1. Ambito dell'informativa
La presente informativa riguarda l'accesso alla piattaforma GEST, la gestione degli account, la sicurezza del servizio, l'assistenza tecnica e l'utilizzo delle funzionalità messe a disposizione degli utenti autorizzati.
I trattamenti operativi svolti dalle singole associazioni o dai singoli comitati possono essere disciplinati anche da informative specifiche fornite direttamente dall'ente di appartenenza.
2. Titolare e ruoli privacy
La qualificazione concreta dipende dalle finalità e dalle decisioni organizzative effettive.
- Titolare dei dati operativi
- L'associazione o il comitato che determina finalità, modalità e soggetti autorizzati al trattamento dei dati gestiti attraverso GEST.
- Fornitore tecnico
- DA COMPLETARE, con sede in DA COMPLETARE, identificativo fiscale o partita IVA DA COMPLETARE. Quando formalmente nominato, il fornitore opera quale responsabile del trattamento ai sensi dell'articolo 28 del GDPR.
- Contatto privacy
- privacy@hypnotyc.tech
3. Categorie di dati trattati
- dati identificativi e di contatto, come nome, cognome, email e telefono;
- dati relativi all'account, ai ruoli, ai permessi e alle associazioni di appartenenza;
- dati di autenticazione, sessione e sicurezza, senza conservazione della password in chiaro;
- dati tecnici, log di accesso, eventi applicativi e informazioni necessarie alla prevenzione degli abusi;
- comunicazioni inviate al supporto e relativi allegati;
- dati operativi inseriti dagli utenti nelle sezioni del gestionale;
- eventuali categorie particolari di dati, inclusi dati relativi alla salute, esclusivamente nei moduli che le prevedono e secondo le istruzioni del titolare competente.
4. Finalità e basi giuridiche
- creazione, gestione e protezione degli account;
- erogazione delle funzionalità richieste dall'ente utilizzatore;
- assegnazione di ruoli, permessi e accessi ai comitati;
- assistenza tecnica e gestione delle richieste degli utenti;
- sicurezza, audit, prevenzione delle frodi e continuità operativa;
- adempimento di obblighi normativi o richieste dell'autorità.
Le basi giuridiche dipendono dal singolo trattamento e possono comprendere l'esecuzione di un contratto o di misure richieste, l'adempimento di obblighi di legge, il legittimo interesse alla sicurezza del servizio e le ulteriori basi individuate dal titolare competente. Per le categorie particolari di dati deve essere individuata anche una condizione applicabile ai sensi dell'articolo 9 del GDPR.
5. Cookie e strumenti tecnici
La piattaforma può utilizzare cookie, token di sessione o altri strumenti tecnici strettamente necessari per autenticazione, sicurezza e funzionamento del servizio. Viene inoltre utilizzato lo storage locale del browser per ricordare l'associazione selezionata dall'utente.
Qualora in futuro fossero introdotti strumenti non strettamente necessari, l'informativa sarà aggiornata e, ove richiesto, sarà acquisito preventivamente il consenso.
6. Destinatari e fornitori tecnici
I dati possono essere accessibili esclusivamente a persone autorizzate e, nei limiti necessari, a fornitori tecnici incaricati della gestione dell'infrastruttura.
- Supabase – database, autenticazione e servizi applicativi
- Vercel – hosting e distribuzione dell'applicazione
- Google Workspace – invio e gestione delle comunicazioni email
L'elenco deve essere verificato rispetto ai contratti e alle configurazioni effettivamente utilizzate al momento della pubblicazione.
7. Trasferimenti internazionali
Qualora un fornitore tratti dati al di fuori dello Spazio economico europeo, il trasferimento deve avvenire nel rispetto del Capo V del GDPR, mediante una decisione di adeguatezza o altre garanzie applicabili, comprese le clausole contrattuali standard quando necessarie.
8. Conservazione
- Dati dell'account
- DA DEFINIRE
- Log di autenticazione e audit
- DA DEFINIRE
- Richieste di supporto
- DA DEFINIRE
- Copie di sicurezza
- DA DEFINIRE
I periodi definitivi devono corrispondere alle impostazioni tecniche, alle esigenze organizzative e agli obblighi applicabili.
9. Sicurezza e tracciamento delle operazioni
GEST adotta misure tecniche e organizzative orientate alla riservatezza, integrità e disponibilità dei dati, tra cui controllo degli accessi, autorizzazioni basate sui ruoli, protezione delle sessioni e registrazione degli eventi rilevanti.
I log non devono essere utilizzati per finalità incompatibili con quelle dichiarate e devono essere accessibili soltanto ai soggetti autorizzati.
10. Diritti dell'interessato
Nei casi previsti dal GDPR, l'interessato può chiedere accesso, rettifica, cancellazione, limitazione, portabilità dei dati e può opporsi al trattamento. Può inoltre revocare un consenso precedentemente prestato senza pregiudicare la liceità del trattamento già effettuato.
Le richieste relative ai dati gestiti da una specifica associazione devono essere rivolte in primo luogo al relativo titolare. Per informazioni tecniche o per l'inoltro della richiesta è possibile scrivere a privacy@hypnotyc.tech.
Resta fermo il diritto di proporre reclamo al Garante per la protezione dei dati personali.
11. Decisioni automatizzate
GEST non utilizza, nella configurazione attuale, processi decisionali basati esclusivamente su trattamenti automatizzati che producano effetti giuridici o analogamente significativi sull'interessato.
12. Aggiornamenti dell'informativa
La presente informativa potrà essere aggiornata in caso di modifiche normative, organizzative o tecniche. La data dell'ultima revisione è indicata all'inizio della pagina.