Informativa resa ai sensi dell'art. 13 del Regolamento UE 2016/679 (GDPR) agli utenti del sito diginetic.it e del portale Aura ospitato sullo stesso dominio.
Ge.Co. sas
Via XX Settembre 174 — 05100 Terni (TR), Italia
P.IVA 01208500551
Email: info@diginetic.it
PEC: geco@pec.it
Il Titolare non ha nominato un Responsabile della protezione dei dati (DPO): la nomina non è obbligatoria ai sensi dell'art. 37 GDPR, poiché il Titolare non è un'autorità pubblica e non svolge, come attività principale, monitoraggio sistematico su larga scala né trattamenti su larga scala di categorie particolari di dati. Ogni richiesta in materia di dati personali va indirizzata ai recapiti sopra indicati.
La semplice consultazione delle pagine del sito non richiede alcun dato e non comporta la registrazione di un account. I sistemi informatici che erogano il sito (reverse proxy e application server) registrano, per il solo funzionamento e la sicurezza, i normali dati di protocollo: indirizzo IP, data e ora della richiesta, risorsa richiesta, codice di risposta, tipo di browser e sistema operativo (user agent). Questi dati non sono associati a utenti identificati e non sono utilizzati per profilare la navigazione.
Il sito carica esclusivamente risorse ospitate sul proprio dominio (fogli di stile, script, caratteri tipografici, immagini): il browser dell'utente non contatta alcun server di terze parti durante la navigazione.
Il Titolare misura le visite al sito per capire quali contenuti vengono consultati e da quali canali arrivano i visitatori. La misurazione è effettuata interamente dal server: non viene installato né letto alcun cookie, non viene eseguito alcuno script di misurazione nel browser e non sono impiegati servizi di terze parti (Google Analytics o analoghi). Anche la localizzazione geografica è ricavata da una banca dati installata sul server del Titolare: l'indirizzo IP dell'utente non viene comunicato ad alcun soggetto terzo.
Dati trattati. Per ogni pagina consultata vengono registrati:
L'indirizzo IP non viene conservato in alcuna forma, neppure troncato: è utilizzato solo per il tempo di elaborazione della singola richiesta.
Base giuridica: legittimo interesse del Titolare (art. 6.1.f GDPR) a conoscere l'andamento e la provenienza del traffico del proprio sito. Il trattamento è limitato a quanto necessario, non produce profilazione, non alimenta pubblicità e non viene comunicato ad alcuno. Conservazione: il dettaglio delle singole visite è cancellato automaticamente dopo 7 giorni; restano i soli dati aggregati (numero di letture e di visitatori per giorno, per pagina, per provenienza e per paese), che non consentono di risalire ad alcuna persona. L'interessato può opporsi al trattamento ai sensi dell'art. 21 GDPR scrivendo ai recapiti indicati al §9.
Per creare un account raccogliamo:
Chi chiede l'abilitazione ad Aura compila una richiesta con: istituzione/organizzazione, ruolo, caso d'uso (obbligatori), paese e sito web (facoltativi). Alla richiesta si aggiungono lo stato (in attesa/approvata/respinta), la data di invio, la data della decisione, l'identificativo di chi ha deciso ed eventuali note interne.
L'esame della richiesta è svolto da una persona: non esistono decisioni automatizzate su questa valutazione (vedi §8).
Per l'erogazione del servizio e la contabilizzazione dei consumi il portale registra, per ciascuna richiesta effettuata: identificativo della richiesta, identificativo del cliente, data e ora, modello impiegato, ruolo, numero di token in ingresso e in uscita, costo corrispondente ed eventuale chiave API utilizzata. Sono inoltre registrati eventi tecnici di sistema (ad esempio il passaggio a un modello di riserva in caso di errore) e i saldi/quote associati all'account.
Le chiavi API sono conservate solo come hash con salt, insieme al prefisso necessario a identificarle, all'etichetta scelta dall'utente e alle relative date; il valore completo della chiave è mostrato una sola volta al momento della generazione e non è più recuperabile.
Per contrastare tentativi di accesso abusivo il portale mantiene in memoria volatile (non su base dati) un contatore dei tentativi per indirizzo IP, su una finestra mobile di 15 minuti, e blocca temporaneamente l'account dopo ripetuti tentativi falliti. Le operazioni compiute dagli amministratori sul portale (ad esempio l'approvazione di una richiesta) sono registrate in un registro interno che conserva autore, azione, riferimenti e data.
L'accesso può avvenire su invito. Dell'invito sono conservati: l'hash del codice, un'eventuale email destinataria, una nota interna, il livello assegnato, le date di creazione, scadenza, utilizzo o revoca e l'autore dell'invito.
Per chi collega un client compatibile al servizio, il portale conserva i dati di registrazione del client, gli hash dei codici e dei token di autorizzazione, gli ambiti richiesti, gli URI di reindirizzamento e le relative scadenze. I token in chiaro non sono conservati.
Il modulo pubblicato nella pagina Contatti raccoglie: nome e cognome ed email (obbligatori, servono a risponderti), ente o azienda e oggetto (facoltativi) e il testo del messaggio. Il contenuto viene recapitato per posta elettronica alla casella del Titolare e non è registrato in alcuna base dati: vive soltanto nella corrispondenza, come una email che ci avessi scritto direttamente.
Il modulo contiene un campo nascosto anti-spam che l'utente non vede e non deve compilare, e un limite tecnico al numero di invii dallo stesso collegamento. Non è presente alcun servizio esterno di raccolta moduli e nessun dato viene trasmesso a piattaforme di terze parti.
Il Titolare invia esclusivamente email di servizio: verifica dell'indirizzo al momento della registrazione, comunicazione dell'esito della richiesta di accesso e risposta ai messaggi ricevuti. Non viene inviata alcuna newsletter e non sono inviate comunicazioni commerciali; il modulo di contatto non attiva alcuna iscrizione.
La funzione di pagamento non è oggi attiva e nessun dato di pagamento viene raccolto o trasmesso. Qualora venisse attivata, i pagamenti sarebbero gestiti da un fornitore specializzato (Stripe) che opererebbe come autonomo titolare/responsabile per i dati di pagamento; i dati della carta non transiterebbero comunque per i sistemi del Titolare. La presente informativa sarà aggiornata prima dell'attivazione.
Il sito e il portale non trattano: categorie particolari di dati (art. 9 GDPR), dati giudiziari (art. 10 GDPR), dati di geolocalizzazione, numeri di telefono, dati di minori (il servizio è rivolto a professionisti e organizzazioni, non a minori di 18 anni).
| Finalità | Dati | Base giuridica |
|---|---|---|
| Erogare il portale e il servizio Aura: creazione e gestione dell'account, autenticazione, emissione e gestione delle chiavi, contabilizzazione dei consumi | §2.2, §2.4, §2.7 | Art. 6.1.b — esecuzione del contratto o di misure precontrattuali richieste dall'interessato |
| Valutare la richiesta di abilitazione al servizio e comunicarne l'esito | §2.3, §2.6 | Art. 6.1.b — misure precontrattuali |
| Rispondere ai messaggi inviati con il modulo di contatto o via email | §2.8, §2.9 | Art. 6.1.b — misure precontrattuali quando la richiesta riguarda il servizio; art. 6.1.f — legittimo interesse a dare riscontro a chi ci scrive negli altri casi |
| Verificare l'indirizzo email indicato | §2.2, §2.9 | Art. 6.1.b — esecuzione del contratto |
| Garantire la sicurezza del sito e del portale: contrasto di accessi abusivi, diagnostica, registro delle operazioni amministrative, log tecnici | §2.1, §2.5 | Art. 6.1.f — legittimo interesse del Titolare alla sicurezza dei propri sistemi e dei dati degli utenti (interesse bilanciato: si tratta di dati minimi, conservati per il tempo strettamente necessario e non usati per altre finalità) |
| Adempiere agli obblighi contabili, fiscali e di legge | Dati identificativi e contabili | Art. 6.1.c — obbligo legale |
| Difendere un diritto in sede giudiziaria | Dati pertinenti al contenzioso | Art. 6.1.f — legittimo interesse |
Non viene richiesto alcun consenso perché nessuno dei trattamenti descritti si fonda sull'art. 6.1.a: non sono presenti cookie o strumenti che richiedano consenso, né invii promozionali.
Il conferimento dei dati contrassegnati come obbligatori (email, password, e per la richiesta di abilitazione: istituzione, ruolo, caso d'uso) è necessario per creare l'account e ottenere l'accesso al servizio: in loro assenza il rapporto non può essere costituito. Gli altri dati sono facoltativi e la loro mancanza non produce alcuna conseguenza.
| Dati | Conservazione |
|---|---|
| Account e dati di autenticazione (§2.2) | Per tutta la durata del rapporto; cancellati entro 30 giorni dalla richiesta di cancellazione o dalla chiusura del rapporto |
| Richieste di abilitazione e inviti (§2.3, §2.6) | 24 mesi dalla decisione, per dimostrare la correttezza del processo di ammissione |
| Dati d'uso e consumi (§2.4) | 24 mesi dalla registrazione; i dati necessari alla fatturazione seguono i termini fiscali |
| Registro delle operazioni amministrative (§2.5) | 24 mesi |
| Messaggi del modulo di contatto e corrispondenza (§2.8) | 24 mesi dall'ultimo contatto, salvo che il rapporto prosegua |
| Log tecnici del server web (§2.1) | Non oltre 30 giorni, salvo che debbano essere conservati più a lungo per accertare un incidente di sicurezza o per un'indagine dell'Autorità |
| Dettaglio delle visite al sito (§2.1) | 7 giorni, poi cancellazione automatica. I dati aggregati, che non riguardano persone identificabili, sono conservati senza limite |
| Conteggio dei tentativi di accesso per IP (§2.5) | 15 minuti (memoria volatile, nessuna persistenza) |
| Documenti contabili e fiscali | 10 anni, come imposto dalla legge |
I dati non sono diffusi e non sono ceduti a terzi per finalità proprie. Sono accessibili al personale autorizzato del Titolare e ai seguenti fornitori, che agiscono come responsabili del trattamento ai sensi dell'art. 28 GDPR sulla base degli accordi di trattamento dati (DPA) da essi predisposti:
| Fornitore | Servizio | Sede del trattamento |
|---|---|---|
| Hetzner Online GmbH | Hosting del sito, del portale e della base dati | Germania (UE) |
| Brevo (Sendinblue SAS) | Invio delle email di servizio e recapito dei messaggi del modulo di contatto | Francia (UE) |
| GoDaddy (Secureserver) | Casella di posta in entrata del dominio (messaggi inviati agli indirizzi @diginetic.it) | Extra-UE — vedi §7 |
I dati possono inoltre essere comunicati a consulenti contabili, fiscali e legali del Titolare e, ove previsto da un obbligo di legge o da un ordine dell'Autorità, agli organi competenti.
L'infrastruttura che eroga il sito, il portale e la base dati è interamente collocata nell'Unione Europea (Germania), così come il servizio di invio delle email (Francia). La navigazione del sito non comporta alcuna comunicazione di dati verso Paesi terzi, poiché non sono caricate risorse esterne.
Il servizio di posta in entrata del dominio è erogato da un fornitore statunitense: le email inviate spontaneamente agli indirizzi @diginetic.it possono quindi essere trattate al di fuori dell'Unione Europea. Il trasferimento avviene sulla base delle clausole contrattuali tipo approvate dalla Commissione europea e della decisione di adeguatezza UE-USA (EU-U.S. Data Privacy Framework), secondo quanto previsto dagli accordi del fornitore. Chi preferisce evitare tale trasferimento può utilizzare l'indirizzo PEC indicato al §1.
Il Titolare non adotta decisioni basate unicamente sul trattamento automatizzato, compresa la profilazione, che producano effetti giuridici o incidano in modo analogamente significativo sull'interessato (art. 22 GDPR). In particolare, l'ammissione al servizio è decisa da una persona. Il servizio Aura è uno strumento di supporto: le risposte che genera non costituiscono decisioni del Titolare sull'utente.
Nei limiti previsti dal Regolamento, l'interessato ha diritto di:
Le richieste vanno inviate a info@diginetic.it o alla PEC geco@pec.it, indicando l'indirizzo email associato all'account. Il Titolare risponde senza ingiustificato ritardo e comunque entro un mese dalla richiesta, prorogabile di due mesi in casi di particolare complessità con informativa all'interessato (art. 12 GDPR). L'esercizio dei diritti è gratuito.
Il portale non dispone oggi di una funzione di auto-cancellazione: per chiudere l'account e ottenere la cancellazione dei dati è sufficiente inviare la richiesta a info@diginetic.it dall'indirizzo email dell'account. Il Titolare provvede entro 30 giorni, cancellando account, chiavi API, dati della richiesta di abilitazione e dati d'uso, e revocando gli accessi. Restano conservati i soli dati che una norma di legge impone di conservare (in particolare i documenti contabili e fiscali) e quelli necessari all'accertamento o alla difesa di un diritto.
Chi ritiene che il trattamento dei propri dati violi il Regolamento può proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — garanteprivacy.it) o adire l'autorità giudiziaria.
L'uso di cookie e di tecnologie di memorizzazione sul dispositivo è descritto in dettaglio nella Cookie Policy, che costituisce parte integrante della presente informativa.
Il Titolare adotta misure tecniche e organizzative adeguate al rischio (art. 32 GDPR): trasmissione cifrata in HTTPS con HSTS, password protette con funzione di derivazione argon2, autenticazione a due fattori obbligatoria, segreti del secondo fattore cifrati a riposo, chiavi API conservate solo come hash, blocco temporaneo dopo ripetuti tentativi falliti, limitazione delle richieste per indirizzo IP, protezione contro le richieste cross-site (CSRF), intestazioni di sicurezza del browser e accesso amministrativo separato e tracciato.
La presente informativa può essere aggiornata per adeguarla a modifiche del servizio o della normativa. La versione vigente è sempre pubblicata su questa pagina con la data di ultimo aggiornamento; le modifiche sostanziali saranno comunicate agli utenti registrati via email.
Ultimo aggiornamento: 25 luglio 2026 — Versione: 2.0