1. Titolare del trattamento
OnStage APS, con sede legale in Via Paolo VI 54, 73020 Botrugno (LE), Codice Fiscale e Partita IVA 04810190753.
Email: privacy@onstageaps.com - PEC: onstagebotrugno@pec.it
2. Dati personali raccolti
Raccogliamo i seguenti dati personali:
- Dati anagrafici (nome, cognome, data di nascita)
- Dati di contatto (email, telefono)
- Dati di autenticazione (email, password in forma cifrata)
- Dati relativi alle iscrizioni agli eventi
- Dati relativi alle richieste di adesione all'associazione
- Dati di pagamento: NON conservati sui nostri sistemi - gestiti direttamente da Stripe (vedi sezione 5)
- Dati di navigazione anonimi/aggregati raccolti tramite Google Analytics, sempre attivi: non esiste un modo per disattivarli dal sito (vedi sezione 9)
- Dati di navigazione legati alla tua persona, raccolti dalle statistiche interne del sito: pagine viste, tempo di permanenza, dispositivo usato, azioni compiute e testo delle ricerche fatte sul sito (vedi sezione 9)
- Identificazione fiscale: codice fiscale italiano oppure, se non ne possiedi uno perché residente all'estero, una dichiarazione esplicita accompagnata da un identificativo equivalente (tipo di documento, numero e Paese di rilascio)
- Se hai installato l'app OnStage e autorizzato le notifiche: un identificativo tecnico del tuo dispositivo (token di notifica) e, per la chat, il testo del messaggio che ti viene notificato - vedi la sezione 10 "Se usi l'app OnStage"
Dal 25 agosto 2026 nome, cognome, data di nascita, numero di telefono e identificazione fiscale sono dati obbligatori per chiunque si registri sul sito, non più soltanto per chi diventa socio/a dell'associazione. Se non li fornisci non puoi accedere alle funzionalità dell'area riservata del sito: restano sempre raggiungibili il tuo profilo (per completarli), le pagine legali e le postazioni operative durante un evento (es. ingresso, accredito, cassa), dove chi presta servizio non deve restare bloccato da un dato mancante.
3. Finalità del trattamento
I dati sono raccolti per le seguenti finalità:
- Gestione dell'account utente e autenticazione
- Gestione delle iscrizioni agli eventi
- Elaborazione delle richieste di adesione
- Invio di comunicazioni di servizio (es. conferme iscrizione)
- Comunicazioni promozionali, previo consenso esplicito
- Elaborazione dei pagamenti tramite il fornitore Stripe
- Statistiche di utilizzo del sito in forma aggregata (Google Analytics), sempre attive e senza una funzione di disattivazione nel sito
- Pubblicazione del nome dei partecipanti nella classifica pubblica dei giochi/attività organizzati durante gli eventi (es. Bjørne Slam), previo consenso raccolto in fase di registrazione all'evento
- Contatto diretto e tempestivo durante un evento o un turno di volontariato (numero di telefono)
- Statistiche interne del sito, anche riferite alla singola persona: capire come viene usato il sito, capire di che cosa hanno bisogno le persone iscritte, e capire come migliorare il funzionamento del sito e l'operatività dell'associazione (vedi sezione 9)
- Identificazione univoca della persona nel libro degli associati, se e quando diventa socio/a, e adempimenti amministrativi e fiscali dell'associazione (codice fiscale, o la dichiarazione equivalente per chi non ne possiede uno)
- Invio di notifiche push, se hai installato l'app OnStage e le hai autorizzate dalle impostazioni del telefono (vedi sezione 10)
4. Base giuridica del trattamento
Il trattamento dei dati si basa sull'esecuzione del contratto (art. 6 par. 1 lett. b GDPR) per la gestione di account, iscrizioni e pagamenti, sul consenso dell'interessato (art. 6 par. 1 lett. a GDPR) per le comunicazioni promozionali, e sul legittimo interesse (art. 6 par. 1 lett. f GDPR) per la sicurezza della piattaforma e per la misurazione statistica aggregata del sito (Google Analytics), sempre attiva: non esiste una funzione nel sito per disattivarla, ma puoi comunque esercitare il diritto di opposizione previsto dall'art. 21 GDPR scrivendo a privacy@onstageaps.com.
Le statistiche interne descritte in sezione 9 - quelle che restano sui nostri server e che, se hai fatto accesso, sono collegate al tuo account - si basano sullo stesso legittimo interesse (art. 6 par. 1 lett. f GDPR) usato per Google Analytics, e sono anch'esse sempre attive: non esiste più, dal 10 settembre 2026, un interruttore che le governi nel banner cookie. Anche qui puoi esercitare il diritto di opposizione dell'art. 21 GDPR scrivendo a privacy@onstageaps.com; a differenza di Google Analytics questo trattamento riconosce la singola persona, ed è per questo che lo dichiariamo separatamente nel nostro registro dei trattamenti come rischio consapevolmente accettato dal titolare.
Per una parte dei dati la base giuridica è invece l'obbligo legale (art. 6 par. 1 lett. c GDPR): la tenuta del libro degli associati imposta dall'art. 15 del D.Lgs 117/2017 e la conservazione delle scritture contabili imposta dall'art. 2220 del codice civile. Per questi trattamenti non è previsto un consenso da prestare, né da revocare.
Il numero di telefono e l'identificazione fiscale (codice fiscale o, in alternativa, la dichiarazione di chi non ne possiede uno) sono richiesti a chiunque si registri, anche a chi non aderisce come socio/a: la base giuridica è l'esecuzione del contratto (art. 6 §1 lett. b GDPR) per la gestione dell'account e per poterti contattare in relazione a un evento o a un turno di volontariato. Se e quando diventi socio/a, lo stesso codice fiscale (o la stessa dichiarazione) diventa anche il dato con cui sei identificato/a nel libro degli associati: per quella parte specifica la base giuridica è l'obbligo legale (art. 6 §1 lett. c GDPR, art. 15 D.Lgs 117/2017) descritto in sezione 7. Il rifiuto di fornire questi dati impedisce l'accesso alle funzionalità dell'area riservata del sito.
5. Destinatari e responsabili esterni del trattamento
I dati possono essere comunicati, nei limiti delle finalità sopra indicate, ai seguenti soggetti terzi, che li trattano per nostro conto in qualità di responsabili del trattamento ai sensi dell'art. 28 GDPR, sulla base delle condizioni di trattamento dei dati che ciascuno di essi applica:
- Google Ireland Limited (Google Analytics 4) - statistiche di navigazione aggregate, sempre attive dalla prima visita. Vedi la Cookie Policy per i dettagli, e la sezione 4 qui sopra per come esercitare il diritto di opposizione.
- Stripe Payments Europe, Ltd. - elaborazione dei pagamenti online. OnStage non conserva né visualizza i dati completi delle carte di pagamento: l'intero flusso di pagamento avviene sui sistemi di Stripe (scope PCI-DSS in capo a Stripe).
- IONOS SE - fornitore del server (hosting) su cui è ospitata l'infrastruttura del sito e del database.
- Google Ireland Limited/Google LLC (Firebase Cloud Messaging) - se hai installato l'app OnStage per Android e hai autorizzato le notifiche, consegna sul tuo dispositivo le notifiche push. Non è un ruolo puramente tecnico: dal 17 settembre 2026 le notifiche della chat contengono il testo del messaggio, che quindi transita anche dai server di Google. Vedi la sezione 10 qui sotto per il dettaglio. Apple Inc. (APNs) avrà lo stesso ruolo per iPhone il giorno in cui l'app sarà disponibile su iOS - non prima, perché quel canale non esiste ancora.
Le statistiche interne descritte in sezione 9 non vengono comunicate a nessuno: non le mandiamo a Google, non le condividiamo con altre associazioni o aziende e non le vendiamo. Restano sul server dell'associazione, ospitato da IONOS come tutto il resto del sito, e a leggerle è solo il Consiglio Direttivo.
6. Trasferimento dei dati verso paesi extra-UE
Google e Stripe possono trattare dati anche al di fuori dello Spazio Economico Europeo (in particolare negli Stati Uniti). In questi casi il trasferimento avviene sulla base delle Clausole Contrattuali Standard approvate dalla Commissione Europea (art. 46 GDPR) e delle garanzie aggiuntive previste dai rispettivi fornitori. Puoi consultare le informative sul trasferimento dati di Google e di Stripe.
Lo stesso vale per Firebase Cloud Messaging, il servizio di Google che consegna le notifiche push a chi ha installato l'app OnStage per Android e le ha autorizzate (vedi sezione 10): è lo stesso gruppo societario di Google Analytics, con le stesse garanzie sul trasferimento dati appena descritte.
7. Conservazione dei dati
I dati personali dell'account sono conservati finché l'account esiste: non eseguiamo alcuna cancellazione automatica dopo un periodo di inattività. Restano quindi disponibili anche a chi torna sul sito dopo anni. La cancellazione avviene su tua richiesta (vedi sezione 8, «Diritti degli interessati») oppure quando l'associazione chiude il rapporto con te, e in entrambi i casi riguarda solo i dati per cui non esiste un obbligo di conservazione: il libro degli associati e le scritture contabili descritti qui sotto restano, perché la legge lo impone. I dati di marketing vengono cancellati alla revoca del consenso.
Telefono e identificazione fiscale di chi non è (ancora) socio/a. Se ti registri sul sito senza aderire all'associazione, questi dati seguono la conservazione generale dell'account descritta sopra (finché l'account esiste, senza scadenza automatica). Se e quando vieni ammesso/a a socio/a, il codice fiscale (o la dichiarazione equivalente per chi non ne possiede uno) confluisce nel libro degli associati e da quel momento segue la conservazione a tempo indeterminato descritta qui sotto.
Libro degli associati. I dati che vi sono iscritti (nome, cognome, codice fiscale, data di ammissione e di eventuale cessazione, causale) sono conservati a tempo indeterminato, in adempimento dell'obbligo di tenuta dei libri sociali previsto dall'art. 15 del D.Lgs 117/2017: la base giuridica è l'obbligo legale (art. 6 par. 1 lett. c GDPR) e non il consenso, perciò la cancellazione di queste righe non può essere richiesta finché l'obbligo permane. Il libro registra i fatti associativi nel momento in cui accadono e non viene riscritto in seguito: una richiesta di cancellazione dell'account non lo modifica.
Scritture contabili e documenti fiscali. Ricevute delle quote, registrazioni contabili e documenti fiscali sono conservati per dieci anni dall'ultima registrazione (art. 2220 del codice civile), anche in questo caso per obbligo legale.
Dati di chi esercita la responsabilità genitoriale. Per la domanda di ammissione di un minorenne raccogliamo nome, cognome, codice fiscale e indirizzo email del genitore o tutore che la controfirma, come richiesto dallo Statuto: sono la prova della controfirma, seguono la stessa conservazione del libro degli associati e non vengono usati per nessun'altra finalità, comunicazioni promozionali comprese.
I dati statistici raccolti tramite Google Analytics sono conservati per 14 mesi dalla rilevazione, come impostato sulla proprietà GA4 del sito, trascorsi i quali vengono cancellati automaticamente.
Statistiche interne di navigazione. Le sessioni, le pagine viste e le azioni descritte in sezione 9 sono conservate 14 mesi, poi cancellate automaticamente: una procedura gira ogni notte e rimuove quello che ha superato quel termine. Non c'è nulla da chiedere perché avvenga.
Chat fra soci. I messaggi che scrivi nei canali della chat interna (testo, reazioni ed eventuali allegati) sono conservati per sempre: non esiste alcuna cancellazione automatica dei messaggi per anzianità. Se in passato questa informativa non lo diceva, è perché il trattamento non era descritto affatto, non perché valesse il contrario: nessun messaggio è mai stato cancellato automaticamente in base all'età. Se il tuo account viene cancellato, i tuoi messaggi restano visibili agli altri partecipanti ai canali che condividevi, ma vengono resi anonimi (il testo è sostituito da un segnaposto e gli eventuali allegati rimossi): non restano collegati alla tua identità.
8. Diritti degli interessati
Hai diritto a:
- Accedere ai tuoi dati personali
- Rettificare i dati inesatti
- Richiedere la cancellazione ("diritto all'oblio")
- Limitare il trattamento
- Ricevere i tuoi dati in formato portabile
- Opporti al trattamento
- Revocare il consenso in qualsiasi momento
- Proporre reclamo al Garante per la protezione dei dati personali
Se hai un account, puoi esportare i tuoi dati e richiedere la cancellazione direttamente dal tuo profilo: Esporta i miei dati · Richiedi la cancellazione dell'account.
In alternativa puoi esercitare questi diritti scrivendo a: privacy@onstageaps.com
Non abbiamo nominato un responsabile della protezione dei dati (in sigla DPO, dall'inglese Data Protection Officer): è la persona che, quando prevista, vigila in autonomia sul modo in cui un'organizzazione tratta i dati personali - per questo non può essere l'organizzazione stessa a nominare sé stessa, sarebbe un conflitto d'interessi. Il GDPR (art. 37) impone questa nomina solo alle autorità o agli organismi pubblici, a chi effettua il monitoraggio regolare e sistematico di persone su larga scala, oppure a chi tratta su larga scala dati particolarmente delicati (per esempio quelli sulla salute) o dati giudiziari: nessuno di questi casi riguarda OnStage APS. Per qualsiasi domanda o segnalazione sui tuoi dati personali puoi quindi rivolgerti direttamente a noi, il titolare del trattamento, scrivendo a privacy@onstageaps.com o via PEC a onstagebotrugno@pec.it.
Se ritieni che il trattamento dei tuoi dati violi la normativa vigente, hai diritto di proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia, 11 - 00187 Roma; email: garante@gpdp.it; PEC: protocollo@pec.gpdp.it; www.garanteprivacy.it), oppure all'autorità di controllo dello Stato membro UE in cui risiedi abitualmente.
9. Cookie, tracciamento e statistiche di navigazione
Questo sito utilizza cookie tecnici necessari al funzionamento (sempre attivi, non richiedono consenso) e cookie statistici (Google Analytics 4), sempre attivi: dal 10 settembre 2026 non esiste più, nel banner né altrove sul sito, una funzione per disattivarli. I cookie di preferenze, di marketing e quelli degli embed social restano invece disattivati finché non li attivi esplicitamente tu.
In concreto: alla prima visita il tag Google Analytics (gtag.js) viene caricato e i cookie statistici vengono scritti senza attendere una tua scelta, e restano attivi anche se scegli "Solo necessari" nel banner: quella scelta riguarda solo i cookie di preferenze, marketing ed embed social. Puoi consultare l'elenco completo dei cookie utilizzati, e modificare o revocare il consenso a preferenze/marketing/embed social in qualsiasi momento, nella Cookie Policy.
Le statistiche che teniamo sui nostri server
Oltre a Google Analytics, il sito tiene statistiche proprie, che restano sui server dell'associazione. A differenza di Google Analytics non sono anonime: se hai fatto accesso, quello che registriamo resta collegato al tuo account; se non l'hai fatto, resta collegato a un numero casuale assegnato al tuo browser (te lo spieghiamo qui sotto).
In concreto registriamo:
- La visita: quando comincia, quando finisce, quanto dura e quante pagine comprende.
- Le pagine che apri: indirizzo della pagina, titolo, quanto tempo ci resti e in che ordine le visiti.
- Da dove arrivi: soltanto il nome del sito di provenienza (per esempio «google.com»), mai l'indirizzo completo della pagina che ti ha portato qui - così quello che avevi eventualmente cercato altrove non finisce da noi - e gli eventuali parametri di campagna presenti nel link su cui hai cliccato.
- Il dispositivo che usi: se è telefono, tablet o computer, il sistema operativo, il browser, la dimensione dello schermo e la lingua.
- Un numero casuale assegnato al tuo browser, che ci permette di riconoscere che sei già stato qui anche se non hai un account. È un numero sorteggiato e salvato nel tuo browser: non è ricavato dal tuo nome, dalla tua email o da altri tuoi dati, e non è ricavato dalle caratteristiche del tuo dispositivo (non è quindi una «impronta digitale» del browser). Viene cancellato automaticamente dal tuo dispositivo trascorsi i quattordici mesi di conservazione descritti più sotto.
- Le azioni che compi sul sito: accesso e uscita, avvio e completamento della registrazione, iscrizione a un'attività di un evento, aggiunta e rimozione di prodotti dal carrello, avvio del pagamento, ordine completato, pagamento non riuscito, ricerche fatte sul sito, apertura della guida, scaricamento di un documento e richiesta di tesseramento.
- Una versione cifrata e non reversibile del tuo indirizzo IP (un «hash»): l'indirizzo in chiaro non viene mai salvato. Serve solo a capire se due visite arrivano dalla stessa connessione.
- Il collegamento al tuo account, quando hai fatto accesso.
Le ricerche fatte sul sito vengono registrate con il testo che hai digitato (fino a 200 caratteri), insieme al numero di risultati trovati. Ci serve soprattutto a sapere che cosa le persone cercano e non trovano, per aggiungerlo. Te lo diciamo apertamente perché è testo che scrivi tu: questa raccolta è sempre attiva, e se non la vuoi puoi esercitare il diritto di opposizione descritto qui sotto.
A che cosa servono. A capire le statistiche di visita del sito, a capire di che cosa hanno bisogno le persone iscritte e a capire come migliorare il funzionamento del sito e l'operatività dell'associazione. Non alimentano pubblicità e non producono decisioni automatiche sul tuo conto.
Su che base lo facciamo. Sul legittimo interesse (art. 6 par. 1 lett. f GDPR), la stessa base usata per Google Analytics. Dal 10 settembre 2026 questa raccolta è sempre attiva: non esiste più, nel banner cookie né altrove sul sito, un interruttore che la governi. Puoi comunque esercitare il diritto di opposizione previsto dall'art. 21 GDPR scrivendo a privacy@onstageaps.com: a differenza di Google Analytics questo trattamento riconosce la singola persona, non è anonimo, ed è per questo che lo dichiariamo separatamente nel nostro registro dei trattamenti come rischio consapevolmente accettato dal titolare, non come un consenso che in realtà nessuno poteva negare.
Chi li legge. Solo il Consiglio Direttivo. Ogni volta che una persona del direttivo apre i dati riferiti a un singolo individuo, quella consultazione viene registrata nel registro degli accessi ai dati personali dell'associazione, con chi ha guardato, quando e di chi: le pagine che mostrano solo numeri complessivi non lo sono, perché non riguardano nessuno in particolare.
Quanto restano. Quattordici mesi, poi vengono cancellati automaticamente. Se chiedi la cancellazione dell'account, il collegamento fra queste righe e la tua persona viene rimosso subito: restano i numeri, non chi li ha prodotti. Se chiedi l'esportazione dei tuoi dati, le tue sessioni, le pagine viste e le azioni registrate sono comprese.
Diagnostica tecnica: quando qualcosa si rompe
Se il sito o l'app OnStage incontrano un errore tecnico imprevisto (per esempio una pagina che non si carica correttamente), viene raccolta sul tuo dispositivo una descrizione tecnica sintetica dell'errore: il tipo di errore, un messaggio tecnico da cui rimuoviamo automaticamente email, codici fiscali, numeri di telefono e altri identificativi riconoscibili prima ancora che lasci il tuo dispositivo, l'operazione che stavi svolgendo e un codice breve univoco. Non raccogliamo mai il contenuto delle richieste o delle risposte di rete, i cookie, i token di accesso, il contenuto dei moduli che stai compilando, né l'indirizzo completo della pagina se contiene parametri.
Quel codice breve resta sempre visibile nell'avviso d'errore, insieme a un pulsante "Invia segnalazione" che prova a spedire subito e solo quella segnalazione ai nostri server: puoi premerlo sempre, indipendentemente dalle tue scelte sui cookie di preferenze o marketing - questa raccolta non richiede e non dipende da alcun consenso, per il motivo spiegato qui sotto. Finché l'invio verso i nostri server non è ancora stato attivato (fase di collaudo), la segnalazione resta comunque in coda sul tuo dispositivo, pronta per essere spedita al primo invio disponibile: non è mai persa. Una volta attivato, l'invio automatico e quello premendo il pulsante avvengono allo stesso modo.
Su che base lo facciamo. Sul legittimo interesse (art. 6 par. 1 lett. f GDPR): capire quando e perché il sito o l'app si rompono è necessario per la sicurezza e il funzionamento del servizio. Non è un trattamento a fini statistici o di marketing, e non alimenta profilazione: raggruppiamo le segnalazioni per tipo di guasto, non per persona. Puoi comunque esercitare il diritto di opposizione previsto dall'art. 21 GDPR scrivendo a privacy@onstageaps.com.
Quanto restano. Le singole segnalazioni sono conservate 30 giorni, i raggruppamenti aggregati per tipo di guasto 180 giorni; trascorsi questi termini vengono cancellati automaticamente. Il messaggio tecnico completo lo leggono solo le persone incaricate della manutenzione del sito e dell'app; il resto del Consiglio Direttivo vede soltanto un riepilogo aggregato (quanti guasti, quale andamento), senza messaggi né tracce.
10. Se usi l'app OnStage
L'app OnStage per Android (e, quando sarà disponibile, per iPhone) è lo stesso sito dentro un contenitore installato sul telefono: quasi tutto quello che hai letto finora vale identico. Quattro cose cambiano davvero, e sono descritte qui.
Le notifiche push
Se installi l'app e autorizzi le notifiche, il telefono riceve avvisi anche ad app chiusa: per esempio che il tuo ordine al bar è pronto, che sei chiamato a bordo palco, o che hai un nuovo messaggio in chat. Per la chat, dal 17 settembre 2026, la notifica mostra anche il testo del messaggio (chi scrive e cosa ha scritto), non solo l'avviso che è arrivato.
Per consegnare la notifica sul tuo telefono passiamo da un fornitore: Google (Firebase Cloud Messaging) per Android, Apple (APNs) per iPhone il giorno in cui l'app sarà disponibile su quella piattaforma. Con il testo del messaggio nella notifica, quel testo transita anche dai loro server: non lo leggono per altri scopi, ma tecnicamente il contenuto passa da loro per arrivare a te. Vedi la sezione 5 per il loro ruolo formale e la sezione 6 per il trasferimento dei dati fuori dall'Unione Europea.
Puoi disattivare le notifiche in qualsiasi momento dalle impostazioni del telefono (permessi dell'app OnStage): negando il permesso, il tuo dispositivo smette di ricevere qualunque notifica, senza dover disinstallare l'app né chiudere l'account.
Quando esci dall'app (logout), il dispositivo viene tolto dall'elenco di quelli che ricevono le tue notifiche, perché chi accede dopo di te su quello stesso telefono non riceva le tue. Se quel passaggio non riesce subito (per esempio sei senza rete nel momento in cui esci), l'operazione viene ripetuta alla riapertura successiva invece di restare a metà - vedi la voce os:d:push:revoche-in-sospeso nella Cookie Policy.
Il token di sessione, custodito sul telefono
Sul sito, il token che ti tiene collegato sta in un cookie che JavaScript non può leggere. Nell'app, che non ha un browser con quel meccanismo, lo stesso tipo di token è conservato nel portachiavi cifrato del sistema operativo del telefono (Keychain su iPhone, una cifratura protetta dall'Android KeyStore su Android): non è leggibile dalle altre app installate sul telefono, e viene cancellato quando fai logout. Dettagli tecnici nella Cookie Policy.
Gli ordini di cassa in attesa di rete
Se presti servizio alla cassa di un evento o al bar, l'app può accodare uno scontrino sul telefono quando la connessione manca o è instabile, per inviarlo appena la rete torna. Quella coda contiene i prodotti scelti, le quantità, il metodo di pagamento e - per gli scontrini del bar, quando un socio viene riconosciuto per il prezzo agevolato - l'identificativo di quel socio: non il suo nome né la sua email, ma un codice che vi ricondurrebbe se qualcuno lo leggesse dal dispositivo. Resta scritto sul telefono senza una cifratura propria, protetto solo dal fatto che le altre app installate non possono leggere i dati della nostra: appena l'ordine parte con successo, in genere pochi secondi, viene cancellato in automatico; se il server lo rifiuta in modo definitivo resta visibile a chi è alla cassa finché non lo elimina dopo averlo verificato. Elenco completo dei campi nella Cookie Policy, voce os:d:outbox.
La fotocamera, solo per leggere i codici QR
L'app usa la fotocamera del telefono soltanto per leggere codici QR (per esempio la tessera di un socio o il biglietto di un evento, a seconda di chi la usa). L'immagine viene elaborata esclusivamente sul tuo dispositivo: non viene mai inviata a noi né salvata da nessuna parte, solo il testo codificato nel QR viene usato per completare l'operazione.
11. Modifiche alla presente Policy
Ci riserviamo il diritto di aggiornare questa Privacy Policy. Le modifiche sostanziali saranno comunicate tramite email agli utenti registrati.