Informazioni legali
Informativa sulla protezione dei dati
Questa informativa spiega in modo trasparente quali dati personali vengono trattati sul sito pubblico, nei portali clienti e durante la gestione della piattaforma.
1. Responsabilità
Philipp Senn, t-api, 8037 Zurigo, Svizzera, info@t-api.app, è responsabile del sito pubblico e delle attività proprie della piattaforma t-api.
Il rispettivo ente di formazione è di regola responsabile dei dati operativi relativi a persone, eventi, presenze e voti in un portale cliente. t-api tratta i dati tecnici del portale per suo conto e secondo un accordo individuale.
2. Sito pubblico
Quando si accede al sito informativo, l'infrastruttura di hosting tratta dati di richiesta tecnicamente necessari come ora, risorsa, stato e, se applicabile, indirizzo IP. Una richiesta di contatto tratta nome, indirizzo e-mail, organizzazione facoltativa, argomento, lingua e messaggio.
Cloudflare Turnstile tratta segnali tecnici del browser e della richiesta per rilevare bot e abusi. Il sito non utilizza tracciamento marketing; lingua e visualizzazione rimangono preferenze locali del browser.
3. Portali clienti
Per l'accesso e la gestione del portale vengono trattati il nome utente Tocco, l'indirizzo e-mail associato come recapito, i record hash dei codici monouso, i dati di limitazione, i metadati di sessione, le chiavi tecniche Tocco e gli eventi di audit.
I dati operativi vengono letti in tempo reale da Tocco o riscritti lì e non vengono salvati come una seconda raccolta nella banca dati t-api. I dettagli dei valori necessari alle prove di audit sono inoltre cifrati.
4. Finalità e basi
Il trattamento serve a fornire e proteggere il servizio, rispondere alle richieste di contatto, autenticare, verificare le autorizzazioni, adempiere i contratti, prestare assistenza, risolvere errori e documentare operazioni di scrittura autorizzate.
Le basi comprendono in particolare l'adempimento contrattuale, gli obblighi di legge, interessi legittimi prevalenti a un esercizio sicuro e, se necessario, un consenso separato o una base giuridica specifica del cliente.
5. Destinatari e fornitori
I destinatari sono limitati alle parti necessarie all'esercizio: il rispettivo ente di formazione e la sua istanza Tocco, Vercel per la distribuzione web e il runtime serverless, Neon per PostgreSQL, il servizio SMTP configurato e Cloudflare Turnstile per prevenire abusi del modulo di contatto.
Le informazioni di contatto non vengono inviate a Tocco o a un ente di formazione. Cloudflare non riceve il messaggio del modulo; Siteverify riceve solo il token CAPTCHA di breve durata con dati tecnici della richiesta.
6. Ubicazione dei dati e comunicazione all'estero
Le funzioni serverless di t-api sono configurate su Vercel in fra1 e la banca dati PostgreSQL su Neon in eu-central-1. Vercel e Neon sono fornitori statunitensi; sono in vigore accordi sul trattamento e clausole contrattuali standard.
Se un ulteriore servizio tratta dati personali fuori dalla Svizzera o da uno Stato con protezione adeguata, il Paese di destinazione e le garanzie sono indicati nel contratto o registro applicabile.
7. Conservazione
I termini standard sono: record OTP al massimo 24 ore, record di sessione 30 giorni dopo l'invalidazione, contatori tecnici al massimo 24 ore dopo la scadenza e aggregati di monitoraggio 90 giorni. Il contenuto dei contatti non viene salvato nella banca dati del portale ed è trattato solo nel sistema e-mail.
Le e-mail di contatto seguono i termini operativi e legali applicabili alla casella di posta. I record di audit fondamentali per la sicurezza vengono conservati per 10 anni; i dettagli cifrati dei valori operativi vengono redatti dopo 24 mesi.
8. Diritti delle persone interessate
Nei limiti del diritto applicabile, le persone interessate possono chiedere accesso, rettifica, cancellazione, limitazione o consegna e opporsi a un trattamento. Le richieste sul sito o sui dati operativi t-api vanno a info@t-api.app.
Per dati operativi o un portale cliente concreto, contattare prima il rispettivo ente di formazione. Questo coordina la richiesta con t-api e Tocco. Resta salvo il diritto di reclamo presso l'autorità competente per la protezione dei dati.
9. Sicurezza
t-api protegge i dati mediante TLS, cookie sicuri legati all'host, sessioni separate per portale cliente e gestore, verifiche delle autorizzazioni lato server, cifratura delle credenziali e dei dettagli di audit e log con dati ridotti.
Nessun sistema tecnico è privo di rischi. Le segnalazioni di sicurezza sono accettate a info@t-api.app e trattate secondo il processo documentato per gli incidenti.
10. Modifiche
Questa informativa viene aggiornata quando cambiano in modo sostanziale i flussi di dati, i fornitori, i requisiti legali o le funzioni del prodotto. La data indicata sopra identifica la versione pubblica attuale.
Le modifiche rilevanti per il contratto vengono comunicate ai contatti designati degli enti di formazione interessati tramite i canali concordati.