Guardian Family per iPhone e iPad
Sezione iOS e iPadOS aggiornata il 6 ottobre 2026.
Questa sezione riguarda la versione iOS e iPadOS di Guardian Family. Le sezioni successive descrivono il funzionamento della versione Android. Il Titolare del trattamento per entrambe le versioni è M.F. GROUP S.R.L., indicato nella sezione 1.
Su iPhone e iPad, i controlli parentali usano le autorizzazioni Apple e gli strumenti Family Controls e Tempo di utilizzo. La configurazione sul telefono del figlio richiede l’approvazione del genitore e il gruppo familiare Apple previsto. Il filtro dei siti viene installato sul telefono del figlio autorizzato. Questi strumenti non leggono chat o messaggi.
- Account e famiglia: nome, email e credenziali del genitore; nomi dei profili, eventuale anno di nascita inserito dal genitore, identificativi utente e dispositivo, dati di associazione e impostazioni delle regole familiari.
- Posizione: posizione precisa del telefono del figlio, anche in background quando autorizzata, e luoghi sicuri, per la mappa e gli avvisi di ingresso e uscita visibili al genitore.
- Contatti: nome e numeri dei contatti accessibili secondo il permesso concesso tramite Apple. Se il permesso è limitato, sono accessibili solo i contatti selezionati; se è completo, possono essere accessibili tutti i contatti autorizzati. I dati vengono inviati al servizio solo dopo l’attivazione della condivisione e il comando di invio sul telefono del figlio. Disattivare la condivisione impedisce nuovi invii, ma non cancella automaticamente i dati già condivisi.
- Uso e supervisione: regole, richieste di tempo extra e dati necessari al funzionamento dei controlli. Il report “Siti visitati” è elaborato sul dispositivo con gli strumenti Apple: la cronologia mostrata da quel report non viene caricata sul server.
- Abbonamento e accesso familiare: dati della transazione firmata, prodotto, stato, scadenza e associazione con l’account Guardian del genitore che acquista, per verificare e ripristinare Guardian Family e riconoscere l’abbonamento agli altri genitori della stessa famiglia. Il servizio verifica gli acquisti tramite il negozio usato dal genitore, Apple App Store o Google Play. Il telefono del figlio non effettua acquisti. Il pagamento è gestito dal negozio; Guardian Family non riceve i dati della carta.
- Notifiche al genitore: identificativo dell’installazione e token delle notifiche, per recapitare gli avvisi tramite il servizio Apple Push Notification service (APNs). Apple fornisce anche i servizi di acquisto e le autorizzazioni del dispositivo.
Conservazione e cancellazione dei dati iOS: le informazioni dell’account e i dati sincronizzati della famiglia vengono conservati per fornire il servizio durante la vita dell’account che gestisce la famiglia. La cancellazione dell’account del proprietario elimina le famiglie possedute e i dati associati. La cancellazione dell’account di un genitore invitato rimuove quell’account e la sua partecipazione, senza eliminare la famiglia degli altri membri.
I dati sincronizzati con Guardian Family vengono trasmessi via HTTPS e usati per le funzionalità richieste e la sicurezza del servizio. Nessun dato dell’app viene usato per pubblicità o monitoraggio pubblicitario. Per richieste sui dati personali e per i diritti descritti in questa informativa: privacy@guardianfamily.it. Nell’app iOS la cancellazione si trova in Profilo > “Elimina account e dati”; annullare l’abbonamento Apple richiede separatamente la gestione dell’abbonamento nelle impostazioni dell’Apple Account.
Guardian Family for iPhone and iPad — English summary
iOS account and synchronised family information is retained to provide the service during the lifetime of the account managing the family. Deleting the owner's account removes its owned families and associated data. Deleting an invited parent's account removes that account and membership, without deleting the other members' family.
This section covers the iOS and iPadOS version. The following sections describe Android. M.F. GROUP S.R.L. is the controller for both versions, as identified in section 1. iOS uses Apple's parental authorisation and Screen Time frameworks. Data includes parent account and family profile information, user and device identifiers, family settings, precise child-device location when authorised, authorised contact names and phone numbers, supervision events and signed Apple subscription transaction data. Subscription status and the purchasing parent's Guardian account are used to grant access to other parents of the same Guardian family, including across iPhone and Android. Apple App Store and Google Play verify purchases from their respective stores; a child's phone does not purchase a subscription. Installation identifiers and push tokens deliver parent alerts through Apple Push Notification service (APNs). Contact access may be limited to selected contacts or full, depending on the Apple permission granted. Contact data is sent only after sharing is enabled and an explicit send action; disabling sharing stops new uploads but does not automatically erase previously shared data. The on-device “Siti visitati” report does not upload the browsing history it displays. Synced data is sent via HTTPS for app functionality and security, without advertising or tracking. Apple handles iOS payments; Guardian Family does not receive card details. Account deletion is available in Profilo > “Elimina account e dati”; Apple subscription cancellation is separate. For privacy rights, contact privacy@guardianfamily.it.
1. Titolare del trattamento
Il Titolare del trattamento per Guardian Family è M.F. GROUP S.R.L., con sede in Via Matteotti 41, 08029 Siniscola (NU), Italia, P.IVA IT01601330911. Per qualsiasi richiesta relativa alla privacy è possibile scrivere a privacy@guardianfamily.it.
2. Cosa fa l’app
Guardian Family è un’app di controllo parentale: un genitore supervisiona il dispositivo Android di un figlio minore e può impostare limiti giornalieri o fasce orarie per singole app. Il monitoraggio è sempre trasparente: sul dispositivo del minore sono sempre visibili la notifica permanente del servizio, l’icona dell’app e una schermata di riepilogo. L’associazione avviene solo con un codice generato dal genitore e chi configura il dispositivo accetta un’informativa esplicita prima dell’attivazione.
3. Dati trattati
| Dato | Finalità | Base giuridica | Conservazione |
|---|---|---|---|
| Posizione precisa del dispositivo del figlio, anche in background, e geofence (aree sicure casa/scuola). | Mappa per il genitore e avvisi di entrata/uscita dalle aree sicure. | Consenso del genitore e protezione del minore. | 90 giorni (configurabile per famiglia), poi cancellazione automatica; in ogni caso fino all’eliminazione dell’account. |
| Statistiche di utilizzo: solo nome dell’app e durata d’uso, mai i contenuti. | Riepilogo dell’attività del dispositivo per il genitore. | Consenso. | 90 giorni, poi cancellazione automatica. |
| Elenco delle applicazioni installate (nome e versione). | Inventario delle app del dispositivo per il genitore. | Consenso. | Fino alla rimozione del dispositivo o dell’account. |
| Stato del dispositivo (batteria, ricarica, online/offline, versione app). | Verifica del funzionamento del servizio. | Esecuzione del servizio richiesto. | Fino alla rimozione del dispositivo o dell’account. |
| Identificativo di installazione e nome del dispositivo. | Associazione genitore-figlio tramite codice di pairing e sincronizzazione. | Esecuzione del servizio richiesto. | Fino all’eliminazione dell’account. |
| Firebase Installation ID (FID) tecnico associato all’installazione. | Segnalare al dispositivo che un comando autorizzato è disponibile sul server Guardian. Il messaggio push non contiene posizione, attività, nome del minore o contenuti familiari. | Esecuzione del servizio richiesto e sicurezza. | Fino alla rotazione del token, alla rimozione del dispositivo o all’eliminazione dell’account. |
| Email e credenziali dell’account del genitore (password conservata solo come hash). | Gestione dell’account e sicurezza. | Esecuzione del contratto. | Fino all’eliminazione dell’account. |
| PIN dell’area genitore (conservato esclusivamente come hash, mai in chiaro). | Impedire al minore di modificare o arrestare i controlli dall’app sul dispositivo supervisionato. | Esecuzione del servizio richiesto e sicurezza. | Fino alla modifica del PIN o all’eliminazione dell’account. |
| Nomi dei domini richiesti dal dispositivo (per esempio example.com), esito consentito/bloccato e data/ora, solo quando il genitore attiva la Protezione Web. Non sono raccolti percorso della pagina, parametri, ricerche, contenuti, password o dati dei moduli. | Applicare le liste di siti consentiti/bloccati e mostrare al genitore la cronologia dei domini. | Consenso esplicito del genitore e protezione del minore. | Secondo il periodo configurato per la famiglia, poi cancellazione automatica. |
| Nome e numero dei soli contatti selezionati o inseriti dal genitore, fino a 100 per profilo. | Gestire un elenco parentale di contatti autorizzati. La rubrica completa del figlio non viene copiata. | Richiesta e consenso del genitore. | Fino alla rimozione del contatto, del profilo o dell’account. |
| Stato, prodotto, scadenza e identificatore irreversibile (hash) del token dell’abbonamento Guardian Family (Google Play). I dati della carta e del pagamento restano gestiti da Google Play e non sono ricevuti da Guardian Family. Guardian Family VIP (prodotto separato, APK) usa Stripe: stato abbonamento e scadenze VIP sono gestiti sul sistema VIP, senza condividere account o fatturazione con la versione Play. | Attivare, ripristinare o disattivare le funzioni Pro acquistate. | Esecuzione del contratto. | La verifica sul server è conservata fino all’eliminazione dell’account; la copia locale scade entro 72 ore senza una nuova verifica. |
4. Cosa l’app non fa
- Non legge messaggi, chat o contenuti delle notifiche di altre applicazioni.
- Non registra audio, non cattura lo schermo e non usa la fotocamera.
- Non legge SMS, registro chiamate, password, codici OTP o dati bancari.
- Non nasconde la propria icona e non opera in modalità occulta.
- L’app Android non mostra pubblicità, non integra analytics o SDK pubblicitari e non vende dati. Google Play Billing è usato esclusivamente per gli acquisti della Guardian Family su Google Play. Guardian Family VIP (prodotto separato) usa Stripe e installazione APK, non Google Play Billing.
5. Permessi e servizi speciali
- Posizione (ACCESS_FINE/COARSE_LOCATION): mostra la posizione del dispositivo al genitore.
- Posizione in background (ACCESS_BACKGROUND_LOCATION): continuità del monitoraggio e geofence. È richiesta in un passaggio separato, preceduto da un’informativa dedicata, solo dopo la posizione in primo piano e con “Consenti sempre”.
- Statistiche di utilizzo (PACKAGE_USAGE_STATS): raccolgono solo il nome dell’app e la durata d’uso.
- Accessibilità (BIND_ACCESSIBILITY_SERVICE, facoltativa): rileva esclusivamente quale app passa in primo piano e torna alla Home quando deve applicare un limite, un blocco o una fascia oraria impostata dal genitore, anche per tutte le app non essenziali. Non legge il contenuto delle finestre, schermate, messaggi o testo digitato. L’attivazione è preceduta da un’informativa dedicata e può essere revocata dalle impostazioni Android; l’eventuale disattivazione viene mostrata al genitore nello stato della protezione.
- VPN locale (BIND_VPN_SERVICE, facoltativa): filtra esclusivamente le richieste DNS a livello di dominio e crea la cronologia dei domini quando abilitata. Non decifra HTTPS e non legge pagine, percorsi URL, parametri, ricerche, password o moduli. Le richieste DNS sono inviate esclusivamente tramite DNS-over-HTTPS (HTTPS/TLS) a Cloudflare DNS (cloudflare-dns.com); con il filtro contenuti attivo viene usato Cloudflare Families (family.cloudflare-dns.com). Non viene usato un ripiego DNS in chiaro. I domini, la data/ora e l'esito consentito/bloccato sono sincronizzati via HTTPS con il server Guardian e visibili al genitore. Prima dell'attivazione viene mostrata un'informativa dedicata con consenso esplicito e possibilità di rifiutare; la VPN può essere disattivata dall'area genitore protetta da PIN.
- Notifiche (POST_NOTIFICATIONS): notifica permanente di trasparenza del servizio e avvisi operativi. Firebase Cloud Messaging è usato solo per segnalare la disponibilità di un evento o comando; i dati effettivi vengono recuperati dal server Guardian autenticato.
- Esenzione dal risparmio energetico e riavvio al boot: mantengono attivo e visibile il servizio di monitoraggio.
6. Dove sono i dati e sicurezza
I dati familiari sono conservati sul dispositivo e sincronizzati solo via HTTPS verso https://guardianfamily.it (server nell’Unione europea), con cifratura in transito. Google Firebase Cloud Messaging tratta il Firebase Installation ID tecnico del dispositivo e segnali operativi privi di posizione o contenuti familiari, esclusivamente per consegnare notifiche push. I token di accesso Guardian sono conservati cifrati nel Keystore di Android e i backup automatici dell’app sono disabilitati. I dati sono cancellati automaticamente dopo il periodo di conservazione della famiglia e, in qualsiasi momento, con la funzione “Elimina account” presente nell’app o tramite la pagina pubblica di cancellazione.
7. Dati dei minori
I dati dei minori sono trattati solo su iniziativa e con il consenso di un genitore, per la protezione del minore; il minore è informato della presenza del monitoraggio tramite la notifica permanente e l’informativa mostrata durante la configurazione. Il genitore può esportare i dati e può eliminare l’account e tutti i dati in qualsiasi momento direttamente dall’app (funzione “Elimina account”) o scrivendo a privacy@guardianfamily.it.
8. Diritti degli interessati
Gli interessati possono esercitare i diritti di accesso, rettifica, cancellazione, limitazione, opposizione e portabilità, nonché revocare il consenso in qualsiasi momento. Le richieste possono essere effettuate dall’app, dalla pagina pubblica di cancellazione o via email a privacy@guardianfamily.it. È inoltre possibile presentare reclamo al Garante per la protezione dei dati personali.
9. Analytics del sito web
Sulle pagine pubbliche di guardianfamily.it e vip.guardianfamily.it Google Analytics 4 viene attivato solo dopo il consenso. Il servizio può trattare pagina visitata, provenienza, tipo di browser e dispositivo, interazioni con la pagina e indirizzo IP elaborato da Google. Non vengono inviati a Google dati dell’app, contenuti familiari o informazioni sui minori. Il fornitore è Google Ireland Limited; la base giuridica è il consenso, revocabile in ogni momento tramite il pulsante “Cookie”. I dati evento sono conservati per un massimo di 14 mesi.
10. Modifiche all’informativa
Le modifiche a questa informativa saranno pubblicate in questa pagina e, se rilevanti, notificate nell’app.
English version
1. Data controller
The data controller for Guardian Family is M.F. GROUP S.R.L., registered at Via Matteotti 41, 08029 Siniscola (NU), Italy, VAT number IT01601330911. For any privacy request, contact privacy@guardianfamily.it.
2. What the app does
Guardian Family is a parental control app: a parent supervises a minor child’s Android device and can set daily limits or schedules for individual apps. Monitoring is always transparent: the child’s device always shows the permanent service notification, the app icon and a status screen. Pairing happens only through a code generated by the parent, and whoever configures the device accepts an explicit disclosure before activation.
3. Data processed
| Data | Purpose | Legal basis | Retention |
|---|---|---|---|
| Precise location of the child’s device, including in the background, and geofences (safe home/school areas). | Parent map and entry/exit alerts for safe areas. | Parental consent and protection of the child. | 90 days (configurable per family), then automatic deletion; in any case until account deletion. |
| Usage statistics: only the app name and usage duration, never content. | Device activity summary for the parent. | Consent. | 90 days, then automatic deletion. |
| List of installed applications (name and version). | App inventory of the device for the parent. | Consent. | Until the device or the account is removed. |
| Device status (battery, charging, online/offline, app version). | Verifying that the service is working. | Performance of the requested service. | Until the device or the account is removed. |
| Installation identifier and device name. | Parent-child linking through the pairing code and synchronisation. | Performance of the requested service. | Until the account is deleted. |
| Technical Firebase Installation ID (FID) associated with the installation. | Telling the device that an authorised command is available on the Guardian server. The push message contains no location, activity, child's name or family content. | Performance of the requested service and security. | Until token rotation, device removal or account deletion. |
| Parent account email and credentials (password stored only as a hash). | Account management and security. | Performance of the contract. | Until the account is deleted. |
| Parent-area PIN (stored only as a hash, never in plain text). | Preventing the child from changing or stopping controls inside the app on the supervised device. | Performance of the requested service and security. | Until the PIN is changed or the account is deleted. |
| Domain names requested by the device (for example example.com), allowed/blocked result and date/time, only when the parent enables Web Protection. Page paths, parameters, searches, content, passwords and form data are not collected. | Applying allowed/blocked site lists and displaying domain history to the parent. | Explicit parental consent and protection of the child. | According to the family's configured retention period, then automatic deletion. |
| Name and phone number of contacts selected or entered by the parent, up to 100 per profile. | Managing a parental list of authorised contacts. The child's entire address book is not copied. | Parent's request and consent. | Until the contact, profile or account is removed. |
| Guardian Family (Google Play) subscription status, product, expiry and an irreversible identifier (hash) of the purchase token. Card and payment details remain with Google Play and are not received by Guardian Family. Guardian Family VIP (separate product, APK) uses Stripe: VIP subscription status and expiry are handled on the VIP system and do not share accounts or billing with the Play version. | Activating, restoring or disabling purchased Pro features. | Performance of the contract. | The server verification is retained until account deletion; the local copy expires within 72 hours without a new verification. |
4. What the app does not do
- It does not read messages, chats or the content of notifications from other apps.
- It does not record audio, capture the screen or use the camera.
- It does not read SMS, call logs, passwords, OTP codes or banking data.
- It does not hide its own icon and never operates in stealth mode.
- The Android app does not display advertising, integrate analytics or advertising SDKs, and does not sell data. Google Play Billing is used only for Guardian Family purchases on Google Play. Guardian Family VIP (separate product) uses Stripe and APK installation, not Google Play Billing.
5. Special permissions and services
- Location (ACCESS_FINE/COARSE_LOCATION): shows the device position to the parent.
- Background location (ACCESS_BACKGROUND_LOCATION): monitoring continuity and geofences. Requested in a separate step, preceded by a dedicated disclosure, only after foreground location and with “Allow all the time”.
- Usage statistics (PACKAGE_USAGE_STATS): collect only the app name and usage duration.
- Accessibility (BIND_ACCESSIBILITY_SERVICE, optional): detects only which app moves to the foreground and returns to the Home screen when applying a parent-defined limit, block or schedule, including schedules for all non-essential apps. It does not read window content, screens, messages or typed text. Activation is preceded by a dedicated disclosure and can be revoked in Android settings; if disabled, the protection status shown to the parent reports it.
- Notifications (POST_NOTIFICATIONS): permanent transparency notification and operational alerts. Firebase Cloud Messaging is used only to signal that an event or command is available; the actual data is retrieved from the authenticated Guardian server.
- Battery-optimization exemption and boot restart: keep the visible monitoring service running.
- Local VPN (BIND_VPN_SERVICE, optional): filters DNS requests at domain level when Web Protection is enabled. It does not decrypt HTTPS or read pages, URL paths, queries, passwords or form data. DNS requests are sent exclusively over DNS-over-HTTPS (HTTPS/TLS) to Cloudflare DNS (cloudflare-dns.com), or Cloudflare Families (family.cloudflare-dns.com) with content filtering enabled, with no unencrypted DNS fallback. Domain names, date/time and allowed/blocked decisions are synchronised over HTTPS to the Guardian server and visible to the parent, for parental protection and domain history, under the family retention period. A dedicated prominent disclosure and explicit consent precede activation, with an option to refuse. The parent can stop the VPN in the PIN-protected parent area.
6. Data location and security
Family data is stored on the device and synchronised only via HTTPS to https://guardianfamily.it (servers in the European Union), with encryption in transit. Google Firebase Cloud Messaging processes the technical Firebase Installation ID and operational signals containing no location or family content, solely to deliver push notifications. Guardian access tokens are stored encrypted in the Android Keystore and automatic app backups are disabled. Data is automatically deleted after the family retention period and, at any time, through the in-app “Delete account” feature or the public deletion resource.
7. Children’s data
Children’s data is processed only at a parent’s initiative and with parental consent, for the child’s protection; the child is informed about the monitoring through the permanent notification and the disclosure shown during setup. The parent can export the data and can delete the account and all data at any time directly from the app (“Delete account” feature) or by contacting privacy@guardianfamily.it.
8. Data subject rights
Data subjects may exercise their rights of access, rectification, erasure, restriction, objection and portability, and may withdraw consent at any time. Requests can be made from the app, through the public deletion resource, or by email to privacy@guardianfamily.it. A complaint may also be lodged with the Italian Data Protection Authority.
9. Website analytics
Google Analytics 4 is enabled on the public pages of guardianfamily.it and vip.guardianfamily.it only after consent. It may process the page visited, referral source, browser and device type, page interactions and an IP address processed by Google. No app data, family content or information about children is sent to Google. The provider is Google Ireland Limited; the legal basis is consent, which can be withdrawn at any time through the “Cookie” button. Event data is retained for no longer than 14 months.
10. Changes to this notice
Changes to this privacy notice will be published on this page and, where relevant, notified in the app.