Última actualización: 28 de agosto de 2026

La presente política de privacidad describe el tratamiento de datos personales realizado a través del sitio web ciaq.it y de la aplicación web CIAQ dedicada a acreditaciones, programa, comunidad, credenciales QR, reservas y solicitudes de participación en eventos y jurado popular, de conformidad con los artículos 13 y 14 del Reglamento (UE) 2016/679 (“RGPD”).

1. Responsable del tratamiento

El Responsable del tratamiento es INNOVA HUB ASSOCIAZIONE CULTURALE, con sede en Via Indipendenza 13, 67100 L’Aquila (AQ), C.F. 93123260668, P. IVA 02228570665.

Para obtener información sobre el tratamiento de datos o para ejercer sus derechos, puede escribir a info@innovahubaq.it o a info@ciaq.it, o telefonare al numero 339 148 2007.

2. Ámbito y procedencia de los datos

La política de privacidad se aplica a las personas que crean una cuenta, son invitadas o acreditadas por el personal, utilizan la credencial digital, consultan el programa, reservan o solicitan participar en eventos, deciden entrar en el directorio y utilizar el networking, participan en el jurado popular o se ponen en contacto con la organización a través del sitio web o la aplicación.

Los datos son normalmente proporcionados directamente por el interesado. Algunos datos pueden ser introducidos por el personal de CIAQ o importados de listas preparadas por la organización para invitar o acreditar a participantes. En estos casos, la información se facilita al interesado en los plazos previstos por el RGPD.

3. Categorías de datos tratados

  • Datos de identificación y contacto: nombre, apellido, nombre para mostrar, dirección de correo electrónico y, si se proporciona, número de teléfono.
  • Datos profesionales y de perfil: rol, posibles roles secundarios, organización, cualificación, ciudad, país, fotografía, biografía, sitio web, perfiles sociales, idiomas, sectores, intereses e información que el usuario decida compartir con la comunidad.
  • Datos de la cuenta y del abono: credenciales protegidas, edición, tipología y estado de la acreditación, fecha de registro y verificación del correo electrónico.
  • Datos relativos a los eventos: evento solicitado, estado de la reserva o candidatura, posición en lista de espera, posible motivo y presencia registrada por el personal.
  • Datos de redes y moderación: solicitudes de contacto, conexiones aceptadas o revocado, bloqueos y denuncias.
  • Datos relativos al jurado popular: habilitación para votar e información sobre la votación realizada. El contenido de la papeleta de voto se almacena por separado de la identidad del usuario según la configuración técnica del servicio.
  • Preferencias y declaraciones: mayoría de edad, lectura de la política de privacidad, opción facultativa de participar en el networking y consentimiento facultativo para el boletín informativo, con fecha, versión del texto y revocaciones.
  • Datos técnicos y de seguridad: identificadores de cuenta y de credencial, tokens temporales, registros de operaciones, fecha y hora, dirección IP transformada mediante hash con clave secreta, cookies técnicas, datos de sesión e información necesaria para limitar abusos e intentos repetidos.
  • Datos relativos a las comunicaciones: destinatario, asunto, contenido y resultado técnico de los correos electrónicos enviados desde el sitio, registrados en el sistema de correo y en el registro de correos electrónicos accesible únicamente para los administradores autorizados.

No se solicitan categorías particulares de datos personales. Se ruega no incluirlos en los campos libres, salvo por necesidad e instrucciones específicas de la organización.

4. Finalidad y bases jurídicas

  • Creación y protección de cuenta, verificación de correo electrónico, acreditación y insignia: ejecución del servicio solicitado o medidas precontractuales, art. 6.1.b del RGPD.
  • Programa, reservas, candidaturas, listas de espera, comunicaciones de servicio y recordatorios: ejecución del servicio solicitado, art. 6.1.b RGPD.
  • Gestión de aforos, accesos, seguridad, prevención de abusos, continuidad del servicio y registros técnicos: interés legítimo del Responsable del tratamiento, art. 6.1.f RGPD.
  • Visibilidad en el directorio y networking: consenso, art. 6.1.a RGPD, facultativo y revocable en cualquier momento.
  • Boletín y comunicaciones promocionales no necesarias para el servicio: consentimiento específico, art. 6.1.a RGPD, facultativo y revocable en cualquier momento.
  • Denuncias, bloqueos, reclamaciones y protección de las personas y de la organización: interés legítimo y, cuando sea necesario, formulación, ejercicio o defensa de reclamaciones.
  • Jurado popular, prevención de votos múltiples y resultados agregados: ejecución del servicio solicitado e interés legítimo, arts. 6.1.b y 6.1.f del RGPD.
  • Obligaciones legales y requerimientos de las autoridades: art. 6.1.c RGPD.
  • Medición o marketing mediante herramientas no técnicas: consentimiento preventivo, art. 6.1.a del RGPD y art. 122 del Código de Privacidad.

La casilla relativa a la política de privacidad sirve para confirmar que el usuario la ha leído; no constituye la base jurídica de los tratamientos indispensables para prestar el servicio. Las elecciones relativas a directorio, redes y boletines son opcionales y están separadas.

5. Naturaleza de la aportación y mayoría de edad

Los campos indicados como obligatorios son necesarios para crear la cuenta, verificar el correo electrónico y emitir la acreditación. Sin dichos datos no es posible utilizar las funciones reservadas. Los demás campos y las opciones relativas al directorio, el networking y el boletín informativo son opcionales.

El servicio está reservado a personas que declaren tener al menos 18 años. Las acreditaciones de menores de edad requieren un procedimiento distinto establecido por la organización y, cuando sea necesario, la intervención de quienes ejerzan la patria potestad.

6. Perfil, directorio, networking y credencial QR

El perfil nace oculto del directorio. El usuario puede elegir si desea hacerlo visible y puede modificar la visibilidad de los campos individuales. Los datos configurados como visibles en el directorio pueden ser consultados por otros participantes verificados; los reservados para las conexiones se muestran tras la aceptación de una solicitud de contacto. El correo electrónico y el teléfono son privados por defecto.

El distintivo contiene un código aleatorio y revocable, no datos personales en claro. Quien posee o escanea el código puede visualizar exclusivamente la información prevista para el distintivo y permitida por la configuración de visibilidad. El código puede regenerarse o revocarse. La aplicación actual no crea un historial individual de los escaneos ni recuentos personales de las lecturas del distintivo; las solicitudes técnicas pueden procesarse temporalmente por seguridad y limitación de abusos.

7. Reservas y procesos automáticos

Algunos eventos pueden confirmar automáticamente una reserva o ponerla en lista de espera según la capacidad y el orden de llegada; otros requieren una evaluación por parte del personal. La liberación de una plaza puede conllevar la promoción automática de la primera persona en la lista de espera.

No se realiza elaboración de perfiles ni se adoptan decisiones basadas exclusivamente en tratamientos automatizados que produzcan efectos jurídicos o le afecten de manera significativamente análoga en virtud del art. 22 del RGPD.

8. Destinatarios y proveedores

Los datos podrán ser tratados por el personal y los colaboradores autorizados del Titular y, dentro de los límites de sus respectivas funciones, por los siguientes proveedores:

  • VHosting Solution S.r.l., Via San Vito 18, 20123 Milán, P. IVA IT06439660827, para el alojamiento de WordPress, base de datos, copias de seguridad, seguridad de la infraestructura y transmisión de correos electrónicos a través del servidor SMTP. El plan utilizado es Cloud Low Cost 01; VHosting declara que el centro de datos del servicio de alojamiento está en Italia, infraestructuras de correo electrónico separadas y tratamiento en centros de datos situados en el Espacio Económico Europeo. Las copias de seguridad técnicas del plan se declaran diarias con una rotación de 14 días y réplica para recuperación ante desastres.
  • Reflection Media S.r.l. (TranslatePress), con sede en Rumanía, para la gestión multilingüe y el servicio TranslatePress AI. Cuando una página contiene textos aún no traducidos, el contenido textual, la URL del sitio, los idiomas, la versión del plugin y la información de licencia se envían al servicio de traducción. TranslatePress puede enviar los textos a los motores de traducción seleccionados entre Google, DeepL, Microsoft y otros motores compatibles. El servicio no debe utilizarse para traducir campos reservados o datos personales introducidos por los usuarios.
  • WP Mail SMTP y WP Mail Logging, componentes instalados en el entorno de WordPress, utilizados respectivamente para enrutar los correos electrónicos hacia el SMTP de VHosting y registrar las comunicaciones enviadas. El registro es accesible para los administradores autorizados.
  • PixelYourSite y Meta Platforms Ireland Limitedel sitio contiene una configuración de Meta Pixel destinada a la medición de las visitas y las interacciones. La activación del Meta Pixel y de otros identificadores no técnicos debe realizarse únicamente después del consentimiento del usuario. Se pueden tratar las URL visitadas, las interacciones, la procedencia del tráfico, los parámetros UTM, los identificadores en línea y los datos técnicos del dispositivo.
  • Cloudflare, Inc. – cdnjs, utilizado en algunas páginas para distribuir bibliotecas técnicas; el enlace implica la comunicación de datos técnicos como la dirección IP, el navegador y el recurso solicitado.
  • Automattic, Inc. – Gravatar, cuando se muestran imágenes o avatares proporcionados por el servicio correspondiente.

El sitio también contiene enlaces a Facebook, Instagram, WhatsApp, FilmFreeway y sitios de socios. El simple enlace no implica necesariamente la comunicación de datos; al abrir el servicio externo se aplican las condiciones y las políticas del gestor correspondiente.

Los datos pueden ser comunicados a autoridades y otros sujetos cuando lo prevea la ley o sea necesario para proteger derechos y seguridad. Los datos no se venden.

9. Transferencias fuera del Espacio Económico Europeo

El alojamiento de correo electrónico y VHosting se prestan en infraestructuras declaradas dentro del Espacio Económico Europeo. Algunos proveedores adicionales, entre los que se incluyen los motores utilizados por TranslatePress AI, Meta, Cloudflare y Automattic, pueden implicar transferencias o accesos desde países externos al EEE. En estos casos, la transferencia se realiza sobre la base de una decisión de adecuación, del Marco de Privacidad de Datos UE-EE. UU. cuando sea aplicable, de las cláusulas contractuales tipo u otra garantía prevista por los artículos 44 y siguientes del RGPD.

10. Conservación

  • Cuenta, perfil, credencial y eventos: por regla general hasta 12 meses desde la conclusión de la edición, salvo renovación de la relación, solicitud de cancelación o necesidad de conservación adicional.
  • Invitaciones o solicitudes no completadas: por regla general 6 meses.
  • Token de verificación y recuperación: hasta el vencimiento técnico; el enlace de verificación del correo electrónico caduca después de 24 horas.
  • Insignia por la duración de la edición o hasta su revocación; la copia técnica destinada a la reimpresión se podrá conservar hasta 90 días.
  • Creación de redes hasta la revocación de la elección, la eliminación de la conexión o la cancelación de la cuenta.
  • Informes y bloqueos: por el tiempo necesario para la gestión del caso y la protección de los derechos involucrados.
  • Registros de seguridad, auditoría y correo: durante el periodo proporcionado a las necesidades de seguridad, asistencia, prueba del envío y protección de los derechos, con acceso limitado a los administradores autorizados.
  • Prueba de los consentimientos y de las revocaciones: por el tiempo necesario para demostrar la conformidad y gestionar posibles litigios.
  • Boletín informativo hasta la revocación del consentimiento, conservando la información mínima necesaria para documentar la baja.

Transcurrido el período aplicable, los datos se suprimen o se anonimizan de forma irreversible, salvo que existan obligaciones legales o la necesidad de comprobar, ejercer o defender un derecho.

11. Cookies, almacenamiento local y funciones sin conexión

El sitio y la aplicación utilizan cookies y herramientas técnicas necesarias para la autenticación, la seguridad, las preferencias y el funcionamiento. Algunos contenidos públicos, como el programa, pueden almacenarse temporalmente en el dispositivo para permitir funciones sin conexión; las áreas restringidas y los datos personales no se guardan en la caché pública de la aplicación.

Los instrumentos de análisis, elaboración de perfiles o marketing no necesarios solo pueden activarse tras una elección libre y documentable del usuario. La información detallada sobre las cookies individuales y la posibilidad de modificar las preferencias deben ponerse a disposición a través de la política de cookies y su correspondiente panel de gestión del consentimiento.

12. Seguridad

Se adoptan medidas técnicas y organizativas proporcionales al riesgo, entre las cuales se incluyen conexiones cifradas, control de accesos, verificación de correo electrónico, contraseñas protegidas mediante las funciones seguras de WordPress, tokens aleatorios y revocables, limitación de intentos, registro de las operaciones relevantes, copias de seguridad y seudonimización de las direcciones IP en los registros del complemento. El hash de la dirección IP es un dato seudonimizado y no un dato anónimo.

13. Derechos del interesado

El interesado puede solicitar el acceso a los datos, la rectificación, la supresión, la limitación del tratamiento, la portabilidad cuando sea aplicable y puede oponerse a los tratamientos basados en el interés legítimo. Puede revocar en cualquier momento los consentimientos relativos al networking, la publicación del perfil y la newsletter, sin que ello afecte a la licitud del tratamiento basado en el consentimiento antes de su retirada.

La aplicación web también permite actualizar cierta información, modificar la visibilidad y solicitar la exportación o eliminación de los datos. Las solicitudes pueden enviarse a info@innovahubaq.it o info@ciaq.it. El Titular responde en los términos previstos por el RGPD y puede solicitar la información necesaria para verificar la identidad del solicitante.

El interesado puede presentar una reclamación ante Agencia de Protección de Datos o acudir a la autoridad judicial competente.

14. Actualizaciones

La presente política de privacidad puede actualizarse cuando cambien el servicio, los proveedores o la normativa aplicable. Las modificaciones relevantes se comunicarán a través del sitio web, la aplicación o la dirección de correo electrónico asociada a la cuenta. La fecha de la última actualización se indica al principio de la página.