Caricamento in corso…
Caricamento in corso…
LEGALE · PRIVACY IN BOZZA
Descrive il modello dati previsto per Business, candidati, Host Adesibili, Referente di campus, visitatori e persone che usano un QR. Prima della raccolta reale serviranno informative separate e contestuali.
Raccogliamo soltanto i dati necessari a verificare persone, cluster, laptop, campagne e pagamenti. Le prove degli Host Adesibili restano private: i Business ricevono report aggregati e materiale sanificato, non identità o fotografie grezze.
Non prevediamo riconoscimento facciale, geolocalizzazione continua, fingerprinting, profilazione dei passanti o decisioni significative interamente automatizzate.
Titolare: First Layer S.r.l., sede Via della Giunchiglia 71, 06131 Perugia (PG), P. IVA 03994330540.
TODO — confermare ragione sociale, sede, P. IVA, iscrizione Registro Imprese, REA, capitale sociale, contatti e poteri di firma con visura e documenti societari aggiornati.
Contatto privacy: ciao@adesibili.it. DPO: TODO — indicare soltanto se nominato; altrimenti eliminare questa voce.
Questa è l’informativa generale. TODO — rendere informative contestuali per Business, candidatura Host, Host attivi, amministratori e redirect QR, mostrate prima della relativa raccolta.
Non chiediamo intenzionalmente categorie particolari di dati, dati giudiziari, biometrici o geolocalizzazione continua. Dati incidentali devono essere oscurati o cancellati.
Il semplice uso del servizio non equivale a consenso privacy. Il consenso, quando davvero necessario, deve essere separato, libero, specifico e revocabile senza impedire il servizio non collegato. Registro dei trattamenti, LIA e screening DPIA sono TODO — DA COMPLETARE prima del traffico reale.
La piattaforma genera un codice casuale monouso con scadenza breve. Il candidato fotografa nella stessa scena laptop, retro e foglio scritto a mano con tag e codice. Nome e cognome restano nella candidatura privata e non devono comparire sul foglio nella procedura minima.
La foto non dimostra da sola identità, maggiore età o appartenenza al cluster. Questi controlli sono separati. Se occorre verificare un documento, preferiamo la visualizzazione senza conservazione o un metodo specializzato; registriamo esito, data e verificatore.
Le immagini dovranno essere private dei metadati non necessari, non avere URL pubblici permanenti e non essere usate per marketing o addestramento di modelli. TODO — il repository non dimostra ancora rimozione dei metadati, scansione malware o cancellazione automatica: implementare e testare prima della raccolta reale.
I Referente di campus non accedono a documenti d’identità, dati fiscali, coordinate di pagamento o dati di altri cluster. Download ed esportazioni sensibili devono essere tracciati.
Il codice prevede oggi Convex per database e file storage, Vercel come hosting previsto e Clerkper l’autenticazione dei soli Admin. Un provider email e un provider di pagamento non sono ancora collegati. TODO — pubblicare l’elenco effettivo dei responsabili/sub-responsabili e i rispettivi ruoli.
Convex, Clerk, Vercel e ogni futuro fornitore email, pagamenti o sicurezza sono TODO — DA CENSIRE E CONTRATTUALIZZARE. Per ciascuno vanno verificati ruolo privacy, DPA, subfornitori, regioni, log, backup, cancellazione e misure di sicurezza.
La documentazione pubblica dei fornitori indica possibili trattamenti negli Stati Uniti o fuori dallo SEE. Tali trasferimenti richiedono il meccanismo effettivamente applicabile, come adeguatezza o SCC e misure supplementari. Non dichiariamo che i dati restano in Europa finché non è verificato tecnicamente e contrattualmente.
TODO — RETENTION BLOCCANTE: definire con avvocato e commercialista una matrice per ogni tabella e storage, ridurre la credenziale Business se non necessaria, implementare job di cancellazione per immagini e record, propagare la cancellazione a backup e fornitori e testarne l’esecuzione. Una data nel database, da sola, non cancella il dato.
Quando applicabili, le persone possono chiedere accesso, rettifica, cancellazione, limitazione, portabilità e opposizione, revocare il consenso e proporre reclamo al Garante. Le richieste saranno gestite da ciao@adesibili.it.
Il metodo di verifica dell’identità, il registro delle richieste e la procedura di risposta senza ingiustificato ritardo e, di regola, entro un mese sono TODO — DA IMPLEMENTARE. È possibile proporre reclamo al Garante per la protezione dei dati personali.
Prima del lancio eseguiremo un inventario di cookie, local storage, SDK, pixel e terze parti. Gli strumenti non strettamente necessari resteranno bloccati fino al consenso quando richiesto. Il banner non verrà mostrato se esistono soltanto strumenti tecnici, ma l’informativa resterà corretta.
Inventario, durate e modalità di modifica delle scelte sono descritti nella Cookie Policy. La memorizzazione nel browser necessaria a riprendere una candidatura non viene usata per pubblicità o profilazione.
Il QR P0 non usa fingerprinting, ID pubblicitari, geolocalizzazione precisa o profilazione cross-site. Le email operative sono separate dal marketing, che richiede consenso o altra base specificamente validata.
Le misure sono obiettivi di sicurezza, non una certificazione del sito. TODO — verificare magic byte/decodifica, rimozione metadati, malware scanning, rate limiting, MFA Admin, audit accessi, restore e cancellazione. Le violazioni vanno registrate e, quando ricorrono i presupposti dell’art. 33 GDPR, notificate al Garante senza ingiustificato ritardo e ove possibile entro 72 ore dalla conoscenza.
Il pilota ammette soltanto Host Adesibili e Referenti di campus maggiorenni. Non raccogliamo intenzionalmente dati di minori, non apriamo cluster liceali e non usiamo il consenso dei genitori per ammettere minorenni. Se emerge una candidatura di un minore, viene bloccata e i dati vengono cancellati secondo una procedura breve, salvo un minimo registro antifrode giustificato.