Entrocore Academy

Trasparenza

Privacy Policy

Informativa ex art. 13 Regolamento UE 2016/679 (GDPR) — Ultimo aggiornamento: settembre 2026

1. Titolare del trattamento

Entrocore S.r.l.s.

Via Palestrina, 34 – 92021 Aragona (AG), Italia

P.IVA: IT03172040846

Email: supporto@entrocore.it

Non è stato nominato un Data Protection Officer (DPO) in quanto non ricorrono i presupposti di cui all'art. 37 GDPR per la tipologia e dimensione dell'attività svolta.

2. Dati trattati e modalità di raccolta

a) Dati di registrazione e account

Per creare un account raccogliamo l'indirizzo email e, se ti registri con email e password, la password non viene mai salvata né trasmessa in chiaro: è protetta con una funzione di hashing (Argon2id), irreversibile. Se scegli "Accedi con Google", riceviamo dall'identity provider Google solo l'identificativo univoco dell'account e l'email associata; in questo caso non memorizziamo alcuna password.

b) Dati tecnici e di sicurezza

Per ogni sessione di laboratorio e per ogni connessione al terminale registriamo l'indirizzo IP di provenienza. Questo dato serve a: limitare gli abusi (numero massimo di sessioni e di connessioni al terminale per indirizzo IP in un dato intervallo di tempo), verificare che la richiesta arrivi dal nostro stesso sito (controllo dell'origine della connessione) e rilevare tentativi concreti di accesso a una sessione lab non tua, un login ripetutamente fallito, o il riutilizzo di un token di sessione già invalidato — tutti segnali di possibile attività malevola, registrati nei log tecnici e in una tabella dedicata di eventi di sicurezza.

c) Dati di utilizzo della piattaforma

Per erogare il servizio registriamo quali corsi avvii, lo step a cui sei arrivato e gli esiti delle verifiche: sono necessari per farti riprendere un corso da dove l'avevi lasciato e per tenere traccia dei tuoi progressi.

c bis) Statistiche interne di utilizzo (avvio/completamento corsi, richieste di contatto)

Registriamo eventi aggregati per capire come vengono usati i corsi e le sfide (es. quanti vengono avviati, quanti completati, quante persone cliccano sulla richiesta di prima analisi gratuita): non un profilo individuale, ma statistiche di prodotto. Se hai effettuato il login, l'evento è associato a un identificativo derivato dal tuo account tramite una funzione crittografica (HMAC): permette di distinguere "lo stesso utente è tornato" senza memorizzare il tuo id account in chiaro e senza possibilità pratica di risalire a chi sei a partire da quel valore. Se non hai fatto login, l'evento non porta alcun identificativo. Non registriamo l'indirizzo IP per questi eventi.

c quater) Learning Analytics (qualità didattica)

Per capire quali corsi e passaggi funzionano e quali vanno migliorati, registriamo lato server, senza cookie e senza servizi di terze parti, eventi didattici tecnici: avvio/ripresa/completamento di un corso, apertura di un passaggio, tentativi di verifica ed esito, apertura dei suggerimenti, tempo attivo su un passaggio. A questi eventi non è mai associata la tua email o il tuo nome: quando sei autenticato viene usato un identificativo pseudonimoderivato dall'identificativo interno dell'account tramite HMAC con chiave segreta (non contiene email o nome, ma chi detiene la chiave può ricondurlo all'account). Non registriamo mai il tuo codice, il contenuto dei file, l'output del terminale, l'IP o lo user-agent. Gli eventi grezzi pseudonimi hanno una conservazione limitata (fino a 730 giorni); da essi ricaviamo statistiche aggregate e anonimeper corso e passaggio, con soppressione dei dettagli quando il campione è troppo piccolo per evitare l'identificazione indiretta. Un evento grezzo pseudonimizzato non è un dato anonimo. Alla cancellazione dell'account gli eventi grezzi riconducibili a te vengono eliminati; le statistiche aggregate anonime già prodotte restano invariate.

c ter) Richiesta di prima analisi verso entrocore.it

A completamento di un corso o di una sfida puoi cliccare su "Richiedi una prima analisi gratuita": il link ti porta al modulo di contatto di entrocore.it/contatti (stesso titolare del trattamento, Entrocore S.r.l.s.), con alcuni parametri nell'indirizzo che indicano il corso o la sfida completata, la categoria e il livello — nessun dato personale, nessun prezzo. Se compili quel modulo, il trattamento dei dati che inserisci è disciplinato dall'informativa privacy pubblicata su quella pagina, non da questa.

c quinquies) Notifiche push (app mobile)

Se usi l'app mobile e attivi le notifiche, il tuo dispositivo ci fornisce un identificativo tecnico (push token) che usiamo solo per recapitarti avvisi sull'attività didattica (un laboratorio pronto, un ripasso in scadenza). Il token viene inoltrato al servizio di recapito notifiche (Expo) e da lì al sistema operativo del dispositivo. Puoi disattivare le notifiche in qualsiasi momento dalle preferenze dell'app o dalle impostazioni del dispositivo; alla disattivazione o alla rimozione del dispositivo il token viene eliminato. Non inviamo notifiche promozionali.

d) Cookie

Per i dettagli sui cookie utilizzati, consulta la Cookie Policy.

e) Dati di pagamento

Ad oggi Entrocore Academy non elabora alcun pagamento: tutti i corsi sono accessibili senza acquisto. L'eventuale introduzione futura di corsi a pagamento sarà accompagnata da un aggiornamento di questa informativa, con indicazione del fornitore di servizi di pagamento coinvolto, prima dell'attivazione.

3. Finalità e basi giuridiche del trattamento

FinalitàBase giuridica
Creazione e gestione dell'account, erogazione dei corsiEsecuzione di un contratto — Art. 6.1.b GDPR
Sicurezza informatica: prevenzione abusi e rilevamento accessi non autorizzatiLegittimo interesse del Titolare — Art. 6.1.f GDPR
Email di verifica account e reset passwordEsecuzione di un contratto — Art. 6.1.b GDPR
Accesso e registrazione tramite GoogleConsenso dell'interessato — Art. 6.1.a GDPR
Statistiche interne di utilizzo (avvio/completamento corsi, click sulla richiesta di contatto)Legittimo interesse del Titolare — Art. 6.1.f GDPR
Invio di notifiche push sull'attività didattica (app mobile)Consenso dell'interessato — Art. 6.1.a GDPR
Adempimento di obblighi di leggeObbligo legale — Art. 6.1.c GDPR

4. Destinatari dei dati

I tuoi dati personali possono essere comunicati esclusivamente alle seguenti categorie di destinatari:

  • Fornitori di hosting e infrastruttura: gestiscono i server su cui gira la piattaforma e trattano i dati per nostro conto in qualità di responsabili del trattamento; gli accordi ex art. 28 GDPR sono in corso di formalizzazione.
  • Google LLC:solo se scegli "Accedi con Google", nell'ambito del protocollo di autenticazione OAuth 2.0. Eventuali trasferimenti verso Paesi terzi avvengono sulla base di garanzie adeguate ex art. 46 GDPR (Clausole Contrattuali Tipo e/o Data Privacy Framework UE-USA).
  • Aruba S.p.A.: invia, per nostro conto, le email transazionali di verifica account e reset password, come responsabile del trattamento.
  • Autorità pubbliche:qualora richiesto da legge, regolamento o provvedimento dell'Autorità.

Nessun dato viene ceduto a terzi per finalità di marketing, profilazione o rivendita.

5. Trasferimento verso Paesi terzi

Hosting ed email transazionali sono erogati da fornitori con infrastruttura nell'Unione Europea (Italia/UE). Il login con Google può comportare un trattamento da parte di Google al di fuori del SEE: in tal caso il trasferimento avviene sulla base di garanzie adeguate ex art. 46 GDPR (Clausole Contrattuali Tipo e/o Data Privacy Framework UE-USA). Per i dettagli consulta l'informativa privacy di Google.

6. Periodo di conservazione

  • Dati dell'account:fino alla richiesta di cancellazione dell'account.
  • Sessione di accesso (refresh token): al massimo 30 giorni, con rotazione automatica; invalidata subito al logout.
  • Token di verifica email / reset password: monouso, scadono entro poche ore e vengono comunque invalidati dopo l'uso.
  • Log tecnici e di sicurezza (IP delle sessioni lab, eventi come login falliti o tentativi di accesso non autorizzati): conservati per il tempo strettamente necessario a individuare abusi, salvo necessità di indagine su un incidente specifico.
  • Analisi di prodotto (avvio/completamento corsi, click sulla richiesta di contatto): pseudonimizzate, senza indirizzo IP; fino a 180 giorni.
  • Learning Analytics — eventi grezzi pseudonimi: fino a 730 giorni; oltre tale termine restano solo statistiche aggregate anonime, conservate senza limite predefinito perché non riconducibili a una persona.
  • Registrazioni di sicurezza / anti-abuso: fino a 90 giorni, salvo necessità di indagine su un incidente specifico.
  • Segnalazioni sui contenuti dei corsi: fino a 365 giorni; alla cancellazione dell'account vengono scollegate dal tuo profilo e i campi a testo libero rimossi.
  • Prova dell'avvenuta cancellazione dell'account: un riferimento pseudonimo (non il tuo nome o la tua email), conservato fino a 24 mesi per finalità di rendicontazione ed eventuale difesa in giudizio.
  • Copie di sicurezza (backup): conservate per un periodo limitato (14 giorni per il database) e poi eliminate alla rotazione. Vedi la sezione seguente.

6 bis. Backup e cancellazione dell'account

Quando cancelli il tuo account, i dati personali associati vengono rimossi senza ritardo dai sistemi in produzione; alcune informazioni residue possono permanere temporaneamente nelle copie di sicurezza, che hanno una conservazione limitata (14 giorni per il database) e vengono eliminate alla rotazione. Non è possibile garantire la rimozione fisica immediata da ogni singola copia di sicurezza; dove applicabile, la cancellazione rende comunque i dati non più utilizzabili prima della scadenza delle copie.

7. Diritti dell'interessato

Ai sensi degli artt. 15-22 del GDPR, hai il diritto di:

  • Accesso (art. 15): ottenere conferma del trattamento e copia dei tuoi dati.
  • Rettifica (art. 16): ottenere la correzione di dati inesatti o incompleti.
  • Cancellazione (art. 17): ottenere l'eliminazione dei tuoi dati, nei casi previsti dalla legge.
  • Limitazione (art. 18): ottenere la limitazione del trattamento in determinati casi.
  • Portabilità (art. 20): ricevere i dati in formato strutturato e leggibile.
  • Opposizione (art. 21): opporti al trattamento basato sul legittimo interesse.
  • Revoca del consenso (art. 7): revocare il consenso in qualsiasi momento.

Per esercitare i tuoi diritti, incluso richiedere la cancellazione dell'account, scrivi a: supporto@entrocore.it

8. Diritto di reclamo al Garante

Se ritieni che il trattamento dei tuoi dati personali violi il Regolamento UE 2016/679, hai il diritto di proporre reclamo all'Autorità di controllo competente. In Italia:

Garante per la Protezione dei Dati Personali

Piazza Venezia, 11 – 00187 Roma

Email: garante@garanteprivacy.it

Sito web: www.garanteprivacy.it

9. Aggiornamenti

Questa informativa può essere aggiornata per recepire modifiche normative o tecniche, in particolare in vista dell'introduzione di corsi a pagamento. La versione aggiornata sarà sempre disponibile su questa pagina con la data di ultima modifica.

Ultimo aggiornamento: settembre 2026