Informativa privacy e cookie
Questa informativa spiega quali dati personali tratta Donazione.it, perché, per quanto tempo e quali diritti hai. Descrive il servizio così com'è: se cambia, la aggiorniamo e lo segnaliamo in questa pagina.
Versione del 28 settembre 2026. Il testo è in revisione con il nostro legale: eventuali modifiche saranno segnalate su questa pagina.
1. Chi tratta i tuoi dati
Il titolare del trattamento è Automa Srl, con sede in Via degli Olmetti 44B, 00060 Formello (RM), partita IVA 16208401006.
Per qualsiasi domanda sui tuoi dati puoi scrivere a info@donazione.it.
2. Quali dati trattiamo e perché
Se doni
- Dati: nome, email, importo della donazione, eventuale contributo alla piattaforma, eventuale messaggio, la tua scelta se mostrare il nome in pubblico. Se sei arrivato da un link condiviso che lo indica (ad esempio
?da=whatsapp), anche il canale: serve solo a mostrare a chi ha aperto la raccolta i totali per canale, senza sapere chi ha condiviso né chi ha donato. - Perché: registrare la donazione, mandarti la conferma, informarti su come sono stati usati i fondi (spese registrate e resoconto finale della raccolta).
- Base giuridica: esecuzione della richiesta che ci fai donando (art. 6.1.b GDPR); per gli aggiornamenti sull'uso dei fondi, il nostro legittimo interesse a rendere conto di come è stata spesa la tua donazione (art. 6.1.f). Puoi smettere di riceverli in qualsiasi momento con il link presente in ogni email.
- In pubblico: il tuo nome compare tra le donazioni della raccolta solo se lo scegli al momento della donazione. Altrimenti compari come "Anonimo". La tua email non è mai pubblica né comunicata a chi ha aperto la raccolta.
- Le mie donazioni: con il link personale che trovi nelle email (o che chiedi dal sito con la tua email) vedi le tue donazioni senza account. Il link contiene solo un'impronta cifrata dell'email. Se crei un account con la stessa email, dopo la conferma dell'indirizzo le donazioni si collegano all'account.
- Pagamento: i dati della carta o del conto li inserisci direttamente su Stripe e noi non li vediamo. Riceviamo solo l'esito del pagamento e un suo codice di riferimento.
Se crei un account
- Dati: nome, email, password (conservata solo in forma cifrata, non leggibile nemmeno da noi), data e versione del regolamento che hai accettato.
- Verifica in due passaggi: se la attivi (per staff ed enti garanti è obbligatoria), conserviamo cifrati la chiave che genera i codici nell'app del telefono e i codici di recupero. Non ci serve il tuo numero di telefono.
- Perché: permetterti di aprire e gestire raccolte, o di agire come ente garante.
- Base giuridica: esecuzione del contratto di utilizzo del servizio (art. 6.1.b).
Se apri una raccolta, per te o per un'altra persona
- Dati: la storia, il nome da mostrare in pubblico, città e provincia, le voci di spesa, i documenti che carichi (preventivi, delega, autorizzazione del Comune, ricevute, fatture). Per le associazioni, anche il codice fiscale.
- Dati particolari: la storia e i documenti possono contenere dati sulla salute o sulla situazione familiare. Li trattiamo solo con il tuo consenso esplicito (art. 9.2.a GDPR), che dai al momento della creazione della raccolta e puoi revocare in qualsiasi momento. La revoca non rende illecito quanto fatto prima: la raccolta viene chiusa o anonimizzata secondo il punto 7.
- Perché: pubblicare la raccolta, farla verificare dall'ente garante e dallo staff, ricevere e rendicontare le donazioni.
- Chi li vede: in pubblico solo storia, nome pubblico, città, voci di spesa, foto approvate, ente garante, aggiornamenti e rendiconto; dei documenti si mostra solo che ci sono (ad esempio "preventivo visto dal garante"), mai il contenuto. I documenti originali li vedono solo l'ente garante che hai scelto e lo staff. Ogni loro apertura viene registrata.
- Foto: dalle immagini che carichi eliminiamo automaticamente posizione GPS e dati del telefono. Le foto che scegli di pubblicare (fino a 5 per la raccolta e 3 per ogni obiettivo) diventano pubbliche dopo il controllo del garante e dello staff; lo staff può toglierne una in qualsiasi momento, e tu puoi eliminarla quando vuoi.
- Ricevute nel rendiconto: diventano pubbliche solo in una versione in cui lo staff ha oscurato dati sanitari, codici fiscali, indirizzi e nomi di terzi.
Se ricevi i fondi sul tuo conto
La verifica della tua identità e del tuo IBAN la fa Stripe, come titolare autonomo del trattamento e secondo la propria informativa. Noi riceviamo solo il codice del conto collegato e il suo stato (verificato o no). Non vediamo i tuoi documenti d'identità.
Se sei un ente garante o promuovi un progetto
- Dati: i dati dell'ente (nome, codice fiscale, sede, contatti, eventuale iscrizione al RUNTS) e il nome e l'email dei referenti.
- Perché: verificare l'ente prima di accreditarlo, permettere ai referenti di confermare raccolte e spese e di proporre progetti a nome dell'ente.
- Base giuridica: esecuzione del rapporto con l'ente (art. 6.1.b) e legittimo interesse a prevenire frodi (art. 6.1.f).
- Chi li vede: nome e città dell'ente compaiono sulle raccolte che garantisce. Sulla pagina di un progetto compaiono anche tipo di ente, codice fiscale, numero di iscrizione al RUNTS e sito web dell'ente promotore. Il nome del referente compare nei rendiconti come "confermata da".
Se inviti un ente garante, o se il tuo ente riceve un invito
- Dati: il nome, l'email e la città dell'ente che indichi, e il nome di chi invita, che compare nell'email.
- Perché: mandare all'ente un solo invito a registrarsi come garante ed evitare che riceva inviti ripetuti.
- Base giuridica: legittimo interesse di chi apre la raccolta a trovare un garante e nostro a far crescere la rete degli enti che verificano le raccolte (art. 6.1.f).
- Per l'ente invitato: ogni invito contiene un link per non riceverne altri. In quel caso cancelliamo l'indirizzo e ne conserviamo solo un'impronta cifrata, che serve a riconoscerlo e non scrivere più.
Se sei un fornitore pagato con fondi custoditi
- Dati: ragione sociale, partita IVA o codice fiscale, IBAN (conservato cifrato).
- Perché: pagare la fattura e registrare il pagamento.
- Base giuridica: obblighi di legge contabili e fiscali (art. 6.1.c) e legittimo interesse a documentare l'uso dei fondi (art. 6.1.f).
- In pubblico: il nome del fornitore non compare nel rendiconto pubblico.
Se segnali una raccolta
- Dati: il motivo, la descrizione e, se la indichi, la tua email.
- Perché: esaminare la segnalazione e comunicarti l'esito, come richiesto dal Regolamento europeo sui servizi digitali (art. 6.1.c).
- Riservatezza: chi ha aperto la raccolta non riceve la tua identità.
Per la sicurezza del servizio
- Dati: indirizzo IP, data e ora delle richieste, registro delle azioni su raccolte, spese e documenti (chi ha fatto cosa e quando) e sull'account (cambio di email o password, attivazione della verifica in due passaggi).
- Perché: proteggere il servizio da abusi e frodi, limitare i tentativi ripetuti, ricostruire le operazioni in caso di contestazione.
- Base giuridica: legittimo interesse alla sicurezza e alla prevenzione delle frodi (art. 6.1.f).
3. Per quanto tempo
| Dati | Durata |
|---|---|
| Donazioni, pagamenti, spese e rimborsi | 10 anni, come richiesto per le scritture contabili (art. 2220 c.c.) |
| Account | fino alla cancellazione dell'account; poi 12 mesi per gestire eventuali contestazioni |
| Raccolte pubbliche | restano online anche dopo la chiusura, per trasparenza verso chi ha donato, salvo richiesta di anonimizzazione (punto 7) |
| Documenti originali (preventivi, deleghe, ricevute, fatture) | 10 anni per ricevute e fatture (documenti contabili); 2 anni dalla chiusura della raccolta per gli altri |
| Segnalazioni | 2 anni dall'esito |
| Inviti agli enti garanti | 12 mesi dall'invio; se l'ente rifiuta altri inviti, solo un'impronta cifrata dell'indirizzo, finché serve a non scrivergli più |
| Registri di sicurezza e delle azioni | 24 mesi |
| Copie di sicurezza (backup) del sito | 22 giorni, poi sovrascritte: un dato cancellato sparisce anche dai backup entro questo tempo |
| Scelta di non ricevere aggiornamenti | finché non ci chiedi diversamente, per poterla rispettare |
| Indirizzi che rifiutano le nostre email o le segnalano come spam | un'impronta cifrata dell'indirizzo, finché serve a non scriverti più |
4. Cookie
Usiamo solo cookie tecnici, necessari al funzionamento del sito. Per questo non serve il tuo consenso e non trovi un banner.
| Cookie | A cosa serve | Durata |
|---|---|---|
donazioneit-session |
mantiene la sessione (ad esempio l'accesso all'area personale) | 2 ore |
XSRF-TOKEN |
protegge i moduli da invii fraudolenti da altri siti | 2 ore |
remember_web_… |
ti mantiene connesso, solo se scegli "Ricordami" | fino a 400 giorni |
Nella memoria del tuo browser (non è un cookie e non ci viene inviata) salviamo solo una cosa, e solo se la scegli tu:
| Voce | A cosa serve | Durata |
|---|---|---|
tema |
ricorda se preferisci il sito chiaro o scuro | finché non scegli «Automatico» o cancelli i dati del sito |
Non usiamo cookie di profilazione né strumenti di statistica o di pubblicità di terzi. Se in futuro ne introducessimo, te lo chiederemo prima.
5. A chi comunichiamo i dati
- Ente garante: solo per le raccolte che garantisce.
- Stripe Payments Europe Ltd.: pagamenti, verifica dei conti e rimborsi, come titolare autonomo.
- Fornitori tecnici, nominati responsabili del trattamento (art. 28 GDPR):
- hosting e database: Cloudways Ltd., su server DigitalOcean nel data center di Francoforte (Germania);
- rete, protezione e sicurezza del sito: Cloudflare;
- invio delle email: Resend (Resend, Inc.);
- archivio dei documenti: Cloudways Ltd., sullo stesso server di Francoforte.
- Autorità: quando richiesto dalla legge.
Non vendiamo i dati e non li usiamo per pubblicità.
6. Trasferimenti fuori dall'Unione europea
Alcuni fornitori (Stripe, Cloudflare e Resend) possono trattare dati negli Stati Uniti. In questi casi il trasferimento avviene sulla base della decisione di adeguatezza della Commissione europea per il Data Privacy Framework UE–USA, per i fornitori che vi aderiscono, oppure delle clausole contrattuali standard approvate dalla Commissione. Su richiesta a info@donazione.it ti indichiamo la garanzia usata per ciascun fornitore.
7. I tuoi diritti
Puoi chiedere in qualsiasi momento di:
- accedere ai tuoi dati e riceverne una copia;
- correggerli o completarli;
- cancellarli, nei limiti degli obblighi di conservazione di legge (ad esempio quelli contabili);
- limitarne il trattamento;
- riceverli in un formato leggibile da un computer (portabilità);
- opporti ai trattamenti basati sul legittimo interesse, incluse le email di aggiornamento;
- revocare il consenso ai dati particolari della tua raccolta.
Anonimizzazione di una raccolta: a raccolta chiusa puoi chiedere che la pagina venga anonimizzata. Toglieremo titolo, storia (anche nelle versioni in altre lingue), nome pubblico, aggiornamenti e messaggi dei donatori, e lasceremo solo gli importi e il rendiconto, che servono a chi ha donato. Anche l'indirizzo della pagina cambia.
Per esercitare i diritti scrivi a info@donazione.it. Rispondiamo entro un mese.
Se ritieni che il trattamento violi il GDPR puoi presentare reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).
8. Minori
Per creare un account bisogna essere maggiorenni.
Se una raccolta riguarda un minore:
- il consenso lo danno entrambi i genitori o il tutore;
- la pagina non deve permettere di riconoscerlo: niente cognome, foto del volto o scuola frequentata.
9. Decisioni automatizzate
Alcuni passaggi avvengono in automatico: la chiusura delle donazioni al raggiungimento dell'obiettivo o alla scadenza, i promemoria e il ritorno in bozza di una raccolta senza risposta del garante. Nessuno di questi prende decisioni sulla tua persona. Le decisioni che ti riguardano (pubblicazione, sospensione, rimborsi) le prende sempre una persona dello staff.