Ultimo aggiornamento: 28 agosto 2026
La presente informativa descrive il trattamento dei dati personali effettuato tramite il sito ciaq.it e la web app CIAQ dedicata ad accrediti, programma, community, badge QR, prenotazioni e candidature agli eventi e giuria popolare, ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (“GDPR”).
1. Titolare del trattamento
Il Titolare del trattamento è INNOVA HUB ASSOCIAZIONE CULTURALE, con sede in Via Indipendenza 13, 67100 L’Aquila (AQ), C.F. 93123260668, P. IVA 02228570665.
Per informazioni sul trattamento dei dati o per esercitare i propri diritti è possibile scrivere a info@innovahubaq.it oppure a info@ciaq.it, o telefonare al numero 339 148 2007.
2. Ambito e provenienza dei dati
L’informativa si applica alle persone che creano un account, vengono invitate o accreditate dallo staff, utilizzano il badge digitale, consultano il programma, prenotano o richiedono di partecipare agli eventi, scelgono di entrare nella directory e usare il networking, partecipano alla giuria popolare oppure contattano l’organizzazione tramite il sito o l’app.
I dati sono normalmente forniti direttamente dall’interessato. Alcuni dati possono essere inseriti dallo staff CIAQ o importati da elenchi predisposti dall’organizzazione per invitare o accreditare partecipanti. In questi casi l’informativa viene resa all’interessato nei tempi previsti dal GDPR.
3. Categorie di dati trattati
- Dati identificativi e di contatto: nome, cognome, nome visualizzato, indirizzo email e, se fornito, numero di telefono.
- Dati professionali e di profilo: ruolo, eventuali ruoli secondari, organizzazione, qualifica, città, Paese, fotografia, biografia, sito web, profili social, lingue, settori, interessi e informazioni che l’utente sceglie di condividere con la community.
- Dati dell’account e dell’accredito: credenziali protette, edizione, tipologia e stato dell’accredito, data di registrazione e verifica dell’email.
- Dati relativi agli eventi: evento richiesto, stato della prenotazione o candidatura, posizione in lista d’attesa, eventuale motivazione e presenza registrata dallo staff.
- Dati di networking e moderazione: richieste di contatto, collegamenti accettati o revocati, blocchi e segnalazioni.
- Dati relativi alla giuria popolare: abilitazione al voto e informazione sull’avvenuta votazione. Il contenuto della scheda di voto è conservato separatamente dall’identità dell’utente secondo la configurazione tecnica del servizio.
- Preferenze e dichiarazioni: maggiore età, presa visione dell’informativa, scelta facoltativa di partecipare al networking e consenso facoltativo alla newsletter, con data, versione del testo e revoche.
- Dati tecnici e di sicurezza: identificativi dell’account e del badge, token temporanei, log delle operazioni, data e ora, indirizzo IP trasformato mediante hash con chiave segreta, cookie tecnici, dati di sessione e informazioni necessarie a limitare abusi e tentativi ripetuti.
- Dati relativi alle comunicazioni: destinatario, oggetto, contenuto e risultato tecnico delle email inviate dal sito, registrati nel sistema di posta e nel registro email accessibile ai soli amministratori autorizzati.
Non vengono richieste categorie particolari di dati personali. Si invita a non inserirle nei campi liberi, salvo necessità e specifiche istruzioni dell’organizzazione.
4. Finalità e basi giuridiche
- Creazione e protezione dell’account, verifica dell’email, accredito e badge: esecuzione del servizio richiesto o misure precontrattuali, art. 6.1.b GDPR.
- Programma, prenotazioni, candidature, liste d’attesa, comunicazioni di servizio e promemoria: esecuzione del servizio richiesto, art. 6.1.b GDPR.
- Gestione di capienze, accessi, sicurezza, prevenzione di abusi, continuità del servizio e registri tecnici: legittimo interesse del Titolare, art. 6.1.f GDPR.
- Visibilità nella directory e networking: consenso, art. 6.1.a GDPR, facoltativo e revocabile in qualsiasi momento.
- Newsletter e comunicazioni promozionali non necessarie al servizio: consenso specifico, art. 6.1.a GDPR, facoltativo e revocabile in qualsiasi momento.
- Segnalazioni, blocchi, contestazioni e tutela delle persone e dell’organizzazione: legittimo interesse e, quando necessario, accertamento, esercizio o difesa di un diritto.
- Giuria popolare, prevenzione di voti multipli e risultati aggregati: esecuzione del servizio richiesto e legittimo interesse, artt. 6.1.b e 6.1.f GDPR.
- Obblighi di legge e richieste delle autorità: art. 6.1.c GDPR.
- Misurazione o marketing mediante strumenti non tecnici: consenso preventivo, art. 6.1.a GDPR e art. 122 del Codice Privacy.
La casella relativa all’informativa serve a confermare che l’utente l’ha letta; non costituisce la base giuridica dei trattamenti indispensabili a erogare il servizio. Le scelte relative a directory, networking e newsletter sono facoltative e separate.
5. Natura del conferimento e maggiore età
I campi indicati come obbligatori sono necessari per creare l’account, verificare l’email ed erogare l’accredito. Senza tali dati non è possibile utilizzare le funzioni riservate. Gli altri campi e le scelte relative a directory, networking e newsletter sono facoltativi.
Il servizio è riservato a persone che dichiarano di avere almeno 18 anni. Eventuali accrediti di minori richiedono una procedura distinta predisposta dall’organizzazione e, quando necessario, l’intervento di chi esercita la responsabilità genitoriale.
6. Profilo, directory, networking e badge QR
Il profilo nasce nascosto dalla directory. L’utente può scegliere se renderlo visibile e può modificare la visibilità dei singoli campi. I dati impostati come visibili nella directory possono essere consultati dagli altri partecipanti verificati; quelli riservati ai collegamenti vengono mostrati dopo l’accettazione di una richiesta di contatto. Email e telefono sono privati per impostazione predefinita.
Il badge contiene un codice casuale e revocabile, non dati personali in chiaro. Chi possiede o scansiona il codice può visualizzare esclusivamente le informazioni previste per il badge e consentite dalle impostazioni di visibilità. Il codice può essere rigenerato o revocato. L’attuale app non crea uno storico individuale delle scansioni né conteggi personali delle letture del badge; le richieste tecniche possono essere elaborate temporaneamente per sicurezza e limitazione degli abusi.
7. Prenotazioni e processi automatici
Alcuni eventi possono confermare automaticamente una prenotazione o inserirla in lista d’attesa in base alla capienza e all’ordine di arrivo; altri richiedono una valutazione dello staff. La liberazione di un posto può comportare la promozione automatica della prima persona in lista d’attesa.
Non viene effettuata profilazione e non vengono adottate decisioni basate esclusivamente su trattamenti automatizzati che producano effetti giuridici o incidano in modo analogamente significativo sull’interessato ai sensi dell’art. 22 GDPR.
8. Destinatari e fornitori
I dati possono essere trattati dal personale e dai collaboratori autorizzati del Titolare e, nei limiti delle rispettive funzioni, dai seguenti fornitori:
- VHosting Solution S.r.l., Via San Vito 18, 20123 Milano, P. IVA IT06439660827, per hosting WordPress, database, backup, sicurezza infrastrutturale e trasmissione delle email tramite server SMTP. Il piano in uso è Cloud Low Cost 01; VHosting dichiara datacenter del servizio hosting in Italia, infrastrutture email separate e trattamento presso datacenter situati nello Spazio Economico Europeo. I backup tecnici del piano sono dichiarati giornalieri con rotazione di 14 giorni e replica per disaster recovery.
- Reflection Media S.r.l. (TranslatePress), con sede in Romania, per la gestione multilingue e il servizio TranslatePress AI. Quando una pagina contiene testi non ancora tradotti, il contenuto testuale, l’URL del sito, le lingue, la versione del plugin e le informazioni di licenza vengono inviati al servizio di traduzione. TranslatePress può inoltrare i testi ai motori di traduzione selezionati tra Google, DeepL, Microsoft e altri motori supportati. Il servizio non deve essere utilizzato per tradurre campi riservati o dati personali inseriti dagli utenti.
- WP Mail SMTP e WP Mail Logging, componenti installati nell’ambiente WordPress, utilizzati rispettivamente per instradare le email verso l’SMTP VHosting e registrare le comunicazioni inviate. Il registro è accessibile agli amministratori autorizzati.
- PixelYourSite e Meta Platforms Ireland Limited: il sito contiene una configurazione Meta Pixel destinata alla misurazione delle visite e delle interazioni. L’attivazione del Meta Pixel e di altri identificatori non tecnici deve avvenire soltanto dopo il consenso dell’utente. Possono essere trattati URL visitati, interazioni, provenienza del traffico, parametri UTM, identificatori online e dati tecnici del dispositivo.
- Cloudflare, Inc. – cdnjs, utilizzato in alcune pagine per distribuire librerie tecniche; il collegamento comporta la comunicazione di dati tecnici come indirizzo IP, browser e risorsa richiesta.
- Automattic, Inc. – Gravatar, quando vengono visualizzate immagini o avatar forniti dal relativo servizio.
Il sito contiene inoltre collegamenti a Facebook, Instagram, WhatsApp, FilmFreeway e siti di partner. Il semplice collegamento non comporta necessariamente la comunicazione di dati; aprendo il servizio esterno si applicano le condizioni e le informative del relativo gestore.
I dati possono essere comunicati ad autorità e altri soggetti quando previsto dalla legge o necessario per tutelare diritti e sicurezza. I dati non sono venduti.
9. Trasferimenti fuori dallo Spazio Economico Europeo
Hosting e posta VHosting sono erogati su infrastrutture dichiarate nello Spazio Economico Europeo. Alcuni ulteriori fornitori, tra cui i motori utilizzati da TranslatePress AI, Meta, Cloudflare e Automattic, possono comportare trasferimenti o accessi da Paesi esterni allo SEE. In questi casi il trasferimento avviene sulla base di una decisione di adeguatezza, del Data Privacy Framework UE–USA ove applicabile, delle clausole contrattuali standard o di altra garanzia prevista dagli articoli 44 e seguenti GDPR.
10. Conservazione
- Account, profilo, accredito ed eventi: di regola fino a 12 mesi dalla conclusione dell’edizione, salvo rinnovo del rapporto, richiesta di cancellazione o necessità di ulteriore conservazione.
- Inviti o richieste non completati: di regola 6 mesi.
- Token di verifica e recupero: fino alla scadenza tecnica; il link di verifica dell’email scade dopo 24 ore.
- Badge: per la durata dell’edizione o fino alla revoca; la copia tecnica destinata alla ristampa può essere mantenuta fino a 90 giorni.
- Networking: fino alla revoca della scelta, alla rimozione della connessione o alla cancellazione dell’account.
- Segnalazioni e blocchi: per il tempo necessario alla gestione del caso e alla tutela dei diritti coinvolti.
- Log di sicurezza, audit e posta: per il periodo proporzionato alle esigenze di sicurezza, assistenza, prova dell’invio e tutela dei diritti, con accesso limitato agli amministratori autorizzati.
- Prova dei consensi e delle revoche: per il tempo necessario a dimostrare la conformità e gestire eventuali contestazioni.
- Newsletter: fino alla revoca del consenso, conservando le informazioni minime necessarie a documentare la disiscrizione.
Decorso il periodo applicabile, i dati sono cancellati o resi anonimi in modo irreversibile, salvo obblighi di legge o necessità di accertare, esercitare o difendere un diritto.
11. Cookie, memoria locale e funzioni offline
Il sito e l’app utilizzano cookie e strumenti tecnici necessari per autenticazione, sicurezza, preferenze e funzionamento. Alcuni contenuti pubblici, come il programma, possono essere conservati temporaneamente sul dispositivo per consentire funzioni offline; le aree riservate e i dati personali non vengono inseriti nella cache pubblica dell’app.
Gli strumenti di analisi, profilazione o marketing non necessari possono essere attivati soltanto dopo una scelta libera e documentabile dell’utente. Le informazioni di dettaglio sui singoli cookie e la possibilità di modificare le preferenze devono essere rese disponibili tramite la cookie policy e il relativo pannello di gestione del consenso.
12. Sicurezza
Sono adottate misure tecniche e organizzative proporzionate al rischio, tra cui connessioni cifrate, controllo degli accessi, verifica dell’email, password protette mediante le funzioni sicure di WordPress, token casuali e revocabili, limitazione dei tentativi, registrazione delle operazioni rilevanti, backup e pseudonimizzazione degli indirizzi IP nei log del plugin. L’hash dell’indirizzo IP è un dato pseudonimizzato e non un dato anonimo.
13. Diritti dell’interessato
L’interessato può chiedere l’accesso ai dati, la rettifica, la cancellazione, la limitazione del trattamento, la portabilità quando applicabile e può opporsi ai trattamenti basati sul legittimo interesse. Può revocare in qualsiasi momento i consensi relativi a networking, pubblicazione del profilo e newsletter, senza pregiudicare la liceità del trattamento effettuato prima della revoca.
La web app consente inoltre di aggiornare alcune informazioni, modificare la visibilità e richiedere l’esportazione o la cancellazione dei dati. Le richieste possono essere inviate a info@innovahubaq.it o info@ciaq.it. Il Titolare risponde nei termini previsti dal GDPR e può chiedere le informazioni necessarie a verificare l’identità del richiedente.
L’interessato può proporre reclamo al Garante per la protezione dei dati personali o rivolgersi all’autorità giudiziaria competente.
14. Aggiornamenti
La presente informativa può essere aggiornata quando cambiano il servizio, i fornitori o la normativa applicabile. Le modifiche rilevanti saranno comunicate tramite il sito, l’app o l’indirizzo email associato all’account. La data dell’ultimo aggiornamento è indicata all’inizio della pagina.