Cookie Policy
Versione 2026-06-26 - Aggiornata al 26 giugno 2026
Questa pagina descrive le tecnologie lato browser visibili nel codice del progetto alla data attuale, comprese preferenze locali, verifiche anti-bot Turnstile, notifiche dispositivo, analytics opzionali PostHog, componenti collegati alla mappa interattiva e tecnologie tecniche necessarie al login con Google.
1. Cookie tecnici di sessione
L'app usa autenticazione Supabase SSR con gestione cookie in middleware/server per mantenere la sessione e proteggere route riservate. Questi cookie sono necessari al funzionamento del servizio autenticato. Quando l'utente sceglie di accedere con Google, al flusso possono affiancarsi anche cookie o storage tecnici del provider Google strettamente necessari a mostrare il pulsante, gestire il prompt di accesso, prevenire abusi e completare l'autenticazione federata.
2. Cookie e storage funzionali
Oltre ai cookie di sessione, il progetto usa un cookie funzionale per timezone (`mangiario_timezone`) e `localStorage` per preferenze operative del browser, tra cui notifiche dispositivo (`mangiario-device-notifications-enabled`), token notifiche native Android memorizzato localmente (`mangiario-native-push-token`), timezone preferita (`mangiario.preferred_timezone`) e stato locale di alcuni flussi ranking. Questi dati servono a personalizzare il comportamento dell'interfaccia e non abilitano marketing o profilazione pubblicitaria.
3. Verifica anti-bot Turnstile
Alcuni form, come registrazione e recupero password, usano Cloudflare Turnstile come verifica anti-bot in sostituzione di hCaptcha. Il widget carica lo script tecnico da `https://challenges.cloudflare.com/turnstile/v0/api.js` e genera un token temporaneo da inviare al backend per completare l'azione. Cloudflare puo usare cookie, storage o segnali tecnici del browser necessari alla verifica e alla prevenzione degli abusi; Mangiario non usa Turnstile per finalita pubblicitarie proprie.
4. Notifiche dispositivo e service worker
Quando l'utente attiva le notifiche su browser compatibili, la webapp puo registrare il service worker tecnico (`/sw.js`) e creare una subscription Web Push legata al dispositivo. Nell'app Android, invece, il flusso usa il plugin Capacitor Push Notifications e un token Firebase Cloud Messaging. La preferenza locale e il token nativo servono a sincronizzare lo stato del dispositivo e a disattivare correttamente le notifiche quando l'utente revoca il permesso.
5. Login Google e componenti esterni di autenticazione
La webapp carica componenti Google Identity Services per offrire login e registrazione con account Google. Questi componenti possono leggere o impostare identificatori tecnici, cookie o elementi di storage gestiti da Google secondo le policy del provider. Mangiario non usa questi componenti per finalita pubblicitarie proprie, ma solo per consentire l'autenticazione tramite provider esterno scelta dall'utente.
6. Mappa interattiva e contenuti esterni
La mappa interattiva recupera tile tramite endpoint applicativo (`/api/map-tiles/...`) che a sua volta contatta OpenStreetMap lato server. Il backend puo inoltre usare Google Maps per risolvere le coordinate dei locali a partire da indirizzo e nome. Alcune aree del prodotto possono inoltre aprire link o preview Google Maps. Questi componenti non risultano usati come strumenti marketing, ma l'interazione con servizi esterni puo comportare richieste tecniche verso i rispettivi provider.
7. Cookie e storage analytics PostHog
La webapp integra PostHog per analytics di prodotto. Il provider viene inizializzato con opt-in esplicito, quindi il tracciamento opzionale resta disattivato finche l'utente non accetta dal banner o dalle preferenze cookie.
Se l'utente accetta, PostHog puo usare chiavi browser come ph_{token}_posthog (cookie/storage del progetto, usato per sessione tecnica e stato analytics) e __ph_opt_in_out_{token}(memoria della scelta di consenso). Il nome effettivo include il token del progetto. Lo scopo e ricordare preferenze, distinguere una sessione analytics e inviare eventi come pageview, click e navigazione. La durata dipende dalle impostazioni dell'SDK e del browser: la scelta di consenso resta finche non viene revocata o lo storage non viene cancellato; gli altri identificatori analytics possono persistere oltre la sessione browser secondo la configurazione di PostHog.
8. Gestione preferenze
La webapp espone un banner dedicato alle analytics opzionali PostHog. Rifiutare non blocca il funzionamento del servizio autenticato; restano attivi solo i cookie tecnici necessari. Dopo una scelta iniziale puoi riaprire in ogni momento il centro preferenze dal pulsante "Preferenze cookie" presente nell'app.
Se desideri limitare cookie o storage locale dal browser, ricorda che bloccare cookie tecnici di sessione o il cookie timezone puo compromettere login, route protette o corretta resa di data/ora. Il blocco del service worker, delle API Push o dello storage locale puo impedire la ricezione o la disattivazione puntuale delle notifiche su quel dispositivo. Il blocco dello script Turnstile o dei componenti tecnici Cloudflare puo impedire registrazione, recupero password o altri form protetti. Anche il blocco dei componenti tecnici Google puo impedire il login federato, pur lasciando disponibile l'accesso con email e password se configurato per l'utente. Eventuali ulteriori strumenti non necessari dovranno restare disattivati di default fino a consenso esplicito, granulare e revocabile.
