Informativa sulla privacy
Ultimo aggiornamento: 7 luglio 2026
Questa è l'informativa sulla privacy di matteospinelli.com — un sito portfolio personale. Spiega, in linguaggio semplice, quali dati personali il sito tratta, perché, su quale base giuridica, chi contribuisce al trattamento e quali diritti hai. Ho cercato di renderla onesta e specifica anziché generica: il sito raccoglie pochissimo, di per sé non conserva quasi nulla e non utilizza cookie di tracciamento.
Chi siamo
Il titolare del trattamento dei dati per questo sito è Matteo Spinelli, con sede a Bonn, in Germania. Per qualsiasi domanda su questa informativa o sui tuoi dati personali, scrivi a me@matteospinelli.com. Non è presente un Responsabile della protezione dei dati separato; gestisco personalmente le questioni relative alla protezione dei dati.
Quali dati raccogliamo e perché
Il sito ha quattro aree che possono coinvolgere dati personali: le statistiche web, il modulo di contatto, il chatbot e il modulo di prenotazione. Si noti che il modulo di prenotazione non è attualmente attivo sul sito in produzione — il codice esiste ma l'interfaccia è nascosta — quindi nell'uso normale sono attivi le statistiche web, il modulo di contatto e il chatbot. La prenotazione è documentata qui per completezza.
1. Statistiche web
- Cosa raccogliamo: percorso/titolo della pagina, referrer, tipo di browser/sistema operativo/dispositivo, dimensione dello schermo e lingua, e un Paese approssimativo ricavato sul server dal tuo indirizzo IP — dopodiché l'IP grezzo viene scartato e mai conservato. Le visite sono raggruppate con un hash a rotazione giornaliera, non con un cookie, quindi non esiste alcun identificatore che ti segua tra giorni o siti diversi.
- Finalità: comprendere, in forma aggregata, quali pagine vengono visitate e come si comporta il sito.
- Base giuridica: Art. 6(1)(f) GDPR (legittimo interesse). Le statistiche sono prive di cookie e non scrivono nulla sul tuo dispositivo, quindi non è richiesto alcun banner di consenso; lo script rispetta inoltre il segnale 'Do Not Track' del tuo browser.
- Responsabile del trattamento: un'istanza self-hosted di Umami che gestisco io (umami.phalanthus.com). Si tratta di infrastruttura di prima parte sotto il mio controllo — non un servizio di terze parti come Google Analytics, e non sono coinvolte tecnologie pubblicitarie né tracciamento tra siti.
- Conservazione: solo metriche aggregate, conservate nel database self-hosted di Umami finché restano utili. Nessun IP grezzo, nessun profilo tra siti, nessun identificatore personale.
2. Modulo di contatto
- Cosa raccogliamo: il tuo nome, l'indirizzo email, le aree di interesse che selezioni (AI, strategia o green), il tuo messaggio e la lingua dell'interfaccia. Il tuo indirizzo IP viene letto solo per applicare il rate-limiting e non è incluso nell'email. Un campo anti-spam nascosto (honeypot) viene scartato immediatamente.
- Finalità: permetterti di inviarmi un messaggio. Il server lo trasforma in un'email e la invia esclusivamente alla mia casella di posta, con il tuo nome e la tua email in 'reply-to' così che io possa risponderti. Il tuo messaggio non viene inviato a nessun indirizzo da te fornito.
- Base giuridica: Art. 6(1)(b) (misure adottate su tua richiesta prima di qualsiasi contratto) e/o Art. 6(1)(f) (legittimo interesse a rispondere).
- Responsabile del trattamento: Resend (un servizio di email transazionali) recapita il messaggio; il mio provider di posta lo riceve quindi e lo conserva. In ambiente di sviluppo locale, le email vengono stampate in un log di console e non è coinvolta alcuna terza parte.
- Conservazione: il sito stesso non conserva nulla — non c'è alcuna scrittura su database. Il tuo messaggio resta nella mia casella di posta finché non lo elimino, e nei log di recapito di Resend secondo i tempi di conservazione di Resend. L'unico dato tecnico di breve durata è un contatore di rate-limit che scade automaticamente entro 120 secondi.
3. Prenotazione (attualmente disattivata sul sito in produzione)
- Cosa raccogliamo: il tuo nome, l'email, l'azienda (facoltativa), eventuali note (facoltative), la fascia oraria che scegli, il tuo fuso orario e la lingua dell'interfaccia. Il tuo IP viene utilizzato solo per il rate-limiting; il campo anti-spam nascosto viene scartato.
- Finalità: permetterti di prenotare una chiamata. La richiesta viene inoltrata a Cal.com, che crea la prenotazione, la registra nel mio calendario collegato e invia la propria email di conferma. La consultazione delle fasce orarie disponibili non comporta alcun dato personale.
- Base giuridica: Art. 6(1)(b) e/o Art. 6(1)(f).
- Responsabile del trattamento: Cal.com (pianificazione) e il calendario collegato al mio account Cal.com.
- Conservazione: il sito non conserva nulla. Il record della prenotazione è conservato da Cal.com e nel mio calendario, secondo i loro tempi di conservazione. L'unico stato transitorio è il contatore di rate-limit da 120 secondi.
4. Chatbot
- Cosa raccogliamo: i messaggi che digiti e un'indicazione della lingua. Tutto ciò che scegli di inserire in quei messaggi viene trattato — ti preghiamo di non incollare dati personali sensibili. Il tuo IP viene utilizzato solo per il rate-limiting e non viene inviato al fornitore del modello linguistico.
- Finalità: un piccolo assistente che risponde a domande sul mio CV e sulla mia carriera. Il server combina i tuoi messaggi con una copia fissa e statica del mio CV e richiede una risposta a un modello linguistico, trasmessa a te in streaming. Non ci sono ricerche esterne né strumenti agentici.
- Base giuridica: Art. 6(1)(f) (legittimo interesse a rispondere a domande sul mio percorso professionale).
- Responsabile del trattamento: Scaleway Generative APIs (inferenza LLM serverless). Scaleway ha sede nell'UE (Francia), quindi questo trattamento non esce dall'UE.
- Conservazione: le conversazioni non vengono conservate — non esiste da nessuna parte un database o un log del contenuto dei tuoi messaggi. L'unico elemento registrato per ogni interazione è un piccolo dato di telemetria aggregato e non personale (stato della chiamata, indicazione della lingua, nome del modello, conteggio dei token e costo stimato) utilizzato per monitorare l'utilizzo e i costi. Non contiene alcun contenuto dei messaggi né alcun dato personale.
Cookie
Questo sito non utilizza cookie — nessuno per tracciamento, pubblicità o statistiche, e non c'è alcun banner di consenso ai cookie perché non c'è nulla a cui acconsentire ai sensi delle norme ePrivacy/sui cookie. Le statistiche (Umami) sono prive di cookie, non scrivono nulla sul tuo dispositivo, identificano le visite solo tramite un hash lato server a rotazione giornaliera e rispettano il 'Do Not Track'. L'unico spazio di archiviazione del browser utilizzato dal sito è un singolo flag in localStorage che impone un breve intervallo di attesa (60 secondi) sul modulo di contatto per scoraggiare lo spam — strettamente necessario per quella funzione anti-spam, non contiene alcun dato personale e non è usato per alcun tracciamento.
Responsabili del trattamento di terze parti e trasferimenti internazionali
Mi affido a un ristretto numero di fornitori di servizi per gestire il sito. Alcuni hanno sede negli Stati Uniti; lo dichiaro apertamente qui. Quando dati personali lasciano l'UE/SEE verso un fornitore statunitense, tale trasferimento è coperto da garanzie adeguate ai sensi del Capo V del GDPR — in pratica, le Clausole Contrattuali Standard (Art. 46) e le condizioni di trattamento dei dati dei fornitori stessi.
| Responsabile del trattamento | Finalità | Ubicazione | Garanzia per il trasferimento |
|---|---|---|---|
| Umami self-hosted | Statistiche web (prima parte, aggregate, prive di cookie) | Ospitato nell'UE, controllato dall'operatore | Prima parte — nessun trasferimento a terzi |
| Resend, Inc. | Invia l'email del modulo di contatto | Stati Uniti | Clausole Contrattuali Standard (Art. 46) |
| Cal.com, Inc. | Prenotazione (attualmente disattivata) | Stati Uniti | Clausole Contrattuali Standard (Art. 46) |
| Scaleway | Inferenza del chatbot | UE (Francia) | Resta nell'UE — nessuna necessaria |
| Cloudflare | Hosting, CDN/edge, prevenzione degli abusi, telemetria aggregata | Edge globale (sede negli USA) | Clausole Contrattuali Standard (Art. 46), ove applicabili |
Anche il mio provider di posta (dove è ospitata la mia email) conserva i messaggi del modulo di contatto una volta recapitati. Non vengono utilizzati network pubblicitari, data broker o tracker tra siti.
Conservazione dei dati
L'applicazione stessa non utilizza un database e non conserva i tuoi contenuti. In sintesi:
- Messaggi di contatto: conservati nella mia casella di posta finché non li elimino, e nei log di recapito di Resend secondo i tempi di conservazione di Resend.
- Prenotazioni (disattivate): conservate da Cal.com e nel mio calendario collegato, secondo i loro tempi di conservazione.
- Conversazioni del chatbot: non conservate affatto; viene registrata solo telemetria d'uso aggregata e non personale.
- Statistiche: solo metriche aggregate, nel database self-hosted di Umami.
- Record di rate-limit: il tuo IP viene conservato molto brevemente (un contatore che scade automaticamente entro 120 secondi) per prevenire abusi, poi scartato.
I tuoi diritti
Ai sensi del GDPR hai il diritto di:
- Accedere ai dati personali che detengo su di te (Art. 15);
- Rettificare dati inesatti o incompleti (Art. 16);
- Cancellazione — chiedermi di eliminare i tuoi dati (Art. 17);
- Limitare il trattamento in determinate circostanze (Art. 18);
- Opporti al trattamento basato sul legittimo interesse (Art. 21);
- Portabilità dei dati — ricevere i tuoi dati in un formato strutturato e leggibile da dispositivo automatico (Art. 20);
- Revocare il consenso in qualsiasi momento, ove il trattamento sia basato sul consenso (qui in genere non lo è).
Per esercitare uno qualsiasi di questi diritti, basta inviare un'email a me@matteospinelli.com. Risponderò entro i termini previsti dal GDPR. Poiché conservo così poco, la via più rapida è spesso semplicemente chiedermi di eliminare l'email che hai inviato.
Hai inoltre il diritto di proporre reclamo a un'autorità di controllo per la protezione dei dati. Poiché il titolare ha sede a Bonn, l'autorità tedesca competente è quella del Nord Reno-Vestfalia (Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, LDI NRW). Puoi anche presentare reclamo all'autorità del luogo in cui vivi — ad esempio, il Garante per la protezione dei dati personali italiano.
Sicurezza
- Cifratura in transito tramite HTTPS, con HTTP Strict Transport Security (HSTS).
- Header di risposta rafforzati: X-Frame-Options DENY, X-Content-Type-Options nosniff, una Referrer-Policy rigorosa, una Permissions-Policy restrittiva (fotocamera, microfono, geolocalizzazione e browsing-topics disabilitati) e Cross-Origin-Opener-Policy same-origin. È in vigore una Content-Security-Policy (attualmente in modalità report-only e in fase di passaggio alla piena applicazione).
- Validazione rigorosa lato server di ogni campo dei moduli, con limiti di lunghezza, protezioni contro l'header injection ed escaping HTML di tutto ciò che finisce in un'email.
- Protezione dagli abusi: rate-limiting per IP su tutte le route API, campi anti-spam nascosti e una lista di origini consentite (CORS) che limita le chiamate API ai domini di questo stesso sito.
- Impronta minima: nessun database applicativo, quindi non esiste un grande archivio di dati personali da violare.
Nessun sistema può essere garantito perfettamente sicuro, ma l'obiettivo progettuale qui è raccogliere e conservare il meno possibile sin dall'inizio.
Modifiche a questa informativa
Potrei aggiornare questa informativa di tanto in tanto — ad esempio, se attivo le funzioni di prenotazione o chatbot, o se cambio fornitore di servizi. Quando lo farò, aggiornerò la data di 'Ultimo aggiornamento'. Le modifiche sostanziali saranno riportate in questa pagina.