INFORMATIVA SULLA PRIVACY E SUI COOKIE (ART. 13 REG. UE 2016/679) PER IL SITO WEB CRISTIANMAGRI.IT
Il presente documento, redatto in conformità con il Regolamento (UE) 2016/679 (General Data Protection Regulation – GDPR) e la normativa nazionale vigente in materia di protezione dei dati personali (D. Lgs. 196/2003 e s.m.i.), fornisce l’informativa completa sulle modalità di trattamento dei dati personali degli utenti che interagiscono con il sito web cristianmagri.it.
La finalità è garantire la massima trasparenza, chiarezza e accessibilità delle informazioni relative ai trattamenti effettuati.1
SEZIONE I: IDENTITÀ E RIFERIMENTI DEL TITOLARE E PRINCIPI GENERALI
1. Identificazione del Titolare del Trattamento
Il Titolare del Trattamento è la persona fisica o giuridica che determina le finalità e i mezzi del trattamento dei dati personali. L’Art. 13 del GDPR impone la chiara identificazione del Titolare.2
Dati del Titolare (Esempio Modello)
- Titolare del Trattamento: Cristian Magri.
- Sede Legale/Residenza:.
- Contatti Privacy e per l’Esercizio dei Diritti: [Inserire Email dedicata, es. privacy@cristianmagri.it].
Tutte le comunicazioni relative al trattamento dei dati personali, incluse le richieste per l’esercizio dei diritti dell’interessato, devono essere inviate all’indirizzo email di contatto specifico per la privacy sopra indicato.
2. Riferimenti per la Protezione dei Dati (DPO, se applicabile)
Il Titolare ha proceduto alla valutazione della necessità di nominare un Responsabile della Protezione dei Dati (RPD o DPO). La nomina è obbligatoria soltanto nei casi previsti dall’Art. 37 del GDPR, ossia quando il trattamento è effettuato da autorità o organismi pubblici, o quando le attività principali del Titolare consistono in trattamenti che richiedono un monitoraggio regolare e sistematico degli interessati su larga scala, oppure nel trattamento su larga scala di categorie particolari di dati (dati sensibili o giudiziari).3
In assenza di tali condizioni obbligatorie, il Titolare potrebbe non aver nominato un DPO. Tuttavia, anche in questo scenario, il Titolare si conforma al principio di Accountability (responsabilizzazione), dimostrando la piena aderenza ai principi del GDPR.4 Questo implica l’adozione di adeguate misure tecniche e organizzative per garantire la tutela dei diritti e delle libertà dell’interessato e la capacità di fornire riscontro tempestivo e documentato a ogni richiesta.4
3. Principi Fondamentali di Trattamento
Il Titolare si impegna a trattare i dati personali in conformità ai principi di cui all’Art. 5 del GDPR. Il trattamento è svolto in modo lecito, corretto e trasparente.4 I dati sono raccolti e trattati unicamente per finalità determinate, esplicite e legittime, garantendo la minimizzazione dei dati (pertinenti e limitati a quanto necessario) e l’esattezza.
Un principio fondamentale è quello dell’integrità e riservatezza: i dati personali sono trattati in maniera da garantirne un’adeguata sicurezza, compresa la protezione, mediante misure tecniche e organizzative adeguate, da trattamenti non autorizzati o illeciti e dalla perdita, dalla distruzione o dal danno accidentali.4
SEZIONE II: FINALITÀ, DATI TRATTATI E BASE GIURIDICA
4. Categorie di Dati Personali Raccolti dal Sito Web
Il sito web può raccogliere dati che si suddividono nelle seguenti categorie 1:
- Dati di Navigazione: Si tratta dei dati raccolti automaticamente dai sistemi informatici e dalle procedure software del sito web, la cui trasmissione è implicita nell’uso dei protocolli di comunicazione di Internet.5 Questi includono indirizzi IP, informazioni sui dispositivi utilizzati, dati di navigazione e dati registrati tramite cookie tecnici.1 Tali dati sono raccolti senza la piena consapevolezza dell’interessato.1
- Dati Forniti Volontariamente dall’Utente: Sono i dati identificativi (es. nome, indirizzo email, telefono) forniti dall’utente per interagire con i servizi del sito, come la compilazione di un modulo di contatto, l’iscrizione a una newsletter o l’invio di posta elettronica agli indirizzi indicati.1 La raccolta di questi dati avviene con la consapevolezza dell’utente.1
- Dati di Profilazione/Comportamento: Dati raccolti e analizzati al fine di creare un profilo dettagliato delle caratteristiche, dei comportamenti e delle preferenze dell’utente. Questi dati sono cruciali per attività di marketing mirate.1
5. Finalità del Trattamento, Base Giuridica e Periodo di Conservazione
Il Titolare del Trattamento tratta le categorie di dati sopra elencate per le seguenti finalità, ognuna supportata da una specifica base giuridica in linea con l’Art. 13 del GDPR.
5.1. Gestione Tecnica, Funzionamento e Sicurezza del Sito
I Dati di Navigazione sono trattati in forma automatizzata e aggregata.5 La loro raccolta è funzionale a verificare il corretto funzionamento del sito, assicurare la sicurezza (prevenendo usi illeciti o non corretti) e, in via residuale, consentire l’accertamento di ipotetici reati informatici a danno del sito stesso.5
Base Giuridica e Periodo di Conservazione: Il trattamento di questi dati non richiede il consenso, in quanto è necessario per consentire la consultazione del sito e per la tutela dell’Interesse Legittimo del Titolare (Art. 6.1.f) a garantire la sicurezza e la stabilità del servizio.5 Tali dati, utilizzati per fini statistici anonimi e di sicurezza, sono cancellati o anonimizzati entro 7 giorni dall’elaborazione.5 Solo in caso di indagine su ipotetici reati informatici, i dati possono persistere per un periodo non superiore a 180 giorni.5
5.2. Risposta a Richieste Utente e Fornitura di Servizi (Pre-contrattuali e Contrattuali)
I dati forniti volontariamente dall’utente, come quelli inseriti nei moduli di contatto o inviati via email, sono utilizzati al solo fine di eseguire il servizio o la prestazione richiesta.5 Questo include l’invio di preventivi, informazioni specifiche o la gestione di richieste pre-contrattuali.
Base Giuridica e Periodo di Conservazione: Il trattamento è lecito in quanto necessario all’Esecuzione di misure precontrattuali o all’adempimento di obblighi contrattuali (Art. 6.1.b), atteso che l’invio dei dati implica l’accettazione del trattamento per evadere la richiesta specifica.5 I dati sono conservati per il tempo necessario ad evadere le richieste.5 Successivamente, i dati sono anonimizzati o cancellati, salvo diversa previsione di legge che ne imponga la conservazione (es. archiviazione fiscale).5
5.3. Marketing, Newsletter e Profilazione
Il trattamento per finalità di marketing diretto (invio di comunicazioni commerciali e promozioni) e profilazione (analisi dei comportamenti per l’invio di pubblicità mirata) richiede la base giuridica più elevata in termini di trasparenza.1
Base Giuridica Critica: Per tali finalità, la base giuridica è il Consenso Esplicito e Informato dell’Interessato (Art. 6.1.a).2 È essenziale sottolineare che il trattamento per fini di profilazione, volto a creare un profilo dettagliato delle preferenze dell’utente 1, deve avvenire sempre e solo previo consenso.1 In particolare, per quanto riguarda la profilazione tramite cookie, il Garante italiano stabilisce che non è mai ammesso l’uso del legittimo interesse come base giuridica.6
Periodo di Conservazione: I dati sono conservati fino alla revoca del consenso da parte dell’utente, esercitabile in qualsiasi momento.
| Finalità di Trattamento | Categorie di Dati Trattati | Base Giuridica (GDPR) | Periodo di Conservazione |
| Navigazione, Funzionamento e Sicurezza | Dati di navigazione (IP, log server, cookies tecnici) | Interesse Legittimo del Titolare (Art. 6.1.f) 5 | Fino a 180 giorni per sicurezza 5 |
| Risposta a Richieste Utente e Servizi | Dati forniti volontariamente (Nome, Email, contenuto messaggio) | Esecuzione di misure precontrattuali/contrattuali (Art. 6.1.b) 5 | Tempo necessario per evadere la richiesta 5 |
| Marketing, Newsletter e Profilazione | Email, cookie di profilazione, dati di comportamento | Consenso Esplicito (Art. 6.1.a) 2 | Fino a revoca del consenso |
SEZIONE III: GESTIONE DEI COOKIE E MECCANISMI DI CONSENSO (Linee Guida Garante 2021)
6. Informativa Estesa sui Cookie e Strumenti di Tracciamento
Il sito cristianmagri.it utilizza cookie e altri strumenti di tracciamento. L’informativa completa, in conformità alle Linee Guida del Garante Privacy 7, distingue tra:
- Cookie Tecnici: Sono necessari a garantire il funzionamento del sito e a salvare le preferenze dell’utente (es. lingua, sessione). Possono essere installati senza il consenso dell’utente.6
- Cookie di Profilazione: Sono progettati per monitorare e analizzare i comportamenti dei visitatori, raggruppare i diversi profili in cluster omogenei e inviare messaggi pubblicitari mirati, ovvero in linea con le preferenze manifestate dall’utente durante la navigazione in rete.6
7. Requisiti di Acquisizione del Consenso
Per i cookie di profilazione (propri o di terze parti), è richiesto il consenso espresso dell’utente.6 Il Titolare garantisce che il meccanismo di acquisizione del consenso rispetti i seguenti requisiti:
- Meccanismo di Rifiuto (Opt-out): Il banner presentato al primo accesso deve includere un comando chiaro per il rifiuto (solitamente una “X” in alto a destra). Se l’utente chiude il banner selezionando questo comando, il sito non dovrà rilasciare cookie di profilazione e la navigazione proseguirà in assenza di strumenti di tracciamento diversi da quelli tecnici. La chiusura del banner equivale dunque ad un rifiuto.6
- Divieto di Consenso Implicito: Il consenso al rilascio di cookie diversi da quelli tecnici deve essere sempre espresso. Il semplice scorrimento della pagina (scrolling) da parte dell’utente non è considerato una manifestazione di volontà idonea e, pertanto, non equivale al consenso.6
- Divieto di Cookie Wall: L’accesso alle funzionalità del sito non può essere vincolato all’accettazione dei cookie di profilazione (meccanismo take it or leave it), poiché ciò renderebbe il consenso non libero.6
- Frequenza di Ripresentazione del Banner: Il banner non sarà riproposto se l’utente ha già scelto di non essere profilato, a meno che non siano trascorsi almeno 6 mesi dall’ultima presentazione o se sono state apportate modifiche sostanziali alla gestione dei cookie (es. aggiunta di nuove terze parti o nuove finalità di profilazione).6
Si sottolinea che il Titolare si impegna ad implementare tecnicamente il blocco preventivo (Privacy by Default), assicurando che i cookie di profilazione non vengano attivati prima del consenso esplicito dell’utente.3
SEZIONE IV: COMUNICAZIONE E TRASFERIMENTO DEI DATI
8. Destinatari e Categorie di Soggetti a Cui i Dati Possono Essere Comunicati
I dati personali raccolti possono essere resi accessibili, per le finalità sopra descritte, a:
- Soggetti Autorizzati Interni: Personale del Titolare (dipendenti, collaboratori) che ha ricevuto specifiche istruzioni e formazione.4
- Responsabili Esterni (Art. 28 GDPR): Società terze o professionisti che svolgono attività di supporto al Titolare (es. fornitori di servizi cloud, hosting provider, manutentori di sistemi informatici), i quali agiscono in nome e per conto del Titolare sulla base di specifiche istruzioni contrattuali (Clausole Contrattuali Tipo SCC, come riferimento per la redazione del contratto).8
- Titolari Autonomi: Autorità giudiziarie o amministrative, istituti bancari, e altre entità che trattano i dati in autonomia per adempimenti di legge o per l’erogazione di servizi essenziali (es. servizi di pagamento).
9. Trasferimento di Dati Extra-SEE (Spazio Economico Europeo)
Nel caso in cui il Titolare utilizzi servizi di terze parti (es. piattaforme cloud o analitiche) che comportino il trasferimento dei dati personali al di fuori dello Spazio Economico Europeo (SEE), tale trasferimento è consentito solo se sussistono garanzie adeguate di protezione.3
Il trasferimento è lecito se il Paese terzo destinatario è oggetto di una Decisione di Adeguatezza della Commissione Europea (Art. 45 GDPR).9 In assenza di tale decisione, come nel caso di molti servizi con server negli Stati Uniti, il trasferimento può essere autorizzato solo in presenza di meccanismi di salvaguardia appropriati:
- Standard Contractual Clauses (SCC) o Norme Vincolanti d’Impresa (BCR): Queste rappresentano gli strumenti principali per garantire che il livello di protezione dei dati trasferiti sia conforme agli standard UE.3
Impegno alla Transfer Impact Assessment (TIA):
Il Titolare dichiara che, in caso di utilizzo di SCC, si impegna a effettuare il Transfer Impact Assessment (TIA). Tale valutazione è necessaria per verificare se le circostanze specifiche del trasferimento (tipologia di dati, misure di sicurezza adottate) e le leggi del Paese destinatario (in particolare eventuali leggi sulla sorveglianza governativa) siano in grado di inficiare l’applicabilità in concreto delle clausole contrattuali standard.9
Consenso per Trasferimenti Non Adeguati:
In via eccezionale, e se mancano le garanzie adeguate, il trasferimento può avvenire solo se l’utente ha prestato il proprio consenso esplicito e informato a tal fine.3 In questo caso, l’informativa fornita all’utente includerà dettagli relativi ai rischi potenziali che tale trasferimento può comportare, anche in relazione alla mancanza di protezione nel Paese terzo.3
SEZIONE V: SICUREZZA E PROTEZIONE DEI DATI
10. Misure Tecniche e Organizzative di Sicurezza Adottate
In ottemperanza all’Art. 32 del GDPR, il Titolare adotta misure tecniche e organizzative volte a garantire un livello di sicurezza adeguato al rischio, tenendo conto dello stato dell’arte e dei costi di attuazione.5 L’obiettivo è prevenire la perdita, la distruzione, il danno accidentale o il trattamento illecito o non autorizzato dei dati personali.4
Le misure adottate includono:
- Misure Tecniche:
- Utilizzo del protocollo HTTPS: Per garantire la crittografia della trasmissione dei dati (SSL/TLS) tra il browser dell’utente e il server web, proteggendo le informazioni da intercettazioni.1
- Controllo degli Accessi: Limitazione dell’accesso ai sistemi che contengono i dati personali solo al personale autorizzato, mediante l’utilizzo di credenziali di accesso sicure.1
- Backup e Disaster Recovery: Implementazione di procedure di backup regolari e piani di ripristino per assicurare la resilienza dei sistemi e la capacità di ripristinare tempestivamente la disponibilità dei dati in caso di incidenti.1
- Cifratura e Pseudonimizzazione: Applicazione di tecniche di mascheramento dei dati per aumentare la protezione delle informazioni.1
- Misure Organizzative:
- Formazione e Sensibilizzazione: Attività formative e di sensibilizzazione rivolte a tutto il personale autorizzato al trattamento.4 L’adozione di misure di sensibilizzazione e formazione è considerata un pilastro fondamentale per la tutela della privacy e per garantire la piena consapevolezza del personale.4
- Definizione dei Ruoli: Assegnazione chiara di ruoli e responsabilità, assicurando che tutti coloro che hanno rapporti con il Titolare siano a conoscenza delle disposizioni normative vigenti e delle procedure interne relative alla privacy.4
SEZIONE VI: DIRITTI DEGLI INTERESSATI E RECLAMO
11. Diritti Riconosciuti all’Interessato (Art. 15-22 GDPR)
Il Titolare garantisce l’esercizio dei seguenti diritti, in forma concisa, trasparente e con un linguaggio semplice e chiaro 10:
- Diritto di Accesso (Art. 15): Ottenere la conferma che sia in corso o meno un trattamento di dati personali e l’accesso a tali dati.2
- Diritto di Rettifica (Art. 16): Richiedere la correzione dei dati inesatti. La rettifica deve essere comunicata dal Titolare anche a tutti i terzi destinatari, salvo impossibilità o sforzo sproporzionato.3
- Diritto alla Cancellazione (Oblio, Art. 17) o Limitazione (Art. 18): Richiedere la cancellazione o la limitazione del trattamento dei dati personali.2
- Diritto di Opposizione (Art. 21): Opporsi al trattamento basato sull’interesse legittimo (richiesta motivata) e, in modo incondizionato, al trattamento per finalità di marketing diretto (inclusa la profilazione a fini di marketing).3
- Diritto alla Portabilità dei Dati (Art. 20): Ricevere i dati forniti in un formato strutturato e trasmetterli ad altro titolare del trattamento.10
- Diritti Relativi alla Profilazione e Decisioni Automatizzate (Art. 22): Diritto a non essere soggetto a decisioni basate unicamente su trattamenti automatizzati che producano effetti legali o un impatto significativo, salvo specifiche eccezioni (es. consenso esplicito o necessità contrattuale).3
12. Modalità e Tempistiche di Esercizio dei Diritti
L’interessato può far valere i propri diritti inviando una richiesta all’indirizzo email specificato nella Sezione I.10
Tempistiche di Risposta: Il Titolare è tenuto a fornire riscontro alla richiesta entro un mese dal ricevimento, senza indebito ritardo.3 Tale termine può essere prorogato di ulteriori due mesi (per un totale di tre mesi) in caso di particolare complessità della richiesta o di ricezione di numerose richieste.3 L’interessato dovrà essere informato della proroga e dei motivi entro il primo mese.3
Gestione del Rifiuto: Se la richiesta viene rifiutata (es. perché manifestamente infondata, eccessiva o in presenza di obblighi legali di conservazione che prevalgono sulla richiesta di cancellazione), il Titolare deve informare l’interessato del rifiuto e della relativa motivazione entro un mese dal ricevimento della richiesta.3
13. Diritto di Proporre Reclamo al Garante
L’interessato ha il diritto di proporre reclamo all’Autorità di controllo (Garante per la Protezione dei Dati Personali) se ritiene che il trattamento dei suoi dati personali violi il GDPR o altre disposizioni normative.2
Contatti per il Reclamo:
Garante per la Protezione dei Dati Personali
Indirizzo web: www.garanteprivacy.it
Email URP: urp@gpdp.it 11
SEZIONE VII: DISPOSIZIONI FINALI
14. Aggiornamenti della Presente Informativa
La presente Informativa sulla Privacy può essere soggetta a variazioni e aggiornamenti in conseguenza di modifiche normative, riorganizzazione dei servizi o introduzione di nuovi strumenti di tracciamento. Il Titolare si impegna ad aggiornare tempestivamente l’informativa per riflettere le eventuali modifiche sostanziali.5
Si raccomanda agli utenti di controllare regolarmente questa sezione, facendo riferimento alla data dell’ultimo aggiornamento indicata in calce al documento, per assicurarsi di essere sempre informati sulla gestione dei dati personali.
Data Ultimo Aggiornamento: [Inserire data di emissione].

