1. Titolare del trattamento
Il titolare del trattamento è UrielSec — Uriel-SG.
Per qualunque questione relativa ai tuoi dati personali — accesso, rettifica, cancellazione, o semplicemente una domanda — puoi scrivere a [email protected]. È il canale di contatto ufficiale e viene letto.
UrielSec è un progetto gratuito e non commerciale: non è previsto alcun pagamento, non viene emessa fatturazione e non esiste una sede aperta al pubblico. Per questo non trovi qui partita IVA né recapiti diversi dall'email.
2. Quali dati raccogliamo
Raccogliamo solo i dati necessari a far funzionare il portale. Nel dettaglio:
Dati che fornisci al momento della registrazione
- Nome utente — identifica il tuo account e compare nel tuo profilo.
- Indirizzo email — usato per identificarti e per comunicazioni relative al servizio.
- Password — non viene mai conservata. Il sistema memorizza soltanto un'impronta crittografica (bcrypt, 12 round), da cui la password originale non è ricavabile. Nemmeno noi possiamo leggerla.
Dati generati dall'uso del portale
- Avanzamento nei corsi — quali lezioni hai completato e quando.
- Tentativi d'esame — le risposte date, il punteggio, l'esito, l'ora di inizio e di consegna.
- Badge ottenuti e data di conseguimento.
- Data dell'ultimo accesso.
Dati relativi alla sicurezza dell'account
- Se attivi l'autenticazione a due fattori: il segreto TOTP, conservato cifrato con algoritmo AES-256-GCM, e i codici di backup, conservati come impronte crittografiche.
- Un identificativo di sessione casuale, che ti tiene collegato dopo l'accesso.
Indirizzo IP
Il tuo indirizzo IP viene trattato temporaneamente in memoria per limitare i tentativi di accesso ripetuti e proteggere gli account dagli attacchi automatici. Non viene scritto su disco né conservato: sparisce allo scadere della finestra di conteggio o al riavvio del servizio.
3. Cosa NON facciamo
Riteniamo utile dire anche cosa questo sito non fa:
- Nessun sistema di analytics o statistiche di terze parti.
- Nessun cookie di profilazione, pubblicitario o di tracciamento.
- Nessun pulsante social, nessun contenuto incorporato da altri siti.
- Nessun font o risorsa caricata da server esterni: aprendo una pagina, il tuo browser non contatta alcun dominio diverso da questo.
- Nessuna vendita o cessione dei tuoi dati a terzi.
- Nessuna decisione automatizzata o profilazione ai sensi dell'art. 22 GDPR.
4. Perché trattiamo questi dati (base giuridica)
| Finalità | Dati | Base giuridica |
|---|---|---|
| Creare e gestire il tuo account | Nome utente, email, password | Esecuzione del contratto — art. 6.1.b |
| Erogare i corsi e registrare i progressi | Avanzamento, tentativi, badge | Esecuzione del contratto — art. 6.1.b |
| Proteggere gli account da accessi non autorizzati | Indirizzo IP, dati 2FA, accessi | Legittimo interesse alla sicurezza — art. 6.1.f |
| Adempiere a obblighi di legge | Dati eventualmente richiesti dall'autorità | Obbligo legale — art. 6.1.c |
5. Per quanto tempo conserviamo i dati
- Dati dell'account e progressi: finché l'account resta attivo. Alla cancellazione vengono eliminati insieme all'account.
- Sessioni: scadono automaticamente dopo 8 ore di inattività.
- Indirizzo IP: conteggio in memoria per un massimo di 15 minuti.
6. Chi può accedere ai dati
Ai dati accede il titolare, per le sole finalità sopra indicate. Nessun dato viene ceduto o venduto a terzi.
Per far funzionare il servizio ci avvaliamo dei seguenti fornitori, che agiscono come responsabili del trattamento ai sensi dell'art. 28 GDPR:
| Fornitore | Servizio | Dati trattati |
|---|---|---|
| Google Cloud (Google Ireland Ltd.) | Server che ospita il portale | Tutti i dati dell'account |
| Cloudflare, Inc. | Rete di distribuzione e protezione | Indirizzo IP, traffico in transito |
| Brevo (Sendinblue SAS, Francia) | Invio delle email di servizio | Indirizzo email, nome utente |
Trasferimenti fuori dall'Unione Europea
I server che ospitano il portale si trovano negli Stati Uniti, e il traffico transita dalla rete globale di Cloudflare. Ciò comporta un trasferimento di dati personali verso un Paese terzo.
Il trasferimento avviene sulla base della decisione di adeguatezza della Commissione Europea relativa al quadro UE-USA per la protezione dei dati (EU-U.S. Data Privacy Framework) e, in via integrativa, delle clausole contrattuali tipo previste dall'art. 46 GDPR e incluse nei contratti dei fornitori indicati sopra.
Ti diciamo dove sono davvero i tuoi dati perché è un tuo diritto saperlo (art. 13.1.f GDPR), e perché una dichiarazione comoda ma falsa non proteggerebbe né te né noi.
7. I tuoi diritti
Gli articoli da 15 a 22 del GDPR ti riconoscono il diritto di:
- Accedere ai tuoi dati e ottenerne copia (art. 15).
- Rettificare dati inesatti o incompleti (art. 16).
- Cancellare i tuoi dati (art. 17, «diritto all'oblio»).
- Limitare il trattamento in determinate circostanze (art. 18).
- Ricevere i dati in formato strutturato e leggibile da dispositivo automatico, e trasmetterli ad altro titolare (art. 20).
- Opporti al trattamento fondato sul legittimo interesse (art. 21).
Per esercitare questi diritti scrivi a [email protected]. Rispondiamo entro un mese dalla richiesta, come previsto dall'art. 12.3.
8. Reclamo all'autorità di controllo
Se ritieni che il trattamento dei tuoi dati violi il GDPR, hai diritto di proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — garanteprivacy.it), oppure di rivolgerti all'autorità giudiziaria.
9. Sicurezza
Adottiamo misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR, fra cui: cifratura del traffico (HTTPS), password conservate come impronte bcrypt, segreti della doppia autenticazione cifrati a riposo, protezione contro CSRF, XSS e SQL injection, limitazione dei tentativi di accesso e Content-Security-Policy restrittiva.
Nessun sistema è invulnerabile. In caso di violazione dei dati che comporti un rischio elevato per i tuoi diritti, ti informeremo senza ingiustificato ritardo, come previsto dall'art. 34 GDPR.
10. Modifiche a questa informativa
Eventuali aggiornamenti saranno pubblicati in questa pagina con una nuova data di revisione. In caso di modifiche sostanziali, ne daremo comunicazione agli utenti registrati.
Documento predisposto come base di partenza. Prima della pubblicazione fallo verificare da un professionista: la conformità dipende anche da come utilizzi concretamente i dati e dal fornitore che ospita il servizio.