Informativa sul trattamento dei dati personali
Informativa resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (di seguito «GDPR») e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018, relativa al servizio URLCUT disponibile all'indirizzo https://urlcut.dev (di seguito il «Servizio»).
1. Titolare del trattamento
Il titolare del trattamento è [TITOLARE: nome e cognome o ragione sociale], con sede in [SEDE: indirizzo completo], codice fiscale / partita IVA [CODICE FISCALE / PARTITA IVA], email [EMAIL PRIVACY], PEC [PEC] (di seguito il «Titolare»).
Il Titolare non ha nominato un Responsabile della protezione dei dati (DPO), non essendovi tenuto ai sensi dell'art. 37 GDPR. Per ogni richiesta relativa ai dati personali è possibile scrivere a [EMAIL PRIVACY].
2. A chi si rivolge questa informativa
- Utenti registrati: chi crea un account e utilizza il pannello, le API o le altre funzioni del Servizio.
- Visitatori: chi apre un link breve, scansiona un codice QR o Data Matrix o visita una pagina bio creata da un utente.
- Segnalanti: chi invia una segnalazione di abuso.
3. Principio di minimizzazione: cosa NON viene raccolto
Il Servizio è progettato per raccogliere il minimo indispensabile:
- l'indirizzo IP dei Visitatori non viene salvato; per distinguere i visitatori unici viene calcolata un'impronta giornaliera non reversibile (funzione HMAC con chiave segreta, troncata) che cambia ogni giorno e non consente di risalire all'indirizzo IP né di collegare le visite di giorni diversi;
- non vengono utilizzati cookie di profilazione, strumenti di analisi di terze parti, pixel pubblicitari o sistemi di tracciamento tra siti;
- le immagini caricate dagli utenti vengono ripulite dai metadati (EXIF, coordinate GPS, dati del dispositivo) prima di essere salvate.
4. Dati trattati, finalità e basi giuridiche
4.1 Utenti registrati
- Dati dell'account: nome, indirizzo email, password (conservata solo in forma cifrata irreversibile, bcrypt), piano, data di registrazione, data di conferma dell'email, data dell'ultimo accesso, versione delle condizioni e dell'informativa accettate. Finalità: registrazione, autenticazione, erogazione del Servizio. Base giuridica: esecuzione del contratto (art. 6.1.b GDPR).
- Sicurezza dell'account: segreto della verifica in due passaggi (conservato cifrato), codici di recupero (in forma cifrata irreversibile), registro degli eventi di sicurezza (accessi, tentativi falliti, modifiche) con l'indirizzo IP conservato solo come impronta non reversibile. Finalità: protezione dell'account e del Servizio, prevenzione di frodi e abusi. Base giuridica: legittimo interesse del Titolare alla sicurezza (art. 6.1.f GDPR) ed esecuzione del contratto.
- Contenuti inseriti: link di destinazione, titoli, note, tag, gruppi, parametri UTM, pagine bio, immagini caricate, impostazioni dei codici QR. Finalità: erogazione del Servizio. Base giuridica: esecuzione del contratto.
- Credenziali API e registro delle richieste API: nome della connessione, identificativo della chiave, segreto (conservato cifrato), ambiti, indirizzi IP ammessi, data e ora, metodo, percorso, esito e durata delle richieste, impronta non reversibile dell'IP di provenienza. Finalità: autenticazione dei programmi esterni, sicurezza, prevenzione di abusi, assistenza. Base giuridica: esecuzione del contratto e legittimo interesse alla sicurezza.
- Comunicazioni email: email di servizio (conferma registrazione, recupero password, avvisi, comunicazioni sul Servizio); il contenuto delle email è conservato cifrato nel registro di invio. Base giuridica: esecuzione del contratto; per le comunicazioni sul Servizio, legittimo interesse. Non vengono inviate comunicazioni promozionali senza consenso.
- Adempimenti di legge: dati necessari per obblighi fiscali, contabili o su richiesta delle autorità. Base giuridica: obbligo legale (art. 6.1.c GDPR).
- Tutela dei diritti: dati necessari ad accertare, esercitare o difendere un diritto in sede giudiziaria o stragiudiziale, a gestire segnalazioni e a contrastare usi vietati. Base giuridica: legittimo interesse (art. 6.1.f GDPR).
4.2 Visitatori dei link brevi, dei codici e delle pagine bio
Quando un Visitatore apre un link breve o una pagina bio, il Servizio registra: data e ora; tipo di accesso (link o codice); dominio di provenienza (referrer, senza il percorso completo); tipo di dispositivo, browser, sistema operativo e relative versioni ricavati dall'intestazione del browser; lingua preferita del browser; indicazione se la visita proviene da un sistema automatico; impronta giornaliera non reversibile per il conteggio dei visitatori unici; paese, solo se ricavato dall'infrastruttura di rete senza geolocalizzazione precisa. Finalità: reindirizzamento, statistiche aggregate per l'Utente che ha creato il link, sicurezza e prevenzione di abusi. Base giuridica: legittimo interesse del Titolare e dell'Utente a fornire e misurare il servizio con dati minimizzati (art. 6.1.f GDPR).
Per i link protetti da password, per le varianti dei test A/B e per le sessioni vengono utilizzati esclusivamente cookie tecnici (vedi punto 7).
Importante: la destinazione di un link breve è un sito di terzi scelto dall'Utente che ha creato il link. Il trattamento dei dati effettuato dal sito di destinazione e da chi ha creato il link per proprie finalità (ad esempio tramite parametri UTM o strumenti di analisi presenti nella destinazione) è di esclusiva responsabilità di tali soggetti, che agiscono come autonomi titolari. Il Titolare non controlla e non è responsabile dei siti di destinazione.
4.3 Segnalanti
Per le segnalazioni di abuso vengono trattati: indirizzo email (facoltativo), motivo, messaggio, link segnalato. Finalità: gestione della segnalazione e adempimento degli obblighi del Regolamento (UE) 2022/2065. Base giuridica: obbligo legale e legittimo interesse.
5. Modalità del trattamento e sicurezza
I dati sono trattati con strumenti informatici, con logiche strettamente correlate alle finalità indicate e con misure tecniche e organizzative adeguate (art. 32 GDPR), tra cui: connessioni cifrate HTTPS; password e codici conservati con funzioni di cifratura irreversibile; segreti di verifica in due passaggi, segreti API e credenziali del servizio email cifrati; impronte non reversibili al posto degli indirizzi IP; blocco automatico dopo tentativi di accesso falliti; registro degli eventi amministrativi; limitazione degli accessi al personale autorizzato. Non vengono effettuati processi decisionali automatizzati né profilazione ai sensi dell'art. 22 GDPR.
6. Destinatari dei dati
I dati possono essere comunicati, nei limiti necessari, a:
- fornitori di servizi di hosting e infrastruttura: [FORNITORE HOSTING E UBICAZIONE DEI SERVER];
- fornitore del servizio di invio email (turboSMTP, con infrastruttura nell'Unione europea selezionata dal Titolare) per le email di servizio;
- eventuali fornitori di rete e protezione (ad esempio servizi di distribuzione dei contenuti), se attivati;
- consulenti e professionisti (legali, fiscali, tecnici) vincolati alla riservatezza;
- autorità giudiziarie, amministrative o di polizia, quando previsto dalla legge o su loro legittima richiesta.
I fornitori che trattano dati per conto del Titolare sono nominati responsabili del trattamento ai sensi dell'art. 28 GDPR. I dati non sono venduti né diffusi. Le statistiche dei link sono visibili solo all'Utente che li ha creati e agli amministratori del Servizio.
7. Cookie
Il Servizio utilizza esclusivamente cookie tecnici necessari, per i quali non è richiesto il consenso (art. 122 D.Lgs. 196/2003 e Linee guida del Garante per la protezione dei dati personali del 10 giugno 2021):
- sid: cookie di sessione per l'accesso all'area riservata e la protezione dei moduli (durata: sessione di navigazione e fino a 120 minuti di inattività);
- cookie «ricordami»: solo se l'Utente sceglie di restare collegato;
- v{numero}: cookie impostato ai Visitatori dei link con test A/B per mostrare sempre la stessa variante (durata: 30 giorni), senza dati identificativi;
- sblocco dei link protetti da password: conservato nella sessione tecnica per un'ora.
Non sono presenti cookie di profilazione o di terze parti installati dal Servizio. I siti di destinazione possono installare propri cookie, secondo le proprie informative.
8. Trasferimenti extra UE
Il Titolare privilegia fornitori e infrastrutture situati nell'Unione europea. Qualora un fornitore trattasse dati al di fuori dello Spazio economico europeo, il trasferimento avverrà solo in presenza di una decisione di adeguatezza della Commissione europea o delle garanzie previste dagli articoli 44 e seguenti del GDPR (ad esempio clausole contrattuali standard).
9. Periodo di conservazione
- dati dell'account e contenuti: per tutta la durata dell'account; alla chiusura dell'account sono eliminati, salvo quanto necessario per obblighi di legge o per la tutela dei diritti;
- registrazioni non confermate: eliminate dopo 7 giorni;
- richieste di reimpostazione password: 24 ore;
- statistiche delle visite: per la durata dell'account, oppure per il periodo più breve eventualmente configurato dal Titolare; sono eliminate insieme al link o all'account;
- registro delle richieste API: 90 giorni;
- registro delle email inviate: 90 giorni dall'invio;
- registro degli eventi di sicurezza e amministrativi: fino a 24 mesi, per finalità di sicurezza e difesa dei diritti;
- segnalazioni di abuso e relativi provvedimenti: fino a 24 mesi dalla chiusura, o più a lungo se necessario per procedimenti in corso;
- dati fiscali e contabili relativi a piani a pagamento: 10 anni (art. 2220 Codice civile).
10. Diritti degli interessati
L'interessato può esercitare in qualsiasi momento i diritti previsti dagli articoli 15-22 GDPR: accesso, rettifica, cancellazione, limitazione del trattamento, portabilità dei dati, opposizione al trattamento basato sul legittimo interesse. L'Utente può inoltre modificare i propri dati, esportare i propri link e chiudere l'account direttamente dall'area riservata.
Le richieste vanno inviate a [EMAIL PRIVACY]. Il Titolare risponde senza ingiustificato ritardo e comunque entro un mese, prorogabile nei casi previsti dall'art. 12 GDPR. Per le richieste dei Visitatori, in assenza di identificativi (IP non salvato), il Titolare potrebbe non essere in grado di individuare i dati riferibili alla persona richiedente (art. 11 GDPR).
L'interessato ha diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it) o all'autorità di controllo dello Stato membro in cui risiede o lavora.
11. Natura del conferimento
Il conferimento dei dati dell'account è necessario per registrarsi e utilizzare il Servizio; in mancanza non è possibile creare l'account. I dati tecnici delle visite sono trattati automaticamente per il funzionamento del reindirizzamento.
12. Responsabilità dell'Utente verso i propri Visitatori
L'Utente che utilizza il Servizio per campagne, comunicazioni o misurazioni rivolte a terzi è autonomo titolare dei trattamenti che effettua per proprie finalità ed è tenuto a fornire ai propri destinatari le informative dovute e, se necessario, a raccogliere i consensi richiesti dalla legge. Il Titolare non risponde di trattamenti effettuati dall'Utente o dai siti di destinazione.
13. Modifiche dell'informativa
La presente informativa può essere aggiornata. Ogni modifica genera una nuova versione numerata pubblicata su questa pagina con la relativa data; le versioni precedenti restano archiviate. Le modifiche rilevanti sono comunicate agli Utenti registrati nell'area riservata o via email.