Protezione dati

Informativa privacy

Informativa per visitatori del sito, aspiranti soci, soci, partecipanti alle attività associative e utenti dei canali social, ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679.

Discretion is the first luxury La discrezione è il primo lusso.

Titolare del trattamento

Il titolare del trattamento è Associazione Ricreativa Culturale VELVET, C.F. 91067320464, con sede legale in Piazza Sacro Cuore 5, 55041 Camaiore (LU). Contatto privacy e per l’esercizio dei diritti: info@velvetclub.it.

Interessati e ambiti del trattamento

Categorie di dati

AmbitoDati trattati
SitoIndirizzo IP, data e ora, dati tecnici e di sicurezza, log del server, conferma locale +18 ed eventuali dati inseriti volontariamente nei moduli.
Richiesta di ammissioneNome, cognome, data e luogo di nascita, codice fiscale, recapiti, indirizzo, estremi del documento da esibire, dichiarazioni, consensi e stato della pratica.
Rapporto associativoDomanda di ammissione, tesseramento, registro soci, accessi ove registrati, quote e contributi associativi, comunicazioni e documentazione amministrativa.
Area Soci / PWAAccount di accesso, email di login, stato socio, numero socio, dati CAPIT necessari alla visualizzazione, Digital Pass e relativo identificativo QR, preferenze di notifica, dati tecnici del dispositivo e ultimo utilizzo.
Sincronizzazione Velvet ManagerNotifiche pushEventiPrenotazioni, partecipazioni, dati organizzativi e immagini o video soltanto se autorizzati o altrimenti legittimamente trattabili.
Newsletter, social e messaggisticaEmail, nome o nickname, numero telefonico o username, interazioni, preferenze, data e versione del consenso, revoca o disiscrizione.

Dati particolari e dati non richiesti

La richiesta di ammissione non richiede dati relativi alla salute, alla vita sessuale o all’orientamento sessuale e non devono essere inserite informazioni non necessarie nelle note o nei messaggi. Considerata la natura delle attività del circolo, alcune informazioni comunicate volontariamente o desumibili dal contesto possono risultare particolarmente delicate. Tali dati sono trattati soltanto quando strettamente necessari, con accesso limitato e in presenza di una condizione prevista dall’articolo 9 GDPR, di regola il consenso esplicito o la necessità di accertare, esercitare o difendere un diritto. I dati particolari ricevuti senza necessità sono cancellati o resi non identificabili.

Provenienza dei dati

Quando un promoter, PR o altro soggetto agisce per conto dell’Associazione riceve istruzioni scritte e deve rispettare riservatezza, minimizzazione e sicurezza. Se opera per finalità proprie, deve fornire la propria informativa e risponde autonomamente del relativo trattamento.

Finalità e basi giuridiche

FinalitàBase giuridica
Gestire richieste, informazioni e richieste di ammissione.Misure richieste dall’interessato prima dell’eventuale rapporto associativo e legittimo interesse organizzativo.
Valutare e formalizzare la domanda associativa, tenere il libro soci e gestire attività, accessi e contributi.Rapporto associativo, statuto, regolamento, legittimo interesse e obblighi di legge.
Adempiere a obblighi civilistici, fiscali, contabili, di sicurezza e di tutela.Obbligo di legge e legittimo interesse alla tutela dell’Associazione e delle persone.
Inviare newsletter, inviti e comunicazioni promozionali non necessarie.Consenso libero, specifico, documentato e revocabile.
Pubblicare immagini o video riconoscibili.Di regola consenso o liberatoria, salvo diversa base giuridica valutata e documentata caso per caso.

Percorso della richiesta di ammissione

  1. il modulo trasmette i dati al server Aruba mediante connessione protetta;
  2. la richiesta viene registrata nel database del sito con data, stato, dati tecnici essenziali e versione delle dichiarazioni e dei consensi;
  3. il sistema genera un file CSV destinato alla segreteria e ne invia una copia alla casella email VELVET;
  4. la segreteria importa il CSV nel VELVET Manager, controlla i dati e completa la pratica soltanto in presenza dell’interessato;
  5. dopo l’importazione e la verifica, le copie temporanee in email, CSV e database vengono cancellate secondo i tempi indicati di seguito, mentre i dati necessari confluiscono nel fascicolo associativo e nel Manager.

La cancellazione delle copie temporanee è eseguita mediante procedura organizzativa e controlli periodici; non deve essere intesa come automatica se il relativo automatismo non risulta attivato. La richiesta di ammissione non comporta ammissione automatica e non consente di per sé l’accesso al circolo.

Verifica del documento

L’Associazione acquisisce gli estremi del documento esibito e registra l’avvenuta verifica de visu. In assenza di specifica necessità documentale o richiesta dell’autorità competente, non è prevista la raccolta ordinaria della fotocopia del documento.

Newsletter, social e canali esterni

Newsletter e comunicazioni promozionali sono inviate soltanto con consenso facoltativo e revocabile. L’iscrizione o il follow ai canali social è libero e avviene sulle piattaforme dei rispettivi fornitori, che trattano i dati secondo le proprie informative. Numero telefonico, username, messaggi e interazioni sono trattati dall’Associazione soltanto nella misura necessaria a rispondere, moderare o gestire comunicazioni associative.

Cookie e tracciamento

Il sito utilizza un sistema statistico interno, ospitato insieme al sito, per misurare in forma limitata le pagine consultate, la provenienza generale della visita e i parametri UTM eventualmente presenti, la categoria generale del dispositivo e l’esito positivo dell’invio dei moduli. Non vengono utilizzati a questo scopo cookie statistici, identificatori pubblicitari, pixel di terze parti o tecniche di profilazione.

L’indirizzo IP non viene conservato in chiaro nelle statistiche: viene trasformato con un codice pseudonimo giornaliero non utilizzato per identificare la persona o collegarla all’anagrafica soci. I dati statistici di dettaglio sono conservati, di regola, per un massimo di 90 giorni e successivamente eliminati o mantenuti soltanto in forma aggregata. Il trattamento è effettuato per il legittimo interesse dell’Associazione a verificare il corretto funzionamento e l’utilità del sito, adottando misure proporzionate e rispettose della riservatezza.

La conferma della maggiore età e le preferenze strettamente necessarie al funzionamento dell’interfaccia possono essere memorizzate localmente nel browser. L’eventuale futura introduzione di strumenti statistici o promozionali di terze parti comporterà l’aggiornamento dell’informativa e, quando richiesto, la raccolta preventiva del consenso.

Destinatari e fornitori

I dati sono trattati, nei limiti delle rispettive funzioni, dal Presidente, dalla segreteria e dai soci collaboratori formalmente autorizzati e istruiti. Possono essere comunicati a consulenti fiscali o legali, prestatori di pagamento, autorità e soggetti pubblici nei casi previsti dalla legge.

I fornitori sono censiti e valutati nel fascicolo privacy; quando trattano dati per conto dell’Associazione viene verificata la presenza di un contratto o atto ai sensi dell’articolo 28 GDPR.

Trasferimenti fuori dallo SEE

Alcuni fornitori digitali o social possono trattare dati fuori dallo Spazio Economico Europeo. In tal caso il trasferimento deve avvenire in presenza delle garanzie previste dal GDPR, quali decisioni di adeguatezza, clausole contrattuali standard o altro strumento applicabile.

Tempi di conservazione e cancellazione

CategoriaPeriodo previsto
Richieste informative ed email ordinarieDi norma 6 mesi dalla chiusura; fino a 12 mesi se necessario per continuità della richiesta o tutela.
Richieste di ammissione non perfezionate90 giorni dall’invio o dall’ultimo contatto utile, poi cancellazione o anonimizzazione salvo contestazioni o obblighi di legge.
Email e CSV della richiesta di ammissioneEntro 30 giorni dal corretto import nel Manager e dalla verifica; se la pratica non viene perfezionata, comunque non oltre 90 giorni.
Copia nel database della richiesta di ammissioneSe perfezionata, entro 30 giorni dalla verifica/importazione; se non perfezionata, entro 90 giorni.
Log tecnici e di sicurezzaDi norma 6 mesi; più a lungo soltanto in caso di incidente, indagine, contestazione o obbligo legale.
BackupRotazione ordinaria fino a 90 giorni; le copie scadute sono eliminate nel normale ciclo di sovrascrittura.
Soci attiviPer la durata del rapporto associativo e per le esigenze amministrative, statutarie e di tutela connesse.
Soci cessatiI dati amministrativi necessari sono conservati di norma per 10 anni dalla cessazione. Il libro soci e gli atti che documentano la vita associativa possono essere conservati come archivio storico istituzionale, con accesso ristretto; i dati operativi non necessari sono cancellati o anonimizzati.
Dati contabili e fiscali10 anni, o il diverso termine previsto dalla normativa applicabile e da eventuali contenziosi.
Registro versionato dei consensiPer la durata del trattamento e fino a 10 anni dalla revoca o dall’ultima utilizzazione, nella misura necessaria a dimostrare la liceità e tutelare i diritti.
Richieste di esercizio diritti5 anni dalla chiusura, salvo contenzioso.
Registro delle violazioni5 anni dalla chiusura dell’evento, o più a lungo in presenza di procedimento, prescrizione o indicazione dell’Autorità.
Immagini e video autorizzatiSecondo la liberatoria e finché necessari alle finalità dichiarate, con verifica periodica almeno biennale. La revoca produce effetti per gli usi futuri nei limiti tecnici e legali applicabili.

Area Soci, PWA e Digital Pass

Ai soci ammessi può essere messa a disposizione un’Area Soci installabile come Progressive Web App (PWA). L’account è personale e consente, in base alle funzioni attive, di consultare stato associativo, informazioni CAPIT, Digital Pass, presenze, comunicazioni, eventi, assemblee e documenti associativi.

Il Digital Pass utilizza un identificativo tecnico univoco e un codice QR. Il QR non incorpora in chiaro i dati anagrafici e viene utilizzato per consentire al Velvet Manager di individuare il socio e registrare l’ingresso quando autorizzato. L’eventuale rigenerazione del Digital Pass invalida il precedente identificativo.

Velvet Manager e sincronizzazione con il sito

Il gestionale Velvet Manager è utilizzato dalla segreteria per la gestione delle richieste di ammissione, del Libro Soci, del tesseramento CAPIT e delle presenze. Il Manager può sincronizzare con il sito soltanto le informazioni necessarie ai servizi online. La fonte amministrativa principale resta il gestionale della segreteria; il sito ospita la componente online destinata all’Area Soci e alle comunicazioni.

La sincronizzazione avviene tramite connessione cifrata HTTPS e autenticazione tecnica tra i sistemi. Non è previsto il trasferimento indiscriminato dell’intero archivio locale. In particolare, copie dei documenti di identità, annotazioni riservate e dati non necessari alla PWA restano nel gestionale locale salvo obblighi di legge o diversa scelta organizzativa documentata.

Notifiche push e preferenze

Le notifiche push sono facoltative e vengono attivate solo dopo una scelta dell’utente sul proprio dispositivo. Per il recapito sono trattati endpoint e chiavi tecniche della sottoscrizione; a seconda del dispositivo il recapito può coinvolgere i servizi push del sistema operativo o del browser, inclusi i servizi messi a disposizione da Apple o Google.

Nell’Area Soci l’utente può gestire separatamente le preferenze per Comunicazioni associative e Eventi e Party. La disattivazione delle notifiche non impedisce l’accesso all’Area Soci e non sostituisce gli eventuali mezzi formali di convocazione o comunicazione previsti dallo Statuto, dal Regolamento o dalla normativa.

Comunicazioni, assemblee e documenti associativi

Le comunicazioni riservate ai soci, le convocazioni e i documenti associativi possono essere pubblicati in Area Soci. I documenti riservati non sono destinati all’indicizzazione pubblica e sono serviti attraverso funzioni che richiedono autenticazione. Le notifiche push hanno funzione di avviso e non costituiscono, da sole, prova di ricezione di una convocazione quando siano richieste modalità formali ulteriori.

Email di attivazione e recupero accesso

Per attivazione dell’Area Soci, impostazione o recupero della password possono essere inviate email transazionali tramite il servizio di posta configurato dall’Associazione. I link di attivazione e recupero hanno durata limitata e sono destinati al solo titolare dell’account.

Conservazione dei dati digitali

Categoria digitalePeriodo / criterio
Account Area SociPer la durata del rapporto associativo e per il tempo necessario alla gestione della cessazione, salvo obblighi di conservazione ulteriori.
Sottoscrizioni pushFinché attive; vengono disattivate su richiesta, revoca dal dispositivo o quando il servizio push segnala l’endpoint come non più valido.
Log tecnici e sicurezzaPer il tempo strettamente necessario a sicurezza, diagnosi e prevenzione abusi, con rotazione periodica secondo la configurazione del servizio.
PresenzeSecondo le esigenze associative, organizzative e di tutela, nel rispetto dei principi di minimizzazione e limitazione della conservazione.

Decisioni automatizzate e profilazione

VELVET non adotta decisioni basate unicamente su trattamenti automatizzati e non svolge profilazione ai sensi dell’articolo 22 GDPR. Il sito e il Manager possono applicare controlli formali, ad esempio su completezza, formato del codice fiscale o stato della pratica, ma l’ammissione, la prenotazione, l’accesso e le altre decisioni associative sono sempre valutati da persone e dagli organi competenti.

Misure di sicurezza

L’Associazione adotta misure tecniche e organizzative proporzionate ai rischi, tra cui credenziali individuali, limitazione degli accessi in base ai compiti, istruzioni e obblighi di riservatezza, protezione delle comunicazioni, registrazione delle operazioni rilevanti, aggiornamenti, backup con rotazione, verifiche di ripristino, procedure per incidenti e cancellazioni e controlli sui fornitori. I dettagli tecnici non sono pubblicati per non ridurre l’efficacia delle misure; sono documentati internamente e riesaminati periodicamente.

Natura del conferimento

Il conferimento dei dati necessari alla richiesta, alla domanda associativa e agli obblighi amministrativi è necessario. Il mancato conferimento può impedire la gestione della pratica o l’instaurazione del rapporto associativo. I consensi marketing e promozionali sono facoltativi e il loro rifiuto non pregiudica la richiesta associativa.

Diritti dell’interessato

Gli interessati possono chiedere accesso, rettifica, cancellazione, limitazione, opposizione, portabilità ove applicabile, revoca dei consensi e gli altri diritti previsti dal GDPR scrivendo a info@velvetclub.it. La richiesta viene registrata e gestita, di norma, entro un mese. Resta il diritto di proporre reclamo al Garante per la protezione dei dati personali o di rivolgersi all’autorità giudiziaria.

Richiesta privacy

Usa questo modulo per chiedere informazioni sul trattamento dati, esercitare i diritti o revocare i consensi. Il sito prepara una comunicazione email alla segreteria privacy.

Aggiornamenti dell’informativa

L’informativa è riesaminata in caso di variazioni dei trattamenti, dei fornitori, dei sistemi o della normativa. La versione e la data pubblicate in apertura identificano il testo applicabile.