Informativa privacy

Come trattiamo i tuoi dati personali

Questa informativa, resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 ("GDPR"), spiega quali dati raccoglie l'app Sunny quando usi il wallet prepagato di il lido presso cui hai attivato il wallet, perché li usa, per quanto tempo li conserva e come puoi esercitare i tuoi diritti.

Titolare del trattamento

Per i dati del wallet, degli acquisti e delle ricariche il titolare del trattamento è il lido presso cui usi il wallet, che vende il credito prepagato. Trovi i suoi dati in questa pagina aprendola dall'app del lido.

La piattaforma Sunny è fornita da Logical S.r.l., P. IVA IT12345678901, Via Tortona 25, 20144 Milano (MI), che tratta i dati dei clienti per conto del lido come responsabile del trattamento (art. 28 GDPR) e agisce come titolare autonomo solo per i dati dell'account (credenziali di accesso, sicurezza e log di accesso). Per problemi con l'account scrivi a [email protected].

Quali dati trattiamo

Trattiamo solo i dati necessari a far funzionare il wallet e a proteggere il tuo saldo:

  • Dati dell'account: nome e cognome, email, password (conservata solo in forma cifrata con hash), foto profilo se la carichi, data di accettazione dei Termini e scelta sul consenso marketing.
  • Dati di accesso e sicurezza: sessioni attive con indirizzo IP e tipo di dispositivo/browser, chiavi pubbliche delle passkey, segreto della verifica in due passaggi e codici di backup (cifrati), dispositivi attendibili, tentativi di accesso.
  • Profilo cliente: codice personale (es. SN-XXXXXX) e relativo QR, telefono e data di nascita se li fornisci, note di servizio inserite dal personale (es. preferenze), stato del profilo.
  • Movimenti del wallet: ricariche, bonus, acquisti con prodotti, quantità, prezzi e IVA, storni, rimborsi, rettifiche, scadenze del credito, data, ora, postazione e operatore che ha registrato l'operazione.
  • Dati di pagamento: per le ricariche online i dati della carta sono raccolti direttamente da Stripe; noi conserviamo solo il riferimento del pagamento, il circuito, le ultime 4 cifre e la scadenza della carta salvata. Non vediamo né conserviamo il numero completo della carta o il CVC.
  • Comunicazioni: email transazionali inviate (codici di verifica, ricevute, avvisi), loro esito di consegna e le tue preferenze di notifica.
  • Personale del lido: per lo staff anche ruolo, permessi, inviti e registro delle operazioni svolte in cassa.

Non trattiamo categorie particolari di dati (salute, opinioni, ecc.) e non effettuiamo profilazione con effetti giuridici.

Finalità e basi giuridiche

  • Creare e gestire il tuo account e il wallet (registrazione, ricariche, pagamenti al bar del lido, storico movimenti, ricevute): esecuzione del contratto, art. 6.1.b GDPR.
  • Adempimenti fiscali e contabili (registrazione dei corrispettivi e dei movimenti, conservazione delle scritture): obbligo di legge, art. 6.1.c GDPR.
  • Sicurezza dell'account e prevenzione delle frodi (verifica email, 2FA, blocco dopo tentativi ripetuti, log di accesso, gestione di contestazioni e segnalazioni): legittimo interesse del titolare a proteggere il servizio e i saldi dei clienti, art. 6.1.f GDPR.
  • Comunicazioni di servizio (conferme di ricarica, avviso di saldo basso, avviso di scadenza del credito): esecuzione del contratto; puoi regolare quelle non essenziali da Profilo › Notifiche.
  • Offerte e novità del lido: solo con il tuo consenso, art. 6.1.a GDPR, revocabile in ogni momento dal profilo o dal link di disiscrizione presente in ogni email, senza conseguenze sull'uso del wallet.

Fornire i dati dell'account è necessario per usare il wallet; telefono, data di nascita e foto sono facoltativi.

Per quanto tempo li conserviamo

  • Dati dell'account e del profilo: per tutta la durata dell'account; dopo la chiusura vengono cancellati o anonimizzati entro 30 giorni, salvo quanto segue.
  • Movimenti del wallet e documenti contabili: 10 anni dalla registrazione, come previsto dall'art. 2220 del Codice civile e dalla normativa fiscale.
  • Sessioni: fino alla scadenza (al massimo 30 giorni di inattività) o alla disconnessione; log di sicurezza: 12 mesi.
  • Codici di verifica email: 10 minuti; link per reimpostare la password: 30 minuti.
  • Registro delle email inviate: 24 mesi.
  • Consenso marketing: fino alla revoca.

Chi riceve i dati

I dati sono trattati dal personale autorizzato del lido, ciascuno secondo il proprio ruolo (ad esempio il cassiere vede nome, codice e saldo per addebitare, non i dati di pagamento). Ogni stabilimento vede solo i dati dei propri clienti: se sei cliente di più stabilimenti hai un profilo separato presso ciascuno e uno stabilimento non vede saldo, movimenti o profilo che hai presso un altro.

Logical S.r.l. gestisce la piattaforma Sunny come responsabile del trattamento per conto degli stabilimenti e si avvale a sua volta di fornitori nominati sub-responsabili (art. 28 GDPR):

  • Fornitore di hosting e database, che ospita l'applicazione e i dati su server situati nell'Unione europea.
  • Resend, Inc., per l'invio delle email transazionali (codici, ricevute, avvisi).
  • Stripe Payments Europe, Ltd., per le ricariche online con carta, Apple Pay e Google Pay. Per i dati di pagamento Stripe agisce anche come titolare autonomo secondo la propria informativa.
  • Fornitore del servizio di archiviazione delle immagini (foto dei prodotti e del profilo).

I dati possono essere comunicati ad autorità pubbliche quando lo impone la legge. Non vendiamo né cediamo i tuoi dati a terzi per finalità commerciali.

Trasferimenti fuori dall'UE

Alcuni fornitori (Resend e le società del gruppo Stripe) possono trattare dati negli Stati Uniti. Il trasferimento avviene sulla base della decisione di adeguatezza UE-USA (Data Privacy Framework) per le società certificate o, in mancanza, delle clausole contrattuali standard approvate dalla Commissione europea.

Come proteggiamo i dati

Connessioni cifrate (HTTPS), password conservate con hash, verifica dell'email con codice, passkey e verifica in due passaggi opzionali per i clienti e richiedibili dal lido per lo staff, permessi per ruolo, blocco temporaneo dopo tentativi ripetuti e registro delle operazioni in cassa. In caso di violazione dei dati che presenti un rischio per te, ti avviseremo come previsto dagli artt. 33 e 34 GDPR.

I tuoi diritti

In qualsiasi momento puoi chiedere al titolare (il lido per i dati del wallet, Logical S.r.l. per i dati dell'account):

  • l'accesso ai tuoi dati e una copia degli stessi (art. 15);
  • la rettifica dei dati inesatti (art. 16) — nome, telefono e foto li puoi modificare da Profilo › Dati personali;
  • la cancellazione (art. 17), nei limiti degli obblighi di conservazione fiscale;
  • la limitazione del trattamento (art. 18) e la portabilità dei dati in formato leggibile (art. 20);
  • l'opposizione ai trattamenti basati sul legittimo interesse (art. 21);
  • la revoca del consenso marketing, senza pregiudicare la liceità dei trattamenti precedenti.

Per il wallet scrivi al lido presso cui lo usi; per l'account scrivi a [email protected]. Ricevi risposta entro 30 giorni. Se ritieni che il trattamento violi il GDPR puoi proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it).

Puoi anche chiudere l'account da Profilo › Sicurezza: il saldo residuo resta a tua disposizione e ti viene rimborsato al bar del lido, come spiegato nei Termini di servizio.

Minori

Per creare un account devi avere almeno 14 anni (art. 2-quinquies del Codice privacy). Il wallet non consente di aggirare il divieto di vendita di alcolici ai minori di 18 anni: il personale può chiedere un documento prima di servire bevande alcoliche.

Modifiche all'informativa

Se modifichiamo questa informativa in modo sostanziale ti avviseremo via email o nell'app prima che le modifiche abbiano effetto. La data dell'ultima revisione è riportata in fondo alla pagina. Per l'uso dei cookie consulta la Cookie policy.

Ultimo aggiornamento: