Privacy Policy e Cookie Policy
1. Titolare del trattamento dei dati
Il titolare del trattamento dei dati personali, ai sensi dell'art. 28 del Regolamento UE 2016/679 (di seguito "GDPR"), è:
Crea Srl
Corso Italia, 31 – 39100 Bolzano (BZ) – Italia
Partita IVA: 02639610217
Codice Fiscale / REA: BZ / Iscr. REA BZ n. 186752
Telefono: +39 0471 083030 – +39 347 3545019
Posta elettronica certificata / PEC: creareasrl@pec.it (casella PEC generica, da confermare o sostituire con PEC ufficiale)
E-mail: info@crea-interior.it
Il Responsabile della Protezione dei Dati (DPO / RPD) non è stato nominato in quanto non obbligatorio per la fattispecie di piccola-media impresa del settore commercio arredamenti; per ogni esercizio di diritto dell'interessato / reclamo è possibile contattare il Titolare ai recapiti sopra indicati.
2. Tipologie di dati raccolti e finalità del trattamento
Il sito raccoglie, in modo distinto:
Dati di navigazione (log di accesso, anonimi)
I sistemi informatici e le procedure software preposte al funzionamento di questo sito web acquisiscono, nel corso del loro normale esercizio, alcuni dati personali la cui trasmissione è implicita nell'uso dei protocolli di comunicazione di Internet (es. indirizzi IP anonimizzati in forma aggregata, orario di accesso, pagina richiesta, User-Agent del browser, codice di stato HTTP risposta). Il trattamento è svolto per legittimo interesse ex artt. 6 par. 1 lett. f) GDPR, al solo fine di: (i) consentire il corretto funzionamento del sito, (ii) eseguire controlli di sicurezza (attacchi SQL, brute-force, DDoS) tramite WAF Cloudflare / LiteSpeed, (iii) compilare statistiche aggregate anonime di utilizzo del sito, (iv) verificare il corretto funzionamento dei redirect storici (URL page/id/*). Questi dati sono conservati per un massimo di 30 giorni, salvo obblighi di legge (art. 132-bis CAD) o necessità di accertare reati informatici (art. 24 GDPR, conserva fino a 12 mesi per attività di threat intelligence).
Dati forniti volontariamente dall'utente tramite il modulo "contatto – richiesta" (pagina /contatti/)
Attraverso il form della pagina Contatti vengono raccolti, soltanto se volontariamente compilati dall'interessato e dopo esplicita accettazione del consenso esplicito (campo "Accetto il trattamento dei miei dati personali *"), i seguenti dati identificativi e di contatto:
- Nome e Cognome (campi obbligatori, *);
- Indirizzo (facoltativo);
- Indirizzo di posta elettronica (Email, obbligatorio, *);
- Numero di telefono (facoltativo);
- Testo del messaggio / descrizione della richiesta (obbligatorio, *);
- Accettazione esplicita della presente informativa e consenso al trattamento (obbligatorio, *).
Finalità del trattamento del form contatti – base giuridica: consenso esplicito dell'interessato artt. 6 par. 1 lett. a) GDPR e artt. 7, 8 GDPR
I dati sono trattati al solo scopo di:
- prendere in carico la richiesta commerciale di preventivo / informazione su mobili e arredamenti (cucine, camere da letto, bagni, complementi outdoor, ufficio / zona business, arredamento negozi / alberghi / contract);
- rispondere via posta elettronica o telefonicamente all'interessato, entro 2-3 giorni lavorativi dal ricevimento della richiesta, da parte di un incaricato del personale di negozio / commerciale di Crea Srl (Corso Italia 31, Bolzano);
- archiviazione elettronica della corrispondenza commerciale, ai sensi dell'art. 2220 cc e degli artt. 13 e 22 CAD (Conservazione dei documenti amministrativi).
Il conferimento dei dati contrassegnati con l'asterisco (*) è obbligatorio per poter evadere la richiesta; il mancato conferimento anche di uno solo dei dati obbligatori determina l'impossibilità di evadere la richiesta e darvi seguito. Il conferimento dei dati non contrassegnati è invece facoltativo e non pregiudica in alcun modo l'evasione della richiesta.
3. Modalità del trattamento dei dati e sicurezza
Il trattamento dei dati avviene tramite strumenti telematici (server web hosting LiteSpeed / Sirix s.r.l., Pescara, Italia; CDN e WAF Cloudflare Inc., San Francisco, USA – adeguato alla decisione Schrems II con Standard Contractual Clauses 2021/914 e tecniche di pseudonimizzazione / cifratura TLS 1.3 AES-256). I dati sono conservati in archivi cifrati con crittografia a riposo AES-256, su server dislocati all'interno dello Spazio Economico Europeo (SEE / UE). Le sole trasmissioni extra-UE sono quelle relative a servizi terzi (Google Analytics, Google Maps, Google reCAPTCHA, Cloudflare), adeguati con clausole contrattuali standard (SCC) e misure tecniche supplementari. I dati sono trattati soltanto da personale autorizzato e istruito (incaricati del trattamento ai sensi dell'art. 29 GDPR) appartenenti all'area commerciale / amministrazione di Crea Srl; nessun dipendente non autorizzato può accedere ai dati personali dei clienti o dei prospect che utilizzano il form contatti.
4. Destinatari dei dati e comunicazione
I dati personali degli interessati NON sono oggetto di diffusione in senso proprio (art. 4 n. 12 GDPR), vengono invece comunicati, limitatamente alle finalità indicate e per lo stretto necessario, esclusivamente alle seguenti categorie di destinatari / responsabili esterni del trattamento ex artt. 28 GDPR:
- provider di posta elettronica professionale / PEC (esclusivamente per trasmissione e archiviazione delle comunicazioni commerciali);
- provider di web hosting Sirix s.r.l., Pescara (Italia) – server LiteSpeed OpenLiteSpeed, document root nella Unione Europea;
- provider CDN / WAF Cloudflare Inc., USA – adeguato SCC 2021/914 (Decisioni di adeguatezza extra UE, clausole contrattuali standard, tecniche di anonimizzazione IP);
- consulenti professionali esterni (commercialista, avvocato, consulente privacy), soltanto nel caso in cui il trattamento di dati personali sia strettamente funzionale all'adempimento di obblighi contrattuali, amministrativi o fiscali (art. 6 par. 1 lett. c) GDPR);
- Google LLC, Mountain View, California, USA – esclusivamente limitatamente ai servizi terzi integrati nel sito descritti nel punto 6 (Google Analytics, Google Maps JavaScript API, Google reCAPTCHA v2 Invisible) – adeguati tramite Standard Contractual Clauses Commissione UE 4/6/2021 (2021/914) e Privacy & Security Settings (anonymizeIp attivo su Google Analytics, cosiddetta "anonimizzazione IP" di troncamento ultimo ottetto); in caso di ricorso a Google Consent Mode v2 su CMS successivi (es. eventuale futura migrazione WordPress del sito) i consensi sono raccolti in modalità granulare per categoria cookie (Necessari, Preferenze, Statistiche, Marketing).
L'elenco aggiornato dei Responsabili del trattamento (Processor) ex art. 28 GDPR, nominati con contratto scritto ai sensi dell'allegato 1 delle linee guida EDPB 07/2020, è disponibile in qualsiasi momento su semplice richiesta scritta (e-mail: info@crea-interior.it, oggetto: "Richiesta elenco responsabili del trattamento Crea Srl GDPR").
5. Periodo di conservazione dei dati (principio di limitazione della conservazione, art. 5 GDPR)
I dati sono conservati per un periodo non superiore a quello necessario al conseguimento delle finalità per cui sono stati raccolti, nel rispetto dei seguenti termini massimi:
- Dati forniti tramite form contatti (richiesta preventivo / commerciale): 10 anni dalla data di ultima comunicazione, in ottemperanza agli obblighi di conservazione fiscale e amministrativa civile (art. 2220 cc, art. 22 CAD, artt. 13 e 17 TUIR);
- Dati log di navigazione (anonimi, IP troncato, etc.): 30 giorni;
- Eventuali log security (intrusione detection, audit WAF): 12 mesi (obbligo GDPR artt. 33 e 34 per accertare data breach e obblighi di notifica);
- Cookie tecnici (sessione, cookiebanner): da 1 giorno a massimo 13 mesi dalla data della loro installazione, salvo rinnovo esplicito dell'interessato successivo.
6. Cookie policy (art. 122 D.Lgs 196/2003 e Provvedimento Garante Privacy 10/05/2023, G.U. n. 170 del 21/07/2023 "Linee guida cookie e altri strumenti di tracciamento")
Il sito utilizza esclusivamente le seguenti tipologie di cookie / strumenti di tracciamento storage locale:
Cookie tecnici strettamente necessari (nessun consenso richiesto dall'art. 6 par. 1 lett. b) GDPR e artt. 122 comma 2 D.Lgs 196/2003)
| Nome cookie | Gestore | Finalità | Durata |
|---|---|---|---|
displayCookieConsent | Sito (cookiechoices.js, primo) | Memorizza il consenso alla chiusura del banner cookie (non più visualizzato dopo accettazione / scroll) | 1 anno o fino revoca |
PHPSESSID (se in futuro si migrerà a backend PHP) | Server LiteSpeed / Sirix | Memorizza sessione PHP temporanea per la validazione lato server dei campi del form contatti, honeypot e validazione token reCAPTCHA response | Sessione (chiusura tab browser) |
__Secure-csrf (se abilitato in futuro) | Sito (primo) | Token CSRF anti cross site request forgery form contatti | 12 ore |
Cookie analitici o di misurazione statistica aggregata anonima
| Nome cookie | Gestore (terzo) | Finalità | Durata |
|---|---|---|---|
__cfduid, __cf_bm | Cloudflare Inc. | Mitigazione DDoS / Bot Management, WAF, autenticazione client trust, TLS fingerprinting – trattamento basato su legittimo interesse art. 6 par. 1 lett. f) GDPR, non cookie di profilazione | 30 giorni (cfduid) / 30 minuti (__cf_bm) |
Strumenti di tracciamento esterno (non cookie storage): widget e script di terze parti caricati solo su specifiche pagine (nessun consenso cookie preventivo, ma regolati da informativa e normativa sulle informative):
- Google Maps JavaScript API – pagina /contatti/ (solo). Servizio geolocalizzazione mappa Corso Italia 31 Bolzano. Cookie:
Google Maps cookie(NID, CONSENT, 1P_JAR), durata fino a 2 anni. Privacy: https://policies.google.com/privacy?hl=it . Finalità: visualizzare la mappa del negozio. Base giuridica: legittimo interesse art. 6 par. 1 lett. f) GDPR (migliorare l'esperienza utente nell'individuazione dell'indirizzo del negozio). - Google reCAPTCHA v2 Invisible – pagina /contatti/ (solo). Servizio anti spam anti bot per il form di richiesta. Token "g-recaptcha-response" generato da Google in modalità invisibile e validato lato server (ex art. 28 GDPR come Responsabile Esterno). Privacy: https://policies.google.com/privacy?hl=it . Finalità: prevenzione invii automatici spam abusivi al form. Base giuridica: legittimo interesse 6.1.f) GDPR.
- Google Fonts / WebFont Arimo – Caricamento font dal CDN Google Fonts tramite lo script
WebFontConfigimplementato. Cookie: nessuno (nessun cookie persistente). IP dell'utente è trasmesso a Google unicamente per il download del font; consigliato in futuro self-hosting dei file font nella cartella /files/ per evitare la connessione a Google Fonts in ogni caricamento pagina. - Font Awesome CDN modulary.controlweb.me – CDN terzo per icone web. Nessun identificativo persistente, IP visto dal server modulary come log di accesso. Auto-contenimento futuri upgrade a file .woff2 in /files/font-awesome-consentito/ per evitare chiamate a domini terzi non necessari.
Gestione / revoca dei consensi e blocco cookie
L'utente può in qualsiasi momento revocare e gestire le proprie preferenze sui cookie tramite le impostazioni del browser (Chrome, Edge, Safari, Firefox): guida ufficiale https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/9677876 . Il sito non implementa al momento una CMP (Consent Management Platform) abilitata alla "granularità delle scelte" (categorie Preferenze, Statistiche, Marketing) per scelta del Titolare, stante il limitato utilizzo di cookie terzi (solo cookie analitici anonimi Google con IP anonimizzato obbligatorio). In caso di installazione futura di strumenti di marketing, il titolare integrerà una CMP conforme alle "Linee guida cookie del Garante Privacy 2023", con consenso prestabile per categoria e possibilità di revoca in ogni momento tramite apposito link calibro footer (raggiungibile da ogni pagina del sito). In caso di navigazione da Dispositivo Apple con funzionalità App Tracking Transparency (ATT framework), nessun tracking viene eseguito senza il consenso esplicito dell'utente.
7. Diritti dell'interessato (artt. 15-22 GDPR)
L'interessato, nelle persone del cliente / potenziale cliente che ha compilato il form contatti o il cui IP sia stato memorizzato per brevissimo periodo ai fini di sicurezza, gode in ogni momento dei seguenti diritti:
- Diritto di accesso (art. 15 GDPR): richiesta di conferma dell'esistenza o meno di dati personali che lo riguardano, anche se non ancora registrati, e la loro comunicazione in forma intelligibile, con indicazione di origine, finalità, logica, categorie di destinatari, periodo conservazione, fonti da cui provengono;
- Diritto di rettifica (art. 16 GDPR): ottenere la rettifica o l'integrazione di dati personali inesatti o incompleti che lo riguardano (es. aggiornamento email o numero di telefono);
- Diritto alla cancellazione / diritto all'oblio (art. 17 GDPR): ottenere in qualsiasi momento la cancellazione definitiva e irreversibile di tutti i dati personali che lo riguardano, quando sussistano le condizioni ivi previste (i dati non sono più necessari, l'interessato revoca il consenso, ecc.), salvo i casi in cui il trattamento sia necessario al rispetto di un obbligo legale UE o nazionale (es. conservazione dati fiscali 10 anni art. 2220 cc);
- Diritto alla limitazione del trattamento (art. 18 GDPR): ottenere la limitazione del trattamento nel caso di contestazione dell'esattezza dei dati personali da parte dell'interessato, per un periodo che consenta al Titolare di verificare l'esattezza di detti dati, o quando il trattamento è illecito e l'interessato si oppone alla cancellazione dei dati personali e chiede invece che ne sia limitato l'utilizzo;
- Diritto alla portabilità dei dati (art. 20 GDPR): ricevere in formato strutturato, di uso comune e leggibile da dispositivo automatico (es. .csv) i dati personali forniti al Titolare con consenso o contratto, nei casi previsti dalla norma;
- Diritto di opposizione (art. 21 GDPR): opporsi in qualsiasi momento, per motivi connessi alla sua situazione particolare, al trattamento dei dati personali che lo riguardano previsto da artt. 6 par. 1 lett. e) o f) GDPR (trattamenti basati su interesse pubblico o legittimo);
- Diritto di revocare il consenso in qualsiasi momento (art. 7 par. 3 GDPR): la revoca del consenso non pregiudica la liceità del trattamento basata sul consenso prima della revoca. La revoca può essere comunicata con le stesse modalità scelte per l'esercizio di uno qualunque degli altri diritti dell'interessato;
- Diritto a proporre reclamo dinanzi a un'autorità di controllo (Garante per la Protezione dei Dati Personali, Italia): qualora l'interessato ritenga che il trattamento dei dati personali che lo riguardano sia avvenuto in violazione delle disposizioni del GDPR, ha diritto di proporre reclamo dinanzi al Garante Privacy (sede: Piazza di Monte Citorio n. 121, 00186 Roma, RM, Italia; sito: https://www.garanteprivacy.it/ ; posta elettronica: protocollo@pec.garanteprivacy.it; telefono 06.696771), secondo le modalità e i termini indicati dal Garante stesso nella sezione "Reclami e segnalazioni".
Come esercitare i diritti dell'interessato / richiesta di accesso / cancellazione / modifica dati:
La richiesta può essere inoltrata in qualsiasi momento e senza costi aggiuntivi a mezzo:
- Posta elettronica: info@crea-interior.it, oggetto: "GDPR Crea Srl – esercizio diritto …………….. (specificare: accesso / cancellazione / modifica / portabilità / limitazione / opposizione)"; in allegato copia fronte/retro documento di identità in corso di validità e documento aggiuntivo solo nel caso di richiesta da parte di delegato / procuratore Legale);
- Raccomandata A/R: Crea Srl – Corso Italia 31, 39100 Bolzano (BZ), Italia. All'attenzione dell'Amministratore Unico Sig. …… (da completare con nominativo effettivo Amministratore);
- PEC: creareasrl@pec.it (da confermare / sostituire con indirizzo PEC ufficiale Crea Srl in possesso dell'Amministrazione; non avendo disponibilità del dato dalle pagine del sito, l'utente può sostituire questa riga in futuro modificando il file HTML privacy/index.html sezione 1).
Le richieste sono evase entro il termine massimo di 1 mese dal ricevimento (3 mesi in casi complessi, con comunicazione motivata all'interessato entro i primi 30 giorni dal ricevimento della richiesta). Non sarà richiesto il pagamento di alcun contributo spese. Qualora la richiesta sia manifestamente infondata o eccessiva, il Titolare potrà rifiutarsi di dare seguito alla stessa, dandone comunicazione scritta motivata all'interessato.
8. Processo decisionale automatizzato e profilazione
Il sito non effettua alcun processo decisionale automatizzato, profilazione, scoring creditizio o behavioral targeting a fini di marketing diretto. L'unico processo automatizzato implementato è reCAPTCHA v2 invisibile (solo pagina Contatti), che non costituisce profilazione ai sensi dell'art. 22 GDPR: ha unico scopo la prevenzione di attacchi spam e accessi bot automatici.
9. Modifiche alla presente Privacy Policy / Cookie Policy e versione
Il Titolare si riserva il diritto di modificare o semplicemente aggiornare in parte o integralmente il contenuto della presente informativa Privacy Policy / Cookie Policy, in particolare a seguito:
- dell'entrata in vigore di nuove normative secondarie UE / italiane in materia di trattamento dati personali o di nuove "Linee guida" adottate dal Garante per la Protezione dei Dati Personali;
- della modifica / dismissione di servizi terzi integrati nel sito (es. dismissione di Universal Analytics legacy UA-25607772-1 e Google Analytics 4, non attivi sul presente mirror statico hostato da Sirix);
- di variazioni dei dati di contatto / struttura del Titolare (es. nuova sede, nuovo numero PEC, nuova P.IVA da fusione / scissione, nuovo RPD / DPO nominato).
Ogni modifica e/o aggiornamento sostanziale sarà riportato in evidenza nel seguente riepilogo versionale, pubblicato nella medesima pagina /privacy/. L'utilizzo continuativo del sito dopo la pubblicazione di una versione aggiornata, senza esplicita opposizione dell'interessato, comporterà l'accettazione dei termini nuovi aggiornati.
Versionale Privacy Policy – Crea Srl:
- v.1.0 del 6 settembre 2026 – prima pubblicazione ex novo su crearredamenti.siservices.it a seguito migrazione sito statico. Tipologia trattamento descritta: navigazione anonima + form contatti. Firma Amministratore Unico: …………………….. (da apporre firmando digitalmente copia PDF della presente informativa, conservata ex art. 13 CAD). Ultimo controllo veridicità dati aziendali: 06/09/2026.
Crea Srl – Corso Italia, 31, 39100 Bolzano (BZ), ITALY – P.IVA 02639610217 – © 2017–2026 Crea Srl. Tutti i diritti riservati. Sito statico hostato Sirix / OLS.

