Versione: 2026-08-05
Ultimo aggiornamento: 5 agosto 2026
In vigore dalla data di pubblicazione
1. Titolare e ambito
Il Titolare del trattamento è Floresta società agricola s.r.l., P. IVA 12957590966, con sede in via Bergamina 23, 20016 Pero (MI), email contatto@oasicagranda.it (di seguito, il “Titolare” o “Oasi Ca’ Granda”).
Questa informativa riguarda il sito www.oasicagranda.it, i moduli di contatto e newsletter, il sistema di prenotazione e acquisto, i pagamenti, le comunicazioni collegate e i servizi tecnici, statistici, pubblicitari e social utilizzati. Le informative brevi mostrate vicino a uno specifico modulo integrano questo documento per quel punto di raccolta.
2. Origine dei dati
I dati sono forniti dall’utente, raccolti automaticamente durante la navigazione, generati durante la gestione del servizio oppure ricevuti dai fornitori coinvolti, in particolare Stripe per i pagamenti e Resend per le email.
Chi comunica dati di un’altra persona deve essere autorizzato e deve informarla. Quando il Titolare riceve dati da una persona diversa dall’interessato, fornisce le informazioni previste dall’articolo 14 GDPR nei termini e salvo le eccezioni applicabili.
3. Dati trattati
3.1 Navigazione e sicurezza
Indirizzo IP, data e ora, URL richiesto, provenienza, metodo e risposta HTTP, browser, sistema operativo, dispositivo, lingua, identificativi online, preferenze cookie, log tecnici e segnali necessari a sicurezza, prevenzione degli abusi e diagnosi degli errori. Alcuni fornitori possono ricavare dall’IP un’area geografica approssimativa, ma il Titolare non usa questi dati per conoscere la posizione precisa dell’utente.
3.2 Contatti
Nome e cognome, email, contenuto del messaggio e dati tecnici associati all’invio.
3.3 Newsletter
Email, nome e cognome se inseriti, fonte e data dell’iscrizione, prova del consenso, preferenze, iscrizione e disiscrizione, consegna, mancata consegna e reclami.
3.4 Prenotazioni e acquisti
- nome e cognome, email, telefono e lingua;
- esperienza, prodotto o evento, quantità, ospiti, varianti, extra, data e fascia oraria;
- richieste organizzative inserite nel campo note;
- importo, valuta, stato, numero e identificativo dell’ordine, date e aggiornamenti;
- stato del pagamento, rimborsi e contestazioni;
- versione, URL e data della presa visione dell’informativa;
- eventuale scelta marketing, separata dalla prenotazione.
Il campo note è destinato a richieste organizzative. Per esigenze che possono rivelare dati sulla salute o altre categorie particolari, l’utente è invitato a contattare direttamente il Titolare. Se tali dati sono necessari per gestire la richiesta, il Titolare li tratta in modo limitato sulla base del consenso esplicito o di un’altra condizione applicabile dell’articolo 9 GDPR; in mancanza, i dati ricevuti accidentalmente non sono utilizzati e sono cancellati appena individuati, salvo obblighi di legge o tutela di un diritto.
3.5 Pagamenti
Oasi Ca’ Granda comunica a Stripe email, riferimento dell’ordine, prodotti ed extra, quantità e varianti, prezzi, valuta, scadenza della sessione e URL tecnici di ritorno. Stripe raccoglie direttamente carta, CVC, wallet, autenticazione 3D Secure, eventuali dati di fatturazione e segnali antifrode. Restituisce identificativi tecnici, importo, valuta, stato, scadenza, rimborsi e contestazioni. Nel flusso attuale Oasi Ca’ Granda non riceve né conserva il numero completo della carta o il CVC.
3.6 Email relative agli ordini
Nome, email, numero d’ordine, riepilogo, prodotto, quantità e ospiti, data, orario, importo, contenuto del messaggio, identificativo ed esiti di invio e consegna. Nel flusso attuale il telefono è incluso soltanto nella notifica interna; note libere, dati completi della carta e scelta marketing non sono inseriti nelle email transazionali.
4. Finalità e basi giuridiche
| Finalità | Base giuridica |
|---|---|
| Mostrare il sito e fornire le funzioni richieste | esecuzione del servizio richiesto e legittimo interesse alla disponibilità del sito, art. 6.1.b e 6.1.f GDPR |
| Proteggere il sito, prevenire frodi e abusi, diagnosticare errori | legittimo interesse alla sicurezza, art. 6.1.f GDPR; eventuali obblighi legali, art. 6.1.c |
| Rispondere ai messaggi | misure precontrattuali richieste dall’interessato, art. 6.1.b GDPR; per richieste generiche, legittimo interesse a gestire la corrispondenza, art. 6.1.f |
| Gestire prenotazioni, ordini, disponibilità, modifiche e cancellazioni | contratto o misure precontrattuali, art. 6.1.b GDPR |
| Gestire pagamenti, rimborsi e contestazioni | contratto, art. 6.1.b; obblighi legali, art. 6.1.c; legittimo interesse alla prevenzione delle frodi e alla difesa, art. 6.1.f |
| Inviare conferme, promemoria e comunicazioni di servizio | contratto, art. 6.1.b GDPR; ove applicabile, obbligo legale, art. 6.1.c |
| Adempiere obblighi amministrativi, contabili e fiscali | obbligo legale, art. 6.1.c GDPR |
| Gestire reclami, contenziosi e difendere un diritto | legittimo interesse alla tutela dei diritti, art. 6.1.f GDPR |
| Gestire esigenze particolari comunicate dall’interessato | consenso esplicito, art. 9.2.a GDPR, o altra condizione applicabile prevista dall’articolo 9 |
| Inviare newsletter e comunicazioni promozionali | consenso facoltativo, art. 6.1.a GDPR e art. 130 del Codice Privacy |
| Effettuare analytics non esenti, misurare campagne e proporre pubblicità personalizzata | consenso, art. 6.1.a GDPR e disciplina applicabile a cookie e altri tracker |
| Conservare preferenze e prova del consenso | obbligo legale, art. 6.1.c, e legittimo interesse a dimostrare la conformità, art. 6.1.f GDPR |
| Effettuare backup e amministrare gli accessi | legittimo interesse alla sicurezza e continuità, art. 6.1.f GDPR, e obblighi di sicurezza applicabili |
La prenotazione, l’acquisto e le comunicazioni necessarie all’ordine non si basano sul consenso marketing. La casella privacy obbligatoria attesta la lettura dell’informativa; non è il consenso ai trattamenti necessari per eseguire il contratto.
5. Sito, sicurezza, contenuti esterni e cookie
Il sito è realizzato e ospitato tramite Webflow, che tratta anche i dati del §3.2 inviati dal modulo di contatto. Il modulo utilizza Cloudflare Turnstile per contrastare gli invii automatizzati; Cloudflare tratta IP, browser, dispositivo, segnali tecnici e token di verifica. Il booking attualmente non utilizza Turnstile e applica controlli automatici per prevenire duplicazioni e abusi.
iubenda gestisce banner, preferenze e blocco preventivo degli strumenti non necessari. Il sito usa inoltre fornitori di CDN, font e librerie tecniche indicati nella Cookie Policy. Questi soggetti ricevono i dati tecnici del §3.1 necessari a consegnare le risorse e proteggere il servizio.
Google Maps e SociableKIT mostrano mappe e il feed Instagram e sono attivati soltanto dopo il consenso. Trattano dati del §3.1, identificativo e visualizzazione del widget, interazioni e contenuti social pubblici. I collegamenti a Facebook, Instagram, Eventbrite, WhatsApp e altri siti comportano il trattamento da parte del destinatario solo dopo il clic, secondo la sua informativa.
Il Titolare adotta connessioni cifrate, controlli di accesso, separazione dei ruoli, backup e procedure di gestione degli incidenti. Le copie operative e gli export sono accessibili soltanto al personale autorizzato, protetti e cancellati quando non più necessari.
Cookie, sessionStorage e tecnologie simili sono usati per fornire funzioni, sicurezza e preferenze. Analytics non esenti, pubblicità, profilazione, Mailchimp e contenuti esterni sono attivati soltanto dopo il consenso. Il banner consente di accettare, rifiutare o scegliere le finalità; le preferenze sono modificabili tramite “Gestisci preferenze cookie”. Provider, finalità e durate sono nella Cookie Policy, parte integrante di questa informativa.
6. Newsletter e Mailchimp
Oasi Ca’ Granda utilizza Mailchimp per raccogliere le iscrizioni e inviare la newsletter. Mailchimp riceve i dati del §3.3; i suoi script non necessari si attivano soltanto dopo la scelta dell’utente.
L’iscrizione è facoltativa. La scelta marketing nel booking resta in attesa di una successiva conferma e non abilita automaticamente le campagne. L’acquisto non comporta l’iscrizione alla newsletter. Il consenso è revocabile mediante il link presente nei messaggi o scrivendo al Titolare.
Attualmente Oasi Ca’ Granda non usa pixel di apertura o link riscritti per misurare individualmente aperture e clic. Un’eventuale attivazione futura richiederà una valutazione preventiva, l’aggiornamento dell’informativa e, quando previsto, il consenso.
7. Prenotazioni, pagamenti ed email
I dati del §3.4 servono a verificare disponibilità e prezzi, creare e gestire l’ordine, consentire il pagamento, comunicare con il cliente e gestire modifiche, rimborsi o contestazioni. Nome e cognome, email, telefono e scelte dell’esperienza sono obbligatori; note e marketing sono facoltativi.
Il browser conserva nel sessionStorage una bozza con contatti, scelte, note e preferenze, per riprendere la compilazione o verificare un tentativo senza duplicarlo. La bozza resta nella sessione ed è eliminata entro 2 ore, oppure prima chiudendo la scheda o cancellando i dati del sito. Con l’ordine sono registrati versione, URL e data dell’informativa mostrata.
Supabase
Supabase ospita i dati di prenotazione del §3.4, i riferimenti del pagamento del §3.5, le email e i relativi esiti del §3.6, i log e i backup. Il catalogo è richiesto automaticamente, quindi Supabase riceve dati del §3.1 anche se il booking non viene aperto. Per i controlli anti-abuso è conservato un identificativo pseudonimo derivato dai dati di rete per 2 giorni. La durata dei log di piattaforma è indicata al §11.
Supabase Pte. Ltd. opera come responsabile per i dati applicativi. Il database è nella regione europea scelta dal Titolare; assistenza, funzioni, log e subprocessori possono comportare trattamenti in altri Paesi.
Stripe
Stripe Checkout tratta i dati del §3.5. Nel flusso attuale Oasi Ca’ Granda non gli invia telefono, note o scelta marketing. Stripe opera come responsabile per alcune attività e come titolare autonomo, in particolare per obblighi normativi, sicurezza dei pagamenti e prevenzione delle frodi.
Resend
Resend, servizio di Plus Five Five, Inc., invia conferme, promemoria e notifiche operative. Riceve i dati indicati al §3.6; il telefono compare soltanto nella notifica interna. Restituisce identificativo ed esito del messaggio.
Attualmente il tracciamento individuale di aperture e clic è disattivato. Un’eventuale attivazione futura richiederà una valutazione preventiva, l’aggiornamento dell’informativa e, quando previsto, il consenso.
8. Analytics e pubblicità
Il sito utilizza Google Tag Manager, Google Analytics 4, Google Ads/Conversion Linker/DoubleClick e Meta Pixel/Meta Events Manager. Questi strumenti trattano dati del §3.1, pagine viste, provenienza, sessioni, clic, eventi e interazioni.
Google Tag Manager e Consent Mode possono inizializzarsi con stato predefinito di diniego; analytics e pubblicità sono attivati soltanto dopo il consenso. Attualmente il booking non invia a Google o Meta nome, email, telefono o dettagli dell’ordine e non usa advanced matching, dati cliente hashati o eventi server-side pubblicitari. Ogni modifica richiederà valutazione preventiva, aggiornamento delle informative e, quando previsto, consenso.
Si applicano le informative di Google e Meta. Identificativi e durate sono indicati nella Cookie Policy.
9. Destinatari
I dati sono trattati dal personale autorizzato e, quando necessario, da fornitori di sito, sicurezza, database, email, newsletter, pagamenti, analytics e assistenza; consulenti vincolati alla riservatezza; banche e circuiti di pagamento; autorità o altri destinatari previsti dalla legge.
I fornitori che operano per conto del Titolare sono designati responsabili ai sensi dell’articolo 28 GDPR; alcuni operano come titolari autonomi per finalità proprie. L’elenco aggiornato dei responsabili può essere richiesto al Titolare. I dati non sono diffusi, salvo scelta consapevole dell’interessato o obbligo di legge.
10. Trasferimenti internazionali
Alcuni fornitori o subprocessori operano fuori dallo Spazio Economico Europeo, inclusi Stati Uniti e Singapore. Per i trasferimenti soggetti al GDPR sono utilizzati, secondo il caso, decisioni di adeguatezza, il Data Privacy Framework UE-USA soltanto per destinatari e trattamenti coperti da certificazione valida, oppure Clausole Contrattuali Standard con eventuali misure supplementari.
I DPA di Supabase, Stripe e Resend incorporano le garanzie applicabili; gli altri fornitori adottano i meccanismi indicati nei rispettivi documenti privacy. Informazioni o copia delle garanzie possono essere richieste al Titolare. La collocazione del database Supabase in Europa non implica che ogni trattamento avvenga esclusivamente in Europa.
11. Conservazione
| Categoria | Durata |
|---|---|
| Bozza booking nel browser | massimo 2 ore |
| Identificativo pseudonimo anti-abuso | 2 giorni |
| Log applicativi e audit gestiti dal Titolare | massimo 12 mesi, salvo incidenti o obblighi di legge |
| Log di piattaforma Supabase | 1 giorno con il piano Free attualmente adottato |
| Richieste di contatto | 24 mesi dalla chiusura |
| Newsletter | fino a revoca o disiscrizione; in assenza di interazioni, massimo 24 mesi dall’iscrizione o dall’ultima interazione |
| Prova del consenso marketing e della revoca | fino alla scadenza dei termini applicabili per dimostrare la liceità |
| Ordini annullati, scaduti o non pagati | 12 mesi dalla chiusura o scadenza, salvo frodi o contestazioni |
| Dati operativi delle prenotazioni concluse e profilo cliente non necessari alla contabilità | 24 mesi dalla fruizione dell’esperienza o dalla successiva chiusura dell’ordine |
| Note organizzative ed eventuali dati relativi a esigenze particolari | 30 giorni dalla fruizione dell’esperienza oppure dalla chiusura o cancellazione della richiesta; prima in caso di revoca del consenso, salvo altra base applicabile |
| Dati necessari ad amministrazione, contabilità e fisco | 10 anni dalla registrazione o per il maggiore termine previsto dalla legge |
| Prova della presa visione privacy collegata all’ordine | 12 mesi per ordini annullati, scaduti o non pagati; 24 mesi per prenotazioni concluse, salvo contestazioni o obblighi di legge |
| Contenuto delle email transazionali consegnate | 30 giorni dall’esito finale |
| Email con errore o in revisione | fino alla risoluzione e comunque non oltre 90 giorni, salvo contestazione |
| Metadati essenziali di invio e audit sulle operazioni relative ai clienti | 12 mesi |
| Dati cancellati presenti nei backup | fino alla rotazione, entro 30 giorni dalla cancellazione primaria |
| Analytics, pubblicità e tracker | secondo la Cookie Policy |
Alla scadenza i dati sono cancellati o resi anonimi. La conservazione prosegue solo quando necessaria per legge, ordine dell’autorità, gestione di un incidente o tutela di un diritto. Nei backup la cancellazione si completa con il normale ciclo di sovrascrittura; nel frattempo i dati non sono riutilizzati.
12. Conferimento obbligatorio o facoltativo
I dati indicati come obbligatori sono necessari per rispondere o eseguire il rapporto; senza di essi il servizio richiesto non può essere fornito. Newsletter, marketing e tracker non necessari sono facoltativi e il rifiuto non limita navigazione, contatto, prenotazione o acquisto.
13. Decisioni automatizzate
Il Titolare non adotta decisioni unicamente automatizzate con effetti giuridici o analogamente significativi ai sensi dell’articolo 22 GDPR. I controlli automatici anti-abuso possono bloccare una richiesta; l’utente può chiedere una verifica contattando il Titolare. Stripe può applicare autonomamente sistemi antifrode secondo la propria informativa.
14. Minori
Prenotazione e acquisto devono essere effettuati da una persona maggiorenne. Oasi Ca’ Granda non chiede dati identificativi dei partecipanti minori, che non devono essere inseriti nelle note. Se il Titolare viene a conoscenza di dati di un minore raccolti senza valida base giuridica, adotta misure ragionevoli per cancellarli o regolarne il trattamento.
15. Diritti dell’interessato
Nei casi previsti dal GDPR, l’interessato può ottenere accesso, rettifica, integrazione, cancellazione e limitazione; ricevere i dati nei casi di portabilità; revocare il consenso senza pregiudicare i trattamenti precedenti; non essere sottoposto alle decisioni automatizzate vietate dalla legge; proporre reclamo al Garante per la protezione dei dati personali o all’autorità competente.
Diritto di opposizione
L’interessato può opporsi, per motivi connessi alla propria situazione particolare, ai trattamenti basati sul legittimo interesse. Può opporsi in qualsiasi momento e senza motivazione al marketing diretto e alla relativa profilazione; in tal caso i dati non saranno più usati per tale finalità.
Le richieste vanno inviate a contatto@oasicagranda.it. Il Titolare può verificare l’identità del richiedente e risponde di regola entro un mese, prorogabile nei casi previsti dal GDPR. L’esercizio dei diritti è normalmente gratuito, salvi i casi manifestamente infondati o eccessivi.
16. Modifiche
Il Titolare pubblica gli aggiornamenti con data e versione. Per cambiamenti sostanziali fornisce un avviso e, quando richiesto, raccoglie un nuovo consenso. Versione e URL dell’informativa corrispondono a quelli mostrati nel booking e registrati con l’ordine.

