Questa informativa spiega quali dati personali raccogliamo su athenaconsulenza.it, perché lo facciamo, per quanto tempo li teniamo e cosa puoi chiederci. È scritta ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (GDPR) e del D.lgs. 196/2003 come modificato dal D.lgs. 101/2018.
Chi tratta i tuoi dati
Il titolare del trattamento — cioè chi decide perché e come i tuoi dati vengono usati, e chi ne risponde — è:
Non è stato nominato un responsabile della protezione dei dati (DPO), perché non ricorrono i casi previsti dall’art. 37 GDPR. Per qualunque questione sui tuoi dati puoi scrivere direttamente ai contatti qui sopra.
Quali dati raccogliamo
Dati che ci dai tu
- Modulo di contatto. Nome, indirizzo email, eventualmente telefono e azienda, e il testo del messaggio. Servono a risponderti: senza, non sapremmo a chi rispondere né cosa.
- Iscrizione alla newsletter. Indirizzo email e, se lo lasci, il nome. Registriamo anche data, ora e indirizzo IP dell’iscrizione: è la prova del tuo consenso, e il GDPR ci chiede di essere in grado di dimostrarlo.
- Acquisti. Nome e cognome, indirizzo di fatturazione e di spedizione, codice fiscale o partita IVA, indirizzo email, telefono e i dati dell’ordine. I dati della carta di credito non passano da noi e non li vediamo mai: li raccoglie direttamente il gestore dei pagamenti.
- Email e telefonate. Se ci scrivi o ci chiami, trattiamo quello che ci racconti e i tuoi recapiti, per il tempo necessario a gestire la richiesta.
Dati raccolti automaticamente
I sistemi che fanno funzionare il sito registrano, per necessità tecnica, alcuni dati: indirizzo IP, tipo di browser e sistema operativo, data e ora della visita, pagine richieste, indirizzo da cui sei arrivato. Servono a far arrivare le pagine al browser giusto, a capire cosa non funziona e a difendere il sito dagli attacchi. Non li usiamo per identificarti, ma in linea di principio potrebbero permetterlo: per questo sono dati personali a tutti gli effetti.
Il sito usa anche cookie e strumenti di tracciamento: quali, di chi e per quanto tempo è scritto nella Cookie policy, che è parte integrante di questa informativa.
Perché li trattiamo
Ogni trattamento ha una finalità e una base giuridica: senza almeno una delle due, non possiamo trattare i tuoi dati. Ecco le nostre.
| Perché | Base giuridica | Per quanto tempo |
|---|---|---|
| Rispondere alle tue richieste | Misure precontrattuali richieste dall’interessato (art. 6.1.b) o legittimo interesse a rispondere a chi ci scrive (art. 6.1.f) | Fino alla chiusura della richiesta, poi 24 mesi |
| Gestire l’ordine, il pagamento e la consegna | Esecuzione del contratto (art. 6.1.b) | Per tutta la durata del rapporto |
| Fatturazione e obblighi fiscali | Obbligo legale (art. 6.1.c) | 10 anni, come impone il codice civile |
| Mandarti la newsletter e comunicazioni commerciali | Il tuo consenso (art. 6.1.a) | Finché non ti disiscrivi, e comunque non oltre 24 mesi dall’ultima interazione |
| Capire come viene usato il sito | Il tuo consenso, raccolto dal banner (art. 6.1.a) | Vedi la durata dei singoli cookie |
| Mostrarti pubblicità in linea con i tuoi interessi e misurare le campagne | Il tuo consenso, raccolto dal banner (art. 6.1.a) | Vedi la durata dei singoli cookie |
| Tenere il sito in piedi e difenderlo dagli abusi | Legittimo interesse alla sicurezza dei sistemi (art. 6.1.f) | Log tecnici: massimo 12 mesi |
| Far valere o difendere un diritto in sede giudiziaria | Legittimo interesse (art. 6.1.f) | Per la durata della controversia e i termini di prescrizione |
Dare i dati non è mai obbligatorio, ma senza alcuni di essi certe cose non si possono fare: senza email non possiamo risponderti, senza indirizzo non possiamo spedirti niente. Dove serve, i campi obbligatori sono segnati.
A chi comunichiamo i dati, e chi ci dà una mano
I tuoi dati non vengono venduti né ceduti a nessuno per scopi commerciali. Possono conoscerli:
- le persone che lavorano con noi, autorizzate al trattamento e istruite su come farlo;
- i fornitori che trattano dati per nostro conto — hosting, posta elettronica, servizi indicati qui sotto — nominati responsabili del trattamento ai sensi dell’art. 28 GDPR;
- i corrieri, per la consegna, e i gestori dei pagamenti;
- il commercialista e i consulenti, per quello che è loro necessario;
- le autorità, quando c’è un obbligo di legge o una loro richiesta legittima.
I servizi di terzi che il sito usa
Sono i servizi esterni presenti sulle pagine del sito. Per ognuno trovi cosa fa, quali dati riceve, dove li tratta e come opporti.
Strettamente necessari
Fanno funzionare il sito: senza di loro le pagine non si aprono, il carrello si svuota, il modulo non parte. Non chiedono il consenso.
Cloudflare
Sta davanti al sito: filtra gli attacchi e consegna le pagine dal server più vicino a chi le chiede.
Fornitore: Cloudflare, Inc.
Finalità: Protezione e distribuzione del traffico
Dati trattati: Indirizzo IP, Dati di utilizzo, Cookie
Base giuridica: il legittimo interesse del titolare (art. 6.1.f GDPR)
Luogo del trattamento: Stati Uniti
Trasferimento fuori dallo SEE: Stati Uniti, sulla base della decisione di adeguatezza del EU-U.S. Data Privacy Framework
Privacy policy del fornitore: https://www.cloudflare.com/privacypolicy/
Google reCAPTCHA
Distingue le persone dai programmi automatici che riempiono i moduli di spam. Analizza il comportamento del visitatore su tutta la pagina.
Fornitore: Google Ireland Limited
Finalità: Protezione dallo SPAM
Dati trattati: Cookie, Dati di utilizzo, Indirizzo IP, Movimenti del mouse
Base giuridica: il legittimo interesse del titolare (art. 6.1.f GDPR)
Luogo del trattamento: Irlanda, Stati Uniti
Trasferimento fuori dallo SEE: Stati Uniti, sulla base della decisione di adeguatezza del EU-U.S. Data Privacy Framework
Privacy policy del fornitore: https://policies.google.com/privacy
Google Tag Manager
Un contenitore: di suo non profila nessuno, ma è la porta da cui entrano gli altri servizi. Va guardato dentro, perché quello che carica non si vede dal codice della pagina.
Fornitore: Google Ireland Limited
Finalità: Gestione dei tag
Dati trattati: Dati di utilizzo
Base giuridica: il legittimo interesse del titolare (art. 6.1.f GDPR)
Luogo del trattamento: Irlanda, Stati Uniti
Trasferimento fuori dallo SEE: Stati Uniti, sulla base della decisione di adeguatezza del EU-U.S. Data Privacy Framework
Privacy policy del fornitore: https://policies.google.com/privacy
Iubenda
Il banner dei cookie e le informative ospitate da iubenda.
Fornitore: iubenda s.r.l.
Finalità: Gestione del consenso ai cookie
Dati trattati: Cookie, Indirizzo IP, Preferenze sui cookie
Base giuridica: un obbligo legale del titolare (art. 6.1.c GDPR)
Luogo del trattamento: Italia, Unione europea
Trasferimento fuori dallo SEE: Unione europea
Privacy policy del fornitore: https://www.iubenda.com/privacy-policy/60829094
Modulo di contatto
I dati scritti nel modulo (nome, email, messaggio) arrivano nella casella del titolare e servono a rispondere.
Fornitore: del titolare
Finalità: Contattare l’utente
Dati trattati: Nome, Email, Telefono, Messaggio
Base giuridica: il consenso dell’interessato (art. 6.1.a GDPR)
Luogo del trattamento: server del titolare
PayPal
Incassa i pagamenti tramite PayPal.
Fornitore: PayPal (Europe) S.à r.l. et Cie, S.C.A.
Finalità: Gestione dei pagamenti
Dati trattati: Dati di pagamento, Email, Indirizzo IP, Cookie
Base giuridica: l’esecuzione di un contratto o di misure precontrattuali (art. 6.1.b GDPR)
Luogo del trattamento: Lussemburgo, Unione europea
Trasferimento fuori dallo SEE: Unione europea
Privacy policy del fornitore: https://www.paypal.com/it/webapps/mpp/ua/privacy-full
Stripe
Incassa i pagamenti con carta. I dati della carta non passano dal sito: vanno direttamente a Stripe.
Fornitore: Stripe Payments Europe Ltd.
Finalità: Gestione dei pagamenti
Dati trattati: Dati di pagamento, Email, Indirizzo IP, Cookie
Base giuridica: l’esecuzione di un contratto o di misure precontrattuali (art. 6.1.b GDPR)
Luogo del trattamento: Irlanda, Stati Uniti
Trasferimento fuori dallo SEE: Stati Uniti, sulla base della decisione di adeguatezza del EU-U.S. Data Privacy Framework
Privacy policy del fornitore: https://stripe.com/it/privacy
WooCommerce
Il negozio: tiene il carrello, porta all’ordine e al pagamento. I suoi cookie sono tecnici — senza, il carrello si svuota cambiando pagina.
Fornitore: Automattic Inc.
Finalità: Carrello e acquisti
Dati trattati: Dati di utilizzo, Cookie, Dati dell’ordine
Base giuridica: l’esecuzione di un contratto o di misure precontrattuali (art. 6.1.b GDPR)
Luogo del trattamento: server del titolare
WordPress
Il programma con cui il sito è costruito. Mette cookie tecnici solo a chi entra nell’area di amministrazione o lascia un commento.
Fornitore: del titolare (installazione propria)
Finalità: Piattaforma del sito
Dati trattati: Dati di utilizzo, Cookie
Base giuridica: il legittimo interesse del titolare (art. 6.1.f GDPR)
Luogo del trattamento: server del titolare
Preferenze e funzionalità
Ricordano le scelte che hai fatto e mostrano contenuti che arrivano da altri siti — video, mappe, moduli, chat.
Google Fonts
I caratteri del sito vengono scaricati dai server di Google, che nel farlo riceve l’indirizzo IP del visitatore. Si evita ospitando i font sul proprio server: è mezz’ora di lavoro e toglie un consenso da chiedere.
Fornitore: Google Ireland Limited
Finalità: Visualizzazione dei caratteri tipografici
Dati trattati: Indirizzo IP, Dati di utilizzo
Base giuridica: il consenso dell’interessato (art. 6.1.a GDPR)
Luogo del trattamento: Irlanda, Stati Uniti
Trasferimento fuori dallo SEE: Stati Uniti, sulla base della decisione di adeguatezza del EU-U.S. Data Privacy Framework
Privacy policy del fornitore: https://policies.google.com/privacy
Google Maps
Le mappe incorporate nelle pagine, per esempio quella della sede.
Fornitore: Google Ireland Limited
Finalità: Visualizzazione di mappe
Dati trattati: Cookie, Dati di utilizzo, Indirizzo IP, Posizione
Base giuridica: il consenso dell’interessato (art. 6.1.a GDPR)
Luogo del trattamento: Irlanda, Stati Uniti
Trasferimento fuori dallo SEE: Stati Uniti, sulla base della decisione di adeguatezza del EU-U.S. Data Privacy Framework
Privacy policy del fornitore: https://policies.google.com/privacy
Vimeo
I video ospitati su Vimeo e incorporati nelle pagine.
Fornitore: Vimeo.com, Inc.
Finalità: Visualizzazione di video da piattaforme esterne
Dati trattati: Cookie, Dati di utilizzo, Indirizzo IP
Base giuridica: il consenso dell’interessato (art. 6.1.a GDPR)
Luogo del trattamento: Stati Uniti
Trasferimento fuori dallo SEE: Stati Uniti, sulla base della decisione di adeguatezza del EU-U.S. Data Privacy Framework
Privacy policy del fornitore: https://vimeo.com/privacy
Misurazione
Contano le visite e dicono quali pagine funzionano. I dati sono raccolti in forma aggregata.
Google Analytics 4
Conta le visite, dice da dove arrivano e quali pagine si leggono. Con l’anonimizzazione dell’IP attiva resta una statistica; senza, no.
Fornitore: Google Ireland Limited
Finalità: Statistica
Dati trattati: Cookie, Dati di utilizzo, Indirizzo IP
Base giuridica: il consenso dell’interessato (art. 6.1.a GDPR)
Luogo del trattamento: Irlanda, Stati Uniti
Trasferimento fuori dallo SEE: Stati Uniti, sulla base della decisione di adeguatezza del EU-U.S. Data Privacy Framework
Conservazione: 14 mesi
Privacy policy del fornitore: https://policies.google.com/privacy
Come opporsi: https://tools.google.com/dlpage/gaoptout
Microsoft Clarity
Registra il movimento del mouse, i clic e lo scorrimento, e li rivede come un filmato. È molto più invasivo di un contatore di visite: va chiesto il consenso e vanno mascherati i campi dei moduli.
Fornitore: Microsoft Ireland Operations Limited
Finalità: Statistica e registrazione delle sessioni
Dati trattati: Cookie, Dati di utilizzo, Indirizzo IP, Interazioni con la pagina
Base giuridica: il consenso dell’interessato (art. 6.1.a GDPR)
Luogo del trattamento: Irlanda, Stati Uniti
Trasferimento fuori dallo SEE: Stati Uniti, sulla base della decisione di adeguatezza del EU-U.S. Data Privacy Framework
Privacy policy del fornitore: https://privacy.microsoft.com/it-it/privacystatement
Sourcebuster (attribuzione degli ordini WooCommerce)
Tiene traccia di come il visitatore è arrivato sul sito — da una ricerca, da un annuncio, da un link — e lo attacca all’ordine. Viaggia dentro WooCommerce e parte da solo, senza che nessuno l’abbia acceso di proposito.
Fornitore: del titolare (componente di WooCommerce)
Finalità: Capire da dove arriva chi compra
Dati trattati: Cookie, Provenienza della visita, Dati di utilizzo
Base giuridica: il consenso dell’interessato (art. 6.1.a GDPR)
Luogo del trattamento: server del titolare
Targeting e pubblicità
Costruiscono un profilo dei tuoi interessi per mostrarti annunci in linea con quello che hai guardato, qui e su altri siti.
Google Ads (conversioni e remarketing)
Misura quali annunci portano a un contatto o a un acquisto, e permette di rivolgersi di nuovo a chi ha già visitato il sito.
Fornitore: Google Ireland Limited
Finalità: Remarketing e misurazione delle conversioni
Dati trattati: Cookie, Dati di utilizzo, Identificativi pubblicitari
Base giuridica: il consenso dell’interessato (art. 6.1.a GDPR)
Luogo del trattamento: Irlanda, Stati Uniti
Trasferimento fuori dallo SEE: Stati Uniti, sulla base della decisione di adeguatezza del EU-U.S. Data Privacy Framework
Privacy policy del fornitore: https://policies.google.com/privacy
Come opporsi: https://adssettings.google.com/
YouTube
I video incorporati nelle pagine. Nella versione normale YouTube mette cookie di profilazione appena la pagina si apre, anche senza far partire il video.
Fornitore: Google Ireland Limited
Finalità: Visualizzazione di video da piattaforme esterne
Dati trattati: Cookie, Dati di utilizzo, Indirizzo IP
Base giuridica: il consenso dell’interessato (art. 6.1.a GDPR)
Luogo del trattamento: Irlanda, Stati Uniti
Trasferimento fuori dallo SEE: Stati Uniti, sulla base della decisione di adeguatezza del EU-U.S. Data Privacy Framework
Privacy policy del fornitore: https://policies.google.com/privacy
Dove vengono trattati
Il trattamento avviene principalmente all’interno dell’Unione europea.
Alcuni dei servizi elencati sopra trattano dati anche fuori dallo Spazio economico europeo. In quei casi il trasferimento avviene solo con una delle garanzie previste dal Capo V del GDPR: una decisione di adeguatezza della Commissione europea (per gli Stati Uniti, il EU-U.S. Data Privacy Framework, per le società che vi aderiscono) oppure le Clausole Contrattuali Standard. La garanzia applicabile è indicata nella scheda di ciascun servizio.
Puoi chiederci copia delle garanzie adottate scrivendo ai contatti indicati sopra.
Per quanto tempo li teniamo
Solo per il tempo necessario a fare quello per cui li abbiamo raccolti, e comunque non oltre i termini indicati nella tabella delle finalità. Scaduto quel tempo i dati vengono cancellati o resi anonimi in modo irreversibile, salvo che una legge ci imponga di conservarli più a lungo.
I tuoi diritti
Sui tuoi dati hai dei diritti, e non costa niente esercitarli. Puoi chiederci:
- di accedere ai tuoi dati e di averne una copia (art. 15);
- di correggerli se sono sbagliati o incompleti (art. 16);
- di cancellarli, quando non ci sono motivi per tenerli (art. 17);
- di limitarne l’uso mentre verifichiamo qualcosa (art. 18);
- di riceverli in un formato leggibile da un computer, o di farli trasferire a un altro titolare (art. 20);
- di opporti al trattamento fondato sul legittimo interesse, e in qualunque momento e senza dover dare motivi al marketing diretto (art. 21);
- di revocare il consenso quando l’hai dato: da quel momento smettiamo, restando valido quello che è stato fatto prima (art. 7.3).
Per esercitarli basta scrivere a info@athenaconsulenza.it. Rispondiamo entro un mese; se la richiesta è complicata possiamo prenderci due mesi in più, ma te lo diciamo entro il primo.
Se pensi che stiamo trattando i tuoi dati in modo scorretto puoi rivolgerti al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — garanteprivacy.it) o all’autorità di controllo del Paese in cui vivi, oppure al giudice ordinario.
Sicurezza
Adottiamo misure tecniche e organizzative adeguate al rischio: connessione cifrata (HTTPS), accessi protetti e limitati a chi ne ha bisogno, password cifrate, aggiornamenti e copie di sicurezza. Nessun sistema è invulnerabile: se dovesse verificarsi una violazione che comporta un rischio elevato per i tuoi diritti, te lo comunicheremo senza ingiustificato ritardo, come chiede l’art. 34.
Minori
Il sito non si rivolge a minori di quattordici anni e non ne raccoglie consapevolmente i dati. Se ti accorgi che un minore ci ha lasciato dei dati, scrivici: li cancelliamo subito.
Decisioni automatizzate
Non prendiamo decisioni che ti riguardano basandoci solo su un trattamento automatico, e non facciamo profilazione con effetti giuridici su di te ai sensi dell’art. 22.
Se questa informativa cambia
Questa informativa può cambiare: cambiano i servizi, cambiano le leggi. La versione valida è sempre quella pubblicata su questa pagina, con la sua data. Se le modifiche riguardano trattamenti fondati sul tuo consenso, te lo chiederemo di nuovo invece di darlo per acquisito.