No Profit WebGestione ETS
Aggiornata il 7 ottobre 2026
Privacy & GDPR

Informativa sulla Privacy

Ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR) e del D.Lgs. 196/2003 (Codice Privacy) come modificato dal D.Lgs. 101/2018.

1. Titolare del Trattamento

Il Titolare del trattamento dei dati personali raccolti attraverso la piattaforma No Profit Web è:

Quattuordecim S.p.A. Benefit

Via Montenapoleone, 8 — 20121 Milano (MI) — Italia

P. IVA: 14314550964

PEC: [email protected]

Email: [email protected]

2. Dati Raccolti e Finalità

a) Dati di registrazione e accesso

Al momento della creazione dell'account raccogliamo:

  • Nome e cognome dell'utente
  • Indirizzo email
  • Password (conservata in forma hash irreversibile — bcrypt)
  • Data e ora di registrazione, indirizzo IP
  • Accettazione delle condizioni: versione accettata, data e ora, utente, ente e un'impronta (non l'indirizzo in chiaro) dell'IP, conservate come prova del contratto

Base giuridica: esecuzione del contratto (art. 6.1.b GDPR).

b) Dati dell'ente e dati contabili

Nel corso dell'utilizzo del servizio, l'utente inserisce volontariamente:

  • Denominazione e codice fiscale dell'ETS
  • Dati contabili e movimenti finanziari (Modello D)
  • Anagrafica dei volontari (nome, CF, residenza, dati assicurativi)
  • Documenti caricati in piattaforma
  • Con il Protocollo digitale: documenti protocollati e loro contenuto, dati di mittenti, destinatari e persone citate (nome, indirizzi, PEC, codice fiscale se indicato), oggetto e riferimenti della corrispondenza; quando il collegamento della casella PEC sarà attivo, anche i messaggi della casella PEC dell'ente e le relative ricevute

Base giuridica: esecuzione del contratto e adempimento di obblighi legali (art. 6.1.b e 6.1.c GDPR). I dati dei volontari sono dati di terzi conferiti dall'utente sotto la propria responsabilità.

b-bis) Dati che trattiamo per conto degli enti

Per i dati personali di terzi che l'ente inserisce nella piattaforma (soci, volontari, donatori, contatti, documenti del protocollo e, quando attiva, posta PEC collegata) il titolare del trattamento è l'ente, che informa gli interessati con la propria informativa; Quattuordecim S.p.A. Benefit agisce come responsabile del trattamento ai sensi dell'art. 28 GDPR (vedi art. 12 delle Condizioni Generali di Contratto e l'Accordo sul trattamento dei dati). Questi dati sono usati solo per erogare il servizio: non li usiamo per statistiche, profilazione o addestramento di sistemi di intelligenza artificiale, e il nostro personale non legge i documenti e i messaggi dell'ente senza una sua richiesta scritta di assistenza. Le richieste degli interessati su questi dati vanno rivolte all'ente; se arrivano a noi, le inoltriamo all'ente.

c) Dati di navigazione e tecnici

I sistemi informatici acquisiscono automaticamente, nel corso del normale esercizio:

  • Indirizzo IP e User Agent del browser
  • Pagine visitate, timestamp delle richieste, codici di risposta HTTP
  • Sessione autenticata (token JWT lato cookie HttpOnly)

Base giuridica: legittimo interesse (art. 6.1.f GDPR) — sicurezza informatica e rilevamento di abusi.

d) Comunicazioni email

Utilizziamo l'indirizzo email per inviare comunicazioni di servizio (conferma registrazione, alert scadenze, notifiche di sistema) e, previo consenso esplicito, newsletter e aggiornamenti sul prodotto.

Base giuridica: esecuzione del contratto (servizio) e consenso (marketing).

3. Modalità e Luogo del Trattamento

I dati sono trattati con strumenti elettronici con misure di sicurezza adeguate:

  • Archiviazione: server ubicati nell'Unione Europea, forniti da Hetzner Online GmbH (server applicativo e database in Finlandia, copie di backup in Germania — data center certificati ISO/IEC 27001)
  • Crittografia in transito: TLS 1.2 / 1.3 su tutti i canali
  • Cifratura: copie di backup cifrate; password e contenuti della casella PEC collegata (quando la funzione sarà attiva) cifrati con AES-256-GCM, con la password decifrabile solo dal processo che legge la casella
  • Permessi e tracciatura: separazione dei dati per ente, permessi per ruolo assegnati dall'amministratore dell'ente, documenti riservati visibili solo ai ruoli abilitati, registro delle operazioni e dei download nel Protocollo digitale
  • Backup: backup automatici ogni 15 minuti su un server separato in Germania; copie giornaliere conservate per 30 giorni, più copie settimanali e mensili
  • Accesso: il personale di Quattuordecim accede ai dati solo per esigenze di supporto tecnico, previa autorizzazione e tracciatura

4. Periodo di Conservazione

Tipologia datoPeriodo di conservazione
Dati account e profiloPer tutta la durata del contratto + 12 mesi dalla cancellazione
Dati contabili e Modello D10 anni (obbligo fiscale e civilistico)
Anagrafica volontari5 anni dalla cessazione del rapporto di volontariato
Documenti e registrazioni del Protocollo digitale (per conto dell'ente)Per tutta la durata del servizio; non si cancellano singolarmente (le registrazioni si annullano) e sono cancellati con la cancellazione dell'ente dalla piattaforma
Messaggi della casella PEC collegata non protocollati (quando la funzione sarà attiva)90 giorni (30 se scartati); poi restano solo mittente, oggetto, data e impronta per evitare duplicati, per 12 mesi
Log di navigazione e sicurezza90 giorni
Dati per marketing (con consenso)Fino a revoca del consenso

5. Comunicazione e Condivisione

I dati personali non vengono venduti né ceduti a terzi per scopi commerciali. Vengono comunicati esclusivamente a:

  • Fornitori tecnici (Responsabili ex art. 28 GDPR): provider di cloud computing, servizi email transazionali, monitoraggio applicativo — tutti con contratti DPA conformi al GDPR. In particolare: Hetzner Online GmbH (hosting, UE), Resend (Plus Five Five, Inc., USA: email di servizio), Cloudflare, Inc. (verifica anti-bot Turnstile sul modulo di registrazione), Stripe (pagamenti degli abbonamenti), Openapi S.p.A. (Italia: fatturazione elettronica e, quando attivi, firma digitale e marca temporale: per la marca temporale riceve solo l'impronta del documento, non il suo contenuto)
  • Notifiche interne: usiamo Telegram per avvisi interni di servizio (nuovo ticket, pagamenti, sicurezza) che contengono solo il tipo di evento, codici identificativi e un collegamento all'area amministrativa: nessun nome, email, indirizzo IP o testo dei messaggi
  • Gestore PEC dell'ente: se l'ente collega la propria casella PEC (funzione in attivazione), il gestore è scelto dall'ente e opera in base al contratto tra l'ente e il gestore; non è un nostro fornitore
  • Autorità pubbliche: su richiesta legittima di organi giudiziari o di vigilanza, nei limiti previsti dalla legge

Hosting e backup sono nello Spazio Economico Europeo. Alcuni fornitori (il servizio di invio delle email Resend, con sede negli Stati Uniti, e Cloudflare per la verifica anti-bot) possono trattare dati fuori dallo SEE: il trasferimento avviene con le garanzie del Capo V del GDPR (clausole contrattuali standard della Commissione europea e, per i fornitori aderenti, decisione di adeguatezza UE-USA, Data Privacy Framework). Puoi chiederci copia delle garanzie scrivendo all'indirizzo indicato sotto.

6. Diritti dell'Interessato

Ai sensi degli artt. 15–22 GDPR, hai il diritto di:

Accesso

Ottenere copia dei tuoi dati personali trattati

Rettifica

Correggere dati inesatti o incompleti

Cancellazione

Richiedere la cancellazione dei dati ("diritto all'oblio")

Portabilità

Ricevere i dati in formato strutturato e machine-readable

Opposizione

Opporti al trattamento basato su legittimo interesse

Limitazione

Richiedere la sospensione temporanea del trattamento

Revoca consenso

Revocare il consenso prestato in qualsiasi momento

Reclamo

Presentare reclamo al Garante Privacy (www.garanteprivacy.it)

Per esercitare i tuoi diritti, invia richiesta a [email protected]. Risponderemo senza ingiustificato ritardo e comunque entro un mese dalla ricezione, prorogabile di due mesi solo nei casi previsti dall'art. 12, par. 3, GDPR (te lo comunicheremo entro il primo mese).

7. Cookie e Tecnologie di Tracciamento

Il sito utilizza cookie tecnici necessari al funzionamento (sessione autenticata, preferenze UI) e — solo previo tuo consenso e solo sulle pagine pubbliche del sito — cookie analitici (Google Analytics, dati pseudonimi, non anonimi) e cookie pubblicitari di terze parti (Google Ads, Meta Pixel, pixel di OpenAI) usati per misurare i risultati delle nostre campagne. Nell'area riservata non usiamo nessuno di questi strumenti. Per i dettagli completi, consulta la nostra Cookie Policy.

8. Minori

Il servizio No Profit Web è destinato esclusivamente a persone maggiorenni (18+) che operano in qualità di rappresentanti o collaboratori di Enti del Terzo Settore. Non raccogliamo consapevolmente dati personali di minori di 16 anni. Se ritieni che dati di minori siano stati trattati erroneamente, contattaci immediatamente a [email protected].

9. Modifiche alla Presente Informativa

Il Titolare si riserva di aggiornare questa informativa in caso di modifiche normative o evolutive del servizio. Le variazioni sostanziali saranno comunicate via email con almeno 30 giorni di anticipo. La data di ultimo aggiornamento è indicata in cima alla pagina. L'uso continuato del servizio successivo alla comunicazione implica accettazione della nuova versione.

Per qualsiasi domanda sulla presente informativa contattare: [email protected] oppure via PEC: [email protected]