← Torna al sito

Informativa sul trattamento dei dati personali

Chi tratta i tuoi dati, quali dati, per quanto tempo e cosa puoi chiedere. Informativa resa ai sensi dell'art. 13 del Regolamento (UE) 2016/679.

Versione 1.3 — in vigore dal 28 agosto 2026 · Titolare: Chibri S.r.l.s.

La cosa più importante da capire, prima di tutto il resto. In SempliCo ci sono due tipi di dati, e Chibri S.r.l.s. ha due ruoli diversi. I dati di chi si registra e usa il servizio — nome, email, fatturazione — sono nostri da gestire: siamo titolari. I dati che l'associazione inserisce dentro il gestionale — soci, volontari, movimenti — restano dell'associazione: lì siamo solo responsabili, cioè li trattiamo su sua istruzione e non possiamo farne nulla di nostro. Il capitolo 8 spiega cosa comporta.

1.Chi è il titolare del trattamento

Il titolare è Chibri S.r.l.s., con sede in Via Dietro le Mura, 26 — 83054 Sant'Angelo dei Lombardi (AV), P. IVA 02957050640, iscritta al Registro delle Imprese di Avellino al n. REA AV - 195135, che eroga il servizio con il nome commerciale SempliCo.

Per qualunque questione riguardi i dati personali puoi scrivere a info@semplico.net oppure via PEC a chibri.srls@pec.it. Rispondiamo entro un mese, come prevede l'art. 12 del Regolamento.

Non abbiamo nominato un Responsabile della protezione dei dati (DPO): non ricorre nessuno dei casi obbligatori previsti dall'art. 37 del Regolamento. Se un domani lo nomineremo, lo troverai indicato qui.

2.Quali dati trattiamo come titolari

Sono i dati di chi visita il sito, apre un account e amministra l'associazione dentro SempliCo.

DatiPerchéBase giuridica
Nome, cognome, indirizzo email, password (conservata solo in forma cifrata e non reversibile)Creare l'account, farti accedere, verificare l'indirizzo, permetterti di reimpostare la passwordEsecuzione del contratto — art. 6.1.b
Denominazione dell'associazione, forma giuridica, codice fiscale, partita IVA, numero RUNTS, indirizzo, PECIntestare correttamente il servizio, i documenti che genera e le fattureEsecuzione del contratto e obblighi di legge — art. 6.1.b e 6.1.c
Pagine visitate, provenienza della visita, tipo di dispositivo e browser, indirizzo IP in forma ridotta (solo sulle pagine pubbliche del sito, non dentro il gestionale)Capire quali guide e quali pagine sono utili, tramite Google Analytics 4. Nessuna profilazione pubblicitaria: le funzioni per la pubblicità sono disattivateConsenso — art. 6.1.a. Senza il tuo «Accetta» sul banner, lo strumento non viene nemmeno caricato
Dati dell'abbonamento: piano scelto, stato, scadenza, identificativi StripeIncassare il canone, gestire rinnovi e disdette, emettere i documenti fiscaliEsecuzione del contratto e obblighi di legge — art. 6.1.b e 6.1.c
Registro delle attività: chi ha fatto cosa e quando dentro il gestionale, indirizzo IP, data e ora degli accessi, tentativi di accesso fallitiSicurezza del servizio, difesa da accessi abusivi, ricostruzione di eventuali incidentiLegittimo interesse a proteggere il servizio e i dati che ci sono affidati — art. 6.1.f
Indirizzo email per le comunicazioni commerciali, se hai spuntato il consensoInviarti novità sul prodotto. È una spunta separata, mai preselezionata, e puoi ritirarla quando vuoiConsenso — art. 6.1.a

Non trattiamo dati della tua carta di pagamento. Il pagamento avviene interamente sulle pagine di Stripe: noi riceviamo solo l'esito e gli ultimi identificativi tecnici della transazione, mai il numero della carta.

3.Il conferimento è obbligatorio?

I dati della tabella qui sopra, tranne il consenso alle comunicazioni commerciali, sono necessari: senza non possiamo aprirti un account né erogare il servizio. Il consenso alle comunicazioni commerciali è invece totalmente libero, e negarlo non cambia nulla di quello che ricevi.

4.Per quanto tempo li conserviamo

DatoConservazione
Account e dati dell'associazionePer tutta la durata del rapporto, e per 30 giorni dopo la chiusura dell'account, così da poter rientrare in caso di ripensamento
Dati contabili e fiscali (fatture, corrispettivi)10 anni, come impongono l'art. 2220 c.c. e la normativa tributaria
Registro delle attività e log di sicurezza12 mesi
Copie di sicurezza cifrate90 giorni fuori sede, 14 giorni sul server. Dopo la cancellazione dell'account i dati spariscono dalle copie con il normale ricambio, entro 90 giorni
Email e consenso alle comunicazioni commercialiFinché non revochi il consenso

5.A chi comunichiamo i dati

Non vendiamo dati a nessuno e non li cediamo per finalità di marketing di terzi. Li tratta per nostro conto, come responsabile, solo chi ci serve tecnicamente per far funzionare il servizio:

FornitoreCosa faDove
Aruba S.p.A.Server, database e copie di sicurezza
Data center in territorio italiano. Nessun trasferimento fuori dall'Unione Europea.
Italia
Stripe Payments Europe, Ltd.Incasso degli abbonamenti
Trasferimenti extra-UE coperti dalle Clausole Contrattuali Standard della Commissione europea. SempliCo non vede né conserva i dati della carta di pagamento.
Irlanda (gruppo con sede negli Stati Uniti)
Resend, Inc.Invio delle email di servizio (verifica indirizzo, reimpostazione password, avvisi)
Trasferimenti extra-UE coperti dalle Clausole Contrattuali Standard della Commissione europea.
Stati Uniti
Anthropic PBCAssistente automatico del modulo di assistenza: elabora il testo scritto da chi apre la richiesta e alcuni dati non personali sullo stato dell'account (piano attivo, moduli abilitati, numero di registrazioni per modulo)
Trasferimenti extra-UE coperti dalle Clausole Contrattuali Standard della Commissione europea. I contenuti trasmessi non vengono usati per addestrare modelli. Nessun dato dell'archivio soci viene inviato: il modulo trasmette il testo della richiesta e conteggi aggregati, mai le anagrafiche.
Stati Uniti

A questi si aggiunge Google Ireland Limited, ma per un trattamento diverso e separato: le statistiche di visita delle pagine pubbliche del sito (Google Analytics 4), che partono solo se acconsenti al banner dei cookie. Google non ha alcun accesso ai dati che l'associazione inserisce nel gestionale — lo strumento è attivo esclusivamente sulle pagine pubbliche. I dettagli, cookie per cookie, stanno nella pagina sui cookie.

I dati possono inoltre essere comunicati ad autorità pubbliche quando la legge lo impone, e ai nostri consulenti contabili e legali quando serve.

6.Trasferimenti fuori dall'Unione Europea

Il database e le copie di sicurezza stanno in Italia, su infrastruttura Aruba. Due fornitori comportano però un trasferimento verso gli Stati Uniti: Stripe per i pagamenti e Resend per l'invio delle email di servizio. In entrambi i casi il trasferimento è basato sulle Clausole Contrattuali Standard approvate dalla Commissione europea (art. 46.2.c del Regolamento). Puoi chiederci copia delle garanzie scrivendo agli indirizzi del capitolo 1.

Se acconsenti alle statistiche, si aggiunge Google: i dati di navigazione delle pagine pubbliche possono essere trattati anche negli Stati Uniti, sulla base delle stesse Clausole Contrattuali Standard e della decisione di adeguatezza UE–USA (Data Privacy Framework). Rifiutando il consenso questo trasferimento non avviene affatto, perché lo strumento non viene caricato.

7.Come proteggiamo i dati

L'art. 32 del Regolamento chiede misure adeguate al rischio. Queste sono le nostre, in concreto e non per formula:

Nessun sistema è inviolabile e non ti diremo il contrario. Se dovesse verificarsi una violazione che comporta un rischio per i tuoi diritti, ti avvisiamo — e avvisiamo il Garante entro 72 ore — come impongono gli artt. 33 e 34 del Regolamento.

8.I dati che l'associazione inserisce nel gestionale

Soci, volontari, movimenti contabili, documenti: di quei dati l'associazione è titolare, noi solo responsabili. Significa che li trattiamo esclusivamente per far funzionare il gestionale e solo su istruzione dell'associazione. Non li leggiamo, non li analizziamo, non li usiamo per addestrare nulla, non li mostriamo ad altri clienti.

Il rapporto è regolato dall'atto di designazione previsto dall'art. 28 del Regolamento, che ogni associazione accetta al momento della registrazione e che puoi leggere per intero qui: Trattamento dei dati per conto dell'associazione.

Se sei un socio o un volontario e vuoi sapere come vengono trattati i tuoi dati, l'interlocutore è l'associazione a cui sei iscritto, non noi: è lei a decidere finalità e mezzi. Se ci scrivi comunque, ti mettiamo in contatto con lei.

9.I tuoi diritti

Puoi chiederci, in qualsiasi momento e gratuitamente:

Scrivi agli indirizzi del capitolo 1. Se ritieni che il trattamento violi il Regolamento puoi proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — garante@gpdp.it) o ricorrere all'autorità giudiziaria.

10.Decisioni automatizzate

Non prendiamo decisioni che ti riguardino basate unicamente su trattamenti automatizzati, e non facciamo profilazione. Vale anche per le statistiche di visita: le usiamo in forma aggregata, per sapere quali pagine vengono lette, non per costruire un profilo di chi le legge né per mostrarti pubblicità.

11.Modifiche

Se cambiamo questa informativa pubblichiamo qui la nuova versione con la data. Quando la modifica è sostanziale — un nuovo fornitore, una nuova finalità — te lo scriviamo per email con almeno 30 giorni di preavviso, senza aspettare che tu te ne accorga da solo.