Ragion di Stato

Che dati si salvano in Ragion di Stato

Che dati si salvano

Aggiornata il 14 settembre 2026.

Ragion di Stato si gioca senza account e senza lasciare niente a nessuno. Non c'è pubblicità, non ci sono statistiche di terze parti, non c'è niente che segua chi gioca da un sito all'altro: per questo non c'è un banner da accettare.

Qui sotto c'è tutto quello che viene salvato, dove sta e per quanto, e anche quello che non viene salvato. Gli account di Ragion di Stato e quelli di Giochi (games.piffipiffo.com) sono separati.

Nel browser, se giochi e basta

Le partite restano sul dispositivo. Stanno nella memoria del browser (localStorage), sotto tre voci:

  • ragion-di-stato-partite: le sfide del giorno cominciate o finite, con il giorno, le mosse, le risposte alle scene e i secondi di gioco. Se ne tengono le ultime dieci.
  • ragion-di-stato-casual: la città della casual in corso, una sola, con il seme che l'ha generata, il nome che le hai dato, la durata, le mosse e i secondi. Si libera quando la partita finisce.
  • ragion-di-stato-legenda-vista: un segno che dice che la legenda della partita è già stata vista, così non ricompare.

Senza account queste voci non lasciano mai il dispositivo, e spariscono svuotando i dati del sito dal browser. Il service worker che rende il gioco installabile non conserva niente: non ha una cache.

I cookie

Chi gioca e basta non riceve nessun cookie. In tutto ne esistono tre, tutti tecnici, cioè indispensabili a fare quello che hai chiesto:

  • __Host-rds_session, la sessione. Nasce quando ti registri o accedi e dice al server che sei tu. Dentro c'è un codice casuale; nel database non c'è il codice ma solo la sua impronta (SHA-256), così chi leggesse il database non potrebbe usarla per entrare. Dura trenta giorni e se ne va con «Esci» o cancellando l'account.
  • __Host-google_giro: nasce premendo il bottone di Google e dura dieci minuti. Porta un valore casuale che lega il ritorno da Google a questo browser, il codice di verifica dello scambio con Google e la pagina a cui tornare. Si cancella al ritorno.
  • __Host-google_attesa: solo al primo accesso con Google, quando l'account non esiste ancora. Dura quindici minuti e porta un codice che rimanda alla riga del server in cui aspetta l'identità data da Google, finché non scegli il nome utente.

Tutti e tre sono HttpOnly (gli script della pagina non li possono leggere), Secure (viaggiano solo su HTTPS), SameSite=Lax (non accompagnano le richieste che altri siti fanno partire di nascosto) e hanno il prefisso __Host-, che li lega a questo indirizzo esatto: non valgono per nessun altro sito di piffipiffo.com. Gli ultimi due nascono solo se premi il bottone di Google.

Se ti registri

Un account è una riga della tabella users, con tre dati:

  • Il nome utente che scegli, da 3 a 20 caratteri fra lettere minuscole, cifre e trattino basso. È pubblico: compare nelle classifiche.
  • L'impronta della password (bcrypt), non la password: serve a verificarla, non a rileggerla. Un account nato da Google non ne ha una.
  • La data di creazione dell'account.

Poi le sessioni aperte, nella tabella sessions: l'impronta del codice del cookie, l'account a cui appartiene, quando è nata e quando scade.

Non si chiede un indirizzo e-mail. Non c'è una colonna dove metterlo: da qui non arriva mai posta, e non c'è un indirizzo che possa uscire. Il prezzo di questa scelta è che una password dimenticata non si recupera, perché non c'è dove mandare il collegamento per rifarla.

I risultati

Da collegati, a partita chiusa, il browser manda al server la partita: le mosse, le risposte alle scene e i secondi. Il server la rigioca con lo stesso motore e i punti li calcola da sé: quello che va in classifica non è un numero dichiarato dal browser.

  • Per ogni sfida del giorno (tabella ragion_di_stato_results): l'account, il giorno, i punti, i secondi, le decisioni, se è stata giocata dall'archivio in un giorno diverso dal suo — e allora resta fuori dalle classifiche — e il momento della consegna. Una sola per account e per giorno.
  • Per ogni città della casual (tabella ragion_di_stato_casual): l'account, il nome della città, la durata in turni, il seme che l'ha generata, i punti della generazione, quelli della partita e il totale, i secondi, le decisioni e il momento della consegna.

Le decisioni si tengono perché sono la prova del punteggio: permettono di ricontrollarlo in qualunque momento. I secondi sono l'unica cosa dichiarata dal browser, e servono solo a spareggiare a parità di punti.

Chi vede cosa. Le classifiche sono pubbliche. In quella del giorno compaiono nome utente, punti e tempo; in quella di sempre nome utente, punteggio migliore, media e numero di sfide; nei record della casual il nome della città, il nome utente e i tre punteggi. Le decisioni non vengono mostrate a nessuno, e i risultati dell'archivio li vede solo chi li ha giocati.

Se entri con Google

Dal 14 settembre 2026 si può, accanto a nome utente e password. Funziona così, e vale la pena saperlo prima di premere quel bottone:

  • A Google si chiede una cosa sola: che sei tu. Non l'indirizzo di posta, non il nome, non la foto. Tecnicamente si chiama openid ed è il minimo che esista.
  • Si conserva un identificativo, quello che Google assegna a una persona per questo sito soltanto, nella tabella identita_esterne: il servizio, l'identificativo, l'account a cui è collegato e la data del collegamento.
  • Al primo accesso il nome utente lo scegli tu, perché da Google non arriva niente da usare come nome. Nel frattempo l'identificativo aspetta nella tabella identita_in_attesa (un codice, il servizio, l'identificativo, la scadenza a quindici minuti). La riga si cancella quando l'account nasce; se scade prima, la cancella il ritorno da Google successivo.
  • Google sa che entri qui. È inevitabile, perché si passa da Google. È il motivo per cui l'accesso con la password resta.
  • Il collegamento è definitivo. Un account collegato a Google non si separa più, perché un account nato da Google non ha una password e separarlo lo chiuderebbe fuori.

L'uso di quello che arriva da Google rispetta la Google API Services User Data Policy, comprese le prescrizioni sull'uso limitato: l'identificativo serve a farti entrare e a nient'altro, non viene usato per profilare, non viene ceduto e non lo legge nessuna persona.

Il registro degli accessi

Il server web tiene un registro delle richieste, per capire se il sito funziona e se qualcuno ci arriva. Di ogni richiesta restano il momento, l'indirizzo della pagina, l'esito, la durata, i byte scambiati, i dati tecnici della connessione e le intestazioni mandate dal browser, come il tipo di browser, la lingua e la pagina di provenienza. Con tre eccezioni:

  • L'indirizzo IP è mascherato prima di essere scritto: se ne tengono i primi 16 bit su IPv4 e i primi 32 su IPv6. Basta a distinguere un robot da una persona, non a risalire a qualcuno.
  • I cookie e le intestazioni di autorizzazione vengono tolti prima della scrittura, e il cookie che il server manda al browser compare solo come «REDACTED».
  • Il registro si cancella da solo: si divide in file da 10 MB, se ne tengono al massimo cinque oltre a quello in corso, e un file chiuso da più di trenta giorni sparisce.

L'indirizzo intero viene guardato in un punto solo: il tetto ai tentativi di accesso e di registrazione, che ferma chi prova mille password (dieci tentativi ogni quindici minuti per indirizzo, venti per nome utente). Sta solo nella memoria del programma: non viene scritto su nessun disco né in nessuna tabella, e sparisce a ogni riavvio.

Dove stanno, e chi li vede

Su un server a Vienna, in Austria, dentro l'Unione europea. Il fornitore è netcup, che ospita la macchina e non guarda dentro il database.

Ogni notte si fa una copia di sicurezza del database: resta quattordici giorni sullo stesso server, e una copia cifrata va su uno spazio di archiviazione di Hetzner, nell'Unione europea, dove resta novanta giorni. Le copie servono a rimettere in piedi il sito dopo un guasto, e a nient'altro.

Nessun dato viene venduto, ceduto o mandato a terzi. I caratteri tipografici e le icone li serve il sito stesso: aprendo una pagina, il browser non contatta nessun altro indirizzo. Non ci sono strumenti di analisi e non ci sono pulsanti social. L'unico servizio esterno è Google, e soltanto per chi preme quel bottone.

Cosa non si salva, e perché

  • Nessun indirizzo e-mail, nessun nome vero, nessuna data di nascita. A un gioco non servono, e un dato che non c'è non può uscire.
  • Nessun indirizzo IP nel database. Nel registro c'è solo mascherato, nel tetto ai tentativi solo in memoria.
  • Nessuna partita giocata senza account. Finché non accedi, le mosse restano nel browser.
  • Nessun cookie a chi gioca e basta, e nessuna impronta del dispositivo né posizione: non servono a giocare, e servirebbero solo a riconoscere qualcuno.
  • Da Google, niente oltre l'identificativo. Il resto non viene nemmeno chiesto.

Quanto restano

  • Account, risultati e città: finché esiste l'account.
  • Sessioni: trenta giorni, o fino a «Esci». Le righe scadute si cancellano quando qualcuno accede, non a un orario fisso.
  • Identità in attesa da Google: quindici minuti, poi come scritto sopra.
  • Tetto ai tentativi: conta quindici minuti, e sta solo in memoria fino al riavvio del programma.
  • Registro degli accessi: come scritto sopra, al massimo cinque file chiusi e nessuno più vecchio di trenta giorni.
  • Copie di sicurezza: quattordici giorni sul server, novanta la copia cifrata fuori sede.
  • Partite nel browser: finché non si svuotano i dati del sito.

Su che base

Account, risultati e sessioni perché li hai chiesti tu: senza, un account non servirebbe a niente (art. 6, par. 1, lett. b del Regolamento UE 2016/679). Registro degli accessi, tetto ai tentativi e copie di sicurezza per l'interesse legittimo a tenere in piedi il sito, a difenderlo e a sapere se qualcuno lo usa (lett. f), con l'indirizzo mascherato proprio per ridurre quanto quel trattamento pesa su chi gioca.

I tuoi diritti

Il Regolamento dà il diritto di sapere quali dati ci sono, di correggerli, di cancellarli, di averne una copia e di opporsi al loro trattamento. Nome utente e password si cambiano da soli dal profilo: menu, «Modifica profilo».

Anche la cancellazione si fa da soli, dallo stesso profilo, in fondo. Viene chiesta la password, o il nome utente per un account nato da Google, perché non si torna indietro: insieme all'account spariscono subito, per come è costruito il database, le sessioni, i risultati delle sfide, le città della casual e l'eventuale collegamento con Google, e il cookie di sessione viene tolto dal browser. Non c'è un cestino. Restano le partite salvate nel browser, finché non si svuotano i dati del sito, e le copie di sicurezza già fatte, che spariscono al più tardi dopo novanta giorni.

Per tutto il resto, compresa una copia dei dati: info@piffipiffo.com. Chi ritiene che i propri dati siano trattati male può rivolgersi al Garante per la protezione dei dati personali.

Chi tratta i dati

Titolare del trattamento è chi gestisce Piffipiffo, contattabile a info@piffipiffo.com. È un sito personale, senza scopo di lucro: non c'è un'azienda dietro, e non c'è nessuno a cui i dati di chi gioca facciano gola.

Se cambia il modo in cui i dati vengono trattati, questa pagina cambia e cambia la data in alto.

Condizioni d'uso · Come si gioca