Informativa sulla Privacy

Ultimo aggiornamento: 17 luglio 2026

1. Titolare e ambito di applicazione

Il titolare del trattamento è READING RETREATS IN RURAL ITALY A.P.S. (l’“Associazione” o “noi”), Codice Fiscale 91154310378, iscrizione RUNTS n. 122511. Sede legale: c/o Savi Consulting SRL - STP, Via Pietro Nenni 6/B, 46100 Mantova (MN), Italia. Sede operativa: Via Macchina Fissa 107, 46034 Borgo Virgilio (MN), Italia.

Questa informativa si applica a readingretreats.com, ai flussi di adesione ed iscrizione agli eventi, alle richieste di soggiorno e tirocinio, alle visite, newsletter, donazioni e comunicazioni connesse. È resa ai sensi degli articoli 12–14 del Regolamento (UE) 2016/679 (“GDPR”) e della normativa italiana applicabile.

2. Dati trattati e loro provenienza

  • Dati identificativi e di contatto: nome, email, telefono, indirizzo, città, CAP, Paese, nazionalità, data e luogo di nascita e codice fiscale italiano quando richiesto.
  • Dati associativi: domanda, numero, date e stato del tesseramento, dichiarazioni di accettazione dello Statuto e dei termini applicabili e atti interni di ammissione o gestione.
  • Dati di minori e tutori: dati del minore e identità, rapporto, recapiti, codice fiscale, firma e consenso del tutore quando viene presentata la domanda cartacea.
  • Dati relativi ad eventi, visite, soggiorni e tirocini: evento scelto, data o orario della visita, arrivo e partenza, numero di ospiti, interessi, esperienza, motivazione, messaggi, presenza e informazioni organizzative collegate.
  • Dati di pagamento e donazione: importo, valuta, stato e metodo, identificativi di transazione, ordine o acquisizione, ripartizione tra quota e contributo e stato dei rimborsi. Le credenziali della carta o del conto vengono inserite direttamente presso PayPal e non sono conservate da noi.
  • Comunicazioni e consensi: messaggi, informazioni di consegna email, preferenza newsletter, fonte e versione del testo del consenso, date e orari, disiscrizioni e limitate prove necessarie a dimostrare la scelta.
  • Dati tecnici e di sicurezza: indirizzo IP e localizzazione approssimativa disponibili ai fornitori di hosting o sicurezza, intestazioni della richiesta, browser e dispositivo, user agent, date e orari, esiti dei controlli sui moduli, identificativi temporanei di rate limiting e log server o di errore.
  • Media e contenuti: fotografie, registrazioni, testimonianze o altro materiale fornito o autorizzato per le comunicazioni associative.
  • Dati degli amministratori: identificativi dell’account, ruolo, autenticazione e stato MFA, eventi di sicurezza della sessione e informazioni di audit del personale autorizzato.

Di norma riceviamo i dati direttamente dall’interessato o, per i minori, dal tutore. Possiamo inoltre ricevere lo stato delle transazioni da PayPal, eventi di disiscrizione o consegna da EmailOctopus e registrazioni create dal personale autorizzato. Non inserire nei campi liberi dati sanitari, opinioni politiche o religiose o altre categorie particolari, salvo nostra specifica richiesta accompagnata dall’indicazione della base applicabile.

3. Finalità e basi giuridiche

FinalitàBase giuridica
Rispondere a richieste di contatto, soggiorno, tirocinio, accessibilità o altro e adottare le misure precontrattuali richieste.Art. 6(1)(b) GDPR; legittimo interesse a gestire le comunicazioni, art. 6(1)(f), quando non è previsto un contratto.
Ricevere e decidere le domande di ammissione, tenere il libro soci, amministrare gli associati e svolgere la governance statutaria.Art. 6(1)(b) e (c); obblighi derivanti dal Codice Civile, dal D.Lgs. 117/2017 e dalle altre norme applicabili alle APS; legittimo interesse organizzativo ex art. 6(1)(f).
Organizzare eventi, visite, soggiorni e tirocini, capienza, presenze, comunicazioni di sicurezza, conferme, cancellazioni e servizi concordati.Art. 6(1)(b) e (c), e art. 6(1)(f) per esigenze organizzative e di sicurezza proporzionate.
Gestire quota associativa, erogazioni liberali, contabilità, riconciliazione, rimborsi e prevenzione delle frodi.Art. 6(1)(b), (c) e (f); gli obblighi di legge includono quelli contabili, fiscali, antifrode e di conservazione.
Inviare comunicazioni di servizio, relative a domande, pagamenti, eventi e informative.Art. 6(1)(b), (c) e, quando appropriato, art. 6(1)(f).
Inviare newsletter e gestire le preferenze. La misurazione facoltativa di aperture o clic viene usata solo se abilitata e legittimamente coperta dal consenso.Consenso, art. 6(1)(a). La prova del consenso e i dati minimi di opposizione possono essere conservati ai sensi dell’art. 6(1)(c) e (f). Il consenso è revocabile in ogni momento.
Pubblicare fotografie, testimonianze o altri contenuti identificabili di soci o partecipanti.Consenso, art. 6(1)(a), salvo che per lo specifico contesto sia comunicata chiaramente un’altra base. La revoca non pregiudica l’uso lecito precedente.
Erogare, proteggere, diagnosticare e sottoporre a backup sito e sistemi, inclusi controlli bot, rate limiting, accessi e gestione incidenti.Legittimo interesse alla disponibilità e sicurezza, art. 6(1)(f), e obblighi legali, art. 6(1)(c). Le memorie sul dispositivo strettamente necessarie si basano sull’art. 122 del Codice Privacy.
Accertare, esercitare o difendere diritti e rispondere alle autorità competenti.Art. 6(1)(c) e (f); per eventuali categorie particolari, art. 9(2)(f) ove applicabile.

Quando ci basiamo sul legittimo interesse valutiamo necessità, proporzionalità e impatto sui diritti. Puoi chiedere informazioni su tale valutazione e opporti come indicato di seguito.

4. Dati obbligatori e facoltativi

I campi contrassegnati come obbligatori servono a rispondere, verificare i requisiti, trattare una domanda o un pagamento, adempiere obblighi o organizzare un’attività. Senza tali dati potremmo non poter gestire la richiesta, ammettere il socio, confermare l’iscrizione o rilasciare i documenti necessari. Il consenso alla newsletter, quello alla pubblicazione, i messaggi non richiesti e ogni donazione superiore a zero sono facoltativi e non determinano l’ammissione all’Associazione.

5. Controlli e decisioni automatizzate

Il sito effettua controlli automatizzati di validazione, duplicazione, età, stato del pagamento, scadenza della prenotazione, capienza, frode e sicurezza. Tali controlli supportano il flusso richiesto, ma non vengono usati per decisioni basate unicamente su trattamenti automatizzati con effetti giuridici o analogamente significativi ai sensi dell’art. 22 GDPR. L’ammissione è decisa dall’organo competente o dal delegato secondo lo Statuto.

6. Destinatari e fornitori

L’accesso è limitato al personale autorizzato e, per quanto necessario, ai seguenti destinatari:

DestinatarioUso e dati coinvoltiRuolo
VercelHosting, distribuzione, gateway serverless, WAF e BotID; dati di richiesta, dispositivo, sicurezza, log e traffico dei moduli.Responsabile per il servizio ospitato; titolare per operazioni separate di account o servizio.
SupabaseDatabase, funzioni backend e autenticazione amministratori; dati di persone, soci, eventi, pagamenti, consensi e amministrazione.Responsabile del trattamento.
PayPalPagamenti, donazioni, controlli antifrode e regolamentari; dati di transazione, pagatore, account, dispositivo e strumento. Riceviamo riferimenti e stato, non i dati completi della carta.Titolare autonomo per i servizi di pagamento.
ResendConsegna di email transazionali e richieste; destinatario, oggetto, contenuto e metadati di consegna.Responsabile del trattamento.
EmailOctopusLista e campagne newsletter; nome, email, stato iscrizione, consegna, rimbalzo, disiscrizione e, se abilitati, dati di apertura/clic.Responsabile del trattamento.
UpstashContatori Redis temporanei di rate limiting. Email, codice fiscale, token, ordine o soggetti simili sono pseudonimizzati con HMAC prima dell’uso come chiavi.Responsabile del trattamento.
Cloudflare R2Conservazione e distribuzione dei media del sito, comprese immagini autorizzate, e backup riservati del database cifrati a riposo. Le richieste dei media pubblici espongono i normali metadati di rete.Responsabile per i contenuti; titolare per limitate operazioni proprie di sicurezza.
GitHub ActionsEsecuzione automatica dei backup. Una copia del database viene trattata temporaneamente su un runner riservato prima del caricamento su R2.Responsabile/fornitore secondo i termini dell’account applicabile.
Google MapsMappa interattiva caricata solo dopo il consenso cookie; Google può trattare IP, dispositivo/browser, referrer, identificatori e interazioni.Titolare autonomo.
Google Fonts e FontshareAlcuni client di posta HTML possono richiedere font remoti, comunicando i normali metadati della richiesta. I font del sito pubblico sono ospitati localmente.Destinatari autonomi delle richieste di risorse.
placehold.coImmagini segnaposto remote in alcune pagine; IP, user agent, referrer e orario della richiesta.Destinatario autonomo per l’erogazione della risorsa.

Possiamo inoltre comunicare dati a commercialisti, consulenti legali o tecnici, assicuratori, banche, autorità, RUNTS o altri enti quando necessario e lecito. I link verso social, strutture ricettive, PayPal, Google Maps o altri siti sono attivati dall’utente; dopo il clic si applica l’informativa del terzo. Non vendiamo dati personali.

7. Trasferimenti internazionali

Alcuni fornitori e sub-responsabili possono trattare dati fuori dallo Spazio Economico Europeo. Quando il trasferimento è sotto la nostra responsabilità utilizziamo una decisione di adeguatezza applicabile, incluso l’EU–US Data Privacy Framework ove valido e pertinente, le Clausole Contrattuali Standard della Commissione europea e garanzie contrattuali, organizzative o tecniche supplementari. Luoghi e sub-responsabili possono cambiare. Puoi chiedere informazioni sul meccanismo applicato e copia delle garanzie, con gli oscuramenti necessari.

8. Conservazione

DocumentoCriterio di conservazione
Richieste di contatto, soggiorno e tirocinioPer gestione e seguito, di norma non oltre 24 mesi dall’ultimo contatto significativo, salvo prosecuzione del rapporto o necessità di tutela.
Dati associativi, dei tutori e statutariPer il rapporto associativo e successivamente per il tempo necessario a tenere il libro soci, documentare la storia giuridica, rispettare gli obblighi del Terzo Settore e gestire pretese. Le componenti contabili sono generalmente conservate 10 anni.
Pagamenti, donazioni, rimborsi e contabilitàIn genere 10 anni dalla registrazione contabile pertinente, o oltre in caso di contestazione, controllo o blocco legale. I payload dei webhook PayPal completati nell’inbox operativa vengono eliminati automaticamente dopo 90 giorni.
Eventi e visitePer organizzazione e seguito, di norma fino a 24 mesi dopo l’attività; prove finanziarie, associative, di sicurezza o difensive possono seguire il periodo legale o di prescrizione, generalmente fino a 10 anni.
NewsletterDati di contatto attivi fino a disiscrizione o cancellazione. Un dato minimo di opposizione e la prova del consenso possono restare per rispettare la scelta e dimostrare conformità. Le richieste di conferma e i metadati vengono eliminati dopo 30 giorni; gli identificativi anti-replay EmailOctopus dopo 30 giorni.
Sicurezza e rate limitingSolo per la finestra di sicurezza e la successiva analisi. I contatori Upstash scadono con la finestra configurata, normalmente minuti o ore e non oltre 24 ore per le regole pubbliche attuali. I log possono restare più a lungo per investigare un incidente.
Media e autorizzazioniFinché il contenuto è utilizzato e per un periodo archivistico proporzionato, salvo revoca del consenso o diversa base o necessità legale.
BackupSecondo una rotazione riservata di disaster recovery basata su sicurezza, recupero e obblighi di conservazione. I dati rimossi dai sistemi attivi non sono ripristinati per usi ordinari e scadono dai backup alla prima rotazione applicabile, salvo blocco legale.

Al termine, i dati vengono cancellati, anonimizzati o ne viene limitato l’accesso. Un blocco legale documentato prevale sulla cancellazione ordinaria solo per il tempo necessario.

9. Cookie e tecnologie simili

Utilizziamo cookie, local storage, session storage e tecnologie di sicurezza strettamente necessari. Google Maps resta bloccato fino al consenso. Non usiamo strumenti di analisi del sito né pixel pubblicitari. Nomi, finalità, durate e controlli sono descritti nell’Informativa sui Cookie.

10. Minori

I moduli online di adesione ed evento sono destinati agli adulti. Chi ha meno di 18 anni deve usare la procedura cartacea dedicata controfirmata dal genitore o tutore. Limitiamo i dati di minore e tutore ad ammissione, sicurezza, partecipazione e obblighi di legge. Non inviamo consapevolmente marketing diretto ai minori e non pubblichiamo l’immagine identificabile di un minore senza l’autorizzazione richiesta e una base giuridica.

11. Sicurezza

Usiamo accessi per ruolo, MFA per gli amministratori, sessioni brevi, cifratura del trasporto, politiche di accesso al database, validazione degli input, controlli anti-bot e rate limiting, backup riservati e contratti con i fornitori. Nessun servizio internet può garantire sicurezza assoluta. Avvisaci subito se ritieni che i tuoi dati o una comunicazione dell’Associazione siano stati compromessi.

12. Diritti dell’interessato

Alle condizioni e con le eccezioni previste dal GDPR puoi:

  • ottenere accesso ai dati e una copia;
  • chiedere rettifica, integrazione, cancellazione o limitazione;
  • ricevere i dati forniti in formato strutturato, di uso comune e leggibile da dispositivo e chiederne la portabilità, ove applicabile;
  • opporti, per motivi connessi alla tua situazione, ai trattamenti basati sul legittimo interesse e sempre al marketing diretto;
  • revocare il consenso in ogni momento, senza pregiudicare il trattamento già lecito; e
  • non essere sottoposto a decisioni unicamente automatizzate con effetti giuridici o analoghi quando si applica l’art. 22.

Contattaci ai recapiti sotto. Potremmo chiedere una verifica proporzionata dell’identità e rispondiamo di norma entro un mese; il GDPR consente una proroga fino ad altri due mesi per richieste complesse o numerose, dandone comunicazione. I diritti possono essere limitati quando la legge impone la conservazione o tutela diritti altrui.

Puoi anche proporre reclamo al Garante per la protezione dei dati personali o a un’altra autorità competente e conservi il diritto alla tutela giudiziaria.

13. Modifiche all’informativa

Possiamo aggiornare questa informativa quando cambiano attività, fornitori o obblighi. La data in alto è una data di pubblicazione mantenuta manualmente e non cambia in automatico. Le modifiche sostanziali saranno evidenziate con un canale appropriato quando richiesto. I trattamenti precedenti restano disciplinati dall’informativa e dalla base applicabili al momento.

Contatti del titolare

Richieste privacy: info@readingretreats.com
PEC: readingretreatsinruralitaly@pec.it
Indirizzo postale: Via Pietro Nenni 6/B, 46100 Mantova (MN), Italia