1. Chi tratta i tuoi dati
Il titolare del trattamento è Baccus SRLS, con sede legale in via Deserto del Gobi 10, 00144 Roma (RM), Italia, P. IVA 18667191003, PEC [email protected].
Per qualsiasi questione riguardante i tuoi dati personali puoi scrivere a [email protected]. Rispondiamo entro un mese, come previsto dall'art. 12 del Regolamento (UE) 2016/679 (di seguito «GDPR»).
Non abbiamo nominato un responsabile della protezione dei dati (DPO): non ricorrono i casi in cui l'art. 37 del GDPR lo rende obbligatorio, perché non siamo un ente pubblico, non svolgiamo monitoraggio sistematico su larga scala e non trattiamo su larga scala categorie particolari di dati.
2. Che cosa copre questa informativa
Questa informativa riguarda i dati personali raccolti attraverso il sito baccus.wine: le pagine che stai leggendo, il modulo di iscrizione alla newsletter, la chat di assistenza, la misurazione del traffico e i contatti via email.
Non riguarda invece l'app Baccus per smartphone né l'area riservata ai ristoratori (ristorante.baccus.wine). Sono servizi distinti, con informative proprie: privacy dell'app e privacy dell'area ristoratori. Per i locali, la ripartizione dei ruoli tra Baccus e il ristoratore è definita nell' accordo sul trattamento dei dati.
3. Quali dati raccogliamo e perché
3.1 Dati di navigazione
Come ogni sito web, i sistemi che erogano baccus.wine registrano automaticamente alcuni dati tecnici: indirizzo IP, tipo e versione del browser e del sistema operativo, pagina richiesta, data e ora, eventuale pagina di provenienza. Non li usiamo per identificarti e non li incrociamo con altre informazioni.
- Finalità: consegnare le pagine, tenere il sito in piedi, individuare abusi e tentativi di attacco.
- Base giuridica: legittimo interesse a erogare e proteggere il servizio (art. 6, par. 1, lett. f GDPR).
3.2 Iscrizione alla newsletter
Se ti iscrivi, raccogliamo il tuo indirizzo email e i dati che provano il consenso: data, ora e indirizzo IP dell'iscrizione e della conferma. L'iscrizione usa il doppio consenso (double opt-in): finché non clicchi sul link che ti arriva per email non ti scriviamo.
- Finalità: inviarti la newsletter e poter dimostrare che il consenso c'è stato.
- Base giuridica: il tuo consenso (art. 6, par. 1, lett. a GDPR), che puoi revocare quando vuoi dal link in fondo a ogni email o scrivendoci. La revoca non tocca la liceità di quanto fatto prima.
3.3 Chat di assistenza
La chat in basso a destra è fornita da Brevo. Si carica solo se acconsenti alla categoria «Funzionali» del banner sui cookie. Se la usi, trattiamo il contenuto dei messaggi e i dati che scegli di scriverci (di norma nome ed email), insieme ad alcune informazioni tecniche sulla sessione.
- Finalità: rispondere alle tue domande e tenere memoria della conversazione.
- Base giuridica: il tuo consenso per il caricamento del widget e per l'identificativo che lascia sul dispositivo (art. 122 del D.Lgs. 196/2003); riscontro alla tua richiesta ed eventuali misure precontrattuali per il contenuto della conversazione (art. 6, par. 1, lett. b e f GDPR).
3.4 Email e richieste di demo
Se ci scrivi a [email protected] o richiedi una demo, trattiamo l'indirizzo, il contenuto del messaggio e i dati del locale che ci indichi.
- Finalità: rispondere, valutare insieme una possibile collaborazione, gestire il seguito della richiesta.
- Base giuridica: esecuzione di misure precontrattuali prese su tua richiesta (art. 6, par. 1, lett. b GDPR) e, per i messaggi che non sfociano in un rapporto, legittimo interesse a dare riscontro (lett. f).
3.5 Protezione dei moduli (reCAPTCHA)
Il modulo della newsletter è protetto da Google reCAPTCHA, che distingue le persone dai programmi automatici analizzando l'indirizzo IP e il modo in cui interagisci con la pagina. Serve a evitare che il modulo venga usato per iscrivere indirizzi altrui o per inviare spam. Noi non riceviamo né usiamo quei dati per profilarti; il trattamento operato da Google è descritto nella sua informativa.
- Finalità: sicurezza dei moduli e prevenzione degli abusi.
- Base giuridica: legittimo interesse a proteggere il servizio e i terzi da iscrizioni fraudolente (art. 6, par. 1, lett. f GDPR).
3.6 Caratteri tipografici
Il carattere Poppins usato dal sito è servito da Google Fonts. Per scaricarlo, il tuo browser contatta un server di Google, che in quel momento riceve il tuo indirizzo IP. Non vengono installati cookie di profilazione da questa richiesta.
- Finalità: resa tipografica uniforme del sito su tutti i dispositivi.
- Base giuridica: legittimo interesse a una presentazione corretta e leggibile delle pagine (art. 6, par. 1, lett. f GDPR).
3.7 Misurazione del traffico
Se acconsenti alla categoria «Statistica» del banner sui cookie, il sito carica Google Analytics 4 attraverso Google Tag Manager. Al tuo browser viene assegnato un identificativo casuale, non collegato al tuo nome né al tuo indirizzo email, che serve a non contare più volte la stessa visita; l'indirizzo IP viene troncato da Google prima di essere registrato e non viene conservato. Senza il tuo consenso lo script non viene nemmeno richiesto, quindi nessuna informazione su di te raggiunge Google. Questi dati non alimentano circuiti pubblicitari: la gestione del consenso di Google è impostata per negare in ogni caso la memorizzazione a fini pubblicitari e la personalizzazione degli annunci.
- Finalità: capire in forma aggregata quali pagine vengono lette, da dove arrivano i visitatori e dove il percorso si interrompe, per migliorare il sito.
- Base giuridica: il tuo consenso (art. 6, par. 1, lett. a GDPR e art. 122 del Codice privacy), che puoi revocare in ogni momento dalle preferenze cookie. La revoca non tocca la liceità di quanto fatto prima.
3.8 Cookie e strumenti simili
Cosa viene salvato sul tuo dispositivo, da chi e per quanto è spiegato voce per voce nella cookie policy, dove puoi anche cambiare in ogni momento le scelte fatte sul banner.
4. Sei obbligato a darceli?
No. I dati di navigazione sono una conseguenza tecnica del funzionamento di internet. Tutto il resto dipende da te: puoi leggere ogni pagina del sito senza iscriverti alla newsletter, senza aprire la chat e senza scriverci. Se decidi di iscriverti o di contattarci, l'indirizzo email è l'unico dato indispensabile — senza, non possiamo rispondere né inviare nulla.
5. Chi altro vede i tuoi dati
Non vendiamo e non cediamo dati personali a nessuno. Li conoscono le persone che lavorano per noi, autorizzate al trattamento e vincolate alla riservatezza, e i fornitori che ci erogano servizi tecnici, nominati responsabili del trattamento ai sensi dell'art. 28 GDPR:
| Fornitore | Che cosa fa | Dove |
|---|---|---|
| Brevo (Sendinblue SAS) | Invio della newsletter, gestione delle iscrizioni e chat di assistenza | Francia — Unione europea |
| Vercel Inc. | Hosting del sito e registri tecnici del server | Stati Uniti, con distribuzione dei contenuti da nodi europei |
| Google Ireland Ltd. / Google LLC | reCAPTCHA (protezione dei moduli), Google Fonts (caratteri tipografici) e Google Analytics 4 con Tag Manager (misurazione del traffico, solo con consenso) | Irlanda e Stati Uniti |
I dati possono inoltre essere comunicati ad autorità pubbliche quando la legge lo impone, e ai professionisti che ci assistono (commercialista, consulenti legali) nei limiti dei rispettivi incarichi.
6. Trasferimenti fuori dall'Unione europea
La newsletter e la chat sono gestite da Brevo, società francese, con dati che restano nell'Unione europea.
L'hosting del sito e i servizi di Google (reCAPTCHA, Fonts e Analytics) comportano invece un possibile trasferimento verso gli Stati Uniti. Avviene sulla base delle clausole contrattuali tipo approvate dalla Commissione europea (art. 46 GDPR) e, per i fornitori che vi aderiscono, della decisione di adeguatezza relativa al EU-U.S. Data Privacy Framework del 10 luglio 2023. Puoi chiederci copia delle garanzie adottate scrivendo a [email protected].
7. Per quanto tempo li conserviamo
- Dati di navigazione: per il tempo tecnico necessario alla sicurezza e alla diagnostica, di norma non oltre 12 mesi, salvo conservazione più lunga se servono ad accertare un abuso.
- Newsletter: fino alla revoca del consenso o alla disiscrizione. Dopo, conserviamo la sola prova del consenso e della revoca per 5 anni, per poter dimostrare di aver agito correttamente.
- Chat: le conversazioni restano di norma 24 mesi dall'ultimo messaggio.
- Email e richieste di demo: per il tempo necessario a gestire la richiesta; se ne nasce un rapporto contrattuale, per tutta la sua durata e per i 10 anni successivi previsti dagli obblighi civilistici e fiscali.
- Scelte sui cookie: 12 mesi in caso di consenso, 6 mesi in caso di rifiuto, dopodiché il banner ti richiede una scelta.
- Statistiche di navigazione: i dati riferiti al singolo browser sono conservati da Google non oltre 14 mesi. I rapporti aggregati che ne derivano restano disponibili più a lungo, ma non permettono di risalire a una persona.
8. I tuoi diritti
Gli artt. 15-22 del GDPR ti riconoscono il diritto di:
- accedere ai tuoi dati e sapere come li trattiamo;
- rettificarli se sono sbagliati o incompleti;
- cancellarli, quando non abbiamo più motivo di conservarli;
- limitarne il trattamento mentre verifichiamo una tua contestazione;
- opporti ai trattamenti fondati sul legittimo interesse, spiegandoci la tua situazione;
- riceverli in un formato leggibile da un computer e farli trasferire a un altro titolare (portabilità), per i dati trattati sulla base del consenso o di un contratto;
- revocare il consenso in qualsiasi momento, senza che ciò pregiudichi la liceità del trattamento precedente.
Per esercitarli basta una email a [email protected]: non servono moduli né formule particolari. Ti rispondiamo entro un mese, prorogabile di due in casi complessi, dandotene conto.
9. Reclamo al Garante
Se ritieni che il trattamento dei tuoi dati violi il GDPR, puoi proporre reclamo al Garante per la protezione dei dati personali (art. 77 GDPR) o ricorrere all'autorità giudiziaria.
Garante per la protezione dei dati personali — Piazza Venezia 11, 00187 Roma — centralino +39 06 696771 — [email protected] — PEC [email protected] — garanteprivacy.it.
10. Come proteggiamo i dati
Il sito viaggia su connessione cifrata (HTTPS). L'accesso ai sistemi che contengono dati personali è riservato a chi ne ha bisogno, con credenziali personali e autenticazione a due fattori dove disponibile. Scegliamo fornitori che offrono garanzie adeguate ai sensi dell'art. 28 GDPR e adottiamo misure tecniche e organizzative proporzionate al rischio, riviste nel tempo.
11. Nessuna decisione automatizzata
I dati raccolti su questo sito non alimentano processi decisionali automatizzati né attività di profilazione ai sensi dell'art. 22 GDPR. I suggerimenti sui vini che l'app Baccus elabora riguardano un servizio diverso, descritto nella sua informativa.
12. Minori
Baccus parla di vino: il sito e i servizi collegati si rivolgono a persone maggiorenni. Non raccogliamo consapevolmente dati di minori di 18 anni e non iscriviamo minorenni alla newsletter. Se ti accorgi che un minore ci ha lasciato dei dati, scrivici a [email protected]: li cancelliamo senza indugio.
13. Modifiche a questa informativa
Se cambiano i trattamenti, i fornitori o le finalità, aggiorniamo questa pagina e la data riportata in cima. Quando il cambiamento riguarda strumenti che richiedono il tuo consenso, il banner sui cookie torna a chiedertelo invece di dare per buona una scelta fatta su presupposti diversi.