Informativa Privacy Estesa

Un'infrastruttura digitale di grado istituzionale non può prescindere dalla trasparenza assoluta. In questo documento in 14 punti illustriamo l'architettura dei dati, i protocolli di Privacy by Design e le misure di sicurezza attive H24 sul nostro ecosistema.

01

Titolare e DPO

Rif. Artt. 24 e 37-39 GDPR

Il Titolare del trattamento dei dati è l'Associazione Volontari Protezione Civile Gaggio Montano, con sede operativa in Strada Statale Porrettana 15, 40041 Gaggio Montano (BO).

A garanzia della liceità dei trattamenti e della rigorosa tutela dei diritti degli interessati, l'Ente ha designato formalmente un Responsabile della Protezione dei Dati (DPO / RPD), ai sensi dell'art. 37 del GDPR, nella figura di Paolo Franceschi.

Qualifica specialistica attestata da ente certificatore
EIPASS - CERTIPASS / MIUR
(Cert. N. 7F01E790)
📜 Verifica validità attestato

La nomina e i relativi dati di contatto sono stati regolarmente notificati al Garante per la Protezione dei Dati Personali in data 20/08/2026 (N° Protocollo Ufficiale: 20260006978). Il DPO è contattabile tramite l'indirizzo istituzionale info@progaggio.it per ogni questione inerente la privacy.

02

Tipologia dei Dati Trattati

Rif. Art. 4 GDPR

L'ecosistema gestionale elabora esclusivamente dati pertinenti alle finalità istituzionali:

  • Dati di Navigazione: Indirizzi IP, User-Agent, e timestamp di collegamento al portale.
  • Dati Comuni e HR: Anagrafiche volontari, recapiti (email/telefono), patenti, qualifiche operative e turnazioni.
  • Dati Sensibili (Categorie Particolari): Trattati esclusivamente in casistiche di emergenza per finalità di soccorso salvavita (es. segnalazioni di cittadini non deambulanti) o per certificare l'idoneità psico-fisica dei volontari.
03

Basi Giuridiche e Finalità

Rif. Art. 6 e 9 GDPR

I trattamenti operati dall'Associazione non hanno alcuno scopo commerciale. Le basi giuridiche fondanti sono:

Interesse Pubblico & Legge

Applicazione del Codice della Protezione Civile (D.Lgs 1/2018). Coordinamento soccorsi, allertamenti meteo e tutela dell'incolumità pubblica.

Salvaguardia Interessi Vitali

Intervento in emergenza per la tutela della vita fisica dell'interessato o di terzi (Art. 6, par. 1, lett. d).

Legittimo Interesse Sicurezza

Monitoraggio proattivo delle reti per prevenire intrusioni, attacchi cyber e garantire l'integrità dei database.

04

Motori di Tracciamento & GIS

Rif. Privacy by Design (Art. 25 GDPR)

Per misurare l'efficacia delle comunicazioni di allerta e prevenire attacchi DoS (Bot), il portale impiega un modulo di "Audit News":

Rilevamento IP e Posizione

Identifichiamo l'IP reale (bypassando proxy) traducendolo in Città/Nazione per generare statistiche territoriali (es. mappa termica delle allerte lette).

Beacon Javascript (Ping)

Un segnale asincrono viene inviato al server durante la lettura per calcolare i minuti esatti di permanenza sulla notizia, filtrando i crawler automatici.

05

Log Forensi Inalterabili

Rif. Art. 41 CAD (Responsabilità Procedimenti)

Il sistema impiega un database di logging a prova di manomissione (WORM - Write-Once, Read-Many) per garantire il Principio di Non Ripudio.

Registro delle Comunicazioni Istituzionali

Ogni singola email ufficiale generata dal gestionale viene "congelata" crittograficamente nel database interno. Tracciamo il destinatario, il timestamp esatto, l'oggetto, il corpo testuale e l'esito tecnico di consegna del server SMTP.

06

Sicurezza & Zero-Trust Architecture

Rif. Art. 32 GDPR (Sicurezza del Trattamento)

L'infrastruttura è stata sviluppata ex novo rigettando l'uso di CMS commerciali per annullare le vulnerabilità note (Zero-Day):

  • Hardening Server-Side: Neutralizzazione strutturale di SQL-Injection (tramite bridge PDO isolati) e blocchi nativi contro XSS/CSRF.
  • HTTP Security Headers: Prevenzione clickjacking e inibizione esecuzione script non autorizzati.
  • Crittografia Dati: Transazioni sempre cifrate in transito (TLS) e pseudonimizzazione avanzata a riposo (AES-256).
07

Conservazione dei Dati (Retention)

Rif. Art. 5 par. 1 lett. e) GDPR

In ossequio al principio di limitazione della conservazione, stabiliamo tempistiche rigorose:

  • Log di navigazione (Audit News): Aggregati e anonimizzati irreversibilmente dopo 12 mesi.
  • Dati Fascicolo HR: Conservati per l'intera durata del rapporto associativo, e per 10 anni successivi limitatamente agli obblighi legali/assicurativi.
  • Dati di Emergenza/Soccorso: Cancellati al termine dell'emergenza o della fase di ripristino, salvo necessità probatorie o giudiziarie.
08

Condivisione e Trasferimento a Terzi

Rif. Art. 28 GDPR

I dati risiedono su server fisici in Italia (Data Center di Arezzo e Bergamo) gestiti da Aruba S.p.A., formalmente nominata Responsabile Esterno del Trattamento e certificata ISO 27001 / ISO 9001.

Non sussiste alcun trasferimento di dati al di fuori dello Spazio Economico Europeo (Extra-UE). I dati possono essere trasmessi esclusivamente ad Autorità Competenti (Forze dell'Ordine, Dipartimento PC Regionale/Nazionale) in ottemperanza a precisi obblighi di legge.

09

Processi Decisionali Automatizzati

Rif. Art. 22 GDPR

Dichiariamo espressamente che questo Ecosistema, per quanto ingegnerizzato con algoritmi avanzati, non adotta processi decisionali esclusivamente automatizzati né effettua profilazione occulta. Nessuna intelligenza artificiale o trigger automatico produce effetti giuridici sull'interessato (es. sanzioni disciplinari o diniego di iscrizione) senza l'intervento cognitivo e la supervisione formale di un operatore umano.

10

Gestione Incidenti (Data Breach)

Rif. Artt. 33 e 34 GDPR

In caso di violazione dei dati personali che presenti un rischio per i diritti e le libertà delle persone, il Titolare — in coordinamento con il DPO — attiverà il protocollo di risposta agli incidenti notificando l'evento all'Autorità Garante entro le tempistiche legali (72 ore) e, qualora il rischio sia elevato, comunicandolo tempestivamente agli interessati.

11

Gestione e Revoca del Consenso

Rif. Art. 7 GDPR

Nei rari casi in cui il trattamento si basi sul consenso esplicito (e non su un obbligo di legge o interesse vitale), l'interessato ha il diritto di revocarlo in qualsiasi momento con la medesima facilità con cui lo ha accordato. La revoca non pregiudica la liceità del trattamento basata sul consenso prestato prima della stessa.

12

Tutela dei Minori

Rif. Art. 8 GDPR

L'arruolamento e l'interazione operativa tramite il gestionale sono riservati ai maggiori di 18 anni. Qualora si rendesse necessario trattare dati di minori (es. progetti scuola, emergenze), tale trattamento avverrà esclusivamente con il consenso esplicito e documentato dei titolari della responsabilità genitoriale.

13

Cookie Policy Tecnologica

Rif. Direttiva ePrivacy 2002/58/CE

Il portale impiega esclusivamente Cookie Tecnici e di Sessione, strettamente necessari per il funzionamento dell'Area Riservata (es. mantenimento del login) e per difendere i moduli operativi tramite Token Anti-CSRF. Non utilizziamo cookie di profilazione commerciale o traccianti pubblicitari di terze parti.

14

I Tuoi Diritti & Diritto di Reclamo

Rif. Artt. 15-22 e 77 GDPR

In qualsiasi momento puoi mantenere il controllo sulle tue informazioni esercitando i diritti garantiti dal Regolamento:

AccessoOttenere la visualizzazione completa dei log e dei dati salvati a tuo nome.
RettificaRichiedere la correzione istantanea di dati inesatti (es. recapiti, patenti).
OblioRichiedere la cancellazione dai server, salvo obblighi inderogabili di legge.
PortabilitàRicevere i propri dati in formato strutturato e interoperabile (es. JSON/CSV).

Le richieste possono essere inoltrate direttamente al DPO scrivendo a:
✉️ info@progaggio.it

Torna alla Navigazione