Slotook
Home Registrati Accedi
  1. Home
  2. ›
  3. Informativa Privacy Slotook

Slotook, servizio di Donacod S.r.l.

Informativa Privacy Slotook

Versione
1.0
Ultimo aggiornamento
9 agosto 2026
Efficacia
9 agosto 2026

Indice

  1. 1. Titolare del trattamento
  2. 2. Ruoli privacy di Donacod e delle Organizzazioni
  3. 3. Dati trattati
  4. 4. Finalità
  5. 5. Basi giuridiche
  6. 6. Dati del modulo /aderisci
  7. 7. Destinatari e fornitori
  8. 8. Trasferimenti al di fuori del SEE
  9. 9. Conservazione
  10. 10. Sicurezza
  11. 11. Diritti dell’interessato
  12. 12. Minori
  13. 13. Decisioni automatizzate
  14. 14. Cookie e tecnologie analoghe
  15. 15. Aggiornamenti dell’informativa

1. Titolare del trattamento

Il Titolare del trattamento dei dati personali trattati direttamente nell’ambito della piattaforma Slotook è Donacod S.r.l., con sede legale in Viale Certosa 218 - 20156 Milano MI - Italy, Partita IVA IT-10337950967, PEC donacod@legalmail.it.

2. Ruoli privacy di Donacod e delle Organizzazioni

Donacod è Titolare del trattamento per la creazione e gestione dell’account Slotook, l’autenticazione, la verifica dell’email e del numero mobile, la sicurezza della piattaforma, la prevenzione di abusi e frodi, la gestione tecnica delle sessioni e delle accettazioni legali, le richieste inviate tramite /contatti e /aderisci, le comunicazioni direttamente riferibili alla gestione della piattaforma e gli adempimenti legali propri di Donacod.

La singola Organizzazione è Titolare per i trattamenti collegati alla gestione della propria struttura o del proprio servizio quando determina disponibilità, regole di utilizzo, tariffe, criteri di accesso, prenotazioni, eventuali agevolazioni, gestione fisica della struttura ed eventuali obblighi amministrativi propri.

Quando Donacod tratta dati personali per conto dell’Organizzazione nell’ambito della gestione delle prenotazioni o di altri servizi configurati dalla stessa, opera, quando applicabile e in relazione al trattamento concretamente svolto, quale Responsabile del trattamento ai sensi dell’art. 28 del GDPR, secondo il contratto o altro atto applicabile.

3. Dati trattati

  • Dati anagrafici e identificativi: nome, cognome, codice fiscale, data e luogo/Paese di nascita, nazionalità.
  • Contatti e indirizzi: email, numero mobile, indirizzo e dati di residenza; eventuali altri recapiti forniti nei moduli.
  • Account e sicurezza: hash delle password, sessioni, verifiche email, dati tecnici di accesso e controlli anti-abuso.
  • Verifica mobile: numero, stato e tentativi tecnici. L’OTP non è conservato in chiaro; sono conservati hash e dati tecnici necessari alla verifica.
  • Rapporti organizzativi: associazioni a Organizzazioni, ruoli e permessi quando applicabili.
  • Prenotazioni: Organizzazione, struttura, risorsa, data, orari, stato, tariffa e dati operativi collegati.
  • Pagamenti: importi, IUV e dati dell’avviso pagoPA, stato, scadenze e dati di verifica o riconciliazione. Slotook non conserva i dati completi di una carta di pagamento.
  • Comunicazioni: verifiche, email di servizio, esiti di consegna disponibili e richieste di assistenza o adesione.
  • Anti-bot: dati tecnici trattati dal provider configurato, Cloudflare Turnstile oppure Google reCAPTCHA. La configurazione usa uno dei due provider, senza fallback automatico.

4. Finalità

  • Creare e gestire l’account, autenticare l’Utente e verificare email e mobile.
  • Consentire consultazione, prenotazione, gestione degli stati e pagamento quando previsto.
  • Inviare comunicazioni necessarie al servizio e fornire assistenza.
  • Proteggere account e piattaforma, prevenire abuso, frodi e invii automatizzati.
  • Gestire adempimenti normativi, contabili o richieste delle autorità quando applicabili.
  • Gestire le richieste volontarie inviate tramite /aderisci o /contatti e ricontattare il richiedente.

5. Basi giuridiche

FinalitàBase giuridica
Creazione e gestione dell’account, login, verifica email e mobile, gestione del profiloEsecuzione del contratto o misure precontrattuali richieste dall’interessato.
Prenotazioni e gestione del servizioEsecuzione del contratto o misure precontrattuali. Per i trattamenti determinati da Comuni o altri enti pubblici possono trovare applicazione anche obblighi legali o l’esecuzione di compiti di interesse pubblico propri dell’Organizzazione.
Pagamenti e dati amministrativiEsecuzione del contratto e, ove applicabili, adempimento di obblighi legali o amministrativi.
Sicurezza e prevenzione di abusi e frodiLegittimo interesse di Donacod a proteggere la piattaforma, gli account, i dati e i sistemi.
Comunicazioni di servizioEsecuzione del contratto oppure adempimento di un obbligo legale, quando applicabile.
Richieste inviate tramite /contattiEsecuzione di misure richieste dall’interessato o legittimo interesse di Donacod a rispondere alla richiesta. Per le richieste relative alla protezione dei dati personali, adempimento degli obblighi previsti dal GDPR.
Richieste inviate tramite /aderisciMisure precontrattuali adottate su richiesta dell’interessato.

6. Dati del modulo /aderisci

Il modulo raccoglie nome, cognome, ente/organizzazione, tipologia, ruolo, email, messaggio e, se forniti, mobile, telefono fisso, località e sito web. I dati sono usati per rispondere alla richiesta commerciale o informativa avviata dall’interessato. La casella obbligatoria attesta la presa visione dell’Informativa Privacy e non costituisce consenso al marketing.

7. Destinatari e fornitori

  • Fornitori di hosting e infrastruttura tecnica autorizzati.
  • Fornitori email SMTP configurati per le comunicazioni.
  • Aruba SMS, per l’invio dell’OTP di verifica del numero mobile.
  • Cloudflare Turnstile oppure Google reCAPTCHA, secondo la configurazione anti-bot attiva.
  • Servizi pagoPA e infrastruttura Donacod coinvolti nell’emissione, avvio e verifica del pagamento.
  • L’Organizzazione proprietaria o gestrice della struttura, quando necessario per la prenotazione e l’uso della risorsa.
  • Autorità e soggetti legittimati nei casi previsti dalla legge.

8. Trasferimenti al di fuori del SEE

Alcuni fornitori possono trattare dati anche al di fuori dello Spazio Economico Europeo. In tali casi il trattamento avviene sulla base degli strumenti previsti dal GDPR, quali decisioni di adeguatezza o clausole contrattuali standard, ove applicabili.

9. Conservazione

  • Account e profilo: per tutta la durata dell’account e, dopo la chiusura o cancellazione, per un massimo di 12 mesi, salvo dati da conservare più a lungo per obblighi legali o tutela dei diritti.
  • Record tecnici di verifica email e mobile: per un massimo di 6 mesi. Gli OTP non sono conservati in chiaro; hash e token tecnici seguono le scadenze applicative.
  • Sessioni: per la durata tecnica della sessione.
  • Prenotazioni: 10 anni dalla conclusione dell’operazione quando necessario per documentazione amministrativa, contabile, contrattuale o tutela dei diritti.
  • Pagamenti e dati amministrativi: 10 anni, salvo termini diversi imposti dalla normativa applicabile.
  • Accettazioni legali: per la durata dell’account e per i successivi 10 anni, oppure finché necessario per dimostrare il rapporto o l’accettazione.
  • Richieste /contatti: 24 mesi dalla chiusura della richiesta, salvo ulteriore conservazione necessaria per contestazioni o obblighi legali.
  • Richieste /aderisci: 24 mesi dall’ultima interlocuzione se non nasce un rapporto contrattuale. Se nasce un rapporto, i dati confluiscono nella relativa documentazione e ne seguono i termini di conservazione.
  • Log di sicurezza: per un massimo di 12 mesi, salvo conservazione più lunga necessaria per indagini, incidenti o tutela dei diritti.

10. Sicurezza

Le misure implementate comprendono hashing delle password e degli OTP, HTTPS negli ambienti configurati, protezione CSRF, strumenti anti-bot, sessioni con token opachi, autorizzazioni e isolamento logico tra Organizzazioni, verifiche server-side e logging sanitizzato. Le misure sono aggiornate in relazione ai rischi e non garantiscono l’assenza assoluta di incidenti.

11. Diritti dell’interessato

Nei casi e limiti previsti dal GDPR, l’interessato può chiedere accesso, rettifica, cancellazione, limitazione, opposizione e portabilità, nonché revocare un consenso senza pregiudicare la liceità del trattamento precedente. Può inoltre proporre reclamo all’autorità di controllo competente.

Per richieste relative al trattamento dei dati personali e per l’esercizio dei diritti previsti dagli artt. 15-22 del Regolamento (UE) 2016/679 è possibile utilizzare il modulo seguente, selezionando “Privacy e dati personali”. Restano inoltre disponibili i recapiti del Titolare indicati nella presente informativa.

  • Modulo Contattaci — selezionare “Privacy e dati personali”.

12. Minori

Slotook richiede il compimento dei 18 anni per la registrazione e applica un controllo server-side sulla data di nascita. Il controllo non può impedire ogni dichiarazione falsa. Il modello attuale non gestisce account o relazioni anagrafiche specifiche per minori.

13. Decisioni automatizzate

Slotook non utilizza processi decisionali basati unicamente su trattamenti automatizzati che producano effetti giuridici sull’interessato o incidano in modo analogo significativamente sulla sua persona. La piattaforma utilizza controlli automatici tecnici per sicurezza, validazione dei dati, disponibilità, calcolo delle tariffe e gestione degli stati operativi.

14. Cookie e tecnologie analoghe

Slotook usa esclusivamente cookie applicativi necessari per autenticazione, sicurezza e completamento della verifica mobile. Non utilizza strumenti analytics, cookie pubblicitari, font remoti, mappe, video, social plugin o widget di pagamento incorporati.

I form /register, /aderisci e /contatti usano strumenti anti-abuso necessari alla sicurezza. Il provider attualmente configurato è Cloudflare Turnstile; la piattaforma supporta anche Google reCAPTCHA.

Con Turnstile viene caricato lo script https://challenges.cloudflare.com/turnstile/v0/api.js; Slotook non configura né gestisce la funzione opzionale di pre-clearance e il relativo cookie cf_clearance. Con reCAPTCHA v3 viene caricato lo script https://www.google.com/recaptcha/api.js ed è previsto dal provider il cookie necessario _GRECAPTCHA per l’analisi del rischio. Gli script non sono caricati nelle altre pagine.

Nome o tecnologiaOrigineFinalitàDurataParteClassificazione tecnicaConsenso
slotook_session (nome configurabile)SlotookAutenticazione e sessione personale8 ore per impostazione predefinitaPrima parteTecnico necessarioNon richiesto
slotook_csrfSlotookProtezione delle richieste contro CSRF1 oraPrima parteTecnico necessarioNon richiesto
slotook_registration_mobileSlotookConservazione del token opaco del flusso di verifica mobile1 oraPrima parteTecnico necessarioNon richiesto
slotook_platform_sessionSlotookAutenticazione dell’area platform4 orePrima parteTecnico necessarioNon richiesto
Sessione operativa dell’OrganizzazioneSlotookAutorizzazione dell’area operativa collegata alla sessione personaleTimeout idle e assoluto configurati dall’Organizzazione; nessun cookie distintoPrima parteTecnologia necessaria, memorizzata lato serverNon richiesto
Turnstile e token di verificaCloudflareProtezione anti-abuso dei form /register, /aderisci e /contattiToken valido 5 minuti e monouso; nessun cookie pre-clearance gestito da SlotookTerza parteSicurezza / anti-abuso necessaria al formNon richiesto
_GRECAPTCHA e reCAPTCHA v3GoogleAnalisi del rischio e protezione anti-abuso dei form /register, /aderisci e /contattiDeterminata dal providerTerza parteSicurezza / anti-abuso necessaria al formNon richiesto

15. Aggiornamenti dell’informativa

Ogni edizione è identificata da versione e data. Le modifiche sostanziali saranno pubblicate e comunicate quando necessario. La versione applicabile alle dichiarazioni dell’Utente deve rimanere registrabile e consultabile.

Torna all’inizio

Slotook è un servizio di Donacod S.r.l.

Hai una struttura? Aderisci a Slotook Contatti Condizioni generali Privacy