Informativa sulla Privacy
In vigore dal 26/07/2026
La presente Informativa sulla Privacy descrive come Aurora Marzari, titolare del sito AuroraInViaggio, raccoglie, utilizza e protegge i dati personali degli utenti che visitano il sito e acquistano prodotti digitali, in conformità al Regolamento (UE) 2016/679 (GDPR) e al D.lgs. 196/2003 come modificato dal D.lgs. 101/2018. Ti invitiamo a leggere attentamente questo documento prima di utilizzare il sito.
1. Titolare del trattamento
Il Titolare del trattamento dei dati personali raccolti tramite il sito AuroraInViaggio è:
Aurora Marzari
Email: aurorainviaggio@gmail.com
Telefono: +39 377 439 7148
Per qualsiasi richiesta relativa al trattamento dei tuoi dati personali puoi contattare il Titolare all'indirizzo email indicato sopra.
Il sito è realizzato e ospitato sulla piattaforma WebVoyage, società italiana che agisce in qualità di Responsabile del trattamento (ai sensi dell'art. 28 GDPR) per conto del Titolare, limitatamente alla gestione tecnica dell'infrastruttura di hosting, della CDN e dei backup. WebVoyage tratta i dati esclusivamente su istruzione del Titolare e non per finalità proprie.
I pagamenti relativi all'acquisto di prodotti digitali sono gestiti da Stripe Payments Europe, Ltd. (con sede in Irlanda), che opera come sub-responsabile del trattamento tramite la tecnologia Stripe Connect. I dati di pagamento (es. numero di carta di credito) non transitano né vengono conservati dal Titolare: sono trattati direttamente e in modo sicuro da Stripe.
2. Tipologie di dati personali raccolti
Il sito AuroraInViaggio raccoglie le seguenti categorie di dati personali, esclusivamente in relazione alle funzioni effettivamente presenti:
a) Dati relativi all'acquisto di prodotti digitali (e-commerce)
In fase di checkout, vengono raccolti i dati necessari al completamento dell'ordine e all'adempimento degli obblighi di legge, tra cui:
- Nome e cognome
- Indirizzo email (necessario per la consegna del prodotto digitale e per le comunicazioni relative all'ordine)
- Dati di fatturazione (ove richiesti dalla normativa fiscale applicabile)
- Dati di pagamento: questi sono inseriti direttamente sulla piattaforma sicura di Stripe e non sono mai accessibili né conservati dal Titolare
b) Dati di navigazione e cookie
I sistemi informatici e le procedure software del sito acquisiscono, nel corso del loro normale funzionamento, alcuni dati personali la cui trasmissione è implicita nell'uso dei protocolli di comunicazione di Internet. Si tratta di informazioni che non sono raccolte per essere associate a interessati identificati, ma che per loro stessa natura potrebbero, attraverso elaborazioni e associazioni con dati detenuti da terzi, permettere di identificare gli utenti. In questa categoria rientrano:
- Indirizzi IP
- Tipo di browser e sistema operativo utilizzato
- Pagine visitate e orari di accesso
- Cookie tecnici necessari al funzionamento del sito (es. gestione della sessione, preferenze del cookie banner)
- Cookie di terze parti, solo previo consenso espresso tramite il banner GDPR presente sul sito
Il sito non raccoglie dati tramite moduli di contatto, non gestisce iscrizioni a newsletter e non raccoglie dati relativi a spedizioni di prodotti fisici.
3. Finalità e basi giuridiche del trattamento
I dati personali sono trattati per le seguenti finalità, ciascuna fondata su una specifica base giuridica ai sensi dell'art. 6 GDPR:
a) Esecuzione del contratto di acquisto di prodotti digitali (art. 6, par. 1, lett. b GDPR)
I dati forniti in fase di checkout (nome, email, dati di fatturazione) sono trattati per:
- Elaborare l'ordine e gestire il pagamento tramite Stripe
- Consegnare il prodotto digitale acquistato (es. invio del link di download o accesso al contenuto)
- Gestire eventuali richieste di assistenza post-acquisto, rimborsi o contestazioni
- Emettere la documentazione fiscale obbligatoria (ricevuta o fattura, ove applicabile)
b) Adempimento di obblighi legali (art. 6, par. 1, lett. c GDPR)
I dati di fatturazione e le informazioni relative alle transazioni commerciali sono conservati per adempiere agli obblighi previsti dalla normativa fiscale e contabile italiana (D.P.R. 633/1972, D.P.R. 600/1973 e successive modificazioni).
c) Legittimo interesse del Titolare (art. 6, par. 1, lett. f GDPR)
I dati di navigazione (indirizzi IP, log di accesso) sono trattati per il legittimo interesse del Titolare a garantire la sicurezza del sito, prevenire frodi e abusi, e monitorare il corretto funzionamento della piattaforma. Tale interesse è bilanciato con i diritti degli utenti: i dati sono conservati per il tempo strettamente necessario e non sono utilizzati per finalità di profilazione.
d) Consenso dell'interessato (art. 6, par. 1, lett. a GDPR)
I cookie non strettamente tecnici (es. cookie analitici o di terze parti) sono installati solo previo consenso espresso dell'utente tramite il banner GDPR. Il consenso è libero, specifico, informato e revocabile in qualsiasi momento attraverso le impostazioni del banner stesso.
4. Modalità del trattamento e sicurezza
I dati personali sono trattati con strumenti elettronici e automatizzati, nel rispetto dei principi di liceità, correttezza, trasparenza, minimizzazione, esattezza, limitazione della conservazione e integrità previsti dall'art. 5 GDPR.
Il Titolare adotta misure tecniche e organizzative adeguate a proteggere i dati personali da accessi non autorizzati, perdita, distruzione o divulgazione accidentale, in conformità all'art. 32 GDPR. In particolare:
- Le comunicazioni tra il browser dell'utente e il sito avvengono tramite protocollo HTTPS con cifratura TLS
- I dati di pagamento sono gestiti esclusivamente da Stripe, che opera in conformità allo standard PCI DSS (Payment Card Industry Data Security Standard)
- L'accesso ai dati è limitato alle sole persone autorizzate e strettamente necessarie per le finalità indicate
- La piattaforma WebVoyage garantisce misure di sicurezza a livello infrastrutturale (backup, protezione dei server, monitoraggio)
I dati non sono soggetti a processi decisionali automatizzati né a profilazione ai sensi dell'art. 22 GDPR.
5. Destinatari e responsabili del trattamento
I dati personali possono essere comunicati, nei limiti strettamente necessari per le finalità indicate, alle seguenti categorie di destinatari:
- WebVoyage (Responsabile del trattamento): la piattaforma che ospita tecnicamente il sito, gestisce l'infrastruttura server, la CDN e i backup. Tratta i dati esclusivamente su istruzione del Titolare e in base a un apposito accordo di trattamento dei dati (DPA) ai sensi dell'art. 28 GDPR.
- Stripe Payments Europe, Ltd. (Sub-responsabile del trattamento per i pagamenti): gestisce in modo autonomo e sicuro i dati di pagamento degli utenti che effettuano acquisti sul sito. Stripe è certificata PCI DSS e tratta i dati in conformità alla propria informativa sulla privacy, disponibile su stripe.com. Il Titolare non ha accesso ai dati completi della carta di credito o di debito dell'utente.
- Autorità pubbliche e organi giurisdizionali: i dati possono essere comunicati, ove richiesto, ad autorità fiscali, giudiziarie o di vigilanza, nei limiti previsti dalla legge.
I dati non sono venduti, ceduti o comunicati a terzi per finalità commerciali o di marketing. Non sono presenti corrieri o spedizionieri, in quanto il sito vende esclusivamente prodotti digitali.
6. Trasferimenti di dati verso paesi terzi
I dati personali degli utenti sono ospitati su server gestiti da OVHcloud, provider di infrastruttura cloud utilizzato da WebVoyage, situati in Canada. Il Canada è pertanto un paese terzo rispetto all'Unione Europea e allo Spazio Economico Europeo (SEE).
Tale trasferimento è lecito e avviene sulla base della Decisione di adeguatezza della Commissione europea relativa al Canada (Decisione 2002/2/CE, ai sensi dell'art. 45 GDPR), con la quale la Commissione ha stabilito che il Canada garantisce un livello di protezione dei dati personali sostanzialmente equivalente a quello assicurato nell'Unione Europea. Ove applicabile, sono inoltre previste adeguate garanzie contrattuali, incluse le Clausole Contrattuali Standard (SCC) adottate dalla Commissione europea.
In termini pratici, questo significa che i tuoi dati sono protetti da regole e garanzie riconosciute a livello europeo, anche se fisicamente conservati al di fuori dell'UE. Non vi è alcun rischio aggiuntivo rispetto a un hosting situato nell'Unione Europea.
Per quanto riguarda Stripe Payments Europe, Ltd., con sede in Irlanda (UE), il trattamento dei dati di pagamento avviene all'interno dello Spazio Economico Europeo. Eventuali trasferimenti verso paesi terzi effettuati da Stripe sono disciplinati dalla propria informativa sulla privacy e dalle garanzie da essa adottate (incluse le Clausole Contrattuali Standard), consultabili su stripe.com/privacy.
7. Periodo di conservazione dei dati
I dati personali sono conservati per il tempo strettamente necessario al raggiungimento delle finalità per cui sono stati raccolti, nel rispetto del principio di limitazione della conservazione (art. 5, par. 1, lett. e GDPR). Di seguito i periodi specifici per categoria:
- Dati relativi agli ordini e alle transazioni (nome, email, dati di fatturazione): conservati per 10 anni dalla data della transazione, in adempimento agli obblighi di conservazione previsti dalla normativa fiscale e contabile italiana (art. 2220 c.c.; D.P.R. 633/1972).
- Dati di navigazione e log tecnici (indirizzi IP, log di accesso): conservati per un periodo non superiore a 12 mesi dalla raccolta, salvo necessità di accertamento di reati o illeciti che possano richiedere una conservazione più lunga su richiesta delle autorità competenti.
- Cookie tecnici: conservati per la durata della sessione di navigazione o, se persistenti, per il periodo indicato nella Cookie Policy del sito.
- Cookie soggetti a consenso: conservati per il periodo indicato nella Cookie Policy; il consenso può essere revocato in qualsiasi momento, con conseguente cessazione del trattamento per le finalità basate sul consenso.
Alla scadenza dei termini di conservazione, i dati sono cancellati o resi anonimi in modo irreversibile.
8. Diritti dell'interessato e modalità di esercizio
In qualità di interessato, hai il diritto di esercitare in qualsiasi momento i seguenti diritti nei confronti del Titolare, ai sensi degli artt. 15-22 GDPR:
- Diritto di accesso (art. 15 GDPR): ottenere conferma che sia o meno in corso un trattamento di dati personali che ti riguardano e, in caso affermativo, accedere a tali dati e alle informazioni relative al trattamento.
- Diritto di rettifica (art. 16 GDPR): ottenere la correzione di dati personali inesatti o incompleti che ti riguardano.
- Diritto alla cancellazione (art. 17 GDPR): ottenere la cancellazione dei tuoi dati personali, nei casi previsti dalla legge (es. quando i dati non sono più necessari rispetto alle finalità per cui sono stati raccolti, o quando revochi il consenso su cui si basa il trattamento e non sussiste altra base giuridica).
- Diritto di limitazione del trattamento (art. 18 GDPR): ottenere la limitazione del trattamento nei casi previsti (es. durante la verifica dell'esattezza dei dati o in caso di opposizione al trattamento).
- Diritto alla portabilità dei dati (art. 20 GDPR): ricevere i dati personali che ti riguardano in un formato strutturato, di uso comune e leggibile da dispositivo automatico, e trasmetterli a un altro titolare, nei casi in cui il trattamento sia basato sul consenso o su un contratto e sia effettuato con mezzi automatizzati.
- Diritto di opposizione (art. 21 GDPR): opporti in qualsiasi momento al trattamento dei tuoi dati personali effettuato sulla base del legittimo interesse del Titolare, per motivi connessi alla tua situazione particolare.
- Diritto di revoca del consenso (art. 7, par. 3 GDPR): revocare in qualsiasi momento il consenso prestato per i trattamenti basati su di esso (es. cookie non tecnici), senza che ciò pregiudichi la liceità del trattamento effettuato prima della revoca. La revoca può essere esercitata direttamente tramite le impostazioni del cookie banner.
Per esercitare uno qualsiasi dei diritti sopra elencati, puoi contattare il Titolare del trattamento inviando una richiesta all'indirizzo email: aurorainviaggio@gmail.com
Il Titolare risponderà alla tua richiesta entro 30 giorni dal ricevimento, salvo casi di particolare complessità che possono richiedere fino a 90 giorni (con comunicazione dei motivi del ritardo entro i primi 30 giorni).
9. Diritto di reclamo all'Autorità Garante
Se ritieni che il trattamento dei tuoi dati personali violi il Regolamento (UE) 2016/679, hai il diritto di proporre reclamo all'Autorità Garante per la protezione dei dati personali, ai sensi dell'art. 77 GDPR.
Garante per la protezione dei dati personali
Piazza Venezia, 11 - 00187 Roma (RM)
Telefono: +39 06 696771
Fax: +39 06 69677 3785
Email: garante@gpdp.it
PEC: protocollo@pec.gpdp.it
Sito web: www.garanteprivacy.it
Hai inoltre il diritto di proporre ricorso giurisdizionale dinanzi al giudice competente, ai sensi dell'art. 79 GDPR. In caso di controversie con il Titolare, il foro competente è quello del luogo di residenza o domicilio del consumatore, come previsto dall'art. 66-bis del D.lgs. 206/2005 (Codice del Consumo).
10. Modifiche all'informativa
Il Titolare si riserva il diritto di modificare o aggiornare la presente Informativa sulla Privacy in qualsiasi momento, ad esempio in seguito a variazioni normative, all'introduzione di nuove funzionalità sul sito o a modifiche nelle modalità di trattamento dei dati.
Le modifiche saranno pubblicate su questa pagina con l'aggiornamento della data di efficacia indicata in cima al documento. In caso di modifiche sostanziali, il Titolare potrà darne comunicazione agli utenti tramite avviso in evidenza sul sito.
Ti invitiamo a consultare periodicamente questa pagina per essere sempre aggiornato sulle modalità con cui AuroraInViaggio tratta i tuoi dati personali. La data riportata in cima all'informativa indica l'ultima versione aggiornata.
Privacy Policy
Effective from 26/07/2026
This Privacy Policy describes how Aurora Marzari, owner of the AuroraInViaggio website, collects, uses and protects the personal data of users who visit the site and purchase digital products, in accordance with Regulation (EU) 2016/679 (GDPR) and applicable Italian data protection legislation. We encourage you to read this document carefully before using the site.
1. Data Controller
The Data Controller for personal data collected through the AuroraInViaggio website is:
Aurora Marzari
Email: aurorainviaggio@gmail.com
Phone: +39 377 439 7148
For any enquiry regarding the processing of your personal data, you may contact the Data Controller at the email address above.
The website is built and hosted on the WebVoyage platform, an Italian SaaS company acting as Data Processor (pursuant to Art. 28 GDPR) on behalf of the Data Controller, solely for the purposes of technical management of the hosting infrastructure, CDN and backups. WebVoyage processes data exclusively on the instructions of the Data Controller and not for its own purposes.
Payments for the purchase of digital products are handled by Stripe Payments Europe, Ltd. (registered in Ireland), acting as a sub-processor via Stripe Connect technology. Payment data (e.g. credit card numbers) does not pass through or is stored by the Data Controller: it is processed directly and securely by Stripe.
2. Categories of Personal Data Collected
The AuroraInViaggio website collects the following categories of personal data, exclusively in connection with the functions actually present on the site:
a) Data related to the purchase of digital products (e-commerce)
During checkout, the data necessary to complete the order and fulfil legal obligations is collected, including:
- First and last name
- Email address (required for delivery of the digital product and for order-related communications)
- Billing data (where required by applicable tax regulations)
- Payment data: this is entered directly on Stripe's secure platform and is never accessible to or stored by the Data Controller
b) Browsing data and cookies
The computer systems and software procedures of the site acquire, in the course of their normal operation, certain personal data whose transmission is implicit in the use of Internet communication protocols. This information is not collected to be associated with identified individuals, but by its very nature could, through processing and association with data held by third parties, allow users to be identified. This category includes:
- IP addresses
- Browser type and operating system used
- Pages visited and access times
- Technical cookies necessary for the functioning of the site (e.g. session management, cookie banner preferences)
- Third-party cookies, only upon the user's express consent via the GDPR cookie banner present on the site
The site does not collect data through contact forms, does not manage newsletter subscriptions, and does not collect data related to the shipping of physical products.
3. Purposes and Legal Bases for Processing
Personal data is processed for the following purposes, each based on a specific legal basis pursuant to Art. 6 GDPR:
a) Performance of the digital product purchase contract (Art. 6(1)(b) GDPR)
Data provided during checkout (name, email, billing data) is processed to:
- Process the order and manage payment via Stripe
- Deliver the purchased digital product (e.g. sending a download link or granting access to the content)
- Handle any post-purchase support requests, refunds or disputes
- Issue mandatory tax documentation (receipt or invoice, where applicable)
b) Compliance with legal obligations (Art. 6(1)(c) GDPR)
Billing data and information relating to commercial transactions are retained to comply with obligations under Italian tax and accounting legislation (Presidential Decree 633/1972, Presidential Decree 600/1973 and subsequent amendments).
c) Legitimate interests of the Data Controller (Art. 6(1)(f) GDPR)
Browsing data (IP addresses, access logs) is processed based on the Data Controller's legitimate interest in ensuring the security of the site, preventing fraud and abuse, and monitoring the correct functioning of the platform. This interest is balanced against users' rights: data is retained for the strictly necessary period and is not used for profiling purposes.
d) Consent of the data subject (Art. 6(1)(a) GDPR)
Non-strictly-technical cookies (e.g. analytical or third-party cookies) are installed only upon the user's express consent via the GDPR banner. Consent is freely given, specific, informed and revocable at any time through the banner settings.
4. Processing Methods and Security
Personal data is processed using electronic and automated tools, in compliance with the principles of lawfulness, fairness, transparency, data minimisation, accuracy, storage limitation and integrity set out in Art. 5 GDPR.
The Data Controller adopts appropriate technical and organisational measures to protect personal data from unauthorised access, loss, destruction or accidental disclosure, in accordance with Art. 32 GDPR. In particular:
- Communications between the user's browser and the site take place via HTTPS protocol with TLS encryption
- Payment data is handled exclusively by Stripe, which operates in compliance with the PCI DSS (Payment Card Industry Data Security Standard)
- Access to data is restricted to authorised persons strictly necessary for the stated purposes
- The WebVoyage platform ensures security measures at the infrastructure level (backups, server protection, monitoring)
Data is not subject to automated decision-making processes or profiling within the meaning of Art. 22 GDPR.
5. Recipients and Data Processors
Personal data may be communicated, to the extent strictly necessary for the stated purposes, to the following categories of recipients:
- WebVoyage (Data Processor): the platform that technically hosts the site, manages the server infrastructure, CDN and backups. It processes data exclusively on the instructions of the Data Controller and pursuant to a dedicated Data Processing Agreement (DPA) under Art. 28 GDPR.
- Stripe Payments Europe, Ltd. (Sub-processor for payments): independently and securely manages the payment data of users who make purchases on the site. Stripe is PCI DSS certified and processes data in accordance with its own privacy policy, available at stripe.com. The Data Controller does not have access to the user's full credit or debit card details.
- Public authorities and judicial bodies: data may be communicated, where required, to tax, judicial or supervisory authorities, within the limits provided by law.
Data is not sold, transferred or communicated to third parties for commercial or marketing purposes. No couriers or shipping companies are involved, as the site sells exclusively digital products.
6. Transfers of Data to Third Countries
Users' personal data is hosted on servers managed by OVHcloud, the cloud infrastructure provider used by WebVoyage, located in Canada. Canada is therefore a third country with respect to the European Union and the European Economic Area (EEA).
This transfer is lawful and takes place on the basis of the European Commission's adequacy decision for Canada (Decision 2002/2/EC, pursuant to Art. 45 GDPR), by which the Commission determined that Canada ensures a level of protection for personal data substantially equivalent to that guaranteed within the European Union. Where applicable, appropriate contractual safeguards are also in place, including the Standard Contractual Clauses (SCCs) adopted by the European Commission.
In practical terms, this means that your data is protected by rules and guarantees recognised at European level, even if physically stored outside the EU. There is no additional risk compared to hosting located within the European Union.
With regard to Stripe Payments Europe, Ltd., headquartered in Ireland (EU), the processing of payment data takes place within the European Economic Area. Any transfers to third countries carried out by Stripe are governed by its own privacy policy and the safeguards it has adopted (including Standard Contractual Clauses), available at stripe.com/privacy.
7. Data Retention Periods
Personal data is retained for the period strictly necessary to achieve the purposes for which it was collected, in compliance with the storage limitation principle (Art. 5(1)(e) GDPR). The specific retention periods by category are as follows:
- Order and transaction data (name, email, billing data): retained for 10 years from the date of the transaction, in compliance with the retention obligations under Italian tax and accounting legislation (Art. 2220 of the Italian Civil Code; Presidential Decree 633/1972).
- Browsing data and technical logs (IP addresses, access logs): retained for a period not exceeding 12 months from collection, unless longer retention is required for the investigation of crimes or unlawful conduct at the request of competent authorities.
- Technical cookies: retained for the duration of the browsing session or, if persistent, for the period indicated in the site's Cookie Policy.
- Consent-based cookies: retained for the period indicated in the Cookie Policy; consent may be revoked at any time, resulting in the cessation of processing for purposes based on consent.
Upon expiry of the retention periods, data is deleted or irreversibly anonymised.
8. Rights of the Data Subject and How to Exercise Them
As a data subject, you have the right to exercise the following rights against the Data Controller at any time, pursuant to Arts. 15-22 GDPR:
- Right of access (Art. 15 GDPR): obtain confirmation as to whether or not personal data concerning you is being processed and, if so, access to such data and information relating to the processing.
- Right to rectification (Art. 16 GDPR): obtain the correction of inaccurate or incomplete personal data concerning you.
- Right to erasure (Art. 17 GDPR): obtain the deletion of your personal data in the cases provided by law (e.g. when the data is no longer necessary for the purposes for which it was collected, or when you withdraw the consent on which the processing is based and there is no other legal basis).
- Right to restriction of processing (Art. 18 GDPR): obtain the restriction of processing in the cases provided (e.g. during verification of the accuracy of the data or in the event of objection to processing).
- Right to data portability (Art. 20 GDPR): receive the personal data concerning you in a structured, commonly used and machine-readable format, and transmit it to another controller, in cases where processing is based on consent or a contract and is carried out by automated means.
- Right to object (Art. 21 GDPR): object at any time to the processing of your personal data carried out on the basis of the Data Controller's legitimate interests, on grounds relating to your particular situation.
- Right to withdraw consent (Art. 7(3) GDPR): withdraw at any time any consent given for processing based on it (e.g. non-technical cookies), without affecting the lawfulness of processing carried out before withdrawal. Withdrawal may be exercised directly through the cookie banner settings.
To exercise any of the rights listed above, you may contact the Data Controller by sending a request to: aurorainviaggio@gmail.com
The Data Controller will respond to your request within 30 days of receipt, except in cases of particular complexity which may require up to 90 days (with notification of the reasons for the delay within the first 30 days).
9. Right to Lodge a Complaint with the Supervisory Authority
If you believe that the processing of your personal data violates Regulation (EU) 2016/679, you have the right to lodge a complaint with the Italian Data Protection Authority (Garante per la protezione dei dati personali), pursuant to Art. 77 GDPR.
Garante per la protezione dei dati personali
Piazza Venezia, 11 - 00187 Rome (RM) - Italy
Phone: +39 06 696771
Fax: +39 06 69677 3785
Email: garante@gpdp.it
Certified email (PEC): protocollo@pec.gpdp.it
Website: www.garanteprivacy.it
You also have the right to bring judicial proceedings before the competent court, pursuant to Art. 79 GDPR. In the event of a dispute with the Data Controller, the competent court is that of the place of residence or domicile of the consumer, as provided under applicable Italian consumer protection legislation.
10. Changes to This Policy
The Data Controller reserves the right to modify or update this Privacy Policy at any time, for example following regulatory changes, the introduction of new features on the site, or changes in data processing methods.
Changes will be published on this page with an update to the effective date shown at the top of the document. In the event of material changes, the Data Controller may notify users via a prominent notice on the site.
We encourage you to periodically review this page to stay informed about how AuroraInViaggio processes your personal data. The date shown at the top of this policy indicates the most recently updated version.