Salta al contenutoVai al contenuto principale

Informazioni legali

Cookie policy

Questa cookie policy, resa ai sensi dell'art. 13 GDPR e della Direttiva ePrivacy (2002/58/CE), descrive le tipologie di cookie e di memorie locali usate da Latina Viaggi, le relative finalità e basi giuridiche, la durata di conservazione e le modalità per prestare, modificare o revocare il consenso in qualsiasi momento.

Ultimo aggiornamento: 21 settembre 2026

1. Titolare del trattamento

Cooperiamo Insieme Cooperativa Sociale — P.I. 02812020598, con sede in Largo Jacopo Peri, 70 — 04100 Latina (LT), Italia. Per qualsiasi questione sui cookie o sui dati puoi scrivere a info@latinaturismo.it o telefonare al +39 0773 480672. L'informativa completa sul trattamento dei dati personali è nella informativa privacy.

2. Cosa sono i cookie e quali tipologie usiamo

I cookie sono piccoli file di testo memorizzati nel tuo dispositivo quando visiti un sito. Usiamo anche tecnologie equivalenti come il localStorage del browser, trattate con le stesse regole dei cookie. Non usiamo cookie di profilazione né cookie pubblicitari, né prendiamo decisioni automatizzate che producano effetti giuridici.

In base alla Direttiva ePrivacy (art. 2.2 e art. 5 §3) e al GDPR (art. 6), distinguiamo queste tipologie:

  • Cookie tecnici necessari

    Base giuridica:
    Legittimo interesse / esecuzione di un contratto (art. 6.1.b/f GDPR)
    Consenso:
    Non richiedono consenso (art. 2.2 Dir. ePrivacy)
    Descrizione:
    Indispensabili per l'autenticazione, la sicurezza e il funzionamento del sito.
  • Cookie di preferenza

    Base giuridica:
    Consenso (art. 6.1.a GDPR; art. 5 §3 Dir. ePrivacy)
    Consenso:
    Solo dopo consenso esplicito
    Descrizione:
    Memorizzano le scelte dell'utente (preferiti, città, bozze).
  • Cookie statistici

    Base giuridica:
    Consenso (art. 6.1.a GDPR; art. 5 §3 Dir. ePrivacy)
    Consenso:
    Solo dopo consenso esplicito
    Descrizione:
    Misurazioni aggregate e anonime sull'uso del sito.
  • Cookie di terza parte (mappe)

    Base giuridica:
    Consenso (art. 6.1.a GDPR; art. 5 §3 Dir. ePrivacy)
    Consenso:
    Solo dopo consenso esplicito
    Descrizione:
    Caricamento di mappe esterne OpenStreetMap.
  • Cookie di prima parte: impostati direttamente da Latina Viaggi per autenticazione, consenso, preferenze e statistiche aggregate.
  • Cookie di terza parte: possono essere impostati da OpenStreetMap per le mappe e dal prestatore di pagamento solo quando utilizzi il relativo servizio; non usiamo reti pubblicitarie di terze parti.
  • Cookie di sessione: cancellati alla chiusura del browser (es. chiave statistica di installazione).
  • Cookie persistenti: restano per la durata indicata, fino a 12 mesi o fino alla cancellazione manuale (es. scelte di consenso, preferiti).

3. Categorie utilizzate, finalità e durata

Ogni categoria ha una finalità precisa e una durata di conservazione. Le categorie non necessarie si attivano solo dopo il tuo consenso.

  • Tecnici necessari (sempre attivi, non disattivabili)

    Indispensabili per l'autenticazione, la sicurezza e il funzionamento del sito (sessione di accesso, protezione dagli abusi). Base giuridica: legittimo interesse / esecuzione del servizio.

    Conservazione: Durata della sessione o fino a 12 mesi

  • Preferenze

    Memorizzano le tue scelte nel browser: contenuti preferiti, località selezionata, bozza del configuratore e stato CarSurf. Base giuridica: consenso.

    Conservazione: Fino a 12 mesi o alla cancellazione manuale

  • Statistiche aggregate

    Misurazioni anonime e aggregate sull'uso del sito, incluso il percorso di installazione dell'app (prompt mostrato, aperto, installazione completata) con una chiave di sessione casuale e il tipo di dispositivo. Nessun IP, nessun identificativo personale, nessuna profilazione pubblicitaria. Base giuridica: consenso.

    Conservazione: Fino a 12 mesi

  • Marketing e profilazione

    Strumenti pubblicitari e di profilazione (misurazione delle campagne, annunci personalizzati, cookie di terze parti a scopo commerciale). Oggi non ne usiamo nessuno: la categoria resta disattivata e, se in futuro ne introdurremo uno, si attiverà solo dopo il tuo consenso esplicito. Base giuridica: consenso.

    Conservazione: Non applicabile finché nessuno strumento è attivo

  • Mappe esterne (OpenStreetMap)

    Le mappe interattive caricano immagini dai server OpenStreetMap, che ricevono il tuo indirizzo IP. Senza consenso mostriamo un'anteprima statica. Base giuridica: consenso.

    Conservazione: Cache del browser, nessun identificativo nostro

4. Cookie e memorie locali usati

Elenco analitico dei singoli cookie e delle memorie locali creati dal sito, con categoria, finalità e durata.

Cookie e memorie locali usate da Latina Viaggi
NomeCategoriaFinalitàDurata
sb-*-auth-tokenTecnico necessarioMantiene l'accesso al tuo account tra le pagine.Fino al logout o 30 giorni
latinaeventi.consent.v1Tecnico necessarioRicorda le tue scelte su cookie e categorie, con data e versione.12 mesi
latinaeventi:favoritesPreferenzeEventi salvati tra i preferiti.Fino alla cancellazione manuale
latinaeventi:event-builder:v1 e latinaeventi:facilitator-draft:v1PreferenzeBozza del configuratore evento, per non perdere il lavoro fatto.Fino all'invio della richiesta o alla cancellazione
latinaeventi.install.dismissedPreferenzeRicorda che hai chiuso l'invito a installare l'app, per non riproporlo subito.Fino alla cancellazione manuale
latinaeventi.install.sessionStatisticheChiave casuale di sessione per misurare in forma aggregata il percorso di installazione dell'app. Nessun IP, nessun profilo.Sessione del browser
Cookie del fornitore dei pagamentiTecnico necessarioSicurezza e antifrode durante il pagamento, impostati solo al checkout.Definita dal fornitore

5. Come prestare, modificare e revocare il consenso

Al primo accesso mostriamo un banner con le opzioni «Accetta tutto», «Rifiuta tutto» e «Personalizza». Senza consenso attiviamo solo i cookie tecnici necessari. Puoi modificare o revocare le tue scelte in qualsiasi momento:

  • Apri le preferenze cookie con il pulsante qui sotto e disattiva le categorie che non vuoi più. La scelta vale subito e sostituisce quella precedente.
  • Dalla home o da qualsiasi pagina, usa il link «Cookie policy» nel footer per tornare a questa pagina e aprire di nuovo le preferenze.
  • Puoi anche cancellare i cookie e le memorie locali dalle impostazioni del browser: il banner di consenso riprenderà a comparire al primo accesso successivo.
  • La revoca del consenso non retroagisce sui trattamenti già effettuati quando il consenso era valido, ma blocca quelli futuri per le categorie disattivate.

Per revocare i cookie direttamente dal browser, segui le guide ufficiali:

6. Terze parti coinvolte

Elenco completo dei servizi esterni, con finalità, dati che ricevono, luogo di trattamento e link alla loro informativa aggiornata. Nessuno di questi servizi viene usato per pubblicità o profilazione.

Lovable (hosting e distribuzione dell'app)

Finalità:
Pubblicazione del sito, consegna delle pagine e log tecnici di sicurezza.
Dati che riceve:
Indirizzo IP, tipo di browser e dispositivo, pagina richiesta.
Trattamento:
UE e Stati Uniti (clausole contrattuali standard)
Consenso:
Tecnico necessario
Informativa del fornitore

Lovable Cloud (database, accessi e archiviazione file)

Finalità:
Account, autenticazione, dati degli eventi, richieste, prenotazioni e allegati.
Dati che riceve:
Email, nome, contenuti che inserisci, token di sessione.
Trattamento:
Unione Europea
Consenso:
Tecnico necessario
Informativa del fornitore

Google (accesso con account Google)

Finalità:
Login facoltativo con account Google.
Dati che riceve:
Email, nome e immagine del profilo, solo se scegli questo accesso.
Trattamento:
UE e Stati Uniti (clausole contrattuali standard)
Consenso:
Tecnico necessario (solo se usi questo accesso)
Informativa del fornitore

Google Fonts (caratteri tipografici)

Finalità:
Caricamento dei caratteri usati nell'interfaccia.
Dati che riceve:
Indirizzo IP e tipo di browser al momento del download del carattere.
Trattamento:
UE e Stati Uniti (clausole contrattuali standard)
Consenso:
Tecnico necessario
Informativa del fornitore

Stripe (pagamenti)

Finalità:
Pagamento di biglietti, prenotazioni e servizi, anche a rate con Klarna quando disponibile, ricevute e antifrode.
Dati che riceve:
Dati di fatturazione e di pagamento, gestiti direttamente dal fornitore.
Trattamento:
UE e Stati Uniti
Consenso:
Tecnico necessario, solo durante il pagamento
Informativa del fornitore

Servizio email di Lovable (invio email di servizio)

Finalità:
Conferme, aggiornamenti di stato e ricevute inviate da info@latinaturismo.it.
Dati che riceve:
Indirizzo email, nome, contenuto del messaggio, esito della consegna.
Trattamento:
UE e Stati Uniti (clausole contrattuali standard)
Consenso:
Tecnico necessario
Informativa del fornitore

Lovable AI Gateway (assistente per itinerari)

Finalità:
Generazione su richiesta di una proposta di itinerario personalizzato.
Dati che riceve:
Destinazioni, periodo, numero di partecipanti, interessi, budget ed esigenze inserite nel modulo; nessun dato di pagamento.
Trattamento:
UE e Stati Uniti (clausole contrattuali standard)
Consenso:
Esecuzione del servizio, solo quando chiedi di generare un itinerario
Informativa del fornitore

OpenStreetMap (mappe interattive)

Finalità:
Immagini della mappa nella vista mappa e nella scheda evento.
Dati che riceve:
Indirizzo IP e area della mappa richiesta.
Trattamento:
Unione Europea e Regno Unito
Consenso:
Solo con consenso alla categoria Mappe
Informativa del fornitore

Google Calendar (calendario pubblico degli eventi)

Finalità:
Importazione automatica degli eventi pubblici dal calendario dell'organizzatore.
Dati che riceve:
Nessun dato personale degli utenti: leggiamo solo il calendario pubblico.
Trattamento:
UE e Stati Uniti
Consenso:
Non riguarda i tuoi dati
Informativa del fornitore

Elenco aggiornato al 21 settembre 2026

7. Trasferimenti di dati e conservazione

I cookie tecnici necessari restano sul tuo dispositivo o nei log di sicurezza del fornitore di hosting per il tempo strettamente necessario. Le memorie locali di preferenze e statistiche restano sul tuo dispositivo e non sono trasmesse a noi. I servizi di terza parte (mappe, pagamenti) possono trattare dati nei rispettivi sistemi secondo le loro informative, indicate nella sezione precedente.

Non sono previsti trasferimenti di dati personali verso paesi terzi al di fuori delle garanzie adeguate previste dal GDPR (clausole contrattuali standard); per il dettaglio consulta l'informativa privacy.

8. Diritti e altre informazioni

Per il dettaglio su finalità, destinatari, conservazione e diritti dell'interessato (artt. 15-22 GDPR), consulta l'informativa privacy. Puoi inoltre cancellare i cookie e l'archiviazione locale dalle impostazioni del tuo browser: alcune funzioni, come gli eventi salvati, potrebbero non essere più disponibili. Ultimo aggiornamento: 21 settembre 2026.

9. Revisione periodica della cookie policy

Questa informativa viene riesaminata almeno una volta ogni 12 mesi e, senza attendere la scadenza annuale, ogni volta che cambia qualcosa di rilevante nei trattamenti. Le modifiche che riguardano i consensi comportano una nuova richiesta di scelta.

Ultima revisione
16 settembre 2026 — revisione straordinaria
Prossima revisione ordinaria
entro il 16 settembre 2027
Responsabile della revisione
Titolare del trattamento — Cooperiamo Insieme Cooperativa Sociale

Casi in cui aggiorniamo subito, senza attendere l'anno

  • Nuova funzionalità che raccoglie, mostra o incrocia dati personali.
  • Nuovo fornitore esterno o cambio di fornitore, sede o sub-responsabile.
  • Nuova categoria di cookie, di consenso o nuova finalità di trattamento.
  • Cambio di base giuridica, di tempi di conservazione o di destinatari.
  • Introduzione di profilazione, decisioni automatizzate o strumenti di AI sui dati.
  • Violazione di dati personali o segnalazione dell'autorità di controllo.
  • Nuove norme, linee guida o provvedimenti del Garante applicabili al servizio.

Storico delle revisioni

  • 16 settembre 2026 — revisione straordinaria

    Verificata la conformità dei fornitori terzi e la persistente validità delle garanzie dichiarate per i trasferimenti extra SEE (art. 28 e Capo V GDPR).

    • Creato il registro delle verifiche `src/lib/vendor-audits.ts` con controlli svolti, fonti, esito e azioni aperte per tutti i nove fornitori mappati.
    • Fissata la cadenza: semestrale per i fornitori con dati fuori dallo Spazio economico europeo, annuale per gli altri.
    • Confermate valide le clausole contrattuali standard e le certificazioni al Data Privacy Framework; nessun sub-responsabile extra SEE non autorizzato.
    • Aggiunta all'informativa privacy la sezione «7 sexies. Verifica periodica dei fornitori» e creato il documento interno `docs/verifica-fornitori-art28.md`.
    • Attivato un controllo automatico che blocca la build se un fornitore della mappa dei trasferimenti resta senza verifica o senza controllo della garanzia.
  • 16 settembre 2026 — revisione straordinaria

    Verificata la minimizzazione dei dati richiesti dai moduli e resa evidente la distinzione fra campi obbligatori e facoltativi (art. 5.1.c GDPR).

    • Creato il registro `src/lib/data-minimization.ts` con campi, obbligatorietà e finalità per i cinque moduli che raccolgono dati personali.
    • Introdotti marcatori condivisi (asterisco per i campi obbligatori, dicitura «facoltativo» per gli altri) e una legenda in ogni modulo.
    • Confermato che la creazione account richiede solo email e password e che nome e telefono nell'area account sono facoltativi.
    • Aggiunta all'informativa privacy la sezione «7 quinquies. Dati minimi richiesti nei moduli» e creato il documento interno `docs/minimizzazione-moduli-art5.md`.
    • Attivato un controllo automatico che blocca la build se un campo resta senza finalità o se un modulo supera quattro campi obbligatori.
  • 16 settembre 2026 — revisione straordinaria

    Mappati tutti i trasferimenti di dati verso paesi terzi e verificata l'esistenza di garanzie adeguate (artt. 44-49 GDPR).

    • Creata la mappa strutturata dei trasferimenti `src/lib/data-transfers.ts` con destinatario, paesi, dati, attività collegate, strumento di garanzia, prova e valutazione del trasferimento.
    • Verificato che ogni trasferimento extra SEE è coperto da decisione di adeguatezza (EU-US Data Privacy Framework, adeguatezza Regno Unito) o da clausole contrattuali standard UE 2021/914; nessuna deroga dell'art. 49 in uso.
    • Confermato che account, richieste, ordini, immagini e log restano ospitati nell'Unione europea e la contabilità in Italia.
    • Aggiunta all'informativa privacy la sezione «7 quater. Trasferimenti di dati fuori dall'Unione europea» e creato il documento interno `docs/trasferimenti-extra-ue-art44-49.md`.
    • Definiti gli eventi che impongono di rifare la mappatura e attivato un controllo automatico che blocca la build se un trasferimento resta senza garanzia documentata.
  • 16 settembre 2026 — revisione straordinaria

    Verificato e documentato se sussiste l'obbligo di nominare il Responsabile della Protezione dei Dati (art. 37 GDPR).

    • Valutati uno per uno i tre presupposti dell'art. 37.1 con motivazione scritta: nessuno ricorre, la nomina del DPO non è obbligatoria.
    • Creata la valutazione strutturata `src/lib/dpo-assessment.ts` e il documento `docs/valutazione-dpo-art37.md` con decisione, motivi e riesame annuale.
    • Confermata la designazione volontaria di un Referente privacy interno come punto di contatto per interessati e autorità.
    • Definiti gli eventi che impongono di rifare la valutazione prima della scadenza e, in caso di obbligo futuro, nomina e comunicazione al Garante prima del nuovo trattamento.
  • 16 settembre 2026 — revisione straordinaria

    Svolta la valutazione d'impatto sull'effetto combinato di account, dati raccolti per gli organizzatori, localizzazione e personalizzazione (art. 35 GDPR).

    • Creata la valutazione `src/lib/dpia-combined.ts` con nove rischi da aggregazione, le misure adottate e le garanzie strutturali.
    • Aggiunto al documento `docs/dpia-latinaeventi.md` il § 4 ter con la tabella dei rischi combinati e l'esito.
    • Aggiunta all'informativa privacy la spiegazione in chiaro dell'effetto combinato e delle garanzie applicate.
    • Confermata l'assenza di profilo unificato, di decisioni automatizzate e la non necessità di consultazione preventiva del Garante.
  • 16 settembre 2026 — revisione straordinaria

    Valutata e documentata, per ciascun trattamento del registro, la necessità di una valutazione d'impatto sulla protezione dei dati (art. 35.1 GDPR).

    • Creata la valutazione preliminare `src/lib/dpia-screening.ts` con i criteri WP248 rev.01, l'esito e la motivazione per tutte le 12 attività del registro.
    • Aggiunto al documento `docs/dpia-latinaeventi.md` il § 1 bis con la tabella di screening e l'esito complessivo.
    • Precisato nell'informativa privacy che tutti i trattamenti sono stati esaminati e che la decisione è documentata e riesaminata ogni anno.
    • Confermato che la sola DPIA obbligatoria riguarda i consigli personalizzati, già svolta, e che nessun trattamento richiede la consultazione preventiva del Garante.
  • 15 settembre 2026 — revisione straordinaria

    Documentata la procedura di notifica delle violazioni di dati personali al Garante entro 72 ore e agli interessati in caso di rischio elevato (artt. 33-34 GDPR).

    • Creata la procedura interna `docs/notifica-violazioni-art33-34.md` con fasi, tempi, responsabilità, criteri di valutazione del rischio, contenuto della notifica, eccezioni e registro delle violazioni.
    • Aggiunta all'informativa privacy la sezione «7 bis. Violazioni di dati» con i termini di notifica al Garante e di comunicazione agli interessati.
    • Aggiornata la pagina `/sicurezza` con il dettaglio delle notifiche previste e i termini di legge.
    • Aggiornato il registro dei trattamenti con il riferimento alla procedura di gestione delle violazioni.
  • 15 settembre 2026 — revisione straordinaria

    Introdotto il consenso esplicito e informato alla geolocalizzazione «Vicino a me» (art. 6.1.a GDPR), richiesto prima di accedere alla posizione del dispositivo.

    • Attivazione di «Vicino a me» subordinata a una finestra di consenso informato: finalità, elaborazione solo sul dispositivo, base giuridica e revoca.
    • Il consenso è registrato sul dispositivo con data e versione dell'informativa; rimuovere il filtro «Vicino a me» lo revoca e fa riproporre la richiesta.
    • Aggiunta al registro dei trattamenti e all'informativa privacy l'attività «Geolocalizzazione Vicino a me» con base giuridica art. 6.1.a.
  • 15 settembre 2026 — revisione straordinaria

    Valutazione della nomina del DPO ex art. 37 GDPR e designazione di un punto di contatto interno per la privacy.

    • Rivalutati i presupposti dell'art. 37 GDPR: confermata la non obbligatorietà della nomina del DPO.
    • Designato un Referente privacy interno come punto di contatto per le questioni di protezione dei dati, reso pubblico nell'informativa.
    • Previsto il riesame della nomina a ogni revisione periodica o al cambiare dei trattamenti.
  • 15 settembre 2026 — revisione straordinaria

    Valutazione d'impatto (art. 35 GDPR) sui «consigli personalizzati»: profilazione delle preferenze di evento basata su consenso.

    • Svolta e documentata la valutazione d'impatto dedicata alla personalizzazione, con sette rischi analizzati, misure e rischio residuo basso.
    • Aggiunta all'informativa privacy la sezione «Consigli personalizzati e valutazione d'impatto» con limiti, esclusioni e revoca.
    • Definite le soglie che impongono una nuova valutazione: IA, punteggi automatici, dati di terzi, pubblicità comportamentale, prezzi personalizzati, minori, monitoraggio continuo.
    • Confermata l'assenza di decisioni automatizzate con effetti giuridici e di consultazione preventiva del Garante (art. 36 GDPR).
  • 15 settembre 2026 — revisione straordinaria

    Contatti del Titolare e del DPO resi immediatamente reperibili in cima a informativa privacy e cookie policy (artt. 37-38 GDPR).

    • Aggiunta in evidenza, in cima a informativa privacy e cookie policy, una card con i recapiti del Titolare per questioni di protezione dei dati.
    • Chiarito esplicitamente l'assenza di nomina del DPO con i motivi dell'art. 37 GDPR e il riferimento all'art. 38 GDPR per le richieste.
    • Aggiunto anchor «diritti» alla sezione dei diritti per raggiungere rapidamente l'esercizio dei diritti dall'intestazione della card.
  • 15 settembre 2026 — revisione straordinaria

    Nuova categoria di cookie «Marketing e profilazione», consensi separati per finalità in registrazione e area account.

    • Aggiunta la categoria «Marketing e profilazione» al banner e alla cookie policy, disattivata per impostazione predefinita.
    • Verificati i consensi separati per finalità (email promozionali, personalizzazione, condivisione con i partner), nessuno pre-selezionato.
    • Aggiornata la versione dell'informativa dei consensi, con nuova richiesta di scelta agli utenti già registrati.
    • Riverificato l'elenco dei fornitori esterni, i luoghi di trattamento e i tempi di conservazione.
  • 2 settembre 2026 — revisione ordinaria

    Prima revisione completa delle informative alla pubblicazione della piattaforma.

    • Pubblicate informativa privacy (artt. 13-14 GDPR) e cookie policy con basi giuridiche, destinatari, conservazione e diritti.
    • Attivato il banner di consenso con rifiuto equipollente e categorie granulari.
    • Censiti fornitori esterni, trasferimenti extra-UE e memorie locali del sito.