Informativa resa ai sensi dell'art. 13 del Regolamento (UE) 2016/679 (GDPR), del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018 e, per gli interessati in Svizzera, dell'art. 19 della Legge federale sulla protezione dei dati (nLPD, in vigore dal 1° settembre 2023).
RailPulse IT-CH è un servizio ad accesso riservato per la consultazione in tempo reale della circolazione ferroviaria italiana e svizzera, utilizzabile solo da utenti autorizzati.
Non è stato nominato un Responsabile della protezione dei dati (DPO), in quanto il trattamento non rientra nei casi obbligatori previsti dall'art. 37 GDPR, salvo diversa indicazione riportata sopra.
In applicazione del principio di minimizzazione (art. 5, par. 1, lett. c GDPR) vengono trattati solo i dati indispensabili al funzionamento e alla sicurezza del servizio:
| Categoria di dati | Finalità | Base giuridica | Conservazione |
|---|---|---|---|
| Account: username (o email aziendale), impronta bcrypt della password (mai in chiaro), ruolo (amministratore o membro), stato dell'account, data di creazione, autore della creazione, data dell'ultimo cambio password e dell'ultimo accesso | Consentire l'accesso riservato al servizio e gestire i profili autorizzati | Art. 6, par. 1, lett. b GDPR (fornitura del servizio richiesto dall'utente) e, in ambito aziendale, lett. f (legittimo interesse a limitare l'accesso ai soli autorizzati) | Per la durata dell'account; cancellazione entro 30 giorni dalla richiesta o dalla cessazione dell'autorizzazione |
| Registro accessi e di sicurezza: data e ora, indirizzo IP, username indicato, tipo di dispositivo ridotto a browser e sistema operativo (es. «Safari · macOS», senza versioni né identificativi), esito di accessi e disconnessioni, azioni degli amministratori sugli account (chi ha fatto cosa e quando) | Sicurezza di reti e sistemi, prevenzione di accessi abusivi, accertamento di incidenti | Art. 6, par. 1, lett. f GDPR (legittimo interesse alla sicurezza informatica, Considerando 49) | 30 giorni, poi cancellazione automatica |
| Protezione anti-intrusione: username o indirizzo IP associati a tentativi di accesso falliti, con conteggio e orari | Blocco temporaneo dei tentativi ripetuti (brute force / password spraying) | Art. 6, par. 1, lett. f GDPR | 5 minuti dall'ultimo tentativo, poi eliminazione automatica |
Cookie tecnico di sessione RAILPULSE_SESSID e dati di sessione
lato server (utente, ruolo, IP, tipo di dispositivo, orari di inizio e ultima attività,
token anti-CSRF). Gli amministratori vedono le sessioni attive e possono chiuderle. |
Mantenere l'autenticazione e proteggere la sessione | Art. 6, par. 1, lett. b e f GDPR; art. 122 D.Lgs. 196/2003 (cookie strettamente necessario) | Fino alla chiusura del browser, al logout o dopo 1 ora di inattività |
Il conferimento delle credenziali è necessario per accedere al servizio: in mancanza non è possibile utilizzarlo. I dati del registro di sicurezza sono raccolti automaticamente durante l'accesso.
I dati personali non sono diffusi né ceduti a terzi per finalità proprie. Non sono previsti trasferimenti di dati personali verso Paesi terzi; si ricorda comunque che la Svizzera beneficia di una decisione di adeguatezza della Commissione europea (Decisione 2000/518/CE, confermata nel riesame del 15 gennaio 2024) e che l'Italia figura tra gli Stati con protezione adeguata ai sensi dell'Allegato 1 dell'Ordinanza sulla protezione dei dati (OPDa) svizzera.
Le misure adottate sono proporzionate al rischio e fanno riferimento alle raccomandazioni OWASP (ASVS) e NIST SP 800-63B. Nessuna misura garantisce una sicurezza assoluta: le misure sono verificate e aggiornate periodicamente.
bcrypt (cost 12) con salt: la password non è mai memorizzata in chiaro
né in forma reversibile.
HttpOnly, SameSite=Strict e Secure su HTTPS;
token anti-CSRF sui moduli; rigenerazione periodica dell'identificativo di sessione;
invalidazione in caso di cambio anomalo dell'indirizzo IP; scadenza dopo 1 ora di inattività;
chiusura immediata delle sessioni quando un account viene disattivato o la password reimpostata.
Require all denied) alle cartelle data/,
storage/, classes/, config/ e tests/;
nessun segreto nel codice sorgente.
RAILPULSE_SESSID,
indispensabile per l'autenticazione. Scade alla chiusura del browser, al logout o dopo 1 ora di
inattività.localStorage o identificatori del dispositivo per il tracciamento.Non vengono effettuate profilazioni né decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici o incidano significativamente sull'interessato (art. 22 GDPR, art. 21 nLPD). Il blocco temporaneo dopo tentativi di accesso falliti è una misura di sicurezza di breve durata, rimovibile dagli amministratori.
Le richieste possono essere inviate al contatto indicato nella sezione 1 (info@aedinex.com). Il Titolare risponde senza ingiustificato ritardo e comunque entro un mese dal ricevimento, prorogabile di due mesi nei casi complessi (art. 12, par. 3 GDPR); per gli interessati in Svizzera il termine è di 30 giorni (art. 25 nLPD).
www.garanteprivacy.it, art. 77 GDPR) oppure all'autorità di controllo dello
Stato UE in cui risiedi o lavori; in Svizzera all'Incaricato federale della protezione dei dati e della
trasparenza (IFPDT, www.edoeb.admin.ch).
L'informativa può essere aggiornata a seguito di modifiche normative o del servizio. La versione in vigore è sempre consultabile su questa pagina, accessibile anche prima del login; la data e la versione dell'ultimo aggiornamento sono indicate in alto.