Privacy Policy
Questa informativa spiega quali dati personali vengono trattati attraverso il sito laloggiadelpopolo.it e nel rapporto con gli ospiti della struttura “La Loggia del Popolo”. È resa ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (GDPR) e del D.Lgs. 196/2003, come modificato dal D.Lgs. 101/2018.
Il testo è scritto in modo semplice, con frasi brevi. Descrive solo ciò che accade davvero: nulla di più, nulla di meno.
1. Titolare del trattamento e contatti
- Titolare del trattamento
- Francesca Dangelo
- Struttura
- “La Loggia del Popolo”, bed & breakfast / affittacamere nel centro storico di Ascoli Piceno (2 camere, 6 posti letto, 1 bagno, cucina attrezzata)
- Indirizzo
- Via del Teatro, 1/A, 63100 Ascoli Piceno (AP), Italia. L'indirizzo della struttura coincide con quello del titolare.
- Codice fiscale
- DNGFNC74A63L597R
- [email protected]
- Telefono e WhatsApp
- +39 328 987 7317
- Sito web
- https://laloggiadelpopolo.it
- Codice identificativo nazionale (CIN)
- IT044007C2CR4RQ7GE
Il titolare non è dotato di partita IVA ed è identificato dal codice fiscale sopra indicato.
Non è stato nominato un Responsabile della protezione dei dati (DPO): non ricorre nessuno dei presupposti dell'art. 37, par. 1, GDPR. Il titolare non è un'autorità pubblica né un organismo pubblico, non effettua un monitoraggio regolare e sistematico degli interessati su larga scala e non tratta su larga scala categorie particolari di dati o dati relativi a condanne penali e reati. Per qualsiasi questione relativa ai dati personali si può scrivere direttamente a [email protected].
2. Quali dati vengono trattati
a) Dati di navigazione (log del server web)
Come ogni sito raggiungibile in rete, anche questo è ospitato su un server. I server web registrano di norma, in file di registro tecnici (log), alcune informazioni che i browser trasmettono per il funzionamento dei protocolli di rete:
- indirizzo IP del dispositivo che effettua la richiesta;
- data e ora della richiesta;
- indirizzo della pagina o del file richiesto;
- tipo di browser e di sistema operativo (cosiddetto user agent);
- codice di esito della richiesta (per esempio: pagina trovata, pagina non trovata).
Questi registri sono creati e gestiti dal fornitore di hosting, che agisce come responsabile del trattamento (punto 5). La loro esistenza, il contenuto esatto e la durata dipendono dalla configurazione del fornitore di hosting indicato al punto 5, FastComet. Il titolare non accede ai log per finalità diverse dalla sicurezza del server, dall'individuazione di tentativi di abuso e dalla diagnosi dei malfunzionamenti. Questi dati non vengono usati per identificare i visitatori, non vengono incrociati con altre informazioni e non alimentano statistiche di traffico.
Un punto importante, verificato sul codice del sito: durante la semplice consultazione delle pagine non viene effettuata alcuna richiesta verso server di terze parti. I caratteri tipografici (Libre Bodoni e Public Sans) e la libreria di animazione GSAP sono ospitati sul server del sito stesso; non ci sono chiamate a fonts.googleapis.com, a fonts.gstatic.com o a reti di distribuzione esterne.
Di conseguenza, finché non viene prestato il consenso alla categoria «statistiche» del banner, l'indirizzo IP del visitatore non viene comunicato ad alcun soggetto terzo diverso dal fornitore di hosting, che lo tratta per conto del titolare come responsabile del trattamento e su sue istruzioni. Non viene comunicato a social network, a reti pubblicitarie né a fornitori esterni di caratteri tipografici e librerie. L'unica eccezione, subordinata al consenso, è Google Analytics 4: in quel caso l'indirizzo IP viene usato da Google solo per dedurre l'area geografica approssimativa e poi scartato, senza essere registrato né conservato (i dettagli sono nella Cookie Policy).
b) Dati forniti con il modulo di richiesta disponibilità
Nel sito è presente un modulo per chiedere se le date desiderate sono libere. I campi che compila il visitatore sono questi:
- nome e cognome;
- indirizzo email;
- numero di telefono (facoltativo);
- data di arrivo;
- data di partenza;
- numero di ospiti;
- messaggio libero (facoltativo);
- spunta di presa visione di questa informativa.
A questi si aggiungono due dati che lo script del sito inserisce automaticamente nell'email, e che è giusto dichiarare:
- l'indirizzo IP del dispositivo da cui parte l'invio;
- la data e l'ora dell'invio.
Servono a un solo scopo: riconoscere e bloccare gli invii abusivi. Il modulo è un bersaglio naturale per i sistemi automatici di spam e questi due elementi permettono di distinguere una richiesta genuina da un abuso e, se necessario, di segnalarlo al fornitore di hosting. La base giuridica è il legittimo interesse del titolare alla sicurezza del modulo (art. 6.1.f GDPR). Restano nell'email assieme alla richiesta e vengono cancellati con essa, nei tempi indicati al punto 4. Non vengono usati per profilare né per ricostruire la navigazione. Il modulo contiene inoltre un campo nascosto anti-spam che una persona non vede e non compila: se risulta compilato, la richiesta viene scartata e nessuna email viene inviata.
I dati inseriti vengono inviati per email dallo script installato sul server dell'hosting a due caselle del titolare: [email protected], ospitata sul server del sito, e una casella Gmail di servizio, che il titolare consulta dal telefono per rispondere più in fretta. Sono due copie dello stesso messaggio, lette dalla stessa persona per lo stesso scopo: nessun dato in più viene raccolto per la seconda copia. La copia su Gmail comporta però un trattamento da parte di Google, descritto al punto 5, e un trasferimento fuori dall'Unione europea, descritto al punto 6. Chi preferisce evitarlo può scrivere direttamente a [email protected] o telefonare: in quel caso il messaggio resta sul server dell'hosting.
Se lo script non è disponibile, il sito apre il programma di posta del visitatore con il messaggio già compilato, indirizzato alle stesse due caselle: in questo secondo caso il sito non aggiunge indirizzo IP né orario, il messaggio parte dalla casella di posta del visitatore e transita quindi anche attraverso il suo fornitore di email, sul quale il titolare non ha alcun controllo.
Il modulo non crea alcun account, non prevede un'area riservata e non esiste una registrazione utenti. I dati della richiesta vengono però annotati, oltre che nelle email, anche in un registro interno sul server dell'hosting (un file in formato CSV, non un database consultabile online): serve a non perdere la richiesta se un'email va persa o cestinata per errore. Il file non è raggiungibile dal browser (il server rifiuta qualsiasi richiesta diretta) ed è consultato dal solo titolare. La prenotazione non è istantanea: si invia una richiesta di disponibilità e il titolare risponde. Sul sito non si effettua alcun pagamento e non è collegato alcun circuito di pagamento.
La spunta non è un consenso al trattamento. Serve a confermare di aver letto questa informativa. Per rispondere a una richiesta di disponibilità non è necessario il consenso: il trattamento è già lecito perché serve a dare seguito a una richiesta dell'interessato in vista di un possibile contratto (art. 6.1.b GDPR).
c) Dati forniti scrivendo via email o via WhatsApp
Chi scrive spontaneamente a [email protected] conferisce l'indirizzo email, il contenuto del messaggio e ogni altro dato che decide di inserire.
Il sito contiene anche link che aprono WhatsApp. Su questo punto occorre una distinzione precisa:
- il semplice caricamento della pagina non contatta i server di WhatsApp. Il link è un normale collegamento: non carica script, non carica immagini remote, non invia nulla;
- il link agisce solo al clic. Se l'utente lo usa, si apre WhatsApp e la conversazione avviene sull'infrastruttura di WhatsApp. In quel caso, oltre alla presente informativa, si applica anche la privacy policy di WhatsApp / Meta, che agisce come titolare autonomo per il servizio di messaggistica.
Il titolare tratta il contenuto della conversazione WhatsApp (numero di telefono, nome visualizzato, messaggi) solo per rispondere alla richiesta e gestire l'eventuale soggiorno.
d) Cookie e memorizzazione locale sul dispositivo
Il sito non installa cookie di profilazione né cookie di terze parti. Non ci sono pixel, non ci sono identificatori pubblicitari.
L'unico dato memorizzato sul dispositivo è una voce nel localStorage del browser, con chiave tecnica llp-consenso, che serve a ricordare la scelta espressa sul banner in modo da non riproporlo a ogni visita. Si tratta di una memorizzazione tecnica e necessaria: non contiene dati identificativi, non consente di riconoscere la persona e non viene trasmessa a nessuno. Resta sul dispositivo fino alla cancellazione manuale da parte dell'utente, che può eliminarla in qualsiasi momento svuotando i dati del sito dalle impostazioni del browser.
Il banner mostra anche le categorie statistiche e marketing. La categoria statistiche corrisponde a un solo strumento, Google Analytics 4, che viene attivato esclusivamente dopo il consenso: senza consenso lo script non viene nemmeno scaricato e nessun dato viene raccolto. La categoria marketing non corrisponde ad alcuno strumento attivo: è predisposta per un eventuale uso futuro e, finché non verranno attivati strumenti, accettarla non installa nulla. Cookie, durate, trasferimenti extra-UE e modalità di revoca sono descritti nella Cookie Policy, aggiornata nel rispetto del Provvedimento del Garante per la protezione dei dati personali n. 231 del 10 giugno 2021 sull'uso dei cookie e degli altri strumenti di tracciamento.
e) Dati raccolti al momento dell'arrivo in struttura (fuori dal sito)
Per completezza: all'arrivo, la legge impone alle strutture ricettive di prendere visione di un documento di identità di ciascun ospite e di comunicarne le generalità all'autorità di pubblica sicurezza. Si tratta di dati raccolti in struttura, non attraverso il sito. I dettagli sono al punto 5.
f) Dati di altri ospiti forniti da chi prenota
Una richiesta riguarda spesso più persone. Chi scrive indica il numero di ospiti e, all'arrivo, vengono raccolte le generalità di tutti gli alloggiati. Quei dati non arrivano dagli interessati stessi, ma da chi prenota: la fonte è quindi l'ospite prenotante (art. 14, par. 2, lett. f, GDPR).
- Chi prenota o effettua il check-in anche per altri deve averli informati di questo trattamento e deve poter rendere loro accessibile questa informativa. È sempre disponibile su questa pagina e, su richiesta, in copia presso la struttura.
- Per i minori, i dati sono forniti dal genitore o da chi esercita la responsabilità genitoriale, che risponde della loro esattezza.
- Le finalità e le basi giuridiche sono le stesse indicate al punto 3: esecuzione del contratto di alloggio (art. 6.1.b GDPR) e adempimento degli obblighi di comunicazione all'autorità di pubblica sicurezza (art. 6.1.c GDPR).
- Ogni ospite può esercitare direttamente i diritti descritti al punto 8, scrivendo a [email protected].
g) Informazioni su allergie, intolleranze o esigenze di accessibilità
Il titolare non richiede categorie particolari di dati ai sensi dell'art. 9 GDPR. Può però capitare che un ospite scelga di comunicarle spontaneamente, per esempio un'intolleranza alimentare da tenere presente per la colazione o un'esigenza di mobilità o di accessibilità. In quel caso:
- le informazioni vengono trattate solo per organizzare il soggiorno e la colazione;
- la base giuridica è il consenso esplicito che la comunicazione stessa manifesta (art. 9, par. 2, lett. a, GDPR), assieme all'art. 6.1.b GDPR per l'esecuzione del contratto;
- non vengono comunicate a terzi e vengono cancellate al termine del soggiorno;
- il consenso può essere revocato in qualsiasi momento (punto 8): in tal caso l'informazione viene cancellata, fermo restando che senza di essa non è possibile tenerne conto durante il soggiorno.
Chi preferisce non scriverle nel modulo può comunicarle a voce all'arrivo o al telefono.
h) Che cosa non viene raccolto
- Dati per finalità statistiche solo con consenso: l'unico strumento di analisi è Google Analytics 4 e parte esclusivamente se il visitatore accetta la categoria «statistiche» del banner. I dati raccolti sono aggregati (pagine viste, tipo di dispositivo, area geografica approssimativa) e i dettagli sono nella Cookie Policy.
- Nessun dato per finalità pubblicitarie: nessun sistema di advertising, nessun retargeting, nessuna profilazione.
- Nessun plugin social, nessun pulsante “mi piace”, nessun contenuto incorporato da social network.
- Nessuna mappa incorporata e nessun video incorporato (nessun iframe di Google Maps, YouTube o Vimeo).
- Nessuna newsletter e nessun invio di comunicazioni commerciali.
- Nessun dato di pagamento: sul sito non si pagano somme e non vengono raccolti dati di carte o conti.
- Nessuna copia dei documenti di identità: i dati vengono trascritti dal documento al momento del check-in; non vengono acquisite né conservate fotocopie o scansioni.
3. Finalità del trattamento e base giuridica
Ogni trattamento ha una finalità precisa e una base giuridica fra quelle previste dall'art. 6 GDPR.
| Finalità | Dati interessati | Base giuridica |
|---|---|---|
| Rispondere alle richieste di disponibilità e alle domande sulla struttura | Dati del modulo, email, messaggi WhatsApp | Art. 6.1.b GDPR: esecuzione di misure precontrattuali adottate su richiesta dell'interessato. Non è richiesto il consenso: la spunta presente nel modulo conferma soltanto la presa visione di questa informativa |
| Riconoscere e bloccare gli invii abusivi del modulo (anti-spam) | Indirizzo IP del dispositivo che invia il modulo e data e ora dell'invio, aggiunti automaticamente all'email dallo script del sito | Art. 6.1.f GDPR: legittimo interesse a mantenere utilizzabile il canale di contatto e a prevenirne l'uso abusivo |
| Gestire la prenotazione confermata e il soggiorno (contratto di alloggio) | Dati identificativi e di contatto, date di arrivo e partenza, numero di ospiti | Art. 6.1.b GDPR: esecuzione del contratto |
| Tenere conto di allergie, intolleranze o esigenze di accessibilità comunicate spontaneamente | Le sole informazioni che l'ospite decide di comunicare | Art. 9, par. 2, lett. a, GDPR: consenso esplicito manifestato con la comunicazione stessa, unitamente all'art. 6.1.b GDPR |
| Comunicare le generalità degli ospiti all'autorità di pubblica sicurezza | Dati anagrafici e del documento di identità di ciascun ospite | Art. 6.1.c GDPR: obbligo legale (art. 109 del T.U.L.P.S., R.D. 18 giugno 1931 n. 773) |
| Adempimenti fiscali, contabili e amministrativi | Dati identificativi e dati dei documenti emessi | Art. 6.1.c GDPR: obbligo legale |
| Comunicazioni statistiche sui flussi turistici alla Regione Marche e all'ISTAT e, se dovuta, gestione dell'imposta di soggiorno per il Comune di Ascoli Piceno | Numero di ospiti, notti, dati minimi richiesti dalla normativa regionale e comunale | Art. 6.1.c GDPR: obbligo legale |
| Sicurezza del sito, prevenzione degli abusi e diagnostica dei malfunzionamenti | Log del server web | Art. 6.1.f GDPR: legittimo interesse a mantenere il sito funzionante e sicuro |
| Ricordare la scelta espressa sul banner | Voce llp-consenso nel localStorage del browser |
Memorizzazione tecnica necessaria a erogare il servizio richiesto dall'utente (art. 122 D.Lgs. 196/2003; art. 6.1.f GDPR). Non richiede consenso |
| Far valere o difendere un diritto in sede giudiziaria, se necessario | Dati del rapporto contrattuale e corrispondenza | Art. 6.1.f GDPR: legittimo interesse alla tutela dei propri diritti |
4. Per quanto tempo i dati vengono conservati
I dati non vengono conservati “per sempre”. Ogni categoria ha una durata, con una ragione dichiarata.
| Categoria di dati | Periodo di conservazione | Perché |
|---|---|---|
| Log del server web | Per il tempo stabilito dal fornitore di hosting indicato al punto 5, FastComet, di norma poche settimane. Il titolare non accede ai log per finalità diverse dalla sicurezza e dalla diagnostica | La creazione e la durata dei registri dipendono dalla configurazione del fornitore; il dato esatto verrà indicato qui |
| Richiesta di disponibilità che non si trasforma in prenotazione, compresi l'indirizzo IP e l'orario aggiunti dallo script | 12 mesi dall'ultimo contatto, poi cancellazione. Il termine vale per entrambe le caselle a cui la richiesta arriva, compresa la copia su Gmail indicata al punto 2, lettera b, e per il registro interno descritto qui sotto | Permette di gestire richieste ripetute sullo stesso periodo e di verificare eventuali abusi del modulo, senza accumulo inutile |
| Registro interno delle richieste (file CSV sul server dell'hosting) | Le voci più vecchie di 12 mesi vengono rimosse dal titolare con la stessa cadenza delle email corrispondenti | È una copia di consultazione delle stesse richieste già presenti nelle email: non va conservata più a lungo di quelle |
| Corrispondenza via email o WhatsApp non seguita da un soggiorno | 12 mesi dall'ultimo messaggio, poi cancellazione periodica delle conversazioni | Consente di ricostruire il filo di uno scambio ripreso dopo del tempo; oltre questo termine non serve più |
| Documenti con rilevanza contabile e fiscale relativi a un soggiorno svolto (ricevute, registrazioni dei corrispettivi) | 10 anni | Termine di conservazione delle scritture e dei documenti contabili (art. 2220 c.c., per l'attività che ne è soggetta) e termini previsti dalla normativa tributaria |
| Altri dati di un soggiorno svolto (dati di contatto, corrispondenza, richieste organizzative) | 24 mesi dalla fine del soggiorno. In caso di contestazione in corso, fino alla definizione della controversia | Oltre due anni questi dati non servono più alla gestione del rapporto; conservarli tutti per dieci anni sarebbe eccessivo (art. 5.1.c ed e GDPR) |
| Informazioni su allergie, intolleranze o esigenze di accessibilità | Fino al termine del soggiorno, poi cancellazione | Servono solo a organizzare quel soggiorno |
| Dati comunicati all'autorità di pubblica sicurezza | La trasmissione avviene nei termini di legge. Non vengono acquisite né conservate fotocopie o scansioni dei documenti di identità. La ricevuta della trasmissione è conservata per il tempo necessario a dimostrare l'adempimento dell'obbligo | Occorre poter dimostrare di aver adempiuto; la conservazione di copie dei documenti non è necessaria e viene quindi evitata |
Voce llp-consenso nel localStorage |
Persistente fino alla cancellazione manuale da parte dell'utente dal proprio browser | Resta sul dispositivo dell'utente, che ne mantiene il pieno controllo; non è nella disponibilità del titolare |
5. A chi vengono comunicati i dati
I dati non vengono venduti, ceduti o scambiati con nessuno per finalità commerciali. Le comunicazioni sono soltanto quelle indispensabili, elencate qui.
Fornitore di hosting (responsabile del trattamento)
Il sito e la casella di posta sono ospitati presso FastComet, che opera come responsabile del trattamento ai sensi dell'art. 28 GDPR sulla base dell'accordo sul trattamento dei dati (DPA) compreso nelle sue condizioni contrattuali, e limitatamente a quanto necessario per erogare il servizio: mantenimento del server, invio dell'email generata dal modulo, sicurezza dell'infrastruttura.
Autorità di pubblica sicurezza: comunicazione obbligatoria delle persone alloggiate
Questo è un obbligo di legge reale e non eludibile per tutte le strutture ricettive, comprese quelle di piccole dimensioni.
L'art. 109 del Testo unico delle leggi di pubblica sicurezza (R.D. 18 giugno 1931 n. 773) impone a chi gestisce una struttura ricettiva di comunicare alla Questura competente le generalità delle persone alloggiate. La comunicazione avviene per via telematica attraverso il portale della Polizia di Stato previsto dalla normativa, entro 24 ore dall'arrivo dell'ospite (entro 6 ore per i soggiorni non superiori a 24 ore).
In pratica:
- Quali dati: nome e cognome, sesso, data e luogo di nascita, cittadinanza, tipo, numero e luogo di rilascio del documento di identità di ciascun ospite, oltre alle date di arrivo e di permanenza.
- Come vengono raccolti: al momento del check-in i dati vengono trascritti dal documento di identità; non vengono acquisite né conservate fotocopie o scansioni.
- Base giuridica: art. 6.1.c GDPR, adempimento di un obbligo legale al quale il titolare è soggetto. Non è richiesto il consenso dell'ospite e il consenso non sarebbe una base giuridica valida per questo trattamento.
- Destinatario: il Ministero dell'Interno, tramite la Questura territorialmente competente, che tratta i dati per finalità di tutela dell'ordine e della sicurezza pubblica come titolare autonomo.
- Se l'ospite rifiuta: in mancanza dei dati del documento la struttura non può, per legge, dare alloggio.
Regione Marche, ISTAT e Comune di Ascoli Piceno
Le rilevazioni statistiche sui flussi turistici sono trasmesse alla Regione Marche e all'ISTAT attraverso i sistemi informativi previsti dalla normativa regionale. Riguardano dati numerici (arrivi, presenze, provenienza), non i nominativi degli ospiti.
Se per il Comune di Ascoli Piceno è dovuta l'imposta di soggiorno, l'importo, le esenzioni e le modalità di pagamento verranno comunicati per iscritto nella proposta e nella conferma della prenotazione. In quel caso al Comune vengono comunicati i dati minimi richiesti dal regolamento comunale, di norma il numero di ospiti e di notti.
Google Ireland Limited (casella Gmail del titolare)
Una copia di ogni richiesta inviata dal modulo, e delle email indirizzate al titolare, arriva a una casella Gmail che il titolare usa per rispondere quando non è davanti al computer. Il servizio è erogato da Google Ireland Limited (Gordon House, Barrow Street, Dublino 4, Irlanda), che per gli account gratuiti opera come titolare autonomo del servizio di posta elettronica secondo le proprie condizioni e la propria informativa privacy, e non come responsabile del trattamento del titolare di questo sito. Google tratta i dati per erogare e proteggere il servizio; per gli account gratuiti dichiara di non usare il contenuto della posta per la pubblicità personalizzata. Il titolare non ha alcun controllo su questi trattamenti. Chi non desidera che la propria richiesta transiti da Google può scrivere direttamente a [email protected] o telefonare, come indicato al punto 2, lettera b.
Altri destinatari
- Se e quando il titolare si avvale di un professionista o di un consulente per gli adempimenti fiscali e contabili, questi tratta i dati come responsabile o come titolare autonomo secondo il proprio ruolo, nei limiti dello strettamente necessario.
- WhatsApp / Meta, limitatamente alle conversazioni che l'utente decide di avviare tramite l'applicazione, come titolare autonomo del servizio di messaggistica (vedi punto 2, lettera c).
- Autorità pubbliche e forze dell'ordine, nei casi in cui la comunicazione sia imposta dalla legge o richiesta con provvedimento legittimo.
6. Trasferimenti di dati fuori dall'Unione europea
La consultazione del sito non comporta alcun trasferimento di dati personali verso Paesi terzi: come descritto al punto 2, lettera a, durante la navigazione non vengono effettuate richieste verso server di terze parti.
I dati che risiedono sul server e nella casella di posta sono trattati da FastComet, il fornitore di hosting indicato al punto 5. FastComet mette a disposizione data center in più aree geografiche, comprese l'Unione europea e Paesi terzi. Se per erogare il servizio, per i backup o per l'assistenza tecnica vengono utilizzate risorse situate fuori dallo Spazio economico europeo, il trasferimento avviene sulla base di una decisione di adeguatezza della Commissione europea oppure delle Clausole contrattuali tipo previste dagli artt. 44 e seguenti del GDPR, come stabilito nell'accordo sul trattamento dei dati sottoscritto con il fornitore. A parte questo e le due eccezioni indicate qui sotto — la copia su Gmail e WhatsApp — per le finalità descritte in questa informativa non sono previsti trasferimenti fuori dallo Spazio economico europeo.
Le eccezioni vanno dichiarate subito e con chiarezza. La prima riguarda la copia su Gmail descritta ai punti 2, lettera b, e 5: il fornitore del servizio è Google Ireland Limited, con sede nell'Unione europea, ma l'infrastruttura del gruppo comprende server situati anche negli Stati Uniti e in altri Paesi terzi. Google dichiara di trattare i dati nel rispetto degli artt. 44 e seguenti del GDPR, sulla base delle Clausole contrattuali tipo e, per i trasferimenti verso gli Stati Uniti, della decisione di adeguatezza della Commissione europea del 10 luglio 2023 relativa al EU-U.S. Data Privacy Framework, al quale Google LLC aderisce. Chi preferisce che la propria richiesta non esca dal server dell'hosting può scrivere a [email protected] o telefonare.
La seconda eccezione: se l'utente sceglie di scrivere tramite WhatsApp, la conversazione avviene sull'infrastruttura di WhatsApp / Meta e si applicano le condizioni e l'informativa privacy di Meta, che possono prevedere trattamenti e trasferimenti anche fuori dall'Unione europea, con le garanzie previste dagli artt. 44 e seguenti del GDPR. Chi preferisce evitarlo può semplicemente usare il modulo del sito, l'email o il telefono.
7. Natura del conferimento e conseguenze del rifiuto
- Navigazione: la registrazione dei log tecnici è inevitabile per il funzionamento dei protocolli di rete. Chi si limita a leggere le pagine non deve fornire alcun dato e non subisce alcuna conseguenza.
- Modulo di richiesta disponibilità: l'uso del modulo è del tutto facoltativo. Alcuni campi sono però necessari per poter rispondere: nome e cognome, email, data di arrivo, data di partenza e numero di ospiti. Senza questi dati non è possibile verificare la disponibilità né inviare una risposta. Il telefono e il messaggio libero sono facoltativi: servono solo a rendere il contatto più rapido o più preciso.
- Spunta di presa visione: senza la spunta il modulo non viene inviato. Non è un consenso al trattamento, ma la conferma di aver letto questa informativa, come previsto dall'art. 12 GDPR. Chi preferisce non spuntarla può scrivere direttamente a [email protected] o telefonare.
- Indirizzo IP e orario dell'invio: vengono aggiunti automaticamente dallo script anti-spam e non dipendono da una scelta dell'utente. Chi non desidera che vengano registrati può contattare la struttura per email o per telefono invece di usare il modulo.
- Copia della richiesta su Gmail: è il modo in cui il titolare legge le richieste quando non è davanti al computer e non è disattivabile per singolo invio. Chi preferisce che la propria richiesta non transiti da Google può scrivere direttamente a [email protected] o telefonare: non c'è alcuna conseguenza, se non un tempo di risposta che può essere più lungo.
- Email e WhatsApp: scrivere è una libera scelta dell'utente. Il rifiuto non comporta alcuna conseguenza, se non l'impossibilità di ricevere una risposta.
- Allergie, intolleranze, esigenze di accessibilità: comunicarle è libero. Senza queste informazioni non è possibile tenerne conto per la colazione o per l'organizzazione del soggiorno.
- Dati del documento di identità all'arrivo: il conferimento è obbligatorio per legge (art. 109 T.U.L.P.S.). Il rifiuto rende impossibile l'ospitalità.
- Dati per adempimenti fiscali: obbligatori quando previsti dalla normativa; il rifiuto impedisce la corretta emissione dei documenti e quindi la conclusione del rapporto.
8. I diritti dell'interessato e come esercitarli
Gli articoli da 15 a 22 del GDPR attribuiscono a ogni persona i diritti che seguono.
- Accesso (art. 15)
- Chiedere se sono trattati dati che riguardano l'interessato e ottenerne copia, con l'indicazione delle finalità, dei destinatari e dei tempi di conservazione.
- Rettifica (art. 16)
- Correggere dati inesatti o completare dati incompleti. Esempio pratico: una data di arrivo sbagliata o un nome scritto male.
- Cancellazione (art. 17)
- Ottenere la cancellazione dei dati quando non sono più necessari, quando il consenso viene revocato o quando il trattamento non è legittimo. Il diritto non si applica ai dati che devono essere conservati per obbligo di legge, come le comunicazioni all'autorità di pubblica sicurezza o i documenti contabili.
- Limitazione (art. 18)
- Chiedere che i dati vengano temporaneamente “congelati”, per esempio mentre si verifica l'esattezza di un'informazione contestata.
- Portabilità (art. 20)
- Ricevere in formato strutturato e di uso comune i dati forniti, quando il trattamento si basa sul consenso o sul contratto ed è effettuato con strumenti automatizzati.
- Opposizione (art. 21)
- Opporsi ai trattamenti basati sul legittimo interesse (per esempio la registrazione dell'indirizzo IP a fini anti-spam ), spiegando la propria situazione. Il titolare interrompe il trattamento se non sussistono motivi legittimi prevalenti.
- Revoca del consenso (art. 7, par. 3)
- Dove un trattamento si basa sul consenso (come per le informazioni su allergie o esigenze di accessibilità comunicate spontaneamente del punto 2, lettera g), il consenso può essere revocato in qualsiasi momento, senza pregiudicare la liceità dei trattamenti effettuati prima della revoca.
- Decisioni automatizzate (art. 22)
- Non essere sottoposti a decisioni basate unicamente su un trattamento automatizzato. Come indicato al punto 10, trattamenti di questo tipo non vengono effettuati.
Come esercitare i diritti, in concreto. È sufficiente inviare una richiesta, anche in forma libera, a [email protected], oppure una comunicazione scritta a Francesca Dangelo, Via del Teatro 1/A, 63100 Ascoli Piceno (AP). Non serve un modulo particolare: basta indicare che cosa si chiede (per esempio “chiedo la cancellazione della mia richiesta di disponibilità del mese scorso”). Per evitare che i dati vengano comunicati a persone diverse dall'interessato, potrebbe essere necessario chiedere qualche elemento in più per verificarne l'identità.
La risposta viene fornita senza ritardo, e comunque entro un mese dalla richiesta. Il termine può essere prorogato di due mesi per richieste particolarmente complesse; in tal caso l'interessato viene informato entro il primo mese, come previsto dall'art. 12, par. 3, GDPR.
La risposta è gratuita. Solo per richieste manifestamente infondate o eccessive, in particolare quando si ripetono senza ragione, il titolare può chiedere un contributo spese ragionevole oppure rifiutare di dare seguito, motivando la decisione (art. 12, par. 5, GDPR).
Per cancellare la voce llp-consenso memorizzata dal banner non serve alcuna richiesta: è sufficiente eliminare i dati del sito dalle impostazioni del proprio browser.
9. Reclamo al Garante per la protezione dei dati personali
Chi ritiene che il trattamento dei propri dati avvenga in violazione della normativa può proporre reclamo all'autorità di controllo italiana:
- Garante per la protezione dei dati personali
- Piazza Venezia 11, 00187 Roma
- Sito web
- www.garanteprivacy.it
Resta ferma la possibilità di rivolgersi all'autorità giudiziaria ai sensi dell'art. 79 GDPR. Prima di presentare un reclamo, se lo si desidera, si può provare a scrivere a [email protected]: molte questioni si risolvono con un chiarimento diretto.
10. Assenza di processi decisionali automatizzati e di profilazione
Non viene effettuata alcuna profilazione e non esistono processi decisionali automatizzati ai sensi dell'art. 22 GDPR. Non ci sono punteggi, categorizzazioni, previsioni di comportamento né prezzi calcolati da algoritmi in base al profilo del visitatore. Il controllo anti-spam descritto al punto 2, lettera b, non produce effetti sulle persone: scarta soltanto gli invii automatici. Le richieste di disponibilità sono lette e valutate da una persona, che risponde manualmente.
11. Modifiche a questa informativa
Questa informativa può essere aggiornata per adeguarla a modifiche del sito, degli strumenti utilizzati o della normativa. In particolare, se in futuro venissero attivati strumenti oggi assenti, l'informativa sarà aggiornata prima della loro entrata in funzione e sul banner verrà richiesto il relativo consenso: è quanto avvenuto nell'agosto 2026 con l'attivazione, subordinata al consenso, di Google Analytics 4.
La versione pubblicata su questa pagina è sempre quella vigente. In fondo è indicata la data dell'ultimo aggiornamento: si consiglia di rileggerla di tanto in tanto.
Ultimo aggiornamento: 19 agosto 2026
Nota: questo testo è stato redatto sulla base delle caratteristiche tecniche verificate del sito e delle informazioni fornite dal titolare. Prima della pubblicazione definitiva si consiglia una verifica da parte di un professionista (avvocato o consulente privacy), che potrà valutarlo alla luce della situazione concreta della struttura. Va inoltre conservato l'accordo sul trattamento dei dati sottoscritto con il fornitore di hosting, che questa informativa richiama al punto 5.
Ultimo aggiornamento: 19 agosto 2026 · Per qualsiasi domanda su questo documento scrivi a [email protected].