1. Titolare del Trattamento e Contatti
La presente Privacy Policy (di seguito anche "Informativa") descrive le modalità con cui sono trattati i dati personali degli utenti che si registrano e utilizzano il servizio di membership e i contenuti disponibili nella sezione /risorse del sito psicosapio.com (di seguito, il "Servizio"), nonché degli utenti che semplicemente navigano il sito o si iscrivono alla newsletter.
Il presente documento è reso ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 ("GDPR"), del D.lgs. 196/2003 (Codice in materia di protezione dei dati personali) come modificato dal D.lgs. 101/2018, nonché del D.lgs. 70/2003 in materia di commercio elettronico. Costituisce attuazione dei principi di liceità, correttezza e trasparenza di cui all'art. 5 GDPR.
Titolare del trattamento, ossia il soggetto che determina le finalità e i mezzi del trattamento dei dati personali, è:
- Psicosapio
- Partita IVA: 01923710098
- Email: psicosapio@gmail.com
Per qualsiasi richiesta relativa al trattamento dei dati personali e all'esercizio dei diritti previsti dal GDPR, l'interessato può scrivere all'indirizzo email sopra indicato, che costituisce il canale di contatto privilegiato del Titolare per le questioni in materia di protezione dei dati.
Il Titolare non ha nominato un Responsabile della Protezione dei Dati (DPO), non ricorrendo i presupposti di obbligatorietà di cui all'art. 37 GDPR (il Titolare non è un'autorità o un organismo pubblico, le sue attività principali non consistono in trattamenti che richiedono il monitoraggio regolare e sistematico degli interessati su larga scala, né in trattamenti su larga scala di categorie particolari di dati). Le funzioni di riferimento per la protezione dei dati sono pertanto svolte direttamente dal Titolare, raggiungibile ai recapiti sopra indicati.
2. Definizioni
Ai fini della presente Informativa, in coerenza con l'art. 4 GDPR, si intende per:
- Dato personale: qualsiasi informazione riguardante una persona fisica identificata o identificabile ("interessato"), come nome, indirizzo email, indirizzo IP, identificativo online.
- Trattamento: qualsiasi operazione compiuta sui dati personali, quali la raccolta, la registrazione, la conservazione, la consultazione, l'uso, la comunicazione, la cancellazione.
- Titolare del trattamento: il soggetto che, singolarmente o insieme ad altri, determina le finalità e i mezzi del trattamento, come individuato alla sezione 1.
- Responsabile del trattamento: il soggetto che tratta i dati personali per conto del Titolare, sulla base di un accordo ai sensi dell'art. 28 GDPR (ad esempio i fornitori tecnologici indicati alla sezione 10).
- Interessato: la persona fisica a cui si riferiscono i dati personali, ossia l'utente del Servizio.
- Categorie particolari di dati: i dati di cui all'art. 9 GDPR, idonei a rivelare, tra l'altro, lo stato di salute, anche psicologica, di una persona.
- Consenso: qualsiasi manifestazione di volontà libera, specifica, informata e inequivocabile dell'interessato, con cui lo stesso accetta il trattamento dei propri dati. Per le categorie particolari di dati il consenso deve essere esplicito.
- Magic link: collegamento di autenticazione monouso inviato via email, utilizzato per l'accesso al Servizio senza password.
- Servizio Q&A: la funzionalità, riservata al piano Plus, mediante la quale l'utente invia una domanda alla quale risponde personalmente una persona fisica.
- Violazione dei dati personali (data breach): la violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati personali, ai sensi dell'art. 4, n. 12, GDPR.
3. Oggetto del Servizio e sua Natura
Il Servizio consiste in un abbonamento (membership) che consente l'accesso a contenuti editoriali (articoli, alcuni dei quali gratuiti e altri riservati agli abbonati) e, per il piano Plus, a un servizio di domande e risposte personale ("Q&A"), nell'ambito del quale l'utente può inviare una domanda a settimana, alla quale risponde personalmente Psicosapio.
Sono previsti i seguenti piani: piano Base (€ 1,99 al mese oppure € 19,99 all'anno) e piano Plus (€ 4,99 al mese oppure € 49,99 all'anno), con un periodo di prova gratuito di 3 giorni al termine del quale ha luogo l'addebito automatico ricorrente, salvo disdetta. Il Servizio è rivolto a consumatori residenti in Italia e nell'Unione Europea.
Si precisa espressamente che le risposte del Servizio Q&A sono fornite da una persona fisica e non da un sistema di elaborazione automatizzata. Il Servizio Q&A ha finalità esclusivamente di supporto e informative e non costituisce in alcun modo consulenza, diagnosi o terapia psicologica né alcun altro servizio di natura sanitaria. La presente Privacy Policy tiene conto di tale natura ai fini della corretta qualificazione dei dati trattati; tuttavia, in via prudenziale, il trattamento dei contenuti che possano configurarsi come categorie particolari di dati è disciplinato come indicato alla sezione 7.
4. Tipologie di Dati Personali Raccolti
Nell'ambito del Servizio sono trattate le categorie di dati personali di seguito dettagliate. Per ciascuna categoria si indicano gli specifici dati raccolti e la relativa origine.
4.1 Dati dell'account
In fase di registrazione e di gestione del rapporto vengono raccolti, direttamente presso l'interessato:
- indirizzo email (dato obbligatorio, necessario per l'accesso, per l'invio del magic link e per le comunicazioni di servizio);
- nome (dato facoltativo, fornito a discrezione dell'utente e utilizzato unicamente per personalizzare le comunicazioni).
4.2 Dati di autenticazione (login senza password)
L'accesso al Servizio avviene tramite "magic link", ovvero un collegamento di autenticazione inviato via email, senza l'utilizzo di una password. A tal fine vengono trattati:
- l'indirizzo email associato al collegamento;
- il valore di verifica del token di accesso, conservato esclusivamente in forma hashata mediante funzione di hash SHA-256: nel database è memorizzato unicamente il digest del token, in modo tale che dal dato conservato risulti impossibile risalire al token originario;
- l'indirizzo IP da cui è effettuata la richiesta di accesso;
- la data e l'ora di generazione e di scadenza del collegamento.
Il collegamento ha validità temporale limitata (15 minuti) ed è utilizzabile una sola volta; mantenuta la sessione, la persistenza dell'accesso è gestita tramite il cookie tecnico descritto alla sezione 15.
4.3 Dati di pagamento (tramite Stripe)
I pagamenti e la gestione degli abbonamenti sono elaborati tramite il fornitore Stripe. Il Titolare conserva, in relazione all'abbonamento, i seguenti dati:
- identificativo cliente e identificativo abbonamento attribuiti da Stripe;
- piano sottoscritto, stato dell'abbonamento e data di scadenza/rinnovo;
- dati relativi alla fatturazione necessari agli adempimenti contabili e fiscali.
I dati della carta di pagamento e gli altri dati finanziari (numero di carta, codice di sicurezza, scadenza) sono raccolti e trattati direttamente da Stripe per l'esecuzione della transazione e non vengono memorizzati sui server del Titolare, che non ne entra mai in possesso.
4.4 Contenuto delle domande e risposte (Q&A)
Nell'ambito del Servizio Q&A vengono conservati il testo della domanda inviata dall'utente e il testo della relativa risposta. Tali contenuti, pur essendo il Servizio di natura non sanitaria, possono contenere informazioni che l'utente sceglie spontaneamente di comunicare e che possono configurarsi come dati relativi alla salute o, più in generale, come categorie particolari di dati personali ai sensi dell'art. 9 GDPR. A tale categoria di dati è dedicata la successiva sezione 7.
4.5 Dati di navigazione e indirizzo IP
I sistemi informatici e le procedure software preposte al funzionamento del Servizio acquisiscono, nel corso del loro normale esercizio, alcuni dati la cui trasmissione è implicita nell'uso dei protocolli di comunicazione Internet, tra cui in particolare:
- indirizzo IP;
- data e ora delle operazioni;
- azioni rilevanti compiute sull'account (registro delle attività, "audit log"), conservate anche al fine di documentare i consensi prestati;
- informazioni tecniche sul dispositivo e sul browser (ad esempio tipo di browser, sistema operativo, parametri di richiesta).
Tali dati, considerati isolatamente, non sono raccolti per essere associati a interessati identificati, ma per loro natura potrebbero, attraverso elaborazioni ed associazioni con dati detenuti da terzi, consentire di identificare gli utenti; per questo sono trattati con le finalità di sicurezza e prova indicate alla sezione 5.
4.6 Articoli salvati (preferiti)
L'utente può salvare tra i preferiti gli articoli di proprio interesse; viene pertanto conservata l'associazione tra l'account e gli articoli salvati, al solo fine di consentire all'utente di ritrovarli nella propria area personale.
4.7 Dati raccolti tramite cookie
Il Servizio utilizza cookie e tecnologie analoghe, descritti nella successiva sezione 15 e, in maggior dettaglio, nella Cookie Policy.
5. Finalità del Trattamento e Basi Giuridiche
I dati personali sono trattati per le finalità di seguito indicate, ciascuna con la relativa base giuridica e con esplicitazione delle sotto-finalità perseguite.
5.1 Erogazione del Servizio e gestione dell'account
I dati dell'account e di autenticazione sono trattati per le seguenti sotto-finalità: consentire la registrazione e l'accesso tramite magic link; mantenere attiva la sessione di accesso; erogare i contenuti editoriali secondo il piano sottoscritto; gestire gli articoli salvati tra i preferiti; gestire la corrispondenza di servizio con l'utente.
Base giuridica: esecuzione di un contratto di cui l'interessato è parte, ovvero esecuzione di misure precontrattuali adottate su richiesta dell'interessato (art. 6, par. 1, lett. b, GDPR). Il conferimento di tali dati è necessario; il rifiuto comporta l'impossibilità di fruire del Servizio.
5.2 Gestione dei pagamenti e degli abbonamenti
I dati di pagamento e di abbonamento sono trattati per la gestione del periodo di prova gratuito, dell'attivazione dell'addebito automatico al termine della prova, degli addebiti ricorrenti, dei rinnovi, dei cambi di piano e delle disdette.
Base giuridica: esecuzione del contratto (art. 6, par. 1, lett. b, GDPR).
5.3 Adempimento di obblighi fiscali e contabili
I dati necessari alla fatturazione e alla contabilità sono trattati per l'adempimento degli obblighi di legge in materia fiscale e contabile.
Base giuridica: adempimento di obblighi legali ai quali è soggetto il Titolare (art. 6, par. 1, lett. c, GDPR).
5.4 Servizio Q&A ed eventuali dati relativi alla salute
Il contenuto delle domande e delle risposte è trattato per fornire all'utente il riscontro personale richiesto nell'ambito del piano Plus. Qualora tale contenuto includa categorie particolari di dati ai sensi dell'art. 9 GDPR (tra cui dati relativi alla salute), il trattamento avviene sulla base del consenso esplicito dell'interessato.
Base giuridica: esecuzione del contratto per la parte tecnica/organizzativa del servizio (art. 6, par. 1, lett. b, GDPR) e, per le categorie particolari di dati, consenso esplicito dell'interessato (art. 9, par. 2, lett. a, GDPR), come meglio descritto alla sezione 7.
5.5 Sicurezza, prevenzione degli abusi e prova dei consensi
L'indirizzo IP e il registro delle attività (audit log) sono trattati per garantire la sicurezza del Servizio, prevenire e individuare accessi non autorizzati, frodi e abusi, e documentare le operazioni e i consensi prestati dagli utenti ai fini del principio di responsabilizzazione.
Base giuridica: legittimo interesse del Titolare alla sicurezza dei sistemi e alla difesa dei propri diritti in sede giudiziaria e stragiudiziale (art. 6, par. 1, lett. f, GDPR), nonché adempimento di obblighi legali ove applicabile (art. 6, par. 1, lett. c, GDPR, e art. 5, par. 2, GDPR in tema di responsabilizzazione). Avuto riguardo al bilanciamento degli interessi, il Titolare ha valutato che tale trattamento, limitato a quanto strettamente necessario, non prevale in modo ingiustificato sui diritti e sulle libertà dell'interessato.
5.6 Newsletter e comunicazioni promozionali
Previa specifica e libera manifestazione di volontà, l'indirizzo email può essere trattato per l'invio di newsletter e comunicazioni relative a contenuti, novità e iniziative del Titolare.
Base giuridica: consenso dell'interessato (art. 6, par. 1, lett. a, GDPR). Il consenso è facoltativo e revocabile in qualsiasi momento, anche tramite l'apposito link di disiscrizione presente in ogni comunicazione, senza che ciò pregiudichi la fruizione del Servizio.
5.7 Difesa in giudizio e accertamento di responsabilità
I dati possono essere trattati per accertare, esercitare o difendere un diritto del Titolare in sede giudiziaria o stragiudiziale, nei limiti di quanto strettamente necessario.
Base giuridica: legittimo interesse del Titolare (art. 6, par. 1, lett. f, GDPR) e, per le categorie particolari di dati, art. 9, par. 2, lett. f, GDPR.
6. Natura del Conferimento dei Dati
Il conferimento dei dati dell'account, di autenticazione e di pagamento è necessario per la conclusione e l'esecuzione del contratto: il loro mancato conferimento rende impossibile la fruizione del Servizio.
Il conferimento del nome è facoltativo. Il conferimento del contenuto delle domande Q&A e degli eventuali dati di cui all'art. 9 GDPR è libero e volontario: l'utente è invitato a comunicare solo le informazioni che ritiene effettivamente necessarie e a evitare l'indicazione di dati particolari non indispensabili. Il conferimento dei dati per la newsletter è facoltativo e il relativo rifiuto non produce alcuna conseguenza sulla fruizione del Servizio.
7. Dati Relativi alla Salute e Categorie Particolari di Dati (Art. 9 GDPR)
Sebbene il Servizio Q&A non costituisca consulenza, diagnosi o terapia psicologica e abbia natura esclusivamente di supporto e informativa, il Titolare è consapevole che l'utente, nel formulare le proprie domande, può spontaneamente comunicare informazioni idonee a rivelare lo stato di salute, anche psicologica, o altre categorie particolari di dati ai sensi dell'art. 9 GDPR.
7.1 Base giuridica: consenso esplicito
Il trattamento delle informazioni eventualmente contenute nelle domande e nelle risposte che integrino categorie particolari di dati è fondato sul consenso esplicito dell'interessato, ai sensi dell'art. 9, par. 2, lett. a, GDPR. Tale consenso è raccolto, in modo distinto e specifico rispetto alle altre dichiarazioni, prima dell'invio della prima domanda nell'ambito del Servizio Q&A, e ne viene conservata evidenza nel registro delle attività (audit log).
7.2 Caratteristiche del conferimento e revoca
In relazione a tale categoria di dati l'utente è informato che:
- il conferimento è del tutto libero e volontario e dipende esclusivamente dalle informazioni che l'utente sceglie di inserire nel testo della domanda;
- il consenso esplicito può essere revocato in qualsiasi momento, contattando il Titolare all'indirizzo email indicato alla sezione 1, senza pregiudizio per la liceità del trattamento basato sul consenso prestato prima della revoca;
- la revoca del consenso al trattamento di tali dati può comportare l'impossibilità di proseguire nell'utilizzo del Servizio Q&A, in quanto la finalità del servizio è inscindibile dal trattamento del contenuto comunicato;
- a seguito della revoca, l'utente può richiedere la cancellazione dei contenuti già conservati, secondo le modalità di cui alla sezione 13.
7.3 Accesso, conservazione e minimizzazione
L'accesso al contenuto delle domande e delle risposte è riservato esclusivamente al Titolare, che vi accede personalmente per fornire il riscontro, e ai responsabili del trattamento strettamente necessari (segnatamente il fornitore di hosting che custodisce l'infrastruttura su cui i dati risiedono e il fornitore di posta elettronica limitatamente alle comunicazioni di servizio). Il contenuto del Servizio Q&A è conservato presso il database del Servizio in forma non cifrata; resta inteso che esso è comunque protetto dalle misure di controllo degli accessi e dalle ulteriori misure descritte alla sezione 8.
Si raccomanda all'utente di limitare al minimo indispensabile la comunicazione di dati relativi alla salute, di non comunicare dati particolari non necessari rispetto alla domanda formulata e di astenersi dal comunicare dati particolari riferiti a soggetti terzi.
8. Modalità del Trattamento e Misure di Sicurezza
Il trattamento dei dati è effettuato con strumenti informatici e telematici, con logiche strettamente correlate alle finalità indicate e in modo da garantire la sicurezza e la riservatezza dei dati, in attuazione dei principi di integrità e riservatezza (art. 5, par. 1, lett. f) e di protezione dei dati fin dalla progettazione e per impostazione predefinita (art. 25 GDPR).
Il Titolare adotta, in particolare, le seguenti misure tecniche e organizzative effettivamente implementate:
- trasmissione dei dati tra il dispositivo dell'utente e il Servizio mediante connessione cifrata (protocollo HTTPS/TLS);
- autenticazione senza password tramite "magic link", che elimina la necessità di conservare credenziali statiche e riduce il rischio connesso al furto di password;
- generazione del token di accesso a partire da una sequenza casuale di 32 byte e conservazione nel database del solo digest SHA-256 del token (e non del token in chiaro), così che dal dato conservato non sia possibile ricostruire il collegamento di accesso;
- validità temporale limitata del magic link (15 minuti) e utilizzabilità una sola volta;
- gestione della sessione tramite cookie tecnico configurato con gli attributi di sicurezza HttpOnly e SameSite=Lax e, in ambiente di produzione, con attributo Secure;
- accesso ai contenuti delle domande e risposte riservato al solo Titolare, nei limiti necessari a fornire il riscontro;
- tracciamento delle attività rilevanti sull'account (audit log) a fini di sicurezza e di prova;
- affidamento dell'infrastruttura a fornitori che adottano proprie misure di sicurezza, vincolati da accordi sul trattamento dei dati ai sensi dell'art. 28 GDPR;
- aggiornamento periodico delle componenti software impiegate.
Si informa l'utente che, allo stato attuale, il contenuto delle domande e delle risposte del Servizio Q&A è conservato presso il database del Servizio in forma non cifrata. Tale contenuto è comunque accessibile esclusivamente al Titolare e protetto dalle misure di controllo degli accessi sopra descritte.
Nessun sistema di trasmissione o di archiviazione elettronica può essere considerato sicuro in misura assoluta; il Titolare, pur adottando misure ragionevoli e adeguate al rischio ai sensi dell'art. 32 GDPR, non può pertanto garantire la sicurezza assoluta dei dati.
9. Gestione delle Violazioni dei Dati Personali (Data Breach)
Il Titolare adotta procedure interne per l'individuazione, la documentazione e la gestione delle violazioni di sicurezza che comportino accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati personali trattati (art. 4, n. 12, GDPR).
In caso di violazione dei dati personali, il Titolare procede come segue:
- documenta la violazione in apposito registro interno, indicandone le circostanze, gli effetti e i provvedimenti adottati, ai sensi dell'art. 33, par. 5, GDPR;
- valuta il rischio per i diritti e le libertà delle persone fisiche interessate;
- qualora la violazione presenti un rischio per i diritti e le libertà delle persone fisiche, notifica la violazione al Garante per la Protezione dei Dati Personali senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne è venuto a conoscenza (art. 33 GDPR); ove la notifica non sia effettuata entro 72 ore, essa è corredata dei motivi del ritardo;
- qualora la violazione sia suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche, comunica la violazione agli interessati senza ingiustificato ritardo, con linguaggio chiaro e semplice, descrivendo la natura della violazione, le probabili conseguenze e le misure adottate o proposte per porvi rimedio e attenuarne gli effetti (art. 34 GDPR).
Tenuto conto della particolare natura del contenuto del Servizio Q&A, che può comprendere categorie particolari di dati, il Titolare adotta particolare cautela nella valutazione del rischio connesso a eventuali violazioni che interessino tali contenuti.
10. Responsabili del Trattamento e Destinatari dei Dati
Per l'erogazione del Servizio, il Titolare si avvale di fornitori terzi che trattano i dati in qualità di responsabili del trattamento, designati ai sensi dell'art. 28 GDPR, ovvero, limitatamente a taluni strumenti analitici e di misurazione (in particolare Google Analytics e Meta Pixel), quali autonomi titolari o contitolari del trattamento per le proprie finalità. Per ciascuno di essi si indicano il ruolo, i dati condivisi, la localizzazione, le garanzie per gli eventuali trasferimenti e il riferimento alla relativa informativa privacy.
10.1 Stripe
- Ruolo: gestione dei pagamenti, del periodo di prova, degli addebiti ricorrenti e degli abbonamenti, nonché del portale di gestione tramite il quale l'utente può effettuare la disdetta.
- Dati condivisi: indirizzo email, dati di pagamento forniti direttamente a Stripe, identificativi cliente e abbonamento, dati di fatturazione.
- Localizzazione: Stati Uniti, oltre a infrastrutture eventualmente situate nell'Unione Europea.
- Garanzie per il trasferimento extra-UE: Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea e adesione al Data Privacy Framework UE-USA (DPF).
- Informativa: Privacy Policy di Stripe.
10.2 SendPulse
- Ruolo: invio delle email transazionali e di servizio (tra cui il magic link di accesso e le conferme) e gestione dell'invio delle newsletter.
- Dati condivisi: indirizzo email ed eventuale nome, dati tecnici connessi al recapito e all'apertura delle comunicazioni.
- Localizzazione: server situati in Germania (Unione Europea), con possibile trattamento negli Stati Uniti.
- Garanzie per il trasferimento extra-UE: Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea, ove i dati siano trattati al di fuori dell'Unione Europea.
- Informativa: Privacy Policy di SendPulse.
10.3 Google (Google Analytics)
- Ruolo: raccolta di statistiche di utilizzo del Servizio in forma aggregata (identificativo di misurazione G-EFSNRGDEF6), attivata esclusivamente previo consenso.
- Dati condivisi: dati di navigazione, identificatori online, indirizzo IP (eventualmente in forma troncata/anonimizzata secondo la configurazione), interazioni con il sito.
- Localizzazione: Stati Uniti.
- Garanzie per il trasferimento extra-UE: Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea.
- Informativa: Privacy Policy di Google.
10.4 Meta Platforms (Meta Pixel)
- Ruolo: strumento di misurazione e statistica (Meta Pixel) presente su alcune pagine del sito, attivato esclusivamente previo consenso dell'utente.
- Dati condivisi: dati di navigazione, identificatori online e dati relativi alle interazioni con le pagine in cui lo strumento è presente.
- Localizzazione: Stati Uniti.
- Garanzie per il trasferimento extra-UE: Clausole Contrattuali Standard (SCC) approvate dalla Commissione Europea e adesione al Data Privacy Framework UE-USA (DPF).
- Informativa: Privacy Policy di Meta.
10.5 Hostinger
- Ruolo: fornitore di hosting e custodia dell'infrastruttura su cui risiedono il database e i contenuti del Servizio, incluso il contenuto del Servizio Q&A.
- Dati condivisi: tutti i dati trattati dal Servizio, in quanto custoditi sull'infrastruttura, senza che il fornitore vi acceda se non per le finalità tecniche di gestione e manutenzione.
- Localizzazione: infrastruttura situata all'interno dell'Unione Europea.
- Garanzie: trattamento all'interno dell'Unione Europea; non sono pertanto necessarie garanzie integrative per il trasferimento.
- Informativa: Privacy Policy di Hostinger.
10.6 Altri destinatari
I dati potranno inoltre essere comunicati a soggetti la cui facoltà di accesso è riconosciuta da disposizioni di legge o da ordini delle autorità competenti (ad esempio autorità giudiziarie, organi di controllo) e a consulenti per gli adempimenti fiscali e contabili, ciascuno nell'ambito delle proprie competenze. I dati personali non sono oggetto di diffusione né di cessione a terzi per finalità di marketing autonomo.
L'elenco aggiornato dei responsabili del trattamento può essere richiesto al Titolare ai recapiti indicati alla sezione 1.
11. Trasferimenti di Dati Extra-UE e Garanzie
Alcuni dei fornitori indicati alla sezione 10 possono trattare i dati al di fuori dello Spazio Economico Europeo. In tali casi il Titolare assicura che il trasferimento avvenga in presenza di adeguate garanzie ai sensi del Capo V (artt. 44 e seguenti) del GDPR. I meccanismi adottati sono i seguenti:
- Clausole Contrattuali Standard (SCC): clausole-tipo di protezione dei dati adottate dalla Commissione Europea, che vincolano l'importatore extra-UE a un livello di protezione sostanzialmente equivalente a quello garantito nell'Unione, integrate ove necessario da misure supplementari;
- Data Privacy Framework UE-USA (DPF): meccanismo basato sulla decisione di adeguatezza della Commissione Europea relativa agli Stati Uniti, applicabile ai fornitori statunitensi certificati.
In applicazione di tali meccanismi:
- Stripe (Stati Uniti): SCC e adesione al Data Privacy Framework UE-USA (DPF);
- Google (Stati Uniti): Clausole Contrattuali Standard (SCC);
- Meta Platforms (Stati Uniti): SCC e adesione al Data Privacy Framework UE-USA (DPF);
- SendPulse (server situati in Germania, con possibile trattamento negli Stati Uniti): Clausole Contrattuali Standard (SCC), ove i dati siano trattati al di fuori dell'Unione Europea;
- Hostinger: i dati sono ospitati su infrastruttura situata all'interno dell'Unione Europea e non sono pertanto soggetti a trasferimento extra-UE.
L'interessato può richiedere al Titolare copia o riferimento delle garanzie adottate scrivendo all'indirizzo email indicato nella sezione 1.
12. Periodi di Conservazione dei Dati
I dati personali sono conservati per il tempo strettamente necessario al conseguimento delle finalità per cui sono raccolti, nel rispetto del principio di limitazione della conservazione (art. 5, par. 1, lett. e, GDPR) e, in ogni caso, secondo i seguenti criteri distinti per categoria di dato:
- Dati dell'account (email, nome) e articoli salvati: per tutta la durata del rapporto e fino alla richiesta di cancellazione dell'account da parte dell'interessato o alla cessazione del Servizio;
- Contenuto delle domande e risposte Q&A: per tutta la durata del rapporto e fino alla richiesta di cancellazione da parte dell'interessato; in caso di revoca del consenso di cui all'art. 9 GDPR, fino alla richiesta di cancellazione dei contenuti già conservati;
- Dati di fatturazione e contabili: 10 anni dalla relativa registrazione, in adempimento degli obblighi fiscali e civilistici (art. 2220 c.c. e normativa tributaria);
- Dati di autenticazione (token magic link): per il tempo limitato di validità del collegamento (15 minuti), decorso il quale i token perdono validità; il database conserva il solo digest hashato fino alla relativa rimozione;
- Registro delle attività (audit log) e indirizzi IP: per un periodo limitato di tempo, congruo rispetto alle finalità di sicurezza e di prova dei consensi, salvo necessità di conservazione ulteriore per l'accertamento, l'esercizio o la difesa di un diritto;
- Dati di pagamento e di abbonamento (identificativi Stripe, stato e piano): per la durata dell'abbonamento e per il periodo successivo necessario alla gestione di rinnovi, contestazioni e adempimenti correlati;
- Dati trattati per la newsletter: fino alla revoca del consenso o alla richiesta di cancellazione;
- Dati raccolti tramite cookie: per la durata indicata nella Cookie Policy.
Decorsi i termini indicati, i dati sono cancellati o resi anonimi, salvo che la conservazione ulteriore sia imposta da obblighi di legge o necessaria per l'accertamento, l'esercizio o la difesa di un diritto in sede giudiziaria.
La disdetta dell'abbonamento, effettuabile tramite il portale di gestione Stripe accessibile dall'area personale, comporta la cessazione degli addebiti; i dati continueranno a essere conservati nei limiti e per i termini sopra indicati, salvo richiesta di cancellazione dell'account.
13. Diritti dell'Interessato
In relazione ai dati trattati, l'interessato può esercitare in qualsiasi momento i diritti previsti dagli articoli da 15 a 22 del GDPR, di seguito descritti in dettaglio.
13.1 Diritto di accesso (art. 15)
L'interessato ha il diritto di ottenere dal Titolare la conferma che sia o meno in corso un trattamento di dati personali che lo riguardano e, in tal caso, di ottenere l'accesso ai dati e alle informazioni relative, tra cui le finalità, le categorie di dati, i destinatari, il periodo di conservazione e l'origine dei dati. L'interessato può inoltre ottenere una copia dei dati personali oggetto di trattamento.
13.2 Diritto di rettifica (art. 16)
L'interessato ha il diritto di ottenere la rettifica dei dati personali inesatti che lo riguardano e l'integrazione dei dati incompleti, anche fornendo una dichiarazione integrativa.
13.3 Diritto alla cancellazione - "diritto all'oblio" (art. 17)
L'interessato ha il diritto di ottenere la cancellazione dei dati personali che lo riguardano, tra l'altro, qualora non siano più necessari rispetto alle finalità, qualora revochi il consenso e non sussista altro fondamento giuridico, o qualora si opponga al trattamento. Il diritto può non trovare applicazione qualora il trattamento sia necessario per l'adempimento di obblighi legali (ad esempio gli obblighi fiscali e contabili) o per l'accertamento, l'esercizio o la difesa di un diritto in sede giudiziaria.
13.4 Diritto di limitazione del trattamento (art. 18)
L'interessato ha il diritto di ottenere la limitazione del trattamento, ad esempio quando contesti l'esattezza dei dati (per il periodo necessario alla verifica), quando il trattamento sia illecito ma l'interessato si opponga alla cancellazione, o in pendenza della verifica relativa a un'opposizione.
13.5 Diritto alla portabilità dei dati (art. 20)
Limitatamente ai dati trattati sulla base del consenso o del contratto e con mezzi automatizzati, l'interessato ha il diritto di ricevere i dati che lo riguardano in un formato strutturato, di uso comune e leggibile da dispositivo automatico, e di trasmetterli a un altro titolare senza impedimenti, ove tecnicamente fattibile.
13.6 Diritto di opposizione (art. 21)
L'interessato ha il diritto di opporsi in qualsiasi momento, per motivi connessi alla sua situazione particolare, al trattamento dei dati fondato sul legittimo interesse del Titolare. In tal caso il Titolare si astiene dal trattare ulteriormente i dati, salvo che dimostri l'esistenza di motivi legittimi cogenti che prevalgano sugli interessi, sui diritti e sulle libertà dell'interessato, oppure per l'accertamento, l'esercizio o la difesa di un diritto.
13.7 Diritto di revoca del consenso
Ove il trattamento sia basato sul consenso, l'interessato ha il diritto di revocarlo in qualsiasi momento, ivi compreso il consenso esplicito al trattamento dei dati di cui all'art. 9 GDPR e il consenso alla newsletter, senza pregiudizio per la liceità del trattamento basato sul consenso prestato prima della revoca. La revoca è agevole almeno quanto la prestazione del consenso.
13.8 Decisioni automatizzate (art. 22)
L'interessato ha il diritto di non essere sottoposto a una decisione basata unicamente sul trattamento automatizzato, compresa la profilazione, che produca effetti giuridici o incida in modo analogamente significativo sulla sua persona. Come precisato alla sezione 16, il Titolare non adotta processi di tale natura.
13.9 Procedura per l'esercizio dei diritti e tempi di riscontro
Per esercitare i diritti sopra descritti, l'interessato può procedere come segue:
- inviare una richiesta scritta all'indirizzo psicosapio@gmail.com, indicando chiaramente il diritto che intende esercitare e l'oggetto della richiesta;
- fornire gli elementi utili a consentire l'identificazione (in particolare l'indirizzo email associato all'account); il Titolare può richiedere informazioni aggiuntive necessarie a confermare l'identità del richiedente, qualora sussistano ragionevoli dubbi;
- ricevere il riscontro del Titolare, che è fornito senza ingiustificato ritardo e, in ogni caso, entro un mese dal ricevimento della richiesta. Tale termine può essere prorogato di due mesi, ove necessario, tenuto conto della complessità e del numero delle richieste; in tal caso il Titolare informa l'interessato della proroga e dei motivi entro un mese dal ricevimento della richiesta (art. 12 GDPR).
L'esercizio dei diritti è gratuito. Tuttavia, qualora le richieste siano manifestamente infondate o eccessive, in particolare per il loro carattere ripetitivo, il Titolare può addebitare un contributo spese ragionevole oppure rifiutare di dare seguito alla richiesta, motivando. Qualora il Titolare non ottemperi alla richiesta, ne informa l'interessato indicandone i motivi e la possibilità di proporre reclamo e ricorso giurisdizionale.
14. Gestione dei Reclami e Diritto di Reclamo all'Autorità di Controllo
14.1 Reclamo interno al Titolare
L'interessato che ritenga che il trattamento dei propri dati non sia conforme alla presente Informativa o alla normativa applicabile è invitato, in via preliminare, a rivolgersi direttamente al Titolare all'indirizzo psicosapio@gmail.com, descrivendo i fatti e l'oggetto del reclamo. Il Titolare esamina il reclamo e fornisce riscontro senza ingiustificato ritardo, di norma entro i medesimi termini indicati alla sezione 13.9. Il ricorso al reclamo interno non costituisce condizione di procedibilità rispetto agli ulteriori rimedi indicati di seguito.
14.2 Reclamo all'Autorità di controllo (art. 77)
Fatta salva ogni altra azione in sede amministrativa o giurisdizionale, l'interessato che ritenga che il trattamento dei propri dati personali avvenga in violazione del GDPR ha il diritto di proporre reclamo all'autorità di controllo competente, in particolare nello Stato membro in cui risiede abitualmente, lavora oppure dove si è verificata la presunta violazione. In Italia tale autorità è il Garante per la Protezione dei Dati Personali (www.garanteprivacy.it), presso il quale possono essere reperite le modalità di presentazione del reclamo.
14.3 Ricorso giurisdizionale (art. 79)
L'interessato ha altresì il diritto di proporre ricorso giurisdizionale effettivo qualora ritenga che i diritti di cui gode a norma del GDPR siano stati violati a seguito di un trattamento non conforme, nei modi e nelle sedi previsti dalla legge.
15. Cookie e Strumenti di Tracciamento
Il Servizio utilizza cookie e tecnologie analoghe per il proprio funzionamento e, previo consenso ove richiesto, per finalità statistiche e di analisi. In sintesi:
- Cookie tecnici di sessione: necessari per consentire l'autenticazione e il mantenimento della sessione di accesso (cookie denominato
psicosapio_session, configurato con attributi HttpOnly e SameSite=Lax e, in produzione, Secure); sono installati sulla base della necessità tecnica e non richiedono consenso; - Google Analytics: cookie analitici/di terze parti per la raccolta di statistiche di utilizzo (identificativo G-EFSNRGDEF6);
- Meta Pixel: presente su alcune pagine, comporta la comunicazione di dati a Meta Platforms a fini statistici e di misurazione;
- SendPulse: strumenti connessi alla gestione delle comunicazioni email.
I cookie e gli strumenti diversi da quelli strettamente tecnici (in particolare Google Analytics e Meta Pixel) sono attivati esclusivamente previo consenso dell'utente (art. 6, par. 1, lett. a, GDPR, e art. 122 del D.lgs. 196/2003), espresso tramite l'apposito banner. Per informazioni dettagliate su tipologie, durata e modalità di gestione dei cookie si rinvia alla Cookie Policy.
16. Assenza di Processo Decisionale Automatizzato
Il Titolare non adotta processi decisionali automatizzati, compresa la profilazione, di cui all'art. 22 GDPR, che producano effetti giuridici o incidano in modo analogamente significativo sull'interessato. In particolare, le risposte fornite nell'ambito del Servizio Q&A sono elaborate personalmente da una persona fisica e non da sistemi di elaborazione automatizzata.
17. Tutela dei Minori
Il Servizio è destinato esclusivamente a un pubblico adulto: l'utilizzo è riservato a persone che abbiano compiuto il diciottesimo anno di età. Il Titolare non raccoglie consapevolmente dati personali di minori. Qualora il Titolare venga a conoscenza di aver trattato dati di un minore in assenza di valido consenso, provvederà a cancellarli nel più breve tempo possibile. Chiunque ritenga che siano stati conferiti dati di un minore è invitato a contattare il Titolare all'indirizzo email indicato nella sezione 1.
18. Trasferimento dei Dati in Caso di Riorganizzazione Aziendale
Nel caso in cui il Titolare sia coinvolto in operazioni di cessione di azienda o di ramo d'azienda, fusione, conferimento o altra operazione straordinaria che comporti il trasferimento del Servizio o della relativa base di utenti, i dati personali potranno essere trasferiti al soggetto subentrante, il quale assumerà la qualità di titolare del trattamento e proseguirà il trattamento nel rispetto della normativa applicabile e per le medesime finalità descritte nella presente Informativa. In tale ipotesi il Titolare ne darà informazione agli interessati con le modalità di cui alla sezione 19, fermo restando il diritto dell'interessato di esercitare i diritti di cui alla sezione 13.
19. Modifiche alla Presente Privacy Policy
Il Titolare si riserva il diritto di modificare o aggiornare la presente Privacy Policy, anche in conseguenza di variazioni normative, organizzative o tecniche. Le modifiche saranno pubblicate su questa pagina con indicazione della data di ultimo aggiornamento ed entreranno in vigore al momento della pubblicazione. In caso di modifiche sostanziali, in particolare se riguardanti le finalità o le basi giuridiche del trattamento, il Titolare ne darà adeguata informativa agli interessati con ragionevole preavviso, anche mediante comunicazione all'indirizzo email associato all'account, e, ove necessario, raccoglierà nuovamente il consenso. Si invita l'utente a consultare periodicamente la presente pagina.
20. Disposizioni Generali
20.1 Legge applicabile e foro competente
La presente Informativa e i trattamenti in essa descritti sono disciplinati dal diritto dell'Unione Europea e dalla legge italiana. Per le controversie relative al trattamento dei dati personali è fatta salva la competenza dell'autorità di controllo e dell'autorità giudiziaria secondo quanto previsto dal GDPR e dalla normativa nazionale. Qualora l'interessato rivesta la qualità di consumatore, resta ferma la competenza del foro del luogo di residenza o di domicilio elettivo del consumatore, ove inderogabile ai sensi del Codice del Consumo (D.lgs. 206/2005).
20.2 Clausola di salvaguardia (nullità parziale)
L'eventuale invalidità, illegittimità o inefficacia di una o più clausole della presente Informativa non comporta l'invalidità delle restanti disposizioni, che conservano piena efficacia. La clausola eventualmente invalida si intende sostituita, per quanto possibile, da una disposizione valida che ne realizzi la finalità nel rispetto della normativa applicabile.
20.3 Comunicazioni tra le parti
Le comunicazioni dell'interessato al Titolare in materia di protezione dei dati si effettuano all'indirizzo email indicato alla sezione 1. Le comunicazioni del Titolare all'interessato si effettuano, di norma, all'indirizzo email associato all'account o mediante pubblicazione sul sito, ove ciò sia adeguato alla natura della comunicazione.
20.4 Lingua
La presente Informativa è redatta in lingua italiana. Eventuali traduzioni sono fornite a mero scopo informativo; in caso di discordanza prevale la versione in lingua italiana.
21. Riferimenti Normativi
La presente Privacy Policy è redatta in conformità alla seguente normativa applicabile:
- Regolamento (UE) 2016/679 (GDPR);
- D.lgs. 196/2003 (Codice in materia di protezione dei dati personali), come modificato dal D.lgs. 101/2018;
- D.lgs. 206/2005 (Codice del Consumo) e Direttiva 2011/83/UE, per quanto concerne i rapporti con i consumatori e il diritto di recesso di 14 giorni;
- D.lgs. 70/2003 in materia di commercio elettronico.
22. Contatti
Per qualsiasi domanda relativa alla presente Privacy Policy o al trattamento dei dati personali, e per l'esercizio dei diritti dell'interessato, è possibile contattare il Titolare:
- Titolare: Psicosapio
- Email: psicosapio@gmail.com