Allegato 1 (versione italiana)

Informativa sul trattamento dei dati personali per il sito web CLICOPRE

Il progetto CLICOPRE è realizzato dall’Università degli Studi di Padova, con l’Università di Harvard come co-host, ed è finanziato nell’ambito del programma Seal of Excellence@UNIPD (SoE). Questa informativa spiega come i dati personali possono essere trattati nel progetto ed è pubblicata sul sito del progetto per trasparenza.

1. Titolare del trattamento

Il titolare del trattamento dei dati personali trattati nel progetto è l’Università degli Studi di Padova.

2. Contatti

Responsabile della protezione dei dati: privacy@unipd.it.

Responsabile scientifico: dott. Duccio Gamannossi degl’Innocenti, duccio.gamannossi@unipd.it.

Team di progetto CLICOPRE (per le richieste degli interessati): info@clicopre.com.

3. Finalità del trattamento

CLICOPRE studia il dibattito pubblico sui temi legati al clima nell’Unione europea e negli Stati Uniti. In particolare, il progetto analizza come gli eventi meteorologici estremi influenzano il dibattito pubblico, come reagisce l’opinione pubblica e se questi shock si traducono in iniziative legislative e in comportamenti di voto.

4. Categorie di dati trattati

Il progetto si basa su tre grandi categorie di dati: i dati provenienti dai social media, i dataset di terze parti e i dati e la documentazione prodotti dal progetto.

4.1 Dati provenienti dai social media

Il progetto tratta dati pubblicamente disponibili, provenienti da pagine Facebook e account Instagram pubblici. I dati sono stati raccolti con CrowdTangle, uno strumento messo a disposizione da Meta ai ricercatori accreditati per accedere ai contenuti pubblici delle sue piattaforme. Il progetto rispetta i termini, le condizioni e le informative sulla privacy di Meta.

I campi accessibili possono comprendere l’identificativo numerico e il nome dell’account che pubblica, la data e l’ora di pubblicazione, il tipo di post, i link allegati, l’identificativo del post, il testo e i dati aggregati di interazione, come like, commenti, condivisioni e reazioni. Con CrowdTangle non vengono raccolti i dati personali dei singoli utenti che reagiscono ai post o li commentano. Dati personali possono però essere presenti in modo indiretto quando il nome dell’account, il contenuto del post, i riferimenti temporali o campi simili rendono una persona identificabile, da sola o insieme ad altre informazioni. In alcuni casi, nella comunicazione politica pubblica possono comparire in modo incidentale categorie particolari di dati personali, comprese le opinioni politiche.

4.2 Dataset di terze parti

Il progetto usa anche dataset esterni per collegare le dinamiche della comunicazione agli eventi climatici, all’attività legislativa e ai comportamenti politici. Questi dataset non pongono problemi rispetto ai dati personali o alle categorie particolari di dati. Se i dataset di terze parti sono soggetti a licenza o a restrizioni di accesso, vengono trattati nel rispetto dei relativi termini e non vengono ridistribuiti, salvo esplicita autorizzazione.

4.3 Dati e documentazione prodotti dal progetto

Il progetto produce anche dataset ripuliti e armonizzati, file di analisi integrati, risultati di modelli tematici (topic model), variabili ottenute dall’elaborazione del linguaggio naturale, indicatori ricavati da testi legislativi, metadati, codebook e script per la riproducibilità. Questi risultati interni della ricerca sono documentati e gestiti per garantire l’integrità della ricerca, il riutilizzo interno e la riproducibilità.

6. Modalità di raccolta e trattamento dei dati

La raccolta dei dati è avvenuta con strumenti ufficiali come Meta CrowdTangle. Il progetto tratta solo i dati necessari agli obiettivi di ricerca approvati. L’analisi può comprendere analisi di frequenza, analisi dell’interazione del pubblico, analisi tematica, analisi del sentiment, analisi della posizione (stance) e tecniche di inferenza causale. Il trattamento non prevede decisioni automatizzate, compresa la profilazione, che producano effetti giuridici o che incidano in modo significativo sull’interessato (articolo 22 del GDPR).

Nel progetto CLICOPRE possono essere usati strumenti di intelligenza artificiale, compresi i modelli linguistici di grandi dimensioni, per la validazione dei dati e l’analisi dei contenuti, compresa l’analisi del testo dei post. Di norma l’analisi del testo dei post viene fatta con modelli open source eseguiti sull’infrastruttura dell’Università, all’interno del SEE. In aggiunta, nell’ambito del contratto CRUI-OpenAI può essere usato OpenAI ChatGPT per attività di validazione e analisi dei contenuti, anche quando i dati in ingresso contengono dati personali o categorie particolari di dati, come le opinioni politiche, ma solo se il DPA d’Ateneo è stato sottoscritto e il workspace usa la residenza europea dei dati e dell’elaborazione (inference) per i contenuti del cliente che rientrano nell’ambito. OpenAI Ireland Limited agisce come responsabile del trattamento ai sensi dell’articolo 28 del GDPR e non usa i dati del progetto per addestrare i propri modelli. Gli eventuali trattamenti residui fuori dallo Spazio Economico Europeo sono regolati dalle Clausole Contrattuali Standard (articolo 46, paragrafo 2, lettera c), del GDPR) incorporate nel Data Processing Addendum di OpenAI. Alle API di OpenAI si applicano le stesse regole. Gli strumenti di intelligenza artificiale usati nel progetto non rientrano tra i sistemi di IA ad alto rischio ai sensi dell’articolo 6 e dell’Allegato III del Regolamento (UE) 2024/1689. Il loro uso comporta quindi solo obblighi di trasparenza e informazione per chi li utilizza (deployer).

7. Destinatari e comunicazione

Ai dati personali possono accedere solo i membri autorizzati del gruppo di ricerca e, se strettamente necessario, i collaboratori di ricerca autorizzati all’interno del SEE o i fornitori di servizi che operano nei limiti del progetto e con garanzie adeguate. I dati non anonimizzati non vengono comunicati né diffusi al pubblico. I risultati sono presentati solo in forma aggregata o anonimizzata. Prima della pubblicazione viene rimossa ogni informazione di dettaglio che potrebbe portare all’identificazione di una persona. I dati provenienti dalle piattaforme sono quindi ad accesso chiuso. I risultati ricavati da dati di terze parti concessi in licenza vengono trattati nel rispetto dei relativi termini di licenza e condivisi solo in forme che non riproducono contenuti soggetti a restrizioni. Quando l’analisi con l’intelligenza artificiale viene svolta alle condizioni descritte in questa informativa, OpenAI (OpenAI Ireland Limited) agisce come responsabile del trattamento e può trattare dati personali per questa finalità. Gli eventuali trattamenti residui fuori dal SEE sono regolati dalle Clausole Contrattuali Standard. GitHub e l’Università di Harvard non ricevono dati personali nel flusso di lavoro del progetto.

8. Conservazione e archiviazione

Le seguenti categorie di dati hanno valore nel lungo periodo e vengono quindi conservate:

  • Dataset aggregati e deidentificati. Sono i principali risultati della ricerca destinati al pubblico e verranno conservati in un repository pubblico con identificativi persistenti.
  • Codice di analisi, script e flussi di lavoro, insieme a codebook, metadati e relativa documentazione. Servono a garantire trasparenza e riproducibilità e verranno conservati su GitHub e, dove opportuno, in un repository pubblico con identificativi persistenti. Su GitHub sono presenti solo il codice di analisi e la documentazione.
  • Dati grezzi ricavati dalle piattaforme e dataset interni ripuliti o armonizzati in forma non anonimizzata. Servono per verifica, integrità della ricerca e conformità. Per gli eventuali materiali con restrizioni condivisi a questi fini può essere richiesto un accordo di condivisione dei dati, i cui termini vengono definiti caso per caso. Questi dataset verranno conservati in un ambiente sicuro per il tempo necessario alle finalità di ricerca, comprese la verifica, la riproducibilità e l’integrità della ricerca, ai sensi dell’articolo 89 del GDPR, con una revisione periodica almeno una volta l’anno e in corrispondenza delle tappe principali del progetto. I dati personali vengono tenuti in forma pseudonimizzata, invece di essere anonimizzati a una data fissa, mentre gli output anonimizzati o aggregati vengono ricavati da questi per la condivisione e la pubblicazione. A ogni revisione, il responsabile scientifico valuta se la conservazione è ancora necessaria e se si può procedere a un’ulteriore aggregazione o anonimizzazione.

I dati vengono archiviati con una combinazione di soluzioni gestite dal ricercatore e di soluzioni istituzionali, presso l’Università degli Studi di Padova e l’Università di Harvard. Le modalità di archiviazione e di backup sono pensate per file di grandi dimensioni e per elaborazioni impegnative e comprendono dischi cifrati, archiviazione cloud istituzionale e ambienti di calcolo sicuri con controlli di accesso. I dati personali vengono archiviati soprattutto nell’infrastruttura sicura dell’Università degli Studi di Padova, nel SEE. OpenAI può trattare dati personali solo con le garanzie descritte nella Sezione 6 di questa informativa e nella Sezione 3.3 del DMP. L’infrastruttura di Harvard viene usata solo per dati anonimizzati o aggregati e i dati personali non vengono trasferiti a Harvard.

9. Misure di sicurezza

Vengono adottate misure tecniche e organizzative adeguate a tutelare i diritti e le libertà degli interessati. L’accesso ai dati non anonimizzati è riservato al responsabile scientifico e, solo se strettamente necessario, ai collaboratori autorizzati all’interno del SEE, che operano seguendo istruzioni specifiche e obblighi di riservatezza. L’accesso agli ambienti di archiviazione e di calcolo è protetto con account istituzionali, connessioni cifrate e controlli di accesso a livello di progetto.

I dati dei social media non anonimizzati e quelli appartenenti a categorie particolari non vengono trasmessi su canali non sicuri. I dati non anonimizzati sono condivisi solo con i collaboratori autorizzati all’interno del SEE e con i responsabili del trattamento che operano con le garanzie descritte in questa informativa. Ogni trasferimento fuori dal SEE è limitato a dati anonimizzati o aggregati, tranne gli eventuali trattamenti residui da parte di OpenAI, se coperti dal Data Processing Addendum e dalle Clausole Contrattuali Standard. Le procedure di sicurezza verranno riviste se i flussi di lavoro del progetto cambiano in modo sostanziale.

I campi che identificano le persone vengono pseudonimizzati con una funzione di hash con chiave (HMAC-SHA-512). La chiave segreta è tenuta solo dal responsabile scientifico e conservata separatamente dai dati, così da impedire la re-identificazione da parte di terzi. I dati condivisi all’esterno o pubblicati sono aggregati o comunque deidentificati, in modo da non costituire dati personali.

10. Informazioni agli interessati e limiti ai diritti

La ricerca non raccoglie dati personali direttamente dagli interessati. L’Università degli Studi di Padova risponde alle richieste di esercizio dei diritti degli interessati nel rispetto del GDPR, tenendo conto delle eccezioni e dei limiti previsti per il trattamento a fini di ricerca scientifica.

Come previsto dall’articolo 14, paragrafo 5, lettera b), del GDPR, l’Università degli Studi di Padova non invia a ogni interessato una comunicazione individuale sul trattamento, perché i dati non sono raccolti direttamente dagli interessati e farlo richiederebbe uno sforzo sproporzionato. Per questo l’informativa viene pubblicata sul sito del progetto, così da garantire la trasparenza.

11. Diritti dell’interessato

In base al GDPR, l’interessato può esercitare, tra gli altri, i diritti di accesso, rettifica, cancellazione, limitazione del trattamento e opposizione, oltre al diritto di proporre reclamo a un’autorità di controllo. L’esercizio di alcuni di questi diritti può essere limitato nei casi in cui il GDPR prevede una specifica eccezione per il trattamento a fini di ricerca scientifica. Per esercitare questi diritti, l’interessato può scrivere al team di progetto CLICOPRE all’indirizzo info@clicopre.com.

12. Diritto di proporre reclamo

L’interessato ha il diritto di proporre reclamo all’autorità di controllo competente.

13. Uso del sito e statistiche

Il sito CLICOPRE (clicopre.com) è ospitato su GitHub Pages (GitHub, Inc., società del gruppo Microsoft). Per fornire le pagine, GitHub tratta dati tecnici come l’indirizzo IP e le informazioni sul browser del visitatore nei propri log. GitHub ha sede negli Stati Uniti, con le proprie garanzie di protezione dei dati. Questo trattamento si basa sul legittimo interesse dell’Università a gestire e proteggere il sito (articolo 6, paragrafo 1, lettera f, del GDPR).

Il sito salva localmente nel browser del visitatore la lingua, il tema di colore e l’ultima posizione di scorrimento. Queste informazioni restano sul dispositivo del visitatore, non vengono trasmesse all’Università e possono essere cancellate in qualsiasi momento dal browser. Sono tecnicamente necessarie a fornire le funzioni scelte e non richiedono consenso.

Le statistiche di visita si limitano a conteggi aggregati forniti dalla funzione di traffico dei repository di GitHub. Nessuno script di analytics viene eseguito nel browser del visitatore, non sono usati cookie o identificatori persistenti e il sito non carica contenuti di terze parti. Il sito non effettua profilazione, tracciamento o pubblicità. Per questi motivi non è richiesto alcun banner cookie.