telodico.io

Sovranità dati

Privacy, cookie e contenuti AI

Ultimo aggiornamento: 2026-06-22. Questa informativa è in fase pilota durante il primo anno di vita del sito; la pubblicheremo in forma definitiva, validata da un professionista, prima di un eventuale lancio pubblico più ampio.

Titolare del trattamento

I dati raccolti tramite telodico.io sono trattati dalla redazione del sito, che opera in forma anonima durante questa fase pilota. La denominazione formale del titolare e i riferimenti registrali completi saranno pubblicati appena il sito assumerà una struttura giuridica definitiva. Nel frattempo puoi esercitare ogni diritto previsto dal GDPR scrivendo a [email protected]: rispondiamo entro 30 giorni e di norma molto prima.

Quali dati raccogliamo, perché e per quanto tempo

Trattiamo solo i dati strettamente necessari per gestire le interazioni che l'utente sceglie di avere con noi. Nessuna profilazione pubblicitaria, nessuna rivendita, nessun arricchimento da fonti esterne.

Iscrizione alla newsletter

  • Dati: indirizzo email, data e ora di iscrizione, token di conferma double opt-in, eventuale fonte (es. iscriviti-page).
  • Finalità: inviarti la newsletter editoriale.
  • Base giuridica: consenso (art. 6.1.a GDPR), revocabile in qualunque momento dal link in fondo a ogni email o scrivendo a [email protected].
  • Conservazione: finché non ti cancelli; al click su "cancella iscrizione" il record viene marcato unsubscribed e cancellato definitivamente entro 30 giorni.

Commento agli articoli e autenticazione magic link

  • Dati: indirizzo email (verificato via link a uso singolo), testo del commento in Markdown, articolo a cui si riferisce, IP hashato (BLAKE2b /24 IPv4 o /48 IPv6 con salt rotato mensilmente), user-agent, eventuale risposta a un altro commento, data e ora.
  • Finalità: permetterti di partecipare alla discussione, prevenire abuso e spam, moderare i contenuti.
  • Base giuridica: esecuzione di servizio richiesto da te (art. 6.1.b) per la pubblicazione del commento e il login; interesse legittimo (art. 6.1.f) per il rilevamento abuso, la moderazione automatica e la sicurezza tecnica.
  • Conservazione: i commenti pubblicati restano finché l'articolo resta online o finché li cancelli tu chiedendolo via email; i commenti rifiutati definitivamente vengono cancellati dopo 90 giorni; i nonce di magic link vengono distrutti dopo l'uso o dopo 24 ore.

Log tecnici di sicurezza e analytics interno

  • Dati: file di access log con timestamp, URL richiesto, status code, durata della risposta, user-agent, paese di provenienza (codice paese fornito da Cloudflare, no localizzazione precisa). L'IP raw NON viene salvato: viene mascherato a /24 IPv4 o /48 IPv6 e hashato con un salt segreto rotato mensilmente.
  • Finalità: mantenere l'infrastruttura sicura (rate limiting, rilevamento abuso), capire l'andamento del traffico in forma anonima (visite, pagine, sorgenti, browser, dispositivo).
  • Base giuridica: interesse legittimo (art. 6.1.f) — gli IP sono pseudonimi non riconducibili a una persona identificata.
  • Conservazione: i file di access log sono ruotati e cancellati dopo 14 giorni; i rollup giornalieri aggregati (statistiche, no riga per riga) sono conservati per un massimo di 365 giorni.

Moderazione automatica dei commenti

  • Dati: testo del commento, modello AI usato, decisione (approvato / rifiutato / segnalato), confidenza, motivazione sintetica. Non inviamo email o IP ai provider AI esterni.
  • Finalità: classificare automaticamente i commenti per qualità, tossicità, spam.
  • Base giuridica: interesse legittimo (art. 6.1.f) a moderare la discussione del sito.
  • Decisione automatizzata (art. 22 GDPR): i commenti possono essere approvati o rifiutati automaticamente quando il modello esprime una confidenza alta. Hai diritto di chiedere il riesame umano scrivendo a [email protected] entro 30 giorni dalla decisione: ti rispondiamo motivando la conferma o pubblicando il commento.
  • Conservazione: la decisione e la motivazione restano insieme al commento finché l'articolo è online; tracce di moderazione di commenti rifiutati vengono cancellate con il commento dopo 90 giorni.

Audit log amministrativo

  • Dati: azioni svolte dagli amministratori del sito (es. pubblicazione articolo, modifica impostazioni). Non riguarda gli utenti pubblici, solo l'unico amministratore.
  • Finalità: sicurezza operativa.
  • Base giuridica: interesse legittimo (art. 6.1.f).
  • Conservazione: 12 mesi.
  • Cookie tecnici (sempre attivi): telodico_session (autenticazione di chi commenta, HttpOnly, 7 giorni), csrf_token (protezione contro richieste forgiate, 1 giorno), telodico_consent (memorizza la tua scelta sui cookie, 6 mesi). Base giuridica: necessità tecnica, nessun consenso richiesto.
  • Cookie analytics (solo se accetti): se clicchi "Accetta tutto" sul banner, viene caricato Google Analytics 4 (vedi sezione "Servizi terze parti" qui sotto). Imposta i cookie _ga e _ga_* con durata 2 anni e finalità di misurazione del traffico.
  • Cosa NON facciamo: nessun pixel di tracciamento di terze parti diverse da Google Analytics, nessun social login, nessun fingerprinting, nessun ad-tech, nessun retargeting.

Puoi rivedere o revocare il consenso in qualsiasi momento dal link "Gestisci consenso" in fondo a ogni pagina. Il rifiuto è semplice quanto l'accettazione: un solo click su "Solo necessari".

Servizi terze parti che possono ricevere dati

Per erogare il servizio ci affidiamo ai fornitori elencati qui sotto. Nei rispettivi siti trovi le loro policy estese. Per i fornitori statunitensi il trasferimento avviene di norma sotto Standard Contractual Clauses (SCC) della Commissione UE; alcuni aderiscono all'EU-US Data Privacy Framework e a meccanismi equivalenti.

  • Google LLC (USA) — Google Analytics 4, solo dopo consenso esplicito. Inviamo: cookie GA, pagina visitata, paese, dispositivo, browser. L'IP viene anonimizzato lato Google (anonymize_ip). Google signals e ad-personalization sono disattivati. Policy: policies.google.com/privacy.
  • OpenAI, L.L.C. (USA) — usato per la moderazione automatica dei commenti e per la generazione editoriale degli articoli. Inviamo solo il testo da analizzare/produrre, mai email, IP o profili utente. OpenAI dichiara di non addestrare i propri modelli sui dati delle chiamate API. Policy: openai.com/policies/privacy-policy.
  • Anthropic, PBC (USA) — usato come reviewer/editor indipendente nella pipeline di pubblicazione articoli. Stesso principio di OpenAI: inviamo solo il testo dell'articolo da revisionare. Policy: anthropic.com/legal/privacy.
  • Resend, Inc. (USA) — servizio di invio email transazionali (magic link, conferme newsletter). Inviamo: indirizzo email del destinatario, oggetto, corpo. Policy: resend.com/legal/privacy-policy.
  • Cloudflare, Inc. (USA, infrastruttura UE) — CDN e tunnel di rete davanti al sito. Cloudflare può vedere l'IP della richiesta per finalità tecniche (anti-DDoS, caching) e ci fornisce solo il codice paese, mai l'IP raw a noi. Policy: cloudflare.com/privacypolicy.
  • Hetzner Online GmbH (Germania) — provider del server fisico (Germania, UE). Tratta i dati come data processor per il funzionamento dell'infrastruttura.

Non vendiamo dati a nessuno. Non li condividiamo con broker pubblicitari, data broker, network di affiliazione. Nessun fornitore qui elencato è autorizzato a usarli per finalità proprie diverse dalla nostra.

I tuoi diritti

In qualità di interessato hai diritto, in ogni momento, di:

  • chiedere l'accesso ai dati che ti riguardano (art. 15 GDPR);
  • chiedere la rettifica di dati inesatti (art. 16);
  • chiedere la cancellazione ("diritto all'oblio", art. 17);
  • chiedere la limitazione del trattamento (art. 18);
  • esercitare la portabilità dei dati (art. 20);
  • opporti al trattamento basato su interesse legittimo (art. 21);
  • revocare il consenso in qualunque momento, senza pregiudicare la liceità del trattamento già effettuato (art. 7.3);
  • non essere sottoposto a una decisione basata unicamente su trattamento automatizzato che produca effetti significativi: nel nostro caso la moderazione AI dei commenti (vedi sezione dedicata) — puoi sempre chiedere il riesame umano entro 30 giorni;
  • proporre reclamo all'autorità di controllo competente, che in Italia è il Garante per la protezione dei dati personali.

Per esercitare ogni diritto scrivi a [email protected]: rispondiamo entro 30 giorni.

Come proteggiamo i dati

  • Server in Germania (UE) presso Hetzner, accesso SSH limitato e tracciato.
  • HTTPS obbligatorio (HSTS, TLS 1.3) e tunnel Cloudflare verso loopback.
  • Cookie di sessione HttpOnly, Secure, SameSite=Lax; CSRF Double Submit su ogni mutazione.
  • IP utenti hashati con salt rotato mensilmente: anche un backup del database non rivelerebbe gli IP storici.
  • Chiavi API dei servizi esterni cifrate at-rest (Fernet) nel database.
  • Rate limiting multilivello su login e iscrizione, audit log delle azioni amministrative.

Contenuti generati con l'ausilio di AI

Una parte degli articoli pubblicati su telodico.io è scritta con l'ausilio di modelli linguistici di intelligenza artificiale (OpenAI per la stesura, Anthropic per la revisione indipendente, OpenAI per il sign-off finale). Ogni articolo passa per tre controlli prima della pubblicazione ed è pubblicato sotto la responsabilità editoriale della redazione.

Limiti del metodo. Nonostante i controlli, gli articoli possono contenere imprecisioni, omissioni, citazioni inesatte o errori di interpretazione normativa. In particolare:

  • Riferimenti a articoli di norme, decreti, regolamenti, sentenze e comunicazioni delle autorità di vigilanza vanno verificati alla fonte ufficiale (Gazzetta Ufficiale, EUR-Lex, siti istituzionali) prima di essere usati per qualunque scopo operativo.
  • Date, numeri, scadenze, soglie e cifre economiche sono indicativi: le versioni autoritative restano quelle pubblicate dagli enti competenti.
  • Le analisi riflettono lo stato della conoscenza al momento della generazione; il quadro normativo evolve rapidamente.

Non è consulenza professionale. I contenuti di telodico.io sono opinioni e analisi a scopo informativo e di dibattito pubblico. Non costituiscono e non sostituiscono consulenza legale, fiscale, tecnica, di compliance o di qualunque altro tipo professionale. Per decisioni con rilevanza giuridica, contrattuale o economica rivolgiti a un professionista abilitato che possa valutare il tuo caso specifico.

Se trovi un errore segnalalo a [email protected]: correggiamo o ritiriamo l'articolo (vedi anche la sezione Segnalare errori e chiedere rettifiche in Note legali) e affiniamo il prompt editoriale così l'errore non si ripete.

Modifiche a questa informativa

Aggiorniamo questa pagina ogni volta che cambia qualcosa di sostanziale nei trattamenti. La data di "Ultimo aggiornamento" in alto è autorevole. Per modifiche significative ne daremo evidenza nella prossima newsletter agli iscritti.