INFORMATIVA SUL TRATTAMENTO DEI DATI PERSONALI
artt. 13 e 14 del Regolamento UE 2016/679
Gentile utente,
PisaMo S.r.l. informa che i dati personali acquisiti o conferiti nell’ambito del servizio Pisa Card, attraverso il sito web, l’applicazione mobile, i sistemi di pagamento, il servizio di assistenza e le attività di validazione presso i musei aderenti, sono trattati nel rispetto del Regolamento UE 2016/679, del D.lgs. 196/2003, come modificato dal D.lgs. 101/2018, e delle ulteriori disposizioni applicabili in materia di protezione dei dati personali.
Il trattamento è improntato ai principi di liceità, correttezza, trasparenza, minimizzazione, esattezza, limitazione della conservazione, integrità e riservatezza.
La presente informativa riguarda, in particolare:
- l’acquisto e l’emissione della Pisa Card;
- il pagamento tramite il prestatore di servizi di pagamento;
- l’invio delle comunicazioni relative all’ordine e alla card;
- il recupero e la consultazione della card tramite l’app Pisa Card;
- la generazione e la visualizzazione del QR Code;
- la validazione e la registrazione degli ingressi presso i musei aderenti;
- la gestione di annullamenti e rimborsi;
- l’assistenza agli utenti;
- le attività amministrative, contabili, statistiche e di sicurezza connesse al servizio.
- TITOLARE DEL TRATTAMENTO
Il Titolare del trattamento è:
PisaMo S.r.l.
Via Battisti 53
56125 Pisa
Telefono: 050 502742
Email: segreteria@pisamo.it
Partita IVA: 01707050504
Il Responsabile della protezione dei dati personali – DPO/RPD è:
Avv. Giovanni Vaglio
Email: dpo@pisamo.it
- CATEGORIE DI DATI TRATTATI
Nell’ambito del servizio Pisa Card possono essere trattate le seguenti categorie di dati personali.
2.1 Dati identificativi e di contatto
- nome e cognome dell’acquirente;
- indirizzo email;
- nazione di provenienza;
- regione, quando richiesta;
- lingua scelta per il servizio;
- ulteriori recapiti o informazioni comunicati volontariamente nelle richieste di assistenza.
2.2 Dati relativi all’ordine e alla Pisa Card
- codice pubblico dell’ordine e della card;
- data dell’acquisto;
- data di inizio e fine validità;
- numero dei visitatori;
- categorie e quantità dei visitatori;
- eventuali opzioni acquistate;
- importo complessivo;
- stato dell’ordine, del pagamento e della card;
- provenienza dell’acquisto, ad esempio sito web o app;
- dati relativi all’emissione, all’annullamento o al rimborso della card.
Di regola non vengono richiesti i dati identificativi dei singoli accompagnatori o visitatori per i quali l’acquirente effettua l’acquisto, salvo che ciò sia necessario per specifiche condizioni di accesso o per gestire una richiesta di assistenza.
2.3 Dati relativi ai pagamenti
Il pagamento viene effettuato attraverso il prestatore di servizi di pagamento utilizzato da PisaMo.
PisaMo tratta normalmente:
- importo del pagamento;
- esito della transazione;
- identificativi tecnici della transazione;
- data e ora del pagamento;
- dati necessari alla riconciliazione contabile;
- dati relativi a eventuali rimborsi.
I dati completi della carta di pagamento, compreso il relativo numero e il codice di sicurezza, sono inseriti dall’utente sulle pagine del prestatore di servizi di pagamento e non sono ordinariamente acquisiti o conservati da PisaMo.
2.4 Dati relativi all’utilizzo della card presso i musei
In occasione della verifica del QR Code e dell’accesso ai musei possono essere trattati:
- codice della card;
- token tecnico associato al QR Code;
- stato e periodo di validità;
- numero dei visitatori autorizzati;
- museo o luogo della cultura interessato;
- data e ora della verifica;
- esito positivo o negativo della validazione;
- data e ora dell’ingresso;
- stato dell’ingresso, ad esempio disponibile, utilizzato o annullato;
- operatore o utenza autorizzata che ha effettuato la verifica;
- dati tecnici e informazioni sulle eventuali anomalie riscontrate.
2.5 Dati trattati tramite l’app Pisa Card
L’app può trattare:
- codice ordine;
- indirizzo email utilizzato per recuperare la card;
- dati identificativi e di validità della card;
- QR Code;
- elenco dei musei inclusi;
- stato degli ingressi;
- credenziale tecnica necessaria a consultare in sicurezza la card;
- lingua e preferenze dell’app;
- dati tecnici necessari al funzionamento e alla comunicazione con il server.
La credenziale tecnica viene conservata nello spazio protetto del dispositivo. La copia della card e del QR Code può essere conservata nello spazio privato dell’app per consentirne la consultazione anche in assenza temporanea di connessione.
L’utente può rimuovere la card dall’app o eliminare i dati locali disinstallando l’applicazione. La rimozione della copia locale non comporta automaticamente la cancellazione dei dati presenti nei sistemi centrali di PisaMo.
L’app non prevede attualmente sistemi pubblicitari, profilazione commerciale o strumenti di analisi statistica dell’utente.
2.6 Dati tecnici e di sicurezza
Possono inoltre essere trattati:
- indirizzo IP;
- data e ora delle richieste;
- identificativi della sessione;
- tipo di browser, sistema operativo o dispositivo;
- log applicativi;
- esiti delle richieste alle API;
- eventi di sicurezza;
- tentativi di accesso o recupero della card;
- dati necessari alla prevenzione di frodi, abusi e utilizzi non autorizzati.
2.7 Dati relativi all’assistenza
Quando l’utente apre un ticket o contatta l’assistenza possono essere trattati:
- nome e cognome;
- email e altri recapiti forniti;
- codice ordine o card;
- contenuto della richiesta;
- comunicazioni successive;
- eventuali documenti o allegati inviati volontariamente;
- informazioni tecniche utili alla soluzione del problema.
- ORIGINE DEI DATI
I dati personali sono raccolti:
- direttamente presso l’utente durante l’acquisto, il recupero della card o la richiesta di assistenza;
- automaticamente durante l’utilizzo del sito, dell’app e delle API;
- dal prestatore di servizi di pagamento, limitatamente all’esito e agli identificativi della transazione;
- dai musei e dagli operatori autorizzati, in occasione della validazione del QR Code e della registrazione degli ingressi;
- dai sistemi tecnici impiegati per l’invio delle email, la sicurezza, il monitoraggio applicativo e l’erogazione del servizio.
- FINALITÀ E BASI GIURIDICHE DEL TRATTAMENTO
I dati sono trattati per le finalità e sulla base delle condizioni di liceità di seguito indicate.
4.1 Acquisto, emissione e gestione della Pisa Card
Finalità:
- registrazione e gestione dell’ordine;
- calcolo dell’importo;
- incasso del pagamento;
- emissione della card e del QR Code;
- invio della conferma;
- recupero della card tramite app;
- verifica della validità;
- gestione degli ingressi;
- annullamento e rimborso.
Base giuridica:
- esecuzione di un contratto o di misure precontrattuali richieste dall’interessato, ai sensi dell’art. 6, par. 1, lett. b), GDPR;
- svolgimento ai sensi dell’art. 6, par. 1, lett. e), nell’ambito di attività istituzionali affidate a PisaMo dal Comune di Pisa e altri soggetti anche istituzionali aderenti al progetto PISACARD
4.2 Adempimenti amministrativi, contabili e fiscali
Finalità:
- contabilizzazione degli incassi;
- gestione dei corrispettivi;
- rendicontazione;
- gestione dei rimborsi;
- adempimento degli obblighi civilistici, fiscali e amministrativi;
- risposta alle richieste delle autorità competenti.
Base giuridica:
- adempimento di obblighi legali ai sensi dell’art. 6, par. 1, lett. c), GDPR.
4.3 Validazione e gestione degli accessi presso i musei
Finalità:
- verifica della validità della card;
- verifica del numero dei visitatori;
- registrazione dell’ingresso;
- prevenzione di utilizzi duplicati o non autorizzati;
- gestione delle anomalie;
- rendicontazione degli accessi e delle competenze dei musei.
Base giuridica:
- esecuzione del servizio richiesto dall’utente;
- svolgimento dei compiti istituzionali affidati;
- interesse legittimo alla sicurezza e alla corretta gestione del servizio, ove applicabile.
4.4 Comunicazioni di servizio
L’indirizzo email può essere utilizzato per:
- conferma dell’ordine;
- invio della card e del QR Code;
- comunicazioni sul pagamento;
- informazioni su annullamenti e rimborsi;
- comunicazioni indispensabili al funzionamento o alla sicurezza del servizio;
- risposta alle richieste di assistenza.
Tali comunicazioni sono necessarie all’esecuzione del servizio e non costituiscono comunicazioni promozionali.
L’indirizzo email non sarà utilizzato per marketing o comunicazioni commerciali non connesse al servizio senza una distinta base giuridica e, ove necessario, uno specifico consenso.
4.5 Sicurezza, prevenzione degli abusi e tutela dei diritti
Finalità:
- protezione degli account e dei sistemi;
- prevenzione di frodi, abusi e accessi non autorizzati;
- limitazione dei tentativi automatizzati;
- verifica degli eventi tecnici;
- gestione degli incidenti di sicurezza;
- accertamento, esercizio o difesa di un diritto.
Base giuridica:
- interesse legittimo del Titolare, ai sensi dell’art. 6, par. 1, lett. f), GDPR, previa valutazione del bilanciamento degli interessi;
- adempimento di obblighi legali;
- svolgimento di compiti di interesse pubblico, ove applicabile.
4.6 Statistiche e miglioramento del servizio
I dati possono essere utilizzati in forma aggregata o anonimizzata per:
- analisi dei flussi di acquisto;
- conteggio delle card e degli ingressi;
- rendicontazione;
- programmazione del servizio;
- ricerca e statistiche;
- miglioramento dell’esperienza degli utenti.
Quando i dati sono resi effettivamente anonimi e non consentono più di identificare gli interessati, non sono più considerati dati personali.
- MODALITÀ DEL TRATTAMENTO E MISURE DI SICUREZZA
Il trattamento avviene mediante strumenti elettronici, informatici e, ove necessario, cartacei, con modalità organizzative e logiche strettamente correlate alle finalità indicate.
PisaMo adotta misure tecniche e organizzative adeguate per ridurre i rischi di:
- perdita o distruzione dei dati;
- accesso non autorizzato;
- trattamento non consentito o non conforme alle finalità;
- alterazione dei dati;
- diffusione indebita;
- uso illecito o non corretto.
L’accesso ai sistemi amministrativi e museali è riservato a soggetti autorizzati secondo il ruolo assegnato.
Le credenziali tecniche dell’app e i token associati ai QR Code non sono destinati a essere comunicati a soggetti diversi da quelli autorizzati alla gestione del servizio.
- CONFERIMENTO DEI DATI
Il conferimento dei dati contrassegnati come obbligatori è necessario per:
- effettuare l’acquisto;
- eseguire il pagamento;
- emettere la card;
- inviare la conferma;
- recuperare la card tramite app;
- consentire la validazione presso i musei;
- gestire annullamenti, rimborsi e assistenza.
Il rifiuto di fornire tali dati può comportare l’impossibilità di acquistare, emettere, recuperare o utilizzare la Pisa Card.
Il conferimento di informazioni ulteriori nelle richieste di assistenza è facoltativo, ma la mancata comunicazione dei dati necessari può impedire la gestione della richiesta.
- COMUNICAZIONE DEI DATI AI MUSEI ADERENTI
I dati personali potranno essere comunicati o resi accessibili, nei limiti strettamente necessari alla gestione e alla verifica della Pisa Card, ai musei e agli altri luoghi della cultura aderenti al servizio.
Gli operatori autorizzati dei musei potranno trattare, in particolare:
- codice e stato della card;
- periodo di validità;
- numero dei visitatori autorizzati;
- disponibilità dell’ingresso per il proprio museo;
- esito della validazione;
- data e ora dell’accesso;
- informazioni necessarie alla gestione di anomalie o contestazioni.
L’accesso deve essere limitato ai dati relativi al museo presso il quale l’operatore svolge la propria attività e alle informazioni indispensabili per la verifica dell’ingresso.
I musei non ricevono ordinariamente i dati completi degli strumenti di pagamento.
Il nome e l’indirizzo email dell’acquirente non devono essere resi visibili agli operatori museali se non quando ciò sia strettamente necessario per gestire un’anomalia, una contestazione, una richiesta di assistenza o un obbligo previsto dagli accordi applicabili.
I rapporti tra PisaMo e ciascun museo, comprese le rispettive responsabilità nel trattamento dei dati personali, sono disciplinati, dagli accordi di adesione e dagli eventuali atti previsti dagli artt. 26 o 28 GDPR.
- ALTRI DESTINATARI DEI DATI
I dati possono inoltre essere comunicati o resi accessibili, nei limiti necessari all’effettuazione deli servizi attivati con PISACARD, a:
- enti pubblici e amministrazioni competenti;
- prestatore dei servizi di pagamento;
- istituti bancari e soggetti coinvolti nella riconciliazione degli incassi;
- fornitori dei servizi di posta elettronica transazionale;
- fornitori del sistema di assistenza e ticketing;
- fornitori di hosting, infrastrutture informatiche, connettività, sicurezza e manutenzione;
- sviluppatori, amministratori di sistema e tecnici autorizzati;
- consulenti legali, amministrativi, fiscali e contabili;
- soggetti incaricati delle attività di audit, controllo o rendicontazione;
- autorità giudiziarie, amministrative o di pubblica sicurezza, nei casi previsti dalla legge;
- soggetti ai quali la comunicazione sia necessaria per la tutela dei diritti di PisaMo o degli utenti.
I soggetti che trattano dati per conto di PisaMo sono nominati responsabili del trattamento ai sensi dell’art. 28 GDPR, o autorizzati al trattamento ove ne ricorrano i presupposti.
I dati non sono oggetto di diffusione indiscriminata.
- FORNITORI UTILIZZATI DAL SERVIZIO
Il servizio utilizza attualmente, tra gli altri:
- un prestatore di servizi di pagamento per la gestione degli incassi e dei rimborsi;
- un fornitore per l’invio delle email transazionali;
- un sistema di assistenza e ticketing;
- fornitori di hosting, infrastruttura e sicurezza;
- eventuali fornitori di manutenzione e supporto tecnico.
L’elenco aggiornato dei responsabili del trattamento può essere richiesto a PisaMo scrivendo a segreteria@pisamo.it o al DPO.
- TRASFERIMENTO DEI DATI FUORI DALLO SPAZIO ECONOMICO EUROPEO
I dati sono trattati prevalentemente all’interno dello Spazio economico europeo.
Qualora l’utilizzo di un fornitore comporti il trasferimento o l’accesso ai dati da un Paese esterno allo Spazio economico europeo, il trasferimento avverrà nel rispetto degli artt. 44 e seguenti GDPR, mediante:
- decisione di adeguatezza della Commissione europea;
- clausole contrattuali standard;
- altre garanzie previste dal GDPR;
- eventuali misure supplementari tecniche, contrattuali e organizzative.
Maggiori informazioni sulle garanzie adottate possono essere richieste al Titolare o al DPO.
- CONSERVAZIONE DEI DATI
I dati sono conservati per il tempo necessario al perseguimento delle finalità per cui sono stati raccolti e, successivamente, per i periodi richiesti dalla normativa o necessari alla tutela dei diritti del Titolare e degli interessati.
Alla scadenza dei periodi applicabili, i dati vengono cancellati, anonimizzati o archiviati esclusivamente quando sussista una specifica base giuridica.
In caso di contestazione, procedimento, richiesta dell’autorità o necessità di esercitare o difendere un diritto, i dati pertinenti possono essere conservati per il tempo necessario alla relativa definizione.
- PROCESSI DECISIONALI AUTOMATIZZATI E PROFILAZIONE
Il servizio non utilizza processi decisionali unicamente automatizzati che producano effetti giuridici o incidano in modo analogo significativamente sull’interessato ai sensi dell’art. 22 GDPR.
Non viene svolta profilazione commerciale degli utenti tramite l’app Pisa Card.
I controlli automatizzati relativi a validità della card, disponibilità degli ingressi, sicurezza, prevenzione degli abusi e limiti dei tentativi costituiscono regole tecniche necessarie all’esecuzione e alla protezione del servizio.
- DIRITTI DELL’INTERESSATO
L’interessato può esercitare, nei casi e nei limiti previsti dagli artt. 15-22 GDPR, i seguenti diritti:
- ottenere conferma che sia o meno in corso un trattamento di dati personali;
- accedere ai propri dati e riceverne copia;
- conoscere origine, finalità, modalità, categorie di dati e destinatari;
- ottenere la rettifica dei dati inesatti e l’integrazione di quelli incompleti;
- ottenere la cancellazione dei dati, quando ne ricorrono i presupposti;
- ottenere la limitazione del trattamento;
- opporsi al trattamento fondato sull’interesse legittimo o sul compito di interesse pubblico;
- ricevere i dati in formato strutturato, di uso comune e leggibile da dispositivo automatico e trasmetterli ad altro titolare, quando il diritto alla portabilità è applicabile;
- revocare il consenso, quando il trattamento sia fondato sul consenso, senza pregiudicare la liceità del trattamento effettuato prima della revoca;
- non essere sottoposto, nei casi previsti, a decisioni basate unicamente su trattamenti automatizzati;
- proporre reclamo all’Autorità di controllo;
- agire nelle competenti sedi giudiziarie.
L’esercizio di alcuni diritti può essere limitato quando il trattamento sia necessario per adempiere obblighi legali, eseguire compiti di interesse pubblico, accertare o difendere un diritto oppure quando ricorra un’altra eccezione prevista dalla normativa.
- MODALITÀ DI ESERCIZIO DEI DIRITTI
Le richieste possono essere inviate a:
PisaMo S.r.l.
Email: segreteria@pisamo.it
oppure al Responsabile della protezione dei dati:
Avv. Giovanni Vaglio
Email: dpo@pisamo.it
PisaMo potrà chiedere informazioni necessarie a verificare l’identità del richiedente e a individuare correttamente l’ordine, la card o il trattamento interessato.
L’interessato ha inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali, utilizzando i canali indicati dall’Autorità, compresi:
- COLLEGAMENTI A SERVIZI ESTERNI
L’app e il sito possono aprire collegamenti verso:
- il prestatore dei servizi di pagamento;
- il sistema di assistenza;
- i siti ufficiali dei musei;
- servizi di mappe;
- Google Play e App Store;
- altri servizi esterni necessari alla fruizione della Pisa Card.
Quando l’utente accede a tali servizi, il relativo fornitore può trattare dati personali quale autonomo titolare o secondo il ruolo indicato nella propria informativa.
L’utente è invitato a consultare le informative privacy dei servizi esterni utilizzati.
- AGGIORNAMENTI E MODIFICHE
La presente informativa può essere aggiornata per:
- modifiche normative;
- variazioni del servizio;
- introduzione di nuove funzionalità;
- cambiamenti dei fornitori;
- variazioni nelle modalità di trattamento;
- aggiornamenti relativi ai musei aderenti.
Le modifiche saranno pubblicate sul sito e rese disponibili tramite l’app.
Quando le modifiche incidono in modo significativo sul trattamento, gli utenti saranno informati con modalità adeguate.
Pisa, 3 SETTEMBRE 2026

