Privacy Policy
Ultimo aggiornamento: 13/09/2026
Versione documento: v1.1
Documenti correlati: Termini e Condizioni - Cookie Policy
La presente informativa è resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (“GDPR”) e della normativa italiana di attuazione. Descrive le modalità di trattamento dei dati personali connessi al sito web istituzionale, all’applicazione destinata ai cittadini e al gestionale destinato ai Comuni della piattaforma Civitas.
Il documento è un’informativa di carattere generale e non costituisce certificazione, attestazione di conformità o dichiarazione di adempimenti già conclusi con terzi. Le informazioni ivi contenute riflettono i trattamenti effettivamente svolti o previsti nell’erogazione dei servizi.
1. Titolare del trattamento
Il Titolare del trattamento, per i dati trattati in proprio nell’ambito della piattaforma Civitas, è:
- Innovacode di Alessandro Mario Esposito
- Sede: Via Enzo e Dino Ferrari 3, Mariglianella (80030 NA), Italia
- P.IVA: 10569661217
- C.F.: SPSLSN89M27G795D
- Email di contatto generale e per l’esercizio dei diritti: [email protected]
Ove nei successivi paragrafi si utilizzi il termine “Civitas”, si intende il Titolare sopra indicato, quale gestore della piattaforma.
2. Ambito di applicazione
La presente Privacy Policy si applica al trattamento dei dati personali effettuato in relazione a:
- il sito web istituzionale e informativo di Civitas, ivi compresi i moduli di contatto e le pagine informative;
- l’applicazione per i cittadini (di seguito, “App”), ivi comprese le funzionalità di registrazione, consultazione, segnalazione, geolocalizzazione e notifiche;
- il gestionale per i Comuni (di seguito, “Gestionale”), destinato agli operatori autorizzati degli enti che attivano il servizio.
La Policy riguarda, a seconda del servizio utilizzato:
- i visitatori del sito;
- gli utenti cittadini che si registrano o utilizzano l’App;
- gli operatori comunali che accedono al Gestionale;
- i soggetti che compilano i moduli di contatto o inviano richieste via email.
I servizi che richiedono registrazione sono destinati a utenti che abbiano compiuto 18 anni. Per i dettagli si rinvia al paragrafo 16.
3. Ruoli privacy nei rapporti con i Comuni
Nell’erogazione dei servizi digitali a un Comune occorre distinguere i ruoli.
Comune Cliente. Per i trattamenti di carattere istituzionale connessi all’uso del Gestionale e alla gestione delle comunicazioni, delle segnalazioni e dei contenuti di competenza dell’ente, il Comune Cliente opera quale Titolare del trattamento. Il Comune determina, per tali attività, le finalità e i mezzi del trattamento e resta responsabile dell’informativa verso i propri interessati, del registro dei trattamenti e degli adempimenti di propria spettanza.
Civitas. Per i medesimi trattamenti istituzionali svolti per conto dell’ente, Civitas può operare quale Responsabile del trattamento ai sensi dell’articolo 28 GDPR. Tale qualifica non è automatica e non si presume già esistente nei confronti di tutti i Comuni. Civitas assume il ruolo di Responsabile soltanto a seguito della sottoscrizione di un contratto di servizio e di un apposito atto di nomina o Data Processing Agreement (DPA) con il singolo Comune. Fino a tale sottoscrizione, i rapporti privacy restano quelli derivanti dalla titolarità propria di ciascuna parte per i trattamenti da essa determinati.
Trattamenti di titolarità di Civitas. Restano di titolarità di Civitas, in via esemplificativa, i trattamenti relativi al sito web, alla gestione degli account dei cittadini sull’App, alla sicurezza della piattaforma, alle comunicazioni di servizio con l’utente registrato, alla gestione dei moduli di contatto e, ove attivati, agli strumenti di misurazione del sito.
4. Categorie di dati trattati
A seconda del servizio utilizzato e delle funzionalità attivate, possono essere trattate le seguenti categorie di dati.
Dati identificativi e di contatto. Nome e cognome, indirizzo email, recapito telefonico e altri dati anagrafici o di contatto conferiti dall’interessato, ad esempio in fase di registrazione, di richiesta di contatto o di comunicazione con l’assistenza.
Dati di account. Credenziali (la password è conservata in forma di hash), preferenze di account, aree di interesse, impostazioni di notifica e altri dati necessari all’autenticazione e alla personalizzazione del servizio.
Segnalazioni e contenuti. Testi, immagini, allegati, risposte a sondaggi e altri contenuti caricati o trasmessi tramite l’App o il Gestionale, nonché i metadati connessi (data, stato, area geografica di riferimento, esito della moderazione).
Dati di localizzazione. Posizione o area geografica conferita tramite le funzionalità dell’App, soltanto quando l’utente abilita la geolocalizzazione o seleziona aree di interesse. In assenza di tale abilitazione, le funzionalità che ne dipendono possono non essere disponibili. Quando l’utente utilizza mappe o funzioni geografiche nell’App, la cartografia è visualizzata tramite OpenStreetMap (dati e riquadri/tile OSM), come indicato al paragrafo 10. Il Sito non incorpora mappe di terze parti.
Notifiche e interazioni. Dati relativi all’invio e alla ricezione di notifiche (push o email), all’interazione con i contenuti e all’uso delle funzionalità di servizio.
Dati tecnici, di log e di sicurezza. Indirizzo IP, user agent, identificativi tecnici del dispositivo o della sessione, timestamp, eventi di accesso, di errore e di sicurezza.
Cookie, strumenti di tracciamento e dati di misurazione. Dati di navigazione e identificativi raccolti tramite cookie o strumenti analoghi sul sito, secondo quanto descritto nella Cookie Policy.
Non è richiesto, per l’uso ordinario dei servizi, il conferimento di categorie particolari di dati di cui all’articolo 9 GDPR. Qualora tali dati fossero contenuti in una segnalazione o in un allegato caricato dall’utente o dal Comune, il trattamento avviene nei limiti di quanto necessario alla gestione del contenuto e, per i trattamenti istituzionali, secondo le istruzioni del Comune Titolare.
5. Autenticazione biometrica sul dispositivo
L’App può offrire, in via facoltativa, la possibilità di sbloccare l’accesso locale all’applicazione mediante i meccanismi di autenticazione del sistema operativo del dispositivo (ad esempio Face ID o Touch ID sui sistemi che li prevedono, o equivalenti).
Tali meccanismi sono gestiti esclusivamente in locale dal sistema operativo. Civitas non raccoglie, non trasmette e non conserva sui propri server dati biometrici (impronte digitali, modelli del volto o analoghi). L’eventuale attivazione della funzione è una scelta dell’utente sulle impostazioni del dispositivo e dell’App; il mancato utilizzo non impedisce l’accesso mediante email e password.
6. Finalità e basi giuridiche del trattamento
I dati personali sono trattati per le finalità e sulle basi giuridiche di seguito indicate.
-
Erogazione dei servizi richiesti, ivi compresi registrazione, autenticazione, gestione dell’account, consultazione dei contenuti, invio e gestione delle segnalazioni, fruizione delle comunicazioni comunali, geolocalizzazione e visualizzazione di mappe nell’App tramite OpenStreetMap ove utilizzate, e invio di notifiche di servizio.
Base giuridica: articolo 6, paragrafo 1, lettera b), GDPR (esecuzione di un contratto di cui l’interessato è parte o misure precontrattuali). -
Adempimento di obblighi di legge e di richieste delle autorità competenti.
Base giuridica: articolo 6, paragrafo 1, lettera c), GDPR. -
Sicurezza della piattaforma, prevenzione di abusi e tutela dei diritti del Titolare, ivi compresi il contrasto a frodi, spam, accessi non autorizzati e la difesa in giudizio.
Base giuridica: articolo 6, paragrafo 1, lettera f), GDPR (legittimo interesse del Titolare alla sicurezza dei sistemi e alla tutela dei propri diritti). -
Misurazione e miglioramento del sito mediante Google Analytics 4, nei limiti in cui lo strumento sia effettivamente attivato sul sito web.
Base giuridica: articolo 6, paragrafo 1, lettera a), GDPR (consenso espresso tramite banner o pannello preferenze cookie, secondo la Cookie Policy). In assenza di consenso Google Analytics resta disattivato. Il consenso raccolto sul sito riguarda unicamente gli strumenti di misurazione del sito e non si applica all’App. -
Misurazione dell’uso dell’App mediante Firebase Analytics o strumenti analoghi, nei limiti in cui siano effettivamente attivati nell’applicazione, in modo distinto dalla consegna delle notifiche (FCM).
Base giuridica: articolo 6, paragrafo 1, lettera a), GDPR, mediante consenso raccolto nell’App o tramite le impostazioni del sistema operativo, distintamente dal banner cookie del sito; ove un componente di misurazione strettamente tecnico (funzionamento o sicurezza del servizio) operi senza un consenso di misurazione, si applica, per quella sola componente, l’articolo 6, paragrafo 1, lettera f), GDPR (legittimo interesse). Il banner cookie del sito non costituisce base giuridica per i trattamenti effettuati nell’App. La consegna delle notifiche push è disciplinata al punto 1 e al paragrafo 10 (FCM / APNs) e non si confonde con la misurazione. -
Gestione delle richieste inviate tramite modulo di contatto o email. I dati sono trattati per rispondere alla richiesta e, quando la natura della comunicazione lo renda pertinente, per un follow-up precontrattuale o commerciale, in particolare per richieste provenienti da Comuni, enti o soggetti interessati a una dimostrazione, a un preventivo o all’attivazione del servizio.
Base giuridica: articolo 6, paragrafo 1, lettera b), GDPR, quando la richiesta è volta alla conclusione di un contratto o a misure precontrattuali; articolo 6, paragrafo 1, lettera f), GDPR, quando il follow-up è giustificato dal legittimo interesse a dare seguito a una richiesta commerciale o istituzionale spontaneamente inviata. Non si effettuano, sulla base della sola compilazione del modulo, campagne promozionali generalizzate non collegate alla richiesta. -
Invio di comunicazioni di servizio strettamente connesse all’account o al funzionamento della piattaforma (ad esempio verifica email, ripristino credenziali, avvisi di sicurezza, informazioni su modifiche rilevanti dei servizi).
Base giuridica: articolo 6, paragrafo 1, lettera b), GDPR, e, ove applicabile, lettera f).
7. Natura del conferimento
Il conferimento dei dati necessari alla registrazione e all’uso delle funzionalità essenziali è obbligatorio per la fruizione dei relativi servizi. In mancanza, non è possibile creare l’account o erogare la prestazione richiesta.
Il conferimento dei dati facoltativi, l’abilitazione della geolocalizzazione, l’attivazione delle notifiche, l’uso del blocco biometrico locale e il consenso agli strumenti di misurazione del sito o dell’App non sono obbligatori. Il mancato conferimento o il diniego del consenso non impediscono l’utilizzo delle funzionalità di base, salve le limitazioni tecniche delle singole funzioni facoltative.
8. Modalità del trattamento
Il trattamento avviene con strumenti informatici e, ove necessario, con supporti analogici, nel rispetto dei principi di liceità, correttezza, trasparenza, minimizzazione, esattezza, limitazione della conservazione, integrità e riservatezza di cui all’articolo 5 GDPR.
Sono adottate misure tecniche e organizzative adeguate al rischio, tra cui controlli di accesso, autenticazione, tracciamento degli eventi di sicurezza e protezione dei sistemi. Tali misure sono commisurate alla natura del servizio e non costituiscono certificazione di prodotto o di processo.
9. Conservazione dei dati
Salvo obblighi di legge diversi o istruzioni del Comune Titolare per i trattamenti di cui al paragrafo 3:
- i dati degli account dei cittadini sono conservati per la durata dell’account e cancellati o anonimizzati dopo 24 mesi di inattività;
- i dati di log e di sicurezza sono conservati per un periodo proporzionato alle finalità di sicurezza, di regola non superiore a 12 mesi, salvo esigenze di accertamento di illeciti o obblighi di legge;
- i dati delle segnalazioni e dei contenuti pubblicati o gestiti dal Comune Cliente tramite il Gestionale sono conservati secondo le istruzioni del Comune Titolare e secondo la normativa applicabile agli enti locali;
- i dati dei moduli di contatto e delle richieste via email sono conservati per il tempo necessario a evadere la richiesta e, ove pertinenti, per il follow-up precontrattuale o commerciale, di regola non oltre 24 mesi dall’ultimo contatto utile, salvo instaurazione di un rapporto contrattuale o diversi obblighi di legge;
- le evidenze di consenso o revoca relative ai cookie, ove registrate, sono conservate per 24 mesi, secondo quanto indicato nella Cookie Policy.
Decorsi i termini, i dati sono cancellati o anonimizzati, fatte salve eventuali ulteriori necessità di conservazione previste dalla legge.
10. Destinatari e categorie di fornitori
I dati possono essere trattati da:
- personale autorizzato dal Titolare, vincolato a obblighi di riservatezza;
- Comuni con cui sia stato sottoscritto un contratto di servizio, in qualità di Titolari per i trattamenti di propria competenza;
- autorità o soggetti legittimati, ove previsto da un obbligo di legge;
- fornitori di servizi tecnici nominati, ove necessario, responsabili del trattamento ai sensi dell’articolo 28 GDPR.
Le categorie di fornitori effettivamente utilizzati, o utilizzati per componenti specifiche dei servizi, sono le seguenti.
Hosting e infrastruttura. Server virtuali (VPS) e hosting situati in Italia o nello Spazio economico europeo, sui quali sono ospitati il sito, le API e, per le componenti di competenza, i dati applicativi.
Cloudflare. Servizi di rete per la distribuzione dei contenuti (CDN), l’ottimizzazione del traffico e la protezione da abusi, ivi compreso Cloudflare Turnstile per la verifica anti-spam dei moduli.
Google Analytics 4. Strumento di misurazione dell’uso del sito web. L’attivazione è subordinata al consenso espresso tramite banner o pannello preferenze, secondo la Cookie Policy. Non è utilizzato per misurare l’App e il relativo consenso non si estende all’App.
Firebase Analytics (o strumenti analoghi nell’App). Ove effettivamente utilizzati nell’App, trattano dati di utilizzo dell’applicazione per finalità di misurazione, con base giuridica propria (paragrafo 6, punto 5). Non sono attivati dal banner cookie del sito.
Notifiche push (FCM / APNs). Per la consegna delle notifiche sui dispositivi sono utilizzati i servizi di piattaforma Firebase Cloud Messaging (FCM) e/o Apple Push Notification service (APNs), o servizi equivalenti previsti dal sistema operativo. Si tratta di infrastruttura di invio, distinta dagli strumenti di misurazione di cui al punto precedente.
Google Fonts. Utilizzato unicamente sul sito web per la visualizzazione dei caratteri. Non è impiegato nell’App o nel Gestionale come componente autonoma di raccolta dati.
OpenStreetMap (OSMF / tile OSM). Utilizzato unicamente nell’App per la visualizzazione di mappe e delle funzionalità geografiche. I dati cartografici e i riquadri (tile) provengono da OpenStreetMap e dalla OpenStreetMap Foundation (OSMF) o da infrastrutture di tile a esse collegate. Le richieste di tile possono comportare il trattamento di dati tecnici della richiesta (ad esempio l’indirizzo IP del dispositivo o del server che effettua la chiamata), secondo i termini del fornitore. Il Sito non utilizza mappe di terze parti. Non si impiegano servizi di mappe Google.
Posta elettronica. L’invio delle email di servizio e delle risposte alle richieste di contatto avviene tramite SMTP sulla casella di posta ospitata sul medesimo hosting. Non è utilizzato un fornitore esterno di email marketing (ESP).
Fonti di dati aperti per allerte automatiche. Per la generazione di avvisi automatici su eventi rilevanti per il territorio, la piattaforma può interrogare fonti di dati aperti, ad esempio NASA FIRMS o fonti analoghe, per le allerte connesse a incendi di vegetazione. Tali interrogazioni riguardano, di regola, dati geografici o ambientali e non richiedono la trasmissione dell’identità dell’utente alla fonte. Il fornitore della fonte può trattare dati tecnici della richiesta (ad esempio l’indirizzo IP del server che effettua la chiamata) secondo le proprie condizioni.
I fornitori trattano i dati nei limiti dei servizi resi e, ove richiesto dal GDPR, sulla base di un accordo di nomina o di clausole equivalenti.
11. Trasferimenti di dati extra SEE
Alcuni dei fornitori indicati al paragrafo 10 hanno sede, o possono trattare dati, in Paesi situati al di fuori dello Spazio economico europeo. In particolare, possono comportare trasferimenti extra SEE:
- i servizi Cloudflare (Stati Uniti);
- i servizi Google (Analytics sul sito, Firebase Analytics ove usato nell’App, Fonts, FCM), anche quando il contraente europeo è Google Ireland Limited, in quanto possono coinvolgere infrastrutture o supporti situati negli Stati Uniti o in altri Paesi terzi;
- i servizi APNs di Apple, analogamente soggetti a possibili trattamenti extra SEE;
- le API di fonti aperte quali NASA FIRMS, gestite da soggetti situati negli Stati Uniti;
- i servizi di tile OpenStreetMap / OSMF, ove le richieste di riquadri siano evase da infrastrutture situate nel Regno Unito o in altri Paesi terzi (il Regno Unito beneficia, allo stato, di una decisione di adeguatezza della Commissione europea).
In tali casi il Titolare si avvale delle garanzie previste dagli articoli 44 e seguenti del GDPR, tra cui, a seconda del fornitore e del momento del trasferimento, una decisione di adeguatezza della Commissione europea (ove esistente e applicabile) e/o le clausole contrattuali standard adottate dalla Commissione, eventualmente integrate da misure supplementari. L’interessato può richiedere informazioni sulle garanzie in essere scrivendo a [email protected].
12. Diritti dell’interessato
L’interessato può esercitare, nei limiti previsti dal GDPR, i diritti di cui agli articoli da 15 a 22, tra cui:
- accesso ai dati personali (art. 15);
- rettifica o aggiornamento (art. 16);
- cancellazione, nei casi previsti (art. 17);
- limitazione del trattamento (art. 18);
- portabilità dei dati, ove applicabile (art. 20);
- opposizione al trattamento basato sul legittimo interesse (art. 21);
- revoca del consenso, ove il trattamento si fondi su di esso, senza pregiudicare la liceità del trattamento effettuato prima della revoca (art. 7);
- diritto di non essere sottoposto a una decisione basata unicamente sul trattamento automatizzato che produca effetti giuridici o analogamente significativi, nei termini di cui all’articolo 22 (si veda il paragrafo 14).
Per esercitare i diritti: [email protected].
L’interessato ha inoltre il diritto di proporre reclamo al Garante per la protezione dei dati personali o all’autorità di controllo dello Stato membro in cui risiede, lavora o in cui si è verificata la presunta violazione.
Per i dati trattati da un Comune in qualità di Titolare, la richiesta va rivolta in primo luogo all’ente, fatto salvo il supporto di Civitas nei limiti del ruolo di Responsabile, ove il DPA sia stato sottoscritto.
13. Trattamenti effettuati per conto dei Comuni
Per i servizi erogati a un Comune con cui sia stato sottoscritto il contratto e il DPA:
- il Comune determina finalità e mezzi del trattamento connesso ai servizi istituzionali;
- Civitas tratta i dati esclusivamente su istruzione documentata del Comune, quale Responsabile del trattamento;
- i rapporti privacy tra Comune e Civitas sono disciplinati dal DPA o atto di nomina ai sensi dell’articolo 28 GDPR.
In assenza di tale atto, Civitas non si qualifica come Responsabile per i trattamenti istituzionali di quel Comune e ciascuna parte rimane titolare dei soli trattamenti da essa autonomamente determinati.
14. Processi decisionali automatizzati
Non sono adottati processi decisionali unicamente automatizzati, inclusa la profilazione, che producano effetti giuridici o analogamente significativi nei confronti dell’interessato ai sensi dell’articolo 22 GDPR.
Eventuali filtri automatici (ad esempio per il contrasto allo spam o per la moderazione preliminare delle segnalazioni) hanno natura di supporto tecnico e non determinano, da soli, decisioni con effetti giuridici o analogamente significativi. Ove in futuro fossero introdotti trattamenti diversi, essi saranno oggetto di informativa dedicata.
15. Cookie e strumenti di tracciamento
Per l’uso di cookie e di strumenti analoghi sul sito si rinvia integralmente alla Cookie Policy, che indica tipologie, finalità, basi giuridiche, durata e modalità di gestione del consenso.
16. Età degli utenti
I servizi che richiedono registrazione (App per i cittadini e Gestionale per gli operatori) sono destinati a persone che abbiano compiuto 18 anni. Il Titolare non raccoglie consapevolmente dati di minori di 18 anni per la creazione di un account. Qualora emerga che un account è stato creato da un minore, il Titolare provvederà alla chiusura e alla cancellazione dei dati, fatti salvi eventuali obblighi di conservazione.
La mera consultazione del sito, senza registrazione, non è subordinata a un requisito di età; restano applicabili le regole sui cookie e la presente informativa.
17. Modifiche alla presente Privacy Policy
La presente informativa può essere aggiornata per adeguamenti normativi, evoluzioni dei servizi o modifiche organizzative.
Le versioni aggiornate sono pubblicate su questa pagina con indicazione della data di ultimo aggiornamento e del numero di versione. Si invita a consultare periodicamente il documento. Ove una modifica sia sostanziale e la normativa lo richieda, sarà fornita un’informazione aggiuntiva con mezzi adeguati.