Informativa Privacy Estesa
Un'infrastruttura digitale di grado istituzionale non può prescindere dalla trasparenza assoluta. In questo documento in 14 punti illustriamo l'architettura dei dati, i protocolli di Privacy by Design e le misure di sicurezza attive H24 sul nostro ecosistema.
Titolare e DPO
Il Titolare del trattamento dei dati è l'Associazione Volontari Protezione Civile Gaggio Montano, con sede operativa in Strada Statale Porrettana 15, 40041 Gaggio Montano (BO).
A garanzia della liceità dei trattamenti e della rigorosa tutela dei diritti degli interessati, l'Ente ha designato formalmente un Responsabile della Protezione dei Dati (DPO / RPD), ai sensi dell'art. 37 del GDPR, nella figura di Paolo Franceschi.
EIPASS - CERTIPASS / MIUR
(Cert. N. 7F01E790) 📜 Verifica validità attestato
La nomina e i relativi dati di contatto sono stati regolarmente notificati al Garante per la Protezione dei Dati Personali in data 20/08/2026 (N° Protocollo Ufficiale: 20260006978). Il DPO è contattabile tramite l'indirizzo istituzionale info@progaggio.it per ogni questione inerente la privacy.
Tipologia dei Dati Trattati
L'ecosistema gestionale elabora esclusivamente dati pertinenti alle finalità istituzionali:
- Dati di Navigazione: Indirizzi IP, User-Agent, e timestamp di collegamento al portale.
- Dati Comuni e HR: Anagrafiche volontari, recapiti (email/telefono), patenti, qualifiche operative e turnazioni.
- Dati Sensibili (Categorie Particolari): Trattati esclusivamente in casistiche di emergenza per finalità di soccorso salvavita (es. segnalazioni di cittadini non deambulanti) o per certificare l'idoneità psico-fisica dei volontari.
Basi Giuridiche e Finalità
I trattamenti operati dall'Associazione non hanno alcuno scopo commerciale. Le basi giuridiche fondanti sono:
Applicazione del Codice della Protezione Civile (D.Lgs 1/2018). Coordinamento soccorsi, allertamenti meteo e tutela dell'incolumità pubblica.
Intervento in emergenza per la tutela della vita fisica dell'interessato o di terzi (Art. 6, par. 1, lett. d).
Monitoraggio proattivo delle reti per prevenire intrusioni, attacchi cyber e garantire l'integrità dei database.
Motori di Tracciamento & GIS
Per misurare l'efficacia delle comunicazioni di allerta e prevenire attacchi DoS (Bot), il portale impiega un modulo di "Audit News":
Identifichiamo l'IP reale (bypassando proxy) traducendolo in Città/Nazione per generare statistiche territoriali (es. mappa termica delle allerte lette).
Un segnale asincrono viene inviato al server durante la lettura per calcolare i minuti esatti di permanenza sulla notizia, filtrando i crawler automatici.
Log Forensi Inalterabili
Il sistema impiega un database di logging a prova di manomissione (WORM - Write-Once, Read-Many) per garantire il Principio di Non Ripudio.
Registro delle Comunicazioni Istituzionali
Ogni singola email ufficiale generata dal gestionale viene "congelata" crittograficamente nel database interno. Tracciamo il destinatario, il timestamp esatto, l'oggetto, il corpo testuale e l'esito tecnico di consegna del server SMTP.
Sicurezza & Zero-Trust Architecture
L'infrastruttura è stata sviluppata ex novo rigettando l'uso di CMS commerciali per annullare le vulnerabilità note (Zero-Day):
- Hardening Server-Side: Neutralizzazione strutturale di SQL-Injection (tramite bridge PDO isolati) e blocchi nativi contro XSS/CSRF.
- HTTP Security Headers: Prevenzione clickjacking e inibizione esecuzione script non autorizzati.
- Crittografia Dati: Transazioni sempre cifrate in transito (TLS) e pseudonimizzazione avanzata a riposo (AES-256).
Conservazione dei Dati (Retention)
In ossequio al principio di limitazione della conservazione, stabiliamo tempistiche rigorose:
- Log di navigazione (Audit News): Aggregati e anonimizzati irreversibilmente dopo 12 mesi.
- Dati Fascicolo HR: Conservati per l'intera durata del rapporto associativo, e per 10 anni successivi limitatamente agli obblighi legali/assicurativi.
- Dati di Emergenza/Soccorso: Cancellati al termine dell'emergenza o della fase di ripristino, salvo necessità probatorie o giudiziarie.
Condivisione e Trasferimento a Terzi
I dati risiedono su server fisici in Italia (Data Center di Arezzo e Bergamo) gestiti da Aruba S.p.A., formalmente nominata Responsabile Esterno del Trattamento e certificata ISO 27001 / ISO 9001.
Non sussiste alcun trasferimento di dati al di fuori dello Spazio Economico Europeo (Extra-UE). I dati possono essere trasmessi esclusivamente ad Autorità Competenti (Forze dell'Ordine, Dipartimento PC Regionale/Nazionale) in ottemperanza a precisi obblighi di legge.
Processi Decisionali Automatizzati
Dichiariamo espressamente che questo Ecosistema, per quanto ingegnerizzato con algoritmi avanzati, non adotta processi decisionali esclusivamente automatizzati né effettua profilazione occulta. Nessuna intelligenza artificiale o trigger automatico produce effetti giuridici sull'interessato (es. sanzioni disciplinari o diniego di iscrizione) senza l'intervento cognitivo e la supervisione formale di un operatore umano.
Gestione Incidenti (Data Breach)
In caso di violazione dei dati personali che presenti un rischio per i diritti e le libertà delle persone, il Titolare — in coordinamento con il DPO — attiverà il protocollo di risposta agli incidenti notificando l'evento all'Autorità Garante entro le tempistiche legali (72 ore) e, qualora il rischio sia elevato, comunicandolo tempestivamente agli interessati.
Gestione e Revoca del Consenso
Nei rari casi in cui il trattamento si basi sul consenso esplicito (e non su un obbligo di legge o interesse vitale), l'interessato ha il diritto di revocarlo in qualsiasi momento con la medesima facilità con cui lo ha accordato. La revoca non pregiudica la liceità del trattamento basata sul consenso prestato prima della stessa.
Tutela dei Minori
L'arruolamento e l'interazione operativa tramite il gestionale sono riservati ai maggiori di 18 anni. Qualora si rendesse necessario trattare dati di minori (es. progetti scuola, emergenze), tale trattamento avverrà esclusivamente con il consenso esplicito e documentato dei titolari della responsabilità genitoriale.
Cookie Policy Tecnologica
Il portale impiega esclusivamente Cookie Tecnici e di Sessione, strettamente necessari per il funzionamento dell'Area Riservata (es. mantenimento del login) e per difendere i moduli operativi tramite Token Anti-CSRF. Non utilizziamo cookie di profilazione commerciale o traccianti pubblicitari di terze parti.
I Tuoi Diritti & Diritto di Reclamo
In qualsiasi momento puoi mantenere il controllo sulle tue informazioni esercitando i diritti garantiti dal Regolamento:
Le richieste possono essere inoltrate direttamente al DPO scrivendo a:
✉️ info@progaggio.it