Informativa sulla privacy
Ultimo aggiornamento: 7 ottobre 2026
In breve
- Files è un servizio di CodeLevel39 (P.IVA 03778360549), che è il titolare dei dati degli utenti del portale.
- I file che le applicazioni dei clienti caricano, i loro dati descrittivi e i registri dei download li trattiamo solo per conto del cliente, come responsabile del trattamento: il titolare di quei dati è il cliente.
- Non vendiamo dati, non facciamo pubblicità né profilazione, non usiamo strumenti di analisi o di tracciamento sul sito e nel portale.
- Usiamo solo cookie e memorie del browser tecnici: per questo non vedi un banner dei cookie.
- Per qualsiasi richiesta sui tuoi dati scrivi a info@codelevel39.it.
1. Chi siamo
Il titolare del trattamento è Code Level 39 di Anderlini Michele («CodeLevel39»), ditta individuale, P.IVA 03778360549, con sede in Via Piave 20, 06028 Sigillo (PG). Files (il sito files.codelevel39.it, il portale e le API del servizio) è un servizio di CodeLevel39: non esiste una società separata chiamata Files.
Per domande su questa informativa o per esercitare i tuoi diritti scrivi a info@codelevel39.it. Non abbiamo nominato un responsabile della protezione dei dati (DPO): rispondiamo direttamente noi a quell'indirizzo.
Questa informativa vale ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (GDPR) e del Codice privacy italiano (D.Lgs. 196/2003).
2. I due ruoli di CodeLevel39
Files serve alle applicazioni dei nostri clienti per caricare, conservare, scaricare e cancellare file. Ogni applicazione lavora dentro uno o più project, ciascuno con il proprio spazio di archiviazione. Nel servizio ci sono due tipi di dati, e per ciascuno abbiamo un ruolo diverso:
- Dati degli utenti del portale (le persone che accedono al portale di Files per gestire i project, le chiavi API e i file) e di chi visita il sito: qui CodeLevel39 è titolare del trattamento e questa informativa spiega tutto ciò che facciamo. Ne parlano le sezioni da 3 a 5.
- File caricati dalle applicazioni dei clienti, con i relativi dati descrittivi (metadati) e i registri dei download: qui il titolare è il cliente, e CodeLevel39 è responsabile del trattamento ai sensi dell'articolo 28 del GDPR. Ne parla la sezione 6.
3. Quali dati trattiamo come titolare
Visitando il sito files.codelevel39.it
Il sito non usa cookie, non salva nulla nel tuo browser, non contiene strumenti di analisi, pulsanti social o risorse di terzi (anche il carattere tipografico è ospitato da noi). Come ogni server web, registra in modo tecnico le richieste ricevute (indirizzo IP, pagina richiesta, data e ora, tipo di browser) per farlo funzionare e per difenderlo da abusi.
Usando il portale
Nel portale non c'è una registrazione libera: gli account vengono creati da CodeLevel39 o dall'amministratore di un project, che ci comunica i tuoi dati.
- Dati dell'account: nome utente, password (che conserviamo solo in forma cifrata non reversibile, come impronta o hash), ruolo e project a cui sei assegnato, e gli eventuali recapiti indicati per ricevere gli avvisi del servizio.
- Dati tecnici e di sicurezza: registro delle operazioni svolte (utente, operazione, indirizzo IP, data e ora), accessi e tentativi di accesso non riusciti (nome utente, indirizzo IP, tipo di browser, data e ora), blocchi temporanei dell'account dopo troppi tentativi sbagliati, token di sessione.
- Protezione dagli abusi: gli indirizzi IP che inviano richieste anomale (per esempio scansioni automatiche alla ricerca di vulnerabilità) possono essere bloccati per un periodo limitato. L'elenco degli IP bloccati può essere condiviso fra i servizi di CodeLevel39, così un aggressore fermato su uno viene fermato su tutti.
- Comunicazioni con noi: quello che ci scrivi quando chiedi assistenza.
Attraverso il servizio non raccogliamo dati di pagamento.
4. Perché li trattiamo e su quale base
| Finalità | Base giuridica |
|---|---|
| Creare e gestire gli account del portale, fornire il servizio, inviare gli avvisi di servizio (per esempio sul superamento delle soglie di spazio di un project o sulla sicurezza) | Esecuzione del contratto (art. 6.1.b GDPR) |
| Proteggere il servizio, gli utenti e i file dei clienti: registri delle operazioni e degli accessi, blocchi di account e di IP, prevenzione degli abusi | Legittimo interesse alla sicurezza (art. 6.1.f GDPR) |
| Rispondere alle tue richieste di assistenza | Esecuzione del contratto o misure precontrattuali (art. 6.1.b GDPR) |
| Rispettare obblighi di legge e difendere i nostri diritti | Obbligo legale (art. 6.1.c) e legittimo interesse (art. 6.1.f GDPR) |
Non usiamo i tuoi dati per pubblicità, non li vendiamo e non prendiamo decisioni basate unicamente su trattamenti automatizzati che abbiano effetti giuridici su di te (art. 22 GDPR). Se un giorno volessimo mandarti comunicazioni promozionali, te lo chiederemo prima.
I dati necessari per creare l'account (nome utente e password) sono indispensabili: senza, non è possibile accedere al portale.
5. Per quanto tempo li conserviamo
| Dati | Conservazione |
|---|---|
| Account | Finché l'account resta attivo. Quando viene eliminato li cancelliamo, salvo quanto dobbiamo tenere per legge o per difendere un nostro diritto. |
| Registro delle operazioni e degli accessi (con indirizzo IP) | Per un periodo limitato, il tempo necessario a garantire la sicurezza del servizio e a ricostruire eventuali incidenti; poi vengono cancellati automaticamente |
| Token di sessione | Scadono dopo un periodo limitato; quelli scaduti o revocati vengono eliminati periodicamente |
| Blocchi degli indirizzi IP | Il blocco dura un periodo limitato; la traccia del blocco è conservata come storico di sicurezza |
| Richieste di assistenza | Il tempo necessario a gestirle e a documentare la risposta |
6. I file caricati dai progetti
Le applicazioni dei clienti caricano file su Files tramite le API. Per ogni file conserviamo il contenuto e alcuni dati descrittivi: nome originale, tipo di contenuto (riconosciuto dai primi byte del file), dimensione, impronta di controllo (SHA-256), eventuali metadati liberi scelti dall'applicazione, date di caricamento e cancellazione, project di appartenenza. Per ogni download registriamo data e ora, il file e il link usati e i dati tecnici della richiesta, come l'indirizzo IP e il tipo di browser. I file possono contenere dati personali di qualsiasi tipo: Files non ne esamina il contenuto, se non per riconoscerne il tipo e verificare le regole del project (dimensione massima ed estensioni ammesse).
Per questi dati il titolare è il cliente a cui appartiene il project e CodeLevel39 è responsabile del trattamento (art. 28 GDPR): li trattiamo solo per fornire il servizio e secondo le istruzioni del cliente, che sono quelle dei Termini e condizioni (sezione «Dati trattati per conto del cliente»), le impostazioni del project e le richieste fatte tramite le API. Non li usiamo per scopi nostri.
Cosa spetta al cliente
- Avere una base giuridica valida per i dati personali contenuti nei file che carica e per la loro condivisione.
- Informare gli interessati, con la propria informativa, che usa Files (CodeLevel39) come fornitore per l'archiviazione dei file.
- Decidere a chi consegnare i link di download: chiunque abbia un link valido può scaricare il file fino alla scadenza del link.
- Rispondere alle richieste degli interessati, per esempio cancellando i file che li riguardano.
Gli strumenti a disposizione
- Separazione per project: ogni project ha il proprio spazio di archiviazione e le proprie chiavi API; una chiave vede solo i file del suo project.
- Link di download temporanei: firmati, con una durata scelta dall'applicazione entro il massimo impostato nel project, e revocabili prima della scadenza.
- Registro dei download: per sapere quali file sono stati scaricati e quando.
- Cancellazione: un file cancellato resta recuperabile per i giorni impostati nel project, poi viene eliminato definitivamente.
- Limiti per project: spazio massimo, dimensione massima dei file ed estensioni ammesse.
Conservazione
| Dati | Conservazione |
|---|---|
| File e relativi dati descrittivi | Finché l'applicazione o un utente autorizzato non li cancella. Dopo la cancellazione restano recuperabili per i giorni impostati nel project, poi vengono eliminati definitivamente dallo spazio di archiviazione. |
| Caricamenti interrotti | Eliminati automaticamente |
| Registro dei download (con indirizzo IP) | Per un periodo limitato, il tempo necessario a fornire il registro al cliente e a garantire la sicurezza del servizio |
Alla chiusura di un project i suoi file vengono cancellati. Prima, il cliente può scaricarli tramite le API.
I tuoi dati sono in un file gestito con Files, o hai ricevuto un link di download? Il titolare dei tuoi dati è l'organizzazione che usa Files per la sua applicazione: rivolgiti a lei per esercitare i tuoi diritti. Se scrivi a noi, inoltreremo la tua richiesta al cliente interessato.
7. Dove sono i dati e chi ci aiuta
- Server del servizio: il sito, il portale, le API e il database girano su server in centri dati nell'Unione europea, presso un fornitore di hosting che tratta i dati per nostro conto con un contratto che lo obbliga alla riservatezza e alla sicurezza.
- Spazio di archiviazione dei file: ogni project usa un solo spazio di archiviazione, scelto quando viene configurato. Può essere un servizio compatibile con Amazon S3 (per esempio Amazon S3, DigitalOcean Spaces, Hetzner Object Storage, Cloudflare R2 o Backblaze), Microsoft Azure Blob Storage, oppure il disco dei nostri server nell'Unione europea. Se lo spazio di archiviazione è fornito da CodeLevel39, il fornitore tratta i dati per nostro conto e comunichiamo al cliente quale fornitore e quale area geografica usiamo. Se il project usa un account del cliente, il fornitore lo sceglie il cliente, con un suo contratto: Files vi salva e legge i file su sua istruzione, e valgono le condizioni e le informative di quel fornitore, compresa la scelta dell'area geografica in cui sono conservati i dati.
- Avvisi di servizio: le email del servizio (per esempio gli avvisi sullo spazio dei project) partono tramite MessageWeave, un altro servizio di CodeLevel39, con i fornitori indicati nella sua informativa.
Comunichiamo dati alle autorità solo quando la legge ce lo impone. Non vendiamo né cediamo dati a terzi per i loro scopi.
Trasferimenti fuori dall'UE. Se un nostro fornitore tratta dati fuori dallo Spazio economico europeo, lo fa sulla base delle garanzie previste dagli articoli 44–49 del GDPR, come una decisione di adeguatezza della Commissione europea (per gli Stati Uniti, il Data Privacy Framework) o le clausole contrattuali standard. Puoi chiederci maggiori informazioni a info@codelevel39.it.
8. Sicurezza
Proteggiamo i dati con misure tecniche e organizzative adeguate al rischio: connessioni sempre cifrate (HTTPS), password conservate in forma non reversibile, sessioni di breve durata, accessi per ruolo e separazione rigorosa fra i project, richieste delle applicazioni firmate con chiave e firma digitale (con data e codice monouso, così una richiesta non può essere ripetuta o alterata), controllo del tipo reale dei file, download sempre come allegato per i tipi di file che potrebbero eseguire codice nel browser, credenziali degli spazi di archiviazione mai mostrate in chiaro, link di download firmati con scadenza, blocco dopo ripetuti tentativi di accesso sbagliati, limiti contro l'uso abusivo e cancellazione automatica dei dati alla scadenza dei tempi indicati sopra.
Hai trovato un problema di sicurezza? Segnalalo all'indirizzo indicato nel nostro security.txt (help@codelevel39.it). Se dovesse verificarsi una violazione dei dati, informeremo il Garante e, quando previsto, le persone coinvolte; per i file dei clienti avviseremo senza ritardo il cliente titolare.
9. Cookie e memoria del browser
Sito files.codelevel39.it
Nessun cookie e nessun dato salvato nel browser.
Portale
Il portale usa solo strumenti tecnici, necessari a farlo funzionare:
- Un cookie di sessione, che ti tiene collegato. Non è leggibile dagli script della pagina, viaggia solo su connessione cifrata, non viene mai inviato a siti terzi, ha una durata limitata e si cancella quando esci.
- La memoria locale del browser (localStorage), che conserva i dati della sessione aperta (nome utente, ruolo e permessi, non la password) e le preferenze dell'interfaccia, come la lingua, il tema e i filtri delle liste.
Link di download
Aprire un link di download non imposta cookie e non salva nulla nel browser.
Non usiamo cookie di profilazione, di pubblicità o di statistica, né nostri né di terzi. Per gli strumenti tecnici non serve il consenso (art. 122 del Codice privacy e Linee guida del Garante sui cookie del 10 giugno 2021): per questo non mostriamo un banner. Puoi cancellare cookie e memoria locale dalle impostazioni del browser; senza il cookie di sessione dovrai accedere di nuovo.
10. I tuoi diritti
Per i dati di cui siamo titolari puoi chiederci in qualsiasi momento:
- di accedere ai tuoi dati e averne copia (art. 15 GDPR);
- di correggerli o completarli (art. 16);
- di cancellarli (art. 17);
- di limitarne il trattamento (art. 18);
- di riceverli in un formato strutturato e di uso comune, per trasferirli altrove (portabilità, art. 20);
- di opporti ai trattamenti basati sul nostro legittimo interesse (art. 21).
Scrivi a info@codelevel39.it. È gratis e ti rispondiamo entro un mese (in casi complessi il termine può allungarsi di altri due mesi, e te lo diremo). Potremmo chiederti di confermare la tua identità, per esempio tramite l'amministratore del tuo project.
Se ritieni che il trattamento violi il GDPR puoi presentare reclamo al Garante per la protezione dei dati personali (garanteprivacy.it) o all'autorità di controllo del Paese UE in cui vivi o lavori.
11. Modifiche a questa informativa
Possiamo aggiornare questa informativa, per esempio quando cambiano il servizio o i fornitori. La versione in vigore è sempre su questa pagina, con la data dell'ultimo aggiornamento; se le modifiche sono importanti le comunichiamo anche ai clienti e agli amministratori dei project.