RitrovAutoTorna al sito
RESPONSABILIZZAZIONE GDPR

Registro dei trattamenti

Ultimo aggiornamento: 21 settembre 2026

Questa è la sintesi leggibile del registro predisposto per RitrovAuto. Per ogni attività indica interessati, dati, finalità, presupposto, destinatari, conservazione e misure. Il registro operativo completo conserva anche referenti, sistemi, versioni delle procedure e prove dei controlli.

AttivitàDati, interessati e finalitàPresupposto e destinatariConservazione e misure
Account, accesso e sicurezzaInteressati: Utenti e staff
Dati: Email, username, provider OAuth, sessioni, ruoli e impronte tecniche pseudonime
Finalità: Creare l’account, autenticare, prevenire abusi e proteggere il servizio
Presupposto: Esecuzione del servizio; legittimo interesse alla sicurezza
Destinatari: Supabase, Google se scelto, hosting e staff autorizzato
Termine: Account attivo; impronte tecniche 30 giorni
Misure: MFA amministrativa, ruoli separati, rate limit, revoca sessioni e audit
Verifica dell’identitàInteressati: Utenti che vogliono operare
Dati: Documento, selfie, dati identificativi ed esito
Finalità: Ridurre abusi e attribuire le operazioni
Presupposto: Necessità contrattuale da validare; legittimo interesse antifrode
Destinatari: Solo staff autorizzato e storage privato
Termine: File fino a 7 giorni dall’esito; esito e audit 24 mesi
Misure: Accesso registrato, quarantena, revisione umana ed eliminazione automatica
Ricerca di veicolo rubatoInteressati: Proprietario o delegato e soggetti citati nei documenti
Dati: Targa, veicolo, foto, denuncia, luogo e dati di contatto
Finalità: Moderare e pubblicare una ricerca verificata
Presupposto: Esecuzione del servizio; il presupposto per eventuali dati ex art. 10 GDPR deve essere validato prima della beta aperta
Destinatari: Staff; pubblico solo per dati minimizzati; fornitori tecnici
Termine: Caso attivo; file e dati identificabili eliminati o minimizzati secondo matrice
Misure: Moderazione preventiva, oscuramento, targa mascherata, storage privato e procedura di contestazione
Avvistamento e corrispondenzaInteressati: Segnalatore, proprietario e persone eventualmente presenti nelle immagini
Dati: Foto, testo, zona, coordinate precise e direzione
Finalità: Individuare possibili corrispondenze e avvisare le parti
Presupposto: Esecuzione del servizio e scelta facoltativa per la condivisione precisa
Destinatari: Staff sempre; proprietario solo dopo match e scelta del segnalatore; pubblico solo zona
Termine: Coordinate e foto entro 90 giorni dalla chiusura
Misure: Approssimazione pubblica, accessi registrati, consenso contestuale e avvisi di sicurezza
Assistenza, contestazioni e dirittiInteressati: Richiedenti, autori e proprietari delle schede
Dati: Messaggi, prove, decisioni e dati necessari all’identificazione
Finalità: Rispondere, sospendere rapidamente contenuti, decidere e documentare l’esito
Presupposto: Esecuzione del servizio, obblighi legali e legittimo interesse alla difesa
Destinatari: Parti con visibilità separata e staff autorizzato
Termine: Ticket 24 mesi; prove delle contestazioni 90 giorni dalla decisione definitiva
Misure: Sospensione rapida, contraddittorio, allegati separati, riesame e legal hold motivato
Notifiche e comunicazioniInteressati: Utenti registrati
Dati: Email, endpoint push, preferenze e testo minimizzato
Finalità: Comunicazioni operative e, solo su scelta, aggiornamenti generali
Presupposto: Esecuzione del servizio; consenso per comunicazioni generali e push facoltative
Destinatari: Resend e servizio push del browser
Termine: Notifiche 12 mesi; endpoint inattivi 30 giorni
Misure: Categorie separate, revoca, nessuna posizione precisa nel payload
Sicurezza, audit e incidentiInteressati: Utenti, staff e soggetti coinvolti in eventi tecnici
Dati: Log minimizzati, eventi amministrativi, incidenti e prove di integrità
Finalità: Prevenire, rilevare e ricostruire accessi o operazioni anomale
Presupposto: Legittimo interesse alla sicurezza; obblighi di legge
Destinatari: Amministratori autorizzati, Sentry se attivo, autorità quando dovuto
Termine: 30 giorni per contesto tecnico; 24 mesi per audit; termini più lunghi solo se motivati
Misure: Scrubbing, hash chain, segreti separati, alert, backup e piano di risposta

Punto giuridico ancora bloccante

I documenti di denuncia possono includere dati relativi a reati. La minimizzazione tecnica non sostituisce la verifica richiesta dall’art. 10 GDPR: prima di aprire la pubblicazione a chiunque, un professionista deve confermare il fondamento previsto dal diritto applicabile e le condizioni del trattamento. Fino a quella validazione, il relativo gate resta aperto e non viene dichiarata la piena conformità.

Versione del registro: 2026-09-21.3. Il documento viene riesaminato quando cambia una finalità, un fornitore, una categoria di dato, un destinatario, una misura di sicurezza o un tempo di conservazione.