INFORMATIVA ESTESA

Cookie e Tracking Policy

dell’ecosistema digitale J.Rose

Titolare Affreschi & Affreschi S.r.l. — marchio J.Rose
Perimetro jrose.it, e-commerce, App Membership (nativa e web) e pagine Message controllate da J.Rose
Versione 1.2 — 24 luglio 2026
Entrata in vigore Dalla data di pubblicazione negli ambienti interessati
Contatti privacy@jrose.it — affreschisrls@pec.it
LETTURA RAPIDA — J.Rose usa sempre gli strumenti tecnici indispensabili. Analytics, misurazione pubblicitaria e altri tracker non necessari restano disattivati fino a una scelta positiva. L’App Membership non utilizza analytics propri; TagLink applica la propria Cookie Policy sul dominio gestito da Sinfotech.

INDICE

1 Titolare e contatti
2 Ambito e ambienti digitali
3 Definizioni e criteri di classificazione
4 Regole applicate e base giuridica
5 Categorie di cookie e tracker
6 Sito jrose.it ed e-commerce
7 App Membership J.Rose (native e web)
8 Message in a JR Bottle
9 TagLink e altri ambienti esterni
10 Inventario dei servizi e durate
11 Gestione, prova e revoca delle preferenze
12 Trasferimenti, destinatari e fornitori
13 Diritti dell’utente
14 Aggiornamenti e controlli
15 Fonti normative e collegamenti

1. Titolare e contatti

Il Titolare dei trattamenti descritti nella presente Policy è Affreschi & Affreschi S.r.l., con sede legale in Zona P.I.P., Lotto 9 — 73027 Minervino di Lecce (LE), Italia; P. IVA e C.F. IT04779110750; REA LE-317690; PEC affreschisrls@pec.it; email privacy privacy@jrose.it. J.Rose è un marchio gestito da Affreschi & Affreschi S.r.l.; nel documento, “J.Rose” indica il Titolare.

Per assistenza ordinaria è possibile utilizzare info@jrose.it. Le richieste relative a dati personali, cookie o preferenze devono essere indirizzate a privacy@jrose.it.

2. Ambito e ambienti digitali

La Policy riguarda cookie e strumenti equivalenti utilizzati negli ambienti digitali controllati da J.Rose: sito istituzionale ed e-commerce jrose.it; account e checkout; landing e pagine digitali di Message in a JR Bottle ospitate per J.Rose; App Membership J.Rose, nelle versioni native per iOS e Android distribuite tramite Apple App Store e Google Play e nella versione web accessibile dal browser; eventuali sottodomini e pagine J.Rose che richiamano espressamente questa Policy.

La Policy integra le informative privacy generale, Membership e Message. In caso di differenza, l’informativa dedicata disciplina finalità, dati e ruoli del relativo servizio, mentre la presente Policy disciplina l’accesso al dispositivo, i tracker e la raccolta delle preferenze.

Non rientrano nel controllo tecnico di J.Rose i domini e le applicazioni gestiti autonomamente da terzi, fra cui tag.link, siti dei prestatori di pagamento, Apple Wallet, Google Wallet, pagine dei social network e altri siti aperti mediante collegamento esterno. In tali ambienti si applicano informative e sistemi di consenso del rispettivo gestore.

3. Definizioni e criteri di classificazione

Per “cookie” si intende un piccolo file o identificativo memorizzato dal browser. Per “tracker” si intendono anche local storage, session storage, pixel, tag, SDK, identificativi, richieste di rete e tecniche che scrivono o leggono informazioni dal dispositivo o consentono di riconoscere una sessione, un browser o un utente.

J.Rose classifica ogni strumento in base alla funzione effettiva, non al nome commerciale. È tecnico soltanto ciò che è strettamente necessario a trasmettere una comunicazione o fornire una funzione richiesta dall’utente. Uno strumento diventa analytics, di esperienza o marketing quando misura, combina, personalizza o comunica dati oltre quanto indispensabile alla funzione richiesta.

Google Tag Manager è un contenitore di tag: non costituisce di per sé una finalità. Ogni tag ospitato conserva la propria categoria e non può essere attivato prima del consenso richiesto. Google Consent Mode è un meccanismo tecnico di trasmissione delle preferenze e non sostituisce il consenso né il blocco preventivo.

4. Regole applicate e base giuridica

Gli strumenti strettamente necessari sono utilizzati senza consenso nei limiti dell’articolo 122 del D.lgs. 196/2003, perché indispensabili alla funzione espressamente richiesta o alla trasmissione della comunicazione. Il relativo trattamento dei dati personali si fonda, secondo il caso, sull’esecuzione del servizio, sull’obbligo legale o sul legittimo interesse alla sicurezza; il legittimo interesse non viene utilizzato per eludere il consenso richiesto per la memorizzazione o lettura non necessaria sul dispositivo.

Analytics non esenti, misurazione delle conversioni, pubblicità, remarketing, profilazione e contenuti di terzi non indispensabili sono attivati soltanto dopo consenso libero, specifico, informato, inequivocabile e dimostrabile. Il rifiuto non impedisce la navigazione, l’acquisto, la Membership, Message o le funzioni essenziali.

Le preferenze sono inizialmente impostate sul diniego. Scorrimento, inerzia, prosecuzione della navigazione, chiusura non chiaramente descritta o utilizzo del sito non equivalgono ad accettazione. Revocare o modificare deve essere semplice quanto accettare.

5. Categorie di cookie e tracker

Categoria Funzione Consenso Esempi J.Rose
Necessari Sessione, sicurezza, autenticazione, carrello, checkout, età, OTP, accesso Message, salvataggio delle scelte Non richiesto nei limiti della stretta necessità WordPress/WooCommerce; cookie di sessione; Iubenda preference cookie; sicurezza; autenticazione App
Funzionalità Funzioni interattive o opzionali che supportano il servizio Richiesto quando la funzione non è strettamente necessaria; non richiesto per le sole comunicazioni indispensabili a una funzione espressamente richiesta Mappa Stores, solo se il collaudo esclude telemetria non necessaria; eventuali funzioni opzionali
Esperienza Contenuti esterni e componenti che arricchiscono la navigazione Richiesto prima del caricamento quando il contenuto non è indispensabile Video, social, mappe o altri contenuti incorporati non necessari
Misurazione Statistiche di navigazione, prestazioni, campagne e interazioni Richiesto, salvo misurazioni realmente equiparate ai tecnici secondo legge Google Analytics 4; statistiche WordPress non necessarie; eventuale telemetria d’uso cartografica
Marketing Attribuzione, conversioni, remarketing, pubblicità e profilazione Sempre richiesto Meta Pixel ed eventuali futuri tag pubblicitari

6. Sito jrose.it ed e-commerce

Il sito utilizza strumenti necessari per visualizzazione, protezione, verifica dell’età, gestione delle preferenze, sessione, account, carrello, checkout, ordini, prevenzione delle frodi e interazione con il prestatore di pagamento scelto. I moduli di pagamento o i collegamenti al prestatore vengono caricati quando l’utente avvia la funzione richiesta.

Google Analytics 4 e gli strumenti statistici non necessari di WordPress sono classificati nella categoria Misurazione e restano bloccati fino al relativo consenso. Google Tag Manager non può attivarli in anticipo. Meta Pixel è classificato come Marketing e resta bloccato fino al consenso Marketing, insieme a eventuali funzioni di conversione browser o server-side che utilizzino i medesimi dati.

Mappe, video, contenuti sociali e altri elementi esterni sono caricati in modo differito. Quando il contenuto non è strettamente necessario, viene mostrato un segnaposto e il caricamento avviene solo dopo la scelta pertinente o un comando consapevole accompagnato dall’informazione richiesta.

La dichiarazione di maggiore età e il consenso ai cookie restano due operazioni distinte. La conferma dell’età non autorizza analytics, marketing o altri tracker.

7. App Membership J.Rose (native e web)

La versione web dell’App utilizza un cookie o identificativo tecnico di autenticazione per mantenere la sessione fino al logout, alla cancellazione dei dati del browser o alla scadenza tecnica; le app native utilizzano identificativi tecnici equivalenti conservati nel dispositivo. Sono inoltre trattati gli eventi tecnici indispensabili a sicurezza, sincronizzazione, errori, notifiche push autorizzate e funzionamento dei servizi Firebase.

J.Rose non attiva nell’App Google Analytics, Google Analytics for Firebase, Meta Pixel, profilazione comportamentale o misurazione commerciale degli acquisti. Firebase Crashlytics non viene avviato automaticamente: l’invio di report diagnostici avviene soltanto dopo il consenso facoltativo alla diagnostica, revocabile in qualsiasi momento dalle impostazioni dell’App; in assenza di consenso resta disattivato. I componenti tecnici sono sottoposti a scansione prima del lancio e dopo modifiche rilevanti, su ciascun canale di distribuzione.

La sezione Stores utilizza Google Maps con navigazione manuale e non richiede GPS né posizione precisa. Prima della pubblicazione J.Rose confronta il traffico dell’App senza apertura di Stores e dopo l’apertura della mappa: mediante file HAR per la versione web e mediante proxy di intercettazione per le app native. Il caricamento senza consenso è ammesso soltanto se le comunicazioni verso i server Google Maps sono limitate a tile, stili, font e dati strettamente necessari a disegnare la mappa richiesta dall’utente, senza identificatori persistenti o telemetria d’uso non indispensabile.

Se il collaudo rileva chiamate a domini di telemetria o misurazione, eventi d’uso o prestazione, identificativi persistenti o altre comunicazioni eccedenti la visualizzazione richiesta, la telemetria deve essere disabilitata. Finché ciò non è possibile, la mappa incorporata resta rimossa o bloccata; J.Rose privilegia un elenco manuale con collegamento esterno. L’eventuale mantenimento della telemetria richiede classificazione nella categoria Misurazione, pannello di preferenze nell’App e blocco preventivo fino al consenso.

L’App non mostra un banner soltanto dopo che il collaudo ha confermato, su ciascun canale di distribuzione, la presenza esclusiva di strumenti tecnici e l’assenza di telemetria cartografica non necessaria. Rende comunque questa Policy sempre accessibile dall’App. La semplificazione cessa immediatamente se viene aggiunto o rilevato un tracker non necessario.

8. Message in a JR Bottle

Le landing e le pagine commerciali o di acquisto controllate da J.Rose utilizzano gli strumenti necessari per sessione, caricamento, pagamento, attivazione, sicurezza e registrazione delle preferenze. La Pagina digitale privata utilizza esclusivamente gli strumenti tecnici indispensabili per validare la scansione, consentire l’accesso libero o protetto mediante Password o OTP, erogare e visualizzare il Contenuto e garantire la sicurezza.

Google Analytics 4, statistiche WordPress non necessarie, Meta Pixel e altri tag non indispensabili possono essere attivati, dopo il consenso della relativa categoria, soltanto sulle landing e sulle pagine commerciali o di acquisto. Sulla Pagina digitale privata di visualizzazione del Contenuto non vengono attivati strumenti di analytics, marketing, profilazione o misurazione, neppure previo consenso. Il rifiuto non impedisce acquisto, attivazione, gestione o visualizzazione del Contenuto.

Il contenuto Message è ospitato per J.Rose tramite 650MB/Serverplan. La scansione NFC attraversa una fase TagLink separata: cookie, log, sicurezza e strumenti impiegati sul dominio TagLink sono determinati da Sinfotech e non vengono controllati dalla CMP J.Rose.

9. TagLink e altri ambienti esterni

La scansione di un tag NFC può aprire tag.link, piattaforma gestita da Sinfotech. In tale fase Sinfotech determina cookie, tracker, log di rete, sicurezza e prevenzione degli abusi e rende la propria informativa. J.Rose non installa la CMP Iubenda sul dominio TagLink e non registra come proprio il consenso raccolto da Sinfotech.

Dopo il reindirizzamento a un ambiente J.Rose torna applicabile la presente Policy. Le preferenze espresse su jrose.it non autorizzano automaticamente tracker sul dominio TagLink e, viceversa, una scelta resa a TagLink non autorizza analytics o marketing J.Rose.

Prestatori di pagamento, Apple Wallet, Google Wallet, Passcreator, QlikTag, Ethereum, social network e altri servizi esterni applicano regole proprie quando l’utente apre il loro ambiente o richiede la relativa funzione. J.Rose limita il caricamento preventivo dei relativi componenti e documenta i ruoli nelle informative dedicate.

10. Inventario dei servizi e durate

PARTE INTEGRANTE — La tabella indica i servizi autorizzati. Il pannello Iubenda deve mostrare l’inventario tecnico effettivamente rilevato — nome del cookie o tracker, dominio, finalità, fornitore e durata — e prevale per il dato tecnico puntuale soltanto se conforme alla configurazione realmente collaudata.
Servizio/strumento Ambiente e categoria Durata/criterio Condizione di attivazione
WordPress e WooCommerce jrose.it — necessari Sessione; carrello e sessione cliente per il tempo tecnicamente configurato, di regola non oltre il necessario all’operazione Sempre, limitatamente alle funzioni richieste
Sicurezza, login, account e controllo età jrose.it/Message/App — necessari Sessione o durata minima configurata; sicurezza secondo i log descritti nelle informative Sempre, limitatamente a sicurezza e servizio
Iubenda Privacy Controls and Cookie Solution Ambienti con CMP — necessario Preferenza configurata per 180 giorni; log della scelta secondo il fascicolo GDPR Sempre per registrare accettazione, rifiuto, selezione e revoca
Google Tag Manager jrose.it e pagine commerciali Message — infrastruttura Non deve conservare finalità autonome; segue i tag gestiti Contenitore caricato in modalità che non attiva tag non autorizzati; assente dalla Pagina digitale privata
Google Analytics 4 jrose.it e pagine commerciali Message — Misurazione Identificatori browser fino a 24 mesi o durata più breve configurata; dati Analytics secondo impostazioni dell’account Solo dopo consenso Misurazione; mai sulla Pagina digitale privata
Statistiche WordPress non necessarie jrose.it e pagine commerciali Message — Misurazione Sessione o durata dichiarata dal componente attivo nel pannello Solo dopo consenso Misurazione; mai sulla Pagina digitale privata
Meta Pixel jrose.it e pagine commerciali Message autorizzate — marketing Identificatori browser di regola fino a 90 giorni; durata effettiva nel pannello Solo dopo consenso Marketing; mai sulla Pagina digitale privata
Firebase (Google) App — necessario per autenticazione, database, hosting e notifiche; diagnostica Crashlytics facoltativa Sessione e identificativi tecnici fino a logout, cancellazione dei dati o scadenza tecnica; token push fino a revoca/cancellazione, con rimozione dai sistemi live e backup secondo i tempi Firebase; Crashlytics conserva report e identificativi associati per 90 giorni. Sempre per autenticazione e funzioni essenziali; Crashlytics soltanto dopo consenso facoltativo alla diagnostica. Nessun analytics proprio J.Rose.
Google Maps App Stores — Funzionalità, subordinata a collaudo Richieste cartografiche e log del fornitore; nessuna posizione GPS. Telemetria d’uso non necessaria vietata senza consenso Caricamento all’apertura di Stores solo se il collaudo del traffico esclude telemetria eccedente; altrimenti rimozione, blocco o consenso Misurazione
TagLink/Sinfotech tag.link — ambiente esterno Secondo Cookie Policy e retention Sinfotech Fuori dalla CMP J.Rose
Prestatori di pagamento Checkout — funzione richiesta Secondo prestatore e transazione Quando l’utente sceglie e avvia il metodo di pagamento

Qualunque strumento non presente nella tabella o nel pannello aggiornato è considerato non autorizzato fino alla classificazione, all’aggiornamento della Policy e, quando necessario, all’acquisizione del consenso.

11. Gestione, prova e revoca delle preferenze

Negli ambienti che impiegano tracker non necessari, la CMP offre al primo accesso comandi chiaramente distinguibili per rifiutare gli strumenti non necessari, personalizzare e accettare tutti. Nessuna categoria facoltativa è preselezionata e i comandi di rifiuto e prosecuzione senza tracker hanno evidenza e accessibilità non inferiori all’accettazione.

La prova delle preferenze è costituita dal Cookie and Consent Preference Log della CMP e dal fascicolo GDPR J.Rose. Il log registra gli elementi tecnici resi disponibili da Iubenda, comprese preferenze, identificativo del record e data/ora; J.Rose conserva separatamente la versione della Policy e del banner, la configurazione delle categorie, gli screenshot, il periodo di validità e le evidenze di modifica o revoca. Il Consent Database non viene utilizzato come sostituto del Preference Log; potrà essere introdotto soltanto per una documentata sincronizzazione riferita a utenti autenticati o per altri consensi che lo richiedano.

La preferenza del browser viene conservata per 180 giorni e non viene nuovamente sollecitata prima, salvo modifica significativa dei servizi, cancellazione della preferenza dal dispositivo o impossibilità tecnica di riconoscerla.

Il comando permanente “Gestisci preferenze cookie” è disponibile nel footer di jrose.it e nelle pagine Message. Nell’App è disponibile il link alla Policy e, se esistono categorie facoltative, anche il pannello. La revoca blocca le attivazioni future; J.Rose elimina o rende inutilizzabili, quando tecnicamente possibile, i cookie di prima parte non più autorizzati.

Le preferenze dei diversi domini non sono sommate o riutilizzate automaticamente senza una base tecnica affidabile e un’informazione chiara. L’utente autenticato non è tracciato tra dispositivi salvo scelta specifica e funzione effettivamente implementata.

12. Trasferimenti, destinatari e fornitori

I dati raccolti tramite tracker possono essere trattati da Iubenda, Google (inclusi Firebase e Google Maps), Meta, WordPress/plugin effettivamente attivi, Serverplan, 650MB e dagli altri fornitori indicati nelle informative dedicate, secondo il relativo ruolo e soltanto per le categorie autorizzate. FlutterFlow è la piattaforma di sviluppo e, nella configurazione documentata, non riceve i dati degli utenti finali tramite tracker dell’App.

Alcuni fornitori possono effettuare trattamenti fuori dallo Spazio Economico Europeo. J.Rose verifica, secondo il servizio, decisioni di adeguatezza, Data Privacy Framework UE-USA per soggetti aderenti, Clausole Contrattuali Standard, valutazioni del trasferimento e misure supplementari. Ulteriori dettagli sono contenuti nelle informative privacy e nei documenti dei fornitori.

J.Rose non vende i dati raccolti tramite cookie e non consente a strumenti pubblicitari di attivarsi per finalità proprie prima del consenso applicabile.

13. Diritti dell’utente

L’utente può modificare o revocare le preferenze in qualsiasi momento, chiedere accesso, rettifica, cancellazione, limitazione, portabilità quando applicabile e opporsi ai trattamenti fondati sull’interesse legittimo, scrivendo a privacy@jrose.it. La revoca non incide sulla liceità delle operazioni anteriori.

È possibile proporre reclamo al Garante per la protezione dei dati personali, www.garanteprivacy.it. Per i trattamenti determinati autonomamente da TagLink, prestatori di pagamento, wallet o altri ambienti esterni, i diritti devono essere esercitati anche verso il rispettivo titolare indicato nella relativa informativa.

14. Aggiornamenti e controlli

J.Rose aggiorna la Policy quando cambiano tecnologie, domini, fornitori, finalità o normativa. Una modifica che introduca una nuova terza parte o una nuova finalità non necessaria determina l’aggiornamento del pannello e, quando richiesto, una nuova richiesta di consenso.

Il sito, l’App su ciascun canale e le pagine Message sono sottoposti a scansione prima della pubblicazione, dopo modifiche di plugin, GTM o integrazioni e periodicamente. Gli esiti, con data, browser, stato del consenso, cookie, local storage e richieste di rete, sono conservati nel fascicolo GDPR.

Se l’inventario tecnico non corrisponde alla presente Policy, il tracker eccedente viene bloccato o rimosso fino alla regolarizzazione. Nessuna descrizione documentale può sostituire il corretto comportamento tecnico del sistema.

15. Fonti normative e collegamenti

VERSIONE — Versione 1.2 — ultimo aggiornamento 24 luglio 2026. Il pannello delle preferenze e l’inventario tecnico aggiornato costituiscono parte integrante della presente Policy.