Salta al contenuto principale
Registro GDPR Governance

Registro dei trattamenti

Registro iniziale delle attività di trattamento Jonia.

Aggiornato il 8 agosto 2026

Articolo 30 GDPR — versione 1.0 dell'8 agosto 2026

Stato: registro iniziale da mantenere e verificare almeno ogni dodici mesi e a ogni nuovo servizio o fornitore.

Titolare e referenti

Titolare: Cristian Salvo Leonardi, prestatore professionale operante in proprio

Domicilio professionale: Corso Italia 100, 95018 Riposto (CT), Italia

P. IVA: IT05935210871

Email: [email protected]

PEC: [email protected]

Telefono: +39 095 328 65 92

Non risulta designato un Responsabile della protezione dei dati (DPO). La necessità della designazione deve essere rivalutata se le attività principali comporteranno monitoraggio regolare e sistematico su larga scala o trattamento su larga scala di categorie particolari.

Responsabile tecnico principale

Crisaleo Limited, company number 12496162, 82a James Carter Road, Mildenhall, Suffolk, England, IP28 7DE, United Kingdom: gestionale SaaS, infrastruttura, hosting, database, storage, backup, manutenzione, monitoraggio tecnico, email e SMS. Il rapporto deve essere regolato dall'accordo articolo 28 dedicato.

Misure comuni

Controllo degli accessi per ruolo e minimo privilegio; account individuali; MFA per accessi privilegiati ove disponibile; TLS; password con hashing robusto; cookie di autenticazione Secure, HttpOnly e SameSite; segregazione logica; logging amministrativo; patching; backup cifrati; ripristino testato; gestione incidenti; contratti con responsabili; minimizzazione; cancellazione e anonimizzazione; controllo degli asset esterni; procedure per diritti e data breach.

Le misure sono obiettivi organizzativi e devono essere provate da configurazioni, registri di test e contratti. Il codice attuale non prova da solo che backup, retention e audit siano eseguiti con la periodicità dichiarata.

Attività 1 — Visitatori, portali e preferenze

  • Finalità: erogare Jonia e i siti cittadini; navigazione, lingua, sicurezza, prevenzione abusi, consenso cookie e contenuti territoriali.
  • Basi giuridiche: esecuzione di misure richieste dall'utente; legittimo interesse alla sicurezza e disponibilità; consenso per risorse o contenuti facoltativi.
  • Interessati: visitatori.
  • Dati: IP, data/ora, URL e log tecnici, dispositivo/browser, lingua, preferenza cookie, interazioni essenziali.
  • Destinatari: Crisaleo; fornitori cloud e rete; OpenStreetMap solo dopo consenso alla mappa esterna.
  • Trasferimenti: accesso di Crisaleo dal Regno Unito sulla decisione di adeguatezza vigente; nessun ulteriore Paese terzo senza garanzia documentata.
  • Conservazione: consenso fino a 6 mesi; lingua fino a 12 mesi; log tecnici ordinari fino a 30 giorni e di sicurezza fino a 12 mesi, salvo incidente o obbligo.

Attività 2 — Account e autenticazione

  • Finalità: registrazione e gestione dell’account unico Jonia, accesso, ruoli, recupero account, sessioni e protezione da accessi abusivi.
  • Basi giuridiche: esecuzione del contratto o misure precontrattuali; obbligo legale; legittimo interesse alla sicurezza.
  • Interessati: utenti, Operatori e loro personale.
  • Dati: nome, contatti, identificativi, credenziali cifrate/hash, ruoli, token, IP, log di accesso, consensi e accettazioni.
  • Destinatari: Crisaleo e sub-responsabili infrastrutturali; assistenza autorizzata. Nessun Operatore accede alla base degli Utenti registrati.
  • Conservazione: durata dell'account; cancellazione o anonimizzazione entro 30 giorni dalla chiusura, salvo dati contrattuali o antifrode; log come Attività 1.

Attività 3 — Vetrine territoriali e rapporti con le attività

  • Finalità: censire e pubblicare attività; gestire segnalazioni, convenzioni a pagamento, promozioni gratuite, sponsorizzazioni e contatti professionali.
  • Basi giuridiche: contratto; misure precontrattuali; legittimo interesse editoriale e promozionale; consenso/licenza per materiali ove necessario.
  • Interessati: titolari, referenti, personale e professionisti; persone ritratte nei contenuti.
  • Dati: dati professionali e pubblici, contatti, contenuti, immagini, contratto, corrispettivi, stato di verifica e segnalazioni.
  • Destinatari: pubblico per i dati destinati alla pubblicazione; Crisaleo; consulenti amministrativi e legali.
  • Conservazione: durata della pubblicazione/rapporto e fino a 10 anni per documenti contrattuali e fiscali; segnalazioni per il tempo necessario alla verifica e difesa.

Attività 4 — Prenotazioni e ordini JoniaEat

  • Finalità: raccogliere nell’account Jonia e comunicare esclusivamente all’Operatore scelto richieste di tavolo, asporto, domicilio gestito dall'Operatore e ordini al tavolo; notificare stato ed esito; assistenza e prova.
  • Basi giuridiche: contratto e misure precontrattuali; obblighi legali; legittimo interesse a sicurezza e difesa.
  • Interessati: utenti, accompagnatori e destinatari indicati.
  • Dati: identità e contatti, locale, prodotti, quantità, tavolo/orario, indirizzo e istruzioni di consegna, note, stato, importo, metadati di pagamento e comunicazioni.
  • Destinatari: soltanto l’Operatore scelto, quale titolare autonomo della transazione; Crisaleo; Stripe/PayPal per il pagamento; corriere scelto dall'Operatore quando necessario.
  • Conservazione: dati operativi fino a 24 mesi; prova di contratto, pagamento e contestazioni fino a 10 anni.

Attività 5 — Prenotazioni e ordini EtnaShore

  • Finalità: informazioni spiagge; richieste per ombrelloni, lettini, postazioni e tavoli; ordini o preordini di bar, colazione, pranzo e cena.
  • Basi giuridiche: contratto e misure precontrattuali; obblighi legali; legittimo interesse a sicurezza e difesa.
  • Interessati: utenti, ospiti e accompagnatori indicati.
  • Dati: contatti, struttura, data/orario, postazione, tavolo, prodotti, note, importo, stato e metadati di pagamento.
  • Destinatari: soltanto il lido o Operatore scelto, quale titolare autonomo della transazione; Crisaleo; Stripe/PayPal.
  • Conservazione: dati operativi fino a 24 mesi; prove contrattuali e fiscali fino a 10 anni.

Attività 6 — EtnaByNigth: posti, tavoli, biglietti e prevendite

  • Finalità: prenotazione di posti, tavoli o aree e acquisto di biglietti o prevendite; controllo del titolo di accesso, assistenza e contestazioni.
  • Basi giuridiche: contratto e misure precontrattuali; obblighi legali; legittimo interesse a sicurezza e difesa.
  • Interessati: partecipanti, acquirenti e accompagnatori.
  • Dati: identità, contatti, evento, lista/tavolo/posto, ticket e codice, importo, stato, accesso e comunicazioni.
  • Destinatari: esclusivamente l’organizzatore/locale scelto, quale titolare autonomo della transazione; Crisaleo; Stripe/PayPal; personale dell’Organizzatore autorizzato al controllo accessi.
  • Conservazione: dati operativi fino a 24 mesi; prova contrattuale e fiscale fino a 10 anni; log accessi evento per il periodo strettamente necessario e comunque normalmente non oltre 90 giorni.

Attività 7 — Pagamenti e riconciliazione

  • Finalità: avvio del pagamento diretto all'Operatore, verifica esito, rimborso, riconciliazione e prevenzione frodi.
  • Basi giuridiche: contratto; obblighi legali; legittimo interesse alla sicurezza e difesa.
  • Interessati: pagatori, utenti e Operatori.
  • Dati: riferimento ordine, PSP, identificativo transazione, importo, valuta, esito e data; non PAN completo o CVV.
  • Destinatari: Operatore beneficiario, Stripe o PayPal quali titolari autonomi per i propri trattamenti, Crisaleo.
  • Conservazione: metadati e prova fino a 10 anni se collegati a un rapporto contrattuale/contabile; log tecnici secondo Attività 1.

Attività 8 — Allergie e intolleranze

  • Finalità: comunicare all'Operatore esigenze alimentari volontariamente indicate per gestire la richiesta.
  • Basi giuridiche: consenso esplicito articolo 9, paragrafo 2, lettera a), GDPR; eventuali obblighi dell'Operatore restano autonomi.
  • Interessati: utente o persona per la quale l'utente è legittimato a comunicare il dato.
  • Dati: sola allergia, intolleranza o esigenza strettamente necessaria; nessuna diagnosi ulteriore.
  • Destinatari: esclusivamente Operatore interessato, persone autorizzate e fornitori tecnici nella catena articolo 28.
  • Conservazione: cancellazione dalla vista operativa dopo l'esecuzione e comunque entro 30 giorni, salvo contestazione o obbligo documentato; prova del consenso conservata separatamente per il termine di difesa applicabile.

Attività 9 — Assistenza, reclami, diritti e contenzioso

  • Finalità: rispondere a richieste, reclami, esercizio dei diritti, chargeback, segnalazioni e difesa.
  • Basi giuridiche: contratto; obbligo legale; legittimo interesse alla gestione e difesa.
  • Interessati: utenti, Operatori, segnalanti e terzi coinvolti.
  • Dati: identificativi, contatti, contenuto della pratica, allegati, verifiche, comunicazioni e provvedimenti.
  • Destinatari: Crisaleo, Operatore interessato, consulenti, assicurazioni, autorità e giudici quando legittimati.
  • Conservazione: richieste ordinarie fino a 24 mesi; diritti privacy e reclami fino a 5 anni; pratiche contrattuali o contenziose fino a 10 anni o alla prescrizione definitiva.

Attività 10 — Comunicazioni di servizio e marketing

  • Finalità: notifiche necessarie su ordini/account; newsletter e promozioni di Jonia. Il consenso Jonia non è comunicato agli Operatori per loro campagne.
  • Basi giuridiche: contratto per comunicazioni operative; consenso per marketing, salvo specifica eccezione di legge documentata.
  • Interessati: utenti e contatti professionali.
  • Dati: contatti, lingua, servizio, stato consegna/apertura se strettamente necessario, consenso, fonte e revoca.
  • Destinatari: Crisaleo per email/SMS; nessun Operatore per finalità di marketing.
  • Conservazione: marketing fino a revoca e comunque verifica del consenso almeno ogni 24 mesi; liste di opposizione limitate ai dati necessari per impedire nuovi invii.

Attività 11 — Sicurezza, backup, audit e continuità

  • Finalità: protezione, rilevazione abusi, diagnosi, continuità, ripristino, verifica amministrativa e gestione incidenti.
  • Basi giuridiche: obblighi di sicurezza; legittimo interesse; difesa.
  • Interessati: tutti gli utenti dei sistemi e amministratori.
  • Dati: log applicativi, IP, account, azioni amministrative, errori, copie cifrate dei dati e indicatori di incidente.
  • Destinatari: Crisaleo e fornitori infrastrutturali autorizzati; specialisti di sicurezza; autorità quando dovuto.
  • Conservazione: log tecnici ordinari fino a 30 giorni; log sicurezza e amministrativi fino a 12 mesi; incidenti fino a 5 anni; backup con ciclo massimo obiettivo di 90 giorni.
  • Nota di verifica: il servizio di backup del framework contiene una funzione di retention non completata; questi termini non vanno dichiarati come automaticamente applicati finché non sono implementati, configurati e testati.

Sub-responsabili da completare con la società contrattuale esatta

| Fornitura | Localizzazione indicata | Stato documentale |

|---|---|---|

| Oracle cloud/infrastruttura | Italia | Identificare società, servizio, regione e DPA da fattura/console |

| OVHcloud | Francia e/o Germania | Identificare società, servizio, regione e DPA |

| Online/Scaleway | Francia | Confermare quale marchio/società e servizio sono effettivamente attivi |

| Hetzner | Germania | Identificare società, servizio, regione e DPA |

| Cloudflare | rete edge globale | Verificare account, Data Processing Addendum, log e opzioni di localizzazione |

Registro delle revisioni

| Data | Versione | Modifica | Approvazione |

|---|---|---|---|

| 28/06/2026 | 1.0 | Prima redazione basata sui servizi dichiarati | Da approvare e firmare dal Titolare |

| 28/06/2026 | 2.0 | Account centralizzati Jonia, comunicazione limitata agli Operatori e riduzione EtnaByNigth | Da approvare e firmare dal Titolare |