INFORMAZIONI GENERALI
La Privacy Policy fornisce le informazioni previste dagli articoli 13 e 14 del Regolamento (UE) 2016/679 (di seguito "GDPR") relativamente al trattamento dei dati personali degli Utenti della Piattaforma Contempo - Banca del Tempo. Questa informativa è fornita al momento della registrazione e rimane disponibile permanentemente sulla Piattaforma. Per domande specifiche sul trattamento dei dati personali, è possibile contattare il Data Protection Officer (DPO) tramite le modalità indicate al termine del presente documento.
SEZIONE I – TITOLARI E RESPONSABILI DEL TRATTAMENTO
1. Titolari Principali del Trattamento
I titolari del trattamento dei dati personali sono:
1.1 Comune di Caltagirone (Titolare Principale)
Sede legale: Piazza Municipio 5, 95041 Caltagirone (CT), Italia
PEC: protocollo.caltagirone@pec.it
Email: ufficiodigabinetto@comune.caltagirone.ct.it
Telefono: 093341111
Responsabile del procedimento: Fabio Roccuzzo
1.2 Archeoclub d'Italia APS – Caltagirone "show people" (Co-Titolare)
Sede legale: Via Mantelli 43/45
Email: direttivo@archeoclubcaltagirone.it
Telefono: 328 264 0444
Legale rappresentante: Michael Grimaldi
Codice Fiscale: 91034080878
1.3 Extopia APS (Co-Titolare)
Sede legale: Via Trinacria 12A, 95041 Caltagirone (CT), Italia
Email: extopiaaps@gmail.it
Telefono: 3395879014
Legale rappresentante: Gesualdo Busacca
Responsabilità Congiunta: I tre Titolari agiscono in responsabilità congiunta nella determinazione di finalità e modalità di trattamento. Gli Utenti possono rivolgersi indifferentemente a uno qualsiasi dei tre Titolari per esercitare i propri diritti GDPR.
2. Data Protection Officer (DPO)
È designato un Data Protection Officer per coadiuvare i Titolari nella conformità al GDPR:
- Nome: Michael Grimaldi
- Qualifica: Laurea
- Email: direttivo@archeoclubcaltagirone.it
- Telefono: 328 264 0444
Modalità di contatto: Email diretta a banca@contempoweb.it o posta ordinaria presso Comune di Caltagirone.
Gli Utenti possono rivolgersi al DPO per:
- Segnalare violazioni della privacy o violazioni GDPR
- Chiedere chiarimenti sul trattamento dei dati
- Esercitare i diritti previsti dal GDPR (accesso, rettifica, cancellazione, portabilità, opposizione)
- Sottoporre reclami relativi al trattamento dei dati
SEZIONE II – FINALITÀ E BASI GIURIDICHE DEL TRATTAMENTO
3. Finalità del Trattamento dei Dati Personali
I dati personali raccolti sono trattati per le seguenti finalità specifiche e di legge:
3.1 Finalità Essenziali (obbligatorie per l'utilizzo della Piattaforma)
- A) Registrazione e Identificazione Utenti:
- Creazione e gestione del profilo Utente
- Verifica dell'identità, della residenza e dei requisiti di accesso (Art. 4 T&C)
- Prevenzione di registrazioni multiple, false o fraudolente
- Comunicazione di credenziali di accesso e assistenza nel recupero password
- Verifica della capacità giuridica (accertamento assenza di condanne per reati specifici)
- B) Gestione delle Transazioni e della Banca del Tempo:
- Registrazione delle offerte e delle richieste di servizi
- Monitoraggio e documentazione delle transazioni (scambi di servizi)
- Contabilizzazione dei crediti temporali
- Risoluzione delle controversie tra Utenti
- Verifica del corretto funzionamento della Banca del Tempo e della non monetarietà degli scamb
-
C) Comunicazioni Amministrative e Tecniche:
- Invio di messaggi relativi alla gestione dell'account (conferma registrazione, notifiche di transazione, promemoria, avvertimenti)
- Informazioni su modifiche dei Termini e Condizioni, Privacy Policy o Codice Etico
- Assistenza tecnica e risoluzione di problemi
- Notifiche di manutenzione della Piattaforma
-
D) Conformità Normativa e Obblighi Legali:
- Adempimento di obblighi legali (es., normativa antiriciclaggio, antiterrorismo, antitraffico)
- Rispetto della normativa sulla protezione dei dati (GDPR)
- Conservazione di tracciabilità per controlli e ispezioni
- Cooperazione con autorità pubbliche competenti (Guardia di Finanza, Procura, Carabinieri) su ordine legale formale
- Registrazione di dati per conformità a norme tributarie e amministrative
-
E) Sicurezza e Prevenzione di Frodi:
- Identificazione e prevenzione di attività illegali, frodi, abusi della Piattaforma
- Protezione dei dati e della sicurezza informatica
- Monitoraggio di comportamenti anomali o violazioni dei T&C (es., accumulo artificiale di crediti, registrazioni multiple)
- Applicazione di sanzioni disciplinari (sospensione, disattivazione profilo)
- Implementazione di sistemi di pattern recognition per rilevamento di anomalie (analisi comportamentale)
3.2 Finalità Secondarie (facoltative, basate su consenso esplicito)
-
F) Comunicazioni Promozionali e di Marketing
- Invio di newsletter informative sulla Piattaforma
- Comunicazioni relative a nuove funzionalità, eventi locali, opportunità di partecipazione
- Promozione di servizi, competenze di particolare interesse per la comunità
- Statistiche aggregate e testimonianze (sempre anonime o con consenso esplicito)
-
G) Miglioramento della Piattaforma e Ricerca
- Analisi dell'utilizzo della Piattaforma per migliorare l'esperienza utente
- Identificazione di trend nei servizi offerti e nelle esigenze della comunità
- Ricerca accademica, studi sociali e reportistica (sempre in forma anonima e aggregata)
- Sviluppo di nuove funzionalità e servizi
- Analisi comportamentale per miglioramento algoritmi di ricerca e matching tra Utenti
4. Mancanza di Automatizzazione e Profilazione Discriminatoria
I Titolari non realizzano:
- Decisioni basate unicamente su trattamento automatizzato che producono effetti giuridici rilevanti o similmente significativi (Art. 22 GDPR)
- Profilazione o scoring degli Utenti basato su variabili sensibili (comportamento politico, orientamento sessuale, religiosità, origine etnica)
- Tracciamento granulare del comportamento online ai fini di profilazione commerciale
Eccezione per Prevenzione Illeciti: I Titolari si riservano il diritto di identificare Utenti a rischio di violazione dei T&C tramite analisi di pattern di comportamento. Tale analisi:
- Non è basata unicamente su trattamento automatico
- Implica revisione manuale da parte di un Gestore Operativo prima di applicare sanzioni
- È limitata a pattern chiaramente anomali (es., accumulo artificiale di crediti tramite bot, registrazioni multiple seriali)
- È comunicata all'Utente in forma intelligibile prima di applicare restrizioni
- Consente all'Utente di opporsi alle conclusioni
Informativa su Analisi Comportamentale: Gli Utenti sono informati che la Piattaforma implementa sistemi di rilevamento di pattern comportamentali anomali per scopi di sicurezza e prevenzione frodi. Nessuna sanzione è applicata esclusivamente sulla base di analisi automatica, salvo eccezioni per sicurezza informatica (blocco account compromesso).
SEZIONE III – DATI PERSONALI RACCOLTI
5. Categorie di Dati Raccolti
I dati personali raccolti dalla Piattaforma appartengono alle seguenti categorie:
SEZIONE IV – CONSERVAZIONE E GESTIONE DEI DATI
6. Periodi di Conservazione dei Dati
I dati personali sono conservati secondo i seguenti periodi, determinati in base alla finalità di trattamento:
- 6.1 Dati Identificativi e di contatto:
- Utenti Attivi: Durante tutto il periodo di attività sulla Piattaforma
- Utenti Disattivati Volontariamente: 1 anno dopo la richiesta di cancellazione, salvo obblighi legali tributari (es. conservazione per 5 anni per conformità antiriciclaggio)
- Utenti Disattivati per Violazione: 5 anni dopo la disattivazione (per prevenire re-registrazione di soggetti condannati per reati specifici)
- Procedura: Se l'Utente è reintegrato (appello accettato), il dato identificativo è anonimizzato (convertito a hash irreversibile) mentre rimane il record della disattivazione; se non è reintegrato, è conservato in forma identificabile per 5 anni
- 6.2 Dati di Transazione e Crediti Temporali:
- Cronologia Transazioni: Per tutto il periodo di attività dell'Utente e per 7 anni dopo la disattivazione (conformità a obblighi tributari, antiriciclaggio, GDPR art. 6.1.c)
- Saldo Crediti Temporali: Fino a definitiva chiusura del conto dell'Utente
- Valutazioni e Feedback: Conservate per tutta la durata del profilo attivo; cancellabili su richiesta se conteste come inaccurate (procedura di contestazione: segnalazione tramite Gestore Operativo entro 30 giorni)
- 6.3 Dati Tecnici e Log di Accesso:
- Log di Accesso: 90 giorni (per identificare accessi fraudolenti, reset password, troubleshooting tecnico)
- Log di Attività sulla Piattaforma (click, pagine visitate): 12 mesi per analisi di miglioramento, successivamente anonimizzati (convertiti a statistiche aggregate non identificabili)
- Cookie e Tracciamento: Secondo quanto indicato nella Cookie Policy separata (v. Cookie Policy Art. 4-8)
- 6.4 Dati Particolari (Sensibili):
- Disabilità: Per tutto il periodo di utilizzo della Piattaforma; cancellabili su richiesta immediata
- Allergie/Intolleranze: Per tutto il periodo di utilizzo; cancellabili su richiesta; conservati anche come meta-dato transazionale (es. "Utente X ha comunicato allergia a Y") per 7 anni in forma anonimizzata
- Origine Razziale/Etnica/Religione: Cancellati immediatamente dopo la finalità specifica (massimo 24 ore dopo conclusione transazione); non sono archiviati nel profilo permanente
- 5 Dati Forniti per Conformità Legale:
- Verifiche Identità e Antiriciclaggio (copia documento, OTP verificato): 5 anni (conformità a normative antiriciclaggio D.M. 25.11.2015, antiterrorismo)
- Richieste di Autorità Pubbliche (es. ordine giudice, mandato procura): Conservati secondo le modalità indicate dall'autorità richiedente, comunque per un massimo di 10 anni
7. Cancellazione e Anonimizzazione
Procedura di Cancellazione Dati Personali:
- 1. L'Utente può richiedere cancellazione del profilo tramite modulo "Richiesta Cancellazione" sulla Piattaforma o email al DPO
- 2. Entro 7 giorni, i Titolari confermano ricezione e avviano processo di cancellazione
- 3. Dati Cancellabili Immediatamente: Foto profilo, biografia, numero di telefono, indirizzo email (sostituti con anonimizzazione)
- 4. Dati Soggetti a Conservazione Legale: Cronologia transazioni, crediti accumulati rimangono per 7 anni in forma anonimizzata (numero ID transazione, importo ore, data) - senza identificazione dell'Utente
- 5. Verifica di cancellazione è disponibile tramite report al DPO entro 30 giorni
Diritti Correlati:
- Accesso a dati archiviati prima della cancellazione (Art. 15 GDPR)
- Rettifica di dati imprecisi (Art. 16 GDPR)
- Limitazione di trattamento per dati contestati (Art. 18 GDPR)
- Portabilità dei dati (Art. 20 GDPR) - in formato strutturato (CSV, JSON)
SEZIONE V – DESTINATARI E TRASFERIMENTI DATI
8. Categorie di Destinatari
9. Trasferimenti Internazionali di Dati
Regola Generale: I dati sono conservati all'interno del territorio dell'Unione Europea.
Eccezioni:
- 1. Se provider USA (es. Amazon AWS, Google, Twilio): Transfer soggetto a Clausole Contrattuali Standard (SCC) secondo Art. 46 GDPR
- Clausole implementate nel DPA con provider
- Supplementary Safeguards: Encryption end-to-end per dati sensibili, limitazione di accesso, notifica in caso di richieste governative USA
- 2. Se provider paesi terzi extra-UE: Verifica caso-per-caso di Decisione di Adeguatezza o implementazione SCC + Supplementary Measures
- 3. Diritto Utente: L'Utente può chiedere al DPO informazioni specifiche su localizzazione dati e garanzie applicate
SEZIONE VI – DIRITTI DEGLI INTERESSATI
10. Diritti Previsti dal GDPR
Gli Utenti hanno i seguenti diritti, esercitabili rivolgendosi al DPO o direttamente ai Titolari:
11. Reclami presso l'Autorità di Controllo
Se gli Utenti ritengono che il trattamento dei loro dati violi il GDPR, hanno diritto a presentare reclamo presso l'Autorità Garante per la Protezione dei Dati Personali (Garante Privacy):
- Indirizzo: Piazza di Monte Citorio, 121 – 00186 Roma
- Email: garante@gpdp.it
- Sito: www.garanteprivacy.it
- Procedura: Reclamo cartaceo o telematico
- Diritto: Reclamo non esclude il ricorso in sede giudiziale
SEZIONE VII – SICUREZZA E PROTEZIONE DEI DATI
Misure Tecniche:
- Encryption HTTPS/TLS 1.2+ e AES-256
- Password criptata secondo standardSHA-2 (SHA-256 / SHA-512)
Misure Organizzative:
- Data Protection by Design: Privacy incorporata nello sviluppo di nuove funzionalità
- Formazione DPO: Personale che accede a dati è formato su GDPR e sicurezza
- Incident Response Plan: Procedura documentata per breach di dati (Art. 33 GDPR)
- Audit Securityn: Audit annuali di sicurezza informatica
- Conformità Direttiva NIS: Implementazione di misure secondo Direttiva NIS (2016/1148/UE) per protezione infrastruttura critica
In Caso di Data Breach
- I Titolari informano il Garante Privacy entro 72 ore dalla scoperta
- Gli Utenti interessati sono informati senza indebito ritardo se il breach pone rischio per diritti/libertà
- Documentazione e comunicazioni conservate per dimostranza
SEZIONE VIII – COOKIE E TRACCIAMENTO
Per informazioni complete su cookie, tracciamento e scopi analitici, si rimanda alla Cookie Policy separata.
- Cookie Tecnici: Installati senza consenso (strettamente necessari)
- Cookie Analitici: Richiedono consenso esplicito (v. Cookie Policy Art. 7)
- NO Cookie Advertising: La Piattaforma non utilizza cookie pubblicitari di terzi
SEZIONE IX – MODIFICHE DELLA PRIVACY POLICY
La Privacy Policy può essere modificata dai Titolari con preavviso di 30 giorni tramite:
- Comunicazione email all'indirizzo registrato
- Notifica sulla home page della Piattaforma
- Publicazione di versione aggiornata
Continuare ad utilizzare la Piattaforma dopo il termine del preavviso costituisce accettazione delle modifiche. Gli Utenti che non accettano le modifiche possono richiedere disattivazione del profilo.
SEZIONE X – CONTATTI