Articolo 30 GDPR — versione 1.0 dell'8 agosto 2026
Stato: registro iniziale da mantenere e verificare almeno ogni dodici mesi e a ogni nuovo servizio o fornitore.
Titolare e referenti
Titolare: Cristian Salvo Leonardi, prestatore professionale operante in proprio
Domicilio professionale: Corso Italia 100, 95018 Riposto (CT), Italia
P. IVA: IT05935210871
Email: [email protected]
PEC: [email protected]
Telefono: +39 095 328 65 92
Non risulta designato un Responsabile della protezione dei dati (DPO). La necessità della designazione deve essere rivalutata se le attività principali comporteranno monitoraggio regolare e sistematico su larga scala o trattamento su larga scala di categorie particolari.
Responsabile tecnico principale
Crisaleo Limited, company number 12496162, 82a James Carter Road, Mildenhall, Suffolk, England, IP28 7DE, United Kingdom: gestionale SaaS, infrastruttura, hosting, database, storage, backup, manutenzione, monitoraggio tecnico, email e SMS. Il rapporto deve essere regolato dall'accordo articolo 28 dedicato.
Misure comuni
Controllo degli accessi per ruolo e minimo privilegio; account individuali; MFA per accessi privilegiati ove disponibile; TLS; password con hashing robusto; cookie di autenticazione Secure, HttpOnly e SameSite; segregazione logica; logging amministrativo; patching; backup cifrati; ripristino testato; gestione incidenti; contratti con responsabili; minimizzazione; cancellazione e anonimizzazione; controllo degli asset esterni; procedure per diritti e data breach.
Le misure sono obiettivi organizzativi e devono essere provate da configurazioni, registri di test e contratti. Il codice attuale non prova da solo che backup, retention e audit siano eseguiti con la periodicità dichiarata.
Attività 1 — Visitatori, portali e preferenze
- Finalità: erogare Jonia e i siti cittadini; navigazione, lingua, sicurezza, prevenzione abusi, consenso cookie e contenuti territoriali.
- Basi giuridiche: esecuzione di misure richieste dall'utente; legittimo interesse alla sicurezza e disponibilità; consenso per risorse o contenuti facoltativi.
- Interessati: visitatori.
- Dati: IP, data/ora, URL e log tecnici, dispositivo/browser, lingua, preferenza cookie, interazioni essenziali.
- Destinatari: Crisaleo; fornitori cloud e rete; OpenStreetMap solo dopo consenso alla mappa esterna.
- Trasferimenti: accesso di Crisaleo dal Regno Unito sulla decisione di adeguatezza vigente; nessun ulteriore Paese terzo senza garanzia documentata.
- Conservazione: consenso fino a 6 mesi; lingua fino a 12 mesi; log tecnici ordinari fino a 30 giorni e di sicurezza fino a 12 mesi, salvo incidente o obbligo.
Attività 2 — Account e autenticazione
- Finalità: registrazione e gestione dell’account unico Jonia, accesso, ruoli, recupero account, sessioni e protezione da accessi abusivi.
- Basi giuridiche: esecuzione del contratto o misure precontrattuali; obbligo legale; legittimo interesse alla sicurezza.
- Interessati: utenti, Operatori e loro personale.
- Dati: nome, contatti, identificativi, credenziali cifrate/hash, ruoli, token, IP, log di accesso, consensi e accettazioni.
- Destinatari: Crisaleo e sub-responsabili infrastrutturali; assistenza autorizzata. Nessun Operatore accede alla base degli Utenti registrati.
- Conservazione: durata dell'account; cancellazione o anonimizzazione entro 30 giorni dalla chiusura, salvo dati contrattuali o antifrode; log come Attività 1.
Attività 3 — Vetrine territoriali e rapporti con le attività
- Finalità: censire e pubblicare attività; gestire segnalazioni, convenzioni a pagamento, promozioni gratuite, sponsorizzazioni e contatti professionali.
- Basi giuridiche: contratto; misure precontrattuali; legittimo interesse editoriale e promozionale; consenso/licenza per materiali ove necessario.
- Interessati: titolari, referenti, personale e professionisti; persone ritratte nei contenuti.
- Dati: dati professionali e pubblici, contatti, contenuti, immagini, contratto, corrispettivi, stato di verifica e segnalazioni.
- Destinatari: pubblico per i dati destinati alla pubblicazione; Crisaleo; consulenti amministrativi e legali.
- Conservazione: durata della pubblicazione/rapporto e fino a 10 anni per documenti contrattuali e fiscali; segnalazioni per il tempo necessario alla verifica e difesa.
Attività 4 — Prenotazioni e ordini JoniaEat
- Finalità: raccogliere nell’account Jonia e comunicare esclusivamente all’Operatore scelto richieste di tavolo, asporto, domicilio gestito dall'Operatore e ordini al tavolo; notificare stato ed esito; assistenza e prova.
- Basi giuridiche: contratto e misure precontrattuali; obblighi legali; legittimo interesse a sicurezza e difesa.
- Interessati: utenti, accompagnatori e destinatari indicati.
- Dati: identità e contatti, locale, prodotti, quantità, tavolo/orario, indirizzo e istruzioni di consegna, note, stato, importo, metadati di pagamento e comunicazioni.
- Destinatari: soltanto l’Operatore scelto, quale titolare autonomo della transazione; Crisaleo; Stripe/PayPal per il pagamento; corriere scelto dall'Operatore quando necessario.
- Conservazione: dati operativi fino a 24 mesi; prova di contratto, pagamento e contestazioni fino a 10 anni.
Attività 5 — Prenotazioni e ordini EtnaShore
- Finalità: informazioni spiagge; richieste per ombrelloni, lettini, postazioni e tavoli; ordini o preordini di bar, colazione, pranzo e cena.
- Basi giuridiche: contratto e misure precontrattuali; obblighi legali; legittimo interesse a sicurezza e difesa.
- Interessati: utenti, ospiti e accompagnatori indicati.
- Dati: contatti, struttura, data/orario, postazione, tavolo, prodotti, note, importo, stato e metadati di pagamento.
- Destinatari: soltanto il lido o Operatore scelto, quale titolare autonomo della transazione; Crisaleo; Stripe/PayPal.
- Conservazione: dati operativi fino a 24 mesi; prove contrattuali e fiscali fino a 10 anni.
Attività 6 — EtnaByNigth: posti, tavoli, biglietti e prevendite
- Finalità: prenotazione di posti, tavoli o aree e acquisto di biglietti o prevendite; controllo del titolo di accesso, assistenza e contestazioni.
- Basi giuridiche: contratto e misure precontrattuali; obblighi legali; legittimo interesse a sicurezza e difesa.
- Interessati: partecipanti, acquirenti e accompagnatori.
- Dati: identità, contatti, evento, lista/tavolo/posto, ticket e codice, importo, stato, accesso e comunicazioni.
- Destinatari: esclusivamente l’organizzatore/locale scelto, quale titolare autonomo della transazione; Crisaleo; Stripe/PayPal; personale dell’Organizzatore autorizzato al controllo accessi.
- Conservazione: dati operativi fino a 24 mesi; prova contrattuale e fiscale fino a 10 anni; log accessi evento per il periodo strettamente necessario e comunque normalmente non oltre 90 giorni.
Attività 7 — Pagamenti e riconciliazione
- Finalità: avvio del pagamento diretto all'Operatore, verifica esito, rimborso, riconciliazione e prevenzione frodi.
- Basi giuridiche: contratto; obblighi legali; legittimo interesse alla sicurezza e difesa.
- Interessati: pagatori, utenti e Operatori.
- Dati: riferimento ordine, PSP, identificativo transazione, importo, valuta, esito e data; non PAN completo o CVV.
- Destinatari: Operatore beneficiario, Stripe o PayPal quali titolari autonomi per i propri trattamenti, Crisaleo.
- Conservazione: metadati e prova fino a 10 anni se collegati a un rapporto contrattuale/contabile; log tecnici secondo Attività 1.
Attività 8 — Allergie e intolleranze
- Finalità: comunicare all'Operatore esigenze alimentari volontariamente indicate per gestire la richiesta.
- Basi giuridiche: consenso esplicito articolo 9, paragrafo 2, lettera a), GDPR; eventuali obblighi dell'Operatore restano autonomi.
- Interessati: utente o persona per la quale l'utente è legittimato a comunicare il dato.
- Dati: sola allergia, intolleranza o esigenza strettamente necessaria; nessuna diagnosi ulteriore.
- Destinatari: esclusivamente Operatore interessato, persone autorizzate e fornitori tecnici nella catena articolo 28.
- Conservazione: cancellazione dalla vista operativa dopo l'esecuzione e comunque entro 30 giorni, salvo contestazione o obbligo documentato; prova del consenso conservata separatamente per il termine di difesa applicabile.
Attività 9 — Assistenza, reclami, diritti e contenzioso
- Finalità: rispondere a richieste, reclami, esercizio dei diritti, chargeback, segnalazioni e difesa.
- Basi giuridiche: contratto; obbligo legale; legittimo interesse alla gestione e difesa.
- Interessati: utenti, Operatori, segnalanti e terzi coinvolti.
- Dati: identificativi, contatti, contenuto della pratica, allegati, verifiche, comunicazioni e provvedimenti.
- Destinatari: Crisaleo, Operatore interessato, consulenti, assicurazioni, autorità e giudici quando legittimati.
- Conservazione: richieste ordinarie fino a 24 mesi; diritti privacy e reclami fino a 5 anni; pratiche contrattuali o contenziose fino a 10 anni o alla prescrizione definitiva.
Attività 10 — Comunicazioni di servizio e marketing
- Finalità: notifiche necessarie su ordini/account; newsletter e promozioni di Jonia. Il consenso Jonia non è comunicato agli Operatori per loro campagne.
- Basi giuridiche: contratto per comunicazioni operative; consenso per marketing, salvo specifica eccezione di legge documentata.
- Interessati: utenti e contatti professionali.
- Dati: contatti, lingua, servizio, stato consegna/apertura se strettamente necessario, consenso, fonte e revoca.
- Destinatari: Crisaleo per email/SMS; nessun Operatore per finalità di marketing.
- Conservazione: marketing fino a revoca e comunque verifica del consenso almeno ogni 24 mesi; liste di opposizione limitate ai dati necessari per impedire nuovi invii.
Attività 11 — Sicurezza, backup, audit e continuità
- Finalità: protezione, rilevazione abusi, diagnosi, continuità, ripristino, verifica amministrativa e gestione incidenti.
- Basi giuridiche: obblighi di sicurezza; legittimo interesse; difesa.
- Interessati: tutti gli utenti dei sistemi e amministratori.
- Dati: log applicativi, IP, account, azioni amministrative, errori, copie cifrate dei dati e indicatori di incidente.
- Destinatari: Crisaleo e fornitori infrastrutturali autorizzati; specialisti di sicurezza; autorità quando dovuto.
- Conservazione: log tecnici ordinari fino a 30 giorni; log sicurezza e amministrativi fino a 12 mesi; incidenti fino a 5 anni; backup con ciclo massimo obiettivo di 90 giorni.
- Nota di verifica: il servizio di backup del framework contiene una funzione di retention non completata; questi termini non vanno dichiarati come automaticamente applicati finché non sono implementati, configurati e testati.
Sub-responsabili da completare con la società contrattuale esatta
| Fornitura | Localizzazione indicata | Stato documentale |
|---|---|---|
| Oracle cloud/infrastruttura | Italia | Identificare società, servizio, regione e DPA da fattura/console |
| OVHcloud | Francia e/o Germania | Identificare società, servizio, regione e DPA |
| Online/Scaleway | Francia | Confermare quale marchio/società e servizio sono effettivamente attivi |
| Hetzner | Germania | Identificare società, servizio, regione e DPA |
| Cloudflare | rete edge globale | Verificare account, Data Processing Addendum, log e opzioni di localizzazione |
Registro delle revisioni
| Data | Versione | Modifica | Approvazione |
|---|---|---|---|
| 28/06/2026 | 1.0 | Prima redazione basata sui servizi dichiarati | Da approvare e firmare dal Titolare |
| 28/06/2026 | 2.0 | Account centralizzati Jonia, comunicazione limitata agli Operatori e riduzione EtnaByNigth | Da approvare e firmare dal Titolare |