Informativa sul trattamento dei dati personali
Chi tratta i tuoi dati, quali dati, per quanto tempo e cosa puoi chiedere. Informativa resa ai sensi dell'art. 13 del Regolamento (UE) 2016/679.
Versione 1.3 — in vigore dal 28 agosto 2026 · Titolare: Chibri S.r.l.s.
1.Chi è il titolare del trattamento
Il titolare è Chibri S.r.l.s., con sede in Via Dietro le Mura, 26 — 83054 Sant'Angelo dei Lombardi (AV), P. IVA 02957050640, iscritta al Registro delle Imprese di Avellino al n. REA AV - 195135, che eroga il servizio con il nome commerciale SempliCo.
Per qualunque questione riguardi i dati personali puoi scrivere a info@semplico.net oppure via PEC a chibri.srls@pec.it. Rispondiamo entro un mese, come prevede l'art. 12 del Regolamento.
Non abbiamo nominato un Responsabile della protezione dei dati (DPO): non ricorre nessuno dei casi obbligatori previsti dall'art. 37 del Regolamento. Se un domani lo nomineremo, lo troverai indicato qui.
2.Quali dati trattiamo come titolari
Sono i dati di chi visita il sito, apre un account e amministra l'associazione dentro SempliCo.
| Dati | Perché | Base giuridica |
|---|---|---|
| Nome, cognome, indirizzo email, password (conservata solo in forma cifrata e non reversibile) | Creare l'account, farti accedere, verificare l'indirizzo, permetterti di reimpostare la password | Esecuzione del contratto — art. 6.1.b |
| Denominazione dell'associazione, forma giuridica, codice fiscale, partita IVA, numero RUNTS, indirizzo, PEC | Intestare correttamente il servizio, i documenti che genera e le fatture | Esecuzione del contratto e obblighi di legge — art. 6.1.b e 6.1.c |
| Pagine visitate, provenienza della visita, tipo di dispositivo e browser, indirizzo IP in forma ridotta (solo sulle pagine pubbliche del sito, non dentro il gestionale) | Capire quali guide e quali pagine sono utili, tramite Google Analytics 4. Nessuna profilazione pubblicitaria: le funzioni per la pubblicità sono disattivate | Consenso — art. 6.1.a. Senza il tuo «Accetta» sul banner, lo strumento non viene nemmeno caricato |
| Dati dell'abbonamento: piano scelto, stato, scadenza, identificativi Stripe | Incassare il canone, gestire rinnovi e disdette, emettere i documenti fiscali | Esecuzione del contratto e obblighi di legge — art. 6.1.b e 6.1.c |
| Registro delle attività: chi ha fatto cosa e quando dentro il gestionale, indirizzo IP, data e ora degli accessi, tentativi di accesso falliti | Sicurezza del servizio, difesa da accessi abusivi, ricostruzione di eventuali incidenti | Legittimo interesse a proteggere il servizio e i dati che ci sono affidati — art. 6.1.f |
| Indirizzo email per le comunicazioni commerciali, se hai spuntato il consenso | Inviarti novità sul prodotto. È una spunta separata, mai preselezionata, e puoi ritirarla quando vuoi | Consenso — art. 6.1.a |
Non trattiamo dati della tua carta di pagamento. Il pagamento avviene interamente sulle pagine di Stripe: noi riceviamo solo l'esito e gli ultimi identificativi tecnici della transazione, mai il numero della carta.
3.Il conferimento è obbligatorio?
I dati della tabella qui sopra, tranne il consenso alle comunicazioni commerciali, sono necessari: senza non possiamo aprirti un account né erogare il servizio. Il consenso alle comunicazioni commerciali è invece totalmente libero, e negarlo non cambia nulla di quello che ricevi.
4.Per quanto tempo li conserviamo
| Dato | Conservazione |
|---|---|
| Account e dati dell'associazione | Per tutta la durata del rapporto, e per 30 giorni dopo la chiusura dell'account, così da poter rientrare in caso di ripensamento |
| Dati contabili e fiscali (fatture, corrispettivi) | 10 anni, come impongono l'art. 2220 c.c. e la normativa tributaria |
| Registro delle attività e log di sicurezza | 12 mesi |
| Copie di sicurezza cifrate | 90 giorni fuori sede, 14 giorni sul server. Dopo la cancellazione dell'account i dati spariscono dalle copie con il normale ricambio, entro 90 giorni |
| Email e consenso alle comunicazioni commerciali | Finché non revochi il consenso |
5.A chi comunichiamo i dati
Non vendiamo dati a nessuno e non li cediamo per finalità di marketing di terzi. Li tratta per nostro conto, come responsabile, solo chi ci serve tecnicamente per far funzionare il servizio:
| Fornitore | Cosa fa | Dove |
|---|---|---|
| Aruba S.p.A. | Server, database e copie di sicurezza Data center in territorio italiano. Nessun trasferimento fuori dall'Unione Europea. | Italia |
| Stripe Payments Europe, Ltd. | Incasso degli abbonamenti Trasferimenti extra-UE coperti dalle Clausole Contrattuali Standard della Commissione europea. SempliCo non vede né conserva i dati della carta di pagamento. | Irlanda (gruppo con sede negli Stati Uniti) |
| Resend, Inc. | Invio delle email di servizio (verifica indirizzo, reimpostazione password, avvisi) Trasferimenti extra-UE coperti dalle Clausole Contrattuali Standard della Commissione europea. | Stati Uniti |
| Anthropic PBC | Assistente automatico del modulo di assistenza: elabora il testo scritto da chi apre la richiesta e alcuni dati non personali sullo stato dell'account (piano attivo, moduli abilitati, numero di registrazioni per modulo) Trasferimenti extra-UE coperti dalle Clausole Contrattuali Standard della Commissione europea. I contenuti trasmessi non vengono usati per addestrare modelli. Nessun dato dell'archivio soci viene inviato: il modulo trasmette il testo della richiesta e conteggi aggregati, mai le anagrafiche. | Stati Uniti |
A questi si aggiunge Google Ireland Limited, ma per un trattamento diverso e separato: le statistiche di visita delle pagine pubbliche del sito (Google Analytics 4), che partono solo se acconsenti al banner dei cookie. Google non ha alcun accesso ai dati che l'associazione inserisce nel gestionale — lo strumento è attivo esclusivamente sulle pagine pubbliche. I dettagli, cookie per cookie, stanno nella pagina sui cookie.
I dati possono inoltre essere comunicati ad autorità pubbliche quando la legge lo impone, e ai nostri consulenti contabili e legali quando serve.
6.Trasferimenti fuori dall'Unione Europea
Il database e le copie di sicurezza stanno in Italia, su infrastruttura Aruba. Due fornitori comportano però un trasferimento verso gli Stati Uniti: Stripe per i pagamenti e Resend per l'invio delle email di servizio. In entrambi i casi il trasferimento è basato sulle Clausole Contrattuali Standard approvate dalla Commissione europea (art. 46.2.c del Regolamento). Puoi chiederci copia delle garanzie scrivendo agli indirizzi del capitolo 1.
Se acconsenti alle statistiche, si aggiunge Google: i dati di navigazione delle pagine pubbliche possono essere trattati anche negli Stati Uniti, sulla base delle stesse Clausole Contrattuali Standard e della decisione di adeguatezza UE–USA (Data Privacy Framework). Rifiutando il consenso questo trasferimento non avviene affatto, perché lo strumento non viene caricato.
7.Come proteggiamo i dati
L'art. 32 del Regolamento chiede misure adeguate al rischio. Queste sono le nostre, in concreto e non per formula:
- Il traffico viaggia sempre su HTTPS, con certificato valido e rinnovo automatico.
- I dati più sensibili — codici fiscali, indirizzi, recapiti, IBAN — sono cifrati nel database, non solo protetti dalla password. Chi ottenesse una copia grezza del database troverebbe testo illeggibile.
- Le password sono conservate con Argon2id, un algoritmo che non permette di risalire alla password originale.
- Ogni associazione è isolata dalle altre: la separazione è imposta dal codice a ogni singola interrogazione, e la tenuta di quell'isolamento è verificata da test automatici a ogni rilascio.
- Le copie di sicurezza escono dal server già cifrate (AES-256) e la chiave per riaprirle non viaggia mai insieme a loro: chi entrasse nell'archivio remoto troverebbe solo file inutilizzabili.
- Accesso al gestionale con permessi per singolo modulo e singola azione, così ogni collaboratore vede solo ciò che gli serve.
- Blocco automatico dell'account dopo ripetuti tentativi di accesso falliti.
Nessun sistema è inviolabile e non ti diremo il contrario. Se dovesse verificarsi una violazione che comporta un rischio per i tuoi diritti, ti avvisiamo — e avvisiamo il Garante entro 72 ore — come impongono gli artt. 33 e 34 del Regolamento.
8.I dati che l'associazione inserisce nel gestionale
Soci, volontari, movimenti contabili, documenti: di quei dati l'associazione è titolare, noi solo responsabili. Significa che li trattiamo esclusivamente per far funzionare il gestionale e solo su istruzione dell'associazione. Non li leggiamo, non li analizziamo, non li usiamo per addestrare nulla, non li mostriamo ad altri clienti.
Il rapporto è regolato dall'atto di designazione previsto dall'art. 28 del Regolamento, che ogni associazione accetta al momento della registrazione e che puoi leggere per intero qui: Trattamento dei dati per conto dell'associazione.
Se sei un socio o un volontario e vuoi sapere come vengono trattati i tuoi dati, l'interlocutore è l'associazione a cui sei iscritto, non noi: è lei a decidere finalità e mezzi. Se ci scrivi comunque, ti mettiamo in contatto con lei.
9.I tuoi diritti
Puoi chiederci, in qualsiasi momento e gratuitamente:
- Accesso — sapere quali dati abbiamo e ottenerne copia (art. 15).
- Rettifica — correggere quelli sbagliati o incompleti (art. 16).
- Cancellazione — farli sparire, nei casi previsti (art. 17).
- Limitazione — congelarne l'uso mentre una contestazione è aperta (art. 18).
- Portabilità — riceverli in un formato leggibile da un altro programma (art. 20). Su questo non serve nemmeno una richiesta: dal gestionale puoi esportare i tuoi dati in Excel e in PDF quando vuoi, da solo.
- Opposizione — opporti ai trattamenti fondati sul nostro legittimo interesse (art. 21).
- Revoca del consenso — per le comunicazioni commerciali, senza che questo tocchi quanto fatto prima.
Scrivi agli indirizzi del capitolo 1. Se ritieni che il trattamento violi il Regolamento puoi proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — garante@gpdp.it) o ricorrere all'autorità giudiziaria.
10.Decisioni automatizzate
Non prendiamo decisioni che ti riguardino basate unicamente su trattamenti automatizzati, e non facciamo profilazione. Vale anche per le statistiche di visita: le usiamo in forma aggregata, per sapere quali pagine vengono lette, non per costruire un profilo di chi le legge né per mostrarti pubblicità.
11.Modifiche
Se cambiamo questa informativa pubblichiamo qui la nuova versione con la data. Quando la modifica è sostanziale — un nuovo fornitore, una nuova finalità — te lo scriviamo per email con almeno 30 giorni di preavviso, senza aspettare che tu te ne accorga da solo.