Informativa sulla protezione dei dati
Stato: 10 agosto 2026 · vale per pdftoolkit.ch e per la relativa app web
L'essenziale in breve: non c'è alcun tracciamento, alcuna pubblicità e alcuno strumento di analisi di terzi. I tuoi documenti non vengono trasmessi a terzi, non vengono analizzati e non vengono usati per addestrare software. Non vengono tenuti registri di accesso con gli indirizzi IP dei visitatori. Le e-mail arrivano solo quando le attivi tu — per confermare il tuo indirizzo o per reimpostare la password, mai come pubblicità.
1 · Titolare del trattamento
La persona sopra indicata è responsabile del trattamento dei dati personali su pdftoolkit.ch. Si applica la legge svizzera sulla protezione dei dati (LPD).
2 · Quali dati vengono trattati
Account
Con la registrazione vengono raccolti:
- Indirizzo e-mail — funge da nome utente per l'accesso.
- Nome visualizzato — facoltativo, serve solo per il saluto nell'interfaccia.
- Password — mai salvata in chiaro, ma esclusivamente come hash bcrypt (fattore di costo 12).
- Data di creazione dell'account e spazio di archiviazione assegnato.
- Lingua scelta per l'interfaccia — così le e-mail arrivano nella stessa lingua.
- Se l'indirizzo e-mail è stato confermato — solo come valore sì/no; la conferma è volontaria e senza di essa non viene bloccato nulla (sezione 8).
Autenticazione a due fattori (facoltativa)
Se attivi l'autenticazione a due fattori, si aggiungono due ulteriori elementi:
- Una chiave TOTP, dalla quale la tua app di autenticazione calcola i codici a sei cifre. Viene salvata cifrata (Fernet, chiave derivata dal segreto del server) — non in chiaro.
- Dieci codici di recupero, salvati come valori hash. Dalla banca dati non possono essere ricalcolati; vengono mostrati esattamente una volta in fase di configurazione.
L'unico scopo è la protezione del tuo accesso. Disattivando la funzione, chiave e codici vengono cancellati subito, così come alla cancellazione dell'account. Se perdi il secondo dispositivo insieme ai codici, il gestore può reimpostare la funzione per il tuo account — dopodiché basta di nuovo la password.
Per proteggere dai tentativi di indovinare le password, gli accessi falliti vengono contati temporaneamente in memoria (indirizzo e-mail e indirizzo IP, 15 minuti). Questi contatori non finiscono nella banca dati e scompaiono a ogni riavvio.
Accesso (sessione)
Dopo l'accesso viene impostato un cookie di nome pdftk_session. È
httpOnly (non leggibile da JavaScript), Secure (solo via
HTTPS) e SameSite=Lax. La validità è di 30 giorni. Nella banca dati non
viene salvato il token stesso, ma solo il suo valore hash.
Questo cookie è tecnicamente necessario affinché l'accesso rimanga attivo. Non vengono impostati altri cookie — in particolare nessuno per statistiche, riconoscimento o pubblicità. Per questo non esiste nemmeno un banner sui cookie.
Documenti e file
- I file PDF che carichi, nonché i file risultanti creati a partire da essi (uniti, divisi, compressi, con OCR, firmati).
- I relativi metadati: nome del file, dimensione, numero di pagine, origine del file e data di creazione.
I file si trovano in un archivio assegnato al tuo account e vengono elaborati esclusivamente per l'operazione che avvii tu stesso. Non ha luogo alcuna analisi del contenuto. Un'eccezione in senso tecnico è la funzione rinomina intelligente: legge il testo della prima pagina per formulare proposte di nomi. Ciò avviene sullo stesso server, il risultato non viene salvato e non lascia l'applicazione.
Certificati di firma
Per la firma digitale puoi creare un tuo certificato. La chiave privata viene depositata nel tuo archivio e può essere protetta con una password a tua scelta. Questa password del certificato non viene salvata da nessuna parte — se la perdi, il certificato non è più utilizzabile.
Dati di registro
Il server web anteposto (Caddy) è configurato senza registrazione degli accessi. L'applicazione registra le richieste solo con l'indirizzo interno del reverse proxy, non con l'indirizzo IP dei visitatori. In caso di guasti tecnici possono comparire messaggi di errore nel registro del server; servono esclusivamente alla ricerca degli errori.
3 · Finalità e base giuridica
I dati vengono trattati per fornire il servizio: gestire l'account, consentire l'accesso, salvare i file ed eseguire le elaborazioni PDF che scegli. La base è l'adempimento di questo rapporto d'uso, che instauri con la registrazione. Non ha luogo alcun trattamento a fini pubblicitari, di profilazione o di vendita.
4 · Dove si trovano i dati
Il servizio gira su un server noleggiato presso Hetzner Online GmbH, Industriestrasse 25, 91710 Gunzenhausen, Germania. Il centro di calcolo utilizzato si trova a Norimberga, Germania. Hetzner mette a disposizione l'infrastruttura e agisce come responsabile del trattamento; nell'esercizio normale non accede ai contenuti.
I tuoi dati sono quindi archiviati in Germania e non in Svizzera. La Germania figura nell'elenco degli Stati del Consiglio federale con un livello di protezione adeguato (allegato 1 dell'ordinanza sulla protezione dei dati).
Per l'invio delle e-mail di conferma e di password viene inoltre impiegato il server di posta di united-domains AG in Germania (dettagli alla sezione 8).
Oltre all'esercizio, non vengono trasmessi dati ad altri terzi. Non sono integrati servizi esterni — nessun carattere tipografico, script, mappa o video da server altrui. All'apertura di questo sito vengono caricate esclusivamente risorse di pdftoolkit.ch.
5 · Sicurezza
- La trasmissione avviene esclusivamente cifrata via HTTPS (TLS), con reindirizzamento automatico delle chiamate non cifrate e HSTS attivo.
- Le password sono salvate come hash bcrypt e non sono reversibili.
- L'accesso ai file è vincolato al rispettivo account.
Nessuno può garantire una sicurezza assoluta nella trasmissione via Internet. Per i documenti particolarmente degni di protezione vale: valuta tu stesso se l'archiviazione in un servizio online sia adeguata.
6 · Conservazione e cancellazione
- I file puoi cancellarli tu stesso in qualsiasi momento nell'app. Vengono così rimossi dall'archivio.
- Le sessioni scadono dopo 30 giorni; con la disconnessione la sessione diventa subito non valida.
- L'account puoi rimuoverlo definitivamente tu stesso nell'app, in Account → Cancella account. Vengono cancellati l'account, tutti i file, i certificati di firma, le attività in corso e tutte le sessioni — sia nella banca dati sia sul disco. L'operazione richiede la tua password e l'inserimento del tuo indirizzo e-mail come conferma e non può essere annullata.
- Se non dovessi riuscirci, basta un messaggio a thomas@conduxa.ch.
Account inattivi
Finché un account viene utilizzato, i dati corrispondenti restano salvati. Se un account non viene usato per dodici mesi (nessun accesso), viene cancellato dopo due avvisi:
- Dopo 12 mesi senza accesso: primo avviso via e-mail, con l'indicazione che l'account verrà cancellato tra 44 giorni.
- 30 giorni dopo: secondo e ultimo avviso.
- Altri 14 giorni dopo: cancellazione dell'account con tutti i file, i certificati e le condivisioni.
Basta un solo accesso per mantenere l'account — il termine riparte da capo e un avviso già emesso decade. Gli account mai confermati e senza file vengono rimossi silenziosamente dopo 90 giorni senza accesso; un avviso a un indirizzo mai confermato sarebbe inutile.
Lo scopo è la minimizzazione dei dati: ciò di cui nessuno ha più bisogno non deve restare salvato in modo permanente. Per questa regola vengono salvati soltanto il momento dell'ultimo accesso e il livello di avviso raggiunto.
Copie di sicurezza (backup)
Per il caso di un guasto al server o al disco è previsto un backup giornaliero cifrato su una Storage Box Hetzner in Germania. Il responsabile del trattamento sarebbe Hetzner Online GmbH; il backup è cifrato già prima del trasferimento, Hetzner non può leggerne il contenuto. Verrebbero conservati 7 stati giornalieri e 4 settimanali.
Ciò significa: file e account cancellati possono sopravvivere nelle copie di sicurezza fino a 35 giorni e solo dopo scompaiono definitivamente. Dall'esercizio corrente sono rimossi immediatamente.
Ad oggi questo backup non è ancora attivo. Non appena sarà in funzione, questo paragrafo verrà adeguato. Indipendentemente da ciò, conserva copie proprie dei tuoi file — l'archivio è un piano di lavoro, non un archivio a lungo termine.
7 · I tuoi diritti
Secondo il diritto svizzero in materia di protezione dei dati hai in particolare il diritto
- di chiedere quali dati che ti riguardano vengono trattati,
- di far rettificare dati inesatti,
- di chiedere la cancellazione dei tuoi dati,
- di ottenere i tuoi dati in un formato corrente,
- di opporti al trattamento.
Rivolgiti a thomas@conduxa.ch. Affinché nessun dato giunga a persone non autorizzate, in caso di dubbio può essere necessaria una prova d'identità.
Hai inoltre il diritto di presentare reclamo all'Incaricato federale della protezione dei dati e della trasparenza (IFPDT).
8 · Invio di e-mail
Il servizio invia e-mail esclusivamente per due scopi:
- Conferma dell'indirizzo e-mail dopo la registrazione. Il link è valido 48 ore. La conferma è volontaria — senza di essa il servizio resta pienamente utilizzabile.
- Reimpostazione della password, quando la richiedi tu stesso. Il link è valido 60 minuti e utilizzabile una sola volta; successivamente tutti i dispositivi connessi vengono disconnessi.
Non ci sono newsletter, pubblicità né annunci di prodotto — non viene inviato alcun messaggio che tu non abbia attivato con una tua azione. Una cancellazione non è quindi necessaria; l'indirizzo e-mail funge peraltro da nome di accesso.
Per l'invio viene utilizzato il server di posta di united-domains AG (Gautinger Strasse 10, 82319 Starnberg, Germania). Agisce come responsabile del trattamento; vengono trasmessi il tuo indirizzo e-mail, il tuo nome visualizzato e il contenuto del rispettivo messaggio. Per l'invio non vengono comunicati ulteriori dati — in particolare nessun documento.
Dei link viene salvato solo un valore hash, non il link stesso. Dalla banca dati non è quindi ricostruibile alcun link valido. Le voci scadute e usate vengono invalidate.
Oltre a ciò, un contatto nasce solo se scrivi tu.
9 · Link di condivisione
Puoi creare un link di condivisione per un file. Chi conosce questo link può scaricare il file senza account — è lo scopo della funzione, ma significa anche che il link è il segreto. Trasmettilo solo a chi affideresti il file.
- Stabilisci tu la durata di validità (1, 7 o 30 giorni); dopo, il link scade automaticamente.
- Facoltativamente è possibile impostare una password e limitare il numero di download.
- I link sono revocabili in qualsiasi momento, con effetto immediato. Se il file finisce nel cestino, tutti i link correlati diventano subito non validi.
- Viene salvato solo un valore hash del link, non il link stesso.
- Le pagine di condivisione recano
noindexe non vengono indicizzate dai motori di ricerca. - Se un link è scaduto, revocato o non è mai esistito, compare sempre la stessa pagina neutra — non se ne può dedurre se un file esista.
Alla consultazione di una pagina di condivisione non vengono creati profili dei visitatori; viene contato soltanto il numero di download per link, affinché un limite impostato possa avere effetto.
10 · Cestino
I file cancellati finiscono dapprima in un cestino e vi vengono cancellati definitivamente in automatico dopo 30 giorni. Fino ad allora possono essere ripristinati — e continuano a contare per il tuo spazio di archiviazione, perché si trovano davvero ancora sul server. Puoi rimuoverli definitivamente a mano in qualsiasi momento. Se cancelli il tuo account, viene cancellato senza residui anche il cestino.
11 · Modifiche
Questa informativa viene adeguata quando il servizio cambia. Fa fede la versione qui pubblicata, con lo stato sopra indicato.