VELVETTICINO
Informativa sul trattamento dei dati personali
| Versione | Versione consolidata 1.1 |
|---|---|
| Data | 21 settembre 2026 |
| Operatore | Manthea Sagl, Via Alberto Giacometti 1, CH-6900 Lugano, UID CHE-399.795.479 |
L'informativa è costruita sulla LPD svizzera e considera il GDPR quando applicabile. Integra KYC, profili sospesi, codici invito, funzioni AI, trasferimenti, personalizzazione, lead Experience, cookie e assenza attuale della domanda sugli altri portali.
Scopo e impostazione
VelvetTicino tratta dati di visitatori, utenti, inserzionisti e partner. Alcuni dati possono riguardare la sfera intima e richiedono misure rafforzate, minimizzazione e una valutazione d'impatto prima del go live.
Impostazione proposta. Documenti KYC e note anti-sfruttamento non vengono inviati ai sistemi generativi. Le funzioni AI che ricevono testo libero non devono essere attivate per dati sensibili finché il rapporto contrattuale con il fornitore non copre espressamente tali categorie o un filtro tecnico affidabile ne impedisce l'invio.
Articolo 1 Ambito
Questa informativa descrive come VelvetTicino tratta dati personali quando una persona visita il sito, crea un account, pubblica un Profilo, usa una Membership, invia un Lead, diventa Partner o comunica con l'Operatore.
Articolo 2 Titolare
Titolare del trattamento è Manthea Sagl, Via Alberto Giacometti 1, CH-6900 Lugano, UID CHE-399.795.479. Recapito privacy: privacy@velvetticino.ch. Recapito generale: contact@velvetticino.ch. Sito: https://velvetticino.ch.
Articolo 3 Ruoli privacy
Manthea Sagl non è nominata consulente formale ai sensi dell'articolo 10 LPD. Un privacy owner operativo coordina richieste e misure, ferma la responsabilità del Titolare. Non è attualmente designato un rappresentante nell'Unione europea; l'ambito GDPR è riesaminato secondo l'articolo 25.
Articolo 4 Categorie di persone
Le persone interessate comprendono visitatori, utenti Free e Member, inserzionisti, referenti di Experience Partner e Advertising Partner, soggetti che inviano segnalazioni, potenziali vittime, contatti professionali e persone che esercitano diritti privacy.
Articolo 5 Dati dei visitatori
Sono trattati indirizzo IP, data e ora, user agent, log di sicurezza, preferenza lingua, consenso cookie e dati tecnici necessari. Analytics e altri cookie non essenziali sono attivati secondo la scelta nella CMP.
Articolo 6 Dati degli utenti
Sono trattati età dichiarata, account, recapiti, piano, ordini, pagamenti tecnici, assistenza, consensi, preferiti, cronologia e personalizzazione se attivati, query e contenuti inseriti nelle funzioni AI.
Articolo 7 Dati degli inserzionisti
Sono trattati identità, recapiti, documento, immagine di verifica, esito KYC, numero TESEU quando necessario, contenuti del Profilo, pagamenti, log, segnalazioni, moderazione, comunicazioni e verifiche periodiche.
Articolo 8 Dati dei Partner
Sono trattati ragione sociale, UID, persone di contatto, autorizzazioni, contratti, fatture, contenuti, campagne, report, Lead e comunicazioni. Il Partner diventa titolare autonomo dei dati del Lead ricevuto per rispondere alla richiesta.
Articolo 9 Dati particolarmente protetti
Dati e inferenze relativi alla sfera intima, preferenze sessuali, possibili situazioni di coercizione, documenti KYC e segnalazioni di sicurezza ricevono protezione rafforzata. Non sono messi a disposizione degli Advertising Partner per targeting o reidentificazione.
Articolo 10 Finalità
I dati sono trattati per fornire account e piani, verificare identità e maggiore età, adempiere obblighi contrattuali, pubblicare e moderare contenuti, prevenire abusi, gestire pagamenti, rispondere a richieste, trasmettere Lead, personalizzare funzioni scelte, misurare il servizio, tutelare diritti e cooperare con autorità competenti.
Articolo 11 Basi e giustificazione
Ai sensi della LPD il trattamento rispetta legalità, buona fede, proporzionalità, finalità, esattezza e sicurezza; quando necessario è giustificato dal consenso, dal contratto, dalla legge o da interessi preponderanti privati o pubblici.
Quando il GDPR si applica, le basi possono comprendere contratto, obbligo legale, consenso e legittimo interesse. Il trattamento di categorie particolari richiede inoltre un presupposto dell'articolo 9 GDPR. Il dettaglio delle funzioni AI resta soggetto alla validazione indicata all'articolo 18.
Articolo 12 Provenienza
I dati provengono dalla persona, dal Partner che inoltra una richiesta, da fornitori tecnici, dal PSP, da fonti pubbliche limitatamente a verifiche proporzionate o da autorità. Quando non sono raccolti direttamente, sono fornite le informazioni richieste dalla legge.
Articolo 13 KYC e vault
Documenti integrali e immagini private di verifica sono conservati in un vault separato dalla radice web, con accessi per ruolo e log. Sono cancellati di regola entro trenta giorni dalla decisione definitiva. Rimane un record ridotto con data, metodo, esito, tipo e scadenza del documento, reviewer e riferimento tecnico.
Articolo 14 Profili attivi chiusi e sospesi
Per i Profili attivi il record ridotto resta per la durata dell'account e la verifica è ripetuta alla scadenza del documento o almeno ogni dodici mesi. Per gli account chiusi resta due anni dalla chiusura.
Per i Profili sospesi il record ridotto resta al massimo due anni dalla sospensione. Alla scadenza, in assenza di riattivazione o legal hold, l'account è chiuso e il record cancellato senza ulteriore periodo. Questa regola colma la precedente assenza di un termine specifico.
Articolo 15 Moderazione e segnalazioni
Il case file ordinario è conservato due anni dalla chiusura del caso. Le decisioni automatizzate di moderazione sono conservate ventiquattro mesi, ma non vengono cancellate mentre sostengono un provvedimento contestabile in corso. I casi L3 sono riesaminati alla scadenza prima della cancellazione.
Articolo 16 Legal hold
La cancellazione è sospesa limitatamente ai dati necessari quando esiste richiesta dell'autorità, procedimento, controversia, chargeback, incidente di sicurezza o caso L3 aperto. Il legal hold è documentato, accessibile solo ai ruoli autorizzati e riesaminato almeno annualmente.
Articolo 17 Funzioni di intelligenza artificiale
La piattaforma può usare AI per assistenza alla scrittura, controllo di conformità, bozza di risposta a un Lead, Chiedi a Velvet e moderazione. Ogni chiamata passa da un gateway che blocca, sulla base di dichiarazioni e rilevamento, documenti di identità, immagini di verifica non pubbliche, dati completi di pagamento, credenziali, segreti di autenticazione e note anti-sfruttamento.
Il filtro riduce il rischio ma può produrre falsi positivi o falsi negativi. Gli utenti sono invitati a non inserire dati di terzi e informazioni sensibili non necessarie. Gli output sono sottoposti a controllo umano quando incidono su pubblicazione, sospensione o diritti.
Articolo 18 Fornitore AI e gate di attivazione
Le chiamate API sono effettuate direttamente verso Anthropic. Secondo i termini commerciali pubblicati, per un cliente stabilito in Svizzera la controparte contrattuale è attualmente Anthropic Ireland Limited; l'indicazione Anthropic PBC non deve essere usata come dato certo senza verifica del contratto effettivamente accettato.
Il DPA standard è incorporato nei termini commerciali e include clausole contrattuali standard e un addendum svizzero. Esso dichiara tuttavia nella descrizione standard che le categorie particolari di dati sono None. Poiché testi liberi possono contenere dati sulla sfera intima, le relative funzioni non devono andare in produzione finché Anthropic non conferma per iscritto la copertura oppure un filtro tecnico impedisce in modo affidabile l'invio di tali dati.
I termini commerciali dichiarano che Anthropic non addestra modelli sui Customer Content dei servizi commerciali. Non viene promessa in questa informativa una zero data retention: durata, log di sicurezza, eccezioni e subprocessori devono risultare dal contratto e dalla configurazione effettivi.
Articolo 19 Basi delle funzioni AI
Per assistenza alla scrittura e bozza di risposta attivate su richiesta, il trattamento ordinario è necessario a erogare la funzione; se il testo contiene dati particolarmente protetti è richiesto un consenso esplicito o altra base specifica validata.
Chiedi a Velvet è facoltativo e richiede informativa breve e consenso esplicito separato prima del primo uso quando può emergere la sfera intima. La moderazione è necessaria a sicurezza e rispetto del contratto, con revisione umana; l'eventuale presupposto dell'articolo 9 GDPR deve essere confermato prima di applicare la funzione a persone nell'Unione.
Articolo 20 Log AI
La tabella di utilizzo registra identificativo utente, funzione e token, non testo del prompt o risposta, e viene cancellata dopo dodici mesi. Le decisioni di moderazione sono conservate ventiquattro mesi salvo provvedimento in corso o legal hold.
Articolo 21 Trasferimenti connessi all'AI
La chiamata parte dall'infrastruttura della piattaforma e raggiunge il fornitore e i suoi subprocessori. La localizzazione non si deduce dall'endpoint tecnico. Per la relazione standard con clienti svizzeri rilevano Anthropic Ireland Limited, il DPA, l'addendum svizzero, le SCC e l'elenco aggiornato dei subprocessori.
Prima del go live il Titolare documenta paesi effettivi, garanzie e Transfer Impact Assessment quando necessario. L'informativa pubblicata deve essere aggiornata se il contratto o l'elenco dei subprocessori cambiano.
Articolo 22 Codici invito
Quando una persona usa un codice invito, il sistema collega chi invita e chi è invitato per attribuire il beneficio dichiarato e prevenire abusi. Il collegamento nominativo è conservato dodici mesi dal riscatto, poi cancellato o anonimizzato, salvo contestazione o obbligo legale. Il codice non crea credito trasferibile.
Articolo 23 Altri portali
Alla data di questa informativa la piattaforma non pone la domanda su quali altri portali l'Inserzionista pubblichi. La domanda non è presente nel prodotto e non viene quindi descritta come raccolta attuale.
Se introdotta, l'informativa e il modulo saranno aggiornati prima della raccolta. La risposta sarà facoltativa, non pubblica, finalizzata ad analisi commerciale o assistenza dichiarata, conservata al massimo per la durata dell'account e non usata da sola per rifiuto o sospensione.
Articolo 24 Cookie e tecnologie simili
I cookie tecnici operano senza scelta ulteriore quando necessari. Analytics, personalizzazione non essenziale e tracker sono gestiti tramite CMP. Accetta e Rifiuta sono presentati con pari accessibilità. Non sono installati tracker pubblicitari di terzi sulle pagine dei profili se permettono di inferire la visita a contenuti adulti o creare pubblici di retargeting.
Articolo 25 Ambito territoriale GDPR
La piattaforma è orientata al Canton Ticino. La mera accessibilità dall'Unione e l'uso delle lingue nazionali svizzere non provano da soli un'offerta nell'Unione. Tuttavia il GDPR può applicarsi anche al monitoraggio del comportamento di persone fisicamente nell'Unione.
Prima del go live e di ogni nuova personalizzazione, analytics o campagna UE, il Titolare documenta una Territorial Scope Assessment. Se l'articolo 3 paragrafo 2 GDPR si applica, valuta rappresentante nell'Unione, DPO e ulteriori obblighi. Un rappresentante ai sensi dell'articolo 27 deve essere stabilito nell'Unione; Manthea Sagl in Svizzera non può ricoprire tale funzione.
Articolo 26 Destinatari
I destinatari possono includere hosting, manutenzione, comunicazioni, PSP, contabilità, sicurezza, AI, analytics scelti, consulenti e autorità. L'elenco dei responsabili e subprocessori è mantenuto aggiornato e reso disponibile o richiamato dalla presente informativa.
Articolo 27 Experience Partner
Quando l'Utente invia un Lead, VelvetTicino lo trasmette al Partner selezionato. Il Partner è titolare autonomo dal ricevimento e usa i dati per rispondere e gestire il rapporto. Voucher e servizi sono pagati direttamente al Partner.
Articolo 28 Advertising Partner
Gli Advertising Partner ricevono report aggregati. Non ricevono dati identificativi, preferiti, cronologia, query o segmenti che rivelino la sfera intima. Pixel del Partner sono vietati salvo valutazione specifica e consenso quando richiesto.
Articolo 29 Pagamenti
Il PSP tratta dati di pagamento secondo la propria informativa. VelvetTicino riceve token, esito, importo, valuta, identificativi e dati necessari a fattura, rimborso e chargeback. I giustificativi contabili sono conservati secondo i termini legali, separatamente dai dossier KYC.
Articolo 30 Matrice di conservazione
I periodi principali sono riepilogati nella tabella seguente. Prevale il termine più lungo imposto da legge o legal hold limitatamente ai dati necessari.
| Categoria | Termine ordinario | Decorrenza o regola |
|---|---|---|
| Documenti KYC integrali | 30 giorni | Dalla decisione definitiva |
| Record KYC profilo attivo | Durata account | Riverifica a scadenza o ogni 12 mesi |
| Record KYC account chiuso | 2 anni | Dalla chiusura |
| Record KYC profilo sospeso | 2 anni massimo | Dalla sospensione; poi chiusura e cancellazione salvo legal hold |
| Case file moderazione | 2 anni | Dalla chiusura del caso |
| Decisioni AI moderazione | 24 mesi | Salvo misura ancora in corso |
| Log utilizzo AI | 12 mesi | Dalla registrazione; senza prompt o output |
| Collegamento invito | 12 mesi | Dal riscatto |
| Dati account utente | Durata account più 2 anni | Salvo dati cancellabili prima |
| Contabilità | 10 anni | Secondo gli obblighi applicabili |
| Consensi e versioni contrattuali | Durata rapporto più prescrizione | Prova dell'accettazione |
| Lead Experience | Tempo necessario più 12 mesi | Salvo rapporto diretto del Partner |
Articolo 31 Sicurezza
Sono adottati cifratura in transito e a riposo dove appropriato, vault separato, accessi per ruolo, MFA amministrativa, log, backup protetti, gestione vulnerabilità, segregazione degli ambienti e procedure per incidenti. Nessuna misura elimina ogni rischio.
Articolo 32 Decisioni automatizzate
La piattaforma non adotta decisioni con effetti significativi esclusivamente automatizzate. Un alert o blocco automatico è cautelare e sottoposto a conferma umana. La persona può ottenere informazioni e chiedere riesame.
Articolo 33 Violazioni
Una violazione che comporta verosimilmente un rischio elevato è notificata quanto prima all'IFPDT. Le persone sono informate quando necessario per proteggerle o richiesto. Se il GDPR si applica, sono rispettati anche i termini e presupposti europei, incluso il termine di settantadue ore nei casi previsti.
Articolo 34 Diritti
La persona può chiedere accesso, rettifica, cancellazione, limitazione o opposizione nei limiti applicabili, revocare il consenso e ottenere riesame umano. La richiesta è inviata a privacy@velvetticino.ch. L'identità è verificata con mezzi proporzionati e non è richiesta automaticamente una copia integrale del documento.
Articolo 35 Reclami
La persona può rivolgersi all'IFPDT e, se il GDPR si applica, all'autorità competente. Il contatto preventivo con il Titolare è gradito ma non obbligatorio.
Articolo 36 Minori
Il servizio è riservato ai maggiorenni. Se emerge un possibile minore, i contenuti sono sospesi, i dati sono segregati e si applica la SOP anti-sfruttamento senza svolgere indagini autonome.
Articolo 37 Valutazione d'impatto
Prima del go live il Titolare completa una DPIA che copra KYC, dati della sfera intima, moderazione, AI, personalizzazione, sicurezza e trasferimenti. Se resta un rischio elevato e non è nominato un consulente LPD idoneo, viene chiesto parere all'IFPDT.
Articolo 38 Modifiche
La versione e la data sono indicate. Le modifiche sostanziali sono comunicate con mezzi appropriati prima dell'efficacia quando possibile. I consensi non sono estesi a nuove finalità incompatibili senza nuova scelta.
Rinvii incrociati
- Documenti 01 e 06a per KYC
- Documento 02 per Chiedi a Velvet
- Documento 04 per tracker advertising
- Documento 06c per casi L3
Fonti principali
- Legge federale sulla protezione dei dati LPD RS 235.1 e relativa ordinanza su fedlex.admin.ch
- Legge federale contro la concorrenza sleale LCSl RS 241 e Codice delle obbligazioni RS 220 su fedlex.admin.ch
- SECO, Acquisti online e Condizioni commerciali abusive, seco.admin.ch
- Legge ticinese sull'esercizio della prostituzione LProst RL 550.500 e regolamento RProst
- Polizia cantonale Ticino, Annuncio esercizio della prostituzione e informazioni TESEU
- Anthropic, Commercial Terms of Service, effective 17 June 2025, anthropic.com/legal/commercial-terms
- Anthropic, Data Processing Addendum, effective 24 February 2025, anthropic.com/legal/data-processing-addendum
- IFPDT, Guida cookie e tecnologie simili, aggiornata 7 ottobre 2025
- EDPB, Guidelines 3 2018 on territorial scope