Informativa sulla privacy

Questa pagina descrive quali dati raccoglie Noblogs, come li usa e per quanto tempo li conserva. È scritta per essere letta: se qualcosa non è chiaro, scrivici e la correggiamo.

In breve

Chi tratta i dati

Il titolare del trattamento è chi gestisce questa installazione di Noblogs, sul dominio noblogs.it. Per qualsiasi richiesta l'indirizzo è admin@noblogs.it.

Se hai un account

Del tuo account conserviamo:

Non chiediamo il nome, non chiediamo il numero di telefono, non chiediamo dati di pagamento: su Noblogs non c'è nulla da pagare.

Quello che scrivi nei tuoi blog — articoli, pagine, file che carichi — è contenuto tuo, e resta pubblicamente accessibile finché lo lasci pubblicato.

Statistiche di lettura

Ogni blog può tenere le statistiche accese o spente. Quando sono accese, la lettura di una pagina produce una riga con questi campi, e nient'altro:

Un'impronta giornaliera del lettore
È l'hash SHA-256 di tre cose messe insieme: l'indirizzo IP, la data di oggi e un valore segreto dell'installazione (il salt). Non è reversibile senza il salt, e siccome contiene la data cambia ogni notte: la stessa persona che torna domani è un'impronta diversa, e non esiste modo di collegare le due. Serve a un solo scopo: contare una lettura per pagina al giorno, così ricaricare venti volte lo stesso articolo non conta venti letture.
Il blog e l'articolo letti, con la data e l'istante
La data serve ai conteggi giornalieri; l'istante della registrazione serve a mostrare a chi tiene il blog quante persone stanno leggendo in questo momento. Nessuno dei due è collegabile a una persona, perché l'impronta che accompagna la riga non lo è.
La provenienza, ridotta a schema e dominio
Se arrivi da un altro sito conserviamo soltanto qualcosa come https://esempio.org: mai il percorso completo, che direbbe cosa stavi leggendo altrove. Gli arrivi da un'altra pagina dello stesso blog non vengono registrati affatto.
Sistema operativo e browser, come etichette generiche
Solo una parola da un elenco chiuso — per il sistema operativo Android, iOS, Windows, macOS, ChromeOS o Linux; per il browser Firefox, Edge, Opera, Chrome o Safari — e nulla se non rientra in nessuna di queste. Nessun numero di versione, nessuna risoluzione dello schermo, nessun elenco di font: niente che serva a costruire un'impronta del dispositivo. La stringa completa inviata dal browser (lo user agent) non viene salvata.

Cosa non finisce in quella riga:

La richiesta che registra la lettura viene inviata da un piccolo script incluso nelle pagine dei blog che hanno le statistiche accese. I client che si dichiarano automatici (motori di ricerca, sonde di monitoraggio, strumenti da riga di comando) vengono scartati. Chi blocca gli script non compare nei conteggi e non perde nulla della pagina.

Apprezzamenti agli articoli

Un lettore può segnalare che un articolo gli è piaciuto senza registrarsi. Anche qui l'identità è un hash SHA-256 non reversibile, calcolato però su indirizzo IP, anno e salt: serve a consentire un voto per articolo, non a riconoscere chi vota. Insieme al voto può essere conservata una nota tecnica quando il voto sembra automatizzato — un'indicazione sul comportamento della richiesta, non un dato su una persona. Nemmeno qui si conserva l'IP.

Limiti di frequenza

Per fermare i tentativi di indovinare una password e gli invii di moduli in massa contiamo i tentativi in una finestra di tempo. La riga che li conta è identificata da un HMAC dell'indirizzo IP calcolato con la chiave dell'installazione, non dall'IP: nella tabella non c'è nulla di leggibile. Le righe scadute vengono cancellate. Lo stesso vale per i tentativi contati per indirizzo email: nella tabella finisce un HMAC, non l'indirizzo.

Cookie

Noblogs usa un solo cookie, e solo quando serve davvero:

NomeQuandoA cosa serveDurata
noblogs_session Solo su noblogs.it, e solo se accedi a un account Tenere aperta la sessione e proteggere i moduli dalle richieste falsificate Fino alla chiusura del browser

Il cookie è HttpOnly (non leggibile dagli script) e SameSite=Lax (non viaggia con le richieste che arrivano da altri siti); se l'installazione è servita in HTTPS è anche Secure. È un cookie tecnico: non serve un consenso e non c'è niente da accettare.

Sui blog non viene aperta nessuna sessione e non viene mandato nessun cookie. Chi legge un blog ospitato qui non riceve niente da conservare — nemmeno il modulo di iscrizione ne ha bisogno: usa un token firmato che viaggia dentro il modulo stesso.

Email che inviamo

Il servizio ti scrive soltanto per queste ragioni:

Nessuna newsletter, nessun messaggio pubblicitario, nessun sollecito. L'invio passa dal server di posta configurato da chi gestisce l'installazione.

Iscrizioni agli aggiornamenti di un blog

Se un blog ha attivato le iscrizioni e tu lasci il tuo indirizzo, conserviamo l'indirizzo, la data e un token di conferma. L'iscrizione richiede sempre una conferma dal messaggio che ti arriva: senza, nessuno può iscrivere l'indirizzo di qualcun altro. Gli indirizzi mai confermati vengono cancellati dopo sette giorni. Chi tiene il blog vede gli indirizzi confermati, perché è a lui che servono per scrivere ai suoi lettori. Ogni messaggio contiene il link per cancellarsi, che funziona subito e senza spiegazioni.

Contenuti che arrivano da altri siti

Chi scrive un blog può inserire un'immagine ospitata altrove o incorporare un video da una lista chiusa di servizi noti. In quel caso il tuo browser contatta quel servizio per caricare la risorsa, e quel servizio vedrà la richiesta: è una scelta di chi ha scritto l'articolo, non nostra. Sugli iframe imponiamo referrerpolicy="no-referrer", così il servizio esterno non riceve l'indirizzo della pagina che lo contiene. Le pagine della piattaforma — questa compresa — non caricano nulla da domini terzi.

Per quanto tempo

Il server web che sta davanti all'applicazione può tenere un proprio registro degli accessi, con gli indirizzi IP, secondo la configurazione di chi lo gestisce: è un livello che non dipende da questo programma. Chiedi a chi gestisce l'installazione com'è configurato.

I tuoi diritti

Il trattamento avviene ai sensi del Regolamento (UE) 2016/679 (GDPR). La base giuridica è l'esecuzione del servizio che ci hai chiesto (art. 6, par. 1, lett. b) e, per le misure che difendono il servizio dagli abusi, il legittimo interesse (lett. f).

Nei limiti previsti dagli articoli 15-22 del GDPR hai diritto a:

Una precisazione onesta sull'accesso: le statistiche di lettura e gli apprezzamenti non sono collegabili a te, perché l'impronta non è reversibile e cambia ogni giorno. Non possiamo estrarre «i dati di lettura di una certa persona» nemmeno volendo — ed è esattamente il motivo per cui il sistema è fatto così.

Per esercitare questi diritti scrivi a admin@noblogs.it.

Modifiche

Se cambia il modo in cui il programma tratta i dati, cambia anche questa pagina: è scritta guardando il codice, non a parte. Il codice è pubblico e verificabile, quindi puoi controllare tu stesso che le due cose coincidano.