1. In due parole
Del registro conserviamo tre cose: il tuo nome, il tuo indirizzo e-mail e la tua data di nascita. Nient'altro ci serve per dirti quando apriamo.
Non ti chiediamo password in questa fase, non ti chiediamo documenti e non ti chiediamo dati di pagamento, perché sulla piattaforma non esiste nulla da pagare.
I tuoi dati non li vendiamo, non li affittiamo e non li scambiamo. Escono da noi soltanto verso i fornitori tecnici che ci servono per far funzionare il sito e verso le autorità, quando la legge lo impone.
2. Chi tratta i tuoi dati e come ci si parla
Titolare del trattamento: Officina Girasole S.r.l.
Per qualsiasi domanda scrivi a [email protected], mettendo «Privacy» nell'oggetto. Rispondiamo entro un mese, il termine dell'art. 12, paragrafo 3, GDPR.
Finché del registro teniamo soltanto nome, indirizzo e-mail e data di nascita non siamo tenuti a nominare un responsabile della protezione dei dati: l'art. 37, paragrafo 1, GDPR lo impone alle autorità pubbliche, a chi monitora le persone su larga scala e a chi tratta su larga scala le categorie particolari dell'art. 9, e non è il nostro caso. Se dopo l'apertura la situazione cambia, lo nominiamo e scriviamo qui il suo recapito.
3. Che cosa raccogliamo, e che cosa non raccogliamo
Quello che scrivi tu nel registro: nome, indirizzo e-mail, data di nascita. Insieme all'iscrizione salviamo la data e l'ora, l'indirizzo IP da cui è arrivata e qualche informazione sul browser: servono a distinguere una persona da uno script.
Quello che nascerà dall'uso della piattaforma, dall'apertura in poi: identificativo del profilo, saldo di gettoni virtuali, partite giocate, commesse, posizioni nelle stagioni, grado della bottega, impostazioni e la corrispondenza con l'assistenza.
Quello che il server annota da solo: indirizzo IP, data e ora di accesso, tipo e versione del browser, sistema operativo, pagine aperte, identificativo di sessione.
Quello che non tocchiamo: dati di pagamento (non c'è nulla da comprare), documenti d'identità, posizione geografica puntuale, dati biometrici e le categorie particolari dell'art. 9 GDPR. La data di nascita la chiediamo per un motivo solo, applicare il limite dei 18 anni, come vuole il principio di minimizzazione dell'art. 5, paragrafo 1, lettera c), GDPR.
4. Perché lo facciamo, e con quale base giuridica
Tenere il registro e mandarti l'invito: il tuo consenso, art. 6, paragrafo 1, lettera a), GDPR, che dai spuntando una casella non preselezionata e che puoi ritirare in qualsiasi momento con la stessa facilità (art. 7, paragrafo 3). Il ritiro non rende illecito quello che è avvenuto prima.
Controllare che tu abbia almeno 18 anni, aprire e gestire il tavolo dopo l'apertura, assegnare gettoni, commesse, stagioni e gradi, risponderti: esecuzione di un contratto o di misure precontrattuali prese su tua richiesta, art. 6, paragrafo 1, lettera b), GDPR.
Conservare quello che una norma ci obbliga a conservare e rispondere alle richieste legittime delle autorità: obbligo legale, art. 6, paragrafo 1, lettera c), GDPR.
Tenere fuori profili doppi, programmi automatici e attacchi, e proteggere gli altri utenti: legittimo interesse, art. 6, paragrafo 1, lettera f), GDPR. Nel bilanciamento abbiamo considerato che i dati usati sono pochissimi — indirizzo IP e informazioni sul browser — e che il risultato è un servizio più equo per tutti.
Mandarti notizie sull'apertura, misurare le visite con strumenti di statistica e, in futuro, usare strumenti pubblicitari: il tuo consenso, art. 6, paragrafo 1, lettera a), GDPR, insieme all'art. 130 del Codice privacy per i messaggi promozionali e all'art. 122 per i cookie. Lo ritiri con il collegamento di disiscrizione presente in ogni messaggio o dalle impostazioni cookie in fondo alla pagina.
Capire in forma aggregata quali giochi funzionano meglio: quando il dato è reso anonimo non è più un dato personale e il GDPR non si applica. A parte il controllo automatico della data di nascita e le regole antiabuso, non prendiamo decisioni interamente automatizzate ai sensi dell'art. 22 GDPR; su richiesta, quelle due le rivede una persona.
5. Cookie e strumenti simili
Seguiamo l'art. 122 del Codice privacy e le Linee guida del Garante sui cookie e altri strumenti di tracciamento del 10 giugno 2021 (doc. web n. 9677876). I cookie tecnici non hanno bisogno del tuo consenso; tutti gli altri si attivano solo dopo che l'hai dato.
Cookie tecnici: tengono viva la sessione, proteggono i moduli dalle richieste contraffatte con un token CSRF e ricordano la scelta che hai fatto sull'avviso. Senza di loro il sito non funziona.
Cookie di statistica: partono solo se li accetti, a meno che siano resi anonimi e usati soltanto da noi nei limiti che il Garante indica per equipararli ai tecnici, per esempio mascherando almeno la quarta componente dell'indirizzo IP. Contano in forma aggregata quali pagine vengono aperte.
Strumenti pubblicitari e di misurazione di terze parti: si caricano soltanto dopo il tuo consenso, mai prima. Quello che potremmo usare è il pixel di Meta (Meta Platforms Ireland Limited), per misurare i risultati delle nostre campagne e mai per costruire profili che producano effetti giuridici su di te. Finché non acconsenti, niente di tutto questo viene nemmeno scaricato.
Come funziona la scelta: la X in alto a destra dell'avviso chiude senza accettare ed equivale a un rifiuto; il pulsante per rifiutare ha lo stesso peso visivo di quello per accettare; scorrere la pagina non vale come consenso; l'accesso al sito non dipende mai dall'accettazione. Non ti riproponiamo l'avviso prima di 6 mesi, salvo che cambino le condizioni. Il collegamento «Impostazioni cookie» in fondo a ogni pagina lo riapre quando vuoi.
6. A chi passano i dati
Solo a chi ci serve per far funzionare la piattaforma, e solo come responsabili del trattamento nominati con un contratto ai sensi dell'art. 28 GDPR: il fornitore di hosting e infrastruttura, il servizio che spedisce le e-mail di servizio, lo strumento di statistica una volta che l'avrai accettato e chi ci dà assistenza tecnica.
Alle autorità pubbliche e giudiziarie quando la legge, un provvedimento o una richiesta legittima lo impongono, e per difendere i nostri diritti e quelli degli altri utenti.
Se un giorno l'attività passasse ad altri per una fusione o una cessione, i dati passerebbero a chi subentra insieme agli obblighi di questa informativa, e te ne daremmo notizia prima.
Fuori da questi casi, nessuno. In particolare non cediamo i tuoi dati a chi organizza giochi con denaro reale, perché non abbiamo alcun rapporto con loro.
7. Se un dato esce dall'Europa
Qualche fornitore può trattare dati fuori dallo Spazio economico europeo. In quel caso applichiamo il capo V del GDPR (artt. 44-49): verso i Paesi coperti da una decisione di adeguatezza della Commissione europea non serve altro (art. 45); negli altri casi usiamo le clausole contrattuali tipo adottate dalla Commissione (art. 46, paragrafo 2, lettera c)) insieme alle misure supplementari che servono.
Puoi chiederci a [email protected] copia delle garanzie adottate per un trasferimento che ti riguarda.
8. Per quanto tempo li teniamo
Iscrizione al registro: fino all'apertura del tuo tavolo e comunque non oltre 24 mesi. Se entro quel termine la piattaforma non apre o non accetti l'invito, cancelliamo l'iscrizione dopo avertelo scritto.
Dati del profilo e delle partite, dall'apertura in poi: finché il tavolo è attivo. Un profilo fermo per 24 mesi riceve un avviso e, se non rispondi entro 30 giorni, viene chiuso e i dati cancellati.
Registri tecnici di accesso: 6 mesi, in un'area ad accesso ristretto, per sicurezza e contro gli abusi.
Corrispondenza con l'assistenza e registro delle richieste sui diritti: fino a 3 anni dalla chiusura del profilo, per poter dimostrare di aver fatto le cose come si deve (art. 5, paragrafo 2, GDPR).
Scaduti i termini cancelliamo in sicurezza o rendiamo anonimo, salvo che una norma imponga di conservare più a lungo. Con la chiusura del profilo spariscono anche gettoni, gradi e targhette: non avendo alcun valore monetario, non si recuperano.
9. Che cosa puoi chiederci
In qualsiasi momento e senza spese: l'accesso ai tuoi dati e una copia (art. 15 GDPR); la correzione di quelli sbagliati e il completamento di quelli parziali (art. 16); la cancellazione (art. 17); la limitazione del trattamento (art. 18); la comunicazione ai destinatari delle correzioni e delle cancellazioni (art. 19); la portabilità in un formato leggibile da una macchina (art. 20); l'opposizione al trattamento fondato sul legittimo interesse (art. 21).
Se ti opponi all'uso dei tuoi dati per il marketing diretto, quell'uso finisce subito e senza eccezioni: lo dice l'art. 21, paragrafo 3, GDPR. E il consenso puoi ritirarlo quando vuoi (art. 7, paragrafo 3), senza che questo tocchi ciò che è avvenuto prima.
Scrivi a [email protected] dall'indirizzo che ci hai lasciato, o dandoci modo di capire che sei tu. Rispondiamo senza ritardo e comunque entro un mese; se la richiesta è complicata il termine può allungarsi di due mesi, e in quel caso te lo diciamo entro il primo.
10. Minorenni e sicurezza
La bottega è riservata a chi ha almeno 18 anni. Non raccogliamo consapevolmente dati di minorenni e non rivolgiamo a loro né il sito né i giochi né le comunicazioni.
La data di nascita del registro viene controllata in automatico e le iscrizioni di chi non è maggiorenne vengono respinte. Se scopriamo un minorenne fra gli iscritti, cancelliamo l'iscrizione e i dati collegati, tranne i registri tecnici che siamo tenuti a conservare.
Per i servizi della società dell'informazione l'art. 8 GDPR insieme all'art. 2-quinquies del Codice privacy fissa in Italia a 14 anni l'età in cui un minore può prestare da solo il consenso. Il nostro limite di 18 anni è più severo e resta. Se sei un genitore e pensi che tuo figlio si sia iscritto, scrivi a [email protected]: cancelliamo tutto.
Sul fronte della sicurezza applichiamo misure proporzionate ai sensi dell'art. 32 GDPR: traffico cifrato (HTTPS), limite di iscrizioni per indirizzo IP, password conservate solo come impronta non reversibile (dall'apertura in poi), accessi per ruoli, file del registro tenuti fuori dalla parte del server raggiungibile dal pubblico e registrazione delle operazioni sensibili.
Nessun sistema è sicuro al cento per cento. Se accade una violazione che può mettere a rischio i diritti delle persone, la comunichiamo al Garante entro 72 ore (art. 33 GDPR) e la diciamo anche a te, senza ritardo, quando il rischio è elevato (art. 34 GDPR).
11. Reclamo al Garante e aggiornamenti
Se pensi che stiamo sbagliando, puoi rivolgerti al Garante per la protezione dei dati personali ai sensi dell'art. 77 GDPR: Piazza Venezia n. 11, 00187 Roma; centralino (+39) 06.696771; e-mail [email protected]; PEC [email protected], che riceve solo messaggi PEC; sito garanteprivacy.it, sezione «Reclami e Segnalazioni». Resta ferma la possibilità di agire davanti all'autorità giudiziaria.
Questa informativa cambia quando cambiano la piattaforma, i fornitori o le norme. La versione in vigore sta su moorfinch.com/privacy con la data dell'ultimo aggiornamento. Se una modifica amplia le finalità, aggiunge destinatari o restringe i tuoi diritti, te lo scriviamo per e-mail e lo segnaliamo sul sito.
Domande e richieste: [email protected]. Titolare del trattamento: Officina Girasole S.r.l.