← Home

Informativa sul trattamento dei dati personali

Versione 2026-07-21 · Artt. 13 e 14 Regolamento (UE) 2016/679

1. Titolare e contatti

Il titolare del trattamento indicato per la gestione della piattaforma Comuni Lex è Marco Morana. Per informazioni o per esercitare i diritti: info@gaafirenze.org.

2. Categorie di dati trattati

  • Dati di account e dell'ente: email, credenziali protette, nome, ruolo, recapiti e appartenenza organizzativa.
  • Contenuti operativi: domande, conversazioni, pratiche, documenti caricati, bozze, fonti consultate e azioni eseguite.
  • Dati tecnici e di sicurezza: indirizzo IP, user-agent, log, timestamp, sessioni, eventi di sicurezza e audit.
  • Dati economici: crediti, consumi, transazioni e informazioni amministrative collegate agli acquisti; i dati completi di pagamento sono trattati dal relativo prestatore.
  • Dati nelle registrazioni vocali: audio inviato volontariamente per la trascrizione e testo risultante.

3. Finalità e basi giuridiche

  • registrazione, autenticazione, abilitazione ed erogazione del Servizio: esecuzione del rapporto o misure precontrattuali, art. 6.1.b GDPR;
  • sicurezza, prevenzione abusi, audit e tutela dei diritti: legittimo interesse, art. 6.1.f GDPR, e obblighi di legge ove applicabili;
  • gestione amministrativa, crediti e pagamenti: esecuzione del rapporto e obblighi legali, artt. 6.1.b e 6.1.c GDPR;
  • comunicazioni promozionali non necessarie: consenso facoltativo, se richiesto separatamente.

4. Natura del conferimento

I dati contrassegnati come obbligatori sono necessari per creare e proteggere l'account e fornire il Servizio. Il mancato conferimento impedisce la registrazione o l'uso della relativa funzione. Non è obbligatorio inserire nelle richieste dati personali di terzi non necessari.

5. Dati inseriti dall'ente

L'ente o l'ufficio che carica documenti contenenti dati personali determina finalità, pertinenza e base giuridica del trattamento nell'ambito delle proprie competenze. Deve evitare dati eccedenti e adottare le cautele richieste per categorie particolari, dati giudiziari, segreti e informazioni riservate. I ruoli tra ente e gestore devono essere formalizzati ai sensi dell'art. 28 GDPR quando il gestore opera come responsabile del trattamento.

6. Destinatari e fornitori

I dati possono essere trattati, nei limiti necessari, da personale autorizzato e da fornitori di hosting, sicurezza, email, pagamento, trascrizione, modelli generativi e ricerca documentale. Tali soggetti operano come responsabili, autonomi titolari o sub-responsabili secondo il servizio reso e gli accordi applicabili.

7. Trasferimenti fuori dallo SEE

Alcuni fornitori tecnologici possono trattare dati fuori dallo Spazio economico europeo. In tali casi il trasferimento è basato su una decisione di adeguatezza, sulle clausole contrattuali standard o su altro strumento previsto dagli artt. 44-49 GDPR, con misure supplementari quando necessarie.

8. Conservazione

I dati di account e operativi sono conservati per la durata del rapporto e, dopo la cessazione, per il tempo necessario a obblighi di legge, sicurezza, gestione delle contestazioni e difesa dei diritti. Pratiche e conversazioni possono essere eliminate mediante le funzioni disponibili o su richiesta, salvo obblighi contrari. Log e backup seguono cicli limitati e proporzionati alle finalità tecniche e di sicurezza.

9. Sistemi generativi e decisioni automatizzate

Le richieste e i documenti possono essere elaborati da sistemi di IA generativa per produrre risposte e bozze. Comuni Lex non assume decisioni amministrative né adotta provvedimenti con effetti giuridici sull'interessato. La decisione e la verifica dell'output restano affidate a una persona fisica competente. Non viene effettuata profilazione con effetti giuridici ai sensi dell'art. 22 GDPR.

10. Diritti dell'interessato

Nei casi previsti, l'interessato può chiedere accesso, rettifica, cancellazione, limitazione, portabilità e opposizione, nonché revocare il consenso senza pregiudicare il trattamento precedente. Le richieste vanno inviate a info@gaafirenze.org. È possibile proporre reclamo al Garante per la protezione dei dati personali.

11. Sicurezza

Sono adottate misure tecniche e organizzative proporzionate al rischio, tra cui protezione delle credenziali, cifratura del traffico, separazione logica degli enti, controllo degli accessi, logging e backup. Nessun sistema può tuttavia garantire un rischio pari a zero; eventuali incidenti sono gestiti secondo la normativa applicabile.

12. Cookie e memoria locale

Il Servizio non utilizza cookie pubblicitari. Può usare memoria locale o strumenti tecnici strettamente necessari per sessione, sicurezza, preferenze e funzionamento dell'applicazione.

13. Aggiornamenti

L'informativa può essere aggiornata per evoluzioni normative o del Servizio. Le modifiche sostanziali saranno comunicate con modalità adeguate e, quando necessario, sarà richiesta una nuova presa visione.