Torna alla home

Informazioni legali

Privacy Policy

Questa informativa descrive i trattamenti presenti nel sito, inclusi il collegamento della membership e la sincronizzazione Skool.

Ultimo aggiornamento:

1. Titolare del trattamento

Il titolare del trattamento è Zero Chiacchiere, che agisce come titolare autonomo in qualità di persona fisica. Per le questioni privacy è contattabile all'indirizzo tecnicochiacchiere@gmail.com.

2. Ambito e trattamenti attuali

Il sito offre pagine pubbliche, un modulo Contatti, autenticazione Google gestita tramite Clerk e un'area riservata. È stata attiva una procedura per collegare in modo sicuro una membership Skool all'identità Google. Anche la sincronizzazione dello stato della membership è attiva in produzione. Non sono attivi shop, pagamenti, abbonamenti a pagamento sul sito, licenze software, download digitali, advertising o strumenti di analisi del pubblico.

3. Modulo Contatti

Quando invii il modulo trattiamo nome, email, oggetto, testo del messaggio, stato operativo e date di creazione/aggiornamento. Li usiamo per ricevere, gestire e rispondere alla richiesta e per limitare invii ripetuti sulla stessa email. Un campo honeypot serve a riconoscere invii automatici: se compilato, il contenuto non viene salvato.

Il modulo non legge gli header proxy, l'indirizzo IP o lo user agent e registra sempre a NULL le relative colonne MariaDB. Non usa CAPTCHA o servizi esterni e non invia email automaticamente.

Tutti i campi visibili sono necessari per poter comprendere e gestire la richiesta. L'invio è facoltativo, ma senza tali dati non è possibile rispondere. Non inserire password, dati particolari o informazioni non necessarie.

4. Account Google e Clerk

L'accesso è Google-only. Google autentica l'account e Clerk gestisce identità e sessione. Gli scope OAuth configurati sono limitati a openid, email e profile: il sito non richiede accesso a Gmail, Drive, calendario, contatti o altri dati Google.

Google e Clerk gestiscono autenticazione e sessione. ZeroChiacchiere non riceve né conserva la password Google. Nel collegamento della membership, l'email dell'account Google può essere diversa dall'email associata a Skool: il controllo dell'email Skool e l'autenticazione Google sono passaggi distinti.

Durante il collegamento vengono acquisiti:

  • identificativo stabile dell'utente assegnato da Clerk;
  • email primaria Google verificata e normalizzata;
  • nome, se già ricevuto da Clerk;
  • URL dell'immagine profilo, se già ricevuto da Clerk;
  • data di creazione dell'identità, ultimo login noto e stato dell'account.

Il nome serve a personalizzare il saluto nell'area riservata. L'email verificata serve a confermare la fonte Google, evitare duplicati o conflitti e supportare l'account. L'immagine può essere mostrata dai componenti account di Clerk; la copia locale, pur conservata se Google la fornisce, oggi non viene usata per autorizzare l'accesso né letta dall'applicazione. Nessuno di questi dati viene usato per pubblicità.

Durante il primo collegamento l'identità Clerk/Google verificata viene associata alla membership. Dopo il collegamento, gli accessi successivi usano la stessa identità Google associata e aggiornano l'orario dell'ultimo login. La membership resta la fonte del diritto di accesso all'area membri: una membership non più attiva non autorizza i contenuti. Non vengono salvate password, token Clerk o credenziali Google nel database applicativo.

5. Collegamento della membership Skool e codice monouso

Quando utilizzi la procedura di collegamento della membership, inserisci l'email associata alla tua membership Skool. Il sito la usa per verificare l'iscrizione e, soltanto durante il primo collegamento, per inviare un codice monouso a sei cifre. Dopo la verifica del codice scegli l'account Google da associare.

L'invio è affidato a Brevo come fornitore esterno di email esclusivamente transazionali. ZeroChiacchiere non usa Brevo per newsletter, campagne o profilazione commerciale e l'applicazione non aggiunge l'indirizzo a liste marketing. Il tracciamento delle email transazionali nell'account Brevo è configurato in modalità anonima; aperture e clic non sono usati dal sito per profilare il destinatario.

Dati temporanei della challenge

Per mantenere e proteggere il flusso sono trattati l'hash del token casuale di challenge, l'hash temporaneo del codice monouso, i timestamp di creazione, scadenza, verifica e consumo, i contatori tecnici di invio e tentativo e lo stato aggregato del dispatch email. Il token casuale resta nel cookie tecnico del browser; il codice e il token non sono conservati in chiaro nel database.

Dati persistenti del collegamento

Quando il collegamento viene confermato, il database conserva l'email Skool, lo stato e l'eventuale identificatore tecnico della membership, l'identità Clerk/Google verificata, l'email Google, il nome e l'immagine se già ricevuti da Clerk, le date rilevanti della membership e del collegamento e il metodo tecnico di verifica. L'email Skool può essere diversa dall'email Google.

Dati della membership sincronizzati da Skool

La sincronizzazione attiva consente al sito di ricevere esclusivamente l'identificatore tecnico Skool, l'email della membership, il relativo stato e le date di iscrizione, eventuale scadenza e ultimo controllo. La sincronizzazione aggiorna lo stato necessario all'autorizzazione, senza modificare l'identità Google già collegata.

Dati trattati da Brevo

Brevo riceve dal server l'indirizzo destinatario, il mittente, l'oggetto e il contenuto dell'email con il codice. Il database applicativo non conserva il contenuto completo della risposta Brevo né il message ID del provider; registra soltanto l'esito tecnico aggregato dell'invio.

Per questo flusso il database applicativo non conserva password Google, codice monouso in chiaro, token challenge in chiaro, risposta Brevo completa, message ID Brevo, indirizzo IP o user agent. La tabella account_link_attempts resta inutilizzata.

I flag di produzione per linking e sincronizzazione sono attivi. Il sito mostra il gate Skool, invia tramite Brevo il codice monouso necessario al primo collegamento e sincronizza lo stato delle membership. L'uso diretto della community segue l'informativa e i termini di Skool.

6. Dati tecnici, cookie e log

Per consegnare le pagine, proteggere il servizio e autenticare gli utenti, Hostinger e Clerk ricevono necessariamente dati di rete e di richiesta, come IP, data e ora, URL richiesto, informazioni del browser/dispositivo e identificativi di sessione. La loro eventuale conservazione infrastrutturale segue le configurazioni e le policy dei rispettivi fornitori; il sito non copia tali dati nel record del modulo Contatti.

L'applicazione registra per un errore Contatti soltanto un codice tecnico controllato e metadati diagnostici ammessi, mai nome, email, messaggio, query, credenziali o URL del database. Gli errori client possono comparire nella console locale del browser. Non sono presenti Sentry o altri servizi esterni di error tracking.

I cookie previsti sono quelli tecnici di Clerk necessari a login, sessione e sicurezza e, soltanto quando viene avviato il flusso Skool, il cookie temporaneo della challenge. La telemetria facoltativa dell'SDK Clerk è disabilitata. Dettagli e durate verificabili sono nella Cookie Policy.

7. Finalità e basi giuridiche

TrattamentoFinalitàBase giuridica
ContattiGestire e rispondereMisure precontrattuali o esecuzione della richiesta, art. 6(1)(b) GDPR
Anti-abuso e sicurezzaProteggere form, account e infrastrutturaLegittimo interesse, art. 6(1)(f) GDPR
Account e area riservataAutenticare, fornire e amministrare il servizio richiestoEsecuzione del servizio, art. 6(1)(b) GDPR; sicurezza e prevenzione abusi, art. 6(1)(f)
Membership, collegamento e accessi successiviVerificare il diritto di accesso, collegare in sicurezza la membership all'identità Google, inviare il codice monouso, gestire gli accessi successivi e revocare l'accesso quando la membership non è più attivaEsecuzione del servizio richiesto, art. 6(1)(b) GDPR; sicurezza, rate limit e prevenzione degli abusi, legittimo interesse ai sensi dell'art. 6(1)(f)
Obblighi e contestazioniAdempiere alla legge e tutelare dirittiObbligo legale, art. 6(1)(c), e legittimo interesse, art. 6(1)(f)

Questi trattamenti necessari non si basano sul consenso; per questo il modulo e l'autenticazione non presentano checkbox di consenso.

8. Destinatari, responsabili e altri fornitori

Hostinger

Fornisce hosting applicativo e MariaDB e tratta i dati per conto del titolare quale responsabile del trattamento, secondo gli accordi applicabili. Consulta la privacy policy di Hostinger.

Clerk

Gestisce identità, componenti di accesso e sessioni per conto del titolare quale responsabile, salvo i trattamenti che svolge come titolare autonomo secondo i propri documenti. Consulta la privacy policy di Clerk.

Google

Agisce secondo i propri termini nel flusso OAuth: autentica l'account e comunica a Clerk i dati compresi negli scope minimi richiesti. Il sito non riceve la password Google. Consulta la privacy policy di Google.

Brevo

Quando viene richiesto il codice del primo collegamento, Brevo opera come fornitore esterno incaricato dell'invio transazionale per conto del titolare. Non viene usato da ZeroChiacchiere per newsletter, campagne o profilazione commerciale. Conservazione, eventuali trasferimenti e sub-responsabili seguono i documenti aggiornati del provider: consulta la privacy policy di Brevo, i termini del servizio e le informazioni sul DPA.

Skool

Ospita la community con regole proprie. L'integrazione dati del sito è attiva per sincronizzare e collegare la membership; chi usa direttamente la piattaforma interagisce anche con quel fornitore. Consulta la privacy policy di Skool.

I dati possono inoltre essere comunicati a consulenti o autorità quando necessario per obbligo di legge o tutela dei diritti, nei limiti pertinenti.

9. Trasferimenti fuori dallo SEE

Alcuni fornitori e loro sub-responsabili possono trattare dati fuori dallo Spazio economico europeo. I documenti contrattuali di Hostinger e Clerk prevedono, quando necessarie, le Clausole contrattuali standard dell'Unione europea e misure ulteriori; Google dichiara l'uso di quadri giuridici applicabili ai trasferimenti. Per Brevo, quando viene usato per l'invio transazionale, fanno fede termini, DPA, informativa e lista aggiornata dei sub-responsabili. Skool indica possibili trattamenti negli Stati Uniti e garanzie, incluse le clausole standard quando applicabili, per il servizio usato direttamente dall'utente.

Le sedi effettive e i sub-responsabili possono cambiare: per informazioni aggiornate fanno fede i documenti dei provider collegati sopra. Non si dichiara che tutti i dati restino in Italia o in un singolo Paese. Il linking e la sincronizzazione Skool non sono oggi attivi in produzione.

10. Conservazione

  • messaggi marcati come spam: eliminazione oltre 90 giorni;
  • altri messaggi Contatti: eliminazione oltre 12 mesi;
  • dati account: per la durata necessaria a fornire e proteggere il servizio e, successivamente, per obblighi di legge o tutela di diritti applicabili;
  • challenge scadute o terminali: eliminate dopo 24 ore;
  • record tecnici degli invii del codice monouso: eliminati dopo 31 giorni;
  • materiale del codice monouso: eliminato subito dopo la verifica o la terminalizzazione del flusso;
  • collegamento stabile utente-membership: conservato finché necessario per erogare il servizio, gestire stato e sicurezza o adempiere obblighi applicabili;
  • cookie di sessione e dati tecnici dei fornitori: per le durate tecniche o contrattuali indicate dai provider e nelle impostazioni del servizio.

La pulizia Contatti è eseguita con procedura periodica dedicata. I backup possono seguire cicli tecnici separati prima della sovrascrittura, con accesso limitato e senza riutilizzo ordinario. Per i dati trattati da Brevo non viene indicato un periodo numerico non verificato: valgono i termini, il DPA, l'informativa e le impostazioni applicabili del fornitore.

11. Diritti delle persone

Nei casi previsti dal GDPR puoi chiedere accesso, rettifica, cancellazione, limitazione, portabilità e opporti al trattamento. Puoi inoltre revocare un eventuale consenso per il futuro, quando un trattamento si basi sul consenso. La richiesta va inviata a tecnicochiacchiere@gmail.com; potrà essere necessario verificare l'identità del richiedente.

Puoi proporre reclamo al Garante per la protezione dei dati personali o all'autorità di controllo competente.

12. Cosa non facciamo

L'audit del codice, delle dipendenze e dei servizi configurati non ha rilevato vendita di dati, pubblicità comportamentale, tracker di marketing o uso dei dati per addestrare sistemi di intelligenza artificiale da parte di ZeroChiacchiere. Non vengono svolte profilazione o decisioni esclusivamente automatizzate con effetti giuridici o analogamente significativi.

Le eventuali attività autonome dei provider sui propri siti e account sono descritte nelle rispettive informative e non vanno confuse con i trattamenti svolti dal titolare tramite questo sito.

13. Sicurezza e modifiche

Sono adottate misure organizzative e tecniche proporzionate al rischio, tra cui accessi limitati, separazione degli ambienti, connessioni protette, privilegi minimi, validazione server-side, gestione esterna delle credenziali e diagnostica minimizzata. Nessun sistema può tuttavia garantire sicurezza assoluta.

Questa informativa sarà aggiornata prima di attivare nuovi trattamenti rilevanti e quando cambieranno finalità, fornitori o funzionalità. La data in apertura consente di riconoscere la versione corrente.