Indietro
VAPE-ZOOCLUB 18+

Privacy e utilizzo dati

Aggiornamento del 14 settembre 2026. Qui trovi come utilizziamo i tuoi dati per la tessera e i servizi VAPEZOO e come esercitare i tuoi diritti.

Chi gestisce i tuoi dati

VAPEZOO di Loiacono Giovanni, P. IVA 09171540728, Piazzale Locchi 7/A, 70125 Bari, è il titolare del trattamento relativo ai servizi del negozio descritti qui.

Per domande o richieste sui dati: vapezoobari@gmail.com. Telefono: 329 787 4639.

Quali dati raccogliamo

Nome e cognome, telefono ed email di contatto facoltativi, conferma dell’avvenuta verifica 18+, pratiche di garanzia, documenti di acquisto e richieste di assistenza. Il cognome completo e il telefono sono consultabili nel pannello negozio; sulla tessera rimangono nome e iniziale.

I dati provengono da te e dalle registrazioni del personale. Sono presenti anche codice tessera, identificativi e date degli accessi e dei collegamenti, riferimenti dei documenti, messaggi di assistenza e note del personale, variazioni ZoPoint e selezioni dei destinatari delle NEWS. L’infrastruttura può registrare dati tecnici, come indirizzo IP, richieste ed errori, per il funzionamento e la sicurezza.

Per creare la tessera servono nome, cognome e verifica della maggiore età in negozio. Telefono ed email di contatto sono facoltativi: puoi avere la tessera anche senza indicarli. Il telefono serve se desideri essere ricontattato per l’assistenza. Un’email verificabile è invece necessaria per accedere online e ricevere il codice di accesso.

Accesso alla scheda

L’accesso cliente usa un codice via email verificato da Supabase e cookie necessari alla sessione. Il pannello del negozio mantiene l’accesso con ChatGPT. Per collegare un account alla tessera vengono registrati identificativo dell’account, email, richiesta di collegamento e approvazione del negozio. Il QR identifica la tessera; da solo non consente di consultarne i dati. Il negozio può revocare il collegamento.

Dichiarazione di maggiore età all’apertura

La dichiarazione iniziale viene ricordata soltanto nella sessione della scheda del browser, tramite sessionStorage. Questa preferenza non viene inviata al server. La dichiarazione non raccoglie la data di nascita e non viene registrata nella scheda cliente. È distinta dal controllo del documento effettuato in negozio e non sostituisce la verifica dell’identità. Questa pagina rimane consultabile anche senza confermare la maggiore età.

Documento d’identità

La tessera registra solo data e ora del controllo visivo. Non prevede l’upload o la conservazione della copia del documento.

Uso limitato al servizio

I dati sono organizzati per tessera digitale, garanzie, assistenza e avvisi di sicurezza. Il negozio può annotare manualmente un punteggio ZoPoint e il motivo delle variazioni per ricordare lo storico del rapporto con il cliente. Il totale è visibile nella propria area personale; le note sono riservate al negozio. Il sito non assegna automaticamente punteggi o trattamenti e non collega gli ZoPoint a spese, premi o sconti.

Non inserire nelle note informazioni sanitarie o altri dati delicati non necessari. Il carattere interno delle note non le esclude dai diritti sui dati personali.

NEWS: solo comunicazioni di servizio

La sezione NEWS è destinata a orari, chiusure, assistenza e avvisi di sicurezza, non a nuovi arrivi, offerte o promozioni. Il negozio può scegliere tutti i tesserati, alcuni destinatari oppure escluderne alcuni. Le NEWS si consultano nell’area personale: la funzione non invia email, SMS o notifiche push. Le email di accesso servono invece a ricevere il codice per entrare.

Perché utilizziamo i dati

Utilizziamo i dati necessari per fornirti la tessera, l’accesso, l’assistenza e le comunicazioni di servizio che richiedi (art. 6.1.b GDPR). La protezione degli accessi e la prevenzione degli abusi rispondono al legittimo interesse alla sicurezza del servizio (art. 6.1.f). Le annotazioni manuali ZoPoint servono alla continuità del rapporto con il negozio: devono essere pertinenti e limitate, senza profilazione automatica o decisioni automatizzate con effetti sulla persona. Puoi opporti a questo utilizzo scrivendoci; il negozio deve valutarne necessità e bilanciamento con i tuoi diritti. Gli eventuali obblighi di conservazione si applicano ai soli dati e documenti interessati (art. 6.1.c), senza estendersi a tutta la tessera. Non chiediamo un consenso generale al trattamento e non utilizziamo questa funzione per marketing.

Chi può accedere e servizi utilizzati

Il gestionale è riservato al titolare autorizzato. Il cliente consulta soltanto la scheda collegata al proprio account. Il progetto utilizza Sites per l’ospitalità, Cloudflare/D1 per i dati del gestionale, Supabase per l’autenticazione e Resend per le email di accesso. Le richieste inviate all’indirizzo di contatto sono gestite tramite Gmail.

Il progetto Supabase è configurato nella regione europea eu-central-1 e l’invio Resend nella regione eu-west-1. Il tracciamento delle aperture e dei clic nelle email di accesso è disattivato. Le regioni di questi servizi non garantiscono che tutti i trattamenti avvengano nell’Unione europea.

Le condizioni dei servizi includono accordi sul trattamento dei dati. Il DPA di Sites riguarda i dati raccolti dal sito ospitato ed è distinto dalle condizioni delle conversazioni usate per costruirlo. Gli accordi dei fornitori disciplinano subfornitori e trasferimenti internazionali, comprese le clausole contrattuali standard europee. Resend indica che le proprie operazioni principali di trattamento avvengono negli Stati Uniti. Anche i dati di sicurezza Cloudflare possono essere trattati negli Stati Uniti. Puoi chiedere al negozio informazioni sulle garanzie relative ai tuoi dati.

Documenti dei fornitori

Condizioni di Sites · Accordo Sites · Accordo Supabase · Accordo Resend. Per informazioni sulle garanzie applicate ai tuoi dati puoi scrivere al contatto del negozio indicato sopra.

Cookie e memoria del browser

Questi strumenti servono a ricordare l’accesso, la dichiarazione 18+ e a proteggere il sito. L’elenco comprende gli strumenti configurati nell’app e quelli rilevati sul sito durante i controlli del 13 e 14 settembre 2026.

Strumenti configurati e rilevati: nome, funzione e durata
StrumentoA cosa serveDurata
Cookie sb-*Accesso email tramite Supabase; possono essere divisi in più parti.30 giorni dalla scrittura, rinnovabili durante l’uso.
chatgpt_sites_siwc_login_*Gestione temporanea dell’avvio dell’accesso con ChatGPT.10 minuti.
__Host-appgarden-visitorIdentificativo del visitatore della piattaforma Sites; dettagli della funzione gestiti dal fornitore.Persistente; scadenza gestita dalla piattaforma.
__Host-chatgpt-sites-session / chatgpt_sites_siwc_sessionSessione della piattaforma Sites e accesso con ChatGPT.Persistente; scadenza gestita dalla piattaforma.
cf_clearanceMemorizza l’esito delle verifiche di sicurezza Cloudflare.Persistente; scadenza gestita dalla piattaforma.
vz_customer_testModalità «Prova cliente», riservata al negozio.1 ora, oppure fino alla fine della prova.
vapezoo-age-declaration-v1Dichiarazione 18+, nella memoria sessionStorage della scheda.Sessione della scheda del browser.
__cf_bmProtezione Cloudflare dal traffico automatizzato dannoso.30 minuti di inattività, secondo Cloudflare.

I cookie dell’accesso email e della prova sono protetti con HttpOnly, Secure e SameSite=Lax. Con «Esci o cambia account» vengono eliminati i cookie di accesso email. L’accesso con ChatGPT viene gestito separatamente. Il servizio verifica separatamente che la sessione sia ancora valida: la scadenza del cookie non cancella la tessera o l’account.

Il cookie temporaneo di avvio ChatGPT è protetto con HttpOnly, Secure e SameSite=Lax. L’accesso apre il servizio di autenticazione OpenAI, che usa propri strumenti secondo l’informativa cookie OpenAI. I cookie della piattaforma possono restare presenti dopo l’uscita dall’account cliente. Per quelli gestiti dal fornitore, le scadenze possono essere rinnovate durante l’uso.

I cookie __cf_bm e cf_clearance sono gestiti dall’infrastruttura di ospitalità per la protezione dai bot e le verifiche di sicurezza. Informazioni sui cookie Cloudflare.

Nel codice dell’app non sono integrati strumenti pubblicitari o di analisi del comportamento. Per i soli strumenti tecnici non serve un consenso preventivo; eventuali strumenti non necessari soggetti a consenso richiedono invece la scelta dell’utente prima dell’attivazione. Indicazioni del Garante sui cookie.

Per quanto tempo conserviamo i dati

Il negozio ha adottato il criterio di riesaminare tessera, ZoPoint e note dopo 24 mesi di inattività nel rapporto con il Club, eliminando i dati non più necessari. Il riesame è manuale: non è attiva una cancellazione automatica periodica. Questo criterio organizzativo non sostituisce eventuali obblighi specifici di conservazione né limita il diritto di chiedere prima la cancellazione.

  • Tessera, ZoPoint e note: riesame dopo 24 mesi di inattività; alla chiusura del rapporto, verifica dei dati da eliminare e di quelli ancora necessari per pratiche aperte o obblighi specifici. L’account di accesso va gestito separatamente presso il servizio di autenticazione.
  • Garanzie, assistenza e documenti: fino alla conclusione della pratica e per gli eventuali ulteriori termini effettivamente applicabili. I documenti fiscali devono seguire i rispettivi obblighi, senza estenderli indistintamente a tutta la tessera.
  • Richieste di collegamento e NEWS: eliminare le richieste superate e i messaggi che hanno esaurito la loro utilità; l’eventuale conservazione per sicurezza deve essere motivata e limitata.
  • Email di accesso: la documentazione Resend indica una conservazione standard di 30 giorni per contenuti, metadati, eventi di consegna e log. Questo termine non riguarda la copia ricevuta nella tua casella email.
  • Registri tecnici e backup: le durate dipendono dal servizio e dal piano. Per Supabase Free, il piano attuale, sono dichiarati un giorno per i log API/database e un’ora per gli Auth Audit Logs consultabili; questi limiti non equivalgono alla cancellazione dell’account o di ogni copia tecnica. Le copie del negozio e gli altri registri vanno gestiti separatamente. Una cancellazione nel gestionale non agisce automaticamente su questi sistemi.

La scadenza di un codice non equivale alla cancellazione della richiesta registrata. Revocare un accesso o archiviare una tessera non cancella i dati. Il personale gestisce separatamente la cancellazione nei sistemi interessati: gestionale, autenticazione, posta e copie conservate.

Il titolare può esportare una copia riservata dei dati gestionali e cancellare una tessera con i dati collegati, dopo averne verificato la cancellabilità. L’esportazione include note interne e dati di altri clienti: non è un documento da consegnare direttamente a un singolo interessato. La cancellazione nel gestionale rende inutilizzabile il vecchio QR, ma non elimina automaticamente l’account Supabase, i log dei fornitori, i backup o le copie già scaricate. È disponibile anche una copia cifrata dei dati del gestionale che include QR e collegamenti: il recupero di una copia precedente deve rispettare le cancellazioni e revoche intervenute successivamente. Questa copia non contiene gli account del servizio email.

I tuoi diritti

Puoi chiedere accesso, rettifica, cancellazione, limitazione e, quando applicabili, portabilità e opposizione. Se un trattamento si basa sul consenso, puoi revocarlo. Scrivi al contatto sopra: la richiesta va valutata anche rispetto a eventuali obblighi di conservazione. Puoi presentare reclamo al Garante per la protezione dei dati personali. La mancanza di pulsanti dedicati non elimina questi diritti.

La risposta deve arrivare senza ingiustificato ritardo e di norma entro un mese dal ricevimento. Nei casi previsti dal GDPR, il termine può essere esteso di altri due mesi, informandoti entro il primo mese e spiegando il motivo. Se vi sono dubbi ragionevoli sull’identità, possono essere richieste soltanto le informazioni aggiuntive necessarie a verificarla.

Indica l’email collegata alla tessera e la tua richiesta. Non inviare password, codici di accesso o copie di documenti non richieste. Per l’accesso ai dati, il negozio deve preparare una risposta riferita soltanto a te, verificando anche note e sistemi collegati.

I pulsanti aprono la tua applicazione email: la richiesta parte quando invii il messaggio.

Regolamento europeo sulla protezione dei dati · Garante Privacy