Trasparenza
Informativa privacy e cookie
Versione 2 · efficace dall’attivazione delle interazioni eventi
Questo sito usa soltanto cookie e tecnologie strettamente necessarie al funzionamento, alla sicurezza e, su richiesta, all’accesso all’area soci o alla funzione “Mi interessa”. Non sono installati strumenti di analytics, profilazione o pubblicità.
1. Titolare e contatti
Il titolare del trattamento è Associazione Pro Loco Cassaro APS, codice fiscale 93106540896, con sede legale in via Roma, 17, 96010 Cassaro (SR).
Il referente privacy è il Presidente pro tempore dell’Associazione. Per domande o per esercitare i propri diritti è possibile scrivere a info@prolococassaro.com oppure alla PEC prolococassaroaps@pec.it.
2. Dati, finalità, basi giuridiche e conservazione
| Trattamento | Dati e finalità | Base giuridica | Conservazione |
|---|---|---|---|
| Navigazione e sicurezza | Indirizzo IP, dati della richiesta, dispositivo e log tecnici necessari a consegnare le pagine, prevenire abusi e proteggere il servizio. | Legittimo interesse del titolare alla sicurezza e alla disponibilità del sito, art. 6, par. 1, lett. f) GDPR. | Per il tempo tecnicamente necessario e secondo i criteri di sicurezza e conservazione dei fornitori; il cookie antibot __cf_bm dura circa 30 minuti. |
| Contatti via email o PEC | Indirizzo del mittente, dati inseriti nel messaggio ed eventuali allegati, per rispondere alla richiesta e gestire i rapporti con l’Associazione. | Esecuzione di misure richieste dall’interessato o del rapporto associativo, art. 6, par. 1, lett. b); obblighi di legge, lett. c); legittimo interesse alla gestione della corrispondenza e alla tutela dei diritti, lett. f). | Di regola fino a 12 mesi dalla chiusura della richiesta; più a lungo solo se necessario per il rapporto associativo, un obbligo di legge o la tutela di un diritto. |
| Accesso all’area soci | Identificativo Google, email verificata, nome visualizzato se disponibile, dominio Workspace ed esito dell’autorizzazione. Servono a verificare l’identità e limitare l’area agli account autorizzati. | Gestione del rapporto associativo, art. 6, par. 1, lett. b), e legittimo interesse a proteggere l’area riservata, lett. f). | L’ID token viene verificato per creare la sessione e non è conservato stabilmente dall’applicazione. La sessione scade dopo 8 ore. L’email resta nell’elenco autorizzati finché l’accesso è necessario e viene rimossa alla revoca. |
| Interesse per gli eventi | L’elenco degli eventi marcati viene ricordato soltanto nel browser mediante un cookie tecnico firmato. Il database conserva per ogni evento esclusivamente un conteggio aggregato e indicativo, senza account, email, indirizzi IP persistenti, fingerprint o identificatori individuali. | Erogazione della funzione richiesta dal visitatore. Gli eventuali dati tecnici della richiesta restano trattati per il legittimo interesse alla sicurezza e all’affidabilità del servizio, art. 6, par. 1, lett. f) GDPR. | Il cookie dura al massimo 90 giorni. Il visitatore può rimuovere l’interesse con lo stesso pulsante finché il cookie è presente. Il totale aggregato può essere conservato per documentare l’interesse verso l’evento, senza possibilità di ricondurlo a una persona. |
Non è richiesto conferire dati per consultare le pagine pubbliche. Senza i dati contenuti in un messaggio non potremo rispondere; senza i dati Google non è possibile autenticarsi nell’area soci.
3. Destinatari e fornitori
I dati possono essere trattati da persone autorizzate dell’Associazione e dai fornitori tecnici, nei limiti delle loro funzioni:
- OpenAI Ireland Ltd, tramite ChatGPT Sites, quale fornitore dell’hosting e responsabile del trattamento per i dati ospitati e il conteggio aggregato degli interessi; il servizio utilizza anche sub-responsabili, incluso Cloudflare per erogazione e sicurezza;
- Google, solo quando il visitatore attiva volontariamente “Accedi con Google”, per mostrare il pulsante e gestire l’autenticazione secondo le condizioni e l’informativa Google;
- autorità o altri soggetti quando la comunicazione è richiesta dalla legge o necessaria alla tutela di un diritto.
I collegamenti esterni si aprono soltanto dopo una scelta del visitatore. Da quel momento il sito di destinazione tratta i dati secondo la propria informativa.
4. Trasferimenti fuori dallo SEE
Alcuni fornitori possono trattare dati anche fuori dallo Spazio economico europeo. Per i dati ospitati, OpenAI prevede decisioni di adeguatezza o clausole contrattuali standard. Gli eventuali trattamenti Google avvengono secondo le garanzie indicate nelle condizioni e informative del relativo servizio.
5. Cookie e tecnologie tecniche
Nella configurazione attuale sono usati soltanto strumenti necessari. Per questi strumenti non è richiesto il consenso e non compare un banner.
| Nome | Fornitore e funzione | Durata |
|---|---|---|
__cf_bm | Cloudflare, protezione da traffico automatizzato e abusi. Cookie strettamente necessario. | Circa 30 minuti |
g_csrf_token | Google Identity Services, protezione della richiesta di accesso da attacchi CSRF. Compare solo durante il flusso Google attivato dall’utente. | Temporanea, limitata al flusso di accesso |
__Host-proloco-member-session | Pro Loco Cassaro APS, mantiene la sessione autenticata dell’area soci. Cookie sicuro, HttpOnly e strettamente necessario. | Massimo 8 ore |
__Host-proloco-event-interest | Pro Loco Cassaro APS, ricorda nel browser quali eventi sono stati marcati “Mi interessa”, permette di evitare incrementi ripetuti dallo stesso browser e consente di ritirare la scelta. Il valore è firmato, non contiene un identificatore individuale e non viene usato per profilazione o analytics. | Massimo 90 giorni; viene creato o aggiornato soltanto dopo il clic su “Mi interessa” |
Il sito non usa attualmente cookie di analytics, profilazione, marketing o pubblicità. Se la configurazione cambierà, l’informativa e, quando necessario, il meccanismo di consenso saranno aggiornati prima dell’attivazione.
6. Accesso Google e calendari
La libreria Google non viene caricata all’apertura della pagina: si attiva solo quando il visitatore seleziona il comando dedicato. Dopo la selezione dell’account, Google trasmette un ID token firmato con i dati indicati sopra. Il sito non riceve la password e non richiede accesso a Drive, Gmail o Calendar.
Dopo aver selezionato “Mi interessa”, il visitatore può scegliere se aprire un collegamento precompilato a Google Calendar oppure scaricare dal sito un file .ics per Apple Calendar, Outlook e applicazioni compatibili. Google Calendar viene contattato soltanto dopo la selezione del relativo collegamento; il sito non può leggere né modificare il calendario personale.
7. Diritti dell’interessato
Nei casi previsti dal GDPR è possibile chiedere accesso, rettifica, cancellazione, limitazione e portabilità dei dati, oppure opporsi al trattamento. Quando un trattamento fosse basato sul consenso, il consenso potrebbe essere revocato in qualsiasi momento senza pregiudicare i trattamenti precedenti.
La richiesta può essere inviata ai contatti del titolare. È inoltre possibile proporre reclamo al Garante per la protezione dei dati personali.
Il totale “Mi interessa” non è associato a un’identità e non consente al titolare di individuare il contributo di una persona. Finché il cookie è presente, lo stesso pulsante permette di ritirare la scelta e decrementare il totale. La cancellazione del cookie elimina l’informazione dal browser, ma rende impossibile riconoscere e rimuovere dal totale aggregato la scelta precedente.
8. Decisioni automatizzate e aggiornamenti
Non sono svolte attività di profilazione né decisioni automatizzate con effetti giuridici o analogamente significativi. Il confronto con l’elenco degli account autorizzati è un controllo tecnico di accesso e può essere riesaminato dal Presidente.
Questa informativa viene aggiornata quando cambiano finalità, fornitori o tecnologie. La versione corrente è sempre pubblicata in questa pagina.