Privacy Policy — Easy English LLC

Easy English LLC

Privacy Policy

Informativa sul trattamento dei dati personali ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679.

1. Introduzione

1.1 Scopo del documento

La presente Privacy Policy (di seguito anche "Informativa") descrive le modalità con cui Easy English LLC (di seguito anche "Società", "Titolare", "noi") raccoglie, utilizza, conserva, comunica e altrimenti tratta i dati personali delle persone fisiche che interagiscono con la Società, con il sito web https://aliceconteinglese.com (di seguito il "Sito") e con i canali digitali, i servizi formativi e i percorsi di coaching linguistico dalla stessa erogati.

L'Informativa è resa ai sensi e per gli effetti degli articoli 12, 13 e 14 del Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016, relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali e alla libera circolazione di tali dati (di seguito "GDPR" o "Regolamento"), nonché, per quanto applicabile, della Direttiva 2002/58/CE ("Direttiva ePrivacy") come recepita negli ordinamenti degli Stati membri e, in particolare, del Decreto Legislativo 30 giugno 2003, n. 196 come modificato dal Decreto Legislativo 10 agosto 2018, n. 101 ("Codice Privacy italiano").

1.2 Principi ispiratori

Il Titolare tratta i dati personali nel rispetto dei principi di cui all'articolo 5 del GDPR:

  • liceità, correttezza e trasparenza — i dati sono trattati in modo lecito, corretto e trasparente nei confronti dell'interessato;
  • limitazione della finalità — i dati sono raccolti per finalità determinate, esplicite e legittime e non ulteriormente trattati in modo incompatibile con tali finalità;
  • minimizzazione dei dati — i dati sono adeguati, pertinenti e limitati a quanto necessario rispetto alle finalità per le quali sono trattati;
  • esattezza — i dati sono esatti e, se necessario, aggiornati;
  • limitazione della conservazione — i dati sono conservati in una forma che consenta l'identificazione degli interessati per un arco di tempo non superiore al conseguimento delle finalità;
  • integrità e riservatezza — i dati sono trattati in maniera da garantire un'adeguata sicurezza, compresa la protezione da trattamenti non autorizzati o illeciti e dalla perdita, dalla distruzione o dal danno accidentali;
  • responsabilizzazione (accountability) — il Titolare è competente per il rispetto dei principi sopra elencati ed è in grado di comprovarlo.

1.3 Invito alla lettura

Si invita l'interessato a leggere attentamente la presente Informativa prima di trasmettere dati personali alla Società, prima di compilare qualsiasi modulo presente sul Sito, prima di prenotare una consulenza e prima di acquistare o fruire dei servizi formativi.


2. Definizioni

Ai fini della presente Informativa si applicano le definizioni di cui all'articolo 4 del GDPR. In particolare, si intende per:

Termine Definizione
Dato personale Qualsiasi informazione riguardante una persona fisica identificata o identificabile ("interessato"); si considera identificabile la persona fisica che può essere identificata, direttamente o indirettamente, con particolare riferimento a un identificativo come il nome, un numero di identificazione, dati relativi all'ubicazione, un identificativo online o a uno o più elementi caratteristici della sua identità fisica, fisiologica, genetica, psichica, economica, culturale o sociale.
Trattamento Qualsiasi operazione o insieme di operazioni, compiute con o senza l'ausilio di processi automatizzati e applicate a dati personali o insiemi di dati personali, come la raccolta, la registrazione, l'organizzazione, la strutturazione, la conservazione, l'adattamento o la modifica, l'estrazione, la consultazione, l'uso, la comunicazione mediante trasmissione, diffusione o qualsiasi altra forma di messa a disposizione, il raffronto o l'interconnessione, la limitazione, la cancellazione o la distruzione.
Limitazione di trattamento Il contrassegno dei dati personali conservati con l'obiettivo di limitarne il trattamento in futuro.
Profilazione Qualsiasi forma di trattamento automatizzato di dati personali consistente nell'utilizzo di tali dati per valutare determinati aspetti personali relativi a una persona fisica, in particolare per analizzare o prevedere aspetti riguardanti preferenze personali, interessi, affidabilità, comportamento, ubicazione o spostamenti.
Pseudonimizzazione Il trattamento dei dati personali in modo tale che non possano più essere attribuiti a un interessato specifico senza l'utilizzo di informazioni aggiuntive, a condizione che tali informazioni aggiuntive siano conservate separatamente e soggette a misure tecniche e organizzative intese a garantire che tali dati non siano attribuiti a una persona fisica identificata o identificabile.
Titolare del trattamento La persona fisica o giuridica, l'autorità pubblica, il servizio o altro organismo che, singolarmente o insieme ad altri, determina le finalità e i mezzi del trattamento di dati personali.
Responsabile del trattamento La persona fisica o giuridica, l'autorità pubblica, il servizio o altro organismo che tratta dati personali per conto del titolare del trattamento.
Contitolari del trattamento Due o più titolari che determinano congiuntamente le finalità e i mezzi del trattamento, ai sensi dell'articolo 26 del GDPR.
Destinatario La persona fisica o giuridica, l'autorità pubblica, il servizio o un altro organismo che riceve comunicazione di dati personali, che si tratti o meno di terzi.
Terzo La persona fisica o giuridica, l'autorità pubblica, il servizio o altro organismo che non sia l'interessato, il titolare del trattamento, il responsabile del trattamento e le persone autorizzate al trattamento dei dati personali sotto l'autorità diretta del titolare o del responsabile.
Consenso Qualsiasi manifestazione di volontà libera, specifica, informata e inequivocabile dell'interessato, con la quale lo stesso manifesta il proprio assenso, mediante dichiarazione o azione positiva inequivocabile, che i dati personali che lo riguardano siano oggetto di trattamento.
Violazione dei dati personali (data breach) La violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati personali trasmessi, conservati o comunque trattati.
Categorie particolari di dati I dati personali di cui all'articolo 9, paragrafo 1, del GDPR, ossia i dati che rivelino l'origine razziale o etnica, le opinioni politiche, le convinzioni religiose o filosofiche, o l'appartenenza sindacale, nonché i dati genetici, i dati biometrici intesi a identificare in modo univoco una persona fisica, i dati relativi alla salute o alla vita sessuale o all'orientamento sessuale della persona.
SEE Spazio Economico Europeo, comprendente gli Stati membri dell'Unione europea, l'Islanda, il Liechtenstein e la Norvegia.
Paese terzo Qualsiasi Paese non appartenente al SEE.
SCC Standard Contractual Clauses — clausole contrattuali tipo per il trasferimento di dati personali verso Paesi terzi adottate dalla Commissione europea con Decisione di esecuzione (UE) 2021/914 del 4 giugno 2021.
DPF EU-U.S. Data Privacy Framework, quadro di protezione dei dati oggetto della decisione di adeguatezza della Commissione europea del 10 luglio 2023, applicabile ai soli soggetti statunitensi che risultino attivamente certificati nell'apposito elenco tenuto dal Dipartimento del Commercio degli Stati Uniti.
EDPB European Data Protection Board — Comitato europeo per la protezione dei dati.
Studente / Cliente La persona fisica che acquista e fruisce dei corsi, dei percorsi di coaching linguistico o degli altri servizi formativi erogati dalla Società.
Lead / Utente potenzialmente interessato La persona fisica che manifesta interesse per i servizi della Società, ad esempio mediante compilazione di un modulo, richiesta di contatto, prenotazione di una consulenza o interazione sui canali social, senza aver ancora concluso un contratto.
Utente Qualsiasi persona fisica che naviga sul Sito o interagisce con i canali digitali della Società.
Coach La persona fisica che, in qualità di collaboratore, dipendente o professionista autorizzato dal Titolare, eroga materialmente le lezioni e le attività di coaching linguistico.

3. Titolare del trattamento

3.1 Identità e dati di contatto del Titolare

Il Titolare del trattamento dei dati personali è:

Easy English LLC 30 N Gould St Sheridan, Wyoming 82801 United States of America

Indirizzo e-mail per ogni questione in materia di protezione dei dati personali: [email protected]

Il Titolare determina in via autonoma le finalità e i mezzi dei trattamenti descritti nella presente Informativa, salvo quanto diversamente indicato nelle sezioni 11, 12 e 13 con riferimento alle ipotesi di contitolarità e di titolarità autonoma di soggetti terzi.

3.2 Responsabile della protezione dei dati (DPO)

La Società non ha nominato un Responsabile della protezione dei dati (Data Protection Officer, "DPO"), non ricorrendo, allo stato, i presupposti obbligatori di cui all'articolo 37, paragrafo 1, del GDPR (trattamento effettuato da autorità o organismo pubblico; attività principali che consistono in trattamenti che richiedono il monitoraggio regolare e sistematico degli interessati su larga scala; attività principali consistenti nel trattamento su larga scala di categorie particolari di dati o di dati relativi a condanne penali e reati).

Tutte le richieste, le istanze e le comunicazioni in materia di protezione dei dati personali devono pertanto essere indirizzate direttamente al Titolare all'indirizzo e-mail indicato al precedente paragrafo 3.1 e alla successiva sezione 22.

3.3 Rappresentante nell'Unione europea

Il Titolare ha la propria sede sociale negli Stati Uniti d'America e svolge in Italia, per il tramite dei Coach stabilmente incaricati, l'attività di erogazione dei percorsi formativi. Per le ragioni illustrate al paragrafo 4.2, i trattamenti descritti nella presente Informativa ricadono in via principale nell'ambito di applicazione dell'articolo 3, paragrafo 1, del GDPR.

L'obbligo di designare un rappresentante nell'Unione previsto dall'articolo 27 del GDPR riguarda i titolari del trattamento non stabiliti nell'Unione, ai quali il Regolamento si applica in forza dell'articolo 3, paragrafo 2. Non ricorrendo tale presupposto, il Titolare non ha designato un rappresentante ai sensi dell'articolo 27.

Il punto di contatto per gli interessati e per le autorità di controllo in materia di protezione dei dati personali è l'indirizzo e-mail [email protected], al quale possono essere indirizzate tutte le richieste, le istanze e le comunicazioni previste dalla presente Informativa.


4. Ambito di applicazione

4.1 Ambito oggettivo

La presente Informativa si applica a tutti i trattamenti di dati personali effettuati dal Titolare nell'ambito delle seguenti attività:

  • la navigazione e l'utilizzo del Sito https://aliceconteinglese.com;
  • la compilazione dei moduli di contatto, di iscrizione e di richiesta di informazioni;
  • la prenotazione e lo svolgimento di consulenze e di call conoscitive o di vendita;
  • l'acquisto dei corsi online di lingua inglese, dei percorsi di coaching linguistico e degli altri servizi formativi;
  • l'erogazione dei percorsi formativi, ivi comprese le lezioni in videoconferenza e le relative registrazioni;
  • la gestione amministrativa, contabile e fiscale del rapporto contrattuale;
  • le attività di comunicazione, marketing diretto, pubblicità online e analisi statistica;
  • ogni interazione dell'interessato con i canali digitali della Società (moduli web, e-mail, telefono, WhatsApp, Instagram, campagne Meta e TikTok).

4.2 Ambito territoriale e applicazione del GDPR

Il Titolare è una società costituita secondo il diritto degli Stati Uniti d'America, che opera a livello internazionale e offre i propri servizi, tra gli altri, a interessati che si trovano nel territorio dell'Unione europea.

Il Titolare dispone di uno stabilimento in Italia, dove operano stabilmente i Coach che erogano i percorsi formativi, e offre i propri servizi a persone che si trovano nell'Unione europea.

Ai trattamenti descritti nella presente Informativa si applicano pertanto integralmente il GDPR e la normativa italiana in materia di protezione dei dati personali e di comunicazioni elettroniche.

4.3 Interessati destinatari dell'Informativa

La presente Informativa si rivolge a:

  • gli Utenti che navigano sul Sito;
  • i Lead che manifestano interesse per i servizi della Società;
  • gli Studenti e i Clienti che acquistano e fruiscono dei servizi;
  • gli esercenti la responsabilità genitoriale su studenti minorenni, limitatamente ai dati che li riguardano;
  • ogni altra persona fisica i cui dati siano comunicati alla Società nell'ambito delle attività descritte, ivi compresi i rappresentanti, i referenti e i dipendenti di eventuali clienti costituiti in forma di persona giuridica.

4.4 Esclusioni

La presente Informativa non si applica:

  • al trattamento dei dati personali effettuato da siti web, piattaforme, applicazioni o servizi di terzi ai quali l'interessato acceda tramite collegamenti ipertestuali presenti sul Sito o sui canali della Società; per tali trattamenti si rinvia alle rispettive informative dei relativi titolari;
  • ai dati anonimi o aggregati che non consentono, né direttamente né indirettamente, l'identificazione di una persona fisica;
  • ai trattamenti effettuati da soggetti terzi in qualità di titolari autonomi, come specificato alle sezioni 11, 13 e 15.

5. Dati personali raccolti

Il Titolare tratta le categorie di dati personali di seguito elencate. Non tutti i dati sono trattati con riferimento a ciascun interessato: le categorie effettivamente trattate dipendono dal tipo di relazione instaurata (semplice navigazione, richiesta di informazioni, prenotazione di una consulenza, acquisto ed erogazione del percorso formativo).

5.1 Dati anagrafici e di contatto

  • nome;
  • cognome;
  • indirizzo e-mail;
  • numero di telefono;
  • indirizzo (di residenza, domicilio o fatturazione);
  • ove lo Studente sia minorenne, dati identificativi e recapito autonomo dell'esercente la responsabilità genitoriale.

5.2 Dati fiscali e identificativi ai fini amministrativi

  • codice fiscale;
  • partita IVA (ove l'interessato operi in qualità di professionista o titolare di impresa individuale).

5.3 Dati relativi al percorso formativo

  • livello di inglese (in ingresso e in itinere);
  • obiettivi personali dichiarati dall'interessato in relazione al percorso linguistico;
  • progressi didattici;
  • esercizi svolti;
  • elaborati prodotti;
  • cronologia delle attività svolte sulla piattaforma e nell'ambito del percorso.

5.4 Dati costituiti da immagini, suoni e contenuti audiovisivi

  • immagini;
  • video;
  • audio;
  • registrazioni delle lezioni (comprensive di immagine, voce e contenuto dell'interazione didattica), oggetto della specifica disciplina di cui alla sezione 10.

5.5 Contenuti caricati dagli Studenti

File e contenuti caricati autonomamente dagli Studenti nell'ambito del percorso formativo, nei seguenti formati:

  • PDF;
  • documenti;
  • immagini;
  • audio;
  • video;
  • testi.

Tali contenuti sono ospitati sulla piattaforma didattica Notion, indicata alla sezione 14, all'interno di un'area di lavoro condivisa tra lo Studente e il Coach assegnato.

Avvertenza. Il caricamento di file e la produzione di elaborati costituiscono attività a contenuto libero. Si invitano pertanto gli Studenti a non inserire, né caricare, né comunicare dati personali non necessari alla finalità didattica, con particolare riguardo alle categorie particolari di dati di cui all'articolo 9 del GDPR (dati idonei a rivelare l'origine razziale o etnica, le opinioni politiche, le convinzioni religiose o filosofiche, l'appartenenza sindacale, i dati genetici, i dati biometrici, i dati relativi alla salute, alla vita sessuale o all'orientamento sessuale) e ai dati di cui all'articolo 10 del GDPR (dati relativi a condanne penali e reati), nonché a dati personali riferiti a terzi. Il Titolare non richiede tali dati e non li tratta per alcuna finalità.

5.6 Dati amministrativi, di fatturazione e di pagamento

  • dati amministrativi relativi al rapporto contrattuale (numero d'ordine, servizio acquistato, condizioni economiche, scadenze, stato del rapporto);
  • dati di fatturazione (intestazione, indirizzo, codice fiscale, partita IVA, codice destinatario ove comunicato);
  • dati relativi ai pagamenti (importo, data, esito, metodo di pagamento utilizzato, identificativo della transazione, eventuali insoluti, rimborsi e storni).

Dati delle carte di pagamento. La Società non memorizza direttamente i dati completi delle carte di pagamento. Il numero completo della carta, la data di scadenza e il codice di sicurezza sono raccolti e trattati direttamente dai prestatori di servizi di pagamento (Stripe e Whop), i quali operano su infrastrutture proprie e conformi agli standard di settore applicabili. Il Titolare può ricevere e conservare esclusivamente informazioni parziali e non idonee a consentire l'esecuzione autonoma di operazioni di pagamento (a titolo esemplificativo: circuito, ultime quattro cifre, esito della transazione, identificativo della transazione).

5.7 Dati di navigazione e dati raccolti tramite cookie e tecnologie similari

In occasione della navigazione sul Sito, i sistemi informatici e le procedure software preposte al funzionamento del Sito acquisiscono, nel corso del loro normale esercizio, alcuni dati la cui trasmissione è implicita nell'uso dei protocolli di comunicazione di Internet, tra cui indirizzi IP, identificativi del dispositivo e del browser, sistema operativo, pagine visitate, orari di accesso, durata della sessione, provenienza della visita e parametri di campagna.

I dati raccolti tramite cookie e tecnologie di tracciamento non tecnici — ivi compresi il Meta Pixel, il TikTok Pixel e il sistema proprietario di misurazione e attribuzione di cui al successivo paragrafo 5.8 — sono trattati esclusivamente previo consenso dell'interessato, secondo quanto specificato alla sezione 12.

5.8 Dati trattati tramite il sistema proprietario di misurazione e attribuzione

Il Titolare utilizza un sistema proprietario di misurazione, analisi comportamentale e attribuzione delle conversioni, ospitato sul sottodominio tracking.aliceconteinglese.com e integrato nelle pagine del Sito e delle landing page della Società.

Tale sistema, previo consenso dell'interessato, tratta le seguenti categorie di dati:

a) Identificatori assegnati al dispositivo e alla sessione

  • un identificativo univoco pseudonimo assegnato al visitatore e memorizzato nel cookie di prima parte _bi_uid, con durata di dodici mesi;
  • gli identificativi pubblicitari _fbc e _fbp, relativi rispettivamente al click sull'annuncio Meta e al browser dell'Utente;
  • i parametri di click e di campagna presenti nell'indirizzo della pagina: fbclid (Meta), ttclid (TikTok), gclid (Google) e i parametri utm_source, utm_medium, utm_campaign, utm_content, utm_term.

b) Dati tecnici e di contesto

  • user agent del browser e caratteristiche dello schermo del dispositivo;
  • pagina visitata, indirizzo di provenienza (referrer) e catena delle provenienze successive;
  • indirizzo IP, nella misura in cui è necessariamente trasmesso al server per il funzionamento del protocollo di rete.

c) Dati comportamentali

  • profondità di scorrimento della pagina (scroll);
  • tempo di permanenza e tempo di effettiva interazione con la pagina;
  • click su elementi della pagina;
  • interazioni con i contenuti video (avvio, avanzamento, completamento);
  • interazioni con il sistema di prenotazione degli appuntamenti;
  • eventi di conversione (compilazione di un modulo, prenotazione di una call, accesso a una pagina di conferma).

d) Dati identificativi conferiti nei moduli

Al momento dell'invio di un modulo presente sul Sito, il sistema acquisisce i dati identificativi ivi inseriti dall'interessato, e in particolare nome, cognome, indirizzo e-mail e numero di telefono, associandoli all'identificativo di cui alla precedente lettera a) e all'intera cronologia di navigazione e di provenienza registrata.

I dati raccolti da tale sistema sono altresì memorizzati, in tutto o in parte, nella memoria locale del browser dell'Utente (localStorage e sessionStorage), mediante le chiavi _bi_attr, _bi_form, _bi_refchain e _bi_demo.

Le finalità, le basi giuridiche e le modalità di trasmissione a terzi di tali dati sono descritte alla sezione 11.

Avvertenza sull'associazione tra identificatori e dati identificativi. Il sistema descritto realizza un collegamento stabile e persistente tra un identificatore assegnato al dispositivo e i dati identificativi diretti dell'interessato (nome, cognome, e-mail, telefono), consentendo la ricostruzione retroattiva dell'intero percorso di navigazione precedente al conferimento dei dati. Si tratta di un trattamento a elevato impatto sulla sfera dell'interessato, per il quale il Titolare raccoglie un consenso preventivo e specifico, prestato tramite il Cookie Banner, il cui secondo livello descrive espressamente l'associazione dei dati conferiti nei moduli all'identificatore del dispositivo e la loro trasmissione a Meta, secondo quanto indicato alle sezioni 11 e 12.

5.9 Dati raccolti tramite i canali di messaggistica e i social network

  • contenuto delle conversazioni intrattenute tramite WhatsApp, Instagram (messaggi diretti e commenti), moduli Meta Lead Ads e sistemi di messaggistica automatizzata;
  • identificativi di profilo comunicati dalle rispettive piattaforme in occasione dell'interazione;
  • metadati della conversazione (data, ora, canale, stato di lettura).

5.10 Dati generati dal Titolare

  • note interne redatte dai Coach e dal personale commerciale e amministrativo in relazione al percorso, alle esigenze e allo stato della relazione con l'interessato;
  • classificazioni, tag, stati e punteggi attribuiti nell'ambito del CRM, ivi compreso il lead scoring di cui alla sezione 11;
  • registri delle comunicazioni inviate e dei relativi esiti (consegna, apertura, click, disiscrizione).

5.11 Categorie particolari di dati

Il Titolare non tratta intenzionalmente categorie particolari di dati personali ai sensi dell'articolo 9 del GDPR, né dati relativi a condanne penali e reati ai sensi dell'articolo 10 del GDPR.

Il Titolare non richiede, non ricerca e non utilizza per alcuna finalità dati appartenenti alle categorie particolari di cui all'articolo 9 del GDPR, né dati di cui all'articolo 10. Qualora tali dati pervengano per iniziativa spontanea dell'interessato — ad esempio all'interno di un elaborato, di un file caricato o nel corso di una lezione registrata — il Titolare non effettua su di essi alcun trattamento ulteriore rispetto alla mera conservazione tecnica del documento o della registrazione che li incorpora, e provvede alla loro cancellazione, o alla cancellazione dell'intero contenuto che li incorpora, non appena ne venga a conoscenza.

Ove il dato non sia separabile dal supporto, in particolare nel caso delle registrazioni delle lezioni, l'interessato può chiederne in qualsiasi momento la cancellazione integrale ovvero del segmento che lo riguarda; la richiesta è evasa senza ingiustificato ritardo.


6. Modalità di raccolta

6.1 Dati raccolti presso l'interessato

Il Titolare raccoglie i dati personali direttamente presso l'interessato attraverso i seguenti canali:

Canale Descrizione della raccolta
Sito web Navigazione, compilazione di moduli, iscrizione a contenuti e comunicazioni, aree riservate.
Moduli di contatto Moduli di richiesta informazioni, di iscrizione, di candidatura al percorso e di prenotazione.
GoHighLevel Piattaforma CRM e di marketing automation utilizzata per la raccolta, l'organizzazione e la gestione dei dati dei Lead e dei Clienti, dei moduli, delle pipeline commerciali e delle comunicazioni.
Meta Lead Ads Moduli di generazione contatti compilati direttamente all'interno delle piattaforme Meta (Facebook e Instagram) nell'ambito delle campagne pubblicitarie della Società.
Instagram Interazioni, messaggi diretti, commenti e richieste di informazioni.
WhatsApp Conversazioni, richieste di informazioni, assistenza e comunicazioni relative al percorso formativo.
Telefono Chiamate in entrata e in uscita, consulenze telefoniche, attività commerciale e di assistenza.
E-mail Corrispondenza intrattenuta con la Società.
Prenotazione consulenze Widget di prenotazione e calendario integrato nelle pagine della Società per la fissazione di call conoscitive, consulenze e sessioni, con successiva sincronizzazione sull'agenda del Titolare.
Sistema proprietario di misurazione e attribuzione Raccolta, previo consenso, dei dati di navigazione, comportamento, provenienza e conversione descritti al paragrafo 5.8, tramite il sottodominio tracking.aliceconteinglese.com.
Acquisto dei servizi Processo di conclusione del contratto, raccolta dei dati di fatturazione e perfezionamento del pagamento tramite Stripe e Whop.
Erogazione del percorso formativo Lezioni in videoconferenza su Google Meet, registrazioni, feedback e comunicazioni didattiche.
Piattaforma didattica (Notion) Area di lavoro condivisa tra Studente e Coach: assegnazione e restituzione degli esercizi, elaborati, caricamento dei file da parte dello Studente, materiali del percorso, tracciamento dei progressi e cronologia delle attività.

6.2 Dati raccolti presso terzi

Ai sensi dell'articolo 14 del GDPR, si informa che il Titolare può ricevere dati personali anche da fonti diverse dall'interessato, e in particolare:

  • dalle piattaforme pubblicitarie e social (Meta, TikTok), che trasmettono al Titolare i dati inseriti dall'interessato nei moduli di generazione contatti e le informazioni statistiche relative alle campagne;
  • dai prestatori di servizi di pagamento (Stripe, Whop), che comunicano al Titolare i dati relativi all'esito delle transazioni, agli eventuali insoluti, alle contestazioni e ai rimborsi;
  • da soggetti che segnalano o presentano un potenziale Cliente, limitatamente ai dati di contatto necessari a instaurare il primo contatto;
  • dall'esercente la responsabilità genitoriale, con riferimento ai dati dello studente minorenne;
  • dal Cliente persona giuridica o professionista, con riferimento ai dati dei propri referenti o dipendenti destinatari del percorso formativo.

In tali ipotesi, il Titolare fornisce all'interessato l'informativa di cui all'articolo 14 del GDPR entro un termine ragionevole e comunque non superiore a un mese dall'ottenimento dei dati, ovvero al momento della prima comunicazione con l'interessato, se anteriore.

Il Titolare richiede al terzo che comunica i dati garanzia di aver reso l'informativa e, ove necessario, acquisito il consenso; l'invio di comunicazioni promozionali resta in ogni caso subordinato al consenso dell'interessato ai sensi del paragrafo 8.3.

6.3 Natura del conferimento

  • Il conferimento dei dati anagrafici, di contatto, fiscali e di fatturazione necessari alla conclusione e all'esecuzione del contratto ha natura obbligatoria: il rifiuto di fornirli comporta l'impossibilità di concludere il contratto, di erogare i servizi e di adempiere agli obblighi di legge connessi.
  • Il conferimento dei dati relativi al livello di inglese, agli obiettivi personali, agli esercizi, agli elaborati e ai file caricati ha natura necessaria all'erogazione del percorso formativo: il rifiuto non impedisce la conclusione del contratto ma rende impossibile o gravemente limitata la personalizzazione e l'erogazione del servizio.
  • Il conferimento dei dati per le finalità di marketing, profilazione, remarketing e cookie non tecnici ha natura facoltativa: il rifiuto o la revoca del consenso non pregiudica in alcun modo la fruizione dei servizi e l'esecuzione del contratto.

7. Finalità del trattamento

Il Titolare tratta i dati personali per le finalità di seguito analiticamente indicate.

7.1 Riscontro alle richieste di informazioni e gestione del contatto pre-contrattuale

Gestione delle richieste di informazioni pervenute tramite il Sito, i moduli di contatto, Meta Lead Ads, Instagram, WhatsApp, telefono ed e-mail; qualificazione della richiesta; invio di materiale informativo relativo ai servizi; gestione della relazione con il potenziale Cliente sino all'eventuale conclusione del contratto.

7.2 Prenotazione, gestione e svolgimento delle consulenze

Fissazione degli appuntamenti, gestione dell'agenda, invio di conferme, promemoria ed eventuali riprogrammazioni, svolgimento della call conoscitiva o di consulenza, redazione delle relative note interne.

7.3 Conclusione ed esecuzione del contratto e erogazione dei servizi formativi

Conclusione del contratto; creazione e gestione dell'account e dell'accesso alla piattaforma; abbinamento dello Studente al Coach; pianificazione ed erogazione delle lezioni; assegnazione, ricezione e correzione degli esercizi e degli elaborati; gestione dei file caricati; monitoraggio dei progressi didattici; erogazione dei feedback; gestione delle comunicazioni didattiche e organizzative; gestione dell'assistenza.

7.4 Registrazione delle lezioni

Registrazione delle lezioni per le finalità didattiche e formative descritte alla sezione 10, e in particolare per consentire allo Studente di rivedere la lezione.

7.5 Gestione amministrativa, contabile e fiscale

Gestione degli ordini, emissione delle fatture e degli altri documenti contabili, gestione degli incassi, dei rimborsi e degli storni, tenuta della contabilità, adempimenti tributari e conservazione della documentazione fiscale.

7.6 Gestione dei pagamenti

Elaborazione dei pagamenti elettronici tramite Stripe; gestione degli abbonamenti, degli ordini e delle transazioni tramite Whop; verifica dell'avvenuto pagamento; gestione dei solleciti, degli insoluti e delle contestazioni di addebito.

7.7 Adempimento di obblighi di legge

Adempimento degli obblighi previsti dalla normativa applicabile in materia civilistica, contabile, fiscale e di protezione dei dati personali, nonché riscontro alle richieste legittime dell'autorità giudiziaria e delle autorità di controllo.

7.8 Accertamento, esercizio e difesa di un diritto in sede giudiziaria e stragiudiziale

Gestione dei reclami e delle contestazioni; recupero dei crediti; tutela dei diritti del Titolare in ogni sede, ivi compresa la conservazione della documentazione contrattuale ed esecutiva a fini probatori.

7.9 Marketing diretto tramite newsletter ed e-mail marketing

Invio di comunicazioni commerciali e promozionali relative ai servizi, alle iniziative, ai contenuti formativi gratuiti, agli eventi e alle offerte della Società, tramite newsletter, e-mail marketing e automazioni.

7.10 Profilazione e personalizzazione delle comunicazioni

Analisi dei dati raccolti (interazioni, provenienza, comportamento di navigazione, apertura e click sulle comunicazioni, stato della relazione commerciale, livello e obiettivi dichiarati) al fine di segmentare i destinatari, personalizzare i contenuti delle comunicazioni e attribuire un punteggio di interesse (lead scoring), secondo quanto descritto alla sezione 11.

7.11 Pubblicità online, remarketing e misurazione delle campagne

Erogazione di annunci pubblicitari personalizzati sulle piattaforme Meta e TikTok, costituzione di pubblici personalizzati e simili, misurazione dell'efficacia delle campagne e delle conversioni mediante Meta Pixel e TikTok Pixel, secondo quanto descritto alle sezioni 11 e 12.

7.11-bis Misurazione, attribuzione delle conversioni e trasmissione lato server a Meta

Ricostruzione del percorso dell'interessato dal primo contatto pubblicitario fino alla conversione, attribuzione della conversione alla campagna, all'annuncio e al contenuto di provenienza, misurazione del rendimento delle pagine e dei contenuti, e trasmissione degli eventi di conversione a Meta mediante la Conversions API, secondo quanto descritto ai paragrafi 11.1 e 11.5.

7.12 Analisi statistica e miglioramento dei servizi

Analisi in forma aggregata dell'utilizzo del Sito e dei servizi, misurazione delle prestazioni, miglioramento dell'offerta formativa, della piattaforma e dei processi interni.

7.13 Sicurezza dei sistemi e prevenzione degli abusi

Gestione degli accessi e delle autorizzazioni, tracciamento delle operazioni rilevanti ai fini di sicurezza, prevenzione e rilevazione di accessi non autorizzati, frodi, usi impropri della piattaforma e violazioni dei dati personali.

7.14 Gestione organizzativa interna

Organizzazione e coordinamento del lavoro dei Coach, del personale commerciale e del personale amministrativo tramite gli strumenti di collaborazione, documentazione e comunicazione interna adottati dalla Società.


8. Basi giuridiche

Per ciascuna finalità il Titolare individua la corrispondente base giuridica ai sensi dell'articolo 6 del GDPR, come di seguito specificato.

8.1 Prospetto sinottico

# Finalità Base giuridica Riferimento normativo
7.1 Riscontro alle richieste di informazioni e gestione del contatto pre-contrattuale Esecuzione di misure precontrattuali adottate su richiesta dell'interessato Art. 6, par. 1, lett. b) GDPR
7.1-bis Gestione dei contatti i cui dati sono ricevuti da terzi (segnalatori; Clienti persona giuridica o professionisti, quanto ai propri referenti e dipendenti) Legittimo interesse del Titolare e del terzo alla gestione del primo contatto e all'erogazione del percorso ai referenti designati Art. 6, par. 1, lett. f) GDPR; Cons. 47
7.2 Prenotazione, gestione e svolgimento delle consulenze Esecuzione di misure precontrattuali ovvero, per i Clienti già acquisiti, esecuzione del contratto Art. 6, par. 1, lett. b) GDPR
7.3 Conclusione ed esecuzione del contratto e erogazione dei servizi formativi Esecuzione di un contratto di cui l'interessato è parte Art. 6, par. 1, lett. b) GDPR
7.4 Registrazione delle lezioni Consenso dell'interessato (v. sezione 10) Art. 6, par. 1, lett. a) GDPR
7.5 Gestione amministrativa, contabile e fiscale Adempimento di un obbligo legale al quale è soggetto il Titolare; esecuzione del contratto Art. 6, par. 1, lett. c) e lett. b) GDPR
7.6 Gestione dei pagamenti Esecuzione del contratto; per i profili antifrode e di conformità dei prestatori di pagamento, obbligo legale e legittimo interesse Art. 6, par. 1, lett. b), c) e f) GDPR
7.7 Adempimento di obblighi di legge Adempimento di un obbligo legale Art. 6, par. 1, lett. c) GDPR
7.8 Accertamento, esercizio e difesa di un diritto Legittimo interesse del Titolare alla tutela dei propri diritti Art. 6, par. 1, lett. f) GDPR; Cons. 47
7.9 Newsletter ed e-mail marketing Consenso dell'interessato, specifico, preventivo e distinto per ciascun canale utilizzato Art. 6, par. 1, lett. a) GDPR; art. 13 Direttiva 2002/58/CE; art. 130, commi 1 e 2, Codice Privacy italiano
7.10 Profilazione, segmentazione e lead scoring Consenso specifico dell'interessato Art. 6, par. 1, lett. a) GDPR
7.11 Pubblicità online, remarketing e misurazione tramite pixel Consenso dell'interessato prestato tramite il cookie banner Art. 6, par. 1, lett. a) GDPR; art. 5, par. 3, Direttiva 2002/58/CE; art. 122 Codice Privacy italiano
7.11-bis Misurazione, attribuzione delle conversioni e trasmissione lato server a Meta Consenso dell'interessato prestato tramite il cookie banner, sia per l'archiviazione e la lettura di informazioni sul dispositivo, sia per il successivo trattamento e la trasmissione dei dati Art. 6, par. 1, lett. a) GDPR; art. 5, par. 3, Direttiva 2002/58/CE; art. 122 Codice Privacy italiano
7.12 Analisi statistica e miglioramento dei servizi Consenso, ove l'analisi si fondi su cookie o identificatori non tecnici; legittimo interesse, ove l'analisi sia condotta su dati aggregati o su dati già legittimamente detenuti Art. 6, par. 1, lett. a) e lett. f) GDPR
7.13 Sicurezza dei sistemi e prevenzione degli abusi Legittimo interesse del Titolare a garantire la sicurezza delle reti e delle informazioni; obbligo legale ex art. 32 GDPR Art. 6, par. 1, lett. f) e lett. c) GDPR; Cons. 49
7.14 Gestione organizzativa interna Legittimo interesse del Titolare alla corretta organizzazione della propria attività Art. 6, par. 1, lett. f) GDPR

8.2 Precisazioni sul consenso

Ove il trattamento si fondi sul consenso, questo è:

  • libero — non è condizione per la conclusione del contratto né per l'accesso ai servizi, in conformità all'articolo 7, paragrafo 4, del GDPR;
  • specifico — è richiesto separatamente per ciascuna finalità (marketing, profilazione, registrazione delle lezioni, cookie non tecnici), senza consensi cumulativi o pre-selezionati;
  • informato — è preceduto dalla presente Informativa;
  • inequivocabile — è prestato mediante azione positiva inequivocabile (spunta di una casella non pre-selezionata, click su un pulsante di accettazione);
  • documentato — il Titolare conserva evidenza del consenso prestato, del momento e delle modalità di acquisizione, in conformità all'articolo 7, paragrafo 1, del GDPR;
  • revocabile in qualsiasi momento, con la medesima facilità con cui è stato prestato e senza che ciò pregiudichi la liceità del trattamento effettuato prima della revoca, ai sensi dell'articolo 7, paragrafo 3, del GDPR.

8.3 Precisazioni sul legittimo interesse

Ove il trattamento si fondi sul legittimo interesse ai sensi dell'articolo 6, paragrafo 1, lettera f), del GDPR, il Titolare ha effettuato il necessario bilanciamento tra il proprio interesse e i diritti e le libertà fondamentali dell'interessato, secondo il test in tre fasi (individuazione dell'interesse legittimo, verifica della necessità del trattamento, bilanciamento) delineato dalla giurisprudenza della Corte di giustizia dell'Unione europea e dagli orientamenti dell'EDPB.

Gli interessi legittimi perseguiti sono, in sintesi:

  • la tutela dei diritti del Titolare in sede giudiziaria e stragiudiziale, ivi compreso il recupero dei crediti;
  • la sicurezza delle reti e dei sistemi informativi, espressamente riconosciuta come interesse legittimo dal Considerando 49 del GDPR;
  • la corretta organizzazione dell'attività d'impresa e il coordinamento interno del personale;
  • la gestione del primo contatto con le persone i cui dati siano stati comunicati da un terzo, nonché l'erogazione del percorso formativo ai referenti designati da un Cliente persona giuridica o professionista.

Il Titolare non fonda sul legittimo interesse alcuna attività di marketing diretto: ogni comunicazione commerciale, su qualsiasi canale, è subordinata al preventivo consenso dell'interessato.

L'interessato ha in ogni caso il diritto di opporsi in qualsiasi momento a tali trattamenti ai sensi dell'articolo 21 del GDPR, con le modalità indicate alle sezioni 19 e 20. In caso di opposizione al trattamento per finalità di marketing diretto, i dati non sono più trattati per tali finalità, senza necessità di alcuna valutazione ulteriore da parte del Titolare.

Su richiesta scritta dell'interessato, il Titolare mette a disposizione una sintesi delle valutazioni di bilanciamento effettuate.


9. Modalità del trattamento

9.1 Strumenti e operazioni

Il trattamento è effettuato con strumenti prevalentemente automatizzati e informatici e, in via residuale, con supporti cartacei, mediante le operazioni indicate all'articolo 4, punto 2), del GDPR: raccolta, registrazione, organizzazione, strutturazione, conservazione, adattamento o modifica, estrazione, consultazione, uso, comunicazione mediante trasmissione, raffronto, interconnessione, limitazione, cancellazione e distruzione.

9.2 Persone autorizzate al trattamento

I dati personali sono trattati esclusivamente da personale espressamente autorizzato al trattamento ai sensi degli articoli 29 e 32, paragrafo 4, del GDPR, operante sotto l'autorità diretta del Titolare, adeguatamente istruito e vincolato a un obbligo di riservatezza. Ciascun soggetto autorizzato è designato con atto scritto contenente le istruzioni operative e il vincolo di riservatezza, ai sensi dell'articolo 2-quaterdecies del Codice Privacy italiano.

Gli ambiti di accesso sono differenziati in applicazione dei principi di minimizzazione dei dati (art. 5, par. 1, lett. c, GDPR) e di necessità di conoscere (need to know), secondo lo schema che segue.

9.2.1 Coach

I Coach accedono esclusivamente ai dati necessari all'erogazione della prestazione didattica, e in particolare:

  • ai dati anagrafici e di contatto essenziali (nome, numero di telefono, indirizzo e-mail);
  • ai contenuti didattici: esercizi, elaborati e file caricati dallo Studente nell'area di lavoro condivisa;
  • alle registrazioni delle lezioni;
  • ai progressi didattici;
  • alle schede CRM e alle note interne.

L'accesso è in ogni caso limitato ai soli Studenti loro assegnati e alle informazioni funzionali all'attività didattica.

9.2.2 Personale commerciale

Il personale commerciale può accedere esclusivamente a:

  • nome;
  • numero di telefono;
  • indirizzo e-mail;
  • CRM (limitatamente alle informazioni funzionali all'attività commerciale e alla gestione della trattativa).

9.2.3 Personale amministrativo

Il personale amministrativo, ove autorizzato, può accedere ai dati necessari allo svolgimento delle proprie mansioni, con particolare riferimento ai dati anagrafici, fiscali, amministrativi, di fatturazione e di pagamento.

9.2.4 Principio generale

L'accesso ai dati deve in ogni caso rispettare il principio di minimizzazione. Nessun soggetto autorizzato può accedere a dati eccedenti rispetto a quanto strettamente necessario allo svolgimento delle mansioni assegnate. Il Titolare configura a tal fine ruoli, profili e permessi differenziati sui sistemi utilizzati, secondo quanto descritto alla sezione 17.

9.3 Assenza di processi decisionali automatizzati produttivi di effetti giuridici

Il Titolare non adotta processi decisionali basati unicamente sul trattamento automatizzato, compresa la profilazione, che producano effetti giuridici che riguardano l'interessato o che incidano in modo analogamente significativo sulla sua persona ai sensi dell'articolo 22, paragrafo 1, del GDPR.

Le attività di segmentazione e di lead scoring descritte alla sezione 11 hanno funzione meramente organizzativa e di supporto all'attività commerciale e non determinano automaticamente l'esclusione dell'interessato dall'accesso ai servizi né alcuna altra conseguenza analogamente significativa: ogni decisione rilevante è assunta con l'intervento umano del personale del Titolare.


10. Registrazioni delle lezioni

10.1 Oggetto e contenuto della registrazione

Le lezioni erogate in videoconferenza nell'ambito dei percorsi formativi e di coaching linguistico possono essere registrate esclusivamente previo consenso dei partecipanti. In assenza di consenso, o a seguito della sua revoca, la lezione si svolge regolarmente senza registrazione.

Ove effettuata, la registrazione comprende, a seconda della configurazione della sessione, l'immagine, la voce e il contenuto dell'interazione didattica tra Studente e Coach, ivi inclusi eventuali materiali condivisi a schermo.

10.2 Finalità della registrazione

Le registrazioni sono effettuate esclusivamente per le seguenti finalità:

  • finalità didattiche;
  • finalità formative;
  • consentire allo Studente di rivedere la lezione.

Le registrazioni non sono utilizzate per finalità di marketing, promozionali o pubblicitarie, né per finalità di valutazione o controllo diverse da quelle strettamente didattiche, né sono diffuse o rese pubbliche.

10.3 Base giuridica

La registrazione delle lezioni si fonda sul consenso dell'interessato ai sensi dell'articolo 6, paragrafo 1, lettera a), del GDPR, in considerazione della particolare invasività del trattamento di immagini e voce.

Il consenso è raccolto in modo specifico, informato e distinto rispetto agli altri consensi, prima dell'avvio della registrazione. L'interessato è in ogni caso informato dell'avvio della registrazione all'inizio della sessione.

Il consenso può essere revocato in qualsiasi momento ai sensi dell'articolo 7, paragrafo 3, del GDPR. A seguito della revoca il Titolare cessa immediatamente ogni ulteriore registrazione e cancella senza ingiustificato ritardo, e comunque entro trenta giorni, le registrazioni già effettuate, senza necessità di alcuna ulteriore richiesta dell'interessato.

Le registrazioni sono conservate oltre tale termine soltanto se e nella misura in cui siano necessarie all'accertamento, all'esercizio o alla difesa di un diritto in un contenzioso già insorto o in una contestazione già formulata; in tale ipotesi esse sono sottoposte a limitazione del trattamento ai sensi dell'articolo 18 del GDPR, non sono utilizzate per alcuna altra finalità e l'interessato ne è informato.

La revoca del consenso non pregiudica la liceità delle registrazioni effettuate anteriormente e non pregiudica il diritto dello Studente di fruire delle lezioni, che si svolgeranno senza registrazione.

10.4 Presenza di terzi nelle registrazioni

Qualora alla lezione partecipino più Studenti o soggetti terzi, ciascun partecipante è informato della registrazione e il relativo consenso è raccolto individualmente. È fatto divieto ai partecipanti di effettuare registrazioni autonome della sessione e di diffondere, comunicare o pubblicare, con qualsiasi mezzo, le registrazioni o parti di esse.

Nelle sessioni con più partecipanti la registrazione ha luogo soltanto se tutti i partecipanti hanno prestato il proprio consenso. In mancanza anche di un solo consenso la sessione si svolge regolarmente senza registrazione, senza alcuna conseguenza per chi non abbia acconsentito e senza che ciò incida sul contenuto o sulla durata della prestazione formativa.

I partecipanti sono invitati a collocarsi in un ambiente privo di terzi e a evitare che nella ripresa o nell'audio siano coinvolte persone diverse dai partecipanti alla lezione. Qualora un terzo risulti comunque ripreso, l'interessato o il terzo possono chiedere la cancellazione della registrazione o del segmento che lo riguarda, che il Titolare esegue senza ingiustificato ritardo.

10.5 Accesso alle registrazioni

Alle registrazioni possono accedere esclusivamente:

  • lo Studente interessato, per rivedere la propria lezione;
  • il Coach che ha erogato la lezione;
  • il personale del Titolare espressamente autorizzato, nei limiti strettamente necessari alle finalità didattiche e organizzative;
  • i responsabili del trattamento che forniscono i servizi di videoconferenza e archiviazione, nei limiti delle istruzioni impartite dal Titolare.

10.6 Conservazione

Le registrazioni delle lezioni sono conservate per un periodo di sei (6) mesi, decorrenti dalla data della lezione, decorso il quale sono cancellate o rese definitivamente inaccessibili, fatto salvo quanto previsto alla sezione 16.4.

10.7 Qualificazione dei dati

Il trattamento di immagini e voce a fini di registrazione della lezione non costituisce trattamento di dati biometrici ai sensi dell'articolo 4, punto 14), e dell'articolo 9 del GDPR, in quanto le registrazioni non sono sottoposte ad alcun trattamento tecnico specifico finalizzato all'identificazione univoca della persona fisica.

10.8 Contenuti non pertinenti

Lo Studente può chiedere in qualsiasi momento l'interruzione della registrazione in corso e la cancellazione di segmenti già registrati, senza necessità di motivazione e senza conseguenze sulla prosecuzione della lezione.

Quanto ai contenuti riconducibili alle categorie particolari di dati che dovessero risultare incorporati nella registrazione, si applica integralmente quanto previsto al paragrafo 5.11: il Titolare non li utilizza per alcuna finalità e provvede alla cancellazione della registrazione, o del segmento che li contiene, non appena ne venga a conoscenza.


11. Marketing e profilazione

11.1 Attività svolte

Il Titolare svolge le seguenti attività di comunicazione commerciale, pubblicità e analisi:

  1. Newsletter — invio periodico di contenuti informativi e formativi e di comunicazioni relative ai servizi della Società.
  2. E-mail marketing — invio di comunicazioni commerciali e promozionali, offerte, iniziative ed eventi.
  3. Automazioni — invio automatizzato di sequenze di comunicazioni (e-mail, messaggistica) attivate da eventi, comportamenti o stati dell'interessato all'interno del CRM e dei sistemi di marketing automation.
  4. Remarketing Meta — erogazione di annunci pubblicitari personalizzati sulle piattaforme di Meta a utenti che hanno precedentemente interagito con il Sito, con i contenuti o con i canali della Società.
  5. Remarketing TikTok — erogazione di annunci pubblicitari personalizzati sulla piattaforma TikTok con le medesime modalità.
  6. Meta Pixel — strumento di tracciamento installato sul Sito che consente la misurazione delle conversioni, l'ottimizzazione delle campagne e la costituzione di pubblici personalizzati e simili.
  7. TikTok Pixel — strumento di tracciamento con funzioni analoghe riferito alla piattaforma TikTok.
  8. Lead scoring — attribuzione automatizzata di un punteggio al contatto sulla base di parametri quali la provenienza, le interazioni con le comunicazioni e il Sito, le informazioni dichiarate nei moduli e lo stato della relazione commerciale, al fine di ordinare e prioritizzare l'attività commerciale e di personalizzare le comunicazioni.
  9. Sistema proprietario di misurazione e attribuzione — raccolta e analisi, tramite il sottodominio tracking.aliceconteinglese.com, dei dati di navigazione, comportamento, provenienza pubblicitaria e conversione descritti al paragrafo 5.8, con associazione stabile tra l'identificatore assegnato al dispositivo e i dati identificativi conferiti nei moduli.
  10. Trasmissione lato server degli eventi di conversione a Meta (Conversions API) — invio dai sistemi del Titolare ai sistemi di Meta degli eventi di conversione e dei relativi parametri di corrispondenza, secondo quanto descritto al paragrafo 11.5.

11.2 Basi giuridiche delle singole attività

Attività Base giuridica Note
Newsletter Consenso — art. 6, par. 1, lett. a) GDPR Consenso specifico raccolto al momento dell'iscrizione mediante casella non pre-selezionata o azione equivalente.
E-mail marketing verso Lead Consenso — art. 6, par. 1, lett. a) GDPR Richiesto in via preventiva; l'assenza di consenso preclude l'invio.
E-mail marketing verso Clienti Consenso — art. 6, par. 1, lett. a) GDPR Il Titolare non si avvale della deroga per il marketing diretto di servizi analoghi (c.d. soft spam): anche verso i Clienti già acquisiti ogni comunicazione promozionale è subordinata al consenso.
Automazioni La medesima base giuridica del contenuto veicolato Le automazioni a contenuto meramente transazionale o didattico (conferme, promemoria, comunicazioni sul percorso) si fondano sull'esecuzione del contratto ex art. 6, par. 1, lett. b) GDPR; quelle a contenuto promozionale sul consenso.
Remarketing Meta e TikTok Consenso — art. 6, par. 1, lett. a) GDPR e art. 5, par. 3, Direttiva 2002/58/CE (art. 122 Codice Privacy italiano) Consenso raccolto tramite il cookie banner prima di qualsiasi archiviazione o accesso a informazioni sul dispositivo.
Meta Pixel e TikTok Pixel Consenso — art. 6, par. 1, lett. a) GDPR e art. 5, par. 3, Direttiva 2002/58/CE I pixel non sono attivati prima della manifestazione del consenso.
Lead scoring (profilazione) Consenso specifico — art. 6, par. 1, lett. a) GDPR Consenso distinto rispetto a quello per il marketing diretto, in conformità agli orientamenti delle autorità di controllo europee in materia di profilazione a fini commerciali.
Sistema proprietario di misurazione e attribuzione Consenso — art. 6, par. 1, lett. a) GDPR e art. 5, par. 3, Direttiva 2002/58/CE Il sistema non viene caricato né eseguito prima della manifestazione del consenso; in assenza di consenso non è scritto né letto alcun identificatore sul dispositivo e non è trasmesso alcun evento.
Trasmissione lato server a Meta (Conversions API) Consenso — art. 6, par. 1, lett. a) GDPR Il consenso copre sia la raccolta lato client sia la successiva trasmissione lato server; in assenza di consenso nessun evento è trasmesso a Meta.

11.3 Logica della profilazione e del lead scoring

La profilazione consiste nell'analisi automatizzata dei seguenti elementi:

  • dati dichiarati dall'interessato nei moduli (ad esempio livello di inglese e obiettivi personali);
  • fonte di provenienza del contatto (campagna, canale, contenuto);
  • interazioni con le comunicazioni ricevute (apertura, click, disiscrizione);
  • interazioni con il Sito e con i contenuti (ove il relativo consenso ai cookie sia stato prestato);
  • stato e cronologia della relazione commerciale registrata nel CRM.

L'esito dell'analisi è un punteggio e/o l'assegnazione del contatto a uno o più segmenti, utilizzati per prioritizzare l'attività commerciale e per personalizzare i contenuti delle comunicazioni. Come precisato al paragrafo 9.3, tale attività non produce effetti giuridici né incide in modo analogamente significativo sull'interessato ai sensi dell'articolo 22 del GDPR.

11.4 Contitolarità con le piattaforme pubblicitarie

Con riferimento alle operazioni di raccolta e trasmissione dei dati personali degli Utenti del Sito verso Meta e TikTok mediante i rispettivi pixel, mediante la trasmissione lato server di cui al paragrafo 11.5, nonché alle operazioni di raccolta dei contatti mediante i moduli Meta Lead Ads, il Titolare e le rispettive piattaforme sono contitolari del trattamento ai sensi dell'articolo 26 del GDPR, in conformità ai principi affermati dalla Corte di giustizia dell'Unione europea (sentenze Wirtschaftsakademie Schleswig-Holstein, C-210/16, del 5 giugno 2018, e Fashion ID, C-40/17, del 29 luglio 2019).

I rapporti tra i contitolari sono regolati dagli accordi di contitolarità predisposti dalle rispettive piattaforme e accettati dal Titolare in sede di attivazione degli strumenti. Ai sensi dell'articolo 26, paragrafo 2, ultimo periodo, del GDPR, se ne indica di seguito il contenuto essenziale:

  • il Titolare risponde della liceità della raccolta e della trasmissione dei dati, dell'acquisizione del consenso ai sensi dell'articolo 122 del Codice Privacy e dell'informativa relativa a tale fase;
  • la piattaforma risponde dei trattamenti successivi alla ricezione dei dati, delle relative informative agli interessati e delle misure di sicurezza adottate sui propri sistemi;
  • l'esercizio dei diritti dell'interessato può essere richiesto indifferentemente all'uno o all'altra, e ciascun contitolare presta all'altro la collaborazione necessaria.

L'interessato può rivolgersi al Titolare all'indirizzo [email protected] ovvero ai punti di contatto indicati dalle rispettive piattaforme nelle proprie informative. Copia integrale degli accordi di contitolarità può essere richiesta al Titolare al medesimo indirizzo.

I trattamenti che le piattaforme effettuano successivamente alla ricezione dei dati, per proprie finalità autonome (a titolo esemplificativo: sviluppo dei propri sistemi pubblicitari, misurazione aggregata, sicurezza delle proprie piattaforme), sono effettuati dalle stesse in qualità di titolari autonomi del trattamento, sulla base delle rispettive informative, rispetto alle quali il Titolare non esercita alcun controllo.

L'interessato può esercitare i propri diritti nei confronti di ciascun contitolare; il Titolare, ove ricevente la richiesta, presta la collaborazione necessaria ai sensi dell'articolo 26, paragrafo 3, del GDPR.

11.5 Trasmissione lato server degli eventi di conversione a Meta (Conversions API)

Oltre alla raccolta effettuata lato browser, il Titolare trasmette ai sistemi di Meta, direttamente dai propri server, gli eventi di conversione relativi agli interessati che hanno prestato il consenso (a titolo esemplificativo: visualizzazione di una pagina, compilazione di un modulo, prenotazione di una call, acquisto).

Unitamente all'evento sono trasmessi i parametri di corrispondenza (matching parameters) necessari a consentire a Meta di associare l'evento all'utente della propria piattaforma, e in particolare gli identificativi _fbc e _fbp, nonché i dati identificativi conferiti nei moduli (nome, cognome, indirizzo e-mail, numero di telefono), trasmessi previa applicazione di una funzione crittografica di hashing.

Si precisa che:

  • l'hashing non equivale ad anonimizzazione: il dato sottoposto a hash resta un dato personale pseudonimizzato ai sensi dell'articolo 4, punto 5), del GDPR e del Considerando 26, in quanto conserva la funzione di identificare univocamente l'interessato all'interno della piattaforma di destinazione;
  • la trasmissione lato server non è tecnicamente rilevabile dall'interessato attraverso i normali strumenti di blocco degli script e dei cookie: per questo motivo essa è integralmente subordinata al consenso raccolto tramite il cookie banner ed è interrotta a seguito della revoca;
  • in assenza di consenso nessun evento è trasmesso a Meta, né sono raccolti o conservati i parametri di corrispondenza.

Con riferimento a tale trasmissione, il Titolare e Meta operano quali contitolari del trattamento ai sensi dell'articolo 26 del GDPR, secondo quanto precisato al paragrafo 11.4. Ove la trasmissione comporti un trasferimento di dati personali verso un Paese terzo, si applicano le garanzie descritte alla sezione 15.

11.6 Diritto di opposizione e revoca

L'interessato può in qualsiasi momento e senza alcun onere:

  • revocare il consenso prestato per una o più delle finalità sopra indicate;
  • opporsi al trattamento per finalità di marketing diretto, compresa la profilazione connessa a tale marketing, ai sensi dell'articolo 21, paragrafi 2 e 3, del GDPR;
  • disiscriversi dalle comunicazioni commerciali mediante l'apposito collegamento presente in calce a ciascuna comunicazione e-mail;
  • modificare le proprie preferenze sui cookie tramite il pannello di gestione richiamabile dal Sito;
  • scrivere all'indirizzo [email protected].

A seguito dell'opposizione o della revoca, i dati non sono più trattati per le relative finalità. Il Titolare può conservare gli identificativi minimi necessari alla gestione delle liste di esclusione (c.d. suppression list), al fine di dare effettiva e duratura esecuzione all'opposizione manifestata.


12.1 Quadro normativo

L'archiviazione di informazioni e l'accesso a informazioni già archiviate nel dispositivo terminale dell'Utente sono disciplinati dall'articolo 5, paragrafo 3, della Direttiva 2002/58/CE, come recepito, per l'ordinamento italiano, dall'articolo 122 del Codice Privacy italiano, nonché — con riferimento al conseguente trattamento di dati personali — dal GDPR.

Il Titolare conforma la propria condotta alle Linee guida cookie e altri strumenti di tracciamento adottate dal Garante per la protezione dei dati personali con provvedimento n. 231 del 10 giugno 2021, e alle pertinenti linee guida dell'EDPB, tra cui le Linee guida 05/2020 sul consenso e le Linee guida 2/2023 sull'ambito di applicazione dell'articolo 5, paragrafo 3, della Direttiva ePrivacy.

12.2 Cookie banner e raccolta del consenso

Il Sito è dotato di un Cookie Banner che compare al primo accesso dell'Utente e che consente di:

  • accettare l'installazione dei cookie non tecnici;
  • rifiutare l'installazione dei cookie non tecnici con la medesima immediatezza dell'accettazione;
  • personalizzare le proprie scelte per singola categoria;
  • proseguire la navigazione senza esprimere alcuna scelta, ipotesi in cui nessun cookie non tecnico viene installato.

I cookie non tecnici vengono installati esclusivamente dopo il consenso dell'utente. Prima della manifestazione del consenso non vengono installati né letti cookie o identificatori diversi da quelli tecnici, e non vengono attivati il Meta Pixel e il TikTok Pixel.

Il Titolare non utilizza né la chiusura del banner mediante il comando di chiusura, né lo scroll, né la mera prosecuzione della navigazione quali modalità di acquisizione del consenso.

12.3 Categorie di cookie utilizzati

12.3.1 Cookie tecnici (necessari)

Sono i cookie utilizzati al solo fine di effettuare la trasmissione di una comunicazione su una rete di comunicazione elettronica, o nella misura strettamente necessaria al fornitore di un servizio della società dell'informazione esplicitamente richiesto dall'Utente per erogare tale servizio.

Rientrano in tale categoria, a titolo esemplificativo, i cookie di sessione, i cookie di autenticazione e gestione dell'accesso all'area riservata, i cookie di bilanciamento del carico, i cookie di sicurezza e i cookie che memorizzano le preferenze espresse in materia di cookie.

Per tali cookie non è richiesto il consenso dell'Utente. Il relativo trattamento si fonda, per i profili GDPR, sull'esecuzione del contratto o sul legittimo interesse del Titolare alla corretta e sicura erogazione del servizio.

12.3.2 Cookie analitici

I cookie analitici, ove installati, sono soggetti a consenso, salvo che ricorrano congiuntamente le condizioni indicate dal Garante per la protezione dei dati personali per la loro assimilazione ai cookie tecnici (riduzione dell'indirizzo IP, assenza di incroci con altre elaborazioni o trasmissioni a terzi, uso limitato alla produzione di statistiche aggregate riferite a un singolo sito o applicazione).

12.3.3 Cookie e identificatori di profilazione, marketing e remarketing

Sono i cookie e gli identificatori volti a creare profili relativi all'Utente e utilizzati al fine di inviare messaggi pubblicitari in linea con le preferenze manifestate nell'ambito della navigazione, nonché a misurare l'efficacia delle campagne pubblicitarie.

Rientrano in tale categoria, tra gli altri:

  • il Meta Pixel;
  • il TikTok Pixel;
  • gli identificatori utilizzati per le attività di remarketing Meta e remarketing TikTok.

Tali strumenti sono attivati esclusivamente previo consenso dell'Utente manifestato tramite il Cookie Banner. Il loro utilizzo comporta la comunicazione di dati personali ai rispettivi fornitori e, di norma, il trasferimento di tali dati verso Paesi terzi, secondo quanto indicato alla sezione 15.

12.3.4 Riepilogo dei cookie e degli identificatori utilizzati

Identificatore Tipo Titolarità Finalità Durata Consenso
__cf_bm Cookie Terza parte (Cloudflare) Distinzione tra traffico umano e traffico automatizzato; protezione dell'infrastruttura da abusi e attacchi 30 minuti Non richiesto — cookie tecnico di sicurezza
Cookie di sessione e di funzionamento della piattaforma di hosting Cookie Prima parte / fornitore di hosting Erogazione della pagina, gestione della sessione, funzionamento dei moduli e del widget di prenotazione Sessione o durata tecnica necessaria Non richiesto — cookie tecnici
Cookie di memorizzazione delle preferenze sui cookie Cookie Prima parte Conservazione delle scelte espresse dall'Utente tramite il Cookie Banner 6 mesi Non richiesto — cookie tecnico
_bi_uid Cookie di prima parte + copia in localStorage Prima parte (Titolare) Identificatore univoco pseudonimo del visitatore; collegamento delle sessioni, del comportamento e delle conversioni 12 mesi Richiesto
_fbc Cookie di prima parte Prima parte (Titolare), destinato a Meta Memorizzazione dell'identificativo del click sull'annuncio Meta ai fini dell'attribuzione della conversione 12 mesi Richiesto
_fbp Cookie di prima parte Prima parte (Titolare), destinato a Meta Identificativo del browser utilizzato da Meta per la corrispondenza degli eventi e la costituzione dei pubblici 12 mesi Richiesto
_bi_attr localStorage Prima parte (Titolare) Conservazione della catena di attribuzione (campagna, annuncio, contenuto, parametri di click) Fino a cancellazione da parte dell'Utente o revoca del consenso Richiesto
_bi_form localStorage Prima parte (Titolare) Conservazione dei dati identificativi conferiti nei moduli e loro associazione all'identificatore del dispositivo Fino a cancellazione da parte dell'Utente o revoca del consenso Richiesto
_bi_refchain localStorage Prima parte (Titolare) Ricostruzione della sequenza delle provenienze (referrer) tra le pagine visitate Fino a cancellazione da parte dell'Utente o revoca del consenso Richiesto
_bi_demo sessionStorage Prima parte (Titolare) Isolamento tecnico delle sessioni di verifica e diagnostica del sistema di misurazione Sessione Richiesto
Identificatori Meta Pixel Cookie / storage Terza parte (Meta) Misurazione delle conversioni, ottimizzazione delle campagne, pubblici personalizzati e simili, remarketing Secondo quanto stabilito da Meta Richiesto
Identificatori TikTok Pixel Cookie / storage Terza parte (TikTok) Misurazione delle conversioni, ottimizzazione delle campagne, remarketing Secondo quanto stabilito da TikTok Richiesto

Il presente elenco è aggiornato alla data indicata in calce al documento. L'elenco puntuale e dinamicamente aggiornato è consultabile nel pannello di gestione delle preferenze richiamabile dal Sito.

12.4 Cookie di terze parti

Alcuni cookie e identificatori sono installati da soggetti terzi rispetto al Titolare. I trattamenti che tali terze parti effettuano successivamente alla ricezione dei dati, per proprie finalità autonome, sono da esse determinati e il Titolare non vi esercita controllo.

Restano invece imputabili al Titolare, in qualità di contitolare ai sensi del paragrafo 11.4, la decisione di installare tali strumenti e le operazioni di raccolta e trasmissione dei dati che ne conseguono, per le quali il Titolare acquisisce il consenso e rende la presente Informativa.

Per informazioni sulle finalità e sulle modalità di trattamento effettuate dai terzi, si invita l'Utente a consultare le informative rese dai rispettivi titolari.

12.5 Modifica delle preferenze e revoca del consenso

L'Utente può in qualsiasi momento modificare o revocare il consenso prestato:

  • richiamando il pannello di gestione delle preferenze accessibile dal Sito;
  • intervenendo sulle impostazioni del proprio browser, che consentono di bloccare, limitare o eliminare i cookie già installati. Si segnala che la disabilitazione dei cookie tecnici può compromettere il corretto funzionamento del Sito.

La revoca del consenso non pregiudica la liceità del trattamento effettuato prima della revoca. Il Titolare ripropone il Cookie Banner all'Utente che non abbia espresso alcuna scelta decorsi almeno sei mesi dalla precedente presentazione, salvo mutamento significativo delle condizioni del trattamento.

12.6 Durata dei cookie

I cookie tecnici di sessione sono cancellati alla chiusura del browser. I cookie persistenti hanno durata variabile in funzione della finalità e del fornitore, secondo quanto indicato nel pannello di gestione delle preferenze cookie disponibile sul Sito.


13. Destinatari dei dati

I dati personali possono essere comunicati, nei limiti di quanto strettamente necessario alle finalità indicate alla sezione 7, alle seguenti categorie di destinatari.

13.1 Persone autorizzate al trattamento

Coach, personale commerciale, personale amministrativo e collaboratori del Titolare, autorizzati al trattamento e vincolati alla riservatezza, nei limiti degli ambiti di accesso descritti al paragrafo 9.2.

13.2 Responsabili del trattamento

I fornitori di servizi tecnologici e professionali che trattano dati personali per conto del Titolare, elencati alla sezione 14, nominati responsabili del trattamento ai sensi dell'articolo 28 del GDPR.

13.3 Titolari autonomi del trattamento

  • Prestatori di servizi di pagamento (Stripe, Whop), per i profili in cui gli stessi determinano autonomamente finalità e mezzi del trattamento, in particolare in relazione agli obblighi di legge cui sono soggetti in materia di antiriciclaggio, prevenzione delle frodi, gestione delle contestazioni di addebito e conformità alle regole dei circuiti di pagamento.
  • Piattaforme pubblicitarie e social (Meta, TikTok), per i trattamenti effettuati per proprie finalità autonome, come precisato al paragrafo 11.4.
  • Consulenti fiscali, contabili e legali, professionisti, revisori e organismi di certificazione, ove operanti in qualità di titolari autonomi in ragione dei propri obblighi professionali e di legge.
  • Istituti di credito e intermediari finanziari coinvolti nell'esecuzione dei pagamenti.
  • Autorità pubbliche, autorità giudiziarie e autorità di controllo, nei casi previsti dalla legge o in esecuzione di legittime richieste.
  • Eventuali cessionari in caso di operazioni straordinarie (cessione o conferimento di azienda o di ramo d'azienda, fusione, scissione), nel rispetto della normativa applicabile e previa informativa agli interessati ove richiesto.

13.4 Contitolari del trattamento

Meta, limitatamente alle operazioni di raccolta e trasmissione dei dati tramite il Meta Pixel, alla trasmissione lato server degli eventi di conversione tramite Conversions API e alla raccolta dei contatti tramite i moduli Meta Lead Ads.

TikTok, limitatamente alle operazioni di raccolta e trasmissione dei dati tramite il TikTok Pixel.

Il ruolo assunto è precisato al paragrafo 11.4.

13.5 Assenza di diffusione

I dati personali non sono in alcun caso diffusi, ossia non sono resi conoscibili a soggetti indeterminati, in qualunque forma, anche mediante la loro messa a disposizione o consultazione, salvo espresso e distinto consenso dell'interessato (ad esempio per la pubblicazione di testimonianze o materiali che lo riguardino).

I dati personali non sono ceduti né venduti a terzi per finalità di marketing di questi ultimi.


14. Responsabili del trattamento

14.1 Nomina e obblighi

I fornitori che trattano dati personali per conto del Titolare sono nominati responsabili del trattamento ai sensi dell'articolo 28 del GDPR, mediante la sottoscrizione di un accordo scritto (Data Processing Agreement) che disciplina, in particolare:

  • l'oggetto, la durata, la natura e le finalità del trattamento;
  • il tipo di dati personali e le categorie di interessati;
  • l'obbligo di trattare i dati soltanto su istruzione documentata del Titolare, anche in caso di trasferimento verso Paesi terzi;
  • l'obbligo di riservatezza delle persone autorizzate al trattamento;
  • l'adozione delle misure di sicurezza di cui all'articolo 32 del GDPR;
  • le condizioni per il ricorso a sub-responsabili, con obbligo di informazione preventiva e riconoscimento al Titolare del diritto di opposizione;
  • l'obbligo di assistenza al Titolare per il riscontro alle richieste di esercizio dei diritti degli interessati e per gli adempimenti di cui agli articoli da 32 a 36 del GDPR, ivi compresa la notifica delle violazioni dei dati personali;
  • l'obbligo di cancellazione o restituzione dei dati al termine del servizio;
  • l'obbligo di mettere a disposizione le informazioni necessarie a dimostrare la conformità e di consentire e contribuire alle attività di revisione e ispezione.

14.2 Elenco dei fornitori utilizzati

Il Titolare si avvale dei seguenti fornitori. Per ciascuno sono indicati il servizio reso e il ruolo assunto rispetto ai trattamenti descritti nella presente Informativa.

Fornitore Servizio Categorie di dati coinvolte Ruolo
Google Workspace Suite di produttività e collaborazione aziendale Dati anagrafici e di contatto, comunicazioni, documenti, contenuti didattici Responsabile del trattamento
Gmail (Google Workspace) Posta elettronica aziendale Dati di contatto, contenuto della corrispondenza Responsabile del trattamento
Google Drive (Google Workspace) Archiviazione documentale in cloud Esercizi, elaborati, file caricati dagli Studenti, registrazioni delle lezioni, documenti amministrativi Responsabile del trattamento
Google Meet (Google Workspace) Videoconferenza e registrazione delle lezioni Immagine, voce, contenuto delle lezioni, metadati della sessione Responsabile del trattamento
Google Calendar (Google Workspace) Gestione dell'agenda e degli appuntamenti Dati di contatto, dati relativi agli appuntamenti Responsabile del trattamento
Notion Piattaforma didattica e area di lavoro condivisa con lo Studente: erogazione dei materiali, assegnazione e restituzione degli esercizi, caricamento dei file da parte degli Studenti, tracciamento dei progressi; documentazione e organizzazione interna Dati identificativi degli Studenti, livello di inglese, obiettivi, esercizi, elaborati, progressi didattici, file caricati (PDF, documenti, immagini, audio, video, testi), cronologia delle attività, note interne Responsabile del trattamento
Slack Comunicazione interna del team Dati identificativi e organizzativi trattati nell'ambito del coordinamento interno Responsabile del trattamento
GoHighLevel CRM, hosting ed erogazione delle pagine del Sito e delle landing page, moduli, widget di prenotazione degli appuntamenti, pipeline commerciali, e-mail marketing, automazioni, gestione delle conversazioni Dati anagrafici e di contatto, dati sul percorso, note interne, cronologia delle attività, dati degli appuntamenti, dati delle campagne, lead scoring Responsabile del trattamento
Make Automazione dei flussi di lavoro e integrazione tra applicativi Dati transitanti tra i sistemi collegati Responsabile del trattamento
ManyChat Automazione della messaggistica sui canali conversazionali Dati di contatto, identificativi di profilo, contenuto delle conversazioni Responsabile del trattamento
Meta Meta Lead Ads, Meta Pixel, remarketing, canali social e messaggistica Dati di contatto conferiti nei moduli, identificatori online, dati di interazione e di conversione Contitolare per la raccolta e trasmissione; titolare autonomo per i propri trattamenti successivi
TikTok TikTok Pixel, remarketing, campagne pubblicitarie Identificatori online, dati di interazione e di conversione Contitolare per la raccolta e trasmissione; titolare autonomo per i propri trattamenti successivi
Stripe Elaborazione dei pagamenti elettronici Dati identificativi e di fatturazione, dati della transazione; i dati completi della carta sono trattati direttamente da Stripe Titolare autonomo per gli adempimenti di legge e antifrode propri; responsabile per i trattamenti effettuati su istruzione del Titolare
Whop Esclusivamente gestione dei pagamenti Dati identificativi e di contatto, dati dell'ordine e della transazione Titolare autonomo per gli adempimenti di legge propri; responsabile per i trattamenti effettuati su istruzione del Titolare
Cloudflare Rete di distribuzione dei contenuti, protezione dell'infrastruttura e mitigazione degli abusi Indirizzo IP, dati tecnici della richiesta, cookie tecnico __cf_bm Responsabile del trattamento
Vercel Hosting dell'infrastruttura del sistema proprietario di misurazione e attribuzione (tracking.aliceconteinglese.com) Tutti i dati raccolti dal sistema di cui al paragrafo 5.8 Responsabile del trattamento

Precisazione. Whop è utilizzato esclusivamente per la gestione dei pagamenti. Stripe gestisce l'elaborazione dei pagamenti elettronici. Nessuno dei due fornitori è utilizzato dal Titolare per finalità di marketing.

14.3 Elenco aggiornato

L'elenco completo e aggiornato dei responsabili del trattamento e degli altri destinatari dei dati è disponibile presso il Titolare e può essere richiesto in qualsiasi momento all'indirizzo [email protected].


15. Trasferimenti internazionali

15.1 Premessa: la posizione del Titolare

Il Titolare ha la propria sede sociale negli Stati Uniti d'America e dispone di uno stabilimento in Italia, secondo quanto illustrato al paragrafo 4.2. I dati personali degli interessati che si trovano nell'Unione europea sono trattati, in tutto o in parte, su infrastrutture e da personale situati al di fuori dello Spazio Economico Europeo.

Costituiscono trasferimenti soggetti al Capo V del GDPR, e sono assistiti dalle garanzie descritte al paragrafo 15.3:

  • le comunicazioni ai fornitori, ai contitolari e agli altri destinatari situati in Paesi terzi, indicati alle sezioni 13 e 14;
  • la trasmissione lato server degli eventi di conversione a Meta descritta al paragrafo 11.5, ove diretta a un'entità stabilita in un Paese terzo.

Non costituisce invece trasferimento ai sensi del Capo V l'accesso ai dati da parte di personale e infrastrutture del Titolare medesimo situati negli Stati Uniti: esportatore e importatore coincidono nella stessa persona giuridica. Tale trattamento resta integralmente soggetto al GDPR; il Titolare, tenuto conto del rischio di accesso ai dati da parte delle autorità pubbliche statunitensi, applica le misure descritte alla sezione 17 — autenticazione a due fattori, gestione dei ruoli, sistemi di autorizzazione differenziati e minimizzazione dei dati resi accessibili — e ne riesamina periodicamente l'adeguatezza.

Non costituisce trasferimento, di per sé, neppure la raccolta di dati effettuata direttamente presso l'interessato che si trova nel SEE, la quale resta comunque soggetta a tutte le altre disposizioni del Regolamento.

15.2 Fornitori coinvolti nei trasferimenti

I fornitori indicati alla sezione 14 — tra cui Google, Meta, Stripe, Notion, Slack, ManyChat, TikTok, GoHighLevel, Make, Whop, Cloudflare e Vercel — appartengono a gruppi societari che operano a livello globale e possono trattare i dati personali, o consentirvi l'accesso, in Paesi situati al di fuori dello Spazio Economico Europeo, ivi compresi gli Stati Uniti d'America, anche attraverso proprie affiliate e propri sub-responsabili.

Il ricorso a tali fornitori è funzionale all'erogazione dei servizi descritti nella presente Informativa e la localizzazione dei trattamenti dipende dall'architettura tecnica e dalle scelte di configurazione dei rispettivi servizi.

Le garanzie applicate a ciascuna categoria di trasferimento sono descritte al successivo paragrafo 15.3.

15.3 Garanzie adottate

Per ciascun trasferimento verso un Paese terzo il Titolare applica, nell'ordine: la decisione di adeguatezza di cui al paragrafo 15.3.1, ove il destinatario ne benefici; in mancanza, le clausole contrattuali tipo di cui al paragrafo 15.3.2, nel modulo pertinente al rapporto. Gli strumenti di cui ai paragrafi 15.3.3 e 15.3.4 rilevano soltanto nei casi ivi indicati.

15.3.1 Decisione di adeguatezza (art. 45 GDPR)

Il trasferimento avviene verso un Paese, un territorio o uno o più settori specifici all'interno di un Paese terzo, ovvero verso un'organizzazione internazionale, per i quali la Commissione europea abbia adottato una decisione di adeguatezza.

Con specifico riferimento agli Stati Uniti d'America, la Commissione europea ha adottato in data 10 luglio 2023 una decisione di adeguatezza relativa all'EU-U.S. Data Privacy Framework. Tale decisione consente il trasferimento di dati personali dall'Unione europea verso i soli soggetti statunitensi che risultino attivamente certificati nell'elenco tenuto dal Dipartimento del Commercio degli Stati Uniti (Data Privacy Framework List), e limitatamente alle categorie di dati coperte dalla certificazione.

Il Titolare verifica, per ciascun fornitore statunitense, l'eventuale sussistenza e la perdurante validità della certificazione DPF. La presente Informativa non contiene dichiarazioni sullo stato di certificazione dei singoli fornitori, essendo tale stato soggetto a variazione nel tempo e verificabile autonomamente dall'interessato mediante consultazione dell'elenco pubblico ufficiale del Data Privacy Framework.

15.3.2 Clausole contrattuali tipo (art. 46, par. 2, lett. c, GDPR)

In assenza di una decisione di adeguatezza applicabile al singolo fornitore o alla singola categoria di dati, il trasferimento avviene sulla base delle Standard Contractual Clauses (SCC) adottate dalla Commissione europea con Decisione di esecuzione (UE) 2021/914 del 4 giugno 2021, nel modulo pertinente al rapporto in essere (titolare-titolare, titolare-responsabile, responsabile-responsabile, responsabile-titolare).

Le SCC sono integrate, ove necessario, da misure supplementari di natura tecnica, contrattuale e organizzativa, individuate all'esito di una valutazione dell'impatto del trasferimento (Transfer Impact Assessment) condotta secondo la metodologia delle Raccomandazioni EDPB 01/2020 sulle misure che integrano gli strumenti di trasferimento, come aggiornate a seguito della sentenza della Corte di giustizia dell'Unione europea del 16 luglio 2020 nella causa C-311/18 (Schrems II). Tali misure possono comprendere, a titolo esemplificativo, la cifratura dei dati in transito e a riposo, la minimizzazione dei dati trasferiti, la pseudonimizzazione, la gestione rigorosa delle chiavi crittografiche, l'obbligo contrattuale di notifica delle richieste di accesso da parte delle autorità pubbliche e la pubblicazione periodica di rapporti di trasparenza.

15.3.3 Norme vincolanti d'impresa e altri strumenti (artt. 46 e 47 GDPR)

Ove il fornitore vi abbia fatto ricorso, il trasferimento può fondarsi su norme vincolanti d'impresa (Binding Corporate Rules) approvate dall'autorità di controllo competente, ovvero su altri strumenti previsti dall'articolo 46 del GDPR, ivi compresi codici di condotta e meccanismi di certificazione approvati, corredati da impegni vincolanti ed esecutivi.

15.3.4 Deroghe in specifiche situazioni (art. 49 GDPR)

In via del tutto residuale ed eccezionale, e limitatamente a trasferimenti non ripetitivi e riguardanti un numero limitato di interessati, il trasferimento può fondarsi sulle deroghe di cui all'articolo 49 del GDPR, e in particolare sulla necessità del trasferimento per l'esecuzione di un contratto concluso con l'interessato o per l'accertamento, l'esercizio o la difesa di un diritto in sede giudiziaria, ovvero sul consenso esplicito dell'interessato preceduto dall'informazione sui possibili rischi.

15.4 Rischi connessi ai trasferimenti

Il Titolare informa che, nonostante l'adozione delle garanzie sopra descritte, il trasferimento di dati personali verso Paesi terzi può comportare rischi ulteriori rispetto al trattamento all'interno del SEE, in ragione della possibile esistenza, negli ordinamenti di destinazione, di normative che consentono l'accesso ai dati da parte delle autorità pubbliche per finalità di sicurezza nazionale o di attività di law enforcement, con livelli di tutela e di rimedio non necessariamente equivalenti a quelli garantiti dal diritto dell'Unione europea.

Con riferimento agli Stati Uniti d'America, la decisione di adeguatezza del 10 luglio 2023 tiene conto delle garanzie introdotte dall'Executive Order 14086 del 7 ottobre 2022 in materia di limitazione dell'accesso ai dati da parte delle agenzie di intelligence e di istituzione del Data Protection Review Court, quale meccanismo di ricorso accessibile agli interessati dell'Unione europea.

15.5 Informazioni e copia delle garanzie

L'interessato ha diritto di ottenere informazioni sui trasferimenti che lo riguardano e copia delle garanzie adottate ai sensi degli articoli 13, paragrafo 1, lettera f), 14, paragrafo 1, lettera f), 15, paragrafo 2, e 46, paragrafo 1, del GDPR, ovvero indicazione del luogo in cui esse sono state rese disponibili. La richiesta può essere inoltrata all'indirizzo [email protected].


16. Conservazione dei dati

16.1 Criterio generale

I dati personali sono conservati in una forma che consenta l'identificazione degli interessati per un arco di tempo non superiore al conseguimento delle finalità per le quali sono trattati, in conformità all'articolo 5, paragrafo 1, lettera e), del GDPR, salvi i diversi obblighi di conservazione previsti dalla legge e salva la necessità di conservare i dati per l'accertamento, l'esercizio o la difesa di un diritto in sede giudiziaria.

Al termine del periodo di conservazione i dati sono cancellati, distrutti ovvero anonimizzati in modo irreversibile, così da non consentire più, neppure indirettamente, l'identificazione dell'interessato.

Decorso il termine relativo alla documentazione contrattuale e amministrativa, i dati residui sono conservati esclusivamente ai fini probatori e non sono utilizzati per alcuna altra finalità.

16.2 Periodi di conservazione

Categoria di dati / trattamento Periodo di conservazione
Lead (dati dei contatti che non hanno concluso un contratto) 2 anni dall'ultimo contatto o dall'ultima interazione significativa dell'interessato.
Registrazioni delle lezioni 6 mesi dalla data della lezione.
Chat (conversazioni intrattenute tramite i canali di messaggistica) 6 mesi dall'ultimo messaggio della conversazione.
Documentazione contrattuale, amministrativa e di pagamento ed evidenza dell'erogazione (ordini, contratto, fatture, calendario delle lezioni erogate, attestazioni) Per tutta la durata del rapporto contrattuale e, successivamente, per 10 anni dalla cessazione dello stesso, in allineamento con il termine ordinario di prescrizione dei diritti nascenti dal contratto (art. 2946 del codice civile italiano, applicabile ai sensi dell'articolo 6 del Regolamento (CE) 593/2008).
Contenuti didattici (esercizi, elaborati, file caricati dallo Studente nell'area di lavoro condivisa, progressi didattici, cronologia delle attività) 12 mesi dalla conclusione del percorso, con successiva cancellazione dell'area di lavoro condivisa. Prima della cancellazione lo Studente può ottenerne copia.
Note interne redatte dai Coach e dal personale 24 mesi dalla conclusione del percorso.
Documentazione fiscale e relativa alle operazioni imponibili 10 anni a decorrere dal 31 dicembre dell'anno in cui l'operazione è stata effettuata, in conformità all'articolo 63-quater, paragrafo 2, del Regolamento di esecuzione (UE) 282/2011.
Dati raccolti dal sistema proprietario di misurazione e attribuzione (eventi, comportamento, provenienza, parametri di corrispondenza) 14 mesi dalla raccolta dell'evento, salva la revoca anticipata del consenso.
Cookie e identificatori sul dispositivo Secondo le durate indicate nella tabella al paragrafo 12.3.4, e in ogni caso non oltre la revoca del consenso.
Dati trattati sulla base del consenso per finalità di marketing e profilazione Fino alla revoca del consenso, all'opposizione dell'interessato o al decorso dei termini sopra indicati per la categoria di appartenenza, se anteriore.
Dati relativi al consenso (evidenza della prestazione, della revoca e delle preferenze cookie) Per il tempo necessario a comprovare l'adempimento dell'obbligo di accountability di cui all'articolo 7, paragrafo 1, e all'articolo 5, paragrafo 2, del GDPR, e comunque per il periodo di prescrizione dell'eventuale azione.
Liste di esclusione (suppression list) Per il tempo necessario a dare effettiva e duratura esecuzione all'opposizione o alla revoca manifestata dall'interessato, limitatamente agli identificativi minimi indispensabili.
Registri di sicurezza e log di accesso Per il tempo strettamente necessario alle finalità di sicurezza e comunque nei limiti previsti dalla normativa applicabile.

16.3 Riferimento agli obblighi di legge

Per i dati la cui conservazione è imposta da obblighi di legge il periodo è determinato come segue.

a) Documentazione relativa alle operazioni imponibili ai fini IVA. Il termine di dieci anni discende dalla disciplina applicabile alla conservazione delle registrazioni delle operazioni rilevanti ai fini dell'imposta sul valore aggiunto.

b) Documentazione contrattuale ed esecutiva. Il termine di dieci anni è parametrato al termine ordinario di prescrizione dei diritti nascenti dal contratto previsto dalla legge italiana, applicabile al rapporto con il consumatore.

Il Titolare non conserva tali dati oltre i termini così determinati.

16.4 Proroga della conservazione

I termini indicati possono essere prorogati esclusivamente nei seguenti casi, e per il solo tempo necessario:

  • contenzioso in corso o probabile, reclamo, contestazione o procedimento (giudiziale, arbitrale o amministrativo), fino alla definitiva conclusione dello stesso e al decorso dei termini di impugnazione;
  • richiesta di limitazione del trattamento formulata dall'interessato ai sensi dell'articolo 18 del GDPR, ipotesi in cui i dati sono conservati ma non ulteriormente trattati;
  • obbligo di legge o ordine dell'autorità che imponga la conservazione.

Tale proroga è disposta in applicazione dei principi di necessità e proporzionalità e non consente il trattamento dei dati per finalità diverse da quelle che la giustificano.


17. Sicurezza

17.1 Misure tecniche e organizzative

Il Titolare adotta misure tecniche e organizzative adeguate a garantire un livello di sicurezza adeguato al rischio, ai sensi dell'articolo 32 del GDPR, tenendo conto dello stato dell'arte, dei costi di attuazione, della natura, dell'oggetto, del contesto e delle finalità del trattamento, nonché del rischio di varia probabilità e gravità per i diritti e le libertà delle persone fisiche.

In particolare, la Società ha adottato le seguenti misure:

  • autenticazione a due fattori (two-factor authentication) sugli accessi ai sistemi che trattano dati personali;
  • gestione dei ruoli, con attribuzione a ciascun soggetto autorizzato di un ruolo corrispondente alle mansioni effettivamente svolte;
  • sistemi di autorizzazione differenziati, che limitano l'accesso ai soli dati necessari in applicazione del principio di minimizzazione, secondo la ripartizione descritta al paragrafo 9.2;
  • ulteriori misure tecniche e organizzative adeguate, proporzionate al rischio e periodicamente riesaminate.

17.2 Principi applicati

Le misure adottate sono ispirate ai principi di:

  • riservatezza, integrità, disponibilità e resilienza dei sistemi e dei servizi di trattamento;
  • protezione dei dati fin dalla progettazione e per impostazione predefinita (privacy by design e privacy by default), ai sensi dell'articolo 25 del GDPR;
  • verifica, valutazione e riesame periodici dell'efficacia delle misure adottate;
  • istruzione e responsabilizzazione delle persone autorizzate al trattamento;
  • selezione dei fornitori che presentino garanzie sufficienti per mettere in atto misure tecniche e organizzative adeguate, ai sensi dell'articolo 28, paragrafo 1, del GDPR.

17.3 Violazioni dei dati personali (data breach)

In caso di violazione dei dati personali, il Titolare adotta senza ritardo le misure necessarie a contenerne gli effetti, ne documenta le circostanze, gli effetti e i provvedimenti adottati, e provvede, ove ricorrano i presupposti di legge:

  • alla notifica all'autorità di controllo competente senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne è venuto a conoscenza, ai sensi dell'articolo 33 del GDPR, salvo che sia improbabile che la violazione presenti un rischio per i diritti e le libertà delle persone fisiche;
  • alla comunicazione all'interessato senza ingiustificato ritardo, ai sensi dell'articolo 34 del GDPR, quando la violazione sia suscettibile di presentare un rischio elevato per i diritti e le libertà delle persone fisiche.

I responsabili del trattamento sono contrattualmente tenuti a informare il Titolare senza ingiustificato ritardo di ogni violazione dei dati personali di cui vengano a conoscenza.

17.4 Limiti tecnologici

Fermo restando l'impegno del Titolare all'adozione di misure adeguate, si rappresenta che nessun sistema di trasmissione o di archiviazione elettronica può considerarsi assolutamente sicuro. L'interessato è pertanto invitato a custodire con diligenza le proprie credenziali di accesso, a non condividerle con terzi e a segnalare tempestivamente al Titolare ogni sospetto di accesso non autorizzato.


18. Minori

18.1 Principio generale

La Società non accetta studenti minorenni salvo consenso espresso dell'esercente la responsabilità genitoriale.

I servizi della Società non sono destinati a essere acquistati autonomamente da minori. In assenza del consenso espresso di chi esercita la responsabilità genitoriale sul minore, il Titolare non instaura alcun rapporto contrattuale e non eroga alcun servizio.

18.2 Quadro normativo di riferimento

L'articolo 8 del GDPR stabilisce che, in relazione all'offerta diretta di servizi della società dell'informazione ai minori, il trattamento fondato sul consenso è lecito ove il minore abbia almeno 16 anni, consentendo agli Stati membri di stabilire per legge un'età inferiore, purché non inferiore a 13 anni. L'ordinamento italiano ha fissato tale soglia a 14 anni con l'articolo 2-quinquies del Codice Privacy italiano.

Al di sotto della soglia applicabile, il trattamento fondato sul consenso è lecito soltanto se e nella misura in cui il consenso sia prestato o autorizzato dal titolare della responsabilità genitoriale sul minore.

Resta inteso che, per i trattamenti non fondati sul consenso — in particolare quelli necessari all'esecuzione del contratto e all'adempimento di obblighi di legge — trovano applicazione i profili di capacità negoziale previsti dal diritto civile applicabile, che di regola richiedono l'intervento dell'esercente la responsabilità genitoriale per la valida conclusione del contratto da parte del minore.

18.3 Modalità operative

Ove il percorso formativo sia destinato a un minore:

  • il contratto è concluso dall'esercente la responsabilità genitoriale;
  • il consenso al trattamento dei dati del minore, ivi compreso il consenso alla registrazione delle lezioni di cui alla sezione 10, è prestato o autorizzato dall'esercente la responsabilità genitoriale;
  • il Titolare acquisisce i dati identificativi e un recapito autonomo dell'esercente la responsabilità genitoriale, che è parte del contratto, e ne ottiene conferma del consenso prima di dare inizio al trattamento, conservandone evidenza: ciò costituisce lo sforzo ragionevole richiesto dall'articolo 8, paragrafo 2, del GDPR, tenuto conto delle tecnologie disponibili;
  • le informazioni relative al trattamento sono rese anche al minore con linguaggio semplice e chiaro, in conformità all'articolo 12, paragrafo 1, del GDPR;
  • i diritti di cui alla sezione 19 possono essere esercitati dall'esercente la responsabilità genitoriale e, ove il minore abbia adeguata capacità di discernimento, tenendo conto della sua volontà.

18.4 Segnalazioni

Qualora il Titolare venga a conoscenza di aver trattato dati personali di un minore in assenza del necessario consenso o della necessaria autorizzazione, provvederà a cancellare tali dati senza ingiustificato ritardo.

Chiunque ritenga che un minore abbia fornito dati personali alla Società senza il consenso dell'esercente la responsabilità genitoriale può segnalarlo all'indirizzo [email protected].


19. Diritti dell'interessato

L'interessato può esercitare, nei limiti e alle condizioni previste dal GDPR, i diritti di seguito analiticamente descritti.

19.1 Diritto di accesso (art. 15 GDPR)

L'interessato ha il diritto di ottenere dal Titolare la conferma che sia o meno in corso un trattamento di dati personali che lo riguardano e, in tal caso, di ottenere l'accesso ai dati personali e alle seguenti informazioni:

  • le finalità del trattamento;
  • le categorie di dati personali trattati;
  • i destinatari o le categorie di destinatari a cui i dati sono stati o saranno comunicati, in particolare se destinatari di Paesi terzi o organizzazioni internazionali;
  • il periodo di conservazione previsto o, se non è possibile, i criteri utilizzati per determinarlo;
  • l'esistenza del diritto di chiedere la rettifica, la cancellazione, la limitazione o l'opposizione al trattamento;
  • il diritto di proporre reclamo a un'autorità di controllo;
  • l'origine dei dati, qualora non raccolti presso l'interessato;
  • l'esistenza di un processo decisionale automatizzato, compresa la profilazione, e informazioni significative sulla logica utilizzata, sull'importanza e sulle conseguenze previste di tale trattamento;
  • le garanzie adottate in caso di trasferimento verso Paesi terzi ai sensi dell'articolo 46 del GDPR.

L'interessato ha altresì diritto di ottenere una copia dei dati personali oggetto di trattamento. Per ulteriori copie richieste il Titolare può addebitare un contributo spese ragionevole basato sui costi amministrativi. Il diritto di ottenere copia non deve ledere i diritti e le libertà altrui.

19.2 Diritto di rettifica (art. 16 GDPR)

L'interessato ha il diritto di ottenere la rettifica dei dati personali inesatti che lo riguardano senza ingiustificato ritardo, nonché, tenuto conto delle finalità del trattamento, l'integrazione dei dati personali incompleti, anche fornendo una dichiarazione integrativa.

19.3 Diritto alla cancellazione — "diritto all'oblio" (art. 17 GDPR)

L'interessato ha il diritto di ottenere la cancellazione dei dati personali che lo riguardano senza ingiustificato ritardo, e il Titolare ha l'obbligo di cancellarli, se sussiste uno dei seguenti motivi:

  • i dati non sono più necessari rispetto alle finalità per le quali sono stati raccolti o altrimenti trattati;
  • l'interessato revoca il consenso su cui si basa il trattamento e non sussiste altro fondamento giuridico per il trattamento;
  • l'interessato si oppone al trattamento ai sensi dell'articolo 21, paragrafo 1, e non sussiste alcun motivo legittimo prevalente per procedere al trattamento, oppure si oppone al trattamento ai sensi dell'articolo 21, paragrafo 2 (marketing diretto);
  • i dati sono stati trattati illecitamente;
  • i dati devono essere cancellati per adempiere un obbligo legale;
  • i dati sono stati raccolti relativamente all'offerta di servizi della società dell'informazione a un minore ai sensi dell'articolo 8, paragrafo 1.

Il diritto non trova applicazione nella misura in cui il trattamento sia necessario, tra l'altro, per l'adempimento di un obbligo legale al quale è soggetto il Titolare, ovvero per l'accertamento, l'esercizio o la difesa di un diritto in sede giudiziaria (art. 17, par. 3, GDPR).

19.4 Diritto di limitazione di trattamento (art. 18 GDPR)

L'interessato ha il diritto di ottenere la limitazione del trattamento quando ricorre una delle seguenti ipotesi:

  • l'interessato contesta l'esattezza dei dati personali, per il periodo necessario al Titolare per verificarne l'esattezza;
  • il trattamento è illecito e l'interessato si oppone alla cancellazione dei dati chiedendo invece che ne sia limitato l'utilizzo;
  • i dati sono necessari all'interessato per l'accertamento, l'esercizio o la difesa di un diritto in sede giudiziaria, benché il Titolare non ne abbia più bisogno ai fini del trattamento;
  • l'interessato si è opposto al trattamento ai sensi dell'articolo 21, paragrafo 1, in attesa della verifica in merito all'eventuale prevalenza dei motivi legittimi del Titolare.

In caso di limitazione, i dati sono trattati, salvo che per la conservazione, soltanto con il consenso dell'interessato o per l'accertamento, l'esercizio o la difesa di un diritto in sede giudiziaria oppure per tutelare i diritti di un'altra persona fisica o giuridica o per motivi di interesse pubblico rilevante. L'interessato è informato prima che la limitazione sia revocata.

19.5 Diritto di opposizione (art. 21 GDPR)

L'interessato ha il diritto di opporsi in qualsiasi momento, per motivi connessi alla sua situazione particolare, al trattamento dei dati personali che lo riguardano fondato sull'articolo 6, paragrafo 1, lettera f), del GDPR (legittimo interesse), compresa la profilazione basata su tale disposizione. Il Titolare si astiene dal trattare ulteriormente i dati, salvo che dimostri l'esistenza di motivi legittimi cogenti per procedere al trattamento che prevalgono sugli interessi, sui diritti e sulle libertà dell'interessato, oppure per l'accertamento, l'esercizio o la difesa di un diritto in sede giudiziaria.

Qualora i dati siano trattati per finalità di marketing diretto, l'interessato ha il diritto di opporsi in qualsiasi momento e senza necessità di motivazione, compresa la profilazione nella misura in cui sia connessa a tale marketing diretto. In tal caso i dati non sono più oggetto di trattamento per tali finalità.

19.6 Diritto alla portabilità dei dati (art. 20 GDPR)

L'interessato ha il diritto di ricevere in un formato strutturato, di uso comune e leggibile da dispositivo automatico i dati personali che lo riguardano forniti al Titolare, nonché il diritto di trasmettere tali dati a un altro titolare del trattamento senza impedimenti, qualora:

  • il trattamento si basi sul consenso ai sensi dell'articolo 6, paragrafo 1, lettera a), o dell'articolo 9, paragrafo 2, lettera a), ovvero su un contratto ai sensi dell'articolo 6, paragrafo 1, lettera b); e
  • il trattamento sia effettuato con mezzi automatizzati.

Ove tecnicamente fattibile, l'interessato ha il diritto di ottenere la trasmissione diretta dei dati da un titolare all'altro. Il diritto alla portabilità non deve ledere i diritti e le libertà altrui.

19.7 Diritto di revoca del consenso (art. 7, par. 3, GDPR)

Qualora il trattamento si fondi sul consenso, l'interessato ha il diritto di revocarlo in qualsiasi momento, con la stessa facilità con cui è stato accordato. La revoca del consenso non pregiudica la liceità del trattamento basata sul consenso prima della revoca.

La revoca può essere esercitata:

  • tramite il collegamento di disiscrizione presente in calce a ciascuna comunicazione commerciale;
  • tramite il pannello di gestione delle preferenze cookie disponibile sul Sito;
  • mediante comunicazione all'indirizzo [email protected].

19.8 Diritti in relazione al processo decisionale automatizzato (art. 22 GDPR)

Come precisato al paragrafo 9.3, il Titolare non adotta decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici o incidano in modo analogamente significativo sull'interessato. Ove tale circostanza dovesse mutare, l'interessato avrà diritto di ottenere l'intervento umano da parte del Titolare, di esprimere la propria opinione e di contestare la decisione.

19.9 Diritto di proporre reclamo all'autorità di controllo (art. 77 GDPR)

Fatto salvo ogni altro ricorso amministrativo o giurisdizionale, l'interessato che ritenga che il trattamento dei dati personali che lo riguardano violi il GDPR ha il diritto di proporre reclamo a un'autorità di controllo, segnatamente nello Stato membro in cui risiede abitualmente, in cui lavora oppure nel luogo in cui si è verificata la presunta violazione.

Il Titolare dispone di uno stabilimento in Italia (paragrafo 4.2). Non essendo individuabile uno stabilimento principale nell'Unione ai sensi dell'articolo 4, punto 16), del GDPR, non opera il meccanismo dello sportello unico di cui all'articolo 56: ciascuna autorità di controllo è competente per i trattamenti che la riguardano.

L'interessato può proporre reclamo al Garante per la protezione dei dati personali ovvero all'autorità di controllo dello Stato membro in cui risiede abitualmente, in cui lavora o in cui si è verificata la presunta violazione.

L'autorità di controllo italiana è:

Garante per la protezione dei dati personali Piazza Venezia n. 11 — 00187 Roma (RM), Italia Centralino: +39 06 696771 PEC: [email protected] E-mail: [email protected] Sito web: https://www.garanteprivacy.it

19.10 Diritto a un ricorso giurisdizionale effettivo e al risarcimento (artt. 79 e 82 GDPR)

L'interessato ha diritto a un ricorso giurisdizionale effettivo nei confronti del Titolare o del responsabile del trattamento, nonché il diritto di ottenere il risarcimento del danno materiale o immateriale eventualmente subito a causa di una violazione del GDPR.


20. Modalità di esercizio dei diritti

20.1 Come presentare la richiesta

I diritti di cui alla sezione 19 possono essere esercitati mediante richiesta inviata, in forma libera, al seguente indirizzo:

[email protected]

La richiesta può essere formulata anche oralmente, purché sia possibile comprovarne il contenuto; in tal caso il Titolare invita l'interessato a confermarla per iscritto al fine di garantirne la corretta gestione e la tracciabilità.

Per agevolare la gestione della richiesta, si invita l'interessato a indicare:

  • i propri dati identificativi e di contatto;
  • il diritto o i diritti che intende esercitare;
  • ove possibile, il contesto in cui i dati sono stati conferiti (ad esempio: iscrizione alla newsletter, prenotazione di una consulenza, acquisto di un percorso formativo);
  • ogni ulteriore elemento utile a individuare i dati oggetto della richiesta.

L'esercizio dei diritti è gratuito.

20.2 Verifica dell'identità

Il Titolare, ove nutra ragionevoli dubbi circa l'identità del richiedente, può richiedere le informazioni ulteriori necessarie a confermarne l'identità, ai sensi dell'articolo 12, paragrafo 6, del GDPR. Tali informazioni sono richieste secondo il principio di minimizzazione e sono trattate esclusivamente per la finalità di verifica, per poi essere cancellate.

20.3 Termini di riscontro

Il Titolare fornisce riscontro senza ingiustificato ritardo e, comunque, entro un mese dal ricevimento della richiesta.

Tale termine può essere prorogato di due mesi, se necessario, tenuto conto della complessità e del numero delle richieste; in tal caso il Titolare informa l'interessato della proroga e dei motivi del ritardo entro un mese dal ricevimento della richiesta.

Se il Titolare non ottempera alla richiesta, informa l'interessato senza ritardo e al più tardi entro un mese dal ricevimento della richiesta dei motivi dell'inottemperanza e della possibilità di proporre reclamo a un'autorità di controllo e di proporre ricorso giurisdizionale.

20.4 Richieste manifestamente infondate o eccessive

Ai sensi dell'articolo 12, paragrafo 5, del GDPR, ove le richieste dell'interessato risultino manifestamente infondate o eccessive, in particolare per il loro carattere ripetitivo, il Titolare può addebitare un contributo spese ragionevole tenendo conto dei costi amministrativi sostenuti, ovvero rifiutare di soddisfare la richiesta, motivandone le ragioni. L'onere di dimostrare il carattere manifestamente infondato o eccessivo della richiesta incombe sul Titolare.

20.5 Comunicazione ai destinatari

Ai sensi dell'articolo 19 del GDPR, il Titolare comunica a ciascuno dei destinatari cui sono stati trasmessi i dati personali le eventuali rettifiche, cancellazioni o limitazioni del trattamento effettuate, salvo che ciò si riveli impossibile o implichi uno sforzo sproporzionato. Il Titolare comunica all'interessato tali destinatari qualora l'interessato lo richieda.

20.6 Esercizio dei diritti nei confronti dei contitolari e dei titolari autonomi

Con riferimento ai trattamenti effettuati in contitolarità (sezione 11.4) o da titolari autonomi (sezione 13.3), l'interessato può esercitare i propri diritti direttamente nei confronti di tali soggetti, secondo le modalità indicate nelle rispettive informative. Il Titolare, ove ricevente la richiesta, presta la collaborazione necessaria e, ove opportuno, indirizza l'interessato al soggetto competente.


21. Modifiche alla Privacy Policy

21.1 Aggiornamento

Il Titolare si riserva il diritto di modificare, integrare o aggiornare la presente Informativa in qualsiasi momento, in particolare per adeguarla a:

  • modifiche della normativa applicabile o degli orientamenti delle autorità di controllo e della giurisprudenza;
  • l'introduzione di nuovi servizi, funzionalità o strumenti;
  • il mutamento dei fornitori utilizzati o delle modalità di trattamento;
  • l'esito di valutazioni interne in materia di protezione dei dati.

21.2 Pubblicazione ed efficacia

La versione vigente dell'Informativa è quella pubblicata in via permanente sul Sito https://aliceconteinglese.com, con indicazione della data di ultimo aggiornamento e del numero di versione in calce al documento.

Le modifiche hanno effetto dal momento della pubblicazione, salvo diversa indicazione.

21.3 Modifiche sostanziali

In caso di modifiche che incidano in modo sostanziale sui trattamenti descritti — a titolo esemplificativo: l'introduzione di nuove finalità, il mutamento delle basi giuridiche, l'ampliamento delle categorie di destinatari o l'introduzione di nuovi trasferimenti verso Paesi terzi — il Titolare ne dà specifica comunicazione agli interessati con mezzi adeguati (ad esempio mediante e-mail o avviso in evidenza sul Sito) e, ove il nuovo trattamento richieda il consenso, ne acquisisce preventivamente il consenso, in conformità agli articoli 6, 7 e 13, paragrafo 3, del GDPR.

21.4 Archivio delle versioni precedenti

Il Titolare conserva le versioni precedenti dell'Informativa e le mette a disposizione dell'interessato che ne faccia richiesta all'indirizzo indicato alla sezione 22.


22. Contatti

Per ogni questione relativa alla presente Informativa, al trattamento dei propri dati personali e all'esercizio dei diritti di cui alla sezione 19, l'interessato può rivolgersi a:

Easy English LLC 30 N Gould St Sheridan, Wyoming 82801 United States of America

E-mail: [email protected]

Le richieste relative alla privacy devono essere inviate all'indirizzo e-mail sopra indicato.

La Società non ha nominato un Responsabile della protezione dei dati (DPO); tutte le richieste sono pertanto gestite direttamente dal Titolare.

Per proporre reclamo all'autorità di controllo si rinvia al paragrafo 19.9.


Versione 1.0 · ultimo aggiornamento 31 luglio 2026

Easy English LLC · 30 N Gould St, Sheridan, Wyoming 82801, United States
Richieste in materia di protezione dei dati personali: [email protected]