Informativa sulla privacy
Ultimo aggiornamento: 28. 7. 2026
1. Titolare del trattamento dei dati personali
Il titolare del trattamento dei dati personali del portale dogodki.today è Zveza društev Mladinski center Postojna (il portale opera nell'ambito del centro di contatto regionale delle ONG BOREO). Contatto per domande sulla protezione dei dati personali: dogodkinvo@mcp.si.
Questa politica si applica al portale dogodki.today.
2. Quali dati vengono trattati
- Indirizzo e-mail (per le notifiche sugli eventi)
- Numero di telefono (facoltativo; per le notifiche SMS)
- Nome (facoltativo; per la personalizzazione delle notifiche)
- Posizione (facoltativa; per le notifiche "vicino a me" — condivisa esplicitamente dall'utente)
- Preferenze di iscrizione (quali generi/organizzatori seguite, con quale frequenza)
- Endpoint di iscrizione push (per le notifiche push nel browser)
- Token di sessione (cookie "narocnik_token", per identificare l'utente registrato)
- Statistiche di visita anonimizzate<\/strong>: percorso, tempo sulla pagina, fonte di arrivo (referrer), dimensioni dello schermo, lingua. Senza cookie, senza tracciamento tra i giorni — il visitatore unico viene calcolato con un hash salato quotidianamente (irreversibile). L'indirizzo IP viene utilizzato solo temporaneamente, come input per il calcolo di questa aggregazione, e non viene memorizzato in forma grezza. I record grezzi sono conservati per 30 giorni, gli aggregati permanentemente. Il trattamento avviene interamente sul nostro server, senza intermediazione di terzi.
3. Base giuridica
Trattiamo i dati su tre basi giuridiche — quale si applica dipende dal tipo di dato:
- Consenso<\/strong> (GDPR art. 6(1)(a)) — indirizzo e-mail, numero di telefono, nome, posizione, preferenze di iscrizione e endpoint di sottoscrizione push. Il consenso viene fornito con un clic attivo (conferma e-mail tramite magic-link o telefono tramite PIN SMS). Puoi revocarlo in qualsiasi momento tramite il link "Disiscrivimi" in ogni messaggio, o sulla pagina \/moje<\/a>.
- Necessità per l'esecuzione del servizio<\/strong> — token di sessione (cookie "narocnik_token"). Senza di esso, il portale non ti riconoscerebbe come utente autenticato durante la navigazione tra le pagine, pertanto, ai sensi della Legge sulle comunicazioni elettroniche (ZEKom-2), è un cookie strettamente necessario ed è esente dal requisito del consenso.
- Interesse legittimo<\/strong> (GDPR art. 6(1)(f)) — statistiche di visita anonimizzate. Il nostro interesse come titolare del trattamento è il funzionamento, la sicurezza e il miglioramento del portale. Dalle statistiche l'individuo non è identificabile: l'identificatore del visitatore è un'aggregazione irreversibile con un sale casuale giornaliero, e i dati rimangono interamente sul nostro server.
La revoca del consenso non pregiudica la liceità del trattamento basato sul consenso prima della revoca (GDPR art. 7(3)).
4. Finalità del trattamento
Utilizziamo i vostri dati esclusivamente per l'invio di notifiche sugli eventi che corrispondono alle vostre preferenze (genere, organizzatore, luogo, anticipo rispetto all'evento). Non trasmettiamo i dati a terzi per scopi di marketing o analisi.
5. Iscrizioni agli eventi
Quando ti iscrivi a un evento tramite il portale, il titolare del trattamento dei tuoi dati è l'organizzatore dell'evento, non il portale — il portale è in questo caso il responsabile del trattamento, che trasmette e conserva tecnicamente i dati per conto dell'organizzatore. La base giuridica è l'esecuzione dell'iscrizione (art. 6(1)(b)); i dati sono conservati fino a 12 mesi dopo l'evento, mentre i pagamenti per 10 anni (normative contabili). Puoi esercitare i tuoi diritti relativi all'iscrizione presso l'organizzatore, i cui contatti sono indicati nell'evento; la sua informativa sul trattamento è pubblicata accanto al modulo di iscrizione.
6. Soggetti terzi
- Google Maps — su alcune pagine mostriamo le mappe di Google. Lo script viene caricato solo dopo il tuo consenso (clic su "Carica mappa"). Google può impostare cookie e raccogliere l'indirizzo IP. Maggiori informazioni: policies.google.com/privacy
- Push providerji (Google FCM, Apple APNs, Mozilla autopush) — per le notifiche push nel browser. Il contenuto delle notifiche è crittografato (VAPID); il provider vede solo i metadati (endpoint, ID). I provider di push possono trattare i dati anche in paesi terzi (USA); il trasferimento si basa sul quadro EU-U.S. Data Privacy Framework o sulle clausole contrattuali standard.
- SMS in e-pošta — Inviamo SMS esclusivamente tramite la nostra infrastruttura (smstools3 e modem GSM sul nostro server) — senza fornitori esterni di SMS. I messaggi e-mail sono preparati e firmati DKIM dal nostro server, e vengono consegnati tramite il server intermediario di Google (SMTP relay) — Google, in qualità di responsabile del trattamento, elabora tecnicamente l'indirizzo del destinatario e il contenuto del messaggio. Questo trattamento può avvenire anche in paesi terzi (USA); il trasferimento si basa sul quadro EU-U.S. Data Privacy Framework, subordinatamente alle clausole contrattuali standard. Maggiori informazioni: policies.google.com/privacy
7. I tuoi diritti
- Diritto di accesso: su /moje puoi visualizzare tutti i tuoi dati e le tue iscrizioni.
- Diritto di rettifica: modifiche su /moje (nome, telefono, posizione, preferenze).
- Diritto alla cancellazione ("diritto all'oblio"): pulsante "Eliminami" su /moje o il link "Elimina tutti i miei dati" in ogni e-mail/SMS.
- Diritto di limitazione del trattamento: deseleziona i canali o le modalità di notifica su /moje.
- Diritto alla portabilità dei dati (GDPR art. 20): su \/moje<\/a> puoi esportare i tuoi dati in formato leggibile da macchina (JSON).
- Diritto di opposizione: ogni e-mail/SMS contiene il link "Disiscriviti".
8. Periodo di conservazione dei dati
Conserviamo i tuoi dati finché non revochi l'iscrizione. Dopo la revoca, vengono immediatamente cancellati dal database di produzione e dalle copie di backup durante la loro rotazione regolare, al più tardi entro 30 giorni. L'accesso alle copie di backup è limitato; se una copia dovesse essere ripristinata, i dati cancellati verrebbero nuovamente eliminati al momento del ripristino. Gli iscritti non confermati vengono cancellati dopo 7 giorni; gli iscritti inattivi (più di 5 anni senza attività) ricevono un avviso e vengono poi cancellati.
9. Sicurezza
- TLS (HTTPS) per tutti i trasferimenti tra il tuo browser e il server
- I PIN e i token sono firmati crittograficamente (HMAC) o crittografati con hash (bcrypt)
- Cookie: HttpOnly, Secure, SameSite=Lax
- Protezione CSRF per tutte le azioni
10. Reclamo
Se ritieni che stiamo violando i tuoi diritti, puoi presentare un reclamo al Commissario per l'informazione della RS (Dunajska 22, 1000 Ljubljana).
11. Contatti
Per qualsiasi domanda sulla protezione dei dati personali: dogodkinvo@mcp.si.