Informativa sul trattamento dei dati personali
ai sensi degli Artt. 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018 ("Codice Privacy")
Ultimo aggiornamento: 3 agosto 2026 (dismissione dell'assistente WhatsApp "la Vecia" e uscita di Twilio, Meta e Serverplan dalla catena dei fornitori; rimozione di Google Analytics; dichiarazione dei fornitori di mappe, backup e avvisi tecnici)
1. Titolare del trattamento
Il Titolare del trattamento dei dati personali per la Piattaforma BresciaTicket (di seguito, il "Titolare") è identificato di seguito, ai sensi dell'Art. 13 GDPR:
Fabio Vezzoli — P.IVA / C.F. 04370730980
Contrada delle Bassiche 9e, 25122 Brescia (BS)
Email: privacy@bresciaticket.it
PEC: vezzoli.f@legalmail.it
2. Cos'è BresciaTicket
BresciaTicket (di seguito, la "Piattaforma") è un servizio online di biglietteria per eventi, accessibile all'indirizzo bresciaticket.it. La Piattaforma consente agli organizzatori di creare e gestire eventi con vendita di biglietti (online e/o in loco), e agli utenti (acquirenti) di acquistare biglietti per gli eventi pubblicati. Il servizio include la generazione di biglietti PDF con QR code, il check-in tramite scanner e funzionalità di gestione ordini.
3. Dati personali raccolti
3.1 Dati degli acquirenti (utenti pubblici)
Quando un utente acquista un biglietto, raccogliamo:
| Categoria | Dati specifici | Obbligatorio |
|---|---|---|
| Dati identificativi | Nome e cognome | Si |
| Dati di contatto | Indirizzo email, numero di telefono (se richiesto dall'organizzatore) | Email si, telefono dipende dall'evento |
| Dati di pagamento | I dati della carta di credito sono raccolti e gestiti esclusivamente da Stripe e non transitano mai sui server di BresciaTicket | Solo per eventi a pagamento online |
| Consensi | Preferenze di consenso per comunicazioni dell'organizzatore e della piattaforma | No (facoltativi) |
3.2 Dati degli organizzatori
Quando un organizzatore si registra sulla Piattaforma, raccogliamo:
| Categoria | Dati specifici |
|---|---|
| Dati identificativi | Nome, cognome/ragione sociale, azienda |
| Dati di contatto | Indirizzo email |
| Dati fiscali | Regime fiscale IVA |
| Dati Stripe | ID account Stripe Connect (per ricevere i pagamenti) |
3.3 Dati generati automaticamente
- Dati di navigazione: indirizzo IP, tipo di browser, pagine visitate (tramite log del server)
- Dati transazionali: numero ordine, importi, stato pagamento, data e ora
- Biglietti: QR code, token univoci, stato check-in
3.3-bis Cosa succede quando visiti la pagina di un evento
Le pagine della Piattaforma sono servite dal nostro server: immagini, caratteri tipografici, fogli di stile e codice non vengono caricati da servizi esterni. Non ci sono pubblicità, pixel di tracciamento né strumenti di statistica di terze parti. Google Analytics è stato rimosso il 31 luglio 2026 e non è stato sostituito.
Una sola eccezione: la mappa. Se l'organizzatore ha attivato il riquadro della mappa e l'evento ha delle coordinate, le immagini della mappa vengono scaricate dai server di OpenStreetMap. Per consegnarle, OpenStreetMap vede l'indirizzo IP del tuo dispositivo, il tipo di browser e la pagina da cui arriva la richiesta. Questo avviene al caricamento della pagina, senza che tu debba fare nulla: non c'è un pulsante da premere. OpenStreetMap non riceve il tuo nome, la tua email o il tuo ordine, e non installa cookie. Se il riquadro della mappa è disattivato o l'evento non ha coordinate, nessuna richiesta esterna parte.
L'eventuale collegamento "Indicazioni stradali" porta a Google Maps e si apre solo se lo tocchi tu.
3.4 Lista d'attesa eventi
Quando un tipo di biglietto è esaurito, l'utente può iscriversi volontariamente a una lista d'attesa per essere avvisato via email se si libera un posto. L'iscrizione richiede un consenso esplicito al trattamento dei dati ai sensi dell'Art. 6.1.a GDPR.
| Categoria | Dati | Obbligatorio |
|---|---|---|
| Identificativi | Nome e cognome | Sì |
| Contatto | Email (per le notifiche) | Sì |
| Telefono | Numero di telefono | No (facoltativo) |
| Tracciamento consenso | Data, IP, versione informativa | Sì (audit GDPR) |
Funzionamento: quando un ordine viene cancellato o rimborsato, il sistema notifica automaticamente la prima persona in lista d'attesa per quel tipo di biglietto. La persona riceve un'email con un link valido 12 ore (4 ore se l'evento è nelle 24 ore successive) per completare l'acquisto. Se non risponde in tempo, il sistema passa al successivo.
Retention: i dati della lista d'attesa vengono cancellati automaticamente entro 90 giorni dalla fine dell'evento. L'utente può disiscriversi in qualsiasi momento tramite il link presente in tutte le email inviate (Art. 17 GDPR — diritto all'oblio).
Destinatari dei dati: i dati restano sui server di BresciaTicket (Hetzner, Germania — UE) e vengono comunicati a Brevo (Francia, UE) per l'invio delle email di notifica. I dati della lista d'attesa non vengono inviati a fornitori di intelligenza artificiale. L'unico caso in cui un indirizzo email può uscire dall'Unione Europea è il fallimento tecnico dell'invio di un'email, che genera un avviso al tecnico secondo quanto descritto alla sezione 6.
Anti-abuso: il sistema impedisce iscrizioni duplicate (1 sola iscrizione per email per tipo di biglietto), applica rate limit per IP e utilizza protezione CSRF/honeypot.
3.4-bis Comunicazioni di marketing
Comunicazioni promozionali di BresciaTicket su eventi analoghi — base soft opt-in. In qualità di Titolare, BresciaTicket si riserva la facoltà di inviare agli acquirenti, all'indirizzo email indicato in fase di acquisto, comunicazioni promozionali relative ad altri eventi analoghi presenti sulla propria piattaforma (ad esempio: a chi acquista un biglietto per un evento food, vengono segnalati altri eventi food). La base giuridica è l'art. 130 comma 4 del Codice Privacy (D.lgs. 196/2003 e successive modifiche), che consente l'invio di comunicazioni commerciali su prodotti o servizi analoghi a quelli già acquistati, senza necessità di ulteriore consenso, purché l'interessato sia stato informato al momento della raccolta dei dati (la presente informativa adempie a tale obbligo) e abbia in ogni momento la possibilità di opporsi gratuitamente all'invio. L'opt-out è garantito tramite link "annulla iscrizione" presente in ogni email inviata, oltre che scrivendo a info@bresciaticket.it.
Newsletter generale BresciaTicket — base consenso esplicito. In fase di acquisto l'utente può, tramite casella opzionale non preflaggata, prestare un consenso esplicito a ricevere la newsletter generale di BresciaTicket, con segnalazioni di eventi di qualsiasi categoria (food, musica, cultura, sport, famiglia, eccetera) — non limitate alla tipologia dell'evento acquistato. Base giuridica: Art. 6.1.a GDPR. Il consenso è tracciato (data, indirizzo IP, versione del testo dell'informativa) ai fini di accountability ex Art. 7 GDPR. La revoca è possibile in qualsiasi momento tramite il link "annulla iscrizione" presente in ogni email o scrivendo a info@bresciaticket.it.
Contatti trasmessi all'organizzatore — gestione operativa dell'evento (regola generale). L'organizzatore dell'evento riceve i contatti dell'acquirente (nome, email, eventuale telefono) per finalità di gestione operativa dell'evento (check-in, comunicazioni di servizio relative all'ordine, comunicazioni in caso di cancellazione/modifica). Per questa finalità la base giuridica è l'Art. 6.1.b GDPR (esecuzione del contratto): l'organizzatore agisce in qualità di responsabile del trattamento ex Art. 28. Le comunicazioni di servizio inviate dall'organizzatore tramite la Piattaforma sono soggette a rate limit, vietano contenuti marketing e sono tracciate (vedi Termini §11-ter).
Cessione dei contatti all'organizzatore per finalità di marketing — base consenso esplicito (opzionale). Per singolo evento, l'organizzatore può attivare nel proprio wizard di creazione una funzione di raccolta consenso al marketing. Quando attiva, al checkout compare una casella opzionale non preflaggata "Ricevi email da [nome organizzatore]": l'acquirente può, in maniera totalmente facoltativa, prestare un consenso esplicito affinché quel singolo organizzatore riceva i suoi contatti (nome, email, eventuale telefono) per inviargli autonomamente comunicazioni promozionali sui propri prossimi eventi. Base giuridica: Art. 6.1.a GDPR. Il consenso è tracciato (data, indirizzo IP, versione del testo dell'informativa) ai fini di accountability ex Art. 7 GDPR. Solo per i contatti consenzienti e solo per quel singolo organizzatore, l'organizzatore diventa titolare autonomo del trattamento ai fini delle proprie comunicazioni promozionali. La revoca del consenso è possibile in qualsiasi momento scrivendo a info@bresciaticket.it o all'organizzatore stesso. Se l'organizzatore non ha attivato la raccolta, oppure se l'acquirente non ha flaggato la casella, l'organizzatore non riceve alcun consenso marketing e non può utilizzare i contatti per finalità promozionali.
3.5 Funzioni di intelligenza artificiale
La Piattaforma usa un modello linguistico fornito da OpenAI (Stati Uniti) per alcune funzioni riservate agli organizzatori. Nessuna di queste funzioni è rivolta agli acquirenti e nessuna riceve i dati identificativi degli acquirenti.
| Funzione | Cosa viene inviato a OpenAI |
|---|---|
| Resoconto statistico dell'evento — analisi dell'andamento di vendite e iscrizioni, mostrata all'organizzatore e inclusa nel PDF di riepilogo | Solo valori aggregati: numero di biglietti, capienza, andamento nel tempo, fasce orarie di maggior afflusso, conteggi di email non recapitate, tassi di cancellazione. Nessun nome, email, telefono o numero d'ordine |
| Descrizioni dell'evento — generazione e riscrittura dei testi della pagina evento | Titolo, data, luogo e testi dell'evento, scritti dall'organizzatore |
| Lettura del volantino — l'organizzatore carica l'immagine di una locandina e il sistema ne estrae titolo, data e luogo per precompilare il modulo | L'immagine caricata dall'organizzatore |
| Traduzione italiano/inglese dei contenuti pubblici dell'evento | I testi descrittivi dell'evento |
| Generazione dell'immagine di copertina dell'evento | Titolo, categoria e descrizione dell'evento |
Separazione dai dati degli acquirenti. La struttura dati usata per il resoconto statistico è costruita in forma aggregata e non contiene nome, email o telefono degli acquirenti. L'unico campo che poteva veicolare un indirizzo email (l'ultima email non recapitata) viene rimosso prima della composizione della richiesta. È una misura scritta nel codice, non un impegno dichiarativo.
Garanzie contrattuali: Data Processing Agreement sottoscritto con OpenAI e Standard Contractual Clauses per il trasferimento negli Stati Uniti. L'addestramento dei modelli sui dati inviati è disattivato. La conservazione presso il fornitore è limitata a 30 giorni.
Base giuridica: Art. 6.1.b GDPR (esecuzione del contratto di servizio verso l'organizzatore) e Art. 6.1.f (legittimo interesse del Titolare a fornire strumenti di analisi e redazione). Gli acquirenti non sono interessati da questo trattamento.
Nessuna decisione automatizzata. L'output del modello è un testo che l'organizzatore legge e può ignorare. Non produce effetti giuridici né incide sulla posizione di alcun acquirente, e non viene svolta alcuna profilazione ai sensi dell'Art. 22 GDPR.
3.6 Servizio dismesso: l'assistente WhatsApp "la Vecia"
Fino a luglio 2026 la Piattaforma offriva agli organizzatori un assistente conversazionale su WhatsApp, denominato "la Vecia". Il servizio comportava il ricorso a Twilio Inc. e Meta Platforms Inc. per il trasporto dei messaggi e a Serverplan S.r.l. per l'esecuzione del componente applicativo.
Il servizio è stato disattivato e i tre fornitori non fanno più parte della catena del trattamento. Il canale WhatsApp non risponde più e il componente applicativo è spento. Questa menzione resta a fini di accountability, per dare conto di un trattamento svolto in passato: non descrive una funzione attiva.
4. Finalità e base giuridica del trattamento
| Finalità | Base giuridica | Conservazione |
|---|---|---|
| Erogazione del servizio (emissione biglietti, gestione ordini, check-in) | Esecuzione del contratto (Art. 6.1.b GDPR) | Durata del rapporto + 10 anni (obblighi fiscali) |
| Gestione pagamenti tramite Stripe | Esecuzione del contratto (Art. 6.1.b GDPR) | Durata del rapporto + 10 anni |
| Invio email transazionali (conferma ordine, biglietti, cancellazioni) | Esecuzione del contratto (Art. 6.1.b GDPR) | Durata del rapporto |
| Comunicazioni promozionali della piattaforma su eventi simili (Lista A — soft opt-in) | Soft opt-in (Art. 130 c. 4 Codice Privacy) per acquirenti pregressi, su prodotti analoghi (= altri eventi sulla piattaforma BresciaTicket). Opt-out via link unsubscribe in ogni email | Fino a revoca / opt-out |
| Newsletter generale BresciaTicket (Lista B — consenso esplicito) | Consenso esplicito dell'interessato (Art. 6.1.a GDPR), tramite checkbox dedicato in checkout, non preflaggato | Fino a revoca del consenso |
| Comunicazioni di servizio dell'organizzatore al partecipante (cambio orario, cancellazione, indicazioni logistiche) | Esecuzione del contratto (Art. 6.1.b GDPR) | Durata del rapporto contrattuale relativo all'evento |
| Cessione contatti all'organizzatore per sue comunicazioni promozionali — opzionale, attivabile per singolo evento dall'organizzatore | Consenso esplicito dell'interessato (Art. 6.1.a GDPR), tramite checkbox dedicato "Ricevi email da [organizzatore]" in checkout, non preflaggato. Visibile solo se l'organizzatore ha attivato la raccolta nel wizard | Fino a revoca del consenso |
| Adempimenti fiscali e contabili | Obbligo legale (Art. 6.1.c GDPR) | 10 anni dalla transazione |
| Sicurezza applicativa, rilevazione anomalie e prevenzione abusi | Legittimo interesse (Art. 6.1.f GDPR) | Log applicativi cancellati automaticamente per gravità: 30 giorni gli eventi ordinari, 90 giorni le anomalie, 12 mesi gli errori gravi |
| Lista d'attesa eventi (notifica via email se si libera un posto) | Consenso esplicito (Art. 6.1.a GDPR) | Fino a 90 giorni dopo la fine dell'evento o fino a disiscrizione |
Come funziona davvero la cancellazione. Alcuni termini sono applicati da procedure automatiche, altri sono impegni che il Titolare esegue su richiesta. Distinguerli è corretto:
- sono automatiche la cancellazione della lista d'attesa (90 giorni dalla fine dell'evento) e quella dei log applicativi, secondo i termini indicati sopra;
- non esiste una procedura automatica che cancelli ordini e biglietti allo scadere dei termini: la rimozione avviene su richiesta dell'interessato o al termine del rapporto, ed è eseguita dal Titolare;
- il registro degli invii email conserva l'indirizzo del destinatario finché non viene rimosso su richiesta.
Backup. Le copie di sicurezza sono cifrate e conservate separatamente. Una cancellazione richiesta viene eseguita sul database, ma i dati possono sopravvivere nelle copie di sicurezza finché queste non vengono sostituite dalla rotazione. Non promettiamo quindi una cancellazione istantanea e integrale da ogni supporto: sul database è immediata, sui backup segue i tempi della rotazione.
5. Comunicazione dei dati a terzi
5.1 Sub-responsabili del trattamento (Art. 28 GDPR)
I seguenti soggetti trattano i dati personali per conto del Titolare, sulla base di appositi accordi sul trattamento (DPA):
| Destinatario | Finalità | Sede | Garanzie |
|---|---|---|---|
| Hetzner Online GmbH | Hosting del sito, del database e dei file caricati | Germania (UE) — datacenter di Falkenstein | DPA EU (Hetzner DPA standard), nessun trasferimento extra-UE |
| Brevo (già Sendinblue) | (a) Invio email transazionali (conferme ordini, biglietti PDF) — base contratto. (b) Gestione lista marketing piattaforma per l'invio di comunicazioni su eventi analoghi sulla piattaforma — base soft opt-in art. 130 c. 4 Codice Privacy, opt-out garantito tramite link in ogni email | Francia (UE) | DPA EU native, nessun trasferimento extra-UE |
| Backblaze (servizio B2) | Custodia delle copie di sicurezza del database fuori dal server principale | Stati Uniti (società). Il bucket in uso è configurato su datacenter europeo | I backup sono cifrati prima di lasciare il nostro server e la chiave resta nella disponibilità del Titolare: il fornitore custodisce file che non può leggere |
| SiteGround | Ambiente di collaudo, separato dalla produzione | UE | Contiene solo dati anonimizzati. Nessun dato reale di acquirenti vi transita |
| Telegram (Telegram FZ-LLC) | Recapito al tecnico degli avvisi automatici quando la Piattaforma genera un errore | Fuori dall'Unione Europea | Vedi sezione 6. Gli avvisi contengono l'indirizzo IP del visitatore e la pagina richiesta, e in alcuni casi di errore anche un indirizzo email |
| OpenAI | Funzioni di intelligenza artificiale riservate agli organizzatori: resoconto statistico dell'evento, testi descrittivi, traduzioni, lettura del volantino, immagine di copertina (vedi sezione 3.5) | USA | DPA sottoscritto + SCCs. Addestramento sui dati disattivato, conservazione 30 giorni. Nessun dato identificativo di acquirenti inviato |
| OpenStreetMap (OpenStreetMap Foundation) | Immagini della mappa mostrata sulla pagina pubblica dell'evento | Regno Unito / UE | Riceve l'indirizzo IP, lo user-agent e la pagina di provenienza del visitatore, necessari a consegnare le immagini. Non riceve dati dell'iscrizione e non imposta cookie |
| Nominatim (Fondazione OpenStreetMap) | Ricerca dell'indirizzo quando l'organizzatore compila il luogo dell'evento. Non è attivo sulle pagine pubbliche | UE | Riceve il testo dell'indirizzo cercato e l'IP dell'organizzatore |
5.2 Titolari autonomi del trattamento (Art. 24 GDPR)
I seguenti soggetti ricevono dati personali ma agiscono come titolari autonomi del trattamento (non per conto del Titolare): hanno proprie obbligazioni normative verso autorità di vigilanza, banche, regulator di settore, e adottano proprie informative e finalità di trattamento. Non sono sub-responsabili ai sensi dell'Art. 28 GDPR.
| Destinatario | Finalità e qualifica | Sede | Riferimenti |
|---|---|---|---|
| Stripe, Inc. | Elaborazione pagamenti online (Stripe Connect). Stripe agisce come Payment Service Provider (PSP) autorizzato e regolato (PSD2 / PSP irlandese), titolare autonomo del trattamento per le finalità di esecuzione del pagamento, antiriciclaggio (AMLD), prevenzione frodi e adempimenti regolamentari. Vedi dettagli e accountability in stripe.com/it/privacy | USA (entità EU: Stripe Technology Europe Ltd, Irlanda) | Stripe Services Agreement + SCCs per l'eventuale trasferimento extra-UE |
| Organizzatore dell'evento | Per la gestione operativa del rapporto contrattuale (check-in, comunicazioni di servizio sull'ordine, gestione cancellazioni e modifiche), l'organizzatore agisce come responsabile del trattamento ai sensi dell'Art. 28 GDPR, sotto le istruzioni del Titolare BresciaTicket. Per questa finalità non riceve consensi marketing e non può usare i contatti per finalità promozionali (vedi Termini §11-ter). Caso opzionale: se l'organizzatore ha attivato la raccolta marketing nel proprio wizard per uno specifico evento, e l'acquirente flagga la casella opzionale "Ricevi email da [organizzatore]", per quel singolo contatto e quel singolo organizzatore l'organizzatore diventa titolare autonomo del trattamento ai fini delle proprie comunicazioni promozionali, con obbligo di rispettare il consenso prestato (link unsubscribe in ogni email, divieto di cessione a terzi, retention proporzionata). Le campagne promozionali della Piattaforma BresciaTicket restano gestite esclusivamente dal Titolare tramite Lista A (soft opt-in) e Lista B (consenso esplicito 6.1.a) | Italia / UE | I Termini e Condizioni della Piattaforma vincolano l'organizzatore al rispetto delle finalità e dei limiti d'uso dei contatti |
I dati personali non sono venduti a terzi. L'uso dell'intelligenza artificiale è limitato alle funzioni riservate agli organizzatori descritte alla sezione 3.5: al modello non vengono inviati nome, cognome, email, telefono o indirizzo di un acquirente.
6. Trasferimento dei dati extra-UE
Alcuni sub-responsabili del trattamento hanno sede negli Stati Uniti d'America. Il trasferimento è protetto da Standard Contractual Clauses (SCCs) approvate dalla Commissione Europea (Decisione di esecuzione UE 2021/914) ai sensi dell'Art. 46.2.c GDPR, integrate nei rispettivi Data Processing Agreement.
I dati degli acquirenti sono ospitati nell'Unione Europea: database, backup e invio delle email restano su fornitori e datacenter europei. Restano tre trasferimenti extra-UE, che elenchiamo con l'indicazione di cosa esce davvero.
| Destinatario | Quando avviene | Cosa viene trasferito |
|---|---|---|
| Stripe, Inc. (USA) — privacy policy | Solo per gli eventi a pagamento | Dati di fatturazione, importo, email. I dati della carta non transitano dai nostri sistemi. Stripe opera in Europa tramite Stripe Technology Europe Ltd (Irlanda); non può escludersi un accesso dalla casa madre statunitense |
| OpenAI (USA) — privacy policy | Quando un organizzatore usa le funzioni descritte alla sezione 3.5 | Valori aggregati sull'andamento dell'evento e testi descrittivi scritti dall'organizzatore. Nessun nome, email, telefono o numero d'ordine di acquirenti |
| Telegram — privacy policy | Quando la Piattaforma genera un errore tecnico | Il messaggio di errore e il contesto tecnico. Il contesto comprende sistematicamente l'indirizzo IP del visitatore e l'indirizzo della pagina richiesta, e può comprendere il numero d'ordine. In alcune situazioni di errore, in particolare quando fallisce l'invio di un'email, l'avviso contiene anche l'indirizzo email del destinatario. Non vengono trasmessi nome, cognome né numero di telefono |
Il canale Telegram è usato esclusivamente per recapitare al tecnico gli avvisi di malfunzionamento, su una chat privata a destinatario unico. Non è un canale di assistenza agli utenti, non riceve gli elenchi degli iscritti e nessun utente riceve messaggi da questo sistema. Va però detto con precisione: gli avvisi non passano da un filtro che rimuova i dati personali prima dell'invio, quindi il contenuto trasmesso è quello descritto sopra e non una versione depurata.
Misure adottate per limitare i trasferimenti: minimizzazione di quanto inviato a OpenAI, con rimozione dal dataset dell'unico campo che poteva contenere un indirizzo email; disattivazione dell'addestramento sui dati e conservazione limitata a 30 giorni lato OpenAI; cifratura dei backup prima che lascino il nostro server, con chiave che resta nella disponibilità del Titolare.
7. Diritti dell'interessato
Ai sensi degli Artt. 15-22 del GDPR, l'utente ha diritto di:
- Accesso (Art. 15): ottenere conferma dell'esistenza di un trattamento e accedere ai propri dati
- Rettifica (Art. 16): ottenere la correzione di dati inesatti o l'integrazione di dati incompleti
- Cancellazione (Art. 17): ottenere la cancellazione dei propri dati, nei limiti previsti dalla legge
- Limitazione (Art. 18): ottenere la limitazione del trattamento in determinate circostanze
- Portabilità (Art. 20): ricevere i propri dati in formato strutturato e leggibile da dispositivo automatico
- Opposizione (Art. 21): opporsi al trattamento basato su legittimo interesse
- Revoca del consenso (Art. 7.3): revocare in qualsiasi momento il consenso prestato, senza pregiudicare la liceità del trattamento precedente
Come esercitare i tuoi diritti:
- Modulo web dedicato (consigliato): richiesta-gdpr.php — guidato, registrato automaticamente per accountability, conferma immediata
- Email: privacy@bresciaticket.it
- PEC: vezzoli.f@legalmail.it
Risposta entro 30 giorni dal ricevimento (Art. 12.3 GDPR), prorogabili a 60 giorni con comunicazione motivata in caso di richieste complesse. Servizio gratuito (Art. 12.5).
L'utente ha inoltre diritto di proporre reclamo all'Autorità Garante per la protezione dei dati personali (www.garanteprivacy.it).
8. Sicurezza dei dati (Art. 32 GDPR)
Il Titolare adotta misure tecniche e organizzative adeguate a proteggere i dati personali da accessi non autorizzati, perdita, distruzione o alterazione, tra cui:
- Cifratura in transito: tutte le connessioni avvengono in HTTPS/TLS 1.2+ con certificato valido
- Hashing password: le password degli account organizzatore sono memorizzate solo come hash bcrypt, mai in chiaro
- Protezione CSRF su tutti i form sensibili (login, checkout, GDPR, modifica profilo)
- Validazione e sanitizzazione input per prevenire SQL injection, XSS, command injection
- Content Security Policy (CSP) applicata su tutte le pagine pubbliche
- Controllo accessi basato su ruoli (acquirente / organizzatore / agenzia / superadmin) con verifiche di ownership su ogni operazione sensibile
- Rate limiting su login, checkout, codici sconto, modulo GDPR per prevenire abusi
- Monitoraggio proattivo con sistema "Sentinella 24/7": alert automatici su errori, vendite ferme, deviazioni anomale
- Backup periodici di codice e database
- Aggiornamenti di sicurezza regolari su framework, librerie, dipendenze
- Separazione dei dati identificativi degli acquirenti dal modello AI: la struttura inviata a OpenAI è aggregata e priva di nome, email e telefono (Art. 25 GDPR, privacy by design)
- Backup cifrati prima di lasciare il server, con chiave che resta nella disponibilità del Titolare
- Webhook Stripe firmati per garantire l'integrità delle notifiche di pagamento
Limiti che riteniamo corretto dichiarare, perché un elenco di misure che tace le lacune non è verificabile:
- l'autenticazione a due fattori sul pannello di amministrazione non è al momento disponibile. L'accesso amministrativo è limitato al solo Titolare, con password robusta e limite ai tentativi di accesso;
- gli avvisi tecnici automatici inviati via Telegram non passano da un filtro che rimuova i dati personali: vedi sezione 6 per cosa contengono;
- il collegamento al biglietto inviato via email contiene un codice casuale: chi ne entra in possesso può visualizzare il titolo di ingresso. Conviene non pubblicarlo sui social.
In caso di data breach, il Titolare seguirà la procedura prevista dagli Artt. 33-34 GDPR: notifica al Garante entro 72 ore se il rischio per i diritti degli interessati è significativo, comunicazione agli interessati se il rischio è elevato. Procedura interna documentata in docs/gdpr/procedure/Data_Breach.md.
9. Modifiche alla presente informativa
Il Titolare si riserva il diritto di modificare la presente informativa in qualsiasi momento. Le modifiche saranno pubblicate su questa pagina con indicazione della data di ultimo aggiornamento. L'utilizzo continuato della Piattaforma dopo la pubblicazione delle modifiche costituisce accettazione delle stesse.