Vai al contenuto
Vivaldi Immersive
Torna al sitoBack to site
Protezione dei dati

Informativa
sulla privacy

Ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR). Ultimo aggiornamento: 2 settembre 2026

Indice

  • Titolare del trattamento
  • Panoramica dei trattamenti
  • Basi giuridiche
  • Misure di sicurezza
  • Destinatari dei dati
  • Trasferimenti internazionali
  • Diritti degli interessati
  • Cookie e tecnologie simili
  • Hosting e file di log
  • Vendita dei biglietti
  • Visita della mostra
  • Contatti e richieste
  • Presenze sui social media
  • Contenuti di terze parti
  • Modifiche all'informativa

Titolare del trattamento

Titolare
MuDi Immersive S.r.l.
Sede legale
Piazza Eleonora Duse 2, 20122 Milano (MI), Italia
P. IVA
IT14756690963
E-mail
contact@vivaldi-immersive.com
PEC
mudiimmersivesrl@notificapostale.it

Ulteriori dati societari sono riportati nelle note legali. Non è stato nominato un Responsabile della protezione dei dati (DPO), non ricorrendone i presupposti di cui all'art. 37 GDPR.

Panoramica dei trattamenti

Categorie di dati trattati

  • Dati anagrafici (ad es. nome, cognome).
  • Dati di contatto (ad es. indirizzo e-mail, numero di telefono).
  • Dati di pagamento e contrattuali (ad es. acquisto del biglietto, data e orario della sessione prenotata).
  • Dati di contenuto (ad es. testo di una richiesta inviata via e-mail).
  • Dati di utilizzo (ad es. pagine visitate, interazione con i contenuti, orari di accesso).
  • Metadati, dati di comunicazione e di procedura (ad es. indirizzi IP, marche temporali, stato del consenso).

Categorie di interessati

  • Visitatori del sito web e utenti dei servizi online.
  • Clienti e visitatori della mostra.
  • Interessati e persone che ci contattano.
  • Partner commerciali e contrattuali.

Finalità del trattamento

  • Messa a disposizione del sito web e sua fruibilità.
  • Esecuzione di obblighi contrattuali e precontrattuali (vendita e gestione dei biglietti).
  • Gestione e risposta alle richieste di contatto.
  • Misure di sicurezza e infrastruttura informatica.
  • Marketing e comunicazione tramite le nostre presenze sui social media.

Basi giuridiche

Trattiamo i dati personali sulla base delle seguenti disposizioni del GDPR. Si applicano inoltre le disposizioni nazionali italiane in materia di protezione dei dati, in particolare il D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018 (Codice in materia di protezione dei dati personali).

  • Consenso (art. 6 par. 1 lett. a GDPR) — l'interessato ha espresso il consenso al trattamento per una o più finalità specifiche.
  • Esecuzione di un contratto e richieste precontrattuali (art. 6 par. 1 lett. b GDPR) — il trattamento è necessario all'esecuzione di un contratto di cui l'interessato è parte o all'esecuzione di misure precontrattuali adottate su richiesta dello stesso.
  • Obbligo legale (art. 6 par. 1 lett. c GDPR) — il trattamento è necessario per adempiere un obbligo legale al quale è soggetto il titolare, ad esempio in materia fiscale e contabile.
  • Legittimo interesse (art. 6 par. 1 lett. f GDPR) — il trattamento è necessario per il perseguimento del legittimo interesse del titolare o di terzi, a condizione che non prevalgano gli interessi o i diritti e le libertà fondamentali dell'interessato.

Misure di sicurezza

Adottiamo misure tecniche e organizzative adeguate, conformemente alle disposizioni di legge e tenendo conto dello stato dell'arte, dei costi di attuazione, della natura, dell'ambito, del contesto e delle finalità del trattamento, nonché della probabilità e gravità dei rischi per i diritti e le libertà delle persone fisiche, al fine di garantire un livello di sicurezza adeguato al rischio.

Tali misure comprendono in particolare la tutela della riservatezza, dell'integrità e della disponibilità dei dati mediante il controllo dell'accesso fisico ed elettronico ai dati, nonché dell'accesso, dell'inserimento, della trasmissione, della garanzia di disponibilità e della loro separazione. Abbiamo inoltre predisposto procedure che garantiscono l'esercizio dei diritti degli interessati, la cancellazione dei dati e la reazione a situazioni di rischio per i dati. La trasmissione dei dati tra il vostro browser e il nostro server avviene in forma cifrata mediante TLS (riconoscibile dal prefisso «https://» e dal simbolo del lucchetto nella barra degli indirizzi).

Destinatari dei dati

Nell'ambito del nostro trattamento può accadere che i dati vengano trasmessi ad altri soggetti, imprese, unità organizzative giuridicamente autonome o persone, oppure che vengano loro divulgati. Tra i destinatari possono figurare, ad esempio, il fornitore di hosting, il fornitore del servizio di biglietteria, oppure fornitori di servizi e contenuti integrati nel sito web. In tali casi rispettiamo le disposizioni di legge e stipuliamo in particolare appositi contratti di responsabile del trattamento ai sensi dell'art. 28 GDPR o accordi di contitolarità ai sensi dell'art. 26 GDPR a tutela dei vostri dati.

I dati non vengono venduti né ceduti a terzi per finalità proprie di questi ultimi.

Trasferimenti internazionali

Qualora trattiamo dati in un paese terzo (ossia al di fuori dell'Unione Europea o dello Spazio economico europeo), o qualora ciò avvenga nel contesto del ricorso a servizi di terzi o della comunicazione di dati ad altri soggetti, ciò avviene esclusivamente nel rispetto delle disposizioni di legge. Se il livello di protezione dei dati nel paese terzo è stato riconosciuto adeguato mediante una decisione di adeguatezza (art. 45 GDPR), tale decisione costituisce la base del trasferimento. Diversamente, i trasferimenti avvengono soltanto se il livello di protezione è garantito in altro modo, in particolare mediante clausole contrattuali tipo (art. 46 par. 2 lett. c GDPR), consenso esplicito o nei casi di trasferimento contrattualmente o legalmente necessario (art. 49 par. 1 GDPR).

EU-US Data Privacy Framework: nell'ambito del cosiddetto Data Privacy Framework (DPF) la Commissione Europea ha riconosciuto adeguato, con decisione del 10 luglio 2023, il livello di protezione dei dati di determinate imprese statunitensi. L'elenco delle imprese certificate è consultabile su dataprivacyframework.gov. Nei paragrafi seguenti indichiamo quali dei fornitori da noi impiegati sono certificati secondo il DPF.

Diritti degli interessati

In qualità di interessati vi spettano i diritti previsti dagli artt. 15–21 GDPR:

  • Diritto di opposizione: avete il diritto di opporvi in qualsiasi momento, per motivi connessi alla vostra situazione particolare, al trattamento dei dati personali che vi riguardano effettuato sulla base dell'art. 6 par. 1 lett. e o f GDPR, compresa la profilazione basata su tali disposizioni. Qualora i dati personali siano trattati per finalità di marketing diretto, avete il diritto di opporvi in qualsiasi momento a tale trattamento, compresa la profilazione connessa a tale marketing diretto.
  • Diritto di revoca del consenso: avete il diritto di revocare in qualsiasi momento i consensi prestati, senza pregiudicare la liceità del trattamento effettuato prima della revoca.
  • Diritto di accesso: avete il diritto di ottenere la conferma che sia o meno in corso un trattamento di dati che vi riguardano e, in tal caso, di ottenere l'accesso a tali dati, alle informazioni previste dalla legge e a una copia dei dati.
  • Diritto di rettifica: avete il diritto di ottenere l'integrazione dei dati incompleti o la rettifica dei dati inesatti che vi riguardano.
  • Diritto alla cancellazione e alla limitazione del trattamento: avete il diritto di ottenere la cancellazione senza ingiustificato ritardo dei dati che vi riguardano, ovvero, in alternativa, la limitazione del trattamento.
  • Diritto alla portabilità dei dati: avete il diritto di ricevere in un formato strutturato, di uso comune e leggibile da dispositivo automatico i dati che ci avete fornito, o di ottenerne la trasmissione a un altro titolare.
  • Diritto di reclamo: fatto salvo ogni altro ricorso amministrativo o giurisdizionale, avete il diritto di proporre reclamo a un'autorità di controllo, in particolare nello Stato membro in cui risiedete abitualmente, lavorate o in cui si è verificata la presunta violazione. In Italia l'autorità competente è il Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Roma — www.garanteprivacy.it.

Per esercitare i vostri diritti potete scrivere in qualsiasi momento a contact@vivaldi-immersive.com.

Cookie e tecnologie simili

I cookie sono piccoli file di testo, o altri sistemi di memorizzazione, che salvano informazioni sui dispositivi terminali e le leggono da essi. Possono servire a finalità diverse: funzionalità, sicurezza e comodità dell'offerta online, oppure analisi dei flussi di visitatori.

Nessun cookie di analisi, di profilazione o pubblicitario viene impiegato senza il vostro consenso. Alla prima visita vi viene chiesto, tramite un apposito banner, se acconsentite all'impiego dei pixel pubblicitari di Meta e di OpenAI. Finché non acconsentite, non viene stabilito alcun collegamento con i server di Meta o di OpenAI e non viene trasmesso alcun dato. Se rifiutate, il rifiuto viene registrato e la richiesta non vi viene riproposta.

Memorizzazioni effettivamente impiegate

  • vivaldi-lang (memoria locale del browser, tecnicamente necessaria) — memorizza la lingua scelta (italiano o inglese) affinché non debba essere selezionata a ogni visita. Durata: fino alla cancellazione da parte vostra.
  • vivaldi-lens-seen (memoria di sessione del browser, tecnicamente necessaria) — registra che l'avviso per i portatori di occhiali è già stato mostrato, per non riproporlo. Durata: fino alla chiusura della scheda del browser.
  • vivaldi-consent-ads (memoria locale del browser, tecnicamente necessaria) — memorizza se avete accettato o rifiutato i pixel pubblicitari, affinché la richiesta non venga riproposta a ogni visita. Durata: fino alla cancellazione da parte vostra.

Entrambe le voci restano esclusivamente sul vostro dispositivo e non ci vengono trasmesse: non ne veniamo a conoscenza. Potete cancellarle in qualsiasi momento dalle impostazioni del vostro browser; in tal caso la lingua e l'avviso verranno nuovamente proposti.

Base giuridica: legittimo interesse (art. 6 par. 1 lett. f GDPR); si tratta di memorizzazioni strettamente necessarie a fornire il servizio da voi richiesto, per le quali l'art. 122 del Codice privacy non richiede il consenso.

Pixel di Meta (Facebook e Instagram) — solo previo consenso

Promuoviamo la mostra tramite inserzioni su Facebook e Instagram. Se vi acconsentite, integriamo il cosiddetto pixel di Meta, un frammento di codice di Meta Platforms Ireland Limited, 4 Grand Canal Square, Dublino 2, Irlanda.

Finalità: rilevare quali inserzioni portano effettivamente a visite del sito e all'avvio di un acquisto di biglietti (misurazione della conversione), nonché costituire gruppi di destinatari per successive inserzioni (remarketing).

Dati trattati: indirizzo IP, dati del dispositivo e del browser, pagine richiamate, momento della visita, interazioni con i pulsanti di acquisto, nonché — qualora siate contestualmente registrati presso Facebook o Instagram — un identificativo che consente a Meta di associare la visita al vostro account.

Base giuridica: consenso (art. 6 par. 1 lett. a GDPR e art. 122 del Codice privacy). Potete revocare il consenso in qualsiasi momento con effetto per il futuro, cancellando la voce vivaldi-consent-ads dalle impostazioni del vostro browser: il banner vi verrà quindi nuovamente proposto.

Contitolarità: per la raccolta e la trasmissione dei dati tramite il pixel siamo contitolari del trattamento insieme a Meta ai sensi dell'art. 26 GDPR. Trovate l'accordo relativo e ulteriori informazioni all'indirizzo facebook.com/legal/controller_addendum e nell'informativa privacy di Meta all'indirizzo facebook.com/privacy/policy.

Trasferimento in paesi terzi: i dati possono essere trattati negli Stati Uniti. Meta Platforms, Inc. aderisce al EU-U.S. Data Privacy Framework, per il quale la Commissione europea ha adottato una decisione di adeguatezza ai sensi dell'art. 45 GDPR.

Pixel di misurazione di OpenAI (ChatGPT) — solo previo consenso

Promuoviamo la mostra anche tramite inserzioni all'interno di ChatGPT. Se acconsentite, integriamo il pixel di misurazione di OpenAI, un frammento di codice di OpenAI, OpCo, LLC, 1455 3rd Street, San Francisco, CA 94158, USA, caricato da bzrcdn.openai.com.

Finalità: rilevare se una visita al nostro sito abbia avuto origine da un'inserzione in ChatGPT e se sia seguito un clic sul pulsante di acquisto dei biglietti (misurazione della conversione). Non creiamo gruppi di destinatari per il remarketing tramite questo pixel.

Dati trattati: indirizzo IP, dati del dispositivo e del browser, pagina richiamata e pagina di provenienza, momento dell'evento, nonché il parametro di attribuzione oppref presente nell'indirizzo di destinazione dell'inserzione. Quest'ultimo viene memorizzato nel cookie di prima parte __oppref per poter collegare l'inserzione a un'eventuale prenotazione successiva.

Eventi trasmessi: view_tickets quando raggiungete la sezione dei biglietti e bookticket quando cliccate su un pulsante di acquisto. Poiché la vendita avviene su Clappit, non ci è possibile rilevare se l'acquisto sia stato effettivamente concluso.

Base giuridica: consenso (art. 6 par. 1 lett. a GDPR e art. 122 del Codice privacy). Potete revocare il consenso in qualsiasi momento con effetto per il futuro, cancellando la voce vivaldi-consent-ads e il cookie __oppref dalle impostazioni del vostro browser: il banner vi verrà quindi nuovamente proposto.

Trasferimento in paesi terzi: i dati vengono trattati negli Stati Uniti. Informativa del fornitore: openai.com/policies/privacy-policy.

Hosting e file di log

Trattiamo i dati degli utenti per poter mettere a loro disposizione i nostri servizi online. A tal fine trattiamo l'indirizzo IP dell'utente, necessario per trasmettere i contenuti e le funzionalità al browser o al dispositivo dell'utente.

Fornitore di hosting: ALL-INKL.COM — Neue Medien Münnich, Germania (all-inkl.com), che agisce quale responsabile del trattamento sulla base di un accordo ai sensi dell'art. 28 GDPR. I server si trovano nell'Unione Europea.

File di log del server: l'accesso alla nostra offerta online viene registrato in forma di cosiddetti «server log file». Tra i dati registrati possono figurare l'indirizzo e il nome delle pagine e dei file richiamati, la data e l'ora della richiesta, il volume di dati trasferiti, la segnalazione di richiamo riuscito, il tipo e la versione del browser, il sistema operativo dell'utente, l'URL di provenienza (referrer) e, di norma, gli indirizzi IP e il provider richiedente. I file di log vengono impiegati per finalità di sicurezza, ad esempio per evitare sovraccarichi dei server (in particolare in caso di attacchi DDoS), nonché per garantire il carico e la stabilità dei server.

Cancellazione: le informazioni contenute nei file di log vengono conservate per un massimo di 30 giorni e successivamente cancellate o anonimizzate. Sono esclusi dalla cancellazione i dati la cui ulteriore conservazione sia necessaria a fini probatori, fino al chiarimento definitivo del relativo episodio.

Base giuridica: legittimo interesse (art. 6 par. 1 lett. f GDPR).

Vendita dei biglietti

La vendita dei biglietti per la mostra non avviene su questo sito. I pulsanti «Acquista i biglietti» rimandano alla piattaforma di biglietteria esterna Clappit (clappit.com).

Quando seguite uno di questi collegamenti lasciate il nostro sito. Da quel momento si applicano le condizioni contrattuali e l'informativa sulla privacy del fornitore della biglietteria, che tratta in qualità di titolare autonomo o di responsabile i dati da voi inseriti (ad esempio nome, indirizzo e-mail, dati di pagamento, sessione prenotata). Le condizioni contrattuali e l'informativa sulla privacy del fornitore sono consultabili su clappit.com.

Parametri di campagna: se arrivate sul nostro sito tramite un annuncio pubblicitario, l'indirizzo può contenere parametri di campagna (ad es. utm_source). Si tratta di etichette che indicano la provenienza dell'annuncio, non di dati personali. Quando cliccate su un pulsante di acquisto, questi parametri vengono trasmessi insieme al collegamento alla piattaforma di biglietteria, affinché possiamo capire quali canali pubblicitari funzionano. Non vengono create profilazioni.

Riceviamo dal fornitore i dati necessari allo svolgimento della visita e all'adempimento degli obblighi contrattuali e fiscali, in particolare le prenotazioni, il numero di visitatori per sessione e i dati necessari alla fatturazione.

Categorie di dati: dati anagrafici; dati di contatto; dati contrattuali; dati di pagamento.
Finalità: esecuzione di obblighi contrattuali; amministrazione e organizzazione; adempimento di obblighi fiscali e contabili.
Basi giuridiche: esecuzione del contratto (art. 6 par. 1 lett. b GDPR); obbligo legale (art. 6 par. 1 lett. c GDPR).
Conservazione: i documenti di rilevanza fiscale e contabile vengono conservati per il periodo previsto dalla normativa italiana, di norma dieci anni. I restanti dati contrattuali vengono cancellati alla scadenza dei termini di garanzia e di prescrizione.

Visita della mostra

Durante la visita utilizzate un visore Apple Vision Pro messo a disposizione da noi in loco. I visori riproducono esclusivamente i contenuti immersivi della mostra.

Non raccogliamo alcun dato biometrico. I visori non vengono registrati su un vostro account personale e non memorizziamo dati di scansione oculare o dell'iride (Optic ID), impronte del volto o altre caratteristiche biometriche. Al termine della sessione non rimane sul dispositivo alcun dato riferibile alla vostra persona. Non si tratta pertanto di un trattamento di categorie particolari di dati ai sensi dell'art. 9 GDPR.

Non effettuiamo videosorveglianza dei locali della mostra.

Contatti e richieste

Quando ci contattate (ad esempio via e-mail) trattiamo i dati da voi forniti nella misura necessaria a rispondere alla vostra richiesta e alle eventuali misure richieste. Questo sito non contiene moduli di contatto: la comunicazione avviene esclusivamente tramite l'indirizzo e-mail indicato.

Categorie di dati: dati di contatto; dati di contenuto; metadati.
Finalità: gestione e risposta alle richieste; comunicazione.
Basi giuridiche: esecuzione del contratto e richieste precontrattuali (art. 6 par. 1 lett. b GDPR); legittimo interesse (art. 6 par. 1 lett. f GDPR).
Conservazione: cancelliamo le richieste quando non sono più necessarie, verificandone periodicamente la necessità; in caso di richieste di natura commerciale valgono i termini di conservazione di legge.

Presenze sui social media

Gestiamo presenze online all'interno di reti sociali e trattiamo in tale ambito i dati degli utenti per comunicare con gli utenti ivi attivi o per offrire informazioni su di noi.

Segnaliamo che i dati degli utenti possono essere trattati al di fuori dell'Unione Europea. Ciò può comportare rischi per gli utenti, in quanto ad esempio l'esercizio dei loro diritti potrebbe risultare più difficoltoso. I dati degli utenti all'interno delle reti sociali vengono di norma trattati anche per finalità di ricerca di mercato e pubblicitarie: sulla base del comportamento di utilizzo e dei conseguenti interessi possono essere creati profili di utilizzo, impiegati a loro volta per mostrare inserzioni pubblicitarie all'interno e all'esterno delle reti.

Per una descrizione dettagliata dei rispettivi trattamenti e delle possibilità di opposizione (opt-out) rimandiamo alle informative dei gestori delle rispettive reti. Anche in caso di richieste di accesso e di esercizio dei diritti degli interessati, questi possono essere fatti valere nel modo più efficace presso i gestori, che soli hanno accesso ai dati degli utenti. Qualora abbiate comunque bisogno di assistenza, potete rivolgervi a noi.

  • Instagram — fornitore: Meta Platforms Ireland Limited, Merrion Road, Dublino 4, D04 X2K5, Irlanda. Sito: instagram.com — Informativa: privacycenter.instagram.com/policy.
  • Facebook — fornitore: Meta Platforms Ireland Limited, Merrion Road, Dublino 4, D04 X2K5, Irlanda. Sito: facebook.com — Informativa: facebook.com/privacy/policy. Per quanto riguarda le statistiche della pagina («Insights») siamo contitolari con Meta ai sensi dell'art. 26 GDPR sulla base dell'accordo Page Insights Addendum.

Base giuridica: legittimo interesse (art. 6 par. 1 lett. f GDPR).
Base per il trasferimento verso paesi terzi: EU-US Data Privacy Framework (DPF), clausole contrattuali tipo.

Contenuti e servizi di terze parti

Integriamo nel nostro sito elementi funzionali e di contenuto forniti dai server dei rispettivi fornitori. L'integrazione presuppone sempre che tali fornitori trattino l'indirizzo IP degli utenti, poiché senza di esso non potrebbero inviare i contenuti al browser.

Caratteri tipografici

I caratteri tipografici di questo sito (Inter, Cormorant Garamond) sono ospitati sul nostro server. Per caricarli non viene stabilita alcuna connessione con server di terzi.

Google Maps

Nella sezione «Dove siamo» offriamo una mappa del servizio Google Maps, fornito da Google Cloud EMEA Limited, 70 Sir John Rogerson's Quay, Dublino 2, Irlanda.

La mappa non viene caricata automaticamente. Al posto della mappa viene inizialmente mostrata un'anteprima statica ospitata sui nostri server. Soltanto se cliccate espressamente sul pulsante «Mostra la mappa» viene stabilita una connessione con i server di Google e vengono trasmessi dati, in particolare il vostro indirizzo IP e i dati relativi alla posizione. In alternativa potete utilizzare il collegamento «Apri il percorso in Maps», che apre Google Maps in una nuova scheda: anche in questo caso la connessione viene stabilita soltanto a seguito di una vostra azione.

Base giuridica: consenso (art. 6 par. 1 lett. a GDPR), prestato mediante il clic sul pulsante.
Base per il trasferimento verso paesi terzi: EU-US Data Privacy Framework (DPF).
Informativa: policies.google.com/privacy.

Video sul sito

I filmati mostrati nelle sezioni del sito sono ospitati sui nostri server e riprodotti direttamente dal vostro browser, senza alcuna connessione con fornitori terzi.

Il trailer può essere avviato su richiesta tramite il pulsante «Guarda il trailer». Solo in quel momento viene caricato il lettore di YouTube (Google Ireland Limited, Gordon House, Barrow Street, Dublino 4, Irlanda) in modalità a privacy avanzata (youtube-nocookie.com): fino al vostro clic non viene trasmesso alcun dato a YouTube. All'avvio vengono trasmessi a Google, tra l'altro, il vostro indirizzo IP e informazioni sul browser; in modalità a privacy avanzata YouTube non salva cookie di profilazione prima della riproduzione. Base giuridica: consenso (art. 6 par. 1 lett. a GDPR), espresso con il clic sul pulsante. Base per il trasferimento verso paesi terzi: EU-US Data Privacy Framework (DPF). Informativa: policies.google.com/privacy.

Modifiche all'informativa

Vi preghiamo di informarvi periodicamente sul contenuto della presente informativa. La adattiamo non appena le modifiche ai trattamenti da noi effettuati lo rendano necessario. Vi informeremo qualora le modifiche rendano necessaria una vostra collaborazione (ad esempio il rilascio di un consenso) o un'altra comunicazione individuale.

Qualora in questa informativa vengano indicati indirizzi e recapiti di società e organizzazioni, si tenga presente che tali indirizzi possono variare nel tempo e si invita a verificarne l'attualità prima di contattarli.

Data protection

Privacy
policy

Pursuant to articles 13 and 14 of Regulation (EU) 2016/679 (GDPR). Last updated: 2 September 2026

Contents

  • Controller
  • Overview of processing
  • Legal bases
  • Security measures
  • Recipients of data
  • International transfers
  • Your rights
  • Cookies and similar technologies
  • Hosting and log files
  • Ticket sales
  • Visiting the exhibition
  • Contact and enquiries
  • Social media presences
  • Third-party content
  • Changes to this policy

Controller

Controller
MuDi Immersive S.r.l.
Registered office
Piazza Eleonora Duse 2, 20122 Milan (MI), Italy
VAT number
IT14756690963
E-mail
contact@vivaldi-immersive.com
Certified e-mail
mudiimmersivesrl@notificapostale.it

Further company details can be found in our legal notice. No Data Protection Officer has been appointed, as the conditions of art. 37 GDPR are not met.

Overview of processing

Categories of data processed

  • Identity data (e.g. first name, surname).
  • Contact data (e.g. e-mail address, telephone number).
  • Payment and contract data (e.g. ticket purchase, date and time of the booked session).
  • Content data (e.g. the text of an enquiry sent by e-mail).
  • Usage data (e.g. pages visited, interaction with content, access times).
  • Meta, communication and procedural data (e.g. IP addresses, timestamps, consent status).

Categories of data subjects

  • Website visitors and users of online services.
  • Customers and exhibition visitors.
  • Prospective customers and people who contact us.
  • Business and contractual partners.

Purposes of processing

  • Provision of the website and its usability.
  • Performance of contractual and pre-contractual obligations (ticket sales and management).
  • Handling and answering contact enquiries.
  • Security measures and information technology infrastructure.
  • Marketing and communication through our social media presences.

Legal bases

We process personal data on the basis of the following provisions of the GDPR. Italian national data protection provisions also apply, in particular Legislative Decree 196/2003 as amended by Legislative Decree 101/2018 (Italian Personal Data Protection Code).

  • Consent (art. 6(1)(a) GDPR) — the data subject has given consent to the processing for one or more specific purposes.
  • Performance of a contract and pre-contractual enquiries (art. 6(1)(b) GDPR) — processing is necessary for the performance of a contract to which the data subject is party, or in order to take steps at the request of the data subject prior to entering into a contract.
  • Legal obligation (art. 6(1)(c) GDPR) — processing is necessary for compliance with a legal obligation to which the controller is subject, for example in tax and accounting matters.
  • Legitimate interests (art. 6(1)(f) GDPR) — processing is necessary for the purposes of the legitimate interests pursued by the controller or by a third party, except where such interests are overridden by the interests or fundamental rights and freedoms of the data subject.

Security measures

In accordance with the legal requirements, and taking into account the state of the art, the costs of implementation and the nature, scope, context and purposes of processing as well as the varying likelihood and severity of the risks to the rights and freedoms of natural persons, we take appropriate technical and organisational measures to ensure a level of security appropriate to the risk.

These measures include, in particular, safeguarding the confidentiality, integrity and availability of data by controlling physical and electronic access to the data as well as access, input, transfer, availability and separation. We have further established procedures that ensure the exercise of data subject rights, the erasure of data and responses to threats to data. Data is transmitted between your browser and our server in encrypted form using TLS (recognisable by the "https://" prefix and the padlock symbol in your address bar).

Recipients of data

In the course of our processing, data may be transferred to, or disclosed to, other bodies, companies, legally independent organisational units or persons. Recipients may include, for example, our hosting provider, the ticketing provider, or providers of services and content embedded in the website. In such cases we observe the legal requirements and in particular conclude appropriate data processing agreements pursuant to art. 28 GDPR or joint controllership arrangements pursuant to art. 26 GDPR to protect your data.

Data is not sold or passed on to third parties for their own purposes.

International transfers

Where we process data in a third country (i.e. outside the European Union or the European Economic Area), or where this occurs in the context of using third-party services or disclosing or transferring data to other persons, bodies or companies, this is done exclusively in accordance with the legal requirements. Where the level of data protection in the third country has been recognised by an adequacy decision (art. 45 GDPR), this serves as the basis for the transfer. Otherwise, transfers only take place where the level of protection is otherwise secured, in particular by standard contractual clauses (art. 46(2)(c) GDPR), explicit consent, or in the case of contractually or legally required transfers (art. 49(1) GDPR).

EU-US Data Privacy Framework: under the Data Privacy Framework (DPF), the European Commission recognised the level of data protection of certain US companies as adequate by adequacy decision of 10 July 2023. The list of certified companies is available at dataprivacyframework.gov. In the sections below we indicate which of the providers we use are DPF-certified.

Your rights as a data subject

As a data subject you have the rights set out in articles 15 to 21 GDPR:

  • Right to object: you have the right to object at any time, on grounds relating to your particular situation, to the processing of personal data concerning you which is based on art. 6(1)(e) or (f) GDPR, including profiling based on those provisions. Where personal data is processed for direct marketing purposes, you have the right to object at any time to such processing, including profiling to the extent that it is related to such direct marketing.
  • Right to withdraw consent: you have the right to withdraw consent at any time, without affecting the lawfulness of processing based on consent before its withdrawal.
  • Right of access: you have the right to obtain confirmation as to whether data concerning you is being processed and, where that is the case, access to that data together with the information prescribed by law and a copy of the data.
  • Right to rectification: you have the right to have incomplete data concerning you completed or inaccurate data concerning you rectified.
  • Right to erasure and restriction of processing: you have the right to obtain the erasure of data concerning you without undue delay, or alternatively to obtain restriction of processing.
  • Right to data portability: you have the right to receive the data you have provided to us in a structured, commonly used and machine-readable format, or to have it transmitted to another controller.
  • Right to lodge a complaint: without prejudice to any other administrative or judicial remedy, you have the right to lodge a complaint with a supervisory authority, in particular in the Member State of your habitual residence, place of work or place of the alleged infringement. In Italy the competent authority is the Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Rome — www.garanteprivacy.it.

To exercise your rights you can write to us at any time at contact@vivaldi-immersive.com.

Cookies and similar technologies

Cookies are small text files, or other forms of storage, that store information on end devices and read information from them. They can serve different purposes: the functionality, security and convenience of an online offering, or the analysis of visitor traffic.

No analytics, profiling or advertising cookies are used without your consent. On your first visit a banner asks whether you agree to the use of the Meta and OpenAI advertising pixels. Until you agree, no connection to Meta's or OpenAI's servers is established and no data is transmitted. If you decline, that refusal is stored and you are not asked again.

Storage actually used

  • vivaldi-lang (browser local storage, strictly necessary) — stores the language you selected (Italian or English) so that it does not have to be chosen on every visit. Duration: until you delete it.
  • vivaldi-lens-seen (browser session storage, strictly necessary) — records that the notice for glasses wearers has already been shown, so that it is not repeated. Duration: until the browser tab is closed.
  • vivaldi-consent-ads (browser local storage, strictly necessary) — stores whether you accepted or declined the advertising pixels, so that you are not asked again on every visit. Duration: until you delete it.

Both entries remain solely on your device and are not transmitted to us — we never see them. You can delete them at any time in your browser settings; the language choice and the notice will then be presented again.

Legal basis: legitimate interests (art. 6(1)(f) GDPR); these are storage operations strictly necessary to provide the service you requested, for which art. 122 of the Italian Privacy Code does not require consent.

Meta pixel (Facebook and Instagram) — only with your consent

We promote the exhibition through ads on Facebook and Instagram. If you agree, we embed the Meta pixel, a piece of code provided by Meta Platforms Ireland Limited, 4 Grand Canal Square, Dublin 2, Ireland.

Purpose: to establish which ads actually lead to visits to this site and to a started ticket purchase (conversion measurement), and to build audiences for subsequent ads (remarketing).

Data processed: IP address, device and browser data, pages called up, time of the visit, interactions with the booking buttons, and — if you are simultaneously logged in to Facebook or Instagram — an identifier that allows Meta to associate the visit with your account.

Legal basis: consent (art. 6(1)(a) GDPR and art. 122 of the Italian Privacy Code). You can withdraw your consent at any time with effect for the future by deleting the vivaldi-consent-ads entry in your browser settings; the banner will then be shown again.

Joint controllership: for the collection and transmission of data through the pixel we are joint controllers with Meta under art. 26 GDPR. The corresponding agreement and further information are available at facebook.com/legal/controller_addendum and in Meta's privacy policy at facebook.com/privacy/policy.

Third-country transfer: data may be processed in the United States. Meta Platforms, Inc. is certified under the EU-U.S. Data Privacy Framework, for which the European Commission has issued an adequacy decision under art. 45 GDPR.

OpenAI measurement pixel (ChatGPT) — only with your consent

We also promote the exhibition through ads inside ChatGPT. If you agree, we embed the OpenAI measurement pixel, a piece of code provided by OpenAI, OpCo, LLC, 1455 3rd Street, San Francisco, CA 94158, USA, loaded from bzrcdn.openai.com.

Purpose: to establish whether a visit to this site originated from an ad in ChatGPT and whether it was followed by a click on the ticket booking button (conversion measurement). We do not build remarketing audiences through this pixel.

Data processed: IP address, device and browser data, the page called up and the referring page, the time of the event, and the oppref attribution parameter contained in the ad's destination address. That parameter is stored in the first-party cookie __oppref so that an ad can be linked to a later booking.

Events transmitted: view_tickets when you reach the ticket section, and bookticket when you click a booking button. Because the sale itself takes place on Clappit, we cannot determine whether a purchase was actually completed.

Legal basis: consent (art. 6(1)(a) GDPR and art. 122 of the Italian Privacy Code). You can withdraw your consent at any time with effect for the future by deleting the vivaldi-consent-ads entry and the __oppref cookie in your browser settings; the banner will then be shown again.

Third-country transfer: data is processed in the United States. Provider's privacy policy: openai.com/policies/privacy-policy.

Hosting and log files

We process users' data in order to be able to provide them with our online services. For this purpose we process the user's IP address, which is necessary in order to transmit the content and functions to the user's browser or device.

Hosting provider: ALL-INKL.COM — Neue Medien Münnich, Germany (all-inkl.com), acting as a processor on the basis of an agreement pursuant to art. 28 GDPR. The servers are located in the European Union.

Server log files: access to our online offering is logged in the form of so-called server log files. These may record the address and name of the pages and files accessed, the date and time of access, the volume of data transferred, notification of successful access, browser type and version, the user's operating system, the referrer URL and, as a rule, IP addresses and the requesting provider. Log files are used for security purposes, for example to avoid server overload (in particular in the event of abusive attacks, so-called DDoS attacks), and to ensure server load and stability.

Erasure: log file information is stored for a maximum of 30 days and then deleted or anonymised. Data whose further retention is necessary for evidential purposes is exempt from erasure until the incident in question has been finally resolved.

Legal basis: legitimate interests (art. 6(1)(f) GDPR).

Ticket sales

Tickets for the exhibition are not sold on this website. The "Book Tickets" buttons link to the external ticketing platform Clappit (clappit.com).

When you follow one of these links you leave our website. From that point onwards, the terms and privacy policy of the ticketing provider apply; it processes the data you enter (for example name, e-mail address, payment details, booked session) as an independent controller or as a processor. The provider's terms and privacy policy are available at clappit.com.

Campaign parameters: if you reach our site through an advertisement, the address may contain campaign parameters (for example utm_source). These are labels identifying which advert you came from, not personal data. When you click a booking button, those parameters are passed along with the link to the ticketing platform so that we can tell which advertising channels work. No profiling takes place.

We receive from the provider the data required to run the visit and to fulfil our contractual, tax and accounting obligations, in particular bookings, the number of visitors per session, and the data required for invoicing.

Categories of data: identity data; contact data; contract data; payment data.
Purposes: performance of contractual obligations; administration and organisation; compliance with tax and accounting obligations.
Legal bases: performance of a contract (art. 6(1)(b) GDPR); legal obligation (art. 6(1)(c) GDPR).
Retention: documents relevant for tax and accounting purposes are retained for the period prescribed by Italian law, as a rule ten years. Remaining contract data is deleted once warranty and limitation periods have expired.

Visiting the exhibition

During your visit you use an Apple Vision Pro headset that we provide on site. The headsets play back the immersive exhibition content and nothing else.

We collect no biometric data. The headsets are not registered to any personal account of yours, and we do not store eye or iris scan data (Optic ID), facial geometry or any other biometric characteristics. When your session ends, no data relating to you remains on the device. This therefore does not involve the processing of special categories of data within the meaning of art. 9 GDPR.

We do not operate video surveillance in the exhibition rooms.

Contact and enquiries

When you contact us (for example by e-mail) we process the data you provide to the extent necessary to answer your enquiry and to take any measures requested. This website contains no contact forms; communication takes place exclusively via the e-mail address given.

Categories of data: contact data; content data; meta data.
Purposes: handling and answering enquiries; communication.
Legal bases: performance of a contract and pre-contractual enquiries (art. 6(1)(b) GDPR); legitimate interests (art. 6(1)(f) GDPR).
Retention: we delete enquiries once they are no longer required, reviewing this periodically; statutory retention periods apply to enquiries of a commercial nature.

Social media presences

We maintain online presences within social networks and process users' data in this context in order to communicate with users active there or to offer information about us.

We point out that users' data may be processed outside the European Union. This may create risks for users, as for example the enforcement of their rights could be made more difficult. Users' data within social networks is generally also processed for market research and advertising purposes: usage profiles can be created on the basis of usage behaviour and the resulting interests, and these profiles can in turn be used to display advertisements inside and outside the networks.

For a detailed description of the respective forms of processing and of the objection options (opt-out) we refer you to the privacy policies of the operators of the respective networks. In the case of access requests and the exercise of data subject rights, these can also be asserted most effectively with the providers, as only they have access to users' data. Should you nevertheless need assistance, you can contact us.

  • Instagram — provider: Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Ireland. Website: instagram.com — Privacy policy: privacycenter.instagram.com/policy.
  • Facebook — provider: Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Ireland. Website: facebook.com — Privacy policy: facebook.com/privacy/policy. With regard to page statistics ("Insights") we are joint controllers with Meta pursuant to art. 26 GDPR on the basis of the Page Insights Addendum.

Legal basis: legitimate interests (art. 6(1)(f) GDPR).
Basis for third-country transfers: EU-US Data Privacy Framework (DPF), standard contractual clauses.

Third-party content and services

We embed functional and content elements in our website that are obtained from the servers of their respective providers. Embedding always presupposes that these providers process users' IP addresses, since without the IP address they could not send the content to the browser.

Typefaces

The typefaces on this website (Inter, Cormorant Garamond) are hosted on our own server. No connection to third-party servers is made in order to load them.

Google Maps

In the "Find us" section we offer a map from the Google Maps service, provided by Google Cloud EMEA Limited, 70 Sir John Rogerson's Quay, Dublin 2, Ireland.

The map is not loaded automatically. Instead, a static placeholder hosted on our own servers is shown initially. Only if you explicitly click the "Show map" button is a connection to Google's servers established and data transmitted, in particular your IP address and location data. Alternatively you can use the "Open directions in Maps" link, which opens Google Maps in a new tab — here too the connection is established only as a result of your own action.

Legal basis: consent (art. 6(1)(a) GDPR), given by clicking the button.
Basis for third-country transfers: EU-US Data Privacy Framework (DPF).
Privacy policy: policies.google.com/privacy.

Video on this website

The films shown in the sections of this website are hosted on our own servers and played directly by your browser, with no connection to third-party providers.

The trailer can be started on request via the “Watch the trailer” button. Only then is the YouTube player loaded (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland) in privacy-enhanced mode (youtube-nocookie.com): until you click, no data is transmitted to YouTube. On starting, your IP address and browser information, among other things, are transmitted to Google; in privacy-enhanced mode YouTube does not store profiling cookies before playback. Legal basis: consent (Art. 6 para. 1 lit. a GDPR), given by clicking the button. Basis for third-country transfers: EU-US Data Privacy Framework (DPF). Privacy policy: policies.google.com/privacy.

Changes to this policy

Please check the content of this privacy policy from time to time. We adapt it as soon as changes to the processing we carry out make this necessary. We will inform you as soon as those changes require an action on your part (such as giving consent) or another individual notification.

Where addresses and contact details of companies and organisations are given in this policy, please note that these may change over time and that you should verify them before making contact.

© 2026 Vivaldi Immersive · MuDi Immersive S.r.l. Home Note legaliLegal notice