Come HOLOGRAIL raccoglie, utilizza e protegge i tuoi dati personali, ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679.
La presente informativa è resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 («GDPR») e del D.Lgs. 30 giugno 2003, n. 196 («Codice Privacy»), come modificato dal D.Lgs. 10 agosto 2018, n. 101, a chi consulta il sito https://holograil.it (il «Sito») e utilizza i servizi di HOLOGRAIL.
Il Titolare del trattamento è:
Il Titolare non ha nominato un Responsabile della protezione dei dati (DPO), non ricorrendo i presupposti di cui all’art. 37 GDPR. Per qualsiasi richiesta relativa alla protezione dei dati personali è possibile scrivere agli indirizzi sopra indicati.
I sistemi informatici e le procedure software preposte al funzionamento del Sito acquisiscono, nel corso del loro normale esercizio, alcuni dati personali la cui trasmissione è implicita nell’uso dei protocolli di comunicazione di Internet: indirizzi IP, nomi a dominio dei dispositivi utilizzati, indirizzi URI delle risorse richieste, orario della richiesta, metodo utilizzato, dimensione del file ottenuto, codice numerico dello stato della risposta, browser e sistema operativo. Tali dati sono utilizzati solo per ricavare informazioni statistiche anonime e per controllare il corretto funzionamento e la sicurezza del Sito; possono essere usati per l’accertamento di responsabilità in caso di reati informatici.
Nome e cognome, indirizzo di spedizione e di fatturazione, indirizzo e-mail, numero di telefono, codice fiscale o partita IVA (se richiesta fattura), dettagli dell’ordine e dello stato del pagamento. I dati di pagamento (numero di carta, credenziali PayPal) sono raccolti direttamente dai prestatori di servizi di pagamento tramite il checkout di Shopify e non transitano mai sui nostri sistemi: il Titolare riceve unicamente l’esito della transazione e le ultime quattro cifre dello strumento utilizzato.
Se scegli di creare un account, trattiamo le credenziali di accesso, lo storico degli ordini, gli indirizzi salvati e le preferenze (ad esempio la lista dei desideri). L’account è facoltativo: puoi sempre acquistare come ospite.
Indirizzo e-mail e, facoltativamente, nome e interessi (Pokémon, One Piece, carte gradate, prodotti sigillati) per l’invio di newsletter, avvisi di restock, drop e promozioni. Raccogliamo anche i dati di interazione con le e-mail (apertura, click) per misurare l’efficacia delle comunicazioni.
Dati forniti spontaneamente scrivendo a info@holograil.it, tramite il modulo contatti, la chat, i social o i canali Discord/Instagram/TikTok: nome, recapiti, contenuto della richiesta ed eventuali allegati (per esempio foto di una carta danneggiata o del pacco).
Se ci proponi in vendita o in permuta le tue carte tramite il servizio «Vendi le tue carte», trattiamo: dati anagrafici, recapiti, coordinate bancarie per il pagamento, foto e descrizione delle carte, e copia di un documento di identità in corso di validità e del codice fiscale. La raccolta del documento è necessaria per adempiere agli obblighi di identificazione, tracciabilità dei pagamenti e registrazione delle operazioni su beni usati previsti dalla normativa applicabile (art. 128 TULPS e R.D. 635/1940 sul registro delle cose usate, normativa antiriciclaggio D.Lgs. 231/2007 ove applicabile, obblighi fiscali sul regime del margine) e per prevenire la ricettazione di beni di provenienza illecita.
Possiamo ricevere dati da Shopify (stato ordini, chargeback, segnalazioni di frode), dai prestatori di servizi di pagamento (esito delle verifiche antifrode), dai corrieri (stato di consegna, eventuali contestazioni) e dalle piattaforme social quando interagisci con i nostri profili ufficiali.
Il Sito non è progettato per raccogliere dati di cui all’art. 9 GDPR (salute, orientamento religioso, politico, sessuale, ecc.). Ti chiediamo di non inserirli nei campi liberi dei moduli o nelle comunicazioni con l’assistenza.
I dati personali sono trattati per le finalità e sulle basi giuridiche indicate nella tabella seguente.
| Finalità | Dati | Base giuridica |
|---|---|---|
| Gestione dell’ordine: conclusione del contratto, pagamento, spedizione, consegna, assistenza post-vendita, gestione di resi, recessi e garanzia legale | Dati dell’ordine, contatto, navigazione | Esecuzione del contratto o di misure precontrattuali (art. 6.1.b GDPR) |
| Adempimenti fiscali, contabili e amministrativi (fatturazione, registri IVA, conservazione documentale), risposte a richieste dell’Autorità | Dati dell’ordine e di fatturazione | Obbligo legale (art. 6.1.c GDPR) |
| Acquisto di carte dagli utenti: identificazione del venditore, tracciabilità dei pagamenti, registro delle operazioni su beni usati, prevenzione della ricettazione | Dati anagrafici, documento di identità, codice fiscale, IBAN | Obbligo legale (art. 6.1.c) ed esecuzione del contratto (art. 6.1.b) |
| Creazione e gestione dell’account cliente | Credenziali, storico ordini, indirizzi | Esecuzione del contratto (art. 6.1.b) |
| Invio di newsletter, promozioni, avvisi di restock e drop | E-mail, nome, interessi, dati di interazione | Consenso (art. 6.1.a), revocabile in ogni momento |
| Invio di comunicazioni commerciali su prodotti analoghi a quelli già acquistati («soft spam», art. 130 c. 4 Codice Privacy) | E-mail fornita in fase di acquisto | Legittimo interesse (art. 6.1.f), con possibilità di opposizione in ogni momento |
| Statistiche di utilizzo del Sito, marketing tramite cookie e strumenti di tracciamento (Google Analytics 4, Meta Pixel, TikTok Pixel) | Identificativi online, dati di navigazione | Consenso (art. 6.1.a e art. 122 Codice Privacy); vedi Cookie Policy |
| Sicurezza del Sito, prevenzione delle frodi nei pagamenti, tutela dei diritti del Titolare in sede giudiziaria e stragiudiziale | Dati di navigazione, dati dell’ordine | Legittimo interesse (art. 6.1.f) |
| Risposta a richieste di assistenza e informazioni | Dati di contatto e contenuto della richiesta | Misure precontrattuali (art. 6.1.b) e legittimo interesse (art. 6.1.f) |
Il conferimento dei dati contrassegnati come obbligatori nei moduli d’ordine e di vendita è necessario per concludere il contratto: il mancato conferimento comporta l’impossibilità di evadere l’ordine o di procedere all’acquisto delle tue carte. Il conferimento dei dati per finalità di marketing è sempre facoltativo e il rifiuto non ha alcuna conseguenza sulla possibilità di acquistare.
I dati sono trattati da personale interno autorizzato e istruito ai sensi dell’art. 29 GDPR. Possono inoltre essere comunicati a soggetti terzi che operano come Responsabili del trattamento (art. 28 GDPR) o come Titolari autonomi, limitatamente a quanto necessario per ciascuna finalità:
L’elenco aggiornato dei Responsabili del trattamento è disponibile su richiesta scrivendo a info@holograil.it. I dati personali non sono diffusi.
Alcuni dei fornitori indicati hanno sede o utilizzano server in paesi extra-UE, in particolare Stati Uniti e Canada. In tali casi il trasferimento avviene esclusivamente in presenza di una delle garanzie previste dal Capo V del GDPR:
Puoi ottenere copia delle garanzie adottate o informazioni sul luogo in cui i dati sono resi disponibili scrivendo al Titolare.
I dati sono conservati per il tempo strettamente necessario alle finalità per cui sono raccolti e, successivamente, per il periodo imposto da obblighi di legge:
| Categoria | Durata |
|---|---|
| Dati degli ordini, fatture e documenti contabili | 10 anni dalla chiusura dell’esercizio (art. 2220 c.c. e art. 22 D.P.R. 600/1973) |
| Documento di identità e dati raccolti per l’acquisto di carte dagli utenti | 10 anni dall’operazione, in conformità agli obblighi di conservazione fiscale e del registro delle operazioni su beni usati |
| Account cliente | Fino alla cancellazione da parte dell’utente o dopo 3 anni di inattività, salvi gli obblighi di conservazione dei dati d’ordine |
| Newsletter e consensi marketing | Fino alla revoca del consenso; il log del consenso è conservato per 10 anni a prova dell’avvenuta acquisizione |
| Richieste di assistenza | 24 mesi dalla chiusura della pratica, salvo contenzioso |
| Dati di navigazione e log di sicurezza | Fino a 12 mesi, salvo esigenze di accertamento di reati |
| Cookie e identificativi di tracciamento | Vedi le durate indicate nella Cookie Policy (massimo 2 anni) |
| Dati necessari alla difesa di un diritto in giudizio | Per la durata del contenzioso e fino al termine di prescrizione applicabile |
Decorsi i termini, i dati sono cancellati o resi anonimi in modo irreversibile.
In qualità di interessato, ai sensi degli artt. 15-22 GDPR, hai il diritto di:
Le richieste possono essere inviate a info@holograil.it, oppure per posta all’indirizzo della sede legale. Risponderemo entro un mese dal ricevimento, prorogabile di due mesi in casi di particolare complessità (art. 12.3 GDPR). L’esercizio dei diritti è gratuito, salvo richieste manifestamente infondate o eccessive.
Se ritieni che il trattamento violi la normativa, hai il diritto di proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma – www.garanteprivacy.it), ai sensi dell’art. 77 GDPR, o di adire l’autorità giudiziaria (art. 79 GDPR).
I servizi del Sito sono destinati a persone che abbiano compiuto 18 anni, età necessaria per concludere validamente un contratto di acquisto. Ai sensi dell’art. 8 GDPR e dell’art. 2-quinquies del Codice Privacy, il consenso al trattamento dei dati per i servizi della società dell’informazione (newsletter, account) può essere prestato autonomamente solo da chi ha compiuto 16 anni; al di sotto di tale età è necessario il consenso di chi esercita la responsabilità genitoriale.
Il Titolare non raccoglie consapevolmente dati di minori di 16 anni. Se venissimo a conoscenza di aver raccolto tali dati senza il consenso del genitore o tutore, provvederemo a cancellarli tempestivamente. I genitori possono contattarci a info@holograil.it per qualsiasi segnalazione.
Il Titolare adotta misure tecniche e organizzative adeguate ai sensi dell’art. 32 GDPR per proteggere i dati da accessi non autorizzati, perdita, distruzione o divulgazione: connessioni cifrate TLS su tutto il Sito e sul checkout, conformità PCI-DSS di livello 1 della piattaforma di pagamento, autenticazione a più fattori per gli accessi amministrativi, controllo degli accessi su base «need to know», backup periodici e procedure di gestione delle violazioni (data breach) con notifica al Garante entro 72 ore ove richiesto dall’art. 33 GDPR.
Il Titolare si riserva di aggiornare la presente informativa in qualsiasi momento, per adeguarla a modifiche normative, a nuovi servizi o a variazioni dei trattamenti. La versione aggiornata è pubblicata su questa pagina con l’indicazione della data di ultimo aggiornamento; in caso di modifiche sostanziali che incidano sui trattamenti basati sul consenso, verrai informato tramite avviso sul Sito o via e-mail, se registrato.
Ti invitiamo a consultare periodicamente questa pagina. La presente versione è in vigore dal 7 settembre 2026.
Ultimo aggiornamento
7 settembre 2026
Versione
1.0
HLI S.R.L.