Vai al contenuto principale

Informativa

Privacy Policy

Ultimo aggiornamento: 6 settembre 2026 · Versione v2

1. Titolare del trattamento

Titolare del trattamento è Studio di Registrazione Liotta Matteo, P.IVA 10755761219, con sede in Via Pigna 76, Parco Correale — 80128 Napoli (NA), Italia. Contatti: [email protected] · PEC [email protected] · +39 389 470 4304.

2. Dati trattati e finalità

  • Modulo di contatto / booking: nome, email, telefono, messaggio. Finalità: rispondere alle richieste e gestire eventuali prenotazioni. Base giuridica: esecuzione di misure precontrattuali / legittimo interesse a riscontrare le richieste.
  • Account dell'area riservata: indirizzo email, password conservata solo in forma cifrata (mai in chiaro), stato di verifica dell'indirizzo, sessioni di accesso. Finalità: creare l'account, autenticarti e darti accesso al corso acquistato. Base giuridica: esecuzione del contratto (art. 6.1.b GDPR).
  • Acquisto e fatturazione: nome o ragione sociale, email, codice fiscale oppure partita IVA, indirizzo, CAP, città, provincia, codice destinatario SDI o PEC, importo, IVA, eventuale codice sconto, identificativi dell'operazione presso Stripe (id della sessione di pagamento e del payment intent), data e hash dell'indirizzo IP della richiesta di erogazione immediata con rinuncia al recesso, versione delle condizioni di vendita accettate. I dati della carta non transitano mai dai nostri server: li raccoglie e li conserva direttamente Stripe. Finalità: eseguire l'acquisto, emettere la fattura e conservare la prova dell'accordo. Base giuridica: esecuzione del contratto (art. 6.1.b) e obbligo legale in materia fiscale (art. 6.1.c GDPR).
  • Fruizione del corso: avanzamento per lezione, secondi visti, ultima posizione di riproduzione, sessioni di visione attive, identificativo tecnico del browser (fingerprint) ed etichetta del dispositivo (es. "Chrome su Windows"). Finalità: farti riprendere il video da dove l'hai lasciato, sbloccare l'attestato al completamento e limitare il numero di dispositivi collegati allo stesso account. Base giuridica: esecuzione del contratto e legittimo interesse del Titolare a proteggere il corso dall'uso non autorizzato (art. 6.1.f GDPR).
  • Attestato di completamento: nome e cognome così come indicati al momento dell'emissione, codice pubblico di verifica, data di rilascio. Finalità: emettere l'attestato e permetterne la verifica. Base giuridica: esecuzione del contratto.
  • Segnalazioni di sicurezza: tipo di anomalia rilevata sull'accesso ai video (es. superamento del limite di dispositivi), hash dell'indirizzo IP, data. Nessun blocco è automatico: le segnalazioni sono riviste da una persona. Base giuridica: legittimo interesse alla sicurezza del servizio (art. 6.1.f GDPR).
  • Dati di navigazione: indirizzi IP (in forma anonimizzata / hashed), user agent, referer, pagine visitate. Finalità: sicurezza, diagnostica e, previo consenso, statistica. Base giuridica: legittimo interesse (sicurezza) e consenso (statistiche).
  • Registro consensi cookie: azione di consenso, categorie accettate/rifiutate, hash dell'IP, timestamp, versione informativa. Finalità: dimostrare la corretta acquisizione del consenso (art. 7 GDPR).

3. Comunicazioni commerciali via email

Se al momento dell'acquisto spunti la casella dedicata — facoltativa, mai preselezionata e tenuta separata da ogni altra dichiarazione — trattiamo il tuo indirizzo email e l'hash del tuo indirizzo IP per inviarti aggiornamenti sui corsi e sulle novità. Base giuridica: il tuo consenso (art. 6.1.a GDPR). Non è una condizione dell'acquisto e non spuntarla non ha alcuna conseguenza. Le email sono spedite tramite Resend, Inc. (Stati Uniti), nominata responsabile del trattamento, sulla base delle Clausole Contrattuali Standard. Puoi revocare il consenso in qualsiasi momento e con effetto immediato: dal link "Disiscriviti" in fondo a ogni email, dalla sezione dedicata del tuo profilo nell'area riservata, oppure scrivendo al Titolare; la revoca non pregiudica la liceità degli invii già effettuati. La prova del consenso (data, versione del testo accettato, hash dell'IP) resta conservata per 5 anni anche dopo la revoca: è l'unico modo per dimostrare, se contestato, perché avevi ricevuto quelle email. Le email di servizio legate all'acquisto — ricevuta, verifica dell'indirizzo, attestato — non sono marketing: partono in esecuzione del contratto e non dipendono da questo consenso.

4. Conservazione

I dati del modulo di contatto sono conservati per il tempo necessario a gestire la richiesta e comunque non oltre 24 mesi. I log dei consensi cookie sono conservati per 13 mesi, in linea con le linee guida del Garante. Ordini, dati di fatturazione e fatture sono conservati per 10 anni dall'emissione, come impongono l'art. 2220 del codice civile e la normativa fiscale: su questi dati la cancellazione non è possibile prima della scadenza. L'account, l'accesso al corso e l'avanzamento delle lezioni restano finché non chiedi la chiusura dell'account; l'attestato emesso e il suo codice di verifica restano registrati anche dopo, perché il codice deve continuare a essere verificabile da chi te lo chiede. I dispositivi collegati, le sessioni di visione e le segnalazioni di sicurezza sono conservati finché l'account resta attivo e vengono eliminati con la chiusura dell'account; puoi comunque revocare in autonomia un dispositivo in qualsiasi momento dalla sezione dedicata dell'area riservata. La prova del consenso alle email commerciali è conservata per 5 anni, anche dopo la revoca.

5. Destinatari

I dati possono essere trattati dai seguenti fornitori, nominati responsabili del trattamento ai sensi dell'art. 28 GDPR: Hetzner Online GmbH (Germania, UE) per l'hosting del sito, del database e dei file video, che restano tutti su server nello Spazio Economico Europeo; Cloudflare, Inc. (Stati Uniti, con Cloudflare Germany GmbH per l'UE) per DNS, CDN e protezione dagli attacchi, che vede indirizzo IP e metadati della richiesta — clausole contrattuali standard; InTasca Srls (Italia, UE) per lo sviluppo, la manutenzione e la gestione tecnica del sito; Stripe Payments Europe, Ltd. (Irlanda, UE), con l'infragruppo Stripe, Inc. (Stati Uniti), per l'incasso dei pagamenti con carta, Apple Pay e Google Pay: i dati della carta sono raccolti direttamente da Stripe, che li tratta anche come titolare autonomo per obblighi antiriciclaggio e antifrode secondo la propria informativa — clausole contrattuali standard; Resend, Inc. (Stati Uniti) per l'invio delle email di servizio e, previo consenso, delle comunicazioni commerciali — clausole contrattuali standard; Google Ireland Ltd. (Irlanda, UE), con Google LLC (Stati Uniti), per Google Tag Manager e Google Analytics 4, attivi solo se autorizzati dall'utente tramite il banner cookie. I dati di fatturazione sono inoltre comunicati al consulente fiscale del Titolare e, per la fatturazione elettronica obbligatoria, all'Agenzia delle Entrate tramite il Sistema di Interscambio (SdI). Il server è gestito con Coolify, software installato sulla stessa macchina Hetzner: non comporta alcuna comunicazione di dati a terzi. I video del corso sono ospitati sulla nostra infrastruttura ed erogati con collegamenti firmati a scadenza, senza piattaforme di terze parti; i caratteri tipografici sono serviti dal nostro dominio e non generano richieste a Google Fonts. I dati non sono in alcun caso ceduti o venduti a terzi per finalità proprie di questi ultimi.

6. Responsabile del trattamento (art. 28 GDPR)

InTasca Srls, in qualità di fornitore dei servizi tecnici e digitali del sito, è designata quale Responsabile del trattamento ai sensi dell'art. 28 del Regolamento (UE) 2016/679, trattando i dati per conto del Titolare esclusivamente per le finalità connesse alla gestione e manutenzione del sito web.

  • Sede legale: Via Nuova Poggioreale, Torre 7 snc — 80143 Napoli (NA)
  • PEC: [email protected]
  • C.F. / P.IVA: 11039821217
  • REA: NA - 1150116

Il rapporto è formalizzato da apposito Accordo sul trattamento dei dati ai sensi dell'art. 28 GDPR.

7. Responsabile della Protezione dei Dati (DPO)

Il Titolare ha valutato che, ai sensi dell'art. 37 GDPR, non ricorrono i presupposti che rendono obbligatoria la nomina di un Responsabile della Protezione dei Dati, in quanto il trattamento non avviene su larga scala, non riguarda categorie particolari di dati né dati relativi a condanne penali e non costituisce attività principale di autorità pubblica.

8. Trasferimenti extra-UE

Alcuni trasferimenti di dati verso Paesi terzi — in particolare gli Stati Uniti, tramite Cloudflare, Inc., Resend, Inc., Stripe, Inc. e, se autorizzato dall'utente, Google LLC — sono effettuati sulla base delle Clausole Contrattuali Standard approvate dalla Commissione europea con Decisione 2021/914/UE e, ove il fornitore vi abbia aderito, dell'EU-US Data Privacy Framework (decisione di adeguatezza del 10 luglio 2023). Restano invece interamente nello Spazio Economico Europeo l'hosting del sito, il database e i file video (Hetzner, Germania) e la gestione tecnica (InTasca Srls, Italia). L'utente può revocare il consenso all'uso di cookie non essenziali in qualsiasi momento tramite il pannello preferenze.

9. Misure di sicurezza (art. 32 GDPR)

Sono adottate misure tecniche e organizzative adeguate a garantire un livello di sicurezza commisurato al rischio: comunicazioni cifrate HTTPS/TLS 1.2+, password degli account conservate solo come hash e mai in chiaro, anonimizzazione e hashing SHA-256 degli indirizzi IP nei log di consenso e nelle segnalazioni di sicurezza, accesso ai video tramite collegamenti firmati con scadenza a 2 ore e limite al numero di dispositivi collegati a uno stesso account, dati della carta mai transitati né conservati sui nostri server, accesso alle aree amministrative tramite autenticazione HTTP Basic su canale cifrato, aggiornamenti periodici dei sistemi, hosting su infrastruttura Hetzner ubicata nello Spazio Economico Europeo.

10. Registro dei trattamenti (art. 30 GDPR)

Il Titolare mantiene un Registro delle attività di trattamento ai sensi dell'art. 30 §1 GDPR. InTasca Srls, in qualità di Responsabile, mantiene il proprio registro ai sensi dell'art. 30 §2 GDPR. Entrambi sono messi a disposizione dell'autorità di controllo su richiesta.

11. Diritti dell'interessato

Puoi esercitare in ogni momento i diritti previsti dagli artt. 15-22 GDPR (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione) scrivendo a [email protected]. Hai diritto di proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it).

12. Cookie

Per informazioni dettagliate sui cookie e sulle tecnologie equiparate, consulta la Cookie Policy.