, paragrafo 1, lettera c), del Regolamento, e principio di responsabilizzazione di cui all'articolo 5, paragrafo 2. |
| Difesa in giudizio | Conservazione e utilizzo dei dati necessari ad accertare, esercitare, o difendere un diritto in sede giudiziaria. | Legittimo interesse, articolo 6, paragrafo 1, lettera f), del Regolamento. |
Il conferimento dei dati necessari alla creazione dell'account e all'utilizzo delle funzionalità essenziali è requisito necessario per la conclusione e l'esecuzione del contratto: in mancanza la Società non è in condizione di erogare il servizio. Fra tali dati rientra la data di nascita, in assenza della quale il requisito di età non può essere verificato e la registrazione non può essere completata.
Il conferimento dei dati relativi alle preferenze di convivenza e agli indicatori di personalità è facoltativo. La loro omissione non impedisce l'utilizzo della Piattaforma, ma riduce l'accuratezza degli indici di compatibilità e la pertinenza dei risultati proposti.
Il conferimento dei dati per finalità promozionali è del tutto facoltativo e il rifiuto non produce alcuna conseguenza sull'erogazione del servizio.
La Piattaforma esegue alcune elaborazioni in forma automatizzata, descritte di seguito insieme alle facoltà riconosciute all'interessato.
Il matching di compatibilità produce un punteggio da 0 a 100 calcolato sulle preferenze dichiarate dall'utente e sulle caratteristiche degli annunci. Il punteggio orienta l'ordine di presentazione dei risultati e i suggerimenti, senza produrre effetti giuridici né incidere in modo analogamente significativo sull'interessato ai sensi dell'articolo 22 del Regolamento. L'utente può comunque chiedere l'esclusione dal calcolo automatico attraverso l'apposita impostazione disponibile nell'applicazione.
La moderazione automatica esamina i messaggi e i contenuti alla ricerca di espressioni offensive, di comunicazioni indesiderate, e di tentativi di frode informatica. La rilevazione non determina in via autonoma alcuna decisione: essa segnala il contenuto a una coda di revisione, all'esito della quale la decisione è assunta da personale incaricato, secondo la procedura descritta nei Termini e Condizioni d'Uso.
Il controllo dell'età opera in forma automatica sul dato di nascita dichiarato e impedisce la prosecuzione della registrazione quando l'età calcolata risulti inferiore a diciotto anni. Chi ritenga errato l'esito del controllo può rivolgersi all'indirizzo di assistenza.
L'occultamento automatico rende non visibili agli altri utenti i profili rimasti inattivi per oltre novanta giorni, senza cancellare i dati. La visibilità è ripristinata con il nuovo accesso.
Il sistema di avvertimenti progressivi comporta la sospensione automatica dell'account al terzo avvertimento. La sospensione è comunicata con l'indicazione dei motivi ed è contestabile secondo quanto previsto dai Termini e Condizioni d'Uso.
Alcune informazioni sono destinate per loro natura a essere visibili ad altri utenti della Piattaforma. Rientrano in tale categoria il nome utente, la fotografia del profilo, la biografia, l'eventuale audio di presentazione, le preferenze di convivenza rese pubbliche, i contenuti degli annunci pubblicati, e i messaggi inviati alle rispettive controparti. Nell'area di coordinamento della convivenza sono inoltre visibili agli altri partecipanti le voci di spesa, i turni, gli elenchi, e i documenti che l'utente vi inserisce, mentre la rubrica dei recapiti di operatori esterni resta visibile al solo utente che l'ha compilata.
L'utente è invitato a valutare con attenzione le informazioni che rende disponibili, ad astenersi dal pubblicare dati non necessari alla finalità della ricerca, e a non inserire nei campi liberi informazioni relative alla salute, alle convinzioni religiose o filosofiche, alle opinioni politiche, all'appartenenza sindacale, alla vita sessuale, o all'orientamento sessuale. Le categorie particolari di dati di cui all'articolo 9 del Regolamento non sono richieste dalla Società e il loro inserimento spontaneo avviene per iniziativa esclusiva dell'utente.
I dati sono accessibili al personale della Società espressamente autorizzato e istruito ai sensi degli articoli 29 del Regolamento e 2-quaterdecies del Codice Privacy, nei limiti delle mansioni assegnate. Gli accessi al contenuto delle conversazioni sono riservati al personale incaricato della moderazione e dell'assistenza e sono tracciati.
I dati sono inoltre comunicati ai fornitori che operano quali responsabili del trattamento, designati ai sensi dell'articolo 28 del Regolamento, indicati nella tabella che segue.
| Fornitore | Servizio reso | Dati interessati | Ubicazione del trattamento |
|---|---|---|---|
| Google Ireland Limited e Google LLC, servizi Firebase Firestore e Cloud Storage | Banca dati principale e archiviazione dei file caricati | Tutti i dati degli utenti e i file da essi caricati | Unione europea, località multiregionale eur3 comprendente Belgio e Paesi Bassi, con regione di controllo in Finlandia |
| Google Ireland Limited e Google LLC, servizio Firebase Authentication | Registrazione e accesso degli utenti | Indirizzo di posta elettronica, identità federata, token di sessione | Stati Uniti d'America |
| Google Ireland Limited e Google LLC, servizio Cloud Functions | Esecuzione della logica applicativa lato server | Dati trattati dalle singole funzioni, fra cui notifiche, moderazione, matching, e cancellazioni | Stati Uniti d'America, regione us-central1, Iowa |
| Google Ireland Limited e Google LLC, servizio Firebase Cloud Messaging | Invio delle notifiche push | Token identificativo del dispositivo | Stati Uniti d'America |
| Google Ireland Limited e Google LLC, servizio Crashlytics | Rilevamento dei malfunzionamenti applicativi | Registri tecnici e metriche di stabilità | Stati Uniti d'America |
| Google Ireland Limited e Google LLC, servizio Firebase App Check | Protezione delle interfacce applicative | Attestazioni tecniche di integrità dell'applicazione | Stati Uniti d'America |
| Google LLC, servizio Google OAuth | Autenticazione federata “Accedi con Google” | Indirizzo di posta elettronica, nome, fotografia del profilo Google | Stati Uniti d'America |
| Google Ireland Limited, servizio Google Analytics 4 | Statistiche di utilizzo del sito istituzionale, attivate solo su consenso | Identificativi memorizzati mediante cookie, pagine ed eventi, tipo di dispositivo e di browser, posizione approssimativa | Stati Uniti d'America |
| Google Ireland Limited, servizio YouTube | Riproduzione dei video ospitati nelle pagine dedicate agli atenei, attivata solo su consenso e su comando dell'utente | Indirizzo IP, identificativi memorizzati sul terminale, interazioni con il riproduttore | Stati Uniti d'America |
| Apple Inc. | Autenticazione federata “Accedi con Apple” | Indirizzo di posta elettronica, anche in forma di inoltro anonimo, e nome | Stati Uniti d'America |
| Sendinblue SAS, operante con il marchio Brevo | Invio delle comunicazioni di servizio e delle campagne informative | Indirizzo di posta elettronica, nome del destinatario, esito degli invii e delle interazioni | Francia |
| Netsons S.r.l. | Hosting del sito istituzionale e della web app, servizio di posta in uscita per l'autenticazione, gestione del dominio e dei record DNS | Registri del server comprensivi di indirizzo IP, identificativo del browser, data e ora, pagina richiesta; indirizzo di posta elettronica per i messaggi di verifica | Italia |
| Cloudflare, Inc. | Servizio di instradamento e di protezione del dominio principale, statistiche di visita senza cookie | Indirizzo IP e dati tecnici di richiesta, metriche aggregate | Possibile trattamento al di fuori dell'Unione europea |
| Fondazione OpenStreetMap | Ricerca e conversione degli indirizzi in coordinate geografiche, fornitura degli sfondi cartografici | Testo dell'indirizzo cercato, indirizzo IP, riquadri di mappa richiesti | Unione europea |
| Vercel Inc. | Infrastruttura dello strumento gestionale interno riservato al personale della Società | Registri di richiesta e indirizzi IP del personale autorizzato; nessun dato degli utenti finali transita direttamente | Stati Uniti d'America |
| Anthropic PBC | Strumento di sviluppo e di supporto tecnico riservato al personale, non integrato nel prodotto, con accesso occasionale e minimizzato ai dati di produzione, soggetto a valutazione d'impatto, registrazione degli accessi, esclusione dell'uso dei dati per l'addestramento dei modelli, e conservazione limitata a trenta giorni | Dati minimizzati, individuati caso per caso | Stati Uniti d'America |
I caratteri tipografici dell'applicazione, in precedenza scaricati durante l'esecuzione dal servizio Google Fonts, sono ora inclusi nel pacchetto distribuito agli utenti. Il relativo fornitore non riceve più alcun dato e non figura pertanto fra i destinatari.
I dati possono inoltre essere comunicati alle autorità giudiziarie e amministrative nei casi previsti dalla legge, nonché ai consulenti professionali della Società, i quali operano in qualità di titolari autonomi o di responsabili secondo la natura dell'incarico.
La Società non cede dati personali a terzi per finalità proprie di questi ultimi, non li vende, e non li utilizza per attività pubblicitaria basata sulla profilazione.
La Società impiega uno strumento gestionale riservato, accessibile al solo personale autorizzato mediante autenticazione con account Google e verifica dell'appartenenza a un elenco nominativo. Lo strumento consente la consultazione, in sola lettura, dei dati raccolti attraverso l'applicazione, per finalità di assistenza agli utenti, di moderazione, e di elaborazione di indicatori aggregati.
Lo strumento non raccoglie dati direttamente dagli utenti finali, non duplica i dati in archivi ulteriori destinati agli utenti, e non consente la modifica dei contenuti degli utenti al di fuori delle operazioni di moderazione documentate. I dati amministrativi e contabili della Società trattati con il medesimo strumento sono conservati in un archivio distinto e non riguardano gli utenti della Piattaforma.
I dati degli utenti conservati in modo stabile risiedono all'interno dell'Unione europea. Alcune operazioni comportano tuttavia un trasferimento verso gli Stati Uniti d'America, e in particolare l'autenticazione, l'esecuzione della logica applicativa lato server, l'invio delle notifiche push, la rilevazione dei malfunzionamenti, l'autenticazione federata, e, limitatamente al sito istituzionale e in presenza di consenso, le statistiche di utilizzo e la riproduzione dei video richiesti dall'utente.
I trasferimenti verso gli Stati Uniti d'America relativi ai servizi forniti da Google si fondano sulla decisione di esecuzione (UE) 2023/1795 della Commissione del 10 luglio 2023, che ha accertato l'adeguatezza del livello di protezione garantito dal quadro EU-U.S. Data Privacy Framework: Google LLC e le sue controllate statunitensi, salvo espressa esclusione, hanno certificato l'adesione ai principi del quadro. Google adotta inoltre le clausole contrattuali tipo approvate dalla Commissione europea quale garanzia ulteriore e per le ipotesi non coperte dalla decisione di adeguatezza.
I trasferimenti relativi ai servizi forniti da Apple Inc. si fondano sulle clausole contrattuali tipo approvate dalla Commissione europea, secondo quanto dichiarato dal fornitore nella propria informativa.
I trasferimenti relativi ai servizi forniti da Cloudflare, Inc., da Vercel Inc., e da Anthropic PBC si fondano sulle clausole contrattuali tipo di cui alla decisione di esecuzione (UE) 2021/914 della Commissione del 4 giugno 2021, integrate dalle misure supplementari concordate con ciascun fornitore.
L'interessato può richiedere copia delle garanzie adottate scrivendo all'indirizzo assistenza@hoomie.it. Si segnala per completezza che la decisione di adeguatezza relativa al quadro EU-U.S. Data Privacy Framework è stata confermata in primo grado dal Tribunale dell'Unione europea con sentenza del 3 settembre 2025, resa nella causa T-553/23, Latombe contro Commissione, e che avverso tale pronuncia pende impugnazione dinanzi alla Corte di giustizia, iscritta al ruolo come causa C-703/25 P.
Un ulteriore elemento di incertezza è sopravvenuto negli Stati Uniti d'America. Con la decisione Trump contro Slaughter del 29 giugno 2026 la Corte suprema federale ha dichiarato contrarie alla Costituzione le disposizioni di legge che limitavano il potere del Presidente di rimuovere i componenti della Federal Trade Commission, autorità alla quale la decisione di adeguatezza attribuisce il compito di vigilare sul rispetto dei principi da parte delle organizzazioni certificate. Con lettera del 31 luglio 2026 indirizzata al Commissario europeo competente, il Comitato europeo per la protezione dei dati ha chiesto alla Commissione di valutare gli effetti della pronuncia sulla perdurante validità del quadro, rilevando che l'esistenza e il funzionamento effettivo di autorità di controllo indipendenti costituiscono un elemento essenziale del giudizio di adeguatezza.
Alla data di ultimo aggiornamento della presente informativa la decisione di adeguatezza conserva piena efficacia, non essendo stata né modificata né revocata dalla Commissione europea, né annullata dai giudici dell'Unione, e le clausole contrattuali tipo adottate dai fornitori statunitensi continuano a operare quale garanzia autonoma. La Società segue l'evoluzione del quadro e provvederà ad aggiornare il presente documento, unitamente alle garanzie applicate ai singoli fornitori, qualora esso muti.
I dati sono conservati per il tempo necessario alle finalità per cui sono stati raccolti e, successivamente, per il tempo imposto da obblighi di legge o richiesto dall'esigenza di far valere un diritto in sede giudiziaria. I criteri applicati sono riportati nella tabella che segue.
| Categoria | Termine di conservazione |
|---|---|
| Dati del profilo e dell'account | Per l'intera durata dell'account. |
| Account inattivi | Occultamento del profilo agli altri utenti decorsi novanta giorni di inattività; cancellazione definitiva decorsi settecentotrenta giorni di inattività, cui si aggiunge un margine tecnico di trenta giorni per il completamento dell'operazione. |
| Annunci pubblicati | Per la durata della pubblicazione e, successivamente, per il periodo di conservazione dell'account cui si riferiscono. |
| Messaggi e conversazioni | Per la durata della conversazione ovvero dell'account, secondo l'evento che si verifica per primo. |
| Dati delle funzioni di coordinamento della convivenza | Per la durata della partecipazione dell'utente al gruppo di convivenza e, successivamente, per il periodo di conservazione dell'account cui si riferiscono. |
| Segnalazioni e materiale di moderazione | Non oltre ventiquattro mesi dalla definizione del procedimento. |
| Copie di sicurezza | Non oltre trenta giorni dalla cancellazione del dato dagli archivi principali. |
| Registro delle cancellazioni | Conservato in forma immutabile per finalità di comprova degli adempimenti, senza riproduzione dei contenuti cancellati. |
| Consensi e versioni accettate | Per la durata dell'account e, successivamente, per il termine di prescrizione applicabile all'azione di accertamento. |
| Contenuto dei messaggi ricevuti all'indirizzo di assistenza | Per il tempo necessario alla gestione della richiesta e, successivamente, per il termine imposto dagli obblighi di legge applicabili al singolo adempimento. |
| Registri del server di hosting | Tempo tecnico necessario alla gestione e alla sicurezza del sito, decorso il quale i registri sono cancellati o resi anonimi, salvo che debbano essere conservati per l'accertamento di illeciti. |
| Dati raccolti mediante Google Analytics 4 | Due mesi per i dati a livello di evento e quattordici mesi per i dati a livello di utente, secondo la configurazione impostata sulla proprietà. Per i soli dati a livello di utente il computo è reimpostato a ogni nuova attività dell'interessato. La durata dei relativi cookie è indicata nella Cookie Policy. |
| Dati trasmessi al fornitore dello strumento interno di sviluppo e supporto | Trenta giorni. |
| Dati oggetto di contenzioso | Fino alla definizione del procedimento e allo spirare dei termini di impugnazione. |
Quanto ai registri del server di hosting, la durata della conservazione è espressa mediante criteri anziché mediante un termine determinato, secondo la facoltà riconosciuta dall'articolo 13, paragrafo 2, lettera a), del Regolamento per i casi in cui il periodo non sia predeterminabile. La documentazione pubblica del fornitore non indica un termine espresso, e la Società ne ha richiesto conferma scritta: acquisita la risposta, la voce sarà sostituita con una durata determinata mediante aggiornamento della presente informativa.
I termini indicati per i restanti cookie e per gli altri strumenti di tracciamento sono riportati nella Cookie Policy.
L'interessato può esercitare in ogni momento i diritti riconosciuti dagli articoli da 15 a 22 del Regolamento, e in particolare il diritto di accesso ai propri dati e alle informazioni sul trattamento, il diritto di rettifica dei dati inesatti e di integrazione di quelli incompleti, il diritto alla cancellazione nei casi previsti dall'articolo 17, il diritto di limitazione del trattamento, il diritto alla portabilità dei dati forniti, in formato strutturato e di uso comune, e il diritto di opposizione al trattamento fondato sul legittimo interesse.
L'utente registrato può esercitare direttamente all'interno dell'applicazione la cancellazione dell'account, che avvia la rimozione a cascata dei dati associati, e la funzione di estrazione dei propri dati. Le istruzioni e il modulo per la richiesta di cancellazione sono pubblicati anche all'indirizzo https://privacy.hoomie.it/elimina-account.html. Per le altre richieste, e per le richieste provenienti da chi non disponga di un account, è disponibile l'indirizzo assistenza@hoomie.it.
Ove il trattamento sia fondato sul consenso, l'interessato può revocarlo in qualsiasi momento senza che ciò pregiudichi la liceità del trattamento eseguito prima della revoca. La revoca del consenso alle comunicazioni promozionali può essere esercitata anche mediante il collegamento di disiscrizione presente in calce a ciascun messaggio.
La Società fornisce riscontro senza ingiustificato ritardo e comunque entro un mese dal ricevimento della richiesta, termine prorogabile di due mesi in ragione della complessità o del numero delle richieste, ai sensi dell'articolo 12, paragrafo 3, del Regolamento. Il riscontro è gratuito, salve le ipotesi di richieste manifestamente infondate o eccessive. La Società può chiedere le informazioni necessarie a confermare l'identità del richiedente.
L'interessato che ritenga illegittimo il trattamento dei propri dati può proporre reclamo al Garante per la protezione dei dati personali, con sede in Piazza Venezia 11, 00187 Roma, telefono +39 06 696771, posta elettronica protocollo@gpdp.it, posta elettronica certificata protocollo@pec.gpdp.it, sito https://www.garanteprivacy.it, secondo le modalità indicate dall'articolo 77 del Regolamento e dall'articolo 141 del Codice Privacy. Resta impregiudicata la facoltà di adire l'autorità giudiziaria ai sensi dell'articolo 79 del Regolamento e dell'articolo 152 del Codice Privacy. L'articolo 140-bis del Codice Privacy stabilisce il rapporto fra le due forme di tutela: la proposizione del reclamo al Garante preclude la successiva azione giudiziaria fra le medesime parti e per il medesimo oggetto, salve le ipotesi espressamente previste dalla legge.
La Società adotta misure tecniche e organizzative adeguate ai sensi dell'articolo 32 del Regolamento, tenuto conto dello stato dell'arte, dei costi di attuazione, e dei rischi per i diritti e le libertà degli interessati.
Fra le misure applicate rientrano la cifratura delle comunicazioni fra i dispositivi degli utenti e i sistemi della Società, la gestione dell'autenticazione mediante un servizio dedicato che non espone le credenziali in chiaro, il controllo degli accessi fondato su regole applicate a livello di banca dati, l'attribuzione di privilegi differenziati al personale con verifica dell'appartenenza a un elenco nominativo, la protezione delle interfacce applicative mediante attestazione dell'integrità dell'applicazione, la registrazione degli accessi del personale ai dati sensibili sotto il profilo della riservatezza, e l'esecuzione di copie di sicurezza periodiche.
Qualora si verifichi una violazione dei dati personali che comporti un rischio per i diritti e le libertà degli interessati, la Società provvede alla notifica al Garante entro settantadue ore ai sensi dell'articolo 33 del Regolamento e, ricorrendone i presupposti, alla comunicazione agli interessati ai sensi dell'articolo 34.
Il servizio è riservato ai maggiori di età, secondo quanto stabilito dai Termini e Condizioni d'Uso, e non è rivolto ai minori. Il requisito è applicato nel percorso di primo accesso: l'utente indica la propria data di nascita, il sistema ne calcola l'età, e la registrazione non può essere completata quando il risultato sia inferiore a diciotto anni.
Il controllo si fonda allo stato sulla dichiarazione dell'utente e non comporta la verifica di documenti di identità, che presupporrebbe il ricorso a fornitori terzi e la raccolta di dati ulteriori. La Società valuterà l'introduzione di forme di verifica rafforzata in relazione all'evoluzione del servizio, aggiornando la presente informativa prima di attivarle.
Per quanto occorra, si ricorda che l'articolo 8 del Regolamento e l'articolo 2-quinquies del Codice Privacy fissano in quattordici anni l'età a partire dalla quale il minore può prestare validamente il consenso al trattamento in relazione all'offerta diretta di servizi della società dell'informazione. Chi ritenga che un minore abbia creato un account in violazione dei requisiti di accesso può segnalarlo all'indirizzo assistenza@hoomie.it: accertata la circostanza, la Società procede alla chiusura dell'account e alla cancellazione dei dati.
Per chiarezza verso gli utenti la Società dichiara che non raccoglie la rubrica dei contatti del dispositivo, non richiede l'accesso alle funzioni telefoniche, non tratta identificativi pubblicitari del dispositivo, non esegue tracciamento fra applicazioni o fra siti diversi, non svolge attività pubblicitaria e non profila gli utenti a fini pubblicitari, e non vende dati personali a terzi. Le funzioni di analisi del prodotto all'interno dell'applicazione risultano disattivate.
La Società non si avvale di piattaforme di posta promozionale diverse da quella indicata all'articolo 10, e ha rimosso dal proprio dominio ogni configurazione residua riferita a fornitori non utilizzati.
Alcune componenti in fase di sviluppo, riferite al ciclo di gestione dei contratti, delle visite, delle firme, e dei pagamenti, non sono attive e non trattano dati degli utenti. Nella medesima condizione si trova la funzione che metterà a disposizione modelli contrattuali compilabili e scaricabili. La loro eventuale attivazione comporterà il preventivo aggiornamento della presente informativa.
La Società può aggiornare la presente informativa per adeguarla a mutamenti normativi, a indicazioni delle autorità di controllo, ovvero a modifiche delle funzionalità e dei fornitori. La data di ultimo aggiornamento è riportata in apertura del documento.
Le modifiche che incidano in modo sostanziale sulle finalità o sulle basi giuridiche dei trattamenti sono portate a conoscenza degli utenti registrati mediante avviso all'interno dell'applicazione ovvero messaggio di posta elettronica, e, ove il trattamento richieda il consenso, mediante nuova raccolta dello stesso. In occasione della pubblicazione della presente versione la Società sottopone nuovamente agli utenti l'accettazione della documentazione, così da riferire il consenso al testo vigente.
Hoomie S.r.l., Via Pier Carlo Boggio 41, 12100 Cuneo (CN). Codice fiscale e partita IVA 04175400045. Richieste in materia di protezione dei dati personali ed esercizio dei diritti: assistenza@hoomie.it. Comunicazioni istituzionali: info@hoomie.it. Sito istituzionale: https://www.hoomie.it. Documentazione legale: https://privacy.hoomie.it.
Last updated: 25 August 2026 · Version 3.0
This English version is provided as a courtesy translation only. The sole authoritative and legally binding version of this document is the Italian one. In the event of any discrepancy, inconsistency, or conflict of interpretation between this translation and the Italian text, the Italian text shall prevail.
This notice is provided pursuant to Articles 13 and 14 of Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data (the "Regulation"), and to Legislative Decree no. 196 of 30 June 2003, as amended by Legislative Decree no. 101 of 10 August 2018 (the "Privacy Code").
The document describes what personal data Hoomie S.r.l. collects, for what purposes it processes them, on what legal basis, to whom it discloses them, where they are stored, for how long, and what rights data subjects have. The text is drafted in concise form and in plain language, in implementation of the transparency principle under Article 12 of the Regulation.
Version 3.0 clarifies the actual scope of the household-coordination functions, with particular regard to the address book of contacts that the user records for personal use, records the withdrawal of the notices previously published for individual sections of the product, and updates the status of the adequacy framework applicable to transfers to the United States of America. The technical changes already incorporated in the previous version remain in force, in particular the inclusion of the fonts in the application package, the revision of the video player on the site, and the determination of the retention periods that had remained pending.
The data controller is Hoomie S.r.l., with registered office at Via Pier Carlo Boggio 41, 12100 Cuneo (CN), Italy, tax code and VAT number 04175400045.
For any matter relating to the protection of personal data, and for the exercise of the rights described in Article 14 of this notice, the data subject may write to assistenza@hoomie.it, which is the single channel dedicated to this matter across all areas of the service. The address info@hoomie.it remains available for general and institutional communications only, and is not used to handle data-subject requests.
As at the date of the latest update of this notice, the Company has not appointed a data protection officer, as the cases of mandatory designation under Article 37(1) of the Regulation do not apply. Should a designation take place, the relevant contact details will be published by updating this document.
This notice concerns the processing connected with the digital services offered to the public by Hoomie, and in particular the institutional website reachable at https://www.hoomie.it, the web app accessible at https://app.hoomie.it, the questionnaire tool available at https://quiz.hoomie.it, and the Hoomie mobile applications for the iOS and Android operating systems.
The text in force is published at the stable address https://privacy.hoomie.it/privacy-policy.html. This notice constitutes the single document referring to all areas of the service, including those of Hoomie Community, and entirely replaces the notices previously published for individual sections of the product, to which reference must no longer be made. The notices thus replaced are withdrawn from publication upon the entry into force of this text, which constitutes the only enforceable information document on the matter; any residual copy that may still be reachable is to be regarded as superseded.
Since the processing connected with the institutional website differs appreciably from that connected with the application, the following sections distinguish the two areas whenever the distinction is relevant. The institutional website does not provide for registration, does not host data-collection forms, and does not handle payments; the application is instead where the main collection of users' data takes place.
The processing of data relating to the Company's business contacts, partners, and staff falls outside the scope of this notice and is the subject of separate notices provided to the persons concerned.
The use of cookies and other tracking tools is described in Hoomie's Cookie Policy, published at https://privacy.hoomie.it/cookie.html, to which reference is made and which supplements this document.
The data indicated below are provided by the user upon registration, when completing the profile, and when using the features, or are generated automatically by the systems when the service is used.
With regard to account identity, the Company processes the email address and the unique identifier assigned to the user. In the case of access via federated authentication, the identity returned by the authentication provider and the session tokens are also processed.
With regard to the profile, the following are processed: first name, surname, chosen username, date of birth, gender where the user indicates it, profile photograph, text biography, and any audio self-introduction. The date of birth and gender are ordinary personal data and do not fall within the special categories of data under Article 9 of the Regulation.
With regard to age-requirement verification, the date of birth provided in the first-access flow is used to calculate the data subject's age and to prevent the completion of registration by anyone who is not yet eighteen. The check is based on the data declared by the user; the Company does not currently require the submission of identity documents and therefore does not keep copies of documents for this purpose.
With regard to search and cohabitation preferences, the following are processed: the declared role, the city of interest, the budget, the search duration, the group size, the type of bed/room, the degree of urgency, the desired move-in date, habits regarding smoking, sociability, cleanliness, and presence at home, the attitude towards animals, and the personality indicators that the user attributes to themselves in the first-access flow.
With regard to listings, the following are processed: the property address, the rent requested, the number and type of rooms offered, the features of the accommodation, the images and videos uploaded, and information about the people sought. The property address is used for the approximate positioning of the listing on the map: the Company does not collect the precise satellite location of the user's device.
With regard to user-generated content, the following are processed: the messages exchanged in conversations, including any voice notes, the applications sent and received, the proposals made within the Crews (Ciurme), the invitation codes, and the reports produced through the safety features.
With regard to the Hoomie Community features, the following are processed: community membership, event participation, the ratings given to Spots, and the suggestions submitted.
With regard to the household-coordination tools available in the same area, the data that flatmates enter to organise home life are processed, and in particular the shared-expense items with their amounts and the shares attributed to each participant, the rotas and household tasks assigned, the shopping lists, and the documents uploaded to the shared space. The amounts indicated serve solely a calculation and reminder function among flatmates: the Company does not receive, hold, or transfer any sums of money.
With regard to the address book of external operators' contacts, the data that the individual user records for personal use are processed, such as the name of the person indicated, the telephone or email contact, and the activity they carry out. In the configuration active as at the date of the latest update, the entries are visible only to the user who entered them and are not shared with the other members of the cohabitation group. An entry made for purely personal purposes falls, as regards the user who makes it, within the exclusion provided by Article 2(2)(c) of the Regulation, which recital 18 refers also to correspondence and address books; the Company, which provides the means of processing, remains instead subject to the Regulation by virtue of the same recital, and processes the data only to the extent necessary to make the function available. Anyone who records a third party's contact is responsible for the lawfulness of the entry and for any information owed to the person concerned.
With regard to technical data, the following are processed: the device identifier token used to send push notifications, the date of last access, the account creation date, the installed application version, the profile's visibility status, and the technical error and diagnostic logs generated by the malfunction-detection tools. The diagnostic logs do not contain information that individually identifies the user.
With regard to proof of compliance, the following are processed: the consents given by the user in relation to the privacy notice, the terms and conditions, cookies, and promotional communications, together with the version of the accepted document and the date of acceptance, as well as the declaration by which the user states that they do not act as a real-estate agent/broker.
With regard to email communications, the following are processed: the recipient's address, the name, the technical outcome of the send, and interactions with campaign messages, including the selection of the links contained in them.
With regard to account deletion, an immutable log of the deletion operations carried out is kept, documenting that the obligation has been fulfilled without reproducing the deleted content.
The institutional website is built as a static site and provides for neither registration nor contact forms. The processing connected with its consultation is as follows.
The hosting server logs automatically collect the visitor's IP address, the browser and operating-system type, the date and time of the request, and the page requested. The logs are used for the technical delivery of the service, for the diagnosis of malfunctions, and for the security of the infrastructure.
The cookieless statistical-analytics service provided by Cloudflare collects aggregate visit metrics and does not allow the identification of individual visitors or their tracking across different sites.
The Google Analytics 4 service is activated only where the user consents and collects identifiers stored via cookies, pages viewed, events, device and browser type, and the approximate location inferred from the IP address, which is not retained. The details of the cookies used and of the retention periods set on the property are given in the Cookie Policy.
The pages dedicated to universities may host presentation videos. The player is not loaded when the page opens: in its place a static image appears, and the connection to the provider is established only if the user has given consent and has then selected the play command. Once playback has started, the provider collects the IP address, the identifiers stored on the device, and interactions with the player.
The choice expressed by the user regarding cookies is stored locally on their device and is not transmitted to the Company in a form associated with a personal identifier.
Anyone who spontaneously writes to the support address provides the sender's address and the content of the message, processed to respond to the request.
Every processing operation is based on one of the legal bases provided by Article 6 of the Regulation, according to the correspondence set out in the table below.
| Purpose | Description | Legal basis |
|---|---|---|
| Provision of the service | Creation and management of the account, publication and consultation of listings, sending and management of applications, operation of the Crews, exchange of messages, Hoomie Community features. | Performance of the contract, Article 6(1)(b) of the Regulation. |
| Age-requirement verification | Calculation of age from the date of birth provided at first access, with the consequent prevention of registration by anyone under eighteen. | Performance of the contract, Article 6(1)(b), and legitimate interest, point (f), consisting in preventing access by persons lacking the requirements to a service not intended for them. |
| Household coordination | Management of shared-expense items for calculation purposes only, of household rotas, shopping lists, and shared documents, as well as provision of the address book in which the user records external operators' contacts for personal use. | Performance of the contract, Article 6(1)(b) of the Regulation. |
| Compatibility matching | Calculation of the affinity index between users and between user and listing on the basis of declared preferences. | Performance of the contract, Article 6(1)(b), with the right to object described in Article 8. |
| Service communications | Email-address verification, password reset, notifications relating to messages, applications, listings, and reminders functional to the use of the service. | Performance of the contract, Article 6(1)(b) of the Regulation. |
| Promotional communications | Sending of informational messages and campaigns relating to Hoomie initiatives and to Hoomie Community, with measurement of effectiveness. | Consent, Article 6(1)(a) of the Regulation, revocable at any time. |
| Moderation and security | Handling of reports, detection of offensive content, unwanted messages, and fraud attempts, protection of the application interfaces, prevention of abuse. | Legitimate interest, Article 6(1)(f), consisting in protecting users and the integrity of the service; legal obligation, point (c), for the obligations imposed by Regulation (EU) 2022/2065. |
| Diagnostics and stability | Recording of application errors and technical metrics for the correction of malfunctions. | Legitimate interest, Article 6(1)(f), consisting in maintaining a functioning and secure service. |
| Aggregate statistics | Processing of service-usage indicators in aggregate form, without reference to the individual user. | Legitimate interest, Article 6(1)(f), consisting in knowing the trend of the service. |
| Institutional-site analytics | Measurement of site usage via Google Analytics 4 and playback of embedded videos at the user's request. | Consent, Article 6(1)(a) of the Regulation, and Article 122 of the Privacy Code. |
| Navigation logs | Retention of server logs for the operation and security of the infrastructure. | Legitimate interest, Article 6(1)(f) of the Regulation. |
| Compliance and proof | Retention of consents, deletion logs, and the documentation needed to demonstrate the compliance of the processing. | Legal obligation, Article 6(1)(c), and the accountability principle under Article 5(2). |
| Legal defence | Retention and use of the data needed to establish, exercise, or defend a right in legal proceedings. | Legitimate interest, Article 6(1)(f) of the Regulation. |
The provision of the data necessary for the creation of the account and the use of the essential features is a requirement for the conclusion and performance of the contract: without it the Company is not in a position to provide the service. Such data include the date of birth, in the absence of which the age requirement cannot be verified and registration cannot be completed.
The provision of data relating to cohabitation preferences and personality indicators is optional. Their omission does not prevent use of the Platform, but reduces the accuracy of the compatibility indices and the relevance of the results proposed.
The provision of data for promotional purposes is entirely optional and refusal produces no consequence on the provision of the service.
The Platform carries out some processing in automated form, described below together with the rights recognised to the data subject.
Compatibility matching produces a score from 0 to 100 calculated on the preferences declared by the user and on the characteristics of the listings. The score guides the order in which results are presented and the suggestions, without producing legal effects or similarly significantly affecting the data subject within the meaning of Article 22 of the Regulation. The user may nevertheless request exclusion from the automatic calculation through the dedicated setting available in the application.
Automatic moderation examines messages and content in search of offensive expressions, unwanted communications, and attempts at computer fraud. Detection does not autonomously determine any decision: it flags the content to a review queue, at the end of which the decision is taken by designated staff, according to the procedure described in the Terms and Conditions of Use.
The age check operates automatically on the declared date of birth and prevents the continuation of registration where the calculated age is below eighteen. Anyone who considers the outcome of the check to be incorrect may contact the support address.
Automatic hiding renders profiles that have remained inactive for more than ninety days invisible to other users, without deleting the data. Visibility is restored upon the next access.
The progressive-warning system results in the automatic suspension of the account upon the third warning. The suspension is communicated with an indication of the reasons and can be challenged as provided by the Terms and Conditions of Use.
Some information is by its nature intended to be visible to other users of the Platform. This category includes the username, the profile photograph, the biography, any audio self-introduction, the cohabitation preferences made public, the content of published listings, and the messages sent to the respective counterparties. In the household-coordination area, the expense items, rotas, lists, and documents that the user enters there are also visible to the other participants, whereas the address book of external operators' contacts remains visible only to the user who compiled it.
The user is invited to carefully assess the information they make available, to refrain from publishing data not necessary for the purpose of the search, and not to enter in the free-text fields information relating to health, religious or philosophical beliefs, political opinions, trade-union membership, sex life, or sexual orientation. The special categories of data under Article 9 of the Regulation are not requested by the Company and their spontaneous entry occurs solely on the user's initiative.
The data are accessible to the Company's staff expressly authorised and instructed pursuant to Article 29 of the Regulation and Article 2-quaterdecies of the Privacy Code, within the limits of their assigned duties. Access to the content of conversations is reserved to staff in charge of moderation and support and is logged.
The data are also disclosed to the providers that act as processors, appointed pursuant to Article 28 of the Regulation, indicated in the table below.
| Provider | Service rendered | Data concerned | Location of processing |
|---|---|---|---|
| Google Ireland Limited and Google LLC, Firebase Firestore and Cloud Storage services | Main database and storage of uploaded files | All user data and the files they upload | European Union, eur3 multi-region comprising Belgium and the Netherlands, with control region in Finland |
| Google Ireland Limited and Google LLC, Firebase Authentication service | User registration and access | Email address, federated identity, session tokens | United States of America |
| Google Ireland Limited and Google LLC, Cloud Functions service | Execution of the server-side application logic | Data processed by the individual functions, including notifications, moderation, matching, and deletions | United States of America, us-central1 region, Iowa |
| Google Ireland Limited and Google LLC, Firebase Cloud Messaging service | Sending of push notifications | Device identifier token | United States of America |
| Google Ireland Limited and Google LLC, Crashlytics service | Detection of application malfunctions | Technical logs and stability metrics | United States of America |
| Google Ireland Limited and Google LLC, Firebase App Check service | Protection of the application interfaces | Technical application-integrity attestations | United States of America |
| Google LLC, Google OAuth service | "Sign in with Google" federated authentication | Email address, name, Google profile photograph | United States of America |
| Google Ireland Limited, Google Analytics 4 service | Usage statistics of the institutional site, activated only on consent | Identifiers stored via cookies, pages and events, device and browser type, approximate location | United States of America |
| Google Ireland Limited, YouTube service | Playback of the videos hosted in the university pages, activated only on consent and on the user's command | IP address, identifiers stored on the device, interactions with the player | United States of America |
| Apple Inc. | "Sign in with Apple" federated authentication | Email address, also in anonymous-relay form, and name | United States of America |
| Sendinblue SAS, operating under the Brevo brand | Sending of service communications and informational campaigns | Email address, recipient name, outcome of sends and interactions | France |
| Netsons S.r.l. | Hosting of the institutional site and web app, outgoing mail service for authentication, management of the domain and DNS records | Server logs including IP address, browser identifier, date and time, page requested; email address for verification messages | Italy |
| Cloudflare, Inc. | Routing and protection service for the main domain, cookieless visit statistics | IP address and technical request data, aggregate metrics | Possible processing outside the European Union |
| OpenStreetMap Foundation | Search and conversion of addresses into geographic coordinates, provision of map tiles | Text of the searched address, IP address, requested map tiles | European Union |
| Vercel Inc. | Infrastructure of the internal management tool reserved to the Company's staff | Request logs and IP addresses of authorised staff; no end-user data transits directly | United States of America |
| Anthropic PBC | Development and technical-support tool reserved to staff, not integrated into the product, with occasional and minimised access to production data, subject to an impact assessment, access logging, exclusion of the use of data for model training, and retention limited to thirty days | Minimised data, identified case by case | United States of America |
The application's fonts, previously downloaded at runtime from the Google Fonts service, are now included in the package distributed to users. That provider no longer receives any data and therefore does not appear among the recipients.
The data may also be disclosed to judicial and administrative authorities in the cases provided by law, as well as to the Company's professional advisers, who act as independent controllers or as processors according to the nature of the engagement.
The Company does not transfer personal data to third parties for the latter's own purposes, does not sell them, and does not use them for advertising based on profiling.
The Company uses a reserved management tool, accessible only to authorised staff via authentication with a Google account and verification of membership of a named list. The tool allows the read-only consultation of the data collected through the application, for the purposes of user support, moderation, and processing of aggregate indicators.
The tool does not collect data directly from end users, does not duplicate the data in further user-facing archives, and does not allow the modification of user content outside the documented moderation operations. The Company's administrative and accounting data processed with the same tool are kept in a separate archive and do not concern the users of the Platform.
Users' data stored on a stable basis reside within the European Union. Some operations nevertheless entail a transfer to the United States of America, in particular authentication, the execution of the server-side application logic, the sending of push notifications, malfunction detection, federated authentication, and, limited to the institutional site and where consent is present, usage statistics and the playback of the videos requested by the user.
Transfers to the United States of America relating to the services provided by Google are based on Commission Implementing Decision (EU) 2023/1795 of 10 July 2023, which found adequate the level of protection guaranteed by the EU-U.S. Data Privacy Framework: Google LLC and its US subsidiaries, save express exclusion, have certified their adherence to the framework's principles. Google also adopts the standard contractual clauses approved by the European Commission as a further safeguard and for cases not covered by the adequacy decision.
Transfers relating to the services provided by Apple Inc. are based on the standard contractual clauses approved by the European Commission, as declared by the provider in its own notice.
Transfers relating to the services provided by Cloudflare, Inc., Vercel Inc., and Anthropic PBC are based on the standard contractual clauses referred to in Commission Implementing Decision (EU) 2021/914 of 4 June 2021, supplemented by the additional measures agreed with each provider.
The data subject may request a copy of the safeguards adopted by writing to assistenza@hoomie.it. For completeness, it is noted that the adequacy decision relating to the EU-U.S. Data Privacy Framework was confirmed at first instance by the General Court of the European Union by judgment of 3 September 2025, in Case T-553/23, Latombe v Commission, and that an appeal against that ruling is pending before the Court of Justice, registered as Case C-703/25 P.
A further element of uncertainty has arisen in the United States of America. By the decision Trump v Slaughter of 29 June 2026 the federal Supreme Court declared unconstitutional the statutory provisions that limited the President's power to remove the members of the Federal Trade Commission, the authority to which the adequacy decision assigns the task of overseeing compliance with the principles by certified organisations. By letter of 31 July 2026 addressed to the competent European Commissioner, the European Data Protection Board asked the Commission to assess the effects of the ruling on the continued validity of the framework, noting that the existence and effective functioning of independent supervisory authorities constitute an essential element of the adequacy assessment.
As at the date of the latest update of this notice, the adequacy decision retains full effect, not having been amended or revoked by the European Commission, nor annulled by the Union courts, and the standard contractual clauses adopted by the US providers continue to operate as an autonomous safeguard. The Company follows the evolution of the framework and will update this document, together with the safeguards applied to individual providers, should it change.
The data are kept for the time necessary for the purposes for which they were collected and, thereafter, for the time imposed by legal obligations or required by the need to assert a right in legal proceedings. The criteria applied are set out in the table below.
| Category | Retention period |
|---|---|
| Profile and account data | For the entire duration of the account. |
| Inactive accounts | Hiding of the profile from other users after ninety days of inactivity; definitive deletion after seven hundred and thirty days of inactivity, plus a technical margin of thirty days to complete the operation. |
| Published listings | For the duration of publication and, thereafter, for the retention period of the account to which they relate. |
| Messages and conversations | For the duration of the conversation or of the account, whichever occurs first. |
| Household-coordination data | For the duration of the user's participation in the cohabitation group and, thereafter, for the retention period of the account to which they relate. |
| Reports and moderation material | No more than twenty-four months from the conclusion of the proceeding. |
| Backups | No more than thirty days from the deletion of the data from the main archives. |
| Deletion log | Kept in immutable form for the purpose of proving compliance, without reproducing the deleted content. |
| Consents and accepted versions | For the duration of the account and, thereafter, for the limitation period applicable to the declaratory action. |
| Content of messages received at the support address | For the time necessary to handle the request and, thereafter, for the term imposed by the legal obligations applicable to the individual matter. |
| Hosting server logs | The technical time necessary for the management and security of the site, after which the logs are deleted or anonymised, unless they must be kept to establish unlawful conduct. |
| Data collected via Google Analytics 4 | Two months for event-level data and fourteen months for user-level data, according to the configuration set on the property. For user-level data only, the count is reset on each new activity of the data subject. The duration of the related cookies is indicated in the Cookie Policy. |
| Data transmitted to the provider of the internal development and support tool | Thirty days. |
| Data subject to litigation | Until the conclusion of the proceeding and the expiry of the time limits for appeal. |
As regards the hosting server logs, the retention period is expressed by means of criteria rather than a determined term, in accordance with the option recognised by Article 13(2)(a) of the Regulation for cases in which the period cannot be predetermined. The provider's public documentation does not indicate an express term, and the Company has requested written confirmation of it: once the reply has been obtained, the entry will be replaced with a determined duration by updating this notice.
The terms indicated for the remaining cookies and other tracking tools are set out in the Cookie Policy.
The data subject may exercise at any time the rights recognised by Articles 15 to 22 of the Regulation, in particular the right of access to their data and to information on the processing, the right to rectification of inaccurate data and completion of incomplete data, the right to erasure in the cases provided by Article 17, the right to restriction of processing, the right to portability of the data provided, in a structured and commonly used format, and the right to object to processing based on legitimate interest.
The registered user may exercise directly within the application the deletion of the account, which triggers the cascading removal of the associated data, and the function to export their own data. The instructions and the form for the deletion request are also published at https://privacy.hoomie.it/elimina-account.html. For other requests, and for requests from persons who do not have an account, the address assistenza@hoomie.it is available.
Where processing is based on consent, the data subject may withdraw it at any time without prejudice to the lawfulness of processing carried out before the withdrawal. Withdrawal of consent to promotional communications may also be exercised through the unsubscribe link at the foot of each message.
The Company responds without undue delay and in any case within one month of receipt of the request, a term extendable by two months on account of the complexity or number of the requests, pursuant to Article 12(3) of the Regulation. The response is free of charge, save for cases of manifestly unfounded or excessive requests. The Company may request the information necessary to confirm the identity of the applicant.
A data subject who considers the processing of their data unlawful may lodge a complaint with the Italian Data Protection Authority (Garante per la protezione dei dati personali), with offices at Piazza Venezia 11, 00187 Rome, telephone +39 06 696771, email protocollo@gpdp.it, certified email protocollo@pec.gpdp.it, website https://www.garanteprivacy.it, in the manner indicated by Article 77 of the Regulation and Article 141 of the Privacy Code. The right to bring proceedings before the judicial authority under Article 79 of the Regulation and Article 152 of the Privacy Code remains unaffected. Article 140-bis of the Privacy Code governs the relationship between the two forms of protection: lodging a complaint with the Garante precludes the subsequent judicial action between the same parties and on the same subject matter, save for the cases expressly provided by law.
The Company adopts technical and organisational measures appropriate under Article 32 of the Regulation, taking into account the state of the art, the costs of implementation, and the risks to the rights and freedoms of data subjects.
The measures applied include the encryption of communications between users' devices and the Company's systems, the management of authentication via a dedicated service that does not expose credentials in clear text, access control based on rules applied at database level, the attribution of differentiated privileges to staff with verification of membership of a named list, the protection of the application interfaces through attestation of the application's integrity, the logging of staff access to data sensitive in terms of confidentiality, and the execution of periodic backups.
Should a personal-data breach occur that entails a risk to the rights and freedoms of data subjects, the Company notifies the Garante within seventy-two hours pursuant to Article 33 of the Regulation and, where the conditions are met, communicates it to the data subjects pursuant to Article 34.
The service is reserved to persons of full age, as established by the Terms and Conditions of Use, and is not directed at minors. The requirement is applied in the first-access flow: the user indicates their date of birth, the system calculates their age, and registration cannot be completed where the result is below eighteen.
The check is currently based on the user's declaration and does not entail the verification of identity documents, which would require the use of third-party providers and the collection of further data. The Company will assess the introduction of enhanced verification methods in relation to the evolution of the service, updating this notice before activating them.
For whatever purpose it may serve, it is recalled that Article 8 of the Regulation and Article 2-quinquies of the Privacy Code set at fourteen years the age from which a minor may validly give consent to processing in relation to the direct offer of information-society services. Anyone who believes that a minor has created an account in breach of the access requirements may report it to assistenza@hoomie.it: once the circumstance is established, the Company closes the account and deletes the data.
For clarity towards users, the Company declares that it does not collect the device's contact list, does not request access to telephone functions, does not process device advertising identifiers, does not carry out tracking across applications or across different sites, does not carry out advertising activity and does not profile users for advertising purposes, and does not sell personal data to third parties. The product-analytics functions within the application are disabled.
The Company does not use promotional-email platforms other than the one indicated in Article 10, and has removed from its domain any residual configuration referring to unused providers.
Some components under development, relating to the cycle of management of contracts, visits, signatures, and payments, are not active and do not process user data. The function that will make fillable and downloadable contract templates available is in the same condition. Their possible activation will entail the prior updating of this notice.
The Company may update this notice to bring it into line with legislative changes, with indications from supervisory authorities, or with changes to the features and providers. The date of the latest update is shown at the top of the document.
Changes that materially affect the purposes or legal bases of the processing are brought to the attention of registered users by notice within the application or by email, and, where the processing requires consent, by collecting it again. On the occasion of the publication of this version, the Company submits the acceptance of the documentation to users again, so as to relate the consent to the text in force.
Hoomie S.r.l., Via Pier Carlo Boggio 41, 12100 Cuneo (CN), Italy. Tax code and VAT number 04175400045. Requests concerning the protection of personal data and the exercise of rights: assistenza@hoomie.it. Institutional communications: info@hoomie.it. Institutional website: https://www.hoomie.it. Legal documentation: https://privacy.hoomie.it.