Informativa sul trattamento dei dati personali
Ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR) — aggiornata al 27 agosto 2026.
1. Titolare e contatti
Il Titolare è Gabriele Zucca – Arcana Labs, imprenditore individuale, P. IVA 14858750962, Via Numa Pompilio 4, 20123 Milano (MI), Italia. Email: amministrazione@arcanalabs.it; telefono: +39 320 066 4092.
2. Dati trattati
In base al servizio utilizzato trattiamo dati anagrafici, di contatto, account, spedizione e fatturazione; dati fiscali; ordini, prenotazioni, download, assistenza, resi e comunicazioni; consensi e preferenze; indirizzo IP, dispositivo, log, cookie e identificativi online; informazioni necessarie al pagamento e alla prevenzione delle frodi. Arcana Labs non riceve il numero completo della carta.
Se scegli Accedi con Google, dopo il consenso funzionale Google Identity Services comunica un identificativo dell'account e i dati del profilo autorizzati, normalmente nome, email e immagine, oltre al token necessario ad autenticare o collegare l'account. Se ti iscrivi alla newsletter trattiamo email, nome se fornito, IP e data di iscrizione/conferma, liste, stato del double opt-in, disiscrizione e interazioni con le email.
3. Finalità, basi giuridiche e conferimento
- Acquisti, account, accesso Google, consegne, contenuti, prenotazioni e assistenza: esecuzione del contratto o misure precontrattuali; per il caricamento del client Google nel dispositivo è richiesto anche il consenso funzionale cookie.
- Contabilità, fatturazione, sicurezza dei prodotti e obblighi normativi: adempimento di obblighi legali.
- Sicurezza, pagamenti, antifrode e tutela dei diritti: esecuzione del contratto, obblighi applicabili e legittimo interesse a prevenire abusi e difendere i diritti, bilanciato con quelli degli interessati.
- Newsletter: consenso facoltativo espresso nel modulo di iscrizione, revocabile in qualsiasi momento. Senza consenso non inviamo comunicazioni promozionali.
- Misurazione di aperture/clic: consenso separato e facoltativo, gestito nella pagina personale di gestione iscrizione. L'assenza di una scelta equivale a tracciamento disattivato e non incide sulla ricezione della newsletter.
- Analisi non necessarie, attribuzione pubblicitaria, Meta e Google Ads: consenso granulare raccolto dal pannello cookie. Il rifiuto non impedisce acquisti o accesso alle funzioni essenziali.
Il conferimento dei dati contrattuali o di legge indicati come obbligatori è necessario per fornire il servizio. I dati per newsletter, analisi, contenuti esterni e marketing sono facoltativi. Non adottiamo decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici o analogamente significativi sull'utente; i punteggi antifrode possono determinare una verifica o il rifiuto tecnico di una transazione da parte del fornitore di pagamento.
4. Hosting, email e newsletter
Hostinger International Ltd. e le società del gruppo Hostinger forniscono hosting, infrastruttura, backup, sicurezza e inoltro SMTP. Possono quindi trattare dati ospitati, log tecnici, indirizzi IP e metadati delle email nei limiti necessari al servizio e agli obblighi di sicurezza.
MailPoet / Automattic gestisce moduli, double opt-in, liste, invio e statistiche della newsletter. Soltanto quando il destinatario abilita separatamente la misurazione, le email possono includere un pixel e collegamenti di reindirizzamento univoci che registrano apertura o clic, campagna, data/ora e destinazione selezionata; i log del server possono contenere IP e user agent. I contatti con stato di consenso sconosciuto restano non tracciati. La configurazione partial disattiva comunque i cookie MailPoet sul sito usati per riconoscimento del visitatore, attribuzione degli ordini e revenue tracking. La scelta si modifica dalla pagina di gestione iscrizione senza interrompere la newsletter; la disiscrizione resta sempre disponibile separatamente.
5. Pagamenti e prevenzione delle frodi
Nel checkout i dati tecnici e di transazione necessari possono essere trattati da Stripe, WooPayments/Automattic e PayPal. I relativi controlli possono coinvolgere Sift Science, il dominio tecnico Hexagon Analytics e, se viene presentata una verifica, hCaptcha/Intuition Machines. Tali soggetti ricevono, secondo il metodo scelto, importo, valuta, dati di contatto/fatturazione, IP, dispositivo, segnali di rischio e risultato della transazione. Gli SDK non sono caricati preventivamente sulle pagine prodotto, negozio o carrello, ma soltanto nel checkout o nella gestione esplicita di un metodo di pagamento.
6. Google Sign-In, Google Analytics e Google Ads
Google Ireland Limited fornisce l'accesso Google, gli eventuali caratteri richiesti internamente dai componenti Google autorizzati, Google Analytics e gli strumenti di misurazione Ads/Merchant. Il client di accesso è funzionale e viene caricato nella pagina account soltanto dopo la relativa autorizzazione. Analytics e Ads sono caricati esclusivamente per le categorie consentite. AdSense è disattivato e rimane bloccato tecnicamente finché non viene integrata una CMP certificata Google con la versione vigente del TCF (attualmente 2.3), ove richiesta.
7. Meta e Advanced Matching
Dopo consenso marketing, Meta Platforms Ireland Limited può ricevere eventi relativi a pagina, prodotto, carrello, checkout e acquisto tramite Pixel e, se attiva, Conversions API. Il client CAPI Param Builder, distribuito da Meta tramite unpkg.com, può raccogliere URL, user agent e parametri tecnici del browser o dispositivo per costruire i segnali dell'evento. Quando la configurazione Advanced Matching è abilitata, identificativi di contatto disponibili nel contesto dell'evento, come email o telefono, possono essere normalizzati e trasformati mediante hash prima dell'invio a Meta per migliorare l'abbinamento e l'attribuzione. Senza consenso marketing il Pixel è disattivato, i segnali rimangono held e gli identificativi Meta first-party noti vengono rimossi.
8. Destinatari
Oltre ai fornitori nominati, i dati possono essere comunicati nei limiti necessari a WordPress/WooCommerce e manutentori tecnici; banche; corrieri e logistica; fornitori di prodotti o stampa su richiesta coinvolti nell'evasione; consulenti fiscali e legali; autorità ed enti quando previsto dalla legge. I fornitori operano, secondo il servizio e i rispettivi ruoli, come responsabili del trattamento o autonomi titolari. L'elenco aggiornato e le informazioni sui ruoli possono essere richiesti al Titolare. I dati non sono diffusi salvo obbligo di legge o scelta espressa dell'utente.
9. Trasferimenti internazionali
Alcuni fornitori possono trattare dati fuori dallo Spazio economico europeo. Il trasferimento avviene, secondo il caso, sulla base di decisioni di adeguatezza, Data Privacy Framework UE-USA, clausole contrattuali standard o altra garanzia degli artt. 44–49 GDPR. Informazioni sulle garanzie sono disponibili nelle informative dei fornitori o su richiesta al Titolare.
10. Conservazione
- dati contrattuali, contabili e fiscali: di regola 10 anni o il diverso termine di legge;
- account: per la durata del rapporto e successivamente quanto necessario a obblighi o tutela dei diritti;
- richieste e assistenza: normalmente non oltre 24 mesi, salvo contenzioso o obblighi;
- marketing e newsletter: fino alla revoca o a 24 mesi dall'ultima interazione utile, con verifiche periodiche; prova del consenso e della revoca per il tempo necessario alla tutela dei diritti;
- statistiche di apertura/clic: associate alla campagna e al destinatario per il periodo della newsletter sopra indicato, poi cancellate o aggregate;
- cookie e identificativi: per la durata puntuale indicata nella Cookie Policy;
- attestazioni pseudonime delle preferenze cookie: massimo 400 giorni; eventi analitici pseudonimi Arcana: massimo 12 mesi;
- log di sicurezza: normalmente non oltre 12 mesi, salvo incidente, contestazione o obbligo.
11. Diritti e reclamo
Puoi chiedere accesso, rettifica, cancellazione, limitazione, portabilità e opposizione, nonché revocare il consenso senza pregiudicare la liceità del trattamento precedente. Puoi inoltre proporre reclamo al Garante per la protezione dei dati personali. Invia le richieste a amministrazione@arcanalabs.it; potremo chiedere le informazioni strettamente necessarie a verificare l'identità.
12. Minori, sicurezza e aggiornamenti
Gli acquisti sono rivolti a maggiorenni. Adottiamo misure tecniche e organizzative proporzionate al rischio, ma nessuna trasmissione online può essere garantita come assolutamente sicura. Questa informativa viene aggiornata quando cambiano trattamenti o fornitori; la data in alto identifica la versione vigente. Le preferenze cookie possono essere modificate in ogni momento da Preferenze cookie.