Come trattiamo
i tuoi dati.
Informativa ai sensi degli artt. 13-14 Reg. UE 2016/679 (GDPR). Ultimo aggiornamento: 07/05/2026.
This privacy policy is provided in Italian as the data controller is based in Italy. For an English summary please contact info@18kt.dog.
1 · Titolare del trattamento
Associazione Cinofilia 18Kt
Via Orlando Bonora 19, 84043 Agropoli (SA)
Email: info@18kt.dog
Per richieste relative al trattamento dati, scrivere all'email indicando in oggetto «Privacy».
2 · Responsabile della protezione dei dati (DPO)
L'Associazione, in quanto associazione sportiva dilettantistica di piccola dimensione, non è obbligata alla nomina di un DPO ai sensi dell'art. 37 GDPR. Le richieste relative al trattamento dati possono essere inviate al Titolare ai recapiti sopra indicati.
3 · Categorie di dati trattati
Trattiamo i seguenti dati personali, raccolti direttamente dall'interessato tramite i form del sito o forniti spontaneamente:
- Dati anagrafici e di contatto — nome, cognome, email, telefono, città di residenza
- Dati relativi al cane — nome, razza, sesso, data di nascita, microchip, numero pedigree, federazione di appartenenza
- Dati di pagamento — gestiti integralmente da PayPal o tramite bonifico bancario; non memorizzati direttamente sui nostri sistemi (riceviamo solo l'ID transazione e l'esito)
- Dati tecnici — indirizzo IP, user-agent del browser, lingua preferita, timestamp di sottomissione (per finalità di sicurezza, anti-spam e conformità)
- Preferenze cookie — scelte espresse tramite il banner di consenso (storage in cookie tecnico)
Non trattiamo categorie particolari di dati ex art. 9 GDPR (origine etnica, salute, ecc.) né dati di minori in modo intenzionale: il sito non è rivolto a soggetti di età inferiore a 16 anni e non richiediamo consensi a minori.
4 · Finalità e base giuridica
| Finalità | Base giuridica | Dati |
|---|---|---|
| Iscrizione e partecipazione agli eventi | Esecuzione contratto (art. 6.1.b GDPR) | Anagrafici, cane, pagamento |
| Risposta a richieste informative | Misure precontrattuali (art. 6.1.b GDPR) | Anagrafici, contatti, messaggio |
| Adempimenti normativi (federazione GCC, fiscali) | Obbligo legale (art. 6.1.c GDPR) | Anagrafici, fiscali, transazione |
| Sicurezza del sito, anti-spam, anti-frode | Legittimo interesse (art. 6.1.f GDPR) | IP, user-agent, log tecnici |
| Comunicazioni associative non commerciali | Consenso (art. 6.1.a GDPR), revocabile | Email, lingua |
| Analisi statistica del traffico (cookie analytics) | Consenso (art. 6.1.a GDPR) | Cookie, IP anonimizzato |
Nessun trattamento è basato su processi decisionali automatizzati o profilazione ai sensi dell'art. 22 GDPR.
5 · Conservazione
I dati sono conservati per il tempo strettamente necessario alle finalità per cui sono stati raccolti:
- Iscrizioni eventi: 10 anni dalla data dell'evento (obbligo civilistico-fiscale, art. 2220 c.c.)
- Richieste informative: 24 mesi dall'ultimo contatto se non c'è rapporto contrattuale, poi cancellate
- Log tecnici e IP anti-spam: 12 mesi (sicurezza, art. 32 GDPR)
- Audit log azioni admin: 24 mesi (compliance e tracciabilità)
- Cookie tecnici di sessione: durata della sessione di navigazione
- Cookie consenso: 6 mesi dalla scelta (poi banner riproposto)
- Cookie analytics: durata massima 14 mesi (Google Analytics) o 30 giorni (Plausible)
Periodi di conservazione più lunghi possono applicarsi in caso di contestazioni legali in corso, fino al passaggio in giudicato della controversia.
6 · Destinatari e responsabili esterni
I dati possono essere comunicati a soggetti terzi nominati Responsabili del trattamento (art. 28 GDPR) o autonomi titolari, esclusivamente per le finalità sopra elencate:
| Soggetto | Ruolo | Sede |
|---|---|---|
| Aruba S.p.A. | Hosting, email | Italia (UE) |
| PayPal (Europe) S.à r.l. & Cie | Co-titolare pagamenti | Lussemburgo (UE) + USA |
| Wise Europe SA | Co-titolare bonifici | Belgio (UE) |
| Federazione GCC | Adempimenti federali | Italia (UE) |
| Plausible Insights OÜ | Analytics (se attivato) | Estonia (UE) |
| Google Ireland Ltd | Analytics (se attivato) | Irlanda (UE) + USA |
I dati possono essere comunicati alle autorità competenti (Garante, Autorità Giudiziaria, Guardia di Finanza) ove richiesto da norme di legge.
7 · Trasferimenti extra-UE
Alcuni fornitori (PayPal, Google) possono trasferire dati al di fuori dello Spazio Economico Europeo, principalmente verso gli Stati Uniti d'America. Tali trasferimenti avvengono nel rispetto del EU-US Data Privacy Framework (Decisione di adeguatezza UE 2023/1795 del 10 luglio 2023) e/o tramite Clausole Contrattuali Standard approvate dalla Commissione Europea (Decisione UE 2021/914), che garantiscono un livello di protezione adeguato.
Maggiori dettagli sulle policy dei singoli fornitori: PayPal Privacy Statement · Google Privacy Policy · Wise Privacy Policy
8 · I tuoi diritti
In qualità di interessato puoi esercitare in qualsiasi momento i seguenti diritti previsti dagli artt. 15-22 GDPR:
- Accesso (art. 15) — ottenere conferma del trattamento e copia dei dati
- Rettifica (art. 16) — correggere dati inesatti o incompleti
- Cancellazione «diritto all'oblio» (art. 17) — fatti salvi gli obblighi di legge
- Limitazione (art. 18) — sospendere il trattamento in casi specifici
- Portabilità (art. 20) — ricevere i dati in formato strutturato (JSON/CSV)
- Opposizione (art. 21) — al trattamento basato su legittimo interesse
- Revoca del consenso (art. 7) — in qualsiasi momento, senza pregiudicare la liceità dei trattamenti precedenti
Per esercitare uno qualsiasi di questi diritti scrivi a info@18kt.dog indicando in oggetto «GDPR — diritto di [accesso/rettifica/...]». Risponderemo entro 30 giorni (art. 12.3 GDPR).
9 · Reclamo all'Autorità di controllo
Hai diritto di proporre reclamo al Garante per la protezione dei dati personali qualora ritenga che il trattamento dei tuoi dati violi il GDPR.
Garante per la protezione dei dati personali
Piazza Venezia, 11 — 00187 Roma
www.gpdp.it ·
protocollo@pec.gpdp.it
10 · Sicurezza
Adottiamo misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR:
- Connessione TLS 1.2+ con HSTS in produzione
- Hashing password con Argon2id (no plaintext, mai)
- Protezione CSRF su tutti i form
- Content-Security-Policy restrittiva, header di sicurezza completi (X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy)
- Cookie di sessione con flag
HttpOnly,Secure,SameSite=Lax - Audit log delle azioni admin con IP/timestamp
- Rate-limit + honeypot anti-spam sui form pubblici
- Backup giornalieri lato hosting (Aruba)
- Font web auto-ospitati (no trasferimento IP a Google Fonts CDN)
11 · Modifiche
La presente informativa potrà essere aggiornata in qualsiasi momento per adeguarla a modifiche normative o operative. Le versioni precedenti sono conservate e disponibili su richiesta. Ti invitiamo a consultarla periodicamente.
Per dettagli o domande specifiche su questa Privacy Policy, contatta il Titolare ai recapiti indicati al punto 1. Vedi anche la Cookie Policy.