Trasparenza
Informativa privacy
Come vengono trattati i dati personali durante la consultazione di questo sito.
1. Titolare del trattamento
Il titolare del trattamento è Agostino Pellegrino, in relazione a questo sito personale. Per richieste privacy è possibile scrivere a info@apinfosec.com.
2. Dati trattati
La consultazione comporta il trattamento dei dati tecnici necessari alla comunicazione e alla sicurezza: indirizzo IP, data e ora della richiesta, risorsa richiesta, user agent e informazioni su browser o dispositivo, esito della richiesta ed eventuali eventi di sicurezza o abuso.
Il sito pubblico non dispone di moduli di contatto, account, newsletter, commenti, analytics di terze parti, pixel pubblicitari o sistemi di profilazione. È presente una sola area amministrativa riservata al titolare e una statistica first-party limitata a conteggi aggregati per Paese.
3. Finalità e basi giuridiche
- erogare le pagine e mantenere il sito disponibile e sicuro, sulla base del legittimo interesse del titolare (art. 6, par. 1, lett. f GDPR);
- prevenire, rilevare e gestire abusi o incidenti informatici, sulla stessa base giuridica;
- adempiere a eventuali obblighi di legge o richieste dell’autorità (art. 6, par. 1, lett. c GDPR).
La produzione di statistiche aggregate sul singolo sito è svolta dal titolare per misurarne l’utilizzo e migliorarne i contenuti, sulla base del legittimo interesse (art. 6, par. 1, lett. f GDPR). Il conferimento dei dati tecnici è necessario per consultare il sito.
4. Destinatari e fornitori tecnici
I dati tecnici possono essere trattati, nei rispettivi ruoli, dai fornitori necessari all’hosting, alla distribuzione e alla protezione del sito, in particolare Aruba S.p.A. e, ove il dominio sia instradato tramite la relativa rete, Cloudflare. I dati non sono venduti dal titolare né comunicati per finalità pubblicitarie.
5. Conservazione e trasferimenti
I dati tecnici sono conservati per il tempo necessario all’erogazione, alla sicurezza, alla diagnosi degli errori e alla gestione di eventuali abusi, secondo le configurazioni e le politiche del fornitore. Gli aggregati statistici giornalieri, composti soltanto da data UTC, codice Paese e contatore, sono conservati per un massimo configurabile di 395 giorni. L’hosting è erogato tramite infrastruttura Aruba; eventuali trattamenti ulteriori del fornitore avvengono secondo le garanzie e le condizioni da questo adottate.
Per dettagli sui trattamenti del fornitore si rinvia all’ informativa privacy di Aruba S.p.A.
6. Diritti dell’interessato
Nei casi previsti dagli articoli 15–22 GDPR è possibile chiedere accesso, rettifica, cancellazione, limitazione, portabilità oppure opporsi al trattamento. È inoltre possibile proporre reclamo al Garante per la protezione dei dati personali.
7. Decisioni automatizzate e minori
Il sito non effettua decisioni automatizzate né profilazione. Non è rivolto specificamente a minori e non raccoglie intenzionalmente dati direttamente da loro.
8. Collegamenti esterni e aggiornamenti
I collegamenti verso siti terzi aprono servizi autonomi, soggetti alle rispettive informative. Questa pagina sarà aggiornata se cambieranno funzionalità, fornitori o trattamenti; la data in alto identifica la versione corrente.
9. Cyber Italia Now
La dashboard Cyber Italia Now elabora dati tecnici provenienti da fonti pubbliche di cybersecurity. Gli eventuali indirizzi IP presenti nei feed C2 upstream sono utilizzati per classificazione, deduplicazione e consultazione dell’indicatore per un massimo di 30 giorni; non vengono associati ai visitatori né presentati come potenziali vittime. Le distribuzioni Cloudflare sono ricevute e conservate come aggregati per Paese e non contengono indirizzi IP restituiti al sito.
Per le C2, trascorsi 30 giorni il record puntuale viene eliminato e sostituito da un aggregato contenente giorno, primo ottetto IPv4 o primo gruppo IPv6, cella geografica ampia e conteggio. Le risposte RDAP non vengono conservate. Il modulo geopolitico conserva esclusivamente metadati pubblici degli elementi selezionati, come titolo, fonte, data, classificazione tematica, perimetro Italia o Global e collegamento originale; non tratta dati dei visitatori e resta separato dal Cyber Pulse. Lo storico cyber contiene anche metriche aggregate per fonte e categoria; per le distribuzioni Cloudflare conserva soltanto Paesi di origine e destinazione, quota, posizione in classifica, data di osservazione e versione metodologica. Per le statistiche di consultazione, l’applicazione determina il solo codice Paese stimato: usa CF-IPCountry esclusivamente quando la richiesta proviene da reti Cloudflare validate; se il codice manca, classifica CF-Connecting-IP soltanto in memoria tramite l’indice locale DB-IP Country Lite (https://db-ip.com); per le connessioni dirette classifica REMOTE_ADDR nello stesso indice locale. L’indirizzo viene scartato subito dopo la classificazione e non è salvato, trasformato in hash o associato a user agent, referrer, percorso o identificatori. Nel database restano soltanto data UTC, codice Paese e contatore aggregato; gli eventuali log tecnici dell’hosting restano soggetti alle politiche del fornitore.
10. Area amministrativa
L’area amministrativa è destinata esclusivamente al titolare e usa una sessione tecnica temporanea, protetta anche tramite MFA TOTP quando attivata. Nel log locale di sicurezza sono registrati data, azione, esito e un identificatore pseudonimo derivato dall’indirizzo di rete; non sono registrate password, codici MFA, token API o credenziali. Il Site Security Monitor registra e può inviare al sistema gestito dal titolare esclusivamente eventi operativi privi di indirizzi IP, user agent, URL visitate, referrer, cookie, credenziali o identificatori del visitatore. Il controllo dei servizi istituzionali conserva per 30 giorni soltanto stato, latenza, codice HTTP, tipo di anomalia e riferimento all’eventuale evento correlato; non conserva gli indirizzi IP risolti, i contenuti delle risposte, gli header o i cookie. Gli aggregati giornalieri di disponibilità sono conservati senza dati personali. La sessione amministrativa scade dopo 30 minuti di inattività. Quando il titolare abilita una funzione in modalità test, un token firmato di sola anteprima, privo di credenziali e con durata massima di 30 minuti, rende il relativo modulo visibile esclusivamente al suo browser autenticato; il token non abilita operazioni amministrative.