PRIVACY POLICY
The Point Orthodontic Solutions – Sito web thepointorthodontics.it
Data di aggiornamento: 8 settembre 2026
1. Titolare del trattamento
Il Titolare del trattamento dei dati personali raccolti tramite il sito web www.thepointorthodontics.it (di seguito, il «Sito») è:
- The Point Orthodontic Solutions
- Sede legale: Via Pietro Giardini, 472/L – 41124 Modena (MO)
- Sede operativa: Via Bruino, 36 – 41036 Medolla (MO)
- IVA / C.F.: IT03434600361
- REA: MO387523
- Email: segreteria@thepointorthodontics.com
(di seguito, il «Titolare»).
2. Finalità del trattamento, basi giuridiche e categorie di dati
I dati personali raccolti attraverso il Sito sono trattati per le finalità, sulla base delle condizioni di liceità e con le modalità di seguito indicate, in conformità agli artt. 5, 6 e, ove applicabile, 9 del Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio (di seguito, «GDPR») e al D.Lgs. 30 giugno 2003, n. 196, come modificato dal D.Lgs. 101/2018 (di seguito, «Codice Privacy»).
Finalità | Base giuridica | Dati trattati | Fonte / strumento | Conservazione |
Navigazione del Sito e log di sistema | Legittimo interesse del Titolare alla sicurezza informatica (art. 6, par. 1, lett. f, GDPR) | Indirizzo IP, dati di navigazione, log del server | Hosting Hostinger / WordPress | Di norma non superiore a 6 mesi, salvo comprovate esigenze di accertamento di reati informatici |
Gestione della richiesta inviata tramite il «Form Contatti» (pazienti, laboratori, professionisti) | Esecuzione di misure precontrattuali/contrattuali attivate su richiesta dell’interessato (art. 6, par. 1, lett. b, GDPR) | Nome, cognome, email, telefono, tipologia di utente, messaggio libero | Form Contatti (WordPress → email → database → Brevo) | Per il tempo necessario a evadere la richiesta e per i successivi 12 mesi, salva diversa esigenza connessa a un rapporto instaurato |
Richiesta di aggiornamenti su corsi ed eventi tramite il «Form Corsi» | Consenso dell’interessato (art. 6, par. 1, lett. a, GDPR) | Nome, cognome, email, telefono | Form Corsi (WordPress → email → database → Brevo) | Fino a revoca del consenso o a 24 mesi di inattività del contatto |
Invio di comunicazioni promozionali, newsletter e attività di marketing automation | Consenso specifico e distinto dell’interessato (art. 6, par. 1, lett. a, GDPR) | Dati di contatto, preferenze, dati di interazione con le comunicazioni (aperture, click) | Piattaforma Brevo | Fino a revoca del consenso o a 24 mesi di inattività del contatto |
Eventuali dati relativi alla salute comunicati spontaneamente nel campo libero del Form Contatti | Consenso esplicito e distinto dell’interessato (art. 9, par. 2, lett. a, GDPR) | Dati particolari relativi alla salute eventualmente riferiti dal paziente | Form Contatti | Per il tempo strettamente necessario a gestire la richiesta; successiva cancellazione o minimizzazione |
Analisi statistica del traffico e delle performance del Sito | Consenso dell’interessato (art. 6, par. 1, lett. a, GDPR; art. 122 Codice Privacy) | Identificativi online, dati di navigazione, dati aggregati | Google Analytics 4 (via Google Tag Manager) | Fino a 14 mesi (impostazione di default GA4), salvo diversa configurazione |
Misurazione delle conversioni pubblicitarie | Consenso dell’interessato (art. 6, par. 1, lett. a, GDPR; art. 122 Codice Privacy) | Identificativi pubblicitari, dati di interazione con gli annunci | Google Ads Conversion Tracking | Fino a 13 mesi, salvo diversa configurazione |
Attività di remarketing e pubblicità mirata | Consenso dell’interessato (art. 6, par. 1, lett. a, GDPR; art. 122 Codice Privacy) | Identificativi pubblicitari, cronologia di navigazione sul Sito | Google Ads Remarketing, Meta Pixel, Meta Remarketing | Fino a 540 giorni (Google) o secondo le impostazioni di Meta, salvo diversa configurazione |
Visualizzazione della mappa di localizzazione della sede | Consenso dell’interessato per i trattamenti connessi al caricamento del servizio (art. 6, par. 1, lett. a, GDPR) | Indirizzo IP, dati di interazione con la mappa | Google Maps | Secondo le policy di Google LLC |
Visualizzazione dei contenuti social nel Social Wall | Consenso dell’interessato (art. 6, par. 1, lett. a, GDPR) | Dati di navigazione, eventuali identificativi trasmessi al fornitore terzo | Fornitore tecnico del Social Wall (da individuare) | Secondo le policy del fornitore terzo |
Collegamenti esterni a YouTube e Spotify (link, non player incorporati) | Non si configura un trattamento diretto da parte del Titolare; l’eventuale trattamento è effettuato dalla piattaforma terza una volta che l’utente vi accede cliccando sul link | — | Link esterni | — |
2.1 Avvertenza sui dati relativi alla salute inseriti nei form
Il Form Contatti è accessibile anche ai pazienti e contiene un campo di testo libero. È pertanto possibile che l’utente vi inserisca spontaneamente informazioni relative al proprio stato di salute o alla propria situazione clinica, che costituiscono categorie particolari di dati ai sensi dell’art. 9 GDPR. Si raccomanda al Titolare di:
- inserire, in prossimità del campo messaggio, un’avvertenza che inviti l’utente a non comunicare tramite il form dati sanitari dettagliati o documentazione clinica, indicando canali più sicuri (es. contatto telefonico o area riservata) per tali comunicazioni;
- prevedere, in alternativa o in aggiunta, una checkbox di consenso esplicito e distinto ai sensi dell’art. 9, par. 2, lett. a, GDPR, da attivare solo qualora l’utente scelga comunque di inserire dati sanitari nel messaggio;
- assicurare che il personale della segreteria tratti tali informazioni con misure di sicurezza rafforzate e le conservi separatamente, cancellandole o minimizzandole non appena esaurita la finalità di riscontro.
3. Natura del conferimento dei dati
Il conferimento dei dati contrassegnati come obbligatori nei form del Sito è necessario per dar corso alla richiesta dell’interessato (gestione del contatto, iscrizione agli aggiornamenti sui corsi): il mancato conferimento comporta l’impossibilità di dar seguito alla richiesta. Il conferimento dei dati per finalità di marketing, newsletter e automation è invece facoltativo e il relativo consenso può essere negato o revocato in qualsiasi momento, senza alcuna conseguenza sulla gestione della richiesta principale.
4. Modalità del trattamento e misure di sicurezza
Il trattamento dei dati personali è effettuato con strumenti informatici e telematici, con logiche strettamente correlate alle finalità indicate e, comunque, in modo da garantire la sicurezza e la riservatezza dei dati, secondo quanto previsto dall’art. 32 GDPR. Il Titolare adotta misure tecniche e organizzative adeguate al rischio, tenuto conto dello stato dell’arte e dei costi di attuazione, e vigila affinché i fornitori terzi di cui si avvale offrano garanzie adeguate ai sensi dell’art. 28 GDPR.
5. Comunicazione e destinatari dei dati
I dati personali potranno essere comunicati, per le finalità sopra indicate, ai seguenti soggetti, nominati responsabili del trattamento ex art. 28 GDPR ove applicabile, o operanti quali autonomi titolari:
Fornitore / soggetto | Ruolo | Servizio |
Hostinger | Responsabile del trattamento (art. 28 GDPR) | Hosting del Sito |
Sviluppatore/gestore tecnico del Sito WordPress | Responsabile del trattamento (art. 28 GDPR) | Manutenzione e gestione tecnica del Sito e del database dei contatti |
Brevo (Sendinblue SAS) | Responsabile del trattamento (art. 28 GDPR) | Gestione dei contatti, mailing list, email marketing, automation |
Google LLC / Google Ireland Limited | Responsabile del trattamento / Titolare autonomo secondo il servizio | Google Analytics 4, Google Ads, Google Tag Manager, Google Maps |
Meta Platforms Ireland Ltd | Titolare autonomo o contitolare, secondo le condizioni di utilizzo del servizio | Meta Pixel, Meta Remarketing |
Fornitore tecnico del Social Wall (da individuare) | Responsabile del trattamento (art. 28 GDPR), previa individuazione | Visualizzazione aggregata di contenuti social sul Sito |
I dati potranno inoltre essere comunicati a soggetti pubblici (Autorità giudiziarie, Autorità di vigilanza) qualora richiesto dalla legge, nonché a consulenti e liberi professionisti del Titolare, nei limiti necessari allo svolgimento del mandato loro conferito.
I dati non sono soggetti a diffusione.
6. Trasferimento dei dati verso Paesi terzi
Alcuni dei fornitori sopra indicati (in particolare Google LLC e Meta Platforms Inc.) sono società con sede negli Stati Uniti d’America o comunque appartenenti a gruppi societari statunitensi, e possono comportare il trasferimento di dati personali al di fuori dello Spazio Economico Europeo (SEE).
Tali trasferimenti sono attualmente basati, ove il fornitore vi abbia aderito, sulla Decisione di adeguatezza della Commissione europea del 10 luglio 2023 relativa al Data Privacy Framework UE-USA (artt. 44-45 GDPR), oppure, in mancanza, su Clausole Contrattuali Tipo adottate dalla Commissione europea con Decisione di esecuzione (UE) 2021/914 (art. 46 GDPR), integrate ove necessario da misure supplementari.
Si segnala che, con Provvedimento del 9 giugno 2022 (caso Caffeina Media S.r.l.), il Garante per la protezione dei dati personali ha dichiarato non conforme al GDPR l’utilizzo di Google Analytics privo di garanzie adeguate per il trasferimento dei dati negli Stati Uniti, ribadendo che l’indirizzo IP costituisce dato personale anche se troncato. Si raccomanda pertanto di verificare la configurazione di Google Analytics 4 (anonimizzazione IP, eventuale utilizzo di Google Consent Mode v2) e di monitorare gli sviluppi degli orientamenti del Garante e dell’EDPB sul punto.
7. Periodo di conservazione
I periodi di conservazione applicabili alle diverse finalità di trattamento sono indicati nella tabella di cui alla Sezione 3. Decorsi i termini indicati, i dati sono cancellati o anonimizzati, salvo che la loro ulteriore conservazione sia necessaria per l’accertamento, l’esercizio o la difesa di un diritto in sede giudiziaria, ai sensi dell’art. 9, par. 2, lett. f, e dell’art. 17, par. 3, lett. e, GDPR.
8. Diritti dell’interessato
In qualità di interessato, l’utente può esercitare in qualsiasi momento, nei confronti del Titolare, i diritti di cui agli artt. 15-22 GDPR, e in particolare:
- diritto di accesso ai dati personali (art. 15 GDPR);
- diritto di rettifica dei dati inesatti o incompleti (art. 16 GDPR);
- diritto alla cancellazione, nei casi previsti (art. 17 GDPR);
- diritto di limitazione del trattamento (art. 18 GDPR);
- diritto alla portabilità dei dati (art. 20 GDPR);
- diritto di opposizione al trattamento, in particolare per finalità di marketing diretto (art. 21 GDPR);
- diritto di revocare in qualsiasi momento il consenso prestato, senza pregiudicare la liceità del trattamento basata sul consenso prima della revoca (art. 7, par. 3, GDPR).
I diritti sopra indicati possono essere esercitati inviando una richiesta all’indirizzo email segreteria@thepointorthodontics.com.
9. Diritto di proporre reclamo
Fatto salvo ogni altro ricorso amministrativo o giurisdizionale, l’interessato che ritenga che il trattamento dei propri dati personali avvenga in violazione del GDPR ha il diritto di proporre reclamo al Garante per la protezione dei dati personali, con sede in Piazza Venezia n. 11 – 00187 Roma, ovvero di adire l’Autorità giudiziaria competente, secondo quanto previsto dagli artt. 77 e 79 GDPR.
10. Modifiche alla presente informativa
Il Titolare si riserva di modificare o semplicemente aggiornare, in tutto o in parte, la presente informativa, anche in conseguenza di eventuali modifiche normative. Il Titolare informerà gli interessati di tali modifiche non appena introdotte, mediante pubblicazione sul Sito, e le stesse saranno vincolanti non appena pubblicate.
Documento predisposto ai sensi del Regolamento (UE) 2016/679 (GDPR) e del D.Lgs. 196/2003, e successive modificazioni.