MEMBRS
ITEN
← INDIETRO
Cookie PolicyULTIMO AGGIORNAMENTO · 31 luglio 2026

Il testo italiano è la versione autoritativa. La traduzione inglese è di cortesia.

Questa pagina spiega quali cookie e quali altri strumenti di tracciamento usiamo su membrs.world e su app.membrs.world, perché li usiamo, quanto durano e come puoi accettarli, rifiutarli o cambiare idea.

È scritta seguendo le Linee guida cookie e altri strumenti di tracciamento del Garante per la protezione dei dati personali (provvedimento del 10 giugno 2021, doc. web n. 9677876), l'art. 122 del Codice Privacy (d.lgs. 196/2003) e il Regolamento (UE) 2016/679 (GDPR).

Per tutto ciò che riguarda i tuoi dati personali in generale, vale la Privacy Policy.

1. Cosa sono i cookie e gli altri strumenti di tracciamento

Un cookie è un piccolo file di testo che un sito salva nel tuo browser e che il browser rimanda indietro alle visite successive. Serve a ricordare qualcosa: che hai fatto l'accesso, che preferisci il tema scuro, che hai già chiuso un avviso.

I cookie non sono l'unico modo per conservare informazioni sul tuo dispositivo. Il browser mette a disposizione anche:

  • localStorage — memoria persistente del browser, legata al sito. Resta finché non cancelli i dati del sito. A differenza dei cookie, non viene inviata automaticamente al server a ogni richiesta.
  • sessionStorage — uguale, ma si svuota quando chiudi la scheda.

Le Linee guida del Garante del 10 giugno 2021 non parlano solo di cookie, ma di «cookie e altri strumenti di tracciamento»: localStorage e sessionStorage rientrano quindi in questa informativa esattamente come i cookie, e li trovi elencati nella tabella al punto 3 con l'indicazione del tipo di memoria.

Distinguiamo quattro categorie:

  • Tecnici — senza di loro il servizio non funziona: accesso, sessione, sicurezza, memorizzazione della tua stessa scelta sui cookie. Non richiedono consenso.
  • Funzionali — ricordano una preferenza che hai espresso tu (lingua, tema, avvisi già chiusi). Non profilano.
  • Analitici — misurano come viene usata la piattaforma. Nel nostro caso sono di terza parte e richiedono il tuo consenso.
  • Attribuzione — servono a riconoscere il promoter dal cui link sei arrivato. Non sono cookie pubblicitari e non ti seguono su altri siti.

Non usiamo cookie pubblicitari, di profilazione o di tracciamento cross-site. Non usiamo cookie wall: rifiutare non ti impedisce di usare la piattaforma.

2. Chi li installa

Il titolare del trattamento è:

Saba Events S.R.L. — Via di Salicchi, 711/X, 55100 Lucca (LU), Italia — Partita IVA e Codice Fiscale: 04726940234 (partita IVA: IT04726940234). Contatto: hello@membrs.world — PEC: sabaevents@pec.it.

Saba Events S.R.L. gestisce la piattaforma membrs. ed è il soggetto che installa tutti i cookie di prima parte elencati al punto 3.

Oltre a noi, intervengono questi soggetti terzi:

  • Google Ireland Limited / Google LLC — Google Analytics 4. Installa cookie di terza parte solo dopo il tuo consenso (punto 4).
  • Supabase Inc. — fornisce il servizio di autenticazione. Il cookie di sessione sb-…-auth-token è generato dalla libreria Supabase ma è scritto sul nostro dominio: ai fini di questa policy è un cookie di prima parte.
  • Stripe Payments Europe, Ltd. — pagamenti. Non installa cookie sui nostri domini: vedi il punto 5.

Non abbiamo nominato un Responsabile della protezione dei dati (DPO): non è obbligatorio per questi trattamenti. Il riferimento per qualsiasi richiesta è hello@membrs.world.

3. Elenco completo

NomeTipoFinalitàDurataParte
sb-iosospebyczpzcplxcgw-auth-token (e i frammenti .0, .1, …)TecnicoSessione di accesso (Supabase Auth): ti tiene autenticato. Impostato con Domain=.membrs.world per valere sia su membrs.world sia su app.membrs.world400 giorni (max-age predefinito della libreria @supabase/ssr)Prima parte (cookie)
sb-iosospebyczpzcplxcgw-auth-token-code-verifierTecnicoVerifier PKCE per l'accesso con Google o Apple: protegge lo scambio del codice di autorizzazioneIl tempo dello scambio OAuth, poi rimosso (max-age nominale 400 giorni)Prima parte (cookie)
membrs-active-contextTecnicoRicorda in quale ruolo stai operando (socio, staff del club, PR). HttpOnly. Viene azzerato a ogni accesso e a ogni uscita1 annoPrima parte (cookie)
membrs-cookie-migrationTecnicoMarcatore interno: segnala che la pulizia una-tantum dei vecchi cookie di sessione è già stata eseguita su questo browser1 annoPrima parte (cookie)
membrs_analytics_consentTecnicoRegistra la tua scelta sui cookie analitici (valori: granted / denied) ed evita che il banner ricompaia a ogni visitaPersistente: resta finché non cancelli i dati del sitoPrima parte (localStorage)
membrs-themeFunzionaleTema chiaro o scuro1 annoPrima parte (cookie)
membrs_langFunzionaleLingua dell'interfaccia sul sito pubblicoPersistente: resta finché non cancelli i dati del sitoPrima parte (localStorage)
membrs-push-declinedFunzionaleRicorda che hai rifiutato le notifiche push (o che l'attivazione non è riuscita), così non te le richiediamo a ogni accessoPersistente: resta finché non cancelli i dati del sitoPrima parte (localStorage)
membrs-onboarding-seen-<idClub>FunzionaleRicorda che il tour di primo accesso al pannello di quel club è già stato chiuso. Una chiave per ogni clubPersistente: resta finché non cancelli i dati del sitoPrima parte (localStorage)
membrs_prAttribuzioneCodice a 8 caratteri del promoter dal cui link sei arrivato. Viene letto al momento dell'iscrizione per attribuirgli la segnalazione. HttpOnly. Non profila, non traccia fra siti30 giorniPrima parte (cookie)
ga4_purchase_<id sessione Stripe>Analitico (di supporto)Contiene solo il valore 1. Evita che lo stesso acquisto venga contato due volte se ricarichi la pagina di conferma. Viene scritto anche se non hai accettato i cookie analiticiSessione del browserPrima parte (sessionStorage)
_gaAnaliticoGoogle Analytics 4: distingue i visitatori. Installato solo dopo il tuo consenso2 anni (durata predefinita di Google: il nostro codice non imposta cookie_expires)Terza parte (Google)
_ga_D5T4KPW9YWAnaliticoGoogle Analytics 4: stato della sessione per il nostro flusso di misurazione (G-D5T4KPW9YW). Installato solo dopo il tuo consenso2 anni (durata predefinita di Google: il nostro codice non imposta cookie_expires)Terza parte (Google)

Tre precisazioni sulla tabella:

  • Service worker. Registriamo un service worker sul sito, ma serve unicamente a ricevere le notifiche push: non memorizza nulla e non fa alcuna cache.
  • App mobile. L'app nativa membrs. non usa cookie, non contiene alcun SDK di analytics né strumenti di crash reporting. Le credenziali di sessione sono conservate nell'archivio sicuro del dispositivo (Keychain su iOS, Keystore su Android).
  • ops.membrs.world. È il nostro backoffice interno, accessibile solo allo staff di Saba Events: non è raggiungibile dai soci e non è oggetto di questa policy.

4. Analytics e consenso — come funziona davvero

Usiamo Google Analytics 4 (identificativo di misurazione G-D5T4KPW9YW) per capire come viene usata la piattaforma. Ecco il comportamento esatto, senza semplificazioni comode:

  1. Lo script gtag.js di Google viene caricato su ogni pagina, indipendentemente dalla tua scelta.
  2. Prima ancora che gtag.js venga scaricato, uno script interno imposta Google Consent Mode v2 negando i quattro segnali di misurazione e di pubblicità: analytics_storage: denied, ad_storage: denied, ad_user_data: denied, ad_personalization: denied. Gli altri tre segnali del Consent Mode v2 — functionality_storage, personalization_storage e security_storage — restano al valore predefinito di Google, cioè concessi: non riguardano la misurazione né la pubblicità.
  3. La conseguenza concreta è che, finché non accetti, non viene installato alcun cookie analitico e nessun identificativo viene memorizzato sul tuo dispositivo.
  4. Lo script però è presente nella pagina. Per come funziona il Consent Mode, Google può ricevere dei ping senza cookie: comunicazioni prive di identificativi persistenti, che contengono comunque dati tecnici della richiesta come indirizzo IP, user agent, URL della pagina e lingua del browser. Per questo non scriviamo che "prima del consenso non viene inviato nulla": non sarebbe vero. La versione precedente di questa policy lo affermava ed era inesatta.
  5. Se accetti, cambia una sola cosa: analytics_storage passa a granted e Google installa i cookie _ga e _ga_D5T4KPW9YW. ad_storage, ad_user_data e ad_personalization restano negati per sempre — non li riattiviamo in nessun caso.
  6. La misurazione è configurata con anonimizzazione dell'indirizzo IP (anonymize_ip: true) e con i Google Signals disattivati (allow_google_signals: false): niente pubblicità personalizzata, niente segnalazione cross-device, niente pubblici pubblicitari.

Cosa misuriamo. Solo eventi di prodotto: iscrizione, avvio del checkout, acquisto, prenotazione a un evento, ingresso al varco, disdetta dell'abbonamento, annullamento di una prenotazione. I parametri di questi eventi contengono esclusivamente identificativi tecnici e importi (id del club, id del piano, id della sessione di pagamento, valore, valuta): mai il tuo nome, la tua email, il tuo telefono o qualunque altro dato che ti identifichi direttamente.

Nessuna pubblicità, nessuna profilazione, nessun tracciamento cross-site. GA4 è l'unico strumento di terza parte caricato nel browser sui nostri domini. I caratteri tipografici sono ospitati da noi: non c'è alcuna chiamata a CDN esterne.

5. Pagamenti — Stripe non installa cookie sui nostri domini

Stripe.js non viene mai caricato su membrs.world né su app.membrs.world.

Quando ti abboni, il nostro server ti reindirizza alla pagina di pagamento ospitata da Stripe (checkout.stripe.com); quando gestisci l'abbonamento, ti reindirizza al Billing Portal di Stripe (billing.stripe.com). I dati della tua carta vengono inseriti su quelle pagine e non transitano mai dai nostri server.

I cookie che Stripe utilizza — anche per la prevenzione delle frodi — sono installati sui domini di Stripe, quando sei su quelle pagine, e sono disciplinati dalla Cookie Policy di Stripe.

Correzione esplicita: la versione precedente di questa informativa affermava che «Stripe installa cookie durante il checkout», lasciando intendere che ciò avvenisse sui nostri domini. Non è così, e la formulazione è stata corretta.

6. Come prestare, rifiutare e revocare il consenso

6.1 Il banner

Alla prima visita compare in basso a sinistra un banner con il testo dell'informativa breve, il link a questa pagina e due pulsanti: «Decline» (rifiuta) e «Accept» (accetta).

Finché non scegli, i cookie analitici restano disattivati. Continuare a navigare, scorrere la pagina o chiudere la scheda non equivale a un consenso: il consenso lo diamo per prestato solo se premi «Accept».

6.2 Se rifiuti

Non succede nulla di male. analytics_storage resta su denied, i cookie _ga non vengono installati, nessun identificativo viene memorizzato. Tutto il resto della piattaforma — accesso, tessera, prenotazioni, pagamenti — funziona esattamente come prima. Il banner non ricompare.

6.3 Come revocare il consenso, oggi

Va detto con precisione, perché il meccanismo è più rudimentale di quanto dovrebbe essere.

La tua scelta viene salvata nel localStorage del tuo browser, sotto la chiave membrs_analytics_consent, e il banner resta nascosto finché quel valore esiste. Al momento non esiste sul sito un pulsante «gestisci le preferenze cookie» che permetta di riaprire il banner.

Per cambiare idea devi quindi cancellare i dati del sito per membrs.world e app.membrs.world dalle impostazioni del browser: al successivo accesso il banner ricomparirà e potrai scegliere di nuovo. Due avvertenze:

  • cancellando i dati del sito cancelli anche i cookie di sessione, quindi verrai disconnesso e dovrai rifare l'accesso;
  • se ti interessa solo fermare la misurazione, puoi limitarti a cancellare i cookie _ga e _ga_D5T4KPW9YW, ma il consenso resterà registrato e i cookie verranno reinstallati alla visita successiva.

In alternativa, puoi installare il componente aggiuntivo di opt-out di Google Analytics, che blocca la misurazione su tutti i siti che usano Google Analytics.

Stiamo lavorando a un comando permanente di revisione delle scelte: fino ad allora, il metodo descritto sopra è quello effettivo, e preferiamo dirtelo che nasconderlo.

6.4 Impostazioni del browser

Puoi bloccare o cancellare i cookie direttamente dal browser, in qualsiasi momento:

Puoi anche attivare il segnale Do Not Track o le protezioni antitracciamento del browser: non abbiamo comunque nulla che tracci il tuo comportamento fuori da questo sito.

6.5 Attenzione: i cookie tecnici non si possono disattivare

Se blocchi i cookie strettamente necessari, la piattaforma smette di funzionare. Nello specifico:

  • senza sb-iosospebyczpzcplxcgw-auth-token non resti autenticato: ogni pagina riservata ti rimanderà alla schermata di accesso;
  • senza il verifier PKCE l'accesso con Google o Apple fallisce;
  • senza cookie di sessione non puoi completare il checkout né gestire l'abbonamento.

Questi cookie non hanno alternative tecniche e non richiedono il tuo consenso, ma nemmeno lo aggirano: servono soltanto a erogare il servizio che hai chiesto.

7. Base giuridica

  • Cookie tecnici e strumenti assimilati — art. 122, comma 1, del Codice Privacy (d.lgs. 196/2003), che li esonera dal consenso e richiede solo questa informativa. Rientrano qui i cookie di sessione e autenticazione, il verifier PKCE, il marcatore membrs-cookie-migration, il contesto di ruolo membrs-active-context e la memorizzazione della tua stessa scelta (membrs_analytics_consent): registrare un rifiuto sarebbe impossibile senza conservarlo da qualche parte.
  • Cookie funzionali (membrs-theme, membrs_lang, membrs-push-declined, membrs-onboarding-seen-*) — li trattiamo come tecnici perché conservano soltanto una preferenza che hai espresso tu, non contengono identificativi, non profilano e non vengono comunicati a nessuno.
  • Cookie analitici GA4consenso, ai sensi dell'art. 122 del Codice Privacy e dell'art. 6, par. 1, lett. a) del GDPR. Non ci avvaliamo dell'esenzione che le Linee guida del Garante del 10 giugno 2021 riconoscono agli analytics assimilabili ai cookie tecnici: quell'esenzione presuppone, fra l'altro, che i dati non siano accessibili al terzo per finalità proprie, e con Google Analytics 4 questa condizione non è verificabile. Per questo li subordiniamo al tuo consenso preventivo, revocabile in qualsiasi momento (punto 6.3), e li manteniamo configurati con IP anonimizzato e segnali pubblicitari disattivati.
  • membrs_pr — merita una nota onesta. Non è un cookie pubblicitario: è di prima parte, contiene solo un codice di otto caratteri, non profila, non ti segue su altri siti e non viene ceduto a nessuno per finalità di marketing. Serve a riconoscere il promoter dal cui link sei arrivato quando ti iscrivi, così da attribuirgli la segnalazione. Oggi viene installato nel momento in cui apri quel link, senza una richiesta di consenso separata, perché lo consideriamo strumentale alla richiesta che hai formulato tu stesso aprendo quel link. È una qualificazione che stiamo riesaminando: nel frattempo puoi cancellarlo dalle impostazioni del browser in qualsiasi momento, senza alcun effetto sul tuo abbonamento.

Non svolgiamo alcuna profilazione né alcun processo decisionale automatizzato tramite cookie. Non usiamo cookie wall: l'accesso al sito e al servizio non è mai condizionato all'accettazione dei cookie analitici.

Hai il diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).

8. Informative dei terzi

9. Modifiche e contatti

Aggiorniamo questa informativa ogni volta che cambia il comportamento della piattaforma: se aggiungiamo, rimuoviamo o modifichiamo un cookie, la tabella al punto 3 viene aggiornata insieme al codice. Le modifiche sostanziali — l'introduzione di una nuova categoria o di un nuovo strumento di terza parte — comportano la ripresentazione del banner e una nuova raccolta del consenso.

Per domande, richieste o segnalazioni su questa policy: hello@membrs.world.

Per il quadro completo su quali dati personali trattiamo, per quali finalità, con chi li condividiamo e per quanto tempo li conserviamo, consulta la Privacy Policy.

10. Titolare del trattamento

Saba Events S.R.L. Via di Salicchi, 711/X — 55100 Lucca (LU), Italia Partita IVA e Codice Fiscale: 04726940234 (partita IVA: IT04726940234) PEC: sabaevents@pec.it — Codice destinatario SDI: 9SUB64Q Email: hello@membrs.world

Saba Events S.R.L. è il fornitore della piattaforma membrs., il venditore degli abbonamenti e il titolare del trattamento dei dati personali.