Registro dei trattamenti
Ultimo aggiornamento: 21 settembre 2026
Questa è la sintesi leggibile del registro predisposto per RitrovAuto. Per ogni attività indica interessati, dati, finalità, presupposto, destinatari, conservazione e misure. Il registro operativo completo conserva anche referenti, sistemi, versioni delle procedure e prove dei controlli.
| Attività | Dati, interessati e finalità | Presupposto e destinatari | Conservazione e misure |
|---|---|---|---|
| Account, accesso e sicurezza | Interessati: Utenti e staff Dati: Email, username, provider OAuth, sessioni, ruoli e impronte tecniche pseudonime Finalità: Creare l’account, autenticare, prevenire abusi e proteggere il servizio | Presupposto: Esecuzione del servizio; legittimo interesse alla sicurezza Destinatari: Supabase, Google se scelto, hosting e staff autorizzato | Termine: Account attivo; impronte tecniche 30 giorni Misure: MFA amministrativa, ruoli separati, rate limit, revoca sessioni e audit |
| Verifica dell’identità | Interessati: Utenti che vogliono operare Dati: Documento, selfie, dati identificativi ed esito Finalità: Ridurre abusi e attribuire le operazioni | Presupposto: Necessità contrattuale da validare; legittimo interesse antifrode Destinatari: Solo staff autorizzato e storage privato | Termine: File fino a 7 giorni dall’esito; esito e audit 24 mesi Misure: Accesso registrato, quarantena, revisione umana ed eliminazione automatica |
| Ricerca di veicolo rubato | Interessati: Proprietario o delegato e soggetti citati nei documenti Dati: Targa, veicolo, foto, denuncia, luogo e dati di contatto Finalità: Moderare e pubblicare una ricerca verificata | Presupposto: Esecuzione del servizio; il presupposto per eventuali dati ex art. 10 GDPR deve essere validato prima della beta aperta Destinatari: Staff; pubblico solo per dati minimizzati; fornitori tecnici | Termine: Caso attivo; file e dati identificabili eliminati o minimizzati secondo matrice Misure: Moderazione preventiva, oscuramento, targa mascherata, storage privato e procedura di contestazione |
| Avvistamento e corrispondenza | Interessati: Segnalatore, proprietario e persone eventualmente presenti nelle immagini Dati: Foto, testo, zona, coordinate precise e direzione Finalità: Individuare possibili corrispondenze e avvisare le parti | Presupposto: Esecuzione del servizio e scelta facoltativa per la condivisione precisa Destinatari: Staff sempre; proprietario solo dopo match e scelta del segnalatore; pubblico solo zona | Termine: Coordinate e foto entro 90 giorni dalla chiusura Misure: Approssimazione pubblica, accessi registrati, consenso contestuale e avvisi di sicurezza |
| Assistenza, contestazioni e diritti | Interessati: Richiedenti, autori e proprietari delle schede Dati: Messaggi, prove, decisioni e dati necessari all’identificazione Finalità: Rispondere, sospendere rapidamente contenuti, decidere e documentare l’esito | Presupposto: Esecuzione del servizio, obblighi legali e legittimo interesse alla difesa Destinatari: Parti con visibilità separata e staff autorizzato | Termine: Ticket 24 mesi; prove delle contestazioni 90 giorni dalla decisione definitiva Misure: Sospensione rapida, contraddittorio, allegati separati, riesame e legal hold motivato |
| Notifiche e comunicazioni | Interessati: Utenti registrati Dati: Email, endpoint push, preferenze e testo minimizzato Finalità: Comunicazioni operative e, solo su scelta, aggiornamenti generali | Presupposto: Esecuzione del servizio; consenso per comunicazioni generali e push facoltative Destinatari: Resend e servizio push del browser | Termine: Notifiche 12 mesi; endpoint inattivi 30 giorni Misure: Categorie separate, revoca, nessuna posizione precisa nel payload |
| Sicurezza, audit e incidenti | Interessati: Utenti, staff e soggetti coinvolti in eventi tecnici Dati: Log minimizzati, eventi amministrativi, incidenti e prove di integrità Finalità: Prevenire, rilevare e ricostruire accessi o operazioni anomale | Presupposto: Legittimo interesse alla sicurezza; obblighi di legge Destinatari: Amministratori autorizzati, Sentry se attivo, autorità quando dovuto | Termine: 30 giorni per contesto tecnico; 24 mesi per audit; termini più lunghi solo se motivati Misure: Scrubbing, hash chain, segreti separati, alert, backup e piano di risposta |
Punto giuridico ancora bloccante
I documenti di denuncia possono includere dati relativi a reati. La minimizzazione tecnica non sostituisce la verifica richiesta dall’art. 10 GDPR: prima di aprire la pubblicazione a chiunque, un professionista deve confermare il fondamento previsto dal diritto applicabile e le condizioni del trattamento. Fino a quella validazione, il relativo gate resta aperto e non viene dichiarata la piena conformità.
Versione del registro: 2026-09-21.3. Il documento viene riesaminato quando cambia una finalità, un fornitore, una categoria di dato, un destinatario, una misura di sicurezza o un tempo di conservazione.
Torna al sito