Versione operativa: 11 agosto 2026. Titolare: Safe House ETS (Codice Fiscale 96629270586). Questo testo è la policy in vigore per sito e CRM; potrà essere raffinato dopo revisione legale (indirizzo della sede, DPO, dettagli Aruba).
1. Titolare del trattamento
Il titolare del trattamento è Safe House ETS, ente del Terzo settore, Codice Fiscale 96629270586.
- Sito pubblico: https://safehouse.community
- CRM (uso interno): https://crm.safehouse.community
- Contatti privacy / generali: info@safehouse.community
- Sede legale: Italia — indirizzo completo da aggiornare nella prossima revisione
Non risulta nominato un DPO (Data Protection Officer) al momento della pubblicazione; in caso di nomina, i riferimenti saranno aggiornati qui.
2. Ambito di questa informativa
Questa informativa riguarda:
- i visitatori e gli utenti del sito safehouse.community (form, donazioni, cookie);
- i trattamenti connessi al CRM Safehouse (EspoCRM) usato dallo staff autorizzato;
- le integrazioni Google Calendar e Google Drive collegate al CRM (OAuth per account Google dello staff).
Sito e CRM sono ospitati sullo stesso server VPS (Aruba Cloud, Italia).
3. Dati trattati e finalità (sito pubblico)
3.1 Navigazione
Dati tecnici di connessione (indirizzo IP, user-agent, log di sicurezza) per erogare il sito, prevenire abusi e garantire la sicurezza. Base giuridica: legittimo interesse (art. 6.1.f GDPR) e, ove applicabile, obbligo legale.
3.2 Form di contatto e volontariato
Nome, email, telefono (se indicato), messaggio e preferenze relative alla richiesta. Finalità: rispondere e gestire la richiesta. Base: esecuzione di misure precontrattuali / legittimo interesse; dove richiesto, consenso esplicito sul form.
3.3 Donazioni online (Stripe)
Dati del donatore (es. nome, email, importo, metadati della donazione). I dati della carta non transitano sui nostri server: il pagamento è gestito da Stripe. Possiamo registrare nel CRM (Prima Nota / rendicontazione) metadati della donazione per contabilità e trasparenza associativa. Base: esecuzione del rapporto di donazione / obblighi contabili e di legge.
3.4 5 per mille e contenuti informativi
La pubblicazione del Codice Fiscale non comporta raccolta di dati aggiuntivi oltre alla normale navigazione.
3.5 Consenso cookie
Registriamo preferenze cookie e un log di audit (hash di IP e user-agent, categorie accettate, data). Base: obbligo di dimostrare il consenso (ePrivacy / GDPR).
4. Cookie
Sul sito pubblico usiamo cookie necessari (sessione, sicurezza CSRF, preferenza di consenso). Cookie analitici di marketing non sono attualmente attivi; se in futuro verranno introdotti, saranno caricati solo dopo consenso. Dettagli: Cookie policy.
Il CRM (uso staff) usa solo cookie/sessione essenziali di autenticazione: non è previsto un banner cookie sul CRM.
5. Google API Services — Safehouse CRM (Calendar & Drive)
Questa sezione è destinata anche alla verifica OAuth di Google Cloud / Google API Services User Data Policy (Limited Use).
Applicazione: Safehouse CRM — estensione GoogleIntegration su EspoCRM (crm.safehouse.community).
Utenti: solo personale autorizzato di Safe House ETS (non il pubblico del sito).
Dati Google a cui l’app può accedere (scope OAuth tipici in uso):
- identità di base dell’account Google collegato (
openid,email,profile); - Google Calendar — lettura/scrittura eventi e calendari per esportare/sincronizzare appuntamenti, chiamate, attività e date rilevanti dal CRM;
- Google Drive con scope limitato
drive.file— accesso solo ai file creati o aperti dall’app (non all’intero Drive dell’utente).
Come usiamo i dati Google: esclusivamente per fornire le funzioni di integrazione richieste dallo staff (es. salvare eventi CRM sul calendario Google dell’utente, sincronizzazione calendario, operazioni Drive consentite dallo scope). I token OAuth sono conservati lato server nell’account esterno EspoCRM (ExternalAccount), non esposti al browser come segreti.
Cosa non facciamo: non vendiamo dati Google; non li usiamo per pubblicità; non li trasferiamo a terzi non correlati alla fornitura del servizio CRM; non usiamo i dati Google per addestrare modelli di AI generalizzati.
Safe House ETS si impegna a rispettare la Google API Services User Data Policy, inclusa la Limited Use.
Disconnessione e cancellazione: l’utente staff può disconnettere Google da CRM → External Accounts / account esterni. Alla disconnessione i token vengono invalidati/rimossi secondo le procedure dell’integrazione; i record CRM restano nel CRM secondo le retention interne.
6. CRM Safehouse (EspoCRM) — trattamenti interni
Il CRM gestisce anagrafiche e attività associative (contatti, membri, volontari, donazioni/rendicontazione, casi sportello, ecc.) per finalità istituzionali di Safe House ETS. Destinatari: solo utenti autenticati con ruoli/ACL. Base: legittimo interesse / obblighi di legge / esecuzione di rapporti con interessati, a seconda del caso.
7. Responsabili del trattamento e fornitori
- Hosting: VPS Aruba Cloud (Italia) — sito e CRM sullo stesso server.
- Posta elettronica: servizi email Aruba collegati a VPS/dominio (dettaglio prodotto da confermare).
- Pagamenti: Stripe (trattamento come autonomo titolare/responsabile secondo i termini Stripe).
- Google: Google Ireland / Google LLC per API Calendar e Drive quando lo staff collega l’account.
8. Trasferimenti extra-UE
Hosting e posta sono in Italia/UE ove possibile. Stripe e Google possono comportare trasferimenti internazionali con garanzie adeguate (SCC / framework applicabili). Maggiori dettagli nelle privacy policy di tali fornitori.
9. Conservazione
- Log tecnici / sicurezza: secondo necessità di sicurezza e obblighi di legge (di regola mesi, salvo incidenti).
- Messaggi da form: per il tempo necessario a gestire la richiesta e follow-up ragionevole.
- Dati donazioni / contabili: secondo obblighi civilistici e fiscali.
- Log consenso cookie (hash): per dimostrare il consenso (tipicamente fino a 12–24 mesi o fino a rinnovo policy).
- Token Google: finché l’account esterno resta collegato.
10. Diritti degli interessati
Puoi esercitare i diritti di accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca del consenso (ove applicabile) scrivendo a info@safehouse.community. Hai diritto di reclamare al Garante per la protezione dei dati personali.
11. Aggiornamenti
Possiamo aggiornare questa informativa per riflettere cambiamenti tecnici o legali. La data in intestazione e il campo “Aggiornato” della pagina indicano l’ultima revisione pubblicata.