Informativa sul trattamento dei dati personali ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679
La presente informativa descrive le modalità di trattamento dei dati personali degli utenti che visitano il sito www.sottoilimoni.com e di coloro che richiedono o effettuano una prenotazione delle nostre esperienze (Cooking experience, Pizza experience, Lemon tour) tramite il sistema di prenotazione online, in conformità al Regolamento (UE) 2016/679 (“GDPR”), al d.lgs. 196/2003 come modificato dal d.lgs. 101/2018, e alle linee guida del Garante per la protezione dei dati personali sui cookie e altri strumenti di tracciamento del 10 giugno 2021.
1. Titolare del trattamento
Titolare del trattamento è Azienda Agricola Sotto i Limoni, con sede in Località Annunziata, 6 – 84010 Minori (SA) – Italia, P. IVA IT 06160130651, e-mail info@sottoilimoni.com, PEC dilietoantonietta@pec.it. Il titolare può essere contattato per l’esercizio dei diritti previsti dal GDPR o per ogni informazione relativa al trattamento dei dati.
2. Responsabile della protezione dei dati
Il titolare non ha nominato un responsabile della protezione dei dati (DPO), non ricorrendo i presupposti previsti dall’art. 37 GDPR. Per qualsiasi questione relativa alla protezione dei dati personali è possibile scrivere all’indirizzo info@sottoilimoni.com.
3. Categorie di dati trattati
3.1 Navigazione e utilizzo del sito
Il sito tratta dati di navigazione raccolti automaticamente (indirizzo IP, log, identificativi del dispositivo e del browser); dati forniti volontariamente tramite moduli di contatto gestiti tramite Forminator; dati necessari alla gestione tecnica e alla sicurezza del sito, raccolti anche tramite Jetpack, Jetpack Protect e Defender; dati trattati a fini antispam da Akismet; dati eventualmente trattati per l’invio di comunicazioni tramite WP Mail SMTP; dati tecnici necessari alla funzione di traduzione automatica offerta da GTranslate; dati mostrati o richiamati dal widget di recensioni Tripadvisor.
3.2 Sistema di prenotazione online
Quando richiedi una prenotazione, e nelle fasi successive fino alla conclusione dell’esperienza, trattiamo i seguenti dati:
- Dati della richiesta di prenotazione (compilati da te nel modulo online): esperienza scelta, formula (condivisa o privata), servizi aggiuntivi, data e fascia oraria richieste, numero di partecipanti per fascia di età (adulti 13+, ragazzi 5-12, bambini 0-4), eventuale occasione speciale (luna di miele, anniversario, compleanno o altro, facoltativa), lingua, data e ora della richiesta.
- Dati di contatto: nome, cognome, indirizzo e-mail e numero di telefono (in formato internazionale) di chi effettua la prenotazione.
- Allergie e intolleranze alimentari (facoltativo): le informazioni che ci comunichi, per te e per i tuoi ospiti, sono dati relativi alla salute e rientrano nelle categorie particolari di dati di cui all’art. 9 GDPR.
- Dati dei partecipanti: dopo la conferma definitiva della prenotazione ti inviamo via e-mail un link personale e riservato a una pagina in cui puoi indicare, per ciascun partecipante, nome, cognome, data di nascita ed eventuali allergie o intolleranze. La data di nascita serve a verificare la corrispondenza con la fascia di età prenotata e, insieme al nome, a organizzare l’esperienza in sicurezza e a predisporre l’eventuale attestato di partecipazione nominativo.
- Dati sui pagamenti: importo, motivo (acconto, saldo o pagamento completo), metodo (contanti, carta, bonifico), data e codice o link del pagamento. Non vediamo né conserviamo i dati della tua carta di pagamento: i pagamenti con carta avvengono sulla pagina sicura del fornitore SumUp. Per i bonifici bancari trattiamo gli estremi dell’operazione che risultano sul nostro conto.
- Comunicazioni e documenti: le e-mail che ti inviamo e riceviamo in relazione alla prenotazione (richiesta ricevuta, proposte di date alternative, conferma provvisoria e definitiva, riprogrammazione, promemoria prima dell’esperienza, cancellazione ed eventuale rimborso, ringraziamento con le ricette), il documento di conferma in PDF con il codice di prenotazione, l’eventuale file per il calendario e l’attestato di partecipazione. In caso di cancellazione registriamo anche il motivo comunicato e le modalità di rimborso.
- Cronologia interna e note: un registro delle operazioni svolte sulla prenotazione (con data, ora e nome dell’operatore che le ha effettuate) e le eventuali note di servizio.
- Prenotazioni tramite agenzie e intermediari: se la prenotazione è effettuata da un’agenzia di viaggio o da un altro intermediario, trattiamo i dati dell’agenzia (denominazione, sedi, partita IVA, codice fiscale, codice destinatario, nominativi e recapiti dei referenti e dell’agente) e i dati dei clienti finali che l’agenzia ci comunica. In tal caso i dati dei clienti finali non sono raccolti presso l’interessato (art. 14 GDPR): provengono dall’agenzia, che è tenuta a informare i propri clienti.
- Misure antiabuso: per impedire invii automatici o abusivi del modulo utilizziamo un campo nascosto, un tempo minimo di compilazione e un limite orario di richieste per indirizzo IP e per indirizzo e-mail. I contatori sono conservati in forma abbreviata (hash), non in chiaro, e si cancellano automaticamente dopo un’ora.
Il sistema di prenotazione non utilizza cookie né strumenti di profilazione o tracciamento, non registra dati di carte di pagamento e non usa i tuoi dati per invii promozionali.
4. Pulsanti e contenuti social/mappe integrati
Il sito include pulsanti di collegamento e/o widget che rimandano a piattaforme di terze parti, tra cui Facebook, Instagram, TikTok, Google Maps e Tripadvisor. Alcuni di questi elementi, se implementati tramite plugin o script incorporati (embed), possono trasmettere automaticamente dati tecnici dell’utente (indirizzo IP, user agent, identificativi del dispositivo) al fornitore terzo già al momento del caricamento della pagina, anche in assenza di un’interazione attiva da parte dell’utente.
In particolare:
- i pulsanti di semplice collegamento ipertestuale verso i profili Facebook, Instagram e TikTok, che si limitano a rimandare l’utente al sito esterno senza caricare script o iframe di quelle piattaforme, non comportano di norma trasmissione automatica di dati e non richiedono consenso preventivo;
- se i pulsanti sono realizzati mediante widget o script incorporati delle rispettive piattaforme, tali elementi sono equiparati a strumenti di tracciamento e richiedono consenso preventivo dell’utente prima del caricamento;
- l’integrazione di Google Maps tramite iframe comporta la trasmissione dell’indirizzo IP e di altri dati tecnici a Google Ireland Limited già al caricamento della pagina, e viene pertanto gestita, ove tecnicamente possibile, con caricamento differito previo consenso;
- il widget di recensioni Tripadvisor genera connessioni dirette con i server di Tripadvisor LLC per il caricamento dei contenuti, comportando trasmissione di dati tecnici al fornitore terzo secondo lo stesso principio.
Le e-mail e i documenti di conferma che ti inviamo contengono anche collegamenti a servizi esterni (Google Maps e Apple Maps per raggiungere la nostra sede; Google Calendar o altri calendari per salvare l’evento; WhatsApp per contattarci). Questi servizi sono attivati solo se clicchi sul collegamento; da quel momento i tuoi dati sono trattati dal relativo fornitore, quale titolare autonomo, secondo la propria informativa. Se ci scrivi o ti scriviamo tramite WhatsApp, il numero di telefono e il contenuto dei messaggi sono trattati anche da WhatsApp/Meta secondo le rispettive condizioni.
5. Finalità e base giuridica del trattamento
5.1 Sito web
I dati relativi alla navigazione e alla fruizione del sito sono trattati sulla base del legittimo interesse del titolare, limitatamente ai dati tecnici indispensabili al funzionamento, tramite i servizi di cache e ottimizzazione forniti da Aruba HiSpeed Cache, Jetpack Boost e Colibri Page Builder. I dati inseriti nelle richieste di contatto sono trattati, tramite Forminator, sulla base dell’esecuzione di misure precontrattuali o contrattuali richieste dall’utente. Il trattamento antispam sui moduli, effettuato da Akismet Anti-spam, si fonda sul legittimo interesse del titolare, così come il trattamento connesso alla sicurezza del sito e alla prevenzione di attacchi informatici, svolto tramite Defender e Jetpack Protect.
L’invio di comunicazioni via e-mail tramite WP Mail SMTP avviene sulla base dell’esecuzione di richieste dell’utente, mentre la traduzione automatica dei contenuti offerta da GTranslate si fonda sul legittimo interesse del titolare a rendere il sito fruibile in più lingue. La visualizzazione delle recensioni di terzi tramite WP Tripadvisor Review Widgets si basa parimenti sul legittimo interesse del titolare, salvo che comporti un tracciamento non tecnico, nel qual caso è richiesto il consenso dell’utente.
I contenuti social incorporati (Facebook, Instagram, TikTok) e la mappa Google Maps sono invece trattati esclusivamente sulla base del consenso dell’interessato, così come le eventuali funzioni statistiche o social aggiuntive attivabili sul sito: la base giuridica è sempre e soltanto il consenso libero, specifico, informato e inequivocabile dell’utente, non potendosi invocare il legittimo interesse per giustificare tali trattamenti.
5.2 Prenotazioni
- Gestire la richiesta di prenotazione e le comunicazioni connesse: verifica della disponibilità, proposte alternative, conferme, riprogrammazioni, promemoria prima dell’esperienza, cancellazioni, invio delle ricette – dati trattati: dati della richiesta, dati di contatto, comunicazioni e documenti; base giuridica: esecuzione di misure precontrattuali e di un contratto di cui sei parte (art. 6.1.b GDPR).
- Gestire acconti, saldi, pagamenti e rimborsi – dati trattati: dati sui pagamenti, dati di contatto; base giuridica: esecuzione del contratto (art. 6.1.b).
- Organizzare l’esperienza in sicurezza: elenco dei partecipanti, verifica delle fasce di età, attestato di partecipazione – dati trattati: dati dei partecipanti; base giuridica: esecuzione del contratto (art. 6.1.b) e legittimo interesse del titolare alla sicurezza e alla corretta organizzazione del servizio (art. 6.1.f).
- Tenere conto di allergie e intolleranze nella preparazione dei piatti – dati trattati: dati relativi alla salute (allergie e intolleranze); base giuridica: consenso esplicito (art. 9.2.a GDPR), che puoi revocare in ogni momento.
- Adempiere a obblighi contabili e fiscali – dati trattati: dati di prenotazione e di pagamento, dati di fatturazione; base giuridica: obbligo di legge (art. 6.1.c).
- Gestire rapporti con agenzie e intermediari – dati trattati: dati dell’agenzia e dei suoi referenti, dati dei clienti finali; base giuridica: esecuzione del contratto (art. 6.1.b) e legittimo interesse (art. 6.1.f).
- Prevenire abusi e invii automatici del modulo; tenere un registro interno delle operazioni; accertare, esercitare o difendere un diritto anche in sede giudiziaria; garantire la continuità del servizio tramite copie di sicurezza – dati trattati: dati tecnici antiabuso, cronologia interna, dati di prenotazione; base giuridica: legittimo interesse del titolare (art. 6.1.f).
Il trattamento dei dati sulle allergie avviene solo se, nel modulo di prenotazione, selezioni la relativa opzione e presti il consenso specifico tramite la seconda casella. Il consenso è facoltativo; senza di esso non potremo però ricevere né tenere conto delle informazioni su allergie e intolleranze. Il consenso ai termini di cancellazione, richiesto per inviare la prenotazione, riguarda l’accettazione delle condizioni contrattuali e non costituisce una base giuridica del trattamento dei dati.
6. Natura del conferimento dei dati
Il conferimento dei dati necessari alla navigazione tecnica è indispensabile per l’accesso al sito. Il conferimento dei dati richiesti tramite moduli di contatto è facoltativo, ma necessario per ottenere risposta o gestire la richiesta. Per la prenotazione sono obbligatori nome, cognome, e-mail, telefono, esperienza, data e numero di partecipanti: senza questi dati non possiamo gestire la richiesta. Le informazioni sull’occasione speciale, sulle allergie e i dati dei singoli partecipanti sono facoltativi, ma senza di essi alcuni aspetti dell’esperienza (come l’adattamento dei piatti o l’attestato nominativo) potrebbero non essere possibili. Il conferimento dei dati per finalità non tecniche, quali statistiche, contenuti social o mappe incorporate, è sempre facoltativo e subordinato a consenso.
7. Destinatari e responsabili del trattamento
I dati sono trattati dal titolare e dalle persone autorizzate dal titolare (familiari e collaboratori che gestiscono le prenotazioni e lo svolgimento delle esperienze), che accedono al pannello di gestione con credenziali personali e ai soli dati necessari al proprio compito.
I dati possono essere comunicati a fornitori che agiscono come responsabili del trattamento, tra cui: Automattic Inc. (Jetpack, Jetpack Boost, Jetpack Protect, Akismet); WPMU DEV (Defender, Forminator); WPForms LLC (WP Mail SMTP); GTranslate LLC; iubenda S.r.l.; Aruba S.p.A. (hosting e cache, sul cui server sono conservati il sistema di prenotazione, i documenti e le copie di sicurezza); il fornitore del servizio di posta elettronica tramite cui sono inviate le e-mail di prenotazione; commercialisti e consulenti fiscali e contabili per gli adempimenti di legge.
Possono inoltre essere destinatari, in qualità di titolari autonomi del trattamento: SumUp, per l’elaborazione dei pagamenti con carta; l’istituto bancario presso cui sono accreditati i bonifici; le agenzie e gli intermediari che hanno effettuato la prenotazione per tuo conto; le autorità competenti, nei casi previsti dalla legge.
7-bis. Destinatari – piattaforme social e mappe
I dati tecnici di navigazione possono inoltre essere comunicati, in ragione della presenza di pulsanti o widget incorporati, a: Meta Platforms Ireland Limited (Facebook, Instagram); TikTok Technology Limited; Google Ireland Limited (Google Maps); Tripadvisor LLC. Ciascuno di tali soggetti agisce quale titolare autonomo del trattamento per i dati raccolti tramite i propri strumenti, secondo le rispettive informative privacy. Lo stesso vale per Apple (Apple Maps, Apple Calendar) e per i servizi di calendario che scegli di utilizzare, limitatamente ai collegamenti da te attivati.
8. Trasferimento dei dati verso paesi terzi
Alcuni fornitori indicati, in particolare Automattic Inc., WPForms LLC, GTranslate LLC, Meta Platforms Ireland Limited, TikTok Technology Limited, Google Ireland Limited e Tripadvisor LLC, hanno sede o trattano dati anche negli Stati Uniti o in altri paesi extra-UE. In tali casi il trasferimento avviene sulla base delle clausole contrattuali standard approvate dalla Commissione europea, di eventuali decisioni di adeguatezza applicabili (incluso il quadro EU-US Data Privacy Framework, ove il fornitore vi aderisca) o di altre garanzie adeguate previste dagli articoli 44-49 GDPR. I dati di prenotazione sono conservati su server situati in Italia/UE.
9. Periodo di conservazione
- Dati di navigazione: per il tempo minimo necessario alle finalità tecniche e di sicurezza, salvo necessità di accertamento di reati. I dati trattati per finalità di sicurezza sono conservati per il tempo necessario a individuare e prevenire minacce.
- Dati dei moduli di contatto: per il tempo necessario a gestire la richiesta e, successivamente, per il periodo di prescrizione ordinaria previsto dalla legge italiana per finalità amministrative o difensive.
- Dati di prenotazione, di contatto e di pagamento: per la durata del rapporto e, successivamente, per 10 anni dalla data dell’esperienza, per adempiere agli obblighi contabili e fiscali (art. 2220 c.c.) e per l’esercizio o la difesa di diritti. Le richieste non concluse (ad esempio non confermate o annullate prima di ogni pagamento) sono cancellate entro 24 mesi.
- Allergie e intolleranze e dati dei singoli partecipanti (nome, data di nascita): per il tempo strettamente necessario a organizzare ed erogare l’esperienza e comunque non oltre 12 mesi dalla sua data, trascorsi i quali sono cancellati o resi anonimi. In ogni caso sono cancellati prima, su tua richiesta o in caso di revoca del consenso.
- Cronologia interna delle operazioni: insieme alla prenotazione a cui si riferisce.
- Contatori antiabuso: un’ora.
- Copie di sicurezza: ogni notte il sistema salva una copia dei dati, in una cartella non accessibile da internet, e conserva le ultime 30 copie, eliminando automaticamente le più vecchie. I dati che cancelliamo dal sistema possono quindi restare nelle copie di sicurezza per un massimo di circa 30 giorni, dopo i quali scompaiono definitivamente.
10. Cookie e altri strumenti di tracciamento
Il sito utilizza cookie tecnici, strettamente necessari al funzionamento (cache, sicurezza, gestione del consenso), che non richiedono consenso preventivo. Il modulo di prenotazione online non installa alcun cookie e non utilizza strumenti di tracciamento. Il caricamento di widget e pulsanti social (Facebook, Instagram, TikTok), della mappa Google Maps e del widget Tripadvisor è configurato, tramite lo strumento di gestione del consenso iubenda, in modo da avvenire solo previo consenso specifico dell’utente per la relativa categoria di servizi, evitando il caricamento automatico prima dell’espressione del consenso. Qualora Jetpack attivi cookie statistici o di terze parti non strettamente necessari, tali cookie sono installati solo previo consenso espresso, secondo un meccanismo di opt-in preventivo, senza preselezioni né cookie wall. L’utente può in ogni momento revocare o modificare il consenso prestato accedendo al pannello delle preferenze cookie disponibile sul sito.
11. Minori
Le nostre esperienze sono aperte anche a ragazzi e bambini. I dati dei minori (tra cui nome, data di nascita ed eventuali allergie o intolleranze) ci sono forniti esclusivamente da chi effettua la prenotazione, che dichiara di essere il genitore, il tutore o comunque di essere autorizzato a comunicarli. Non raccogliamo dati direttamente dai minori.
12. Assenza di processi decisionali automatizzati
Il titolare non effettua trattamenti basati unicamente su processi decisionali automatizzati, compresa la profilazione, che producano effetti giuridici o incidano in modo analogamente significativo sull’interessato, ai sensi dell’art. 22 GDPR. Le e-mail di conferma e i promemoria sono generati automaticamente dal sistema, ma ogni prenotazione è esaminata e confermata da una persona.
13. Diritti dell’interessato
L’interessato può esercitare in qualsiasi momento, nei confronti del titolare, i diritti previsti dagli articoli 15-22 GDPR: accesso, rettifica, cancellazione, limitazione, opposizione, portabilità dei dati, nonché revoca del consenso prestato in qualsiasi momento (ad esempio il consenso al trattamento dei dati sulle allergie), senza pregiudicare la liceità del trattamento effettuato prima della revoca. Le richieste possono essere inviate a info@sottoilimoni.com o alla PEC indicata al punto 1, indicando il codice della prenotazione, se disponibile; ti risponderemo entro un mese dal ricevimento. L’interessato ha inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali, con sede in Piazza Venezia 11, 00187 Roma.
14. Sicurezza dei dati
Il titolare adotta misure tecniche e organizzative adeguate a garantire un livello di sicurezza adeguato al rischio, ai sensi dell’art. 32 GDPR, tra cui strumenti di protezione perimetrale e antimalware (Defender, Jetpack Protect) e sistemi di prevenzione dello spam (Akismet). Per il sistema di prenotazione, in particolare: accesso al pannello di gestione riservato a utenti autorizzati con credenziali personali; link personali e riservati, non indovinabili, per l’invio dei dati dei partecipanti, utilizzabili una sola volta salvo riapertura da parte nostra; documenti, ricette e copie di sicurezza conservati in cartelle protette e non raggiungibili direttamente da internet; limiti alle richieste e controlli contro gli invii automatici; nessuna conservazione dei dati delle carte di pagamento.
15. Modifiche alla presente informativa
Il titolare si riserva il diritto di modificare o aggiornare la presente informativa in qualsiasi momento, anche in ragione di modifiche normative o di variazioni nei servizi e nei plugin utilizzati. Le modifiche sono efficaci dalla data di pubblicazione sul sito.
Ultimo aggiornamento: 02/10/2026