FM.designing
the useful
ProgettiCompetenzeProfiloGalleriaViaggi
Spotify statusSintonizzazione…
Parliamone
01Progetti02Competenze03Profilo04Galleria05Viaggi
Spotify statusSintonizzazione…
Inizia una conversazione
← Torna al portfolio
Legal / Privacy

Privacy e cookie,
senza rumore.

Informativa sul trattamento dei dati personali relativi a federicomengascini.com. Ultimo aggiornamento: 26 luglio 2026.

TitolareTrattamentiChatbot AISicurezzaAnalyticsCookieDiritti

Titolare del trattamento

Il titolare è indicato nel profilo pubblico del sito. Per qualsiasi richiesta relativa alla privacy usa l’email di contatto pubblicata.

Cosa tratto su questo sito

Questo portfolio tratta solo i dati necessari a farlo funzionare. In sintesi:

  • Navigazione pubblica — contenuti del sito, progetti e sezioni pubbliche. Non chiedo un account per consultare il portfolio.
  • Modulo contatti e conversazioni — nome, email, eventuale azienda, budget indicato e messaggio del form. Li uso per risponderti e gestire la richiesta. L’invio e le risposte avvengono tramite Resend; se rispondi alla mail, il thread può continuare per email e resta conservato nell’inbox dell’area riservata (messaggi in ingresso/uscita, metadati di delivery). Base: misure precontrattuali / legittimo interesse a gestire le richieste di contatto.
  • Area riservata — autenticazione (credenziali, eventuale SSO, MFA/passkey) e strumenti di amministrazione (progetti, media, messaggi, ops, integrazioni). Accessibile solo a me e, se li autorizzo, a client tecnici collegati. Base: legittimo interesse / misure tecniche di sicurezza sul mio spazio privato.
  • Integrazioni operative (es. Spotify “in ascolto”, diario di viaggio) espongono dati che scelgo di pubblicare. Non sono strumenti di profilazione dei visitatori.

Non vendo dati. Non uso advertising network. Non faccio remarketing.

Analytics con Rybbit

Per capire come viene usato il sito uso Rybbit, un analytics pensato per essere anonimo e senza cookie di tracking. Lo script è caricato sul sito pubblico e non sulle route dell’area riservata.

In linea con il modello Rybbit, i dati tipici riguardano:

  • pagine visitate, titoli, referrer e parametri UTM;
  • informazioni di visita (ingresso, uscita, durata di sessione);
  • tipo di device, browser, sistema operativo, risoluzione;
  • paese e regione ricavati temporaneamente dall’IP, senza conservare l’IP grezzo;
  • eventi di prodotto aggregati (ad esempio invio form, apertura case study, click verso progetti esterni), senza includere il contenuto del messaggio o l’email nel tracking.

Rybbit non usa cookie o localStorage di profilazione, non traccia i visitatori cross-site e non raccoglie identificativi diretti come nome o email dal tracking. Identificatori di sessione anonimi servono solo a misurare percorsi aggregati.

Per questo non mostro un banner di consenso solo per abilitare Rybbit: non c’è un cookie wall analitico e non ci sono tracker pubblicitari da accettare.

Cookie e storage tecnici

Su questo sito non uso cookie di profilazione o marketing. Rybbit, in particolare, non dipende da cookie di tracking.

Possono essere usati solo cookie o storage tecnici, ad esempio:

  • Sessione area riservata — cookie di sessione Auth.js / NextAuth (strategia JWT) necessari per restare autenticato nella dashboard privata.
  • OAuth Spotify (admin) — cookie httpOnly a breve durata spotify_oauth_state, usato solo durante il collegamento dell’account Spotify dall’area riservata.
  • OAuth MCP (admin) — quando collego volontariamente un client MCP (ad esempio un assistente in IDE), salvo metadata del client, scope concessi, codici e token soltanto in forma hash, scadenze, revoche e audit delle azioni. Con scope dedicati il client può, tra le altre cose, leggere o rispondere ai messaggi di contatto già presenti in inbox. Il consenso usa la stessa sessione protetta dell’area riservata.

Questi strumenti non servono ad analizzare i visitatori del portfolio pubblico. Se non accedi all’area riservata, nella pratica non ti trovi davanti a cookie tecnici di autenticazione.

Non pubblico una cookie policy “da template Analytics/Ads”: non ci sono liste di terze parti marketing da inventare. Se in futuro aggiungessi tracker di profilazione, aggiornerei questa pagina e, se dovuto, il meccanismo di consenso.

Fornitori e trasferimenti

Per far funzionare il sito mi avvalgo di fornitori tecnici, tra cui:

  • Hosting / edge della piattaforma su cui gira il sito;
  • Rybbit per analytics aggregati;
  • Resend per invio, ricezione e webhook delle email di contatto;
  • Spotify solo per le integrazioni “in ascolto” che pubblico io dall’area riservata.

Li uso come strumenti operativi, non come network pubblicitari. I dati restano limitati a quanto serve al servizio indicato.

Conservazione

  • Messaggi di contatto e thread email — finché servono a gestire la conversazione o un eventuale follow-up; posso cancellarli o archiviarli prima su richiesta.
  • Analytics Rybbit — secondo le retention della piattaforma analytics, in forma aggregata/anonimizzata.
  • Sessioni e OAuth admin / MCP — per la durata della sessione o fino a revoca/eliminazione del client.
  • Audit azioni MCP — per un periodo limitato utile a sicurezza e tracciabilità operativa.

Diritti e contatto

Se mi hai scritto dal form o se tratti dati che ti riguardano in modo identificabile (per esempio la tua email di contatto), puoi chiedermi accesso, rettifica, cancellazione, limitazione o opposizione, nei limiti previsti dalla normativa applicabile.

Usa l’email di contatto pubblicata sul sito. Rispondo di solito entro pochi giorni lavorativi.

Hai anche il diritto di proporre reclamo all’autorità di controllo competente (in Italia: Garante per la protezione dei dati personali).

Aggiornamenti

Posso aggiornare questa informativa quando cambia lo stack o le pratiche di trattamento. La data in cima alla pagina indica l’ultima revisione.

Chatbot AI

Se usi FM Agent, il testo che inserisci e una porzione limitata della conversazione vengono inviati a OpenAI per generare la risposta. Il chatbot riceve soltanto dati pubblici del portfolio e non accede a contatti, email, dashboard o contenuti amministrativi.

Le conversazioni non vengono salvate nel database del portfolio. Applico limiti temporanei usando un identificatore non reversibile derivato da indirizzo IP e browser; Redis conserva soltanto i relativi contatori con scadenza. OpenAI riceve lo stesso identificatore pseudonimo per finalità di sicurezza e la richiesta API usastore: false. Evita comunque di inserire dati personali o confidenziali.

Protezione antispam con Cloudflare Turnstile

Il modulo contatti e FM Agent usano Cloudflare Turnstile per distinguere richieste legittime da traffico automatizzato. Durante la verifica Cloudflare può trattare dati tecnici del browser e della connessione, incluso l’indirizzo IP, e restituisce al server un token di sicurezza a breve durata.

Il token viene verificato dal backend prima di inviare il messaggio o interrogare il chatbot. Uso questo trattamento esclusivamente per sicurezza, prevenzione di abusi e protezione delle risorse del sito, non per pubblicità o profilazione.

Contatto privacy: [email protected] · Titolare: Federico Mengascini (Frontend Developer & Cloud Architect).

06 / Contatti Disponibile per progetti selezionati

Hai un’idea ambiziosa?

Facciamola funzionare.
Project intake / 01

Partiamo dal
problema.

Raccontami cosa vuoi costruire, migliorare o rendere più veloce. Ti risponderò con domande concrete e un primo orientamento.

Verifica di sicurezza in corso…

© 2026 Federico Mengascini
PrivacyCookie
GitHubLinkedInInstagram
[ · ]Torna su ↑
Agente personale

FM Agent.

READ_ONLY

Profilo / progetti / viaggi / Spotify

FM.AI

Ciao, sono l’agente digitale di Federico. Posso raccontarti il suo lavoro, i progetti pubblicati, i viaggi e gli ascolti recenti.

Verifica di sicurezza in corso…0/1000