Informativa Privacy e Cookie Policy - Admin Dashboard

Versione 3.1 del 2 Agosto 2026

Introduzione

La presente informativa è resa ai sensi dell'articolo 13 del Regolamento (UE) 2016/679 a chiunque acceda alla Dashboard di Gestione POI («Admin Dashboard»). Indica quali dati personali degli amministratori sono trattati, per quali finalità e su quale base giuridica, per quanto tempo sono conservati, chi li riceve e in che modo l'interessato può esercitare i propri diritti; descrive inoltre i cookie e i dati memorizzati localmente dal browser.

Questa dashboard è accessibile a personale autorizzato, inclusi amministratori di sistema, amministratori comunali e utenti esterni quali referenti di organizzazioni partner che collaborano alla gestione dei contenuti relativi ai 560 comuni del Veneto. L'accesso è riservato esclusivamente a utenti con credenziali valide e non è aperto al pubblico generale.

1. Titolare del Trattamento

Titolare del trattamento ai sensi dell'articolo 4, punto 7, del GDPR è Michele Girardi, persona fisica domiciliata in Italia.

Per qualsiasi questione relativa al trattamento dei dati personali: privacy@areoqua.com

Non è stato designato un responsabile della protezione dei dati, non ricorrendo alcuno dei presupposti dell'articolo 37, paragrafo 1, del GDPR.

2. Dati Personali Raccolti

Sono trattati i soli dati necessari al funzionamento della dashboard e alla sua sicurezza:

Credenziali e sicurezza dell'account

  • Indirizzo email, che identifica l'account
  • Password, conservata come impronta Argon2id con sale: il valore originale non è ricavabile
  • Segreto TOTP della verifica in due passaggi, conservato cifrato
  • Codici di ripristino, conservati come impronte
  • Ruolo, permessi e comuni assegnati al profilo

Dati di sessione

  • Token di autenticazione e token di rinnovo, in cookie HTTPOnly (tabella alla sezione 3)
  • Data e ora dell'ultima attività e scadenza della sessione

Registro degli accessi (login_audit_log)

Ogni tentativo di accesso produce una riga che contiene: l'indirizzo email indicato nel modulo, l'indirizzo IP, l'agente utente del browser (la stringa User-Agent, che dichiara tipo e versione di browser e sistema operativo), l'esito (accesso riuscito, fallito, account bloccato o sbloccato, verifica in due passaggi fallita), il motivo dell'eventuale fallimento, data e ora. La riga viene scritta anche quando l'email indicata non corrisponde ad alcun account: serve a rilevare i tentativi di enumerazione. I termini di conservazione sono alla sezione 9.

Registro delle azioni (admin_action_audit_log)

Ogni operazione di creazione, modifica, eliminazione o ripristino di un contenuto produce una riga che contiene: identificativo ed email dell'amministratore che l'ha compiuta, il tipo di azione, il tipo e l'identificativo dell'entità toccata, il raffronto fra il valore precedente e quello nuovo, data e ora. Dal 1° agosto 2026 questo registro non memorizza più indirizzo IP e agente utente: quel dato resta nel solo registro degli accessi, dove ha una finalità propria e un termine di conservazione determinato. Le colonne restano popolate nelle righe scritte prima di tale data.

Accettazione dei documenti legali

Al primo accesso l'amministratore deve accettare i Termini di servizio e l'informativa sulla privacy pubblicati su www.areoqua.com, cui le caselle rimandano. L'accettazione è registrata in una riga del registro delle azioni con azione legal_consent. La riga contiene quattro elementi e nessun altro: l'identificativo dell'amministratore autenticato, il suo indirizzo di posta elettronica, i tipi di documento accettati (terms_and_conditions e privacy_policy), la data e l'ora. L'indirizzo è quello che l'anonimizzazione descritta più sopra rende irriconoscibile alla cancellazione dell'account. L'identificativo non è dichiarato dal browser: il server lo ricava dalla sessione di accesso già verificata, ed è questo che rende la riga una prova e non un'autocertificazione.

La versione del testo accettato non è ripetuta nella riga: si ricava incrociandone la data con il registro versionato dei documenti legali, che conserva numero di versione e data di efficacia di ogni versione pubblicata. Il termine di conservazione è alla sezione 9.

Notifiche di servizio

I messaggi indirizzati all'amministratore dentro la dashboard (esiti di importazioni, avvisi sui contenuti) sono conservati con destinatario, titolo, testo e data.

Dati non trattati

La dashboard non impiega strumenti di misurazione o di analisi, pixel di tracciamento, servizi di remarketing né alcuna forma di profilazione. Non sono effettuati processi decisionali automatizzati ai sensi dell'articolo 22 del GDPR.

5. Misure di Sicurezza

Adottiamo le seguenti misure per proteggere i tuoi dati:

  • Autenticazione a Due Fattori (2FA): Obbligatoria per tutti gli account, utilizzando standard TOTP (Time-based One-Time Password)
  • Crittografia Password: Le password sono memorizzate con algoritmo Argon2id con salt, rendendo impossibile la decrittazione
  • Trasmissione Sicura: Tutte le comunicazioni avvengono su HTTPS con certificati SSL/TLS validi
  • Token JWT Sicuri: I token di sessione hanno durata limitata e sono firmati crittograficamente. Il refresh token ha un percorso ristretto per minimizzare la superficie di attacco
  • Rate Limiting: Protezione contro attacchi brute-force sui login
  • Auto-Logout: Disconnessione automatica dopo periodo di inattività
  • Headers di Sicurezza: CSP, X-Frame-Options, X-Content-Type-Options, HSTS per protezione contro attacchi web comuni
  • Cookie Flags: Tutti i cookie sensibili utilizzano i flag HTTPOnly, Secure e SameSite per prevenire XSS, intercettazione e CSRF
6. Sub-processor e fornitori di servizi (Art. 28 GDPR)

Il titolare si avvale dei seguenti sub-processor per la fornitura dell'infrastruttura tecnica della Admin Dashboard. Tutti i fornitori sono vincolati da contratto Art. 28 GDPR e operano garantendo un livello di protezione dei dati equivalente a quello del titolare. L'elenco è esaustivo: nessun altro soggetto riceve dati riferibili agli amministratori, e viene aggiornato ad ogni variazione.

Le mappe della dashboard non usano alcun servizio di cartografia di terze parti: lo stile e le tessere sono ospitati dal titolare su media.areoqua.com e distribuiti dalla rete di Bunny, che per questa ragione è in elenco. Il geocoder utilizzato dal backend è ospitato dal titolare e interrogato solo lato server: nessuna richiesta parte dal browser dell'amministratore verso un servizio di geocodifica esterno.

Sub-processorFinalitàSede del trattamentoBase giuridica
Hostinger International
Hostinger International Ltd. (CY)
Hosting dell'admin dashboard, del backend FastAPI e del database PostgreSQLDatacenter UE (Lituania)Contratto Art. 28 GDPR, datacenter interamente nell'UE
Impossible Cloud
Impossible Cloud GmbH
Backup applicativi cifrati lato client con age prima dell'upload.
Object storage S3-compatibile per media (immagini, audioguide) e backup cifrati del database PostgreSQLGermania (DE)Contratto Art. 28 GDPR, EU-sovereign cloud
Bunny CDN
BunnyWay d.o.o. (SI)
Distribuzione dei contenuti statici serviti da media.areoqua.com: la basemap della mappa della dashboard (PMTiles, glyphs, sprite) e i file media richiamati dalle schede. Riceve i dati tecnici di connessione (indirizzo IP, agente utente, referer) dell'amministratore che apre una pagina con mappa o immaginiUnione Europea: sulla pull zone è attivo il filtro di instradamento «European Union (EU) only», che vincola la consegna ai soli nodi in Stati membri (verificato il 23 luglio 2026)Contratto Art. 28 GDPR; nessun trasferimento verso paesi terzi

6.1 Strumenti gestionali e SEO (non trattano dati degli utenti)

Il titolare utilizza i seguenti strumenti per scopi gestionali interni. Tali strumenti non costituiscono sub-processor ai sensi dell'Art. 28 GDPR perché non trattano dati personali degli amministratori né dei visitatori; sono dichiarati per pieno principio di trasparenza.

  • Google Search Console (Google Ireland Ltd.) — Monitoraggio dell'indicizzazione delle pagine pubbliche del sito sui motori di ricerca. Lo strumento opera esclusivamente sui dati che Google raccoglie autonomamente nel ruolo di motore di ricerca: non riceve né tratta dati personali degli amministratori né dei visitatori del sito.
  • Microsoft Azure Speech (Microsoft Corporation (Microsoft Ireland Operations Ltd.)) — Sintesi vocale (TTS) usata internamente dal titolare per generare i file audio delle audioguide turistiche a partire dai testi redazionali. Strumento di content production utilizzato dal titolare per produrre file audio statici. Gli amministratori e i visitatori del sito ricevono il file audio già generato e non hanno alcun contatto diretto con Microsoft: il solo input trasmesso ad Azure è il testo editoriale dell'audioguida, nessun dato personale.

6.2 Trasferimenti di dati verso paesi terzi

Non vi è alcun trasferimento verso paesi terzi. L'infrastruttura della dashboard è collocata nell'Unione Europea (Lituania per l'elaborazione, Germania per l'archiviazione), e sulla rete di distribuzione dei contenuti statici è attivo il filtro di instradamento «European Union (EU) only», verificato il 23 luglio 2026: la consegna è vincolata ai soli nodi situati in Stati membri, anche per le richieste che provengono da fuori. Non è quindi necessario ricorrere alle garanzie del capo V del GDPR.

7. Finalità del Trattamento

I dati personali sono trattati esclusivamente per:

  • Autenticazione e Autorizzazione: Verificare l'identità dell'utente e garantire l'accesso solo alle funzionalità autorizzate
  • Gestione Account: Permettere la modifica delle credenziali e delle impostazioni di sicurezza
  • Registro delle azioni: Tracciare le modifiche ai contenuti (punti di interesse, eventi, percorsi) per garantire responsabilità e reversibilità
  • Sicurezza: Proteggere l'accesso alla piattaforma e rilevare tentativi di accesso non autorizzato
  • Prova dell'accettazione dei documenti legali: Dimostrare che l'amministratore ha accettato Termini e informativa, e in quale data
8. Base Giuridica

Ciascun trattamento ha la propria base giuridica:

  • Account, autenticazione e notifiche di servizio — esecuzione del rapporto di servizio (art. 6, par. 1, lett. b, del GDPR): i dati sono necessari a fornire l'accesso alla dashboard previsto dall'accordo fra il titolare e il comune o l'organizzazione presso cui l'amministratore opera
  • Registro degli accessi — legittimo interesse (art. 6, par. 1, lett. f). L'interesse perseguito, indicato ai sensi dell'art. 13, par. 1, lett. d), è specifico: impedire gli accessi non autorizzati a un pannello che governa i contenuti pubblici di 560 comuni, rilevare i tentativi ripetuti di indovinare le credenziali e ricostruire l'accaduto in caso di compromissione. L'interessato può opporsi ai sensi dell'art. 21, par. 1, con le modalità della sezione 10
  • Registro delle azioni e prova dell'accettazione dei documenti legali — obbligo del titolare di dimostrare il rispetto della normativa (art. 5, par. 2, e art. 7, par. 1, del GDPR)
  • Cookie tecnici — art. 122, comma 1, secondo periodo, del decreto legislativo 196/2003: nessun consenso è richiesto (sezione 4)

Il conferimento dei dati elencati alla sezione 2 è necessario: senza di essi l'account non può essere attivato e l'accesso alla dashboard non è possibile.

9. Conservazione dei Dati
  • Account: i dati dell'account restano finché dura il rapporto di servizio. Alla disattivazione, o all'accoglimento di una richiesta di cancellazione, l'account viene reso inaccessibile e le informazioni identificative sono rese anonime; la riga viene poi eliminata in via definitiva dopo 30 giorni, termine che serve a permettere il ripristino in caso di errore
  • Registro degli accessi (login_audit_log): 12 mesi dalla data dell'evento, dopo i quali la riga viene eliminata da una procedura automatica giornaliera. Il termine vale anche per le righe generate da tentativi con email non corrispondenti ad alcun account, che non sono collegate a nessun profilo. È superiore ai sei mesi previsti dal provvedimento del Garante del 27 novembre 2008 sugli amministratori di sistema, e scelto per coprire il ciclo annuale delle verifiche di sicurezza
  • Registro delle azioni (admin_action_audit_log): 12 mesi dalla data dell'evento, con eliminazione affidata alla medesima procedura automatica giornaliera. Il termine è commisurato alla finalità che sola giustifica la conservazione, cioè ricostruire chi abbia modificato che cosa nei contenuti pubblici dopo un accesso abusivo, e non eccede quello del registro degli accessi: non vi è ragione di conservare la traccia dell'operazione più a lungo di quella dell'accesso che l'ha resa possibile. In caso di cancellazione dell'account l'email dell'amministratore è resa anonima, nella riga e nei raffronti che essa contiene, e la riga sopravvive priva di dati identificativi
  • Prova dell'accettazione dei documenti legali: la riga legal_consent è espressamente esclusa dal termine di dodici mesi che si applica al resto del registro delle azioni, e non ha quindi scadenza. L'esclusione non discende dalla natura del registro che la ospita, ma dall'obbligo di dimostrare l'accettazione previsto dall'articolo 7, paragrafo 1, del GDPR, che dura quanto il trattamento da essa giustificato (Comitato europeo per la protezione dei dati, Linee guida 05/2020 sul consenso, punto 107): far scadere la prova insieme alle altre righe significherebbe privarsene mentre il trattamento prosegue. La riga contiene i soli elementi indicati alla sezione 2
  • Notifiche di servizio: restano fino alla cancellazione dell'account, con il quale sono eliminate
  • Sessioni: i token di autenticazione scadono automaticamente dopo 30 minuti. I token di rinnovo hanno durata di 7 giorni e vengono rimossi alla disconnessione
  • Dati memorizzati localmente dal browser: le bozze dei form scadono 7 giorni dopo l'ultimo salvataggio e alla prima riapertura dello stesso form vengono rimosse senza essere ripristinate; se il form non viene riaperto, la bozza resta sul dispositivo fino alla cancellazione manuale o alla pulizia del browser. I filtri POI si perdono alla chiusura della scheda. In entrambi i casi l'utente può rimuoverli in qualsiasi momento dalle impostazioni del browser
10. I Tuoi Diritti

In qualità di interessato, hai diritto a:

  • Accesso (art. 15): ottenere conferma del trattamento e copia dei tuoi dati
  • Rettifica (art. 16): correggere dati inesatti o incompleti
  • Cancellazione (art. 17): ottenere la cancellazione dei dati, nei limiti in cui il titolare non debba conservarli per dimostrare il rispetto della normativa
  • Limitazione (art. 18): limitare il trattamento nei casi previsti
  • Portabilità (art. 20): ricevere i tuoi dati in formato strutturato
  • Opposizione (art. 21, par. 1): opporti, per motivi connessi alla tua situazione particolare, al trattamento fondato sul legittimo interesse, ossia al registro degli accessi. Il titolare interrompe il trattamento salvo dimostri motivi cogenti prevalenti sui tuoi diritti

Alcuni diritti si esercitano direttamente dalla pagina Impostazioni → Privacy della dashboard, senza alcun intervento del titolare:

  • Accesso e portabilità (artt. 15 e 20): il comando «Scarica i tuoi dati» produce un file JSON con profilo, comuni assegnati, registro delle proprie azioni, registro dei propri accessi, notifiche e conteggio dei contenuti creati.
  • Rettifica dell'indirizzo email (art. 16): il comando «Richiedi modifica», con verifica al nuovo indirizzo.
  • Cancellazione (art. 17): il comando «Elimina il mio account», che richiede password e codice della verifica in due passaggi e si perfeziona con una conferma via email.
  • Consultazione del registro delle proprie azioni: la sezione «Cronologia Attività», con esportazione integrale.

L'accettazione dei documenti legali richiesta al primo accesso non è revocabile mantenendo l'account: è il presupposto per averlo. Chi non intende più accettarli esercita la cancellazione con il comando indicato sopra.

Per gli altri diritti e per qualsiasi richiesta che non possa essere evasa con i comandi della dashboard: privacy@areoqua.com

Hai inoltre il diritto di proporre reclamo all'Autorità Garante per la Protezione dei Dati Personali (www.garanteprivacy.it).

11. Contatti

Per domande relative alla privacy, al trattamento dei tuoi dati o alla gestione dei cookie:

Questa informativa è redatta in conformità alle seguenti normative:

  • Regolamento UE 2016/679 (GDPR) - Regolamento Generale sulla Protezione dei Dati
  • D.Lgs. 196/2003 (Codice Privacy) come modificato dal D.Lgs. 101/2018
  • Linee guida del Garante per la Protezione dei Dati Personali del 10 giugno 2021 in materia di cookie e altri strumenti di tracciamento