Privacy Policy — Umrapp
Last updated: 22 September 2026
1. Data controller
The controller of personal data is Tarik El Idrissi (a natural person).
- PEC (Italian certified email): elidrissi@postecertifica.it
- Email: tivovo@hotmail.com
- Phone: +39 349 0800994
For any request concerning your data, you may write to the addresses above.
2. Introduction and scope
This privacy policy describes how the personal data of users of the Umrapp application (a mobile app for pilgrims and guides) and of the related web dashboard used by travel agencies is processed.
Umrapp is a tool provided to client travel agencies, which use it to organise the Umrah journeys of their pilgrims. Pilgrims' data is entered into the system by the agency and/or by the group guide.
3. What data we collect
Depending on how you use Umrapp, we process the following categories of data:
Identification and contact data
- First and last name, sex, phone number of the pilgrim or guide
- Access code generated by the system
Travel and logistics data
- Group and departure the user belongs to, programme, hotels, flights
- Room assignments (accommodation)
Documents
- Visa and flight ticket, uploaded by the agency (PDF files)
Location data (GPS)
- The geographic location of the device, when the "group map" feature is active, so that the guide and the members of the group can find each other. Location may also be collected when the app is in the background, if the user grants the relevant permission.
Communication content
- Text messages and voice messages exchanged in the group chat
- Emergency alerts (SOS)
- Audio transmitted through the live radio feature
Technical and usage data
- Device identifier (for the "one device per account" rule)
- Push notification tokens
- The minimum technical data necessary for operation and security
Geographic location is also sent to the external service Aladhan API (as coordinates) in order to calculate prayer times and the direction of the Qibla.
The app does not use analytics or crash reporting tools, and does not collect data for advertising or profiling purposes.
Contact requests from our website
When you fill in the contact form on umrapp.net, we collect the agency name, country, your name, your email address, your WhatsApp number, the approximate number of pilgrims you travel with each year, and anything you write in the message field.
We use this information only to reply to your request. We do not share it with anyone else and we do not use it for any other purpose.
Requests are stored on Supabase, our database provider, and the notification email is delivered through Resend. We keep them for two years, after which they are deleted.
You can ask us at any time to see, correct or delete the information you sent us.
4. Why we process data (purposes and legal bases)
- Providing the service (travel organisation, logistics, documents, group communication): performance of the contract / of the service requested.
- Group safety (group map, SOS): performance of the service and/or legitimate interest in the safety of the participants; where required, consent for the use of location data.
- Push notifications: to inform the user about group and travel communications.
- Security and abuse prevention (e.g. one device per account): legitimate interest.
- Legal obligations: where provided for by applicable law.
5. Providers and third parties
To operate Umrapp we rely on technology providers:
- Supabase — database, authentication, document storage and backend for the app's functions.
- Agora — real-time audio transmission for the live radio feature.
- Expo (Expo Push Notifications) — delivery of push notifications.
- Google Firebase Cloud Messaging (FCM) — technical transport system for delivering push notifications on Android.
- Google Maps — display of the group map with the positions of the guide and the pilgrims.
- Aladhan API — calculation of prayer times and of the direction of the Qibla from geographic coordinates.
- Vercel — hosting of the web dashboard for agencies.
- Resend — delivery of the notification email for contact requests sent from the website, which contains the data entered in the form. Data is processed on servers in the European Union.
- Cloudflare Web Analytics — the website umrapp.net uses Cloudflare Web Analytics, which counts visits to the website's public pages without using cookies and without collecting personal data. It is not used in the app or in the agency dashboard.
- Google Play and Apple — distribution of the app through their respective stores.
These providers process data only in accordance with our instructions and/or with their own privacy notices, with appropriate safeguards. We do not sell personal data to third parties.
6. Where data is processed and transfers outside the EU
Data managed through our main database (Supabase) is processed on servers located in the European Union / European Economic Area (Central Europe region).
Some third-party services (for example Google/Firebase for notifications, Google Maps and Aladhan API) may also involve the processing of some data outside the European Economic Area. In addition, since Umrapp is used during the journey in Saudi Arabia, some data (e.g. location) is processed while the user is in that country.
When data is transferred outside the European Economic Area, we make sure that appropriate safeguards are in place under the GDPR (e.g. standard contractual clauses adopted by the respective providers).
7. How long we keep data
- Data relating to a journey is kept for the duration of the journey and deleted within 6 months of its conclusion.
- Documents (visa/ticket) are kept only for a short period after the journey (approximately up to 3 months) and are then deleted.
- Messages, geographic locations and data from the real-time features (chat, radio, map, SOS) are deleted shortly after the conclusion of the journey.
At the end of these periods, data is deleted or anonymised.
8. Your rights
At any time you may exercise the rights provided by the GDPR:
- access to your data;
- rectification of inaccurate data;
- erasure ("right to be forgotten");
- restriction of processing;
- objection to processing;
- data portability;
- withdrawal of consent, where processing is based on consent.
To exercise them, write to tivovo@hotmail.com. If your data was entered by your travel agency, you may also need to address your request to the agency itself.
You also have the right to lodge a complaint with the competent supervisory authority (in Italy, the Garante per la protezione dei dati personali, the Italian data protection authority).
9. Security
We adopt appropriate technical and organisational measures to protect data against unauthorised access, loss or disclosure, including access protected by authentication, database-level security rules and the separation of data between different agencies.
10. Minors' data
The app is not directed at minors: they are not expected to register for it or to use it on their own.
A pilgrimage group may nevertheless include minors. In that case, their data is entered into the system by the travel agency and/or by the group guide, under the responsibility of the agency itself and of the parents or of those holding parental responsibility, who are required to give the necessary consent to the processing of the minor's data.
We process minors' data with the same care and the same security measures provided for all other data, and we use it exclusively for the purposes of travel organisation and group safety.
11. App permissions (location, notifications)
The app requests certain permissions on the device, always subject to the user's prior authorisation:
- Location (including in the background, if granted): used exclusively for the "group map" feature, which allows the members of the group and the guide to find each other during the journey. Location is not used for advertising, nor transferred to third parties for commercial purposes.
- Notifications: for alerts relating to the journey and to group communications.
You can revoke these permissions at any time from your device settings.
12. Changes to this privacy policy
We may update this privacy policy over time. The updated version will be published at this address, indicating the date on which it was last updated.
13. Contact
For any question about this privacy policy or about the processing of your data:
- Email: tivovo@hotmail.com
- PEC: elidrissi@postecertifica.it
- Phone: +39 349 0800994
- Data controller: Tarik El Idrissi
Language of reference: This privacy policy is published in English and in Italian. In case of any discrepancy between the two versions, the English version prevails.
Informativa sulla Privacy — Umrapp
Ultimo aggiornamento: 22 settembre 2026
1. Titolare del trattamento
Il titolare del trattamento dei dati personali è Tarik El Idrissi (persona fisica).
- PEC: elidrissi@postecertifica.it
- Email: tivovo@hotmail.com
- Telefono: +39 349 0800994
Per qualsiasi richiesta relativa ai tuoi dati puoi scrivere agli indirizzi sopra indicati.
2. Premessa e ambito di applicazione
Questa informativa descrive come vengono trattati i dati personali degli utenti dell'applicazione Umrapp (app mobile per pellegrini e guide) e della relativa dashboard web utilizzata dalle agenzie di viaggio.
Umrapp è uno strumento fornito alle agenzie di viaggio clienti, che lo utilizzano per organizzare i viaggi di Umrah dei propri pellegrini. I dati dei pellegrini vengono inseriti nel sistema dall'agenzia e/o dalla guida del gruppo.
3. Quali dati raccogliamo
A seconda di come usi Umrapp, trattiamo le seguenti categorie di dati:
Dati identificativi e di contatto
- Nome e cognome, sesso, numero di telefono del pellegrino/della guida
- Codice di accesso generato dal sistema
Dati di viaggio e logistica
- Gruppo e partenza di appartenenza, programma, hotel, voli
- Assegnazione delle camere (sistemazione)
Documenti
- Visto e biglietto aereo, caricati dall'agenzia (file in formato PDF)
Dati di posizione (GPS)
- La posizione geografica del dispositivo, quando la funzione "mappa di gruppo" è attiva, per consentire alla guida e ai membri del gruppo di ritrovarsi. La posizione può essere raccolta anche quando l'app è in background, se l'utente concede il relativo permesso.
Contenuti di comunicazione
- Messaggi di testo e messaggi vocali scambiati nella chat di gruppo
- Segnalazioni di emergenza (SOS)
- Audio trasmesso tramite la funzione radio in diretta
Dati tecnici e di utilizzo
- Identificativo del dispositivo (per la regola "un solo dispositivo per account")
- Token per le notifiche push
- Dati tecnici minimi necessari al funzionamento e alla sicurezza
La posizione geografica viene inoltre inviata al servizio esterno Aladhan API (in forma di coordinate) per calcolare gli orari di preghiera e la direzione della Qibla.
L'app non utilizza strumenti di analytics o di reportistica sui crash, e non raccoglie dati a fini pubblicitari o di profilazione.
Richieste di contatto dal sito
Quando compili il modulo di contatto su umrapp.net raccogliamo il nome dell'agenzia, il paese, il tuo nome, il tuo indirizzo email, il tuo numero WhatsApp, il numero indicativo di pellegrini che accompagni ogni anno e quanto scrivi nel campo del messaggio.
Usiamo queste informazioni solo per rispondere alla tua richiesta. Non le comunichiamo a nessun altro e non le usiamo per altri scopi.
Le richieste sono conservate su Supabase, il nostro fornitore di banca dati, e l'email di notifica viene recapitata tramite Resend. Le teniamo per due anni, dopodiché vengono cancellate.
Puoi chiederci in qualsiasi momento di vedere, correggere o cancellare le informazioni che ci hai inviato.
4. Perché trattiamo i dati (finalità e basi giuridiche)
- Fornire il servizio (organizzazione del viaggio, logistica, documenti, comunicazione di gruppo): esecuzione del contratto/servizio richiesto.
- Sicurezza del gruppo (mappa di gruppo, SOS): esecuzione del servizio e/o legittimo interesse alla sicurezza dei partecipanti; ove richiesto, consenso per l'uso della posizione.
- Notifiche push: per informare l'utente su comunicazioni del gruppo e del viaggio.
- Sicurezza e prevenzione abusi (es. un solo dispositivo per account): legittimo interesse.
- Adempimenti di legge: quando previsto dalla normativa applicabile.
5. Fornitori e soggetti terzi
Per far funzionare Umrapp ci avvaliamo di fornitori tecnologici:
- Supabase — database, autenticazione, archiviazione dei documenti e backend delle funzioni dell'app.
- Agora — trasmissione audio in tempo reale della funzione radio in diretta.
- Expo (Expo Push Notifications) — invio delle notifiche push.
- Google Firebase Cloud Messaging (FCM) — sistema di trasporto tecnico per la consegna delle notifiche push su Android.
- Google Maps — visualizzazione della mappa di gruppo con le posizioni di guida e pellegrini.
- Aladhan API — calcolo degli orari di preghiera e della direzione della Qibla a partire dalle coordinate geografiche.
- Vercel — hosting della dashboard web per le agenzie.
- Resend — recapito dell'email di notifica delle richieste di contatto inviate dal sito, che contiene i dati indicati nel modulo. I dati sono trattati su server nell'Unione Europea.
- Cloudflare Web Analytics — il sito umrapp.net usa Cloudflare Web Analytics, che conta le visite alle pagine pubbliche del sito senza usare cookie e senza raccogliere dati personali. Non è usato nell'app né nella dashboard delle agenzie.
- Google Play e Apple — distribuzione dell'app tramite i rispettivi store.
Questi fornitori trattano i dati solo secondo le nostre istruzioni e/o secondo le proprie informative, con adeguate garanzie. Non vendiamo i dati personali a terzi.
6. Dove sono trattati i dati e trasferimenti extra-UE
I dati gestiti tramite il nostro database principale (Supabase) sono trattati su server situati nell'Unione Europea / Spazio Economico Europeo (regione Europa centrale).
Alcuni servizi terzi (ad esempio Google/Firebase per le notifiche, Google Maps e Aladhan API) possono comportare il trattamento di alcuni dati anche al di fuori dello Spazio Economico Europeo. Inoltre, essendo Umrapp usato durante il viaggio in Arabia Saudita, alcuni dati (es. posizione) sono trattati mentre l'utente si trova in tale Paese.
Quando i dati sono trasferiti fuori dallo Spazio Economico Europeo, ci assicuriamo che siano previste garanzie adeguate ai sensi del GDPR (es. clausole contrattuali standard adottate dai rispettivi fornitori).
7. Per quanto tempo conserviamo i dati
- I dati relativi a un viaggio vengono conservati per la durata del viaggio e cancellati entro 6 mesi dalla sua conclusione.
- I documenti (visto/biglietto) vengono conservati solo per un breve periodo dopo il viaggio (indicativamente fino a 3 mesi) e poi eliminati.
- I messaggi, le posizioni geografiche e i dati delle funzioni in tempo reale (chat, radio, mappa, SOS) vengono eliminati poco dopo la conclusione del viaggio.
Al termine dei periodi previsti, i dati vengono cancellati o anonimizzati.
8. I tuoi diritti
In qualsiasi momento puoi esercitare i diritti previsti dal GDPR:
- accesso ai tuoi dati;
- rettifica dei dati inesatti;
- cancellazione ("diritto all'oblio");
- limitazione del trattamento;
- opposizione al trattamento;
- portabilità dei dati;
- revoca del consenso, ove il trattamento si basi sul consenso.
Per esercitarli, scrivi a tivovo@hotmail.com. Se i tuoi dati sono stati inseriti dalla tua agenzia di viaggio, potresti dover rivolgere la richiesta anche all'agenzia stessa.
Hai inoltre il diritto di proporre reclamo all'autorità di controllo competente (in Italia, il Garante per la protezione dei dati personali).
9. Sicurezza
Adottiamo misure tecniche e organizzative adeguate per proteggere i dati da accessi non autorizzati, perdita o divulgazione, tra cui l'accesso protetto tramite autenticazione, regole di sicurezza a livello di database e la separazione dei dati tra le diverse agenzie.
10. Dati dei minori
L'app non è rivolta direttamente ai minori: non è previsto che siano loro a registrarsi o a utilizzarla in autonomia.
Un gruppo di pellegrinaggio può tuttavia includere minori. In tal caso, i loro dati vengono inseriti nel sistema dall'agenzia di viaggio e/o dalla guida del gruppo, sotto la responsabilità dell'agenzia stessa e dei genitori o di chi esercita la responsabilità genitoriale, che sono tenuti a fornire il necessario consenso al trattamento dei dati del minore.
Trattiamo i dati dei minori con la stessa cura e le stesse misure di sicurezza previste per gli altri dati, e li utilizziamo esclusivamente per le finalità di organizzazione del viaggio e di sicurezza del gruppo.
11. Permessi dell'app (posizione, notifiche)
L'app richiede alcuni permessi sul dispositivo, sempre previa autorizzazione dell'utente:
- Posizione (anche in background, se concessa): utilizzata esclusivamente per la funzione "mappa di gruppo", che consente ai membri del gruppo e alla guida di ritrovarsi durante il viaggio. La posizione non viene usata per pubblicità né ceduta a terzi per finalità commerciali.
- Notifiche: per avvisi relativi al viaggio e alle comunicazioni del gruppo.
Puoi revocare questi permessi in qualsiasi momento dalle impostazioni del tuo dispositivo.
12. Modifiche a questa informativa
Potremo aggiornare questa informativa nel tempo. La versione aggiornata sarà pubblicata a questo indirizzo, con indicazione della data di ultimo aggiornamento.
13. Contatti
Per qualsiasi domanda su questa informativa o sul trattamento dei tuoi dati:
- Email: tivovo@hotmail.com
- PEC: elidrissi@postecertifica.it
- Telefono: +39 349 0800994
- Titolare: Tarik El Idrissi
Lingua di riferimento: La presente informativa è pubblicata in inglese e in italiano. In caso di discordanza tra le due versioni, prevale la versione inglese.