Ultimo aggiornamento: 20 luglio 2026
La presente informativa è resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (“GDPR”) e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018 (“Codice Privacy”), e descrive le modalità con cui trattiamo i dati personali degli utenti che consultano il sito tintichianti.it, acquistano prodotti tramite lo shop online, prenotano degustazioni o soggiornano presso la nostra struttura ricettiva.
1. Titolare del trattamento
Az. Agricola Scarpeto di Sotto di Tinti Daniele Sede legale: Via Felice Cavallotti 41 – 50052 Certaldo (FI), Italia Cantina e unità locale: Via Pino Scarpeto 21, loc. Pino Scarpeto – 50052 Certaldo (FI) P. IVA: 05390610482 Codice Fiscale e n. iscrizione Registro Imprese di Firenze: TNTDNL77E23D403G REA: FI – 543036 PEC: tntdnl77e23d403g@impresa.italia.it
Contatto per le questioni privacy: info@tintichianti.it Telefono: +39 333 826 8985
Il Titolare non ha nominato un Responsabile della Protezione dei Dati (DPO), non ricorrendone i presupposti di cui all’art. 37 GDPR.
2. Tipologie di dati raccolti
A seconda del tipo di interazione, possiamo trattare:
- Dati identificativi e di contatto: nome, cognome, indirizzo email, numero di telefono, indirizzo di residenza o di spedizione, Paese di provenienza.
- Dati fiscali e di fatturazione: codice fiscale, partita IVA, codice destinatario o PEC per gli acquisti che richiedono fattura elettronica.
- Dati relativi agli ordini: prodotti acquistati, quantità, importi, indirizzo di consegna, cronologia degli acquisti, comunicazioni intercorse, eventuali resi o reclami.
- Dati di pagamento: gestiti direttamente dai fornitori di servizi di pagamento. Il Titolare non raccoglie né conservai numeri completi delle carte di pagamento; riceve unicamente la conferma dell’avvenuta transazione e dati parziali di identificazione (ultime quattro cifre, circuito, esito).
- Dati relativi a prenotazioni di degustazioni ed esperienze: data e orario richiesti, numero di partecipanti, lingua preferita, eventuali intolleranze o allergie comunicate spontaneamente, richieste particolari.
- Dati relativi al soggiorno: date di arrivo e partenza, numero e composizione del gruppo, dati anagrafici e degli estremi del documento d’identità di tutti gli ospiti, rilevati al momento del check-in in adempimento di un obbligo di legge (v. § 3.6).
- Dati di navigazione: indirizzo IP, tipo di browser e dispositivo, sistema operativo, lingua, pagine visitate, data e ora di accesso, sito di provenienza. Sono raccolti automaticamente dai log del server e, previo consenso, tramite cookie e tecnologie analoghe.
- Dati comunicati spontaneamente: contenuto dei messaggi inviati tramite il modulo di contatto, via email, telefono, WhatsApp o attraverso i profili social aziendali. I messaggi inviati tramite il modulo di contatto del sito vengono recapitati via email al Titolare e contestualmente archiviati nel database del sito insieme all’indirizzo email del mittente, alla data di invio e all’indirizzo IP di provenienza.
Dati particolari. Non richiediamo dati appartenenti a categorie particolari ai sensi dell’art. 9 GDPR. Qualora l’utente comunichi spontaneamente informazioni relative ad allergie o intolleranze alimentari in vista di una degustazione, tali dati saranno trattati sulla base del consenso esplicito manifestato con la comunicazione stessa e per la sola finalità di garantire la sicurezza del servizio, per poi essere cancellati al termine dello stesso.
Minori. I servizi offerti tramite il sito non sono destinati a minori di anni 18: la vendita e la somministrazione di bevande alcoliche a minori sono vietate dalla normativa vigente. Non raccogliamo consapevolmente dati di minori tramite il sito. Nel contesto del soggiorno presso la struttura ricettiva, i dati dei minori ospiti sono trattati nei limiti del solo adempimento degli obblighi di comunicazione alle Autorità di pubblica sicurezza e sotto la responsabilità di chi esercita la potestà genitoriale.
3. Finalità, basi giuridiche e tempi di conservazione
3.1 Vendita di prodotti tramite lo shop online
- Finalità: gestione dell’ordine, incasso del pagamento, spedizione, gestione di resi, garanzie e assistenza post-vendita, adempimenti fiscali e contabili.
- Base giuridica: esecuzione di un contratto di cui l’interessato è parte (art. 6.1.b GDPR); per gli adempimenti fiscali, obbligo legale (art. 6.1.c GDPR).
- Conservazione: per tutta la durata del rapporto e, successivamente, per 10 anni dalla conclusione dello stesso, in ottemperanza agli obblighi civilistici e fiscali (art. 2220 c.c. e normativa IVA).
3.2 Prenotazione di degustazioni, visite ed esperienze in cantina
- Finalità: gestione della richiesta, verifica della disponibilità, conferma, organizzazione del servizio, comunicazioni relative all’appuntamento (conferme, promemoria, variazioni).
- Base giuridica: esecuzione di misure precontrattuali adottate su richiesta dell’interessato e del successivo contratto (art. 6.1.b GDPR).
- Conservazione: 24 mesi dalla data del servizio; in caso di emissione di documento fiscale, 10 anni per i soli dati contabili.
3.3 Prenotazione e soggiorno presso la struttura ricettiva
- Finalità: gestione della prenotazione e del soggiorno, comunicazioni operative, emissione dei documenti contabili, riscossione e riversamento dell’imposta di soggiorno al Comune di Certaldo.
- Base giuridica: esecuzione del contratto (art. 6.1.b GDPR) e adempimento di obblighi legali (art. 6.1.c GDPR).
- Conservazione: 10 anni per la documentazione fiscale e contabile; i dati di prenotazione non fiscalmente rilevanti sono cancellati entro 24 mesi.
3.4 Risposta a richieste di informazioni
- Finalità: riscontro alle richieste inviate tramite il modulo di contatto, email, telefono, WhatsApp o social network.
- Base giuridica: esecuzione di misure precontrattuali su richiesta dell’interessato (art. 6.1.b GDPR) oppure, per le richieste di natura non commerciale, legittimo interesse del Titolare a fornire riscontro (art. 6.1.f GDPR).
- Conservazione: 24 mesi dall’ultimo contatto utile. I messaggi ricevuti tramite il modulo di contatto restano archiviati nel database del sito, ospitato in Italia, per il medesimo periodo, al termine del quale vengono eliminati.
3.5 Newsletter e comunicazioni promozionali
- Finalità: invio di aggiornamenti sull’attività dell’azienda, nuove annate, eventi in cantina, iniziative e offerte commerciali.
- Base giuridica: consenso libero, specifico, informato e revocabile (art. 6.1.a GDPR), raccolto con procedura di double opt-in (conferma dell’iscrizione tramite link inviato all’indirizzo indicato). Nei confronti di chi ha già effettuato un acquisto, l’invio di comunicazioni relative a prodotti e servizi analoghi a quelli acquistati può avvenire ai sensi dell’art. 130 c. 4 del Codice Privacy (soft spam), con facoltà di opposizione gratuita in ogni momento.
- Conservazione: fino alla revoca del consenso o alla cancellazione dall’elenco, e comunque non oltre 24 mesi di inattività dell’iscritto. I dati relativi al consenso prestato (data, ora, indirizzo IP di iscrizione e di conferma) sono conservati come prova dell’adempimento per il medesimo periodo e per i 5 anni successivi.
- Revoca: tramite il link di cancellazione presente in calce a ogni messaggio, oppure scrivendo a info@tintichianti.it.
3.6 Comunicazione delle generalità degli alloggiati alle Autorità
- Finalità: comunicazione dei dati degli ospiti al Portale Alloggiati Web della Polizia di Stato e trasmissione dei flussi statistici alla Regione Toscana e all’ISTAT.
- Base giuridica: adempimento di un obbligo legale al quale è soggetto il Titolare (art. 6.1.c GDPR; art. 109 T.U.L.P.S. – R.D. 773/1931; D.L. 113/2018).
- Modalità: i documenti d’identità degli ospiti vengono esaminati e i relativi dati registrati al momento del check-in dal personale della struttura. Non conserviamo copie fotostatiche o scansioni dei documenti oltre il tempo strettamente necessario alla trasmissione.
- Natura del conferimento: obbligatoria. Il rifiuto di esibire un documento d’identità valido comporta l’impossibilità di procedere al check-in.
- Conservazione: le ricevute di trasmissione rilasciate dal Portale Alloggiati sono conservate per 5 anni, come previsto dalla normativa di settore.
3.7 Statistiche di navigazione, misurazione e marketing online
- Finalità: analisi in forma aggregata dell’utilizzo del sito, misurazione dell’efficacia delle campagne pubblicitarie, ottimizzazione delle inserzioni e attività di remarketing.
- Base giuridica: consenso dell’utente prestato tramite il banner cookie (art. 6.1.a GDPR e art. 122 Codice Privacy). Tali strumenti restano inattivi finché il consenso non viene prestato.
- Conservazione: secondo le durate indicate nella Cookie Policy per ciascun cookie, e comunque non oltre 14 mesi per i dati di Google Analytics 4.
- Dettagli: si rinvia alla Cookie Policy disponibile nel footer del sito.
3.8 Sicurezza, prevenzione degli abusi e difesa in giudizio
- Finalità: garantire la sicurezza e la corretta manutenzione del sito, prevenire frodi e tentativi di accesso non autorizzato, accertare responsabilità in caso di reati informatici, far valere o difendere un diritto in sede giudiziaria.
- Base giuridica: legittimo interesse del Titolare alla sicurezza dei propri sistemi e alla tutela dei propri diritti (art. 6.1.f GDPR).
- Conservazione: i log tecnici del server sono conservati per un periodo massimo di 12 mesi, salvo necessità di conservazione ulteriore per accertamenti in sede giudiziaria.
4. Natura del conferimento dei dati
Il conferimento dei dati contrassegnati come obbligatori nei moduli del sito è necessario per dare seguito alla richiesta dell’utente: il mancato conferimento rende impossibile evadere un ordine, confermare una prenotazione o rispondere a un messaggio.
Il conferimento dei dati per finalità di newsletter, marketing e statistica è invece facoltativo: il rifiuto o la successiva revoca del consenso non pregiudicano in alcun modo l’accesso ai prodotti e ai servizi offerti.
5. Modalità del trattamento e misure di sicurezza
I dati sono trattati prevalentemente con strumenti informatici e, in misura residuale, su supporto cartaceo, adottando misure tecniche e organizzative adeguate ai sensi dell’art. 32 GDPR, tra cui:
- connessione cifrata TLS/HTTPS su tutte le pagine del sito;
- accesso all’area amministrativa limitato a soggetti autorizzati, con credenziali individuali;
- aggiornamento periodico del CMS, dei plugin e dell’infrastruttura;
- backup regolari e procedure di ripristino;
- conservazione della documentazione cartacea in locali ad accesso controllato.
Il trattamento è svolto dal Titolare e dai soggetti da questi autorizzati e istruiti ai sensi dell’art. 29 GDPR (collaboratori, familiari coadiuvanti e personale della struttura).
Non è effettuato alcun processo decisionale automatizzato, né alcuna attività di profilazione produttiva di effetti giuridici o comunque significativi sugli interessati, ai sensi dell’art. 22 GDPR.
6. Destinatari dei dati
I dati possono essere comunicati ai seguenti soggetti, nominati ove necessario Responsabili del trattamento ai sensi dell’art. 28 GDPR:
| Fornitore | Ruolo | Finalità | Ubicazione dati |
|---|---|---|---|
| Serverplan S.r.l. | Responsabile | Hosting del sito e dei database, gestione delle caselle email | Italia (UE) |
| Automattic Inc. / WooCommerce | Responsabile | Piattaforma e-commerce (software installato sul server del Titolare) | Italia (UE) |
| Stripe Payments Europe Ltd. | Titolare autonomo | Incasso dei pagamenti con carta, Apple Pay e Google Pay, prevenzione frodi | Irlanda (UE), con trasferimenti negli USA |
| PayPal (Europe) S.à r.l. et Cie, S.C.A. | Titolare autonomo | Incasso dei pagamenti tramite conto PayPal | Lussemburgo (UE) |
| Istituto bancario del Titolare | Titolare autonomo | Incasso dei pagamenti tramite bonifico | Italia (UE) |
| Mail Boxes Etc. (MBE Worldwide S.p.A. e affiliati) | Responsabile | Ritiro, spedizione e consegna dei prodotti | Italia (UE) |
| MailPoet / Automattic Inc. | Responsabile | Gestione dell’elenco iscritti e recapito della newsletter tramite MailPoet Sending Service | Italia (UE) per l’archivio; USA per il recapito |
| Google Ireland Ltd. | Titolare autonomo | Google Analytics 4 e tag di conversione Google Ads | Irlanda (UE), con trasferimenti negli USA |
| Meta Platforms Ireland Ltd. | Contitolare / Titolare autonomo | Meta Pixel per la misurazione delle campagne pubblicitarie | Irlanda (UE), con trasferimenti negli USA |
| CookieYes Limited | Responsabile | Gestione del banner e registro dei consensi cookie | Regno Unito |
| WhatsApp Ireland Ltd. | Titolare autonomo | Comunicazioni avviate tramite il pulsante di contatto WhatsApp | Irlanda (UE), con trasferimenti negli USA |
| Consulente fiscale e contabile | Responsabile | Tenuta della contabilità e adempimenti dichiarativi | Italia (UE) |
| Polizia di Stato – Portale Alloggiati; Regione Toscana; ISTAT; Comune di Certaldo | Titolari autonomi | Adempimento di obblighi di legge | Italia (UE) |
Nota su MailPoet. Il software è installato direttamente sul sito e l’elenco degli iscritti è conservato sul server del Titolare in Italia. Il recapito materiale dei messaggi è affidato al MailPoet Sending Service, gestito da Automattic Inc. (USA), che tratta gli indirizzi email dei destinatari per l’invio, l’autenticazione dei messaggi (SPF e DKIM), la gestione dei mancati recapiti e la rimozione automatica degli indirizzi non validi, sulla base delle garanzie indicate al § 7.
Nota sul pulsante WhatsApp. Il pulsante presente sul sito è un semplice collegamento che apre l’applicazione WhatsApp sul dispositivo dell’utente: non installa cookie e non trasmette dati prima del clic. Una volta avviata la conversazione, il trattamento dei relativi metadati è disciplinato dall’informativa di WhatsApp, di cui il Titolare non risponde.
I dati non sono in alcun caso oggetto di diffusione né ceduti, venduti o comunicati a terzi per finalità di marketing di soggetti diversi dal Titolare.
Un elenco aggiornato dei Responsabili del trattamento nominati è disponibile su richiesta scrivendo a info@tintichianti.it.
7. Trasferimento dei dati fuori dallo Spazio Economico Europeo
L’infrastruttura principale del sito è ospitata in Italia. Alcuni dei fornitori indicati al § 6 possono tuttavia trattare i dati su server situati al di fuori dell’UE/SEE, in particolare negli Stati Uniti. In tali casi il trasferimento avviene sulla base di una delle garanzie previste dal Capo V del GDPR:
- decisione di adeguatezza della Commissione europea: per il Regno Unito (decisione del 28 giugno 2021) e, per i fornitori statunitensi aderenti, l’EU–U.S. Data Privacy Framework (decisione del 10 luglio 2023), cui risultano certificate Google LLC, Meta Platforms Inc., Stripe Inc. e Automattic Inc.;
- in via residuale, Clausole Contrattuali Standard approvate dalla Commissione europea con decisione di esecuzione (UE) 2021/914, accompagnate da misure supplementari di natura tecnica e organizzativa.
È possibile richiedere copia o informazioni sulle garanzie adottate scrivendo a info@tintichianti.it.
8. Diritti dell’interessato
Ai sensi degli artt. 15–22 GDPR, l’interessato ha diritto di:
- accedere ai propri dati personali e ottenerne copia (art. 15);
- ottenere la rettifica dei dati inesatti e l’integrazione di quelli incompleti (art. 16);
- ottenere la cancellazione dei dati, nei casi previsti dall’art. 17;
- ottenere la limitazione del trattamento (art. 18);
- ricevere i dati forniti in un formato strutturato, di uso comune e leggibile da dispositivo automatico, e trasmetterli ad altro titolare (portabilità, art. 20);
- opporsi al trattamento fondato sul legittimo interesse (art. 21), nonché, in ogni momento e senza necessità di motivazione, al trattamento per finalità di marketing diretto;
- revocare il consenso in qualsiasi momento, senza che ciò pregiudichi la liceità del trattamento effettuato prima della revoca (art. 7.3).
Le richieste vanno inviate a info@tintichianti.it oppure per posta all’indirizzo della sede legale. Il Titolare fornisce riscontro senza ingiustificato ritardo e comunque entro un mese dalla ricezione della richiesta, termine prorogabile di ulteriori due mesi in caso di richieste particolarmente complesse o numerose, con comunicazione all’interessato. L’esercizio dei diritti è gratuito, salvo il caso di richieste manifestamente infondate o eccessive.
Reclamo all’Autorità di controllo. L’interessato che ritenga che il trattamento dei propri dati violi la normativa vigente ha diritto di proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma – tel. 06 696771 – garante@gpdp.it – www.garanteprivacy.it), oppure di adire l’autorità giudiziaria competente.
9. Cookie e tecnologie di tracciamento
Il sito utilizza cookie tecnici, necessari al suo funzionamento e installati senza necessità di consenso, e — esclusivamente previo consenso prestato tramite l’apposito banner — cookie analitici di terze parti e cookie di profilazione e marketing.
La gestione del consenso è affidata alla piattaforma CookieYes, che registra e conserva prova delle preferenze espresse. L’utente può modificare o revocare in qualsiasi momento le proprie scelte tramite il link “Preferenze cookie” presente nel footer di ogni pagina.
L’elenco completo dei cookie utilizzati, con indicazione di finalità, fornitore e durata, è consultabile nella Cookie Policy, sempre raggiungibile dal footer del sito.
10. Link e contenuti di terze parti
Il sito può contenere collegamenti a siti web e piattaforme di terze parti (profili social, servizi di messaggistica, mappe). Il Titolare non esercita alcun controllo su tali siti e non risponde del trattamento dei dati personali ivi effettuato: si invita l’utente a consultare le rispettive informative sulla privacy.
11. Modifiche alla presente informativa
Il Titolare si riserva di aggiornare la presente informativa in qualsiasi momento, anche in conseguenza di modifiche normative o dell’introduzione di nuovi servizi. Le modifiche saranno pubblicate su questa pagina, con indicazione della data di ultimo aggiornamento riportata in apertura.
In caso di modifiche sostanziali riguardanti trattamenti fondati sul consenso, sarà richiesto all’interessato un nuovo consenso.
