Scordati il Portafoglio
Informativa sulla privacy
Sappiamo che leggere una Privacy Policy non è il momento più divertente della tua giornata.
Te l'abbiamo riscritta in italiano comprensibile, senza scorciatoie. Se hai dubbi, scrivi a privacy@mipago.it: ti rispondiamo davvero.
In vigore dal: 30 agosto 2026 | Versione: V2.0
Per la versione precedente valida per acquisti o interazioni fino al 29 agosto 2026, consulta il [Regolamento Storico Unico - PDF].
Sezione 1 — Chi è il Titolare del trattamento
miPAGO gestisce questo negozio e il sito web mipago.it, comprese le informazioni, il contenuto, le funzionalità, gli strumenti, i prodotti e i servizi, al fine di fornire a te, che sei il cliente, un'adeguata esperienza di acquisto (i "Servizi"). miPAGO è supportato da Shopify, che agisce in qualità di Responsabile Esterno del Trattamento (art. 28 GDPR) fornendoci la piattaforma tecnologica per erogare i Servizi.
La presente Informativa descrive il modo in cui raccogliamo, utilizziamo e divulghiamo i tuoi dati personali quando visiti, utilizzi, effettui un acquisto o qualsiasi altra transazione tramite i Servizi, o quando comunichi con noi. In caso di conflitto tra i nostri Termini e Condizioni e la presente Informativa, l'Informativa prevale in relazione alla raccolta, l'elaborazione e la divulgazione dei tuoi dati personali.
Il Titolare del trattamento ai sensi dell'art. 4, n. 7 del Regolamento UE 2016/679 (GDPR) è:
-
Società: miPAGO S.r.l.
-
Sede legale: Viale Francesco Restelli 3/7, 20124 Milano (MI)
-
P.IVA: IT13762360967 | REA: MI-2742006
-
Email privacy: privacy@mipago.it
-
PEC: mipago@pec.it
-
Sito: https://www.mipago.it
Sezione 2 — Responsabile della Protezione Dati (DPO)
Per qualsiasi questione relativa alla protezione dei dati è possibile contattare il referente privacy interno: privacy@mipago.it
Sezione 3 — Cosa intendiamo per "dato personale"
Quando utilizziamo il termine "dati personali" ci riferiamo alle informazioni che identificano o sono ragionevolmente collegate a te o a un'altra persona. I dati personali non includono informazioni anonimizzate in modo da non poter essere collegate a te.
Rientrano in questa definizione non solo il tuo nome o il tuo indirizzo email, ma anche il tuo indirizzo IP, l'identificativo del tuo dispositivo, i cookie installati sul tuo browser, gli identificativi del tuo wearable e i relativi token di pagamento.
Sezione 4 — Dati personali che raccogliamo o elaboriamo
Potremmo raccogliere o elaborare le seguenti categorie di dati personali, in base alla tua interazione con i Servizi e per quanto consentito o richiesto dalle leggi applicabili.
-
A — Recapiti e dati identificativi: Nome, cognome, data di nascita, indirizzo, indirizzo di fatturazione, indirizzo di spedizione, numero di telefono, indirizzo email e, ove applicabile, codice fiscale o partita IVA. Fornitura obbligatoria per completare un acquisto.
-
B — Dati finanziari e di pagamento: miPAGO non tratta direttamente i numeri di carta di credito o di debito. I dati di pagamento vengono trasmessi in forma cifrata direttamente ai provider di pagamento abilitati (Stripe, PayPal, Apple Pay, Google Pay, Klarna), certificati PCI-DSS. miPAGO riceve esclusivamente la conferma dell'esito della transazione e un token di riferimento anonimizzato.
-
C — Dati dell'account: Username, password (conservata in forma crittografata tramite hashing con salt, miPAGO non può mai leggere la tua password in chiaro), domande di sicurezza, preferenze e impostazioni.
-
D — Dati delle transazioni: Articoli visualizzati, aggiunti al carrello, acquistati, resi, cambiati o eliminati; storico degli ordini, importi, date, stato della spedizione.
-
E — Comunicazioni con noi: Messaggi al customer care tramite WhatsApp Business ("Assistenza Eroica"), email, eventuali dispute o reclami.
-
F — Informazioni sul dispositivo e sulla navigazione: Indirizzo IP, tipo di browser, sistema operativo, dispositivo, pagine visitate, durata della visita, pagina di provenienza (referrer), orari di accesso.
-
G — Dati per il setup del wearable di pagamento: Quando configuri il tuo dispositivo miPAGO tramite l'app miPAGO (o Fidesmo), viene generato un token di pagamento dai circuiti VISA o Mastercard (Tokenization Service Provider). Il token è un codice sostitutivo del numero della tua carta: miPAGO non vede mai il numero reale della carta. Vengono inoltre trattati l'identificativo univoco del dispositivo wearable e i dati per la configurazione del chip NFC.
-
H — Dati per PAGO Drive (integrazione Tesla): Per gli utenti che attivano PAGO Drive, vengono trattati i dati tecnici necessari all’autorizzazione del wearable come chiave di accesso al veicolo Tesla, esclusivamente su autorizzazione esplicita dell’utente: l’autorizzazione avviene in 2 step, 1 durante l'acquisto del dispositivo, 2 durante la configurazione autonoma sul veicolo.
Sezione 5 — Fonti dei dati personali
-
Direttamente da te: quando crei un account, effettui un acquisto, prenoti allo showroom di Milano, ti iscrivi alla newsletter Club Paradiso, comunichi con il customer care o ci fornisci i tuoi dati in qualsiasi altro modo.
-
Automaticamente tramite i Servizi: tramite il tuo dispositivo durante la navigazione sul sito, tramite cookie e tecnologie simili (vedi Sezione 15 e la Cookie Policy separata).
-
Da partner o terze parti: token di pagamento generati dai circuiti VISA/Mastercard; dati tecnici relativi all'integrazione con Curve OS e Tesla Inc., esclusivamente su tua autorizzazione esplicita.
Sezione 6 — Come utilizziamo i tuoi dati - finalità e basi giuridiche
Trattiamo i tuoi dati personali solo quando abbiamo una base giuridica adeguata e per finalità specifiche. Di seguito trovi le principali finalità per cui possiamo trattare i tuoi dati.
-
Gestione account utente registrato (Art. 6.1.b GDPR - Contratto)
-
Esecuzione ordine, spedizione e fatturazione (Art. 6.1.b GDPR - Contratto)
-
Adempimenti fiscali e contabili obbligatori (Art. 6.1.c GDPR - Legge)
-
Customer care, assistenza e reclami (Art. 6.1.b GDPR - Contratto)
-
Setup della tokenizzazione su wearable (Art. 6.1.b GDPR - Contratto)
-
Prenotazione showroom Milano (Art. 6.1.b GDPR - Misure precontrattuali)
-
Newsletter Club Paradiso (Art. 6.1.a GDPR - Consenso via Double Opt-In)
-
SMS o WhatsApp marketing (Art. 6.1.a GDPR - Consenso specifico)
-
Profilazione comportamentale (Art. 6.1.a GDPR - Consenso specifico)
-
Pubblicità personalizzata (Art. 6.1.a GDPR - Consenso specifico)
-
Sicurezza e prevenzione frodi (Art. 6.1.f GDPR - Legittimo interesse)
-
Analisi statistica aggregata del sito (Art. 6.1.f GDPR - Legittimo interesse)
-
Recensioni post-acquisto — Trustpilot (Art. 6.1.a GDPR - Consenso)
-
PAGO Drive: integrazione Tesla (Art. 6.1.b GDPR - Contratto)
-
Difesa in giudizio e risposte ad autorità (Art. 6.1.c/f GDPR - Legge/Legittimo interesse)
-
Newsletter miPAGO Journal (Art. 6.1.a GDPR - Consenso via Double Opt-In)
-
Email recupero carrello abbandonato (Art. 6.1.f GDPR per clienti / Art. 6.1.a per potenziali clienti)
-
Email recupero checkout abbandonato (Art. 6.1.f GDPR per clienti / Art. 6.1.a per potenziali clienti)
-
Email conferma ordine e aggiornamenti spedizione (Art. 6.1.b GDPR - Contratto)
-
Email lanci prodotto e nuove collezioni (Art. 6.1.a GDPR - Consenso)
-
Email invio credito acquistato (Art. 6.1.b GDPR - Contratto)
-
SMS aggiornamenti spedizione corriere (Art. 6.1.b GDPR - Contratto)
-
Chiamata telefonica customer care (Art. 6.1.b GDPR - Contratto)
-
Chiamata telefonica: sondaggi di gradimento (Art. 6.1.a GDPR - Consenso previa verifica RPO)
-
WhatsApp: invio credito e supporto (Art. 6.1.b GDPR - Contratto)
Nota sui consensi marketing: Per le finalità basate sul consenso (7, 8, 9, 10, 13, 16, 20, 24), il rilascio del dato è facoltativo. Per le newsletter via email, miPAGO utilizza il sistema di Double Opt-In per garantire la prova certa dell'iscrizione (Art. 7 GDPR). La revoca è possibile in ogni momento tramite il link "Unsubscribe" o scrivendo a privacy@mipago.it.
Sezione 6-bis — Dettaglio operativo dei canali di comunicazione
-
Email: Le newsletter "Club Paradiso" e "miPAGO Journal" richiedono due consensi distinti e vengono attivate solo dopo la conferma via email (Double Opt-In). Le email transazionali (conferma ordine, invio credito) sono obbligatorie per l'esecuzione del contratto.
-
SMS: Utilizzati principalmente dai corrieri per aggiornamenti sulla consegna. L'invio di SMS promozionali da parte di miPAGO richiede un consenso separato.
-
Telefono: Utilizzato per supporto tecnico o per darti indicazioni sullo showroom. Le chiamate per sondaggi di gradimento avvengono solo se non sei iscritto al Registro Pubblico delle Opposizioni (RPO).
-
WhatsApp Business: Utilizzato per l'Assistenza Eroica (+39 366 112 2711) e per il recapito del credito acquistato. Le conversazioni sono gestite tramite l'infrastruttura di WhatsApp Ireland Ltd.
Sezione 7 — Per quanto tempo li conserviamo
I dati vengono conservati per il tempo strettamente necessario alle finalità indicate. La cancellazione effettiva dai backup tecnici o dai sistemi integrati avviene entro le ordinarie tempistiche di manutenzione (di norma 30-90 giorni dalla scadenza del termine).
-
Dati Account: Durata del contratto + 12 mesi dalla chiusura (per backup).
-
Fatture e Documenti Fiscali: 10 anni (obbligo di legge ex Art. 2220 C.C.).
-
Token Wearable: Fino alla revoca della configurazione o scadenza della carta associata.
-
Newsletter e Marketing: Fino alla revoca del consenso (unsubscribe) o dopo 24 mesi di inattività (nessuna apertura o click). I log del Double Opt-In sono conservati per dimostrare la prova del consenso.
-
Profilazione: Massimo 12 mesi dalla raccolta.
-
Customer Care (WhatsApp/Email): 24 mesi dalla chiusura della richiesta per garantire continuità di supporto.
-
Log di Navigazione: 24 mesi (sicurezza delle reti).
-
Prenotazioni Showroom: 12 mesi dall'appuntamento.
Sezione 8 — Come divulghiamo i dati personali
miPAGO non vende né affitta i tuoi dati personali. Li condividiamo solo con partner certificati per erogare i Servizi, previo accordo sulla protezione dei dati (Art. 28 GDPR):
-
Fornitori Tecnologici: Shopify (E-commerce), Mailchimp (Email Marketing), Cloudflare (Hosting/Sicurezza).
-
Sistemi di Pagamento: Stripe, PayPal, Nexi, Klarna, Apple/Google Pay.
-
Logistica: Corrieri incaricati (GLS, DHL, BRT o simili) per la spedizione e notifiche SMS.
-
Partner Integrati: Curve OS (Wallet), Tesla Inc. (PAGO Drive), Meta (Pixel/Marketing), Google (Analytics/Ads), Trustpilot (Recensioni), Fidesmo.
-
Assistenza: WhatsApp Ireland Ltd per il supporto "Assistenza Eroica".
-
Consulenti Professionali: Studi professionali di assistenza fiscale, amministrativa e legale (Commercialista/Avvocati).
-
Autorità Pubbliche: Forze dell'Ordine, Autorità Giudiziaria o organi di vigilanza (Garante Privacy, Agenzia delle Entrate) su esplicita richiesta motivata o obbligo di legge.
Sezione 9 — Rapporto con Shopify
I Servizi sono supportati dalla piattaforma tecnologica Shopify Inc. (Canada). Shopify agisce come Responsabile del Trattamento per conto di miPAGO. Per dettagli sulla gestione dei dati lato piattaforma, consulta l'Informativa Shopify: https://www.shopify.com/legal/privacy/app-users.
Sezione 10 — Trasferimenti internazionali
Qualora i dati vengano trasferiti al di fuori dello Spazio Economico Europeo (es. verso partner USA), adottiamo le garanzie previste dal Capo V del GDPR:
-
Clausole Contrattuali Standard (SCC): Contratti approvati dalla Commissione Europea che vincolano il ricevente al rispetto degli standard UE.
-
Data Privacy Framework (DPF): Per i trasferimenti verso partner USA certificati (come Mailchimp, Google, Meta). Puoi verificare lo stato di certificazione dei nostri partner su www.dataprivacyframework.gov.
-
Decisioni di Adeguatezza: Per i paesi già riconosciuti sicuri dall'UE (es. Canada per Shopify).
Sezione 11 — Come li proteggiamo — sicurezza dei dati
Nessuna misura di sicurezza è perfetta né impenetrabile e non possiamo garantire una sicurezza assoluta. miPAGO adotta misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR, tra cui:
-
Cifratura delle comunicazioni in transito tramite protocollo TLS 1.3
-
Archiviazione delle password in forma di hash con salt (non reversibili)
-
Controllo degli accessi basato su ruoli
-
Autenticazione a più fattori (MFA) per l'accesso ai sistemi interni
-
Backup periodici dei dati in forma cifrata
-
Tokenizzazione delle carte di pagamento (il numero reale non è mai conservato sui sistemi miPAGO)
-
Audit periodici di sicurezza e formazione del personale
-
Procedura di gestione dei data breach con notifica al Garante entro 72 ore (art. 33 GDPR)
Ti consigliamo di non condividere username, password e altri dati di accesso con nessuno.
Sezione 12 — I tuoi diritti e le scelte a tua disposizione
Ai sensi degli artt. 15-22 GDPR, puoi esercitare i seguenti diritti:
-
Diritto di accesso (art. 15 GDPR): richiedere conferma del trattamento e ottenerne copia.
-
Diritto di rettifica (art. 16 GDPR): richiedere la correzione o l'integrazione dei dati.
-
Diritto di cancellazione / Oblio (art. 17 GDPR): richiedere la cancellazione dei dati, salvo obblighi legali.
-
Diritto di limitazione (art. 18 GDPR): richiedere la sospensione temporanea del trattamento.
-
Diritto alla portabilità (art. 20 GDPR): ricevere i dati in formato strutturato e trasferirli ad altro titolare.
-
Diritto di opposizione (art. 21 GDPR): opporti in qualsiasi momento al marketing diretto o a trattamenti su legittimo interesse.
-
Revoca del consenso (art. 7.3 GDPR): revocare gratuitamente i consenti prestati in qualsiasi momento.
-
Decisioni automatizzate (art. 22 GDPR): opporti a decisioni basate unicamente su trattamenti automatizzati.
Non subirai alcuna discriminazione per aver esercitato tali diritti.
Sezione 13 — Come esercitare i diritti
Per esercitare qualsiasi diritto, scrivi a: privacy@mipago.it
Indica: nome e cognome, tipo di diritto da esercitare ed eventuale documentazione d'identificazione. miPAGO risponderà entro 30 giorni. Il servizio è gratuito.
Sezione 14 — Profilazione e decisioni automatizzate
miPAGO effettua attività di profilazione comportamentale per finalità di marketing e pubblicità personalizzata previo consenso esplicito e separato (artt. 6.1.a e 22 GDPR):
-
Segmentazione avanzata tramite Mailchimp: i dati di interazione con le email (aperture, click) e i comportamenti di acquisto vengono utilizzati per creare segmenti di utenti e personalizzare le comunicazioni.
-
Audience lookalike tramite Meta e Google: dati aggregati o pseudonimizzati vengono condivisi con Meta Platforms e Google per la creazione di pubblici simili (lookalike audience).
-
Effetti: La profilazione non produce decisioni con effetti giuridici vincolanti. Determina unicamente quali comunicazioni ricevi e quali annunci potrebbero esserti mostrati.
-
Tuoi diritti: Puoi opporti alla profilazione in qualsiasi momento scrivendo a privacy@mipago.it o revocando il consenso dedicato tramite il banner o i link di gestione preferenze.
-
Nota sulla contitolarità Meta Pixel: miPAGO e Meta Platforms Ireland Ltd. agiscono in qualità di contitolari del trattamento ai sensi dell'art. 26 GDPR (sentenza CGUE C-40/17, Fashion ID). La responsabilità primaria verso l'interessato per la fase di raccolta è attribuita a miPAGO; a Meta per le fasi successive.
Sezione 15 — Cookie
Il sito mipago.it utilizza cookie tecnici necessari, cookie analitici (Google Analytics 4) e cookie di profilazione/marketing (Meta Pixel, Google Ads). Il consenso viene gestito tramite il banner cookie dedicato sul sito.
Per l'elenco completo consultare la Cookie Policy separata.
Sezione 16 — Siti web e link di terze parti
I Servizi potrebbero presentare link a siti web gestiti da terze parti. Non garantiamo né siamo responsabili per la privacy e la sicurezza di tali siti.
Sezione 17 — Minori
I Servizi sono destinati esclusivamente a persone maggiorenni (18 anni compiuti). Se sei un genitore e ritieni che tuo figlio ci abbia fornito dati personali senza autorizzazione, scrivi a privacy@mipago.it.
Sezione 18 — Modifiche alla presente Informativa
Aggiorneremo la presente Informativa di tanto in tanto. Le modifiche sostanziali verranno comunicate tramite email e banner sul sito con almeno 15 giorni di anticipo.
Sezione 19 — Glossario
-
Titolare del trattamento: Chi decide perché e come trattare i dati (Società miPAGO S.r.l.).
-
Responsabile esterno: Fornitore che tratta dati per conto del Titolare (Art. 28 GDPR).
-
Base giuridica: Il fondamento legale del trattamento (Contratto, Consenso, Obbligo legale, Legittimo interesse).
-
Double Opt-In: Meccanismo di verifica dell'iscrizione in due passaggi (richiesta + conferma via email) per garantire la prova certa del consenso (Art. 7 GDPR).
-
Tokenizzazione: Sostituzione del numero reale di carta con un codice univoco generato da VISA/Mastercard.
-
Data breach: Violazione di sicurezza che comporta la perdita o l'accesso non autorizzato ai dati.
-
Garante Privacy: Autorità di controllo indipendente italiana (www.garanteprivacy.it).
-
Registro Pubblico delle Opposizioni (RPO): Registro nazionale per bloccare chiamate commerciali non gradite.
Sezione 20 — Contatti
-
Email privacy: privacy@mipago.it
-
Email assistenza: assistenza@mipago.it
-
WhatsApp: +39 3661122711
-
Indirizzo: Viale Francesco Restelli 3/7, 20124 Milano (MI), Italia
-
PEC: mipago@pec.it
Base normative di riferimento
-
Regolamento UE 2016/679 (GDPR)
-
D.Lgs. 196/2003 (Codice Privacy) e D.Lgs. 101/2018
-
D.Lgs. 70/2003 (Commercio Elettronico)
-
D.Lgs. 206/2005 (Codice del Consumo)
-
D.Lgs. 139/2021 (Registro Pubblico delle Opposizioni)
-
Directiva 2002/58/CE (ePrivacy) e Sentenze CGUE (Schrems II, Fashion ID)
-
D.Lgs. 218/2017 (PSD2) e normative BCE su pagamenti contactless