Normativa sulla privacy
Aggiornamento: ottobre 2026
1. Titolare del trattamento
Ingo Christ
snaplounge
Luisenstraße 15
44787 Bochum
E-mail: [email protected]
Telefono: +49 234 544 856 80
2. Panoramica dei trattamenti
La panoramica che segue riassume le categorie di dati trattati e le finalità del loro trattamento e rinvia alle persone interessate.
- Dati anagrafici (ad es. nomi, indirizzi)
- Dati di contatto (ad es. e-mail, numeri di telefono)
- Dati di contenuto (ad es. foto, video, testi inseriti)
- Dati di utilizzo (ad es. pagine visitate, orari di accesso)
- Metadati e dati di comunicazione (ad es. identificativi dei dispositivi, indirizzi IP)
- Dati di pagamento (trattati da Stripe, non memorizzati da noi)
- Dati statistici e di marketing (solo con il Suo consenso, v. punto 4)
3. Basi giuridiche
Trattiamo i Suoi dati personali sulle seguenti basi giuridiche:
- Consenso (art. 6, par. 1, lett. a) GDPR) — ad es. in caso di caricamento di foto da parte degli ospiti
- Esecuzione del contratto (art. 6, par. 1, lett. b) GDPR) — ad es. messa a disposizione della galleria dell’evento prenotata
- Legittimo interesse (art. 6, par. 1, lett. f) GDPR) — ad es. garanzia del funzionamento, file di log del server, prevenzione degli abusi
4. Cookie e consenso (§ 25 TDDDG)
Sul nostro sito web memorizziamo informazioni sul Suo dispositivo terminale (cookie, localStorage) ovvero le leggiamo. Tutto ciò che non è tecnicamente indispensabile viene da noi attivato solo dopo che Lei ha prestato un consenso espresso nel banner dei cookie (§ 25, comma 1, TDDDG, art. 6, par. 1, lett. a) GDPR). Distinguiamo tre categorie:
- Necessari (sempre attivi) — Senza queste memorizzazioni il sito non funziona: accesso e sessione (Firebase Authentication), protezione da abusi e bot (Firebase App Check, Cloudflare Turnstile), impostazione della lingua nonché memorizzazione della Sua stessa scelta sui cookie. Base giuridica: § 25, comma 2, n. 2, TDDDG e art. 6, par. 1, lett. b) ovvero lett. f) GDPR — per questi casi non è richiesto alcun consenso.
Identificativo del dispositivo per gli ospiti: Chi partecipa a un evento riceve dal nostro server il cookie «sl_geraet» con un numero casuale (durata fino a 400 giorni, inviato solo all’indirizzo /api/geraet, non leggibile da script). Serve esclusivamente a non conteggiare due volte lo stesso ospite nello stesso evento sul numero di ospiti prenotato, qualora nel frattempo il browser abbia cancellato altri dati. Il numero casuale viene memorizzato insieme alla Sua registrazione come partecipante all’evento e cancellato insieme ad essa. - Statistiche (solo con consenso) — Misurazione dell’audience per capire come viene utilizzato snaplounge: Google Analytics 4 (punto 14) e Sentry Session Replay (punto 16).
- Marketing (solo con consenso) — Misurazione e ottimizzazione dei nostri annunci pubblicitari: Meta Pixel (punto 15).
Revoca possibile in qualsiasi momento: Può revocare il Suo consenso in qualsiasi momento con effetto per il futuro oppure modificare in un secondo momento singole categorie — tramite il link «Impostazioni dei cookie» nel piè di pagina di ogni pagina. La revoca è semplice quanto il rilascio del consenso (art. 7, par. 3, GDPR). La liceità del trattamento effettuato fino alla revoca rimane impregiudicata.
Periodo di conservazione: La Sua scelta sui cookie viene da noi memorizzata localmente nel Suo browser fino a quando Lei la modifica o cancella i dati del browser. I periodi di conservazione dei singoli servizi sono indicati nel rispettivo punto.
Scelta della lingua: Se Lei sceglie una lingua tramite il selettore della lingua, il Suo browser memorizza localmente (localStorage), con la chiave «snl_sprache», il codice della lingua scelta (ad es. «it»). La memorizzazione avviene solo con il clic espresso sul selettore della lingua e serve esclusivamente a mostrarLe il sito, alla visita successiva, nella lingua da Lei scelta. Il valore non viene trasmesso a noi né a terzi e non viene utilizzato per analisi o pubblicità. Si tratta di una memorizzazione tecnicamente necessaria per eseguire la Sua scelta espressa (§ 25, comma 2, n. 2, TDDDG; art. 122, comma 1, del Codice in materia di protezione dei dati personali; art. 6, par. 1, lett. f) GDPR); non è quindi richiesto alcun consenso. Può eliminare il valore in qualsiasi momento cancellando i dati del sito nelle impostazioni del Suo browser.
Per gli utenti in Italia si applicano inoltre l’art. 122 del Codice in materia di protezione dei dati personali (decreto legislativo n. 196/2003) e le «Linee guida cookie e altri strumenti di tracciamento» del Garante per la protezione dei dati personali del 10 giugno 2021.
5. File di log del server
Quando viene richiamato il nostro sito web, i nostri fornitori di servizi di infrastruttura registrano automaticamente nei file di log del server informazioni che il Suo browser trasmette automaticamente:
- Indirizzo IP (completo, cancellato dopo 30 giorni)
- Tipo e versione del browser
- Sistema operativo
- URL di provenienza (pagina visitata in precedenza)
- Data e ora della richiesta al server
Finalità: Garanzia di un funzionamento regolare, rilevamento e contrasto di attacchi, analisi tecnica degli errori.
Base giuridica: art. 6, par. 1, lett. f) GDPR (legittimo interesse alla sicurezza del funzionamento).
Periodo di conservazione: 30 giorni, quindi cancellazione automatica.
6. Hosting, CDN e sicurezza (Cloudflare)
Il nostro sito web viene fornito tramite Cloudflare Pages. Cloudflare, Inc. (101 Townsend St, San Francisco, CA 94107, USA) opera in questo ambito come rete per la distribuzione di contenuti (CDN), fornitore DNS e servizio di sicurezza (protezione DDoS, Web Application Firewall). A ogni richiamo di una pagina i dati (compreso il Suo indirizzo IP) transitano attraverso i server di Cloudflare.
Trasferimento verso paesi terzi: Cloudflare è certificata ai sensi del Quadro UE-USA per la protezione dei dati (EU-US Data Privacy Framework, DPF). Sussistono inoltre le clausole contrattuali tipo dell’UE (SCC). Ulteriori informazioni:
https://www.cloudflare.com/privacypolicy/
7. Protezione dai bot (Cloudflare Turnstile)
Nei moduli (ad es. registrazione, richieste) utilizziamo Cloudflare Turnstile, un’alternativa ai CAPTCHA tradizionali di Cloudflare, Inc. (101 Townsend St, San Francisco, CA 94107, USA). Turnstile verifica in background se l’inserimento proviene da una persona o da uno script automatizzato. In questo processo vengono trattati dati tecnici del Suo browser — in particolare indirizzo IP, informazioni sul browser e sul dispositivo nonché schemi di interazione. A tal fine Cloudflare imposta nel browser un identificativo di breve durata.
Finalità: Contrasto di spam, richieste automatizzate e abuso dei nostri moduli.
Base giuridica: art. 6, par. 1, lett. f) GDPR (legittimo interesse a un funzionamento privo di abusi). Turnstile è tecnicamente necessario per l’erogazione del servizio (§ 25, comma 2, n. 2, TDDDG) e funziona quindi indipendentemente dal consenso ai cookie.
Destinatari: Cloudflare, Inc.
Trasferimento verso paesi terzi: USA — Cloudflare è certificata ai sensi del Quadro UE-USA per la protezione dei dati; sussistono inoltre le clausole contrattuali tipo dell’UE (SCC).
Periodo di conservazione: L’identificativo di verifica è valido solo per la rispettiva sessione; secondo le sue stesse dichiarazioni, Cloudflare non conserva i dati di Turnstile più a lungo del necessario e non li utilizza a fini pubblicitari.
https://www.cloudflare.com/privacypolicy/
8. Firebase e servizi cloud (Google)
Utilizziamo Google Firebase (Google Ireland Limited, Gordon House, Barrow Street, Dublino 4, Irlanda) per:
- Firebase Authentication — registrazione e accesso (e-mail, Google Sign-In)
- Cloud Firestore — memorizzazione dei dati degli eventi e delle impostazioni utente
- Firebase App Check — protezione da abusi automatizzati
Il trattamento dei dati avviene principalmente su server di Google nell’UE (regione europe-west). Google può tuttavia accedere a dati provenienti da altre regioni per assistenza, diagnostica e gestione dell’infrastruttura.
Trasferimento verso paesi terzi: Google LLC è certificata ai sensi del Quadro UE-USA per la protezione dei dati (EU-US Data Privacy Framework, DPF). Sussistono inoltre le clausole contrattuali tipo dell’UE (SCC).
https://firebase.google.com/support/privacy
9. Protezione dagli abusi (Google reCAPTCHA Enterprise tramite Firebase App Check)
Affinché solo la nostra vera app e il nostro vero sito web possano accedere ai nostri server, utilizziamo Firebase App Check con Google reCAPTCHA Enterprise (Google Ireland Limited, Gordon House, Barrow Street, Dublino 4, Irlanda; per gli USA: Google LLC). reCAPTCHA Enterprise opera in modo invisibile in background e valuta, sulla base di segnali tecnici, se una richiesta proviene da una persona o da uno script automatizzato. In questo processo vengono trasmessi a Google, tra l’altro, indirizzo IP, informazioni sul browser e sul dispositivo, referrer nonché interazioni con mouse e tastiera. A tal fine Google imposta propri cookie ovvero li legge.
Finalità: Protezione da abusi automatizzati, manipolazione dei caricamenti e accesso non autorizzato alle nostre interfacce.
Base giuridica: art. 6, par. 1, lett. f) GDPR (legittimo interesse alla sicurezza dei nostri sistemi e delle foto che ci sono affidate). Il servizio è tecnicamente necessario per il funzionamento sicuro (§ 25, comma 2, n. 2, TDDDG) e funziona quindi indipendentemente dal consenso ai cookie. Lo utilizziamo esclusivamente per la protezione dagli abusi, non per pubblicità o misurazione dell’audience.
Destinatari: Google Ireland Limited, Google LLC.
Trasferimento verso paesi terzi: USA — Google LLC è certificata ai sensi del Quadro UE-USA per la protezione dei dati; sussistono inoltre le clausole contrattuali tipo dell’UE (SCC).
Periodo di conservazione: La cancellazione segue le regole di Google; i token di attestazione emessi da App Check sono validi solo per poche ore.
https://policies.google.com/privacy
10. Archiviazione delle immagini (Cloudflare R2)
Le foto e i video caricati vengono archiviati in Cloudflare R2 (archiviazione di oggetti compatibile con S3). L’archiviazione avviene nella regione UE.
Avvertenza importante: Le foto di una galleria dell’evento sono accessibili a tutte le persone che dispongono del codice evento o del link all’evento. Il codice evento non costituisce una protezione completa dell’accesso. L’organizzatore (host) è responsabile di comunicare il codice evento solo a persone autorizzate e di informare i propri ospiti sulla visibilità delle foto.
La durata di conservazione dipende dal pacchetto prenotato (da 90 giorni a 24 mesi). Dopo la fine del periodo di download i dati restano accessibili per altri 30 giorni (periodo di tolleranza con possibilità di proroga a pagamento); successivamente vengono eliminati in modo definitivo e automatico.
11. Foto, consenso e responsabilità dell’organizzatore
snaplounge è una piattaforma tecnica che consente agli organizzatori di creare gallerie per eventi. In materia di protezione dei dati, l’organizzatore (host) è responsabile di:
- informare i propri ospiti, prima dell’evento, che le foto possono essere caricate tramite snaplounge e diventare visibili in una galleria comune
- accertarsi che le persone ritratte nelle foto siano d’accordo con la ripresa e la pubblicazione (diritto all’immagine: in Germania §§ 22 e 23 KUG; in Italia v. anche art. 10 del codice civile e artt. 96 e 97 della legge n. 633/1941)
- comunicare il codice evento solo a persone autorizzate
- moderare ed eventualmente eliminare contenuti inappropriati o illeciti
Caricando foto, gli ospiti confermano di disporre dei diritti necessari sulle foto e che le persone ritratte sono d’accordo con il caricamento.
12. Gestione dei pagamenti (Stripe)
Per i pagamenti utilizziamo il prestatore di servizi di pagamento Stripe (Stripe Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, USA / Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublino 2, Irlanda). In caso di acquisto, i Suoi dati di pagamento vengono trasmessi direttamente a Stripe e ivi trattati. Non abbiamo accesso ai Suoi dati completi di carta di credito o bancari.
Trasferimento verso paesi terzi: Stripe Inc. è certificata ai sensi del Quadro UE-USA per la protezione dei dati (EU-US Data Privacy Framework, DPF). Sussistono inoltre le clausole contrattuali tipo dell’UE (SCC).
https://stripe.com/privacy
13. Invio di e-mail (Amazon SES)
Per l’invio di e-mail utilizziamo Amazon Simple Email Service (Amazon SES), un servizio di Amazon Web Services, Inc. (410 Terry Avenue North, Seattle, WA 98109, USA). L’invio avviene tramite la regione AWS Europa (eu-central-1, Francoforte). In questo processo il Suo indirizzo e-mail viene trasmesso ad Amazon SES.
Tipi di e-mail: Inviamo (a) e-mail transazionali (ad es. codici di accesso, conferme di prenotazione, inviti, avviso dell’imminente fine del periodo di conservazione) nonché (b) e-mail di servizio/promemoria agli organizzatori e ai partecipanti di un evento. Promemoria a carattere promozionale (ad es. offerta di proroga della durata di conservazione) vengono da noi inviati ai clienti esistenti sulla base del § 7, comma 3, UWG (legge tedesca contro la concorrenza sleale) ovvero del Suo consenso (per i destinatari in Italia v. anche l’art. 130 del Codice in materia di protezione dei dati personali).
Opposizione / disiscrizione: Può opporsi in qualsiasi momento ai promemoria promozionali e non strettamente necessari — tramite il link di disiscrizione presente in ciascuna di queste e-mail o nelle impostazioni del Suo account. Le e-mail puramente transazionali (ad es. l’avviso prima dell’eliminazione definitiva dei Suoi dati) non sono interessate da tale opposizione.
Trasferimento verso paesi terzi: AWS è certificata ai sensi del Quadro UE-USA per la protezione dei dati (EU-US Data Privacy Framework, DPF); sussistono inoltre le clausole contrattuali tipo dell’UE (SCC).
https://aws.amazon.com/privacy/
13a. Richieste tramite moduli negli annunci di Facebook e Instagram
In alcuni dei nostri annunci su Facebook e Instagram può compilare un modulo per richiedere contenuti gratuiti (ad es. un PDF con idee per il Suo matrimonio). Il modulo è messo a disposizione da Meta Platforms Ireland Ltd. (Merrion Road, Dublino 4, Irlanda); Meta precompila nome e indirizzo e-mail dal Suo profilo, entrambi modificabili prima dell’invio. Riceviamo: nome, indirizzo e-mail, le Sue risposte alle domande del modulo (ad es. periodo approssimativo del matrimonio, numero di ospiti), l’indicazione se ha acconsentito a ricevere ulteriori consigli, il momento nonché l’identificativo del modulo e dell’annuncio.
Finalità e base giuridica: (a) Invio via e-mail del contenuto richiesto — per dare seguito alla Sua richiesta (art. 6, par. 1, lett. b) GDPR). (b) Consigli e offerte via e-mail fino al Suo matrimonio — solo se Lei seleziona la casella facoltativa e successivamente conferma tramite il link contenuto nella nostra e-mail oppure si iscrive in un secondo momento attivamente tramite il link di iscrizione contenuto nella nostra e-mail (double opt-in; art. 6, par. 1, lett. a) GDPR, § 7, comma 2, UWG; per i destinatari in Italia v. anche l’art. 130 del Codice in materia di protezione dei dati personali). Come prova memorizziamo il testo e il momento del Suo consenso e della Sua conferma. Può revocare il consenso in qualsiasi momento tramite il link di disiscrizione presente in ogni e-mail. Dopo la conferma può indicare facoltativamente la data esatta del Suo matrimonio; la utilizziamo solo per inviare i consigli nel momento adatto (altrimenti stimiamo il momento in base al periodo indicato). Affinché non riceva più consigli se ha già prenotato, confrontiamo il Suo indirizzo e-mail, prima di ogni invio, con i nostri account clienti e le prenotazioni; in caso di prenotazione a pagamento la serie termina. Alcune settimane prima del matrimonio riceverà una tantum un codice sconto personale a tempo limitato; a tal fine creiamo il codice presso il nostro prestatore di servizi di pagamento Stripe e trasmettiamo soltanto un numero identificativo interno, non il Suo nome né il Suo indirizzo e-mail.
Destinatari: Google (Firebase, archiviazione nella regione di Francoforte, v. punto 8) e Amazon SES (invio di e-mail, v. punto 13) in qualità di responsabili del trattamento; per il codice sconto Stripe (v. punto 12). Per il trattamento sulle piattaforme di Meta si applica inoltre l’informativa sulla privacy di Meta: https://www.facebook.com/privacy/policy/
Periodo di conservazione: Senza consenso a ricevere ulteriori consigli cancelliamo i Suoi dati 30 giorni dopo la richiesta. Se non conferma un consenso prestato, esso si considera non prestato dopo 7 giorni; anche in tal caso si applica poi il termine di 30 giorni. Con consenso confermato conserviamo i Suoi dati fino alla revoca, al massimo però per 18 mesi dalla richiesta; se ha indicato una data del matrimonio, cancelliamo i Suoi dati al più tardi 30 giorni dopo tale data. Dopo una revoca non inviamo più e-mail e cancelliamo i Suoi dati al più tardi 30 giorni dopo la richiesta originaria ovvero immediatamente con la successiva procedura di cancellazione giornaliera.
13b. Foto via e-mail per gli ospiti e novità di snaplounge
In qualità di ospite di un evento, dopo aver caricato una foto può indicare facoltativamente il Suo indirizzo e-mail. Il giorno dopo la festa Le inviamo allora una sola volta il link alla galleria. A tal fine memorizziamo: indirizzo e-mail, l’evento, l’identificativo anonimo dell’ospite, la lingua, l’occasione (ad es. festa), una chiave casuale del link nonché i momenti di registrazione e di invio. L’e-mail con la galleria non contiene pubblicità.
Finalità e base giuridica: (a) Invio del link alla galleria — per dare seguito alla Sua richiesta (art. 6, par. 1, lett. b) GDPR). (b) Consigli e offerte di snaplounge via e-mail — solo se Lei seleziona la casella facoltativa e successivamente conferma tramite il link contenuto nella nostra e-mail, oppure se, dopo aver aperto il link alla galleria dalla nostra e-mail, tocca «Sì, tienimi aggiornato» (art. 6, par. 1, lett. a) GDPR, § 7, comma 2, UWG; per i destinatari in Italia v. anche l’art. 130 del Codice in materia di protezione dei dati personali). Come prova memorizziamo il testo, il momento e la provenienza del Suo consenso. Può revocarlo in qualsiasi momento tramite il link di disiscrizione presente in ogni e-mail.
Destinatari: Google (Firebase, archiviazione nella regione di Francoforte, v. punto 8) e Amazon SES (invio di e-mail, v. punto 13) in qualità di responsabili del trattamento. L’organizzatore dell’evento non vede il Suo indirizzo e-mail.
Periodo di conservazione: Senza consenso alle novità cancelliamo i Suoi dati 30 giorni dopo l’e-mail con la galleria, al più tardi 120 giorni dopo la registrazione. Se non conferma un consenso prestato, esso si considera non prestato dopo 7 giorni. Con consenso confermato conserviamo i Suoi dati fino alla revoca, al massimo per 18 mesi dalla conferma.
14a. Misurazione dell’audience senza consenso (conteggio proprio)
Indipendentemente da Google Analytics, conteggiamo noi stessi quante volte vengono richiamate le pagine e vengono eseguiti determinati passaggi (ad es. «prenotazione avviata»). A tal fine, quando viene richiamata una pagina, viene inviato al nostro server (Cloudflare) un breve messaggio contenente: percorso richiamato ovvero nome del passaggio, provenienza (ad es. motore di ricerca, annuncio, nome della campagna dal link), tipo approssimativo di dispositivo (cellulare, tablet, computer). Vengono memorizzati esclusivamente i totali giornalieri di queste caratteristiche — nessun indirizzo IP, nessun identificativo del browser, nessun ID del visitatore. Non vengono impostati cookie e non vengono memorizzate né lette informazioni sul Suo dispositivo; nei dati i singoli visitatori non sono distinguibili. L’identificativo del browser (user agent) viene verificato solo nel momento del richiamo, per non conteggiare gli accessi automatici (crawler dei motori di ricerca, anteprime di link), e non viene memorizzato.
Finalità: Capire quanti visitatori ci raggiungono e attraverso quali canali e in quale punto del processo di prenotazione abbandonano — anche tra i visitatori che non hanno acconsentito alle statistiche.
Base giuridica: Legittimo interesse (art. 6, par. 1, lett. f) GDPR) a una misurazione dell’audience rispettosa della minimizzazione dei dati. Poiché non viene memorizzato né letto nulla sul Suo dispositivo, non è richiesto alcun consenso ai sensi del § 25 TDDDG.
Destinatari: Cloudflare, Inc. in qualità di responsabile del trattamento per hosting e database; i dati di connessione del Suo richiamo (compreso l’indirizzo IP) vengono trattati da Cloudflare solo per la fornitura del servizio e non confluiscono nel conteggio.
Periodo di conservazione: I totali giornalieri non contengono dati personali e vengono conservati per analisi di lungo periodo.
14. Misurazione dell’audience (Google Analytics 4)
Utilizziamo Google Analytics 4 (proprietà G-743ZS8LWSF) di Google Ireland Limited (Gordon House, Barrow Street, Dublino 4, Irlanda). Google Analytics utilizza cookie e tecniche analoghe per valutare come viene utilizzato il nostro sito web — ad es. quali pagine vengono richiamate, per quanto tempo i visitatori si trattengono e attraverso quale canale ci hanno raggiunto. Abbiamo attivato l’anonimizzazione dell’IP (anonymize_ip: true): il Suo indirizzo IP viene abbreviato da Google prima di essere ulteriormente trattato.
Finalità: Misurazione dell’audience e miglioramento della nostra offerta.
Base giuridica: Esclusivamente il Suo consenso (art. 6, par. 1, lett. a) GDPR, § 25, comma 1, TDDDG). Senza il consenso alla categoria «Statistiche» Google Analytics non viene caricato.
Destinatari: Google Ireland Limited, Google LLC.
Trasferimento verso paesi terzi: I dati possono essere trasferiti negli USA a Google LLC. La base sono le clausole contrattuali tipo dell’UE (SCC); Google LLC è inoltre certificata ai sensi del Quadro UE-USA per la protezione dei dati (EU-US Data Privacy Framework).
Periodo di conservazione: I cookie di Analytics scadono al più tardi dopo 24 mesi; i dati riferiti all’utente vengono cancellati da Google dopo 14 mesi.
Revoca: in qualsiasi momento tramite «Impostazioni dei cookie» nel piè di pagina.
https://policies.google.com/privacy
15. Meta Pixel (Facebook e Instagram)
Promuoviamo snaplounge tramite Facebook e Instagram. A tal fine utilizziamo il Meta Pixel (ID 1395463201787948) di Meta Platforms Ireland Limited (Merrion Road, Dublino 4, D04 X2K5, Irlanda). Il Pixel rileva quali pagine Lei visita presso di noi e quali azioni compie (ad es. visualizzazione di una pagina, avvio di una prenotazione) e — se Lei ha effettuato l’accesso a Facebook o Instagram — associa tali eventi al Suo account presso quei servizi. Vengono trasmessi dati di utilizzo nonché metadati e dati di comunicazione quali indirizzo IP, informazioni sul browser e sul dispositivo e identificativi dei cookie.
Trasmissione lato server (Conversions API): In aggiunta al Pixel trasmettiamo a Meta le prenotazioni concluse direttamente dal nostro server. Vengono trasferiti l’importo dell’acquisto, il tipo di pacchetto prenotato, un identificativo dell’ordine nonché il Suo indirizzo e-mail — quest’ultimo esclusivamente come valore hash crittografico non reversibile (SHA-256), mai in chiaro. Meta confronta tale valore hash con gli account dei suoi utenti per attribuire l’acquisto all’annuncio precedente. L’identificativo dell’ordine viene trasmesso sia dal Pixel sia dal server, in modo che Meta riconosca entrambe le segnalazioni come lo stesso acquisto e non lo conteggi due volte. Anche questa trasmissione avviene solo con il Suo consenso alla categoria «Marketing»; se non lo ha prestato o lo ha revocato, non ha luogo.
Finalità: Misurazione del successo dei nostri annunci pubblicitari, ottimizzazione della distribuzione e visualizzazione di annunci pertinenti (retargeting).
Base giuridica: Esclusivamente il Suo consenso (art. 6, par. 1, lett. a) GDPR, § 25, comma 1, TDDDG). Senza il consenso alla categoria «Marketing» il Pixel non viene caricato.
Destinatari: Meta Platforms Ireland Limited, Meta Platforms, Inc.
Contitolarità del trattamento: Per la raccolta e la trasmissione dei dati da parte del Pixel siamo contitolari del trattamento con Meta (art. 26 GDPR). A tal fine abbiamo concluso l’accordo messo a disposizione da Meta («Controller Addendum»). Per l’ulteriore trattamento dei dati nei propri sistemi è responsabile esclusivamente Meta. Può far valere i Suoi diritti di interessato sia nei nostri confronti sia nei confronti di Meta; le informazioni sul trattamento presso Meta le riceve direttamente da quest’ultima.
Trasferimento verso paesi terzi: I dati possono essere trasferiti negli USA a Meta Platforms, Inc. La base sono le clausole contrattuali tipo dell’UE (SCC); Meta Platforms, Inc. è inoltre certificata ai sensi del Quadro UE-USA per la protezione dei dati (EU-US Data Privacy Framework).
Periodo di conservazione: I cookie del Pixel scadono al più tardi dopo 90 giorni. Per quanto tempo Meta conservi successivamente i dati è stabilito da Meta.
Revoca: in qualsiasi momento tramite «Impostazioni dei cookie» nel piè di pagina.
https://www.facebook.com/privacy/policy
16. Monitoraggio degli errori (Sentry)
Per poter rilevare e correggere arresti anomali ed errori utilizziamo Sentry (Functional Software, Inc. dba Sentry, 45 Fremont Street, San Francisco, CA 94105, USA). Utilizziamo espressamente la regione europea di Sentry: tutti i dati vengono inviati a ingest.de.sentry.io e sono memorizzati e trattati nell’UE (Germania).
a) Segnalazioni di errore (senza consenso): In caso di errore tecnico il Suo browser trasmette una segnalazione di errore a Sentry. Essa contiene il messaggio di errore con il relativo contesto tecnico (pagina richiamata, informazioni sul browser e sul dispositivo, indirizzo IP, momento) nonché, se del caso, il Suo ID utente, per poter ricondurre lo stesso errore a più segnalazioni. La base giuridica è il nostro legittimo interesse alla stabilità e alla sicurezza del nostro servizio (art. 6, par. 1, lett. f) GDPR); tale monitoraggio è tecnicamente necessario per il funzionamento sicuro e funziona quindi indipendentemente dal consenso ai cookie.
b) Session Replay (solo con consenso): Inoltre Sentry può creare una registrazione tecnica della navigazione tra le pagine («Session Replay») per poter ricostruire quali passaggi hanno portato a un errore. Attiviamo questa funzione esclusivamente se Lei ha prestato il consenso alla categoria «Statistiche» (art. 6, par. 1, lett. a) GDPR, § 25, comma 1, TDDDG). In tale ambito tutti i testi e tutti i contenuti multimediali vengono mascherati ovvero bloccati prima della trasmissione (maskAllText: true, blockAllMedia: true) — non vengono quindi trasmessi contenuti fotografici, nomi, indirizzi e-mail o altri inserimenti, ma solo segnaposto e lo svolgimento strutturale. Viene registrata solo una parte delle sessioni nonché le sessioni in cui si verifica un errore.
Destinatari: Functional Software, Inc. dba Sentry (trattamento nella regione UE).
Trasferimento verso paesi terzi: L’archiviazione avviene nell’UE. Un accesso dagli USA nell’ambito di assistenza e manutenzione non è escluso; a tal fine sussistono con Sentry le clausole contrattuali tipo dell’UE (SCC).
Periodo di conservazione: Le segnalazioni di errore e i replay vengono cancellati automaticamente dopo 90 giorni.
Revoca: Può disattivare Session Replay in qualsiasi momento tramite «Impostazioni dei cookie» nel piè di pagina. Può opporsi al monitoraggio degli errori ai sensi dell’art. 21 GDPR.
https://sentry.io/privacy/
17. Caratteri tipografici (ospitati localmente)
Utilizziamo i caratteri tipografici «Inter» e «Playfair Display», originariamente provenienti da Google Fonts. Questi caratteri vengono forniti dai nostri server (hosting locale). Per i nostri caratteri non viene quindi stabilita alcuna connessione con i server di Google, non viene trasferito alcun indirizzo IP a Google e non vengono impostati cookie. Resta impregiudicata la protezione dagli abusi descritta al punto 9 (reCAPTCHA Enterprise): essa viene fornita da Google in una propria finestra incorporata e carica a sua volta risorse dai server di Google, tra cui un proprio carattere tipografico. Su ciò non abbiamo alcuna influenza tecnica.
18. Immagini di esempio (Unsplash)
Nella nostra pagina demo mostriamo foto di esempio caricate tramite la CDN di immagini di Unsplash (Unsplash Inc., 400-460 Richmond St. W, Toronto, ON M5V 1Y1, Canada). Alla visualizzazione di queste immagini il Suo browser stabilisce una connessione diretta con Unsplash; in tale processo il Suo indirizzo IP nonché dati tecnici del browser vengono trasferiti a Unsplash. In tutte le altre pagine non utilizziamo Unsplash.
Finalità: Rappresentazione illustrativa di una galleria di esempio senza vere foto degli ospiti.
Base giuridica: art. 6, par. 1, lett. f) GDPR (legittimo interesse a una demo del prodotto significativa e di rapido caricamento).
Destinatari: Unsplash Inc.
Trasferimento verso paesi terzi: Canada — per il Canada esiste una decisione di adeguatezza della Commissione UE; non è quindi necessario un ulteriore livello di protezione.
Periodo di conservazione: Al riguardo non memorizziamo alcun dato noi stessi; i log del server di Unsplash sono soggetti alla sua informativa sulla privacy.
https://unsplash.com/privacy
19. Moderazione delle immagini (Google Cloud Vision API)
Affinché ospiti e organizzatori siano protetti da contenuti illeciti o offensivi, le foto caricate possono essere verificate in modo automatizzato per individuare contenuti problematici. A tal fine utilizziamo la Google Cloud Vision API («SafeSearch») di Google Ireland Limited. L’immagine viene trasmessa a Google dal nostro archivio, ivi analizzata automaticamente e restituita con valutazioni per le categorie erotismo/nudità, violenza, rappresentazione offensiva, falsificazione/manipolazione di contenuti d’immagine e contenuti medici. Non ha luogo alcun riconoscimento facciale né alcuna identificazione delle persone ritratte; il risultato è esclusivamente una valutazione di probabilità per ciascuna categoria.
Attualmente questa verifica avviene esclusivamente per gli eventi per i quali è stata prenotata la moderazione con IA (pacchetti Premium, Deluxe e Su misura) e per i quali l’organizzatore ha attivato almeno uno dei filtri di moderazione. In caso contrario, a tal fine nessuna foto lascia il nostro archivio.
Finalità: Rilevamento e segnalazione di contenuti d’immagine illeciti o offensivi nelle gallerie degli eventi, affinché l’organizzatore possa verificarli prima della pubblicazione.
Base giuridica: art. 6, par. 1, lett. f) GDPR (legittimo interesse a un funzionamento privo di abusi e alla protezione dei partecipanti da contenuti offensivi).
Destinatari: Google Ireland Limited, Gordon House, Barrow Street, Dublino 4, Irlanda (eventualmente Google LLC, USA, in qualità di sub-responsabile del trattamento).
Trasferimento verso paesi terzi: Il trattamento può avvenire anche su server negli USA. Google LLC è certificata ai sensi del Quadro UE-USA per la protezione dei dati (EU-US Data Privacy Framework, DPF); sussistono inoltre le clausole contrattuali tipo dell’UE (SCC).
Periodo di conservazione: Secondo le indicazioni del fornitore, Google non conserva le immagini trasmesse oltre la verifica e non le utilizza per addestrare propri modelli. Il risultato della verifica viene da noi memorizzato insieme alla foto nella galleria dell’evento; viene cancellato insieme all’evento.
https://cloud.google.com/vision/docs/data-usage
20. I Suoi diritti
Lei ha i seguenti diritti riguardo ai Suoi dati personali:
- Diritto di accesso (art. 15 GDPR)
- Diritto di rettifica (art. 16 GDPR)
- Diritto alla cancellazione (art. 17 GDPR)
- Diritto di limitazione di trattamento (art. 18 GDPR)
- Diritto alla portabilità dei dati (art. 20 GDPR)
- Diritto di opposizione (art. 21 GDPR)
- Diritto di revocare il consenso (art. 7, par. 3, GDPR)
Per esercitare i Suoi diritti si rivolga, per favore, a: [email protected]
21. Diritto di proporre reclamo
Lei ha il diritto di proporre reclamo a un’autorità di controllo per la protezione dei dati in merito al trattamento dei Suoi dati personali. L’autorità di controllo competente per il nostro trattamento è il Commissario per la protezione dei dati e la libertà di informazione del Land Renania Settentrionale-Vestfalia (Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, LDI NRW).
Può inoltre proporre reclamo all’autorità di controllo dello Stato membro in cui risiede abitualmente, lavora oppure del luogo ove si è verificata la presunta violazione (art. 77 GDPR). Per l’Italia l’autorità di controllo è il Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma, www.garanteprivacy.it).
22. Modifiche
Ci riserviamo di adeguare la presente informativa sulla privacy affinché sia sempre conforme ai requisiti giuridici vigenti o per recepire modifiche dei nostri servizi. Per una Sua nuova visita si applica allora la nuova informativa sulla privacy.