IA2

Privacy · RAP

Bozza del 9 ottobre 2026. Questo server è in fase di sviluppo. La presente pagina è una base di lavoro per l’informativa RAP e deve essere completata e validata da INAF prima dell’attivazione del servizio con utenti reali.

Titolare e contatti

Il servizio RAP è gestito nell’ambito dell’Istituto Nazionale di Astrofisica (INAF), Viale del Parco Mellini 84, 00136 Roma. Il contatto istituzionale del Responsabile della protezione dei dati è rpd@inaf.it. Per assistenza RAP: Massimo Costantini, IA2, INAF — Trieste.

Utenti, accesso e origine dei dati

RAP si rivolge a personale INAF, ricercatori e collaboratori esterni, anche appartenenti ad altre istituzioni, che utilizzano servizi astronomici IA2, tra cui i portali Asiago e TNG. Per la nuova versione è previsto il mantenimento di accesso federato Shibboleth/eduGAIN, account locali, Google, Facebook, LinkedIn e certificati X.509. La disponibilità effettiva dei singoli metodi dipenderà dalla configurazione del servizio. ORCID non è attivo in questa versione.

I dati possono provenire dall’utente, dal fornitore di identità o da account già registrati nel servizio esistente. Il modello RAP comprende identificativi dell’utente e delle identità, nome, cognome, email, istituzione quando disponibile, modalità di autenticazione, identità principale e informazioni sull’ultimo accesso. Per la compatibilità dell’accesso federato sono richiesti identificativo eduPersonPrincipalName (EPPN) ed email; nome e cognome sono facoltativi. La mancanza dei dati indispensabili può impedire l’accesso con quella modalità.

Finalità e applicativi collegati

I dati supportano l’autenticazione, l’associazione del profilo ai servizi IA2 e la gestione delle identità. GMS gestisce gruppi e autorizzazioni e supporta l’unione degli account. Gli applicativi collegati utilizzano, secondo le rispettive integrazioni, identificativi, informazioni di profilo e informazioni di autorizzazione per riconoscere l’utente e controllare l’accesso alle risorse. L’elenco definitivo dei destinatari e i dati rilasciati a ciascun applicativo devono essere confermati.

Ricerca dei collaboratori e visibilità in GMS

I sorgenti GMS esaminati prevedono la ricerca di altri utenti autenticati per individuare collaboratori. La scheda del risultato mostra nome visualizzato, identificativo utente, identità collegate, tipo di autenticazione, email e, per le identità eduGAIN, EPPN. La ricerca RAP può utilizzare nome, cognome, email ed EPPN. Le appartenenze ai gruppi sono mostrate secondo i permessi di chi consulta; la visualizzazione dei permessi dell’altro utente è prevista per il ruolo amministrativo autorizzato. Le risposte delle interfacce applicative possono includere dati del profilo ulteriori rispetto ai campi mostrati nella pagina.

Questa descrizione deriva dai sorgenti disponibili. Deve essere verificata rispetto alla versione e alla configurazione GMS effettivamente in esercizio prima della pubblicazione dell’informativa definitiva.

Dati tecnici, log e cookie

Le pagine informative distribuite con questo pacchetto non includono strumenti di analisi, pubblicità, script esterni o cookie applicativi; il logo è servito localmente. L’infrastruttura web e di autenticazione può registrare dati tecnici delle richieste e degli eventi di sicurezza. Il codice GMS prevede registri delle operazioni con identificativo utente, tipo e descrizione dell’azione e indirizzo IP, oltre a registri degli errori tecnici. I tempi di conservazione dei log e dei backup devono essere confermati.

L’autenticazione Shibboleth utilizza cookie tecnici di sessione. Cookie e durata delle sessioni degli altri componenti e fornitori devono essere verificati nella configurazione effettiva; le pagine informative non incorporano contenuti di tali fornitori.

Elementi da completare prima dell’attivazione

INAF deve confermare la base giuridica di ciascun trattamento; i dati obbligatori e le conseguenze del mancato conferimento; i destinatari e gli eventuali responsabili esterni; gli eventuali trasferimenti fuori dallo Spazio economico europeo; i tempi o criteri di conservazione di account, log e backup; l’eventuale presenza di decisioni automatizzate ai sensi del GDPR. Questa bozza non attribuisce valori non ancora verificati a tali elementi.

Diritti

Nei casi previsti dalla normativa puoi richiedere accesso, rettifica, cancellazione, limitazione, opposizione e portabilità dei dati. Se un trattamento è fondato sul consenso, puoi revocarlo senza pregiudicare la liceità del trattamento precedente. Puoi rivolgerti al RPD INAF e proporre reclamo al Garante per la protezione dei dati personali.

Privacy information in English

Draft dated 9 October 2026. This server is under development. INAF must complete and validate this RAP notice before enabling the service for real users.

RAP is operated within INAF, Viale del Parco Mellini 84, 00136 Rome. The institutional Data Protection Officer contact is rpd@inaf.it. RAP support: Massimo Costantini, IA2, INAF — Trieste.

Users and sources of data

RAP serves INAF personnel and external researchers and collaborators, including users from other institutions, accessing IA2 astronomical services such as the Asiago and TNG portals. The new version is intended to retain Shibboleth/eduGAIN, local accounts, Google, Facebook, LinkedIn and X.509 authentication, subject to the actual service configuration. ORCID is not enabled in this version.

Data may originate from users, identity providers or existing service accounts. The RAP model includes user and identity identifiers, names, email, institution where available, authentication type, primary identity and last-login information. Federated compatibility requires EPPN and email; first and last names are optional. Missing essential attributes may prevent that authentication method from working.

Purposes and connected services

These data support authentication, profile association and identity management. GMS manages groups and permissions and supports account linking. Connected services use identifiers, profile information and authorization data according to their integrations to recognize users and control access. The complete list of recipients and data released to each application remains to be confirmed.

Collaborator search in GMS

The reviewed GMS source supports authenticated searches for other users. A result profile displays a display name, user ID, linked identities, authentication types, email addresses and EPPN for eduGAIN identities. RAP searches can use first name, surname, email and EPPN. Group visibility depends on the viewer’s permissions; viewing another user’s permissions is provided for the authorized administrative role. API responses may include additional profile fields beyond those shown on screen. These findings must be checked against the deployed GMS version and configuration before the final notice is published.

Technical data and cookies

The supplied information pages have no analytics, advertising, external scripts or application cookies. The logo is hosted locally. Web and authentication infrastructure may record request and security event data. GMS source includes operation logs with user identifier, action type and description, and IP address, plus technical error logs. Log and backup retention remains to be confirmed.

Shibboleth uses technical session cookies. Cookies and session lifetimes of other components and providers must be checked against their actual configuration. The information pages do not embed provider content.

Before activation, INAF must confirm legal grounds, mandatory data and consequences of not providing it, recipients and processors, international transfers, account/log/backup retention, and any automated decision-making under the GDPR.

Subject to applicable legal conditions, you may request access, correction, erasure, restriction, objection and portability. Where processing relies on consent, you may withdraw it without affecting prior lawful processing. Contact the INAF DPO or lodge a complaint with the Italian data protection authority.