Informativa sulla privacy
Questa informativa spiega quali dati personali vengono trattati tramite Passavo, per quali finalità, su quale base giuridica e per quanto tempo. È scritta per essere letta davvero: dove promettiamo qualcosa, accanto c'è un termine o un nome.
Versione del 24 settembre 2026
1. Chi siamo
Passavo è un servizio di Fades Management EOOD, con sede legale in Legis Center, Blvd. 6-ti Septemvri 152, Office 3-8B, 4000 Plovdiv, Bulgarije. Il nostro indirizzo per le comunicazioni è Bansko, Bulgarije.
Numero di registrazione: 208607050. Partita IVA: BG208607050.
Per tutto ciò che riguarda i dati personali scriva a info@fades.tech. Le risponde una persona, non un modulo.
Non abbiamo nominato un responsabile della protezione dei dati: per un'impresa delle nostre dimensioni e con questo tipo di trattamenti non è obbligatorio (art. 37 GDPR). L'indirizzo qui sopra è il punto di contatto diretto.
2. Due ruoli: titolare e responsabile
Ai sensi del GDPR portiamo due cappelli contemporaneamente, e per Lei fa differenza quale dei due.
- Siamo TITOLARE DEL TRATTAMENTO per i dati dei nostri clienti: l'organizzazione che sottoscrive un abbonamento, le persone che accedono in suo nome, la fatturazione, il traffico di assistenza e la visita a questo sito. Lì siamo noi a stabilire finalità e mezzi. Per quella parte questa informativa è il racconto completo.
- Siamo RESPONSABILE DEL TRATTAMENTO per i dati di visitatori e acquirenti: nome, indirizzo e-mail, ordini, biglietti, scansioni alla porta e numeri delle tessere a tariffa agevolata. Quei dati sono dell'organizzazione che organizza l'evento; è lei a stabilire perché vengono raccolti e per quanto tempo restano. Noi li trattiamo esclusivamente su suo incarico, secondo l'accordo sul trattamento dei dati.
In pratica: se acquista un biglietto, il Suo interlocutore per l'accesso o la cancellazione è l'organizzatore di quell'evento, non noi. Se arriva comunque prima da noi, portiamo la Sua richiesta a lui: non La lasciamo girare a vuoto.
3. Quali dati trattiamo
Di un cliente (l'organizzazione e il suo personale):
- nome, indirizzo e-mail, numero di telefono e la lingua in cui lavora;
- nome, indirizzo, paese e partita IVA dell'organizzazione;
- credenziali di accesso: la Sua password è conservata sotto forma di hash e per noi non è leggibile;
- dati di fatturazione e stato di pagamento dell'abbonamento;
- ciò che fa nel sistema, nella misura in cui viene registrato: accessi, modifiche a prezzi e biglietti e vendite alla cassa.
Di un visitatore o acquirente (su incarico dell'organizzazione):
- nome e indirizzo e-mail, e quanto l'organizzazione aggiunge da sé al modulo d'ordine;
- l'ordine: quali biglietti, quale fascia oraria, l'importo e lo stato del pagamento;
- il biglietto stesso e il momento in cui è stato scansionato alla porta;
- il numero di una tessera a tariffa agevolata, quando viene usata.
Dati tecnici:
- l'indirizzo IP e l'ora di una richiesta, nei log del server;
- i messaggi di errore, con i dati necessari a poter correggere l'errore.
I dati di pagamento NON li trattiamo noi. Numeri di carta, numeri di conto e tutto ciò che accompagna un pagamento vanno direttamente al provider di pagamento che l'organizzazione ha collegato da sé. Noi vediamo solo se un pagamento è riuscito e di quale importo si trattava.
4. Per quali finalità li trattiamo e su quale base
Ogni trattamento ha una finalità e una base giuridica tratta dall'articolo 6 GDPR. Qui sotto stanno una accanto all'altra.
- Erogare il Suo abbonamento, gestire il Suo account e rispondere alle Sue domande: necessario all'esecuzione del contratto (art. 6, par. 1, lett. b).
- Trattare ordini, biglietti e scansioni per un'organizzazione: necessario all'esecuzione del contratto tra quell'organizzazione e il suo visitatore; lo facciamo come responsabile, su suo incarico.
- Fatturazione e tenuta della nostra contabilità: obbligo legale (art. 6, par. 1, lett. c).
- Conservare firmato il giornale di cassa per i clienti tedeschi: obbligo legale derivante dalla Kassensicherungsverordnung tedesca.
- Proteggere la piattaforma, fermare abusi e frodi, tenere i log e indagare sui malfunzionamenti: legittimo interesse (art. 6, par. 1, lett. f). Il nostro interesse è un sistema che continui a funzionare e non venga violato; lo bilanciamo con la Sua privacy registrando non più del necessario e conservando i log per poco tempo.
- Mettere il Suo biglietto come pass in Apple Wallet o Google Wallet: solo quando è Lei a premere quel pulsante (art. 6, par. 1, lett. a, consenso).
- TenerLa al corrente delle modifiche al servizio stesso: legittimo interesse. Le e-mail commerciali le inviamo solo con il consenso, e ogni messaggio ha un link per disiscriversi.
Non vendiamo i Suoi dati a nessuno e non li usiamo per costruire profili o per prendere decisioni automatizzate sul Suo conto.
5. Per quanto tempo li conserviamo
Un termine di conservazione deve avere una ragione. Qui sotto ce n'è sempre una.
- Fatture e documenti contabili: 10 anni. È il termine della legge contabile bulgara, che si applica a noi. Per un'organizzazione soggetta a obblighi contabili in Belgio, per i propri documenti vale un termine di 7 anni.
- Ordini, biglietti e scansioni di un'organizzazione: finché quell'organizzazione è cliente, più il termine che indica lei stessa nella propria informativa. Lo stabilisce lei, non noi. Se disdice, vale la regola qui sotto.
- Dati di un'organizzazione dopo la fine dell'abbonamento: 30 giorni per esportarli, poi li cancelliamo. Ciò che dobbiamo conservare per legge (le fatture) resta fino alla scadenza del termine contabile.
- Un account che viene chiuso: 30 giorni, così una svista si può ancora rimediare.
- Log del server e messaggi di errore: 90 giorni.
- Messaggi di assistenza: 2 anni, così possiamo rileggere una vecchia pratica quando torna la stessa domanda.
Allo scadere i dati vengono cancellati o resi non riconoscibili. Rendere non riconoscibile, da noi, significa che ciò che resta — per esempio il numero di biglietti venduti in una serata — non è più riconducibile a una persona.
6. Con chi condividiamo i dati
Ci serviamo di fornitori che trattano dati su nostro incarico. Con ciascuno di loro è stato concluso un accordo sul trattamento dei dati. Questo è l'elenco completo:
- Contabo GmbH (DE) — server e backup, in un data center in Germania
- Wattify B.V. (BE) — l'invio e la ricezione della nostra posta elettronica
- Mollie B.V. (NL) — pagamenti dei visitatori, direttamente sul conto dell'organizzazione (solo quando è applicabile)
- Stripe Payments Europe Ltd. (IE) — pagamenti dei visitatori, direttamente sul conto dell'organizzazione (solo quando è applicabile)
- Payconiq International S.A. (LU) — pagamenti dei visitatori, direttamente sul conto dell'organizzazione (solo quando è applicabile)
- Apple Inc. (US) — il biglietto come pass in Apple Wallet (solo quando è applicabile)
- Google Ireland Ltd. (IE) — il biglietto come pass in Google Wallet (solo quando è applicabile)
- publiq vzw (BE) — la tariffa agevolata: verifica del numero della tessera e registrazione della vendita (solo quando è applicabile)
- fiskaly GmbH (DE) — la firma obbligatoria per legge sul giornale di cassa per i clienti tedeschi (solo quando è applicabile)
- Apple Inc. / Google Ireland Ltd. (US/IE) — la distribuzione e gli aggiornamenti dell'app di scansione (solo quando è applicabile)
Inoltre comunichiamo dati quando la legge ci obbliga a farlo: a un'amministrazione fiscale, a un'autorità di controllo o a un tribunale. Non succede in silenzio: La informiamo, a meno che non ci sia espressamente vietato.
Per il resto non partecipa nessun altro. Non vendiamo dati e non li cediamo a inserzionisti o a commercianti di dati.
7. Trasferimenti fuori dallo Spazio economico europeo
I nostri server si trovano nell'Unione europea e i dati restano lì. In tre punti può comunque avvenire un trasferimento fuori dal SEE, e ogni volta solo se lo sceglie Lei o l'organizzazione.
- Se mette un biglietto come pass in Apple Wallet, passa da Apple Inc. (Stati Uniti). Apple è certificata secondo l'EU-US Data Privacy Framework, la decisione di adeguatezza della Commissione europea.
- Se mette un biglietto in Google Wallet, passa da Google Ireland Ltd. (Irlanda), che per una parte dei suoi trattamenti si basa sulle clausole contrattuali tipo della Commissione europea.
- Se un'organizzazione usa Stripe come provider di pagamento, passa da Stripe Payments Europe Ltd. (Irlanda), con trasferimento verso gli Stati Uniti nell'ambito dell'EU-US Data Privacy Framework.
L'app di scansione la distribuiamo tramite l'App Store e Google Play. Ciò che quegli store registrano su un download avviene sotto la loro responsabilità e non su nostro incarico.
Se desidera consultare le clausole contrattuali tipo concluse con un responsabile, scriva a info@fades.tech.
8. I Suoi diritti
Il GDPR Le riconosce una serie di diritti. Valgono tutti e non deve indicarne il motivo.
- ACCESSO: sapere quali dati abbiamo su di Lei e riceverne una copia.
- RETTIFICA: far correggere qualcosa che non è esatto.
- CANCELLAZIONE: far cancellare i Suoi dati, salvo ciò che dobbiamo conservare per legge.
- LIMITAZIONE: far sospendere temporaneamente il trattamento, per esempio finché è in corso una contestazione.
- PORTABILITÀ: ricevere i Suoi dati in un formato di file corrente, per usarli altrove.
- OPPOSIZIONE: opporsi a un trattamento fondato sul nostro legittimo interesse.
- REVOCA DEL CONSENSO: dove ci basiamo sul consenso, può revocarlo in qualsiasi momento. Quanto è avvenuto prima resta valido.
Scriva a info@fades.tech. Rispondiamo entro un mese; se la richiesta è complessa possiamo prorogare quel termine di due mesi e glielo diciamo in anticipo. Per evitare di consegnare dati alla persona sbagliata possiamo chiederLe di identificarsi, mai più di quanto serva a questo scopo.
Se si tratta di dati che conserviamo come RESPONSABILE per conto di un'organizzazione — il Suo biglietto, il Suo ordine, la Sua scansione — inoltriamo la Sua richiesta a quell'organizzazione, perché è lei a deciderne. Le facciamo sapere a chi.
9. Presentare un reclamo
Se non è soddisfatto di come trattiamo i Suoi dati, lo dica prima a noi: la maggior parte delle cose si sistema più in fretta di quanto duri un procedimento.
Può anche presentare reclamo direttamente a un'autorità di controllo, e quel diritto prescinde da ciò che ne pensiamo noi (art. 77 GDPR).
- La nostra autorità di controllo capofila, poiché il nostro stabilimento principale è in Bulgaria: Комисия за защита на личните данни (KZLD) — Commission for Personal Data Protection, https://www.cpdp.bg
- Se risiede in Belgio, può rivolgersi anche lì: Gegevensbeschermingsautoriteit (GBA), https://www.gegevensbeschermingsautoriteit.be
Se risiede in un altro Stato membro, può bussare all'autorità di controllo del Suo paese.
10. Cookie
Usiamo solo cookie funzionali. Su questo sito non c'è un solo cookie di analisi, pubblicitario o di tracciamento, e non carichiamo script di terzi che potrebbero seguirLa: anche i caratteri tipografici stanno sul nostro server.
- Un cookie di sessione, così resta connesso e il carrello non sparisce tra una pagina e l'altra.
- Un cookie con un token CSRF, che impedisce a un altro sito di inviare un modulo a Suo nome.
- Se sceglie di restare connesso, per questo c'è un cookie a parte, che sparisce quando esce.
La Sua scelta di lingua non la conserviamo in un cookie: sta nell'indirizzo della pagina stessa. Così un link resta sempre condivisibile nella lingua in cui l'ha copiato.
Per i cookie funzionali non serve il consenso, e per questo non c'è nemmeno un banner dei cookie. Non è una dimenticanza.
11. Sicurezza
Che cosa facciamo in concreto:
- tutto il traffico da e verso la piattaforma passa da HTTPS;
- le password sono conservate sotto forma di hash e i dati sensibili come le chiavi di un provider di pagamento sono cifrati nel database;
- chi può vedere che cosa è stabilito per ruolo, e ogni interrogazione è vincolata all'organizzazione a cui appartiene;
- il giornale di cassa è append-only: una vendita registrata non può più essere modificata né rimossa, ma solo corretta con una nuova riga;
- ci sono backup quotidiani e verifichiamo che siano ripristinabili;
- seguiamo gli aggiornamenti del sistema e dei componenti su cui gira.
Nessun sistema è inviolabile. Se qualcosa va comunque storto con dei dati personali, informiamo l'organizzazione interessata entro 48 ore dal momento in cui lo abbiamo accertato, e l'autorità di controllo entro il termine di legge.
12. Modifiche a questa informativa
Se cambia il servizio, cambia anche questo testo. La data di versione in alto dice quale versione sta leggendo.
Se la modifica conta per Lei — un nuovo responsabile, un termine di conservazione più lungo, una nuova finalità — lo comunichiamo in anticipo via e-mail alle organizzazioni che sono clienti. I piccoli miglioramenti di formulazione li facciamo senza annuncio.
Conserviamo le versioni precedenti, così può verificare che cosa c'era scritto nel momento in cui ha dato il Suo accordo. Le richieda a info@fades.tech.
Gli altri testi legali
Domande su questo testo? Ci scriva a info@passavo.eu