INFORMATIVA SUL TRATTAMENTO DEI DATI PERSONALI

artt. 13 e 14 del Regolamento UE 2016/679

 

Gentile utente,

PisaMo S.r.l. informa che i dati personali acquisiti o conferiti nell’ambito del servizio Pisa Card, attraverso il sito web, l’applicazione mobile, i sistemi di pagamento, il servizio di assistenza e le attività di validazione presso i musei aderenti, sono trattati nel rispetto del Regolamento UE 2016/679, del D.lgs. 196/2003, come modificato dal D.lgs. 101/2018, e delle ulteriori disposizioni applicabili in materia di protezione dei dati personali.

Il trattamento è improntato ai principi di liceità, correttezza, trasparenza, minimizzazione, esattezza, limitazione della conservazione, integrità e riservatezza.

La presente informativa riguarda, in particolare:

  • l’acquisto e l’emissione della Pisa Card;
  • il pagamento tramite il prestatore di servizi di pagamento;
  • l’invio delle comunicazioni relative all’ordine e alla card;
  • il recupero e la consultazione della card tramite l’app Pisa Card;
  • la generazione e la visualizzazione del QR Code;
  • la validazione e la registrazione degli ingressi presso i musei aderenti;
  • la gestione di annullamenti e rimborsi;
  • l’assistenza agli utenti;
  • le attività amministrative, contabili, statistiche e di sicurezza connesse al servizio.
  1. TITOLARE DEL TRATTAMENTO

Il Titolare del trattamento è:

PisaMo S.r.l.

Via Battisti 53

56125 Pisa

Telefono: 050 502742

Email: segreteria@pisamo.it

PEC: pisamo@pec.devitalia.it

Partita IVA: 01707050504

Il Responsabile della protezione dei dati personali – DPO/RPD è:

Avv. Giovanni Vaglio

Email: dpo@pisamo.it

  1. CATEGORIE DI DATI TRATTATI

Nell’ambito del servizio Pisa Card possono essere trattate le seguenti categorie di dati personali.

2.1 Dati identificativi e di contatto

  • nome e cognome dell’acquirente;
  • indirizzo email;
  • nazione di provenienza;
  • regione, quando richiesta;
  • lingua scelta per il servizio;
  • ulteriori recapiti o informazioni comunicati volontariamente nelle richieste di assistenza.

2.2 Dati relativi all’ordine e alla Pisa Card

  • codice pubblico dell’ordine e della card;
  • data dell’acquisto;
  • data di inizio e fine validità;
  • numero dei visitatori;
  • categorie e quantità dei visitatori;
  • eventuali opzioni acquistate;
  • importo complessivo;
  • stato dell’ordine, del pagamento e della card;
  • provenienza dell’acquisto, ad esempio sito web o app;
  • dati relativi all’emissione, all’annullamento o al rimborso della card.

Di regola non vengono richiesti i dati identificativi dei singoli accompagnatori o visitatori per i quali l’acquirente effettua l’acquisto, salvo che ciò sia necessario per specifiche condizioni di accesso o per gestire una richiesta di assistenza.

2.3 Dati relativi ai pagamenti

Il pagamento viene effettuato attraverso il prestatore di servizi di pagamento utilizzato da PisaMo.

PisaMo tratta normalmente:

  • importo del pagamento;
  • esito della transazione;
  • identificativi tecnici della transazione;
  • data e ora del pagamento;
  • dati necessari alla riconciliazione contabile;
  • dati relativi a eventuali rimborsi.

I dati completi della carta di pagamento, compreso il relativo numero e il codice di sicurezza, sono inseriti dall’utente sulle pagine del prestatore di servizi di pagamento e non sono ordinariamente acquisiti o conservati da PisaMo.

2.4 Dati relativi all’utilizzo della card presso i musei

In occasione della verifica del QR Code e dell’accesso ai musei possono essere trattati:

  • codice della card;
  • token tecnico associato al QR Code;
  • stato e periodo di validità;
  • numero dei visitatori autorizzati;
  • museo o luogo della cultura interessato;
  • data e ora della verifica;
  • esito positivo o negativo della validazione;
  • data e ora dell’ingresso;
  • stato dell’ingresso, ad esempio disponibile, utilizzato o annullato;
  • operatore o utenza autorizzata che ha effettuato la verifica;
  • dati tecnici e informazioni sulle eventuali anomalie riscontrate.

2.5 Dati trattati tramite l’app Pisa Card

L’app può trattare:

  • codice ordine;
  • indirizzo email utilizzato per recuperare la card;
  • dati identificativi e di validità della card;
  • QR Code;
  • elenco dei musei inclusi;
  • stato degli ingressi;
  • credenziale tecnica necessaria a consultare in sicurezza la card;
  • lingua e preferenze dell’app;
  • dati tecnici necessari al funzionamento e alla comunicazione con il server.

La credenziale tecnica viene conservata nello spazio protetto del dispositivo. La copia della card e del QR Code può essere conservata nello spazio privato dell’app per consentirne la consultazione anche in assenza temporanea di connessione.

L’utente può rimuovere la card dall’app o eliminare i dati locali disinstallando l’applicazione. La rimozione della copia locale non comporta automaticamente la cancellazione dei dati presenti nei sistemi centrali di PisaMo.

L’app non prevede attualmente sistemi pubblicitari, profilazione commerciale o strumenti di analisi statistica dell’utente.

2.6 Dati tecnici e di sicurezza

Possono inoltre essere trattati:

  • indirizzo IP;
  • data e ora delle richieste;
  • identificativi della sessione;
  • tipo di browser, sistema operativo o dispositivo;
  • log applicativi;
  • esiti delle richieste alle API;
  • eventi di sicurezza;
  • tentativi di accesso o recupero della card;
  • dati necessari alla prevenzione di frodi, abusi e utilizzi non autorizzati.

2.7 Dati relativi all’assistenza

Quando l’utente apre un ticket o contatta l’assistenza possono essere trattati:

  • nome e cognome;
  • email e altri recapiti forniti;
  • codice ordine o card;
  • contenuto della richiesta;
  • comunicazioni successive;
  • eventuali documenti o allegati inviati volontariamente;
  • informazioni tecniche utili alla soluzione del problema.
  1. ORIGINE DEI DATI

I dati personali sono raccolti:

  • direttamente presso l’utente durante l’acquisto, il recupero della card o la richiesta di assistenza;
  • automaticamente durante l’utilizzo del sito, dell’app e delle API;
  • dal prestatore di servizi di pagamento, limitatamente all’esito e agli identificativi della transazione;
  • dai musei e dagli operatori autorizzati, in occasione della validazione del QR Code e della registrazione degli ingressi;
  • dai sistemi tecnici impiegati per l’invio delle email, la sicurezza, il monitoraggio applicativo e l’erogazione del servizio.
  1. FINALITÀ E BASI GIURIDICHE DEL TRATTAMENTO

I dati sono trattati per le finalità e sulla base delle condizioni di liceità di seguito indicate.

4.1 Acquisto, emissione e gestione della Pisa Card

Finalità:

  • registrazione e gestione dell’ordine;
  • calcolo dell’importo;
  • incasso del pagamento;
  • emissione della card e del QR Code;
  • invio della conferma;
  • recupero della card tramite app;
  • verifica della validità;
  • gestione degli ingressi;
  • annullamento e rimborso.

Base giuridica:

  • esecuzione di un contratto o di misure precontrattuali richieste dall’interessato, ai sensi dell’art. 6, par. 1, lett. b), GDPR;
  • svolgimento ai sensi dell’art. 6, par. 1, lett. e), nell’ambito di attività istituzionali affidate a PisaMo dal Comune di Pisa e altri soggetti anche istituzionali aderenti al progetto PISACARD

4.2 Adempimenti amministrativi, contabili e fiscali

Finalità:

  • contabilizzazione degli incassi;
  • gestione dei corrispettivi;
  • rendicontazione;
  • gestione dei rimborsi;
  • adempimento degli obblighi civilistici, fiscali e amministrativi;
  • risposta alle richieste delle autorità competenti.

Base giuridica:

  • adempimento di obblighi legali ai sensi dell’art. 6, par. 1, lett. c), GDPR.

4.3 Validazione e gestione degli accessi presso i musei

Finalità:

  • verifica della validità della card;
  • verifica del numero dei visitatori;
  • registrazione dell’ingresso;
  • prevenzione di utilizzi duplicati o non autorizzati;
  • gestione delle anomalie;
  • rendicontazione degli accessi e delle competenze dei musei.

Base giuridica:

  • esecuzione del servizio richiesto dall’utente;
  • svolgimento dei compiti istituzionali affidati;
  • interesse legittimo alla sicurezza e alla corretta gestione del servizio, ove applicabile.

4.4 Comunicazioni di servizio

L’indirizzo email può essere utilizzato per:

  • conferma dell’ordine;
  • invio della card e del QR Code;
  • comunicazioni sul pagamento;
  • informazioni su annullamenti e rimborsi;
  • comunicazioni indispensabili al funzionamento o alla sicurezza del servizio;
  • risposta alle richieste di assistenza.

Tali comunicazioni sono necessarie all’esecuzione del servizio e non costituiscono comunicazioni promozionali.

L’indirizzo email non sarà utilizzato per marketing o comunicazioni commerciali non connesse al servizio senza una distinta base giuridica e, ove necessario, uno specifico consenso.

4.5 Sicurezza, prevenzione degli abusi e tutela dei diritti

Finalità:

  • protezione degli account e dei sistemi;
  • prevenzione di frodi, abusi e accessi non autorizzati;
  • limitazione dei tentativi automatizzati;
  • verifica degli eventi tecnici;
  • gestione degli incidenti di sicurezza;
  • accertamento, esercizio o difesa di un diritto.

Base giuridica:

  • interesse legittimo del Titolare, ai sensi dell’art. 6, par. 1, lett. f), GDPR, previa valutazione del bilanciamento degli interessi;
  • adempimento di obblighi legali;
  • svolgimento di compiti di interesse pubblico, ove applicabile.

4.6 Statistiche e miglioramento del servizio

I dati possono essere utilizzati in forma aggregata o anonimizzata per:

  • analisi dei flussi di acquisto;
  • conteggio delle card e degli ingressi;
  • rendicontazione;
  • programmazione del servizio;
  • ricerca e statistiche;
  • miglioramento dell’esperienza degli utenti.

Quando i dati sono resi effettivamente anonimi e non consentono più di identificare gli interessati, non sono più considerati dati personali.

  1. MODALITÀ DEL TRATTAMENTO E MISURE DI SICUREZZA

Il trattamento avviene mediante strumenti elettronici, informatici e, ove necessario, cartacei, con modalità organizzative e logiche strettamente correlate alle finalità indicate.

PisaMo adotta misure tecniche e organizzative adeguate per ridurre i rischi di:

  • perdita o distruzione dei dati;
  • accesso non autorizzato;
  • trattamento non consentito o non conforme alle finalità;
  • alterazione dei dati;
  • diffusione indebita;
  • uso illecito o non corretto.

L’accesso ai sistemi amministrativi e museali è riservato a soggetti autorizzati secondo il ruolo assegnato.

Le credenziali tecniche dell’app e i token associati ai QR Code non sono destinati a essere comunicati a soggetti diversi da quelli autorizzati alla gestione del servizio.

  1. CONFERIMENTO DEI DATI

Il conferimento dei dati contrassegnati come obbligatori è necessario per:

  • effettuare l’acquisto;
  • eseguire il pagamento;
  • emettere la card;
  • inviare la conferma;
  • recuperare la card tramite app;
  • consentire la validazione presso i musei;
  • gestire annullamenti, rimborsi e assistenza.

Il rifiuto di fornire tali dati può comportare l’impossibilità di acquistare, emettere, recuperare o utilizzare la Pisa Card.

Il conferimento di informazioni ulteriori nelle richieste di assistenza è facoltativo, ma la mancata comunicazione dei dati necessari può impedire la gestione della richiesta.

  1. COMUNICAZIONE DEI DATI AI MUSEI ADERENTI

I dati personali potranno essere comunicati o resi accessibili, nei limiti strettamente necessari alla gestione e alla verifica della Pisa Card, ai musei e agli altri luoghi della cultura aderenti al servizio.

Gli operatori autorizzati dei musei potranno trattare, in particolare:

  • codice e stato della card;
  • periodo di validità;
  • numero dei visitatori autorizzati;
  • disponibilità dell’ingresso per il proprio museo;
  • esito della validazione;
  • data e ora dell’accesso;
  • informazioni necessarie alla gestione di anomalie o contestazioni.

L’accesso deve essere limitato ai dati relativi al museo presso il quale l’operatore svolge la propria attività e alle informazioni indispensabili per la verifica dell’ingresso.

I musei non ricevono ordinariamente i dati completi degli strumenti di pagamento.

Il nome e l’indirizzo email dell’acquirente non devono essere resi visibili agli operatori museali se non quando ciò sia strettamente necessario per gestire un’anomalia, una contestazione, una richiesta di assistenza o un obbligo previsto dagli accordi applicabili.

I rapporti tra PisaMo e ciascun museo, comprese le rispettive responsabilità nel trattamento dei dati personali, sono disciplinati, dagli accordi di adesione e dagli eventuali atti previsti dagli artt. 26 o 28 GDPR.

  1. ALTRI DESTINATARI DEI DATI

I dati possono inoltre essere comunicati o resi accessibili, nei limiti necessari all’effettuazione deli servizi attivati con PISACARD, a:

  • enti pubblici e amministrazioni competenti;
  • prestatore dei servizi di pagamento;
  • istituti bancari e soggetti coinvolti nella riconciliazione degli incassi;
  • fornitori dei servizi di posta elettronica transazionale;
  • fornitori del sistema di assistenza e ticketing;
  • fornitori di hosting, infrastrutture informatiche, connettività, sicurezza e manutenzione;
  • sviluppatori, amministratori di sistema e tecnici autorizzati;
  • consulenti legali, amministrativi, fiscali e contabili;
  • soggetti incaricati delle attività di audit, controllo o rendicontazione;
  • autorità giudiziarie, amministrative o di pubblica sicurezza, nei casi previsti dalla legge;
  • soggetti ai quali la comunicazione sia necessaria per la tutela dei diritti di PisaMo o degli utenti.

I soggetti che trattano dati per conto di PisaMo sono nominati responsabili del trattamento ai sensi dell’art. 28 GDPR, o autorizzati al trattamento ove ne ricorrano i presupposti.

I dati non sono oggetto di diffusione indiscriminata.

  1. FORNITORI UTILIZZATI DAL SERVIZIO

Il servizio utilizza attualmente, tra gli altri:

  • un prestatore di servizi di pagamento per la gestione degli incassi e dei rimborsi;
  • un fornitore per l’invio delle email transazionali;
  • un sistema di assistenza e ticketing;
  • fornitori di hosting, infrastruttura e sicurezza;
  • eventuali fornitori di manutenzione e supporto tecnico.

L’elenco aggiornato dei responsabili del trattamento può essere richiesto a PisaMo scrivendo a segreteria@pisamo.it o al DPO.

  1. TRASFERIMENTO DEI DATI FUORI DALLO SPAZIO ECONOMICO EUROPEO

I dati sono trattati prevalentemente all’interno dello Spazio economico europeo.

Qualora l’utilizzo di un fornitore comporti il trasferimento o l’accesso ai dati da un Paese esterno allo Spazio economico europeo, il trasferimento avverrà nel rispetto degli artt. 44 e seguenti GDPR, mediante:

  • decisione di adeguatezza della Commissione europea;
  • clausole contrattuali standard;
  • altre garanzie previste dal GDPR;
  • eventuali misure supplementari tecniche, contrattuali e organizzative.

Maggiori informazioni sulle garanzie adottate possono essere richieste al Titolare o al DPO.

  1. CONSERVAZIONE DEI DATI

I dati sono conservati per il tempo necessario al perseguimento delle finalità per cui sono stati raccolti e, successivamente, per i periodi richiesti dalla normativa o necessari alla tutela dei diritti del Titolare e degli interessati.

Alla scadenza dei periodi applicabili, i dati vengono cancellati, anonimizzati o archiviati esclusivamente quando sussista una specifica base giuridica.

In caso di contestazione, procedimento, richiesta dell’autorità o necessità di esercitare o difendere un diritto, i dati pertinenti possono essere conservati per il tempo necessario alla relativa definizione.

  1. PROCESSI DECISIONALI AUTOMATIZZATI E PROFILAZIONE

Il servizio non utilizza processi decisionali unicamente automatizzati che producano effetti giuridici o incidano in modo analogo significativamente sull’interessato ai sensi dell’art. 22 GDPR.

Non viene svolta profilazione commerciale degli utenti tramite l’app Pisa Card.

I controlli automatizzati relativi a validità della card, disponibilità degli ingressi, sicurezza, prevenzione degli abusi e limiti dei tentativi costituiscono regole tecniche necessarie all’esecuzione e alla protezione del servizio.

  1. DIRITTI DELL’INTERESSATO

L’interessato può esercitare, nei casi e nei limiti previsti dagli artt. 15-22 GDPR, i seguenti diritti:

  • ottenere conferma che sia o meno in corso un trattamento di dati personali;
  • accedere ai propri dati e riceverne copia;
  • conoscere origine, finalità, modalità, categorie di dati e destinatari;
  • ottenere la rettifica dei dati inesatti e l’integrazione di quelli incompleti;
  • ottenere la cancellazione dei dati, quando ne ricorrono i presupposti;
  • ottenere la limitazione del trattamento;
  • opporsi al trattamento fondato sull’interesse legittimo o sul compito di interesse pubblico;
  • ricevere i dati in formato strutturato, di uso comune e leggibile da dispositivo automatico e trasmetterli ad altro titolare, quando il diritto alla portabilità è applicabile;
  • revocare il consenso, quando il trattamento sia fondato sul consenso, senza pregiudicare la liceità del trattamento effettuato prima della revoca;
  • non essere sottoposto, nei casi previsti, a decisioni basate unicamente su trattamenti automatizzati;
  • proporre reclamo all’Autorità di controllo;
  • agire nelle competenti sedi giudiziarie.

L’esercizio di alcuni diritti può essere limitato quando il trattamento sia necessario per adempiere obblighi legali, eseguire compiti di interesse pubblico, accertare o difendere un diritto oppure quando ricorra un’altra eccezione prevista dalla normativa.

  1. MODALITÀ DI ESERCIZIO DEI DIRITTI

Le richieste possono essere inviate a:

PisaMo S.r.l.

Email: segreteria@pisamo.it

PEC: pisamo@pec.devitalia.it

oppure al Responsabile della protezione dei dati:

Avv. Giovanni Vaglio

Email: dpo@pisamo.it

PisaMo potrà chiedere informazioni necessarie a verificare l’identità del richiedente e a individuare correttamente l’ordine, la card o il trattamento interessato.

L’interessato ha inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali, utilizzando i canali indicati dall’Autorità, compresi:

  1. COLLEGAMENTI A SERVIZI ESTERNI

L’app e il sito possono aprire collegamenti verso:

  • il prestatore dei servizi di pagamento;
  • il sistema di assistenza;
  • i siti ufficiali dei musei;
  • servizi di mappe;
  • Google Play e App Store;
  • altri servizi esterni necessari alla fruizione della Pisa Card.

Quando l’utente accede a tali servizi, il relativo fornitore può trattare dati personali quale autonomo titolare o secondo il ruolo indicato nella propria informativa.

L’utente è invitato a consultare le informative privacy dei servizi esterni utilizzati.

  1. AGGIORNAMENTI E MODIFICHE

La presente informativa può essere aggiornata per:

  • modifiche normative;
  • variazioni del servizio;
  • introduzione di nuove funzionalità;
  • cambiamenti dei fornitori;
  • variazioni nelle modalità di trattamento;
  • aggiornamenti relativi ai musei aderenti.

Le modifiche saranno pubblicate sul sito e rese disponibili tramite l’app.

Quando le modifiche incidono in modo significativo sul trattamento, gli utenti saranno informati con modalità adeguate.

Pisa,  3 SETTEMBRE 2026