Informativa privacy
Versione 1.1 · in vigore dal
Ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (GDPR).
Titolare e contatti
Il Titolare del trattamento è LYRA SRL, Via Francesco Donati 62 D, 00126 Roma (RM), Italia, C.F./P.IVA 18524191006, REA RM-1790138. Per ogni questione sui dati personali: privacy@woowpark.com. I riferimenti PEC e del DPO sono pubblicati nel blocco separato dei dati del titolare, così il completamento di tali riferimenti non modifica l'hash di questo testo legale.
A chi si rivolge
Questa informativa riguarda clienti e utenti dell'app WoowPark, visitatori del sito, persone che cercano parcheggi senza account e iscritti alle liste di attesa. Il servizio è riservato a persone di almeno 18 anni; la registrazione richiede un'autodichiarazione e non raccogliamo consapevolmente dati di minori.
Dati trattati e provenienza
- Account: email, password conservata come hash, nome visualizzato, lingua, città, stato, ruoli, sessioni e prefisso di rete troncato.
- Accesso social: identificativo, email e nome comunicati da Apple o Google quando scegli quel metodo.
- Veicoli: targa facoltativa cifrata, indice HMAC per la ricerca esatta, marca, modello, colore, note e scadenze.
- Prenotazioni e soste: parcheggio, orari, prezzo, sconto, stati, QR opachi, codice breve e scansioni di ingresso e uscita.
- Pagamenti: importi ed esiti, rimborsi, contestazioni, pass e identificativi Stripe. LYRA non riceve né conserva i dati completi della carta.
- Comunicazioni e assistenza: preferenze, email, notifiche, ticket, messaggi e cronologia operativa.
- Posizione: coordinate istantanee solo mentre l'app è aperta e solo dopo il consenso; non conserviamo una cronologia.
- Consensi e richieste privacy: scelta, versione, hash del testo, data, superficie e metodo; tipo, stato ed esito delle richieste.
- Sicurezza: log tecnici con IP anonimizzato, audit delle azioni e segnali antifrode minimizzati.
I dati provengono da te, dai gestori per le scansioni, da Stripe per gli esiti di pagamento, da Apple o Google per l'accesso social e dai nostri sistemi.
Finalità e basi giuridiche
Account e sicurezza
Creiamo e gestiamo l'account e l'autenticazione per eseguire il contratto. Proteggiamo account, sistemi e utenti sulla base del legittimo interesse alla sicurezza; puoi opporti e chiederne la valutazione.
Ricerca, prenotazione e sosta
Gestiamo ricerca richiesta, preventivo, prenotazione, accesso, uscita, assistenza e comunicazioni transazionali per eseguire il contratto. Queste funzioni non sono condizionate da un consenso marketing.
Pagamenti e obblighi
Gestiamo pagamenti, autorizzazioni, rimborsi, contestazioni, pass e recupero del dovuto per il contratto; conserviamo la documentazione contabile e fiscale per obbligo di legge. Il gestore emette il documento fiscale quando dovuto.
Marketing e posizione
Solo con una scelta separata usiamo l'email per offerte, le notifiche push per offerte o la posizione precisa per mostrare parcheggi vicini. Marketing email e marketing push sono consensi distinti, inizialmente disattivati e revocabili con la stessa facilità. Non usiamo analytics o cookie non tecnici senza consenso.
Assistenza automatica e decisioni
L'assistente automatico resta disattivato finché non sono completate le garanzie contrattuali richieste. Quando sarà attivo, sarà dichiarato, userà contenuti minimizzati e potrai chiedere una persona. Nessuna decisione esclusivamente automatizzata produce effetti giuridici senza possibilità di intervento umano; puoi contestare un addebito per uscita non registrata o una sospensione.
Destinatari e responsabili
Comunichiamo solo quanto necessario a: gestori dei parcheggi per la sosta e, come titolari autonomi, per i documenti fiscali; Stripe per pagamenti e Connect; Resend o Hostinger per email; Expo Push Service e, tramite esso, Apple APNs o Google FCM per push; Google Maps per mappe sul dispositivo; Hostinger per hosting nell'Unione europea. OpenAI riceve contenuto minimizzato soltanto se l'assistente viene attivato; DocuSign riceve dati di firmatari soltanto per contratti gestore con QES attiva. Staff LYRA autorizzato accede secondo ruolo, perimetro e audit.
Trasferimenti fuori dallo SEE
Alcuni fornitori possono trattare dati negli Stati Uniti. Usiamo, secondo il fornitore, decisioni di adeguatezza/Data Privacy Framework o clausole contrattuali standard e misure supplementari. I servizi opzionali restano disattivati finché le garanzie richieste non sono acquisite.
Conservazione
- Account attivo: durata del rapporto; preavviso dopo 23 mesi e cancellazione dopo 24 mesi di inattività.
- Sessioni di autenticazione: 365 giorni dall'ultimo uso; sessioni revocate o scadute 90 giorni.
- Targa cifrata associata a una sosta chiusa: 180 giorni, salvo contestazione aperta.
- Scheletro contabile e fiscale e movimenti economici: 10 anni dalla chiusura dell'esercizio, senza collegamento diretto dopo la cancellazione e la finestra di correlazione.
- Payload notifiche: 30 giorni; evidenza outbox 395 giorni; inbox nell'app 180 giorni.
- Lista di attesa: 30 giorni senza conferma; dopo conferma 365 giorni o avviso del lancio più 30 giorni, se precedente; cancellazione immediata su disiscrizione.
- Ticket di assistenza chiusi e note: 730 giorni; recensioni pubbliche 36 mesi.
- Audit ordinario: 24 mesi; evidenza connessa a denaro, obblighi fiscali o difesa di diritti: 10 anni.
- Prova anonimizzata dei consensi dopo cancellazione: 5 anni.
Quando una contestazione o un obbligo impone una conservazione ulteriore, limitiamo l'uso ai soli scopi di legge o difesa. I backup cifrati contenenti dati operativi scadono entro 30 giorni; dopo un ripristino riapplichiamo le cancellazioni già completate prima di rimettere il sistema in servizio.
Cancellazione ed eccezioni
La cancellazione rimuove credenziali, sessioni, garage, token, preferenze e contenuti personali non necessari; scollega le recensioni e azzera la targa delle soste. Restano, per il periodo applicabile: scheletro contabile e fiscale; registro contabile Stripe di pagamenti e contestazioni; AuditLog di sicurezza necessario alla difesa di diritti; prova dei consensi resa non riconducibile. La propagazione ai fornitori riguarda anche i log di consegna Resend e i log di consegna Expo secondo i tempi del fornitore; OpenAI con conservazione disattivata non richiede una propagazione successiva. La chiave di correlazione con la persona scade dopo 12 mesi; lo scheletro fiscale resta anonimo per il periodo legale.
I tuoi diritti
Puoi: ottenere informazioni trasparenti; accedere ai dati; rettificare quelli inesatti; chiederne la cancellazione; limitarne il trattamento; ottenere la comunicazione delle rettifiche ai destinatari; ricevere i dati in formato portabile; opporti ai trattamenti basati sul legittimo interesse e al marketing; revocare ogni consenso senza pregiudicare il trattamento precedente; chiedere intervento umano sulle decisioni automatizzate. Rispondiamo entro un mese, prorogabile nei casi previsti dandotene comunicazione. Di norma verifichiamo l'identità tramite sessione e step-up o link monouso inviato all'email registrata; non chiediamo un documento salvo ragionevoli dubbi.
Invia una richiesta dalla pagina Esercita i tuoi diritti o scrivi a privacy@woowpark.com. Puoi proporre reclamo al Garante per la protezione dei dati personali su garanteprivacy.it e adire l'autorità giudiziaria.
Avvisami al lancio e liste città
Se lasci l'email nel modulo, la usiamo solo per inviare la conferma e, dopo il tuo clic, l'avviso richiesto. Il consenso nasce alla conferma, con versione e hash del testo; senza conferma non inviamo promozioni. Puoi annullare con un clic in ogni email. Resend gestisce l'invio. L'iscrizione è indipendente dai consensi dell'account.
Richieste dei gestori
Se chiedi un contatto per proporre un parcheggio, usiamo ragione sociale o nome del parcheggio, referente, email, telefono facoltativo, città, numero indicativo di posti e messaggio esclusivamente per valutare e ricontattare la proposta. La base giuridica è l'esecuzione di misure precontrattuali richieste dall'interessato. Il team autorizzato consulta la coda con motivo di accesso auditato; Resend invia alla casella operativa soltanto un avviso senza i dati del modulo. Conserviamo la richiesta per 730 giorni dalla ricezione, salvo cancellazione anticipata o necessità documentata di tutela di diritti. Puoi esercitare i diritti tramite la pagina dedicata o scrivendo a privacy@woowpark.com.
Sicurezza e violazioni
Applichiamo cifratura, separazione delle chiavi, controllo degli accessi, audit, rate limit condiviso e minimizzazione. Se una violazione dei tuoi dati comporta un rischio elevato, ti informeremo senza ingiustificato ritardo via email, app o avviso pubblico e notificheremo il Garante entro 72 ore quando previsto. Segnalazioni e disclosure coordinata: woowpark.com/sicurezza.