1. Titolare del trattamento
Il titolare del trattamento è START S.r.l., con sede legale in Via Carboni Boi 4, 09129 Cagliari, codice fiscale e partita IVA 03519280923, nella persona del legale rappresentante pro tempore.
Telefono: 070 498066
Email: amministrazione@acicagliaricentro.it
PEC: start@pec.start-srl.net
Non è stato nominato un Responsabile della protezione dei dati (RPD/DPO). Le richieste in materia di protezione dei dati possono essere inviate ai recapiti sopra indicati.
2. Ambito dell’informativa
L’informativa riguarda il sito ACI Cagliari Centro, le richieste trasmesse mediante i recapiti pubblicati, le prenotazioni online per il rinnovo della patente e per le altre pratiche automobilistiche, nonché i controlli tecnici necessari alla sicurezza del servizio. Non riguarda siti esterni eventualmente raggiunti tramite collegamenti presenti nel portale.
3. Categorie di dati trattati
In relazione ai servizi effettivamente utilizzati possono essere trattati:
- dati identificativi e di contatto, quali nome e cognome, telefono ed email;
- codice fiscale, obbligatorio per la prenotazione del rinnovo patente e facoltativo per le altre pratiche;
- numero della patente, richiesto esclusivamente per il rinnovo patente;
- servizio, sede, data e orario scelti per l’appuntamento;
- eventuali note inserite volontariamente dall’interessato;
- contenuto delle comunicazioni inviate tramite email, PEC o altri recapiti pubblicati;
- dati tecnici di sicurezza, tra cui indirizzo IP, identificativo del dispositivo, log applicativi, esito dei controlli antispam e informazioni relative ai tentativi di verifica dell’email;
- dati di navigazione e utilizzo del sito raccolti tramite Google Analytics 4, soltanto dopo il consenso.
Il modulo pubblico non richiede fototessere, copie di documenti, dati sanitari, indirizzo di residenza, data o luogo di nascita né dati del veicolo. L’utente è invitato a non inserire nelle note informazioni non necessarie o appartenenti a categorie particolari di dati.
4. Finalità e basi giuridiche
Richieste e prenotazioni
I dati sono trattati per rispondere alle richieste dell’interessato, verificare l’indirizzo email, controllare le disponibilità, registrare, confermare, consultare, modificare o annullare l’appuntamento e inviare comunicazioni operative. La base giuridica è l’esecuzione di misure precontrattuali o contrattuali adottate su richiesta dell’interessato, ai sensi dell’articolo 6, paragrafo 1, lettera b), del GDPR.
Obblighi normativi e tutela dei diritti
I dati possono essere trattati per adempiere obblighi di legge, regolamentari, fiscali o richieste dell’autorità, ai sensi dell’articolo 6, paragrafo 1, lettera c), del GDPR, nonché per accertare, esercitare o difendere un diritto del titolare.
Sicurezza e prevenzione degli abusi
Il portale applica verifiche tecniche per prevenire saturazioni dell’agenda, richieste automatizzate, prenotazioni multiple, accessi non autorizzati e altri utilizzi illeciti. Il trattamento si fonda sul legittimo interesse del titolare alla sicurezza e continuità del servizio, ai sensi dell’articolo 6, paragrafo 1, lettera f), del GDPR. Gli identificativi tecnici sono, ove previsto, conservati sotto forma di hash HMAC non reversibile.
Misurazione statistica del sito
Google Analytics 4, identificativo di misurazione G-77PC91JDP0, viene attivato esclusivamente dopo il consenso dell’utente, ai sensi dell’articolo 6, paragrafo 1, lettera a), del GDPR. Google Signals e le funzioni di personalizzazione pubblicitaria sono disattivate. Il consenso può essere rifiutato o revocato in qualsiasi momento mediante il comando “Preferenze cookie” presente nel footer.
5. Natura del conferimento
Il conferimento dei dati contrassegnati come obbligatori è necessario per registrare e gestire la prenotazione. Il mancato conferimento impedisce il completamento dell’operazione. Le note e, per le pratiche diverse dal rinnovo patente, il codice fiscale sono facoltativi. Il consenso a Google Analytics è facoltativo e il rifiuto non limita l’accesso ai servizi del sito.
6. Verifica dell’email e gestione dell’appuntamento
Prima della registrazione definitiva viene inviato un codice monouso all’indirizzo email dichiarato. Il codice ha validità limitata ed è soggetto a un numero massimo di tentativi. Dopo la conferma può essere inviato un collegamento personale per consultare o annullare l’appuntamento; nel database viene conservata soltanto la rappresentazione crittografica non reversibile del relativo token.
7. Cookie, dispositivo e controlli antiautomazione
Un cookie tecnico HttpOnly, denominato aci_booking_device, permette di riconoscere il browser esclusivamente per applicare i limiti di sicurezza delle prenotazioni. Cloudflare Turnstile verifica che l’operazione non provenga da sistemi automatizzati. Ulteriori dettagli sono disponibili nella Cookie Policy.
8. Modalità del trattamento e decisioni automatizzate
Il trattamento è svolto con strumenti informatici e misure organizzative adeguate a proteggere riservatezza, integrità e disponibilità dei dati. Le regole automatiche di sicurezza possono impedire temporaneamente una richiesta o una prenotazione quando vengono superati i limiti previsti. Non vengono adottate decisioni automatizzate che producano effetti giuridici o incidano in modo analogo significativamente sull’interessato ai sensi dell’articolo 22 del GDPR.
9. Destinatari e fornitori tecnici
I dati possono essere trattati da personale autorizzato di START S.r.l. e, limitatamente alle rispettive funzioni, dai seguenti fornitori o categorie di fornitori:
- Vercel, per l’hosting e la distribuzione dell’applicazione web;
- Supabase, per database, autenticazione e servizi applicativi;
- Resend, per l’invio delle email transazionali;
- Cloudflare, per il servizio Turnstile e la prevenzione degli abusi;
- Google, per Google Analytics 4, soltanto in presenza del consenso;
- consulenti, professionisti o autorità pubbliche quando necessario per obblighi di legge o tutela dei diritti.
I fornitori sono utilizzati sulla base di accordi e condizioni applicabili ai rispettivi servizi e, quando trattano dati per conto del titolare, sono qualificati come responsabili del trattamento ai sensi dell’articolo 28 del GDPR.
10. Trasferimenti verso Paesi terzi
Alcuni fornitori tecnologici possono trattare dati anche al di fuori dello Spazio economico europeo. In tali casi il trasferimento avviene nel rispetto del Capo V del GDPR, sulla base di una decisione di adeguatezza, del Data Privacy Framework UE-USA quando applicabile, di clausole contrattuali standard o di altra garanzia riconosciuta dalla normativa, con eventuali misure supplementari.
11. Tempi di conservazione
- prenotazioni concluse, annullate o non utilizzate: 12 mesi dalla data dell’appuntamento;
- richieste di verifica email non completate e relativi dati temporanei: massimo 30 giorni;
- log tecnici, audit e identificativi antiabuso: massimo 12 mesi;
- cookie tecnico del dispositivo: massimo 12 mesi;
- scelta relativa ai cookie analitici: 6 mesi, salvo revoca o modifica anticipata;
- cookie Google Analytics: massimo 395 giorni;
- dati a livello di evento in Google Analytics 4: massimo 14 mesi;
- richieste ricevute tramite i recapiti pubblicati: per il tempo necessario alla risposta e, di norma, non oltre 12 mesi dalla chiusura della richiesta;
- dati necessari per obblighi di legge, contenziosi o difesa di diritti: per il diverso periodo previsto dalla legge o fino alla definizione della controversia.
Alla scadenza i dati vengono cancellati, anonimizzati o resi non più riferibili all’interessato, salvo la necessità di ulteriore conservazione prevista dalla legge.
12. Diritti dell’interessato
L’interessato può chiedere l’accesso ai dati, la rettifica, la cancellazione, la limitazione del trattamento, la portabilità quando applicabile e può opporsi ai trattamenti fondati sul legittimo interesse. Può inoltre revocare in qualsiasi momento il consenso a Google Analytics, senza pregiudicare la liceità del trattamento effettuato prima della revoca.
Le richieste possono essere inviate a amministrazione@acicagliaricentro.it oppure tramite PEC a start@pec.start-srl.net. Il titolare risponde nei termini previsti dall’articolo 12 del GDPR.
13. Reclamo all’autorità di controllo
L’interessato ha diritto di proporre reclamo al Garante per la protezione dei dati personali o all’autorità di controllo competente nello Stato membro in cui risiede, lavora o ritiene si sia verificata la violazione, fatto salvo ogni altro ricorso amministrativo o giurisdizionale.
14. Aggiornamenti
L’informativa può essere aggiornata per modifiche normative, organizzative o tecnologiche. La versione vigente è pubblicata in questa pagina con l’indicazione della data di ultimo aggiornamento.