Sommario dell'informativa
- Titolare del trattamento
- Responsabile Protezione Dati (DPO)
- Tipologie di dati trattati
- Finalità del trattamento
- Base giuridica
- Modalità del trattamento
- Comunicazione dei dati
- Trasferimento extra-UE
- Periodo di conservazione
- Diritti dell'interessato
- Modalità di esercizio
- Reclamo al Garante
- Obbligo o facoltà
- Profilazione
- Misure di sicurezza
- Modifiche all'informativa
Titolare del trattamento
Il Titolare del trattamento dei dati personali raccolti tramite questo modulo di iscrizione è:
Responsabile della Protezione dei Dati (DPO)
Il Titolare ha nominato un Responsabile della Protezione dei Dati (Data Protection Officer) ai sensi dell'art. 37 del GDPR. L'interessato può contattare il DPO per qualsiasi questione relativa al trattamento dei propri dati personali e all'esercizio dei propri diritti.
Tipologie di dati personali trattati
I dati personali raccolti attraverso il modulo di iscrizione al corso "Geopolitica e Geostrategia" appartengono alle seguenti categorie:
- Dati identificativi: nome, cognome.
- Dati di contatto: indirizzo email, numero di telefono cellulare.
- Dati professionali: profilo professionale dichiarato (Security Manager, Investigatore Privato, Titolare licenza art. 134 TULPS, Operatore di sicurezza privata, Personale appartenente ad amministrazione dello Stato).
- Dati associativi: appartenenza ad associazioni di categoria (AISS, AISeM o entrambe).
- Dati tecnici e di registrazione: indirizzo IP del dispositivo utilizzato per l'iscrizione, user-agent del browser, data e ora di registrazione (raccolti per finalità di sicurezza informatica e tracciabilità).
- Dati di partecipazione al corso: orari di accesso e disconnessione dalle lezioni in modalità FAD, ai fini della certificazione delle ore di formazione effettivamente svolte.
Non vengono trattate categorie particolari di dati personali ai sensi dell'art. 9 del GDPR (dati sensibili relativi a salute, origine, opinioni politiche, convinzioni religiose, vita sessuale, ecc.) né dati relativi a condanne penali.
Finalità del trattamento
I dati personali raccolti sono trattati esclusivamente per le seguenti finalità:
- Gestione dell'iscrizione al corso universitario "Geopolitica e Geostrategia" erogato dall'Università di Bologna (Anno Accademico 2025/2026), inclusa la valutazione e l'approvazione della richiesta di partecipazione.
- Comunicazioni operative relative al corso: invio del link di accesso alla piattaforma di formazione a distanza (FAD), comunicazioni sui calendari delle lezioni, informazioni didattiche e amministrative.
- Registrazione delle presenze alle lezioni in modalità sincrona, ai fini della certificazione delle ore effettivamente svolte e del rilascio dei crediti formativi.
- Certificazione dei crediti formativi validi per il mantenimento della qualifica di Security Manager.
- Adempimenti amministrativi e contabili connessi alla gestione del corso.
- Sicurezza informatica della piattaforma di iscrizione (prevenzione di abusi, frodi, accessi non autorizzati).
- Comunicazione di future iniziative formative promosse dall'AISS — esclusivamente previo specifico e separato consenso dell'interessato (finalità facoltativa).
I dati non saranno utilizzati per alcuna finalità ulteriore rispetto a quelle sopra elencate, né saranno ceduti o comunicati a soggetti diversi da quelli indicati al successivo articolo 7.
Base giuridica del trattamento
Il trattamento dei dati personali si fonda sulle seguenti basi giuridiche, come previste dall'art. 6 del GDPR:
- Esecuzione di misure precontrattuali e contrattuali (art. 6, par. 1, lett. b) — per la gestione dell'iscrizione al corso, l'invio del materiale didattico, la registrazione delle presenze e la certificazione dei crediti formativi.
- Adempimento di obblighi di legge (art. 6, par. 1, lett. c) — per gli adempimenti amministrativi, contabili e fiscali eventualmente connessi alla partecipazione al corso.
- Legittimo interesse del Titolare (art. 6, par. 1, lett. f) — per le finalità di sicurezza informatica della piattaforma e per la prevenzione di abusi.
- Consenso esplicito dell'interessato (art. 6, par. 1, lett. a) — per l'invio di comunicazioni relative a future iniziative formative dell'AISS. Tale consenso è facoltativo, separato e revocabile in qualsiasi momento.
Modalità del trattamento
Il trattamento dei dati personali è effettuato con strumenti elettronici, attraverso una piattaforma web progettata e configurata per garantire la sicurezza, l'integrità e la riservatezza dei dati stessi.
I dati sono raccolti direttamente dall'interessato al momento della compilazione del modulo di iscrizione e vengono gestiti da personale autorizzato dell'AISS, opportunamente istruito sulle norme di trattamento e tenuto al rispetto del segreto d'ufficio.
I dati sono conservati su server fisicamente ubicati nel territorio della Repubblica Italiana, in conformità ai più elevati standard di sicurezza informatica.
Comunicazione dei dati a terzi
I dati personali raccolti tramite il modulo di iscrizione potranno essere comunicati esclusivamente ai seguenti soggetti, ognuno per le proprie specifiche finalità:
- AISS — Associazione Italiana Sicurezza Sussidiaria: in qualità di Titolare del trattamento, per la gestione complessiva dell'iscrizione e dei rapporti con l'iscritto.
- AISeM — Associazione Italiana Security Manager: per la gestione delle iscrizioni di propria competenza e per le finalità formative oggetto della collaborazione.
- Quaser S.r.l.: ai fini della certificazione dei crediti formativi validi per la qualifica di Security Manager.
- Alma Mater Studiorum — Università di Bologna: in qualità di ente erogatore del corso universitario "Geopolitica e Geostrategia" (A.A. 2025/2026), per la gestione didattica e amministrativa della partecipazione al corso.
I dati non saranno in alcun caso ceduti o comunicati a soggetti terzi diversi da quelli sopra elencati, né saranno oggetto di diffusione.
Tutti i soggetti destinatari sopra indicati sono stati formalmente individuati e, ove necessario, nominati Responsabili del trattamento ai sensi dell'art. 28 del GDPR, con specifica indicazione delle finalità e dei limiti del trattamento ad essi consentito.
Trasferimento dei dati al di fuori dell'Unione Europea
I dati personali raccolti non saranno trasferiti verso Paesi terzi al di fuori dell'Unione Europea né verso organizzazioni internazionali. Tutti i dati sono conservati e trattati esclusivamente all'interno del territorio italiano e dello Spazio Economico Europeo.
Periodo di conservazione dei dati
I dati personali saranno conservati per il tempo strettamente necessario al raggiungimento delle finalità per le quali sono stati raccolti, e in particolare:
- Dati di iscrizione e partecipazione al corso: conservati per 1 (uno) anno a decorrere dalla data di conclusione del corso (15 maggio 2026). I dati saranno pertanto cancellati o anonimizzati entro il 15 maggio 2027.
- Dati relativi al rilascio dei crediti formativi e certificazioni: conservati per il tempo necessario all'eventuale verifica dei requisiti formativi del Security Manager, secondo gli obblighi di legge applicabili.
- Dati di accesso e log di sicurezza: conservati per un massimo di 6 mesi per finalità di sicurezza informatica.
- Dati trattati sulla base del consenso per comunicazioni di future iniziative formative: conservati fino a revoca del consenso da parte dell'interessato.
Decorsi tali termini, i dati saranno cancellati o trasformati in forma anonima irreversibile, salvo che la conservazione non sia ulteriormente necessaria per l'adempimento di obblighi di legge o per l'accertamento, l'esercizio o la difesa di un diritto in sede giudiziaria.
Diritti dell'interessato
In qualità di interessato, ai sensi degli articoli da 15 a 22 del GDPR, hai il diritto di:
- Accesso (art. 15): ottenere conferma che sia o meno in corso un trattamento di dati personali che ti riguardano e, in tal caso, ottenere l'accesso ai dati e alle informazioni relative al trattamento.
- Rettifica (art. 16): ottenere la rettifica dei dati personali inesatti o l'integrazione dei dati incompleti.
- Cancellazione (art. 17 — "diritto all'oblio"): ottenere la cancellazione dei tuoi dati personali, nei casi previsti dal GDPR.
- Limitazione del trattamento (art. 18): ottenere la limitazione del trattamento, quando ricorrono determinate condizioni.
- Portabilità (art. 20): ricevere in un formato strutturato, di uso comune e leggibile da dispositivo automatico i dati personali che ti riguardano forniti al Titolare, e trasmetterli a un altro titolare del trattamento.
- Opposizione (art. 21): opporti in qualsiasi momento al trattamento dei tuoi dati personali, ivi compreso il trattamento per finalità di marketing diretto.
- Revoca del consenso (art. 7, par. 3): revocare in qualsiasi momento il consenso prestato, senza che ciò pregiudichi la liceità del trattamento basata sul consenso prima della revoca.
- Diritto a non essere sottoposto a decisioni automatizzate (art. 22): compresa la profilazione, che producano effetti giuridici o incidano in modo analogo significativamente sulla tua persona.
Modalità di esercizio dei diritti
Per esercitare i diritti sopra elencati è possibile inviare una richiesta scritta al Titolare del trattamento o al Responsabile della Protezione dei Dati, utilizzando uno dei seguenti recapiti:
- Email: privacy@aissitalia.org
- PEC: associazione@pec.aissitalia.org
- DPO: privacy@aissitalia.org
Il Titolare si impegna a fornire riscontro alla richiesta dell'interessato entro 30 giorni dal ricevimento, salvo casi di particolare complessità per i quali tale termine può essere prorogato di ulteriori 60 giorni, dandone tempestiva comunicazione.
L'esercizio dei diritti è gratuito, salvo nei casi di richieste manifestamente infondate o eccessive (in particolare per il loro carattere ripetitivo), per le quali il Titolare può addebitare un contributo spese ragionevole.
Diritto di reclamo all'Autorità di Controllo
Qualora l'interessato ritenga che il trattamento dei propri dati personali avvenga in violazione del GDPR, ha il diritto di proporre reclamo all'Autorità di controllo competente, ai sensi dell'art. 77 del GDPR.
L'Autorità di controllo competente in Italia è il Garante per la Protezione dei Dati Personali:
Obbligatorietà o facoltà del conferimento dei dati
Il conferimento dei dati personali contrassegnati come obbligatori nel modulo di iscrizione (nome, cognome, email, telefono, profilo professionale, associazione di appartenenza) è necessario per l'esecuzione delle attività di iscrizione e gestione del corso. Il mancato conferimento di tali dati comporta l'impossibilità di procedere con l'iscrizione.
Il consenso al trattamento dei dati per finalità di comunicazione di future iniziative formative è invece del tutto facoltativo e l'eventuale diniego non pregiudica in alcun modo la possibilità di iscriversi al corso.
Processi decisionali automatizzati e profilazione
Il Titolare non effettua processi decisionali interamente automatizzati, ivi compresa la profilazione di cui all'art. 22 del GDPR, sulla base dei dati personali raccolti tramite il modulo di iscrizione. Tutte le decisioni relative all'approvazione delle iscrizioni sono assunte da personale umano autorizzato.
Misure di sicurezza adottate
Il Titolare ha adottato adeguate misure tecniche e organizzative per garantire un livello di sicurezza appropriato al rischio, in conformità a quanto previsto dall'art. 32 del GDPR. Tra le misure adottate figurano:
- Cifratura delle comunicazioni: utilizzo del protocollo HTTPS con certificato TLS per tutte le trasmissioni di dati tra il dispositivo dell'utente e il server.
- Server localizzato in Italia: i dati sono fisicamente custoditi presso datacenter ubicati nel territorio della Repubblica Italiana.
- Database protetto: accesso ristretto al database, prepared statements per prevenire SQL injection, separazione dei privilegi.
- Password con hashing crittografico forte: tutte le credenziali amministrative sono protette con algoritmo Argon2id, considerato lo stato dell'arte nella protezione delle password.
- Protezione anti-CSRF e anti-bot: token di sessione monouso e meccanismi di rilevamento di richieste automatizzate malevole.
- Rate limiting: limitazione del numero di richieste per indirizzo IP per prevenire abusi e attacchi.
- Audit log: tracciamento completo delle operazioni amministrative effettuate sui dati, con identificazione dell'operatore, dell'orario e dell'azione compiuta.
- Headers di sicurezza: Content Security Policy, HSTS, X-Frame-Options, X-Content-Type-Options per proteggere da attacchi XSS, clickjacking e MIME sniffing.
- Personale formato: il personale autorizzato al trattamento è formato sulle normative privacy e sulle procedure di gestione sicura dei dati.
Modifiche alla presente informativa
Il Titolare si riserva il diritto di apportare modifiche alla presente informativa in qualsiasi momento, dandone pubblicità agli utenti tramite la pubblicazione della versione aggiornata su questa pagina, indicando la data dell'ultima revisione in cima al documento.
Si invita pertanto l'interessato a consultare periodicamente questa pagina per essere costantemente informato sulle modalità di trattamento dei propri dati personali.