Informativa sul trattamento dei dati personali (GDPR)
Ai sensi degli Artt. 13 e 14 del Regolamento UE 2016/679 (GDPR)
L'A.P.S. Ferragosto Sannazzareno desidera informare gli utenti della propria web-app circa le modalità, le finalità e i tempi di conservazione dei dati personali raccolti per l'erogazione del servizio di ordinazione.
1. Titolare del Trattamento
Il Titolare del trattamento è l'Associazione di Promozione Sociale A.P.S. Ferragosto Sannazzareno, con sede in Via Castello 13, 82018 San Nazzaro (BN).
- Codice Fiscale: 92088930620
- Partita IVA: 01839590625
- Contatto Email: apsferragostosannazzareno@gmail.com
2. Responsabile della Protezione dei Dati (DPO)
L'associazione, in ragione della natura, dell'ambito e delle finalità del trattamento (limitato alla gestione estemporanea di un evento locale, senza trattamento su larga scala di categorie particolari di dati), non è tenuta alla nomina di un Responsabile della Protezione dei Dati (DPO) ai sensi dell'Art. 37 GDPR. Per ogni richiesta relativa al trattamento dei dati, l'interessato può rivolgersi direttamente al Titolare ai recapiti indicati al punto 1.
3. Dati Personali Trattati e Minimizzazione
L'applicazione è progettata per raccogliere esclusivamente i dati strettamente necessari all'erogazione del servizio:
- Nome per il ritiro: Nome di battesimo o soprannome (massimo 12 caratteri) inserito dall'utente.
- Riferimento del pagamento: Codice tecnico univoco generato dal circuito di pagamento esterno.
- Indirizzo email (facoltativo, su consenso): Indirizzo di posta elettronica conferito volontariamente dall'utente, previa manifestazione di consenso espressa e distinta, nel solo caso in cui desideri ricevere via email la ricevuta del proprio ordine. Il dato non viene in alcun caso memorizzato nel database del Titolare: viene acquisito nell'ambito della sessione in corso sul dispositivo dell'utente e trasmesso al fornitore del servizio di posta transazionale al solo fine dell'invio di quella singola ricevuta.
- Dati Bancari Esclusi: L'applicazione non raccoglie né conserva i dati della carta di pagamento, gestiti in modo sicuro e indipendente dalla pagina di checkout di SumUp.
- Non vengono richiesti numeri di telefono né dati di profilazione commerciale. L'indirizzo email, ove conferito, non è utilizzato per finalità di marketing, newsletter o comunicazioni promozionali di alcun genere.
Il conferimento del nome per il ritiro è obbligatorio ai fini dell'erogazione del servizio: in assenza di tale dato non sarà possibile identificare il cliente al banco di ritiro e, di conseguenza, evadere l'ordine.
Il conferimento dell'indirizzo email è del tutto facoltativo: il suo mancato conferimento non pregiudica in alcun modo l'esecuzione dell'ordine e comporta unicamente l'impossibilità di ricevere la ricevuta in formato elettronico. Il consenso al trattamento dell'email può essere revocato in qualsiasi momento senza pregiudicare la regolare conclusione dell'ordine.
Il Titolare non effettua alcun processo decisionale automatizzato, né attività di profilazione, ai sensi dell'Art. 22 GDPR.
4. Finalità e Base Giuridica del Trattamento
I dati vengono trattati unicamente per consentire la corretta gestione dell'ordine di bibite e dolci durante l'evento, il successivo riconoscimento del cliente al banco del ritiro e, ove l'utente lo richieda espressamente, l'invio della ricevuta dell'ordine all'indirizzo email da lui indicato.
Base giuridica per il nome e il riferimento tecnico dell'ordine: il trattamento si fonda sull'esecuzione di misure precontrattuali o contrattuali (Art. 6, par. 1, lett. b del GDPR) attivate su richiesta dell'utente al momento dell'invio dell'ordine.
Base giuridica per l'indirizzo email: il trattamento si fonda sul consenso libero, specifico, informato e inequivocabile dell'interessato (Art. 6, par. 1, lett. a del GDPR), espresso mediante un'apposita e distinta manifestazione di volontà non preselezionata, precedente all'inserimento del dato. Il consenso è revocabile in qualsiasi momento con le medesime modalità con cui è stato prestato e senza che ciò pregiudichi la liceità del trattamento effettuato prima della revoca, ai sensi dell'Art. 7, par. 3 del GDPR.
5. Luogo del Trattamento e Fornitori Esterni
I dati relativi al nome e al riferimento tecnico dell'ordine sono ospitati e transitano su server sicuri situati all'interno dell'Unione Europea (Francoforte, Germania), gestiti dai seguenti fornitori, nominati Responsabili del Trattamento ai sensi dell'Art. 28 GDPR:
- Database: Supabase Inc. (Archiviazione dati degli ordini su server UE)
- Hosting: Render Services Inc. (Infrastruttura di rete su server UE). Render Services Inc. aderisce all'EU-U.S. Data Privacy Framework, che consente il trasferimento dei dati, attualmente coperto da una decisione di adeguatezza della Commissione Europea, fatte salve eventuali modifiche o revoche della stessa.
- Invio delle ricevute via email: Sendinblue SAS, operante con il marchio Brevo, società per azioni semplificata di diritto francese con sede legale in 17 rue de Salneuve, 75017 Parigi, Francia (R.C.S. Paris n. 498 019 298), per il solo invio della ricevuta d'ordine eventualmente richiesta dall'utente. Sendinblue SAS è stabilita nell'Unione Europea ed è direttamente soggetta al Regolamento (UE) 2016/679. Qualora, per il tramite dei propri sub-responsabili, il fornitore effettui trattamenti al di fuori dello Spazio Economico Europeo, tali trasferimenti sono disciplinati dall'accordo sul trattamento dei dati concluso con il Titolare e assistiti dalle clausole contrattuali tipo adottate dalla Commissione Europea. L'informativa privacy del fornitore è consultabile all'indirizzo https://www.brevo.com/legal/privacypolicy/, ove sono altresì indicate le modalità di contatto del relativo Responsabile della Protezione dei Dati.
Il servizio di pagamento è gestito da SumUp Limited, società a responsabilità limitata di diritto irlandese (numero di registrazione 505893, P.IVA IE9813461A), con sede legale in Block 8, Harcourt Centre, Charlotte Way, Dublin 2, Irlanda (D02 K580), Istituto di Moneta Elettronica autorizzato e vigilato dalla Central Bank of Ireland (licenza n. C195030, rilasciata il 27 ottobre 2020).
SumUp Limited tratta i dati della transazione finanziaria in piena autonomia e per proprie finalità (es. sicurezza dei pagamenti, adempimenti fiscali, obblighi antiriciclaggio e antifrode), agendo pertanto quale Titolare autonomo del trattamento e non quale Responsabile nominato dall'Associazione. Trattandosi di soggetto stabilito all'interno dell'Unione Europea e direttamente soggetto al Regolamento (UE) 2016/679, il trattamento non comporta alcun trasferimento di dati personali verso paesi terzi.
Per informazioni sul trattamento dei dati di pagamento si rimanda all'informativa privacy di SumUp Limited, disponibile sul relativo sito. Il Responsabile della Protezione dei Dati di SumUp è contattabile all'indirizzo DPO@sumup.com.
6. Periodo di Conservazione dei Dati
In conformità al principio di limitazione della conservazione (Art. 5, par. 1, lett. e del GDPR), tutti i dati relativi agli ordini (nome inserito e codice tecnico della transazione) verranno memorizzati nel database per un periodo massimo di 1 mese dal termine dell'evento "Ferragosto Sannazzareno". Scaduto tale termine, i dati verranno eliminati in modo definitivo e irreversibile dai server.
L'indirizzo email eventualmente conferito per la ricezione della ricevuta non è soggetto ad alcuna conservazione da parte del Titolare: esso è utilizzato esclusivamente nel corso della sessione per la trasmissione al fornitore del servizio di posta e non viene salvato nel database né altrimenti archiviato al termine dell'invio. I soli registri tecnici relativi alla spedizione del messaggio restano nella disponibilità del fornitore Sendinblue SAS, secondo i tempi di conservazione previsti dall'accordo sul trattamento dei dati concluso con il Titolare.
7. Tutela dei Minori
Il servizio è accessibile al pubblico della festa ed è rivolto all'ordinazione estemporanea di beni di consumo legati all'evento. L'unico dato obbligatorio richiesto è un nome di battesimo o soprannome, senza alcuna finalità di profilazione, il che riduce sensibilmente il rischio per i minori che dovessero utilizzare l'app. Resta inteso che, qualora l'utente sia un minore, l'uso del servizio dovrebbe avvenire con la consapevolezza e sotto la supervisione di chi esercita la responsabilità genitoriale, trattandosi di un servizio erogato nell'ambito di un evento pubblico e non online in senso proprio. Il Titolare non effettua alcuna verifica dell'età dell'utente né richiede dati ulteriori a tale scopo, in coerenza con il principio di minimizzazione.
8. Diritti dell'Interessato
Gli utenti possono esercitare in qualsiasi momento i diritti previsti dagli articoli 15 e seguenti del GDPR, tra cui:
- Diritto di accesso ai propri dati (Art. 15)
- Diritto di rettifica (Art. 16)
- Diritto alla cancellazione / oblio (Art. 17)
- Diritto di limitazione del trattamento (Art. 18)
- Diritto di opposizione al trattamento (Art. 21)
- Diritto di revoca del consenso in qualsiasi momento, nei casi in cui il trattamento sia fondato sul consenso (Art. 7, par. 3 GDPR), senza che ciò pregiudichi la liceità del trattamento effettuato prima della revoca. La revoca può essere esercitata con le medesime modalità con cui il consenso è stato prestato, ovvero contattando il Titolare all'indirizzo email indicato di seguito.
Le richieste vanno indirizzate senza formalità all'indirizzo email del Titolare: apsferragostosannazzareno@gmail.com. Gli interessati hanno inoltre il diritto di proporre reclamo al Garante per la Protezione dei Dati Personali italiano (www.garanteprivacy.it).
Ultimo aggiornamento: 1° agosto 2026
