Privacy Policy

Ultimo aggiornamento: 09 Giugno 2026  ·  Versione 1.0

Indice
  1. Titolare del trattamento
  2. Dati personali raccolti (account, ordini, messaggi, prenotazioni, fornitori, clienti CRM)
  3. Terze parti che ricevono dati
  4. Finalità e base giuridica
  5. Conservazione dei dati
  6. I tuoi diritti (GDPR)
  7. Minori
  8. Cookie e tecnologie simili
  9. Contatti e DPO

1. Titolare del trattamento

Il titolare del trattamento dei dati personali raccolti tramite BookUsato.it è:

ARESSE S.R.L.
VIA LEONARDO DA VINCI 23 Arzano
P.IVA: 10923861214
Email: [email protected]

2. Dati personali raccolti

I dati elencati di seguito sono effettivamente presenti nelle tabelle del database della piattaforma. Questa sezione descrive la realtà tecnica del sistema.

2.1 Account utente (tabella users)

CampoObbligatorioNote
Nome e cognomeSìVisibile agli altri utenti nei messaggi e nelle transazioni
EmailSìIdentificatore univoco, usata per comunicazioni di servizio
PasswordSìConservata come hash bcrypt (non reversibile)
Ruolo accountAutoValore assegnato dal sistema: privato, partner o admin; determina le funzioni accessibili all'utente
TelefonoNoFacoltativo
Indirizzo, città, CAPNoUsato per spedizioni; facoltativo in fase di registrazione
Bio e avatarNoProfilo pubblico
Ragione sociale, P.IVASolo partnerObbligatori per account di tipo "Partner" (librerie/professionisti)
Data registrazione, ultimo accessoAutoGenerati dal sistema

2.2 Ordini (tabella ordini)

Ogni ordine registra: importo, metodo di pagamento scelto (es. carta, da definire), stato della transazione, indirizzo di spedizione inserito dall'utente al momento dell'acquisto, eventuali note libere, data e ora di creazione dell'ordine. I dati degli ordini sono collegati all'account e rimangono visibili all'acquirente e al venditore.

2.3 Messaggi (tabella messaggi)

I messaggi scambiati tra utenti nell'ambito di una trattativa sono conservati in chiaro nel database. Per ogni messaggio vengono registrati: il testo del messaggio (il cui contenuto potrebbe includere informazioni personali inserite liberamente dagli utenti), la data e l'ora di invio, e lo stato di lettura.

2.4 Prenotazioni libri nuovi (tabella prenotazioni_nuovo)

È possibile prenotare un libro nuovo inserendo nome, email e telefono anche senza creare un account. Per ogni prenotazione vengono conservati:

  • nome, email, telefono del richiedente;
  • note inserite dal richiedente (testo libero, potenzialmente con PII);
  • note dell'operatore (note_operatore): annotazioni inserite dall'operatore della libreria riguardo all'utente. Ai sensi dell'art. 15 GDPR l'utente ha diritto di accedere a queste annotazioni su richiesta (vedi §6);
  • date di richiesta, notifica e ritiro.

2.5 Ordini per adozioni scolastiche (tabella ordini_classe)

Le richieste di libri per adozioni scolastiche possono essere effettuate anche senza account registrato. I dati conservati includono:

  • nome, email, telefono del richiedente;
  • scuola e classe di riferimento;
  • indirizzo di spedizione (se scelto il metodo di consegna a domicilio);
  • importi: totale, acconto versato, saldo residuo;
  • note libere relative all'ordine.

Nota sui minori: le adozioni scolastiche riguardano tipicamente studenti, che possono essere minori. Il richiedente è generalmente il genitore o tutore, ma i dati di scuola e classe possono essere indirettamente riferibili a minori. Nota sui minori: le adozioni scolasticche riguardano tipicamente studenti, che possono essere minori. Il richiedente è generalmente il genitore o tutore, ma i dati di scuola e classe possono essere indirettamente riferibili a minori.Il trattamento di tali dati non richiede una base giuridica distinta rispetto a quella contrattuale (Art. 6, par. 1, lett. b GDPR), in quanto propedeutico all'erogazione del servizio di fornitura dei libri di testo scolastici richiesto dall'utente. Tuttavia, in conformità con l'Art. 2-quinquies del Codice della Privacy italiano (che fissa a 14 anni il limite per il consenso digitale), la piattaforma adotta una misura di tutela specifica nel modulo "Ordini Classe": l'utente deve dichiarare tramite spunta obbligatoria di avere almeno 14 anni o, nel caso di studenti di età inferiore, che l'inserimento dei dati e l'ordine vengono effettuati dal genitore o tutore legale a proprio nome. Ciò esclude la raccolta diretta di dati personali di minori infraquattordicenni senza la vigilanza dell'esercente la responsabilità genitoriale.

2.6 Conto vendita — Fornitori (tabella fornitori)

Il backoffice della libreria gestisce l'anagrafica dei fornitori di libri usati in conto vendita. I dati conservati per ogni fornitore includono:

  • dati anagrafici: nome, cognome, ragione sociale;
  • recapiti: telefono, cellulare, email;
  • indirizzo: via, CAP, città, provincia;
  • dati fiscali: codice fiscale, IBAN;
  • note operative interne.

2.7 CRM — Clienti della libreria (tabella clienti)

Il backoffice gestisce l'anagrafica completa dei clienti della libreria. I dati conservati includono:

  • dati anagrafici: nome, cognome, ragione sociale, tipo (privato/azienda/scuola);
  • recapiti: telefono, cellulare, fax, email;
  • indirizzo principale e indirizzo di destinazione alternativo (via, CAP, città, provincia);
  • dati fiscali: P.IVA, codice fiscale, IBAN, codice BIC/SWIFT, PEC, codice SDI;
  • dati bancari: nome banca;
  • preferenze commerciali: metodo di pagamento, fido, zona, tipo fatturazione;
  • scuola di riferimento (per clienti enti scolastici);
  • note operative interne;
  • referente fatturazione (contatto_fatt): nome o riferimento della persona di contatto per la fatturazione;
  • flag di consenso privacy (privacy): indicatore booleano che registra se l'operatore della libreria ha raccolto il consenso al trattamento dei dati da parte del cliente. Valore 1 = consenso acquisito, 0 = non acquisito;
  • preferenze di contatto: consenso a SMS e comunicazioni email.

Questi dati sono trattati nell'ambito del rapporto commerciale tra la libreria e i suoi clienti. Ruolo del Gestore della Piattaforma: Il Gestore agisce in qualità di Titolare autonomo del trattamento per la gestione della piattaforma e l'anagrafica di backoffice. La Libreria Partner opera a sua volta come Titolare autonomo per i trattamenti legati all'esecuzione del singolo contratto di vendita e ai propri adempimenti fiscali. Non sussiste un rapporto di Responsabile esterno del trattamento (Art. 28 GDPR) tra le parti, bensì una concorrenza di titolarità autonome su finalità distinte. Basi giuridiche del trattamento:Per i dati anagrafici, di recapito, indirizzi, dati bancari e note operative necessari alla gestione degli ordini: Articolo 6, paragrafo 1, lettera b) del GDPR (Esecuzione di un contratto o di misure precontrattuali). For i dati fiscali (P.IVA, Codice Fiscale, PEC, SDI): Articolo 6, paragrafo 1, lettera c) del GDPR (Adempimento di un obbligo legale a cui è soggetto il titore del trattamento, nello specifico la normativa tributaria e contabile italiana). Per il flag di consenso privacy e le preferenze di contatto (SMS e email marketing): Articolo 6, paragrafo 1, lettera a) del GDPR (Consenso espresso dell'interessato). Tali consensi devono essere raccolti in modo libero, specifico e separato tramite azione positiva dell'utente, registrando il valore booleano nel database solo a seguito di tale azione.

2.8 Log delle registrazioni (tabella registrazioni_log)

Al momento della registrazione di un nuovo account, la piattaforma registra alcuni dati tecnici della connessione, allo scopo di prevenire abusi (creazione automatizzata di account tramite bot, registrazioni multiple fraudolente). I dati conservati per ogni registrazione sono:

CampoNote
Indirizzo IPIndirizzo IP pubblico da cui è avvenuta la registrazione. L'indirizzo IP è considerato un dato personale (Corte di Giustizia UE, causa C-582/14)
User-agentStringa identificativa del browser/dispositivo inviata dalla richiesta HTTP
Email e riferimento accountPer collegare il log all'account creato
Data e oraMomento della registrazione

Base giuridica: legittimo interesse del titolare alla sicurezza della piattaforma e alla prevenzione delle frodi (Art. 6, par. 1, lett. f del GDPR). Conservazione: questi dati sono conservati per un massimo di 12 mesi, decorsi i quali vengono cancellati automaticamente dal sistema.

Al solo fine di prevenire registrazioni automatizzate (bot) o fraudolente, al momento dell'iscrizione l'indirizzo IP può essere confrontato con un servizio esterno di reputazione degli indirizzi (per verificare se proviene da una rete di tipo datacenter/VPN). In tal caso viene trasmesso unicamente l'indirizzo IP, senza altri dati identificativi dell'utente. Le registrazioni provenienti da tali reti possono essere rifiutate automaticamente.

3. Terze parti che ricevono dati

Terza parteDati trasmessiScopoPrivacy policy
Stripe (pagamenti) Email dell'acquirente, importo, descrizione ordine Elaborazione pagamenti online con carta https://stripe.com/it/privacy
Railway (hosting) Tutti i dati del database e dei file caricati Infrastruttura di hosting del servizio https://railway.com/legal/privacy
Google Fonts (CDN) Indirizzo IP del browser (richiesta HTTP) Caricamento font tipografici https://policies.google.com/privacy
jsDelivr / Tailwind CDN Indirizzo IP del browser (richiesta HTTP) Caricamento fogli di stile CSS (solo alcune pagine) https://www.jsdelivr.com/privacy-policy

Nessun dato personale identificativo viene trasmesso a Google Books API o all'API AIE (Associazione Italiana Editori): queste API ricevono solo codici ISBN e nomi di scuole/città, senza dati riferibili all'utente.

Misure di conformità Terze Parti: Sottoscritti i Data Processing Agreement (DPA) con Stripe (coperto da BCR e Data Privacy Framework per flussi extra-UE) e con Railway (Data Center localizzato in region UE). Misure di conformità CDN esterne: Al fine di evitare il tracciamento degli indirizzi IP degli utenti e l'obbligo di un banner di consenso bloccante, tutti i Google Fonts e i fogli di stile (Tailwind/jsDelivr) sono stati scaricati e vengono ospitati localmente sul server Railway. Non si verificano trasferimenti di dati verso CDN terze.

4. Finalità e base giuridica del trattamento

FinalitàBase giuridica
Gestione account, autenticazione, sicurezza della piattaformaEsecuzione del contratto (art. 6.1.b GDPR)
Elaborazione ordini e pagamentiEsecuzione del contratto (art. 6.1.b GDPR)
Comunicazioni di servizio (conferma ordine, notifiche stato)Esecuzione del contratto (art. 6.1.b GDPR)
Adempimenti fiscali e contabili (fatturazione, registri)Obbligo legale (art. 6.1.c GDPR)
Miglioramento del servizio, statistiche aggregate anonimeLegittimo interesse (art. 6.1.f GDPR)
Marketing e comunicazioni promozionaliConsenso esplicito dell'interessato (art. 6.1.a GDPR)

5. Conservazione dei dati

Account attivi

I dati dell'account vengono conservati per tutta la durata del rapporto contrattuale e per il periodo necessario ad adempiere agli obblighi di legge successivi alla cessazione.

Account eliminati

Alla cancellazione dell'account, i dati anagrafici vengono immediatamente anonimizzati: nome, cognome, telefono, indirizzo, avatar, bio, P.IVA e ragione sociale vengono azzerati; l'email viene sostituita con un identificatore non riconducibile alla persona. La cronologia degli ordini rimane nel database in forma anonimizzata per obblighi di rendicontazione.

Ordini e messaggi

I dati relativi agli ordini e alle transazioni economiche vengono conservati per un periodo di 10 anni dalla data dell'ordine, in adempimento agli obblighi fiscali, contabili e di rendicontazione previsti dall'Art. 2220 del Codice Civile italiano. I messaggi e i testi della messaggistica interna tra utenti vengono invece conservati per un periodo massimo di 24 mesi dalla chiusura della transazione a cui si riferiscono, sulla base del legittimo interesse del Titolare a tutelarsi in caso di controversie civili o frodi commerciali.

Prenotazioni senza account

I dati personali raccolti (nome, email, telefono e note) vengono conservati per un periodo massimo di 30 giorni dall'evasione della richiesta o dalla comunicazione di indisponibilità del testo scolastico. La cancellazione viene eseguita manualmente dall'amministratore del sistema con cadenza periodica tramite rimozione definitiva dei record dal database, essendo esaurita la finalità del trattamento.

Log di sistema

I log del server (inclusi gli indirizzi IP nelle richieste) vengono conservati per un periodo massimo di 6 mesi, termine congruo e standard per finalità di sicurezza informatica, diagnosi dei disservizi tecnici e tracciamento degli accessi autorizzati, salvo prolungamento dovuto a specifiche richieste dell'Autorità Giudiziaria.

Log delle registrazioni

I dati tecnici raccolti al momento della registrazione di un account (indirizzo IP, user-agent — cfr. §2.8) vengono conservati per un periodo massimo di 12 mesi ai fini della prevenzione delle frodi, decorsi i quali sono cancellati automaticamente dal sistema.

6. I tuoi diritti (GDPR — artt. 15–22)

In qualità di interessato hai diritto a:

  • Rettifica — correggere dati inesatti o incompleti.
    Self-service: disponibile autonomamente dalla sezione Profilo per i campi dell'account registrato.
  • Accesso (art. 15) — ottenere conferma del trattamento e copia di tutti i dati che ti riguardano, incluse eventuali annotazioni dell'operatore (note_operatore) in prenotazioni e ordini.
    Processo: non è disponibile un export automatico. La richiesta va inviata al canale dedicato (vedi sotto); verrà evasa manualmente entro 30 giorni.
  • Cancellazione ("diritto all'oblio") — richiedere la cancellazione dei dati, salvo obblighi di legge.
    Processo: non è disponibile una cancellazione self-service. La richiesta va inviata al canale dedicato; verrà evasa manualmente entro 30 giorni. In seguito alla cancellazione i dati anagrafici vengono anonimizzati come descritto al §5; la cronologia degli ordini resta in forma anonima per obblighi fiscali.
  • Portabilità (art. 20) — ricevere i dati in formato strutturato e leggibile da macchina.
    Processo: non è disponibile un export automatico. La richiesta va inviata al canale dedicato; verrà evasa manualmente entro 30 giorni.
  • Limitazione (art. 18) — richiedere la sospensione del trattamento in caso di contestazione.
    Processo: non è disponibile un meccanismo automatico. La richiesta va inviata al canale dedicato; verrà evasa manualmente entro 30 giorni.
  • Opposizione (art. 21) — opporti al trattamento basato su legittimo interesse. Invia la richiesta al canale dedicato.
  • Revoca del consenso — revocare in qualsiasi momento il consenso eventualmente prestato, senza pregiudicare la liceità del trattamento precedente. Invia la richiesta al canale dedicato.

Come esercitare i diritti: scrivi a [email protected] indicando il diritto che intendi esercitare e i dati necessari alla tua identificazione. Le richieste ricevute via email vengono evase manualmente dall'amministratore della piattaforma.

Hai inoltre il diritto di proporre reclamo all'Autorità Garante per la Protezione dei Dati Personali (www.garanteprivacy.it).

Il termine per il riscontro a tutte le richieste di esercizio dei diritti degli interessati (Artt. 15-22 GDPR) è fissato in 30 giorni dal ricevimento della comunicazione. Tale termine può essere prorogato di ulteriori 60 giorni (fino a un massimo di 90 giorni complessivi) esclusivamente in casi di particolare complessità tecnica dell'estrazione o dell'eliminazione manuale dal database, previa tempestiva informativa motivata da inviare all'utente entro il primo mese.

7. Minori

Il servizio non è destinato a minori di 16 anni. Non raccogliamo consapevolmente dati di minori. Se vieni a conoscenza che un minore ha fornito dati senza consenso dei genitori, contattaci all'indirizzo indicato al paragrafo 9.

In Italia la soglia per il consenso autonomo al trattamento digitale è fissata a 14 anni (Art. 2-quinquies del Codice Privacy). Di conseguenza, la soglia applicabile al caso specifico è di 14 anni. Per i minori di 14 anni, il trattamento dei dati nel flusso "Ordini Classe" è subordinato all'azione del genitore o tutore legale, che effettua l'inserimento dei dati e l'ordine a proprio nome.

8. Cookie e tecnologie simili

Il sito utilizza:

  • Cookie tecnico di sessione (token): contiene il token JWT di autenticazione. Necessario per il funzionamento del servizio. Durata: 7 giorni.
  • localStorage: conserva il token JWT nel browser dell'utente per mantenere la sessione attiva.

Non vengono utilizzati cookie di profilazione di prima o terza parte. Le richieste ai CDN di Google Fonts e jsDelivr/Tailwind comportano la trasmissione dell'indirizzo IP del browser ai rispettivi server.

Sia il cookie tecnico di sessione (token JWT) sia il localStorage rientrano pienamente nell'esenzione dall'obbligo di consenso preventivo, in quanto classificati come "tecnologie strettamente necessarie" all'erogazione di un servizio esplicitamente richiesto dall'utente (autenticazione e mantenimento della sessione di navigazione sicura), in conformità con le Linee Guida Cookie del Garante Privacy italiano e la direttiva ePrivacy. Non è pertanto richiesto l'agganciamento di un banner di consenso per queste specifiche componenti.

9. Contatti e DPO

Per qualsiasi questione relativa al trattamento dei tuoi dati personali:

Email: [email protected]
La natura, l'oggetto e il volume dei trattamenti effettuati dalla piattaforma non rientrano nelle fattispecie di monitoraggio regolare e sistematico su larga scala di dati personali, né nel trattamento su larga scala di categorie particolari di dati ex Art. 9 GDPR. Pertanto, la nomina di un DPO (Data Protection Officer) ai sensi dell'Art. 37 del GDPR non è obbligatoria. Le funzioni di controllo e gestione della protezione dei dati rimangono in capo al Titolare del Trattamento.


Questa informativa è redatta ai sensi del Regolamento UE 2016/679 (GDPR) e del D.lgs. 196/2003 come modificato dal D.lgs. 101/2018.
La presente informativa è stata interamente verificata, completata e validata dal consulente legale in data 9 giugno 2026 prima della sua pubblicazione definitiva sul Sito.