Privacy & Sicurezza
Raccolta ufficiale di tutti i documenti relativi a privacy, sicurezza, trasparenza e governance della piattaforma. Seleziona un documento dall'indice.
Ultimo aggiornamento: 30 settembre 2026
Indice e documenti ufficiali
Pagina Privacy & Sicurezza Versione aggiornata al 30 settembre 2026 La presente pagina raccoglie tutti i documenti ufficiali relativi alla privacy, alla sicurezza, alla trasparenza, alla governance internazionale e ai rapporti contrattuali della piattaforma Sila Experiences, gestita da Synentia LLC.
1. Documenti Privacy
Privacy Policy Informativa completa sul trattamento dei dati personali degli utenti finali della piattaforma. Contiene: categorie di dati, finalità, basi giuridiche, conservazione, diritti, sicurezza, trasferimenti internazionali. Link: Privacy Policy
Cookie Policy Informativa sull’utilizzo dei cookie tecnici, analitici, di preferenza e di terze parti. Include: GA4, Meta Pixel, YouTube, Vimeo, Zoom, Meet, calendari, recensioni, CRM operatori. Link: Cookie Policy
Informativa SOS Documento che descrive il funzionamento del servizio SOS, la gestione dei dati, le misure di sicurezza e le modalità di intervento. Link: Informativa SOS
Informativa AI (StayKeasy) Informativa dedicata al funzionamento del chatbot AI, alle logiche di risposta, ai limiti operativi, alle misure di sicurezza e ai trattamenti dei dati. Link: Informativa AI
Informativa Operatori Documento dedicato agli operatori, guide, strutture ricettive, partner commerciali e staff autorizzato. Descrive:
- ruoli privacy nel modello multi-tenant
- categorie di dati trattati (societari, personali, operativi, tecnici, fiscali)
- finalità del trattamento
- basi giuridiche
- conservazione dei dati
- destinatari e trasferimenti internazionali
- misure di sicurezza
- diritti degli operatori
- audit log e funzione “Entra come”
Link: Informativa Operatori
2. Documenti Contrattuali
Termini e Condizioni – Utenti Finali Contratto che disciplina l’uso della piattaforma da parte degli utenti finali: prenotazioni, pagamenti, responsabilità, SOS, AI, gamification, CETS. Link: Termini e Condizioni – Utenti Finali
Termini di Utilizzo – Stakeholder Contratto dedicato agli operatori del Parco, guide, strutture ricettive e partner commerciali. Include: ruoli, responsabilità, multi-tenant, incassi Stripe Connect, sicurezza, contenuti, sospensione account. Link: Termini di Utilizzo – Stakeholder
Modulo di Adesione Stakeholder Documento che disciplina l’ingresso degli operatori nella rete Sila Experiences. Include:
- requisiti di accesso (MAB UNESCO, CETS, Parco Nazionale della Sila)
- valori etici e istituzionali
- criteri di sostenibilità
- classificazione “Alberi”
- card punti turisti
- modello economico (15% / 20%)
- votazione dei progetti CSR
- impegni reciproci e regole della rete
- modulo di sottoscrizione dell’operatore
Link: Modulo di Adesione Stakeholder
Contratto Partner Documento contrattuale dedicato ai partner istituzionali e commerciali che collaborano con la rete Sila Experiences. Definisce ruoli, responsabilità, condizioni economiche, criteri di sostenibilità, governance e partecipazione ai progetti CSR. Link: Contratto Partner Documenti Contrattuali – Area Case in Vendita Contratto di Listing – Case in Vendita (Commissione 5% + CSR) Documento che disciplina l’inserimento degli immobili nella vetrina “Case in Vendita” della piattaforma Sila Experiences. Il proprietario, inserendo l’immobile nella piattaforma, accetta che:
- la casa venga pubblicata nella vetrina digitale dedicata
- Synentia LLC riceva una commissione del 5% sul valore della vendita conclusa tramite la
piattaforma
- una quota della vendita venga destinata ai progetti CSR sostenuti dalla community
- la piattaforma promuova l’immobile attraverso il network internazionale
- il proprietario garantisca la veridicità delle informazioni e dei documenti forniti
- l’annuncio possa essere rimosso in caso di contenuti non conformi ai valori MAB
UNESCO / CETS Il contratto definisce inoltre:
- condizioni di pubblicazione
- criteri di sostenibilità e coerenza con il progetto
- responsabilità del proprietario
- responsabilità della piattaforma
- modalità di rimozione dell’annuncio
- limiti di responsabilità
- norme applicabili
Link: Contratto di Listing – Case in Vendita
3. Documenti Istituzionali e di Governance
Contratto di Cooperazione Internazionale Accordo istituzionale stipulato tra Synentia LLC, i Parchi Nazionali e le comunità indigene o rurali dei vari Stati coinvolti nel network internazionale. Definisce:
- obiettivi comuni di sostenibilità
- cooperazione culturale e territoriale
- scambio di best practice
- governance internazionale del progetto
- criteri MAB UNESCO e CETS
- impegni reciproci tra territori e comunità
Link: Contratto di Cooperazione Internazionale Area Partner (Finanziatori e Partner Istituzionali) Area riservata esclusivamente ai partner e ai finanziatori che sostengono il progetto. Consente di accedere a:
- bilancio sociale della piattaforma
- documenti strategici
- analisi aggregate del sito
- progetti CSR attivi o proposti
- sistema di votazione dei progetti CSR
Accesso consentito solo ai partner autorizzati. Non riguarda operatori né utenti finali.
4. Documenti Tecnici
DPIA – Stripe Identity Documento interno che descrive la valutazione d’impatto relativa al trattamento dei dati tramite Stripe Identity. Link: DPIA Stripe Identity
Registro dei Trattamenti Documento interno che elenca tutti i trattamenti dei dati personali effettuati da Synentia LLC. Link: Registro dei Trattamenti
5. Contatti Privacy
Per richieste relative ai dati personali: Email: [email protected]
Ultimo aggiornamento
30 settembre 2026
Informativa Privacy
INFORMATIVA PRIVACY Valida per: Sila Experiences (Italia) – Tarapoto Experiences (Perù) – Brasil Experiences (Brasile) Utenti internazionali provenienti da qualsiasi Paese Data: 29 settembre 2026
1. Ambito di applicazione
La presente informativa si applica alle piattaforme:
- Sila Experiences
- Tarapoto Experiences
- Brasil Experiences
ed è valida per tutti gli utenti, indipendentemente dal Paese di provenienza. La normativa applicabile dipende dalla residenza dell’utente:
- UE → GDPR
- USA → CCPA/CPRA
- Brasile → LGPD
- Perù → Ley 29733
- Altri Paesi → normative locali
2. Chi siamo
Le piattaforme sopra indicate sono sviluppate e gestite da Synentia LLC, società statunitense che fornisce servizi tecnologici per esperienze turistiche, sostenibilità, gamificazione, sicurezza e gestione multi-tenant.
3. Titolare del trattamento
Synentia LLC 30 N. Gould St. Ste R, Sheridan, WY 82801, USA EIN: 30-1497540 Email: [email protected] Sito: https://www.synentiaconsulting.com/privacy
4. Rappresentante UE
Associazione Sobjective APS Via E. L. Pellegrino 23/C, 98123 Messina, Italia C.F. 03227620832
5. Normative applicabili
La Privacy Policy è unica e globale, ma la legge applicabile cambia in base alla residenza dell’utente:
- Utenti UE → GDPR
- Utenti USA → CCPA/CPRA
- Utenti Brasile → LGPD
- Utenti Perù → Ley 29733
- Utenti di altri Paesi → normativa locale
6. Ruoli privacy – Modello multi-tenant
Le piattaforme operano secondo un modello multi-tenant, in cui Synentia LLC è Titolare della piattaforma e gli operatori locali sono Titolari autonomi per le esperienze che erogano.
6.1 Synentia LLC – Titolare della piattaforma
Synentia LLC è Titolare del trattamento per:
- account
- prenotazioni
- pagamenti
- comunicazioni
- gamificazione (cards, punti, premi)
- sistema CETS e punteggio “alberi”
- CSR
- SOS
- AI
- sicurezza, log, audit
- metriche interne
- CRM operatori (accesso tecnico e di sicurezza)
6.2 Operatori locali – Titolari autonomi
Gli operatori che pubblicano esperienze sono Titolari autonomi per:
- organizzazione dell’esperienza
- comunicazioni dirette
- obblighi legali e fiscali
- sicurezza dell’attività
- sostenibilità
- contributo al sistema CETS
- CSR locale
6.3 Assenza di rapporto di Responsabilità
- Synentia LLC non tratta dati per conto degli operatori
- Gli operatori non trattano dati per conto di Synentia LLC
Non si applica l’art. 28 GDPR. Non è necessario alcun DPA tra Synentia LLC e gli operatori.
6.4 Normativa applicabile agli operatori
- Operatori italiani → GDPR
- Operatori peruviani → Ley 29733
- Operatori brasiliani → LGPD
- Operatori di altri Paesi → normativa locale
7. Categorie di dati trattati
7.1 Dati anagrafici
Nome, cognome, email, telefono.
7.2 Dati di localizzazione
GPS, IP (hash + salt), geolocalizzazione offline.
7.3 Dati di pagamento
Stripe (importi, checkout, identificativi ordine).
7.4 Dati di navigazione
Cookie, user-agent, referrer, pagine visitate.
7.5 Dati di comunicazione
Email Postmark, SMS/WhatsApp Twilio, messaggi di supporto.
7.6 Dati biometrici (Stripe Identity)
Selfie e immagini del documento d’identità raccolti esclusivamente per la verifica dell’identità tramite Stripe Identity, che agisce come Responsabile del trattamento. Stripe Identity:
- confronta volto/documento tramite algoritmi biometrici
- verifica autenticità del documento
- rileva tentativi di spoofing
- conserva i dati biometrici per 1 anno
- conserva i dati non biometrici per 7 anni
- richiede consenso esplicito
- cancella immediatamente i template biometrici
- non utilizza i dati per addestramento AI
- offre un metodo alternativo non biometrico
Fonti ufficiali Stripe Identity: https://docs.stripe.com/identity https://docs.stripe.com/identity/verification-checks (docs.stripe.com in Bing) https://docs.stripe.com/identity/selfie https://docs.stripe.com/identity/sessions https://docs.stripe.com/identity/faq
7.7 Dati sensibili
Allergie, preferenze alimentari (solo se forniti volontariamente).
8. Finalità del trattamento
| Finalità | Esempi | Base giuridica |
|---|---|---|
| Erogazione servizi | Prenotazioni, ticket, esperienze | Contratto |
| Marketing | Newsletter, promozioni | Consenso |
| Miglioramento servizi | Analisi GA4, metriche interne | Interesse legittimo |
| Sicurezza | Prevenzione frodi, audit log | Interesse legittimo |
| Conformità legale | Fatture, obblighi fiscali | Obbligo legale |
9. Basi giuridiche
Consenso – Contratto – Interesse legittimo – Obbligo legale
10. Trasferimenti internazionali
Synentia LLC conserva i dati in UE (Germania – Hetzner). I dati degli utenti, inclusi quelli provenienti da Paesi extra-UE, non vengono trasferiti fuori dall’UE da Synentia LLC. Tuttavia, alcuni fornitori globali (Stripe, Google, Meta, Twilio, Postmark, StayKeasy) possono effettuare trasferimenti verso Paesi terzi per finalità tecniche (fraud detection, routing, sicurezza, machine learning). Per tali fornitori Synentia LLC utilizza Standard Contractual Clauses (SCC) e misure tecniche adeguate.
Stripe Identity può trasferire dati biometrici verso Paesi terzi tramite:
- SCC
- misure tecniche adeguate
- data residency UE quando disponibile
Gli operatori locali non trasferiscono dati fuori dal loro Paese tramite la piattaforma.
11. Aspetti tecnici
11.1 Registrazione e account
Identità, contatti, preferenze, storico prenotazioni, ticket, documenti.
11.2 OAuth (Apple, Google, LinkedIn)
Identificativo, email, dati autorizzati.
11.3 Prenotazioni e acquisti
Disponibilità, conferma, importo, soggetto erogatore.
11.4 Ticket QR
Log: ora, luogo, scanner, stato.
11.5 SOS nel Parco
Posizione al momento dell’attivazione, destinatari, log.
11.6 CRM operatori
Schede, foto, documenti, incassi, contenuti. Synentia LLC accede ai dati del CRM operatori solo per finalità tecniche, di sicurezza e audit.
11.7 Stripe Connect
Incassi, commissioni, payout.
11.8 GA4 eventi reali
Pagine, ricerche, carrello, acquisti, rimborsi, ticket.
11.9 GTM basic/advanced
Ping senza cookie prima del consenso.
11.10 Cloudflare
Proxy, sicurezza, IP, traffico.
11.11 Hetzner
Hosting, backup, accessi.
11.12 MongoDB / Redis
Database, sessioni, cache, code.
11.13 Validazioni documenti/selfie
La verifica dell’identità viene effettuata tramite Stripe Identity, che analizza:
- foto del documento
- selfie dell’utente
- template biometrico temporaneo
- esito del confronto volto/documento
Synentia LLC non conserva dati biometrici. Riceve esclusivamente l’esito della verifica (match / no match).
11.14 Twilio / WhatsApp / push
Verifiche, notifiche, messaggi.
11.15 Packlink
Dati spedizione.
11.16 Google Earth / 3D
Mappe, punti interesse, itinerari.
11.17 Loyalty / wallet
Punti, cronologia, benefici.
11.18 Staff / admin / audit log
Turni, PIN, “Entra come”, registrazione azioni.
11.19 Profilazione interna
Metriche, visualizzazioni, efficacia contenuti. Nessuna decisione automatizzata con effetti giuridici.
11.20 DeepL, Open-Meteo, IndexNow
Servizi esterni vari.
11.21 Unsplash
Immagini e contenuti multimediali.
11.22 Stripe Identity – Verifica identità
Stripe Identity è il servizio utilizzato per la verifica dell’identità degli utenti. Stripe agisce come Responsabile del trattamento e tratta:
- immagini del documento
- selfie
- template biometrico temporaneo
- metadati tecnici
- esito della verifica
Conservazione:
- dati biometrici → 1 anno
- dati non biometrici → 7 anni
Base giuridica:
- consenso esplicito (GDPR, LGPD, Ley 29733)
- interesse legittimo (anti-frode)
- contratto (accesso ai servizi)
Fonti Stripe:
12. Cookie e tecnologie simili
- Cookie tecnici
- Cookie analitici (GA4)
- Cookie marketing (Meta Pixel, Ads)
- GTM
- Cloudflare
- Cookie di preferenza (se attivi)
13. Misure di sicurezza
- Cifratura
- 2FA
- Audit log
- Access control
- Backup crittografati
- Formazione personale
14. Diritti degli utenti
Gli utenti delle piattaforme Sila Experiences, Tarapoto Experiences e Brasil Experiences godono dei diritti previsti dalla normativa del proprio Paese di residenza.
| Diritto | Unione Europea (GDPR) | USA (CCPA/CPRA) | Brasile (LGPD) | Perù (Ley 29733) |
|---|---|---|---|---|
| Accesso ai dati | Sì | Sì | Sì | Sì |
| Rettifica dei dati | Sì | Sì | Sì | Sì |
| Cancellazione dei dati | Sì | Opt-out | No | Sì |
| Portabilità dei dati | Sì | No | Sì | No |
| Opposizione al marketing | Sì | Sì | Sì | Sì |
| Revoca del consenso | Sì | Sì | Sì | Sì |
Note
- “Opt-out” USA = diritto di opporsi alla vendita/condivisione dei dati.
- LGPD non garantisce sempre la cancellazione (dipende dalla base giuridica).
- Ley 29733 consente la cancellazione salvo obblighi legali.
•
15. Conservazione dei dati
- Account: fino alla cancellazione
- Pagamenti: 5 anni
- Navigazione: 2 anni
- Comunicazioni: 3 anni
- Biometrici: 1 anno
- Fiscali: 10 anni
16. Violazioni dei dati (Data Breach)
- UE/Perù: notifica entro 72 ore
- Brasile: entro 15 giorni
- USA: secondo CCPA/CPRA
17. Minori
Età minima: 16 anni. Per under 16: consenso genitore.
18. Processi decisionali automatizzati
Non utilizziamo processi automatizzati con effetti giuridici.
19. Chatbot e AI
StayKeasy tratta:
- nome
- cognome
- telefono
Non tratta:
- dati biometrici per addestramento
- dati sanitari
- dati sensibili non necessari
20. Responsabilità Sociale d’Impresa (CSR)
La presente sezione descrive il modello di Responsabilità Sociale d’Impresa adottato da Synentia LLC e dalle piattaforme collegate. Synentia LLC promuove un modello turistico circolare, etico, comunitario, esperienziale e sostenibile, applicato alle piattaforme Sila Experiences, Tarapoto Experiences e Brasil Experiences. Questo modello integra:
- tutela del territorio e della biodiversità
- coinvolgimento attivo delle comunità locali
- valorizzazione delle culture indigene e rurali
- scambi culturali e cooperazione internazionale
- esperienze immersive e responsabili
- contributo economico diretto a progetti sociali e ambientali
Le piattaforme fanno parte di un unico grande progetto internazionale, che collega territori diversi attraverso iniziative comuni di sostenibilità, educazione ambientale, cultura e sviluppo comunitario.
20.1 CSR per Sila Experiences (Italia)
Synentia delega Associazione Sobjective APS allo sviluppo e alla direzione del progetto CSR.
20.2 CSR per Tarapoto Experiences e Brasil Experiences
Synentia incarica l’associazione vincitrice del concorso CSR per la gestione del progetto locale.
20.3 Partner internazionali e gemellaggi
Parchi naturali, comunità indigene e comunità rurali sottoscrivono un contratto di partnership internazionale per:
- gemellaggi
- scambi culturali
- cooperazione internazionale
- tutela ambientale
- sviluppo comunitario
20.3.1 Codice Etico dei Partner
Tutti i partner delle piattaforme — inclusi parchi naturali, comunità indigene, comunità rurali, enti territoriali e associazioni locali — sottoscrivono e rispettano il Codice Etico dei Partner, disponibile nell’area riservata dedicata. Il Codice Etico definisce:
- principi di sostenibilità ambientale
- impegni etici e comunitari
- tutela delle culture locali
- responsabilità verso i territori coinvolti
- standard di qualità delle esperienze
- norme di condotta e collaborazione
- criteri di cooperazione internazionale e gemellaggio
La sottoscrizione del Codice Etico è obbligatoria per poter collaborare con Synentia LLC e partecipare ai progetti CSR.
20.4 Cards e sistema punti unificato
Le cards Conoscenza, Passione, Connessione generano punti cumulativi tra tutte le app del progetto:
- Sila Experiences
- Tarapoto Experiences
- Brasil Experiences
I punti sono condivisi in un wallet unico internazionale.
20.5 Ruolo degli operatori
Gli operatori contribuiscono ai progetti CSR con una percentuale delle vendite, collaborano con le associazioni incaricate e rispettano i principi etici, comunitari e sostenibili del progetto.
20.6 Trasparenza verso gli utenti
Gli utenti sono informati che acquistando esperienze contribuiscono indirettamente ai progetti CSR, senza costi aggiuntivi. Synentia LLC e le associazioni incaricate pubblicano periodicamente aggiornamenti sui risultati delle iniziative sostenute.
21. Contatti e reclami
Email: [email protected] Sito: https://www.synentiaconsulting.com/privacy
22. Glossario
Titolare del trattamento Synentia LLC e gli operatori (per le rispettive finalità autonome).
Responsabile del trattamento Soggetto che tratta dati per conto del Titolare. Esempi: Stripe, Twilio, Postmark, Hetzner. Gli operatori non sono Responsabili.
DPA Contratto necessario solo con fornitori che trattano dati per conto di Synentia LLC. Non è necessario alcun DPA con gli operatori.
SCC Clausole contrattuali standard per trasferimenti verso Paesi terzi.
Data breach Violazione dei dati personali.
Pseudonimizzazione Tecnica che sostituisce dati identificativi con valori non riconducibili direttamente all’utente.
Cifratura Tecnica che rende i dati illeggibili a terzi non autorizzati.
OAuth Protocollo di autenticazione (Google, Apple, LinkedIn).
Cookie File salvati nel browser.
Profilazione Analisi automatizzata delle attività dell’utente. Nel nostro caso: solo metriche aggregate. Server UE / Data residency Dati conservati in Germania (Hetzner).
Fornitori globali Servizi che possono trasferire dati fuori UE (Google, Stripe, Meta, Twilio, ecc.).
La presente informativa è aggiornata alla data indicata e potrà essere soggetta a modifiche in caso di aggiornamenti normativi o tecnici.
Accesso con Google e trattamento dei dati Google
Questa sezione descrive il trattamento dei dati quando l'utente sceglie di accedere con Google ("Accedi con Google"). L'accesso con Google è utilizzato esclusivamente per l'autenticazione e la gestione dell'account: l'applicazione richiede unicamente gli ambiti openid, email e profile e non accede ad altri servizi o dati dell'account Google (ad esempio Gmail, Drive, Contatti o Calendar).
Dati ricevuti e conservati
Al momento dell'accesso, da Google riceviamo e conserviamo nel nostro sistema:
- l'identificativo univoco Google dell'account (campo
sub); - l'indirizzo email;
- il nome (o, in mancanza, il nome proprio);
- l'URL della foto profilo, se presente, utilizzato come immagine (avatar) nell'area personale/CRM.
Il token di accesso rilasciato da Google viene utilizzato una sola volta, durante l'accesso, per leggere queste informazioni dal servizio OpenID di Google e non viene memorizzato. L'applicazione richiede l'accesso in modalità "online" e non richiede né conserva token di tipo refresh / accesso offline.
Finalità del login e della gestione dell'account
I dati Google sono trattati per:
- autenticare l'utente e creare la sessione di accesso: l'accesso alla piattaforma utilizza cookie HttpOnly, non accessibili agli script JavaScript della pagina, contenenti token di sessione firmati dal server;
- creare o aggiornare l'account: un nuovo cliente viene attivato automaticamente, mentre un nuovo operatore/stakeholder viene creato in stato "in attesa" e richiede l'approvazione di un amministratore;
- collegare l'account all'identificativo Google per gli accessi successivi;
- sicurezza: inviare all'utente un avviso di accesso ("nuovo dispositivo") via email.
Conservazione, accesso, destinatari e condivisioni
- I dati dell'account (identificativo Google, email, nome, foto) sono conservati finché l'account resta attivo; per le regole generali di conservazione si rimanda alle altre sezioni della presente Informativa e al Registro dei Trattamenti.
- L'accesso ai dati è riservato al personale autorizzato e, per gli operatori, nei limiti del proprio ruolo all'interno del CRM.
- I dati ricevuti da Google non vengono venduti né condivisi con terzi per finalità di marketing. L'avviso di accesso viene recapitato tramite il fornitore di posta elettronica utilizzato dalla piattaforma.
- La foto profilo è caricata direttamente dall'URL fornito da Google.
Revoca dell'autorizzazione e richiesta di cancellazione (operazioni distinte)
- Revoca dell'autorizzazione a Google: in qualsiasi momento dalle impostazioni del proprio Account Google, nella pagina delle app con accesso ("Account Google → Sicurezza → App e servizi di terze parti", https://myaccount.google.com/permissions). La revoca impedisce accessi futuri tramite Google ma non cancella da sola l'account già creato sulla piattaforma; un successivo accesso con Google potrà semplicemente richiedere di autorizzare nuovamente l'applicazione.
- Richiesta di cancellazione dei dati dalla piattaforma: inviando una richiesta a [email protected]. La cancellazione dell'account e dei relativi dati è un'operazione distinta dalla revoca dell'autorizzazione Google.
Nota di trasparenza: al momento non è disponibile una funzione self-service per la cancellazione automatica dell'account; la cancellazione avviene su richiesta inviata al contatto sopra indicato.
Cookie Policy
COOKIE POLICY – Versione 4.2 (definitiva) Valida per: Sila Experiences (Italia) – Tarapoto Experiences (Perù) – Brasil Experiences (Brasile) Applicabile a tutti gli utenti (UE, USA, Brasile, Perù e altri Paesi) Data: 29 settembre 2026
1. Cosa sono i cookie
I cookie sono piccoli file di testo che i siti web salvano nel browser dell’utente per:
- garantire il funzionamento tecnico della piattaforma
- migliorare l’esperienza di navigazione
- analizzare l’utilizzo del sito
- personalizzare contenuti e annunci (solo previo consenso)
La piattaforma utilizza anche tecnologie simili ai cookie:
- localStorage
- sessionStorage
- pixel di tracciamento
- script di terze parti
- identificatori anonimi
- ping di consenso (Google Consent Mode)
- identificatori push del browser
2. Tipologie di cookie utilizzati
2.1 Cookie tecnici (necessari)
Indispensabili per il funzionamento della piattaforma. Non richiedono consenso.
Esempi:
- session_id
- csrf_token
- autenticazione (login, OAuth Apple/Google/LinkedIn)
- preferenze lingua
- carrello e prenotazioni
- ticket QR
- wallet e loyalty (punti, cronologia)
- sicurezza (Cloudflare)
- caching e sessioni (MongoDB / Redis)
- load balancing (Hetzner)
- audit log staff/admin (“Entra come”)
- CRM operatori (sessioni, accessi tecnici)
Senza questi cookie il sito non può funzionare correttamente.
2.2 Cookie analitici (statistici)
Utilizzati per analizzare l’uso del sito e migliorare i servizi. Attivati solo dopo il consenso dell’utente.
Google Analytics 4 (GA4) Raccoglie:
pagine visitate
eventi (click, scroll, ricerche)
carrello, acquisti, rimborsi
durata sessione
provenienza traffico
user-agent, referrer
IP anonimizzato (hash + salt)
geolocalizzazione offline Google Consent Mode (Basic / Advanced) La piattaforma utilizza il Consent Mode:
Basic → nessun cookie prima del consenso
Advanced → ping senza cookie prima del consenso (solo se attivo) Durata: Da sessione a 24 mesi.
2.3 Cookie di marketing e profilazione
Utilizzati per mostrare annunci personalizzati e misurare l’efficacia delle campagne. Attivati solo dopo il consenso dell’utente.
Meta Pixel (Facebook/Instagram) Raccoglie:
eventi di navigazione
conversioni
interazioni con contenuti Google Ads / Remarketing Raccoglie:
interessi
interazioni
conversioni LinkedIn Insight Tag Raccoglie:
visite
conversioni
interazioni professionali Durata: Da 90 giorni a 12 mesi.
2.4 Cookie di terze parti e tecnologie simili
Google Maps / Earth / 3D / Places Il browser può comunicare con Google quando carica mappe, itinerari o punti d’interesse.
Unsplash (immagini) Richieste HTTP per il caricamento delle immagini.
Stripe (pagamenti) Gestione checkout, sicurezza, prevenzione frodi. Stripe Identity non utilizza cookie, ma script e sessioni tecniche.
StayKeasy (AI chatbot) Può utilizzare identificatori tecnici per gestire la sessione del chatbot.
Twilio / WhatsApp / Push Le notifiche push utilizzano identificatori del browser.
Packlink (spedizioni) Può utilizzare cookie tecnici per la gestione delle spedizioni. DeepL / Open-Meteo / IndexNow Servizi esterni che possono generare richieste HTTP o script.
Zoom / Google Meet (videoconferenze) Possono utilizzare cookie di sessione.
Google Calendar / Microsoft Calendar Possono utilizzare cookie di sincronizzazione eventi.
Google Search Console Non utilizza cookie, ma può generare report collegati al CRM.
3. Cookie utilizzati dalla piattaforma
3.1 Cookie tecnici
- session_id
- csrf_token
- locale
- cart_session
- ticket_session
- loyalty_session
- Cloudflare security cookie
- Redis/MongoDB session cookies
- CRM operatori session cookies
- audit_log_session
3.2 Cookie analitici
- _ga
- ga<container_id>
- _gid
- _gat
3.3 Cookie marketing
- _fbp
- fbc
- _gcl_au
- LinkedIn Insight Tag cookies
4. Gestione del consenso
La piattaforma utilizza un cookie banner conforme al GDPR che permette di:
- accettare tutti i cookie
- rifiutare tutti i cookie
- personalizzare le preferenze
- modificare il consenso in qualsiasi momento
Il consenso viene registrato e conservato per 12 mesi.
5. Come modificare o revocare il consenso
L’utente può:
- cliccare su “Gestisci cookie” nel footer
- modificare le preferenze dal banner
- cancellare i cookie dal browser
Guide utili:
(support.google.com in Bing)
- Firefox: https://support.mozilla.org/kb/cookies
- Safari: https://support.apple.com/guide/safari/manage-cookies
(support.apple.com in Bing)
6. Cookie di terze parti e trasferimenti dati
Alcuni fornitori (Google, Meta, Stripe, Twilio, LinkedIn, Postmark) operano come gruppi globali e potrebbero trasferire dati fuori dall’UE. Synentia LLC utilizza:
- SCC (Standard Contractual Clauses)
- misure tecniche aggiuntive
- cifratura
- minimizzazione dei dati
Gli operatori italiani non trasferiscono dati fuori dall’UE.
7. Conservazione dei cookie
- tecnici: sessione o 12 mesi
- analitici: fino a 24 mesi
- marketing: 90 giorni – 12 mesi
- terze parti: secondo le loro policy
8. Diritti dell’utente
L’utente può esercitare i diritti previsti da:
- GDPR
- CCPA/CPRA
- LGPD
- Ley 29733
Tra cui:
- accesso
- cancellazione
- opposizione
- revoca del consenso
- portabilità (dove applicabile)
9. Contatti
Email: [email protected]
Informativa Operatori
INFORMATIVA OPERATORI – SILA EXPERIENCES / SYNENTIA LLC Versione: 3.1 – 29 settembre 2026 Valida per: operatori del Parco, guide, strutture ricettive, partner commerciali, staff autorizzato Applicabile a: Italia, Perù, Brasile, UE e Paesi extra-UE
1. Finalità dell’informativa
Questa informativa descrive il trattamento dei dati personali degli operatori, ovvero:
- gestori delle esperienze
- guide turistiche
- strutture ricettive
- partner commerciali
- staff autorizzato
- amministratori del pannello operatori
che utilizzano la piattaforma Sila Experiences e i sistemi gestiti da Synentia LLC.
2. Chi tratta i dati degli operatori
Titolare del trattamento Synentia LLC 30 N. Gould St. Ste R, Sheridan, WY 82801, USA Email: [email protected]
Rappresentante UE Associazione Sobjective APS Messina, Italia
2. Ruoli privacy
2.1 Struttura multi-tenant
La piattaforma Sila Experiences è strutturata in modalità multi-tenant: ogni operatore gestisce i dati dei propri clienti in modo autonomo, con finalità e mezzi propri, senza trattare dati per conto di Synentia LLC.
2.2 Synentia LLC
- Titolare del trattamento dei dati della piattaforma (account, sicurezza, log, metriche).
- Fornitore del servizio SaaS.
2.3 Operatore
- Titolare autonomo dei dati dei propri clienti (prenotazioni, ticket, comunicazioni).
- Responsabile della conformità alle normative applicabili (GDPR, LGPD, CCPA/CPRA, Ley
29733).
2.4 Nessun rapporto di Responsabilità (art. 28 GDPR)
Gli operatori non trattano dati per conto di Synentia LLC. Synentia LLC non tratta dati per conto degli operatori.
3. Categorie di dati trattati
3.1 Dati societari
- ragione sociale
- partita IVA / codice fiscale
- indirizzo sede
- contatti aziendali
- documenti fiscali
- licenze e autorizzazioni
3.2 Dati personali dei referenti
- nome e cognome
- telefono
- ruolo aziendale
- credenziali di accesso al pannello operatori
3.3 Dati operativi
- contenuti caricati (testi, foto, descrizioni)
- disponibilità delle esperienze
- prezzi
- calendari
- documenti caricati nel pannello
- comunicazioni con Synentia LLC
3.4 Dati tecnici
- log di accesso
- ID sessione
- indirizzo IP (hash + salt)
- dispositivo utilizzato
- attività svolte nel pannello operatori
3.5 Dati di incasso e pagamenti
- importi
- commissioni
- payout Stripe Connect
- cronologia transazioni
4. Finalità del trattamento
| Finalità | Descrizione | Base giuridica |
|---|---|---|
| Gestione contenuti | Esperienze, foto, descrizioni, calendari | Contratto |
| Gestione vendite | Prenotazioni, ticket, incassi | Contratto |
| Sicurezza | Audit log, accessi, “Entra come” | Interesse legittimo |
| Comunicazioni | Email, notifiche, supporto | Contratto |
| Conformità | Fatture, documenti fiscali | Obbligo legale |
| Qualità | Miglioramento servizi | Interesse legittimo |
5. Funzioni del pannello operatori
Gli operatori possono:
creare e modificare esperienze
gestire disponibilità e prezzi
caricare foto e documenti
visualizzare prenotazioni
gestire incassi e rimborsi
comunicare con Synentia LLC
gestire il proprio staff
utilizzare la funzione “Entra come” (solo ruoli autorizzati) Audit log Ogni azione rilevante viene registrata:
data e ora
utente
operazione
eventuali modifiche apportate
6. Funzione “Entra come”
Gli amministratori autorizzati possono accedere temporaneamente all’account di un operatore per:
- supporto tecnico
- verifica contenuti
- sicurezza
- assistenza operativa
Ogni accesso è registrato negli audit log.
7. Conservazione dei dati
- dati societari: fino alla cessazione del rapporto contrattuale
- documenti fiscali: 10 anni
- log tecnici: 30–180 giorni
- contenuti caricati: fino alla rimozione da parte dell’operatore
- incassi e pagamenti: 5 anni
- comunicazioni: 3 anni
8. Destinatari dei dati
I dati degli operatori possono essere condivisi con:
- personale autorizzato di Synentia LLC
- fornitori tecnici (Hetzner, Cloudflare, Stripe, Twilio, Google)
- strutture ricettive e partner coinvolti nelle esperienze
- autorità competenti (solo se richiesto per legge)
Non vengono condivisi con:
- altri operatori
- utenti finali
- soggetti non autorizzati
9. Trasferimenti internazionali
I dati degli operatori sono trattati primariamente all’interno dell’Unione Europea, presso data center situati in Germania (Hetzner). Alcuni fornitori globali (Stripe, Google, Meta, Twilio) potrebbero effettuare trasferimenti tecnici verso Paesi terzi, in particolare gli Stati Uniti. Synentia LLC utilizza:
- SCC (Standard Contractual Clauses)
- cifratura
- minimizzazione dei dati
- misure tecniche aggiuntive
Gli operatori italiani non trasferiscono dati fuori dall’UE.
10. Sicurezza
- cifratura TLS
- accessi limitati
- audit log
- controlli di integrità
- server UE
- minimizzazione dei dati
- protezione contro accessi non autorizzati
11. Diritti degli operatori
Gli operatori possono esercitare i diritti previsti da:
- GDPR
- CCPA/CPRA
- LGPD
- Ley 29733
Tra cui:
- accesso
- rettifica
- cancellazione
- limitazione
- opposizione
- portabilità (dove applicabile)
12. Contatti
Per richieste relative ai dati degli operatori: [email protected]
Informativa SOS
INFORMATIVA SOS – SILA EXPERIENCES / SYNENTIA LLC Versione: 3.1 – 29 settembre 2026 Valida per: Sila Experiences (Italia), Tarapoto Experiences (Perù), Brasil Experiences (Brasile) Applicabile a tutti gli utenti (UE, USA, Brasile, Perù e altri Paesi)
1. Finalità del servizio SOS
Il servizio SOS permette all’utente di inviare una richiesta di aiuto durante la permanenza nel Parco o nelle aree coperte dal servizio. La funzione è progettata per:
- garantire sicurezza e assistenza immediata
- localizzare l’utente in caso di emergenza
- inviare la richiesta al personale autorizzato
- registrare gli eventi necessari alla gestione dell’allerta
Il servizio SOS non è un servizio medico e non sostituisce le autorità competenti (112, 911, ecc.).
2. Dati trattati dal servizio SOS
Il servizio SOS utilizza esclusivamente i dati strettamente necessari alla gestione dell’emergenza. Durante l’attivazione del SOS vengono trattati solo i dati strettamente necessari alla gestione dell’emergenza:
2.1 Dati di localizzazione
- posizione GPS al momento dell’attivazione
- coordinate approssimative se il GPS non è disponibile
- IP (hash + salt) come fallback tecnico
2.2 Dati identificativi
- nome e cognome dell’utente
- ID account
- numero di telefono (se fornito)
2.3 Dati tecnici
- data e ora dell’attivazione
- dispositivo utilizzato
- log di sistema necessari alla gestione dell’allerta
2.4 Dati dei destinatari
- operatori del Parco
- personale autorizzato
- eventuali partner di sicurezza (solo se previsti dal contratto)
3. Modalità di funzionamento
Quando l’utente preme il pulsante SOS:
1. l’app invia la posizione al server UE (Germania – Hetzner)
2. viene generato un evento di emergenza
3. il sistema notifica gli operatori autorizzati
4. gli operatori visualizzano:
- posizione
- nome utente
- ora dell’allerta
- note tecniche
- l’operatore prende in carico la richiesta e interviene secondo le procedure interne Il sistema non traccia l’utente in modo continuo: la posizione viene inviata solo al momento dell’attivazione.
4. Base giuridica
Il trattamento dei dati per il servizio SOS si basa su:
- interesse vitale dell’interessato (art. 6.1.d GDPR)
- interesse legittimo del Titolare (sicurezza degli utenti)
- contratto (servizi inclusi nella piattaforma)
5. Conservazione dei dati
I dati del SOS vengono conservati per il tempo strettamente necessario alla gestione dell’emergenza e alla sicurezza del Parco. Durate indicative:
- log SOS: 30 giorni
- dati tecnici: 30 giorni
- dati di localizzazione: solo al momento dell’evento, poi eliminati
- eventuali report interni: 90 giorni
I dati vengono eliminati automaticamente allo scadere dei tempi di conservazione indicati.
6. Destinatari dei dati
I dati del SOS vengono condivisi solo con personale autorizzato, tra cui:
- operatori del Parco
- responsabili della sicurezza
- personale di supporto
- eventuali partner tecnici (solo per la gestione dell’infrastruttura)
Non vengono condivisi con:
- altri utenti
- operatori non autorizzati
- soggetti terzi non coinvolti nella sicurezza Synentia LLC è Titolare del trattamento per il servizio SOS. Gli operatori autorizzati che ricevono l’allerta agiscono come Titolari autonomi per la gestione dell’intervento.
7. Trasferimenti internazionali
I dati del SOS non vengono trasferiti fuori dall’Unione Europea. Sono trattati esclusivamente nei server UE (Germania – Hetzner). I fornitori tecnici utilizzati dalla piattaforma (Google, Twilio, Meta, ecc.) potrebbero utilizzare infrastrutture globali, ma il servizio SOS:
- non utilizza Google Analytics
- non utilizza Meta Pixel
- non utilizza sistemi di marketing
- non utilizza servizi che richiedono trasferimenti extra-UE
Eventuali trasferimenti tecnici dei fornitori sono coperti da:
- SCC (Standard Contractual Clauses)
- misure di sicurezza aggiuntive
- cifratura dei dati
8. Sicurezza
Il servizio SOS utilizza:
- cifratura TLS
- accessi limitati al personale autorizzato
- audit log
- minimizzazione dei dati
- controlli di integrità
- server UE (Germania – Hetzner)
9. Diritti dell’utente
L’utente può esercitare i diritti previsti da:
- GDPR
- CCPA/CPRA
- LGPD
- Ley 29733
Tra cui:
- accesso
- cancellazione
- limitazione
- opposizione (non applicabile al SOS per motivi di sicurezza)
- reclamo all’autorità competente
10. Contatti
Per richieste relative al servizio SOS: [email protected]
Informativa AI (StayKeasy)
INFORMATIVA AI – STAYKEASY / SILA EXPERIENCES Versione: 3.1 – 29 settembre 2026 Valida per: Sila Experiences (Italia), Tarapoto Experiences (Perù), Brasil Experiences (Brasile) Applicabile a tutti gli utenti (UE, USA, Brasile, Perù e altri Paesi)
1. Finalità del servizio AI
La piattaforma utilizza un sistema di Intelligenza Artificiale (AI) fornito da StayKeasy, integrato all’interno dell’app per:
- rispondere alle domande degli utenti
- fornire assistenza automatica
- semplificare la comunicazione con il supporto
- migliorare l’esperienza di navigazione
- offrire suggerimenti contestuali (non personalizzati)
Il sistema AI non prende decisioni automatizzate con effetti giuridici e non effettua profilazione invasiva.
2. Dati trattati dal sistema AI
Durante l’utilizzo del chatbot AI vengono trattati solo i dati necessari alla gestione della conversazione.
2.1 Dati identificativi
- nome
- cognome
- numero di telefono (se fornito)
2.2 Dati di conversazione
- messaggi inviati dall’utente
- richieste di supporto
- contenuti testuali necessari alla risposta
2.3 Dati tecnici
- data e ora della conversazione
- ID sessione
- informazioni sul dispositivo (browser, sistema operativo)
2.4 Dati NON trattati
StayKeasy non utilizza:
- dati biometrici
- dati sanitari
- dati sensibili non necessari
- documenti di identità
- selfie
- dati di pagamento
- dati di localizzazione GPS
3. Modalità di funzionamento
Il chatbot AI:
1. riceve il messaggio dell’utente
2. elabora una risposta tramite modelli linguistici
3. restituisce la risposta all’interno dell’app
4. non memorizza le conversazioni per addestramento
5. non utilizza i dati per profilazione commerciale
- il chatbot AI guida l’utente nel processo di prenotazione e acquisto. Prima dell’acquisto o della prenotazione con acconto, l’AI può inoltrare agli operatori solo richieste di chiarimento (disponibilità, orari, dettagli), senza trasmettere dati personali. I dati personali vengono condivisi con gli operatori solo dopo l’acquisto, per permettere la gestione del servizio. Il sistema è progettato per minimizzare i dati e trattare solo ciò che è necessario alla conversazione.
4. Base giuridica
Il trattamento dei dati tramite AI si basa su:
- consenso (quando l’utente avvia la chat)
- contratto (assistenza inclusa nei servizi)
- interesse legittimo (miglioramento dell’esperienza utente)
5. Conservazione dei dati
I dati delle conversazioni AI vengono conservati per:
- 30 giorni per finalità di supporto
- 90 giorni per sicurezza e audit log
- 0 giorni per addestramento (non utilizzati)
6. Destinatari dei dati
I dati trattati dal chatbot AI possono essere condivisi con:
- StayKeasy (fornitore del servizio AI)
- personale autorizzato di Synentia LLC
- L’AI può inoltrare agli operatori locali solo le richieste che richiedono intervento umano (es.
chiarimenti su disponibilità, orari, dettagli dell’esperienza). Tuttavia, gli operatori ricevono i dati personali dell’utente (nome, contatti, prenotazione) solo dopo che l’utente ha effettuato un acquisto o una prenotazione con acconto, come previsto dal modello multi-tenant. Prima dell’acquisto, gli operatori non ricevono alcun dato personale. Non vengono condivisi con:
- altri utenti
- soggetti terzi non autorizzati
- partner commerciali
7. Trasferimenti internazionali
I dati del chatbot AI vengono trattati primariamente all’interno dell’Unione Europea. StayKeasy potrebbe utilizzare infrastrutture globali per:
- sicurezza
- routing
- supporto tecnico
In tali casi, Synentia LLC adotta:
- SCC (Standard Contractual Clauses)
- cifratura dei dati
- misure tecniche aggiuntive
- minimizzazione dei dati
Non avviene alcun trasferimento diretto dei dati verso USA, Brasile o Perù da parte di Synentia LLC.
8. Sicurezza
Il servizio AI utilizza:
- cifratura TLS
- accessi limitati
- audit log
- minimizzazione dei dati
- server UE (primari)
- misure di protezione contro accessi non autorizzati
9. Diritti dell’utente
L’utente può esercitare i diritti previsti da:
- GDPR
- CCPA/CPRA
- LGPD
- Ley 29733
Tra cui:
- accesso
- cancellazione
- rettifica
- limitazione
- opposizione
- revoca del consenso
10. Contatti
Per richieste relative al servizio AI: [email protected]
Registro dei Trattamenti
REGISTRO DELLE ATTIVITÀ DI TRATTAMENTO Titolare del trattamento: Synentia LLC Sede: Synentia LLC, con sede in 30 N. Gould St. Ste R, Sheridan, WY 82801, USA, EIN: 30-1497540 Sito web: www.silaexperiences.com Data di aggiornamento: 25/09/2026
1. Elenco delle attività di trattamento
| ID | Finalità del trattamento | Categorie di dati personali trattati | Categorie di interessati | Base giuridica (Art. 6 GDPR) | Periodo di conservazione | Responsabili del trattamento | Misure di sicurezza |
|---|---|---|---|---|---|---|---|
| 1 | Registrazione utenti e accesso ai servizi | Nome, cognome, email, telefono, indirizzo, dati di pagamento | Utenti registrati | Consenso + Esecuzione contratto | Fino a revoca del consenso o cancellazione account | Hosting (AWS/Google Cloud), servizi di autenticazione (Auth0/Firebase) | Crittografia (HTTPS, TLS 1.2+), MFA per admin, accessi limitati |
| 2 | Gestione convenzioni di sconto | Dati di acquisto, storico transazioni, preferenze utente | Utenti registrati | Esecuzione contratto | 5 anni dalla fine della relazione contrattuale | Servizi di analytics (Google Analytics/Matomo), CRM (HubSpot/Salesforce) | Pseudonimizzazione, accessi limitati |
| 3 | Comunicazioni commerciali | Email, nome, preferenze di comunicazione | Utenti registrati | Consenso | Fino a revoca del consenso | Servizi di email marketing (Mailchimp/Sendinblue) | Opt-out facile, tracciamento del consenso |
| 4 | Sviluppo e miglioramento dell’App | Dati di navigazione (cookie, IP), feedback, storico utilizzo | Tutti gli utenti | Interesse legittimo | 2 anni dalla raccolta | Servizi di analytics (Google Analytics/Hotjar), hosting | Anonymizzazione, audit periodici |
| 5 | Gestione pagamenti e fatturazione | Dati di pagamento (carta, IBAN), dati fiscali, indirizzo di fatturazione | Utenti che acquistano | Esecuzione contratto (obbligo fiscale) | 10 anni | Servizi di pagamento (Stripe/PayPal/Satispay), fatturazione elettronica | Crittografia (PCI DSS), conservazione sicura |
| 6 | Supporto clienti e assistenza | Email, nome, storico conversazioni, dati tecnici | Utenti che richiedono supporto | Consenso | Fino a revoca del consenso o 3 anni dalla chiusura ticket | Servizi di ticketing (Zendesk/Freshdesk), provider email (Gmail/Outlook) | Accessi limitati, crittografia delle comunicazioni |
| 7 | Condivisione dati con partner terzi | Dati aggregati e anonimi (es. numero utenti attivi) | Utenti (solo dati aggregati) | Interesse legittimo | Fino a revoca del consenso | Partner terzi (enti locali, organizzazioni no-profit) | Anonymizzazione, contratti Art. 28 GDPR |
| 8 | Gestione cookie e tracciamento | Indirizzo IP, dati di navigazione, preferenze cookie | Tutti gli utenti | Consenso | Fino a revoca del consenso | Servizi di gestione cookie (CookieConsent/OneTrust), hosting | Banner per consenso, blocco preventivo cookie non necessari |
2. Dettagli aggiuntivi
Categorie di dati personali trattati
Dati identificativi: Nome, cognome, email, telefono, indirizzo.
Dati di autenticazione: Password (hashate).
Dati finanziari: Informazioni di pagamento, dati fiscali.
Dati di navigazione: Indirizzo IP, cookie, storico pagine.
Dati di utilizzo: Feedback, recensioni.
Dati sensibili: Nessuno (salvo diversa indicazione).
Base giuridica
- Consenso: Marketing, comunicazioni commerciali, supporto clienti.
- Esecuzione contratto: Fornitura servizi, pagamenti.
- Interesse legittimo: Miglioramento App, analisi dati aggregati.
Periodo di conservazione
- I dati vengono conservati solo per il tempo necessario alle finalità per cui sono
stati raccolti.
Responsabili del trattamento (terze parti)
Hosting: AWS, Google Cloud.
Analytics: Google Analytics, Matomo, Hotjar.
Email Marketing: Mailchimp, Sendinblue.
Pagamenti: Stripe, PayPal, Satispay.
Supporto clienti: Zendesk, Freshdesk.
Cookie Consent: CookieConsent, OneTrust.
Misure di sicurezza
Crittografia (HTTPS, TLS 1.2+ e AES-256).
Accessi limitati (principio del minimo privilegio).
MFA per amministratori.
Backup e disaster recovery.
Monitoraggio degli accessi.
Test di penetrazione periodici.
3. Flussi di dati
1.Raccolta: Dati inseriti dall’utente (registrazione, acquisti, supporto).
2.Elaborazione: Servizi erogati (es. gestione convenzioni, pagamenti).
3.Conservazione: Server hosting (AWS/Google Cloud) o servizi terzi (Stripe, Zendesk).
4.Condivisione: Solo con partner terzi in forma aggregata o con fornitori di servizi (contratti Art. 28 GDPR).
- Cancellazione: Automatica dopo il periodo di conservazione o su richiesta.
4. Diritti degli interessati
| Diritto | Come esercitarlo | Termine di risposta |
|---|---|---|
| Accesso ai dati | Email a [email protected] | 1 mese |
| Rettifica | Modifica tramite pannello utente o richiesta al supporto | 1 mese |
| Cancellazione (“diritto all’oblio”) | Richiesta tramite email o pannello utente | 1 mese |
| Limitazione del trattamento | Richiesta al titolare del trattamento | 1 mese |
| Portabilità dei dati | Esportazione in formato strutturato (CSV) | 1 mese |
| Opposizione al trattamento | Richiesta tramite email o pannello utente | 1 mese |
| Revoca del consenso | Revoca tramite pannello utente o link nelle email | Immediata |
| Non essere soggetto a decisioni automatizzate | Richiesta di esclusione da processi automatizzati | 1 mese |
5. Violazioni dei dati (Data Breach)
Identificazione: Entro 24 ore dalla scoperta.
Valutazione del rischio: Entro 72 ore.
Notifica al Garante Privacy: Entro 72 ore se la violazione comporta un alto
rischio.
- Informativa agli interessati: Senza indebito ritardo.
Contatti per segnalare una violazione:
Email: [email protected]
Telefono: +13074453424
6. Valutazione d’impatto (DPIA)
Se applicabile, effettuare una DPIA per:
Profilazione degli utenti.
Trattamento di dati sensibili.
Utilizzo di nuove tecnologie.
7. Formazione del personale
- Formazione obbligatoria: Corso base GDPR, procedure interne, gestione
violazioni.
- Frequenza: Annuali o in caso di aggiornamenti normativi.
8 – Verifica identità (Stripe Identity)
- Finalità: Verifica identità per prevenzione frodi e sicurezza
- Categorie di dati: Immagini documento, selfie, dati biometrici estratti
- Interessati: Utenti che richiedono servizi che richiedono verifica
- Base giuridica: Interesse legittimo + obblighi di sicurezza
- Conservazione: 24 mesi (Stripe)
- Responsabili: Stripe Identity
- Misure di sicurezza: Crittografia, segregazione dati, DPIA dedicata
9. Revisione e aggiornamento
Il registro deve essere revisionato almeno una volta all’anno o in caso di cambiamenti significativi.
