Informativa sul trattamento dei dati personali
Questa informativa descrive il funzionamento attuale della piattaforma, comprese le misure di sicurezza degli account, l’uso trasparente dell’intelligenza artificiale come supporto editoriale, l’accesso protetto ai materiali didattici e il registro economico amministrativo. Sarà aggiornata se verranno attivati nuovi fornitori, strumenti di analisi, pagamenti online, videoconferenza o ulteriori trattamenti.
1. Titolare del trattamento
Antonio VenturiniCodice fiscale: VNTNTN96R15F839S
Indirizzo: Corso Europa 370, 80010 Villaricca (NA), Italia
Email generale e privacy: privacy@venturiniacademy.it
Partita IVA: non attribuita alla data del presente aggiornamento.
Non è attualmente indicato un Responsabile della protezione dei dati (DPO). Le richieste privacy possono essere inviate all’indirizzo email sopra riportato.
2. Utenti ammessi e minorenni
La registrazione è consentita a partire dai 14 anni. Per gli utenti tra 14 e 17 anni vengono raccolti i dati di un genitore o tutore e viene inviata una richiesta di verifica. Le funzioni che comportano pubblicazione, registrazione, diffusione o riutilizzo di contenuti restano soggette alle autorizzazioni specifiche previste.
3. Categorie di dati trattati
- Dati dell’account: email, password conservata esclusivamente in forma hash, stato di attivazione, ruolo e identificativi tecnici della sessione.
- Dati del profilo: nome, cognome, telefono, tipo e nome dell’istituto, percorso e anno di studi.
- Dati anagrafici e legali: data di nascita, fascia di età, versioni dei documenti accettati e registrazione delle scelte espresse.
- Dati del genitore o tutore: nome completo, email, telefono, rapporto con lo studente, stato e data della verifica.
- Dati didattici: corsi, lezioni, blocchi fruiti, verifiche, progressi, risposte, bozze, tentativi, punteggi, valutazioni manuali e sblocchi amministrativi.
- Prenotazioni e assistenza: data e ora delle lezioni, modifiche e annullamenti, richieste inviate tramite i moduli di contatto o supporto e relative comunicazioni.
- Recensioni: valutazione, testo e dati pubblici minimizzati ricavati dal profilo, soltanto quando ne ricorrono le condizioni.
- Materiali: PDF, immagini, video, appunti, elaborati e altri contenuti caricati o messi a disposizione nella piattaforma.
- Dati di sicurezza: sessioni, ultimo utilizzo, scadenze, revoche, numero di tentativi di accesso, stato di blocco o congelamento, richieste di reset, sfide MFA amministrative, eventi di audit e dati tecnici necessari a prevenire abusi.
- Dati di accesso ai contenuti protetti: identificativo dell’utente e della risorsa, contesto del corso e token temporaneo firmato usato per autorizzare video, PDF o immagini ospitati su servizi esterni.
- Dati economici amministrativi: listini interni, importo, valuta, descrizione, stato del pagamento, eventuale studente associato, riferimento esterno, note, data di pagamento e amministratore che ha registrato l’operazione.
Nella configurazione attuale la piattaforma non contiene un checkout pubblico e non raccoglie numeri di carta, codici di sicurezza o credenziali bancarie.
4. Finalità e basi giuridiche
- Esecuzione del servizio e misure precontrattuali (art. 6, par. 1, lett. b, GDPR): registrazione, autenticazione, erogazione delle attività didattiche, gestione dei progressi, verifiche, prenotazioni, assistenza e servizi richiesti dall’utente.
- Obblighi di legge (art. 6, par. 1, lett. c, GDPR): adempimenti eventualmente applicabili, gestione delle richieste degli interessati, documentazione delle autorizzazioni e conservazione dei dati economici quando richiesta dalla normativa.
- Legittimo interesse (art. 6, par. 1, lett. f, GDPR): sicurezza della piattaforma, controllo degli accessi, prevenzione di abusi, protezione dei contenuti, audit amministrativo, continuità tecnica e difesa dei diritti.
- Consenso (art. 6, par. 1, lett. a, GDPR): pubblicazione delle recensioni, riutilizzo sui social, registrazioni e altri utilizzi facoltativi per i quali viene presentata una scelta separata.
La presa visione dell’informativa privacy non costituisce consenso generale al trattamento. I consensi facoltativi vengono richiesti separatamente e possono essere revocati per gli utilizzi futuri.
5. Conferimento dei dati
I dati contrassegnati come obbligatori sono necessari per creare l’account, verificare l’età, proteggere i minorenni o utilizzare la specifica funzione richiesta. Il mancato conferimento impedisce di completare la relativa operazione. I dati facoltativi possono essere omessi senza impedire l’uso ordinario del servizio, salvo che siano indispensabili per la funzione scelta.
6. Recensioni e dati pubblici
Le recensioni vengono pubblicate soltanto dopo l’autorizzazione prevista. Sono mostrati nome e iniziale del cognome, percorso di studi, anno, valutazione e commento. Non vengono pubblicati automaticamente email, telefono, data di nascita, cognome completo, dati del tutore o nome completo dell’istituto.
7. Materiali caricati e contenuti protetti
I materiali protetti o di provenienza incerta restano privati e vengono utilizzati soltanto per fornire il servizio allo studente autorizzato. Non vengono condivisi con altri studenti, pubblicati o impiegati per addestrare sistemi di intelligenza artificiale.
Per alcuni contenuti ospitati su Google Drive, la piattaforma sostituisce il collegamento originale con un URL temporaneo del dominio Venturini Academy. Il server controlla l’identità dell’utente, l’iscrizione, lo stato dell’account e la scadenza prima di inoltrare il file. Il token temporaneo non sostituisce la sessione e non rende pubblico il documento.
Le misure tecniche riducono l’esposizione dei collegamenti e gli usi non autorizzati, ma non possono garantire l’impossibilità assoluta di acquisire contenuti visualizzati su un dispositivo.
8. Intelligenza artificiale e revisione umana
Alcuni contenuti del sito possono essere preparati, riorganizzati o migliorati con l’ausilio di strumenti di intelligenza artificiale. Prima della pubblicazione vengono sottoposti a revisione umana e restano sotto la responsabilità editoriale del gestore.
La piattaforma non invia automaticamente a sistemi di IA di terze parti i dati personali degli utenti, comprese informazioni del profilo, domande, risposte, appuntamenti e materiali privati. Un eventuale cambiamento di questa modalità richiederà una nuova valutazione, l’aggiornamento dell’informativa e, quando necessario, una base giuridica o un consenso specifico.
L’intelligenza artificiale non viene utilizzata per adottare decisioni esclusivamente automatizzate con effetti giuridici o analogamente significativi. La correzione automatica delle domande chiuse avviene secondo regole e risposte predisposte dall’amministratore; le risposte aperte possono richiedere valutazione umana.
Riferimento normativo: Regolamento (UE) 2024/1689 sull’intelligenza artificiale, ove applicabile.
9. Sessioni, accessi e sicurezza
Il token di autenticazione è attualmente salvato nel localStorage del browser e associato a una sessione server revocabile. La sessione ordinaria scade dopo 120 minuti di inattività; con “Resta connesso” il timeout è di 72 ore. I limiti assoluti sono rispettivamente di 7 e 30 giorni.
Dopo cinque password errate consecutive l’account studente viene congelato e può essere riattivato tramite la procedura di reimpostazione della password. Gli account amministrativi dispongono di controlli separati, ruoli con permessi differenziati, blocco temporaneo dopo ripetuti errori e registrazione degli eventi di sicurezza.
Il Super Admin completa ogni nuovo accesso mediante un codice monouso inviato via email. Le sfide MFA, i codici e i token di recupero sono monouso, hanno durata limitata e vengono memorizzati dal server in forma non direttamente riutilizzabile.
10. Area economica amministrativa
La dashboard può contenere un listino interno di corsi e lezioni e un registro manuale delle operazioni economiche. Tali informazioni sono accessibili soltanto agli amministratori autorizzati e non attivano automaticamente vendite, addebiti o pagamenti online.
Il registro può associare un’operazione a uno studente, riportare importo, stato, descrizione, riferimento esterno e note. I dati vengono trattati per la gestione del rapporto, il controllo amministrativo e gli eventuali obblighi legali o contabili applicabili.
11. Destinatari e fornitori
I dati possono essere trattati da soggetti che forniscono servizi tecnici necessari, quali hosting, database, invio email, backup, archiviazione e assistenza informatica.
Per le comunicazioni transazionali è utilizzato Resend, servizio fornito da Plus Five Five, Inc., che può trattare indirizzi dei destinatari, contenuto delle email e metadati tecnici necessari alla trasmissione, alla consegna, alla sicurezza e alla gestione degli errori.
Alcuni materiali didattici possono essere ospitati su Google Drive. In tali casi la piattaforma utilizza un accesso mediato dal proprio server e collegamenti temporanei, mentre l’archiviazione del file resta soggetta alle condizioni e agli accordi applicabili all’account Google utilizzato dal gestore.
I dati possono inoltre essere comunicati ad autorità pubbliche o soggetti legittimati quando previsto dalla legge o necessario per la tutela dei diritti.
12. Trasferimenti fuori dallo Spazio economico europeo
Alcuni fornitori tecnici possono trattare dati in Paesi esterni allo Spazio economico europeo. Quando applicabile, il trasferimento è disciplinato dagli strumenti previsti dal GDPR, quali decisioni di adeguatezza, clausole contrattuali standard o altri meccanismi validi.
Resend dichiara che i dati dei clienti sono conservati negli Stati Uniti e che il relativo Data Processing Addendum disciplina i trasferimenti internazionali. La regione tecnica selezionata per l’invio non implica necessariamente che tutti i dati siano conservati esclusivamente nello Spazio economico europeo.
13. Tempi di conservazione
- Account, profilo e dati didattici: per la durata dell’account e, di regola, fino a 12 mesi dalla sua chiusura, salvo necessità ulteriori documentate.
- Sessioni, sfide MFA e token temporanei: fino alla revoca, al consumo o alla scadenza; i record tecnici scaduti possono essere eliminati periodicamente.
- Tentativi di accesso e stato di congelamento: fino al reset, allo sblocco o al tempo necessario per gestire l’evento di sicurezza.
- Richieste di contatto e assistenza: normalmente fino a 12 mesi dall’ultima comunicazione.
- Registri tecnici e di sicurezza: normalmente fino a 6 mesi, salvo eventi di sicurezza o necessità di tutela.
- Materiali privati: fino alla cancellazione richiesta o alla chiusura dell’account; eventuali copie di backup fino a 30 giorni.
- Dati economici amministrativi: per il tempo necessario alla gestione del rapporto e per i periodi ulteriori richiesti dalla normativa applicabile o dalla tutela dei diritti.
- Prove delle autorizzazioni: per il tempo necessario a dimostrare la corretta gestione delle scelte e a tutelare i diritti.
14. Diritti dell’interessato
L’interessato può chiedere accesso, rettifica, cancellazione, limitazione, portabilità quando applicabile, opposizione e revoca dei consensi facoltativi scrivendo a privacy@venturiniacademy.it. La revoca non pregiudica i trattamenti effettuati prima della richiesta.
È inoltre possibile proporre reclamo al Garante per la protezione dei dati personali.
15. Processi automatizzati
Le verifiche a risposta multipla o a parola mancante possono essere corrette automaticamente secondo criteri predisposti dall’amministratore. La consegna può avvenire automaticamente quando lo studente lascia la pagina, secondo l’avviso mostrato prima dell’inizio. Non vengono adottate decisioni esclusivamente automatizzate che producano effetti giuridici o analogamente significativi ai sensi dell’art. 22 GDPR.
16. Sicurezza e limiti
Sono adottate misure tecniche e organizzative proporzionate, tra cui hashing delle password, sessioni revocabili, controllo dei ruoli, MFA per il Super Admin, limitazione dei tentativi, URL temporanei e audit delle operazioni amministrative. Nessun sistema informatico può tuttavia essere considerato privo di rischi assoluti.
17. Modifiche all’informativa
Le modifiche rilevanti saranno comunicate agli utenti. Quando necessario verrà richiesta una nuova presa visione o una nuova autorizzazione specifica.