Trasparenza

Privacy Policy

Informativa ex artt. 13-14 Regolamento UE 2016/679 (GDPR) — Versione 2026-08-31

1. Titolare del Trattamento

Entrocore S.r.l.s.

Via Palestrina, 34 – 92021 Aragona (AG), Italia

P.IVA: IT03172040846

Email: info@entrocore.it

Non è stato nominato un Data Protection Officer (DPO): all'esito della valutazione svolta dal Titolare non ricorrono i presupposti di cui all'art. 37 GDPR. Per qualsiasi questione relativa alla protezione dei dati puoi scrivere agli indirizzi indicati sopra.

Alcuni termini usati in questo documento

  • Dato personale (anche tecnico): qualsiasi informazione riferita a una persona identificata o identificabile, incluso un indirizzo IP o un identificativo di dispositivo. Resta un dato personale anche quando non contiene il tuo nome.
  • Dato scollegato dall'account: una registrazione da cui è stato rimosso il riferimento diretto al tuo account (es. user_id) e minimizzato il contenuto libero, ma che può conservare dati tecnici (es. un indirizzo IP) ancora astrattamente riferibili a una persona. Non è un dato anonimo.
  • Dato pseudonimo: un identificativo derivato dai tuoi dati tramite una funzione crittografica con chiave segreta (HMAC). Non contiene il tuo nome né la tua email e non è utilizzabile per contattarti, ma chi dispone della chiave può ricondurlo all'account: resta un dato personale (considerando 26 GDPR).
  • Dato anonimo: un dato che non consente in alcun modo, con mezzi ragionevoli, di risalire a una persona — tipicamente una statistica aggregata con soppressione dei campioni piccoli. Non rientra nel GDPR.

2. Dati Trattati e Modalità di Raccolta

a) Dati di navigazione

I sistemi informatici preposti al funzionamento del sito acquisiscono automaticamente alcuni dati la cui trasmissione è implicita nell'uso dei protocolli Internet: indirizzi IP, browser utilizzato, data e ora di accesso, pagine richieste, sistema operativo. L'indirizzo IP è un dato personale: questi dati vengono usati solo per statistiche di utilizzo in forma aggregata e per la sicurezza e il corretto funzionamento del sito, conservati per un periodo limitato (vedi §6) e non incrociati per profilare i singoli visitatori.

b) Dati forniti volontariamente (modulo di contatto)

Tramite il modulo di contatto presente sul sito vengono raccolti esclusivamente: nome e cognome, indirizzo email, eventuale azienda di appartenenza e il contenuto del messaggio. Il conferimento è facoltativo; tuttavia, il mancato inserimento dei campi obbligatori (nome, email, messaggio) impedisce l'evasione della richiesta.

c) Cookie e tecnologie di tracciamento

Il sito usa esclusivamente cookie e archiviazione locale strettamente necessari o di preferenza, di prima parte. Nessun cookie di profilazione o marketing, nessun banner richiesto. Dettagli nella Cookie Policy.

d) Account Entrocore Academy

Se crei un account studente su Entrocore Academy (corsi e laboratori pratici) trattiamo: indirizzo email, nome visualizzato (facoltativo, usato nelle classifiche pubbliche al posto dell'email), hash della password (mai la password in chiaro), e — se accedi con Google — l'identificativo dell'account Google associato. Trattiamo inoltre le tue preferenze (notifiche, ripasso), i dispositivi registrati per le notifiche push e il relativo token, e i dati di avanzamento nei corsi.

e) Learning Analytics (didattica)

Per capire quali corsi e passaggi funzionano, Entrocore Academy registra lato server, senza cookie e senza servizi di terze parti, eventi didattici tecnici: avvio/ripresa/completamento di un corso, apertura di un passaggio, tentativi di verifica ed esito, apertura di suggerimenti, tempo attivo su un passaggio. A questi eventi non è mai associata la tua email o il tuo nome: quando sei autenticato viene usato un identificativo pseudonimo (un codice derivato dall'identificativo interno dell'account tramite HMAC con chiave segreta: non contiene email o nome, ma chi detiene la chiave può ricondurlo all'account). Gli eventi grezzi pseudonimi hanno una conservazione limitata; da essi vengono derivate statistiche aggregate e anonime per corso/passaggio, con soppressione dei dettagli quando il campione è troppo piccolo per evitare l'identificazione indiretta. Un evento grezzo pseudonimizzato non è un dato anonimo.

f) Analisi di prodotto

Separatamente dalla Learning Analytics, registriamo pochi eventi di prodotto (avvio/completamento di un corso o di una sfida, visualizzazione e clic sulla richiesta di contatto) per misurare il percorso dal sito al primo contatto. Anche qui, se sei autenticato, l'evento porta lo stesso identificativo pseudonimo (HMAC), mai l'email; nessun IP, nessun user-agent.

g) Log e registrazioni di sicurezza

Per la sicurezza degli account e la prevenzione di abusi (tentativi di accesso falliti, uso anomalo, superamento dei limiti di frequenza) conserviamo registrazioni tecniche minime, che possono includere l'indirizzo IP e l'identificativo dell'account coinvolto, per un periodo limitato. Questa finalità è distinta dalla Learning Analytics e dalle analisi di prodotto e non viene usata per profilazione.

3. Finalità e Basi Giuridiche del Trattamento

Finalità Base giuridica
Risposta a richieste di contatto e preventivi Misure precontrattuali adottate su richiesta dell'interessato — Art. 6.1.b GDPR (la spunta nel modulo è presa visione dell'informativa, non un consenso)
Creazione e gestione dell'account Entrocore Academy, erogazione dei corsi Esecuzione di un contratto / misure precontrattuali — Art. 6.1.b GDPR
Learning Analytics e analisi di prodotto (miglioramento dei contenuti e della piattaforma) Legittimo interesse del Titolare — Art. 6.1.f GDPR (miglioramento e manutenzione dei contenuti didattici; trattamento pseudonimizzato, nessuna decisione sul singolo). Puoi opporti ai sensi dell'art. 21.
Notifiche push relative all'attività didattica Consenso dell'interessato — Art. 6.1.a GDPR (attivabile/disattivabile dalle impostazioni)
Funzionamento tecnico del sito, sicurezza informatica, prevenzione abusi Legittimo interesse del Titolare — Art. 6.1.f GDPR
Adempimento di obblighi di legge Obbligo legale — Art. 6.1.c GDPR

4. Destinatari dei Dati

I dati personali potranno essere comunicati esclusivamente alle seguenti categorie di destinatari, che trattano i dati per nostro conto in qualità di responsabili del trattamento. Gli accordi ex art. 28 GDPR con ciascun fornitore sono in corso di formalizzazione.

  • Fornitore di hosting / infrastruttura (VPS): gestisce i server su cui girano il sito e la piattaforma.
  • Google (Google Ireland Ltd.): solo se scegli «Accedi con Google» — autenticazione OAuth; riceviamo email e identificativo dell'account. Eventuali trasferimenti verso Paesi terzi avvengono sulla base di garanzie adeguate ex art. 46 GDPR (Clausole Contrattuali Tipo e/o adesione al Data Privacy Framework UE-USA).
  • Expo (Expo / 650 Industries, Inc.): inoltro tecnico delle notifiche push verso i dispositivi registrati (solo il token del dispositivo). Eventuali trasferimenti verso Paesi terzi avvengono sulla base di garanzie adeguate ex art. 46 GDPR (Clausole Contrattuali Tipo e/o Data Privacy Framework UE-USA).
  • Aruba S.p.A.: invio delle email transazionali (verifica indirizzo, reimpostazione password, comunicazioni di servizio) tramite server SMTP situati in Italia (UE).
  • Autorità pubbliche: qualora richiesto da legge, regolamento o provvedimento dell'Autorità.

Nessun dato viene ceduto a terzi per finalità di marketing, profilazione o rivendita.

5. Trasferimento verso Paesi Terzi

I font tipografici (Google Fonts) sono ospitati ed erogati localmente dal nostro server (self-hosted): nessun dato di navigazione viene trasferito per il caricamento dei font. La Learning Analytics e le analisi di prodotto sono trattate esclusivamente sui nostri server, con infrastruttura in Italia/UE (hosting e posta transazionale). Trasferimenti verso Paesi terzi possono avvenire limitatamente ai servizi di Google (accesso OAuth) ed Expo (notifiche push), se utilizzati: in tal caso il trasferimento è effettuato sulla base di garanzie adeguate ex art. 46 GDPR (Clausole Contrattuali Tipo e/o Data Privacy Framework UE-USA).

6. Periodo di Conservazione

  • Dati di navigazione: massimo 90 giorni, salvo necessità di accertamento di illeciti.
  • Richieste di contatto: massimo 12 mesi dalla ricezione, salvo necessità di difesa in giudizio.
  • Account Entrocore Academy e dati di avanzamento: per tutta la durata dell'account; eliminati alla cancellazione (vedi §8).
  • Learning Analytics — eventi grezzi pseudonimi: fino a 730 giorni; oltre tale termine restano solo statistiche aggregate anonime.
  • Analisi di prodotto — eventi pseudonimi: fino a 180 giorni.
  • Registrazioni di sicurezza / anti-abuso: fino a 90 giorni.
  • Statistiche aggregate anonime su corsi e passaggi: conservate senza limite predefinito, non riconducibili a una persona.
  • Dati soggetti ad obblighi fiscali/contabili: 10 anni ai sensi di legge.
  • Cookie tecnici: per la durata indicata nella Cookie Policy.

7. Diritti dell'Interessato

Ai sensi degli artt. 15-22 del GDPR, hai il diritto di:

  • Accesso (art. 15): ottenere conferma che sia in corso un trattamento di dati che ti riguardano e ottenerne copia.
  • Rettifica (art. 16): ottenere la correzione di dati inesatti o incompleti.
  • Cancellazione (art. 17): ottenere l'eliminazione dei tuoi dati personali, nei casi previsti dalla legge.
  • Limitazione (art. 18): ottenere la limitazione del trattamento in determinati casi.
  • Portabilità (art. 20): ricevere i dati in formato strutturato e leggibile da dispositivo automatico.
  • Opposizione (art. 21): opporti al trattamento basato sul legittimo interesse.
  • Revoca del consenso (art. 7): revocare il consenso in qualsiasi momento, senza pregiudicare la liceità del trattamento precedente.

Per esercitare i tuoi diritti, scrivi a: info@entrocore.it

8. Account Entrocore Academy (App Mobile) — Cancellazione

Se hai creato un account studente su Entrocore Academy tramite l'app mobile Entrocore Link (corsi, lab, progressi), puoi richiederne la cancellazione definitiva direttamente dall'app: sezione Profilo → "Elimina account", dopo una conferma esplicita e la riverifica della tua identità (la password, oppure un nuovo accesso con Google per gli account collegati solo a quel provider, senza una password locale).

Cosa viene cancellato

La cancellazione è irreversibile e rimuove definitivamente: l'account (email, hash della password, nome visualizzato), il collegamento con Google (se presente), corsi/lab/progressi/quiz/ripasso/badge, note personali, preferiti (Cheat Sheet e articoli), dispositivi e token registrati per le notifiche, i contatori tecnici dei tentativi, ed eventuali sessioni di corso/lab attive, fermate prima della cancellazione stessa. Vengono inoltre eliminati gli eventi grezzi di Learning Analytics e di prodotto riconducibili a te (tramite l'identificativo pseudonimo). Da quel momento nessun accesso è più possibile con l'account eliminato; lo stesso indirizzo email può essere registrato di nuovo in futuro come account completamente nuovo.

Cosa può rimanere, motivo e durata

Al momento stesso della cancellazione, alcune registrazioni tecniche vengono scollegate dal tuo account (rimozione del riferimento diretto) e minimizzate nel contenuto libero. Non le definiamo «anonime»: possono conservare dati tecnici (es. un indirizzo IP) e restano soggette a una conservazione limitata prima dell'eliminazione automatica.

  • Statistiche aggregate su corsi e passaggi (tassi di completamento, difficoltà, errori più frequenti): il tuo eventuale contributo resta solo come numero all'interno di aggregati anonimi, con soppressione dei campioni piccoli. Le statistiche storiche non cambiano quando cancelli l'account.
  • Registrazioni di sicurezza / anti-abuso (es. tentativi di accesso falliti): il collegamento all'account e il testo di dettaglio vengono rimossi; restano dati tecnici come tipo di evento e indirizzo IP, conservati fino a 90 giorni per il rilevamento di pattern di abuso a prescindere dall'account.
  • Segnalazioni di problemi sui contenuti dei corsi/lab: i campi a testo libero (messaggio, output della verifica, coda del terminale, nota interna) e l'identificativo di sessione vengono rimossi o oscurati; restano corso, passaggio, tipo ed esito della verifica, conservati fino a 365 giorni per la qualità dei contenuti.
  • Prova pseudonima dell'avvenuta cancellazione: conserviamo una riga di audit con un identificativo pseudonimo (HMAC), la data e l'esito, per dimostrare di aver dato seguito alla richiesta; conservazione fino a 24 mesi.

Gli eventi grezzi di Learning Analytics e di prodotto che riportavano il tuo identificativo pseudonimo vengono eliminati o privati di tale identificativo. Alcuni dati possono permanere temporaneamente nelle copie di sicurezza (backup), protette e con una retention definita, ed eliminati alla naturale rotazione dei backup.

Assistenza

Per qualunque domanda sulla cancellazione dell'account Entrocore Academy, o se non riesci a completarla dall'app, scrivi a: info@entrocore.it

9. Diritto di Reclamo al Garante

Se ritieni che il trattamento dei tuoi dati personali violi il Regolamento UE 2016/679, hai il diritto di proporre reclamo all'Autorità di controllo competente. In Italia tale Autorità è il Garante per la Protezione dei Dati Personali:

Garante per la Protezione dei Dati Personali

Piazza Venezia, 11 – 00187 Roma

Email: garante@garanteprivacy.it

Sito web: www.garanteprivacy.it

10. Aggiornamenti

La presente Privacy Policy può essere aggiornata per recepire modifiche normative o tecniche. La versione aggiornata sarà sempre disponibile su questa pagina con la data di ultima modifica.

Versione 2026-08-31