Privacy Policy
Ultimo aggiornamento: 2 ottobre 2026
1. Ambito dell'informativa La presente informativa descrive i trattamenti di dati personali effettuati tramite questo sito del club, incluse navigazione, richieste di contatto, consultazione degli eventi, prenotazioni, sicurezza tecnica e galleria. I servizi esterni raggiunti tramite link, inclusi eventuali SocioPro e SPU Card, dispongono di proprie informative.
2. Titolare del trattamento Il Titolare, per i trattamenti riferibili alla vita associativa e ai servizi gestiti direttamente, è ASSOCIAZIONE CULTURALE CIRCOLO PERUVIANO, associazione senza fini di lucro. L’Atto Costitutivo indica la sede in Via Volta n. 1, Bolzano (BZ). Il contatto privacy pubblicato dal Circolo è circoloperuviano@proton.me. Per i singoli fornitori tecnici restano da verificare e documentare i rispettivi ruoli privacy.
3. Dati di navigazione e sicurezza Durante l'uso del sito i sistemi possono trattare dati tecnici necessari alla comunicazione e sicurezza, quali indirizzo IP presso server/hosting, data e ora, URL richiesto, esito della richiesta, User-Agent e dati tecnici equivalenti. L'applicazione utilizza inoltre una sessione tecnica PHP e può generare token CSRF per proteggere i moduli. Per alcune funzioni antiabuso l'applicazione conserva un hash tecnico pseudonimizzato derivato dall'indirizzo IP per finalità antiabuso, senza dichiararlo come dato anonimo in senso assoluto.
4. Modulo di contatto Il modulo di contatto tratta nome, indirizzo email, oggetto, messaggio, lingua e dati tecnici antiabuso necessari. Finalità: rispondere alla richiesta, gestire la corrispondenza e proteggere il servizio da invii automatizzati o abusivi. La base giuridica è, secondo il contenuto della richiesta, l'esecuzione di misure richieste dall'interessato prima di un eventuale rapporto e/o il legittimo interesse alla gestione e sicurezza delle comunicazioni. Non utilizzare i dati del contatto per marketing senza una base giuridica distinta.
5. Prenotazioni di eventi e tavoli La prenotazione online è un trattamento distinto dalla gestione dei soci. Quando la funzione è attiva, il sito tratta il nome indicato nella prenotazione e l'indirizzo email, oltre ai dati strettamente necessari alla prenotazione: evento, numero di persone, tavolo, stato, data/ora, codice di verifica e dati tecnici necessari alla sicurezza e alla prevenzione di abusi. Il sito di prenotazione non consulta né espone la scheda anagrafica completa del socio. Una prenotazione non equivale a iscrizione associativa e non sostituisce la tessera eventualmente richiesta per l'ingresso.
6. Email OTP e comunicazioni operative L'indirizzo email può essere utilizzato per inviare codici OTP, conferme, aggiornamenti strettamente collegati alla prenotazione o risposte richieste dall'utente. Queste comunicazioni operative non devono essere riutilizzate automaticamente per finalità promozionali.
7. Foto e galleria eventi Il sito può pubblicare fotografie di eventi. La base giuridica e le modalità di raccolta/pubblicazione delle immagini devono corrispondere alla situazione reale del club e alle regole applicabili. Una persona interessata può contattare il Titolare indicando evento e fotografia per chiedere informazioni o esercitare i diritti applicabili. Questa sezione non sostituisce eventuali informative rese nel locale o durante specifiche riprese.
8. Finalità e basi giuridiche Le finalità sono: erogare le funzioni richieste; gestire contatti e prenotazioni; mantenere sicurezza, disponibilità e integrità del servizio; prevenire abusi; adempiere obblighi di legge; accertare, esercitare o difendere diritti. Le basi giuridiche possono comprendere art. 6(1)(b) GDPR per misure precontrattuali/contrattuali richieste, art. 6(1)(c) per obblighi legali, art. 6(1)(f) per interessi legittimi effettivamente valutati e art. 6(1)(a) quando una finalità richiede consenso. Il consenso non deve essere usato come base generica per trattamenti che ne hanno un'altra.
9. Natura del conferimento I campi contrassegnati come necessari servono a fornire la funzione richiesta. Il mancato conferimento può impedire l'invio del messaggio o la prenotazione. Dati facoltativi non devono essere resi obbligatori senza necessità documentata.
10. Titolare, autorizzati e ruolo di SocioPro / SPU Card Per i dati della vita associativa, tessere, controlli di accesso e servizi del Circolo, il Titolare è ASSOCIAZIONE CULTURALE CIRCOLO PERUVIANO, sede statutaria Via Volta n. 1, Bolzano (BZ), contatto privacy circoloperuviano@proton.me. Il Titolare determina finalità e mezzi essenziali.
L'accesso ordinario ai dati dei soci è riservato esclusivamente ai soggetti autorizzati dall'Associazione secondo ruolo e necessità. Account e permessi devono rispettare il minimo privilegio e non devono essere condivisi.
SocioPro e SPU Card sono software sviluppati da Carlos Ramirez. Per la registrazione del socio e l'accesso alla tessera digitale, i dati anagrafici trattati nel sistema sono nome, cognome, data di nascita ed email. Tali dati sono trattati per le finalità associative determinate dal Circolo, inclusa la gestione dell'iscrizione e l'accesso alla tessera digitale. Carlos Ramirez non utilizza questi dati per finalità proprie e non dispone di accesso ordinario ai dati dei soci. Per il sito e i sistemi digitali, Carlos Ramirez svolge esclusivamente attività di sviluppo e gestione tecnica. Tale funzione tecnica non attribuisce proprietà del Circolo, rappresentanza legale, qualità di Presidente né titolarità dei trattamenti decisi dall'Associazione. Lo sviluppo del software non attribuisce, di per sé, accesso ordinario ai dati del Circolo. Carlos Ramirez non dispone di accesso ordinario ai dati dei soci.
Se per una specifica assistenza, manutenzione o sicurezza fosse eccezionalmente necessario un accesso tecnico a dati personali da parte dello sviluppatore o di altro fornitore, l'accesso deve essere previamente autorizzato dal Circolo, limitato al necessario, protetto e tracciato ove tecnicamente possibile. Quando un soggetto esterno tratta dati per conto del Titolare, il rapporto deve essere disciplinato secondo il ruolo effettivo, incluso l'art. 28 GDPR quando applicabile. Il ruolo di Responsabile non viene attribuito automaticamente.
I fornitori infrastrutturali effettivi (hosting, email e altri servizi tecnici) devono essere censiti separatamente, verificando ruolo, garanzie, ubicazione dei dati ed eventuali trasferimenti internazionali.
11. Destinatari e soggetti autorizzati I dati possono essere accessibili a personale autorizzato e a fornitori tecnici necessari, ad esempio hosting, posta elettronica, manutenzione o sicurezza, nella misura effettivamente utilizzata. L'elenco reale dei fornitori, i loro ruoli e gli eventuali accordi ex art. 28 GDPR devono essere verificati e mantenuti dal Titolare. I dati possono inoltre essere comunicati ad autorità o altri soggetti quando previsto dalla legge o necessario per la tutela di diritti.
12. Servizi esterni e link Il sito può contenere link verso Instagram, Telegram, WhatsApp, SocioPro, SPU Card e altri servizi configurati dal club. Il semplice link non significa necessariamente che il terzo riceva dati prima del click. Quando un contenuto esterno viene incorporato, la sua attivazione deve essere valutata separatamente. La mappa deve essere caricata solo a seguito dell'azione dell'utente, così da evitare un collegamento automatico non necessario al fornitore prima dell'interazione.
13. Trasferimenti verso paesi terzi Eventuali trasferimenti fuori dallo Spazio Economico Europeo dipendono dai fornitori effettivamente utilizzati. Prima della produzione il Titolare deve verificare ubicazione, ruolo e meccanismo applicabile, ad esempio decisione di adeguatezza o garanzie previste dagli artt. 44 e seguenti GDPR. Non viene dichiarato un trasferimento specifico senza aver identificato il fornitore reale.
14. Chatbot e Cloudflare Workers AI Il sito dispone di un assistente che combina regole locali, informazioni pubbliche del sito e funzioni transazionali PHP. Per alcune domande, se la funzione è abilitata, il testo scritto dall’utente e un contesto limitato di informazioni pubbliche pertinenti possono essere inviati a Cloudflare Workers AI per generare la risposta. Le operazioni di prenotazione, disponibilità, capacità dei tavoli e verifica OTP restano gestite dal sistema del sito e non vengono confermate autonomamente dal modello AI. Token API, password SMTP, OTP e segreti amministrativi non devono essere inclusi nel contesto AI. Le domande non riconosciute possono essere registrate in forma limitata (testo troncato, lingua e hash tecnico dell’IP) per migliorare la base di conoscenza; l’utente non deve inserire dati sensibili nel chatbot.
15. Conservazione I dati operativi della prenotazione sono conservati fino alle ore 06:00 del giorno successivo all'evento e vengono quindi eliminati automaticamente dal sistema operativo, salvo che una conservazione ulteriore sia necessaria per un obbligo di legge, una contestazione o l'accertamento, esercizio o difesa di un diritto. I codici OTP hanno durata limitata alla verifica e non devono essere conservati oltre quanto tecnicamente necessario. Per messaggi di contatto, log di sicurezza/amministrativi e backup si applicano periodi o criteri interni proporzionati alla finalità e al funzionamento tecnico effettivo.
Per i dati associativi gestiti tramite SocioPro/SPU Card, la conservazione segue la durata e le esigenze del rapporto associativo, gli obblighi applicabili e le regole interne validamente adottate dal Circolo; i dati non necessari devono essere cancellati o limitati secondo i principi di minimizzazione e limitazione della conservazione.
I dati relativi a un provvedimento di esclusione/blacklist sono conservati per il tempo in cui il provvedimento resta efficace e nella misura necessaria a identificarne correttamente il destinatario e applicare le regole di accesso e sicurezza del Circolo. L'esclusione può essere temporanea, a tempo indeterminato o permanente secondo le decisioni degli organi o soggetti competenti dell'Associazione e le regole interne applicabili. Un'esclusione a tempo indeterminato resta efficace fino a revisione o revoca; una permanente resta efficace salvo successiva revoca da parte dell'Associazione. La necessità della conservazione deve essere riesaminata periodicamente e, dopo la revoca o cessazione, i dati devono essere cancellati o limitati salvo un'ulteriore conservazione giustificata da obblighi di legge o tutela di diritti. Le annotazioni devono essere sintetiche, pertinenti e limitate al necessario.
15. Backup La cancellazione dai sistemi operativi può non comportare l'eliminazione immediata da copie di backup già create. Le copie devono essere protette, avere un ciclo di conservazione definito e non essere riutilizzate per finalità ordinarie incompatibili.
16. Cookie e tecnologie equivalenti Le informazioni su cookie, sessioni e altri strumenti presenti nel sito sono riportate nella Cookie Policy. L'eventuale introduzione futura di analytics, marketing, pixel, profilazione o altri tracker richiede una nuova verifica tecnica e, quando necessario, un meccanismo di consenso prima dell'attivazione.
17. Decisioni automatizzate e profilazione Il sito non deve dichiarare profilazione o decisioni automatizzate con effetti giuridici se non sono realmente implementate. Se in futuro venissero introdotte, questa informativa dovrà essere aggiornata prima dell'uso.
18. Minori Il sito del club non è concepito per raccogliere intenzionalmente dati di minori attraverso funzioni dedicate. Le regole di accesso agli eventi e gli eventuali limiti di età restano quelli applicabili al locale e al singolo evento.
19. Sicurezza Sono previste misure quali HTTPS quando correttamente configurato, cookie di sessione HttpOnly/SameSite, token CSRF, query preparate, controlli di accesso amministrativi e misure antiabuso. La sicurezza deve essere verificata periodicamente e nessuna misura viene presentata come garanzia assoluta.
20. Diritti dell'interessato Nei casi applicabili, l'interessato può esercitare accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca del consenso. La revoca non pregiudica la liceità del trattamento precedente. Il Titolare può richiedere informazioni ragionevolmente necessarie per verificare l'identità senza raccogliere documenti eccedenti in modo sistematico.
21. Reclamo L'interessato può proporre reclamo al Garante per la protezione dei dati personali e, nei casi previsti, rivolgersi all'autorità di controllo competente.
22. Modifiche La presente informativa deve essere aggiornata quando cambiano funzionalità, fornitori, finalità, categorie di dati, tempi di conservazione o normativa applicabile. Le modifiche sostanziali non devono essere nascoste dietro un semplice cambio di data.
Via Volta 1/B, 39100 Bolzano (BZ)
Visualizza la zona e apri le indicazioni sul tuo dispositivo.
