Privacy Policy
Last updated: 14 April 2026 — Version 1.1
1. Data Controller
Giuseppe Mosca
65015 Montesilvano (PE), Italy
privacy@lensupai.com
2. Data processed, purposes and retention
Details about processed data, their purposes, and retention periods are available upon request by writing to privacy@lensupai.com.
3. Face Data
LensUp AI does not retain face data. The selfie containing the user's face is transmitted in memory to the AI model (Google Vertex AI) and discarded immediately upon completion of processing. No facial image is ever written to disk, database, or any storage system.
The duration of processing is limited to the in-memory transit required to generate the headshot, typically a few seconds. Once processing is complete, all face data ceases to exist on LensUp AI systems.
LensUp AI does not use face data for any purpose other than generating the headshot requested by the user. Face data is not used for AI model training, profiling, facial recognition, or any other purpose.
4. Legal basis
- Selfie and biometric data: explicit consent — Art. 9.2.a GDPR
- Email and account management: performance of contract — Art. 6.1.b GDPR
- IP logs and security: legitimate interest — Art. 6.1.f GDPR (limited to 30 days, then anonymised)
5. Sub-processors: Google LLC — Vertex AI and Firebase Authentication
LensUp AI uses two Google LLC services as data processors (sub-processors) under Art. 28 GDPR, both covered by the Google Cloud Data Processing Addendum (DPA) signed in the GCP Console.
5a. Google Vertex AI (Gemini) — photo processing
- Purpose: generating headshots from the user's selfie
- Data: selfie (biometric) — in-memory transit, never written to disk, zero retention
- Data residency: Europe (region europe-west1 or europe-west4)
- Google does not use the data to train its own AI models (enterprise configuration)
- No transfers of personal data outside the EEA
5b. Google Firebase Authentication — user authentication
- Purpose: secure authentication, JWT session management, anonymous → named account linking
- Data: email address (only if provided at first purchase), Firebase UID (pseudonymised), access logs (IP + timestamp for security), password hash (never in plaintext)
- Email retention: stored while account is active — deleted with the account on user request (Profile → Delete account and data)
- Access log retention: ~30 days, security and fraud prevention purpose
- Data residency: Google EU datacentres (multi-region EU — GDPR compliant, no transfers outside EEA)
- Google does not use authentication data for advertising profiling
6. Your rights
Rights under Arts. 15–22 GDPR may be exercised at any time from the Profile section of the app or by writing to privacy@lensupai.com. The controller responds within 30 days (Art. 12.3 GDPR).
7. Security
- TLS 1.3 encryption on all communications
- Firebase App Check: only genuine app instances can communicate with our servers
- Rate limiting to prevent abuse
- No sensitive secrets stored in the client app
- API keys stored in Azure Key Vault
- Zero-storage architecture: no biometric data ever written to disk
- SynthID invisible watermark on every generated image (Google Gemini technology)
8. Minors
The service is restricted to persons aged 16 or over (Art. 8 GDPR). An age verification step is implemented at registration. LensUp AI does not knowingly collect data from minors under 16.
9. Contact
For any data protection enquiry: privacy@lensupai.com
Privacy Policy
Ultimo aggiornamento: 14 aprile 2026 — Versione 1.1
1. Titolare del trattamento
Giuseppe Mosca
65015 Montesilvano (PE), Italia
privacy@lensupai.com
2. Dati trattati, finalità e retention
I dettagli sui dati trattati, le finalità e i periodi di conservazione sono disponibili su richiesta scrivendo a privacy@lensupai.com.
3. Dati del volto (Face Data)
LensUp AI non conserva i dati del volto. Il selfie contenente il volto dell'utente viene trasmesso in memoria al modello AI (Google Vertex AI) ed eliminato immediatamente al termine dell'elaborazione. Nessuna immagine del volto viene mai scritta su disco, database o sistema di storage.
La durata del trattamento è limitata al transito in memoria necessario per la generazione dell'headshot, tipicamente pochi secondi. Al termine dell'elaborazione, ogni dato del volto cessa di esistere sui sistemi di LensUp AI.
LensUp AI non utilizza i dati del volto per finalità diverse dalla generazione dell'headshot richiesto dall'utente. I dati del volto non vengono utilizzati per addestramento di modelli AI, profilazione, riconoscimento facciale o qualsiasi altra finalità.
4. Base giuridica del trattamento
- Selfie e dati biometrici: consenso esplicito dell'interessato — Art. 9.2.a GDPR
- Email e gestione account: esecuzione del contratto — Art. 6.1.b GDPR
- Log IP e sicurezza: interesse legittimo del titolare — Art. 6.1.f GDPR (limitato a 30 giorni, poi anonimizzazione)
5. Sub-processor: Google LLC — Vertex AI e Firebase Authentication
LensUp AI si avvale di due servizi Google LLC come responsabili del trattamento (sub-processor) ai sensi dell'Art. 28 GDPR, entrambi coperti dal Google Cloud Data Processing Addendum (DPA) firmato nella GCP Console.
5a. Google Vertex AI (Gemini) — elaborazione foto
- Finalità: generazione delle headshot a partire dal selfie dell'utente
- Dati: selfie (dato biometrico) — transito in memoria, mai scritto su disco, retention zero
- Data residency: Europa (region europe-west1 o europe-west4)
- Google non utilizza i dati per addestrare i propri modelli (configurazione enterprise)
- Nessun trasferimento di dati personali al di fuori dello Spazio Economico Europeo
5b. Google Firebase Authentication — autenticazione utenti
- Finalità: autenticazione sicura, gestione sessioni JWT, collegamento account anonimo verso nominale
- Dati: email (solo se fornita al primo acquisto), Firebase UID (pseudonimizzato), log di accesso (IP + timestamp per sicurezza), hash password (mai in chiaro)
- Retention email: conservata finché l'account è attivo — cancellata su richiesta dell'utente (Profilo > Cancella account)
- Retention log accesso: circa 30 giorni, finalità sicurezza e prevenzione frodi
- Data residency: datacenter EU di Google (multi-regione EU — conforme GDPR, nessun trasferimento extra-SEE)
- Google non utilizza i dati di autenticazione per profilazione pubblicitaria
6. Diritti dell'interessato
I diritti di cui agli Artt. 15-22 GDPR sono esercitabili in qualsiasi momento dalla sezione Profilo dell'app oppure scrivendo a privacy@lensupai.com. Il titolare risponde entro 30 giorni (Art. 12.3 GDPR), salvo complessità che ne consentono la proroga a 60 giorni con comunicazione motivata.
7. Misure di sicurezza
- Comunicazioni cifrate con TLS 1.3 tra app e server
- Firebase App Check: verifica che le richieste provengano solo da istanze genuine dell'app installata su dispositivi reali
- Rate limiting per prevenire abusi e accessi massivi
- Nessun secret o credenziale sensitiva conservata nell'app client
- API key e credenziali server conservate in Azure Key Vault
- Architettura zero-storage: nessun dato biometrico mai scritto su disco — massima riduzione della superficie di attacco
- SynthID watermark invisibile su ogni immagine generata (tecnologia Google Gemini)
8. Minori
Il servizio è riservato a persone di età non inferiore a 16 anni ai sensi dell'Art. 8 GDPR. È implementato un controllo dell'età al momento della registrazione. LensUp AI non raccoglie consapevolmente dati di minori di 16 anni. Qualora si venisse a conoscenza di un trattamento non autorizzato di dati di minori, questi verranno cancellati immediatamente.
9. Modifiche alla Privacy Policy
Il titolare si riserva il diritto di aggiornare la presente informativa. In caso di modifiche sostanziali, gli utenti saranno notificati tramite l'app con almeno 30 giorni di anticipo. La versione vigente è sempre disponibile su lensupai.com/privacy.
10. Contatti
Per qualsiasi richiesta relativa alla protezione dei dati personali: privacy@lensupai.com — Risposta garantita entro 30 giorni