Informativa sul trattamento dei dati personali
Versione v1-2026-08-20 — ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR)
Nota per chi implementa — non pubblicare così com'è: i campi tra […] vanno completati con i dati legali reali dell'associazione. La sezione 3 sulla base giuridica art. 9 è scritta in forma condizionale perché va verificata con chi segue la compliance/legale del cliente sulla forma giuridica e le attività reali di COG U, non è un'assunzione automatica. La sezione 7 sui cookie richiede un audit terze parti completo prima del lancio (vedi piano §4).
1. Titolare del trattamento
Il titolare del trattamento è [Denominazione legale completa dell'associazione], con sede in [Sede legale], Codice Fiscale [CF][/ Partita IVA [P.IVA]], contattabile all'indirizzocognitariatz@proton.me[ed alla PEC [PEC], se presente]. [Referente/DPO per la privacy: [nominativo e contatto], se nominato.]
2. Quali dati raccogliamo
Al momento dell'iscrizione raccogliamo: nome, cognome, indirizzo email, fascia di tesseramento scelta (Studentə/disoccupatə o Cognitariə — quota 2026, pagamento unico) e i metadati del pagamento (non i numeri di carta: quelli non transitano né vengono mai memorizzati sui nostri sistemi, li gestisce esclusivamente il nostro fornitore di pagamenti, Stripe). Chiediamo facoltativamente anche il Codice Fiscale— al momento non è obbligatorio, in attesa di una verifica con la contabilità del cliente sulla sua reale necessità; se lo comunichi, resta solo nei nostri sistemi e non viene mai inviato a Stripe.
Chi versa un contributo sostenitore (senza prendere la tessera) non compare affatto nei nostri sistemi: il pagamento è gestito interamente da Stripe, in forma anonima per noi, come per gli acquisti di merchandising.
3. Perché trattiamo questi dati e su quale base giuridica
Trattiamo nome, email e dati di pagamento per fornire il servizio di iscrizione e i benefit associati (art. 6.1.b GDPR — esecuzione di un contratto) e, dove richiesto, sulla base del consenso espresso (art. 6.1.a GDPR).
La fascia di tesseramento, in un contesto sindacale, può rivelare l'appartenenza a un'organizzazione sindacale: la trattiamo come dato di categoria particolare ai sensi dell'art. 9 GDPR. [Da verificare: se la forma giuridica e le attività di COG U rientrano nell'eccezione art. 9.2.d (trattamento da parte di un'organizzazione con finalità sindacale, relativo ai soli dati dei propri iscritti), il trattamento si basa su quella previsione; in ogni caso ti chiediamo separatamente, al momento dell'iscrizione, un consenso esplicito dedicato a questo dato specifico.]
4. A chi comunichiamo i tuoi dati
- Supabase (hosting di autenticazione e database, regione UE): conserva i tuoi dati di account e di iscrizione.
- Stripe (elaborazione dei pagamenti): gestisce il pagamento della quota associativa e i relativi obblighi fiscali. Stripe Inc. ha sede negli Stati Uniti ma aderisce alle Clausole Contrattuali Standard UE e ai quadri di conformità GDPR per il trasferimento dei dati.
- Cloudflare (Turnstile, protezione anti-spam sul modulo di iscrizione; hosting del sito): riceve i dati tecnici minimi necessari a verificare che la richiesta non provenga da un bot.
Non vendiamo né cediamo i tuoi dati a terzi per finalità di marketing.
5. Per quanto tempo conserviamo i dati
[Da completare dopo aver definito la retention matrix con chi segue la contabilità/fiscalità del cliente (piano §6): quali dati vengono cancellati subito alla fine dell'iscrizione, quali vengono anonimizzati, e quali l'ente deve conservare per obblighi amministrativi o contabili, e per quanto tempo. Non pubblicare un periodo di conservazione specifico finché questa verifica non è stata fatta.]
6. I tuoi diritti
Puoi in ogni momento richiedere l'accesso, la rettifica, la cancellazione o la portabilità dei tuoi dati, oppure opporti al trattamento, scrivendo acognitariatz@proton.me. Dalla tuaarea membro puoi anche richiedere la cancellazione del tuo account. [Cosa viene cancellato, cosa anonimizzato e cosa eventualmente conservato per obblighi contabili va precisato qui una volta definita la retention matrix di cui al punto 5.] Hai inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it).
7. Cookie e tecnologie simili
[Da completare con un audit terze parti prima del lancio — piano §4. Ad oggi il sito contatta, oltre ai nostri servizi (Supabase, Stripe):
- un cookie/token di sessione impostato da Supabase Auth quando accedi, verosimilmente qualificabile come strettamente necessario (da confermare in sede di audit);
- il widget Cloudflare Turnstile (anti-spam sul modulo di iscrizione) e i cookie impostati da Stripe sul proprio dominio durante il pagamento (pagina ospitata da Stripe, non dal nostro sito);
- Google Fonts, Font Awesome (CDN cdnjs) e gli embed video YouTube in modalità "nocookie": richieste verso terzi da valutare nell'audit. Stiamo considerando di self-hostare font e icone per ridurre il numero di terze parti contattate.
Fino al completamento dell'audit, non dare per scontato che non sia necessario un banner di consenso.]
8. Sicurezza
I dati sono conservati su infrastrutture con sede nell'Unione Europea (Supabase, regione UE) e trasmessi via connessioni cifrate (HTTPS/TLS). I pagamenti sono gestiti interamente da Stripe: non vediamo né conserviamo mai i dati della tua carta.