Informativa sul trattamento dei dati personali
Versione: 2026-07-26-v5 — ai sensi dell'art. 13 del Regolamento UE 2016/679 (GDPR) · Vai ai Termini e Condizioni d'uso
1. Titolare del trattamento
Sindacato Autonomo Magistrale Lecce (SAM Lecce), affiliato a Federazione Gilda–UNAMS, con sede in Via Duca degli Abruzzi 57, 73100 Lecce (LE) — e-mail: sam.lecce@gmail.com — tel.: 0832 401239 (di seguito «SAM Lecce» o «Titolare»).
Non è stato nominato un Responsabile della protezione dei dati (DPO): SAM Lecce, organizzazione sindacale provinciale, non rientra tra i soggetti obbligati ai sensi dell'art. 37 GDPR, non effettuando trattamenti su larga scala.
2. Natura dei dati: appartenenza sindacale (art. 9 GDPR)
Questa applicazione è riservata agli iscritti e aspiranti iscritti SAM. La registrazione rivela quindi l'appartenenza sindacale, che costituisce una categoria particolare di dati ai sensi dell'art. 9(1) GDPR. Il trattamento è lecito ai sensi dell'art. 9(2)(d) GDPR: trattamento effettuato da un'organizzazione sindacale senza scopo di lucro, nell'ambito delle sue legittime attività e con adeguate garanzie, riferito ai soli membri o ex membri, senza comunicazione a terzi estranei senza consenso.
3. Dati raccolti
In fase di registrazione vengono raccolti esclusivamente:
- Nome e cognome
- Codice fiscale
- Numero di cellulare
- Indirizzo email
- Password (conservata esclusivamente in forma crittografata irreversibile, bcrypt)
Durante l'uso dell'applicazione vengono inoltre trattati:
- Preferenze di attivazione dei servizi e relativi consensi (con versione dell'informativa e data)
- Stato della certificazione associativa, data della verifica e fonte autorizzata (amministratore SAM o Gestionale)
- Token tecnici: verifica email, accesso persistente al dispositivo e notifiche push. Nel canale federato il token FCM è conservato da
messaggi_pushcon cifratura autenticata AES-256-GCM e ricercato tramite fingerprint HMAC. - Dati tecnici per l'accesso federato a Prenotazioni: digest del codice monouso, PKCE, nonce, tempi di emissione/consumo e identificativo pseudonimo pairwise
- Dati tecnici per la federazione con
messaggi_push: identificativo pseudonimo pairwise, riferimento HMAC al consenso, versione dell'informativa, tempi dell'operazione, identificativo anti-replay e associazione al dispositivo. Non sono trasmessi codice fiscale, nome, cognome, email, telefono o password. - Log tecnici e di sicurezza: accessi, tentativi di accesso, operazioni rilevanti (con indirizzo IP)
Non vengono richiesti dati professionali (scuola di servizio, ruolo, contratto, graduatorie): tali dati restano nell'anagrafica ufficiale del sindacato e non sono duplicati nell'app. La PWA non conserva dati personali nella cache del dispositivo: il service worker memorizza solo asset statici (CSS, JavaScript, icone).
4. Finalità e basi giuridiche
- Gestione dell'account e accesso ai servizi digitali (prenotazioni, comunicazioni, modulistica) — art. 6(1)(b) e art. 9(2)(d) GDPR.
- Verifica controllata dello stato associativo e accesso federato a Prenotazioni — art. 6(1)(b) e art. 9(2)(d) GDPR. L'accesso usa un codice monouso e un identificativo pseudonimo diverso per ciascun servizio.
- Sincronizzazione dei recapiti aggiornati con il gestionale interno del sindacato, usando il codice fiscale come chiave di collegamento — art. 6(1)(b) e art. 9(2)(d) GDPR.
- Notifiche push su dispositivo — consenso espresso, attivabile e revocabile in autonomia dalla dashboard (art. 6(1)(a) GDPR). Il consenso deve riferirsi alla versione corrente dell'informativa e l'autorizzazione del browser resta sempre obbligatoria.
- Sicurezza del sistema e prevenzione abusi (log, limitazione dei tentativi di accesso) — art. 6(1)(f) GDPR, legittimo interesse.
- Adempimento di obblighi di legge — art. 6(1)(c) GDPR.
SAM Lecce non effettua profilazione né processi decisionali automatizzati ai sensi dell'art. 22 GDPR.
Durante il rollout tecnico, per i soli account inclusi tramite ID interno numerico o percentuale deterministica, la PWA può predisporre automaticamente un'identità push pseudonima al primo accesso autenticato. Questo provisioning non registra un dispositivo, non attiva notifiche e non sostituisce né il consenso applicativo alla presente versione né il permesso esplicito richiesto dal browser.
5. Periodi di conservazione
- Dati dell'account: per la durata del rapporto associativo; alla richiesta di cancellazione i dati personali vengono anonimizzati in modo irreversibile (v. punto 8).
- Tentativi di accesso: 90 giorni.
- Log di sicurezza e di utilizzo dei servizi: 12 mesi.
- Token di verifica email esauriti o scaduti: 30 giorni.
- Authorization code SSO usati o scaduti: cancellazione entro 24 ore; il codice in chiaro non viene mai conservato.
- Dati di certificazione associativa: per la durata necessaria ad autorizzare i servizi; in caso di revoca resta lo stato di revoca, mentre con l'anonimizzazione data e fonte vengono eliminate.
- Eventi di sincronizzazione già consegnati al gestionale: 90 giorni.
- Device federati revocati, eventi editoriali conclusi e log tecnici
messaggi_push: 90 giorni; audit tecnico e storico consegne minimizzato: 365 giorni, salvo termini diversi documentati e approvati. - Copie di sicurezza del database: cifrate con AES-256-CBC e protette da HMAC di integrità, conservate per il tempo strettamente necessario al ripristino.
La pulizia dei dati scaduti avviene in modo automatico e periodico.
6. Destinatari e trasferimenti extra-UE
I dati non vengono diffusi né ceduti a terzi per finalità commerciali. Possono essere comunicati esclusivamente a:
- Aruba S.p.A. (Via San Clemente 53, 24036 Ponte San Pietro BG) — hosting dei server, Responsabile del trattamento ex art. 28 GDPR. Data center nell'Unione Europea.
- Google LLC — Firebase Cloud Messaging: solo se l'iscritto attiva le notifiche push, il token tecnico del dispositivo è trattato dal servizio FCM di Google per il recapito delle notifiche. Il trasferimento verso gli Stati Uniti avviene sulla base della decisione di adeguatezza EU-US Data Privacy Framework e/o delle clausole contrattuali standard (artt. 45-46 GDPR). Il contenuto delle notifiche non include dati personali.
- Google LLC (Gmail) — per l'invio delle comunicazioni di servizio via e-mail, con le medesime garanzie.
- Gestionale interno SAM — sincronizzazione dei recapiti nell'anagrafica ufficiale del sindacato (stesso Titolare, nessuna comunicazione a terzi).
- Sistema
messaggi_pushe Redazione SAM — sistemi interni dello stesso Titolare. La PWA invia amessaggi_pushsoltanto dati tecnici pseudonimi e, dopo consenso corrente e permesso browser, il token FCM. Redazione invia un evento editoriale senza liste di iscritti;messaggi_pushindividua i dispositivi associati e consegna la notifica tramite Firebase. - Sistema Prenotazioni SAM — al primo accesso certificato riceve, dentro un'assertion firmata e a validità breve, soltanto nome, cognome, email verificata e cellulare per collegare o creare il profilo operativo. Non riceve password, password hash, codice fiscale o
cf_hash. Appuntamenti, disponibilità e relativi obblighi di conservazione restano gestiti da Prenotazioni. - Personale interno autorizzato — operatori e amministratori SAM Lecce, vincolati da obbligo di riservatezza, con accessi tracciati.
- Autorità pubbliche — nei soli casi previsti dalla legge.
7. Cookie
L'applicazione utilizza esclusivamente cookie tecnici, senza cookie di profilazione o pubblicitari di terze parti:
- cookie di sessione per l'autenticazione;
- un cookie persistente di autenticazione («resta connesso»), che mantiene l'accesso sul dispositivo dell'iscritto. È revocabile in ogni momento con il logout e decade automaticamente alla perdita dello stato di iscritto attivo.
8. Diritti dell'interessato
In qualità di interessato hai diritto di: (a) accesso ai dati (art. 15), (b) rettifica (art. 16 — email e cellulare sono modificabili in autonomia dal profilo), (c) cancellazione (art. 17), (d) limitazione (art. 18), (e) opposizione (art. 21), (f) portabilità (art. 20), (g) revoca del consenso in qualsiasi momento, senza pregiudicare la liceità del trattamento precedente, (h) reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — www.garanteprivacy.it).
Come esercitare la cancellazione: scrivendo a sam.lecce@gmail.com o presso la
segreteria. I dati personali dell'account vengono anonimizzati in modo irreversibile e la
cancellazione viene propagata all'anagrafica del gestionale. L'anonimizzazione revoca la
certificazione, elimina i codici SSO ancora presenti, sostituisce l'identificativo PWA e
invia a Prenotazioni una revoca firmata contenente soltanto l'identificativo pseudonimo:
il collegamento SSO viene disattivato e una sessione già aperta è chiusa alla richiesta
successiva. La PWA revoca inoltre l'identità e le associazioni push federate prima di
completare l'anonimizzazione, senza cancellare un eventuale account autonomo creato
direttamente in messaggi_push. Se esistono un profilo o appuntamenti in Prenotazioni, la richiesta viene presa
in carico anche per quel servizio, tenendo conto dei dati che devono essere conservati per
obblighi organizzativi o di legge. Restano conservati, in forma non
riconducibile all'interessato, i soli registri richiesti per obblighi di legge o per
l'accertamento, l'esercizio o la difesa di un diritto.
Rispondiamo entro 30 giorni dalla ricezione della richiesta (art. 12 GDPR).
9. Sicurezza
- Password conservate con crittografia irreversibile (bcrypt)
- Connessioni protette HTTPS/TLS
- Verifica dello stato dell'iscritto a ogni richiesta: la sospensione ha effetto immediato
- Accesso a Prenotazioni con authorization code monouso, PKCE S256, firma ES256 e protezione dal replay
- Revoca dell'accesso Prenotazioni tramite messaggio server-to-server firmato, senza codice fiscale o contatti
- Federazione push tramite assertion ES256 brevi, identificativi pairwise, riferimenti HMAC al consenso e protezione anti-replay
- Token FCM federati cifrati a riposo con AES-256-GCM e chiavi versionate; log e risposte Firebase minimizzati
- Token univoci, cifrati o con scadenza per le operazioni sensibili
- Copie di sicurezza cifrate (AES-256-CBC) e autenticate con HMAC
- Accessi amministrativi limitati, con scadenza automatica della sessione e operazioni tracciate
- Cancellazione automatica periodica dei dati tecnici scaduti
Termini e Condizioni d'uso
Applicazione PWA SAM Lecce — versione 2026-07-26-v5
1. Oggetto e accettazione
I presenti Termini disciplinano l'uso dell'applicazione web installabile (PWA) di SAM Lecce, attraverso cui gli iscritti accedono ai servizi digitali del sindacato: prenotazioni, comunicazioni, notifiche, modulistica. L'uso dell'applicazione implica l'accettazione integrale dei presenti Termini, da leggersi congiuntamente all'Informativa Privacy che precede. Le modifiche rilevanti saranno comunicate tramite l'applicazione o via e-mail con congruo anticipo.
2. Registrazione e account
- L'account è personale. L'utente è responsabile della veridicità dei dati forniti e della custodia delle proprie credenziali.
- L'uso di dati di terzi senza il loro consenso è vietato e comporta la responsabilità esclusiva dell'utente.
- L'account è attivato dopo la verifica dell'indirizzo e-mail.
- La funzione «resta connesso» mantiene l'accesso sul dispositivo: su dispositivi condivisi si raccomanda il logout esplicito.
- SAM Lecce può sospendere gli account in caso di violazione dei presenti Termini o alla cessazione del rapporto associativo.
3. Servizi e disponibilità
L'applicazione è un punto di accesso ai servizi del sindacato, erogati gratuitamente. I singoli servizi (prenotazioni, notifiche, modulistica) possono essere attivati o disattivati dall'iscritto dalla propria dashboard. SAM Lecce si adopera per la continuità del servizio ma non garantisce l'assenza di interruzioni per manutenzione, guasti tecnici o cause di forza maggiore; trattandosi di servizio gratuito non sono previsti indennizzi. SAM Lecce può modificare, sospendere o interrompere singoli servizi per esigenze organizzative, dandone comunicazione ove possibile.
4. Obblighi dell'utente
- fornire dati veritieri, completi e aggiornati (email e cellulare sono aggiornabili dal profilo);
- non utilizzare l'applicazione per scopi illeciti, fraudolenti o contrari ai presenti Termini;
- non tentare di alterare, danneggiare o interferire con il funzionamento del sistema;
- non effettuare raccolta automatizzata di dati (scraping);
- custodire le credenziali e segnalare tempestivamente eventuali accessi sospetti.
5. Responsabilità e proprietà intellettuale
SAM Lecce eroga i propri servizi con diligenza professionale ma non garantisce risultati specifici nelle pratiche sindacali, il cui esito dipende da fattori esterni non controllabili dall'Organizzazione. Non risponde di disservizi imputabili al fornitore di hosting, alla connessione internet o ai dispositivi dell'utente. L'applicazione, i contenuti, i loghi e la struttura del sistema sono di proprietà di SAM Lecce o dei rispettivi titolari dei diritti: ne sono vietati riproduzione, distribuzione e uso commerciale senza autorizzazione scritta.
6. Legge applicabile e controversie
I presenti Termini sono disciplinati dalla legge italiana. Per ogni contestazione l'utente è invitato a contattare in primo luogo SAM Lecce (sam.lecce@gmail.com); in mancanza di accordo è competente il giudice del luogo di residenza o domicilio dell'utente consumatore, in conformità al Codice del Consumo (D.Lgs. 206/2005). L'eventuale invalidità di singole clausole non inficia la validità delle restanti disposizioni. In caso di versioni in altre lingue, prevale la versione italiana.
SAM Lecce — Via Duca degli Abruzzi 57, 73100 Lecce (LE) — sam.lecce@gmail.com — 0832 401239
Ultimo aggiornamento: 22 luglio 2026