Informativa Privacy
Come Strongers Social Club ETS raccoglie, tratta e protegge i dati personali. Versione completa, conforme al GDPR (Reg. UE 2016/679) e al D.Lgs. 196/2003 aggiornato.
1. Chi siamo (Titolare del trattamento)
Strongers Social Club ETS è il titolare del trattamento dei dati raccolti tramite il sito strongers.org e i servizi connessi. Per qualsiasi questione privacy puoi contattarci direttamente.
- Titolare del trattamento: Strongers Social Club ETS
- Sede legale: Via Ruggero Fiore 38, 00136 Roma (RM)
- CF: 96564050589 · P.IVA: 17380961007
- RUNTS Rep.: 122206
- Contatto privacy: info@strongersc.com
2. Trattamenti, finalità e base giuridica
Trattiamo i tuoi dati solo per finalità chiare, dichiarate qui sotto. Ogni trattamento ha una base giuridica specifica (art. 6 GDPR) e una durata di conservazione definita.
| Finalità | Dati raccolti | Base giuridica | Conservazione |
|---|---|---|---|
| Newsletter (eventi, bandi ricerca, magazine) | Nome, email | Consenso (art. 6.1.a GDPR) | Fino a revoca + 30gg cancellazione |
| Donazioni (carta, PayPal, IBAN, 5×1000) | Nome, email, importo, dati pagamento (gestiti da Stripe/PayPal) | Esecuzione contratto (art. 6.1.b) + obblighi fiscali (art. 6.1.c) | 10 anni (obblighi fiscali ETS) |
| Iscrizione eventi sportivi | Nome, cognome, email, telefono, dati evento | Esecuzione contratto (art. 6.1.b) | 5 anni dalla partecipazione |
| Form contatto / partnership | Nome, email, messaggio | Legittimo interesse a rispondere (art. 6.1.f) | 24 mesi |
| Analytics anonimizzato (Matomo on-prem) | IP anonimizzato (ultimi 16 bit), URL visitate | Consenso (art. 6.1.a) | 14 mesi (Matomo default) |
| Tracciamento attribuzione (cookie _st_attr) | Session token anonimo, sorgente, campagna | Consenso (art. 6.1.a) | 30 giorni |
| Schede "Citazione Attribuita" / Research Watch (registri pubblici di studi clinici) | Solo campi fattuali strutturati del registro; nessun dato personale individuale (investigatori/contatti/sedi esclusi) | Legittimo interesse (art. 6.1.f) — informazione scientifica attribuita | Finché il contenuto è pubblicato; rimozione su modifica/ritiro della fonte |
| Personalizzazione comunicazioni email (oggetto/contenuto adattati per segmento) | Engagement con le nostre email (aperture, click), lingua, segmento di pubblico | Legittimo interesse (art. 6.1.f) | Fino a revoca consenso promo / opposizione art. 21 |
| Tracciamento email (aperture e click nelle campagne) | Pixel di apertura, click su link tracciati, user-agent, data e ora | Consenso (art. 6.1.a GDPR + art. 122 Codice Privacy) | Fino a revoca del consenso |
2.1 Schede informative "Citazione Attribuita" (Research Watch)
Pubblichiamo schede informative "Citazione Attribuita" che riportano fatti registrati in registri pubblici di studi clinici (versione iniziale: ClinicalTrials.gov), in forma attribuita e con link alla fonte. Trattiamo esclusivamente campi fattuali strutturati (codice studio, fase, stato, patologia, intervento, date, numerosità) e non conserviamo né pubblichiamo investigatori, contatti, e-mail, sedi cliniche o responsabili individuali. L'eventuale trattamento di dati personali professionali pubblicamente disponibili è residuale e incidentale e si fonda sul legittimo interesse (art. 6.1.f GDPR) alla corretta informazione scientifica attribuita e alla verificabilità della fonte, nel rispetto del principio di minimizzazione. Non sono trattati dati relativi alla salute di interessati identificati (l'art. 9 GDPR non si applica) e non vi è profilazione. Puoi opporti al trattamento in qualsiasi momento scrivendo a info@strongersc.com (riscontro entro 30 giorni).
2.2 Personalizzazione delle comunicazioni
Per rendere le nostre comunicazioni più pertinenti, possiamo adattare l'oggetto e il contenuto delle email (newsletter, campagne) in base al tuo livello di interazione con i nostri messaggi precedenti (aperture, click — raccolti solo se hai prestato il consenso al tracciamento email, vedi §2.3) e al segmento di pubblico. Questa personalizzazione si fonda sul legittimo interesse (art. 6.1.f GDPR) a comunicare in modo efficace; si basa esclusivamente sull'interazione con le nostre email — nessun tracciamento cross-site, nessuna categoria particolare (art. 9), nessuna decisione automatizzata con effetti giuridici (art. 22). Puoi opporti in qualsiasi momento (art. 21) scrivendo a info@strongersc.com o disattivando le comunicazioni promozionali: l'opposizione disattiva anche la personalizzazione.
2.3 Tracciamento delle email (aperture e click)
Le nostre email di campagna possono includere un pixel di apertura e link tracciati che ci permettono di misurare se un messaggio è stato aperto e quali link sono stati cliccati. Questo tracciamento è disattivato per impostazione predefinita e viene attivato solo con il tuo consenso esplicito (art. 6.1.a GDPR e art. 122 del Codice Privacy, in linea con gli orientamenti delle autorità europee, tra cui Garante e CNIL). Senza il tuo consenso non inseriamo alcun pixel, non riscriviamo i link e nessuna apertura o click viene registrata. Puoi concedere o revocare questo consenso in qualsiasi momento dal centro preferenze, raggiungibile dal link presente nel footer di ogni email. La revoca ha effetto immediato: anche le email già inviate smettono di essere tracciate. Il tracciamento email è indipendente dall'iscrizione alle comunicazioni: puoi disattivarlo e continuare a ricevere newsletter ed eventi.
3. Basi giuridiche del trattamento
Le basi giuridiche su cui ci appoggiamo sono: (a) il tuo consenso esplicito per newsletter, analytics e tracciamento delle email; (b) l'esecuzione del contratto per donazioni e iscrizioni eventi; (c) gli obblighi di legge per la conservazione delle ricevute di donazione (10 anni); (f) il legittimo interesse a rispondere ai messaggi che ci invii spontaneamente e a personalizzare le comunicazioni email in base al tuo engagement con i nostri messaggi, ove tu abbia prestato il consenso al tracciamento email (§2.3).
4. Destinatari e responsabili del trattamento
Per fornirti i servizi del sito ci appoggiamo a fornitori esterni nominati responsabili del trattamento ex art. 28 GDPR. Sono tutti europei o aderenti a standard di adeguatezza UE:
- Stripe Payments Europe Ltd. (Dublino) — processing pagamenti carta. Privacy Stripe
- PayPal (Europe) S.à r.l. et Cie, S.C.A. (Lussemburgo) — processing pagamenti PayPal. Privacy PayPal (caricato solo on-intent, vedi §7)
- Brevo (Sendinblue SAS) (Parigi) — invio newsletter e transactional email. Privacy Brevo
- Matomo (self-hosted Hetzner GmbH, Falkenstein DE) — analytics anonimizzato, dati su server europei sotto controllo Strongers
- Hetzner Online GmbH (Germania) — hosting infrastruttura. Server EU-only, sub-processor minimi.
Non trasferiamo i tuoi dati fuori dallo Spazio Economico Europeo (SEE). Tutti i fornitori operano server in UE.
5. Tempi di conservazione
Conserviamo i tuoi dati solo per il tempo necessario alle finalità dichiarate. Quando il tempo scade, i dati vengono cancellati o anonimizzati in modo irreversibile. Vedi la colonna 'Conservazione' della tabella trattamenti.
6. I tuoi diritti GDPR
Il GDPR ti garantisce un controllo pieno sui tuoi dati. Puoi esercitare i seguenti diritti in qualsiasi momento, in modo gratuito.
Come esercitare i tuoi diritti
Puoi esercitare qualsiasi diritto qui sotto inviando una semplice email. Non servono moduli complessi.
- Diritto di accesso (art. 15) — sapere quali dati trattiamo
- Diritto di rettifica (art. 16) — correggere dati inesatti
- Diritto alla cancellazione / oblio (art. 17) — far rimuovere i tuoi dati
- Diritto di limitazione (art. 18) — sospendere il trattamento
- Diritto alla portabilità (art. 20) — ricevere i tuoi dati in formato leggibile
- Diritto di opposizione (art. 21) — opporsi al trattamento basato su interesse legittimo
- Revoca del consenso (art. 7.3) — ritirare il consenso in qualsiasi momento
📧 Come esercitare: scrivi a info@strongersc.com indicando il diritto che vuoi esercitare. Risposta garantita entro 30 giorni.
Hai sempre il diritto di proporre reclamo all'Autorità Garante per la Protezione dei Dati Personali: Garante Privacy.
7. Cookie e tecnologie di tracciamento
Usiamo cookie tecnici (sempre attivi, necessari al funzionamento) e cookie analitici/attribuzione (attivati solo con il tuo consenso esplicito). Gli script di terze parti (PayPal, Stripe) sono caricati on-intent, cioè solo dopo che clicchi esplicitamente sul metodo di pagamento corrispondente.
7.1 Categorie di cookie
Al primo accesso un banner ti permette di scegliere quali categorie attivare. Puoi modificare le tue preferenze in qualsiasi momento tramite il link "Gestisci cookie" nel footer di ogni pagina.
Cookie necessari (sempre attivi)
Indispensabili per il funzionamento del sito. Non richiedono consenso ai sensi dell'art. 122 comma 1 D.lgs. 196/2003 e delle Linee guida cookie del Garante (10 giugno 2021).
| Cookie | Finalità | Durata |
|---|---|---|
| XSRF-TOKEN | Protezione CSRF (Cross-Site Request Forgery) | Sessione |
| strongers_org_session | Sessione applicativa (lingua, autenticazione) | Sessione (2 ore) |
| strongers_cookie_consent | Memorizza le tue preferenze cookie (categorie accettate, versione, timestamp) | 12 mesi |
| strongers_vid | Identificatore tecnico pseudonimo first-party del browser (titolare: Strongers; nessun accesso di terze parti). Finalità: memorizzare e applicare le preferenze cookie/consenso, anche lato server (verifica fail-closed prima di ogni invio CAPI); non usato per analytics, profilazione o retargeting. Categoria: tecnico/necessario. Sicurezza: Secure, SameSite=Lax. | 12 mesi |
Cookie analytics (consenso richiesto)
Attivati solo se accetti la categoria "Analytics" nel banner. Utilizziamo Matomo, soluzione self-hosted su server europei (Hetzner GmbH, Falkenstein, Germania) sotto il pieno controllo di Strongers. L'indirizzo IP viene anonimizzato (ultimi 16 bit mascherati). Nessun dato viene condiviso con terze parti.
| Cookie | Finalità | Durata |
|---|---|---|
| _pk_id (Matomo) | Identificativo visitatore per statistiche aggregate | 13 mesi |
| _pk_ses (Matomo) | Sessione di navigazione corrente | 30 minuti |
Cookie di attribuzione (tecnici, prima parte)
Cookie tecnici di prima parte utilizzati per riconnettere visite anonime a iscrizioni successive (newsletter, eventi). Non contengono dati personali identificabili.
| Cookie | Finalità | Durata |
|---|---|---|
| _st | Token sessione anonimo per attribuzione visite | 12 mesi |
| _st_attr | Parametri campagna (UTM source/medium/campaign) | 30 giorni |
Cookie di terze parti (consenso on-intent)
Nessun cookie di terze parti viene caricato al semplice accesso al sito. I seguenti servizi di pagamento caricano i propri script solo dopo un'azione esplicita dell'utente (consenso granulare on-intent, conforme alle Linee guida cookie Garante par. 7.2):
| Servizio | Quando si attiva | Privacy del fornitore |
|---|---|---|
| PayPal (Europe) S.a r.l. | Solo dopo click su "Carica PayPal" nella pagina donazioni | Privacy PayPal |
| Stripe Payments Europe Ltd. | Solo al redirect verso la pagina di checkout Stripe | Privacy Stripe |
Cookie di marketing e profilazione (consenso richiesto)
Attivati solo se accetti la categoria Marketing nel banner. Utilizziamo il Meta Pixel e la Meta Conversions API di Meta Platforms Ireland Limited per misurare l'efficacia delle campagne pubblicitarie sulle piattaforme Meta, come Facebook e Instagram, per attribuire correttamente le conversioni e per attività di retargeting. Meta Platforms Ireland Limited è destinataria dei dati trattati tramite questi strumenti; per i trattamenti che Meta svolge in qualità di titolare autonomo o secondo i Meta Business Tools Terms si rinvia alla relativa informativa privacy di Meta. Il Meta Pixel non viene caricato e gli eventi tramite Conversions API non vengono inviati finché non presti un consenso esplicito alla categoria Marketing. Se non presti il consenso, o se lo revochi, non inviamo a Meta eventi di conversione tramite questi strumenti. Con l'attivazione, alcuni dati relativi alla navigazione e alle conversioni possono essere trasmessi a Meta, tra cui: eventi di conversione (ad esempio donazioni, acquisti, iscrizioni o invii di modulo); URL e pagine visitate; indirizzo IP; user-agent e informazioni su browser e dispositivo; identificativi tecnici e cookie/identificativi Meta, ove presenti e consentiti; un identificativo dell'evento (event_id) usato per la deduplicazione. Quando trasmettiamo dati di contatto, come indirizzo email o numero di telefono, questi sono sottoposti ad hashing SHA-256 prima dell'invio e non sono trasmessi in chiaro; l'hashing non esclude la natura di dato personale. La Conversions API consente di inviare a Meta, direttamente dai nostri server, eventi di conversione complementari a quelli raccolti tramite il pixel del browser. Gli eventi sono marcati con un identificativo condiviso che consente la deduplicazione, evitando doppi conteggi della stessa conversione. Meta può trattare i dati anche negli Stati Uniti; i trasferimenti extra-UE avvengono sulla base degli strumenti previsti dagli artt. 44 e seguenti GDPR, incluse le Clausole Contrattuali Standard e, ove applicabile, il Data Privacy Framework UE-USA. La base giuridica del trattamento è il tuo consenso, che puoi revocare in qualsiasi momento tramite le preferenze cookie. Non vendiamo né cediamo dati a terzi per altre finalità commerciali. La personalizzazione delle comunicazioni email (vedi §2.2) non si basa su cookie, ma esclusivamente sulla tua interazione con le nostre email.
| Cookie | Finalità | Durata |
|---|---|---|
| _fbp (Meta) | Identificatore browser per misurazione campagne e retargeting | 3 mesi |
| _fbc (Meta) | Attribuzione click da annunci Meta (presente solo se arrivi da un annuncio) | 3 mesi |
7.2 Come gestire i cookie
- Banner cookie: al primo accesso scegli "Accetta tutti", "Rifiuta tutti" o "Personalizza" per selezionare le categorie.
- Modifica preferenze: clicca Gestisci cookie (disponibile anche nel footer di ogni pagina).
- Browser: puoi bloccare o cancellare i cookie dalle impostazioni del tuo browser. Nota: disabilitare i cookie tecnici potrebbe compromettere la navigazione.
7.3 Registro dei consensi
Ogni scelta viene registrata nella tabella cookie_consent_logs con: identificativo anonimo visitatore, categorie accettate/rifiutate, versione della policy, azione (accetta tutti/rifiuta tutti/personalizza), hash anonimizzato dell'IP e dello user agent, e timestamp. Questo registro costituisce la prova del consenso ai sensi dell'art. 7.1 GDPR.
8. Sicurezza
I dati sono protetti da HTTPS obbligatorio, hashing delle email per il matching anonimo, audit trail dei consensi versionato. Le password seguono lo standard Argon2id. L'infrastruttura è ospitata in Germania (Hetzner) sotto controllo diretto Strongers, senza sub-processor esterni non dichiarati.
9. Modifiche all'informativa
Quando aggiorniamo questa informativa pubblichiamo una nuova versione con data di aggiornamento. Se le modifiche sono sostanziali e riguardano trattamenti basati sul consenso, ti chiederemo nuovamente di confermare le tue preferenze.
Versione attuale: p1-2026-06-29 · Ultimo aggiornamento: 2026-07-03