Vai al contenuto

Informativa sul Trattamento dei Dati Personali · Regolamento (UE) 2016/679 (GDPR)

Privacy Policy & Data Governance

Versione 2.0 · Ultimo aggiornamento: 24 settembre 2026

1. Titolare del Trattamento

Il Titolare del trattamento è Ciro Autuori — autónomo (España), NIF Z2391943V, con sede legale in Carrer d'Alí Bei 113, 1º 2ª, 08013 Barcelona, España.

Contatto specifico per la protezione dei dati: [email protected].

2. Categorie di Dati Personali Trattati

Trattiamo unicamente i dati necessari al funzionamento del servizio e alla sicurezza della piattaforma:

  • Dati di identificazione e autenticazione: indirizzo email, credenziali crittografate mediante algoritmo Argon2id, chiavi pubbliche Passkey WebAuthn/FIDO2, configurazioni MFA TOTP (RFC 6238) e hash crittografici SHA-256 dei codici di recupero. Nessuna password in chiaro o chiave privata risiede sui nostri server.
  • Dati di profilo e portfolio: username, nome visualizzato, biografia professionale, recapiti scelti per la smart vCard, contenuti multimediali e progetti pubblicati dall'utente.
  • Dati di pagamento: non raccogliamo né conserviamo carte di credito su questo sito.
  • Dati tecnici e di sicurezza: indirizzo IP minimizzato, user-agent del dispositivo, identificativo di sessione (`er0s_session`), timestamp di emissione e log di eventi di sicurezza (tentativi di accesso, cambio credenziali, revoche di sessione) per finalità di contrasto ad abusi e intrusioni.

3. Finalità e Basi Giuridiche del Trattamento

I dati sono trattati esclusivamente in conformità alle seguenti basi giuridiche (art. 6 GDPR):

  • Esecuzione del contratto di servizio (art. 6.1.b GDPR): erogazione del servizio, gestione dell'account, pubblicazione del profilo e assistenza tecnica.
  • Adempimento di obblighi legali (art. 6.1.c GDPR): fatturazione, adempimenti fiscali e conservazione contabile ai sensi della normativa italiana ed europea.
  • Legittimo interesse del Titolare (art. 6.1.f GDPR): sicurezza delle reti e delle informazioni, prevenzione delle frodi, difesa da tentativi di privilege escalation o violazione di accesso (IDOR).
  • Consenso espresso (art. 6.1.a GDPR): per eventuali comunicazioni promozionali o newsletter, revocabile in qualsiasi momento con un click.

4. Intelligenza Artificiale e AI Governance

La piattaforma integra funzionalità di intelligenza artificiale assistita. In applicazione dei principi di trasparenza e minimizzazione:

  • Nessun riutilizzo per addestramento: i prompt, i documenti, le memorie e i dati elaborati dagli utenti tramite assistenza AI non vengono utilizzati per addestrare modelli pubblici o condivisi.
  • Isolamento della memoria: la memoria cognitiva è vincolata all'identità autenticata e alla partizione del rispettivo tenant, con rigorosa esclusione di accesso cross-user.

5. Destinatari e Subresponsabili del Trattamento (Subprocessors)

I dati personali possono essere comunicati esclusivamente a fornitori tecnici selezionati che trattano dati per nostro conto (art. 28 GDPR); lo stato dei relativi accordi è indicato nel registro:

  • Infrastruttura e Hosting: server dedicati ospitati da OVHcloud; i dati in transito sono protetti da HTTPS (TLS) con HSTS.
  • CDN & Edge Security: Cloudflare Inc. (protezione da attacchi DDoS, mitigazione bot e certificati SSL/TLS).
  • Fornitore di Pagamento: Stripe Payments Europe Ltd. (checkout, pagamenti con carta e gestione abbonamenti conformi PSD2 e PCI-DSS).
  • Elaborazione AI: il fornitore del modello linguistico che genera le risposte degli assistenti; il fornitore in uso e le sue condizioni sono indicati nel registro dei subprocessors appena confermati.

L'elenco completo e costantemente aggiornato dei subresponsabili è consultabile nella pagina dedicata al registro dei subprocessors su /trust/subprocessors.

6. Trasferimenti Internazionali di Dati

I dati personali risiedono in via prioritaria in server localizzati nello Spazio Economico Europeo (SEE). Qualora per esigenze tecniche si renda necessario l'utilizzo di servizi con sede negli Stati Uniti o in paesi terzi, il trasferimento avviene esclusivamente in presenza di Clausole Contrattuali Standard (SCC) adottate dalla Commissione Europea o di Decisioni di Adeguatezza (EU-U.S. Data Privacy Framework).

7. Periodo di Conservazione dei Dati

I dati sono conservati per il tempo strettamente necessario alle finalità per cui sono stati raccolti:

  • Dati dell'account e del profilo: per la durata del rapporto contrattuale e fino alla richiesta di cancellazione da parte dell'utente.
  • Dati di sessione: massimo 12 ore dal rilascio o fino al logout esplicito.
  • Log di sicurezza: conservati per 90 giorni a fini di audit e rilevamento incidenti.
  • Dati fiscali e contabili: conservati per 10 anni in ottemperanza agli obblighi di legge italiani (art. 2220 c.c.).

8. Diritti dell'Interessato (Artt. 15–22 GDPR)

In qualità di interessato, disponi dei seguenti diritti garantiti direttamente dall'architettura della piattaforma:

  • Diritto di Accesso e Portabilità (artt. 15 e 20 GDPR): puoi scaricare l'archivio integrale dei tuoi dati in formato strutturato e leggibile da computer (JSON).
  • Diritto alla Cancellazione / Oblio (art. 17 GDPR): puoi richiedere la cancellazione definitiva del tuo account e dei dati associati.
  • Diritto di Rettifica (art. 16 GDPR): modifica i tuoi dati in ogni momento.
  • Diritto di Limitazione e Opposizione (artt. 18 e 21 GDPR): puoi opporti a specifici trattamenti scrivendo a [email protected].
  • Diritto di Reclamo: hai il diritto di proporre reclamo all'Autorità Garante per la Protezione dei Dati Personali (www.garanteprivacy.it).

9. Contatti e Responsabile della Protezione dei Dati

Per l'esercizio dei tuoi diritti o per qualsiasi richiesta in materia di privacy e sicurezza dei dati:

© 2026 StudioCentOS · Ciro Autuori — autónomo (España)