Privacy Policy — AquaDivePro
Informativa sul trattamento dei dati personali ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR)
Versione 1.0 — ultimo aggiornamento: 14/09/2026
1. Premessa: due ruoli, due informative
AquaDivePro è un software gestionale per centri di immersione, erogato da infoelba srl. Nell'utilizzo del servizio infoelba srl tratta dati personali in due vesti diverse, e questa informativa è organizzata di conseguenza:
-
Parte A — infoelba srl come Titolare del trattamento. Riguarda i dati delle persone che hanno un rapporto diretto con noi: gli utenti che si registrano e usano il software (titolari, manager, operatori dei diving center), i referenti dei diving center clienti, chi ci contatta per assistenza, chi riceve la nostra newsletter, chi naviga sul sito. Per questi dati decidiamo noi finalità e modalità del trattamento.
-
Parte B — infoelba srl come Responsabile del trattamento. Riguarda i dati che i diving center inseriscono nel software per gestire la propria attività: i loro clienti (subacquei, allievi, ospiti), i loro soci, il loro staff. Per questi dati il Titolare è il diving center, che decide finalità e modalità; noi li trattiamo per suo conto, secondo le sue istruzioni, sulla base di un Accordo sul trattamento dei dati (art. 28 GDPR). Se sei un cliente di un diving center che usa AquaDivePro, l'informativa che ti riguarda ti viene fornita dal diving center stesso; la Parte B spiega comunque cosa facciamo noi con i tuoi dati.
2. Titolare del trattamento e contatti
infoelba srl Viale Teseo Tesei 12, 57037 Portoferraio P.IVA e C.F. 01130150491 Email: commerciale@infoelba.it PEC: infoelba@pec.aruba.it
Per qualsiasi richiesta relativa ai tuoi dati personali puoi scrivere a commerciale@infoelba.it indicando nell'oggetto "Privacy".
PARTE A — Trattamenti di cui infoelba srl è Titolare
A.1. Quali dati trattiamo e da dove provengono
a) Dati di registrazione e account. Nome, cognome, indirizzo email, password (conservata esclusivamente in forma di hash non reversibile), lingua preferita, foto del profilo (facoltativa), segreti e codici di recupero dell'autenticazione a due fattori se attivata. Fonte: forniti da te al momento della registrazione o nella gestione del profilo; oppure inseriti dal titolare del diving center che ti ha creato un account come utente.
b) Dati del diving center. Denominazione, indirizzo, codice fiscale, partita IVA, PEC, codice destinatario SDI, email, telefono, configurazioni del servizio. Fonte: forniti dal referente del diving center.
c) Dati di abbonamento e fatturazione. Piano sottoscritto, ciclo di fatturazione, stato dei pagamenti, storico delle fatture, identificativo cliente presso Stripe. I dati della carta di pagamento sono raccolti e conservati esclusivamente da Stripe; noi non li vediamo né li conserviamo. Fonte: forniti da te, generati dal servizio, comunicati da Stripe.
d) Dati di utilizzo e log tecnici. Indirizzo IP, data e ora degli accessi, browser e sistema operativo, pagine visitate, azioni eseguite nel software (audit log delle modifiche), errori applicativi. Fonte: generati automaticamente dai sistemi.
e) Dati di assistenza. Contenuto delle richieste inviate via email, WhatsApp o tramite il chatbot in-app, e le informazioni che ci comunichi per risolvere il problema. Fonte: forniti da te.
f) Dati di navigazione e analytics. Dati sul comportamento di navigazione raccolti da Microsoft Clarity (movimenti del mouse, scorrimento, clic, registrazioni anonime delle sessioni, tipo di dispositivo), previo tuo consenso. Fonte: raccolti tramite cookie e script, vedi la Cookie Policy.
g) Newsletter. Nome, cognome, email, lingua. Fonte: forniti da te con l'iscrizione. La newsletter comprende novità del prodotto e brevi tutorial sull'uso del gestionale, con invii più frequenti nel periodo iniziale dopo l'iscrizione (fino a uno al giorno).
A.2. Finalità e basi giuridiche
| Finalità | Dati | Base giuridica |
|---|---|---|
| Creare e gestire il tuo account, autenticarti, erogare il servizio secondo il piano sottoscritto | a), b) | Esecuzione del contratto (art. 6.1.b) |
| Gestire l'abbonamento, addebitare i canoni, emettere fattura | b), c) | Esecuzione del contratto (art. 6.1.b); obbligo di legge fiscale e contabile (art. 6.1.c) |
| Inviarti comunicazioni di servizio: conferma email, reset password, avvisi di scadenza, manutenzioni, modifiche ai Termini, avvisi prima della cancellazione dei dati | a) | Esecuzione del contratto (art. 6.1.b) |
| Fornirti assistenza tecnica, anche accedendo al tuo account in impersonificazione su tua richiesta | a), d), e) | Esecuzione del contratto (art. 6.1.b) |
| Garantire la sicurezza del servizio: prevenzione di accessi abusivi, frodi, attacchi; tracciabilità delle modifiche (audit log); diagnosi dei malfunzionamenti | d) | Legittimo interesse del Titolare e degli utenti alla sicurezza e integrità dei dati (art. 6.1.f) |
| Adempiere a obblighi di legge e a richieste dell'autorità | tutti | Obbligo di legge (art. 6.1.c) |
| Far valere o difendere un diritto in giudizio | tutti | Legittimo interesse (art. 6.1.f) |
| Analizzare in forma aggregata l'uso del software per migliorarlo | d) | Legittimo interesse (art. 6.1.f); i dati aggregati non ti identificano |
| Analizzare il comportamento di navigazione con Microsoft Clarity (heatmap, registrazioni di sessione) | f) | Consenso (art. 6.1.a), revocabile in ogni momento tramite le impostazioni cookie |
| Inviarti la newsletter: novità del prodotto e brevi tutorial, più frequenti nel periodo iniziale (fino a uno al giorno) | g) | Consenso (art. 6.1.a), revocabile in ogni momento tramite il link in ogni email |
| Inviarti comunicazioni su servizi analoghi a quelli già sottoscritti (es. nuove funzionalità del piano) | a) | Legittimo interesse, nei limiti dell'art. 130, comma 4, del Codice Privacy ("soft spam"): puoi opporti in ogni momento, gratuitamente |
Il conferimento dei dati di cui alle lettere a), b) e c) è necessario per usare il servizio: senza di essi non possiamo creare l'account né erogare l'abbonamento. Il conferimento per le finalità basate sul consenso è facoltativo e il rifiuto non ha conseguenze sull'uso del servizio.
A.3. Il chatbot di assistenza (Keplero AI) — informazioni ai sensi del Reg. UE 2024/1689 (AI Act)
All'interno del software è disponibile un assistente automatico basato su intelligenza artificiale, fornito dalla piattaforma Keplero AI SRL, che ci aiuta a rispondere alle domande sull'uso del gestionale.
- Stai parlando con un sistema automatizzato, non con un operatore umano. Le risposte sono generate automaticamente sulla base della documentazione disponibile e possono risultare incomplete, non aggiornate o non del tutto corrette: verificale prima di prendere decisioni operative, fiscali o di sicurezza.
- Il chatbot non prende decisioni che producono effetti giuridici o che incidono significativamente sulla tua persona; serve a fornire informazioni e indirizzarti all'assistenza umana quando necessario.
- I dati trattati sono il contenuto delle conversazioni, gli eventuali dati di contatto che fornisci spontaneamente, le informazioni collegate alla richiesta e dati tecnici di utilizzo. Keplero AI SRL tratta questi dati per nostro conto in qualità di responsabile del trattamento e si avvale a sua volta di fornitori di modelli linguistici e infrastruttura (l'elenco è pubblicato su keplero.ai/subprocessors).
- Ti chiediamo di non inserire nella chat dati relativi alla salute o altre categorie particolari, documenti di identità, credenziali di accesso, dati di pagamento, né dati personali di terzi (ad esempio nomi e dettagli dei tuoi clienti) oltre quanto strettamente necessario a descrivere il problema: per l'assistenza su casi specifici usa i canali diretti.
- Conservazione: contenuti delle conversazioni per la durata del nostro rapporto contrattuale con Keplero e per i 30 giorni successivi, salvo cancellazione anticipata; log e metadati tecnici per un massimo di 12 mesi con anonimizzazione dell'indirizzo IP dopo 90 giorni; backup per un massimo di 30 giorni.
Base giuridica: esecuzione del contratto (assistenza) per l'uso del chatbot; l'eventuale cookie tecnico del widget è illustrato nella Cookie Policy.
A.4. Destinatari dei dati
I dati possono essere trattati, per nostro conto e sulla base di contratti conformi all'art. 28 GDPR, dai seguenti soggetti (l'elenco aggiornato con sedi e garanzie è nella pagina "Elenco dei sub-responsabili" su dcms.aquadivepro.com/legal/sub-responsabili https://dcms.aquadivepro.com/legal/sub-responsabili):
- fornitore di hosting e infrastruttura, con datacenter nell'Unione Europea;
- fornitore del servizio di backup remoto (archivi cifrati), nell'Unione Europea;
- Rack One (Italia) per il servizio di posta elettronica transazionale (invio delle email del gestionale);
- Stripe Payments Europe Ltd (Irlanda) per la gestione dell'abbonamento e dei pagamenti;
- Keplero AI SRL (Italia) per il chatbot di assistenza;
- Microsoft Ireland Operations Ltd per Microsoft Clarity (analytics, solo con consenso);
- FastReply Mail per l'invio della newsletter (solo con consenso);
- fornitori di CDN e font (Cloudflare/cdnjs, jsDelivr, unpkg, Google Fonts) che ricevono l'indirizzo IP del tuo browser per servire librerie e caratteri tipografici.
Inoltre i dati possono essere comunicati a: consulenti fiscali, contabili e legali del Titolare; istituti bancari; autorità pubbliche e giudiziarie quando richiesto dalla legge. Il personale di infoelba srl autorizzato al trattamento accede ai dati nei limiti delle proprie mansioni.
I dati non sono diffusi né venduti a terzi.
A.5. Trasferimenti fuori dall'Unione Europea
I sistemi di produzione e i backup sono nell'Unione Europea. Alcuni fornitori hanno sede o infrastrutture negli Stati Uniti (Microsoft, Google, Cloudflare, Stripe per talune operazioni): il trasferimento avviene sulla base della decisione di adeguatezza della Commissione Europea del 10 luglio 2023 relativa all'EU-U.S. Data Privacy Framework per i fornitori certificati, oppure delle clausole contrattuali tipo (Decisione (UE) 2021/914) con le misure supplementari del caso. Puoi richiederci copia delle garanzie adottate.
A.6. Tempi di conservazione
| Dati | Conservazione |
|---|---|
| Account utente e dati del diving center | Per la durata del contratto e per i 90 giorni successivi alla cessazione o alla sospensione non regolarizzata, quindi resi anonimi; avviso via email prima dell'anonimizzazione |
| Fatture, dati di abbonamento e documenti fiscali | 10 anni dalla chiusura dell'esercizio (art. 2220 c.c. e normativa fiscale) — obbligo di legge |
| Log tecnici, accessi, indirizzi IP | 12 mesi |
| Audit log delle modifiche | Durata del contratto + 90 giorni |
| Copie di sicurezza | Rotazione a 30 giorni |
| Dati di assistenza (email, WhatsApp) | 24 mesi dalla chiusura della richiesta |
| Conversazioni con il chatbot | Come indicato al punto A.3 |
| Dati di analytics (Clarity) | Secondo i termini di Microsoft Clarity (attualmente: dati di sessione fino a 30 giorni, dati aggregati fino a 13 mesi) |
| Iscrizione alla newsletter | Fino alla revoca del consenso; in caso di revoca conserviamo solo l'indirizzo email in una lista di esclusione per non contattarti più |
| Registro delle accettazioni dei Termini e dei consensi (data, ora, IP, versione accettata) | 10 anni dalla cessazione del contratto, a prova dell'accettazione |
Decorsi i termini, i dati sono cancellati o resi anonimi. Possono essere conservati più a lungo solo se necessario per far valere o difendere un diritto in sede giudiziaria, per il tempo strettamente necessario.
PARTE B — Trattamenti di cui infoelba srl è Responsabile per conto dei diving center
B.1. Chi è il Titolare
Se sei un cliente, un socio, un allievo, un ospite o un collaboratore di un diving center che usa AquaDivePro, il Titolare del trattamento dei tuoi dati è il diving center. È il diving center che decide quali dati raccogliere, per quali finalità, per quanto tempo, e che deve fornirti l'informativa e raccogliere i consensi necessari. infoelba srl mette a disposizione del diving center un modello di informativa, che il diving center può utilizzare e che trovi nella pagina di auto-registrazione o di aggiornamento dati.
infoelba srl tratta i tuoi dati esclusivamente per conto del diving center, sulla base di un Accordo sul trattamento dei dati (art. 28 GDPR), per il solo scopo di far funzionare il software. Non usiamo i tuoi dati per finalità nostre, non ti inviamo comunicazioni commerciali, non li cediamo a terzi.
B.2. Quali dati possono transitare nel software
Dipende da come il diving center usa il gestionale. Le categorie possibili sono:
- anagrafica: nome, cognome, data di nascita, genere, lingua, email, telefono, indirizzo, codice fiscale o partita IVA, note del diving center;
- contatto di emergenza: nome, telefono, email e relazione della persona che hai indicato — sono dati di un terzo, che il diving center raccoglie su tua indicazione;
- profilo subacqueo: agenzia e livello di brevetto, numero di brevetto, numero di immersioni, assicurazione, livello di autonomia; dati fisici necessari per l'attrezzatura (altezza, peso, corporatura, numero di scarpe, zavorra);
- documenti con scadenza: tipo, stato e data di scadenza di certificato medico, brevetto di primo soccorso, ossigeno, liberatorie, assicurazione. Il certificato medico è un dato relativo alla salute (art. 9 GDPR): il diving center è tenuto a raccogliere il tuo consenso esplicito o a individuare un'altra condizione di liceità;
- dati importati da SSI: se il diving center è affiliato SSI e attiva l'integrazione, le tue certificazioni e i corsi registrati presso SSI possono essere importati nel gestionale (attualmente in sola lettura: nulla viene scritto verso SSI);
- attività: prenotazioni di immersioni, corsi, appuntamenti, soggiorni; partecipazione alle uscite; acquisti, noleggi, quote associative, pacchetti, crediti e pagamenti;
- registro immersioni (Legge 70/2026): per ogni immersione a cui partecipi, orari, sito, profondità massima, miscela respirata, bombola, guida responsabile, stato di partecipazione — dati che il diving center è obbligato per legge a registrare e conservare;
- documenti fiscali: scontrini, ricevute, fatture emessi a tuo nome;
- firme: liberatorie e moduli firmati elettronicamente tramite FastReply Signature;
- programma fedeltà: punti accumulati (aquamiles), se il diving center lo attiva;
- foto e file caricati dal diving center;
- se sei staff del diving center: qualifiche, brevetti professionali, assicurazioni, certificazioni, scadenze (scheda professionale).
B.3. Cosa fa infoelba srl con questi dati
Li conserva sui propri sistemi nell'Unione Europea, li rende accessibili agli utenti autorizzati dal diving center, li invia ai servizi terzi che il diving center ha scelto di attivare (registratore telematico per gli scontrini, fatturazione elettronica, gateway di pagamento, firma elettronica, CRM via Zapier, SSI), effettua i backup, applica le misure di sicurezza descritte nell'Accordo sul trattamento dei dati, e cancella i dati alla cessazione del contratto con il diving center o su sua istruzione.
Il personale di assistenza di infoelba srl può accedere ai dati solo per risolvere problemi tecnici, su richiesta del diving center, con accessi tracciati.
B.4. Conservazione
I tempi di conservazione sono stabiliti dal diving center. Alla cessazione del contratto tra il diving center e infoelba srl, i dati vengono restituiti al diving center e resi anonimi nei nostri sistemi entro 90 giorni, con l'eccezione dei registri che la legge impone di conservare (registro immersioni e registro attrezzature), che restano bloccati e accessibili al solo diving center fino al termine di legge.
B.5. Come esercitare i tuoi diritti
Per accedere, rettificare, cancellare i tuoi dati, limitarne o opporti al trattamento, o ottenerne la portabilità, rivolgiti al diving center, che è il tuo interlocutore. Se ti rivolgi a noi, inoltreremo la tua richiesta al diving center entro 5 giorni lavorativi e ti daremo riscontro di averlo fatto. Il diving center ti mette inoltre a disposizione, tramite il software, un link per consultare e aggiornare direttamente i tuoi dati.
PARTE C — Disposizioni comuni
C.1. Minori
Il servizio AquaDivePro è destinato a imprese e associazioni: la registrazione come utente del gestionale è riservata ai maggiorenni. Nei dati gestiti dai diving center possono invece essere presenti minorenni (junior diver, allievi dei corsi): in tal caso il diving center, quale Titolare, è tenuto a raccogliere il consenso e le dichiarazioni di chi esercita la responsabilità genitoriale, e a inserire nel software i dati del genitore o tutore come contatto di riferimento.
C.2. Processi decisionali automatizzati
Non effettuiamo processi decisionali automatizzati che producano effetti giuridici o incidano significativamente sulle persone (art. 22 GDPR). Gli automatismi del software — cambio di stato delle uscite, invio di promemoria, avvisi di scadenza dei documenti, calcolo di sconti e punti — sono strumenti operativi le cui conseguenze dipendono da decisioni umane del diving center.
C.3. Sicurezza
Adottiamo misure tecniche e organizzative adeguate al rischio, tra cui: trasmissione dei dati esclusivamente su connessione cifrata HTTPS; password conservate in forma di hash; autenticazione a due fattori disponibile; sistema di ruoli e permessi; isolamento dei dati tra diving center; cifratura a riposo delle credenziali fiscali e dei segreti di integrazione; backup giornalieri cifrati; tracciamento delle modifiche (audit log) e degli accessi di assistenza; separazione degli ambienti di sviluppo e produzione. Il dettaglio è nell'Allegato A ai Termini (Accordo sul trattamento dei dati).
C.4. I tuoi diritti (per i trattamenti della Parte A)
Ai sensi degli artt. 15-22 GDPR hai il diritto di: accedere ai tuoi dati e ottenerne copia; rettificarli se inesatti o incompleti; ottenerne la cancellazione nei casi previsti; ottenere la limitazione del trattamento; ricevere i dati in formato strutturato e trasmetterli a un altro titolare (portabilità); opporti al trattamento basato sul legittimo interesse, inclusa la ricezione di comunicazioni promozionali; revocare il consenso in qualsiasi momento, senza pregiudizio per la liceità del trattamento precedente.
Puoi esercitare i diritti scrivendo a commerciale@infoelba.it o alla PEC infoelba@pec.aruba.it. Rispondiamo entro un mese dalla richiesta, prorogabile di due mesi nei casi complessi, dandotene notizia. Molte operazioni sono disponibili direttamente nel software: modifica del profilo, revoca della newsletter (link in ogni email), gestione dei cookie, cancellazione dell'account (sezione Profilo).
Hai inoltre il diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it — Piazza Venezia 11, 00187 Roma — protocollo@pec.gpdp.it) o all'autorità di controllo dello Stato membro in cui risiedi, oppure di rivolgerti all'autorità giudiziaria.
C.5. Cookie
L'uso dei cookie e delle tecnologie simili è descritto nella Cookie Policy, che forma parte integrante della presente informativa.
C.6. Modifiche
Possiamo aggiornare questa informativa per adeguarla a modifiche del servizio, dei fornitori o della normativa. La versione in vigore, con la data di ultimo aggiornamento, è sempre pubblicata sul sito. In caso di modifiche sostanziali ti informiamo via email o con un avviso nel software. Le versioni precedenti sono disponibili su richiesta.