1. Titolare del trattamento
CALEIDO DESIGN DI PADURET CRISTIAN, impresa individuale, con sede in Via Barre Vermont 4/2, 21059 Viggiù (VA), P. IVA 04122400122, C.F. PDRCST05M16F241X, REA VA-403724.
Non è stato nominato un Responsabile della protezione dei dati (DPO), non ricorrendone allo stato i presupposti obbligatori. Le richieste privacy possono essere inviate direttamente al Titolare.
2. Dati personali trattati
Navigazione e sicurezza
Indirizzo IP, data e ora, risorsa richiesta, esito della richiesta, informazioni tecniche su browser e dispositivo, identificativi di sicurezza e dati necessari a prevenire abusi. I sistemi di limitazione dei tentativi possono memorizzare temporaneamente l’indirizzo IP o un suo hash. Sui moduli di preventivo e di richiesta informazioni, di accesso e recupero password e sulle operazioni di pagamento dell’area clienti è attiva la verifica anti-abuso Google reCAPTCHA Enterprise (tramite Firebase App Check), che tratta dati tecnici di interazione per distinguere le persone dai programmi automatici; i dettagli sono nella Cookie policy.
Richiesta di preventivo
Nome, cognome, email, telefono se fornito, descrizione del progetto, data di ricezione, identificativo della richiesta e informazioni tecniche sull’esito di consegna dell’email.
Account e area clienti
Nome visualizzato, username, email, ruolo, stato dell’account, accessi, operazioni e registri di sicurezza. Le password sono gestite tramite il servizio di autenticazione e non sono conservate in chiaro dal Titolare.
Pagamenti
Voce del pagamento richiesta dallo studio (descrizione e nota), importo, valuta, esito, data e riferimenti tecnici della transazione elaborata da Stripe, modalità di incasso ed email utilizzata nel checkout. I dati completi della carta non transitano mai sui sistemi del Titolare: sono raccolti da Stripe sulle proprie pagine di pagamento.
Briefing per la progettazione
Dati del referente; dati fiscali e di fatturazione, inclusa la partita IVA, necessaria perché il servizio è riservato ai titolari di partita IVA; sede, PEC e codice destinatario utilizzati per il recapito della fattura elettronica; descrizione dell’attività, prodotti, servizi, prezzi, orari e aree operative; sito e profili social; pubblico, obiettivi, tono di voce, lingue, preferenze visive e call to action.
File e comunicazioni
Loghi, fotografie, PDF, listini, brand guide e altri materiali caricati; messaggi, richieste di assistenza, revisioni, stato del progetto e informazioni necessarie alla consegna.
Richiesta di informazioni
Dal modulo dei servizi continuativi: nome, cognome, email, telefono se fornito e conferma della richiesta di ricontatto. Questi dati non vengono archiviati: transitano nei sistemi il tempo necessario a recapitare il messaggio allo studio e vengono cancellati automaticamente subito dopo l’invio; restano soltanto nella casella di posta dello studio, dove sono conservati per la durata della collaborazione.
Servizi continuativi
Se il cliente attiva il social media management: credenziali degli account social condivise volontariamente, conservate in forma cifrata e revocabili in qualsiasi momento dall’area clienti, oltre a contenuti, piani editoriali e materiali destinati alla pubblicazione. Se attiva le campagne Google Ads: impostazioni delle campagne, dati di andamento e report analitici consegnati nell’area clienti. Se attiva la gestione del sito: richieste aperte tramite ticket, comunicazioni e allegati, sottoposti a scansione di sicurezza al caricamento.
Non inserire dati non necessari. Nei campi liberi e nei file non devono essere inseriti o caricati dati particolari ai sensi dell’art. 9 GDPR, dati giudiziari o dati di terzi non pertinenti, salvo preventiva necessità e accordo con il Titolare.
3. Finalità e basi giuridiche
| Finalità | Dati | Base giuridica |
|---|---|---|
| Rispondere alla richiesta, approfondire esigenze e predisporre il preventivo | Contatti e descrizione del progetto | Misure precontrattuali richieste dall’interessato — art. 6(1)(b) GDPR |
| Analizzare, progettare, sviluppare, testare, pubblicare e assistere il sito commissionato | Briefing, materiali, comunicazioni e dati di progetto | Esecuzione del contratto — art. 6(1)(b) GDPR |
| Ricontattare chi chiede informazioni sui servizi continuativi | Nome, email, telefono se fornito | Misure precontrattuali richieste dall’interessato — art. 6(1)(b) GDPR |
| Erogare i servizi continuativi richiesti: social media management, campagne Google Ads, gestione del sito via ticket | Credenziali social cifrate, contenuti, dati delle campagne e dei report, ticket e allegati | Esecuzione del contratto — art. 6(1)(b) GDPR |
| Creare e proteggere l’area clienti, autenticare l’utente, prevenire frodi e abusi | Account, sessione, IP/hash, log e dati tecnici | Esecuzione del servizio e legittimo interesse alla sicurezza — artt. 6(1)(b) e 6(1)(f) GDPR |
| Gestire i pagamenti concordati tramite il fornitore di pagamento | Dati del pagamento | Esecuzione del contratto — art. 6(1)(b) GDPR |
| Amministrazione, fatturazione e adempimenti fiscali o normativi | Dati anagrafici, fiscali, contrattuali e contabili | Obbligo legale — art. 6(1)(c) GDPR |
| Accertare, esercitare o difendere diritti e gestire contestazioni | Dati pertinenti al rapporto e registri | Legittimo interesse — art. 6(1)(f) GDPR |
| Inviare comunicazioni promozionali | Contatti | Non effettuato tramite i moduli attuali; richiederebbe un consenso separato e revocabile |
La casella presente nei moduli serve a documentare la presa visione dell’informativa: non trasforma in consenso un trattamento necessario al preventivo o al contratto.
4. Uso dei dati per la progettazione del sito web
I dati e i materiali forniti vengono utilizzati esclusivamente nella misura necessaria a:
- comprendere attività, pubblico, obiettivi, requisiti e vincoli del progetto;
- definire struttura, contenuti, funzionalità, identità visiva e preventivo;
- produrre bozze, prototipi, testi, codice e configurazioni tecniche;
- testare il risultato, configurare dominio, DNS, hosting e servizi concordati;
- gestire revisioni, consegna, garanzia e assistenza previste dal contratto.
I materiali non vengono usati per addestrare sistemi di intelligenza artificiale del Titolare né pubblicati come portfolio senza una distinta autorizzazione o un accordo contrattuale.
Ruoli nel trattamento. Per i dati sopra descritti il Titolare agisce come titolare del trattamento. Quando però i materiali forniti dal cliente contengono dati personali di terzi (dipendenti, collaboratori, clienti o fornitori del cliente), quando il Titolare interviene sul sito già consegnato in esecuzione della garanzia e quando eroga i servizi continuativi richiesti dal cliente, quei dati sono trattati per conto del cliente, in qualità di responsabile del trattamento ai sensi dell’art. 28 GDPR: le condizioni sono al punto 16 dei Termini e condizioni. Dopo la consegna del sito e il trasferimento delle credenziali il Titolare non ha più accesso ai dati raccolti dal sito del cliente e non ne è né titolare né responsabile, salvo che il cliente attivi uno dei servizi continuativi: in quel caso gli accessi restano limitati al servizio richiesto e cessano con la sua conclusione.
5. Conferimento dei dati
I campi indicati come obbligatori sono necessari per ricevere la richiesta o utilizzare il servizio. Il telefono nel modulo pubblico è facoltativo. Il mancato conferimento dei dati necessari impedisce di inviare la richiesta, predisporre correttamente il preventivo o completare il progetto.
Quando l’utente comunica dati di dipendenti, collaboratori, clienti o altri terzi, dichiara di essere autorizzato a farlo e si impegna a informarli del trattamento, ove richiesto.
6. Destinatari e responsabili
I dati sono accessibili al Titolare e, se necessario, a collaboratori espressamente autorizzati e vincolati alla riservatezza. Possono inoltre essere trattati da fornitori nominati responsabili ai sensi dell’art. 28 GDPR o, dove indicato, da autonomi titolari, tra cui:
- fornitori cloud e infrastrutturali per hosting, funzioni applicative, database, archiviazione, autenticazione e verifica anti-abuso (reCAPTCHA Enterprise), attualmente servizi Google Cloud/Firebase, in base ai rispettivi termini di trattamento dei dati;
- Stripe Payments Europe, Ltd., che elabora i pagamenti con carta dell’area clienti in qualità di autonomo titolare per i dati necessari all’esecuzione del pagamento, secondo la propria informativa privacy;
- le piattaforme social sui cui account il cliente ha richiesto la pubblicazione dei contenuti — ad esempio Meta per Facebook e Instagram, TikTok e LinkedIn — che trattano i dati degli account e delle interazioni come autonomi titolari, secondo le rispettive informative;
- Google Ireland Limited, per la piattaforma pubblicitaria Google Ads utilizzata nelle campagne richieste dal cliente, in qualità di autonomo titolare per i trattamenti propri della piattaforma, secondo la relativa informativa;
- consulenti tecnici, amministrativi, fiscali o legali, nei limiti dell’incarico, compreso l’intermediario che cura la tenuta della contabilità e la trasmissione delle fatture elettroniche;
- l’Agenzia delle Entrate, tramite il Sistema di Interscambio, per la trasmissione e la conservazione delle fatture elettroniche relative ai corrispettivi: si tratta di un adempimento obbligatorio previsto dalla legge;
- provider di dominio, DNS o hosting coinvolti nel singolo progetto, quando concordato con il cliente.
La corrispondenza dello studio utilizza attualmente caselle del servizio di posta Google/Gmail: come per ogni comunicazione via email, i messaggi transitano sui sistemi del fornitore di posta del mittente e del destinatario, secondo le rispettive condizioni. Se l’utente sceglie di contattare lo studio tramite WhatsApp al numero pubblicato, i dati delle conversazioni sono trattati anche da WhatsApp/Meta in qualità di autonomo titolare, secondo la relativa informativa.
I dati possono essere comunicati ad autorità pubbliche quando previsto dalla legge. Non vengono venduti, diffusi o messi a disposizione di terzi per pubblicità comportamentale.
7. Trasferimenti fuori dallo SEE
Le risorse principali sono configurate, ove disponibile, in regioni dell’Unione europea. Il ricorso ad alcuni fornitori globali (ad esempio Google e Stripe) potrebbe tuttavia comportare accessi o trattamenti da Paesi fuori dallo Spazio economico europeo per assistenza, sicurezza o funzionamento del servizio.
In tali casi il trasferimento avviene nel rispetto del Capo V GDPR, sulla base di una decisione di adeguatezza, del Data Privacy Framework UE-USA quando applicabile o di clausole contrattuali standard, con eventuali misure supplementari. Informazioni aggiornate sui fornitori e sulle garanzie applicate sono disponibili su richiesta.
8. Tempi di conservazione
| Categoria | Periodo o criterio |
|---|---|
| Richieste di preventivo non seguite da incarico | Fino a 12 mesi dalla ricezione, salvo contestazioni o richiesta anticipata di cancellazione |
| Account e briefing di progetto | Per la durata dell’incarico e dell’assistenza/garanzia concordata; alla chiusura del rapporto, selezione entro 30 giorni dei soli dati necessari per obblighi di legge o tutela dei diritti |
| Materiali operativi caricati | Per il tempo necessario al progetto, alla consegna e all’assistenza; cancellazione o restituzione quando non più necessari, entro 30 giorni dalla chiusura del rapporto o senza ritardo su richiesta esplicita |
| Richieste di informazioni dal modulo dei servizi continuativi | Non archiviate nei sistemi: cancellate automaticamente appena il messaggio è recapitato allo studio; la copia nella casella di posta è conservata per la durata della collaborazione |
| Codice sorgente e repository del sito del cliente | Consegnati al cliente alla cessazione del rapporto; la copia dello studio è cancellata entro 30 giorni, o senza ritardo su richiesta esplicita |
| Credenziali social condivise per il social media management | Conservate cifrate finché il servizio è attivo; cancellazione immediata e definitiva alla revoca da parte del cliente o alla cessazione del servizio |
| Contenuti social, dati delle campagne, report e ticket con allegati | Per la durata del servizio; cancellazione entro 30 giorni dalla cessazione del rapporto, o senza ritardo su richiesta esplicita |
| Dati contrattuali, fiscali e contabili | 10 anni o il diverso periodo imposto dalla legge |
| Dati delle transazioni di pagamento (esito, importi, riferimenti Stripe) | 10 anni o il diverso periodo imposto dalla legge |
| Cookie di sessione cliente | Massimo 24 ore; sessione amministrativa massimo 2 ore |
| Token CSRF nel browser | Fino alla chiusura della scheda; validità tecnica massima 15 minuti prima dell’accesso e 60 minuti durante la sessione |
| Dati di limitazione dei tentativi (solo hash, mai IP o email in chiaro) | Finestre da 5 minuti a 24 ore secondo l’operazione; ulteriore conservazione tecnica fino a 60 minuti per l’area riservata e fino a 2 giorni per il modulo di preventivo |
| Code tecniche di invio email | Fino a 30 giorni dall’esito della consegna |
| Log tecnici e di sicurezza | Per il periodo configurato dal fornitore e proporzionato alla sicurezza, normalmente non oltre 30 giorni salvo incidente o obbligo |
| Registri di audit delle operazioni (area clienti e amministrazione) | Per la durata del rapporto e, dopo la chiusura, per il tempo necessario alla sicurezza e alla tutela dei diritti |
I dati possono essere conservati più a lungo solo quando necessario per un obbligo di legge, un contenzioso, la tutela di un diritto o un ordine dell’autorità. Alla scadenza vengono cancellati o anonimizzati.
Le scadenze indicate per code tecniche, sessioni, limitazione dei tentativi e richieste di preventivo sono applicate automaticamente dai sistemi, così come la cancellazione immediata delle credenziali social alla revoca. La rimozione di account, briefing, materiali di progetto e dati dei servizi continuativi avviene invece a seguito di una verifica del Titolare alla chiusura del rapporto, entro i termini sopra indicati; l’interessato può in ogni momento chiederne la cancellazione anticipata scrivendo ai contatti indicati al punto 11.
9. Modalità e sicurezza
Il trattamento avviene con strumenti elettronici e, se necessario, cartacei, secondo principi di liceità, correttezza, trasparenza, minimizzazione ed esattezza. Sono adottate misure proporzionate al rischio, tra cui connessioni cifrate, controllo degli accessi, cookie di sessione HttpOnly e Secure in produzione, protezioni CSRF, limiti ai tentativi, separazione dei ruoli e registri di sicurezza.
Nessun sistema è privo di rischio. L’utente deve proteggere le credenziali e segnalare tempestivamente eventuali anomalie.
10. Diritti dell’interessato
Nei casi previsti dagli artt. 15-22 GDPR l’interessato può chiedere accesso, rettifica, cancellazione, limitazione, portabilità, opposizione al trattamento basato sul legittimo interesse e informazioni sui destinatari. Non sono adottate decisioni esclusivamente automatizzate che producano effetti giuridici o analogamente significativi.
Il diritto alla cancellazione non prevale su obblighi legali o sulla necessità di accertare, esercitare o difendere un diritto. Le richieste sono gratuite, salvo i casi manifestamente infondati o eccessivi previsti dalla legge, e ricevono riscontro di regola entro un mese.
11. Esercizio dei diritti e reclamo
Per esercitare i diritti è possibile scrivere a caleidodesign.studio@gmail.com o a cristian.paduret@pec.fiscozen.it, indicando la richiesta e le informazioni necessarie a verificare l’identità.
L’interessato può inoltre proporre reclamo al Garante per la protezione dei dati personali o rivolgersi all’autorità giudiziaria.
12. Aggiornamenti
Questa informativa può essere aggiornata per variazioni normative, tecniche o dei trattamenti. La versione vigente è pubblicata su questa pagina con la data di aggiornamento. Modifiche sostanziali saranno evidenziate con modalità adeguate.