Documento legale · v2.0
Privacy Policy
Informativa sul Trattamento dei Dati Personali (GDPR)
Informativa sul Trattamento dei Dati Personali
Privacy Policy ai sensi del Regolamento UE 2016/679 (GDPR)
NosLab S.a.s. di Bresadola Cristian (marchio Punto Riflesso) Sede legale: Via Nazionale 10 · 38027 Terzolas (TN) · Italia Sede operativa: Vicolo della Contrada Tedesca 9 · 38122 Trento C.F./P.IVA 02839670227 · Codice SDI SU9YNJA · PEC info@pec.noslab.it www.puntoriflesso.com
Versione 2.0, in vigore dal 5 luglio 2026 Ultima modifica: 5 luglio 2026 (NosLab S.a.s. assume il ruolo di Titolare del trattamento a seguito dello scioglimento dell'associazione Punto Riflesso e del passaggio del marchio)
1. Introduzione
La presente informativa descrive le modalità con cui NosLab S.a.s. di Bresadola Cristian, società che opera con il marchio Punto Riflesso (di seguito anche "Punto Riflesso", "la Società" o "noi"), raccoglie, utilizza e protegge i dati personali degli utenti che interagiscono con i nostri servizi digitali e in presenza.
Abbiamo scritto questo documento con la massima chiarezza possibile, evitando il linguaggio tecnico-legale dove non strettamente necessario. Se qualche punto non ti risulta chiaro, puoi sempre contattarci all'indirizzo info@puntoriflesso.com per chiedere chiarimenti.
La protezione dei tuoi dati personali è una responsabilità che prendiamo sul serio. Ogni trattamento avviene nel rispetto del Regolamento UE 2016/679 (GDPR) e del D.Lgs. 196/2003 come aggiornato dal D.Lgs. 101/2018.
2. Titolare del trattamento
Il Titolare del trattamento dei dati personali è:
NosLab S.a.s. di Bresadola Cristian Società operante con il marchio Punto Riflesso, scuola di formazione olistica accreditata ASPIN Sede legale: Via Nazionale 10, 38027 Terzolas (TN), Italia Sede operativa corsi: Vicolo della Contrada Tedesca 9, 38122 Trento Codice Fiscale e Partita IVA: 02839670227 Codice SDI: SU9YNJA Email: info@puntoriflesso.com PEC: info@pec.noslab.it Telefono: +39 339 638 3790
Legale rappresentante: Cristian Bresadola (socio accomandatario)
3. Responsabile della Protezione dei Dati (DPO)
Il Titolare ha designato quale Responsabile della Protezione dei Dati (DPO) il Titolare del trattamento, Cristian Bresadola, legale rappresentante di NosLab S.a.s., contattabile all'indirizzo info@puntoriflesso.com per ogni questione in materia di protezione dei dati personali.
4. Responsabili Esterni del Trattamento
Per l'erogazione dei propri servizi digitali (sito, applicazione, community, piattaforma e-learning), il Titolare si avvale di fornitori tecnologici selezionati, che trattano dati personali per conto del Titolare in qualità di Responsabili Esterni del Trattamento ai sensi dell'art. 28 GDPR, ciascuno vincolato da apposito accordo (Data Processing Agreement) e tenuto agli obblighi di riservatezza, sicurezza e liceità previsti dal Regolamento.
L'elenco dei fornitori tecnologici nominati Responsabili Esterni è riportato al paragrafo 7.2.
I Responsabili Esterni:
- Trattano i dati personali esclusivamente su istruzione del Titolare
- Non utilizzano i dati per finalità proprie
- Non comunicano i dati a soggetti terzi senza autorizzazione del Titolare
- Sono tenuti a comunicare al Titolare ogni violazione di dati nei termini previsti dai rispettivi accordi
5. Tipologie di dati trattati
A seconda dei servizi utilizzati, possiamo trattare le seguenti categorie di dati personali:
5.1 Dati anagrafici e di contatto
- Nome, cognome, data e luogo di nascita
- Codice fiscale
- Indirizzo di residenza/domicilio
- Numero di telefono
- Indirizzo email
- Professione
5.2 Dati di accesso alla piattaforma
- Credenziali (email + password sottoposta a hashing secondo standard industriali con bcrypt)
- Indirizzo IP, data e ora degli accessi
- Token di autenticazione (JWT)
- Identificativi del dispositivo per le notifiche push
5.3 Dati relativi alla formazione
- Corsi a cui l'utente è iscritto o che ha completato
- Progressi, ore di frequenza, voti, certificazioni
- Dossier formativi caricati dall'utente (documenti, attestati, materiali personali)
- Contenuti prodotti dall'utente nella community (post, commenti, reazioni)
5.4 Dati di pagamento
- Importi versati per iscrizione ai corsi e per l'eventuale abbonamento cliente
- Metodo di pagamento utilizzato (bonifico, PayPal, Satispay, Stripe)
- Identificativi transazione forniti dai processori di pagamento
- NON trattiamo direttamente i numeri di carta di credito: questi vengono gestiti esclusivamente dai circuiti di pagamento (Stripe, PayPal) che sono titolari autonomi di tale trattamento.
5.5 Dati di comunicazione
- Preferenze di notifica (email, push, categorie)
- Storico delle comunicazioni inviate/ricevute
- Messaggi scambiati attraverso la chat interna
5.6 Immagini e contenuti multimediali
- Foto del profilo caricate volontariamente dall'utente
- Immagini/video caricati nella community o come dossier formativo
- Registrazioni audio/video di lezioni dove l'utente può essere ritratto (con previo consenso esplicito, vedi Liberatoria Immagini)
5.7 Dati di navigazione e utilizzo
- Pagine visitate, azioni compiute nella piattaforma
- Browser e sistema operativo utilizzati
- Durata delle sessioni
- I dati di navigazione del sito sono trattati in forma aggregata per migliorare il servizio. Fa eccezione la misurazione delle campagne pubblicitarie descritta al paragrafo 6.10, che avviene solo previo tuo consenso e comporta il trattamento di dati riferibili a te.
6. Finalità del trattamento e basi giuridiche
Ogni trattamento avviene esclusivamente per finalità specifiche, di seguito elencate con la relativa base giuridica ai sensi dell'art. 6 GDPR:
6.1 Gestione del rapporto con il cliente
Finalità: Ricevimento delle richieste di iscrizione e adesione ai servizi, gestione dell'eventuale abbonamento cliente, emissione delle relative ricevute, gestione del rapporto con il cliente. Base giuridica: Esecuzione di un contratto di cui l'interessato è parte (art. 6.1.b). Conferimento: Obbligatorio. Il mancato conferimento rende impossibile l'attivazione del rapporto e la fruizione dei servizi.
6.2 Gestione dei corsi di formazione
Finalità: Iscrizione, gestione didattica, registro delle presenze, emissione attestati e certificati accreditati ASPIN, comunicazioni relative al corso, valutazioni finali. Base giuridica: Esecuzione del contratto formativo (art. 6.1.b). Conferimento: Obbligatorio per la fruizione dei corsi.
6.3 Gestione della piattaforma digitale
Finalità: Autenticazione, profilazione tecnica dell'account, erogazione dei servizi online (studio, community, messaggistica, dossier formativo). Base giuridica: Esecuzione del contratto di servizio (art. 6.1.b). Conferimento: Obbligatorio per l'utilizzo della piattaforma.
6.4 Emissione di fatture e ricevute
Finalità: Adempimento degli obblighi fiscali e contabili. Base giuridica: Obbligo di legge (art. 6.1.c, D.P.R. 633/1972 e successive modificazioni). Tempo di conservazione: 10 anni dalla data di emissione ai sensi del Codice Civile.
6.5 Comunicazioni di servizio
Finalità: Invio di email transazionali necessarie per l'erogazione del servizio (conferme di iscrizione, recupero password, avvisi amministrativi importanti, scadenze abbonamento). Base giuridica: Esecuzione del contratto (art. 6.1.b). Opt-out: Non possibile, trattandosi di comunicazioni strettamente funzionali.
6.6 Comunicazioni editoriali e notifiche community
Finalità: Invio di newsletter, digest della community, notifiche di nuovi post, aggiornamenti sui corsi disponibili. Base giuridica: Consenso dell'interessato (art. 6.1.a). Opt-out: Sempre possibile dalla pagina "Preferenze notifiche" nel proprio profilo, oppure tramite link dedicato in fondo a ogni email ricevuta.
6.7 Comunicazioni promozionali di terzi
Finalità: Non effettuiamo questo tipo di trattamento. I tuoi dati non vengono mai ceduti né venduti a soggetti terzi affinché ti propongano i propri prodotti o servizi.
Questo impegno riguarda la cessione a terzi per il marketing altrui, e resta pieno. È cosa diversa dalla misurazione delle nostre campagne pubblicitarie, descritta al paragrafo 6.10: quella avviene, solo previo tuo consenso, e comporta la trasmissione di alcuni dati a Meta perché possiamo capire quali annunci funzionano.
6.8 Community professionale e bacheca operatori
Finalità: Pubblicazione del profilo professionale nella community interna, inserimento in bacheca operatori per offerte di lavoro o collaborazioni. Base giuridica: Consenso esplicito dell'interessato (art. 6.1.a). Opt-out: Sempre revocabile dal proprio profilo.
6.9 Sicurezza della piattaforma
Finalità: Prevenzione frodi, monitoraggio accessi anomali, tutela dell'integrità del sistema. Base giuridica: Legittimo interesse del Titolare (art. 6.1.f). Dati trattati: Log di accesso, indirizzi IP, token di sessione. Conservati per 90 giorni.
6.10 Misurazione delle campagne pubblicitarie
Finalità: Capire quali annunci pubblicati su Facebook e Instagram portano effettivamente a una richiesta di informazioni o a un'iscrizione, per non disperdere il budget pubblicitario e per mostrare gli annunci a chi ha più probabilità di essere interessato.
Base giuridica: Consenso dell'interessato (art. 6.1.a), raccolto tramite la categoria Marketing del banner cookie, disattivata per impostazione predefinita.
Dati trattati: indirizzo email e nome in forma cifrata (hash SHA-256, non leggibili in chiaro da Meta), indirizzo IP, tipo di browser e gli identificatori _fbp e _fbc. Non trasmettiamo il numero di telefono.
Come avviene: sia dal tuo browser, tramite il Meta Pixel, sia dai nostri server, tramite la Conversions API, con un identificativo di evento condiviso che evita di contare due volte la stessa azione.
Destinatario: Meta Platforms Ireland Ltd. Vedi il paragrafo 7.2 e la Cookie Policy.
Opt-out: Sempre possibile dal comando "Gestione cookie" in fondo alle pagine del sito. Revocato il consenso, il Pixel non viene caricato e nessun dato parte verso Meta.
6.11 Assistente virtuale Dàshī
Finalità: Rispondere alle domande dei visitatori sui corsi, sulla scuola e sulle discipline insegnate, tramite un assistente conversazionale basato su intelligenza artificiale, disponibile sul sito e identificato come "Dàshī".
Base giuridica: Legittimo interesse del Titolare a fornire assistenza informativa a chi visita il sito (art. 6.1.f). La conversazione avviene solo se sei tu ad aprirla: l'assistente non si attiva da solo e non legge nulla della tua navigazione.
Dati trattati: Esclusivamente il testo che scrivi nella finestra di chat e i messaggi precedenti della stessa conversazione, per un massimo di dieci. Viene inoltre trattato il tuo indirizzo IP, in memoria e per il solo tempo necessario a limitare il numero di richieste ed evitare abusi del servizio.
Destinatario: Il testo della conversazione viene trasmesso ad Anthropic PBC (Stati Uniti), che fornisce il modello linguistico che genera la risposta. In base alle condizioni commerciali del servizio, Anthropic non utilizza i contenuti ricevuti tramite interfaccia di programmazione per addestrare i propri modelli. Vedi il paragrafo 7.2.
Conservazione: Il Titolare non registra le conversazioni. Il testo scambiato con l'assistente non viene salvato su alcun archivio di Punto Riflesso: chiusa la finestra, di quella conversazione non resta traccia presso di noi.
Avvertenza importante: Dàshī è uno strumento informativo e non sostituisce il parere di un medico. Non fornisce diagnosi né indicazioni terapeutiche, come ricordato nel Disclaimer Legge 4/2013. Ti invitiamo a non inserire nella chat dati relativi alla tua salute, né altri dati personali di cui non sia necessaria la comunicazione: per ogni questione che richieda riferimenti personali sono a disposizione l'indirizzo info@puntoriflesso.com e i recapiti indicati alla pagina Contatti.
Opt-out: Non usare la chat. Nessun trattamento descritto in questo paragrafo avviene se non apri la finestra e non scrivi un messaggio.
7. Destinatari dei dati
I tuoi dati personali possono essere comunicati, per le finalità sopra descritte, alle seguenti categorie di soggetti:
7.1 Personale del Titolare
Amministratori, segreteria e docenti del Titolare (marchio Punto Riflesso), ciascuno nei limiti delle funzioni e delle autorizzazioni assegnate. Ogni accesso è tracciato e limitato da un sistema granulare di permessi (Row-Level Security).
7.2 Responsabili Esterni tecnologici (fornitori nominati dal Titolare)
Abbiamo selezionato fornitori tecnologici di alta qualità con garanzie conformi al GDPR:
| Fornitore | Servizio | Sede |
|---|---|---|
| Supabase Inc. | Database, autenticazione, archiviazione file | Stati Uniti (server UE attivi, dati ospitati in region EU Central) |
| Netlify Inc. | Hosting del sito web e dell'applicazione | Stati Uniti (CDN globale) |
| Resend Inc. | Invio email transazionali ed editoriali | Stati Uniti (DPA firmato, SCC applicate) |
| Google LLC, Firebase | Notifiche push ai dispositivi | Stati Uniti |
| Aruba S.p.A. | Hosting DNS, caselle email ordinarie, PEC | Italia |
| Cloudflare Inc. | CDN, DNS gestito, mitigazione DDoS e bot per il sito web; statistiche aggregate di utilizzo (Web Analytics, previo consenso) | Stati Uniti (rete globale con edge UE) |
| Meta Platforms Ireland Ltd. | Misurazione delle campagne pubblicitarie (Pixel e Conversions API), solo previo consenso | Irlanda (trasferimenti USA coperti da SCC e Data Privacy Framework) |
| Anthropic PBC | Modello linguistico che genera le risposte dell'assistente virtuale Dàshī | Stati Uniti (SCC applicate; i contenuti non sono usati per addestrare i modelli) |
Trasferimenti extra-UE: alcuni dei nostri fornitori hanno sede negli Stati Uniti. Per tali trasferimenti, il Titolare si avvale delle Clausole Contrattuali Standard approvate dalla Commissione Europea (Standard Contractual Clauses, SCC) e verifica la conformità al framework Data Privacy Framework USA-UE ove applicabile.
7.3 Autorità pubbliche
In caso di obblighi di legge, i dati possono essere comunicati ad autorità giudiziarie, tributarie, Garante per la protezione dei dati personali, forze dell'ordine, limitatamente a quanto strettamente necessario.
7.4 Consulenti professionali
Commercialisti, consulenti del lavoro, revisori, vincolati da obbligo di riservatezza professionale, per adempimenti contabili e fiscali.
7.5 Processori di pagamento
Stripe, PayPal, Satispay, ai quali vengono trasmessi esclusivamente i dati necessari per l'elaborazione del pagamento, nell'ambito della loro titolarità autonoma.
8. Tempi di conservazione
I dati vengono conservati per il tempo strettamente necessario al perseguimento delle finalità per cui sono stati raccolti, e comunque nel rispetto dei seguenti criteri:
| Categoria di dati | Tempo di conservazione |
|---|---|
| Dati del rapporto con il cliente | Durata del rapporto + 10 anni dalla cessazione |
| Dati di iscrizione ai corsi | Durata del corso + 10 anni (obblighi fiscali) |
| Dati contabili e fiscali | 10 anni (art. 2220 c.c.) |
| Dati di comunicazione (email inviate) | 3 anni dall'ultima interazione |
| Contenuti community (post, commenti) | Fino a richiesta di cancellazione dell'utente o chiusura dell'account |
| Messaggi privati in chat | 2 anni dall'ultimo messaggio, salvo richiesta di cancellazione anticipata |
| Log di accesso e sicurezza | 90 giorni |
| Cookie tecnici | Durata della sessione |
| Cookie di preferenza | 1 anno |
| Backup del database | 30 giorni a rotazione |
Alla scadenza, i dati vengono cancellati in modo sicuro o anonimizzati in modo irreversibile.
9. I tuoi diritti
In qualità di interessato, hai il diritto di esercitare in qualsiasi momento i seguenti diritti ai sensi degli artt. 15-22 GDPR:
9.1 Diritto di accesso (art. 15)
Puoi chiederci conferma che stiamo trattando i tuoi dati e ottenere una copia completa.
9.2 Diritto di rettifica (art. 16)
Puoi richiedere la correzione di dati inesatti o l'integrazione di dati incompleti. La maggior parte dei dati è modificabile direttamente dal tuo profilo utente.
9.3 Diritto alla cancellazione: "Diritto all'oblio" (art. 17)
Puoi richiedere la cancellazione dei tuoi dati. La richiesta verrà evasa entro 30 giorni, salvo che sussistano obblighi di conservazione previsti dalla legge (es. dati fiscali).
9.4 Diritto di limitazione (art. 18)
Puoi richiedere la limitazione del trattamento in casi specifici (es. contestazione dell'esattezza dei dati).
9.5 Diritto alla portabilità (art. 20)
Puoi richiedere di ricevere una copia dei tuoi dati in formato strutturato, di uso comune e leggibile (es. JSON, CSV) e di trasmetterli ad altro titolare.
9.6 Diritto di opposizione (art. 21)
Puoi opporti in qualsiasi momento al trattamento dei tuoi dati per finalità di marketing diretto o basate sul legittimo interesse.
9.7 Diritto di revoca del consenso
Se il trattamento si basa sul tuo consenso, puoi revocarlo in qualsiasi momento, senza pregiudicare la liceità del trattamento effettuato fino a quel momento.
9.8 Come esercitare i tuoi diritti
Puoi esercitare i tuoi diritti in uno dei seguenti modi:
- Dal tuo profilo utente: molte azioni (modifica dati, cancellazione account, esportazione dati) sono disponibili direttamente nell'app alla sezione Profilo → Privacy e dati.
- Via email ordinaria a info@puntoriflesso.com
- Via PEC a info@pec.noslab.it per comunicazioni formali
- Via posta raccomandata a: NosLab S.a.s., Via Nazionale 10, 38027 Terzolas (TN)
Tutti i diritti sono esercitabili nei confronti del Titolare (NosLab S.a.s.).
Risponderemo entro 30 giorni (eventualmente prorogabili fino a 60 giorni in caso di richieste particolarmente complesse, previa comunicazione).
9.9 Reclamo al Garante
Se ritieni che il trattamento dei tuoi dati violi il GDPR, hai il diritto di proporre reclamo al Garante per la Protezione dei Dati Personali:
Garante per la Protezione dei Dati Personali Piazza Venezia 11, 00187 Roma Tel. +39 06 69677 1 www.garanteprivacy.it
10. Sicurezza dei dati
Adottiamo misure di sicurezza tecniche e organizzative adeguate a proteggere i tuoi dati:
- Cifratura in transito (TLS 1.2+) per tutte le comunicazioni tra browser e server
- Cifratura a riposo dei database Supabase (AES-256)
- Hashing password con algoritmo bcrypt
- Row-Level Security granulare: ogni utente può accedere solo ai propri dati (salvo ruoli specifici)
- Backup automatici giornalieri con retention 30 giorni
- Audit log accessi amministrativi
- Autenticazione a due fattori (OTP via email) per il recupero password
- Controllo accessi basato su ruoli (role-based access control)
Tali misure sono implementate dal Titolare (NosLab S.a.s.) e dai Responsabili Esterni tecnologici, ciascuno per le proprie competenze.
Nonostante le misure adottate, nessun sistema informatico è invulnerabile al 100%. In caso di violazione (data breach) che possa rappresentare un rischio per i diritti degli interessati, provvederemo alla notifica al Garante entro 72 ore e, ove richiesto, alla comunicazione diretta agli interessati. I Responsabili Esterni sono tenuti a comunicare al Titolare ogni violazione nei termini previsti dai rispettivi accordi.
11. Minori di 16 anni
I nostri servizi sono rivolti a persone di età pari o superiore a 16 anni. Non raccogliamo consapevolmente dati di minori al di sotto di tale soglia. Se venissimo a conoscenza del trattamento di dati di un minore senza il consenso di chi esercita la potestà genitoriale, provvederemo alla cancellazione immediata.
12. Modifiche all'informativa
La presente informativa può essere aggiornata per adeguarsi a nuove disposizioni normative, per l'introduzione di nuovi servizi o per affinamenti gestionali. In caso di modifiche sostanziali, ti informeremo:
- Via email all'indirizzo associato al tuo account
- Tramite notifica in-app al successivo accesso
- Pubblicando la data di aggiornamento in testa a questo documento
Al tuo successivo accesso dopo una modifica sostanziale, ti verrà richiesto di accettare la nuova versione prima di proseguire.
L'archivio delle versioni precedenti è consultabile su richiesta all'indirizzo info@puntoriflesso.com.
Note di versione
Versione 2.0.2 (8 agosto 2026): Integrazione a seguito di un audit esterno. L'informativa non menzionava in alcun punto l'assistente virtuale Dàshī, attivo sul sito, né il fatto che il testo scritto dal visitatore nella chat venga trasmesso ad Anthropic PBC per generare la risposta. È stato aggiunto il paragrafo 6.11, che descrive finalità, base giuridica, dati trattati e assenza di conservazione, e Anthropic PBC è stata inserita fra i Responsabili Esterni al paragrafo 7.2. Aggiunta l'avvertenza a non inserire dati sulla salute nella chat. Nessuna modifica alle altre finalità del trattamento.
Versione 2.0.1 (26 luglio 2026): Correzione redazionale. Il paragrafo 6.7 dichiarava che i dati non vengono mai condivisi con terzi per finalità di marketing: l'impegno a non cederli né venderli a terzi per il marketing altrui resta pieno, ma la formula assoluta era smentita dalla misurazione delle campagne pubblicitarie proprie, attiva dal 4 giugno 2026 previo consenso e finora descritta solo nella Cookie Policy. È stato aggiunto il paragrafo 6.10 che la descrive, con i dati trattati e la base giuridica, e Meta Platforms Ireland Ltd. è stata inserita fra i destinatari al 7.2. Corretto anche il paragrafo 5.7, che dichiarava tutti i dati di navigazione aggregati e anonimizzati. Nessuna modifica alle finalità del trattamento o agli impegni assunti. Versione 2.0 (5 luglio 2026): Aggiornamento a seguito dello scioglimento dell'associazione Punto Riflesso e del passaggio del marchio a NosLab S.a.s. NosLab S.a.s. assume il ruolo di Titolare del trattamento. Rimossa la figura del Responsabile Esterno interno (NosLab come partner/processore): i trattamenti sono ora svolti direttamente dal Titolare, che si avvale di Responsabili Esterni tecnologici (fornitori). Aggiornati i dati identificativi del Titolare, le basi giuridiche relative al rapporto con il cliente e i riferimenti al lessico associativo. Versione 1.2 / 1.1 (24 aprile 2026): Integrazione di NosLab S.a.s. come Responsabile Esterno del Trattamento ex art. 28 GDPR (superata dalla versione 2.0). Versione 1.0 (24 aprile 2026): Prima pubblicazione.
Documento redatto in ottemperanza al Regolamento UE 2016/679 (GDPR), al D.Lgs. 196/2003 aggiornato dal D.Lgs. 101/2018 e alle Linee Guida del Garante per la Protezione dei Dati Personali.
Ultima revisione: 5 luglio 2026, Versione 2.0