Vai al contenuto
Root scanner
ENIT
← Torna al check
Come funziona il checkChe cos’è lo scannerInformativa privacy

Informativa privacy

Cosa raccogliamo quando fai il check gratuito di superficie, perché, per quanto tempo, e come farlo cancellare.

11 sezioni · 9 min di lettura

In questa pagina
  1. 01Chi è il titolare
  2. 02Cosa raccogliamo, esattamente
  3. 03Il tuo indirizzo IP
  4. 04Cookie e tecnologie simili
  5. 05Verifica di proprietà
  6. 06Referto per email
  7. 07Perché possiamo farlo
  8. 08Per quanto tempo
  9. 09Chi altro li vede
  10. 10I tuoi diritti
  11. 11Cancellazione e opt-out

In questa pagina

  1. 01Chi è il titolare
  2. 02Cosa raccogliamo, esattamente
  3. 03Il tuo indirizzo IP
  4. 04Cookie e tecnologie simili
  5. 05Verifica di proprietà
  6. 06Referto per email
  7. 07Perché possiamo farlo
  8. 08Per quanto tempo
  9. 09Chi altro li vede
  10. 10I tuoi diritti
  11. 11Cancellazione e opt-out

Questa pagina riguarda il check gratuito di superficie su https://webappscanner.root92.com e il ricontatto commerciale che può seguirlo. Non riguarda il resto del sito Root92.

Tre cose prima dei dettagli, perché sono le domande che si fanno davvero.

  • Se fai solo il check e non compili il form, non ti teniamo come contatto: nessuna email, nessun lead, niente per cui qualcuno ti scriverà. Una riga però resta — quale indirizzo è stato controllato, quando, da che IP e con che browser, e com’è finito — perché uno strumento che raggiunge i siti di altri deve poter dimostrare chi gliel’ha chiesto. È descritta più sotto, in «Il tuo indirizzo IP».
  • Quello che analizziamo è la superficie pubblica dell’app che ci hai indicato. Non leggiamo mai il tuo database, e non usiamo mai nessuna chiave che troviamo. Lo scanner è descritto per intero su https://webappscanner.root92.com/about-scanner.
  • Non vendiamo i tuoi dati a nessuno. Né la tua email, né il tuo indirizzo IP, né l’esito del check.

01Chi è il titolare#

Titolare del trattamento: Root92 sh.p.k., NIPT (codice fiscale albanese) M52111038D, Don Bosko, Njesia Administrative Nr.11, Zyre F-101, shkalla F.kati , ambienti 1, Tirane, Albania.

Per qualunque richiesta sui tuoi dati, scrivi a: info@root92.it.

02Cosa raccogliamo, esattamente#

Quando invii il form di contatto salviamo una riga con questi campi e nient’altro:

  • url — l’indirizzo dell’app che ci hai chiesto di controllare.
  • email — l’indirizzo a cui ti rispondiamo.
  • problem — quale dei cinque codici fissi hai scelto (slow, security, cost_lockin, ownership, other). Salviamo il codice, non l’etichetta tradotta.
  • Quando mandi il form, gli stessi dati (l’indirizzo che hai scritto, l’URL dell’app, il codice del problema, l’esito del check) arrivano per email anche a noi, così possiamo risponderti. Quell’email passa dal nostro fornitore di invio (Resend) ed è impostata perché rispondendo si scriva al tuo indirizzo.
  • lang — la lingua in cui era la pagina, così ti rispondiamo in quella.
  • consent, più l’istante in cui la riga nasce e la versione del testo di consenso che hai letto (adesso it-2026-08). È la prova che hai autorizzato lo scan.
  • detections — l’esito tecnico del check: quali tecnologie sono state rilevate, quali header di sicurezza c’erano, dimensioni e tempi. Solo metadati. Mai il contenuto delle pagine, mai nessun dato del tuo database.
  • score e lo stato dello scan.

La lista è tutta qui. Non esiste un campo per altro, quindi non c’è altro che si possa raccogliere per sbaglio.

03Il tuo indirizzo IP#

L’indirizzo IP ci serve per due cose, e sono distinte.

  • Limitare le richieste, così lo strumento non può diventare un modo per martellare il sito di qualcun altro. I limiti sono 20 check all’ora per indirizzo IP e 3 all’ora verso lo stesso host di destinazione. Per questo resta in memoria un’ora e poi si dimentica.
  • Un registro dei controlli: ogni check lascia una riga che dice quale indirizzo è stato controllato, quando, da che IP e con che browser, e com’è finito. È così che possiamo distinguere un abuso dall’uso normale prima di decidere di bloccare qualcuno — bloccare su soglie inventate senza dati vuol dire respingere i clienti veri.

Quel registro non vive sul server pubblico. Lì viene scritto per al massimo 24 ore, portato sul server interno e cancellato dal pubblico. Si conserva 12 mesi, poi si cancella.

Nel log del nostro server ne resta solo un prefisso troncato, accanto all’hostname di destinazione e all’esito. Non contiene mai la tua email né l’indirizzo completo che hai inviato.

04Cookie e tecnologie simili#

Questo sito non contiene strumenti di statistica, pixel pubblicitari, widget social o altri script di tracciamento. Le pagine pubbliche — la home con il check gratuito, questa informativa, la pagina sullo scanner e quella su come funziona il check — non usano cookie e non salvano nulla nel tuo browser (né local storage né session storage). I font sono serviti dal nostro server, quindi nessun terzo viene a sapere che hai visitato il sito.

Gli unici cookie sono nell’area owner, e solo se la usi. Quando chiedi un codice a 6 cifre per verificare il tuo indirizzo email, impostiamo due cookie. Sono entrambi strettamente necessari a quella verifica, non sono leggibili dagli script della pagina (HttpOnly), vengono inviati solo a questo sito e scadono da soli:

  • r92_otp_challenge — contiene solo un identificativo casuale che lega il tuo browser al codice che ti abbiamo mandato. Né il tuo indirizzo email né il codice sono lì dentro: sul nostro server ne conserviamo un hash con chiave, mai l’uno o l’altro in chiaro, e il codice vale 10 minuti e una volta sola. Il cookie si cancella quando completi la verifica, e scade comunque dopo 60 minuti.
  • r92_otp_verified — contiene lo stesso indirizzo email e lo stesso sito, firmati, come prova che li hai verificati, così non te lo chiediamo di nuovo mentre completi i passaggi. Scade dopo 60 minuti.

Poiché questi cookie servono solo a un passaggio che hai chiesto tu, e nulla ti traccia, non c’è nessun banner dei cookie da accettare o rifiutare.

CosaUsato su questo sito?Conservato perServe il consenso
Cookie sulle pagine pubblicheNo——
Cookie dell’area owner (r92_otp_challenge, r92_otp_verified)Solo se verifichi la tua email nell’area owner60 e 60 minutiNo — strettamente necessari alla verifica che hai chiesto
Memoria del browser (local o session storage)No——
Statistiche e analyticsNo——
Pixel pubblicitari o dei socialNo——
Font da server di terziNo — serviti dal nostro server——
Il tuo indirizzo IP, per sicurezzaSì, sul nostro server (non nel tuo browser) — vedi «Il tuo indirizzo IP»Fino a 24 ore qui, poi 12 mesi sul nostro server internoNo — legittimo interesse alla sicurezza del servizio

Le email che ti inviamo sono in testo semplice. Non contengono pixel di tracciamento né link tracciati.

Se un giorno aggiungessimo un altro cookie, o uno strumento che salva qualcosa nel tuo browser o traccia le visite, aggiorneremo prima questa pagina e, dove la legge lo richiede, ti chiederemo il consenso prima che entri in funzione.

05Verifica di proprietà#

Se verifichi che un sito è tuo prima di un check approfondito, entrano in gioco alcune cose in più. Nessuna succede se non avvii una verifica.

  • Un cookie di sessione, HttpOnly, valido 24 ore. Esiste solo perché tu possa chiudere la pagina e tornare; è strettamente necessario al servizio che hai chiesto e non serve a tracciarti. Ne conserviamo un hash con chiave, mai il cookie.
  • L’hostname che verifichi, il metodo che scegli e l’esito di ogni controllo (per esempio «trovato» o «non ancora trovato»). Non conserviamo mai il token, i codici che mandiamo né i link delle nostre email.
  • Prima della prova, l’indirizzo email che inserisci per ricevere un codice a 6 cifre. Sul server pubblico conserviamo solo un hash con chiave dell’indirizzo e del codice, mai l’uno o l’altro in chiaro; il codice vale 10 minuti e una volta sola. Per consegnarlo, indirizzo e codice passano dal nostro fornitore di invio email (Resend), che conserva una copia del messaggio nei suoi registri di consegna.
  • Se dimostri la proprietà, l’indirizzo email che ci dai dopo, per mandarti un codice monouso e sapere a chi rispondere.
  • Il tuo indirizzo IP, per le stesse due ragioni descritte sopra: i limiti di frequenza (conservati nel database al massimo 24 ore, così un riavvio non li azzera) e il registro dei controlli.

Sul server pubblico tutto questo si cancella entro 24 ore. Il server interno conserva la prova dell’autorizzazione (hostname, metodo, orari, indirizzo email o casella, versioni dei testi di consenso) e il riepilogo del referto per 24 mesi, il registro dei controlli per 12 mesi, e un registro di consegna di queste email (destinatario, ora, esito — mai il codice né il link) per 7 giorni.

06Referto per email#

Dopo aver confermato il tuo indirizzo con il codice a 6 cifre, puoi chiederci di mandare il referto completo del sito a un indirizzo del dominio del sito, invece di dimostrarne la proprietà. Non è una verifica di proprietà: non rende nessuno owner verificato e non dà accesso a niente sul nostro sito.

  • L’indirizzo che scrivi deve essere del dominio del sito (per esempio nome@example.com per example.com); ogni altro lo rifiutiamo. Può essere il tuo o quello di chi gestisce il sito. Annotiamo se è lo stesso che hai confermato con il codice, perché il nostro team lo veda.
  • Non parte niente in automatico. Una persona del nostro team esamina ogni richiesta, e il referto parte solo se la approva. Altrimenti non mandiamo niente.
  • Per preparare il referto eseguiamo lo stesso check di superficie descritto sopra, con gli stessi limiti. Conserviamo l’indirizzo del sito, l’indirizzo a cui va il referto, se coincide con quello che hai confermato, la lingua, la versione del testo di consenso che hai accettato e l’orario.

Sul server pubblico tutto questo si cancella entro 24 ore. Il server interno conserva la richiesta, la decisione del team e l’orario d’invio del referto per 24 mesi dal primo contatto, come ogni altro contatto.

07Perché possiamo farlo#

Qui ci sono tre trattamenti distinti, con tre basi giuridiche distinte. Restano separati di proposito.

  • Eseguire lo scan sull’app: il tuo consenso come proprietario, o come persona autorizzata a farla analizzare. È la spunta, ed è la ragione per cui registriamo quale versione di quel testo hai letto.
  • Ricontattarti dopo, per l’audit a pagamento: legittimo interesse alla comunicazione fra imprese, con la tua stessa richiesta del referto come contesto.
  • Tenere il registro dei controlli descritto sopra: legittimo interesse alla sicurezza del servizio. Uno strumento che raggiunge i siti di altri deve poter dimostrare chi gliel’ha chiesto, e accorgersi quando viene usato male.

08Per quanto tempo#

Sul server pubblico che esegue il check: 24 ore, per tutto, registro dei controlli compreso. Un job programmato cancella le righe più vecchie di così, indipendentemente da qualunque altra cosa sia successa.

Sul server interno da cui ti rispondiamo: 24 mesi dal primo contatto per i tuoi dati di contatto, e 12 mesi per il registro dei controlli. Due finalità diverse, due scadenze diverse, due job equivalenti.

Sono scadenze precise, non intenzioni. Nessuna formula elastica, nessuna espressione che possa allungarsi fino a significare «per sempre».

09Chi altro li vede#

Non vendiamo i tuoi dati a nessuno. Gli unici altri soggetti che li trattano sono i due fornitori qui sotto, e solo per far funzionare il servizio per conto nostro.

Il fornitore di hosting del server pubblico e del server interno: DigitalOcean (digitalocean.com).

Il fornitore che consegna le email spedite da questo sito (la notifica del form a noi, il codice di verifica, il modulo di contatto): Resend (resend.com).

Il fornitore di posta con cui ti rispondiamo: Google Workspace (Google Ireland Ltd, workspace.google.com).

10I tuoi diritti#

Puoi chiederci una copia di quello che abbiamo su di te, chiederci di correggerlo, o chiederci di cancellarlo. Puoi anche opporti al ricontatto commerciale.

Tutto passa da un indirizzo solo: info@root92.it. Rispondiamo entro un mese, come impone il GDPR.

11Cancellazione e opt-out#

Stesso indirizzo, e lo facciamo a mano.

Sappiamo che un bottone self-service sarebbe più comodo. Non ce l’abbiamo perché il server che tiene i tuoi dati non è raggiungibile da internet, ed è una scelta deliberata di come è costruito: esporre un endpoint pubblico per cancellare dei record vorrebbe dire esporre quel server. Finché resta così, una email è l’opzione onesta, ed è quella che funziona davvero.

↑ Torna su

Continua a leggere

Come funziona il check gratuito →Cosa legge il check di superficie di Root92, cosa non tocca mai, come si calcolano i tuoi quattro punteggi e cosa aggiunge l’audit completo.Che cos’è questo scanner →Hai trovato Root92-MigrationScanner nei log. Qui c’è chi siamo, cosa leggiamo, cosa non leggiamo mai, e come farci smettere.
← Torna al check