Privacy

Privacy policy

Come trattiamo i dati personali su cogole.to.

Ultimo aggiornamento: 20 luglio 2026 · Versione: 2026-07-20-v5

Questa informativa descrive come cogole.to tratta i dati personali degli utenti, ai sensi del Regolamento (UE) 2016/679 (GDPR) e del Decreto Legislativo 196/2003 e successive modifiche.

1. Titolare del trattamento

Il sito cogole.to è una guida turistica indipendente del borgo di Cogoleto (Italia), gestita a titolo personale da un privato cittadino residente in Svizzera, a titolo non professionale e senza scopo di lucro. I contatti per richieste in materia di privacy sono raggiungibili tramite il modulo della pagina Contatti o all'indirizzo [email protected].

Il titolare è stabilito in Svizzera (Paese terzo rispetto all'Unione Europea) ma offre il servizio anche a utenti che si trovano nell'UE: il trattamento ricade pertanto nell'ambito di applicazione del GDPR ai sensi dell'art. 3.2 GDPR, e al titolare si applica inoltre la Legge federale svizzera sulla protezione dei dati (nLPD). La Svizzera beneficia di una decisione di adeguatezza della Commissione europea: i flussi di dati dall'UE verso il titolare avvengono quindi verso un Paese a protezione adeguata (art. 45 GDPR).

Trattandosi di un trattamento su piccola scala, non sistematico e privo di categorie particolari di dati (art. 9 GDPR) o di dati relativi a condanne penali e reati (art. 10 GDPR), non ricorrono i presupposti dell'art. 37 GDPR per la nomina di un Responsabile della Protezione dei Dati (RPD/DPO). Il titolare resta comunque il punto di contatto diretto per ogni questione in materia di protezione dei dati all'indirizzo [email protected].

Poiché il trattamento non è puramente occasionale (cartoline, recensioni, sondaggi, moderazione e accesso con account), il titolare mantiene il registro delle attività di trattamento ai sensi dell'art. 30 GDPR, esibito su richiesta dell'Autorità di controllo competente.

2. Dati raccolti e finalità

Trattiamo solo i dati strettamente necessari al funzionamento del sito e alle interazioni richieste dagli utenti:

2.1 Visitatori anonimi (nessun account)

  • Log del server web: indirizzo IP, user-agent, pagine visitate, lingua, riferente. Finalità: sicurezza, diagnostica, prevenzione abusi. Base giuridica: legittimo interesse del titolare (art. 6.1.f GDPR). Conservazione: 30 giorni.
  • Cookie tecnici (banner cookie, lingua, sessione): nessun consenso richiesto.
  • Statistiche aggregate (Google Analytics 4): solo con consenso espresso tramite il banner. Conservazione: 24 mesi (default GA4).

2.2 Utenti registrati

  • Identità: email, nome visualizzato, eventuale foto profilo del provider OAuth (Google, Facebook, Instagram, Apple) oppure email magic-link.
  • Provider: identificatore del provider di accesso e — solo nel caso di Instagram — handle pubblico (es. @nomeutente).
  • Contenuti generati: cartoline (foto + didascalia), recensioni, voti ai sondaggi, checkpoint dello scavenger hunt, badge ottenuti.
  • Sessioni: id di sessione lato server, hash dell'IP e dello user-agent (per rilevazione abusi).
  • Registro dei consensi: ogni grant/withdraw cookie viene registrato con timestamp, versione della policy, IP+UA in forma di hash.
  • Log di audit: ogni azione rilevante (login, richiesta export, cancellazione account, ecc.).

Base giuridica per gli utenti registrati:

  • Esecuzione di un servizio richiesto (art. 6.1.b GDPR) per cartoline, recensioni, sondaggi, scavenger hunt.
  • Consenso (art. 6.1.a GDPR) per le statistiche e i cookie non tecnici.
  • Legittimo interesse (art. 6.1.f GDPR) per i log tecnici, antiabuso e moderazione.
  • Obbligo legale (art. 6.1.c GDPR) per i registri di audit e moderazione conservati per gli obblighi di legge.

2.3 Foto delle cartoline

Le foto caricate come "cartoline da Cogoleto" sono moderazione preventiva: nulla è pubblicato senza approvazione. I metadati EXIF (incluse le coordinate GPS) vengono rimossi all'upload per evitare di pubblicare la tua posizione.

2.4 Tempi di conservazione

  • Log del server: 30 giorni.
  • Statistiche (GA4): 24 mesi.
  • Identità dell'account e contenuti generati: conservati finché l'account è attivo; rimossi entro 30 giorni dalla cancellazione (vedi §5).
  • Registro dei consensi: conservato come prova del consenso per la durata dell'account più il periodo di prescrizione applicabile.
  • Log di audit e moderazione: conservati fino a 12 mesi per finalità di adempimento legale.

2.5 Newsletter mensile ("Cosa succede a Cogoleto questo mese")

Se ti iscrivi alla newsletter mensile trattiamo: indirizzo email e lingua preferita. Nient'altro: nessun nome, nessun pixel di tracciamento aperture/click, nessun profilo.

  • Finalità: inviarti una volta al mese gli eventi e le nuove cartoline del borgo. Nessuna pubblicità.
  • Base giuridica: consenso (art. 6.1.a GDPR), raccolto con doppio opt-in — l'iscrizione si attiva solo confermando il link inviato via email (valido 48 ore).
  • Invio: dal nostro server di posta. Nessuna piattaforma email di terzi.
  • Conservazione: le iscrizioni non confermate vengono eliminate dopo 48 ore. Dopo la disiscrizione l'indirizzo viene cancellato e resta solo un hash (per non ricontattarti per errore).
  • Revoca: ogni email contiene un link di disiscrizione a un clic, con effetto immediato (art. 7.3 GDPR). Nessun login richiesto.

2.6 Email di servizio sui tuoi contributi

Quando una tua recensione o cartolina viene moderata, ti inviamo un'email con l'esito (approvata o non pubblicata). Non è pubblicità: è una comunicazione di servizio sul contenuto che ci hai inviato. Base giuridica: esecuzione del servizio e legittimo interesse (art. 6.1.b e 6.1.f GDPR). Sono attive per impostazione predefinita; puoi disattivarle con il link a un clic presente in ogni email o dalle impostazioni del tuo account. Le notifiche restano comunque consultabili nel tuo profilo.

2.7 Notifiche nel sito e push

Notifiche nel sito. Quando una tua cartolina riceve cuori o si chiude un sondaggio a cui hai partecipato, lasciamo un avviso nella tua casella all'interno del sito, con un link al contenuto o al nuovo sondaggio. Non è pubblicità: riguarda una tua attività. Base giuridica: legittimo interesse (art. 6.1.f GDPR). Puoi disattivarle in qualsiasi momento dalle impostazioni dell'account («Notifiche nel sito») ed esercitare il diritto di opposizione (art. 21 GDPR); le notifiche già ricevute restano consultabili nel tuo profilo.

Risultati dei sondaggi via email (facoltativo). Se attivi questa opzione dalle impostazioni dell'account, alla chiusura del sondaggio settimanale ti inviamo un'email con l'opzione vincente e il link per votare quello nuovo (circa una a settimana). È separata dalla newsletter e dalle notifiche nel sito, ed è spenta per impostazione predefinita. Base giuridica: consenso (art. 6.1.a GDPR), di cui registriamo data e ora. Revoca: link di disiscrizione a un clic in ogni email o dalle impostazioni dell'account, con effetto immediato (art. 7.3 GDPR).

Notifiche push (facoltative). Se le attivi, ricevi al massimo una notifica al giorno sui giorni da mare, sugli eventi o all'apertura di un nuovo sondaggio. Sono spente per impostazione predefinita.

  • Base giuridica: consenso (art. 6.1.a GDPR), prestato con un tocco esplicito su «Avvisami» e l'autorizzazione del browser; registriamo il consenso (argomenti scelti + data) nel log tecnico.
  • Dati trattati: l'indirizzo di recapito (endpoint) fornito dal tuo browser, le chiavi di cifratura del messaggio, gli argomenti scelti (mare, eventi, sondaggi), la lingua e un hash del tuo IP (antiabuso). Nessun identificativo pubblicitario, nessun tracciamento.
  • Recapito: la consegna passa dal servizio push del tuo browser (Google, Mozilla, Apple o Microsoft a seconda del browser, alcuni con server negli USA). Il contenuto del messaggio è cifrato: il servizio push non può leggerlo.
  • Conservazione: l'iscrizione viene eliminata dopo 12 mesi di inattività o immediatamente alla disattivazione.
  • Revoca: un tocco su «Disattiva» in qualsiasi momento, con effetto immediato (art. 7.3 e art. 17 GDPR).

3. Cookie

Suddividiamo i cookie in cinque categorie:

  • Necessari (sempre attivi): cogoleto_consent (memorizza la tua scelta sul banner), __Host-cogoleto (sessione se hai effettuato l'accesso), cogoleto-lang (lingua preferita), cogoleto-theme (tema chiaro/scuro).
  • Statistiche (opt-in): _ga, _ga_* di Google Analytics 4 — durata 24 mesi.
  • Preferenze (opt-in): cookie locali per ricordare layout, badge ottenuti, ecc.
  • Accesso rapido con Google (One Tap) (opt-in, disattivato di default): carica lo script di Google Identity Services per mostrare automaticamente il riquadro "Accedi con Google" durante la navigazione. Anche senza un clic, il caricamento dello script invia a Google il tuo indirizzo IP, l'URL della pagina, lo user-agent e — se sei già autenticato a Google — l'identità del tuo account. Vedi §3-bis della cookie policy per i dettagli.
  • Marketing: non utilizziamo cookie pubblicitari. La categoria è dichiarata per trasparenza e potrebbe attivarsi in futuro solo con esplicito consenso.

Ogni invio dal sito (contatti, accesso, voti ai sondaggi) è protetto da Google reCAPTCHA v3 come misura anti-abuso / di sicurezza necessaria; installa il cookie tecnico _GRECAPTCHA sul dominio google.com e calcola un punteggio anti-spam. Base giuridica: legittimo interesse alla sicurezza (art. 6.1.f GDPR). Vedi la cookie policy per i dettagli.

Maggiori dettagli nella cookie policy. Puoi modificare le tue scelte in qualsiasi momento cliccando "Gestisci cookie" nel piè di pagina.

4. Destinatari e trasferimenti

I dati sono trattati dal titolare e dai seguenti soggetti terzi, esclusivamente per le finalità descritte:

  • Cloudflare, Inc. (USA / Irlanda) — CDN, DNS, protezione DDoS. Si appoggia alle Clausole Contrattuali Standard UE 2021/914.
  • Google Ireland Ltd. e Google LLC (USA) — solo se autorizzato: Google Analytics 4, Sign-in with Google, Google One Tap (accesso rapido), Google reCAPTCHA v3. Trasferimenti USA: EU-US Data Privacy Framework (Google è auto-certificato) con Clausole Contrattuali Standard UE 2021/914 come garanzia di riserva.
  • Meta Platforms Ireland Ltd. — solo se utilizzi Sign-in with Facebook o Sign-in with Instagram.
  • Apple Distribution International Ltd. (Irlanda) — solo se utilizzi Sign-in with Apple.
  • Hosting: infrastruttura self-hosted di proprietà del titolare, situata in Svizzera (Paese coperto da decisione di adeguatezza UE — art. 45 GDPR).

Trasferimenti fuori dall'Unione Europea: i dati sono ospitati in Svizzera, Paese a protezione adeguata (decisione di adeguatezza ai sensi dell'art. 45 GDPR). Gli ulteriori trasferimenti verso paesi terzi (es. servizi Google/Cloudflare negli USA, ove autorizzati) avvengono solo verso paesi con decisione di adeguatezza o tramite le Clausole Contrattuali Standard UE (decisione 2021/914). Non sono effettuati trasferimenti basati su altre garanzie.

5. I tuoi diritti (GDPR Articoli 15–22)

In qualsiasi momento puoi esercitare i seguenti diritti:

Diritto Come esercitarlo
Accesso (art. 15) Richiedi un export ZIP completo dei tuoi dati dalla pagina Il mio profilo → I miei dati. Lo ricevi via email entro 7 giorni.
Rettifica (art. 16) Modifica nome, email e foto direttamente da Il mio profilo, o scrivici.
Cancellazione (art. 17 — diritto all'oblio) Click "Cancella il mio account" dalla pagina profilo. Il tuo account viene immediatamente sospeso, ed eliminato definitivamente dopo 30 giorni (finestra di ripensamento). Puoi richiedere l'eliminazione immediata via email.
Limitazione (art. 18) "Sospendi il mio account" dalla pagina profilo. Manteniamo i tuoi dati ma non li elaboriamo finché non riattivi.
Portabilità (art. 20) Lo stesso export dell'art. 15 è in formato JSON aperto, machine-readable, riutilizzabile altrove.
Opposizione (art. 21) Click "Opponiti a statistiche e marketing" dalla pagina profilo, o revoca i consensi cookie dal banner.
Reclamo Hai diritto di proporre reclamo all'autorità di controllo competente: in Italia il Garante per la protezione dei dati personali, oppure l'autorità del tuo Stato di residenza nell'UE (art. 77 GDPR). Per i profili di diritto svizzero è competente l'Incaricato federale della protezione dei dati e della trasparenza (IFPDT).

Le richieste presentate dal pannello utente vengono eseguite automaticamente in pochi secondi (con email di conferma). Le richieste via email a [email protected] sono evase entro 30 giorni ai sensi dell'art. 12.3 GDPR.

6. Decisioni automatizzate

Non utilizziamo alcuna decisione automatizzata o profilazione produttiva di effetti giuridici sull'interessato (art. 22 GDPR).

7. Sicurezza

Misure tecniche e organizzative adottate:

  • TLS 1.2/1.3 obbligatorio su tutti i sottodomini, con HSTS preload.
  • Cookie di sessione HttpOnly, Secure, SameSite=Lax, con prefisso __Host-.
  • Hash SHA-256 per IP e user-agent nei log applicativi (non conserviamo i valori in chiaro).
  • Password e segreti non esistono per gli utenti finali: l'autenticazione è OAuth/magic-link, senza password da memorizzare.
  • Backup giornalieri cifrati, conservati su due siti separati.
  • Audit log di tutti gli eventi di sicurezza, monitorato.

8. Età minima

Il servizio non è rivolto a minori di 14 anni (soglia di consenso digitale in Italia, art. 2-quinquies Codice Privacy). Se sei un genitore e ritieni che tuo figlio abbia creato un account, scrivici per la cancellazione immediata.

9. Modifiche

Questa informativa è versionata. Quando cambia in modo sostanziale ti chiediamo nuovamente il consenso dal banner. Le versioni precedenti restano disponibili su richiesta a [email protected].