Informativa sulla Privacy
Ultimo aggiornamento: 17 luglio 2026
1. Titolare e ambito di applicazione
Il titolare del trattamento è READING RETREATS IN RURAL ITALY A.P.S. (l’“Associazione” o “noi”), Codice Fiscale 91154310378, iscrizione RUNTS n. 122511. Sede legale: c/o Savi Consulting SRL - STP, Via Pietro Nenni 6/B, 46100 Mantova (MN), Italia. Sede operativa: Via Macchina Fissa 107, 46034 Borgo Virgilio (MN), Italia.
Questa informativa si applica a readingretreats.com, ai flussi di adesione ed iscrizione agli eventi, alle richieste di soggiorno e tirocinio, alle visite, newsletter, donazioni e comunicazioni connesse. È resa ai sensi degli articoli 12–14 del Regolamento (UE) 2016/679 (“GDPR”) e della normativa italiana applicabile.
2. Dati trattati e loro provenienza
- Dati identificativi e di contatto: nome, email, telefono, indirizzo, città, CAP, Paese, nazionalità, data e luogo di nascita e codice fiscale italiano quando richiesto.
- Dati associativi: domanda, numero, date e stato del tesseramento, dichiarazioni di accettazione dello Statuto e dei termini applicabili e atti interni di ammissione o gestione.
- Dati di minori e tutori: dati del minore e identità, rapporto, recapiti, codice fiscale, firma e consenso del tutore quando viene presentata la domanda cartacea.
- Dati relativi ad eventi, visite, soggiorni e tirocini: evento scelto, data o orario della visita, arrivo e partenza, numero di ospiti, interessi, esperienza, motivazione, messaggi, presenza e informazioni organizzative collegate.
- Dati di pagamento e donazione: importo, valuta, stato e metodo, identificativi di transazione, ordine o acquisizione, ripartizione tra quota e contributo e stato dei rimborsi. Le credenziali della carta o del conto vengono inserite direttamente presso PayPal e non sono conservate da noi.
- Comunicazioni e consensi: messaggi, informazioni di consegna email, preferenza newsletter, fonte e versione del testo del consenso, date e orari, disiscrizioni e limitate prove necessarie a dimostrare la scelta.
- Dati tecnici e di sicurezza: indirizzo IP e localizzazione approssimativa disponibili ai fornitori di hosting o sicurezza, intestazioni della richiesta, browser e dispositivo, user agent, date e orari, esiti dei controlli sui moduli, identificativi temporanei di rate limiting e log server o di errore.
- Media e contenuti: fotografie, registrazioni, testimonianze o altro materiale fornito o autorizzato per le comunicazioni associative.
- Dati degli amministratori: identificativi dell’account, ruolo, autenticazione e stato MFA, eventi di sicurezza della sessione e informazioni di audit del personale autorizzato.
Di norma riceviamo i dati direttamente dall’interessato o, per i minori, dal tutore. Possiamo inoltre ricevere lo stato delle transazioni da PayPal, eventi di disiscrizione o consegna da EmailOctopus e registrazioni create dal personale autorizzato. Non inserire nei campi liberi dati sanitari, opinioni politiche o religiose o altre categorie particolari, salvo nostra specifica richiesta accompagnata dall’indicazione della base applicabile.
3. Finalità e basi giuridiche
| Finalità | Base giuridica |
|---|---|
| Rispondere a richieste di contatto, soggiorno, tirocinio, accessibilità o altro e adottare le misure precontrattuali richieste. | Art. 6(1)(b) GDPR; legittimo interesse a gestire le comunicazioni, art. 6(1)(f), quando non è previsto un contratto. |
| Ricevere e decidere le domande di ammissione, tenere il libro soci, amministrare gli associati e svolgere la governance statutaria. | Art. 6(1)(b) e (c); obblighi derivanti dal Codice Civile, dal D.Lgs. 117/2017 e dalle altre norme applicabili alle APS; legittimo interesse organizzativo ex art. 6(1)(f). |
| Organizzare eventi, visite, soggiorni e tirocini, capienza, presenze, comunicazioni di sicurezza, conferme, cancellazioni e servizi concordati. | Art. 6(1)(b) e (c), e art. 6(1)(f) per esigenze organizzative e di sicurezza proporzionate. |
| Gestire quota associativa, erogazioni liberali, contabilità, riconciliazione, rimborsi e prevenzione delle frodi. | Art. 6(1)(b), (c) e (f); gli obblighi di legge includono quelli contabili, fiscali, antifrode e di conservazione. |
| Inviare comunicazioni di servizio, relative a domande, pagamenti, eventi e informative. | Art. 6(1)(b), (c) e, quando appropriato, art. 6(1)(f). |
| Inviare newsletter e gestire le preferenze. La misurazione facoltativa di aperture o clic viene usata solo se abilitata e legittimamente coperta dal consenso. | Consenso, art. 6(1)(a). La prova del consenso e i dati minimi di opposizione possono essere conservati ai sensi dell’art. 6(1)(c) e (f). Il consenso è revocabile in ogni momento. |
| Pubblicare fotografie, testimonianze o altri contenuti identificabili di soci o partecipanti. | Consenso, art. 6(1)(a), salvo che per lo specifico contesto sia comunicata chiaramente un’altra base. La revoca non pregiudica l’uso lecito precedente. |
| Erogare, proteggere, diagnosticare e sottoporre a backup sito e sistemi, inclusi controlli bot, rate limiting, accessi e gestione incidenti. | Legittimo interesse alla disponibilità e sicurezza, art. 6(1)(f), e obblighi legali, art. 6(1)(c). Le memorie sul dispositivo strettamente necessarie si basano sull’art. 122 del Codice Privacy. |
| Accertare, esercitare o difendere diritti e rispondere alle autorità competenti. | Art. 6(1)(c) e (f); per eventuali categorie particolari, art. 9(2)(f) ove applicabile. |
Quando ci basiamo sul legittimo interesse valutiamo necessità, proporzionalità e impatto sui diritti. Puoi chiedere informazioni su tale valutazione e opporti come indicato di seguito.
4. Dati obbligatori e facoltativi
I campi contrassegnati come obbligatori servono a rispondere, verificare i requisiti, trattare una domanda o un pagamento, adempiere obblighi o organizzare un’attività. Senza tali dati potremmo non poter gestire la richiesta, ammettere il socio, confermare l’iscrizione o rilasciare i documenti necessari. Il consenso alla newsletter, quello alla pubblicazione, i messaggi non richiesti e ogni donazione superiore a zero sono facoltativi e non determinano l’ammissione all’Associazione.
5. Controlli e decisioni automatizzate
Il sito effettua controlli automatizzati di validazione, duplicazione, età, stato del pagamento, scadenza della prenotazione, capienza, frode e sicurezza. Tali controlli supportano il flusso richiesto, ma non vengono usati per decisioni basate unicamente su trattamenti automatizzati con effetti giuridici o analogamente significativi ai sensi dell’art. 22 GDPR. L’ammissione è decisa dall’organo competente o dal delegato secondo lo Statuto.
6. Destinatari e fornitori
L’accesso è limitato al personale autorizzato e, per quanto necessario, ai seguenti destinatari:
| Destinatario | Uso e dati coinvolti | Ruolo |
|---|---|---|
| Vercel | Hosting, distribuzione, gateway serverless, WAF e BotID; dati di richiesta, dispositivo, sicurezza, log e traffico dei moduli. | Responsabile per il servizio ospitato; titolare per operazioni separate di account o servizio. |
| Supabase | Database, funzioni backend e autenticazione amministratori; dati di persone, soci, eventi, pagamenti, consensi e amministrazione. | Responsabile del trattamento. |
| PayPal | Pagamenti, donazioni, controlli antifrode e regolamentari; dati di transazione, pagatore, account, dispositivo e strumento. Riceviamo riferimenti e stato, non i dati completi della carta. | Titolare autonomo per i servizi di pagamento. |
| Resend | Consegna di email transazionali e richieste; destinatario, oggetto, contenuto e metadati di consegna. | Responsabile del trattamento. |
| EmailOctopus | Lista e campagne newsletter; nome, email, stato iscrizione, consegna, rimbalzo, disiscrizione e, se abilitati, dati di apertura/clic. | Responsabile del trattamento. |
| Upstash | Contatori Redis temporanei di rate limiting. Email, codice fiscale, token, ordine o soggetti simili sono pseudonimizzati con HMAC prima dell’uso come chiavi. | Responsabile del trattamento. |
| Cloudflare R2 | Conservazione e distribuzione dei media del sito, comprese immagini autorizzate, e backup riservati del database cifrati a riposo. Le richieste dei media pubblici espongono i normali metadati di rete. | Responsabile per i contenuti; titolare per limitate operazioni proprie di sicurezza. |
| GitHub Actions | Esecuzione automatica dei backup. Una copia del database viene trattata temporaneamente su un runner riservato prima del caricamento su R2. | Responsabile/fornitore secondo i termini dell’account applicabile. |
| Google Maps | Mappa interattiva caricata solo dopo il consenso cookie; Google può trattare IP, dispositivo/browser, referrer, identificatori e interazioni. | Titolare autonomo. |
| Google Fonts e Fontshare | Alcuni client di posta HTML possono richiedere font remoti, comunicando i normali metadati della richiesta. I font del sito pubblico sono ospitati localmente. | Destinatari autonomi delle richieste di risorse. |
| placehold.co | Immagini segnaposto remote in alcune pagine; IP, user agent, referrer e orario della richiesta. | Destinatario autonomo per l’erogazione della risorsa. |
Possiamo inoltre comunicare dati a commercialisti, consulenti legali o tecnici, assicuratori, banche, autorità, RUNTS o altri enti quando necessario e lecito. I link verso social, strutture ricettive, PayPal, Google Maps o altri siti sono attivati dall’utente; dopo il clic si applica l’informativa del terzo. Non vendiamo dati personali.
7. Trasferimenti internazionali
Alcuni fornitori e sub-responsabili possono trattare dati fuori dallo Spazio Economico Europeo. Quando il trasferimento è sotto la nostra responsabilità utilizziamo una decisione di adeguatezza applicabile, incluso l’EU–US Data Privacy Framework ove valido e pertinente, le Clausole Contrattuali Standard della Commissione europea e garanzie contrattuali, organizzative o tecniche supplementari. Luoghi e sub-responsabili possono cambiare. Puoi chiedere informazioni sul meccanismo applicato e copia delle garanzie, con gli oscuramenti necessari.
8. Conservazione
| Documento | Criterio di conservazione |
|---|---|
| Richieste di contatto, soggiorno e tirocinio | Per gestione e seguito, di norma non oltre 24 mesi dall’ultimo contatto significativo, salvo prosecuzione del rapporto o necessità di tutela. |
| Dati associativi, dei tutori e statutari | Per il rapporto associativo e successivamente per il tempo necessario a tenere il libro soci, documentare la storia giuridica, rispettare gli obblighi del Terzo Settore e gestire pretese. Le componenti contabili sono generalmente conservate 10 anni. |
| Pagamenti, donazioni, rimborsi e contabilità | In genere 10 anni dalla registrazione contabile pertinente, o oltre in caso di contestazione, controllo o blocco legale. I payload dei webhook PayPal completati nell’inbox operativa vengono eliminati automaticamente dopo 90 giorni. |
| Eventi e visite | Per organizzazione e seguito, di norma fino a 24 mesi dopo l’attività; prove finanziarie, associative, di sicurezza o difensive possono seguire il periodo legale o di prescrizione, generalmente fino a 10 anni. |
| Newsletter | Dati di contatto attivi fino a disiscrizione o cancellazione. Un dato minimo di opposizione e la prova del consenso possono restare per rispettare la scelta e dimostrare conformità. Le richieste di conferma e i metadati vengono eliminati dopo 30 giorni; gli identificativi anti-replay EmailOctopus dopo 30 giorni. |
| Sicurezza e rate limiting | Solo per la finestra di sicurezza e la successiva analisi. I contatori Upstash scadono con la finestra configurata, normalmente minuti o ore e non oltre 24 ore per le regole pubbliche attuali. I log possono restare più a lungo per investigare un incidente. |
| Media e autorizzazioni | Finché il contenuto è utilizzato e per un periodo archivistico proporzionato, salvo revoca del consenso o diversa base o necessità legale. |
| Backup | Secondo una rotazione riservata di disaster recovery basata su sicurezza, recupero e obblighi di conservazione. I dati rimossi dai sistemi attivi non sono ripristinati per usi ordinari e scadono dai backup alla prima rotazione applicabile, salvo blocco legale. |
Al termine, i dati vengono cancellati, anonimizzati o ne viene limitato l’accesso. Un blocco legale documentato prevale sulla cancellazione ordinaria solo per il tempo necessario.
9. Cookie e tecnologie simili
Utilizziamo cookie, local storage, session storage e tecnologie di sicurezza strettamente necessari. Google Maps resta bloccato fino al consenso. Non usiamo strumenti di analisi del sito né pixel pubblicitari. Nomi, finalità, durate e controlli sono descritti nell’Informativa sui Cookie.
10. Minori
I moduli online di adesione ed evento sono destinati agli adulti. Chi ha meno di 18 anni deve usare la procedura cartacea dedicata controfirmata dal genitore o tutore. Limitiamo i dati di minore e tutore ad ammissione, sicurezza, partecipazione e obblighi di legge. Non inviamo consapevolmente marketing diretto ai minori e non pubblichiamo l’immagine identificabile di un minore senza l’autorizzazione richiesta e una base giuridica.
11. Sicurezza
Usiamo accessi per ruolo, MFA per gli amministratori, sessioni brevi, cifratura del trasporto, politiche di accesso al database, validazione degli input, controlli anti-bot e rate limiting, backup riservati e contratti con i fornitori. Nessun servizio internet può garantire sicurezza assoluta. Avvisaci subito se ritieni che i tuoi dati o una comunicazione dell’Associazione siano stati compromessi.
12. Diritti dell’interessato
Alle condizioni e con le eccezioni previste dal GDPR puoi:
- ottenere accesso ai dati e una copia;
- chiedere rettifica, integrazione, cancellazione o limitazione;
- ricevere i dati forniti in formato strutturato, di uso comune e leggibile da dispositivo e chiederne la portabilità, ove applicabile;
- opporti, per motivi connessi alla tua situazione, ai trattamenti basati sul legittimo interesse e sempre al marketing diretto;
- revocare il consenso in ogni momento, senza pregiudicare il trattamento già lecito; e
- non essere sottoposto a decisioni unicamente automatizzate con effetti giuridici o analoghi quando si applica l’art. 22.
Contattaci ai recapiti sotto. Potremmo chiedere una verifica proporzionata dell’identità e rispondiamo di norma entro un mese; il GDPR consente una proroga fino ad altri due mesi per richieste complesse o numerose, dandone comunicazione. I diritti possono essere limitati quando la legge impone la conservazione o tutela diritti altrui.
Puoi anche proporre reclamo al Garante per la protezione dei dati personali o a un’altra autorità competente e conservi il diritto alla tutela giudiziaria.
13. Modifiche all’informativa
Possiamo aggiornare questa informativa quando cambiano attività, fornitori o obblighi. La data in alto è una data di pubblicazione mantenuta manualmente e non cambia in automatico. Le modifiche sostanziali saranno evidenziate con un canale appropriato quando richiesto. I trattamenti precedenti restano disciplinati dall’informativa e dalla base applicabili al momento.
Contatti del titolare
Richieste privacy: info@readingretreats.com
PEC: readingretreatsinruralitaly@pec.it
Indirizzo postale: Via Pietro Nenni 6/B, 46100 Mantova (MN), Italia