Girgenti Mare
PrivacyCookieTerminiNote legaliAccessibilitaTorna al sito

Privacy Policy

Ultimo aggiornamento: 7 luglio 2026

Questa informativa descrive il trattamento dei dati personali effettuato tramite il sito https://girgentimare.it, il percorso di prenotazione diretta, le pagine di conferma o annullamento e la dashboard amministrativa collegata al servizio di prenotazione di Girgenti Mare.

La presente pagina è stata predisposta sulla base dell'architettura tecnica effettivamente presente nel sito: frontend statico Next.js, backend Render, database Supabase, pagamenti Stripe, email transazionali Resend, eventuale protezione Cloudflare, mappa OpenStreetMap caricata su richiesta e link esterno a Google Maps per le indicazioni stradali.

Titolare Del Trattamento

Il titolare del trattamento è Roberta Sorce, con sede in Viale Alauria Sergente 25, 92026 Favara (AG), P.IVA/C.F. SRCRRT01C62A089W. Contatti privacy: Girgentimare2026@gmail.com e +39 346 648 26 93. PEC: non applicabile.

Categorie Di Dati Trattati

  • Dati di navigazione e sicurezza: indirizzo IP, user agent, data e ora, URL richiesti, log tecnici e informazioni necessarie a proteggere sito e backend.
  • Dati di prenotazione: date di arrivo e partenza, numero ospiti, importo, stato della prenotazione, identificativi tecnici del pagamento e della sessione Stripe.
  • Dati di accettazione condizioni: conferma di accettazione dei Termini, presa visione di Privacy Policy, Cookie Policy e Note legali, versione dei documenti legali, identificativo/hash del pacchetto legale, politica di cancellazione accettata, presa visione dell'assenza del diritto di recesso legale per soggiorni a date specifiche e timestamp tecnici del checkout.
  • Dati identificativi e di contatto: nome, cognome, email, telefono ed eventuali note comunicate durante il percorso di prenotazione o tramite contatto diretto.
  • Dati di comunicazione e assistenza: messaggi email, telefonate, richieste di supporto, reclami, comunicazioni su conferma, cancellazione, rimborso, check-in, soggiorno e adempimenti collegati alla prenotazione. Questi dati non sono usati per newsletter o marketing diretto.
  • Dati fiscali o di fatturazione, se richiesti o necessari: ragione sociale, indirizzo, codice fiscale, P.IVA, codice destinatario, PEC o altri dati necessari a emettere fattura, ricevuta, documento commerciale o documentazione contabile secondo il regime fiscale applicabile al prestatore.
  • Dati documentali e obblighi di ospitalità: se richiesti prima o durante il soggiorno, dati del documento di identità, cittadinanza, dati necessari alla comunicazione Alloggiati Web, dati per imposta di soggiorno ed eventuali esenzioni.
  • Dati di altri ospiti o minori: quando la prenotazione riguarda più persone, chi prenota può comunicare dati essenziali degli altri ospiti; eventuali dati di minori sono trattati solo se necessari a soggiorno, obblighi di ospitalità, sicurezza o tributi locali.
  • Dati particolari non richiesti: il sito non richiede dati su salute, disabilità, religione, opinioni politiche, origine razziale o etnica, appartenenza sindacale, dati genetici/biometrici, vita sessuale o orientamento sessuale. Il campo note deve essere usato solo per informazioni operative necessarie al soggiorno.
  • Dati temporanei di checkout: nome, email, telefono e note raccolti dal sito prima del pagamento possono essere conservati temporaneamente sul backend/Supabase per collegare il checkout Stripe alla prenotazione. Le note libere non vengono inserite nei metadata Stripe.
  • Dati di pagamento: i dati della carta sono trattati da Stripe. Girgenti Mare non riceve né conserva il numero completo della carta.
  • Dati di autenticazione, antifrode e contestazione pagamento: esiti 3D Secure / Strong Customer Authentication, stato del pagamento, pagamenti rifiutati o incompleti, motivi tecnici disponibili, dati antifrode e informazioni su contestazioni, chargeback o rimborsi comunicati da Stripe nei limiti disponibili.
  • Dati di cancellazione e rimborso: token firmato di annullamento, stato della prenotazione, data di cancellazione, identificativo del rimborso Stripe.
  • Preferenze tecniche: lingua scelta sul sito, salvata nel browser tramite localStorage.
  • Dati admin: cookie di sessione amministrativa e log tecnici relativi all'accesso alla dashboard prezzi.

Finalità, Base Giuridica E Conservazione

FinalitàBase giuridicaConservazione
Mostrare disponibilità, calcolare prezzi e bloccare temporaneamente le date durante il checkout.Misure precontrattuali richieste dall'utente e legittimo interesse alla prevenzione di doppie prenotazioni.Gli hold temporanei scadono normalmente entro pochi minuti; i log tecnici sono conservati per il tempo necessario a sicurezza e diagnostica.
Gestire prenotazione, pagamento, conferma, cancellazione, rimborso, check-in e comunicazioni transazionali di servizio, senza newsletter o marketing diretto.Esecuzione del contratto e obblighi legali, contabili e fiscali.Per il periodo necessario alla gestione del soggiorno e, per dati contabili/fiscali, secondo i termini di legge applicabili.
Emettere o conservare fatture, ricevute, documenti commerciali, quietanze o altra documentazione contabile/fiscale se richiesti, dovuti o necessari in base al regime del titolare/prestatore.Obblighi legali, fiscali e contabili; esecuzione del contratto quando il documento è richiesto dall'utente o necessario alla prenotazione.Secondo i termini di conservazione fiscale e contabile applicabili; criterio ordinario fino a 10 anni, salvo accertamenti, controversie o termini più lunghi.
Collegare in modo minimizzato il checkout Stripe ai dati di contatto raccolti dal sito, evitando di inserire note libere nei metadata Stripe.Esecuzione del contratto, misure precontrattuali richieste dall'utente e legittimo interesse alla minimizzazione dei dati condivisi con il payment provider.I dati temporanei di checkout sono conservati per il tempo necessario a completare o riconciliare il pagamento e poi confluiscono nel record di prenotazione, oppure sono eliminabili con cleanup tecnico se il pagamento non viene completato.
Gestire autenticazione del pagamento, 3D Secure / Strong Customer Authentication, pagamenti rifiutati o incompleti, prevenzione frodi, contestazioni, chargeback e riconciliazione Stripe.Esecuzione del contratto, obblighi legali e contabili, e legittimo interesse alla sicurezza, prevenzione frodi, prova del pagamento e tutela dei diritti.Per il tempo necessario a completare o verificare il pagamento, gestire rimborsi, contestazioni, chargeback, adempimenti contabili e tutela dei diritti.
Documentare l'accettazione dei Termini, la presa visione di Privacy Policy, Cookie Policy e Note legali, la politica di cancellazione e l'informativa sull'assenza del recesso legale.Esecuzione del contratto e legittimo interesse alla tutela dei diritti e alla gestione di contestazioni.Per il tempo necessario a documentare la prenotazione, gestire eventuali contestazioni e rispettare obblighi di conservazione applicabili.
Gestire richieste di annullamento e rimborso.Esecuzione del contratto e legittimo interesse a prevenire abusi e doppi rimborsi.Per il tempo necessario a documentare cancellazione, rimborso e assistenza post-vendita.
Identificare gli ospiti, comunicare le generalità alla Questura tramite Alloggiati Web e gestire eventuale imposta di soggiorno del Comune di Agrigento.Obblighi di legge in materia di pubblica sicurezza, ospitalità turistica e tributi locali.Per i tempi richiesti dalle norme applicabili e per documentare gli adempimenti verso autorità pubbliche e Comune.
Gestire prenotazioni effettuate per più ospiti, inclusi eventuali minori accompagnati, e verificare che chi prenota abbia titolo a comunicare i dati necessari.Esecuzione del contratto, misure precontrattuali, obblighi legali e legittimo interesse alla corretta gestione del soggiorno.Secondo i criteri applicabili alla prenotazione, agli adempimenti di ospitalità e alla tutela dei diritti.
Rispondere a email, telefonate, richieste di assistenza, reclami e comunicazioni pre/post prenotazione non promozionali.Misure precontrattuali, esecuzione del contratto o legittimo interesse a dare riscontro.Per il tempo necessario alla gestione della richiesta e all'eventuale tutela dei diritti.
Gestire eventuali informazioni particolari comunicate spontaneamente dall'utente nelle note o nei contatti, solo se strettamente necessarie per esigenze specifiche del soggiorno, accessibilità, sicurezza o assistenza richiesta.Di regola il sito non richiede questi dati. Se l'utente li comunica volontariamente, il trattamento e' limitato alla richiesta specifica e, ove necessario, fondato sul consenso esplicito o sugli altri presupposti applicabili dell'art. 9 GDPR.Per il solo tempo necessario a gestire la richiesta specifica, salvo obblighi legali, contestazioni o necessita' di tutela dei diritti.
Gestire preferenza lingua e funzioni tecniche del sito.Legittimo interesse e necessità tecnica del servizio richiesto dall'utente.Fino a cancellazione dal browser o modifica della preferenza.
Protezione, sicurezza, antifrode, diagnostica e manutenzione.Legittimo interesse alla sicurezza del sito, del backend, dei pagamenti e degli utenti.Per il tempo tecnicamente necessario e secondo le policy dei fornitori coinvolti.

Criteri Di Conservazione Dettagliati

Quando non è possibile indicare un termine unico valido per tutti i dati, la conservazione è determinata in base a finalità, obblighi di legge, necessità di assistenza, sicurezza, prevenzione frodi e tutela dei diritti. I criteri operativi sono i seguenti, salvo obblighi di conservazione più lunghi, richieste di autorità, contestazioni, accertamenti, frodi, chargeback o necessità di difesa giudiziale.

CategoriaCriterio di conservazione
Hold temporanei delle date su booking_holdsConservati fino alla scadenza tecnica dell'hold o alla conferma/rilascio; gli hold scaduti non bloccano la disponibilità e possono essere eliminati dai processi di cleanup.
Prenotazione, importi, stato, cancellazione, rimborso e dati ospite essenzialiPer la durata necessaria a gestire soggiorno, assistenza, obblighi contabili/fiscali e tutela dei diritti; per documenti e registrazioni contabili il criterio massimo ordinario è fino a 10 anni, salvo termini più lunghi in caso di controversie o accertamenti.
Dati fiscali o di fatturazioneConservati solo se comunicati o necessari a documentazione fiscale/contabile. La conferma email o la ricevuta Stripe non sostituiscono automaticamente fattura, ricevuta fiscale, documento commerciale o quietanza quando la normativa o il regime del prestatore richiedono un documento distinto.
Prova dell'accettazione dei Termini e presa visione delle informativeConservata insieme alla prenotazione per documentare versione dei documenti, pacchetto legale, politica di cancellazione e presa visione dell'assenza del recesso legale.
Dati documentali per Alloggiati Web e imposta di soggiornoConservati solo se e nella misura necessaria agli adempimenti di ospitalità, pubblica sicurezza, tributi locali e controlli delle autorità competenti.
Dati di pagamento e antifrode StripeGestiti principalmente da Stripe secondo le proprie policy. Il sito conserva identificativi tecnici di sessione, pagamento, autenticazione SCA/3D Secure, rifiuto, rimborso, contestazione o chargeback necessari a riconciliazione, assistenza, obblighi contabili e tutela dei diritti. Le note libere del checkout non sono conservate nei metadata Stripe.
Email transazionali e richieste di assistenzaPer il tempo necessario a gestire prenotazione, soggiorno, cancellazioni, reclami, comunicazioni transazionali e tutela dei diritti; i log o contenuti conservati dai fornitori email seguono anche le rispettive policy. Non esiste una lista newsletter attiva collegata a questi dati.
Log tecnici, sicurezza, errori e antifrodePer il tempo tecnicamente necessario a sicurezza, diagnostica, prevenzione abusi e integrità del servizio, secondo configurazioni e policy dei fornitori infrastrutturali coinvolti.
Cookie admin girgenti_admin e preferenza lingua gm-langIl cookie admin dura fino a 7 giorni o fino al logout/cancellazione; la lingua resta nel browser fino a modifica o cancellazione da parte dell'utente.

Comunicazioni Transazionali E Marketing

L'indirizzo email e il telefono comunicati dall'utente sono usati per gestire prenotazione, pagamento, conferma, cancellazione, rimborso, check-in, soggiorno, assistenza, reclami, obblighi legali o fiscali e comunicazioni strettamente collegate al rapporto richiesto dall'utente. Le email di conferma, annullamento, rimborso o servizio sono comunicazioni transazionali necessarie alla prenotazione e non comportano iscrizione a una newsletter.

Alla data di aggiornamento di questa informativa, il sito non invia newsletter, email promozionali, campagne di recupero carrello, richieste recensione a finalita' marketing, sondaggi commerciali, offerte periodiche, tracking pixel nelle email, remarketing, customer list, audience personalizzate o comunicazioni pubblicitarie basate sui dati raccolti nel checkout. I dati di contatto non sono ceduti o comunicati a terzi per finalita' di marketing diretto.

Qualsiasi futura attivazione di newsletter, promozioni, recupero carrello, richieste recensione commerciali, tracking pixel o analytics nelle email, remarketing, customer list, audience pubblicitarie, conversion API o strumenti equivalenti richiede una valutazione preventiva, aggiornamento di Privacy Policy e Cookie Policy, base giuridica separata, consenso quando richiesto dalla normativa applicabile e un meccanismo di opposizione o revoca agevole e gratuito. L'eventuale deroga di cosiddetto soft spam per servizi analoghi non viene usata come impostazione corrente del sito e dovra' essere valutata specificamente prima di ogni attivazione.

Pagamenti Con Stripe

Il pagamento avviene su checkout sicuro Stripe. Durante il pagamento Stripe tratta dati identificativi, dati di contatto, informazioni sul metodo di pagamento, dati antifrode e dati tecnici necessari a completare la transazione. Girgenti Mare riceve da Stripe l'esito del pagamento, il totale, l'identificativo della sessione e i dati necessari a confermare la prenotazione e inviare le comunicazioni transazionali.

Stripe Checkout può richiedere autenticazione 3D Secure / Strong Customer Authentication tramite banca, circuito o emittente del metodo di pagamento. Il sito non gestisce credenziali bancarie, codici OTP o dati completi della carta; può ricevere da Stripe stato del pagamento, esito dell'autenticazione, eventuale rifiuto o incompletezza del pagamento, identificativi tecnici e dati necessari a contestazioni, chargeback, rimborsi, prevenzione frodi e riconciliazione contabile.

Per minimizzazione, i metadata tecnici inviati a Stripe non includono le note libere inserite dall'utente nel form del sito. Le informazioni di contatto raccolte dal sito vengono conservate temporaneamente nel backend/Supabase e collegate alla prenotazione tramite identificativi tecnici, mentre Stripe tratta i dati necessari al pagamento secondo le proprie informative e i propri ruoli privacy.

Fornitori E Destinatari

I dati possono essere trattati o resi accessibili ai seguenti fornitori, nei limiti necessari al servizio:

  • Stripe Payments Europe, Ltd. / Stripe group
  • Supabase, Inc.
  • Render Services, Inc.
  • Resend / Plus Five Five, Inc.
  • Cloudflare, Inc. se il dominio o l'infrastruttura sono protetti tramite Cloudflare
  • OpenStreetMap Foundation, quale titolare autonomo per i servizi mappa caricati su richiesta

Alcuni fornitori possono agire come responsabili del trattamento, altri come titolari autonomi per specifiche attività, ad esempio Stripe per determinate finalità di pagamento e antifrode o OpenStreetMap per i servizi mappa caricati dal relativo dominio. Google Maps non è incorporato nelle pagine del sito, ma può essere aperto tramite link esterno per ottenere indicazioni stradali: in quel caso l'utente esce dal sito e Google tratta i dati secondo le proprie informative.

Dove disponibili, sono indicati anche Data Processing Agreement, pagine sicurezza/trust center e liste di sub-responsabili o service provider. Tali documenti sono mantenuti dai rispettivi fornitori e servono a verificare ruoli privacy, misure di sicurezza, subfornitori e trasferimenti extra SEE connessi ai servizi tecnici effettivamente usati.

Prima del go-live e a ogni cambio sostanziale di infrastruttura, il titolare deve verificare che i DPA, Data Transfer Addendum, clausole contrattuali, trust center e liste dei sub-responsabili dei fornitori effettivamente attivi siano aggiornati, accettati o sottoscritti quando richiesto dal fornitore. Per esempio, la pagina DPA di Supabase puo' richiedere accettazione o firma tramite il relativo account/dashboard; il solo collegamento informativo non equivale automaticamente a contratto concluso.

Il sito non trasmette nome, email, telefono, dati di pagamento o altri dati dell'utente a professionisti terzi per agevolare una seconda prenotazione turistica o un secondo contratto turistico entro 24 ore dalla prenotazione dell'alloggio. Eventuali link verso mappe, luoghi, ristoranti, spiagge o servizi locali sono collegamenti informativi esterni e non comportano, da parte del sito, trasferimento di dati personali verso altri operatori turistici.

FornitoreUsoInformative ufficiali
StripeCheckout, pagamento, antifrode, sicurezza e rimborso.Privacy Center · Privacy Policy · Cookie Policy · Security · PCI Compliance · Data Processing Agreement · Data Transfer Addendum · Data Privacy Framework · Service providers / Sub-processors
SupabaseDatabase prenotazioni, prezzi, disponibilità e hold temporanei.Privacy Policy · Data Processing Addendum · Security · Trust Center
RenderHosting del backend di prenotazione e relativi log tecnici.Data Processing Addendum · Trust / Subprocessors · Security / Subprocessors
ResendInvio email transazionali di conferma, annullamento e notifica proprietario.Privacy Policy · GDPR · Data Processing Addendum · Subprocessors
CloudflareSicurezza, protezione infrastrutturale, eventuale caching/proxy e cookie tecnici di sicurezza se attivo sul dominio.Cloudflare Cookies · Privacy Policy · Data Processing Addendum · Sub-processors
OpenStreetMapMappa caricata solo dopo azione dell'utente.Privacy Policy · Tile Usage Policy
Google MapsLink esterno per indicazioni stradali, non incorporato e non caricato automaticamente dal sito.Privacy Policy · Cookie Policy · Google Maps Terms

Autorità Pubbliche E Obblighi Di Ospitalità

Per gli adempimenti connessi al soggiorno, alcuni dati degli ospiti possono essere comunicati a soggetti pubblici competenti, come la Questura tramite il servizio Alloggiati Web e il Comune di Agrigento per imposta di soggiorno, dichiarazioni, esenzioni o controlli. Questi trattamenti non dipendono da consenso dell'utente, ma da obblighi legali applicabili al gestore della struttura.

Se sono presenti ospiti minorenni, i relativi dati vengono richiesti e trattati solo nella misura necessaria agli adempimenti di ospitalità, sicurezza, soggiorno e tributi locali. Chi effettua la prenotazione deve avere titolo a comunicare i dati degli altri ospiti e a ricevere le comunicazioni operative della prenotazione.

Riferimenti informativi: Alloggiati Web - Polizia di Stato e Comune di Agrigento - Imposta di soggiorno.

Dati Particolari E Campo Note

Il sito non chiede all'utente di inserire categorie particolari di dati personali ai sensi dell'art. 9 GDPR, come dati relativi alla salute, disabilità, religione, opinioni politiche, origine razziale o etnica, appartenenza sindacale, dati genetici o biometrici, vita sessuale o orientamento sessuale. L'utente non deve inserire dati particolari non necessari nel campo note o nelle comunicazioni libere.

Se l'utente comunica spontaneamente informazioni particolari perché indispensabili a gestire una specifica esigenza del soggiorno, accessibilità, sicurezza o assistenza richiesta, tali informazioni sono usate solo per quella finalità, con minimizzazione, accesso limitato e cancellazione o anonimizzazione quando non più necessarie, salvo obblighi di legge o tutela dei diritti.

Trasferimenti Extra SEE

Alcuni fornitori o loro sub-responsabili possono avere sede, societa' del gruppo, personale autorizzato, infrastrutture tecniche o sistemi di supporto anche fuori dallo Spazio Economico Europeo, in particolare negli Stati Uniti o in altri Paesi extra SEE. Quando cio' comporta trasferimenti internazionali di dati personali, il trasferimento deve basarsi sugli strumenti previsti dal GDPR, tra cui decisioni di adeguatezza, EU Standard Contractual Clauses, UK Addendum ove pertinente, Data Processing Agreement, Data Transfer Addendum, Data Privacy Framework per i soggetti statunitensi certificati e misure supplementari ove richieste.

Stripe puo' agire sia come responsabile del trattamento sia come titolare autonomo per determinate finalita' di pagamento, antifrode, sicurezza, compliance finanziaria e obblighi di legge. Per Stripe sono quindi rilevanti sia il DPA sia il Data Transfer Addendum e la documentazione su service provider, sub-processors e Data Privacy Framework. Gli altri fornitori, tra cui Supabase, Render, Resend e Cloudflare se attivo, devono essere verificati rispetto a DPA, localizzazione, misure di sicurezza, clausole di trasferimento, sub-responsabili e avvisi di modifica.

OpenStreetMap e Google Maps non sono usati come componenti caricati automaticamente al primo accesso: OpenStreetMap viene contattato solo se l'utente apre la mappa, mentre Google Maps non è incorporato nel sito ed e' raggiungibile solo tramite link esterno volontario. In quei casi i rispettivi fornitori possono trattare dati secondo le proprie informative e, se applicabile, come titolari autonomi.

Il titolare deve monitorare cambiamenti nei sub-responsabili, service provider, sedi di trattamento, strumenti di trasferimento e condizioni contrattuali dei fornitori. Se la catena tecnica cambia in modo materiale, o vengono aggiunti analytics, pixel marketing, CDN, mappe incorporate, provider email o strumenti di assistenza non previsti, Privacy Policy e Cookie Policy devono essere aggiornate prima dell'attivazione.

Cookie, LocalStorage E Mappa

Il sito non utilizza strumenti di marketing, profilazione o analytics comportamentale. Usa solo strumenti tecnici o necessari al servizio, descritti nella Cookie Policy. La mappa OpenStreetMap viene caricata solo dopo un'azione esplicita dell'utente. Il link verso Google Maps non incorpora Google nel sito e viene attivato solo se l'utente decide di aprire le indicazioni stradali. Stripe Checkout viene aperto solo quando l'utente decide di procedere al pagamento; il sito non carica Stripe.js automaticamente nelle pagine informative o nel primo step di navigazione.

Obbligatorietà Dei Dati

I dati necessari a prenotazione, pagamento e cancellazione sono indispensabili per eseguire il servizio. Il mancato conferimento può impedire la prenotazione o l'assistenza. Le note facoltative non sono obbligatorie.

Processi Decisionali Automatizzati

Il sito non effettua profilazione marketing né decisioni automatizzate che producano effetti giuridici sull'utente. La disponibilità delle date, il prezzo, il blocco temporaneo e l'esito del pagamento sono determinati da regole tecniche del sistema, disponibilità registrate, importi configurati e risposta di Stripe. Non viene usata personalizzazione del prezzo basata su dati personali, comportamento di navigazione, localizzazione, cronologia o profilazione dell'utente.

Il sito non applica condizioni o prezzi diversi per nazionalità, luogo di residenza o stabilimento, paese del conto di pagamento o paese di emissione dello strumento di pagamento. Eventuali rifiuti o limitazioni dipendono da disponibilità delle date, regole tecniche o antifrode di Stripe, Strong Customer Authentication, metodo non supportato da banca/emittente o obblighi legali applicabili.

Diritti Dell'Interessato

Nei limiti previsti dal GDPR, l'utente può chiedere accesso, rettifica, cancellazione, limitazione, portabilità dei dati, opposizione al trattamento e revoca del consenso quando il trattamento si fonda sul consenso. Le richieste possono essere inviate a Girgentimare2026@gmail.com.

La richiesta può riguardare tutti i dati personali dell'utente, categorie di dati, trattamenti specifici o singole informazioni collegate a prenotazione, pagamento, cancellazione, comunicazioni o navigazione tecnica. Quando la richiesta è presentata via email, la risposta viene fornita, ove possibile, con lo stesso mezzo.

Tempi E Modalità Di Risposta

Il titolare risponde senza ingiustificato ritardo e, di regola, entro 1 mese dal ricevimento della richiesta. Questo termine può essere esteso fino a due ulteriori mesi in caso di complessità o numero elevato di richieste, informando l'utente entro 1 mese e indicando i motivi del ritardo.

Le richieste sono gestite gratuitamente. Se una richiesta è manifestamente infondata o eccessiva, in particolare per il suo carattere ripetitivo, il titolare può chiedere un contributo ragionevole ai costi amministrativi o rifiutare di agire nei limiti previsti dal GDPR. Se vi sono dubbi ragionevoli sull'identità del richiedente, possono essere richieste informazioni aggiuntive necessarie alla verifica dell'identità, limitate a quanto serve per evitare comunicazioni non autorizzate di dati personali.

Limiti Ai Diritti

L'esercizio dei diritti può essere limitato quando la conservazione o il trattamento sono necessari per obblighi legali, fiscali, contabili, obblighi di ospitalità, prevenzione frodi, gestione di pagamenti, rimborsi, contestazioni, chargeback, sicurezza, accertamento, esercizio o difesa di diritti in sede giudiziale o stragiudiziale. In questi casi l'utente riceve una spiegazione del motivo per cui non è possibile cancellare, limitare o modificare integralmente alcuni dati.

La cancellazione di dati facoltativi o non più necessari viene valutata separatamente dai dati che devono restare nel record di prenotazione, nella documentazione contabile/fiscale, nelle prove legali del checkout, nei log di sicurezza o nei sistemi dei fornitori, come Stripe, quando la conservazione è necessaria secondo le relative finalità e basi giuridiche.

Riferimenti utili del Garante Privacy: esercizio dei diritti e modulistica e servizi online.

Reclamo

L'utente può proporre reclamo all'Autorità Garante per la protezione dei dati personali se ritiene che il trattamento violi la normativa privacy applicabile. Il reclamo può essere presentato secondo le modalità indicate dal Garante, anche tramite il relativo modello informativo: modello di reclamo.

Sicurezza

Sono adottate misure tecniche e organizzative proporzionate, tra cui separazione tra frontend e backend, pagamento gestito da Stripe, chiavi server-side, cookie admin httpOnly e lock temporaneo delle date lato database per ridurre il rischio di prenotazioni concorrenti. L'area amministrativa prezzi usa inoltre protezioni contro richieste non intenzionali, token anti-CSRF sulle azioni di modifica e limitazione dei tentativi di login. Nessuna misura può tuttavia garantire sicurezza assoluta.

Backup, Log E Accessi Amministrativi

Per mantenere riservatezza, integrità, disponibilità e resilienza del servizio, possono essere generati log tecnici, record di audit, copie di sicurezza, backup e informazioni di diagnostica presso backend, database, email provider, Stripe o altri fornitori tecnici. Questi dati sono usati per sicurezza, prevenzione abusi, diagnosi, ripristino del servizio, accountability, riconciliazione pagamenti e tutela dei diritti.

I log e gli audit amministrativi sono conservati in modo proporzionato e accessibili solo a soggetti autorizzati o fornitori incaricati. Per ridurre l'identificabilità, quando il backend registra il contesto delle modifiche tariffarie admin puo' usare hash tecnici dell'indirizzo IP, user-agent troncato, percorso richiesto e timestamp, invece di trasformare l'audit in un archivio esteso di navigazione.

La cancellazione di un dato dai sistemi applicativi principali non comporta sempre cancellazione immediata da backup, log tecnici o copie di sicurezza gia' generate: tali copie vengono mantenute solo per finalita' di sicurezza, continuita', ripristino o obblighi documentali e vengono eliminate o sovrascritte secondo la rotazione tecnica dei rispettivi sistemi e fornitori. Prima di affidare l'area admin a piu' operatori stabili, devono essere valutati account individuali, autorizzazioni differenziate e tracciamento piu' granulare degli accessi.

Violazioni Dei Dati Personali

In caso di violazione dei dati personali, il titolare valuta natura, cause, categorie di dati coinvolti, possibili conseguenze e misure correttive. Le violazioni vengono documentate internamente nei limiti richiesti dal GDPR. Quando la violazione presenta un rischio per i diritti e le libertà delle persone fisiche, viene effettuata la notifica all'Autorità Garante competente nei termini previsti dalla normativa, ove possibile entro 72 ore dalla conoscenza della violazione. Quando la violazione comporta un rischio elevato, gli interessati vengono informati senza ingiustificato ritardo, salvo i casi in cui il GDPR consente misure alternative o esoneri.

Per informazioni istituzionali sulle notifiche di violazione dei dati personali è disponibile il servizio ufficiale del Garante Privacy: Notifica data breach.

Aggiornamenti

Questa informativa può essere aggiornata in caso di modifiche tecniche, normative o organizzative. La versione indicata in alto è quella attualmente pubblicata.