Informativa sulla privacy

Versione 3.0

Versione 3.0 — bozza redazionale, in attesa di validazione legale. I dati del titolare vanno completati prima del lancio pubblico. Aggiornata per includere le funzioni di intelligenza artificiale, la firma digitale delle ore e i servizi esterni usati dalla piattaforma.

Chi siamo

Mosaiko è la piattaforma che mette in contatto volontari e associazioni e permette di registrare e certificare le ore di volontariato. Il titolare del trattamento è [Ragione sociale / Ente gestore], con sede in [indirizzo], Bolzano. Per qualsiasi questione sui tuoi dati scrivi a [email di contatto]; i dati completi sono nelle Note legali.

Quali dati raccogliamo

Alla registrazione chiediamo il minimo: un nome pubblico, la tua email e una password (che conserviamo solo come hash, mai in chiaro). Nome, cognome, contatti e codice fiscale te li chiediamo solo se e quando un rapporto con un'associazione li richiede — per esempio per certificare le ore o generare l'attestato per la scuola — e lo sai prima di inserirli.

Se vuoi, puoi indicare delle preferenze (ambiti, giorni, lingue) per ricevere proposte più adatte: sono facoltative e servono solo a ordinare i progetti che vedi tu.

Accesso con Google

Puoi accedere con il tuo account Google, se preferisci. In quel caso Google ci comunica solo i dati essenziali per creare o riconoscere il tuo profilo (nome ed email): non riceviamo mai la tua password. L'uso dei dati da parte di Google è regolato dalla sua informativa.

La tua posizione resta sul tuo telefono

La funzione «vicino a me» ordina i progetti per distanza calcolando tutto sul tuo dispositivo: la tua posizione non viene mai inviata ai nostri server. Non sappiamo dove sei, e non vogliamo saperlo.

Dati particolarmente protetti

Codice fiscale, numero di telefono e i segreti dell'autenticazione a due fattori sono cifrati nel nostro database: anche chi vi accedesse indebitamente non li leggerebbe senza la chiave, che teniamo separata.

Chi vede cosa

Le associazioni vedono solo il tuo nome pubblico finché non decidi di iscriverti e la tua richiesta viene accettata. Solo da quel momento accedono ai dati necessari a gestire il rapporto. Ogni accesso ai tuoi dati personali da parte di un'associazione viene registrato, e nell'app puoi vedere chi vi ha avuto accesso e quando.

Quando scrivi a un'associazione tramite Mosaiko, lei non vede il tuo indirizzo email né il tuo numero: i messaggi passano dalla piattaforma.

Firma digitale delle ore

Per alcuni progetti puoi firmare le ore direttamente nell'app, disegnando la firma sullo schermo. Insieme all'immagine della firma conserviamo un registro a prova di manomissione: data e ora, l'indirizzo IP e il tipo di dispositivo da cui hai firmato, e un'impronta digitale (hash) di ciò che hai firmato. Serve a dimostrare l'autenticità della firma se un ufficio pubblico la richiede. La firma e il suo registro appartengono alla certificazione delle ore e restano a disposizione dell'associazione per i suoi obblighi di rendicontazione.

Comunicazioni e notifiche

Ti scriviamo via email per quello che riguarda il servizio (conferma dell'account, avvisi di sicurezza, cambiamenti a questa informativa o ai Termini): sono comunicazioni necessarie e non si disattivano finché hai un account. Le comunicazioni facoltative arrivano solo se le hai accettate, e le revochi quando vuoi dall'app. Se le autorizzi dal browser o dal telefono possiamo inviarti notifiche push, che disattivi dalle impostazioni del dispositivo.

Intelligenza artificiale

Alcune funzioni si appoggiano a un'intelligenza artificiale fornita da un'azienda esterna (Anthropic, con il modello «Claude»). La usiamo così:

Il fornitore tratta questi contenuti solo per restituirci la risposta e non li usa per addestrare i propri modelli. Ha sede negli Stati Uniti: il trasferimento avviene sulla base di garanzie adeguate (clausole contrattuali standard). Per tenere sotto controllo l'uso ci sono limiti giornalieri, mostrati con trasparenza nell'app. I risultati dell'IA (traduzioni, testi, report, suggerimenti) possono contenere imprecisioni: vanno sempre riletti e verificati prima di usarli.

Servizi esterni

Per funzionare, la piattaforma si appoggia ad alcuni servizi tecnici di terze parti, che ricevono solo i dati minimi necessari:

Nessuno di questi servizi ci serve per profilarti a fini pubblicitari.

Base giuridica

Trattiamo i dati dell'account per eseguire il servizio che ci chiedi (art. 6.1.b GDPR). Le comunicazioni facoltative e la funzione «Scelti per te» si basano sul tuo consenso (art. 6.1.a), che puoi revocare quando vuoi. I log di sicurezza, la prevenzione degli abusi e la protezione della piattaforma si basano sul legittimo interesse (art. 6.1.f). La conservazione delle ore certificate e del registro delle firme anche dopo la chiusura dell'account risponde agli obblighi di rendicontazione delle associazioni (art. 6.1.c).

Quanto teniamo i dati

Finché il tuo account è attivo. Se resti inattivo per più di 3 anni ti avvisiamo via email e, se non torni entro 30 giorni, chiudiamo l'account e rendiamo anonimi i tuoi dati: ti basta accedere per tenerlo vivo.

Se elimini l'account, cancelliamo subito i tuoi dati personali e le tue conversazioni. Le ore già certificate restano nei registri delle associazioni come voce anonima («volontario anonimizzato»), perché servono ai loro obblighi di rendicontazione verso gli uffici pubblici e questo obbligo non si estingue con la chiusura del tuo account.

Il registro delle firme digitali segue le ore a cui si riferisce e resta a disposizione dell'associazione finché dura il suo obbligo di rendicontazione verso gli uffici pubblici.

Copie di sicurezza

Conserviamo copie di sicurezza cifrate del sistema per poter ripristinare i dati in caso di guasto, come richiede la legge (art. 32 GDPR). Le copie hanno una durata limitata e ruotano nell'arco di circa 30 giorni: per questo, quando cancelli un dato, potrebbe restare in una copia di sicurezza fino a quando quella copia non viene sostituita. Le copie non si usano se non per ripristinare il servizio.

I tuoi diritti

Puoi accedere ai tuoi dati, scaricarli in un formato leggibile, correggerli, cancellarli e revocare i consensi — tutto direttamente dall'app, nella sezione «Privacy e dati», oppure scrivendoci. Puoi anche presentare reclamo al Garante per la protezione dei dati personali.

Dove stanno i dati

I tuoi dati sono conservati su server situati nell'Unione Europea. L'unico trattamento fuori dall'UE è quello dell'intelligenza artificiale descritto sopra, verso gli Stati Uniti e con garanzie adeguate. Non vendiamo né cediamo i tuoi dati a terzi per marketing e non facciamo profilazione pubblicitaria. Usiamo solo cookie tecnici necessari al funzionamento.

Modifiche

Se cambiamo questa informativa in modo rilevante te lo comunichiamo via email e pubblichiamo qui la nuova versione, con il suo numero. La versione in vigore è sempre questa pagina.