Informativa sulla privacy

Sappiamo che leggere una Privacy Policy non è il momento più divertente della tua giornata.

Te l'abbiamo riscritta in italiano comprensibile, senza scorciatoie. Se hai dubbi, scrivi a privacy@mipago.it: ti rispondiamo davvero.

In vigore dal: 30 agosto 2026 | Versione: V2.0

Per la versione precedente valida per acquisti o interazioni fino al 29 agosto 2026, consulta il [Regolamento Storico Unico - PDF].

Sezione 1 — Chi è il Titolare del trattamento

miPAGO gestisce questo negozio e il sito web mipago.it, comprese le informazioni, il contenuto, le funzionalità, gli strumenti, i prodotti e i servizi, al fine di fornire a te, che sei il cliente, un'adeguata esperienza di acquisto (i "Servizi"). miPAGO è supportato da Shopify, che agisce in qualità di Responsabile Esterno del Trattamento (art. 28 GDPR) fornendoci la piattaforma tecnologica per erogare i Servizi.

La presente Informativa descrive il modo in cui raccogliamo, utilizziamo e divulghiamo i tuoi dati personali quando visiti, utilizzi, effettui un acquisto o qualsiasi altra transazione tramite i Servizi, o quando comunichi con noi. In caso di conflitto tra i nostri Termini e Condizioni e la presente Informativa, l'Informativa prevale in relazione alla raccolta, l'elaborazione e la divulgazione dei tuoi dati personali.

Il Titolare del trattamento ai sensi dell'art. 4, n. 7 del Regolamento UE 2016/679 (GDPR) è:

Sezione 2 — Responsabile della Protezione Dati (DPO)

Per qualsiasi questione relativa alla protezione dei dati è possibile contattare il referente privacy interno: privacy@mipago.it

Sezione 3 — Cosa intendiamo per "dato personale"

Quando utilizziamo il termine "dati personali" ci riferiamo alle informazioni che identificano o sono ragionevolmente collegate a te o a un'altra persona. I dati personali non includono informazioni anonimizzate in modo da non poter essere collegate a te.

Rientrano in questa definizione non solo il tuo nome o il tuo indirizzo email, ma anche il tuo indirizzo IP, l'identificativo del tuo dispositivo, i cookie installati sul tuo browser, gli identificativi del tuo wearable e i relativi token di pagamento.

Sezione 4 — Dati personali che raccogliamo o elaboriamo

Potremmo raccogliere o elaborare le seguenti categorie di dati personali, in base alla tua interazione con i Servizi e per quanto consentito o richiesto dalle leggi applicabili.

  • A — Recapiti e dati identificativi: Nome, cognome, data di nascita, indirizzo, indirizzo di fatturazione, indirizzo di spedizione, numero di telefono, indirizzo email e, ove applicabile, codice fiscale o partita IVA. Fornitura obbligatoria per completare un acquisto.

  • B — Dati finanziari e di pagamento: miPAGO non tratta direttamente i numeri di carta di credito o di debito. I dati di pagamento vengono trasmessi in forma cifrata direttamente ai provider di pagamento abilitati (Stripe, PayPal, Apple Pay, Google Pay, Klarna), certificati PCI-DSS. miPAGO riceve esclusivamente la conferma dell'esito della transazione e un token di riferimento anonimizzato.

  • C — Dati dell'account: Username, password (conservata in forma crittografata tramite hashing con salt, miPAGO non può mai leggere la tua password in chiaro), domande di sicurezza, preferenze e impostazioni.

  • D — Dati delle transazioni: Articoli visualizzati, aggiunti al carrello, acquistati, resi, cambiati o eliminati; storico degli ordini, importi, date, stato della spedizione.

  • E — Comunicazioni con noi: Messaggi al customer care tramite WhatsApp Business ("Assistenza Eroica"), email, eventuali dispute o reclami.

  • F — Informazioni sul dispositivo e sulla navigazione: Indirizzo IP, tipo di browser, sistema operativo, dispositivo, pagine visitate, durata della visita, pagina di provenienza (referrer), orari di accesso.

  • G — Dati per il setup del wearable di pagamento: Quando configuri il tuo dispositivo miPAGO tramite l'app miPAGO (o Fidesmo), viene generato un token di pagamento dai circuiti VISA o Mastercard (Tokenization Service Provider). Il token è un codice sostitutivo del numero della tua carta: miPAGO non vede mai il numero reale della carta. Vengono inoltre trattati l'identificativo univoco del dispositivo wearable e i dati per la configurazione del chip NFC.

  • H — Dati per PAGO Drive (integrazione Tesla): Per gli utenti che attivano PAGO Drive, vengono trattati i dati tecnici necessari all’autorizzazione del wearable come chiave di accesso al veicolo Tesla, esclusivamente su autorizzazione esplicita dell’utente: l’autorizzazione avviene in 2 step, 1 durante l'acquisto del dispositivo, 2 durante la configurazione autonoma sul veicolo.

Sezione 5 — Fonti dei dati personali

  • Direttamente da te: quando crei un account, effettui un acquisto, prenoti allo showroom di Milano, ti iscrivi alla newsletter Club Paradiso, comunichi con il customer care o ci fornisci i tuoi dati in qualsiasi altro modo.

  • Automaticamente tramite i Servizi: tramite il tuo dispositivo durante la navigazione sul sito, tramite cookie e tecnologie simili (vedi Sezione 15 e la Cookie Policy separata).

  • Da partner o terze parti: token di pagamento generati dai circuiti VISA/Mastercard; dati tecnici relativi all'integrazione con Curve OS e Tesla Inc., esclusivamente su tua autorizzazione esplicita.

Sezione 6 — Come utilizziamo i tuoi dati - finalità e basi giuridiche

Trattiamo i tuoi dati personali solo quando abbiamo una base giuridica adeguata e per finalità specifiche. Di seguito trovi le principali finalità per cui possiamo trattare i tuoi dati.

  1. Gestione account utente registrato (Art. 6.1.b GDPR - Contratto)

  2. Esecuzione ordine, spedizione e fatturazione (Art. 6.1.b GDPR - Contratto)

  3. Adempimenti fiscali e contabili obbligatori (Art. 6.1.c GDPR - Legge)

  4. Customer care, assistenza e reclami (Art. 6.1.b GDPR - Contratto)

  5. Setup della tokenizzazione su wearable (Art. 6.1.b GDPR - Contratto)

  6. Prenotazione showroom Milano (Art. 6.1.b GDPR - Misure precontrattuali)

  7. Newsletter Club Paradiso (Art. 6.1.a GDPR - Consenso via Double Opt-In)

  8. SMS o WhatsApp marketing (Art. 6.1.a GDPR - Consenso specifico)

  9. Profilazione comportamentale (Art. 6.1.a GDPR - Consenso specifico)

  10. Pubblicità personalizzata (Art. 6.1.a GDPR - Consenso specifico)

  11. Sicurezza e prevenzione frodi (Art. 6.1.f GDPR - Legittimo interesse)

  12. Analisi statistica aggregata del sito (Art. 6.1.f GDPR - Legittimo interesse)

  13. Recensioni post-acquisto — Trustpilot (Art. 6.1.a GDPR - Consenso)

  14. PAGO Drive: integrazione Tesla (Art. 6.1.b GDPR - Contratto)

  15. Difesa in giudizio e risposte ad autorità (Art. 6.1.c/f GDPR - Legge/Legittimo interesse)

  16. Newsletter miPAGO Journal (Art. 6.1.a GDPR - Consenso via Double Opt-In)

  17. Email recupero carrello abbandonato (Art. 6.1.f GDPR per clienti / Art. 6.1.a per potenziali clienti)

  18. Email recupero checkout abbandonato (Art. 6.1.f GDPR per clienti / Art. 6.1.a per potenziali clienti)

  19. Email conferma ordine e aggiornamenti spedizione (Art. 6.1.b GDPR - Contratto)

  20. Email lanci prodotto e nuove collezioni (Art. 6.1.a GDPR - Consenso)

  21. Email invio credito acquistato (Art. 6.1.b GDPR - Contratto)

  22. SMS aggiornamenti spedizione corriere (Art. 6.1.b GDPR - Contratto)

  23. Chiamata telefonica customer care (Art. 6.1.b GDPR - Contratto)

  24. Chiamata telefonica: sondaggi di gradimento (Art. 6.1.a GDPR - Consenso previa verifica RPO)

  25. WhatsApp: invio credito e supporto (Art. 6.1.b GDPR - Contratto)

Nota sui consensi marketing: Per le finalità basate sul consenso (7, 8, 9, 10, 13, 16, 20, 24), il rilascio del dato è facoltativo. Per le newsletter via email, miPAGO utilizza il sistema di Double Opt-In per garantire la prova certa dell'iscrizione (Art. 7 GDPR). La revoca è possibile in ogni momento tramite il link "Unsubscribe" o scrivendo a privacy@mipago.it.

Sezione 6-bis — Dettaglio operativo dei canali di comunicazione

  • Email: Le newsletter "Club Paradiso" e "miPAGO Journal" richiedono due consensi distinti e vengono attivate solo dopo la conferma via email (Double Opt-In). Le email transazionali (conferma ordine, invio credito) sono obbligatorie per l'esecuzione del contratto.

  • SMS: Utilizzati principalmente dai corrieri per aggiornamenti sulla consegna. L'invio di SMS promozionali da parte di miPAGO richiede un consenso separato.

  • Telefono: Utilizzato per supporto tecnico o per darti indicazioni sullo showroom. Le chiamate per sondaggi di gradimento avvengono solo se non sei iscritto al Registro Pubblico delle Opposizioni (RPO).

  • WhatsApp Business: Utilizzato per l'Assistenza Eroica (+39 366 112 2711) e per il recapito del credito acquistato. Le conversazioni sono gestite tramite l'infrastruttura di WhatsApp Ireland Ltd.

Sezione 7 — Per quanto tempo li conserviamo

I dati vengono conservati per il tempo strettamente necessario alle finalità indicate. La cancellazione effettiva dai backup tecnici o dai sistemi integrati avviene entro le ordinarie tempistiche di manutenzione (di norma 30-90 giorni dalla scadenza del termine).

  • Dati Account: Durata del contratto + 12 mesi dalla chiusura (per backup).

  • Fatture e Documenti Fiscali: 10 anni (obbligo di legge ex Art. 2220 C.C.).

  • Token Wearable: Fino alla revoca della configurazione o scadenza della carta associata.

  • Newsletter e Marketing: Fino alla revoca del consenso (unsubscribe) o dopo 24 mesi di inattività (nessuna apertura o click). I log del Double Opt-In sono conservati per dimostrare la prova del consenso.

  • Profilazione: Massimo 12 mesi dalla raccolta.

  • Customer Care (WhatsApp/Email): 24 mesi dalla chiusura della richiesta per garantire continuità di supporto.

  • Log di Navigazione: 24 mesi (sicurezza delle reti).

  • Prenotazioni Showroom: 12 mesi dall'appuntamento.

Sezione 8 — Come divulghiamo i dati personali

miPAGO non vende né affitta i tuoi dati personali. Li condividiamo solo con partner certificati per erogare i Servizi, previo accordo sulla protezione dei dati (Art. 28 GDPR):

  • Fornitori Tecnologici: Shopify (E-commerce), Mailchimp (Email Marketing), Cloudflare (Hosting/Sicurezza).

  • Sistemi di Pagamento: Stripe, PayPal, Nexi, Klarna, Apple/Google Pay.

  • Logistica: Corrieri incaricati (GLS, DHL, BRT o simili) per la spedizione e notifiche SMS.

  • Partner Integrati: Curve OS (Wallet), Tesla Inc. (PAGO Drive), Meta (Pixel/Marketing), Google (Analytics/Ads), Trustpilot (Recensioni), Fidesmo.

  • Assistenza: WhatsApp Ireland Ltd per il supporto "Assistenza Eroica".

  • Consulenti Professionali: Studi professionali di assistenza fiscale, amministrativa e legale (Commercialista/Avvocati).

  • Autorità Pubbliche: Forze dell'Ordine, Autorità Giudiziaria o organi di vigilanza (Garante Privacy, Agenzia delle Entrate) su esplicita richiesta motivata o obbligo di legge.

Sezione 9 — Rapporto con Shopify

I Servizi sono supportati dalla piattaforma tecnologica Shopify Inc. (Canada). Shopify agisce come Responsabile del Trattamento per conto di miPAGO. Per dettagli sulla gestione dei dati lato piattaforma, consulta l'Informativa Shopify: https://www.shopify.com/legal/privacy/app-users.

Sezione 10 — Trasferimenti internazionali

Qualora i dati vengano trasferiti al di fuori dello Spazio Economico Europeo (es. verso partner USA), adottiamo le garanzie previste dal Capo V del GDPR:

  • Clausole Contrattuali Standard (SCC): Contratti approvati dalla Commissione Europea che vincolano il ricevente al rispetto degli standard UE.

  • Data Privacy Framework (DPF): Per i trasferimenti verso partner USA certificati (come Mailchimp, Google, Meta). Puoi verificare lo stato di certificazione dei nostri partner su www.dataprivacyframework.gov.

  • Decisioni di Adeguatezza: Per i paesi già riconosciuti sicuri dall'UE (es. Canada per Shopify).

Sezione 11 — Come li proteggiamo — sicurezza dei dati

Nessuna misura di sicurezza è perfetta né impenetrabile e non possiamo garantire una sicurezza assoluta. miPAGO adotta misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR, tra cui:

  1. Cifratura delle comunicazioni in transito tramite protocollo TLS 1.3

  2. Archiviazione delle password in forma di hash con salt (non reversibili)

  3. Controllo degli accessi basato su ruoli

  4. Autenticazione a più fattori (MFA) per l'accesso ai sistemi interni

  5. Backup periodici dei dati in forma cifrata

  6. Tokenizzazione delle carte di pagamento (il numero reale non è mai conservato sui sistemi miPAGO)

  7. Audit periodici di sicurezza e formazione del personale

  8. Procedura di gestione dei data breach con notifica al Garante entro 72 ore (art. 33 GDPR)

Ti consigliamo di non condividere username, password e altri dati di accesso con nessuno.

Sezione 12 — I tuoi diritti e le scelte a tua disposizione

Ai sensi degli artt. 15-22 GDPR, puoi esercitare i seguenti diritti:

  • Diritto di accesso (art. 15 GDPR): richiedere conferma del trattamento e ottenerne copia.

  • Diritto di rettifica (art. 16 GDPR): richiedere la correzione o l'integrazione dei dati.

  • Diritto di cancellazione / Oblio (art. 17 GDPR): richiedere la cancellazione dei dati, salvo obblighi legali.

  • Diritto di limitazione (art. 18 GDPR): richiedere la sospensione temporanea del trattamento.

  • Diritto alla portabilità (art. 20 GDPR): ricevere i dati in formato strutturato e trasferirli ad altro titolare.

  • Diritto di opposizione (art. 21 GDPR): opporti in qualsiasi momento al marketing diretto o a trattamenti su legittimo interesse.

  • Revoca del consenso (art. 7.3 GDPR): revocare gratuitamente i consenti prestati in qualsiasi momento.

  • Decisioni automatizzate (art. 22 GDPR): opporti a decisioni basate unicamente su trattamenti automatizzati.

Non subirai alcuna discriminazione per aver esercitato tali diritti.

Sezione 13 — Come esercitare i diritti

Per esercitare qualsiasi diritto, scrivi a: privacy@mipago.it

Indica: nome e cognome, tipo di diritto da esercitare ed eventuale documentazione d'identificazione. miPAGO risponderà entro 30 giorni. Il servizio è gratuito.

Sezione 14 — Profilazione e decisioni automatizzate

miPAGO effettua attività di profilazione comportamentale per finalità di marketing e pubblicità personalizzata previo consenso esplicito e separato (artt. 6.1.a e 22 GDPR):

  1. Segmentazione avanzata tramite Mailchimp: i dati di interazione con le email (aperture, click) e i comportamenti di acquisto vengono utilizzati per creare segmenti di utenti e personalizzare le comunicazioni.

  2. Audience lookalike tramite Meta e Google: dati aggregati o pseudonimizzati vengono condivisi con Meta Platforms e Google per la creazione di pubblici simili (lookalike audience).

  • Effetti: La profilazione non produce decisioni con effetti giuridici vincolanti. Determina unicamente quali comunicazioni ricevi e quali annunci potrebbero esserti mostrati.

  • Tuoi diritti: Puoi opporti alla profilazione in qualsiasi momento scrivendo a privacy@mipago.it o revocando il consenso dedicato tramite il banner o i link di gestione preferenze.

  • Nota sulla contitolarità Meta Pixel: miPAGO e Meta Platforms Ireland Ltd. agiscono in qualità di contitolari del trattamento ai sensi dell'art. 26 GDPR (sentenza CGUE C-40/17, Fashion ID). La responsabilità primaria verso l'interessato per la fase di raccolta è attribuita a miPAGO; a Meta per le fasi successive.

Sezione 15 — Cookie

Il sito mipago.it utilizza cookie tecnici necessari, cookie analitici (Google Analytics 4) e cookie di profilazione/marketing (Meta Pixel, Google Ads). Il consenso viene gestito tramite il banner cookie dedicato sul sito.

Per l'elenco completo consultare la Cookie Policy separata.

Sezione 16 — Siti web e link di terze parti

I Servizi potrebbero presentare link a siti web gestiti da terze parti. Non garantiamo né siamo responsabili per la privacy e la sicurezza di tali siti.

Sezione 17 — Minori

I Servizi sono destinati esclusivamente a persone maggiorenni (18 anni compiuti). Se sei un genitore e ritieni che tuo figlio ci abbia fornito dati personali senza autorizzazione, scrivi a privacy@mipago.it.

Sezione 18 — Modifiche alla presente Informativa

Aggiorneremo la presente Informativa di tanto in tanto. Le modifiche sostanziali verranno comunicate tramite email e banner sul sito con almeno 15 giorni di anticipo.

Sezione 19 — Glossario

  • Titolare del trattamento: Chi decide perché e come trattare i dati (Società miPAGO S.r.l.).

  • Responsabile esterno: Fornitore che tratta dati per conto del Titolare (Art. 28 GDPR).

  • Base giuridica: Il fondamento legale del trattamento (Contratto, Consenso, Obbligo legale, Legittimo interesse).

  • Double Opt-In: Meccanismo di verifica dell'iscrizione in due passaggi (richiesta + conferma via email) per garantire la prova certa del consenso (Art. 7 GDPR).

  • Tokenizzazione: Sostituzione del numero reale di carta con un codice univoco generato da VISA/Mastercard.

  • Data breach: Violazione di sicurezza che comporta la perdita o l'accesso non autorizzato ai dati.

  • Garante Privacy: Autorità di controllo indipendente italiana (www.garanteprivacy.it).

  • Registro Pubblico delle Opposizioni (RPO): Registro nazionale per bloccare chiamate commerciali non gradite.

Sezione 20 — Contatti

Base normative di riferimento

  • Regolamento UE 2016/679 (GDPR)

  • D.Lgs. 196/2003 (Codice Privacy) e D.Lgs. 101/2018

  • D.Lgs. 70/2003 (Commercio Elettronico)

  • D.Lgs. 206/2005 (Codice del Consumo)

  • D.Lgs. 139/2021 (Registro Pubblico delle Opposizioni)

  • Directiva 2002/58/CE (ePrivacy) e Sentenze CGUE (Schrems II, Fashion ID)

  • D.Lgs. 218/2017 (PSD2) e normative BCE su pagamenti contactless