Privacy Policy

Ultimo aggiornamento: 10 settembre 2026

1. Titolare del trattamento

OnStage APS, con sede legale in Via Paolo VI 54, 73020 Botrugno (LE), Codice Fiscale e Partita IVA 04810190753.
Email: privacy@onstageaps.com — PEC: onstagebotrugno@pec.it

2. Dati personali raccolti

Raccogliamo i seguenti dati personali:

  • Dati anagrafici (nome, cognome, data di nascita)
  • Dati di contatto (email, telefono)
  • Dati di autenticazione (email, password in forma cifrata)
  • Dati relativi alle iscrizioni agli eventi
  • Dati relativi alle richieste di adesione all'associazione
  • Dati di pagamento: NON conservati sui nostri sistemi — gestiti direttamente da Stripe (vedi sezione 5)
  • Dati di navigazione anonimi/aggregati raccolti tramite Google Analytics, sempre attivi: non esiste un modo per disattivarli dal sito (vedi sezione 9)
  • Dati di navigazione legati alla tua persona, raccolti dalle statistiche interne del sito: pagine viste, tempo di permanenza, dispositivo usato, azioni compiute e testo delle ricerche fatte sul sito (vedi sezione 9)
  • Identificazione fiscale: codice fiscale italiano oppure, se non ne possiedi uno perché residente all'estero, una dichiarazione esplicita accompagnata da un identificativo equivalente (tipo di documento, numero e Paese di rilascio)

Dal 25 agosto 2026 nome, cognome, data di nascita, numero di telefono e identificazione fiscale sono dati obbligatori per chiunque si registri sul sito, non più soltanto per chi diventa socio/a dell'associazione. Se non li fornisci non puoi accedere alle funzionalità dell'area riservata del sito: restano sempre raggiungibili il tuo profilo (per completarli), le pagine legali e le postazioni operative durante un evento (es. ingresso, accredito, cassa), dove chi presta servizio non deve restare bloccato da un dato mancante.

3. Finalità del trattamento

I dati sono raccolti per le seguenti finalità:

  • Gestione dell'account utente e autenticazione
  • Gestione delle iscrizioni agli eventi
  • Elaborazione delle richieste di adesione
  • Invio di comunicazioni di servizio (es. conferme iscrizione)
  • Comunicazioni promozionali, previo consenso esplicito
  • Elaborazione dei pagamenti tramite il fornitore Stripe
  • Statistiche di utilizzo del sito in forma aggregata (Google Analytics), sempre attive e senza una funzione di disattivazione nel sito
  • Pubblicazione del nome dei partecipanti nella classifica pubblica dei giochi/attività organizzati durante gli eventi (es. Bjørne Slam), previo consenso raccolto in fase di registrazione all'evento
  • Contatto diretto e tempestivo durante un evento o un turno di volontariato (numero di telefono)
  • Statistiche interne del sito, anche riferite alla singola persona: capire come viene usato il sito, capire di che cosa hanno bisogno le persone iscritte, e capire come migliorare il funzionamento del sito e l'operatività dell'associazione (vedi sezione 9)
  • Identificazione univoca della persona nel libro degli associati, se e quando diventa socio/a, e adempimenti amministrativi e fiscali dell'associazione (codice fiscale, o la dichiarazione equivalente per chi non ne possiede uno)

4. Base giuridica del trattamento

Il trattamento dei dati si basa sull'esecuzione del contratto (art. 6 par. 1 lett. b GDPR) per la gestione di account, iscrizioni e pagamenti, sul consenso dell'interessato (art. 6 par. 1 lett. a GDPR) per le comunicazioni promozionali, e sul legittimo interesse (art. 6 par. 1 lett. f GDPR) per la sicurezza della piattaforma e per la misurazione statistica aggregata del sito (Google Analytics), sempre attiva: non esiste una funzione nel sito per disattivarla, ma puoi comunque esercitare il diritto di opposizione previsto dall'art. 21 GDPR scrivendo a privacy@onstageaps.com.

Le statistiche interne descritte in sezione 9 — quelle che restano sui nostri server e che, se hai fatto accesso, sono collegate al tuo account — si basano sullo stesso legittimo interesse (art. 6 par. 1 lett. f GDPR) usato per Google Analytics, e sono anch'esse sempre attive: non esiste più, dal 10 settembre 2026, un interruttore che le governi nel banner cookie. Anche qui puoi esercitare il diritto di opposizione dell'art. 21 GDPR scrivendo a privacy@onstageaps.com; a differenza di Google Analytics questo trattamento riconosce la singola persona, ed è per questo che lo dichiariamo separatamente nel nostro registro dei trattamenti come rischio consapevolmente accettato dal titolare.

Per una parte dei dati la base giuridica è invece l'obbligo legale (art. 6 par. 1 lett. c GDPR): la tenuta del libro degli associati imposta dall'art. 15 del D.Lgs 117/2017 e la conservazione delle scritture contabili imposta dall'art. 2220 del codice civile. Per questi trattamenti non è previsto un consenso da prestare, né da revocare.

Il numero di telefono e l'identificazione fiscale (codice fiscale o, in alternativa, la dichiarazione di chi non ne possiede uno) sono richiesti a chiunque si registri, anche a chi non aderisce come socio/a: la base giuridica è l'esecuzione del contratto (art. 6 §1 lett. b GDPR) per la gestione dell'account e per poterti contattare in relazione a un evento o a un turno di volontariato. Se e quando diventi socio/a, lo stesso codice fiscale (o la stessa dichiarazione) diventa anche il dato con cui sei identificato/a nel libro degli associati: per quella parte specifica la base giuridica è l'obbligo legale (art. 6 §1 lett. c GDPR, art. 15 D.Lgs 117/2017) descritto in sezione 7. Il rifiuto di fornire questi dati impedisce l'accesso alle funzionalità dell'area riservata del sito.

5. Destinatari e responsabili esterni del trattamento

I dati possono essere comunicati, nei limiti delle finalità sopra indicate, ai seguenti soggetti terzi, che li trattano per nostro conto in qualità di responsabili del trattamento ai sensi dell'art. 28 GDPR, sulla base delle condizioni di trattamento dei dati che ciascuno di essi applica:

  • Google Ireland Limited (Google Analytics 4) — statistiche di navigazione aggregate, sempre attive dalla prima visita. Vedi la Cookie Policy per i dettagli, e la sezione 4 qui sopra per come esercitare il diritto di opposizione.
  • Stripe Payments Europe, Ltd. — elaborazione dei pagamenti online. OnStage non conserva né visualizza i dati completi delle carte di pagamento: l'intero flusso di pagamento avviene sui sistemi di Stripe (scope PCI-DSS in capo a Stripe).
  • IONOS SE — fornitore del server (hosting) su cui è ospitata l'infrastruttura del sito e del database.

Le statistiche interne descritte in sezione 9 non vengono comunicate a nessuno: non le mandiamo a Google, non le condividiamo con altre associazioni o aziende e non le vendiamo. Restano sul server dell'associazione, ospitato da IONOS come tutto il resto del sito, e a leggerle è solo il Consiglio Direttivo.

6. Trasferimento dei dati verso paesi extra-UE

Google e Stripe possono trattare dati anche al di fuori dello Spazio Economico Europeo (in particolare negli Stati Uniti). In questi casi il trasferimento avviene sulla base delle Clausole Contrattuali Standard approvate dalla Commissione Europea (art. 46 GDPR) e delle garanzie aggiuntive previste dai rispettivi fornitori. Puoi consultare le informative sul trasferimento dati di Google e di Stripe.

7. Conservazione dei dati

I dati personali dell'account sono conservati finché l'account esiste: non eseguiamo alcuna cancellazione automatica dopo un periodo di inattività. Restano quindi disponibili anche a chi torna sul sito dopo anni. La cancellazione avviene su tua richiesta (vedi sezione 8, «Diritti degli interessati») oppure quando l'associazione chiude il rapporto con te, e in entrambi i casi riguarda solo i dati per cui non esiste un obbligo di conservazione: il libro degli associati e le scritture contabili descritti qui sotto restano, perché la legge lo impone. I dati di marketing vengono cancellati alla revoca del consenso.

Telefono e identificazione fiscale di chi non è (ancora) socio/a. Se ti registri sul sito senza aderire all'associazione, questi dati seguono la conservazione generale dell'account descritta sopra (finché l'account esiste, senza scadenza automatica). Se e quando vieni ammesso/a a socio/a, il codice fiscale (o la dichiarazione equivalente per chi non ne possiede uno) confluisce nel libro degli associati e da quel momento segue la conservazione a tempo indeterminato descritta qui sotto.

Libro degli associati. I dati che vi sono iscritti (nome, cognome, codice fiscale, data di ammissione e di eventuale cessazione, causale) sono conservati a tempo indeterminato, in adempimento dell'obbligo di tenuta dei libri sociali previsto dall'art. 15 del D.Lgs 117/2017: la base giuridica è l'obbligo legale (art. 6 par. 1 lett. c GDPR) e non il consenso, perciò la cancellazione di queste righe non può essere richiesta finché l'obbligo permane. Il libro registra i fatti associativi nel momento in cui accadono e non viene riscritto in seguito: una richiesta di cancellazione dell'account non lo modifica.

Scritture contabili e documenti fiscali. Ricevute delle quote, registrazioni contabili e documenti fiscali sono conservati per dieci anni dall'ultima registrazione (art. 2220 del codice civile), anche in questo caso per obbligo legale.

Dati di chi esercita la responsabilità genitoriale. Per la domanda di ammissione di un minorenne raccogliamo nome, cognome, codice fiscale e indirizzo email del genitore o tutore che la controfirma, come richiesto dallo Statuto: sono la prova della controfirma, seguono la stessa conservazione del libro degli associati e non vengono usati per nessun'altra finalità, comunicazioni promozionali comprese.

I dati statistici raccolti tramite Google Analytics sono conservati per 14 mesi dalla rilevazione, come impostato sulla proprietà GA4 del sito, trascorsi i quali vengono cancellati automaticamente.

Statistiche interne di navigazione. Le sessioni, le pagine viste e le azioni descritte in sezione 9 sono conservate 14 mesi, poi cancellate automaticamente: una procedura gira ogni notte e rimuove quello che ha superato quel termine. Non c'è nulla da chiedere perché avvenga.

Chat fra soci. I messaggi che scrivi nei canali della chat interna (testo, reazioni ed eventuali allegati) sono conservati per sempre: non esiste alcuna cancellazione automatica dei messaggi per anzianità. Se in passato questa informativa non lo diceva, è perché il trattamento non era descritto affatto, non perché valesse il contrario: nessun messaggio è mai stato cancellato automaticamente in base all'età. Se il tuo account viene cancellato, i tuoi messaggi restano visibili agli altri partecipanti ai canali che condividevi, ma vengono resi anonimi (il testo è sostituito da un segnaposto e gli eventuali allegati rimossi): non restano collegati alla tua identità.

8. Diritti degli interessati

Hai diritto a:

  • Accedere ai tuoi dati personali
  • Rettificare i dati inesatti
  • Richiedere la cancellazione ("diritto all'oblio")
  • Limitare il trattamento
  • Ricevere i tuoi dati in formato portabile
  • Opporti al trattamento
  • Revocare il consenso in qualsiasi momento
  • Proporre reclamo al Garante per la protezione dei dati personali

Se hai un account, puoi esportare i tuoi dati e richiedere la cancellazione direttamente dal tuo profilo: Esporta i miei dati · Richiedi la cancellazione dell'account.

In alternativa puoi esercitare questi diritti scrivendo a: privacy@onstageaps.com

Non abbiamo nominato un responsabile della protezione dei dati (in sigla DPO, dall'inglese Data Protection Officer): è la persona che, quando prevista, vigila in autonomia sul modo in cui un'organizzazione tratta i dati personali — per questo non può essere l'organizzazione stessa a nominare sé stessa, sarebbe un conflitto d'interessi. Il GDPR (art. 37) impone questa nomina solo alle autorità o agli organismi pubblici, a chi effettua il monitoraggio regolare e sistematico di persone su larga scala, oppure a chi tratta su larga scala dati particolarmente delicati (per esempio quelli sulla salute) o dati giudiziari: nessuno di questi casi riguarda OnStage APS. Per qualsiasi domanda o segnalazione sui tuoi dati personali puoi quindi rivolgerti direttamente a noi, il titolare del trattamento, scrivendo a privacy@onstageaps.com o via PEC a onstagebotrugno@pec.it.

Se ritieni che il trattamento dei tuoi dati violi la normativa vigente, hai diritto di proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia, 11 — 00187 Roma; email: garante@gpdp.it; PEC: protocollo@pec.gpdp.it; www.garanteprivacy.it), oppure all'autorità di controllo dello Stato membro UE in cui risiedi abitualmente.

9. Cookie, tracciamento e statistiche di navigazione

Questo sito utilizza cookie tecnici necessari al funzionamento (sempre attivi, non richiedono consenso) e cookie statistici (Google Analytics 4), sempre attivi: dal 10 settembre 2026 non esiste più, nel banner né altrove sul sito, una funzione per disattivarli. I cookie di preferenze, di marketing e quelli degli embed social restano invece disattivati finché non li attivi esplicitamente tu.

In concreto: alla prima visita il tag Google Analytics (gtag.js) viene caricato e i cookie statistici vengono scritti senza attendere una tua scelta, e restano attivi anche se scegli "Solo necessari" nel banner: quella scelta riguarda solo i cookie di preferenze, marketing ed embed social. Puoi consultare l'elenco completo dei cookie utilizzati, e modificare o revocare il consenso a preferenze/marketing/embed social in qualsiasi momento, nella Cookie Policy.

Le statistiche che teniamo sui nostri server

Oltre a Google Analytics, il sito tiene statistiche proprie, che restano sui server dell'associazione. A differenza di Google Analytics non sono anonime: se hai fatto accesso, quello che registriamo resta collegato al tuo account; se non l'hai fatto, resta collegato a un numero casuale assegnato al tuo browser (te lo spieghiamo qui sotto).

In concreto registriamo:

  • La visita: quando comincia, quando finisce, quanto dura e quante pagine comprende.
  • Le pagine che apri: indirizzo della pagina, titolo, quanto tempo ci resti e in che ordine le visiti.
  • Da dove arrivi: soltanto il nome del sito di provenienza (per esempio «google.com»), mai l'indirizzo completo della pagina che ti ha portato qui — così quello che avevi eventualmente cercato altrove non finisce da noi — e gli eventuali parametri di campagna presenti nel link su cui hai cliccato.
  • Il dispositivo che usi: se è telefono, tablet o computer, il sistema operativo, il browser, la dimensione dello schermo e la lingua.
  • Un numero casuale assegnato al tuo browser, che ci permette di riconoscere che sei già stato qui anche se non hai un account. È un numero sorteggiato e salvato nel tuo browser: non è ricavato dal tuo nome, dalla tua email o da altri tuoi dati, e non è ricavato dalle caratteristiche del tuo dispositivo (non è quindi una «impronta digitale» del browser). Viene cancellato automaticamente dal tuo dispositivo trascorsi i quattordici mesi di conservazione descritti più sotto.
  • Le azioni che compi sul sito: accesso e uscita, avvio e completamento della registrazione, iscrizione a un'attività di un evento, aggiunta e rimozione di prodotti dal carrello, avvio del pagamento, ordine completato, pagamento non riuscito, ricerche fatte sul sito, apertura della guida, scaricamento di un documento e richiesta di tesseramento.
  • Una versione cifrata e non reversibile del tuo indirizzo IP (un «hash»): l'indirizzo in chiaro non viene mai salvato. Serve solo a capire se due visite arrivano dalla stessa connessione.
  • Il collegamento al tuo account, quando hai fatto accesso.

Le ricerche fatte sul sito vengono registrate con il testo che hai digitato (fino a 200 caratteri), insieme al numero di risultati trovati. Ci serve soprattutto a sapere che cosa le persone cercano e non trovano, per aggiungerlo. Te lo diciamo apertamente perché è testo che scrivi tu: questa raccolta è sempre attiva, e se non la vuoi puoi esercitare il diritto di opposizione descritto qui sotto.

A che cosa servono. A capire le statistiche di visita del sito, a capire di che cosa hanno bisogno le persone iscritte e a capire come migliorare il funzionamento del sito e l'operatività dell'associazione. Non alimentano pubblicità e non producono decisioni automatiche sul tuo conto.

Su che base lo facciamo. Sul legittimo interesse (art. 6 par. 1 lett. f GDPR), la stessa base usata per Google Analytics. Dal 10 settembre 2026 questa raccolta è sempre attiva: non esiste più, nel banner cookie né altrove sul sito, un interruttore che la governi. Puoi comunque esercitare il diritto di opposizione previsto dall'art. 21 GDPR scrivendo a privacy@onstageaps.com: a differenza di Google Analytics questo trattamento riconosce la singola persona, non è anonimo, ed è per questo che lo dichiariamo separatamente nel nostro registro dei trattamenti come rischio consapevolmente accettato dal titolare, non come un consenso che in realtà nessuno poteva negare.

Chi li legge. Solo il Consiglio Direttivo. Ogni volta che una persona del direttivo apre i dati riferiti a un singolo individuo, quella consultazione viene registrata nel registro degli accessi ai dati personali dell'associazione, con chi ha guardato, quando e di chi: le pagine che mostrano solo numeri complessivi non lo sono, perché non riguardano nessuno in particolare.

Quanto restano. Quattordici mesi, poi vengono cancellati automaticamente. Se chiedi la cancellazione dell'account, il collegamento fra queste righe e la tua persona viene rimosso subito: restano i numeri, non chi li ha prodotti. Se chiedi l'esportazione dei tuoi dati, le tue sessioni, le pagine viste e le azioni registrate sono comprese.

10. Modifiche alla presente Policy

Ci riserviamo il diritto di aggiornare questa Privacy Policy. Le modifiche sostanziali saranno comunicate tramite email agli utenti registrati.