Informativa sul trattamento dei dati personali
Ai sensi dell'art. 13 del Regolamento (UE) 2016/679 (GDPR) — redatta da Digido in qualità di fornitore del servizio
1. Chi siamo e ruoli GDPR
Digido è una piattaforma SaaS per la gestione documentale destinata a enti pubblici e organizzazioni private, erogata da Damiano Ciucci — P.IVA 18141051005.
Nel contesto GDPR, i ruoli sono così definiti:
- Titolare del trattamento (Data Controller)— è l'ente o l'organizzazione che ha sottoscritto il contratto di utilizzo di Digido (Comune, ASL, Università, azienda privata, ecc.). Il titolare determina finalità e mezzi del trattamento dei propri utenti e documenti.
- Responsabile del trattamento (Data Processor) — è Damiano Ciucci, in qualità di fornitore di Digido, che tratta i dati per conto del titolare esclusivamente secondo le istruzioni documentate nel contratto e nel Data Processing Agreement (DPA) stipulato all'atto della sottoscrizione.
Ogni ente titolare pubblica la propria informativa agli utenti finali sul proprio sito istituzionale. Questa pagina descrive come Digido tratta i dati in qualità di responsabile del trattamento.
Non è stato nominato un Responsabile della Protezione dei Dati (DPO) ai sensi dell'art. 37 GDPR.
2. Dati trattati per conto degli enti clienti
Nell'erogazione del servizio, Digido tratta le seguenti categorie di dati personali per conto degli enti titolari:
- Dati degli utenti della piattaforma: nome, cognome, indirizzo email istituzionale, ruolo nell'organizzazione, data e ora dell'ultimo accesso, stato dell'account.
- Dati documentali: metadati dei documenti amministrativi (titolo, tipologia, stato, classificazione, hash SHA-256); il contenuto dei documenti è di esclusiva responsabilità dell'ente titolare.
- Dati tecnici: log di sistema pseudonimizzati (identificativo utente, non email in chiaro), token di sessione cifrati, dati tecnici necessari per la sicurezza e l'operatività del servizio.
3. Finalità del trattamento da parte di Digido
Digido tratta i dati esclusivamente per:
- Erogare il servizio contrattualmente definito con il titolare
- Garantire la sicurezza, l'integrità e la disponibilità della piattaforma
- Inviare comunicazioni operative strettamente necessarie (attivazione account, reset password, scadenza licenza)
- Adempiere agli obblighi di legge applicabili al fornitore del servizio
Digido non utilizza i dati degli enti clienti per finalità proprie, non li cede a terzi per scopi commerciali e non effettua profilazione.
4. Data Processing Agreement (DPA)
Ogni ente che sottoscrive Digidostipula un accordo di trattamento dei dati ai sensi dell'art. 28 GDPR. Il DPA definisce:
- Oggetto, durata e natura del trattamento
- Tipologie di dati e categorie di interessati coinvolti
- Obbligo di Digido di agire solo su istruzione documentata del titolare
- Misure di sicurezza tecniche e organizzative adottate (art. 32 GDPR)
- Elenco dei sub-responsabili autorizzati (provider di infrastruttura, servizio email transazionale) e obbligo di notifica preventiva in caso di variazioni
- Assistenza al titolare per l'esercizio dei diritti degli interessati
- Restituzione o cancellazione dei dati alla cessazione del contratto
5. Conservazione dei dati
- Dati degli account e dei documenti: conservati per tutta la durata del contratto con l'ente. Alla cessazione del contratto, i dati vengono restituiti o cancellati entro 30 giorni, salvo obblighi di legge.
- Token di sessione e di verifica: eliminati automaticamente alla scadenza tramite job giornaliero (sessioni: al logout o alla scadenza; token monouso: entro 1–72 ore).
- Log tecnici: 90 giorni dalla registrazione.
- Log di audit (tracciabilità delle operazioni su account, utenti e documenti: chi, cosa, quando, indirizzo IP): conservati 24 mesi, poi cancellati automaticamente tramite job settimanale, in conformità alle Misure Minime di Sicurezza ICT (ACN) e al principio di limitazione della conservazione (GDPR art. 5).
6. Cookie
Digido utilizza esclusivamente cookie tecnici (strettamente necessari al funzionamento), per i quali non è richiesto il consenso dell'utente ai sensi dell'art. 122 del D.Lgs. 196/2003 e delle Linee guida cookie del Garante (10 giugno 2021). Non vengono utilizzati cookie di profilazione, di analisi statistica né cookie di terze parti; non viene effettuato alcun tracciamento.
- Cookie di sessione (NextAuth — es.
authjs.session-token): mantiene l'autenticazione dell'utente. Scade al logout o alla scadenza della sessione (8 ore). - Cookie CSRF (es.
authjs.csrf-token): protegge i form da attacchi cross-site request forgery. - Preferenza interfaccia (
sidebar_state): ricorda se la barra laterale è aperta o chiusa. Durata 7 giorni.
Trattandosi di soli cookie tecnici, non viene mostrato alcun banner di consenso. L'utente può comunque eliminare i cookie dalle impostazioni del proprio browser; la disabilitazione dei cookie tecnici può compromettere il funzionamento della piattaforma.
7. Sub-responsabili e trasferimenti
Digidosi avvale di sub-responsabili tecnici per l'erogazione dell'infrastruttura (hosting, database, storage, posta transazionale) e per le funzionalità di intelligenza artificiale (generazione assistita di bozze di atti e ricerca semantica), erogate tramite l'API di Mistral AI(Mistral AI S.A., Francia) — i contenuti inviati sono elaborati esclusivamente all'interno dello Spazio Economico Europeo. Tutti i sub-responsabili operano all'interno dello Spazio Economico Europeo (SEE) o, qualora extra-UE, sulla base di garanzie adeguate ai sensi degli artt. 45–46 GDPR (decisione di adeguatezza o clausole contrattuali tipo della Commissione UE).
L'elenco aggiornato dei sub-responsabili è disponibile su richiesta inviata ai recapiti indicati nella sezione 8.
8. Sicurezza
Digidoadotta misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR, tra cui:
- Cifratura delle password con algoritmo bcrypt (cost factor 12)
- Autenticazione a due fattori TOTP per gli account privilegiati
- Blocco automatico degli account dopo tentativi di accesso ripetuti
- Hash SHA-256 dei documenti per garantirne l'integrità
- Log tecnici pseudonimizzati (userId, non email in chiaro)
- Token sensibili mai archiviati in chiaro nei sistemi di coda
- Pulizia automatica giornaliera dei token e delle sessioni scadute
- Rate limiting su tutte le operazioni critiche
9. Contatti e diritti
Per esercitare i diritti previsti dagli artt. 15–22 GDPR nei confronti di Digido in qualità di responsabile del trattamento, o per richiedere informazioni sul DPA e sui sub-responsabili, contattare: contact@axiomdev.it oppure via PEC: d.ciucci@pec.it.
Per i diritti relativi ai dati trattati dall'ente titolare (accesso ai propri documenti, rettifica, cancellazione, ecc.), l'interessato deve rivolgersi direttamente all'ente che ha fornito l'accesso alla piattaforma.
10. Reclamo al Garante
L'interessato ha il diritto di proporre reclamo al Garante per la protezione dei dati personali qualora ritenga che il trattamento violi il GDPR (art. 77 GDPR).
Riferimenti normativi
- Regolamento (UE) 2016/679 — GDPR, artt. 12–22, 28, 32
- D.Lgs. 196/2003 e s.m.i. — Codice Privacy, art. 122 (cookie)
- Linee guida cookie del Garante, 10 giugno 2021 (docweb 9677876)
- D.Lgs. 138/2024 — Recepimento Direttiva NIS2
- Linee guida del Garante per i siti web della PA (docweb 1802355)