Ambito del documento
Questa informativa riguarda il sito wayoutapp.it, la waitlist, la pre-sale dei Founder Pass, il checkout, i form di contatto e le relative comunicazioni. Non disciplina i trattamenti effettuati tramite l’app WAYOUT dopo il lancio, che saranno descritti in una specifica informativa privacy dell’app.
1. Oggetto e ambito di applicazione
La presente Privacy Policy descrive come WAYOUT S.r.l. tratta i dati personali delle persone che visitano il sito wayoutapp.it, si iscrivono alla waitlist, verificano l’indirizzo email, accedono alla pre-sale, creano o collegano l’account WAYOUT nel flusso di acquisto, acquistano un Founder Pass, richiedono fattura o contattano WAYOUT per assistenza, recesso, rimborso o per esercitare i propri diritti in materia di protezione dei dati personali.
L’informativa si applica esclusivamente ai trattamenti effettuati nell’ambito del sito e dei flussi pre-lancio sopra indicati. I siti, i servizi e le piattaforme di terzi eventualmente raggiungibili tramite link, inclusi i social network e l’ambiente di pagamento Stripe, applicano le proprie informative privacy per i trattamenti svolti secondo i rispettivi ruoli. Il semplice collegamento a un servizio esterno non comporta di per sé l’attivazione di strumenti di tracciamento sul sito WAYOUT.
2. Titolare del trattamento e contatti
Il titolare del trattamento è:
- WAYOUT S.r.l.;
- Codice fiscale e Partita IVA: 14805930964;
- sede legale: Via Guglielmo Marconi 24/B, 20082 Binasco (MI), Italia;
- PEC: wayout@pec.wayoutapp.it;
- email per richieste privacy e protezione dei dati: amministrazione@wayoutapp.it;
- email per assistenza generale: amministrazione@wayoutapp.it.
Le richieste relative all’esercizio dei diritti privacy devono essere preferibilmente inviate a amministrazione@wayoutapp.it, indicando nell’oggetto “Richiesta privacy”.
3. Categorie e origine dei dati trattati
3.1 Dati forniti direttamente dall’utente
- dati della waitlist: indirizzo email e scelta relativa al consenso marketing; la waitlist non richiede nome, cognome, data di nascita o numero di telefono;
- scelta relativa al consenso marketing, che è facoltativa e separata dall’iscrizione alla waitlist;
- dati del checkout, dell’account e dell’acquisto: Founder Pass selezionato, nome, cognome, data di nascita, genere, numero di telefono verificato, identificativo account WAYOUT e nickname generato automaticamente; se viene richiesta fattura, anche tipologia cliente, codice fiscale oppure ragione sociale e Partita IVA, indirizzo, CAP, Comune, Provincia, Stato, PEC e codice destinatario SDI ove applicabili;
- dati inseriti nei form di contatto: nome, email, oggetto e contenuto del messaggio;
- dati e comunicazioni forniti per assistenza, reclami, recesso, rimborsi o richieste privacy, inclusi il numero d’ordine e le informazioni necessarie a gestire la richiesta.
3.2 Dati generati durante l’utilizzo del sito
- data e ora della richiesta e della verifica email, identificativi interni, token di verifica conservato in forma hash fino alla scadenza/uso, posizione waitlist, stato dell’offerta e informazioni necessarie a gestire il limite dei posti disponibili;
- piano selezionato, codice del pacchetto promozionale, importo, valuta, stato dell’ordine o del pagamento, numero o identificativo interno dell’acquisto, identificativo account WAYOUT, identificativo della sessione Stripe e dati tecnici necessari alla verifica dell’entitlement;
- evidenze relative alla presa visione delle informative, ai consensi e alle condizioni accettate, quali data, ora, fonte, versione/hash dei documenti, indirizzo IP, user agent e identificativo di sessione in forma hash, nei limiti necessari a documentare la scelta e prevenire abusi;
- dati tecnici di navigazione e sicurezza, quali indirizzo IP, user agent, informazioni del browser, identificativi di sessione, token CSRF, preferenza lingua, log applicativi, eventi anti-spam e tentativi di accesso o utilizzo anomalo.
- dati raccolti, previo consenso e per la rispettiva categoria, mediante Google Tag Manager, Google Analytics 4 e Meta Pixel, quali identificativi online e cookie, informazioni su dispositivo e browser, indirizzo IP, area geografica approssimativa, pagina o contenuto visualizzato, fonte di provenienza, eventi, conversioni e interazioni con il sito e con le campagne pubblicitarie.
3.3 Dati ricevuti da terzi
Per proteggere da spam e abusi i form pubblici relativi a contatti, waitlist, accesso alle offerte, reinvio delle conferme, recesso e area amministrativa, WAYOUT utilizza Google reCAPTCHA v3. Il servizio genera un token tecnico e un punteggio di rischio verificati dal sito sul server e può trattare informazioni tecniche quali indirizzo IP, caratteristiche del browser e dati della richiesta. In relazione all’identità e al checkout, WAYOUT utilizza inoltre Firebase Phone Authentication e il relativo reCAPTCHA per verificare il numero di telefono e ottenere il token tecnico necessario a creare o riconoscere l’account sul backend WAYOUT. Il token Firebase è trattato temporaneamente dal sito e inoltrato al backend; il numero verificato viene conservato nel profilo account. In relazione ai pagamenti, WAYOUT riceve dal backend WAYOUT e da Stripe le informazioni necessarie a riconciliare l’ordine, incluse esito, importo, valuta e identificativi di sessione/transazione. I dati completi della carta e il CVC non sono acquisiti o conservati direttamente da WAYOUT.
In relazione all’invio delle comunicazioni, WAYOUT può ricevere da Brevo informazioni tecniche sull’invio, la consegna, i rimbalzi e le disiscrizioni. Alla data di questa versione, il tracciamento individuale delle aperture e dei clic mediante pixel o strumenti equivalenti è disattivato. Per la fatturazione elettronica, Qonto può restituire identificativi cliente/fattura, stato della fattura e della trasmissione, eventi SdI, errori tecnici e PDF di cortesia. In relazione alla misurazione e alla pubblicità online, Google e Meta possono restituire statistiche, eventi, segmenti e informazioni aggregate o pseudonimizzate esclusivamente dopo il consenso pertinente.
Il backend WAYOUT, collegato al sito tramite API server-to-server firmate, riceve i dati strettamente necessari per creare/riconoscere l’account, verificare l’idoneità, generare il checkout Stripe e confermare l’entitlement. Il sito conserva i riferimenti necessari a riconciliare account, ordine e beneficio pre-lancio.
3.4 Dati particolari e contenuti liberi
WAYOUT non richiede, tramite il sito, categorie particolari di dati personali ai sensi dell’articolo 9 del GDPR, quali dati sanitari, biometrici, religiosi, politici o relativi alla vita sessuale. Si invita pertanto a non inserire tali informazioni nei campi a testo libero, salvo che siano strettamente necessarie per una specifica richiesta e sussista un’idonea base giuridica.
4. Finalità, basi giuridiche e tempi di conservazione
I dati sono trattati per le finalità e secondo le basi giuridiche indicate di seguito. I periodi di conservazione possono essere prolungati quando ciò sia necessario per adempiere a obblighi di legge, rispondere a richieste delle autorità, accertare, esercitare o difendere un diritto, oppure gestire un incidente o una contestazione concreta.
4.1 Funzionamento tecnico del sito e sicurezza
Dati trattati: Dati di navigazione, sessione, token CSRF, preferenza lingua, IP, user agent, log tecnici ed eventi anti-spam o di sicurezza.
Finalità: Consentire il funzionamento dei form e delle sessioni, mantenere l’accesso al flusso pre-sale, prevenire abusi e frodi, proteggere il sito, diagnosticare anomalie e garantire la continuità operativa.
Base giuridica: Legittimo interesse di WAYOUT alla sicurezza e al corretto funzionamento del servizio, nonché adempimento degli obblighi di sicurezza applicabili (art. 6, par. 1, lett. c) e f), GDPR).
Conservazione: I dati di sessione sono conservati per la durata tecnica configurata. I log tecnici ordinari sono conservati, di regola, per 30 giorni. I log di sicurezza e amministrativi possono essere conservati fino a 12 mesi; per gli accessi degli eventuali amministratori di sistema è assicurata una conservazione non inferiore a 6 mesi, ove applicabile. I dati possono essere conservati più a lungo quando ciò sia necessario per gestire incidenti, abusi, contenziosi o richieste delle autorità.
Conferimento: I dati tecnici strettamente necessari sono raccolti automaticamente; il loro mancato trattamento può impedire il corretto funzionamento del sito.
4.2 Iscrizione e gestione della waitlist
Dati trattati: Email, timestamp, identificativo e stato dell’iscrizione, token di verifica in forma hash, data/ora di verifica, posizione waitlist, stato dell’offerta e consenso marketing se espresso.
Finalità: Registrare la richiesta, verificare il controllo dell’indirizzo email mediante magic link, assegnare la posizione solo dopo la verifica, gestire il limite degli utenti validi e rendere possibile l’eventuale attribuzione del Waitlist Pass secondo le condizioni applicabili.
Base giuridica: Esecuzione di misure precontrattuali adottate su richiesta dell’interessato e legittimo interesse di WAYOUT a organizzare e proteggere la fase di pre-lancio (art. 6, par. 1, lett. b) e f), GDPR).
Conservazione: Fino al go-live pubblico dell’app e per i 12 mesi successivi. Decorso tale termine, i dati sono cancellati o anonimizzati se l’utente non ha creato un account nell’app e non ha effettuato un acquisto, salvo una diversa base giuridica, obblighi di legge o esigenze di tutela dei diritti.
Conferimento: L’indirizzo email e l’accettazione dei Termini waitlist sono necessari per completare l’iscrizione. Il consenso marketing è facoltativo e non condiziona la posizione o l’accesso alle offerte.
4.3 Verifica della maggiore età, del telefono e creazione/riconoscimento account
Dati trattati: Nome, cognome, data di nascita ed esito 18+, genere, prefisso e numero di telefono, OTP/token Firebase trattati temporaneamente, identificativo account e nickname generato automaticamente.
Finalità: Verificare che l’acquirente sia maggiorenne, verificare il numero di telefono, prevenire abusi e creare o riconoscere l’account WAYOUT necessario a collegare il Founder Pass. Tali operazioni avvengono nel checkout e non nel form waitlist.
Base giuridica: Esecuzione di misure precontrattuali e legittimo interesse di WAYOUT a garantire la sicurezza e la conformità del servizio (art. 6, par. 1, lett. b) e f), GDPR).
Conservazione: I token tecnici Firebase sono trattati per il tempo strettamente necessario alla verifica. I dati dell’account sono conservati secondo il rapporto con l’utente; se l’account viene creato durante un checkout poi abbandonato e non viene utilizzato per altri servizi, è prevista cancellazione o anonimizzazione entro 30 giorni dall’ultimo tentativo, salvo sicurezza, contestazioni o altra base giuridica. I dati collegati a un ordine concluso seguono la retention contrattuale/fiscale applicabile.
Conferimento: Il conferimento è obbligatorio per accedere ai flussi riservati ai maggiorenni.
4.4 Comunicazioni di servizio relative alla waitlist e al lancio
Dati trattati: Email e informazioni relative alla verifica dell’iscrizione, alla posizione e all’idoneità al Waitlist Pass.
Finalità: Inviare conferme di iscrizione, aggiornamenti strettamente necessari sulla disponibilità del servizio, istruzioni per completare la registrazione al go-live e informazioni operative sul Waitlist Pass.
Base giuridica: Esecuzione di misure precontrattuali o del servizio richiesto dall’utente (art. 6, par. 1, lett. b), GDPR).
Conservazione: Per la durata della waitlist e per il tempo necessario a completare l’eventuale attivazione del beneficio; successivamente secondo i periodi applicabili al profilo o al rapporto contrattuale.
Conferimento: L’iscrizione comporta la ricezione delle sole comunicazioni strettamente necessarie alla gestione della waitlist e del beneficio richiesto.
4.5 Marketing, newsletter e comunicazioni promozionali
Dati trattati: Email, consenso marketing e relative evidenze; dati tecnici relativi a invio, consegna, rimbalzo e disiscrizione delle comunicazioni gestite tramite Brevo. Il tracciamento individuale di aperture e clic è disattivato alla data di questa versione.
Finalità: Inviare offerte, inviti alla pre-sale, promozioni, novità commerciali e iniziative di WAYOUT.
Base giuridica: Consenso libero, specifico, informato e revocabile (art. 6, par. 1, lett. a), e art. 7 GDPR; art. 130 del d.lgs. 196/2003).
Conservazione: Fino alla revoca del consenso e, comunque, per un massimo di 24 mesi dall’ultima interazione attiva e documentabile dell’utente. La prova del consenso e della revoca può essere conservata per ulteriori 5 anni per finalità di accountability e difesa. I log tecnici di invio sono conservati secondo la configurazione del provider e la Data Retention Policy di WAYOUT, nei limiti necessari.
Conferimento: Il consenso è facoltativo, non è preselezionato e il mancato consenso non impedisce l’iscrizione alla waitlist né l’acquisto.
4.6 Accesso alla pre-sale, checkout e tentativi di acquisto
Dati trattati: Email, dati anagrafici e di contatto, piano selezionato, importo, valuta, stato del checkout, timestamp, identificativo interno e dati tecnici necessari alla prenotazione temporanea del pass.
Finalità: Mostrare l’offerta pre-sale, verificare i requisiti, riservare temporaneamente la disponibilità, predisporre il checkout, gestire errori e tentativi non completati.
Base giuridica: Esecuzione di misure precontrattuali su richiesta dell’utente e legittimo interesse di WAYOUT a gestire correttamente le disponibilità e prevenire abusi (art. 6, par. 1, lett. b) e f), GDPR).
Conservazione: I dati relativi a tentativi non completati, falliti o scaduti sono conservati, di regola, per un massimo di 30 giorni dall’abbandono o dall’ultimo tentativo, salvo esigenze tecniche, antifrode o di tutela.
Conferimento: I dati necessari al checkout sono obbligatori per procedere all’acquisto.
4.7 Acquisto e gestione del Founder Pass
Dati trattati: Dati anagrafici e di contatto, pass selezionato, prezzo, valuta, numero d’ordine, data dell’acquisto, stato dell’ordine e del pagamento, identificativi Stripe, comunicazioni contrattuali e dati di attivazione.
Finalità: Concludere ed eseguire il contratto di vendita, registrare e confermare l’ordine, associare e attivare il pass, fornire assistenza e gestire le comunicazioni contrattuali.
Base giuridica: Esecuzione del contratto e adempimento di obblighi legali, fiscali e contabili (art. 6, par. 1, lett. b) e c), GDPR), nonché legittimo interesse alla tutela dei diritti (lett. f).
Conservazione: Di regola 10 anni dalla conclusione dell’operazione o del rapporto, o per il diverso periodo previsto dalla normativa applicabile e dalle esigenze di tutela contrattuale.
Conferimento: Il conferimento dei dati richiesti è necessario per acquistare e gestire il Founder Pass.
4.8 Pagamento tramite Stripe
Dati trattati: Dati dell’ordine, email, importo, valuta, identificativi e stato della transazione. I dati completi della carta, il CVC e gli ulteriori dati antifrode sono trattati direttamente da Stripe.
Finalità: Eseguire il pagamento, verificare l’esito, prevenire frodi, riconciliare l’ordine e gestire rimborsi o contestazioni.
Base giuridica: Esecuzione del contratto, obblighi legali e legittimo interesse alla prevenzione delle frodi e alla tutela dei diritti (art. 6, par. 1, lett. b), c) e f), GDPR). Stripe tratta i dati secondo i ruoli e le basi giuridiche descritti nella propria informativa.
Conservazione: WAYOUT conserva i riferimenti della transazione per il periodo applicabile all’ordine, di regola 10 anni. Stripe applica i propri tempi di conservazione.
Conferimento: Il trattamento dei dati di pagamento è necessario per completare l’acquisto.
4.9 Fatturazione e adempimenti contabili
Dati trattati: Nome, cognome, dati dell’ordine e, solo se l’utente richiede la fattura, codice fiscale, indirizzo, CAP, Comune, Provincia, Stato, eventuale email di fatturazione e gli ulteriori dati strettamente necessari all’emissione e alla conservazione del documento fiscale.
Finalità: Emettere la fattura richiesta, registrare l’operazione, gestire rimborsi e adempiere agli obblighi fiscali e contabili.
Base giuridica: Adempimento di obblighi legali ed esecuzione del contratto (art. 6, par. 1, lett. c) e b), GDPR).
Conservazione: Di regola 10 anni o per il diverso termine previsto dalla normativa fiscale, contabile e civilistica applicabile.
Conferimento: La richiesta della fattura è facoltativa; il codice fiscale diventa obbligatorio solo quando la fattura viene richiesta.
4.10 Contatti, supporto e richieste informative
Dati trattati: Nome, email, oggetto, messaggio e ulteriori informazioni volontariamente fornite.
Finalità: Rispondere a richieste di utenti, creator, locali, partner o altri interessati e mantenere lo storico necessario alla gestione del contatto.
Base giuridica: Esecuzione di misure precontrattuali su richiesta dell’interessato oppure legittimo interesse di WAYOUT a gestire le comunicazioni e le relazioni con gli utenti e i partner (art. 6, par. 1, lett. b) e f), GDPR).
Conservazione: Fino a 24 mesi dalla chiusura della richiesta. Se dal contatto nasce un contratto, un reclamo o una controversia, si applica il periodo pertinente al relativo rapporto.
Conferimento: I campi obbligatori del form sono necessari per ricevere e gestire la richiesta.
4.11 Recesso, rimborsi, reclami e contestazioni
Dati trattati: Identità, email, numero e dati dell’ordine, richiesta, comunicazioni, motivazione eventualmente fornita, esito, importo e riferimento del rimborso.
Finalità: Gestire il diritto di recesso, le richieste di rimborso, i reclami, le contestazioni e la relativa documentazione.
Base giuridica: Esecuzione del contratto, adempimento di obblighi legali e legittimo interesse alla gestione e difesa dei diritti (art. 6, par. 1, lett. b), c) e f), GDPR).
Conservazione: 10 anni quando la richiesta è collegata a un ordine o a un pagamento; negli altri casi, di regola, 5 anni dalla chiusura, salvo contenzioso o obblighi ulteriori.
Conferimento: I dati necessari devono essere forniti per consentire l’identificazione dell’ordine e la valutazione della richiesta.
4.12 Gestione delle richieste privacy
Dati trattati: Dati identificativi e di contatto, contenuto della richiesta, eventuali elementi necessari a verificare l’identità, risposta e documentazione delle attività svolte.
Finalità: Ricevere, verificare e rispondere alle richieste di esercizio dei diritti previsti dal GDPR e documentare l’adempimento.
Base giuridica: Adempimento di un obbligo legale (art. 6, par. 1, lett. c), GDPR).
Conservazione: Di regola 5 anni dalla chiusura della richiesta, salvo necessità di conservazione più lunga per contestazioni o richieste delle autorità.
Conferimento: WAYOUT può richiedere informazioni ragionevoli per verificare l’identità del richiedente.
4.13 Prova di consensi, informative e condizioni accettate
Dati trattati: Identificativo utente o ordine, data e ora, fonte, versione del testo, scelta effettuata e, ove proporzionato, indirizzo IP.
Finalità: Dimostrare il rispetto degli obblighi di trasparenza, la validità del consenso marketing e le condizioni contrattuali applicabili.
Base giuridica: Consenso, esecuzione del contratto, obblighi legali e legittimo interesse probatorio (art. 6, par. 1, lett. a), b), c) e f), GDPR, secondo il singolo caso).
Conservazione: Il log marketing è conservato per la durata del consenso e per 5 anni dalla revoca; le evidenze relative alla vendita sono conservate con l’ordine, di regola per 10 anni; le evidenze relative alla waitlist, di regola, per la durata del rapporto e 5 anni successivi.
Conferimento: La registrazione della presa visione o accettazione è necessaria quando richiesta per accedere al relativo servizio o concludere il contratto.
4.14 Analisi statistica, misurazione e pubblicità online
Dati trattati: Identificativi online e cookie, indirizzo IP, dati del browser e del dispositivo, area geografica approssimativa, URL e pagina visualizzata, referrer, eventi di navigazione, interazioni con i contenuti, conversioni e dati relativi alle campagne. Gli strumenti previsti sono Google Tag Manager, Google Analytics 4 e Meta Pixel lato browser e, quando configurata, la Conversions API lato server.
Finalità: Misurare l’utilizzo del sito e l’efficacia delle campagne, produrre statistiche, individuare problemi di navigazione, ottimizzare contenuti e flussi di waitlist/pre-sale e, tramite Meta Pixel, misurare campagne, creare pubblici o svolgere remarketing, ove attivato.
Base giuridica: Consenso preventivo dell’utente (art. 6, par. 1, lett. a), GDPR e art. 122 del d.lgs. 196/2003). Google Tag Manager e Google Analytics 4 sono bloccati fino al consenso alla categoria Analytics; Meta Pixel è bloccato fino al consenso alla categoria Marketing. La configurazione iniziale utilizza Google Consent Mode in modalità Basic e non prevede l’invio a Google o Meta di segnali di tracciamento prima del consenso pertinente.
Conservazione: I dati a livello di utente ed evento in Google Analytics 4 sono configurati per una conservazione di 14 mesi, salvo dati aggregati privi di identificazione personale. I dati e gli identificativi gestiti da Meta sono conservati secondo le impostazioni dell’account, le durate indicate nella Cookie Policy e le regole del fornitore. La scelta cookie viene conservata, di regola, per 6 mesi, salvo modifica anticipata delle preferenze o necessità di documentare il consenso.
Conferimento: Il consenso è facoltativo e distinto per le categorie Analytics e Marketing. In caso di rifiuto, il sito e i servizi essenziali restano utilizzabili e i relativi strumenti non necessari non vengono attivati.
5. Natura obbligatoria o facoltativa del conferimento
I campi contrassegnati come obbligatori sono necessari per fornire il servizio richiesto. Il mancato conferimento può impedire l’iscrizione alla waitlist, la verifica del requisito 18+, l’accesso alla pre-sale, il completamento dell’acquisto o la gestione della richiesta.
- Il consenso marketing è sempre facoltativo e separato. La sua mancata prestazione non produce conseguenze sull’accesso alla waitlist o sulla possibilità di acquistare.
- La richiesta di fattura è facoltativa. Il codice fiscale viene richiesto solo se l’utente seleziona l’opzione per ricevere la fattura.
- I dati tecnici strettamente necessari al funzionamento e alla sicurezza del sito sono raccolti automaticamente.
- Il consenso agli strumenti Analytics e Marketing è facoltativo e può essere prestato separatamente. Il rifiuto non impedisce l’accesso al sito, alla waitlist o alla pre-sale; impedisce soltanto l’attivazione dei tag non necessari.
6. Comunicazioni di servizio e comunicazioni marketing
Le comunicazioni necessarie a confermare l’iscrizione, gestire la waitlist, informare sull’effettiva disponibilità del servizio, attivare il Waitlist Pass, confermare o gestire un acquisto, comunicare ritardi, modifiche contrattuali, recesso o rimborsi sono comunicazioni di servizio o contrattuali e possono essere inviate anche in assenza di consenso marketing, nei limiti in cui siano strettamente connesse alla richiesta o al rapporto con l’utente.
Le comunicazioni che promuovono offerte, Founder Pass, vantaggi commerciali, iniziative o altre attività promozionali sono inviate soltanto agli utenti che hanno espresso uno specifico consenso marketing. Il consenso può essere revocato in qualsiasi momento mediante il link di disiscrizione presente nelle comunicazioni, quando disponibile, oppure scrivendo a amministrazione@wayoutapp.it. La revoca non pregiudica la liceità dei trattamenti effettuati prima della revoca e non interrompe le comunicazioni strettamente necessarie alla gestione della waitlist o del contratto.
Alla data di questa versione, WAYOUT non utilizza pixel di tracciamento o funzionalità equivalenti per rilevare individualmente l’apertura o i clic nelle email transazionali o marketing. Qualunque futura attivazione di tali strumenti sarà preceduta dall’aggiornamento dell’informativa e, quando richiesto dalla normativa applicabile, dalla raccolta di uno specifico consenso.
7. Destinatari dei dati
I dati possono essere comunicati, nei limiti necessari, alle seguenti categorie di soggetti:
- personale, amministratori e collaboratori autorizzati da WAYOUT, nel rispetto di specifiche istruzioni e del principio di necessità;
- Aruba e gli eventuali soggetti coinvolti nell’hosting, nell’infrastruttura, nel database, nei backup, nei log e nella sicurezza del sito. L’infrastruttura di hosting scelta da WAYOUT è localizzata all’interno dell’Unione europea;
- fornitori di sviluppo, manutenzione, assistenza tecnica e sicurezza informatica;
- Brevo, utilizzato per l’invio e la gestione delle email transazionali e delle comunicazioni marketing, incluse consegna, rimbalzi e disiscrizioni. Il tracciamento individuale di aperture e clic è disattivato alla data di questa versione;
- Google, per Google Tag Manager e Google Analytics 4, e Meta Platforms, per Meta Pixel e Conversions API, esclusivamente dopo il consenso pertinente e secondo i rispettivi ruoli privacy;
- Stripe e i relativi partner finanziari e tecnici per l’elaborazione dei pagamenti, la prevenzione delle frodi, la riconciliazione e i rimborsi;
- commercialista, consulenti fiscali, sistemi di fatturazione e altri soggetti necessari agli adempimenti amministrativi e contabili;
- consulenti legali, privacy, assicurativi o di sicurezza, quando necessario alla tutela di WAYOUT o degli utenti;
- autorità giudiziarie, amministrative, fiscali o di pubblica sicurezza e altri soggetti cui la comunicazione sia obbligatoria per legge o necessaria per accertare, esercitare o difendere un diritto.
I dati non sono diffusi. I fornitori che trattano dati per conto di WAYOUT sono nominati responsabili del trattamento ai sensi dell’articolo 28 del GDPR, ove richiesto; altri soggetti, come Stripe per specifiche attività, possono operare anche quali autonomi titolari.
8. Pagamenti tramite Stripe
Il checkout dei Founder Pass è gestito tramite Stripe. Quando l’utente avvia il pagamento, interagisce con un ambiente e con strumenti tecnici forniti da Stripe. Stripe può raccogliere e trattare dati di pagamento, transazione, dispositivo, rete e prevenzione frodi e, a seconda dell’attività, può agire come responsabile del trattamento per conto di WAYOUT e/o come autonomo titolare.
WAYOUT riceve e conserva soltanto le informazioni necessarie a gestire l’ordine, quali l’esito, l’importo, la valuta, l’identificativo della sessione o transazione e i dati di riconciliazione. WAYOUT non riceve né conserva il numero completo della carta o il codice CVC. Per conoscere nel dettaglio i trattamenti svolti da Stripe, l’utente è invitato a consultare l’informativa privacy di Stripe disponibile sul relativo sito.
8.1 Fatturazione elettronica tramite Qonto.
Se l’utente richiede fattura, WAYOUT trasmette a Qonto i dati fiscali necessari per creare il cliente e il documento, registrarlo come pagato e, in produzione, gestire la trasmissione elettronica e i relativi stati. WAYOUT conserva gli identificativi e gli eventi necessari per obblighi fiscali, contabili, assistenza e riconciliazione per il periodo previsto dalla legge.
9. Cookie, strumenti tecnici, analytics e pubblicità
Il sito utilizza cookie e strumenti tecnici necessari al funzionamento dell’applicazione Laravel, alla gestione della sessione, alla protezione CSRF, alla memorizzazione della preferenza lingua e alla registrazione delle scelte cookie. Google reCAPTCHA v3 protegge i form pubblici sensibili; nel checkout, Firebase Phone Authentication e il relativo reCAPTCHA possono inoltre utilizzare identificativi tecnici, richieste di rete e storage strettamente necessari alla verifica del telefono e alla prevenzione degli abusi. Gli strumenti di pagamento Stripe sono utilizzati nel checkout gestito dal backend WAYOUT. Gli strumenti strettamente necessari sono utilizzati solo per la funzione richiesta e non per finalità pubblicitarie, fermo restando l’obbligo di informazione.
9.1 Google Analytics 4
Previo consenso Analytics, WAYOUT utilizza Google Analytics 4 per ottenere statistiche sull’utilizzo del sito, sulle pagine visitate, sulle fonti di traffico, sugli eventi e sulle conversioni. Google Analytics può trattare cookie, identificativi online e informazioni su browser, dispositivo, indirizzo IP, area geografica approssimativa e interazioni. La configurazione iniziale prevede Google Signals, personalizzazione pubblicitaria, User-ID, tracciamento cross-domain ed Enhanced Conversions disattivati. WAYOUT non invia a Google email, numero di telefono, codice fiscale o altri dati direttamente identificativi.
9.2 Google Tag Manager
Google Tag Manager è utilizzato per gestire e distribuire i tag del sito e non come banca dati degli utenti. Il contenitore e Google Analytics 4 vengono caricati soltanto dopo il consenso Analytics, secondo Google Consent Mode in modalità Basic. I tag appartenenti ad altre categorie, incluso Meta Pixel, possono attivarsi esclusivamente dopo il consenso specifico alla relativa categoria.
9.3 Meta Pixel
Previo consenso Marketing, WAYOUT utilizza Meta Pixel lato browser e, quando configurata, la Conversions API lato server per misurare visite e conversioni derivanti dalle campagne, comprendere l’efficacia della comunicazione pubblicitaria e, ove attivato, creare pubblici personalizzati o svolgere remarketing. Meta può ricevere identificativi online, cookie, indirizzo IP, informazioni su browser e dispositivo, pagina visitata, referrer ed eventi compiuti sul sito. Advanced Matching automatico del Pixel resta disattivato. La Conversions API, quando configurata, è subordinata al consenso Marketing.
9.4 Scelta e revoca del consenso
Google Analytics 4 e Meta Pixel non sono necessari per utilizzare il sito. L’utente può accettare, rifiutare o modificare separatamente le categorie Analytics e Marketing mediante il banner e il pannello delle preferenze cookie. La revoca ha effetto per il futuro e non pregiudica la liceità del trattamento svolto prima della revoca. Il rifiuto non impedisce l’iscrizione alla waitlist, l’accesso alla pre-sale o l’acquisto.
Per l’elenco aggiornato dei cookie, le rispettive durate, i fornitori e le modalità di gestione si rinvia alla Cookie Policy pubblicata sul sito.
10. Trasferimenti di dati al di fuori dello Spazio Economico Europeo
L’hosting principale del sito utilizza Aruba con database MySQL. Brevo è utilizzato per le comunicazioni email; Google/Firebase per verifica telefonica, reCAPTCHA e, previo consenso, analytics; Meta, previo consenso, per misurazione marketing; Stripe per i pagamenti e Qonto per la fatturazione elettronica. Alcuni di tali fornitori o subfornitori possono trattare o rendere accessibili dati anche al di fuori dello Spazio Economico Europeo secondo il proprio assetto contrattuale.
In tali casi WAYOUT verifica, per quanto di propria competenza, che il trasferimento avvenga nel rispetto degli articoli 44 e seguenti del GDPR, sulla base di una decisione di adeguatezza della Commissione europea, dell’adesione del destinatario a un quadro riconosciuto come adeguato, delle Clausole Contrattuali Standard approvate dalla Commissione europea o di un altro meccanismo valido, con eventuali misure supplementari ove necessarie.
Ulteriori informazioni sulle garanzie applicate e, ove disponibile, una copia delle stesse possono essere richieste scrivendo a amministrazione@wayoutapp.it.
11. Profilazione e processi decisionali automatizzati
Previo consenso, Google Analytics 4 e Meta Pixel possono elaborare le interazioni con il sito per produrre statistiche, misurare campagne e, nel caso degli strumenti Marketing, creare segmenti o pubblici utilizzabili per attività promozionali e remarketing. Tali attività possono rientrare nella nozione di profilazione, ma non producono di per sé decisioni con effetti giuridici o analogamente significativi nei confronti dell’utente.
WAYOUT utilizza controlli automatizzati di disponibilità del pacchetto, idoneità all’acquisto, maggiore età, verifica telefonica, stato del pagamento ed entitlement. Tali controlli sono finalizzati a eseguire il contratto, prevenire abusi e impedire acquisti non validi e, secondo l’assetto attuale, non sono destinati a produrre decisioni unicamente automatizzate con effetti giuridici o analogamente significativi ai sensi dell’articolo 22 GDPR. In caso di esito anomalo l’utente può contattare amministrazione@wayoutapp.it per una verifica. Stripe può inoltre utilizzare propri sistemi antifrode secondo la relativa informativa.
12. Utenti minorenni
Il servizio WAYOUT e la pre-sale sono riservati a utenti di almeno 18 anni. Il form waitlist non raccoglie la data di nascita; il requisito viene verificato nel checkout e nei successivi flussi di account/attivazione. Qualora WAYOUT venga a conoscenza di dati riferiti a un minorenne in violazione delle condizioni applicabili, adotterà misure ragionevoli per cancellarli o limitarne il trattamento, salvo obblighi di legge o necessità di tutela.
13. Sicurezza dei dati
WAYOUT adotta misure tecniche e organizzative ragionevoli e proporzionate al rischio per proteggere i dati da perdita, uso improprio, accesso non autorizzato, alterazione o divulgazione. Le misure includono, secondo la configurazione effettiva, connessioni cifrate, gestione delle sessioni e dei token di sicurezza, limitazione e autorizzazione degli accessi, backup, logging, controlli anti-spam e rate limiting.
Nessun sistema informatico può tuttavia garantire una sicurezza assoluta. In caso di violazione dei dati personali, WAYOUT adotterà le misure previste dalla normativa applicabile, inclusa, quando richiesta, la notifica al Garante e la comunicazione agli interessati.
14. Diritti dell’interessato
Nei casi e nei limiti previsti dal GDPR, l’interessato può esercitare i seguenti diritti:
- ottenere conferma che sia o meno in corso un trattamento e accedere ai propri dati e alle informazioni relative al trattamento;
- ottenere la rettifica dei dati inesatti e l’integrazione dei dati incompleti;
- ottenere la cancellazione dei dati quando ricorrono i presupposti previsti dalla legge;
- ottenere la limitazione del trattamento;
- ricevere i dati in formato strutturato, di uso comune e leggibile da dispositivo automatico e trasmetterli a un altro titolare, quando il diritto alla portabilità è applicabile;
- opporsi, per motivi connessi alla propria situazione particolare, ai trattamenti fondati sul legittimo interesse;
- opporsi in qualsiasi momento al trattamento per finalità di marketing diretto;
- revocare il consenso in qualsiasi momento, senza pregiudicare la liceità del trattamento svolto prima della revoca;
- non essere sottoposto a una decisione basata unicamente sul trattamento automatizzato nei casi previsti dall’articolo 22 del GDPR;
- proporre reclamo al Garante per la protezione dei dati personali o ad altra autorità di controllo competente.
15. Modalità di esercizio dei diritti
Le richieste possono essere inviate a amministrazione@wayoutapp.it oppure alla PEC wayout@pec.wayoutapp.it. È utile indicare il diritto che si intende esercitare, l’indirizzo email utilizzato sul sito e ogni informazione necessaria a individuare i dati interessati.
WAYOUT può chiedere informazioni aggiuntive ragionevolmente necessarie a verificare l’identità del richiedente. Il riscontro viene fornito senza ingiustificato ritardo e, di regola, entro un mese dal ricevimento della richiesta. Tale termine può essere prorogato di ulteriori due mesi nei casi previsti dal GDPR, tenuto conto della complessità e del numero delle richieste; in tal caso l’interessato viene informato della proroga e dei relativi motivi entro un mese.
L’esercizio dei diritti è normalmente gratuito. In presenza di richieste manifestamente infondate o eccessive, in particolare per il loro carattere ripetitivo, WAYOUT può applicare le misure consentite dalla normativa.
16. Reclamo al Garante
L’interessato che ritenga che il trattamento dei propri dati violi la normativa applicabile può proporre reclamo al Garante per la protezione dei dati personali, secondo le modalità indicate sul sito www.garanteprivacy.it, oppure rivolgersi all’autorità di controllo dello Stato membro in cui risiede o lavora o in cui si è verificata la presunta violazione.
17. Link e servizi di terzi
Il sito può contenere link a Instagram, TikTok, Stripe o altri siti e servizi esterni. Il semplice link non comporta, di per sé, l’installazione sul sito di pixel o strumenti di tracciamento del soggetto terzo. Dal momento in cui l’utente accede al servizio esterno, il trattamento è disciplinato dalle informative e dalle condizioni del relativo fornitore.
18. Aggiornamenti della Privacy Policy
WAYOUT può aggiornare questa Privacy Policy per riflettere modifiche normative, organizzative, tecniche o dei servizi e fornitori utilizzati. La versione aggiornata sarà pubblicata sul sito con l’indicazione della data di revisione. In caso di modifiche rilevanti, WAYOUT potrà informare gli utenti tramite il sito o attraverso i recapiti disponibili, quando appropriato.
19. Data di efficacia
La presente Privacy Policy è efficace dalla data della sua pubblicazione sul sito wayoutapp.it.