Informativa sulla privacy
Ultimo aggiornamento: 24 settembre 2026
1. Chi è il titolare del trattamento
Treats S.r.l., P.IVA 14704660969, Via San Francesco d'Assisi 15, 20122 Milano. Per qualsiasi questione sui tuoi dati scrivi a treats.milano@gmail.com.
Non abbiamo nominato un responsabile della protezione dei dati (DPO): per la nostra attività non è obbligatorio.
2. Quali dati trattiamo
Prenotazioni di workshop ed eventi: – nome e cognome, email e telefono; – dati per la fattura: codice fiscale, oppure ragione sociale e partita IVA, indirizzo, codice destinatario SDI o PEC; – attività prenotate, numero di posti, pagamenti, rimborsi, annullamenti e presenze (check-in).
Accesso a «Le mie prenotazioni»: la tua email e un link di accesso valido una sola volta.
Lista d'attesa: l'email con cui ti iscrivi e la lingua.
Buoni regalo: nome ed email di chi li acquista; nome, email e messaggio per chi li riceve, se chi acquista sceglie di indicarli; codice del buono e movimenti del credito.
Codici sconto: il codice usato e, per i codici validi una sola volta per persona, l'email che l'ha usato.
Shop: nome, email, telefono, indirizzo di spedizione o fatturazione e prodotti acquistati.
Richieste di contatto: nome, email e il messaggio che ci invii.
Dati di pagamento: numeri di carta e credenziali dei wallet li raccoglie e li tratta solo Stripe. Noi riceviamo soltanto l'esito del pagamento, l'importo e un riferimento.
Statistiche di visita, solo se le accetti: pagine viste, da dove arriva la visita (per esempio un motore di ricerca), tipo di dispositivo e browser, città o paese approssimativi e, se prenoti o acquisti, importo, codice dell'ordine e cosa hai acquistato, tramite Google Analytics. A Google non mandiamo nomi, email o numeri di telefono, e dagli indirizzi delle pagine togliamo i parametri che potrebbero identificarti.
Dati tecnici: i registri di funzionamento dei nostri server possono contenere l'email e il codice di una prenotazione, per risolvere eventuali problemi. Il registro delle richieste al sito (pagina richiesta, data e ora, pagina di provenienza, tipo di browser) ci serve anche per contare, solo in forma aggregata, le visite e le letture di motori di ricerca e assistenti AI. Non registriamo gli indirizzi IP dei visitatori.
3. Perché li trattiamo e su quale base giuridica
- Gestire prenotazioni, pagamenti, annullamenti, rimborsi, buoni regalo e ordini dello shop, e mandarti le comunicazioni di servizio (conferme, promemoria, variazioni): esecuzione del contratto con te (art. 6.1.b GDPR).
- Emettere fatture e tenere la contabilità: obbligo di legge (art. 6.1.c GDPR).
- Avvisarti se si libera un posto, se ti iscrivi alla lista d'attesa: tuo consenso (art. 6.1.a GDPR), che puoi revocare con il link in ogni email.
- Dopo un'attività, chiederti com'è andata, invitarti a lasciare una recensione e segnalarti attività simili: legittimo interesse, nei limiti dell'art. 130, comma 4, del Codice privacy (solo via email, solo a chi ha già prenotato, per attività analoghe). Puoi opporti in qualsiasi momento, con il link in fondo a ogni email o scrivendoci.
- Statistiche di visita (Google Analytics), per capire quali pagine e attività interessano di più e migliorare il sito: tuo consenso (art. 6.1.a GDPR e art. 122 del Codice privacy), che puoi revocare in qualsiasi momento da «Preferenze cookie» in fondo a ogni pagina.
- Conteggi aggregati dal registro delle richieste al sito (senza indirizzi IP né cookie), per capire come motori di ricerca e assistenti AI leggono il sito: legittimo interesse (art. 6, par. 1, lett. f GDPR).
- Sicurezza del sito, prevenzione di frodi e abusi, copie di sicurezza: legittimo interesse (art. 6.1.f GDPR).
- Tutelare i nostri diritti in caso di contestazioni: legittimo interesse (art. 6.1.f GDPR).
Non usiamo i tuoi dati per profilazione né per pubblicità mirata, e non li vendiamo.
4. Sei obbligato a darci i dati?
Nome, email, telefono e dati per la fattura servono per prenotare: senza non possiamo confermare la prenotazione né emettere la fattura, che la legge ci impone. Il telefono ci serve per avvisarti in caso di imprevisti sull'attività.
Sono invece facoltativi i dati di chi riceve un buono regalo, il messaggio e l'iscrizione alla lista d'attesa.
5. A chi comunichiamo i dati
- Persone autorizzate di Treats e gli host che conducono le attività: ricevono nome e contatti dei partecipanti della propria attività, per organizzarla e registrare le presenze.
- Amazon Web Services EMEA SARL: ospita il sito, il sistema delle prenotazioni, i database, le copie di sicurezza e l'invio delle email, su data center in Unione Europea (Milano e Irlanda).
- Stripe Payments Europe Ltd (Irlanda): elabora i pagamenti e i rimborsi. Per la prevenzione delle frodi e gli obblighi della normativa sui pagamenti Stripe agisce come titolare autonomo: informativa su stripe.com/it/privacy.
- Google (servizio email Gmail): per la corrispondenza quando ci scrivi o rispondi a una nostra email.
- Google Ireland Limited (Google Analytics), solo se accetti le statistiche: le elabora per nostro conto. Abbiamo disattivato la condivisione dei dati con Google per altri scopi, Google Signals e la pubblicità personalizzata.
- Il commercialista, per la tenuta della contabilità e le fatture, e il corriere per le spedizioni dello shop.
- Autorità pubbliche, quando la legge lo richiede.
I fornitori trattano i dati per nostro conto, secondo le nostre istruzioni e con contratti conformi all'art. 28 GDPR. Il sistema delle prenotazioni (pretix, software open source) gira sui nostri server: i dati non passano all'azienda che lo sviluppa.
6. Trasferimenti fuori dall'Unione Europea
Conserviamo i dati in Unione Europea. Alcuni fornitori (Stripe, Google, Amazon) appartengono a gruppi con sede negli Stati Uniti e in casi limitati possono trattarli anche lì, per esempio per assistenza tecnica o prevenzione delle frodi. In questi casi il trasferimento avviene sulla base della decisione di adeguatezza della Commissione europea sull'EU-U.S. Data Privacy Framework, a cui questi fornitori aderiscono, o delle clausole contrattuali tipo approvate dalla Commissione (artt. 45 e 46 GDPR).
7. Per quanto tempo li conserviamo
- Prenotazioni, ordini, fatture, pagamenti e rimborsi: 10 anni, come richiesto per le scritture contabili (art. 2220 del Codice civile).
- Buoni regalo: per tutta la validità del buono (12 mesi); le registrazioni contabili della vendita e dell'uso per 10 anni.
- Lista d'attesa: fino all'inizio dell'attività, poi l'iscrizione si cancella da sola; prima, se esci dalla lista.
- Link di accesso: 30 minuti per i clienti, 15 per lo staff; la sessione di accesso dura al massimo 24 ore.
- Registro delle email inviate (per non mandarne due uguali): 6 mesi.
- Registri tecnici dei server: 90 giorni.
- Copie di sicurezza: a rotazione, fino a 12 mesi, cifrate.
- Email dopo le attività: finché non ti opponi; la tua opposizione la conserviamo, per rispettarla.
- Statistiche di visita: i cookie di Google Analytics durano al massimo 13 mesi; in Google Analytics i dati del singolo visitatore restano 2 mesi, poi restano solo i totali.
- Richieste di contatto: il tempo necessario a risponderti.
Scaduti questi tempi, i dati si cancellano o si rendono anonimi.
8. I tuoi diritti
In qualsiasi momento puoi chiedere di accedere ai tuoi dati, correggerli, cancellarli, limitarne il trattamento, riceverli in un formato leggibile (portabilità) e opporti ai trattamenti basati sul legittimo interesse, in particolare alle email dopo le attività (artt. 15–22 GDPR). Puoi revocare il consenso dato, senza conseguenze sui trattamenti già fatti.
Scrivi a treats.milano@gmail.com: ti rispondiamo entro un mese. Per proteggere i tuoi dati potremmo chiederti di confermare la tua identità, per esempio rispondendo dall'email usata per prenotare.
Se ritieni che il trattamento violi la normativa, puoi proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it, Piazza Venezia 11, 00187 Roma).
9. Cookie e memoria del browser
Strumenti tecnici, necessari a far funzionare il sito, per i quali non serve il consenso (linee guida del Garante del 10 giugno 2021): – «treats_cliente»: tiene aperta la sessione dell'area «Le mie prenotazioni», dura al massimo 24 ore; – «treats_admin»: lo stesso per lo staff, al massimo 12 ore; – memoria del browser (localStorage): il carrello dello shop, i dati del modulo di prenotazione, così non devi riscriverli, e la tua scelta sulle statistiche («treats_consenso», 12 mesi). Restano solo sul tuo dispositivo e li puoi cancellare dalle impostazioni del browser.
Statistiche di visita, solo con il tuo consenso: Google Analytics 4 (Google Ireland Limited) con i cookie «_ga» e «_ga_MPN6MTL3H1», che durano al massimo 13 mesi. Finché non accetti, Google Analytics non viene caricato. Puoi cambiare idea quando vuoi da «Preferenze cookie» in fondo a ogni pagina: se revochi il consenso cancelliamo quei cookie. Come Google usa i dati dei siti che usano i suoi servizi: policies.google.com/technologies/partner-sites.
Non usiamo cookie di profilazione, pubblicitari o di social network. I caratteri del sito sono ospitati sui nostri server.
10. Decisioni automatizzate
Non prendiamo decisioni basate unicamente su trattamenti automatizzati che ti riguardano. Stripe può applicare controlli automatici contro le frodi ai pagamenti: trovi i dettagli nella sua informativa.
11. Sicurezza
Il sito funziona solo in HTTPS. L'accesso alle aree riservate avviene con link monouso e sessioni brevi, lo staff vede solo ciò che gli serve, e le copie di sicurezza sono cifrate e non modificabili dal server che le produce.
12. Minori
Le prenotazioni e gli acquisti sono riservati ai maggiorenni. Se un'attività è aperta ai minori, la prenotazione la fa un genitore o chi ne fa le veci.
13. Modifiche a questa informativa
Se cambiamo il modo in cui trattiamo i dati aggiorniamo questa pagina e la data in alto. Se le modifiche sono importanti, te lo diciamo anche via email.