1. Chi siamo
RESONANCE FOUNDATION è un ecosistema rigenerativo non-profit con sede nel Regno Unito, dedicato allo sviluppo interiore, alla collaborazione co-creativa e all’impatto sistemico. Il nostro sito è resonancefoundation.org. Il nostro CRM (CiviCRM) è ospitato sui nostri server in Germania (Hetzner Cloud), all’interno dello Spazio Economico Europeo.
Titolare del trattamento: RESONANCE FOUNDATION — backoffice@resonancefoundation.org
Questa privacy policy si applica a tutti gli utenti del nostro sito e dei nostri servizi a livello globale, inclusi i residenti di UE/UK (GDPR / UK GDPR), California, USA (CCPA/CPRA) e Brasile (LGPD).
2. Quali dati personali raccogliamo
2.1 Dati forniti direttamente
- Dati identificativi: nome completo, data di nascita / età
- Dati di contatto: email, indirizzo postale, numero di telefono
- Dati professionali: nome organizzazione, ruolo, background professionale
- Dati finanziari: importi donati, livello di membership, livello di sponsorship — i dati di pagamento sono elaborati esclusivamente da Stripe o PayPal e mai archiviati sui nostri server
- Dati di partecipazione: prenotazioni attività, iscrizioni eventi, richieste sessioni, presenze incontri
- Dati volontari & partner: motivazioni, competenze, disponibilità, aree d’interesse, affiliazioni organizzative
- Dati di comunicazione: preferenze newsletter, messaggi da modulo contatti, commenti
2.2 Dati raccolti automaticamente
- Dati di utilizzo tramite Google Analytics: pagine visitate, tempo trascorso, tipo di dispositivo, browser, posizione approssimativa (IP anonimizzato)
- Dati tecnici: indirizzo IP (anonimizzato), tipo di browser, sistema operativo
- Dati di sessione CiviCRM: interazioni con i form di iscrizione, donazione e registrazione eventi
- Cookie e tecnologie simili (vedi la nostra Cookie Policy)
3. Come utilizziamo i tuoi dati
3.1 Membership, donazioni e sponsorship
Trattiamo dati identificativi, di contatto, professionali e finanziari per gestire le iscrizioni (livelli Seed, Root, Bloom), elaborare donazioni e contributi di sponsorship, emettere ricevute e conferme, e mantenere registrazioni secondo gli obblighi contabili e legali applicabili.
3.2 Candidature volontari e partner
Trattiamo dati identificativi, di contatto, professionali e di partecipazione per valutare e gestire le candidature di volontari e partner, coordinare onboarding e coinvolgimento, e mantenere registrazioni della collaborazione.
3.3 Prenotazioni attività e iscrizioni eventi
Trattiamo dati identificativi, di contatto e di partecipazione per gestire prenotazioni di sessioni di mentorship, sessioni rigenerative, cerchi, workshop e altre attività dei programmi; inviare conferme e promemoria; e mantenere registrazioni delle presenze.
3.4 Comunicazioni e newsletter
Trattiamo dati di contatto e comunicazione per inviare newsletter, aggiornamenti sui programmi e annunci di eventi agli iscritti che hanno dato consenso esplicito, e per rispondere alle richieste inviate tramite moduli di contatto.
3.5 Gestione finanziaria
Trattiamo dati finanziari e identificativi tramite Xero (il nostro software contabile) per mantenere registrazioni finanziarie accurate, emettere fatture e ricevute, e rispettare gli obblighi contabili e fiscali del Regno Unito.
3.6 Analisi del sito web
Trattiamo dati di utilizzo anonimi tramite Google Analytics per capire come i visitatori interagiscono con il nostro sito e per migliorarne contenuti e prestazioni.
4. Base giuridica del trattamento
4.1 UE / Regno Unito (GDPR / UK GDPR)
- Consenso — iscrizioni newsletter, cookie analitici e comunicazioni marketing
- Esecuzione contrattuale — iscrizioni membri, donazioni, sponsorship, accordi volontari, prenotazioni eventi
- Interessi legittimi — sicurezza del sito, prevenzione frodi, miglioramento del servizio
- Obbligo legale — tenuta registri finanziari e conformità normativa
4.2 California, USA (CCPA/CPRA)
Raccogliamo e utilizziamo informazioni personali come descritto in questa policy. Non vendiamo informazioni personali. Alcune attività di analytics possono costituire “condivisione” per pubblicità comportamentale cross-context secondo la legge californiana; puoi rifiutare tramite il nostro pannello cookie o attivando un segnale Global Privacy Control (GPC) nel tuo browser.
4.3 Brasile (LGPD)
Ai sensi della Lei Geral de Proteção de Dados (LGPD) brasiliana, ci basiamo su: consenso (per newsletter e comunicazioni di marketing), esecuzione contrattuale (per membership, donazioni e prenotazioni eventi), legittimo interesse (per sicurezza e analytics del sito) e obbligo legale (per tenuta registrazioni finanziarie).
5. Condivisione dati e responsabili
Non vendiamo né affittiamo i tuoi dati personali. Condividiamo i dati solo con i seguenti responsabili del trattamento fidati, esclusivamente per operare i nostri servizi:
- Google LLC (USA) — Google Analytics (dati di utilizzo anonimizzati)
- Hetzner Online GmbH (Germania, SEE) — hosting per il nostro sito (resonancefoundation.org) e CiviCRM (crm.resonancefoundation.org). DPA firmato il 12 aprile 2026.
- Cloudflare Inc. (USA) — servizi CDN e sicurezza
- Stripe Inc. (USA/Irlanda) — elaborazione pagamenti per donazioni, iscrizioni e sponsorship
- PayPal Holdings Inc. (USA/Lussemburgo) — elaborazione pagamenti alternativa
- Xero Limited (Nuova Zelanda/UK) — software di contabilità e gestione finanziaria. Dati elaborati su server UE (AWS Francoforte). La Nuova Zelanda ha decisione di adeguatezza UE.
- Fornitore servizi email — invio newsletter e email transazionali
Tutti i responsabili sono vincolati da accordi sul trattamento dei dati (DPA). I dati delle carte di pagamento sono elaborati esclusivamente da Stripe o PayPal e non vengono mai trasmessi o archiviati sui nostri server.
6. Trasferimenti internazionali di dati
RESONANCE FOUNDATION è un’entità registrata nel Regno Unito che opera servizi ospitati in più giurisdizioni. Questa sezione spiega come i flussi di dati personali sono gestiti in conformità con UK GDPR e EU GDPR.
6.1 Infrastruttura dati e residenza
Tutta l’infrastruttura principale è consolidata su Hetzner Cloud, Francoforte, Germania (SEE). Non ci sono trasferimenti internazionali per i servizi principali:
- Hosting web — Hetzner Cloud, Francoforte, Germania (SEE). Nessun trasferimento internazionale. Protezione GDPR completa applicata direttamente.
- CiviCRM (membri, donazioni, volontari, partner, eventi) — self-hosted su Hetzner Cloud, Francoforte, Germania (SEE). Nessun trasferimento internazionale.
- Gestione finanziaria — Xero Limited (Nuova Zelanda/UK). Dati elaborati su server UE (AWS Francoforte). Nuova Zelanda ha decisione di adeguatezza UE. DPA in vigore.
- CDN e sicurezza — Cloudflare Inc., USA. Solo dati in transito; nessun dato personale archiviato. Coperto da DPA e SCC Cloudflare.
- Analitiche — Google Analytics (Google LLC, USA). Solo dati di utilizzo anonimizzati (anonimizzazione IP attiva). Coperto da DPA e SCC Google.
- Elaborazione pagamenti — Stripe (USA/Irlanda) e PayPal (USA/Lussemburgo). Dati carte elaborati esclusivamente da questi provider sotto propri DPA e SCC. Nessun dato carta raggiunge i nostri server.
6.2 Flussi di dati Regno Unito ↔ UE
Come entità del Regno Unito con infrastruttura basata nel SEE, i nostri flussi di dati primari beneficiano della decisione di adeguatezza dell’UE per il Regno Unito adottata nel giugno 2021. In base a questa decisione, i dati personali possono fluire liberamente tra Regno Unito e SEE senza garanzie aggiuntive.
Importante: la decisione di adeguatezza dell’UE per il Regno Unito è valida fino a giugno 2027 ed è soggetta a rinnovo. RESONANCE FOUNDATION monitora attivamente la situazione. Se la decisione non viene rinnovata, implementeremo clausole contrattuali standard (SCC) con i responsabili del trattamento interessati.
6.3 Accordi sul trattamento dati (DPA)
Ai sensi di UK GDPR e EU GDPR, manteniamo un accordo sul trattamento dei dati con ogni responsabile che tratta dati personali per nostro conto. Stato attuale:
- Hetzner Online GmbH — ✅ DPA firmato 12 aprile 2026 (Art. 28 GDPR). Copre tutta l’infrastruttura (sito web e CiviCRM).
- Cloudflare Inc. — ✅ DPA in vigore tramite Data Processing Addendum standard Cloudflare.
- Google LLC — ✅ DPA in vigore tramite Data Processing Terms Google.
- Stripe Inc. — ✅ DPA in vigore tramite Data Processing Addendum Stripe.
- PayPal Holdings Inc. — ✅ DPA in vigore tramite Data Processing Agreement PayPal.
- Xero Limited — ⏳ DPA disponibile tramite Data Processing Agreement standard Xero. Dati elaborati su server UE (AWS Francoforte). In attesa di esecuzione.
6.4 Trasferimenti internazionali fuori da SEE e Regno Unito
Quando i dati personali sono trasferiti a responsabili con sede al di fuori di Regno Unito e SEE (principalmente servizi con sede negli USA), ci affidiamo a:
- Clausole contrattuali standard (SCC) approvate dalla Commissione europea e International Data Transfer Agreement (IDTA) dell’ICO britannico
- Decisioni di adeguatezza dove applicabili (Nuova Zelanda per Xero)
- Norme vincolanti d’impresa o meccanismi equivalenti dove le SCC non sono disponibili
6.5 Trasferimenti Brasile (LGPD)
Per i dati relativi a residenti brasiliani, i trasferimenti internazionali sono regolati da clausole contrattuali standard o meccanismi equivalenti riconosciuti dall’Autoridade Nacional de Proteção de Dados (ANPD) del Brasile.
6.6 Accesso remoto
L’accesso amministrativo a CiviCRM e altri sistemi dall’interno del SEE (inclusa la Spagna) non costituisce un trasferimento internazionale. Se in futuro fosse necessario l’accesso amministrativo dall’esterno del SEE, saranno implementati controlli di accesso e meccanismi di trasferimento appropriati.
7. Conservazione dei dati
- Dati di contatto e richieste: 2 anni dall’ultimo contatto
- Dati iscritti newsletter: fino a cancellazione, poi 1 anno
- Registri membri e donazioni: 7 anni (obbligo legale/contabile)
- Registri volontari e partner: durata del rapporto più 3 anni
- Registri prenotazioni eventi: 3 anni
- Registri finanziari (Xero): 7 anni (obbligo fiscale UK)
- Dati analytics: fino a 26 mesi (default Google Analytics)
- Registri consensi: 3 anni come richiesto dalla legge
8. I tuoi diritti — residenti UE / Regno Unito (GDPR / UK GDPR)
Ai sensi di UK GDPR e EU GDPR, hai i seguenti diritti:
- Diritto d’accesso — richiedere copia dei tuoi dati
- Diritto di rettifica — correggere dati inesatti o incompleti
- Diritto di cancellazione — richiedere eliminazione dati, vincolato a obblighi legali
- Diritto di limitazione — limitare il trattamento dei tuoi dati
- Diritto di portabilità — ricevere i dati in formato leggibile
- Diritto di opposizione — opporsi al trattamento per interessi legittimi
- Diritto di revoca consenso — in qualsiasi momento, senza effetto retroattivo
Per esercitare uno di questi diritti: backoffice@resonancefoundation.org
Autorità di vigilanza:
- UK: Information Commissioner’s Office — ico.org.uk
- Spagna: Agencia Española de Protección de Datos — aepd.es
- Italia: Garante per la Protezione dei Dati Personali — garanteprivacy.it
9. I tuoi diritti — residenti in California (CCPA/CPRA)
Se sei residente in California, hai i seguenti diritti ai sensi di CCPA e CPRA:
- Diritto di sapere — richiedere la divulgazione delle categorie e dei dati personali raccolti
- Diritto di cancellazione — richiedere la cancellazione dei tuoi dati personali, con alcune eccezioni
- Diritto di rettifica — richiedere la correzione di dati personali inesatti
- Diritto di opt-out dalla vendita o condivisione — non vendiamo dati personali; puoi rifiutare la condivisione tramite impostazioni cookie o segnale GPC
- Diritto di limitare l’uso di dati personali sensibili
- Diritto di non discriminazione — non ti discrimineremo per aver esercitato i tuoi diritti alla privacy
Risponderemo alle richieste dalla California entro 45 giorni.
Non raccogliamo consapevolmente informazioni personali da consumatori di età inferiore ai 16 anni.
10. I tuoi diritti — residenti in Brasile (LGPD)
Se sei residente in Brasile, hai i seguenti diritti ai sensi della Lei Geral de Proteção de Dados (LGPD — Legge n. 13.709/2018):
- Diritto di accesso — confermare l’esistenza e accedere ai tuoi dati personali
- Diritto di rettifica — correggere dati incompleti, inesatti o obsoleti
- Diritto di anonimizzazione, blocco o cancellazione — di dati non necessari o eccessivi
- Diritto alla portabilità — trasferire i tuoi dati a un altro fornitore di servizi
- Diritto di cancellazione dei dati trattati con consenso — al momento del ritiro del consenso
- Diritto di informazione sulla condivisione — sapere con quali soggetti vengono condivisi i tuoi dati
- Diritto di revoca del consenso — in qualsiasi momento
Autorità di vigilanza brasiliana: Autoridade Nacional de Proteção de Dados (ANPD) — gov.br/anpd
11. Come esercitare i tuoi diritti (tutte le regioni)
Per esercitare uno dei diritti sopra descritti: backoffice@resonancefoundation.org
Risponderemo a tutte le richieste entro 30 giorni (o 45 giorni per i residenti in California). In alcuni casi, potremmo dover verificare la tua identità prima di elaborare la richiesta.
12. Sicurezza
Implementiamo misure tecniche e organizzative adeguate per proteggere i tuoi dati personali, tra cui crittografia HTTPS/SSL, controlli di accesso e revisioni periodiche della sicurezza. Tutta l’infrastruttura principale è ospitata su Hetzner Cloud in Germania (SEE), garantendo la residenza europea dei dati.
13. Privacy dei minori
Il nostro sito web e i nostri servizi non sono rivolti a minori di 16 anni (o minori di 13 negli USA). Non raccogliamo consapevolmente dati personali da minori. Se ritieni che abbiamo raccolto inavvertitamente tali dati, contattaci immediatamente.
14. Aggiornamenti della policy
Potremmo aggiornare questa informativa sulla privacy di tanto in tanto per riflettere modifiche ai nostri servizi o alle leggi applicabili. Eventuali modifiche saranno pubblicate su questa pagina con una data aggiornata. Le modifiche sostanziali saranno comunicate tramite la nostra newsletter o un avviso visibile sul nostro sito web.
15. Contatti
Titolare del trattamento: RESONANCE FOUNDATION — backoffice@resonancefoundation.org