Privacy.
Ultimo aggiornamento: 1 settembre 2026
Questa informativa descrive come vengono trattati i dati personali delle persone che visitano francesco.im (il “Sito”), ai sensi degli articoli 12, 13 e 14 del Regolamento (UE) 2016/679 (“GDPR”) e della normativa italiana applicabile.
Titolare del trattamento
Il titolare del trattamento è Francesco Maietti (“Titolare”).
Per informazioni sul trattamento dei dati personali o per esercitare i diritti previsti dal GDPR è possibile scrivere a info@francescomaietti.com.
Non è stato nominato un Responsabile della protezione dei dati (DPO), non ricorrendone allo stato i presupposti obbligatori.
Ambito dell’informativa
L’informativa riguarda il Sito e i trattamenti connessi alla sua gestione. Non si applica ai siti o servizi di terzi raggiungibili mediante link, che operano secondo le proprie informative.
Dati trattati, finalità e basi giuridiche
1. Navigazione, hosting e distribuzione dei contenuti
Il Sito è statico ed è ospitato e distribuito tramite Netlify, Inc. Il piano utilizzato comprende soltanto hosting e build: non include Netlify Analytics né altri strumenti di analisi del traffico accessibili al Titolare. Netlify può comunque trattare i dati tecnici necessari a ricevere e servire le richieste, garantire sicurezza e disponibilità e risolvere problemi tecnici, quali:
- indirizzo IP;
- data e ora della richiesta;
- URL e risorsa richiesta, compresi eventuali parametri presenti nell’URL;
- sito o pagina di provenienza (referrer), se comunicati dal browser;
- tipo e versione del browser, sistema operativo, dispositivo e user agent;
- esito della richiesta, dati diagnostici e di sicurezza.
Questi dati sono trattati per consegnare il Sito, garantirne sicurezza, disponibilità e integrità, prevenire abusi e risolvere problemi tecnici. La base giuridica è il legittimo interesse del Titolare alla gestione sicura ed efficiente del Sito, ai sensi dell’art. 6, par. 1, lett. f), GDPR.
I dati tecnici sono conservati secondo i criteri e le procedure previsti dal servizio e per il tempo necessario alle finalità di erogazione, sicurezza e risoluzione dei problemi. Il Titolare non ha accesso ai log del traffico nel proprio piano Netlify: gli sono disponibili soltanto i log tecnici delle build. Questo non significa che Netlify non tratti i dati tecnici di rete necessari a ricevere, distribuire e proteggere le richieste.
Informazioni sul fornitore sono disponibili nella Privacy Statement di Netlify e nella pagina dedicata al GDPR e al Data Processing Agreement.
2. Cloudflare Web Analytics
Il Sito utilizza Cloudflare Web Analytics, fornito da Cloudflare, Inc., mediante un beacon JavaScript (https://static.cloudflareinsights.com/beacon.min.js) installato nelle pagine. Il servizio è usato per ottenere statistiche aggregate sull’utilizzo e sulle prestazioni del Sito.
Cloudflare è utilizzata esclusivamente per questo servizio: il Sito non usa Cloudflare come DNS, nameserver, proxy o rete di distribuzione dei contenuti, e non sono attive analisi basate sui log edge.
Secondo la documentazione corrente di Cloudflare, Web Analytics non utilizza cookie o localStorage, non effettua fingerprinting e non segue individualmente gli utenti. Il servizio rileva metriche quali pagina e percorso visitati, referrer, Paese, tipo di dispositivo, browser, sistema operativo e prestazioni di caricamento. Le query string non vengono registrate nella configurazione documentata alla data di aggiornamento.
Il Titolare ha verificato direttamente, il 1 settembre 2026, che il codice del beacon non contiene alcun riferimento a cookie, localStorage o sessionStorage, e che navigando il Sito con un profilo browser pulito non viene creato alcun cookie e alcun valore di archiviazione locale.
La stessa verifica ha però mostrato che il beacon, nel comporre l’indirizzo della pagina da riportare, vi accoda l’eventuale query string: Cloudflare dichiara di non registrarla, ma la trasmissione avviene. L’unica pagina del Sito in cui un testo digitato dall’utente finisce nell’indirizzo è quella di ricerca: per questo motivo il beacon non viene caricato sulla pagina di ricerca. Su nessun’altra pagina l’indirizzo contiene dati immessi dall’utente.
Il beacon è presente in una sola implementazione, nella configurazione predefinita. Non sono attivi eventi personalizzati, identificatori propri o integrazioni pubblicitarie, e al beacon non vengono trasmessi nomi, indirizzi email, identificativi utente o contenuti inseriti dall’utente. Non sono presenti altri strumenti di analisi del traffico.
Cloudflare conserva i dati non campionati del beacon per 7 giorni; successivamente ne conserva una versione aggregata e campionata per le statistiche di lungo periodo. I dati sono consultabili nel pannello per i sei mesi precedenti.
Il trattamento è effettuato per comprendere in forma statistica l’utilizzo e le prestazioni del Sito e migliorarne contenuti e funzionamento. La base giuridica adottata è il legittimo interesse del Titolare, ai sensi dell’art. 6, par. 1, lett. f), GDPR, considerata la configurazione priva di identificatori persistenti e non profilante. Il bilanciamento svolto dal Titolare tiene conto del fatto che lo strumento non archivia informazioni nel dispositivo dell’utente e non vi accede, non consente di riconoscere la singola persona e serve a una finalità statistica aggregata: per questa ragione non è richiesto un consenso preventivo e non viene mostrato un banner. Se la configurazione o il comportamento dello strumento cambiassero, la valutazione sarà rifatta prima di mantenerlo attivo.
Per maggiori informazioni: documentazione sulla raccolta dei dati, FAQ di Cloudflare Web Analytics e Privacy Policy di Cloudflare.
3. Ricerca interna
La ricerca del Sito funziona localmente mediante un indice ospitato sullo stesso dominio. La parola o frase cercata viene inserita nel parametro q dell’URL della pagina di ricerca. Non viene creato un profilo dell’utente e il Titolare non usa le ricerche per pubblicità personalizzata.
Poiché la query compare nell’indirizzo richiesto, può confluire nei log tecnici di Netlify. Per evitare che venga trasmessa anche al servizio di statistiche, il beacon di Cloudflare Web Analytics non è caricato sulla pagina di ricerca. La pagina stessa avverte di non digitare dati personali, riservati o appartenenti a terzi: si raccomanda di attenersi a questa indicazione.
La base giuridica è l’esecuzione della funzionalità richiesta dall’utente e, per i log necessari, il legittimo interesse alla sicurezza e al funzionamento del Sito.
4. Preferenza del tema
Quando l’utente sceglie il tema chiaro o scuro, il Sito salva nel localStorage del browser la preferenza fm-theme. Questa informazione resta sul dispositivo, non viene trasmessa al Titolare e serve esclusivamente a ricordare l’impostazione richiesta. Può essere eliminata riportando il tema su “automatico” o cancellando i dati del Sito dal browser.
Questa archiviazione è strettamente funzionale a una preferenza richiesta dall’utente e non è utilizzata per analisi, profilazione o pubblicità.
5. Commenti gestiti da EchoThread
Chi gestisce il servizio
Nelle pagine degli articoli è incorporata un’area commenti fornita da EchoThread, servizio gestito da VectraSEO LLC, società della Pennsylvania (Stati Uniti). Nella propria informativa, consultata dal Titolare il 1 settembre 2026, VectraSEO LLC si qualifica come titolare autonomo del trattamento per i dati trattati attraverso il servizio. Il fornitore non offre un accordo sul trattamento ai sensi dell’art. 28 GDPR e non agisce quindi come responsabile del trattamento per conto del Titolare del Sito.
Di conseguenza:
- il Titolare del Sito è titolare del trattamento per la scelta di ospitare la discussione sulle proprie pagine e per la moderazione dei contenuti pubblicati sul Sito;
- VectraSEO LLC è titolare autonomo per i dati trattati attraverso il proprio servizio, secondo la propria informativa, a cui l’utente è invitato a fare riferimento per i trattamenti che la riguardano.
Alla semplice lettura di un articolo
Il widget si carica automaticamente insieme all’articolo, senza alcuna azione dell’utente. Il Titolare ha verificato il 1 settembre 2026 che, alla sola apertura di una pagina articolo e senza alcuna interazione, il browser effettua richieste verso cdn.echothread.io e api.echothread.io. Con queste richieste EchoThread riceve necessariamente l’indirizzo IP e lo user agent del lettore, oltre all’indirizzo della pagina.
Fra queste richieste ve n’è una che registra una visualizzazione della discussione associata all’articolo. Si tratta di un conteggio delle visualizzazioni destinato alle statistiche del servizio, non di un tracciamento comportamentale individuale: alla lettura non viene creato alcun cookie e non viene salvato alcun identificatore nel browser dell’utente.
Il Titolare precisa che questo comportamento è più esteso di quanto indicato nell’informativa del fornitore, che riferisce la raccolta di indirizzo IP e user agent al momento dell’invio di un commento. Il presente testo descrive quanto effettivamente osservato.
La base giuridica di questo trattamento è il legittimo interesse del Titolare, ai sensi dell’art. 6, par. 1, lett. f), GDPR, a rendere la discussione immediatamente leggibile sotto ogni articolo. Il Titolare ha esaminato l’alternativa di caricare il widget solo dopo un click esplicito e ha scelto di mantenere il caricamento automatico, dichiarandolo in modo espresso qui, sopra l’area commenti e nella documentazione interna. L’utente può opporsi a questo trattamento scrivendo al Titolare; può inoltre evitarlo bloccando il dominio echothread.io con gli strumenti del proprio browser, senza alcuna conseguenza sulla lettura dell’articolo.
Quando l’utente pubblica un commento, accede o interagisce
Se l’utente scrive un commento, risponde, reagisce, vota, carica un’immagine o effettua l’accesso, possono essere trattati:
- il testo del commento, le risposte, le reazioni e la data di pubblicazione;
- il nome visualizzato e, per i commenti pubblicati come ospite, un’email facoltativa;
- le immagini eventualmente allegate e i metadati delle anteprime dei link contenuti nel commento;
- l’indirizzo IP e lo user agent;
- i dati di profilo comunicati dal provider scelto in caso di accesso con OAuth. Alla data di aggiornamento risultano abilitati Google, GitHub, X e Facebook: secondo l’informativa del fornitore, l’accesso comunica email, nome e immagine di profilo per Google e GitHub, e identificativo, nome e immagine per X e Facebook, che possono non comunicare un’email;
- i token di autenticazione salvati nel
localStoragedel browser con le chiaviet_access_tokeneet_refresh_token, necessari a mantenere l’accesso. Non sono cookie: restano nel browser, sono creati soltanto dopo l’accesso e sono rimossi al logout o cancellando i dati del Sito.
Il Titolare ha verificato che, in assenza di accesso, nessuna chiave viene scritta nel localStorage e nessun cookie viene creato.
EchoThread usa inoltre Siftfy, un classificatore antispam gestito dallo stesso fornitore: il testo dei nuovi commenti e un contesto minimo vengono analizzati per assegnare un punteggio di probabilità di spam. Secondo l’informativa del fornitore, Siftfy non riceve email, indirizzo IP o identificatori del browser.
Secondo l’informativa del fornitore, agli utenti registrati la notifica via email delle risposte al proprio commento è attiva per impostazione predefinita, mentre il riepilogo settimanale è disattivato; entrambi sono modificabili dalle preferenze del proprio account EchoThread.
Pubblicità dei contenuti e moderazione
Il commento, il nome visualizzato, le eventuali immagini e le reazioni sono pubblici e possono essere letti da chiunque, indicizzati dai motori di ricerca e ripresi da terzi. Non inserire dati sensibili, informazioni riservate o dati riferiti ad altre persone.
Alla data di aggiornamento la configurazione del servizio prevede l’approvazione automatica dei commenti: un commento può quindi diventare immediatamente visibile, senza una coda di moderazione preventiva applicata a tutti i contenuti. L’unico filtro che precede la pubblicazione è il controllo antispam automatico descritto sopra, che può bloccare o segnalare un contenuto. Il Titolare interviene successivamente, moderando o rimuovendo quanto non conforme, e potrà attivare l’approvazione manuale qualora si renda necessario.
Basi giuridiche
- l’esecuzione del servizio richiesto dall’utente, art. 6, par. 1, lett. b), GDPR, per la pubblicazione del commento, la gestione della discussione e l’autenticazione;
- il legittimo interesse del Titolare e della comunità alla moderazione, alla sicurezza e alla prevenzione degli abusi, art. 6, par. 1, lett. f), GDPR;
- il legittimo interesse del Titolare, art. 6, par. 1, lett. f), GDPR, per il caricamento automatico del widget descritto sopra;
- il consenso, art. 6, par. 1, lett. a), GDPR, per gli elementi facoltativi, come l’email indicata da un commentatore ospite.
Destinatari, trasferimenti e conservazione
Secondo l’informativa del fornitore, consultata il 1 settembre 2026, EchoThread si avvale di Amazon Web Services (database, invio email e archiviazione immagini, regione Stati Uniti orientali), CloudFront, DigitalOcean, Siftfy e Stripe, quest’ultimo limitatamente alla fatturazione degli abbonamenti del servizio. I provider OAuth abilitati sono Google, GitHub, X e Facebook.
Sempre secondo il fornitore, i dati sono archiviati e trattati negli Stati Uniti; le garanzie richiamate sono la partecipazione di Amazon Web Services al Data Privacy Framework UE-USA e, ove applicabili, le Clausole Contrattuali Standard. Il Titolare del Sito riporta questa indicazione come dichiarazione del fornitore e non dispone di un proprio accordo di trasferimento con VectraSEO LLC, che agisce come titolare autonomo.
Quanto alla conservazione, il fornitore indica: i commenti sono conservati finché esiste il sito associato, salvo cancellazione da parte del commentatore o del titolare del sito; le immagini caricate seguono la sorte del commento; i dati dell’account restano finché l’account è attivo.
Come chiedere una cancellazione o un riesame
- Per un singolo commento pubblicato su questo Sito, compresa la richiesta di riesame di una moderazione: scrivere a info@francescomaietti.com indicando l’articolo e, se disponibile, il riferimento del commento. Il Titolare può cancellare o moderare il contenuto dal pannello del servizio.
- Per i dati dell’account EchoThread, i dati di autenticazione, i dati tecnici e antispam: la richiesta va rivolta al fornitore, che indica l’indirizzo privacy@echothread.io e un termine di risposta di 30 giorni.
Il Titolare inoltra all’interessato il riferimento corretto quando la richiesta esula da quanto può eseguire direttamente.
Maggiori informazioni: Privacy Policy di EchoThread e documentazione del servizio.
6. Contatti via email
Il Sito non contiene un modulo di contatto. Se l’utente scrive all’indirizzo indicato sul Sito, vengono trattati l’indirizzo email, i metadati del messaggio, il contenuto della comunicazione ed eventuali allegati, allo scopo di ricevere e gestire la richiesta, fornire una risposta e, quando necessario, tutelare i diritti del Titolare.
La base giuridica è l’esecuzione di misure richieste dall’interessato, ai sensi dell’art. 6, par. 1, lett. b), GDPR, quando la comunicazione è connessa a una richiesta precontrattuale o a un rapporto con l’interessato. Negli altri casi il trattamento si basa sul legittimo interesse del Titolare a gestire le comunicazioni e tutelare i propri diritti, ai sensi dell’art. 6, par. 1, lett. f), GDPR. Il trattamento può inoltre essere necessario per adempiere obblighi di legge.
Il conferimento dei dati è facoltativo. La mancata indicazione di un recapito al quale rispondere o delle informazioni necessarie a comprendere la richiesta può però impedire al Titolare di fornire una risposta. I recapiti ricevuti non vengono inseriti in newsletter o liste promozionali e non sono usati per marketing o profilazione.
La posta elettronica è gestita tramite Google Workspace Business Standard, fornito da Google Cloud Italy S.r.l., Via Federico Confalonieri 4, 20124 Milano, Italia, Partita IVA 11256580967. Del servizio è utilizzato esclusivamente Gmail. Google opera come responsabile del trattamento per i Dati del Cliente trattati mediante i servizi coperti dal relativo accordo sul trattamento dei dati. La regione di archiviazione dei dati at-rest è impostata in Europa; ciò non esclude eventuali trattamenti o trasferimenti internazionali effettuati secondo le garanzie previste dal contratto applicabile.
Le comunicazioni ordinarie sono conservate per 24 mesi dalla ricezione, mediante una regola di cancellazione automatica che alla scadenza elimina il messaggio in via definitiva, senza passaggio dal cestino. Alcuni messaggi possono essere conservati più a lungo quando necessario per adempiere obblighi legali, documentare la gestione delle richieste degli interessati oppure accertare, esercitare o difendere un diritto. I messaggi indesiderati o manifestamente non necessari vengono cancellati tempestivamente.
Si invita a non comunicare via email dati particolari ai sensi dell’art. 9 GDPR, dati giudiziari, credenziali, documenti di identità o informazioni riferite ad altre persone, salvo che l’invio sia strettamente necessario e consentito dalla legge.
7. Ko-fi e sostegno al blog
La home contiene un semplice link alla pagina Ko-fi del Titolare. Nessun widget o contenuto Ko-fi viene caricato sul Sito prima del click.
Se l’utente sceglie di sostenere il blog su Ko-fi, Ko-fi Labs Limited e il relativo fornitore di pagamento trattano i dati secondo le proprie informative. Ko-fi può inoltre comunicare al Titolare dati quali nome o nome visualizzato, email, messaggio, importo, data e informazioni essenziali sulla transazione; il fornitore di pagamento può comunicare ulteriori dati necessari a eseguire e documentare il pagamento.
Il Titolare tratta tali dati per ricevere e gestire il sostegno, rispondere a eventuali messaggi, tenere la contabilità e adempiere obblighi fiscali o legali. Le basi giuridiche sono l’esecuzione del rapporto richiesto dall’utente e l’adempimento di obblighi di legge. I dati contabili sono conservati per il periodo previsto dalla normativa applicabile, normalmente dieci anni, mentre i messaggi non necessari a fini contabili sono conservati finché l’account Ko-fi del Titolare resta attivo.
Per maggiori informazioni: Privacy Policy di Ko-fi.
8. Link affiliati Amazon
La pagina “Libreria” contiene link affiliati verso Amazon, riconoscibili anche dalla dicitura presente nella pagina. In qualità di Affiliato Amazon, il Titolare riceve un guadagno dagli acquisti idonei, senza costi aggiuntivi per l’utente.
I link sono semplici collegamenti: il Sito non carica pixel, iframe, immagini o script Amazon prima del click. Quando l’utente seleziona un link, il browser si collega a domini quali link.amazon, amzn.to o amazon.it e può comunicare ad Amazon l’indirizzo IP, dati tecnici e l’URL della pagina di provenienza. Il parametro affiliato permette ad Amazon di attribuire l’eventuale acquisto. Amazon può installare cookie o usare altri strumenti secondo la propria informativa; il Titolare riceve report e commissioni, ma non riceve da Amazon i dati identificativi o di pagamento dell’acquirente.
L’uso dei link è facoltativo. Amazon opera come autonomo titolare per le attività effettuate sui propri siti. Per maggiori informazioni, consultare l’Informativa sulla privacy di Amazon.
9. Link esterni e social network
Il Sito contiene semplici link a GitHub, X, Instagram, Telegram e ad altri siti esterni. Non sono stati rilevati pulsanti social con tracciamento, feed incorporati o iframe social caricati direttamente nelle pagine: la verifica sull’output pubblicato conferma che nessun dominio di questi servizi viene contattato prima del click.
Il collegamento con il servizio esterno avviene solo quando l’utente seleziona il link; in quel momento il servizio di destinazione riceve almeno i dati tecnici necessari alla connessione. Quanto all’informazione di provenienza, il Sito applica una Referrer-Policy che verso i siti esterni comunica soltanto il dominio francesco.im, mai il percorso della pagina di partenza né l’eventuale query di ricerca. Per i link a Ko-fi e ai social il Titolare ha inoltre chiesto al browser di non trasmettere affatto il referrer.
Le attività svolte dopo l’apertura del servizio esterno sono disciplinate dall’informativa del relativo gestore.
Cookie e tecnologie analoghe
Alla data di aggiornamento il Sito non installa alcun cookie, né di prima né di terza parte. La verifica è stata svolta il 1 settembre 2026 con un profilo browser pulito, su tutte le tipologie di pagina e ripetuta dopo le interazioni possibili: cambio di tema, ricerca e apertura di un articolo con l’area commenti.
Assenza di cookie non significa però assenza di trattamenti o di archiviazione nel dispositivo. Gli strumenti effettivamente presenti sono i seguenti.
| Strumento | Che cos’è | Quando si attiva | Durata o criterio |
|---|---|---|---|
fm-theme | Valore salvato nel localStorage del browser. Non è un cookie: resta sul dispositivo e non viene trasmesso al Titolare | Soltanto quando l’utente sceglie esplicitamente il tema chiaro o scuro. Con il tema automatico non viene scritto nulla | Finché non viene cancellato dall’utente o riportato il tema su “automatico” |
| Cloudflare Web Analytics | Misurazione statistica aggregata. Secondo il fornitore non usa cookie, localStorage o fingerprinting e non crea profili individuali; il Titolare ha verificato che il beacon non scrive alcun valore nel browser | Al caricamento di ogni pagina, esclusa la pagina di ricerca | Il fornitore indica 7 giorni per i dati non campionati, poi aggregazione campionata |
| EchoThread — caricamento | Richieste di rete verso cdn.echothread.io e api.echothread.io che comunicano indirizzo IP e user agent e registrano una visualizzazione della discussione | Al caricamento di ogni pagina articolo, senza alcuna interazione | Nessuna archiviazione nel browser in questa fase |
EchoThread — et_access_token, et_refresh_token | Token di autenticazione nel localStorage. Non sono cookie | Soltanto dopo l’accesso a un account EchoThread | Fino al logout o alla cancellazione dei dati del Sito |
Non sono stati rilevati cookie pubblicitari, pixel di tracciamento, strumenti di profilazione o di pubblicità comportamentale, né di prima né di terza parte, alla data della verifica.
Perché non viene mostrato un banner
L’obbligo di consenso preventivo previsto dall’art. 122 del Codice privacy riguarda l’archiviazione di informazioni nel dispositivo dell’utente e l’accesso a informazioni già archiviate. Nel Sito:
- la preferenza del tema è archiviata solo su richiesta esplicita dell’utente ed è strettamente funzionale a erogare quella richiesta;
- i token di EchoThread sono archiviati solo dopo che l’utente ha scelto di accedere e sono strettamente necessari a mantenere l’accesso;
- Cloudflare Web Analytics non archivia nulla nel dispositivo e non vi accede, e nella configurazione verificata non è profilante.
Per questa configurazione il Titolare ha ritenuto che non ricorrano i presupposti di un consenso preventivo e non ha predisposto un banner o un pannello di preferenze, che sarebbero privi di oggetto. Se in futuro venissero introdotti strumenti pubblicitari, di remarketing, di profilazione o analytics non esenti, non saranno caricati prima di una valutazione specifica e, ove necessario, della raccolta di un consenso preventivo, granulare, revocabile e rifiutabile con la stessa facilità.
Come rimuovere quanto è archiviato
La preferenza del tema si elimina riportando il tema su “automatico” dal comando presente nel Sito, oppure cancellando i dati del Sito dal browser. I token di EchoThread si eliminano effettuando il logout dal widget oppure, anch’essi, cancellando i dati del Sito dal browser. Le istruzioni per cancellare i dati di un sito variano da browser a browser e sono disponibili nelle rispettive guide; il Sito non può eseguire questa operazione al posto dell’utente e non offre altri controlli oltre a quelli descritti.
Contenuti esterni
Durante la verifica del 1 settembre 2026 non sono stati rilevati font remoti, video, mappe, iframe, feed social, moduli di newsletter o moduli di contatto incorporati nelle pagine. Font, immagini, copertine dei libri, icone e anteprime Open Graph sono serviti dallo stesso dominio.
Se un articolo dovesse contenere un video, questo è incorporato tramite un’anteprima locale: nessuna richiesta viene inviata a Google o YouTube finché l’utente non preme play.
Restano due punti da conoscere:
- Commenti che contengono link. EchoThread genera automaticamente un’anteprima dei link presenti nei commenti, che comporta il caricamento di un’immagine dal sito collegato. Gli avatar degli utenti autenticati provengono anch’essi dai server del rispettivo provider. In entrambi i casi al sito di origine dell’immagine possono essere comunicati indirizzo IP e user agent; il widget richiede al browser di non trasmettere il referrer per gli avatar.
- Link a piattaforme video nei commenti. Il widget trasformerebbe un link a YouTube, Vimeo, TikTok o Twitch in un player incorporato, che si caricherebbe senza alcun click. Il Titolare ha attivato una policy di sicurezza dei contenuti che impedisce il caricamento di questi player: il link resta visibile come testo e il collegamento avviene solo se l’utente decide di aprirlo.
Se in futuro verranno introdotti nuovi embed o servizi, questa informativa sarà aggiornata prima della loro attivazione.
Destinatari dei dati
Nei limiti necessari alle finalità indicate, i dati possono essere trattati dai soggetti elencati di seguito. L’elenco riporta soltanto fornitori effettivamente in uso alla data di aggiornamento.
| Fornitore | Ruolo | Sede o area di trattamento | Per quale trattamento |
|---|---|---|---|
| Netlify, Inc. | Responsabile del trattamento, secondo i termini del fornitore | Stati Uniti | Hosting, build, distribuzione e trattamento tecnico delle richieste, sicurezza |
| Cloudflare, Inc. | Responsabile del trattamento, secondo i termini del fornitore | Stati Uniti | Esclusivamente Cloudflare Web Analytics |
| VectraSEO LLC (EchoThread) | Titolare autonomo, come dichiarato nella propria informativa | Stati Uniti | Commenti, autenticazione, moderazione, antispam |
| Google Cloud Italy S.r.l. e i sub-responsabili applicabili | Responsabile del trattamento, secondo il Cloud Data Processing Addendum | Italia, con archiviazione dei dati at-rest impostata in Europa | Casella di posta elettronica del Titolare (Gmail) |
| Ko-fi Labs Limited | Titolare autonomo per le attività svolte sulla propria piattaforma | Regno Unito e fornitori di pagamento | Solo dopo che l’utente ha aperto il link e deciso di sostenere il blog |
| Amazon | Titolare autonomo per le attività svolte sui propri siti | secondo l’informativa di Amazon | Solo dopo che l’utente ha aperto un link affiliato |
A questi possono aggiungersi consulenti e fornitori che assistono il Titolare, nominati responsabili del trattamento quando necessario, e le autorità pubbliche o altri soggetti quando la comunicazione sia imposta dalla legge o necessaria alla tutela di un diritto.
I commenti pubblicati, il nome visualizzato, le eventuali immagini e le reazioni sono destinati alla pubblicazione e possono quindi essere consultati da chiunque.
Trasferimenti verso Paesi terzi
Alcuni fornitori hanno sede o infrastrutture negli Stati Uniti. Il Titolare non applica un unico meccanismo indistinto: lo strumento di trasferimento è quello previsto dal rapporto con ciascun fornitore, secondo quanto risulta dai rispettivi termini e informative.
- EchoThread / VectraSEO LLC: il fornitore dichiara che i dati sono archiviati e trattati negli Stati Uniti e richiama la partecipazione di Amazon Web Services al Data Privacy Framework UE-USA e, ove applicabili, le Clausole Contrattuali Standard. Poiché VectraSEO LLC agisce come titolare autonomo, il Titolare del Sito non è parte di un proprio accordo di trasferimento con esso e riporta l’indicazione come dichiarazione del fornitore.
- Netlify: il Titolare ha stipulato con il fornitore il relativo accordo sul trattamento dei dati. Netlify dichiara di essere certificata al Data Privacy Framework UE-USA, che costituisce lo strumento applicato ai trasferimenti; in via subordinata, qualora tale meccanismo venisse meno, l’accordo prevede l’applicazione delle Clausole Contrattuali Standard approvate dalla Commissione europea, nel modulo da titolare a responsabile.
- Cloudflare: si applica il medesimo schema. L’accordo sul trattamento dei dati stipulato dal Titolare individua il Data Privacy Framework UE-USA come base dei trasferimenti verso gli Stati Uniti, con obbligo del fornitore di comunicare l’eventuale decadenza della certificazione, e prevede le Clausole Contrattuali Standard, nel modulo da titolare a responsabile, per i trasferimenti che non ricadano in tale meccanismo.
- Google Workspace: la controparte contrattuale del Titolare è Google Cloud Italy S.r.l., con sede in Italia, e la regione di archiviazione dei dati at-rest è impostata in Europa. Ciò non esclude che, per l’erogazione del servizio, Google effettui trattamenti o trasferimenti verso i propri sub-responsabili al di fuori dello Spazio Economico Europeo: in tal caso l’accordo sul trattamento dei dati prevede il ricorso a Paesi oggetto di decisione di adeguatezza, alla soluzione di trasferimento adottata da Google oppure alle Clausole Contrattuali Standard pertinenti.
Non tutti i dati restano all’interno dello Spazio Economico Europeo. Il Titolare conserva copia degli accordi sul trattamento dei dati stipulati con Netlify, Cloudflare e Google e ne verifica il contenuto a ogni riesame di questa informativa. L’utente può chiedere ulteriori informazioni o una copia delle garanzie applicabili scrivendo al Titolare.
Tempi di conservazione
I dati sono conservati solo per il tempo necessario alle finalità per cui sono stati raccolti e agli eventuali obblighi legali. I criteri specifici sono indicati nelle sezioni precedenti. Al termine, i dati sono cancellati o anonimizzati, salvo ulteriore conservazione necessaria per obblighi di legge, accertamento, esercizio o difesa di un diritto, backup tecnici soggetti a sovrascrittura o richieste dell’autorità.
Natura del conferimento
I dati tecnici di navigazione sono necessari per ricevere il Sito. L’uso della ricerca, l’invio di email, la pubblicazione di commenti, l’accesso tramite provider esterni, il sostegno via Ko-fi e l’apertura dei link affiliati o social sono facoltativi. Il mancato conferimento dei dati necessari a una di tali funzioni impedisce soltanto di utilizzarla.
Moderazione e decisioni automatizzate
Alla data di aggiornamento i commenti sono pubblicati con approvazione automatica e moderati successivamente. L’unico filtro che precede la pubblicazione è automatizzato: il testo di ogni nuovo commento riceve un punteggio antispam, che può portare a bloccarlo o a segnalarlo al Titolare, e a questo si aggiungono controlli automatici lato server del fornitore. Non è applicata una coda di moderazione preventiva a tutti i commenti. Il Titolare può in ogni momento riesaminare l’esito e approvare, rifiutare o cancellare il contenuto, e potrà introdurre l’approvazione manuale preventiva qualora si renda necessario.
Il trattamento non produce effetti giuridici né effetti analogamente significativi sull’interessato ai sensi dell’art. 22 GDPR: l’unica conseguenza è la mancata pubblicazione di un commento, sempre riesaminabile da una persona.
Per chiedere il riesame di un commento, scrivere all’indirizzo del Titolare indicando l’articolo e, se disponibile, il riferimento del commento.
Diritti degli interessati
Nei casi e nei limiti previsti dal GDPR, l’interessato può chiedere:
- conferma che sia o meno in corso un trattamento e accesso ai dati;
- rettifica o integrazione;
- cancellazione;
- limitazione del trattamento;
- portabilità dei dati forniti, quando applicabile;
- opposizione ai trattamenti fondati sul legittimo interesse;
- revoca del consenso in qualsiasi momento, senza pregiudicare la liceità del trattamento precedente.
Le richieste possono essere inviate a info@francescomaietti.com. Il Titolare può chiedere informazioni necessarie a verificare l’identità del richiedente e risponde nei termini previsti dall’art. 12 GDPR.
L’interessato ha inoltre il diritto di proporre reclamo al Garante per la protezione dei dati personali o all’autorità di controllo competente nello Stato membro in cui risiede o lavora o in cui si è verificata la presunta violazione.
Sicurezza
Il Titolare adotta misure tecniche e organizzative adeguate al rischio. Alla data di aggiornamento sono in uso, tra le altre:
- connessioni cifrate HTTPS su tutto il Sito, con reindirizzamento automatico dalle richieste non cifrate e HTTP Strict Transport Security;
- una
Referrer-Policyche, verso i siti esterni, limita l’informazione di provenienza al solo dominiofrancesco.im, senza il percorso della pagina né la query di ricerca; - una Content Security Policy che consente il caricamento di codice, connessioni e contenuti incorporati soltanto dai domini inventariati in questa informativa;
- l’assenza di moduli sul Sito e la minimizzazione dei dati raccolti;
- un controllo automatico in fase di pubblicazione che blocca l’introduzione di contenuti incorporati o risorse remote non inventariate;
- l’aggiornamento periodico dei componenti software e la limitazione degli accessi agli strumenti di gestione.
Nessun sistema può tuttavia garantire una sicurezza assoluta.
Modifiche a questa informativa
Questa informativa può essere aggiornata in caso di modifiche al Sito, ai fornitori o alla normativa. La versione più recente è pubblicata a questo indirizzo con la relativa data di aggiornamento. In caso di cambiamenti sostanziali, sarà fornito un avviso adeguato e, quando necessario, sarà raccolto un nuovo consenso.
Il Titolare riesamina questa informativa e le verifiche tecniche su cui si fonda almeno una volta l’anno — il prossimo riesame è previsto entro il 1 settembre 2027 — e comunque ogni volta che cambiano la piattaforma del Sito, il servizio di hosting, gli strumenti di statistica, il servizio di commenti, il fornitore di posta elettronica o i contenuti incorporati.