Documento legale · v2.0
Cookie Policy
Come usiamo cookie e tecnologie simili
Cookie Policy
Punto Riflesso - marchio di NosLab S.a.s. di Bresadola Cristian Sede legale: Via Nazionale 10 · 38027 Terzolas (TN) · Italia C.F./P.IVA 02839670227 · info@puntoriflesso.com · www.puntoriflesso.com
Versione 2.0, in vigore dall'8 luglio 2026
1. Cosa sono i cookie?
I cookie sono piccoli file di testo che i siti web visitati salvano nel tuo dispositivo (computer, tablet, smartphone). Servono a far funzionare correttamente la piattaforma, a ricordare le tue preferenze e, quando autorizzati, a raccogliere statistiche anonime di utilizzo.
Oltre ai cookie propriamente detti, utilizziamo alcune tecnologie analoghe (localStorage, IndexedDB, service worker) che, ai fini della presente informativa, vengono trattate alla stessa stregua.
2. Chi gestisce i cookie
Il Titolare della Piattaforma è NosLab S.a.s. di Bresadola Cristian (P.IVA 02839670227), che opera con il marchio Punto Riflesso (info@puntoriflesso.com).
L'implementazione tecnica dei cookie si avvale di fornitori tecnologici (Supabase, Netlify, Cloudflare, Firebase) nominati Responsabili Esterni del Trattamento ai sensi dell'art. 28 GDPR.
Per il dettaglio dei ruoli consulta la Privacy Policy.
3. Quali cookie usiamo?
La piattaforma autenticata (app.puntoriflesso.com) utilizza esclusivamente cookie tecnici e funzionali strettamente necessari al funzionamento del servizio: qui non sono presenti cookie di profilazione o di tracciamento pubblicitario.
Sul sito vetrina (puntoriflesso.com) è invece attivo, solo previo tuo consenso, il Meta Pixel per la misurazione delle campagne pubblicitarie: lo trovi descritto in dettaglio nell'Appendice A.4.
3.1 Cookie tecnici strettamente necessari
Base giuridica: art. 122 Codice Privacy, non richiedono consenso
| Nome | Funzione | Durata | Origine |
|---|---|---|---|
sb-access-token |
Autenticazione Supabase, tiene la sessione attiva | Sessione / max 1 ora | Prima parte |
sb-refresh-token |
Rinnovo automatico della sessione | 30 giorni | Prima parte |
sso-session |
Single Sign-On tra app e community | Sessione | Prima parte |
_csrf |
Protezione da attacchi Cross-Site Request Forgery | Sessione | Prima parte |
Senza questi cookie, l'utente non può fare login, le sessioni si interromperebbero ad ogni clic, e la Piattaforma sarebbe insicura. Per questo motivo, non possono essere disattivati.
3.2 Cookie funzionali
Base giuridica: art. 122 Codice Privacy, non richiedono consenso
| Nome | Funzione | Durata |
|---|---|---|
user-preferences |
Salva le preferenze (tema, lingua, layout) | 1 anno |
onboarding-completed |
Ricorda se hai completato il tour iniziale | 1 anno |
whatsapp-banner-dismissed |
Ricorda se hai chiuso il banner WhatsApp | 30 giorni |
Sono funzionali a rendere l'esperienza più confortevole e personalizzata. Puoi comunque disabilitarli dal tuo browser, ma alcune piccole funzioni potrebbero comportarsi in modo meno fluido.
3.3 LocalStorage e IndexedDB tecnici
La Piattaforma utilizza anche:
- LocalStorage per memorizzare impostazioni UI e cache di dati non sensibili, migliorando la velocità di caricamento
- IndexedDB per Firebase Cloud Messaging (gestione notifiche push sottoscritte dall'utente)
- Service Worker (
firebase-messaging-sw.js) per la ricezione delle notifiche push anche a browser chiuso
Queste tecnologie non tracciano l'attività dell'utente e non condividono dati con terzi a fini pubblicitari.
3.4 Cookie di terze parti sulla piattaforma autenticata
Sulla piattaforma autenticata non utilizziamo alcun servizio di:
- Google Analytics, TikTok Pixel o strumenti di tracciamento analoghi
- Pubblicità targettizzata (Google Ads, Facebook Ads)
- Social plugin che tracciano (pulsanti "Mi piace", widget Instagram con tracking)
Il Meta Pixel non è presente sulla piattaforma autenticata: è attivo solo sul sito vetrina, previo consenso, e lo trovi descritto nell'Appendice A.4.
Gli unici servizi esterni caricati dalla Piattaforma sono:
| Servizio | Scopo | Tipo |
|---|---|---|
| Supabase (supabase.co) | Backend database e storage | Tecnico, necessario al funzionamento |
| Firebase (firebaseapp.com) | Notifiche push (previo consenso esplicito) | Funzionale, solo se accetti le notifiche |
| CDN Netlify | Distribuzione asset statici | Tecnico, non raccoglie dati personali |
4. Come gestire i cookie
4.1 Dal banner al primo accesso
Al primo accesso alla Piattaforma ti viene mostrato un banner con le seguenti opzioni:
- Accetta tutti: utilizzi la Piattaforma al 100% (tutti i cookie tecnici e funzionali attivi)
- Solo necessari: solo i cookie strettamente indispensabili al funzionamento
- Personalizza: scegli quali categorie attivare
Sulla piattaforma autenticata il consenso granulare riguarda solo i cookie funzionali non essenziali. Sul sito vetrina il banner presenta anche le categorie Analitici e Marketing, entrambe disattivate per impostazione predefinita: nessuna delle due viene attivata senza una tua scelta esplicita.
4.2 Dal tuo browser
Ogni browser consente di gestire i cookie. Ecco come procedere:
- Chrome: Impostazioni → Privacy e sicurezza → Cookie e altri dati dei siti
- Safari: Preferenze → Privacy → Gestisci dati dei siti web
- Firefox: Impostazioni → Privacy e sicurezza → Cookie e dati dei siti web
- Edge: Impostazioni → Privacy, ricerca e servizi → Cookie
Disabilitando tutti i cookie potresti non poter accedere alla Piattaforma. I cookie strettamente necessari non possono essere disabilitati perché la Piattaforma non potrebbe funzionare.
4.3 Revoca del consenso
Puoi modificare o revocare il consenso ai cookie funzionali in qualsiasi momento:
- Usando il comando "Gestione cookie", disponibile in fondo alle pagine del sito e tramite il pulsante circolare in basso a destra
- Oppure eliminando i cookie direttamente dal browser
5. Trasferimento dati extra-UE
Alcuni servizi tecnici che ospitano i nostri cookie (Supabase, Netlify, Firebase) sono forniti da aziende con sede negli Stati Uniti. Per questi trasferimenti sono state adottate le Clausole Contrattuali Standard approvate dalla Commissione Europea, nonché le garanzie del Data Privacy Framework USA-UE ove applicabile.
Per maggiori dettagli consulta la nostra Privacy Policy alla sezione "Destinatari dei dati".
6. Aggiornamenti
Questa Cookie Policy può essere aggiornata per riflettere modifiche tecniche o normative. In caso di modifiche sostanziali te lo comunicheremo tramite banner all'accesso successivo.
7. Contatti
Per qualsiasi domanda sull'uso dei cookie:
Punto Riflesso - marchio di NosLab S.a.s. info@puntoriflesso.com PEC info@pec.noslab.it +39 339 638 3790
Appendice A: Cookie e servizi sulla vetrina puntoriflesso.com
Le sezioni 1–7 sopra descrivono i cookie utilizzati dalla piattaforma autenticata di Punto Riflesso (app.puntoriflesso.com). Questa appendice estende il perimetro al sito pubblico vetrina (www.puntoriflesso.com), in vigore dalla versione 1.2.
A.1 Cookie tecnici essenziali sulla vetrina
Base giuridica: art. 122 Codice Privacy, non richiedono consenso
| Nome | Funzione | Durata | Origine |
|---|---|---|---|
pr_session_id |
Identificatore di sessione anonimo per il banner cookie e la registrazione del consenso ai sensi dell'art. 7 GDPR | 6 mesi | Prima parte |
pr_consent |
Memorizza la scelta dell'utente sul banner cookie | 6 mesi | Prima parte |
__cf_bm |
Cookie di Cloudflare per la mitigazione di bot e attacchi automatici | 30 minuti | Terza parte (Cloudflare) |
A.2 Servizi di terze parti caricati sulla vetrina
| Servizio | Fornitore | Finalità | Cookie / Tracker | Natura |
|---|---|---|---|---|
| Cloudflare CDN/DNS | Cloudflare Inc. (USA + UE) | Distribuzione contenuti, anti-DDoS, performance | __cf_bm, cf_chl_* (tecnici di sessione) |
Necessario, art. 122 CP |
| Netlify Hosting | Netlify Inc. (USA) | Hosting statico del sito vetrina | Nessun cookie utente | Necessario, art. 122 CP |
| Supabase (vetrina) | Supabase Inc. (USA + UE) | Iscrizioni corsi, modulo richiesta info | Cookie auth solo se utente loggato | Necessario per le funzionalità richieste |
| Resend | Resend, Inc. (USA) | Invio email transazionali (conferma iscrizione, ricevute) | Nessun cookie utente | Processor, no cookie su browser |
| Stripe Checkout | Stripe Payments Europe Ltd. (Irlanda) | Elaborazione pagamenti con carta | __stripe_mid, __stripe_sid (tecnici, solo durante checkout) |
Caricato solo se l'utente sceglie Stripe come metodo |
| PayPal Checkout | PayPal (Europe) S.à r.l. et Cie, S.C.A. (Lussemburgo) | Elaborazione pagamenti via PayPal | Cookie PayPal tecnici sul dominio paypal.com (redirect) | Caricato solo se l'utente sceglie PayPal |
| Satispay | Satispay S.p.A. (Italia) | Elaborazione pagamenti via Satispay | Nessun cookie sul nostro dominio (redirect esterno) | Processor esterno |
| GoHighLevel / ClientClub | HighLevel Inc. (USA) | Piattaforma e-learning per corsisti iscritti (in dismissione) | Cookie auth solo nel sottodominio puntoriflesso.app.clientclub.net | Solo area corsisti, accesso post-iscrizione |
| Cloudflare Web Analytics | Cloudflare Inc. (USA, edge UE) | Statistiche aggregate di utilizzo (pagine viste, referrer) | Nessun cookie, nessun fingerprinting individuale | Analitico, caricato solo previo consenso |
| Telegram | Telegram FZ-LLC | Link uscente al canale @puntoriflesso (no embed) | Nessun cookie sul nostro dominio | Solo link in uscita |
| Meta Pixel | Meta Platforms Ireland Ltd. (Irlanda) | Misurazione efficacia delle campagne pubblicitarie e creazione di pubblici | _fbp, _fbc |
Marketing, caricato solo previo consenso |
Note rilevanti per la vetrina:
- Sul sito vetrina pubblica l'unico strumento di marketing è il Meta Pixel descritto al punto A.4, attivato esclusivamente previo consenso. Non sono presenti Google Analytics, TikTok Pixel né altri strumenti di tracciamento.
- Cloudflare Web Analytics non utilizza cookie né identificatori persistenti e non profila i singoli visitatori. Il suo beacon viene caricato solo se attivi la categoria Analitici del banner: se la rifiuti, non viene caricato affatto.
- Gli script Stripe e PayPal non vengono caricati prima del consenso dell'utente: se sceglie "Rifiuta tutti" sul banner, restano disponibili bonifico e Satispay.
- Il cookie tecnico
pr_session_idviene impostato anche prima del consenso perché necessario per registrare la scelta sul banner (esenzione ex art. 122 Codice Privacy).
A.3 Trasferimenti extra-UE per la vetrina
Cloudflare, Netlify, Resend, Stripe e GoHighLevel sono fornitori con sede negli Stati Uniti. Per questi trasferimenti sono adottate le Clausole Contrattuali Standard della Commissione Europea (Decisione 2021/914) e, ove applicabile, le garanzie del Data Privacy Framework UE-USA (Decisione di adeguatezza 2023/1795).
PayPal opera dal Lussemburgo. Supabase è configurato sulla regione UE (Francoforte) per i dati gestiti tramite la nostra istanza.
A.4 Cookie di marketing: attribuzione delle campagne (previo consenso)
Se arrivi sul sito da un annuncio, l'indirizzo con cui atterri contiene dei parametri che dicono da quale campagna provieni. Per sapere quali campagne portano davvero a un'iscrizione, quei parametri vengono conservati nel cookie pr_utm, cosi' da restare disponibili quando piu' tardi compili un modulo.
| Nome | Funzione | Durata | Origine |
|---|---|---|---|
pr_utm |
Ricorda da quale campagna pubblicitaria sei arrivato, per attribuire correttamente le iscrizioni | 90 giorni | Prima parte |
E' un cookie di marketing e viene scritto esclusivamente previo tuo consenso: se non attivi la categoria Marketing nel banner, non viene creato e nessun dato di provenienza viene conservato. Puo' contenere anche l'identificativo di clic di Facebook (fbclid), quando presente nell'indirizzo.
A.4-bis Cookie di marketing: Meta Pixel (previo consenso)
Per promuovere i propri corsi, la Società utilizza sul sito vetrina il Meta Pixel di Meta Platforms Ireland Ltd. Serve a misurare l'efficacia delle campagne pubblicitarie su Facebook e Instagram e a costruire pubblici per mostrare gli annunci a persone potenzialmente interessate.
Il Meta Pixel è un cookie di marketing e viene attivato esclusivamente previo tuo consenso: nel banner trovi la categoria Marketing, disattivata per impostazione predefinita. Se non la attivi, il Pixel non viene caricato e nessun dato viene inviato a Meta. Puoi revocare il consenso in qualsiasi momento da "Gestione cookie" nel footer.
Accanto al Pixel che agisce nel browser, gli stessi eventi vengono inviati a Meta anche dal nostro server, tramite la Conversions API, con lo stesso identificativo di evento: serve a evitare che una stessa iscrizione venga contata due volte. Anche questo invio avviene solo se hai attivato la categoria Marketing.
I dati trasmessi in questo modo sono: il tuo indirizzo email e il nome in forma cifrata (hash SHA-256, non leggibile da Meta in chiaro), l'indirizzo IP e il tipo di browser, e gli identificatori _fbp e _fbc se presenti. Non inviamo il numero di telefono.
I dati raccolti tramite il Pixel e la Conversions API possono essere trasferiti negli Stati Uniti: Meta aderisce al Data Privacy Framework UE-USA e applica le Clausole Contrattuali Standard.
Note di versione
Versione 2.0.1 (26 luglio 2026): Correzione redazionale. Le sezioni 3, 3.4 e 4.1 dichiaravano l'assenza di qualunque cookie di marketing, in contraddizione con l'Appendice A.4 dello stesso documento, che descrive il Meta Pixel sulla vetrina dalla versione 1.3: il perimetro è ora distinto fra piattaforma autenticata e sito vetrina. Lo strumento di statistiche indicato in A.2 è stato corretto da Simple Analytics a Cloudflare Web Analytics, che è quello effettivamente in uso e che viene caricato solo previo consenso. In A.4 è stata aggiunta la Conversions API, finora non menzionata, con l'elenco dei dati trasmessi. Nessuna modifica alle finalità del trattamento, ai fornitori realmente utilizzati o agli impegni assunti. Versione 2.0 (8 luglio 2026): Aggiornamento a seguito dello scioglimento dell'associazione Punto Riflesso e del passaggio del marchio a NosLab S.a.s. NosLab S.a.s. assume il ruolo di Titolare della Piattaforma; i fornitori tecnologici sono nominati Responsabili Esterni del Trattamento. Aggiornati i dati identificativi e i riferimenti al lessico associativo. Versione 1.3 (4 giugno 2026): Introduzione del Meta Pixel sul sito vetrina come cookie di marketing, attivato esclusivamente previo consenso (Appendice A.4), con la categoria Marketing nel banner cookie. Versione 1.2 (23 maggio 2026): Estensione del perimetro al sito pubblico puntoriflesso.com (vetrina) con elenco completo terze parti e introduzione del banner cookie custom (Appendice A). Versione 1.1 (24 aprile 2026): Introduzione di NosLab S.a.s. come partner digitale (§ 2). Versione 1.0 (24 aprile 2026): Prima pubblicazione.
Documento redatto ai sensi dell'art. 122 del D.Lgs. 196/2003, aggiornato dal D.Lgs. 101/2018, delle Linee Guida del Garante della Privacy del 10 giugno 2021, e del Regolamento UE 2016/679 (GDPR).
Versione 2.0, 8 luglio 2026