Educational Platform
Cookie Policy

Questa Cookie Policy descrive, in modo distinto, i cookie tecnici, le memorie del browser, i permessi del dispositivo e le eventuali risorse esterne utilizzati da giovannifederico.app e dai suoi moduli collegati. L'inventario riflette lo stato tecnico verificato della piattaforma alla data indicata.

Versione 2026.07.27.3 · Ultimo aggiornamento: 27 luglio 2026

1. Ambito e norme applicabili

L'informativa è resa ai sensi dell'art. 122 del D.Lgs. 196/2003 (“Codice Privacy”), del Regolamento (UE) 2016/679 (“GDPR”) e delle Linee guida cookie e altri strumenti di tracciamento del Garante per la protezione dei dati personali del 10 giugno 2021.

Per “cookie” si intendono piccoli file memorizzati dal browser. La stessa disciplina può applicarsi, a seconda dell'uso, anche a strumenti che scrivono o leggono informazioni sul terminale, come localStorage, sessionStorage, IndexedDB, Cache API e identificativi tecnici. I permessi accordati dal browser (per esempio fotocamera o notifiche) sono invece controlli del dispositivo: non sono, da soli, un consenso privacy o un consenso alla ricerca.

2. Le tre categorie da non confondere

Categoria Stato attuale Regola applicata
Cookie e strumenti tecnici necessari Attivi per login, sicurezza, esami, continuità, upload, chat, preferenze richieste, PWA e notifiche già abilitate. Non richiedono consenso preventivo ai sensi dell'art. 122, quando sono usati esclusivamente per trasmettere una comunicazione o fornire il servizio richiesto.
Permessi del browser/dispositivo Fotocamera, microfono o notifiche sono richiesti soltanto quando una funzione ne ha bisogno. La scelta avviene nel pannello nativo del browser o del sistema operativo ed è revocabile dalle relative impostazioni.
Strumenti non necessari Alla data del 27 luglio 2026 la piattaforma non configura strumenti propri di analytics non tecnici, profilazione, pubblicità o marketing. I servizi esterni della sezione 7 possono applicare propri strumenti quando vengono caricati. Ogni strumento non strettamente necessario, anche di terzi, deve restare bloccato fino a una scelta libera, specifica, informata e revocabile; il rifiuto deve essere agevole quanto l'accettazione.

3. Inventario dei cookie tecnici

Nome / esempio Area o modulo Funzione Durata tecnica attuale
GFSESSID Piattaforma, area personale e aree amministrative autorizzate Sessione unificata per studenti, admin e superadmin; autenticazione, rotazione sicura dell'identificativo e protezione delle aree riservate. Fino a 30 giorni, salvo logout, reset tecnico o invalidazione anticipata.
GF_TRAINEES_SESSID Supervision admin Sessione tecnica dell'area Supervision e misure di sicurezza, inclusa la protezione anti-CSRF. Sessione browser.
PHPSESSID o nome equivalente di sessione PHP Digital Exams e moduli PHP che usano la sessione nativa Stato del flusso, token anti-CSRF, sicurezza e continuità della prova o del modulo. Sessione browser.
GF_STUDENT_APP_EXAMS Bridge Student App ↔ Exams Trasferisce in modo firmato l'identità tecnica necessaria a proseguire dalla Student App al modulo esami. 36 ore, salvo cancellazione o invalidazione anticipata.
GF_EXAM_RESUME_{ID} Ripresa di un tentativo d'esame Token tecnico associato allo specifico tentativo, necessario per riconnettere in sicurezza lo stesso browser. 36 ore, con possibile revoca anticipata alla chiusura o invalidazione del tentativo.
GF_EXAM_REPORT_{ID} Resoconto di un tentativo guest Token tecnico che consente al browser autorizzato di riaprire il resoconto, verificato anche lato server. 30 giorni, salvo revoca o scadenza anticipata del token server.
GF_EXAM_HANDOFF_{ID} Richiesta di passaggio controllato dell'esame Identifica nel browser la richiesta temporanea che deve essere approvata dal docente. 6 ore, salvo annullamento o completamento anticipato.
GF_EXAM_HANDOFF_AUTH_{ID} Passaggio d'esame approvato Autorizzazione firmata, vincolata al tentativo, alla versione della sessione e al token di ripresa. 36 ore, salvo revoca, chiusura o cambio di sessione.
gf_dbbr_download Area amministrativa di backup/ripristino Segnale temporaneo leggibile dall'interfaccia per confermare l'avvio di un download richiesto dall'amministratore. 5 minuti.

{ID} indica l'identificativo numerico del singolo tentativo. I cookie di autenticazione e di esame sono normalmente protetti con HttpOnly, Secure su HTTPS e una policy SameSite coerente con il flusso. I vecchi nomi di sessione possono essere cancellati durante migrazioni tecniche, ma non sono usati per nuove finalità.

4. Web storage, cache, Service Worker e IndexedDB

Strumento e durata Esempi di contenuto Funzione
localStorage
Fino a cancellazione, sostituzione della chiave o pulizia applicativa.
gf_cookie_consent_v1; preferenze UI, materiali e lavagna; intervallo di aggiornamento della chat; preferenze, cursori e marker tecnici delle notifiche o dei contenuti “già visti”; marker di sicurezza, riconnessione o consegna dell'esame. Conserva nel browser preferenze richieste e stati tecnici necessari a rendere affidabili PWA, notifiche, chat, upload ed esami. Non è usato per pubblicità.
sessionStorage
Di norma fino alla chiusura della scheda.
Stati temporanei di autenticazione e interfaccia, prompt già mostrati, avanzamento e telemetria di avvio, consegne pendenti, scroll e sezioni aperte. Evita ripetizioni, perdita dello stato della pagina e invii duplicati nella singola sessione di navigazione.
Service Worker e Cache API
Fino all'aggiornamento della cache, alla disinstallazione della PWA o alla cancellazione da parte dell'utente.
Asset statici dell'interfaccia, shell PWA, risposte selezionate e metadati tecnici delle notifiche. Installazione PWA, aggiornamenti, reattività, resilienza offline parziale e ricezione delle notifiche push.
IndexedDB / storage interno delle librerie WebGazer include un livello tecnico che potrebbe supportare la calibrazione persistente. La piattaforma imposta saveDataAcrossSessions(false) e invoca la pulizia dei dati WebGazer prima dell'uso: la calibrazione oculometrica non viene riutilizzata tra sessioni.
Memoria JavaScript e flussi multimediali
Solo durante l'uso della pagina/funzione.
Anteprime, chunk di upload, fotogrammi elaborati in tempo reale, coordinate temporanee di sguardo, timer e stato runtime. Elaborazione transitoria necessaria alla funzione richiesta; non è una memoria persistente del terminale.

La memorizzazione sul server di account, foto profilo, messaggi, allegati, richieste di chat, blocchi, inviti e appartenenze ai gruppi, stati di archivio/eliminazione dalla propria vista, risultati, log o sottoscrizioni push non è un cookie: è descritta nella Privacy Policy. Per la chat, localStorage conserva soltanto stati tecnici o dell'interfaccia, preferenze, cursori e marker: non contiene il testo dei messaggi, gli allegati, le foto profilo o l'elenco server-side dei contatti. Le durate sopra indicate si riferiscono al terminale e possono terminare prima se l'utente cancella i dati del sito.

5. Presa visione locale: non è consenso

L'overlay delle aree riservate informa sull'uso degli strumenti indispensabili. La chiave gf_cookie_consent_v1 registra solo nel browser che la versione corrente dell'informativa è stata mostrata e presa in visione.

  • non costituisce consenso GDPR, consenso a cookie facoltativi o consenso al progetto DIGILEARN;
  • non attiva marketing, profilazione, analytics o risorse non necessarie;
  • non è una prova server-side dell'identità di chi ha letto l'informativa;
  • la cancellazione della chiave farà ricomparire l'overlay;
  • gli strumenti indispensabili operano senza un interruttore di consenso perché disabilitarli impedirebbe login, sicurezza o funzioni espressamente richieste; l'utente può scegliere di uscire dall'area riservata.

6. Permessi di fotocamera, microfono e notifiche

Quando una funzione lo richiede, il browser mostra un proprio pannello di autorizzazione. Il permesso è separato dalla presa visione di questa policy e dalle basi giuridiche descritte nell'informativa privacy.

  • Fotocamera: può servire per foto profilo, acquisizione documenti/selfie, video o oculometria nei moduli in cui la funzione è attiva. WebGazer elabora il flusso in tempo reale e, dopo l'hardening, non conserva la calibrazione tra sessioni del browser.
  • Microfono: può essere richiesto per registrazioni o allegati audio attivati dall'utente.
  • Notifiche: Notification API, Push API e Service Worker sono attivati solo dopo una scelta dell'utente. La piattaforma conserva l'endpoint e le chiavi tecniche necessari al recapito.
  • Revoca: i permessi si revocano dalle impostazioni del browser/dispositivo; la revoca può limitare solo la funzione collegata.

7. Risorse e servizi di terze parti

In base alla pagina aperta e alla funzione richiesta, il browser o il server può comunicare con i seguenti fornitori. Una richiesta di rete non equivale sempre all'installazione di un cookie, ma può trasmettere IP, user agent, data/ora e URL tecnico al fornitore.

Categoria Esempi tecnici rilevati Osservazioni
Google Fonts fonts.googleapis.com, fonts.gstatic.com Download di fogli stile e caratteri nelle pagine che li richiamano; Google riceve i dati tecnici della connessione secondo la propria informativa.
CDN e librerie frontend cdn.jsdelivr.net, cdnjs.cloudflare.com; Bootstrap, Quill, PDF.js, Niivue e componenti collegati Le pagine che richiamano queste risorse ne effettuano il download dal CDN, che riceve i dati tecnici della connessione. I documenti e i contenuti elaborati restano disciplinati dalla Privacy Policy.
Google OAuth e Google APIs accounts.google.com, oauth2.googleapis.com, www.googleapis.com, meet.googleapis.com; Drive, documenti e spazi Meet Il browser viene inviato a Google solo nei flussi di autorizzazione o apertura richiesti; altre chiamate possono partire dal server nei moduli configurati. Le pagine ospitate da Google applicano i propri strumenti e la propria informativa.
Video incorporati YouTube, inclusi youtube.com, youtube-nocookie.com e collegamenti youtu.be La connessione avviene quando un video viene incorporato o aperto nella lavagna o nei materiali. Il fornitore riceve i dati tecnici e può usare cookie o altre memorie secondo la configurazione del contenuto e la propria informativa.
Videochiamate Jitsi Meet (meet.jit.si), 8x8/JaaS (8x8.vc) e collegamenti Google Meet Script, interfaccia e flussi audio/video sono contattati all'apertura della chiamata o del collegamento. Il fornitore tratta i dati tecnici e di partecipazione secondo il servizio utilizzato e può impiegare propri strumenti sul terminale.
Verifiche di rete e indirizzo pubblico www.gstatic.com/generate_204; api4.ipify.org, api6.ipify.org e api64.ipify.org Il primo endpoint è interrogato solo quando è attivo lo specifico controllo di connettività dell'esame; ipify è usato nelle funzioni che rilevano l'indirizzo pubblico. I fornitori ricevono almeno i dati tecnici necessari alla richiesta.
Servizi push del browser Infrastruttura del vendor del browser o del sistema operativo, per esempio Apple, Google, Mozilla o Microsoft Il browser consegna al servizio push l'endpoint e i dati tecnici necessari. L'invio avviene solo se le notifiche sono state abilitate.
WebGazer e modelli oculometrici Libreria e modelli serviti localmente dalla piattaforma nella configurazione ordinaria Non è necessario contattare i repository modello esterni durante l'uso ordinario; la persistenza della calibrazione tra sessioni è disattivata e pulita.

Le integrazioni server-side con servizi di intelligenza artificiale, posta elettronica, conversione file o archiviazione non sono cookie e sono descritte nella Privacy Policy. La piattaforma non usa le chiamate sopra indicate per pubblicità propria. Di regola, i semplici collegamenti a siti esterni non li contattano finché l'utente non li apre. L'eventuale lettura o scrittura sul terminale da parte di un fornitore resta soggetta alla disciplina applicabile: se non strettamente necessaria al servizio richiesto, deve essere bloccata fino a una scelta specifica.

8. Perché gli strumenti tecnici non richiedono il consenso cookie

L'art. 122 del Codice Privacy consente l'archiviazione o l'accesso a informazioni sul terminale senza consenso quando serve unicamente a trasmettere una comunicazione o quando è strettamente necessario a fornire un servizio richiesto. In questo perimetro rientrano autenticazione, sicurezza, continuità della sessione, consegna/ripresa dell'esame, preferenze indispensabili, upload, PWA e notifiche già richieste.

L'esenzione dal consenso prevista dall'art. 122 riguarda l'accesso al terminale. Le basi giuridiche dei successivi trattamenti di dati personali, che possono variare tra servizio didattico, obblighi di legge, sicurezza e ricerca, sono indicate separatamente nella Privacy Policy. Il semplice clic su “Consenti” nel pannello del browser autorizza tecnicamente quella periferica, ma non sostituisce l'informativa né un eventuale consenso GDPR richiesto per una diversa finalità.

9. Come controllare o cancellare gli strumenti

  • usa Rivedi consensi nel footer per riaprire l'informativa;
  • dalle impostazioni del browser puoi visualizzare o cancellare cookie, dati del sito, localStorage, IndexedDB, cache e Service Worker;
  • dalle impostazioni del browser/dispositivo puoi revocare fotocamera, microfono e notifiche;
  • disinstallando la PWA e cancellando i dati del sito elimini le cache locali, fermo restando quanto è conservato legittimamente sul server;
  • con il logout o la chiusura del tentativo vengono invalidate le credenziali tecniche previste dal relativo flusso.

Bloccare o cancellare strumenti necessari può disconnettere l'account, impedire la ripresa di un esame, eliminare preferenze e cache oppure rendere indisponibili notifiche e funzioni PWA. Le istruzioni cambiano in base al browser; consulta la guida ufficiale del prodotto utilizzato.

10. Nessun consenso marketing “nascosto”

La piattaforma non configura direttamente strumenti propri di marketing, retargeting, profilazione pubblicitaria o analytics non tecnici, e la presa visione locale non vale come consenso a tali finalità. I contenuti e servizi esterni della sezione 7 possono applicare strumenti propri quando vengono caricati: se l'accesso al terminale non è strettamente necessario al servizio richiesto, occorre una scelta preventiva specifica oppure l'integrazione non deve essere caricata. Un'eventuale introduzione di strumenti facoltativi richiede un'informativa aggiornata, un comando Rifiuta equivalente ad Accetta, scelte granulari e una revoca sempre disponibile.

11. DIGILEARN, privacy e ricerca

La piattaforma è utilizzata anche nell'ambito del progetto di ricerca DIGILEARN. La partecipazione alla ricerca e l'eventuale consenso al trattamento per quella finalità sono separati dai cookie tecnici e dai permessi del browser: nessuna scelta descritta in questa pagina vale come adesione al progetto.

Per titolare, finalità, categorie di dati, destinatari, trasferimenti, conservazione e diritti consulta la Privacy Policy e la sezione dedicata a DIGILEARN e alla ricerca.

12. Aggiornamenti

L'inventario viene riesaminato quando cambiano cookie, durate, fornitori, Service Worker, permessi o tecnologie lato browser. Una modifica che introduca strumenti non necessari non sarà resa operativa soltanto aggiornando questo testo: richiederà anche il blocco preventivo e un meccanismo di consenso conforme.