Informativa sul trattamento dei dati personali
Ultimo aggiornamento: 27 settembre 2026
Questa pagina spiega quali dati raccolgo, perché, per quanto tempo li tengo e cosa puoi chiedermi. È scritta ai sensi dell'articolo 13 del Regolamento (UE) 2016/679 (GDPR) e del D.lgs. 196/2003 come modificato dal D.lgs. 101/2018.
Vale per chi prenota una lettura, mi scrive o naviga il sito.
1. Chi tratta i tuoi dati
Il titolare del trattamento è:
- Gessica Zerbini, che sul sito si presenta come Olivia
- P. IVA: 04942870165
- Email: ciao@sibillediolivia.it
- L'indirizzo per la posta è nelle condizioni di servizio, al punto 1
Olivia è un nome d'arte: è il nome con cui mi trovi sul sito e nelle mail, ma il titolare del trattamento, quello a cui rivolgere le richieste del punto 7, è Gessica Zerbini.
Non è nominato un Responsabile della protezione dei dati (DPO): non ricorre nessuno dei casi previsti dall'art. 37 GDPR. Per qualsiasi domanda su questa informativa scrivi all'indirizzo qui sopra.
2. Cosa raccolgo, perché e per quanto tempo
2.1 Prenotazione e svolgimento della lettura
Dati: nome, cognome, indirizzo email, servizio scelto, data e ora. Se la lettura la fissiamo insieme fuori dal sito, per esempio su WhatsApp, anche il numero di telefono e il modo in cui paghi (carta, bonifico, contanti).
Perché: per fissare l'appuntamento, mandarti la conferma e i promemoria, aprire la stanza della videochiamata e svolgere la lettura.
Base giuridica: esecuzione del contratto che concludi prenotando (art. 6.1.b GDPR).
Per quanto: nome ed email si cancellano dalla prenotazione 180 giorni dopo la lettura. Della prenotazione resta il dato contabile: l'orario, la durata, il prezzo pagato. La prenotazione però resta collegata alla tua scheda cliente (punto 2.1-ter) finché la scheda esiste, cioè fino a due anni dopo la tua ultima lettura: così, quando torni, so quali letture abbiamo già fatto.
Ma non posso dirti che dopo sei mesi sei sparita del tutto, perché non sarebbe vero. La fattura che la legge mi obbliga a emettere per ogni lettura resta in vita dieci anni (punto 2.3), e su quella ci sono nome, codice fiscale e indirizzo. La riga della prenotazione resta collegata alla sua fattura, perché è così che si tiene una contabilità. Quindi il collegamento tra quella lettura e te non si spezza a 180 giorni: si spezza quando scade l'obbligo di conservare la fattura.
Quello che i 180 giorni fanno davvero: dalla prenotazione spariscono il tuo nome, la tua email e il riferimento diretto al tuo profilo presso il circuito di pagamento. Finché esiste la tua scheda cliente la prenotazione resta legata a lei. Quando la scheda scade, per risalire a te da una prenotazione vecchia bisogna passare dalla fattura, cioè da un documento che esiste solo perché la legge lo impone e che è conservato dall'Agenzia delle entrate. Nel linguaggio del GDPR il dato non diventa anonimo, diventa pseudonimizzato: è una differenza che preferisco scriverti invece di nascondere dietro una frase più tranquillizzante.
Non ti chiedo di che cosa vuoi parlare. Nel modulo non c'è nessun campo in cui raccontare la tua domanda, ed è una scelta: la domanda che porti me la dici a voce all'inizio della lettura, dove resta tra noi due e non finisce scritta in nessun database. Di quello che ci diciamo durante la seduta non prendo appunti e non conservo niente.
2.1-bis Le dichiarazioni che spunti prenotando
Nel momento in cui prenoti registro, insieme alla prenotazione, che hai dichiarato di aver letto questa informativa e le condizioni di servizio, e che hai preso atto che su una lettura con giorno e ora fissati non c'è il diritto di ripensarci entro 14 giorni (punto 6.1 delle condizioni). Di ciascuna resta la data, l'ora e la versione dei documenti che erano in vigore.
Base giuridica: obbligo legale (art. 6.1.c GDPR) e il mio legittimo interesse a poter provare che il contratto è stato concluso nelle forme che il Codice del consumo richiede (art. 6.1.f GDPR).
Per quanto: quanto la prenotazione a cui appartengono, quindi sopravvivono alla cancellazione di nome ed email a 180 giorni. Non è una dimenticanza: sono date e numeri di versione, e sono l'unica traccia che quel contratto sia stato concluso correttamente. Finché esiste la tua scheda cliente (punto 2.1-ter) restano legate a te; dopo, da sole non dicono chi sei.
Se una lettura l'abbiamo fatta fuori dal sito e la registro io dopo, queste dichiarazioni non ci sono: la registro con i dati che mi hai dato tu.
2.1-ter La scheda cliente
Chi prenota una lettura con me ha una scheda, sola e sempre la stessa, anche se torna tante volte.
Dati: nome, cognome, email, codice fiscale e indirizzo di fatturazione, l'elenco delle letture fatte con la loro data. Se me lo dai tu, per esempio scrivendomi su WhatsApp, anche il numero di telefono: il modulo del sito non lo chiede.
Perché: per riconoscerti quando torni e non chiederti ogni volta gli stessi dati, per fissare con te le letture che concordiamo fuori dal sito, e per intestare la fattura quando il pagamento non passa dal circuito di pagamento, come per un bonifico o i contanti.
Base giuridica: il mio legittimo interesse a gestire il rapporto con chi è già mia cliente (art. 6.1.f GDPR). Per i dati della fattura, quando devo emetterla, l'obbligo di legge del punto 2.3 (art. 6.1.c GDPR); tenerli nella scheda per la volta dopo si regge sullo stesso legittimo interesse. Sul sito la scheda nasce quando la lettura è confermata: chi lascia a metà il modulo non ne ha una. Se la lettura la fissiamo insieme fuori dal sito, la scheda la scrivo io quando la fisso, con i dati che mi hai dato.
Per quanto: due anni dalla tua ultima lettura. Passati quelli la scheda si cancella da sola, e con lei il collegamento tra te e le prenotazioni vecchie. Se torni prima, il conto riparte dall'ultima lettura.
Puoi chiedermi di toglierla in qualsiasi momento, anche prima dei due anni, scrivendomi (punto 7). Tolgo la scheda e cancello nome ed email dalle letture già fatte. Resta la fattura, che la legge mi obbliga a conservare (punto 2.3).
Nella scheda non ci sono note: non scrivo da nessuna parte di cosa abbiamo parlato, né perché sei venuta.
2.2 Pagamento
Dati: importo, esito e identificativi della transazione.
Perché: per incassare il corrispettivo della lettura.
Base giuridica: esecuzione del contratto (art. 6.1.b GDPR); per la prevenzione delle frodi, legittimo interesse mio e del prestatore di servizi di pagamento (art. 6.1.f GDPR).
Per quanto: il riferimento alla transazione si cancella insieme agli altri dati della prenotazione, a 180 giorni. I dati conservati dal prestatore di servizi di pagamento seguono le sue politiche e i suoi obblighi di legge.
Se paghi con un bonifico o in contanti, registro soltanto che il pagamento è arrivato e quando.
I dati della tua carta non passano mai da me e non entrano nei miei sistemi. Li tratta direttamente il prestatore di servizi di pagamento, Stripe, che ha due ruoli: per incassare il pagamento lavora per mio conto, come responsabile del trattamento (punto 4); per gli adempimenti antiriciclaggio e antifrode che la legge gli impone decide lui, come titolare autonomo, e per quella parte vale la sua informativa.
2.3 Fattura elettronica
Dati: nome, cognome, codice fiscale, indirizzo di fatturazione, importo, descrizione della prestazione.
Perché: ogni lettura pagata dà luogo a una fattura elettronica, che è un obbligo di legge e non una mia scelta. La fattura la emetto col mio gestionale di fatturazione, che la trasmette al Sistema di Interscambio dell'Agenzia delle Entrate, e te ne mando copia leggibile via email.
Base giuridica: obbligo legale (art. 6.1.c GDPR), in particolare la normativa fiscale e l'art. 1 del D.lgs. 127/2015.
Per quanto: dieci anni, come impone l'art. 2220 del codice civile. Questo termine non è derogabile: non posso cancellare una fattura su richiesta, nemmeno tua.
I tuoi dati fiscali stanno in tre posti: nella tua scheda cliente, per il tempo del punto 2.1-ter; nel profilo cliente presso il prestatore di servizi di pagamento, se paghi con la carta; e nel gestionale con cui emetto la fattura.
Del PDF della fattura tengo però una copia, per il tempo che serve a mandartelo: sta sul sito, dietro l'accesso alla mia area riservata, e viene cancellato sette giorni dopo che te l'ho mandato. Se non te l'ho ancora mandato resta finché non parte, e in ogni caso se ne va 180 giorni dopo la lettura, insieme al nome e alla mail sulla prenotazione. Dopo, del documento resta sul sito solo il numero, la data e l'importo. La fattura in sé continua a esistere dieci anni, come la legge impone: se più avanti te ne serve una copia, scrivimi e te la rimando.
Nel mio database resta anche il collegamento tra la fattura e la lettura a cui si riferisce. È il motivo per cui, al punto 2.1, ti dico che dopo sei mesi non sei anonima ma pseudonimizzata. Finché esiste la tua scheda cliente la prenotazione è legata a te (punto 2.1-ter); dopo, da sola la riga di una prenotazione vecchia non dice chi sei, ma passando dalla fattura conservata dal gestionale ci si arriva. Non è evitabile senza rinunciare a tenere una contabilità in ordine, ed è il motivo per cui la conservazione a dieci anni è l'orizzonte vero di tutto il resto.
2.4 Videochiamata
Dati: audio e video in tempo reale, indirizzo IP e dati tecnici della connessione necessari a stabilire il collegamento.
Perché: per svolgere la lettura.
Base giuridica: esecuzione del contratto (art. 6.1.b GDPR).
Per quanto: la chiamata non viene registrata. Audio e video transitano solo per il tempo della connessione su un server che gestisco direttamente, collocato in Germania, e non vengono salvati da nessuna parte. Non esiste alcuna funzione di registrazione, né per me né per te.
2.5 Account facoltativo
Se in fase di prenotazione scegli «crea il mio account», creo un account collegato alla tua email.
Dati: email, nome, data dell'ultimo accesso. I dati per la fattura non stanno nell'account ma nella tua scheda cliente (punto 2.1-ter): la prima volta che entri con il codice, l'account si collega alla scheda che ha la stessa email, e da lì in poi il modulo si compila da solo.
Perché: per farti entrare sul sito con la tua email. Il modulo già compilato viene dalla scheda (punto 2.1-ter), e senza account il sito non ti riconosce: senza aver fatto l'accesso i dati li riscrivi tu. L'account ha un orologio suo, 24 mesi dall'ultimo accesso, diverso da quello della scheda.
Base giuridica: consenso (art. 6.1.a GDPR), che dai spuntando quella voce.
Per quanto: finché tieni l'account. Puoi chiederne la cancellazione in qualsiasi momento scrivendomi, e la eseguo entro trenta giorni. In assenza di richieste, cancello gli account inattivi da 24 mesi.
L'accesso avviene con un codice usa e getta inviato via email: non ci sono password. I codici e le sessioni scadute si cancellano da soli.
2.6 Email di servizio
Dati: indirizzo email e contenuto del messaggio (conferma, promemoria, copia della fattura, invito a lasciare una recensione).
Perché: sono le comunicazioni necessarie a gestire la lettura che hai prenotato. Non mando newsletter e non faccio invii promozionali.
Base giuridica: esecuzione del contratto (art. 6.1.b GDPR).
Per quanto: la coda degli invii conserva il messaggio per il tempo tecnico necessario a spedirlo e a gestire eventuali ritentativi.
Se il tuo indirizzo respinge le email in modo permanente, o se segnali un mio messaggio come indesiderato, registro l'indirizzo in un elenco di soppressione per non scriverti più. Lo faccio sulla base del legittimo interesse a non inviare messaggi indesiderati e a proteggere la reputazione del dominio (art. 6.1.f GDPR).
2.7 Avviso "dimmi quando si aprono nuovi orari"
Dati: indirizzo email.
Perché: per mandarti una singola email quando tornano disponibili degli orari.
Base giuridica: consenso (art. 6.1.a GDPR).
Per quanto: fino all'invio dell'avviso, e comunque non oltre 12 mesi. Puoi chiedermi di toglierti dall'elenco in qualsiasi momento.
2.8 Richiesta di chiamata conoscitiva (non più attiva)
Fino al 26 settembre 2026 dal sito si poteva chiedere una breve chiamata conoscitiva. Adesso non si può più: per un dubbio prima di prenotare c'è WhatsApp (punto 2.10).
Dati: di chi l'aveva chiesta, nome, email, giorno e fascia oraria preferiti.
Perché: per valutare la richiesta e proporre un orario.
Base giuridica: misure precontrattuali richieste dall'interessato (art. 6.1.b GDPR).
Per quanto: le richieste rimaste si cancellano da sole 180 giorni dopo la chiamata proposta, o dopo la richiesta se una chiamata non c'è stata. Non ne nascono di nuove.
2.9 Recensioni
Dati: la firma che scegli tu (non necessariamente il tuo nome), il testo della recensione e il tipo di lettura.
Perché: per pubblicarla sul sito, dopo una moderazione.
Base giuridica: consenso (art. 6.1.a GDPR).
Per quanto: finché resta pubblicata. Sopravvive alla cancellazione automatica degli altri tuoi dati, perché è un contenuto che hai scelto di rendere pubblico. Puoi chiederne la rimozione in qualsiasi momento e la tolgo.
2.9-bis Le domande anonime della pagina /chiedi
Dati: il testo che scrivi; da che canale sei arrivato sulla pagina (per esempio Instagram, TikTok, una ricerca su Google) e la zona geografica da cui scrivi, ricavata dall'indirizzo IP a grana grossa: paese, regione e città.
Su quella pagina non ti chiedo il nome, non ti chiedo l'indirizzo email e non ti chiedo di essere registrato. Quando premi il pulsante mi resta quello che hai scritto e, accanto, quelle due indicazioni: non salvo il tuo indirizzo IP (lo uso solo per ricavare la zona, sul mio server e con un archivio geografico locale, poi lo scordo), non scrivo niente sul tuo dispositivo e non c'è nessun codice che colleghi due domande alla stessa persona. Il canale lo ricavo dalla pagina che ti ha portato qui, come per le statistiche del sito (punto 2.12). «Instagram, Lombardia, Milano» sono migliaia di persone: non ho modo di risalire a te, nemmeno volendo, ed è per questo che non posso risponderti in privato. Il canale e la zona mi servono a capire da quali video e da quali profili arrivano le domande.
Restano vere due cose, e le dico prima che tu scriva. La prima: se sei tu a scrivere il tuo nome dentro la domanda, quel nome ci finisce, perché il testo lo conservo così com'è. La seconda: di salute e di persone minorenni non parlo, né in una lettura né qui, quindi le domande su questi temi le scarto senza rispondere.
Perché: per capire cosa vi interessa davvero e rispondere, a quelle che possono servire anche a qualcun altro, in un video pubblicato sui miei profili. Chi ha chiesto resta anonimo anche lì: nel video la domanda la riformulo io e non la mostro mai firmata, perché firmata non è.
Base giuridica: consenso (art. 6.1.a GDPR), che dai scrivendo e mandando la domanda. Nella misura in cui il testo che mandi non è riconducibile a te, non si tratta di dati personali e questa informativa non avrebbe niente da dirti: te lo scrivo lo stesso perché tu sappia cosa succede a quello che scrivi.
Per quanto: le domande che scarto si cancellano dopo 30 giorni, tutte le altre dopo 12 mesi. Non essendoci nessun collegamento con te, non posso cercare né cancellare "la tua" domanda su richiesta: è il rovescio dell'anonimato, e per lo stesso motivo per cui nessun altro potrebbe farlo.
2.10 Contatti via email e WhatsApp
Se mi scrivi a ciao@sibillediolivia.it tratto i dati contenuti nel messaggio per risponderti, sulla base del legittimo interesse a dare seguito alle richieste che ricevo (art. 6.1.f GDPR) o delle misure precontrattuali se la tua richiesta riguarda una prenotazione. Conservo la corrispondenza per il tempo necessario a chiudere la conversazione e comunque non oltre 24 mesi.
Su WhatsApp vale lo stesso, con una cosa in più che devi sapere. Sul sito — nella pagina dei contatti, in fondo a ogni pagina e dentro la prenotazione — c'è un collegamento che apre una conversazione con me su WhatsApp. È un collegamento e basta: sul sito non c'è nessun programma di WhatsApp o di Meta, niente che parta da solo, niente che scriva sul tuo dispositivo e niente che dica a Meta che sei passato di qui. Finché non lo tocchi, per Meta non è successo niente.
Quando lo tocchi si apre WhatsApp, e da lì in poi il messaggio viaggia dentro un servizio che non è mio: di quella conversazione, del tuo numero di telefono e dei dati tecnici che il servizio raccoglie il titolare è WhatsApp Ireland Limited (gruppo Meta), con la sua informativa, che non dipende da me e che puoi leggere dentro l'applicazione. Io tratto quello che mi scrivi come tratto una mail, e per le stesse ragioni: risponderti. Quello che mi resta è la conversazione nella mia rubrica, il tuo numero compreso, perché su WhatsApp il numero è l'indirizzo: è la sola differenza sostanziale con la mail, e la dico prima che tu scriva. La cancello con gli stessi tempi: non oltre 24 mesi.
Se questa cosa non ti va bene, la mail qui sopra fa esattamente lo stesso lavoro e non passa da nessuno.
Se dalla prenotazione tocchi quel collegamento, mi resta segnato che è stato toccato — non cosa hai scritto, non quando, non da chi: solo che a quel punto del modulo qualcuno è andato a chiedere. Serve a distinguere chi ha lasciato perdere da chi aveva una domanda, e sta insieme alle altre misure del modulo, al punto 2.12-bis.
2.11 Sicurezza e log tecnici
Il tuo indirizzo IP non viene mai salvato nel mio database. Per impedire che qualcuno usi i moduli pubblici a raffica devo poter riconoscere che due richieste vengono dalla stessa parte, ma per farlo non serve conservare l'indirizzo: quello che salvo è un'impronta calcolata con una chiave segreta, dalla quale l'indirizzo di partenza non si ricava. Stessa provenienza, stessa impronta, e nessuna strada per tornare indietro.
È l'unico posto in cui riconosco che due richieste arrivano dalla stessa parte, e voglio dirlo qui perché al punto 2.12 scrivo che nel conteggio delle pagine non riconosco nessuno. Sono due cose separate. Il freno vale su tutte le parti pubbliche che costano qualcosa, compresa la segnalazione con cui conto le pagine, ma quello che salva è soltanto l'impronta, il nome dell'azione e un contatore, in una tabella a parte: non registra quali pagine hai aperto, non viene mai unita ai numeri delle visite, e nelle righe delle pagine viste non compare, quindi non c'è modo di farle combaciare. È indipendente dal conteggio delle pagine, e resterebbe anche se smettessi di contarle.
Base giuridica: legittimo interesse alla sicurezza dei sistemi (art. 6.1.f GDPR).
Per quanto: le impronte contano solo dentro la finestra del limite, che è di minuti, e la riga si cancella da sola entro un giorno.
Separatamente, il server che ospita il sito produce i normali registri tecnici di funzionamento, che possono contenere l'indirizzo IP, la data e l'ora e la pagina richiesta. Servono a diagnosticare guasti e a difendersi da attacchi, non li consulto per nessun'altra ragione e si conservano non oltre 30 giorni.
I registri che il fornitore dell'infrastruttura (OVH) genera per proprio conto seguono le sue politiche e i suoi obblighi di legge: li tratta come responsabile ai sensi dell'art. 28 GDPR, e non sono io a stabilirne la durata.
2.12 Il conteggio delle pagine aperte
Dati: il percorso della pagina che apri, il solo nome del sito da cui eventualmente arrivi (non l'indirizzo completo), i parametri di campagna dei miei link se ci sono, se stai usando telefono, tablet o computer, il paese, la regione e, solo per le connessioni da linea fissa, la città, più il momento in cui è successo. Nient'altro, e in particolare nessun identificativo.
Perché: per sapere quali pagine vengono lette e da dove arriva il traffico. Serve a decidere cosa scrivere e dove pubblicare.
Non c'è niente che colleghi due pagine fra loro. Non un cookie, non un numero salvato nel tuo browser, e nemmeno un'impronta calcolata sul momento dal mio server e buttata subito dopo: ogni pagina aperta è una riga a sé, e da nessuna direzione si può risalire al fatto che due righe appartengano alla stessa persona. Un'impronta che unisca indirizzo IP, tipo di browser e giorno corrente permetterebbe di contare le visitatrici distinte, e ho scelto di non usarla: anche un'impronta che muore a mezzanotte è un modo di riconoscere qualcuno. La conseguenza la dichiaro, perché è il prezzo di quella scelta: non so quante persone passano dal sito, quante se ne vanno subito, da quale pagina entrano, né da dove veniva chi ha prenotato. So quante pagine vengono aperte.
Il tuo indirizzo IP non viene mai salvato, come al punto 2.11. Serve per un calcolo solo, che avviene al volo: la provenienza geografica, cercata in un file di database MaxMind (GeoLite2) che sta sul mio server. Non c'è nessuna chiamata a servizi esterni, il tuo indirizzo non viene comunicato a nessuno, e MaxMind non è un destinatario dei tuoi dati perché da me non riceve niente. Finita quella ricerca, l'indirizzo viene dimenticato: non finisce in nessuna colonna. L'unica eccezione, che descrivo al punto 2.11 e non nascondo qui, è il freno contro gli abusi: passa anche la segnalazione di una pagina aperta, e di quella richiesta resta un'impronta dell'indirizzo in una tabella a parte, che si cancella entro un giorno e non viene mai unita a questi numeri.
Base giuridica: la posizione che sostengo è che queste righe non siano dati personali, e quindi che il GDPR non le riguardi. Il considerando 26 e l'art. 4.1 legano la nozione di dato personale alla possibilità di identificare o individuare una persona, anche indirettamente: qui quella possibilità non c'è, perché non conservo l'indirizzo IP, non conservo nessun identificativo e non esiste niente che permetta di isolare le pagine aperte da una stessa persona. Quello che resta è un contatore per pagina, provenienza, tipo di dispositivo e zona geografica.
Preferisco però non fondare tutto su un'unica affermazione, perché una combinazione insolita di valori (una città piccola, un minuto preciso, una pagina poco letta) è un residuo teorico di individuabilità che non voglio far finta di non vedere. In via subordinata, quindi, se anche queste righe fossero considerate dati personali, la base giuridica è il legittimo interesse (art. 6.1.f GDPR) a conoscere l'andamento del mio sito, e il bilanciamento sta in piedi su cose concrete: nessun cookie, nessun identificativo, nessun terzo coinvolto, nessun profilo individuale, nessuna pubblicità, l'indirizzo IP mai scritto, le pagine private mai contate. In questa lettura puoi opporti in qualsiasi momento (art. 21 GDPR) scrivendomi, e puoi farlo anche senza aspettare la mia risposta: un blocco pubblicità o l'impostazione antitracciamento del browser fermano la segnalazione, e il sito continua a funzionare identico.
Il consenso non lo chiedo, e non è la stessa domanda: l'art. 122 del D.lgs. 196/2003 riguarda ciò che si scrive o si legge nel tuo dispositivo, e qui non avviene né l'una né l'altra cosa. Senza nessun identificativo non c'è niente con cui seguirti, quindi non c'è tracciamento in nessuna lettura della norma. La Cookie policy spiega il passaggio per esteso.
Per quanto: le righe singole si conservano 180 giorni. Dopo restano solo i totali per giorno, cioè numeri per pagina, provenienza, tipo di dispositivo, paese e regione.
Quello che non raccolgo, per scelta: dove clicchi, fin dove scorri, nessuna registrazione di quello che fai sullo schermo. Le pagine private, cioè l'area riservata, la sala d'attesa, la stanza della videochiamata, la lettura pagata e la pagina della recensione, non vengono contate affatto.
Conto a parte, e solo in forma aggregata, i passaggi dei robot delle intelligenze artificiali che leggono le pagine: una riga al giorno per robot e per pagina, con un contatore. Non sono persone, e non c'è nessun dato personale in quel conteggio.
2.12-bis Dove si interrompono le prenotazioni
Dati: gli istanti in cui una prenotazione passa da un passaggio all'altro: orario scelto, le tre schermate del modulo (email, fattura, conferma), pagamento aperto, pagato, abbandonato (l'orario tenuto è scaduto senza pagamento), annullato; e, accanto a questi, il fatto che dal modulo sia stato toccato il collegamento a WhatsApp (punto 2.10) — che è stato toccato, non cosa hai poi scritto là dentro. Di ogni passaggio resta il riferimento alla prenotazione, quale passaggio è, e quando è avvenuto. Niente altro: né nome, né email, né indirizzo IP, né dati sul dispositivo.
E da dove eri arrivata: il sito di provenienza ridotto a una parola, gli eventuali parametri di campagna del link, la pagina d'ingresso. Il come, e i suoi limiti, qui sotto.
E, campo per campo, quanto è costato compilare il modulo: se il campo era già pieno perché lo avevi salvato la volta prima, quando l'hai toccato per la prima volta, quando è diventato valido, quante volte ti è stato segnato in rosso e quanti secondi ci sei stato sopra.
Quello che c'era scritto dentro i campi non lo raccolgo, in nessuna forma. Non il contenuto, non una sua abbreviazione, non la sua lunghezza. Quei numeri li conta il browser mentre scrivi e quello che mi manda sono soltanto contatori e orari: da qui non si può risalire a cosa avevi digitato, nemmeno in parte, e nemmeno se il campo lo hai poi cancellato. I dati della fattura (nome, indirizzo, codice fiscale) non entrano in queste misure: finiscono nella tua scheda cliente (punto 2.1-ter) solo quando la prenotazione è confermata.
Perché: per sapere in quale punto le prenotazioni si fermano, e quanto tempo passa fra la scelta dell'orario e il pagamento. È la misura su cui decido cosa sistemare nel modulo — e per farlo davvero serve sapere quale campo: un modulo lasciato a metà non lascia altrove nessuna traccia, quindi senza questi contatori «si fermano sui dati della fattura» è tutto quello che si potrebbe sapere, e non basta a togliere niente.
Base giuridica: legittimo interesse (art. 6.1.f GDPR). Qui, a differenza del punto 2.12, non sostengo che il dato sia anonimo, e la ragione è precisa: queste righe sono agganciate a una prenotazione, e finché quella prenotazione conserva nome ed email raccontano cosa hai fatto tu e a che ora. È lo stesso grado di collegamento descritto al punto 2.1, e il trattamento è la conseguenza diretta di una prenotazione che hai fatto, non di una tua visita al sito.
Da dove venivi, sì, e senza riconoscerti. Alla prenotazione resta attaccato da quale canale eri arrivata sul sito: il nome del sito di provenienza ridotto a una parola (instagram, google, diretto), i parametri di campagna se il link li portava, e la pagina da cui sei entrata. Serve a sapere se le prenotazioni si interrompono più da una parte che da un'altra: chi arriva da un video e chi arriva da una ricerca non ha letto le stesse cose, e senza questa distinzione i numeri sono una media di due pubblici diversi.
Non c'è nessun identificativo dietro a questo dato, e vale la pena dire come funziona. Quelle tre informazioni le legge la pagina al momento in cui la apri, se le tiene nella propria memoria mentre navighi e me le manda una volta sola, quando scegli giorno e ora. Non vengono archiviate nel tuo dispositivo — niente cookie, niente memoria del browser — e non vengono calcolate da nessuna tua caratteristica: si spengono quando chiudi la pagina. La conseguenza è che sono un dato imperfetto e lo dichiaro: se ricarichi la pagina o apri la prenotazione in una scheda nuova, quella memoria si azzera e la provenienza risulta «diretto». Preferisco un dato che manca a un dato che ti riconosce.
Il singolo canale non lo posso ricollegare alle tue visite. Sapere quali pagine avevi aperto prima richiederebbe di riconoscere chi visita il sito, e quel collegamento non esiste (punto 2.12): questo dato dice da dove è arrivata una prenotazione, non cosa hai fatto sul sito.
Per quanto: restano attaccate alla prenotazione a cui appartengono e sopravvivono alla cancellazione di nome ed email a 180 giorni, per la stessa ragione delle dichiarazioni del punto 2.1-bis. Finché la prenotazione è legata alla tua scheda cliente (punto 2.1-ter), sono dati tuoi e puoi chiedermene copia o cancellazione. Quando la scheda scade, un passaggio di stato con la sua ora non dice più chi sei, e nemmeno lo dicono quaranta secondi passati su un campo.
I passaggi di stato li scrive il mio server nel momento in cui la cosa succede, quindi un blocco pubblicità nel browser non li ferma. I contatori dei campi invece partono dalla pagina, quindi un blocco nel browser li ferma per davvero: in quel caso non arriva niente, e per te non cambia nulla. Se non vuoi che restino, scrivimi e li cancello insieme al resto della prenotazione, nei limiti degli obblighi fiscali del punto 2.3.
3. Se non fornisci i dati
Nome, cognome, email, codice fiscale e indirizzo sono necessari: senza non posso né fissare la lettura né emettere la fattura obbligatoria. Il telefono, l'account e l'avviso sui nuovi orari sono invece facoltativi, e non darli non ha nessuna conseguenza sulla lettura.
4. A chi comunico i tuoi dati
Non vendo, non cedo e non scambio dati con nessuno. I tuoi dati li trattano per mio conto cinque fornitori, come responsabili nominati ai sensi dell'art. 28 GDPR, e sono tutti quelli che servono a far funzionare la lettura che hai prenotato:
| Chi | Cosa fa | Dove tratta i dati |
|---|---|---|
| Stripe Payments Europe, Ltd. | Incasso dei pagamenti con carta e profilo cliente del pagamento (per antiriciclaggio e antifrode è titolare autonomo, punto 2.2) | Irlanda, con trasferimenti negli Stati Uniti |
| OVH SAS | Server che ospita il sito, il database e la videochiamata | Francoforte, Germania |
| Amazon Web Services EMEA SARL (Amazon SES) | Invio delle email di servizio | Stoccolma, Svezia |
| Quickfisco S.r.l. | Emissione delle fatture, trasmissione al Sistema di Interscambio e adempimenti contabili e fiscali | Italia |
| Cloudflare, Inc. (R2) | Conservazione delle copie di sicurezza del database | Unione europea e Stati Uniti |
Il commercialista non è una riga a parte: è quello incluso nel servizio di Quickfisco, quindi tratta i tuoi dati come persona autorizzata da loro e non come studio esterno. Nessun altro consulente vede il tuo nome o la tua email.
I dati possono inoltre essere comunicati all'Agenzia delle Entrate e ad altre autorità pubbliche quando la legge lo impone.
Nessun altro. In particolare non uso servizi di intelligenza artificiale, di analisi o di raccolta dati su niente di ciò che ti riguarda: né sui tuoi dati, né sulla tua prenotazione, né su quello che ci diciamo durante la lettura. Le statistiche del sito sono mie e restano nel mio database (punto 2.12): non c'è nessun Google Analytics, nessuno strumento di terzi e nessun dato che esca per quel motivo. L'unico ingrediente esterno è un file di database geografico che scarico da MaxMind e leggo sul mio server: il traffico va da me verso di loro per prendere il file, mai il contrario, quindi MaxMind non riceve nulla di ciò che ti riguarda e non è un destinatario dei tuoi dati.
5. Trasferimenti fuori dall'Unione europea
Se sei mia cliente, i fornitori che possono portare dati fuori dallo Spazio economico europeo sono due. Il primo è Stripe. Il contratto è con Stripe Payments Europe, Ltd., società irlandese, ma per erogare il servizio i dati vengono trasferiti anche a Stripe, LLC negli Stati Uniti: è il funzionamento del circuito di pagamento, non una scelta che io possa disattivare. Il secondo è Cloudflare, che conserva le copie di sicurezza del database (punto 9) ed è una società statunitense. Tutto il resto, cioè server, database, videochiamata, email e fatture elettroniche, resta in Unione europea.
In tutti i casi il trasferimento è coperto dalle Clausole contrattuali tipo adottate dalla Commissione europea con decisione (UE) 2021/914 e, ove applicabile, dall'adesione del fornitore all'EU-U.S. Data Privacy Framework (decisione di adeguatezza della Commissione del 10 luglio 2023). Puoi chiedermi copia delle garanzie in essere scrivendo a ciao@sibillediolivia.it.
6. Processi decisionali automatizzati
Non c'è nessun processo decisionale automatizzato né alcuna profilazione ai sensi dell'art. 22 GDPR. Le decisioni che riguardano te le prendo io. Nemmeno le statistiche del punto 2.12 costruiscono profili: contano pagine e provenienze, e non conservano niente che permetta di collegare fra loro due pagine aperte, figurarsi di seguire una persona da un giorno all'altro.
7. I tuoi diritti
Puoi esercitare in qualsiasi momento i diritti previsti dagli articoli da 15 a 22 del GDPR:
- accesso: sapere quali dati ho e ricevere copia;
- rettifica: correggere quello che è sbagliato o incompleto;
- cancellazione: farti dimenticare, nei limiti degli obblighi fiscali di cui al punto 2.3;
- limitazione: chiedermi di congelare un trattamento contestato;
- portabilità: ricevere i dati che mi hai dato in un formato leggibile da un computer, o farli trasferire a un altro titolare;
- opposizione: opporti ai trattamenti fondati sul legittimo interesse, tra cui la tua scheda cliente (punto 2.1-ter);
- revoca del consenso: ritirare in ogni momento i consensi che hai dato (account, avviso orari, recensione, domande anonime), senza che questo tocchi la liceità di quanto fatto prima della revoca.
Per esercitarli basta una email a ciao@sibillediolivia.it. Rispondo entro un mese, prorogabile di due mesi nei casi complessi, e ti avviso se serve più tempo. L'esercizio dei diritti è gratuito, salvo richieste manifestamente infondate o eccessive.
Se ritieni che il trattamento violi il GDPR puoi proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma, garante@gpdp.it, www.garanteprivacy.it) oppure ricorrere all'autorità giudiziaria.
8. Minori
Il servizio è riservato ai maggiorenni. Non raccolgo consapevolmente dati di minori di 18 anni. Se mi accorgo di averlo fatto, cancello tutto.
9. Sicurezza
I dati viaggiano cifrati (HTTPS e, per la videochiamata, cifratura del trasporto). Il database è ospitato su un server nell'Unione europea con accesso limitato. I codici di accesso e i token di sessione sono conservati come digest, non in chiaro: chi leggesse il database non potrebbe usarli per entrare. L'area riservata è protetta da un accesso a codice usa e getta.
Del database faccio una copia di sicurezza ogni notte, conservata cifrata presso Cloudflare (punto 4), e tengo solo le ultime quattordici: una cancellazione, tua o automatica, sparisce anche dalle copie entro due settimane. Se dovessi ripristinare una copia, ripeto le cancellazioni fatte dopo.
In caso di violazione dei dati che comporti un rischio per i tuoi diritti, notifico al Garante entro 72 ore ai sensi dell'art. 33 GDPR e, se il rischio è elevato, avviso direttamente te ai sensi dell'art. 34.
10. Cookie
Il sito non usa cookie di profilazione né strumenti di analisi statistica di terzi. Le pagine aperte le conto io, con il sistema descritto al punto 2.12, che non scrive nessun cookie, non conserva niente nel tuo browser e non usa nessun identificativo: per questo non trovi un banner. I dettagli, cookie tecnici compresi, sono nella Cookie policy.
11. Modifiche
Se cambio qualcosa di questa informativa aggiorno la data in cima e, se la modifica è sostanziale e ho la tua email, te lo segnalo prima che diventi efficace.

