Informativa Privacy & Sicurezza dei Dati

Informativa resa ai sensi dell'art. 13 del Regolamento (UE) 2016/679 (GDPR), del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018 e, per gli interessati in Svizzera, dell'art. 19 della Legge federale sulla protezione dei dati (nLPD, in vigore dal 1° settembre 2023).

📄 Informativa art. 13 GDPR 🇨🇭 nLPD art. 19 🛡️ Privacy by Design (art. 25) Log conservati 30 giorni

📜 1. Titolare del trattamento e contatti

RailPulse IT-CH è un servizio ad accesso riservato per la consultazione in tempo reale della circolazione ferroviaria italiana e svizzera, utilizzabile solo da utenti autorizzati.

Titolare del trattamento: D.R.Z. – AediNex
Sede: Unione Europea e Svizzera
Contatto per la protezione dei dati: info@aedinex.com

Non è stato nominato un Responsabile della protezione dei dati (DPO), in quanto il trattamento non rientra nei casi obbligatori previsti dall'art. 37 GDPR, salvo diversa indicazione riportata sopra.

🎯 2. Dati trattati, finalità, basi giuridiche e conservazione

In applicazione del principio di minimizzazione (art. 5, par. 1, lett. c GDPR) vengono trattati solo i dati indispensabili al funzionamento e alla sicurezza del servizio:

Categoria di dati Finalità Base giuridica Conservazione
Account: username (o email aziendale), impronta bcrypt della password (mai in chiaro), ruolo (amministratore o membro), stato dell'account, data di creazione, autore della creazione, data dell'ultimo cambio password e dell'ultimo accesso Consentire l'accesso riservato al servizio e gestire i profili autorizzati Art. 6, par. 1, lett. b GDPR (fornitura del servizio richiesto dall'utente) e, in ambito aziendale, lett. f (legittimo interesse a limitare l'accesso ai soli autorizzati) Per la durata dell'account; cancellazione entro 30 giorni dalla richiesta o dalla cessazione dell'autorizzazione
Registro accessi e di sicurezza: data e ora, indirizzo IP, username indicato, tipo di dispositivo ridotto a browser e sistema operativo (es. «Safari · macOS», senza versioni né identificativi), esito di accessi e disconnessioni, azioni degli amministratori sugli account (chi ha fatto cosa e quando) Sicurezza di reti e sistemi, prevenzione di accessi abusivi, accertamento di incidenti Art. 6, par. 1, lett. f GDPR (legittimo interesse alla sicurezza informatica, Considerando 49) 30 giorni, poi cancellazione automatica
Protezione anti-intrusione: username o indirizzo IP associati a tentativi di accesso falliti, con conteggio e orari Blocco temporaneo dei tentativi ripetuti (brute force / password spraying) Art. 6, par. 1, lett. f GDPR 5 minuti dall'ultimo tentativo, poi eliminazione automatica
Cookie tecnico di sessione RAILPULSE_SESSID e dati di sessione lato server (utente, ruolo, IP, tipo di dispositivo, orari di inizio e ultima attività, token anti-CSRF). Gli amministratori vedono le sessioni attive e possono chiuderle. Mantenere l'autenticazione e proteggere la sessione Art. 6, par. 1, lett. b e f GDPR; art. 122 D.Lgs. 196/2003 (cookie strettamente necessario) Fino alla chiusura del browser, al logout o dopo 1 ora di inattività
Ricerche di treni e stazioni: numeri di treno e nomi di stazione cercati non vengono associati all'utente né registrati. Il server li inoltra ai servizi pubblici di orario (vedi sezione 3) senza trasmettere alcun dato personale dell'utente; le risposte sugli orari possono essere conservate in una cache tecnica per un massimo di pochi minuti e non contengono dati personali.
Non raccogliamo: dati anagrafici, recapiti telefonici, dati di pagamento, geolocalizzazione del dispositivo, categorie particolari di dati (art. 9 GDPR). Non sono presenti cookie di profilazione, strumenti di analisi o tracciamento di terze parti.

Natura del conferimento

Il conferimento delle credenziali è necessario per accedere al servizio: in mancanza non è possibile utilizzarlo. I dati del registro di sicurezza sono raccolti automaticamente durante l'accesso.

🌍 3. Destinatari e trasferimenti di dati

I dati personali non sono diffusi né ceduti a terzi per finalità proprie. Non sono previsti trasferimenti di dati personali verso Paesi terzi; si ricorda comunque che la Svizzera beneficia di una decisione di adeguatezza della Commissione europea (Decisione 2000/518/CE, confermata nel riesame del 15 gennaio 2024) e che l'Italia figura tra gli Stati con protezione adeguata ai sensi dell'Allegato 1 dell'Ordinanza sulla protezione dei dati (OPDa) svizzera.

⚙️ 4. Misure tecniche e organizzative di sicurezza (art. 32 GDPR, art. 8 nLPD)

Le misure adottate sono proporzionate al rischio e fanno riferimento alle raccomandazioni OWASP (ASVS) e NIST SP 800-63B. Nessuna misura garantisce una sicurezza assoluta: le misure sono verificate e aggiornate periodicamente.

🔒 Password protette
Solo impronte bcrypt (cost 12) con salt: la password non è mai memorizzata in chiaro né in forma reversibile.
🛡️ Anti brute-force
Blocco temporaneo dopo 5 tentativi falliti per account e dopo 20 tentativi falliti per indirizzo IP in 5 minuti; tempi di risposta uniformi per non rivelare quali utenti esistono.
🍪 Sessioni protette
Cookie HttpOnly, SameSite=Strict e Secure su HTTPS; token anti-CSRF sui moduli; rigenerazione periodica dell'identificativo di sessione; invalidazione in caso di cambio anomalo dell'indirizzo IP; scadenza dopo 1 ora di inattività; chiusura immediata delle sessioni quando un account viene disattivato o la password reimpostata.
🧱 Protezione applicativa
Content-Security-Policy senza script inline, escape sistematico dei dati visualizzati, intestazioni anti-clickjacking e anti-sniffing, HSTS su HTTPS, API accessibili solo dopo l'autenticazione.
🚫 Isolamento dei dati
Accesso web negato (Require all denied) alle cartelle data/, storage/, classes/, config/ e tests/; nessun segreto nel codice sorgente.
🚨 Gestione incidenti
Registro accessi strutturato consultabile ed esportabile (CSV) dagli amministratori. Le violazioni di dati personali sono gestite e, se dovuto, notificate all'autorità di controllo entro 72 ore (art. 33 GDPR) e all'IFPDT il prima possibile (art. 24 nLPD).

🍪 5. Cookie e tecnologie simili

🤖 6. Processi decisionali automatizzati

Non vengono effettuate profilazioni né decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici o incidano significativamente sull'interessato (art. 22 GDPR, art. 21 nLPD). Il blocco temporaneo dopo tentativi di accesso falliti è una misura di sicurezza di breve durata, rimovibile dagli amministratori.

⚖️ 7. Diritti dell'interessato (artt. 15-22 GDPR, artt. 25-32 nLPD)

Le richieste possono essere inviate al contatto indicato nella sezione 1 (info@aedinex.com). Il Titolare risponde senza ingiustificato ritardo e comunque entro un mese dal ricevimento, prorogabile di due mesi nei casi complessi (art. 12, par. 3 GDPR); per gli interessati in Svizzera il termine è di 30 giorni (art. 25 nLPD).

Reclamo: hai il diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it, art. 77 GDPR) oppure all'autorità di controllo dello Stato UE in cui risiedi o lavori; in Svizzera all'Incaricato federale della protezione dei dati e della trasparenza (IFPDT, www.edoeb.admin.ch).

🔄 8. Aggiornamenti dell'informativa

L'informativa può essere aggiornata a seguito di modifiche normative o del servizio. La versione in vigore è sempre consultabile su questa pagina, accessibile anche prima del login; la data e la versione dell'ultimo aggiornamento sono indicate in alto.