Informativa sulla privacy
Data di entrata in vigore: 29/01/2026 · Contatto: voraplex@voraplex.com · Entità: VoraPlex – Liliana Isabel Marques Dores · Partita IVA: PT226400115 · Indirizzo: Av. São Lourenço da Barrosã, Apt. 201, 8500-510 Portimão, Portogallo · Tel.: +351 964 857 666
1. Ambito
La presente Informativa spiega come VoraPlex (la “Piattaforma”) tratta i dati personali nell’ambito del sito web, delle aree di accesso (SuperAdmin, ProAdmin, Amministratori del Negozio e Operatori) e dei servizi di fidelizzazione offerti ai commerci aderenti (“Negozi”).
2. Ruoli e responsabilità (GDPR)
- Dati dei clienti finali dei Negozi (programmi punti/premi): di norma, il Negozio è il Titolare del trattamento e VoraPlex agisce come Responsabile del trattamento, trattando i dati per conto del Negozio e secondo le sue istruzioni, in base a un accordo sul trattamento dei dati.
- Dati degli utenti della Piattaforma (account di gestione, fatturazione, supporto e sicurezza): VoraPlex agisce generalmente come Titolare del trattamento.
Se, in un determinato scenario, il Negozio e VoraPlex determinano congiuntamente finalità e mezzi essenziali, possono operare come contitolari. In tal caso, i termini applicabili saranno definiti e resi disponibili.
3. Categorie di dati trattati
A seconda dell’utilizzo, possono essere trattate le seguenti categorie:
- Identificazione e contatto: nome, numero di telefono, e-mail, lingua e altri dati forniti volontariamente.
- Account e autenticazione: identificativi di accesso, ruolo/profilo, storico sessioni, token e log di audit.
- Dati transazionali del programma: acquisti registrati, punti accumulati, riscatti, premi/ricompense, timbri, limiti e regole di campagna.
- Scansione dello scontrino (facoltativa): quando il Cliente scansiona il codice QR fiscale di uno scontrino per accumulare punti, la fotocamera è usata solo sul dispositivo per leggere il codice; la foto/immagine dello scontrino non viene conservata né inviata. Vengono trattati unicamente i campi del QR (NIF dell'emittente, numero del documento, data e totale) per attribuire i punti ed evitare usi duplicati.
- Preferenze e comunicazioni: preferenze di contatto, messaggi inviati/ricevuti tramite la Piattaforma, richieste di supporto.
- Fatturazione e conformità: dati di fatturazione, NIF/IVA, indirizzo di fatturazione (se applicabile), storico pagamenti e documenti associati.
- Dati tecnici e di sicurezza: indirizzo IP, identificativi dispositivo/browser, log errori, metriche prestazionali, misure antifrode.
- Feedback e recensioni: commenti, valutazioni e risposte inviate tramite funzionalità di feedback.
La Piattaforma non è pensata per raccogliere categorie particolari di dati (es. salute, religione, dati biometrici). Se un Negozio inserisce tali dati di propria iniziativa, resta responsabile della base giuridica e delle tutele richieste dalla legge.
4. Fonti dei dati
- Dati forniti direttamente dalla persona (es. registrazione, contatto con il supporto, adesione a un programma di fidelizzazione).
- Dati inseriti dal Negozio (es. iscrizione clienti, registrazione acquisti e riscatti).
- Dati generati dall’uso del servizio (es. log, audit, metriche, antifrode).
5. Finalità e basi giuridiche
I dati personali possono essere trattati per:
- Erogazione del servizio ed esecuzione del contratto (art. 6(1)(b) GDPR): creare e gestire account, gestire programmi di fidelizzazione, validare riscatti, inviare comunicazioni operative.
- Legittimo interesse (art. 6(1)(f) GDPR): sicurezza, prevenzione frodi, audit, miglioramento del servizio, statistiche aggregate, accertamento/esercizio/difesa di diritti.
- Obbligo legale (art. 6(1)(c) GDPR): adempimenti contabili/fiscali e risposta a richieste legittime.
- Consenso (art. 6(1)(a) GDPR), se applicabile: marketing diretto, cookie non essenziali, comunicazioni promozionali oltre lo strettamente necessario.
Quando il Negozio è Titolare del trattamento, è il Negozio a definire e comunicare la base giuridica applicabile ai dati dei propri clienti, incluse comunicazioni marketing e segmentazione.
6. Condivisione e destinatari
I dati possono essere condivisi, quando necessario e con adeguate tutele, con:
- Negozi (gestione del programma e rapporto con il cliente).
- Responsabili/Sub-responsabili (es. hosting, e-mail transazionali, backup, monitoraggio sicurezza), vincolati da obblighi di riservatezza e clausole privacy.
- SMSAPI — fornitore di invio SMS utilizzato per la verifica OTP al momento della registrazione e per le campagne di comunicazione dei Negozi. I numeri di telefono dei Clienti vengono trasmessi a SMSAPI esclusivamente per la consegna di messaggi autorizzati dal Negozio. SMSAPI è soggetto a un accordo di trattamento dei dati.
- Stripe — gestore dei pagamenti utilizzato per addebitare l'abbonamento dei Negozi tramite carta. I dati della carta sono inseriti e trattati direttamente da Stripe, in un ambiente sicuro, e non sono conservati da VoraPlex. A Stripe vengono trasmessi solo i dati necessari all'addebito (ad es. identificativo del negozio, e-mail di fatturazione e importo). Stripe agisce come prestatore di servizi di pagamento soggetto alle proprie condizioni e informativa sulla privacy.
- KeyInvoice — sistema di fatturazione certificato utilizzato per emettere le fatture-ricevuta degli abbonamenti. Vengono trattati i dati di fatturazione del Negozio (nome/ragione sociale, partita IVA, e-mail di fatturazione e importi) per adempiere agli obblighi fiscali e contabili.
- Fornitori scelti dal Negozio (es. canali di comunicazione), se integrati su iniziativa del Negozio.
- Autorità pubbliche, quando richiesto dalla legge o per tutelare diritti.
VoraPlex non vende dati personali e non consente a terzi di utilizzare i dati per proprie finalità di marketing senza un’adeguata base giuridica.
7. Trasferimenti internazionali
I dati sono preferibilmente trattati e ospitati nello Spazio Economico Europeo. Se esigenze operative richiedono trasferimenti fuori dallo SEE, saranno adottate garanzie adeguate (es. Clausole Contrattuali Standard e misure supplementari, se necessarie).
8. Conservazione
I dati vengono conservati solo per il tempo necessario alle finalità indicate e secondo i termini di legge. Esempi:
- Account e log di sicurezza: per la durata dell’account e per un ulteriore periodo ragionevole per audit e prevenzione frodi.
- Dati di fidelizzazione: finché il programma è attivo e secondo le istruzioni del Negozio (quando VoraPlex agisce come responsabile).
- Documenti contabili/fatturazione: per il periodo previsto dalla normativa fiscale/contabile.
Quando possibile tecnicamente e legalmente, i dati saranno cancellati o anonimizzati al termine del periodo applicabile.
9. Sicurezza
VoraPlex adotta misure tecniche e organizzative adeguate al rischio, tra cui, se applicabile: controllo accessi per ruoli (need-to-know), log di audit, cifratura in transito, backup, segregazione logica per Negozio, monitoraggio e gestione delle vulnerabilità. La sicurezza è gestita come processo continuo.
10. Violazioni di dati personali
In caso di incidente di sicurezza che coinvolga dati personali:
- Se VoraPlex agisce come Titolare, saranno valutati e adempiuti gli obblighi di notifica all’autorità competente e, se richiesto, agli interessati.
- Se VoraPlex agisce come Responsabile, il Negozio interessato sarà informato senza ingiustificato ritardo, con le informazioni disponibili per supportare la gestione dell’incidente.
11. Decisioni automatizzate e profilazione
La Piattaforma può applicare regole automatizzate per operazioni tecniche (es. rilevamento frodi, limitazione tentativi di accesso, controlli di coerenza). VoraPlex non intende effettuare decisioni esclusivamente automatizzate con effetti giuridici o impatto significativo senza un’adeguata base giuridica e tutele.
12. Diritti dell’interessato
Ai sensi del GDPR, è possibile richiedere: accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca del consenso (se applicabile). Per esercitare i diritti:
- Per i dati di un cliente di un Negozio: la richiesta va indirizzata prima al Negozio (Titolare). VoraPlex supporterà il Negozio, come responsabile, nella gestione della richiesta.
- Per i dati relativi ad account Piattaforma, supporto o fatturazione: la richiesta può essere inviata a VoraPlex tramite voraplex@voraplex.com.
Può essere richiesta una verifica dell’identità per evitare divulgazioni indebite. È inoltre possibile presentare reclamo all’autorità di controllo competente. In Portogallo, l’autorità è la CNPD (Comissão Nacional de Proteção de Dados).
13. Cookie e tecnologie simili
Il sito e la Piattaforma possono utilizzare cookie essenziali (es. sessione, autenticazione, preferenze lingua) e, quando attivati, cookie di analisi/misurazione. Le preferenze (se applicabile) sono gestite tramite le impostazioni del browser e/o un gestore del consenso, se disponibile.
14. Comunicazioni
Possono essere inviate comunicazioni operative (es. avvisi di sicurezza, notifiche di servizio, conferme). Le comunicazioni promozionali vengono inviate solo con un’adeguata base giuridica e con possibilità di opposizione/disiscrizione.
Comunicazioni via SMS: i Negozi possono inviare messaggi SMS ai propri Clienti per finalità di marketing o informative. Ogni Negozio include fino a 10 SMS al mese nell’abbonamento; la quota non si accumula. Il consenso a ricevere SMS di marketing è facoltativo: il Cliente può attivarlo o disattivarlo in qualsiasi momento dalla propria area cliente o contattando il Negozio. Gli SMS di verifica OTP sono comunicazioni di sicurezza e non richiedono il consenso al marketing.
15. Minori
La Piattaforma non è destinata a minori di 16 anni senza autorizzazione e supervisione di chi esercita la responsabilità genitoriale. In caso di trattamento improprio, saranno adottate misure di cancellazione e mitigazione.
16. Collegamenti e integrazioni di terze parti
La Piattaforma può integrare o collegare servizi di terze parti (es. hosting, e-mail, comunicazioni, analytics), in base alla configurazione. Ogni terza parte può applicare proprie policy. Quando applicabile, saranno adottate garanzie contrattuali e/o opzioni di consenso.
17. Modifiche
VoraPlex può aggiornare la presente Informativa per riflettere cambiamenti legali, tecnici o operativi. La versione pubblicata sul sito è quella in vigore.
18. Contatto
Per domande sulla privacy o richieste relative ai dati: voraplex@voraplex.com.
Scontrini, codice fiscale e conservazione
L’account è identificato dal telefono. VoraPlex non richiede, salva, confronta o usa il codice fiscale cliente per convalidare gli scontrini. Tratta solo i dati minimi e il NIF dell’emittente. Le immagini vengono eliminate dopo il periodo configurato strettamente necessario.