INFORMATIVA GDPR COMPLETA

Vezpa - Property Management System

Compliance al Regolamento UE 2016/679

Ultimo aggiornamento: 19 aprile 2026

✅ Approccio GDPR: Vezpa adotta misure tecniche e organizzative adeguate al rispetto del Regolamento UE 2016/679. Questo documento descrive in dettaglio come trattiamo i dati personali, quali misure di sicurezza adottiamo e come operiamo come Responsabile del trattamento per conto delle strutture.

1. Introduzione e Ambito di Applicazione

La presente informativa descrive come Vezpa di Paolo Vezzola (di seguito "Vezpa" o "Noi") tratta i dati personali in conformità al:

1.1 A Chi si Applica

Questa informativa si applica a:

1.2 Doppio Ruolo di Vezpa

Vezpa opera con due ruoli distinti:

2. Identità e Dati di Contatto del Titolare

Titolare del Trattamento:

Vezpa di Paolo Vezzola
Sede legale: Desenzano del Garda (BS), 25015, via San Zeno 67
Partita IVA: 04449070988
Codice Fiscale: VZZPLA84C10D284C
PEC: [email protected]
Email: [email protected]

3. Categorie di Dati Personali Trattati

3.1 Dati dei Gestori (Clienti)

Categoria Tipologia di Dati Obbligatorietà
Dati identificativi Nome, cognome, data di nascita, codice fiscale ✅ Obbligatori
Dati di contatto Email, telefono, indirizzo ✅ Obbligatori
Dati aziendali Ragione sociale, P.IVA, dati struttura ✅ Obbligatori
Dati di pagamento IBAN, carta di credito (tramite Stripe) ✅ Obbligatori per abbonamento
Dati di utilizzo Log accessi, IP, attività sulla piattaforma ⚙️ Automatici
Dati comunicazioni Email, chat supporto, ticket 📝 Volontari

3.2 Dati degli Ospiti (come Responsabile del Trattamento)

Categoria Tipologia di Dati Base Giuridica (del Titolare)
Dati anagrafici Nome, cognome, data e luogo di nascita, cittadinanza, genere Obbligo di legge (art. 109 TULPS e normative equivalenti UE)
Documento identità Tipo, numero, data rilascio, ente, immagine scansionata o fotografica Obbligo di legge
Estrazione OCR Dati testuali estratti automaticamente dal documento (nome, data, numero) Esecuzione contratto (art. 6.1.b) — solo per facilitare l'inserimento dati da parte dell'operatore, senza finalita' analitiche, di profilazione o decisionali autonome
Dati contatto Email, telefono, indirizzo Esecuzione contratto
Dati prenotazione Date soggiorno, numero ospiti, camera, tariffe, trattamento Esecuzione contratto
Dati pagamento Transazioni, ricevute (dati carta gestiti da Stripe, non memorizzati su Vezpa) Esecuzione contratto + obbligo fiscale
⚠️ Dati Particolari (Art. 9 GDPR):

I documenti d'identita' acquisiti possono contenere elementi qualificabili come "particolari" ai sensi dell'art. 9 GDPR, tipicamente:

Liceita' del trattamento: art. 9.2.b (adempimento di obblighi in materia di diritto del lavoro, sicurezza e protezione sociale), 9.2.g (motivi di interesse pubblico rilevante - registrazioni di pubblica sicurezza) e 9.2.f (accertamento di diritti). Finalita' limitate agli adempimenti imposti dalla legge verso le autorita' pubbliche.

Misure aggiuntive: accesso limitato ai soli ruoli autorizzati (direttore, assistente), nessuna profilazione su tali dati, nessuna comunicazione a terzi al di fuori delle autorita' pubbliche destinatarie.

Vezpa non raccoglie deliberatamente altri dati particolari (opinioni politiche/religiose, dati sanitari, dati genetici, orientamento sessuale). Se tali dati vengono inseriti per errore dall'utente, vanno immediatamente rimossi.

4. Finalità e Base Giuridica del Trattamento

4.1 Per i Gestori (Clienti)

Finalità Base Giuridica (Art. 6 GDPR) Conservazione
Fornitura servizio PMS Art. 6.1.b - Esecuzione contratto Durata contratto + 10 anni
Fatturazione e contabilità Art. 6.1.c - Obbligo di legge 10 anni (obbligo fiscale)
Assistenza clienti Art. 6.1.b - Esecuzione contratto Durata contratto + 2 anni
Sicurezza e prevenzione frodi (log applicativi, anomalie) Art. 6.1.f - Legittimo interesse 12 mesi standard, fino a 24 mesi per indagini attive documentate (Provv. Garante 352/2022)
Miglioramento servizio Art. 6.1.f - Legittimo interesse 2 anni (dati aggregati anonimi)
Marketing diretto Art. 6.1.a - Consenso Fino a revoca consenso
Difesa diritti in giudizio Art. 6.1.f - Legittimo interesse 10 anni

4.2 Per gli Ospiti (su istruzione del Gestore)

Finalità Base Giuridica Conservazione
Registrazione ospiti e comunicazione Questura Art. 6.1.c - Obbligo di legge (Art. 109 TULPS, D.Lgs. 159/2011) Minimo 2 anni
Comunicazioni ISTAT Art. 6.1.c - Obbligo di legge Secondo normativa ISTAT
Imposta di soggiorno (Paytourist) Art. 6.1.c - Obbligo di legge Secondo normativa comunale
Gestione prenotazione e soggiorno Art. 6.1.b - Esecuzione contratto 10 anni (finalità fiscali)
Check-in online e comunicazioni Art. 6.1.b - Esecuzione contratto Durata soggiorno + periodo conservazione struttura
📌 Nota sul Consenso:

Per molte attività NON è necessario il consenso perché si basano su:

Il consenso è richiesto SOLO per marketing e profilazione.

5. Modalità del Trattamento

5.1 Principi del Trattamento (Art. 5 GDPR)

Vezpa tratta i dati personali nel rispetto dei seguenti principi:

5.2 Mezzi di Trattamento

I dati sono trattati con strumenti:

5.3 Modalità di Accesso

I dati sono accessibili a:

6. Misure di Sicurezza (Art. 32 GDPR)

6.1 Misure Tecniche

Crittografia in transito: HTTPS/TLS 1.2+ per tutte le connessioni, HSTS
Cifratura at-rest: dati sensibili specifici cifrati tramite django-cryptography; volumi gestiti e snapshot cifrati lato infrastruttura (DigitalOcean)
Hashing password: PBKDF2 (default Django) con salt casuale
Token: JWT access token TTL 15 minuti, refresh con rotazione e blacklist, TTL 180 giorni
2FA TOTP disponibile su account (django-otp)
Bot blocker e rate limiting: middleware dedicato che blocca scanner e path di attacco noti
Backup: snapshot del database gestiti dal provider infrastrutturale, ubicazione UE
Controllo accessi basato su ruoli (RBAC): direttore, assistente, governante, osservatore
Logging applicativo: tracciamento accessi, azioni critiche e anomalie
Aggiornamento dipendenze: monitoraggio vulnerabilita' su pacchetti Python e Flutter

6.2 Misure Organizzative

Accessi amministrativi limitati al Titolare (Vezpa e' attualmente una ditta individuale senza dipendenti); eventuali collaboratori esterni vengono designati per iscritto come Responsabili o Persone autorizzate
Procedura incident response documentata (§9 infra)
Privacy by Design and by Default integrata nelle fasi di sviluppo
Registro dei trattamenti (art. 30 GDPR) mantenuto e aggiornato
DPA sottoscritto con tutti i sub-responsabili principali
Elenco sub-responsabili pubblico e aggiornato a vezpa.it/subprocessors

6.3 Standard di riferimento

7. Destinatari dei Dati (Art. 13.1.e GDPR)

7.1 Categorie di Destinatari

I dati possono essere comunicati alle seguenti categorie di destinatari. L'elenco nominativo e sempre aggiornato e' pubblicato a vezpa.it/subprocessors.

Categoria Destinatari Ruolo Finalità
Autorità pubbliche IT AlloggiatiWeb (Questura), ISTAT, Comuni (PayTourist), Agenzia Entrate Titolari autonomi Obbligo di legge
Autorità pubbliche UE Feratel/Meldeamt (AT), SES.HOSPEDAJES (ES), NTAK (HU), eVisitor (HR), SEF (PT), UbyPort (CZ), eTurizem (SI) Titolari autonomi Obbligo di legge del Titolare (struttura)
Hosting / Storage / CDN DigitalOcean LLC (server Francoforte, Spaces, Redis) Responsabile Infrastruttura IT
Pagamenti Stripe Payments Europe Ltd / Stripe Inc. Responsabile Elaborazione pagamenti
Email IONOS SE (DE) Responsabile Invio email transazionali e PEC
Push notifications mobile Google LLC (Firebase Cloud Messaging) Responsabile Invio notifiche push a dispositivi mobili
Channel Manager OTA STAAH Limited (Nuova Zelanda) Responsabile Sincronizzazione prenotazioni con OTA
In-app purchase — Apple Apple Distribution International Ltd (IE) / Apple Inc. (USA) Titolare autonomo (store) Gestione abbonamenti App Store. Apple non aderisce al DPF: trasferimenti USA governati da SCC 2021/914
In-app purchase — Google / Microsoft Google Ireland Ltd / Google LLC (USA, DPF), Microsoft Ireland / Microsoft Corp. (USA, DPF) Titolari autonomi (store) Gestione abbonamenti Play Store / Microsoft Store
OTA Booking.com, Airbnb, Expedia, VRBO, Agoda e circa 55 altri canali Titolari autonomi Gestione prenotazioni verso il viaggiatore
Serrature smart (opzionale) Tuya Smart (CN) Responsabile Gestione accessi domotici, solo se attivata dalla struttura
Professionisti Commercialisti, avvocati, consulenti IT Responsabili / Titolari autonomi Consulenze specialistiche, solo ove necessarie

7.2 Elenco Sub-responsabili del Trattamento (art. 28.4 GDPR)

L'elenco aggiornato e' pubblicato e sempre consultabile a vezpa.it/subprocessors. Eventuali variazioni (nuovi sub-responsabili, sostituzioni) sono comunicate ai Titolari (strutture) con preavviso di almeno 30 giorni per consentire opposizione (art. 28.2 GDPR).

7.3 Trasferimenti Extra-UE

Base giuridica dei trasferimenti (Capo V GDPR):

Per ogni sub-responsabile extra-UE e' documentato il meccanismo di trasferimento applicabile. Le SCC e gli eventuali Transfer Impact Assessment sono disponibili al Titolare su richiesta.

8. Diritti dell'Interessato (Artt. 15-22 GDPR)

8.1 Diritti Esercitabili

Diritto Art. GDPR Descrizione
Accesso Art. 15 Ottenere conferma dell'esistenza dei tuoi dati e riceverne copia
Rettifica Art. 16 Correggere dati inesatti o integrarli
Cancellazione ("oblio") Art. 17 Ottenere la cancellazione dei dati (con eccezioni per obblighi di legge)
Limitazione Art. 18 Limitare il trattamento in determinate condizioni
Portabilità Art. 20 Ricevere i dati in formato strutturato (CSV, JSON) e trasferirli ad altro titolare
Opposizione Art. 21 Opporsi al trattamento basato su legittimo interesse
Revoca consenso Art. 7.3 Revocare il consenso al marketing in qualsiasi momento
Reclamo Art. 77 Proporre reclamo al Garante Privacy
Non profilazione automatizzata Art. 22 Non essere soggetto a decisioni basate unicamente su trattamento automatizzato

8.2 Come Esercitare i Diritti

Puoi esercitare i tuoi diritti attraverso:

8.3 Tempi di Risposta

Vezpa risponde alle richieste entro 30 giorni dalla ricezione (prorogabili di ulteriori 60 giorni in casi complessi, con comunicazione motivata).

8.4 Limitazioni ai Diritti

Alcuni diritti (cancellazione, limitazione) potrebbero non essere esercitabili quando:

9. Data Breach e Notifiche (Artt. 33-34 GDPR)

9.1 Procedura in Caso di Violazione Dati

In caso di data breach (violazione dei dati personali), Vezpa:

  1. 📊 Valuta l'incidente entro 24 ore dalla scoperta
  2. 📢 Notifica al Garante entro 72 ore (se c'è rischio per i diritti degli interessati)
  3. 📧 Comunica agli interessati senza ingiustificato ritardo (se c'è alto rischio)
  4. 📝 Documenta l'incidente nel registro delle violazioni
  5. 🔧 Adotta misure correttive per prevenire future violazioni

9.2 Trasparenza

In caso di data breach che ti riguarda, riceverai una comunicazione contenente:

10. Data Protection Impact Assessment (DPIA)

Vezpa ha avviato la Valutazione d'Impatto sulla Protezione dei Dati (DPIA) ai sensi dell'art. 35 GDPR, in considerazione del trattamento sistematico di documenti d'identita' di interessati di piu' Stati UE e dei trasferimenti verso sub-responsabili extra-UE.

Ambito della DPIA:

La DPIA e le eventuali misure di mitigazione aggiuntive vengono aggiornate periodicamente. In caso di rischio residuo elevato, Vezpa procedera' alla consultazione preventiva con il Garante ai sensi dell'art. 36 GDPR. Il Titolare (struttura) puo' richiedere sintesi della DPIA scrivendo a [email protected].

11. Responsabile del Trattamento (Art. 28 GDPR)

11.1 Accordi con i Clienti (per dati ospiti)

Quando il gestore della struttura utilizza Vezpa per trattare dati degli ospiti:

11.2 Contenuto del DPA

Il Data Processing Agreement contiene, ai sensi dell'art. 28.3 GDPR:

Il DPA e' parte integrante dei Termini di Servizio e viene accettato alla registrazione della struttura.

12. Privacy by Design e by Default (Art. 25 GDPR)

12.1 Privacy by Design

Vezpa integra la protezione dei dati fin dalla progettazione:

12.2 Privacy by Default

Le impostazioni predefinite massimizzano la privacy:

13. Registro delle Attività di Trattamento (Art. 30 GDPR)

Vezpa mantiene un registro completo di tutte le attività di trattamento, contenente:

Il registro è disponibile su richiesta del Garante.

14. Modifiche all'Informativa

Questa informativa può essere modificata per:

Le modifiche sostanziali saranno comunicate via email con almeno 30 giorni di preavviso.

La data di ultimo aggiornamento è sempre indicata in cima al documento.

📞 Contatti per Privacy e GDPR

Ufficio Privacy:
📧 Email: [email protected]
📧 PEC: [email protected]
📮 Indirizzo: Desenzano del Garda, via San Zeno 67

Garante per la Protezione dei Dati Personali:
Piazza Venezia, 11 - 00187 Roma
📧 Email: [email protected]
📧 PEC: [email protected]
📞 Tel: +39 06.696771
🌐 Web: www.garanteprivacy.it


© 2022-2026 Vezpa - Tutti i diritti riservati | Privacy Policy | Termini di Servizio | Cookie Policy | GDPR | DPA | Sub-responsabili

Documento redatto in conformità al Regolamento UE 2016/679 (GDPR)
e al D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018