Informativa sul trattamento dei dati personali
Versione: 1.0
Valida dal: 29 luglio 2026
La presente informativa è resa ai sensi degli articoli 12, 13 e 14 del Regolamento (UE) 2016/679, di seguito “GDPR”, e della normativa nazionale applicabile in materia di protezione dei dati personali.
1. Titolare del trattamento
Il titolare del trattamento è:
Associazione Onirion Wellness & Spa APS
Sede legale: Via Padana, 220, 30176 Venezia VE
Per richieste relative alla protezione dei dati personali è possibile scrivere a:
L’Associazione può incaricare uno o più referenti interni per la gestione operativa delle questioni privacy, senza che sia necessario pubblicarne il nominativo, salvo il caso di formale nomina di un Responsabile della protezione dei dati nei casi previsti dalla normativa.
2. Categorie di dati trattati
Nell’ambito della procedura di pre-registrazione possono essere trattate le seguenti categorie di dati:
- nome, cognome, data e luogo di nascita;
- cittadinanza, residenza e indirizzo;
- codice fiscale per cittadini italiani o numero del documento di identificazione per cittadini stranieri, inclusi documento nazionale del Paese di cittadinanza, carta d identita, passaporto, patente o permesso di soggiorno ove applicabile;
- indirizzo email e numero di telefono;
- informazioni relative alla maggiore età;
- sesso, preferenze dichiarate e informazioni inserite volontariamente nel modulo;
- esigenze particolari comunicate dall’interessato;
- risposte al questionario;
- documenti e immagini caricati per la verifica dell’identità;
- informazioni relative alla richiesta di ammissione e al suo stato;
- consensi facoltativi e prova della presa visione dell’informativa;
- dati tecnici della procedura, quali data e ora, indirizzo IP, log di sicurezza, identificativi tecnici e token monouso;
- dati necessari alla successiva formalizzazione e, in caso di ammissione, alla gestione del rapporto associativo.
3. Finalità e basi giuridiche
3.1 Ricezione e valutazione della domanda
I dati sono trattati per:
- ricevere la pre-registrazione;
- verificarne la completezza;
- valutare la richiesta di ammissione;
- richiedere eventuali correzioni o integrazioni;
- gestire l’eventuale revisione della pratica;
- predisporre la formalizzazione della domanda;
- adottare la decisione finale da parte degli organi o del personale autorizzato.
La base giuridica è costituita dall’esecuzione di misure preassociative richieste dall’interessato, ai sensi dell’articolo 6, paragrafo 1, lettera b), GDPR.
3.2 Verifica dell’identità e della maggiore età
I dati identificativi e gli eventuali documenti sono trattati per verificare l’identità dichiarata, la maggiore età e la correttezza delle informazioni necessarie alla domanda.
La base giuridica è costituita dall’esecuzione delle misure richieste dall’interessato e, quando applicabile, dall’adempimento di obblighi di legge ai sensi dell’articolo 6, paragrafo 1, lettere b) e c), GDPR.
3.3 Comunicazioni operative
L’indirizzo email e gli altri recapiti possono essere utilizzati per comunicazioni strettamente connesse alla pratica, quali:
- conferma di ricezione;
- richieste di integrazione o correzione;
- comunicazione dell’esito;
- invio di collegamenti personali per la revisione;
- indicazioni relative alla formalizzazione;
- comunicazioni necessarie alla gestione del rapporto associativo.
La base giuridica è l’esecuzione delle misure richieste dall’interessato e la gestione del rapporto preassociativo o associativo, ai sensi dell’articolo 6, paragrafo 1, lettera b), GDPR.
La scelta di ricevere tali comunicazioni via email riguarda il canale utilizzato e non costituisce consenso alla ricezione di comunicazioni promozionali.
3.4 Gestione del rapporto associativo
In caso di accoglimento della domanda, i dati necessari saranno trattati per:
- gestione dell’anagrafica del socio;
- emissione e gestione della tessera;
- gestione degli ingressi e dei servizi;
- adempimenti amministrativi, civilistici, fiscali e contabili;
- comunicazioni istituzionali connesse alla vita associativa.
Le basi giuridiche sono l’esecuzione del rapporto associativo e l’adempimento degli obblighi di legge, ai sensi dell’articolo 6, paragrafo 1, lettere b) e c), GDPR.
3.5 Sicurezza e tutela dell’Associazione
Alcuni dati e log possono essere trattati per:
- prevenire utilizzi fraudolenti del sistema;
- proteggere account, documenti e infrastrutture informatiche;
- verificare accessi e operazioni anomale;
- accertare, esercitare o difendere diritti dell’Associazione.
La base giuridica è il legittimo interesse dell’Associazione alla sicurezza dei propri sistemi, delle persone e dei beni, ai sensi dell’articolo 6, paragrafo 1, lettera f), GDPR, nel rispetto del principio di proporzionalità e previo bilanciamento con i diritti degli interessati.
3.6 Comunicazioni promozionali
Solo con consenso separato e facoltativo, i recapiti potranno essere utilizzati per inviare comunicazioni promozionali o informative relative ad attività, iniziative ed eventi dell’Associazione non strettamente necessarie alla gestione del rapporto.
La base giuridica è il consenso, ai sensi dell’articolo 6, paragrafo 1, lettera a), GDPR.
Il consenso:
- non è obbligatorio;
- non è preselezionato;
- può essere revocato in qualsiasi momento;
- non condiziona la presentazione o la valutazione della domanda;
- non incide sulle comunicazioni operative necessarie.
4. Questionario
Le risposte fornite nel questionario possono, soltanto in presenza della base giuridica individuata dall’Associazione e delle garanzie applicabili, essere elaborate mediante strumenti informatici, anche basati su AI.
L’elaborazione ha lo scopo di fornire al personale autorizzato indicatori di supporto alla lettura delle risposte e alla valutazione complessiva della domanda.
L’analisi:
- non determina automaticamente l’accettazione o il rifiuto;
- non modifica automaticamente lo stato della pratica;
- non sostituisce la valutazione del personale;
- non produce da sola decisioni definitive;
- viene effettuata, per quanto possibile, senza trasmettere al fornitore dati direttamente identificativi;
- è sottoposta a controllo umano.
La decisione finale è sempre adottata da persone autorizzate dell’Associazione.
5. Natura del conferimento
Il conferimento dei dati indicati come obbligatori è necessario per presentare e valutare la domanda.
Il mancato conferimento può impedire:
- l’identificazione del richiedente;
- la verifica della maggiore età;
- la valutazione della domanda;
- la gestione della procedura;
- la formalizzazione dell’eventuale rapporto associativo.
La presa visione dell’informativa e la dichiarazione di completezza e veridicità dei dati sono necessarie per completare la procedura.
Il consenso marketing è facoltativo.
L’eventuale consenso al supporto AI, qualora previsto come facoltativo, non condiziona la possibilità di presentare la domanda, che sarà valutata direttamente dal personale autorizzato.
6. Modalità del trattamento e sicurezza
I dati sono trattati mediante strumenti elettronici e, ove necessario, mediante documentazione amministrativa.
L’Associazione adotta misure tecniche e organizzative volte a:
- limitare l’accesso al personale autorizzato;
- proteggere i documenti da accessi pubblici diretti;
- gestire ruoli e permessi;
- proteggere le comunicazioni mediante connessioni sicure;
- evitare accessi, perdite, modifiche o divulgazioni non autorizzate;
- effettuare backup e controlli di sicurezza;
- registrare le operazioni amministrative rilevanti, ove previsto.
Le misure vengono aggiornate tenendo conto della natura dei dati, delle finalità, dello stato della tecnica e dei rischi per le persone interessate.
7. Destinatari e soggetti autorizzati
I dati possono essere trattati da:
- componenti del Consiglio Direttivo, nei limiti delle rispettive competenze;
- personale e collaboratori autorizzati;
- addetti alla gestione delle pre-registrazioni e dei soci;
- personale incaricato della sicurezza e dell’amministrazione dei sistemi;
- consulenti amministrativi, fiscali e legali, quando necessario;
- fornitori tecnici incaricati del funzionamento del gestionale, dell’hosting, delle comunicazioni, dell’OTP, dei backup e degli eventuali servizi AI.
I soggetti interni possono accedere esclusivamente ai dati necessari alle rispettive mansioni.
I dati non sono diffusi pubblicamente.
8. Responsabili esterni e fornitori
Alcuni fornitori possono trattare dati per conto dell’Associazione in qualità di responsabili del trattamento ai sensi dell’articolo 28 GDPR.
Tra le categorie di fornitori possono rientrare:
- provider di hosting e database;
- provider di posta elettronica;
- provider SMS o OTP;
- fornitori di servizi informatici;
- provider di strumenti di intelligenza artificiale;
- fornitori di backup e assistenza tecnica;
- consulenti con accesso a dati personali.
L’elenco aggiornato dei responsabili esterni può essere richiesto scrivendo a:
9. Conservazione
I dati sono conservati per periodi commisurati alle finalità per cui sono stati raccolti.
Salvo obblighi di legge, controversie o necessità di tutela di diritti, si applicano i seguenti criteri:
- preregistrazioni incomplete: 30 giorni dall’ultima attività;
- preregistrazioni definitivamente rifiutate: 6 mesi dalla chiusura della pratica;
- documenti delle pratiche rifiutate: 60 giorni dal rifiuto definitivo;
- token di revisione e relativi metadati: 6 mesi dall’uso, dalla revoca o dalla scadenza;
- dati duplicati delle preregistrazioni convertite in soci: minimizzazione entro 30 giorni dalla conversione;
- dati dei soci attivi: per la durata del rapporto associativo;
- dati ordinari dei soci cessati: fino a 12 mesi dalla cessazione, salvo diverse necessità;
- dati e documenti amministrativo-contabili: per il periodo previsto dalla normativa applicabile, normalmente fino a 10 anni;
- copie dei documenti di identità dei soci cessati: cancellazione entro 60 giorni dalla cessazione, salvo obblighi o controversie;
- questionari e risultati AI delle pratiche rifiutate: 6 mesi dalla decisione definitiva;
- questionari e risultati AI delle pratiche accolte: 12 mesi dall’ammissione, salvo motivata necessità;
- dati utilizzati per comunicazioni promozionali: fino alla revoca del consenso, con verifica almeno ogni 24 mesi;
- log di sicurezza e accesso: normalmente 6 mesi, estendibili in presenza di incidenti o necessità di accertamento.
Alla scadenza, i dati vengono cancellati, anonimizzati o ridotti a quelli strettamente necessari.
La cancellazione può essere sospesa limitatamente ai dati necessari in presenza di:
- obblighi normativi;
- contestazioni;
- richieste dell’autorità;
- necessità di accertare, esercitare o difendere un diritto.
10. Trasferimenti fuori dallo Spazio economico europeo
I dati sono trattati, per quanto possibile, all’interno dello Spazio economico europeo.
Qualora uno dei fornitori comporti un trasferimento verso un Paese esterno allo Spazio economico europeo, l’Associazione verificherà la presenza di una delle garanzie previste dal GDPR, quali:
- decisione di adeguatezza della Commissione europea;
- clausole contrattuali standard;
- ulteriori misure tecniche e organizzative;
- altra condizione prevista dalla normativa.
L’elenco dei fornitori interessati e delle garanzie applicate può essere richiesto a privacy@onirion.it.
Prima della pubblicazione definitiva questa sezione deve essere verificata in base al provider AI, al provider email e agli altri fornitori effettivamente utilizzati.
11. Diritti dell’interessato
Nei casi previsti dalla normativa, l’interessato può esercitare i diritti di:
- accesso ai dati personali;
- rettifica dei dati inesatti;
- integrazione dei dati incompleti;
- cancellazione;
- limitazione del trattamento;
- opposizione;
- portabilità, ove applicabile;
- revoca dei consensi facoltativi;
- richiesta di informazioni sui trattamenti effettuati;
- intervento umano rispetto a eventuali processi automatizzati applicabili.
Le richieste possono essere inviate a:
L’Associazione potrà chiedere informazioni necessarie a verificare l’identità del richiedente.
La revoca del consenso non pregiudica la liceità dei trattamenti effettuati prima della revoca. La revoca del marketing non incide sulle comunicazioni operative relative alla pratica o al rapporto associativo.
Il titolare deve agevolare concretamente l’esercizio dei diritti degli interessati, non limitarsi a indicarli nell’informativa.
12. Comunicazione e diffusione
I dati non vengono venduti né diffusi pubblicamente.
Possono essere comunicati:
- ai fornitori e consulenti strettamente necessari;
- alle autorità competenti quando previsto dalla legge;
- ai soggetti cui la comunicazione sia necessaria per obblighi normativi o tutela di diritti.
13. Aggiornamenti dell’informativa
La presente informativa è identificata mediante codice, versione, data di efficacia e hash del contenuto.
Per ogni pre-registrazione il sistema registra:
- codice dell’informativa;
- versione;
- hash;
- data e ora della presa visione;
- indirizzo IP utilizzato, nei limiti previsti;
- dichiarazioni e consensi facoltativi prestati.
Le modifiche future non alterano la versione dell’informativa precedentemente resa.
Qualora intervengano cambiamenti sostanziali nel trattamento, l’Associazione renderà disponibile una nuova versione e, quando necessario, informerà nuovamente gli interessati o richiederà una nuova manifestazione di volontà.