La presente informativa descrive come SicurBas (di seguito "l'app" o "il servizio") tratta i dati personali di chi la utilizza, ai sensi del Regolamento (UE) 2016/679 ("GDPR") e del D.Lgs. 196/2003.
SicurBas non è un servizio ufficiale della Regione Basilicata né della Protezione Civile: è un progetto indipendente che riorganizza e presenta dati pubblici (bollettini, allerte, dati sismici INGV) a scopo informativo e di sensibilizzazione.
- Puoi usare l'app senza account: non ti chiediamo nome, email né posizione.
- Quasi tutto ciò che scegli (comuni preferiti, Piano Familiare, progressi) resta solo sul tuo dispositivo.
- Non c'è pubblicità e non vendiamo dati. Al momento non usiamo strumenti di analisi statistica.
- Alcune funzioni usano servizi di terzi (notifiche, assistente AlBas, mappe): trovi l'elenco alla sezione 3.
1. Titolare del trattamento
Antonio Mangiamele — Formazione e Sicurezza — P.IVA 01410440778
Email di contatto: amangiamele@gmail.com
PEC: antonio.mangiamele@pec.basilicatanet.it
2. Quali dati trattiamo e perché
2.1 Dati che restano solo sul tuo dispositivo
Per funzionare l'app salva nel browser (localStorage) le tue scelte: comuni preferiti e stazioni seguite, lingua, categorie di notifica, stato del benvenuto e della guida, consenso cookie, progressi e badge della Formazione, l'ultima previsione meteo scaricata e la conversazione con l'assistente AlBas (conservata 12 ore per poter riprendere il discorso). Il Piano Familiare (nomi, telefoni, indirizzo, punti d'incontro, note sulla casa e sul kit) è salvato solo sul dispositivo: non viene mai inviato ai nostri server; il PDF si genera sul tuo telefono e la condivisione passa dalla funzione nativa del telefono, solo se la scegli tu.
Questi dati non sono accessibili a noi. Puoi cancellarli in qualsiasi momento dalle impostazioni del browser ("cancella dati del sito"). Base giuridica: memorizzazione strettamente necessaria a fornire il servizio che richiedi (art. 122 Codice Privacy); non serve consenso.
2.2 Account (cittadino/operatore)
Se crei un account raccogliamo: email, password (mai conservata in chiaro: solo un'impronta calcolata con un algoritmo di hashing sicuro, attualmente bcrypt), il nome che indichi, il tipo di account (cittadino/operatore) e, per gli operatori, il ruolo associato al codice di invito usato. Con un account sono sincronizzati sul nostro server i comuni preferiti, le categorie di notifica scelte e i progressi della Formazione, per portarli su un altro dispositivo.
Finalità: creare e gestire l'account e farti accedere alle funzioni riservate. Base giuridica: esecuzione di un contratto o di misure precontrattuali (art. 6.1.b GDPR), su tua richiesta.
2.3 Recupero password
Se chiedi il reset generiamo un link temporaneo (valido 1 ora, utilizzabile una sola volta) e te lo inviamo via email insieme al tuo nome. Non conserviamo il link in chiaro, ma solo un'impronta crittografica per verificarlo.
2.4 Sessione e cookie
Dopo l'accesso usiamo un cookie tecnico (sicurbas_token) per mantenerti autenticato per 8 ore, con le protezioni HttpOnly (non leggibile da script), Secure (solo HTTPS) e SameSite=Strict. Non richiede consenso perché strettamente necessario. Nell'Area Enti la sessione è tenuta nella memoria temporanea del browser (sessionStorage) e si azzera alla chiusura.
L'app include un banner di consenso per i cookie non tecnici, che oggi non ha nulla da gestire: nessun cookie di analisi o di pubblicità è attivo (Google Analytics è predisposto ma spento). Se lo attiveremo aggiorneremo questa pagina e ti chiederemo il consenso prima.
2.5 Posizione geografica
Se autorizzi il browser, usiamo la tua posizione per mostrarti il comune in cui ti trovi, calcolare il punto di raccolta più vicino e l'eventuale percorso: questi calcoli avvengono sul tuo dispositivo e la posizione non viene inviata né salvata sui nostri server. Due eccezioni, sempre e solo se usi quelle funzioni:
- nella sezione Italia le coordinate esatte sono inviate al servizio di geocodifica di OpenStreetMap (Nominatim) per ricavare il nome del luogo, e l'area di mappa visualizzata è inviata ai server Overpass di OpenStreetMap per cercare ospedali, farmacie, caserme e defibrillatori;
- le funzioni "Sto bene" e "La mia posizione" dopo un terremoto aprono la condivisione nativa del telefono (SMS, WhatsApp…) con un link alla mappa: non c'è mai un invio automatico a noi.
Se sei un operatore e pubblichi un'Area di Emergenza, le coordinate del luogo (una struttura pubblica, non la tua posizione) sono salvate per mostrarle a tutti sulla mappa.
2.6 Notifiche push
Se le attivi usiamo il servizio OneSignal. Al tuo dispositivo/browser vengono associati un identificativo di iscrizione e le etichette (tag) delle tue scelte: comuni seguiti, stazioni di monitoraggio, categorie di rischio, l'adesione ai promemoria di Formazione e i codici "Sono al sicuro" che segui. Queste etichette sono associate al dispositivo, non al tuo account SicurBas: sono due sistemi separati.
Nelle Impostazioni il controllo "Le notifiche non arrivano?" può inviare una notifica di prova: il nostro server riceve l'identificativo di iscrizione del tuo dispositivo, lo usa solo per quella notifica e ne conserva un'impronta (cancellata automaticamente dopo 1 ora) per non inviarne più di una al minuto. Base giuridica: il tuo consenso all'attivazione delle notifiche (art. 6.1.a); puoi revocarlo dalle impostazioni del browser o del telefono.
2.7 Assistente virtuale AlBas
Quando scrivi ad AlBas, al nostro server (ospitato su Render) sono inviati il testo del messaggio, le ultime battute della conversazione e, per rispondere in modo pertinente, il contesto che l'app conosce: comuni preferiti, comune rilevato dalla posizione (solo il nome del comune, non le coordinate), una sintesi della previsione dei tuoi comuni e, se l'hai indicato, il nome. Il server aggiunge i dati ufficiali del bollettino e inoltra tutto al modello Gemini di Google per generare la risposta. Non inviamo password, email né token di sessione.
Non conserviamo le conversazioni: restano nel tuo browser per 12 ore. I fornitori possono tenere registri tecnici (per esempio l'indirizzo IP) per il funzionamento e la sicurezza. Google tratta i contenuti secondo i termini dell'API Gemini applicabili al piano di utilizzo scelto dal titolare; quei termini possono consentire di usare i contenuti per migliorare i servizi di Google, per questo ti chiediamo di non scrivere ad AlBas dati personali o sensibili tuoi o di altri.
Base giuridica: esecuzione del servizio che chiedi (art. 6.1.b). Non scrivere ad AlBas dati sanitari o altri dati particolari: non servono per rispondere.
2.8 Percorso Formazione
Punteggi e rango sono salvati sul dispositivo; se hai un account sono sincronizzati sul nostro server per portarli su altri dispositivi.
Classifica della Formazione (facoltativa): se hai un account puoi iscriverti a una classifica regionale e per comune. Non usiamo mai il tuo nome: al momento dell'iscrizione il server genera un soprannome (per esempio "Instancabile Falco #42") e tu scegli solo il comune da mostrare. In classifica sono visibili soltanto soprannome, comune scelto e punteggio (XP); non è collegabile alla tua identità da chi la guarda. Puoi uscire dalla classifica in ogni momento: soprannome e comune vengono cancellati subito. Base giuridica: consenso (art. 6.1.a), dato dall'iscrizione volontaria.
Modalità Scuola (facoltativa): un insegnante di una scuola accreditata può creare un percorso di moduli per la classe, identificato da un codice; non serve un account né per l'insegnante né per gli alunni. Il tuo dispositivo genera da solo un identificativo casuale (mai il tuo nome) che manda insieme al modulo completato, solo per contare quanti alunni hanno completato ogni passo e per una classifica di classe che mostra soltanto numeri, mai nomi. Gli attestati per l'intera classe restano un PDF creato sul dispositivo dell'insegnante: i nomi digitati non vengono mai inviati a noi. Nel gioco live in classe lo stesso identificativo casuale riceve, solo per la durata della partita, un soprannome generato dal server (come nella classifica di Formazione) e un'iconcina scelta a caso: sono usati per mostrare la classifica della partita sullo schermo dell'insegnante e sui telefoni, mai per riconoscere una persona. Base giuridica: consenso (art. 6.1.a).
2.9 "Sono al sicuro" (codice sicurezza)
Se hai un account puoi ottenere un codice sicurezza personale. Quando tocchi "Sono al sicuro" salviamo l'esito e l'ora e inviamo una notifica a chi segue il tuo codice, con il tuo nome e il testo "Toccato ora su SicurBas". Chi ha il tuo codice può quindi sapere il tuo nome (lo vede quando lo aggiunge) e ricevere quell'avviso; non condividere il codice con chi non vuoi. Chi segue un codice non viene registrato da noi: la scelta è salvata solo sul suo dispositivo.
2.10 Previsioni del tempo
Le previsioni le scarica il nostro server per le coordinate fisse dei comuni lucani e ti sono servite da lì: il tuo dispositivo non contatta il fornitore e nessun tuo dato personale gli viene inviato.
2.11 Area Enti (Comuni e altri Enti), accreditamento delle scuole, materiali per l'insegnante
L'Area Enti è riservata agli Enti con una convenzione attiva, e Modalità Scuola alle scuole accreditate. Quando un Ente o una scuola chiede l'attivazione tramite il modulo raccogliamo nome dell'Ente/della scuola, nome del referente ed email istituzionale, e li trasmettiamo al servizio di automazione Make (server nell'UE) per farci arrivare la richiesta. Finalità: ricontattare l'Ente/la scuola e gestire l'attivazione; base giuridica: misure precontrattuali su richiesta (art. 6.1.b). Nei rapporti con gli Enti che pubblicano contenuti nell'app, e con le scuole accreditate, gli aspetti di protezione dei dati sono regolati nella convenzione/nell'accreditamento.
La pagina "Materiali per l'insegnante" chiede nome, scuola, ruolo ed email prima di mostrare i contenuti, e li trasmette allo stesso servizio Make. Finalità: farti ricontattare e, se sei un dirigente scolastico o un RSPP, proporti i nostri servizi di piano di emergenza e formazione del personale; base giuridica: consenso (art. 6.1.a), dato dalla spunta dell'informativa prima dell'invio.
La pagina di presentazione (protezionecivile/, fuori da questa app) ha un modulo "Contattami" che raccoglie nome, email, cosa ti interessa (Comune, Scuola, RSPP, altro), l'Ente/scuola e un messaggio facoltativi, e li trasmette allo stesso servizio Make. Non chiede mai un pagamento né mostra prezzi: ti ricontattiamo direttamente. Finalità: ricontattarti; base giuridica: consenso (art. 6.1.a), dato dalla spunta dell'informativa prima dell'invio.
2.12 Contributi volontari ("Sostieni SicurBas")
Puoi contribuire ai costi del servizio con un pagamento volontario tramite PayPal (pagina paypal.me/eatapples). I dati del pagamento sono trattati da PayPal come titolare autonomo, secondo la sua informativa; noi non riceviamo né conserviamo dati di carte o di conti. PayPal ci comunica l'importo, il nome e l'email di chi paga e l'identificativo dell'operazione: li usiamo solo per registrare il contributo e per gli obblighi contabili e fiscali (art. 6.1.c GDPR).
2.13 Sicurezza e prevenzione abusi
Per difendere il servizio da tentativi ripetuti o da usi eccessivi elaboriamo il tuo indirizzo IP sotto forma di impronta (non lo conserviamo in chiaro, ma l'impronta resta tecnicamente un dato personale) per capire se troppe richieste arrivano dallo stesso indirizzo in poco tempo. Le impronte sono cancellate automaticamente dopo 24 ore. Il fornitore di hosting tiene inoltre i normali registri tecnici dei server (per esempio indirizzo IP e pagine richieste) per sicurezza e funzionamento. Base giuridica: legittimo interesse alla sicurezza del servizio (art. 6.1.f).
2.14 Segnalazioni sismiche ("Hai sentito il terremoto?")
Dopo un evento sismico reale rilevato dall'INGV, l'app può mostrare un pannello facoltativo per segnalare cosa hai notato. Non serve un account e non raccogliamo dati personali: solo il comune che scegli e l'intensità percepita (niente/leggera/forte/danni), collegati all'evento. Non è un sistema di rilevamento né di allerta — quello resta all'INGV — ma una raccolta indicativa di impressioni. Base giuridica: legittimo interesse a capire l'impatto di un evento reale (art. 6.1.f); non essendoci dati personali, la conservazione non ha un limite di tempo legato a una persona.
2.15 Misurazione d'uso anonima
Non usiamo Google Analytics né altri strumenti di analisi di terzi (è predisposto ma spento, v. sezione 2.4). Misuriamo l'uso da soli, in modo minimo: il tuo dispositivo genera un identificativo casuale (non è un dato che ti identifica, e puoi rigenerarlo quando vuoi da Impostazioni) e, al massimo una volta al giorno, lo manda al nostro server insieme al comune che segui, al tipo di installazione (browser, app installata o app Android) e alla versione dell'app. Il server non tiene la storia dei singoli invii del tuo dispositivo: aggiorna una sola riga per quel dispositivo, così sappiamo quante installazioni sono attive per comune negli ultimi 30 giorni, senza conservare un registro di eventi. Le installazioni ferme da più di 90 giorni vengono cancellate. Contiamo inoltre, come semplici numeri e senza alcun identificativo, quante volte al giorno si consulta il bollettino, si attivano le notifiche, si apre il Piano Familiare e si completa un modulo di Formazione. Una volta al giorno salviamo anche una fotografia aggregata per comune (quante installazioni attive, di che tipo, quante consultazioni quel giorno — mai un dato per dispositivo) per vedere come cambia l'uso nel tempo invece di un solo numero istantaneo: questa fotografia si conserva fino a 24 mesi. Non conserviamo mai il tuo indirizzo IP in questi dati. Puoi disattivare tutto questo da Impostazioni → «Misurazione d'uso anonima»: da quel momento il tuo dispositivo non manda più nulla. Base giuridica: legittimo interesse a capire e migliorare il servizio (art. 6.1.f); non essendoci dati personali collegabili a una persona, non serve il tuo consenso, ma resta facoltativo.
3. Con chi condividiamo i dati (servizi di terzi)
| Servizio | Cosa riceve | Perché |
|---|---|---|
| Aruba (hosting del sito) | Dati dell'account, preferiti sincronizzati, registri tecnici del server | Ospitare il sito e i dati |
| OneSignal | Identificativo di iscrizione, etichette delle tue scelte, indirizzo IP | Invio delle notifiche push |
| Render (server dell'assistente) | Messaggi di AlBas e contesto (sezione 2.7), indirizzo IP | Far funzionare l'assistente |
| Google (Gemini API) | Messaggi di AlBas e contesto (sezione 2.7) | Generare le risposte |
| OpenStreetMap (mappe, Nominatim, Overpass) | Indirizzo IP e area di mappa vista; nella sezione Italia anche le coordinate della tua posizione | Mappe, nome del luogo, servizi vicini |
| RainViewer | Indirizzo IP e area del radar visualizzata | Mappa radar della pioggia |
| ISPRA (IdroGEO) | Indirizzo IP e area di mappa vista | Livello delle frane sulla mappa |
| QR Server (api.qrserver.com) | Indirizzo IP e il testo del codice QR (un indirizzo pubblico della Protezione Civile regionale o dell'app con il nome di un comune, mai un tuo dato personale) | Codice QR mostrato nella pagina widget per schermi informativi, e nella pagina famiglia di Modalità Scuola |
| Servizi per caricare l'app (unpkg.com, cdnjs.cloudflare.com) | Indirizzo IP (tecnico) | Scaricare librerie, mappe e icone usate dall'app |
| Make (Area Enti) | Nome dell'Ente, referente, email istituzionale | Ricevere le richieste di convenzione |
| INGV, Regione Basilicata (Centro Funzionale), GitHub Pages (raw.githubusercontent.com) | Indirizzo IP (richieste di sola lettura) | Dati sismici, bollettini e dati pubblici mostrati nell'app |
| Open-Meteo e MeteoAlarm | Nessun dato personale: le previsioni le scarica il nostro server, non il tuo dispositivo | Previsioni del tempo, mare e avvisi meteo europei |
| PayPal (PayPal (Europe) S.à r.l. et Cie, S.C.A.) | Dati del pagamento: importo, nome, email, identificativo dell'operazione (solo se scegli di contribuire) | Ricevere i contributi volontari |
Non vendiamo i tuoi dati e non li usiamo per pubblicità o profilazione.
4. Trasferimento dati fuori dall'Unione Europea
Alcuni fornitori (OneSignal, Render, Google, RainViewer, i servizi CDN) possono trattare dati su server fuori dall'UE, per esempio negli Stati Uniti. Il trasferimento avviene sulla base delle garanzie previste dal GDPR (per esempio le Clausole Contrattuali Standard della Commissione Europea o le decisioni di adeguatezza). Le garanzie sono quelle previste nei termini di servizio dei singoli fornitori. Puoi chiederci quali si applicano a ciascuno scrivendo ai contatti indicati.
5. Per quanto tempo conserviamo i dati
- Account e dati collegati (preferiti, categorie di notifica, progressi, codice sicurezza): finché l'account resta attivo; puoi chiederne la cancellazione in ogni momento.
- Iscrizione alla classifica della Formazione (soprannome e comune scelto): finché resti iscritto; esci in ogni momento dalle impostazioni della classifica e vengono cancellati subito.
- Link di recupero password: 1 ora; l'impronta viene poi ignorata.
- Impronte anti-abuso: cancellate automaticamente dopo 24 ore; impronta della notifica di prova: dopo 1 ora.
- Sessione: 8 ore.
- Copie di sicurezza del database: ne conserviamo al massimo 30 giorni, protette e non pubbliche, per poter ripristinare il servizio in caso di guasto; una richiesta di cancellazione dell'account viene applicata anche lì entro quel periodo.
- Dati sul tuo dispositivo: finché non li cancelli tu; la conversazione con AlBas per 12 ore.
- Misurazione d'uso anonima: la riga della tua installazione resta finché continui a usare l'app; se non manda più nulla per 90 giorni viene cancellata. I contatori aggregati (senza identificativo) non hanno un limite legato a una persona. La fotografia storica per comune (mai un dato per dispositivo) si conserva fino a 24 mesi.
- Richieste degli Enti e dati contabili dei contributi: per la durata del rapporto e per i termini di legge per le scritture contabili (in genere 10 anni).
6. I tuoi diritti
Puoi in qualsiasi momento chiedere accesso ai tuoi dati, rettifica, cancellazione, limitazione, portabilità, e opporti al trattamento basato sul legittimo interesse; puoi revocare il consenso dove è la base del trattamento (per esempio le notifiche). Puoi eliminare da solo il tuo account da Impostazioni → «Il tuo account» (istruzioni anche su elimina-account.html); per gli altri diritti scrivi a amangiamele@gmail.com. Hai inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).
7. Minori
Il servizio non è pensato per essere usato autonomamente da minori di 14 anni senza il consenso di chi esercita la responsabilità genitoriale. Per creare un account bisogna avere almeno 14 anni.
8. Modifiche a questa informativa
Possiamo aggiornare questa informativa, in particolare quando aggiungiamo funzioni che trattano dati personali. La data dell'ultimo aggiornamento è indicata in fondo alla pagina.
9. Contatti
Per qualsiasi domanda su questa informativa o sul trattamento dei tuoi dati: amangiamele@gmail.com
Ultimo aggiornamento: 22/09/2026