TRASPARENZA PRIMA DI TUTTO
COME FUNZIONA.
DAVVERO.
UN’INTEGRAZIONE NON UFFICIALE
Vetta non è affiliata, approvata o supportata da Garmin. Il collegamento usa la libreria Python non ufficiale garminconnect, che riproduce il login dei servizi Garmin. Se Garmin cambia il proprio sistema, login o sincronizzazione possono smettere di funzionare. In quel caso vedrai un errore chiaro nella dashboard; gli altri utenti e il worker notturno continuano a funzionare.
COSA SUCCEDE ALLA PASSWORD
La password Garmin viene ricevuta dal server soltanto durante il collegamento e inoltrata via HTTPS al servizio di login Garmin. Non viene scritta nel database, nei file o nei log. Ottenuta una sessione valida, l’oggetto in memoria elimina il riferimento alla password e Vetta conserva solo il token/sessione cifrato. Se Garmin richiede MFA, lo stato temporaneo è cifrato e scade dopo dieci minuti.
Un token di sessione può dare accesso persistente all’account ed è trattato come una password: è cifrato con Fernet usando una chiave che vive solo nella configurazione del server.
QUALI DATI USIAMO
Attività, sonno, statistiche giornaliere, frequenza cardiaca, recupero, percorsi e primati vengono copiati nel database locale esclusivamente per costruire la tua dashboard. Ogni tabella contiene il tuo identificativo utente e ogni endpoint verifica l’identità sul server.
Con gli import FIT/GPX e Apple Health elaboriamo il file durante la richiesta, salviamo soltanto i dati utili delle attività e non conserviamo il file grezzo né l’archivio ZIP. L’import Apple non richiede e non riceve mai la password dell’Apple ID.
PUOI CANCELLARE TUTTO
Dalle impostazioni puoi scollegare Garmin ed eliminare in un’unica azione sessione cifrata, attività, sonno, statistiche, primati e metadati di sincronizzazione. Puoi anche eliminare l’account Vetta. Per invalidare una sessione eventualmente già emessa da Garmin, usa anche i controlli di sicurezza dell’account Garmin.
HTTPS È OBBLIGATORIO
In produzione Vetta deve essere pubblicata soltanto dietro HTTPS. Il server rifiuta operazioni non sicure quando questa protezione è attiva. Password della piattaforma, chiave Fernet e credenziali SMTP vivono nel file .env, che non va mai versionato.