Versione 2026-08-25.2 · ultimo aggiornamento 8 settembre 2026.
1. Titolare e contatti
Il titolare del trattamento è Eddy Boscolo, progetto privato non commerciale.
Email: info@nurburgring-fans.it.
2. Dati trattati e provenienza
Per creare un account chiediamo email, handle, password protetta mediante hash e la dichiarazione di essere maggiorenne, quindi di avere almeno 18 anni. L’indirizzo viene verificato con un link firmato valido 24 ore; il token non è conservato nel database e resta nella query string esclusa dai log web. Non chiediamo di routine la data di nascita né documenti di identità. Conserviamo versione e data di accettazione delle condizioni e di presa visione dell’informativa.
Per gli account già presenti quando il requisito è stato portato a 18 anni, il titolare può registrare separatamente di conoscere personalmente l’utente come maggiorenne. Questa attestazione non modifica né sostituisce retroattivamente la dichiarazione resa dall’utente: conserviamo la data e l’account amministrativo che l’ha effettuata per documentarne provenienza e responsabilità.
Profilo, città, paese, biografia, esperienza, visite, garage, setup, post, commenti, reazioni, collegamenti e date al Ring sono forniti dall’utente. Salvo email, dati di sicurezza e impostazioni riservate, la loro visibilità dipende dalle scelte mostrate nei moduli. Il profilo nasce privato e il garage ne segue sempre la visibilità; i nuovi post sono inizialmente visibili ai soli iscritti. Per le reazioni ai post mostriamo soltanto i conteggi aggregati per tipo: l’identità di chi reagisce non è resa visibile agli altri utenti o all’autore del post. L’associazione con l’account resta conservata per impedire reazioni multiple, tutelare la sicurezza e consentire la moderazione.
Se scegli Google o Apple riceviamo un identificativo del provider, email e, se disponibili, nome, cognome o immagine profilo. Il provider autentica l’accesso ma non certifica età o identità anagrafica. Non chiediamo contatti, file o altri contenuti dell’account e non conserviamo token di accesso alle API.
Per sicurezza trattiamo inoltre sessioni, esiti delle richieste e log tecnici contenenti indirizzo IP, data, ora, percorso senza query string, stato e user-agent. L’audit transazionale dettagliato del WAF è disattivato per non registrare cookie, credenziali o codici OAuth. I contatori anti-abuso usano una chiave HMAC a scadenza: IP ed email non sono memorizzati nel contatore.
I link promozionali con parametri UTM alimentano esclusivamente conteggi giornalieri aggregati di ingressi alla homepage e aperture della Community. Le metriche contengono i quattro codici UTM e il tipo di evento, ma non IP, user-agent, cookie, fingerprint, identificativi del visitatore o associazioni con account. Le registrazioni sono mostrate all’amministratore soltanto come totale generale dello stesso periodo.
Le letture salvate e le checklist delle guide sono preferenze private legate al tuo account, conservate finché le rimuovi o cancelli l’account e incluse nell’esportazione dei tuoi dati. Il periodo selezionato per organizzare la visita è una preferenza di sessione e non pubblica automaticamente una presenza. I cookie tecnici ora permettono l’accesso integrato a home, guide e community: dettagli nell’informativa cookie.
3. Finalità e basi giuridiche
Esecuzione del servizio richiesto: registrazione, autenticazione, profilo, garage, contenuti, interazioni, eventi, presenze dichiarate, esportazione e cancellazione account.
Legittimo interesse: sicurezza, prevenzione abusi, continuità, diagnosi tecnica, tutela della Community, misurazione strettamente aggregata delle campagne e difesa da pretese, bilanciati con minimizzazione, limiti di accesso e retention.
Obbligo di legge: gestione di ordini delle autorità, segnalazioni di contenuti illeciti e adempimenti applicabili. La presa visione dell’informativa non è presentata come consenso. Non svolgiamo marketing, profilazione o pubblicità comportamentale.
4. Dati pubblici e persone terze
Il profilo nasce privato e viene pubblicato soltanto dopo una scelta esplicita. Rendere pubblico il profilo rende pubblico anche il relativo garage, comprese auto, foto e setup. Rendere pubblico un profilo, un post o una presenza fa sì che il contenuto sia accessibile anche senza account e possa essere copiato o condiviso da terzi; una selezione limitata dei post e delle presenze pubbliche può comparire anche nella homepage editoriale. Le pagine dei Piloti sono contrassegnate per non essere indicizzate dai motori di ricerca, ma ciò non impedisce la circolazione dei link né garantisce la rimozione immediata da indici esterni. Puoi tornare a una visibilità più limitata o eliminare il contenuto in ogni momento. Non pubblicare dati particolari, targhe, volti, recapiti o materiale di altre persone senza una base lecita.
Le immagini vengono ricodificate per rimuovere metadati EXIF, comprese eventuali coordinate GPS, e ridimensionate. Le date “sarò al Ring” sono intervalli volontari: non raccogliamo GPS, posizione del telefono, hotel o spostamenti.
5. Destinatari e fornitori
Applicazione, database e media sono gestiti su Server privato gestito dal titolare in Italia. Gli accessi amministrativi sono limitati alle persone autorizzate.
Brevo/Sendinblue SAS opera come responsabile per l’invio delle comunicazioni transazionali e tratta indirizzo email, oggetto e contenuto tecnico di verifica, recupero password, sicurezza e segnalazioni secondo il relativo accordo sul trattamento dei dati.
Proton AG fornisce la casella di posta in entrata usata per richieste privacy, risposte, segnalazioni e comunicazioni legali. Quando scrivi all’indirizzo di contatto, Proton tratta indirizzo, metadati e contenuto del messaggio secondo i propri termini e la propria informativa.
Google e Apple intervengono soltanto se scegli il relativo login e trattano i dati sui propri servizi secondo le rispettive informative. La Community è titolare dei dati che riceve e conserva. Il collegamento può essere revocato dal provider e dalla Community, dopo aver mantenuto un altro metodo di accesso.
Tailscale Inc. fornisce la rete privata cifrata usata per amministrazione e trasferimento dei backup. Può trattare dati dell’account tecnico, dispositivi e metadati di connessione; non può accedere al traffico cifrato end-to-end e il backup viene cifrato prima del trasferimento.
Open-Meteo riceve una richiesta server-to-server con coordinate fisse dell’Eifel e l’IP del server, non quello del visitatore. YouTube, Instagram, mappe e fonti sono semplici link: nessuna richiesta parte finché non li apri.
6. Trasferimenti fuori dallo SEE
Brevo dichiara l’infrastruttura principale nell’UE. Proton opera dalla Svizzera, oggetto di una decisione di adeguatezza europea, e indica server in Svizzera, Germania o Norvegia. Tailscale può trattare metadati tecnici negli Stati Uniti e incorpora nel proprio accordo le clausole contrattuali standard europee quando necessarie. Google e Apple possono trattare dati anche fuori dallo Spazio economico europeo, soltanto se scegli il login, usando i meccanismi previsti dal capo V GDPR indicati nei rispettivi termini. Il titolare verifica periodicamente ruoli, subprocessori e garanzie; puoi chiedere informazioni aggiornate al contatto privacy.
7. Tempi di conservazione
- account, dichiarazione o attestazione della maggiore età, profilo e contenuti: fino alla cancellazione da parte dell’utente o alla chiusura del servizio;
- intervalli “sarò al Ring” conclusi: eliminazione automatica giornaliera;
- sessioni: scadenza dopo 30 giorni senza attività, comunque entro 90 giorni dal login; inattività massima di 30 minuti per gli amministratori. Rinnovo periodico dell’identificativo con tolleranza di 60 secondi per richieste già in corso; gli alias conservano soltanto un’impronta HMAC della vecchia chiave. Sessioni, indici e alias scaduti vengono eliminati dalla procedura giornaliera e non sono inclusi nei backup;
- notifiche interne: 365 giorni;
- segnalazioni aperte: fino alla decisione; segnalazioni concluse, contatti ed evidenze: 730 giorni dalla decisione, salvo contenzioso o obbligo di legge;
- contatori anti-abuso pseudonimizzati: non oltre 48 ore;
- metriche UTM esclusivamente aggregate: 730 giorni;
- log web: 14 rotazioni giornaliere, salvo isolamento temporaneo necessario a investigare un incidente;
- backup locali cifrati e verificati: 30 giorni;
- copie offsite cifrate prima del trasferimento: 90 giorni; un dato cancellato può quindi permanere in una copia sigillata fino alla sua rotazione, senza essere ripristinato nell’uso ordinario salvo necessità di continuità o sicurezza.
8. Cancellazione, portabilità e altri diritti
Dall’area Privacy e account puoi scaricare un JSON dei dati e cancellare account e contenuti. Le segnalazioni possono restare per il periodo indicato, con i dati necessari a gestire l’esito, la sicurezza o un obbligo legale; le copie di backup vengono eliminate con la rotazione descritta sopra.
Puoi chiedere accesso, rettifica, cancellazione, limitazione, portabilità e opposizione nei casi previsti scrivendo a info@nurburgring-fans.it. Hai inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali ↗.
9. Minori
I contenuti pubblici possono essere consultati da chiunque, ma account e funzioni interattive sono riservati esclusivamente a persone maggiorenni. Non raccogliamo consapevolmente account di minori e non chiediamo documenti o data di nascita di routine. In caso di dubbio fondato possiamo limitare l’account e chiedere una conferma tramite il recapito registrato; senza conferma l’account può essere chiuso.
Un contenuto che riguarda la sicurezza, l’immagine o i dati di un minore può essere segnalato senza account scegliendo “Sicurezza o abuso di minori”. Le richieste relative a cyberbullismo sono trattate con priorità e possono essere presentate anche dal minore ultraquattordicenne o da chi esercita la responsabilità genitoriale. In caso di pericolo immediato occorre contattare le autorità o i servizi di emergenza.
10. Decisioni automatizzate e sicurezza
Non usiamo profilazione né decisioni automatizzate con effetti sugli utenti. I limiti di frequenza bloccano temporaneamente richieste ripetitive ma non valutano persone o contenuti; le decisioni di moderazione sono umane e motivate.
Usiamo HTTPS, cookie sicuri, password con hash, controllo accessi, ricodifica immagini, backup verificati, aggiornamenti e registri tecnici minimizzati. Nessun sistema è infallibile: gli incidenti vengono documentati e, quando richiesto, notificati all’autorità e agli interessati.
11. Informative dei fornitori
Localizzazione dati Brevo ↗ · Privacy Proton ↗ · Accordo dati Tailscale ↗ · Sign in with Google e dati condivisi ↗ · Sign in with Apple e privacy ↗ · Tutela dal cyberbullismo ↗.