1. Titolare del Trattamento
Orion Creative Studio è un marchio/servizio di BG Foundry, che opera in qualità di Titolare del trattamento:
P.IVA: 01885240497
PEC: bibbiani.giacomo@pec.it
Email Titolare: info@bgfoundry.com
Contatto operativo Orion: hello@orioncreativestudio.it
2. Ambito di Applicazione
La presente informativa si applica al sito orioncreativestudio.it e ai servizi collegati, tra cui il form di contatto/preventivo, l'area cliente riservata e la gestione di ordini, fatturazione e abbonamenti. Non si applica a siti o app di terzi eventualmente raggiungibili tramite link.
3. Categorie di Dati Raccolti
a) Dati inviati tramite form di contatto/preventivo
- Nome e cognome, indirizzo email, e — se forniti — telefono e nome dell'azienda;
- Pacchetto/servizio di interesse e descrizione del progetto o della richiesta.
b) Dati dell'account area cliente
- Nome utente, indirizzo email e password (conservata esclusivamente in forma cifrata tramite hashing);
- Token di sessione generato al login, gestito con autenticazione locale Orion (vedi punto 8);
- Dati relativi a ordini, richieste di progetto, materiali inviati (link WeTransfer) e note associate.
c) Dati di fatturazione
- Nome / ragione sociale, eventuale azienda, P.IVA o Codice Fiscale, indirizzo, CAP, città, telefono ed email di fatturazione;
- Tali dati sono obbligatori per l'emissione dei documenti fiscali.
d) Dati di pagamento (Stripe)
- I pagamenti del setup, del saldo e del canone mensile sono gestiti tramite Stripe Payments Europe, Ltd. in qualità di responsabile/autonomo titolare per l'attività di pagamento;
- I dati della carta di pagamento sono trattati direttamente da Stripe sui propri sistemi certificati PCI-DSS: il Titolare non raccoglie né conserva i numeri di carta. Il Titolare riceve da Stripe solo dati necessari alla gestione dell'ordine e dell'abbonamento (es. esito del pagamento, identificativi cliente/abbonamento, ultime cifre della carta).
e) Dati tecnici e di navigazione
- Indirizzo IP, tipo di browser e dispositivo, sistema operativo, pagine visitate e orari di accesso, raccolti automaticamente per il funzionamento e la sicurezza del servizio.
4. Finalità e Base Giuridica
- Rispondere alle richieste di contatto e preventivo — Base: misure precontrattuali richieste dall'interessato / consenso (art. 6.1.b e 6.1.a GDPR).
- Creazione e gestione dell'account area cliente (registrazione, login, gestione ordini e abbonamenti) — Base: esecuzione del contratto (art. 6.1.b GDPR).
- Erogazione del servizio (realizzazione del progetto, hosting, dominio, SSL, backup, supporto, canone) — Base: esecuzione del contratto (art. 6.1.b GDPR).
- Gestione di pagamenti e abbonamenti tramite Stripe — Base: esecuzione del contratto (art. 6.1.b GDPR).
- Adempimenti fiscali, contabili e amministrativi (fatturazione) — Base: obbligo legale (art. 6.1.c GDPR).
- Funzionamento tecnico, sicurezza e prevenzione abusi/frodi — Base: legittimo interesse (art. 6.1.f GDPR).
5. Periodo di Conservazione
- Dati di contatto/preventivo non seguiti da contratto: massimo 24 mesi per finalità di follow-up commerciale;
- Dati dell'account e relativi ordini: per la durata del rapporto e finché l'account resta attivo;
- Dati di fatturazione e documenti fiscali: 10 anni per obbligo di legge;
- Dati tecnici/log di sicurezza: per periodi limitati, salvo obblighi di legge o esigenze di accertamento di abusi.
6. Destinatari e Responsabili del Trattamento
I dati possono essere trattati da fornitori che agiscono come responsabili del trattamento ai sensi dell'art. 28 GDPR o come autonomi titolari, esclusivamente per le finalità sopra indicate:
- Stripe — gestione pagamenti e abbonamenti;
- Fornitore di hosting UE — erogazione tecnica del sito e dei servizi;
- WeTransfer — se l'utente sceglie di condividere materiali di progetto tramite link;
- Professionisti (es. commercialista) per gli adempimenti fiscali.
I dati non sono ceduti a terzi per finalità di marketing autonomo.
7. Trasferimento Dati Extra-UE
Alcuni fornitori (in particolare Stripe) possono trattare dati anche al di fuori dello Spazio Economico Europeo. In tali casi il Titolare verifica che il trasferimento avvenga nel rispetto delle garanzie previste dal Capo V del GDPR (es. Clausole Contrattuali Standard o meccanismi equivalenti).
8. Autenticazione Locale Orion
L'accesso all'area cliente avviene tramite autenticazione locale Orion con email e password, gestita sul database dedicato del servizio (db_orion). Le password sono conservate esclusivamente in forma cifrata (hashing) e non sono mai leggibili in chiaro. Al login viene generato un token di sessione, memorizzato nel browser dell'utente (localStorage) e utilizzato per mantenere l'accesso; il token viene rimosso al logout. Il servizio non utilizza più il Single Sign-On (SSO) di BG Foundry: l'account Orion è autonomo e indipendente.
9. Diritti dell'Interessato (artt. 15-22 GDPR)
L'utente ha il diritto di:
- Accesso (art. 15): ottenere conferma e accedere ai propri dati;
- Rettifica (art. 16): correzione di dati inesatti o incompleti;
- Cancellazione (art. 17): diritto all'oblio, nei limiti degli obblighi di legge;
- Limitazione (art. 18): limitazione del trattamento;
- Portabilità (art. 20): ricevere i dati in formato strutturato e leggibile;
- Opposizione (art. 21): opporsi al trattamento basato sul legittimo interesse;
- Revoca del consenso in qualsiasi momento, senza pregiudicare la liceità del trattamento precedente.
L'eliminazione dell'account è possibile direttamente dall'area cliente (sezione Account): i dati personali vengono rimossi, mentre i record degli ordini possono essere anonimizzati per obbligo di legge. Per esercitare i propri diritti: hello@orioncreativestudio.it oppure info@bgfoundry.com · PEC bibbiani.giacomo@pec.it.
L'utente ha altresì il diritto di proporre reclamo al Garante per la protezione dei dati personali — Piazza Venezia 11, 00187 Roma — www.garanteprivacy.it.
10. Misure di Sicurezza
Il Titolare adotta misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR: comunicazioni cifrate HTTPS/TLS, hashing delle password, backup regolari su infrastruttura cloud UE, aggiornamenti dei sistemi e accesso ai dati limitato al personale autorizzato.
11. Aggiornamenti
Il Titolare si riserva il diritto di aggiornare la presente Privacy Policy. Le modifiche entrano in vigore dalla pubblicazione su questa pagina; in caso di modifiche sostanziali agli utenti registrati potrà essere inviata comunicazione via email.