Informativa sul trattamento dei dati personali
Ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR) e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018
Ultimo aggiornamento: 14/09/2026
1. Titolare del trattamento
Marco Scurria
Via Castello, 13 — 15030 Conzano (AL), Italia
🌐 opensourcesociety.net
📧 posta@opensourcesociety.net
Il Titolare non ha nominato un DPO, non essendo obbligato ai sensi dell'art. 37 GDPR. Per qualsiasi richiesta relativa al trattamento dei dati, contattare il Titolare all'indirizzo email sopra indicato.
2. Categorie di interessati
Visitatori del sito — Persone che navigano sulle pagine di opensourcesociety.net, indipendentemente dall'azione compiuta (lettura, ricerca, accesso a contenuti pubblici).
Iscritti alla newsletter — Persone che si iscrivono volontariamente alla newsletter tramite il form di iscrizione presente sul sito, confermando l'iscrizione con double opt-in.
Membri del sito — Persone che hanno creato un account membro (free o paid) su opensourcesociety.net per l'accesso a contenuti riservati o funzionalità dedicate.
Persone che inviano richieste via email — Individui che contattano il Titolare all'indirizzo posta@opensourcesociety.net per informazioni, richieste di consulenza, supporto o altri scopi.
Utenti che prenotano appuntamenti — Persone che utilizzano il servizio Easy Appointment per fissare un appuntamento con il Titolare, fornendo nome e indirizzo email.
Partecipanti a videoconferenze — Persone che prendono parte a una sessione di videoconferenza tramite Jitsi Meet nell'ambito di un appuntamento precedentemente prenotato.
3. Finalità, base giuridica e natura del trattamento
Funzionamento tecnico e log — Art. 6.1.f · Automatico
Analisi traffico (anonime) — Art. 6.1.f · Automatico
Analisi membri autenticati — Art. 6.1.f · Automatico
Newsletter — Art. 6.1.a · Volontario, double opt-in
Risposta a richieste — Art. 6.1.b · Volontario
Erogazione servizi — Art. 6.1.b · Volontario
Prenotazione (Easy Appointment) — Art. 6.1.b · Volontario
Videoconferenze (Jitsi) — Art. 6.1.b · Volontario, su richiesta
Il conferimento dei dati per le finalità di contatto, servizi, newsletter, prenotazione e videoconferenza è volontario. Il rifiuto comporta esclusivamente l'impossibilità di ricevere una risposta, di usufruire del servizio, di ricevere la newsletter, di prenotare o di partecipare a una videoconferenza.
4. Dati trattati
4.1 Dati di navigazione (raccolti automaticamente)
- Indirizzo IP di provenienza
- Tipo di browser e sistema operativo
- Pagine visitate e orari di accesso
- Numero di visite e visite di ritorno
4.2 Dati di analisi del traffico — Umami
Self-hosted, licenza MIT.
- Identificatore pseudonimo (hash giornaliero rotante di IP + User-Agent)
- URL della pagina visitata
- URL di provenienza (referrer)
- Browser, sistema operativo, tipo di dispositivo
- Paese di provenienza (derivato dall'IP, non memorizzato)
- Risoluzione dello schermo
L'indirizzo IP non è conservato: viene usato in memoria per derivare il Paese e generare l'identificatore pseudonimo, poi scartato. Nessun fingerprinting, nessun tracciamento cross-site.
4.3 Dati di analisi del traffico — Ghost Analytics
Self-hosted, licenza MIT.
- Identificatore pseudonimo (hash di IP + User-Agent)
- URL della pagina visitata
- URL di provenienza (referrer)
- Browser, sistema operativo, tipo di dispositivo
- Paese di provenienza (derivato dall'IP, non memorizzato)
- Per i membri autenticati: member ID e tier (free/paid)
Nessun cookie, nessun localStorage.
4.4 Dati degli iscritti alla newsletter
- Indirizzo email
- Nome e cognome (se forniti)
4.5 Dati di contatto
- Indirizzo email del mittente
- Eventuali altri dati forniti nel testo della richiesta
4.6 Dati per la prenotazione — Easy Appointment
- Nome di battesimo (non il cognome)
- Indirizzo email
Nessun altro dato personale viene raccolto. Nessun dato anagrafico, di pagamento o relativo all'ordine del giorno.
4.7 Dati per le videoconferenze — Jitsi Meet
Nessun dato personale viene registrato, conservato o tracciato. La comunicazione avviene in tempo reale e non lascia traccia sui server. L'unico dato temporaneamente elaborato è l'IP (necessario per WebRTC), non loggato né conservato.
4.8 Esclusione di categorie particolari
Non sono trattati: dati sensibili (art. 9), dati biometrici, dati relativi a salute, origine razziale o etnica, opinioni politiche, convinzioni religiose, appartenenza sindacale, dati genetici, dati relativi a condanne penali o reati (art. 10), o qualsiasi altra categoria di dati particolari.
5. Periodo di conservazione
Log di server — Conservati non oltre 12 mesi dalla raccolta, ai sensi del principio di limitazione della conservazione (art. 5.1.e GDPR).
Umami e Ghost Analytics — Massimo 12 mesi, poi eliminati in forma irreversibile.
Dati di contatto e relativi ai servizi — Per la durata della relazione e comunque non oltre 12 mesi dall'ultima interazione, salvo obblighi di legge (fiscali, contabili, prescrizione civile).
Iscritti alla newsletter — Fino a disiscrizione attiva. Dopo la disiscrizione, eliminati entro 30 giorni.
Prenotazione (Easy Appointment) — Per la durata necessaria alla gestione dell'appuntamento e comunque non oltre 30 giorni dalla data dell'appuntamento, salvo obblighi di legge.
Videoconferenze (Jitsi Meet) — Nessuna conservazione. I dati non vengono salvati in alcun formato.
La conservazione oltre i termini indicati è ammessa esclusivamente in presenza di obblighi di legge o per l'accertamento, l'esercizio o la difesa di un diritto in sede giudiziaria (art. 6.1.c e 6.1.f GDPR).
6. Modalità del trattamento
Il trattamento è effettuato mediante strumenti telematici e informatici con logiche adeguate alle finalità, nel rispetto dei principi di correttezza, liceità, trasparenza (art. 5.1.a) e sicurezza (art. 5.1.f GDPR). I dati non sono oggetto di diffusione né di cessione a terzi.
Newsletter: invio tramite SMTP gestito da OVHcloud (sez. 7). Iscrizione con double opt-in: l'utente riceve una email di conferma con link di attivazione. In assenza di conferma, l'indirizzo viene eliminato automaticamente.
Prenotazione: gestita tramite Easy Appointment (self-hosted). L'utente inserisce nome e email, riceve una conferma con i dettagli. Nessun dato di pagamento.
Videoconferenze: Jitsi Meet (Apache 2.0), self-hosted. Sessioni attivate esclusivamente su richiesta esplicita nell'ambito di un appuntamento prenotato. Nessuna registrazione. La sessione termina alla chiusura della call.
7. Destinatari e responsabili del trattamento
I dati non sono comunicati a terzi né ceduti, fatta salva la comunicazione a soggetti autorizzati per legge (autorità giudiziarie, organi di vigilanza).
Responsabili del trattamento (art. 28 GDPR):
OVH SAS (OVHcloud)
Sede legale: 2 rue Kellermann, 59100 Roubaix, Francia
Email: privacy@ovhcloud.com
Informativa: ovh.com/world/legal/privacy/
OVHcloud opera come Responsabile per:
- Hosting VPS su cui sono self-hosted Ghost, Umami, Ghost Analytics, Jitsi Meet, Easy Appointment
- Gestione del nome a dominio (DNS)
- Servizio di posta elettronica (SMTP/IMAP), inclusa la newsletter
I dati sono conservati in datacenter nell'Unione Europea (Francia). Il Responsabile si impegna a trattare i dati esclusivamente secondo le istruzioni del Titolare e a rispettare gli obblighi di sicurezza di cui all'art. 32 GDPR.
8. Trasferimento di dati extra-UE
Non avviene alcun trasferimento di dati personali al di fuori dell'Unione Europea né dello Spazio Economico Europeo.
L'intero stack (hosting, dominio, email, analytics, videoconferenza, prenotazione) è self-hosted o gestito da provider con datacenter nell'UE.
Qualora in futuro venisse introdotto un servizio con datacenter extra-UE, il trasferimento avverrà esclusivamente in presenza di adeguate garanzie (artt. 44-49 GDPR) e la presente informativa verrà aggiornata.
9. Cookie e tecnologie di tracciamento
Il sito non utilizza:
- Cookie di profilazione
- Cookie di terze parti a scopo pubblicitario
- Pixel di tracciamento (Facebook, Google, LinkedIn, ecc.)
- Tag manager
- SDK di terze parti
- Fingerprinting del browser
- Analytics di terze parti (Google Analytics, Meta, ecc.)
- Pixel di apertura email (open tracking)
- Link di tracciamento click nelle newsletter
- Cookie di marketing o remarketing
Sistemi di analisi utilizzati:
Umami (open source, MIT), self-hosted:
- Nessun cookie, nessun localStorage
- IP non memorizzato
- Nessun tracciamento cross-site
- Nessun condivisione con terze parti
- Pseudonimizzazione con hash rotante giornaliero
Ghost Analytics (self-hosted, MIT):
- Nessun cookie, nessun localStorage
- IP non memorizzato in chiaro
- Nessun tracciamento cross-site
- Nessun condivisione con terze parti
- Per membri autenticati: member ID e tier
Entrambi i trattamenti rientrano nell'esenzione di cui all'art. 122, comma 1, D.Lgs. 196/2003 e nel Provvedimento del Garante n. 2/2019. Non è richiesto alcun banner di consenso.
Cookie tecnici: solo token di sessione Ghost per l'autenticazione membri. Classificati come "strettamente necessari" (Provvedimento n. 2/2019). Nessun consenso richiesto.
10. Profilazione e decisioni automatizzate
Il sito non effettua:
- Profilazione (art. 4.4 GDPR)
- Decisioni automatizzate con effetti giuridici o analoghi (art. 22 GDPR)
- Analisi predittiva del comportamento
- Personalizzazione dei contenuti in base al profilo
- Scoring o segmentazione automatizzata
11. Diritti dell'interessato
Accesso (Art. 15 GDPR) — L'interessato ha diritto di ottenere la conferma che i propri dati sono in trattamento e di accedere al contenuto, alla finalità, ai destinatari e a tutte le informazioni relative al trattamento.
Rettifica (Art. 16 GDPR) — L'interessato ha diritto di ottenere la rettifica dei dati inesatti o l'integrazione di quelli incompleti.
Cancellazione (Art. 17 GDPR) — L'interessato ha diritto di ottenere la cancellazione dei propri dati ("diritto all'oblio") senza ingiustificato ritardo.
Limitazione (Art. 18 GDPR) — L'interessato ha diritto di ottenere la limitazione del trattamento nei casi previsti dalla normativa.
Portabilità (Art. 20 GDPR) — L'interessato ha diritto di ricevere i propri dati in un formato strutturato, di uso comune e leggibile da dispositivo automatico.
Opposizione (Art. 21 GDPR) — L'interessato ha diritto di opporsi in qualsiasi momento al trattamento dei propri dati.
Revoca del consenso (Art. 7.3 GDPR) — L'interessato ha diritto di revocare il consenso prestato in qualsiasi momento, senza pregiudizio per la liceità del trattamento pregresso.
Non essere sottoposto a decisioni automatizzate (Art. 22 GDPR) — L'interessato ha diritto di non essere sottoposto a decisioni basate unicamente su trattamenti automatizzati, inclusa la profilazione, che producano effetti giuridici o lo riguardino in modo significativamente analogo.
Per esercitare uno qualsiasi di questi diritti: posta@opensourcesociety.net
Risposta entro un mese (art. 12.3 GDPR). In casi eccezionali, proroga di due mesi con comunicazione all'interessato.
Disiscrizione dalla newsletter:
- Link "Disiscriviti" in fondo a ogni email
- Email a posta@opensourcesociety.net
Effetto immediato. Dati eliminati entro 30 giorni.
Reclamo: è possibile presentare reclamo al Garante per la Protezione dei Dati Personali (garanteprivacy.it), senza pregiudizio per il ricorso giurisdizionale (artt. 78-79 GDPR).
12. Misure di sicurezza
Ai sensi dell'art. 32 GDPR:
- Crittografia TLS 1.2/1.3 in transito
- 2FA per l'accesso al pannello di amministrazione
- Firewall e principio del minimo privilegio
- Backup e ripristino con test periodici
- Patch management regolare
- Isolamento delle sessioni Jitsi Meet senza persistenza
Il Titolare valuta periodicamente l'efficacia delle misure adottate.
13. Registro dei trattamenti
Ai sensi dell'art. 30.5 GDPR, il Titolare non è tenuto a tenere il registro delle attività di trattamento (trattamento su piccola scala, non sistematico). Conserva comunque documentazione interna per un periodo non inferiore a 3 anni.
14. DPIA
Ai sensi dell'art. 35 GDPR, non è necessaria una valutazione d'impatto in quanto:
- Nessuna profilazione su larga scala
- Nessun dato particolare (art. 9)
- Nessun monitoraggio sistematico su larga scala
- Nessun rischio elevato per i diritti degli interessati
Qualora vengano introdotte nuove finalità a rischio elevato, la DPIA sarà eseguita prima dell'inizio del trattamento.
15. Modifiche alla presente informativa
La presente informativa può essere aggiornata periodicamente. L'ultima versione è sempre disponibile su questa pagina. In caso di modifiche sostanziali, gli interessati saranno informati via email o tramite avviso in evidenza sul sito.
Marco Scurria — 14/09/2026