Chi tratta i tuoi dati
Il titolare del trattamento del tuo account e della piattaforma è il titolare, che opera con il nome commerciale ProfBlu. È il primo dato che un'informativa sulla privacy deve dare:
- Titolare: Germán Ezequiel Laso Andino.
- Identificazione fiscale: Partita IVA 04702090988 · Codice fiscale LSNGMN88S04Z600M.
- Dati registrali: attività professionale non iscritta al Registro delle Imprese (nessun numero REA).
- Domicilio: Via della Sega 1, 38080 Verdesina, Porte di Rendena (TN), Italia.
- Email di contatto: privacidad@profblu.com.
Non è stato nominato un responsabile della protezione dei dati: la legge non lo richiede per un'attività di queste dimensioni. Scrivi all'email di contatto e ti risponde la persona che ne è responsabile.
Due ruoli diversi: la tua organizzazione e noi
Le applicazioni della piattaforma sono strumenti di lavoro di un'organizzazione — un club sportivo, un rifugio, un alloggio — per le persone con cui tratta. Questo divide la responsabilità in due, e cambia a chi devi chiedere cosa:
- Del tuo account rispondiamo noi. Email, nome, password, sessioni, preferenze, avvisi: è l'identità con cui entri in tutte le applicazioni, e la trattiamo come titolari.
- Dei dati che un'organizzazione inserisce su di te risponde quell'organizzazione — il club che ti registra, il rifugio che gestisce la tua adozione. Decide cosa conserva, per quale scopo e per quanto tempo, ed è lei a chiederti il consenso quando serve. Noi trattiamo quei dati per suo conto e seguendo le sue istruzioni (articolo 28 del GDPR): li conserviamo, li mostriamo a chi l'organizzazione autorizza e non ne facciamo nient'altro.
In pratica: cancellare il tuo account e chiedere una copia dei tuoi dati si fa dall'applicazione stessa, in Account, senza scrivere a nessuno e senza aspettare — spiegato più sotto. Perché un'organizzazione ritiri o corregga ciò che ha di te, parla con lei; se ci arriva una richiesta su dati gestiti da un'organizzazione, la trasmettiamo.
Se visiti solo il portale
Non succede quasi nulla, e conviene dirlo con precisione. Il portale non installa cookie, non porta pixel pubblicitari e non carica risorse di terzi. Nessuno ti segue da una pagina all'altra perché non c'è con cosa. C'è un solo modulo, quello per richiedere una chiave, e fa qualcosa solo quando lo invii: spiegato più sotto.
L'unica cosa contata è la visita stessa: quale pagina è stata vista e da dove si è arrivati, con un programma nostro ospitato su un nostro server, senza cookie e senza identificatori. Sono cifre aggregate — quante visite ha avuto ogni pagina — e non permettono di ricostruire il percorso di una persona specifica. È spiegato nel dettaglio nella pagina dei cookie.
Ciò che invece accade è ciò che accade in qualsiasi server web: quando si richiede la pagina, il server registra la richiesta — indirizzo IP, data e ora, risorsa richiesta e browser. Questi registri si usano per far funzionare il servizio e rilevare abusi, e nulla più. Non si incrociano con alcun account.
Se richiedi una chiave
Il portale ha un modulo per richiedere una chiave di una demo. Ciò che si conserva è ciò che scrivi in esso e nient'altro: il tuo nome, la tua email, quale prodotto vuoi provare e, se lo compili, il testo libero. Non c'è telefono, né azienda, né ruolo, né caselle di marketing.
Per cosa: per prepararti l'accesso alla demo che hai richiesto e scriverti. Con quale base: perché è quanto serve per soddisfare la richiesta che tu stesso ci fai. Non è un abbonamento a nulla: non ti manderemo newsletter né offerte, perché nel codice non esiste nulla che lo faccia.
Da dove venivi. All'invio del modulo si allega, se esiste, l'origine della tua visita: da quale link o sito sei arrivato — solo il nome del sito, mai la pagina specifica — e la prima pagina che hai aperto di questo portale. Si conserva nel tuo browser, solo finché la scheda è aperta, e non con cookie: si cancella chiudendo la scheda e non viaggia da nessuna parte finché non premi il pulsante. Ciò che non si conserva: il tuo indirizzo IP. Si guarda al momento per non ammettere cento richieste di fila dallo stesso sito, e si scarta.
Quali dati trattiamo se hai un account
Gli account sono dell'intera piattaforma: un'unica identità serve per tutte le applicazioni. Quanto segue viene dal codice, non da un elenco generico.
Dell'account
- Indirizzo email, nome e cognome, e un nome utente se lo scegli.
- La password, mai in chiaro: è conservata come hash bcrypt. Non possiamo leggerla, recuperarla, né dirti quale sia; solo verificare se quella che digiti coincide.
- Preferenze: lingua, fuso orario, formato di data e ora, valuta e formato numerico.
- La data e l'ora in cui hai accettato le condizioni d'uso.
- Se l'account è attivo, e il tuo ruolo in ogni organizzazione.
Del profilo, solo se lo compili
Il profilo è interamente facoltativo. Può includere una foto profilo e una foto di copertina, una biografia, telefono, ruolo e reparto, data di nascita, sesso, indirizzo, città e paese, competenze e lingue che parli. Ciò che non compili, non si conserva.
Dell'accesso e degli avvisi
- Se entri con Google o con Apple non conserviamo alcuna password: conserviamo quale provider hai usato e l'identificativo che quel provider ci restituisce, insieme all'email e al nome che ci invia.
- Di ogni sessione aperta conserviamo l'identificazione del dispositivo inviata dal tuo browser o dal tuo telefono (la stringa «User-Agent») e quando è stata usata l'ultima volta, così puoi vedere e chiudere le sessioni che non riconosci.
- Se attivi le notifiche in un'applicazione mobile, l'identificativo delle notifiche di quel dispositivo, per poterti avvisare.
Di ogni applicazione
Ogni applicazione aggiunge il suo, e solo il suo: ciò che le serve per il suo lavoro. Un club di allenamento conserva la scheda dell'atleta e ciò che allena, e parte di questo è informazione sul corpo di una persona; un rifugio conserva le richieste di adozione; un alloggio, le prenotazioni. Questa informazione la inserisce la persona o la sua organizzazione, non noi, e ogni applicazione in produzione la dettaglia nella propria informativa:
Degli errori
Quando il server fallisce, si conserva l'errore per poterlo correggere: il tipo di errore, il suo messaggio, la traccia tecnica, il metodo e l'indirizzo della richiesta, l'identificativo della persona che aveva effettuato l'accesso — se c'era — e un po' di contesto. Si conservano solo i fallimenti del server; un errore di chi chiama, no.
Perché, e con quale base
- Per fornirti il servizio — creare l'account, farti entrare, far funzionare le applicazioni: perché è quanto serve per eseguire ciò che hai accettato aprendo l'account.
- Per scriverti l'indispensabile — l'invito, un avviso sul tuo account, il reset della password: per lo stesso motivo. Sono email di servizio, non commerciali.
- Per avvisarti sul telefono: con il tuo permesso, che dai accettando le notifiche e ritiri disattivandole.
- Per trattare dati delicati che un'applicazione necessiti — sul corpo, sulla salute o sulla situazione di una persona —: con il consenso esplicito di quella persona, raccolto dall'organizzazione che la registra e ritirabile in qualsiasi momento.
- Per mantenere in piedi il servizio — log del server, registro degli errori, controllo degli abusi, copie di sicurezza —: per il nostro legittimo interesse a che la piattaforma funzioni e sia sicura.
Non facciamo profilazione, né pubblicità, né decisioni automatizzate che ti riguardino, e non vendiamo né cediamo dati a terzi a fini commerciali. Non è una dichiarazione d'intenti: nel codice non c'è nulla che lo faccia.
Dove vengono trattati, e chi altro li vede
La piattaforma gira su server di Hetzner a Norimberga (Germania), e le copie di sicurezza si conservano cifrate nell'object storage dello stesso fornitore e della stessa regione, per 35 giorni. Tutto all'interno dello Spazio Economico Europeo: per l'hosting non c'è trasferimento internazionale di dati.
La posta in uscita viene recapitata via SMTP tramite IONOS, con l'account nella sua regione spagnola.
Le notifiche delle applicazioni mobili sono trasmesse da Expo (Expo, Inc., Stati Uniti): riceve l'identificativo del dispositivo e il testo dell'avviso per consegnarlo ad Apple o a Google. È l'unico elemento dell'operatività quotidiana fuori dal SEE, e opera con le garanzie del capo V del GDPR (clausole contrattuali tipo).
Apple e Google intervengono se scegli di entrare con il loro account — per verificare che l'accesso sia valido — e come negozi che distribuiscono le applicazioni mobili. Trattano quei dati secondo le proprie condizioni. Se preferisci evitarlo, entra con email e password.
All'interno di un'organizzazione, chi ha un ruolo che lo consente vede i dati di quell'organizzazione. È il funzionamento normale di uno strumento condiviso, e conviene tenerlo presente. Ogni organizzazione può inoltre configurare la propria casella di posta in uscita; in tal caso le sue credenziali si conservano cifrate e la posta parte dal suo indirizzo, non dal nostro. Non c'è nessun altro.
Per quanto tempo
Finché esiste l'account. E quando decidi che smetta di esistere, la cancellazione avviene in quel momento: la richiedi dall'applicazione, in Account → Elimina il mio account, e si fa mentre aspetti. Non c'è periodo di grazia, non c'è un'email da mandare e non c'è un'operazione notturna di cui fidarsi.
Ciò che scompare è tutto ciò che ti identifica: la tua email, il tuo nome, il tuo nome utente, il tuo telefono, le tue foto e la tua password — la riga resta senza nessuno dentro —, oltre alle tue sessioni aperte, i dispositivi dove ricevevi avvisi e le tue appartenenze alle organizzazioni. L'applicazione ti mostra quella lista al momento della cancellazione, non dopo.
E ciò che non scompare, perché non possiamo cancellarlo: i dati a cui rimanda una fattura emessa. La legge sulla fatturazione obbliga a conservarli, e cancellarli lascerebbe fatture che puntano al vuoto. Non si cancella nemmeno il registro di quali documenti hai accettato e in quale versione: è la prova che quel consenso è esistito, ed è tanto tua quanto nostra. Le due cose ti vengono dette nella stessa risposta.
Resta la copia di sicurezza, e qui sì c'è un termine: le copie ruotano ogni 35 giorni, quindi fino ad allora la tua riga precedente continua a esistere dentro una copia cifrata che non si consulta per nulla. Passato quel termine, non resta nemmeno lì.
Ciò che un'organizzazione conserva di te lo conserva per il tempo che decide; chiedilo a lei, o chiedilo a noi e glielo trasmettiamo. E se amministri un'organizzazione, prima di cancellare il tuo account dovrai passare la proprietà a un'altra persona o chiudere l'organizzazione: non possiamo lasciare un club senza nessuno che risponda dei dati dei suoi membri.
I tuoi diritti
Puoi esercitare i diritti che ti riconosce il Regolamento generale sulla protezione dei dati:
- Accesso: sapere quali tuoi dati abbiamo.
- Rettifica: correggere quelli sbagliati.
- Cancellazione: chiederne la cancellazione. Questo non serve chiederlo: lo fai tu dall'applicazione, in Account, e avviene in quel momento — vedi per quanto tempo.
- Portabilità: riceverli in un formato leggibile da una macchina. Anche questo è in Account: l'applicazione ti consegna il file lì stesso, per conservarlo o condividerlo. Ciò che ogni prodotto sa della tua attività — allenamenti, prenotazioni, adozioni — si esporta da quel prodotto, e il file stesso te lo ricorda.
- Opposizione: opporti a un trattamento che facciamo per legittimo interesse.
- Limitazione: chiedere che li conserviamo ma smettiamo di usarli mentre si risolve qualcosa.
- Revoca del consenso, senza pregiudicare quanto fatto prima.
Per esercitare uno qualsiasi di questi diritti, scrivi a privacidad@profblu.com.
Rispondiamo nel termine di legge, al massimo un mese. E in ogni caso puoi presentare reclamo all'autorità di controllo: in Italia, il Garante per la protezione dei dati personali (www.garanteprivacy.it); in Spagna, l'Agencia Española de Protección de Datos (www.aepd.es); oppure l'autorità del paese dell'Unione Europea in cui vivi.
Minori
La piattaforma non è rivolta ai minori di quattordici anni e non la offriamo direttamente a loro. Se un'organizzazione registra un minore, è lei a garantire di avere l'autorizzazione di chi esercita la responsabilità genitoriale o la tutela. Se rileviamo l'account di un minore senza tale autorizzazione, lo chiudiamo.
Sicurezza
Le comunicazioni sono cifrate (TLS), le password sono conservate come hash, le credenziali delle applicazioni mobili vivono nell'archivio sicuro del telefono, le copie di sicurezza sono cifrate e l'accesso ai dati dipende dal ruolo di ciascuno nella propria organizzazione. Se rileviamo una violazione che ti riguarda, te lo diremo, e all'autorità di controllo entro le 72 ore previste dalla legge.
Un avviso sulle demo
La piattaforma ha due tipi di ambiente, e conviene distinguerli. Quelli di dimostrazione — quelli che vivono sotto demo.profblu.com e demo.prosecco.group — vengono rifatti, svuotati e riseminati: non ci sono clienti, non si addebita nulla e l'accesso lo autorizziamo noi, uno per uno. Da settembre 2026 ci sono inoltre applicazioni in produzione, sui propri domini sotto profblu.com, con dati reali di persone reali. Ciò che dice ogni documento vale per entrambi i tipi; dove una regola cambia in base all'ambiente, lo dice.
Come conseguenza pratica: non inserire in una demo dati reali di altre persone. Un ambiente di dimostrazione viene rifatto, svuotato e riseminato, e non è il posto per la scheda di nessuno.
Modifiche
Se cambiamo ciò che facciamo con i dati, cambiamo questo testo e spostiamo la data di revisione. Quando la modifica è importante, avvisiamo anche dentro le applicazioni o via email chi ha un account.