01
Titolare del trattamento dei dati personali
Il titolare del trattamento dei tuoi dati personali è:
Per questioni relative alla protezione dei dati personali, puoi contattarci all'indirizzo e-mail indicato sopra.
02
Dati che raccogliamo
A seconda di come utilizzi il Servizio, raccogliamo le seguenti categorie di dati:
Dati forniti durante la registrazione
- indirizzo e-mail (obbligatorio),
- nome, cognome o ragione sociale (obbligatorio),
- password (conservata come hash cifrato — mai in chiaro).
Dati del profilo Venditore / Esperto
facoltativo
- descrizione, bio, avatar / logo,
- indirizzo del sito web, LinkedIn,
- paese, lingue, tariffa oraria (per gli Esperti),
- partita IVA / dati aziendali (se forniti volontariamente).
Dati tecnici
automatico
- indirizzo IP (anonimizzato dopo 90 giorni),
- User-Agent del browser,
- log di accesso al server (Nginx),
- cookie di sessione e di preferenze.
03
Finalità del trattamento dei dati
| Finalità | Esempi di attività |
| Erogazione del servizio | Gestione dell'account, pubblicazione di moduli, accesso all'API |
| Sicurezza | Verifica 2FA, rilevamento degli abusi, log di sessione |
| Comunicazione | E-mail con codici di accesso, notifiche di moderazione |
| Analisi (anonima) | Statistiche sulle visualizzazioni dei moduli, popolarità delle categorie |
| Obblighi legali | Conservazione dei dati di fatturazione (ove applicabile) |
04
Base giuridica del trattamento
Art. 6 ust. 1 lit. b
Esecuzione di un contratto — erogazione del Servizio all'Utente.
Art. 6 ust. 1 lit. c
Adempimento di un obbligo legale (es. normativa fiscale e contabile).
Art. 6 ust. 1 lit. f
Legittimo interesse del Titolare — sicurezza, prevenzione degli abusi, analisi anonima.
Art. 6 ust. 1 lit. a
Consenso — es. newsletter, se attivata.
05
Periodo di conservazione dei dati
- Dati dell'account: fino all'eliminazione dell'account da parte dell'Utente o dell'Amministratore, più un margine di sicurezza di 30 giorni.
- Dati del profilo pubblico (moduli, portfolio): fino all'eliminazione da parte del Venditore o dell'Amministratore.
- Log del server: 90 giorni, seguiti dall'anonimizzazione automatica dell'IP.
- E-mail transazionali: 12 mesi nell'archivio del fornitore di posta (Mailgun).
- Dati richiesti dalla legge: per il periodo previsto dalla normativa vigente (es. 5 anni per i documenti contabili).
06
I tuoi diritti
In base al GDPR hai il diritto di:
Accesso
Ottenere informazioni sui dati che trattiamo e riceverne una copia.
Rettifica
Correggere dati inesatti o incompleti.
Cancellazione
Richiedere la cancellazione dei tuoi dati (diritto all'oblio) quando non esiste un'altra base giuridica per il trattamento.
Limitazione
Richiedere la limitazione del trattamento in determinate situazioni.
Portabilità
Ricevere i tuoi dati in un formato strutturato e leggibile da macchina (es. JSON) adatto al trasferimento.
Opposizione
Opporsi al trattamento basato sul legittimo interesse.
Per esercitare questi diritti, invia un messaggio a kontakt@addonshub.eu. Risponderemo entro 30 giorni. kontakt@addonshub.eu.
Hai inoltre il diritto di presentare un reclamo al Presidente dell'Ufficio per la Protezione dei Dati Personali (UODO), ul. Stawki 2, 00-193 Varsavia.
07
Condivisione dei dati
Non vendiamo i dati personali degli Utenti. I dati possono essere trasmessi esclusivamente a:
- Fornitore di hosting (Hetzner/OVH) — in qualità di responsabile del trattamento per la manutenzione dell'infrastruttura, sulla base di un accordo di trattamento dei dati.
- Mailgun — fornitore del servizio di e-mail transazionale, per l'invio di notifiche e codici 2FA. Dati conservati su server situati nell'UE.
- Autorità pubbliche — in base a un obbligo legale (es. su richiesta di un tribunale o di una procura).
Non trasferiamo i dati a paesi terzi (al di fuori dell'UE/SEE) senza adeguate garanzie.
08
Cookie
Il Servizio utilizza le seguenti categorie di cookie:
| Tipo | Nomi di esempio | Finalità | Durata |
Sessione necessari |
PHPSESSID | Mantenimento della sessione dell'Utente connesso, 2FA | Sessione del browser |
Sicurezza necessari |
admin_deauth_profile_token | Protezione CSRF nel pannello di amministrazione | 1 anno |
Preferenze facoltativo |
locale | Memorizzazione della lingua selezionata | 30 giorni |
I cookie necessari sono indispensabili per il funzionamento del Servizio e non richiedono il consenso dell'utente. Puoi gestire i cookie nelle impostazioni del browser — la disattivazione dei cookie di sessione impedirà l'accesso.
09
Sicurezza dei dati
Password conservate esclusivamente come hash (bcrypt/argon2).
Autenticazione a due fattori (2FA via e-mail) per tutti gli account.
Connessione cifrata TLS (HTTPS) — certificato Let's Encrypt.
Accesso al database limitato al server applicativo.
Backup regolari conservati in forma cifrata.
Chiavi API generate crittograficamente (32 byte, hex).
10
Contatto per questioni di privacy