Registro dei trattamenti
Registro delle attivita di trattamento ai sensi dell'Art. 30 del Regolamento UE 2016/679 (GDPR).
Titolare del trattamento
IDCERT S.r.l. Societa Benefit
Roma, Italia
PEC: idcertsrl@pec.it
DPO: privacy@idcert.io
| Attivita | Dati trattati | Base giuridica | Conservazione | Destinatari |
|---|---|---|---|---|
| Navigazione ordinaria | Cookie tecnici (lingua, tema, consenso) | Art. 6(1)(f) Legittimo interesse | Fino a cancellazione manuale | Nessuno (solo browser locale) |
| Autovalutazione | localStorage (UUID, risposte) | Art. 6(1)(f) Legittimo interesse | Fino a cancellazione manuale | Nessuno (solo browser locale) |
| Consenso cookie | session_id, categorie accettate, versioni policy, IP anonimizzato (HMAC-SHA256), browser family | Art. 6(1)(c) Obbligo legale (Art. 7(1) prova del consenso) | Cookie: 1 anno. DB: 3 anni (obbligo dimostrativo) | Vercel (hosting), Supabase (DB) |
| Vercel Analytics | Pagine visitate, durata sessione, dispositivo (anonimo, aggregato) | Art. 6(1)(a) Consenso esplicito | 12 mesi (Vercel) | Vercel, Inc. (USA -- SCCs + DPF) |
Sub-responsabili (Art. 28)
| Fornitore | Servizio | Sede | Garanzie |
|---|---|---|---|
| Vercel, Inc. | Hosting, CDN, Analytics | USA (edge EU fra1) | SCCs + DPF EU-USA |
| Supabase, Inc. | Database (consent logs) | USA / EU | SCCs + SOC 2 Type II |
| Google Fonts | Web fonts | N/A | Self-hosted: i font vengono scaricati in fase di build e serviti dal nostro dominio. Nessuna richiesta a server Google durante la navigazione. |
Misure tecniche e organizzative (Art. 32)
- HTTPS/TLS obbligatorio (HSTS)
- Content Security Policy (CSP) con nonce per script
- X-Frame-Options: DENY
- X-Content-Type-Options: nosniff
- Referrer-Policy: strict-origin-when-cross-origin
- IP anonimizzato con HMAC-SHA-256 + salt giornaliero rotante
- CSRF origin check su metodi state-changing
- Row Level Security (RLS) su Supabase: solo INSERT anonimo
- Permissions-Policy: camera=(), microphone=(), geolocation=(), payment=(), usb=()