Informativa sul trattamento dei dati personali

ai sensi degli Artt. 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018 ("Codice Privacy")

Ultimo aggiornamento: 3 agosto 2026 (dismissione dell'assistente WhatsApp "la Vecia" e uscita di Twilio, Meta e Serverplan dalla catena dei fornitori; rimozione di Google Analytics; dichiarazione dei fornitori di mappe, backup e avvisi tecnici)

1. Titolare del trattamento

Il Titolare del trattamento dei dati personali per la Piattaforma BresciaTicket (di seguito, il "Titolare") è identificato di seguito, ai sensi dell'Art. 13 GDPR:

Fabio Vezzoli — P.IVA / C.F. 04370730980

Contrada delle Bassiche 9e, 25122 Brescia (BS)

Email: privacy@bresciaticket.it

PEC: vezzoli.f@legalmail.it

2. Cos'è BresciaTicket

BresciaTicket (di seguito, la "Piattaforma") è un servizio online di biglietteria per eventi, accessibile all'indirizzo bresciaticket.it. La Piattaforma consente agli organizzatori di creare e gestire eventi con vendita di biglietti (online e/o in loco), e agli utenti (acquirenti) di acquistare biglietti per gli eventi pubblicati. Il servizio include la generazione di biglietti PDF con QR code, il check-in tramite scanner e funzionalità di gestione ordini.

3. Dati personali raccolti
3.1 Dati degli acquirenti (utenti pubblici)

Quando un utente acquista un biglietto, raccogliamo:

CategoriaDati specificiObbligatorio
Dati identificativiNome e cognomeSi
Dati di contattoIndirizzo email, numero di telefono (se richiesto dall'organizzatore)Email si, telefono dipende dall'evento
Dati di pagamentoI dati della carta di credito sono raccolti e gestiti esclusivamente da Stripe e non transitano mai sui server di BresciaTicketSolo per eventi a pagamento online
ConsensiPreferenze di consenso per comunicazioni dell'organizzatore e della piattaformaNo (facoltativi)
3.2 Dati degli organizzatori

Quando un organizzatore si registra sulla Piattaforma, raccogliamo:

CategoriaDati specifici
Dati identificativiNome, cognome/ragione sociale, azienda
Dati di contattoIndirizzo email
Dati fiscaliRegime fiscale IVA
Dati StripeID account Stripe Connect (per ricevere i pagamenti)
3.3 Dati generati automaticamente
  • Dati di navigazione: indirizzo IP, tipo di browser, pagine visitate (tramite log del server)
  • Dati transazionali: numero ordine, importi, stato pagamento, data e ora
  • Biglietti: QR code, token univoci, stato check-in

Le pagine della Piattaforma sono servite dal nostro server: immagini, caratteri tipografici, fogli di stile e codice non vengono caricati da servizi esterni. Non ci sono pubblicità, pixel di tracciamento né strumenti di statistica di terze parti. Google Analytics è stato rimosso il 31 luglio 2026 e non è stato sostituito.

Una sola eccezione: la mappa. Se l'organizzatore ha attivato il riquadro della mappa e l'evento ha delle coordinate, le immagini della mappa vengono scaricate dai server di OpenStreetMap. Per consegnarle, OpenStreetMap vede l'indirizzo IP del tuo dispositivo, il tipo di browser e la pagina da cui arriva la richiesta. Questo avviene al caricamento della pagina, senza che tu debba fare nulla: non c'è un pulsante da premere. OpenStreetMap non riceve il tuo nome, la tua email o il tuo ordine, e non installa cookie. Se il riquadro della mappa è disattivato o l'evento non ha coordinate, nessuna richiesta esterna parte.

L'eventuale collegamento "Indicazioni stradali" porta a Google Maps e si apre solo se lo tocchi tu.

3.4 Lista d'attesa eventi

Quando un tipo di biglietto è esaurito, l'utente può iscriversi volontariamente a una lista d'attesa per essere avvisato via email se si libera un posto. L'iscrizione richiede un consenso esplicito al trattamento dei dati ai sensi dell'Art. 6.1.a GDPR.

CategoriaDatiObbligatorio
IdentificativiNome e cognome
ContattoEmail (per le notifiche)
TelefonoNumero di telefonoNo (facoltativo)
Tracciamento consensoData, IP, versione informativaSì (audit GDPR)

Funzionamento: quando un ordine viene cancellato o rimborsato, il sistema notifica automaticamente la prima persona in lista d'attesa per quel tipo di biglietto. La persona riceve un'email con un link valido 12 ore (4 ore se l'evento è nelle 24 ore successive) per completare l'acquisto. Se non risponde in tempo, il sistema passa al successivo.

Retention: i dati della lista d'attesa vengono cancellati automaticamente entro 90 giorni dalla fine dell'evento. L'utente può disiscriversi in qualsiasi momento tramite il link presente in tutte le email inviate (Art. 17 GDPR — diritto all'oblio).

Destinatari dei dati: i dati restano sui server di BresciaTicket (Hetzner, Germania — UE) e vengono comunicati a Brevo (Francia, UE) per l'invio delle email di notifica. I dati della lista d'attesa non vengono inviati a fornitori di intelligenza artificiale. L'unico caso in cui un indirizzo email può uscire dall'Unione Europea è il fallimento tecnico dell'invio di un'email, che genera un avviso al tecnico secondo quanto descritto alla sezione 6.

Anti-abuso: il sistema impedisce iscrizioni duplicate (1 sola iscrizione per email per tipo di biglietto), applica rate limit per IP e utilizza protezione CSRF/honeypot.

3.4-bis Comunicazioni di marketing

Comunicazioni promozionali di BresciaTicket su eventi analoghi — base soft opt-in. In qualità di Titolare, BresciaTicket si riserva la facoltà di inviare agli acquirenti, all'indirizzo email indicato in fase di acquisto, comunicazioni promozionali relative ad altri eventi analoghi presenti sulla propria piattaforma (ad esempio: a chi acquista un biglietto per un evento food, vengono segnalati altri eventi food). La base giuridica è l'art. 130 comma 4 del Codice Privacy (D.lgs. 196/2003 e successive modifiche), che consente l'invio di comunicazioni commerciali su prodotti o servizi analoghi a quelli già acquistati, senza necessità di ulteriore consenso, purché l'interessato sia stato informato al momento della raccolta dei dati (la presente informativa adempie a tale obbligo) e abbia in ogni momento la possibilità di opporsi gratuitamente all'invio. L'opt-out è garantito tramite link "annulla iscrizione" presente in ogni email inviata, oltre che scrivendo a info@bresciaticket.it.

Newsletter generale BresciaTicket — base consenso esplicito. In fase di acquisto l'utente può, tramite casella opzionale non preflaggata, prestare un consenso esplicito a ricevere la newsletter generale di BresciaTicket, con segnalazioni di eventi di qualsiasi categoria (food, musica, cultura, sport, famiglia, eccetera) — non limitate alla tipologia dell'evento acquistato. Base giuridica: Art. 6.1.a GDPR. Il consenso è tracciato (data, indirizzo IP, versione del testo dell'informativa) ai fini di accountability ex Art. 7 GDPR. La revoca è possibile in qualsiasi momento tramite il link "annulla iscrizione" presente in ogni email o scrivendo a info@bresciaticket.it.

Contatti trasmessi all'organizzatore — gestione operativa dell'evento (regola generale). L'organizzatore dell'evento riceve i contatti dell'acquirente (nome, email, eventuale telefono) per finalità di gestione operativa dell'evento (check-in, comunicazioni di servizio relative all'ordine, comunicazioni in caso di cancellazione/modifica). Per questa finalità la base giuridica è l'Art. 6.1.b GDPR (esecuzione del contratto): l'organizzatore agisce in qualità di responsabile del trattamento ex Art. 28. Le comunicazioni di servizio inviate dall'organizzatore tramite la Piattaforma sono soggette a rate limit, vietano contenuti marketing e sono tracciate (vedi Termini §11-ter).

Cessione dei contatti all'organizzatore per finalità di marketing — base consenso esplicito (opzionale). Per singolo evento, l'organizzatore può attivare nel proprio wizard di creazione una funzione di raccolta consenso al marketing. Quando attiva, al checkout compare una casella opzionale non preflaggata "Ricevi email da [nome organizzatore]": l'acquirente può, in maniera totalmente facoltativa, prestare un consenso esplicito affinché quel singolo organizzatore riceva i suoi contatti (nome, email, eventuale telefono) per inviargli autonomamente comunicazioni promozionali sui propri prossimi eventi. Base giuridica: Art. 6.1.a GDPR. Il consenso è tracciato (data, indirizzo IP, versione del testo dell'informativa) ai fini di accountability ex Art. 7 GDPR. Solo per i contatti consenzienti e solo per quel singolo organizzatore, l'organizzatore diventa titolare autonomo del trattamento ai fini delle proprie comunicazioni promozionali. La revoca del consenso è possibile in qualsiasi momento scrivendo a info@bresciaticket.it o all'organizzatore stesso. Se l'organizzatore non ha attivato la raccolta, oppure se l'acquirente non ha flaggato la casella, l'organizzatore non riceve alcun consenso marketing e non può utilizzare i contatti per finalità promozionali.

3.5 Funzioni di intelligenza artificiale

La Piattaforma usa un modello linguistico fornito da OpenAI (Stati Uniti) per alcune funzioni riservate agli organizzatori. Nessuna di queste funzioni è rivolta agli acquirenti e nessuna riceve i dati identificativi degli acquirenti.

FunzioneCosa viene inviato a OpenAI
Resoconto statistico dell'evento — analisi dell'andamento di vendite e iscrizioni, mostrata all'organizzatore e inclusa nel PDF di riepilogoSolo valori aggregati: numero di biglietti, capienza, andamento nel tempo, fasce orarie di maggior afflusso, conteggi di email non recapitate, tassi di cancellazione. Nessun nome, email, telefono o numero d'ordine
Descrizioni dell'evento — generazione e riscrittura dei testi della pagina eventoTitolo, data, luogo e testi dell'evento, scritti dall'organizzatore
Lettura del volantino — l'organizzatore carica l'immagine di una locandina e il sistema ne estrae titolo, data e luogo per precompilare il moduloL'immagine caricata dall'organizzatore
Traduzione italiano/inglese dei contenuti pubblici dell'eventoI testi descrittivi dell'evento
Generazione dell'immagine di copertina dell'eventoTitolo, categoria e descrizione dell'evento

Separazione dai dati degli acquirenti. La struttura dati usata per il resoconto statistico è costruita in forma aggregata e non contiene nome, email o telefono degli acquirenti. L'unico campo che poteva veicolare un indirizzo email (l'ultima email non recapitata) viene rimosso prima della composizione della richiesta. È una misura scritta nel codice, non un impegno dichiarativo.

Garanzie contrattuali: Data Processing Agreement sottoscritto con OpenAI e Standard Contractual Clauses per il trasferimento negli Stati Uniti. L'addestramento dei modelli sui dati inviati è disattivato. La conservazione presso il fornitore è limitata a 30 giorni.

Base giuridica: Art. 6.1.b GDPR (esecuzione del contratto di servizio verso l'organizzatore) e Art. 6.1.f (legittimo interesse del Titolare a fornire strumenti di analisi e redazione). Gli acquirenti non sono interessati da questo trattamento.

Nessuna decisione automatizzata. L'output del modello è un testo che l'organizzatore legge e può ignorare. Non produce effetti giuridici né incide sulla posizione di alcun acquirente, e non viene svolta alcuna profilazione ai sensi dell'Art. 22 GDPR.

3.6 Servizio dismesso: l'assistente WhatsApp "la Vecia"

Fino a luglio 2026 la Piattaforma offriva agli organizzatori un assistente conversazionale su WhatsApp, denominato "la Vecia". Il servizio comportava il ricorso a Twilio Inc. e Meta Platforms Inc. per il trasporto dei messaggi e a Serverplan S.r.l. per l'esecuzione del componente applicativo.

Il servizio è stato disattivato e i tre fornitori non fanno più parte della catena del trattamento. Il canale WhatsApp non risponde più e il componente applicativo è spento. Questa menzione resta a fini di accountability, per dare conto di un trattamento svolto in passato: non descrive una funzione attiva.

4. Finalità e base giuridica del trattamento
FinalitàBase giuridicaConservazione
Erogazione del servizio (emissione biglietti, gestione ordini, check-in)Esecuzione del contratto (Art. 6.1.b GDPR)Durata del rapporto + 10 anni (obblighi fiscali)
Gestione pagamenti tramite StripeEsecuzione del contratto (Art. 6.1.b GDPR)Durata del rapporto + 10 anni
Invio email transazionali (conferma ordine, biglietti, cancellazioni)Esecuzione del contratto (Art. 6.1.b GDPR)Durata del rapporto
Comunicazioni promozionali della piattaforma su eventi simili (Lista A — soft opt-in)Soft opt-in (Art. 130 c. 4 Codice Privacy) per acquirenti pregressi, su prodotti analoghi (= altri eventi sulla piattaforma BresciaTicket). Opt-out via link unsubscribe in ogni emailFino a revoca / opt-out
Newsletter generale BresciaTicket (Lista B — consenso esplicito)Consenso esplicito dell'interessato (Art. 6.1.a GDPR), tramite checkbox dedicato in checkout, non preflaggatoFino a revoca del consenso
Comunicazioni di servizio dell'organizzatore al partecipante (cambio orario, cancellazione, indicazioni logistiche)Esecuzione del contratto (Art. 6.1.b GDPR)Durata del rapporto contrattuale relativo all'evento
Cessione contatti all'organizzatore per sue comunicazioni promozionali — opzionale, attivabile per singolo evento dall'organizzatoreConsenso esplicito dell'interessato (Art. 6.1.a GDPR), tramite checkbox dedicato "Ricevi email da [organizzatore]" in checkout, non preflaggato. Visibile solo se l'organizzatore ha attivato la raccolta nel wizardFino a revoca del consenso
Adempimenti fiscali e contabiliObbligo legale (Art. 6.1.c GDPR)10 anni dalla transazione
Sicurezza applicativa, rilevazione anomalie e prevenzione abusiLegittimo interesse (Art. 6.1.f GDPR)Log applicativi cancellati automaticamente per gravità: 30 giorni gli eventi ordinari, 90 giorni le anomalie, 12 mesi gli errori gravi
Lista d'attesa eventi (notifica via email se si libera un posto)Consenso esplicito (Art. 6.1.a GDPR)Fino a 90 giorni dopo la fine dell'evento o fino a disiscrizione

Come funziona davvero la cancellazione. Alcuni termini sono applicati da procedure automatiche, altri sono impegni che il Titolare esegue su richiesta. Distinguerli è corretto:

  • sono automatiche la cancellazione della lista d'attesa (90 giorni dalla fine dell'evento) e quella dei log applicativi, secondo i termini indicati sopra;
  • non esiste una procedura automatica che cancelli ordini e biglietti allo scadere dei termini: la rimozione avviene su richiesta dell'interessato o al termine del rapporto, ed è eseguita dal Titolare;
  • il registro degli invii email conserva l'indirizzo del destinatario finché non viene rimosso su richiesta.

Backup. Le copie di sicurezza sono cifrate e conservate separatamente. Una cancellazione richiesta viene eseguita sul database, ma i dati possono sopravvivere nelle copie di sicurezza finché queste non vengono sostituite dalla rotazione. Non promettiamo quindi una cancellazione istantanea e integrale da ogni supporto: sul database è immediata, sui backup segue i tempi della rotazione.

5. Comunicazione dei dati a terzi
5.1 Sub-responsabili del trattamento (Art. 28 GDPR)

I seguenti soggetti trattano i dati personali per conto del Titolare, sulla base di appositi accordi sul trattamento (DPA):

DestinatarioFinalitàSedeGaranzie
Hetzner Online GmbHHosting del sito, del database e dei file caricatiGermania (UE) — datacenter di FalkensteinDPA EU (Hetzner DPA standard), nessun trasferimento extra-UE
Brevo (già Sendinblue)(a) Invio email transazionali (conferme ordini, biglietti PDF) — base contratto. (b) Gestione lista marketing piattaforma per l'invio di comunicazioni su eventi analoghi sulla piattaforma — base soft opt-in art. 130 c. 4 Codice Privacy, opt-out garantito tramite link in ogni emailFrancia (UE)DPA EU native, nessun trasferimento extra-UE
Backblaze (servizio B2)Custodia delle copie di sicurezza del database fuori dal server principaleStati Uniti (società). Il bucket in uso è configurato su datacenter europeoI backup sono cifrati prima di lasciare il nostro server e la chiave resta nella disponibilità del Titolare: il fornitore custodisce file che non può leggere
SiteGroundAmbiente di collaudo, separato dalla produzioneUEContiene solo dati anonimizzati. Nessun dato reale di acquirenti vi transita
Telegram (Telegram FZ-LLC)Recapito al tecnico degli avvisi automatici quando la Piattaforma genera un erroreFuori dall'Unione EuropeaVedi sezione 6. Gli avvisi contengono l'indirizzo IP del visitatore e la pagina richiesta, e in alcuni casi di errore anche un indirizzo email
OpenAIFunzioni di intelligenza artificiale riservate agli organizzatori: resoconto statistico dell'evento, testi descrittivi, traduzioni, lettura del volantino, immagine di copertina (vedi sezione 3.5)USADPA sottoscritto + SCCs. Addestramento sui dati disattivato, conservazione 30 giorni. Nessun dato identificativo di acquirenti inviato
OpenStreetMap (OpenStreetMap Foundation)Immagini della mappa mostrata sulla pagina pubblica dell'eventoRegno Unito / UERiceve l'indirizzo IP, lo user-agent e la pagina di provenienza del visitatore, necessari a consegnare le immagini. Non riceve dati dell'iscrizione e non imposta cookie
Nominatim (Fondazione OpenStreetMap)Ricerca dell'indirizzo quando l'organizzatore compila il luogo dell'evento. Non è attivo sulle pagine pubblicheUERiceve il testo dell'indirizzo cercato e l'IP dell'organizzatore
5.2 Titolari autonomi del trattamento (Art. 24 GDPR)

I seguenti soggetti ricevono dati personali ma agiscono come titolari autonomi del trattamento (non per conto del Titolare): hanno proprie obbligazioni normative verso autorità di vigilanza, banche, regulator di settore, e adottano proprie informative e finalità di trattamento. Non sono sub-responsabili ai sensi dell'Art. 28 GDPR.

DestinatarioFinalità e qualificaSedeRiferimenti
Stripe, Inc.Elaborazione pagamenti online (Stripe Connect). Stripe agisce come Payment Service Provider (PSP) autorizzato e regolato (PSD2 / PSP irlandese), titolare autonomo del trattamento per le finalità di esecuzione del pagamento, antiriciclaggio (AMLD), prevenzione frodi e adempimenti regolamentari. Vedi dettagli e accountability in stripe.com/it/privacyUSA (entità EU: Stripe Technology Europe Ltd, Irlanda)Stripe Services Agreement + SCCs per l'eventuale trasferimento extra-UE
Organizzatore dell'eventoPer la gestione operativa del rapporto contrattuale (check-in, comunicazioni di servizio sull'ordine, gestione cancellazioni e modifiche), l'organizzatore agisce come responsabile del trattamento ai sensi dell'Art. 28 GDPR, sotto le istruzioni del Titolare BresciaTicket. Per questa finalità non riceve consensi marketing e non può usare i contatti per finalità promozionali (vedi Termini §11-ter). Caso opzionale: se l'organizzatore ha attivato la raccolta marketing nel proprio wizard per uno specifico evento, e l'acquirente flagga la casella opzionale "Ricevi email da [organizzatore]", per quel singolo contatto e quel singolo organizzatore l'organizzatore diventa titolare autonomo del trattamento ai fini delle proprie comunicazioni promozionali, con obbligo di rispettare il consenso prestato (link unsubscribe in ogni email, divieto di cessione a terzi, retention proporzionata). Le campagne promozionali della Piattaforma BresciaTicket restano gestite esclusivamente dal Titolare tramite Lista A (soft opt-in) e Lista B (consenso esplicito 6.1.a)Italia / UEI Termini e Condizioni della Piattaforma vincolano l'organizzatore al rispetto delle finalità e dei limiti d'uso dei contatti

I dati personali non sono venduti a terzi. L'uso dell'intelligenza artificiale è limitato alle funzioni riservate agli organizzatori descritte alla sezione 3.5: al modello non vengono inviati nome, cognome, email, telefono o indirizzo di un acquirente.

6. Trasferimento dei dati extra-UE

Alcuni sub-responsabili del trattamento hanno sede negli Stati Uniti d'America. Il trasferimento è protetto da Standard Contractual Clauses (SCCs) approvate dalla Commissione Europea (Decisione di esecuzione UE 2021/914) ai sensi dell'Art. 46.2.c GDPR, integrate nei rispettivi Data Processing Agreement.

I dati degli acquirenti sono ospitati nell'Unione Europea: database, backup e invio delle email restano su fornitori e datacenter europei. Restano tre trasferimenti extra-UE, che elenchiamo con l'indicazione di cosa esce davvero.

DestinatarioQuando avvieneCosa viene trasferito
Stripe, Inc. (USA) — privacy policySolo per gli eventi a pagamentoDati di fatturazione, importo, email. I dati della carta non transitano dai nostri sistemi. Stripe opera in Europa tramite Stripe Technology Europe Ltd (Irlanda); non può escludersi un accesso dalla casa madre statunitense
OpenAI (USA) — privacy policyQuando un organizzatore usa le funzioni descritte alla sezione 3.5Valori aggregati sull'andamento dell'evento e testi descrittivi scritti dall'organizzatore. Nessun nome, email, telefono o numero d'ordine di acquirenti
Telegramprivacy policyQuando la Piattaforma genera un errore tecnicoIl messaggio di errore e il contesto tecnico. Il contesto comprende sistematicamente l'indirizzo IP del visitatore e l'indirizzo della pagina richiesta, e può comprendere il numero d'ordine. In alcune situazioni di errore, in particolare quando fallisce l'invio di un'email, l'avviso contiene anche l'indirizzo email del destinatario. Non vengono trasmessi nome, cognome né numero di telefono

Il canale Telegram è usato esclusivamente per recapitare al tecnico gli avvisi di malfunzionamento, su una chat privata a destinatario unico. Non è un canale di assistenza agli utenti, non riceve gli elenchi degli iscritti e nessun utente riceve messaggi da questo sistema. Va però detto con precisione: gli avvisi non passano da un filtro che rimuova i dati personali prima dell'invio, quindi il contenuto trasmesso è quello descritto sopra e non una versione depurata.

Misure adottate per limitare i trasferimenti: minimizzazione di quanto inviato a OpenAI, con rimozione dal dataset dell'unico campo che poteva contenere un indirizzo email; disattivazione dell'addestramento sui dati e conservazione limitata a 30 giorni lato OpenAI; cifratura dei backup prima che lascino il nostro server, con chiave che resta nella disponibilità del Titolare.

7. Diritti dell'interessato

Ai sensi degli Artt. 15-22 del GDPR, l'utente ha diritto di:

  • Accesso (Art. 15): ottenere conferma dell'esistenza di un trattamento e accedere ai propri dati
  • Rettifica (Art. 16): ottenere la correzione di dati inesatti o l'integrazione di dati incompleti
  • Cancellazione (Art. 17): ottenere la cancellazione dei propri dati, nei limiti previsti dalla legge
  • Limitazione (Art. 18): ottenere la limitazione del trattamento in determinate circostanze
  • Portabilità (Art. 20): ricevere i propri dati in formato strutturato e leggibile da dispositivo automatico
  • Opposizione (Art. 21): opporsi al trattamento basato su legittimo interesse
  • Revoca del consenso (Art. 7.3): revocare in qualsiasi momento il consenso prestato, senza pregiudicare la liceità del trattamento precedente

Come esercitare i tuoi diritti:

Risposta entro 30 giorni dal ricevimento (Art. 12.3 GDPR), prorogabili a 60 giorni con comunicazione motivata in caso di richieste complesse. Servizio gratuito (Art. 12.5).

L'utente ha inoltre diritto di proporre reclamo all'Autorità Garante per la protezione dei dati personali (www.garanteprivacy.it).

8. Sicurezza dei dati (Art. 32 GDPR)

Il Titolare adotta misure tecniche e organizzative adeguate a proteggere i dati personali da accessi non autorizzati, perdita, distruzione o alterazione, tra cui:

  • Cifratura in transito: tutte le connessioni avvengono in HTTPS/TLS 1.2+ con certificato valido
  • Hashing password: le password degli account organizzatore sono memorizzate solo come hash bcrypt, mai in chiaro
  • Protezione CSRF su tutti i form sensibili (login, checkout, GDPR, modifica profilo)
  • Validazione e sanitizzazione input per prevenire SQL injection, XSS, command injection
  • Content Security Policy (CSP) applicata su tutte le pagine pubbliche
  • Controllo accessi basato su ruoli (acquirente / organizzatore / agenzia / superadmin) con verifiche di ownership su ogni operazione sensibile
  • Rate limiting su login, checkout, codici sconto, modulo GDPR per prevenire abusi
  • Monitoraggio proattivo con sistema "Sentinella 24/7": alert automatici su errori, vendite ferme, deviazioni anomale
  • Backup periodici di codice e database
  • Aggiornamenti di sicurezza regolari su framework, librerie, dipendenze
  • Separazione dei dati identificativi degli acquirenti dal modello AI: la struttura inviata a OpenAI è aggregata e priva di nome, email e telefono (Art. 25 GDPR, privacy by design)
  • Backup cifrati prima di lasciare il server, con chiave che resta nella disponibilità del Titolare
  • Webhook Stripe firmati per garantire l'integrità delle notifiche di pagamento

Limiti che riteniamo corretto dichiarare, perché un elenco di misure che tace le lacune non è verificabile:

  • l'autenticazione a due fattori sul pannello di amministrazione non è al momento disponibile. L'accesso amministrativo è limitato al solo Titolare, con password robusta e limite ai tentativi di accesso;
  • gli avvisi tecnici automatici inviati via Telegram non passano da un filtro che rimuova i dati personali: vedi sezione 6 per cosa contengono;
  • il collegamento al biglietto inviato via email contiene un codice casuale: chi ne entra in possesso può visualizzare il titolo di ingresso. Conviene non pubblicarlo sui social.

In caso di data breach, il Titolare seguirà la procedura prevista dagli Artt. 33-34 GDPR: notifica al Garante entro 72 ore se il rischio per i diritti degli interessati è significativo, comunicazione agli interessati se il rischio è elevato. Procedura interna documentata in docs/gdpr/procedure/Data_Breach.md.

9. Modifiche alla presente informativa

Il Titolare si riserva il diritto di modificare la presente informativa in qualsiasi momento. Le modifiche saranno pubblicate su questa pagina con indicazione della data di ultimo aggiornamento. L'utilizzo continuato della Piattaforma dopo la pubblicazione delle modifiche costituisce accettazione delle stesse.

10. Contatti

Email: privacy@bresciaticket.it

PEC: vezzoli.f@legalmail.it