Informativa sul trattamento dei dati personali
1. Titolare del trattamento
Il Titolare del trattamento è Salvo Sorrusca, professionista italiano operante in forma autonoma, che eroga in via diretta il servizio UnicoFeed. I dati identificativi completi (Partita IVA, sede, PEC) sono pubblicati nella pagina Identità del Titolare.
Per ogni questione relativa al trattamento dei dati personali puoi scrivere a privacy@unicofeed.com oppure utilizzare la PEC salvo.sorrusca@pec.it.
Data Protection Officer. Non è stato nominato un DPO ai sensi dell'art. 37 GDPR, in quanto la nomina non è obbligatoria per la natura e la scala dell'attività (non si tratta di autorità pubblica, monitoraggio sistematico su larga scala, né trattamento su larga scala di categorie particolari di dati). Il riferimento per i diritti dell'interessato è direttamente il Titolare.
2. Tipologie di dati trattati e finalità
2.1 Demo gratuita ad accesso controllato
L'accesso alla demo è subordinato alla compilazione di un modulo che richiede:
- Indirizzo email professionale: indirizzo aziendale o associato a un'attività professionale (sono esclusi i provider gratuiti come Gmail, Outlook, Libero). Serve per inviarti un link monouso di accesso ("magic link") con validità di 24 ore. Base giuridica: esecuzione di un servizio richiesto dall'interessato (art. 6.1.b GDPR).
- Dominio da analizzare: URL del sito che intendi sottoporre a scansione. UnicoFeed effettua una crawl automatica delle sole pagine pubblicamente raggiungibili e dei PDF da esse linkati, nel rispetto delle istruzioni contenute nel file
robots.txt. Base giuridica: esecuzione di un servizio richiesto dall'interessato (art. 6.1.b GDPR). - Dichiarazione di autorizzazione: spunta esplicita con cui dichiari di essere autorizzato a richiedere l'analisi tecnica del dominio indicato. Base giuridica: esecuzione del contratto (art. 6.1.b) e legittimo interesse a documentare la liceità della scansione (art. 6.1.f GDPR).
- Hash dell'indirizzo IP e dello User-Agent: calcolati con algoritmo SHA-256 e conservati esclusivamente per finalità di rate limiting (max 3 richieste demo per indirizzo email ogni 30 giorni; max 10 richieste demo per IP ogni 24 ore). L'IP in chiaro non viene mai persistito. Base giuridica: legittimo interesse alla sicurezza della piattaforma (art. 6.1.f GDPR).
- Token di accesso (magic link): stringa casuale a 256 bit conservata esclusivamente in forma hashata (SHA-256). Il token in chiaro è inviato via email e non è mai persistito server-side. È monouso: dopo la prima redenzione viene marcato come consumato e non può essere riutilizzato.
I file PDF scaricati durante la scansione sono elaborati in memoria su file temporanei e cancellati immediatamente al termine dell'analisi. Non vengono salvati su disco oltre la durata dell'elaborazione, né ceduti a terze parti.
2.2 Iscrizione alla waitlist pre-lancio
Se decidi di lasciare il tuo indirizzo email tramite il modulo "Avvisami al lancio" (mostrato durante il flusso di acquisto in fase pre-launch), l'email viene conservata esclusivamente per inviarti la conferma dell'iscrizione, l'avviso al go-live, gli aggiornamenti normativi EAA rilevanti e le comunicazioni sul servizio UnicoFeed. Base giuridica: consenso esplicito (art. 6.1.a GDPR). Puoi revocare il consenso in qualsiasi momento scrivendo a privacy@unicofeed.com o utilizzando il link di disiscrizione presente in ogni email.
2.3 Registrazione e utilizzo dell'account
Se crei un account UnicoFeed trattiamo i seguenti dati:
- Nome, cognome, email aziendale: necessari per la creazione e gestione dell'account. Base giuridica: esecuzione del contratto (art. 6.1.b GDPR).
- Dati di fatturazione: nei piani a pagamento, sono trattati tramite il provider di pagamento Stripe, Inc., che agisce come titolare autonomo per i dati relativi alla carta di credito e come responsabile del trattamento per i dati di fatturazione. Base giuridica: esecuzione del contratto e adempimento di obblighi di legge fiscali (art. 6.1.b e 6.1.c GDPR).
- Storico delle scansioni: risultati delle analisi (PDF e Web) associate al tuo account, conservati per la durata del contratto.
2.4 Comunicazioni di servizio
Se hai prestato il consenso, potresti ricevere email relative ad aggiornamenti normativi (EAA, D.Lgs. 82/2022, EN 301 549), nuove funzionalità del servizio, scadenze di conformità rilevanti per il tuo settore. Puoi cancellarti in qualsiasi momento tramite il link di disiscrizione presente in ogni email. Base giuridica: consenso (art. 6.1.a GDPR).
2.5 Generatore Dichiarazione AGID (free tool)
Il servizio gratuito disponibile alla pagina /dichiarazione-agid-editor consente a chiunque di generare la prima bozza tecnica della Dichiarazione di Accessibilità a partire dal solo URL del proprio sito. I dati trattati per questa specifica funzionalità sono:
- URL del sito analizzato: conservato indefinitamente per finalità di analytics aggregati, audit interni e identificazione di pattern d'uso. L'URL non è dato personale per definizione (riguarda il dominio dell'organizzazione utente). Base giuridica: esecuzione del servizio richiesto (art. 6.1.b) e legittimo interesse all'analisi statistica (art. 6.1.f GDPR).
- Risultati tecnici della scansione: punteggio di conformità WCAG 2.1 AA, breakdown per principio POUR, elenco delle violazioni rilevate, classificazione dei PDF per obbligo EAA. Conservati indefinitamente per il rendering della pagina pubblica
/d/PUBLIC_IDe per la rigenerazione automatica annuale. Base giuridica: esecuzione del servizio (art. 6.1.b GDPR). - Email opzionale: richiesta solo se l'utente sceglie di attivare i servizi extra (badge live, alert a 12 mesi, re-scan automatico annuale, URL pubblica permanente). Conservata fino a richiesta cancellazione. Senza email, l'URL pubblica scade automaticamente dopo 30 giorni. Base giuridica: consenso (art. 6.1.a GDPR).
- Hash dell'indirizzo IP: calcolato con SHA-256 e conservato per il throttle anti-abuso (massimo 5 generazioni/IP/24 ore, massimo 3 generazioni/dominio/24 ore). L'IP in chiaro non è mai persistito. Base giuridica: legittimo interesse alla sicurezza (art. 6.1.f GDPR).
- Identificativo univoco di generazione (public_id): stringa nel formato
UF-AGID-XXXXXXvisibile nei metadati del PDF generato e nell'URL pubblica. È un riferimento tecnico interno usato per analytics e per consentire all'utente di rigenerare/ritrovare la propria Dichiarazione.
La scansione del sito è effettuata esclusivamente lato server, su HTTP pubblico, comportandosi come un visitatore anonimo (analogamente a quanto fa Googlebot in fase di indicizzazione). Non vengono installati cookie sul dominio analizzato, non vengono raccolti dati di utenti finali del sito stesso. La pagina pubblica /d/PUBLIC_ID è indicizzabile da motori di ricerca; è possibile richiedere la rimozione integrale (sia della pagina pubblica sia di tutti i dati associati) scrivendo a privacy@unicofeed.com.
3. Tempi di conservazione
- File PDF analizzati durante una scansione: cancellati immediatamente al termine dell'analisi, senza eccezioni.
- Richieste demo (tabella
demo_requests): conservate per 7 giorni se non redento (per finalità di sicurezza e prevenzione abusi); cancellate entro 30 giorni dopo la redenzione del magic link. - Indirizzi email iscritti alla waitlist: conservati per un massimo di 24 mesi dall'ultima interazione, salvo revoca anticipata del consenso.
- Cookie tecnici di sessione: durata massima 24 ore (sessione demo) o coincidente con la sessione del browser (account autenticato). Eliminati al logout.
- Dati di account: per l'intera durata del contratto e, successivamente, per il tempo necessario all'adempimento di obblighi di legge (es. conservazione fiscale di 10 anni ex D.P.R. 600/1973).
- Hash IP / User-Agent per rate limiting: 24 ore (limite per IP) o 30 giorni (limite per email).
- Log tecnici applicativi: 30 giorni in forma aggregata.
4. Comunicazione dei dati a terze parti
I tuoi dati personali non vengono venduti né ceduti a terze parti per finalità commerciali. Possono essere comunicati esclusivamente ai seguenti soggetti, per le finalità tecniche di erogazione del servizio:
- Fornitore di infrastruttura cloud (hosting + database): agisce come responsabile del trattamento ai sensi dell'art. 28 GDPR, con garanzie contrattuali adeguate. I server di produzione sono localizzati nello Spazio Economico Europeo.
- Stripe Payments Europe Ltd (sede in Irlanda) e Stripe, Inc. (USA) — elaborazione dei pagamenti per i piani a pagamento. Vedi la Privacy Policy di Stripe.
- Anthropic, PBC (USA) — fornitore del modello linguistico Claude (Haiku 4.5 e Sonnet 4.6) utilizzato per la classificazione automatica dei documenti scansionati e per l'analisi dei riferimenti normativi. Sono trasmessi esclusivamente i metadati e il testo estratto dai PDF in forma pseudonimizzata (titolo del documento, prime pagine di testo, parole chiave). Il file PDF originale non viene mai trasmesso. Anthropic aderisce al EU-US Data Privacy Framework e applica per impostazione contrattuale una politica di Zero Data Retention sui dati API.
- Zoho Corporation (sede in India, server SMTP UE) — provider del servizio di posta elettronica utilizzato per inviare le email transazionali (magic link demo, conferme di registrazione, recupero password).
- Cloudflare, Inc. (USA) — protezione DDoS e CDN sui contenuti statici del sito. Aderente al EU-US Data Privacy Framework. Non riceve dati relativi al contenuto delle scansioni.
- Autorità competenti — quando richiesto da obblighi di legge, ordini dell'Autorità Giudiziaria o richieste motivate del Garante Privacy.
5. Trasferimenti di dati al di fuori dell'Unione Europea
Alcuni fornitori indicati al punto 4 sono stabiliti al di fuori dello Spazio Economico Europeo (Stati Uniti). I trasferimenti avvengono nel rispetto delle garanzie previste dagli artt. 46–49 del GDPR, nello specifico:
- adesione del destinatario al EU-US Data Privacy Framework (decisione di adeguatezza della Commissione Europea del 10 luglio 2023) per Anthropic, Stripe, Inc. e Cloudflare;
- sottoscrizione di Clausole Contrattuali Standard (Standard Contractual Clauses) approvate dalla Commissione Europea, ove non sia applicabile una decisione di adeguatezza.
6. Cookie e tecnologie di tracciamento
UnicoFeed utilizza esclusivamente:
- Cookie tecnici strettamente necessari: per il funzionamento del sito (es. sessione autenticata
uf_sid, sessione demouf_demo_session, consenso cookieuf_cookie_consent). Non richiedono consenso ai sensi dell'art. 122 del Codice Privacy come modificato dal D.Lgs. 69/2012. - Strumenti di analisi anonima: qualora attivati, vengono caricati esclusivamente previo consenso esplicito tramite il banner cookie all'ingresso nel sito. Si tratta di analytics aggregate, prive di profilazione individuale e che non condividono dati con terze parti pubblicitarie.
Non utilizziamo cookie di profilazione, cookie pubblicitari, né script di social media o di reti di re-targeting.
7. Diritti dell'interessato
Ai sensi degli artt. 15–22 del GDPR hai il diritto, in qualsiasi momento e gratuitamente, di:
- Accesso (art. 15): ottenere conferma del trattamento e copia dei dati che ti riguardano.
- Rettifica (art. 16): correggere dati inesatti o integrare dati incompleti.
- Cancellazione (art. 17, "diritto all'oblio"): richiedere la cancellazione dei tuoi dati, salvo obblighi di conservazione previsti dalla legge. Gli utenti registrati possono inoltre eliminare autonomamente il proprio account dalle Impostazioni della dashboard: l'eliminazione è immediata e definitiva e rimuove account, organizzazione, audit, documenti monitorati e dichiarazioni ospitate.
- Limitazione del trattamento (art. 18): richiederne la sospensione in determinate circostanze.
- Portabilità (art. 20): ricevere i tuoi dati in formato strutturato e leggibile da macchina, e trasmetterli ad altro titolare.
- Opposizione (art. 21): opporti al trattamento basato sul legittimo interesse.
- Revoca del consenso: in qualsiasi momento, senza pregiudizio per la liceità del trattamento precedente alla revoca.
Per esercitare i tuoi diritti scrivi a privacy@unicofeed.com: ti risponderemo entro 30 giorni dal ricevimento. In caso di violazione hai inoltre il diritto di proporre reclamo all'Autorità Garante per la protezione dei dati personali.
8. Misure di sicurezza
Adottiamo misure tecniche e organizzative adeguate per proteggere i dati personali da accesso non autorizzato, perdita, divulgazione o alterazione, in particolare:
- connessioni cifrate end-to-end (HTTPS/TLS 1.3) su tutti i canali pubblici e tra i microservizi;
- password degli utenti memorizzate esclusivamente in forma di hash crittografico salato (bcrypt);
- token di accesso (magic link, sessione) memorizzati in forma di hash SHA-256 a 256 bit;
- accesso ai sistemi limitato al solo Titolare, con autenticazione a doppio fattore;
- pseudonimizzazione degli identificatori personali (IP, User-Agent) ovunque possibile;
- audit trail crittograficamente verificabile sui report generati: ogni Dichiarazione di Accessibilità prodotta dal sistema riporta uno
scan_idunivoco e un hash SHA-256 del contenuto, verificabili tramite la pagina pubblica/verify; - procedure di backup periodico e piano di disaster recovery documentato.
9. Modifiche alla presente informativa
Eventuali modifiche all'informativa saranno pubblicate su questa pagina con indicazione della data di ultimo aggiornamento. Per modifiche sostanziali agli utenti registrati verrà inviata comunicazione specifica via email.
10. Contatti
Per qualsiasi richiesta relativa al trattamento dei dati personali o all'esercizio dei diritti previsti dal GDPR:
- Privacy
- privacy@unicofeed.com
- Email generica
- info@unicofeed.com
- PEC (per comunicazioni formali)
- salvo.sorrusca@pec.it
I dati identificativi completi del Titolare (denominazione, P.IVA, sede) sono pubblicati nella pagina Identità del Titolare.