Informativa sulla Privacy
Versione 2026-08-17 — ultimo aggiornamento 17 agosto 2026
1. Titolare del trattamento
Il Titolare del trattamento dei dati personali è Claudio Tomaello, contattabile all'indirizzo info@claudiotomaellonarratore.com. Questo è l'unico recapito a cui indirizzare ogni richiesta relativa ai dati personali.
2. Dati raccolti
- Dati di registrazione: nome, email, numero di telefono, password (cifrata).
- Dati di fatturazione: gestiti direttamente da Stripe Payments Europe Ltd. (non memorizziamo numeri di carta).
- Dati degli ordini del negozio: prodotti acquistati, importi, nome e cognome, email, telefono, note e — per gli ordini con spedizione — indirizzo di consegna.
- Conversazioni con l'assistente virtuale: i messaggi inviati al chatbot del sito.
- Dati dei moduli di contatto e di richiesta spettacolo: nome, email, oggetto, messaggio e — per le richieste di spettacolo — dettagli dell'evento (organizzazione, tipo di evento, data, luogo, posti).
- Iscrizione alla newsletter: indirizzo email.
- Dati di utilizzo: contenuti visualizzati, progressi di lettura/visione, preferenze.
- Dati tecnici: user agent, lingua, indirizzo IP (solo per sicurezza e anti-abuso).
3. Finalità e basi giuridiche
- Esecuzione del contratto (art. 6.1.b GDPR): erogazione del servizio in abbonamento, gestione dell'account, evasione degli ordini del negozio (spedizione dei prodotti fisici, consegna dei contenuti digitali), risposta alle richieste inviate tramite l'assistente virtuale e i moduli di contatto.
- Consenso (art. 6.1.a GDPR): invio di comunicazioni promozionali, newsletter — l'iscrizione richiede la conferma tramite il link inviato via email (double opt-in). L'invio promozionale avviene esclusivamente previo consenso e ogni email promozionale contiene un link di opposizione/disiscrizione immediata (art. 130 D.Lgs. 196/2003). Con il consenso degli interessati vengono inoltre pubblicate sul sito le testimonianze attribuite a persone reali.
- Obbligo legale (art. 6.1.c): fatturazione e contabilità.
- Legittimo interesse (art. 6.1.f): sicurezza e prevenzione frodi.
Natura del conferimento. Il conferimento dei dati richiesti per la registrazione, l'abbonamento e gli ordini del negozio (email e, per i prodotti fisici, l'indirizzo di consegna) è un requisito necessario alla conclusione e all'esecuzione del contratto: senza questi dati l'account non può essere creato e l'ordine non può essere completato. Il conferimento dei dati per la newsletter, per i moduli di contatto e per l'assistente virtuale è invece facoltativo: il mancato conferimento comporta soltanto l'impossibilità di ricevere la newsletter, di essere ricontattati o di usare l'assistente, senza alcuna conseguenza sull'uso del resto del sito.
4. Conservazione dei dati
I dati dell'account vengono conservati fintanto che l'account è attivo. Alla cancellazione dell'account, i dati personali (profilo, progressi, log, iscrizione newsletter) vengono rimossi entro 30 giorni. Fanno eccezione i dati degli ordini (importi, prodotti, dati di fatturazione e spedizione), conservati per 10 anni in adempimento degli obblighi fiscali e contabili (art. 17, par. 3, lett. b GDPR; art. 2220 c.c.): alla cancellazione dell'account gli ordini vengono comunque dissociati dal profilo.
- Richieste di contatto e di spettacolo: conservate per 24 mesi dalla ricezione, poi eliminate.
- Conversazioni con l'assistente virtuale: non vengono memorizzate dal sito — restano nel tuo browser per la durata della sessione e sono trasmesse ad Anthropic solo per generare la risposta, che le tratta in transito secondo i termini della sua API.
- Newsletter: le iscrizioni non confermate tramite il link di verifica vengono eliminate dopo 30 giorni; dopo la conferma, l'iscrizione è conservata fino alla disiscrizione. Dopo la disiscrizione conserviamo l'email e la data della revoca come prova dell'avvenuta revoca del consenso (art. 7 GDPR).
- Accessi ai videocorsi acquistati: il titolo che ti dà diritto a guardare le lezioni comprate resta valido finché esiste il tuo account — è ciò che ti garantisce l'accesso «per sempre» al contenuto — e viene eliminato quando cancelli l'account. Gli acquisti non ancora riscattati vengono eliminati al riscatto.
5. Destinatari dei dati
- Google Firebase (Google Ireland Ltd.) — hosting, autenticazione, database.
- Stripe Payments Europe Ltd. — elaborazione pagamenti.
- Vercel Inc. — hosting applicativo.
- Brevo (Sendinblue SAS) — invio di tutte le email transazionali: negozio (conferme d'ordine, accesso ai contenuti digitali, rimborsi), area riservata in abbonamento, moduli di contatto e newsletter.
- Anthropic PBC — elaborazione delle conversazioni con l'assistente virtuale del sito: i messaggi che scrivi al chatbot vengono trasmessi all'API Claude per generare le risposte. Non inserire dati personali sensibili nelle conversazioni. Anche alcuni strumenti amministrativi interni (estrazione dei dati degli eventi da documenti caricati dall'amministratore) usano l'API Claude.
- Bunny.net (BunnyWay d.o.o.) — distribuzione dei contenuti video e audio dell'area riservata (riceve indirizzo IP e user agent per l'erogazione dello streaming).
- Indesign Studio — fornitore tecnico/webmaster del sito, che riceve le notifiche operative (ordini, rimborsi, richieste di contatto e di spettacolo) per la manutenzione e il supporto, in qualità di soggetto autorizzato/responsabile del trattamento ex art. 28 GDPR.
Trasferimenti extra-UE
Alcuni fornitori sono stabiliti (o si appoggiano a società del gruppo) negli Stati Uniti:
- Google LLC / Firebase (USA) — trasferimento garantito dalla certificazione al EU-U.S. Data Privacy Framework e/o dalle Clausole Contrattuali Standard (SCC).
- Stripe (Stripe, Inc., USA) — certificazione al EU-U.S. Data Privacy Framework e/o SCC.
- Vercel Inc. (USA) — certificazione al EU-U.S. Data Privacy Framework e/o SCC.
- Anthropic PBC (USA) — certificazione al EU-U.S. Data Privacy Framework e/o SCC.
Brevo (Sendinblue SAS, Francia) e Bunny.net (BunnyWay d.o.o., Slovenia) trattano i dati all'interno dell'Unione Europea. Per i dettagli sulle garanzie di ciascun fornitore (e per ottenerne copia) puoi consultare le rispettive privacy policy oppure scrivere al Titolare all'indirizzo indicato al §1.
6. I tuoi diritti
Ai sensi degli artt. 15-22 GDPR hai diritto a:
- Accesso: sapere quali dati trattiamo su di te.
- Rettifica: correggere dati inesatti.
- Cancellazione (diritto all'oblio): richiedere la cancellazione.
- Limitazione del trattamento.
- Portabilità: ricevere i dati in formato strutturato (disponibile direttamente dalle impostazioni dell'account → Esporta i tuoi dati).
- Opposizione: opporti al trattamento.
- Revoca del consenso: in qualsiasi momento per le finalità che ne richiedevano uno.
- Reclamo: rivolgersi al Garante per la protezione dei dati personali (www.garanteprivacy.it).
Se hai acquistato come ospite (senza account) o non riesci ad accedere, puoi esercitare tutti questi diritti scrivendo al Titolare all'indirizzo email indicato sopra: risponderemo entro 30 giorni.
7. Cookie e archiviazione locale
Il sito, di per sé, non imposta cookie HTTP di prima parte. Utilizza i seguenti strumenti di archiviazione locale nel tuo browser (art. 122 D.Lgs. 196/2003), di natura tecnica e quindi esenti da consenso, salvo dove diversamente indicato:
- claudio-cart (localStorage, prima parte) — contenuto del carrello del negozio. Finalità: tecnica. Durata: persistente, finché svuoti il carrello o cancelli i dati del browser.
- tomaello_reading_theme e tomaello_reading_size (localStorage, prima parte) — preferenze di lettura (tema e corpo del testo) nell'area riservata. Finalità: tecnica. Durata: persistente.
- tomaello_onboard_v1 (localStorage, prima parte) — ricorda che hai già visto la presentazione iniziale. Finalità: tecnica. Durata: persistente.
- tomaello_consenso_v1 (localStorage, prima parte) — registro della tua scelta sui cookie espressa tramite il banner. Finalità: tecnica (prova della scelta). Durata: persistente.
- fbq_once_… (localStorage, prima parte, solo sulla pagina di conferma abbonamento) — segna che una conversione è già stata conteggiata, per non ricontarla a ogni ricaricamento della pagina. Non contiene dati personali e viene scritto anche senza consenso, perché serve proprio a evitare invii duplicati. Finalità: tecnica. Durata: persistente.
- newsletter-bar-dismissed (sessionStorage, prima parte) — evita di rimostrarti la barra newsletter dopo che l'hai chiusa. Finalità: tecnica. Durata: sessione (si cancella alla chiusura della scheda).
- Firebase Auth (indexedDB, prima parte) — persistenza dell'autenticazione all'area riservata. Finalità: tecnica. Durata: persistente, finché effettui il logout.
- Player Bunny Stream (terza parte, nell'area riservata) — il player video/audio caricato da mediadelivery.net può memorizzare preferenze tecniche di riproduzione (es. volume, qualità) nel proprio contesto. Finalità: tecnica. Durata: persistente. Informativa del fornitore: bunny.net/privacy.
- Pixel Meta (terza parte, solo sulla pagina /abbonati) — strumento di profilazione/marketing di Meta Platforms, usato per misurare le campagne pubblicitarie. Viene caricato solo se hai acconsentito tramite il banner cookie e, in tal caso, può impostare cookie e identificatori di Meta (es. _fbp). Puoi revocare il consenso in ogni momento dal link «Preferenze cookie» nel footer. Durata: persistente. Informativa del fornitore: facebook.com/privacy/policy.
Puoi rivedere o revocare in ogni momento la tua scelta: . Lo stesso comando è disponibile nel footer di ogni pagina del sito.
8. Sicurezza
I dati sono protetti tramite crittografia in transito (HTTPS/TLS) e a riposo. L'accesso all'area riservata è protetto da autenticazione. Le password sono memorizzate in forma cifrata (bcrypt/scrypt da Firebase Auth).
9. Modifiche
Ci riserviamo il diritto di aggiornare questa informativa. Ti informeremo via email in caso di modifiche sostanziali.