Cookie Policy
Versione 1.1 · Data efficacia: 26 maggio 2026
1. Titolare del trattamento
Il Titolare del trattamento dei dati personali è:
- Urban Labs S.p.A. Impresa Sociale
- Sede legale: Via Golfo di Taranto 5/7, 74121 Taranto (TA)
- P.IVA / C.F.: 03098140738
- PEC: urbanlabs@pec.it
- Email privacy: privacy@urbanlabspa.com
- Sito web: https://urbanlabspa.com/
2. Cosa sono i cookie
I cookie sono piccoli file di testo che i siti visitati inviano al browser dell'utente, dove vengono memorizzati per essere ritrasmessi al sito alla visita successiva. Strumenti tecnicamente analoghi sono i pixel, le local storage, i fingerprint del browser e gli identificatori dei dispositivi: nel resto di questo documento il termine "cookie" si intende esteso a tutti questi strumenti, in coerenza con le Linee Guida del Garante per la protezione dei dati personali del 10 giugno 2021.
I cookie tecnici sono indispensabili per la fruizione del servizio (autenticazione, pagamenti, email transazionali, sicurezza, memorizzazione delle preferenze sui cookie) e non richiedono il consenso preventivo dell'utente ai sensi dell'art. 122 D.Lgs. 196/2003 e dell'art. 5(3) Dir. 2002/58/CE. I cookie facoltativi (analitici, di profilazione e marketing) sono attivati esclusivamente con il consenso esplicito, libero, specifico e informato dell'utente (artt. 4(11), 6(1)(a) e 7 GDPR; Linee Guida Garante 10/06/2021).
3. Finalità degli strumenti di tracciamento
Nel rispetto dell'art. 5 GDPR, gli strumenti di tracciamento utilizzati su Leonidia hanno tre tipologie di finalità.
Le finalità tecniche / di erogazione del servizio riguardano le funzioni di base del sito: ti permettono di restare autenticato, gestiscono i pagamenti e le email di servizio, proteggono il sito da attacchi e memorizzano le tue preferenze (incluse le tue scelte sui cookie stessi). Base giuridica: art. 6(1)(b) GDPR (esecuzione contratto) e art. 122 D.Lgs. 196/2003; non richiedono consenso.
Le finalità analitiche servono a capire, in forma aggregata e anonima, come viene usato il sito per migliorarlo (quali pagine vengono lette di più, da quali fonti arrivano gli utenti, dove emergono criticità di utilizzo). Base giuridica: art. 6(1)(a) GDPR (consenso).
Le finalità di profilazione e marketing consentono comunicazioni commerciali e funzionalità relative all'assistenza utente (es. widget di chat) e alla promozione dei servizi di Leonidia e delle altre società del gruppo Urban Labs. Base giuridica: art. 6(1)(a) GDPR (consenso), salvo soft opt-in ex art. 130 co. 4 Codice Privacy per clienti esistenti.
Il Titolare non cede né vende dati a terzi per finalità ulteriori rispetto a quelle qui dichiarate.
4. Marketing interno di gruppo
Urban Labs S.p.A. Impresa Sociale è la capogruppo di un insieme di società che offrono servizi nell'ambito legale, editoriale e formativo. Con il consenso dell'utente alla categoria «Profilazione e marketing», i dati di contatto e di navigazione possono essere comunicati alle altre società del gruppo per:
- comunicazioni commerciali, newsletter e inviti a eventi del gruppo;
- profili di interesse basati sulle aree consultate dall'utente;
- proposte di servizi e offerte personalizzate;
- campagne di re-engagement e follow-up.
Il marketing interno di gruppo è espressamente previsto dal Considerando 48 GDPR ed è attivato esclusivamente previo consenso specifico dell'utente, revocabile in qualunque momento dal pulsante «Gestione cookie» in fondo a ogni pagina o tramite il link di disiscrizione presente in ogni comunicazione email.
5. Partner terzi (responsabili del trattamento)
Per fornire il servizio ci avvaliamo di responsabili esterni vincolati da Data Processing Agreement (DPA) e selezionati per affidabilità e conformità GDPR. Di seguito l'elenco di dettaglio.
5.1 Stripe Payments Europe Ltd. · pagamenti (essenziale)
Pagamenti, gestione abbonamenti, fatturazione, prevenzione frodi.
Paese: Irlanda (UE); eventuali trasferimenti verso USA per sub-fornitori certificati sulla base di Clausole Contrattuali Standard e EU-US Data Privacy Framework.
Fondamento giuridico: art. 6(1)(b) GDPR (esecuzione contratto).
Conservazione: durata abbonamento; dati fiscali 10 anni ex obblighi di legge.
5.2 Sendinblue SAS (Brevo) · email transazionali (essenziale)
Invio di email transazionali e di servizio (verifica account, reset password, ricevute di pagamento, notifiche operative).
Paese: Francia (UE).
Fondamento giuridico: art. 6(1)(b) GDPR.
Conservazione: log di consegna massimo 12 mesi.
5.3 Google LLC - Sign-In con Google · essenziale, attivato dall'utente
Flusso OAuth 2.0 di autenticazione, attivato solo quando l'utente clicca «Accedi con Google». Trasferimento minimo di dati (ID, email, nome, avatar).
Paese: USA (EU-US Data Privacy Framework, Google LLC certificata).
Fondamento giuridico: art. 6(1)(b) GDPR.
Conservazione: dati di autenticazione per la durata dell'account.
5.4 Google LLC (Gemini AI API) · essenziale al servizio AI
Chat AI sui materiali di studio, estrazione testo dai documenti caricati e generazione di flashcard, quiz, mappe concettuali e podcast audio, in modalità no-training (Google non utilizza i prompt né i contenuti caricati per addestrare modelli).
Paese: USA (EU-US Data Privacy Framework + Clausole Contrattuali Standard).
Fondamento giuridico: art. 6(1)(b) GDPR (esecuzione contratto); informativa AI ex art. 13 GDPR e art. 50 Reg. UE 2024/1689 (AI Act); DPIA ex art. 35 GDPR in corso di redazione.
Conservazione: fino a 24 mesi dall'ultima attività dell'utente o fino a cancellazione esplicita del documento o della conversazione.
5.5 Google LLC (Google Tag Manager + Google Analytics 4) · facoltativo
Misurazione aggregata del traffico e degli eventi di conversione, configurati secondo le indicazioni del Garante (mascheramento IP, minimizzazione data-sharing, server-side ove possibile).
Paese: USA (EU-US Data Privacy Framework).
Fondamento giuridico: art. 6(1)(a) GDPR (consenso).
Conservazione: fino a 24 mesi.
5.6 Telegram FZ-LLC · widget di assistenza + canale di notifiche tecniche al team
Telegram è utilizzato dal Titolare con due finalità distinte: come widget di assistenza cliente sulla landing page (attivato solo previo consenso alla categoria «Profilazione e marketing») e come canale di consegna delle notifiche tecniche al team di assistenza quando una conversazione del chatbot di prenotazione richiede l'intervento di un consulente umano.
Paese: sede legale a Dubai (Emirati Arabi Uniti); il fornitore dichiara un'infrastruttura distribuita su più data center in giurisdizioni diverse, senza indicarne le sedi specifiche; comunque non coperte da decisione di adeguatezza.
Fondamento giuridico: art. 6(1)(a) GDPR per il widget cliente (consenso); art. 6(1)(b) per il canale di notifiche del chatbot (misure precontrattuali su richiesta dell'interessato).
Dati trasferiti a Telegram nel flusso del chatbot: esclusivamente metadati tecnici della sessione (identificativo numerico interno, categoria della richiesta, timestamp di apertura) e un link firmato crittograficamente che apre una mini-applicazione web del Titolare all'interno dell'app Telegram per consentire al consulente di leggere e rispondere alla conversazione. Nessun dato personale dell'utente (nome, email, numero di telefono) e nessun contenuto dei messaggi scambiati con il chatbot transita o viene conservato sui server di Telegram. L'intera conversazione e i dati di prenotazione restano sui server del Titolare in Unione Europea; l'autenticazione del consulente avviene tramite firma HMAC-SHA256 rilasciata da Telegram al momento dell'apertura della mini-applicazione (meccanismo initData) e verifica dell'appartenenza al supergruppo Telegram autorizzato.
Garanzie per il trasferimento extra-UE: il fornitore non mette a disposizione un accordo di trattamento dati (DPA) standard conforme al GDPR. Il trasferimento si fonda sul legittimo interesse del Titolare (art. 6(1)(f) GDPR), mitigato dalla minimizzazione dei dati trasferiti (soli metadati di sessione); è in corso una valutazione d'impatto del trasferimento (TIA) ai sensi della sentenza Schrems II (CGUE C-311/18) unitamente a una richiesta formale di garanzie contrattuali al fornitore. Per esercitare i diritti previsti dagli artt. 15-22 GDPR scrivere a privacy@urbanlabspa.com.
Conservazione: i metadati di notifica restano nel topic Telegram fino a chiusura della sessione; la conversazione completa è conservata sui sistemi del Titolare per il tempo necessario alla finalità di prenotazione e secondo i termini indicati nella Privacy Policy.
Nota trasferimenti extra-UE: Google LLC opera sotto EU-US Data Privacy Framework. Telegram FZ-LLC opera al di fuori dell'EEA in paesi non coperti da decisione di adeguatezza; il flusso dei dati trasferiti e l'informativa preventiva resa all'utente sono dettagliati al §5.6. I font web utilizzati sul sito (League Spartan e Open Sans) sono ospitati localmente sul nostro server: la loro fruizione non comporta richieste verso server di terze parti durante la navigazione.
6. Conservazione dei dati e registro dei consensi
I cookie facoltativi vengono conservati per un periodo massimo di sei mesi dalla data di prestazione del consenso più recente: trascorso tale termine, all'utente viene richiesto un nuovo consenso. I cookie tecnici hanno durate funzionali alla loro specifica finalità (dalla sessione del browser fino a sei mesi per la memorizzazione delle preferenze sui cookie stessi).
Il Titolare conserva un registro digitale dei consensi(versione informativa accettata, timestamp, indirizzo IP troncato in conformità alle indicazioni del Garante, identificativo di sessione, preferenze espresse) per dieci anni ai sensi dell'art. 7(1) GDPR (onere probatorio sulla prestazione del consenso). Tale conservazione è funzionale esclusivamente a documentare la liceità del trattamento svolto e non viene utilizzata per altre finalità.
7. Come revocare o modificare il consenso ai cookie
L'utente può revocare in qualunque momento i consensi prestati, con efficacia immediata per i trattamenti futuri (la revoca non incide sulla liceità del trattamento eseguito sulla base del consenso precedentemente prestato). I canali disponibili sono:
- il pulsante «Gestione cookie» in fondo a ogni pagina, che riapre il pannello di gestione preferenze;
- la cancellazione manuale dei cookie dalle impostazioni del browser;
- il blocco selettivo dei cookie di terze parti dalle impostazioni del browser;
- il link di disiscrizione presente in ogni comunicazione email del Titolare.
L'utente ha inoltre diritto di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione ai sensi degli artt. 15-22 GDPR, nonché di revoca del consenso (art. 7(3)) e di reclamo all'Autorità Garante per la protezione dei dati personali. Per esercitare i diritti è sufficiente scrivere a privacy@urbanlabspa.com: il Titolare risponde entro trenta giorni (estendibili a sessanta in casi complessi, art. 12 GDPR).
8. Aggiornamenti
La presente Cookie Policy può essere aggiornata per variazioni normative, tecniche o organizzative. La versione corrente è indicata in alto. In caso di modifiche sostanziali agli strumenti utilizzati o alle finalità del trattamento, gli utenti registrati riceveranno notifica via email e sarà richiesto un nuovo consenso al primo accesso successivo all'aggiornamento, con grace period di sette giorni. La versione vigente è sempre pubblicata su leonidia.it/cookie-policy.