1. Titolare del trattamento
Titolare del trattamento dei dati relativi all'account e all'uso della piattaforma è Svmedia di Simone Viagi, con sede in Via 4 Novembre 2, 07100 Sassari (SS), Sardegna, Italia. P.IVA 02338550904. Telefono: +39 349 321 6319 — Email: info@svmedia.it — PEC: svmedia@pcert.postecert.it. Per le richieste in materia di protezione dei dati: info@svmedia.it.
2. Tipologie di dati trattati
- Dati dell'account host: nome, indirizzo email, password (conservata in forma cifrata/hash) e dati dell'organizzazione.
- Dati di fatturazione e pagamento (abbonamento): gestiti tramite il fornitore di pagamenti Stripe. WelcomeYes non memorizza i numeri di carta; conserva solo identificativi tecnici dell'abbonamento.
- Pagamenti degli ospiti (funzione facoltativa PRO): se l'host attiva gli incassi tramite Stripe Connect, i pagamenti effettuati dagli ospiti sono elaborati da Stripe sull'account dell'host. WelcomeYes non memorizza i dati delle carte e conserva solo identificativi tecnici (es. stato e riferimento del pagamento) collegati alla prenotazione.
- Dati inviati dagli ospiti tramite il sito vetrina (add-on facoltativo): se l'host pubblica un sito della struttura, i dati inseriti dall'ospite nel modulo di richiesta o prenotazione (es. nome, recapiti, date e messaggio) sono trattati per dare seguito alla richiesta.
- Dati degli ospiti: anagrafiche, documenti d'identità e dati di soggiorno necessari agli adempimenti di legge (ROSS1000/ISTAT, Schedine alloggiati per la Questura).
- Dati tecnici e di navigazione: cookie tecnici di sessione e log essenziali (vedi Cookie Policy).
- Dati delle integrazioni Google (facoltative): solo se attivi l'accesso con Google o colleghi Gmail/Google Calendar, trattiamo l'indirizzo email e i dati di profilo Google e conserviamo in forma cifrata i token di accesso necessari. Vedi la sezione «Integrazioni Google».
3. Ruoli: titolare e responsabile
Per i dati dell'account, WelcomeYes agisce come titolare. Per i dati degli ospiti inseriti dall'host per assolvere gli obblighi di comunicazione alle autorità, l'host è titolare autonomo del trattamento e WelcomeYes opera come responsabile del trattamento (art. 28 GDPR) sulla base di apposito accordo (Data Processing Agreement).
WelcomeYes fornisce esclusivamente strumenti di supporto alla trasmissione delle schedine alloggiati (Alloggiati Web) e delle comunicazioni di movimento turistico (ROSS1000/ISTAT): la responsabilità della correttezza, della tempestività, della completezza e dell'effettivo invio di tali comunicazioni resta in capo all'host. Si raccomanda di verificare sempre il corretto esito di ogni invio accedendo direttamente ai rispettivi portali ufficiali, come dettagliato nei Termini di servizio.
4. Finalità e basi giuridiche
- Erogazione del servizio (creazione guide, gestione strutture e prenotazioni): esecuzione del contratto, art. 6.1.b.
- Adempimenti di legge (comunicazioni ROSS1000/ISTAT e Questura): obbligo legale, art. 6.1.c, anche per categorie particolari ai sensi dell'art. 9.2.g.
- Fatturazione e gestione abbonamento: esecuzione del contratto e obblighi fiscali.
- Sicurezza e prevenzione abusi: legittimo interesse, art. 6.1.f.
- Statistiche d'uso del sito (Google Analytics 4, in forma aggregata): tuo consenso, art. 6.1.a, prestato tramite il banner cookie e revocabile in qualsiasi momento.
- Marketing e misurazione delle conversioni pubblicitarie (es. Google Ads, per capire quante registrazioni provengono da un annuncio): tuo consenso, art. 6.1.a, prestato tramite il banner cookie e revocabile in qualsiasi momento.
5. Minimizzazione e anonimizzazione (Presidio)
Le note in testo libero del pre check-in vengono analizzate con Microsoft Presidio per rilevare e mascherare eventuali dati personali non necessari prima del salvataggio, secondo il principio di minimizzazione (art. 5.1.c).
6. Destinatari dei dati
- Autorità competenti: Regioni/ISTAT (ROSS1000) e Polizia di Stato/Questura (Alloggiati Web), per obbligo di legge.
- Stripe Payments Europe, per la gestione dei pagamenti.
- Google Ireland Ltd./Google LLC, per: le integrazioni Google che attivi volontariamente (accesso con Google, invio email da Gmail, sincronizzazione con Google Calendar); e, previo tuo consenso tramite il banner cookie, le statistiche d'uso (Google Analytics 4) e la misurazione delle conversioni pubblicitarie (Google Ads). Vedi la Cookie Policy.
- Fornitori di hosting/infrastruttura che operano come responsabili del trattamento.
7. Trasferimenti extra-UE
Eventuali trasferimenti verso Paesi terzi (es. tramite Stripe) avvengono in presenza di garanzie adeguate ai sensi degli artt. 44 ss. GDPR (clausole contrattuali standard).
8. Periodo di conservazione
I dati dell'account sono conservati per la durata del rapporto e poi cancellati o anonimizzati, salvo obblighi di legge. I dati degli ospiti sono conservati per il tempo richiesto dalla normativa di pubblica sicurezza e statistica. I dati fiscali per il periodo previsto dalla legge.
9. Diritti dell'interessato
Puoi esercitare i diritti di accesso, rettifica, cancellazione, limitazione, portabilità e opposizione (artt. 15-22 GDPR) scrivendo a info@svmedia.it. Hai inoltre il diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).
10. Integrazioni Google (facoltative)
La piattaforma offre alcune integrazioni con Google facoltative: si attivano solo con un'azione esplicita dell'utente e il servizio funziona regolarmente anche senza di esse.
- Accesso con Google (login):in alternativa a email e password. Da Google riceviamo l'indirizzo email e i dati di profilo di base (nome ed eventuale immagine) per creare o accedere all'account; non riceviamo la tua password Google.
- Invio email da Gmail (per struttura):l'host può collegare un proprio account Gmail per inviare agli ospiti alcune comunicazioni (es. promemoria di pre check-in) dalla propria casella. L'autorizzazione è limitata all'invio dei messaggi (scope
gmail.send): non leggiamo né importiamo la posta dell'account. - Sincronizzazione con Google Calendar (per utente): crea, aggiorna o rimuove sul tuo calendario gli eventi corrispondenti alle prenotazioni.
I token di accesso e di refresh forniti da Google sono conservati cifrati a riposoe usati esclusivamente per erogare le funzioni sopra descritte. Puoi revocare l'accesso in qualsiasi momento scollegando l'integrazione dall'area Profilo/Struttura (operazione che elimina i token memorizzati) e/o dalle impostazioni del tuo account Google (myaccount.google.com/permissions).
L'uso e il trasferimento delle informazioni ricevute dalle API di Google rispettano la Google API Services User Data Policy, inclusi i requisiti di Limited Use. I dati ottenuti tramite queste API non vengono utilizzati per pubblicità o profilazione, non vengono venduti e non sono usati per finalità diverse da quelle dichiarate. Poiché Google opera anche negli Stati Uniti, l'attivazione di queste integrazioni può comportare un trasferimento extra-UE con le garanzie indicate al punto 7.
11. Modifiche
La presente informativa può essere aggiornata; la versione vigente è sempre pubblicata su questa pagina.