Privacy: cosa registra questo sito, riga per riga
L'elenco completo dei dati che l'hub salva quando lo apri, perché li salva, per quanto tempo li tiene e come chiedere di vederli o cancellarli.
Bozza da far validare da un legale — questo sito non fornisce consulenza legale. Il contenuto tecnico è verificato sul codice che gira davvero, ma un avvocato non l'ha ancora letto. Prima della pubblicazione definitiva restano da completare quattro punti: sede legale e partita IVA del titolare; i dati del fornitore di hosting, insieme ai registri tecnici che tiene il suo server e a quanto a lungo li tiene; la garanzia di trasferimento dichiarata da ciascuno strumento di terze parti, il giorno in cui verrà acceso; le basi giuridiche e i riferimenti di legge citati più sotto, che sono in verifica e non sono un parere legale.
Questo sito misura quante persone lo aprono e quali pagine leggono. Lo fa con un motore scritto su misura, che non usa cookie e non salva mai il tuo indirizzo IP. Qui sotto c'è l'elenco completo di cosa finisce nei file, senza formule di comodo.
Chi tratta i dati
Il titolare del trattamento è Antonio Maraucci, che pubblica questo sito con Totaliweb. Per qualsiasi domanda o richiesta sui tuoi dati scrivi a info@totaliweb.com.
Non è nominato un responsabile della protezione dei dati: le richieste arrivano direttamente a quell'indirizzo e le legge il titolare.
Il riassunto, in tre righe
- Le statistiche del sito funzionano sempre, senza cookie e senza il tuo indirizzo IP.
- Gli strumenti di terze parti (Google, Meta, Microsoft, TikTok, LinkedIn, Pinterest) partono solo se dici sì al banner.
- Se dici no, il tuo browser non scarica un solo file da un server che non sia il nostro.
Cosa viene salvato a ogni visita
Ogni volta che apri una pagina, il server scrive una riga in un file di testo. Questa:
| Dato | Esempio | Perché serve |
|---|---|---|
| Data e ora | 2026-08-12T09:14:22+02:00 |
sapere quando si legge: la sera, in pausa pranzo |
| Pagina aperta | /esercizi/2-4 |
capire quali contenuti servono davvero |
| Referente | google.com, diretto |
da dove sei arrivato. «Diretto» vuol dire QR, codice digitato o app di messaggistica. Se arrivi da un'altra pagina nostra la riga dice interno: e il sottodominio |
| Tipo di dispositivo | telefono, tablet, computer | metà dei lettori arriva col telefono in mano, e le pagine vanno pensate per loro |
| Browser e sistema | Safari, iOS | sapere su cosa provare le pagine prima di pubblicarle |
| Lingua del browser | it-it |
capire se serve una versione in altra lingua |
| Identificativo del giorno | 9f2c41ab7d0e5b83 |
distinguere due visite della stessa giornata |
| Identificativo di sessione | 4c1e90b7a5d2 |
tenere insieme le pagine di una stessa lettura. Si ricava dal precedente e cambia dopo mezz'ora |
| Parametri di campagna | utm_source=youtube |
sapere se un video porta lettori |
| Codici di click pubblicitario | gclid, fbclid |
li attacca all'indirizzo la piattaforma da cui hai cliccato, non noi. Se ci sono, finiscono nella riga: è l'unico dato dell'elenco che Google o Meta potrebbero ricondurre a te |
Poi, a seconda di quello che fai nella pagina, la riga si allunga:
| Azione | Cosa aggiunge |
|---|---|
| Copia di un prompt | il codice del prompt, per esempio P107 |
| Apertura di una scheda | il codice del prompt |
| Sblocco della libreria | solo se il codice era giusto o sbagliato |
| Scarico di un kit | il nome del file scaricato |
| Ricerca nella libreria | le parole che hai scritto, fino a 60 caratteri |
| Uscita dalla pagina | i secondi passati e la percentuale di pagina scorsa |
| Scelta sul banner | quale dei due bottoni hai premuto |
| Click su un link esterno | solo il dominio di destinazione |
| Uso di una scorciatoia verso una risorsa ufficiale | quale scorciatoia, per esempio /risorse/docs |
| Arrivo da un codice stampato | il codice da cui sei arrivato, per esempio p107 |
| Codice stampato non trovato | il codice che hai digitato, per correggere l'elenco |
La ricerca è l'unico punto in cui scrivi tu qualcosa che finisce nei nostri file. Trattala per quello che è: una casella di ricerca, non una chat. I dati dei tuoi clienti non ci vanno.
Cosa non c'è in queste righe, e non ci sarà. Il tuo indirizzo IP in chiaro, il tuo nome, la tua email, la città da cui navighi, il contenuto delle pagine che compili. Il sito non ha moduli di contatto, non ha registrazione, non ha area riservata: non esiste un account tuo da nessuna parte.
Un'onestà in più. Le righe qui sopra sono l'unico archivio che scriviamo noi. Sotto c'è il server di chi ospita il sito, e i server tengono quasi sempre registri tecnici propri, con l'indirizzo IP dentro, per sicurezza e diagnosi. Quali siano davvero e quanto durino è uno dei punti ancora aperti con il fornitore: appena c'è la risposta, compare qui con la sua data.
L'identificativo del giorno, spiegato
È il pezzo che rende tutto il resto possibile senza cookie, e vale la pena capirlo.
Quando arrivi, il server prende tre cose che il tuo browser dichiara — indirizzo IP, tipo di browser, lingua — le mescola con una parola segreta di 48 caratteri casuali e ne calcola un'impronta (HMAC-SHA256). Di quell'impronta conserva i primi 16 caratteri. L'indirizzo IP non viene scritto da nessuna parte: entra nel calcolo ed esce dalla memoria.
La parola segreta cambia ogni notte — alla prima visita dopo la mezzanotte — e quella del giorno prima viene sovrascritta. Da quel momento nessuno, noi compresi, può risalire dall'identificativo di ieri a un indirizzo IP, né ricalcolare l'identificativo di ieri partendo da un indirizzo IP.
Sulla stessa impronta si calcola l'identificativo di sessione, che serve a capire se due pagine aperte a pochi minuti l'una dall'altra sono la stessa lettura. Cambia da solo dopo mezz'ora, e sparisce insieme all'altro.
Marta, fotografa a Verona, apre l'hub tre volte in una giornata dal telefono: per noi è una persona sola. Se torna domani, per noi è una persona nuova. Non è un limite tecnico da aggirare: è la scelta che rende queste statistiche utilizzabili senza chiederti niente.
Resta un punto di onestà: finché esiste, quell'identificativo è uno pseudonimo, non un dato anonimo. Per il GDPR è ancora un dato personale, e lo trattiamo come tale.
Gli short-link stampati sul libro
I codici stampati nel libro (go.totaliweb.com/r-check-privacy e gli altri) passano da un secondo sito, che fa una cosa sola: guarda a quale pagina corrisponde il codice e ti manda lì.
Anche quel passaggio scrive una riga, con gli stessi dati elencati sopra più il codice aperto. Serve a sapere quali pagine di carta la gente sta consultando davvero — l'unico dato che nessuno strumento di analisi può dare, perché succede fuori da internet. Se digiti un codice che non esiste, viene registrato quello che hai scritto: è così che si scoprono i refusi di stampa e i codici difficili da digitare.
Non c'è nessun identificativo che ti segue da un sito all'altro: ognuno calcola il proprio, con il proprio sale, e i due non combaciano. Le righe del secondo sito vengono poi copiate sul primo, ma solo per essere contate insieme alle altre nel cruscotto: sempre nostre, sempre le stesse righe.
Cosa resta dentro il tuo browser
Quattro cose, tutte sul tuo dispositivo e nessuna spedita per identificarti: la scelta che hai fatto sul banner, il codice di sblocco della libreria, il tema chiaro o scuro, le caselle che hai spuntato nelle checklist. Non sono cookie di tracciamento. L'elenco completo, con durate e istruzioni per cancellarle, sta nella pagina Cookie e misurazione.
Gli strumenti di terze parti
Il sito è predisposto per sette strumenti esterni: Google Analytics 4, Google Tag Manager, Meta Pixel, Microsoft Clarity, TikTok Pixel, LinkedIn Insight Tag e Pinterest Tag. Predisposto significa che il codice per accenderli c'è, ma parte solo a due condizioni: che l'identificativo dello strumento sia stato inserito nella configurazione del sito, e che tu abbia accettato il banner.
Lo stato di partenza è «negato» su tutte le categorie (Consent Mode v2). Se rifiuti, o se semplicemente non scegli, nessuno script di terze parti viene scaricato: non è che viene scaricato e poi messo a tacere, proprio non viene chiesto al loro server.
Se accetti, gli strumenti accesi ricevono i dati di navigazione con le loro regole e i loro cookie. A due di loro — Analytics e Meta — il sito manda due segnali in più, fatti apposta: quando copi un prompt, con il codice del prompt dentro, e quando sblocchi la libreria.
Nessuna di queste aziende ha sede nell'Unione europea. Accettando, i tuoi dati possono uscirne, con le garanzie che ciascuna dichiara nella propria informativa. Rifiutando, non esce niente.
Al 12 agosto 2026 nessuno dei sette è acceso: le caselle degli identificativi sono vuote e il banner non compare. Quando ne accenderemo uno, il banner comparirà e questa pagina lo dirà con la sua data.
Perché possiamo farlo
Le statistiche del sito: legittimo interesse (art. 6.1.f GDPR). L'interesse è capire quali codici stampati vengono usati, quali pagine vanno riscritte e quali prompt servono davvero. Il bilanciamento pende dalla tua parte per costruzione: niente IP, niente cookie, e identificativi che non passano la notte.
Gli strumenti di terze parti: il tuo consenso (art. 6.1.a GDPR e art. 122 del Codice privacy). Niente sì, niente script. E il sì si revoca in due click, dal piè di pagina.
Le due qualificazioni giuridiche di questo paragrafo, e i numeri di articolo che le accompagnano qui e più sotto, sono in verifica: descrivono come il sito è stato progettato, non un parere. L'unica cosa già ferma è il comportamento tecnico — quello lo puoi controllare tu, bloccando gli script e guardando cosa il browser scarica.
Per quanto tempo
I file grezzi vengono cancellati dopo 400 giorni. È il valore impostato nella configurazione del sito, e la cancellazione si lancia a mano dal cruscotto privato: un pulsante, una volta l'anno.
Quando un giorno viene cancellato sparisce del tutto — righe e conteggi insieme. Il cruscotto non conserva riepiloghi: rifà i totali ogni volta leggendo i file che ci sono ancora. Del traffico di due anni fa, quindi, non resta niente.
Chi li vede
Solo il titolare, da un cruscotto privato protetto da una chiave. I file stanno sul server che ospita il sito, in file di testo: non c'è un database, non c'è un servizio esterno che li riceve, non c'è un'agenzia che ci accede. Non li vendiamo e non li cediamo a nessuno.
I tuoi diritti
Il GDPR ti riconosce, agli articoli dal 15 al 22, il diritto di:
- accedere ai dati che ti riguardano e sapere come vengono usati (art. 15);
- correggerli se sono sbagliati (art. 16);
- cancellarli (art. 17);
- limitarne l'uso mentre una contestazione è in corso (art. 18);
- portarli via in un formato leggibile da una macchina (art. 20);
- opporti al trattamento fondato sul legittimo interesse (art. 21);
- non subire decisioni automatizzate che ti riguardano (art. 22). Qui non ne prendiamo: nessun punteggio, nessuna profilazione, nessun algoritmo che decide qualcosa su di te.
In più, se hai accettato il banner, puoi revocare il consenso quando vuoi (art. 7.3): «Cambia le preferenze», in fondo a ogni pagina.
Come si esercitano. Scrivi a info@totaliweb.com con oggetto «Richiesta GDPR» e una riga su cosa vuoi. Rispondiamo entro un mese (art. 12.3); se la richiesta è complessa possiamo prenderci due mesi in più, ma te lo diciamo entro il primo. Non costa niente.
Il limite tecnico che devi conoscere. Luca, consulente del lavoro a Modena, ci scrive per chiedere copia dei suoi dati di navigazione. La risposta onesta è che non riusciamo a trovarli: nei file non c'è niente che porti a lui. Se ci scrive lo stesso giorno della visita e ci dà tutti e tre gli ingredienti del calcolo — indirizzo IP, browser esatto, lingua — l'identificativo si può rifare; il giorno dopo il sale è stato sostituito e non c'è più modo. Il GDPR prevede questo caso all'articolo 11: quando il titolare non è in grado di identificarti, gli articoli dal 15 al 20 non si applicano, salvo che tu fornisca elementi che permettano di identificarti. Per opporti, invece, non serve identificarsi: basta rifiutare il banner e cancellare i dati del sito dal browser.
Per gli strumenti di terze parti, se li hai accettati, i dati stanno anche da loro: puoi chiedere accesso o cancellazione direttamente all'azienda che li gestisce — Google, Meta, Microsoft, TikTok, LinkedIn, Pinterest — seguendo la sua informativa. L'elenco di quali sono accesi in questo momento sta nella pagina Cookie e misurazione.
Se pensi che ci sia qualcosa che non va
Puoi rivolgerti al Garante per la protezione dei dati personali (garanteprivacy.it) oppure al giudice ordinario. Prima, però, scrivici: quasi tutto si risolve con un'email.
Quando questa pagina cambia
La data in cima è quella dell'ultima modifica. Cambia quando cambia il sito: se un giorno accenderemo Analytics, o se aggiungeremo un dato all'elenco qui sopra, la modifica compare qui prima di essere attiva.
Il quadro generale — cosa puoi caricare in chat, cosa no, come si scrive una policy per i tuoi collaboratori — sta nel capitolo 8.1 del libro. Questa pagina parla solo di cosa fa questo sito. La checklist privacy dell'Appendice C, spuntabile e stampabile, è su go.totaliweb.com/r-check-privacy.