Informativa sulla Privacy

Ultimo aggiornamento: 3 settembre 2026

Ai sensi dell'art. 13 del Regolamento (UE) 2016/679 (GDPR) e del D.Lgs. 196/2003 e s.m.i.

1. Titolare del Trattamento

Federico Mocci

Via Kennedy 76/A, 07041 Alghero (SS), Italia

Email: federicomocci12@gmail.com

PEC: algherovistamare@pec.it

2. Dati Personali Raccolti

Raccogliamo le seguenti categorie di dati personali:

Dati identificativi degli ospiti

Nome, cognome, data e luogo di nascita, cittadinanza, residenza, numero e tipo di documento d'identità.

Immagini di documenti

Scansioni o fotografie di documenti d'identità, trattate solo per il tempo della lettura e al solo scopo di ricavarne i dati identificativi dell'ospite. L'immagine non viene salvata in nessun nostro archivio: di quella lettura restano i dati anagrafici, che sono quelli richiesti dagli adempimenti di legge. Il dettaglio di dove avviene la lettura è alla sezione 5.

Dati di contatto

Indirizzo email, numero di telefono.

Dati fiscali

Codice fiscale, partita IVA, indirizzo di fatturazione.

Dati di prenotazione

Date di check-in e check-out, dettagli del soggiorno.

3. Finalità e Base Giuridica

FinalitàBase Giuridica
Gestione prenotazione e soggiornoEsecuzione del contratto (Art. 6.1.b GDPR)
Comunicazione dati alla Questura (Alloggiati Web)Obbligo di legge (Art. 6.1.c GDPR)
Comunicazione dati alla Regione (Ross1000)Obbligo di legge (Art. 6.1.c GDPR)
Tassa di soggiornoObbligo di legge (Art. 6.1.c GDPR)
Emissione fattureObbligo di legge (Art. 6.1.c GDPR)

4. Periodo di Conservazione

  • Dati identificativi degli ospiti: 5 anni dal check-out, il termine minimo di conservazione previsto dall'art. 109 TULPS per i dati comunicati alla Polizia di Stato. Scaduto il termine, una procedura automatica settimanale azzera nome, cognome, data e luogo di nascita, cittadinanza, stato di nascita, sesso e numero del documento — nella scheda dell'ospite, nella scheda dell'ospite e nella schedina inviata alla Questura; nel movimento inviato alla Regione vengono azzerati la data e il comune di nascita e i collegamenti alla prenotazione. Al termine si aggiunge un margine tecnico di 30 giorni
  • Copia dei tracciati inviati a Questura e Regione: 30 giorni. Il file trasmesso contiene gli stessi dati già presenti nella scheda dell'ospite: dopo un mese viene cancellato e restano solo data, esito e ricevuta dell'invio
  • Immagini di documenti: non conservate. L'immagine viene trattata solo durante la lettura e non finisce in nessun archivio; restano i dati anagrafici ricavati, che seguono il termine dei dati identificativi qui sopra
  • Dati fiscali e fatture: 10 anni (art. 2220 c.c. e normativa tributaria)
  • Richieste di preventivo: i contatti di chi chiede un preventivo vengono azzerati automaticamente 90 giorni dopo un rifiuto o una scadenza, un anno dopo la fine della validità se la richiesta resta senza risposta, due anni dal check-out se il preventivo è stato accettato. Restano date e importi, senza il nominativo
  • Dati di prenotazione (date, importi, canale, e i recapiti che l'ospite o il portale hanno lasciato: nome, cognome, email, telefono): conservati finché l'account resta attivo, per contabilità e statistiche. Questa riga non è toccata dall'anonimizzazione dei 5 anni descritta sopra, che agisce sulla scheda dell'ospite e sui documenti inviati alle autorità. Alla richiesta di cancellazione dell'account i dati vengono eliminati, ma la cancellazione è rinviata finché sono aperti gli obblighi di conservazione: 5 anni dall'ultimo soggiorno, 10 anni dall'ultima fattura

5. Destinatari dei Dati

Adempimenti di legge

  • Questura competente — portale Alloggiati Web della Polizia di Stato. Riceve i dati identificativi di ogni ospite. L'invio è manuale, lo fa il titolare dal gestionale entro le 24 ore previste dall'art. 109 TULPS
  • Regione competente — Ross1000, il portale statistico regionale che alimenta l'ISTAT. Riceve arrivi e partenze con data di nascita, cittadinanza, residenza e composizione del gruppo
  • Comune competente — tassa di soggiorno. L'applicazione calcola gli importi; la dichiarazione periodica al Comune la presenta il titolare, fuori dall'applicazione
  • Sistema di Interscambio (SdI) e, quando il titolare ne configura uno, l'intermediario di fatturazione elettronica che trasmette per suo conto (Aruba, Fatture in Cloud o CGN). Ricevono i dati della fattura: denominazione, indirizzo, codice fiscale o partita IVA del cliente. Senza un intermediario configurato la fattura viene generata in locale e non è trasmessa a nessuno

Fornitori di servizi tecnologici

Alcuni trattano i dati per nostro conto, come responsabili esterni del trattamento. Altri no, ed è detto nella voce: l'accesso con Google è un contatto che parte dal browser di chi usa l'applicazione, e il canale Telegram è un servizio di messaggistica che il titolare attiva per sé.

  • Supabase Inc. — banca dati, autenticazione e archiviazione dei file. Vi risiedono tutti i dati dell'applicazione
  • Vercel Inc. — hosting ed esecuzione dell'applicazione: i dati vi transitano a ogni richiesta
  • Anthropic, PBC (USA) — nei due soli casi descritti nel riquadro qui sotto: la lettura avanzata dell'immagine di un documento, avviata a mano dal titolare dal gestionale, e l'estrazione dei dati di prenotazione dagli screenshot delle piattaforme. Il trattamento avviene su base contrattuale (DPA) e con Standard Contractual Clauses (SCC) approvate dalla Commissione UE ai sensi dell'art. 46 GDPR; il contratto esclude l'uso dei dati trasmessi per l'addestramento dei modelli e ne limita la conservazione a quanto serve per elaborare la richiesta
  • Google LLC (USA) — in tre casi, tutti legati a una scelta del titolare, nessuno dei quali parte dal browser dell'ospite. Calendario: se collega il proprio Google Calendar, ogni prenotazione vi viene copiata come evento con appartamento, canale e date; il nome e cognome dell'ospite compaiono soltanto se attiva anche l'apposito interruttore, che è disattivato di partenza. Accesso: chi sceglie di entrare con Google si autentica presso Google. Link della mappa: quando il titolare salva un link di Google Maps, il nostro server lo chiede a Google per ricavarne le coordinate — Google riceve quel link, non dati di un ospite. La guida dell'ospite non carica più alcuna mappa di Google: resta un collegamento «apri in Maps», che Google riceve solo se l'ospite lo tocca
  • Resend (USA) — recapito delle email di servizio. Oggi l'unica è l'invito a collaborare inviato a un cohost: Resend ne riceve l'indirizzo email
  • Telegram (fuori dall'Unione europea) — solo per chi collega il proprio account al bot delle notifiche. I messaggi contengono l'appartamento, le date e gli importi: nessun dato dell'ospite. Fino al 3 settembre 2026 contenevano anche il suo nome di battesimo; non lo mandiamo più
  • Servizio di riconoscimento ottico gestito dal titolare, dove configurato: riceve l'immagine del documento nel solo caso della lettura avanzata, prima di Anthropic

Persone coinvolte nella gestione del soggiorno

  • Agenzia di pulizie e suoi addetti, dove il titolare ne incarica una: ricevono il calendario delle pulizie, l'appartamento, le date del soggiorno e il solo nome di battesimo dell'ospite, più le fotografie scattate per le verifiche di pulizia, che riprendono l'appartamento
  • Proprietario dell'immobile, quando l'appartamento è gestito per conto terzi: dalla sua pagina di rendiconto vede nome e cognome dell'ospite, le date del soggiorno e gli importi
  • Collaboratori invitati dal titolare (cohost): accedono ai dati degli appartamenti che il titolare condivide con loro

Trasferimento dati e luogo di conservazione: i dati strutturati (anagrafici, prenotazioni, fatturazione) sono conservati su server nell'Unione Europea (Supabase, Vercel). Fuori dall'Unione europea i dati arrivano ai destinatari elencati sopra: Anthropic, PBC, Google LLC e Resend negli Stati Uniti, Telegram fuori dall'Unione — a quest'ultimo, però, non arriva nessun dato dell'ospite: solo l'appartamento, le date e gli importi. Verso Anthropic il trasferimento riguarda i due casi descritti qui sotto e avviene sulla base di SCC e DPA ai sensi dell'art. 46 GDPR. Gli altri tre dipendono da servizi che si attivano su richiesta di chi usa l'applicazione — il collegamento del calendario, l'accesso con Google, l'invito a un cohost, il bot delle notifiche — e restano inattivi finché non vengono configurati.

Check-in online dell'ospite: quando l'ospite fotografa il proprio documento dalla pagina di check-in che ha ricevuto per link, la lettura automatica avviene sul suo dispositivo, dentro il browser. L'immagine del documento non viene trasmessa né a noi né a terzi: al nostro server arrivano solo i dati anagrafici che l'ospite conferma e invia. E il browser dell'ospite non contatta nessun servizio esterno per farlo: il programma di lettura e il modello linguistico sono serviti dal nostro dominio, quindi nemmeno il fatto che una scansione stia avvenendo raggiunge un terzo. Se la lettura non riesce, i campi si compilano a mano.

Scansione fatta dal titolare: nel gestionale la lettura viene tentata prima allo stesso modo, sul dispositivo. Solo se non riesce — tipicamente con i documenti privi di zona a lettura ottica, come le carte d'identità cartacee più vecchie e le patenti italiane — e solo se il titolare sceglie esplicitamente la «lettura avanzata», l'immagine viene inviata a un servizio esterno di riconoscimento ottico. Oggi quel servizio è Anthropic, PBC (USA), con le garanzie di adeguatezza (SCC e DPA) indicate sopra. Dove è configurato un servizio di riconoscimento gestito da noi, viene interrogato per primo e la trasmissione ad Anthropic avviene solo se quello non riesce a leggere il documento.

Screenshot delle prenotazioni: se il titolare importa una prenotazione fotografando la schermata della piattaforma, quell'immagine — che può contenere nome, contatti e dettagli del soggiorno dell'ospite — viene trasmessa ad Anthropic, PBC (USA) per la sola estrazione di quei dati, con le stesse garanzie.

6. Diritti dell'Interessato

Accesso (Art. 15)

Ottenere copia dei tuoi dati

Rettifica (Art. 16)

Correggere dati inesatti

Cancellazione (Art. 17)

Richiedere cancellazione dati

Portabilità (Art. 20)

Ricevere dati in formato strutturato

Come esercitare i tuoi diritti: Scrivi a federicomocci12@gmail.com o PEC algherovistamare@pec.it

Puoi proporre reclamo al Garante Privacy (www.garanteprivacy.it).

7. Misure di Sicurezza

  • Connessioni crittografate (HTTPS/TLS) verso l'applicazione e verso i servizi che trattano dati personali
  • Password crittografate
  • Controllo accessi (RLS)
  • Backup regolari

8. Cookie

Questo sito utilizza le seguenti tipologie di cookie e tecnologie simili:

Cookie tecnici (essenziali)

Necessari al funzionamento del sito: gestione della sessione e dell'accesso. A questi si aggiunge la memoria del fatto che hai già visto l'avviso sui cookie, salvata nel tuo browser e mai inviata a noi. Non richiedono consenso (legittimo interesse, Art. 6.1.f GDPR).

Non usiamo cookie di profilazione, pubblicitari o di analisi: quelli qui sopra sono gli unici, servono a farti accedere e a far funzionare il sito, e per questo non c'è nessuna preferenza da impostare. Il banner che vedi la prima volta serve a dirtelo, non a raccogliere un consenso. Non compare sulle pagine di accesso, registrazione e recupero password, né sulle pagine che apri da un link che ti abbiamo inviato (guida ospiti, check-in, area proprietario, preventivo). Per rivederlo, elimina i dati di navigazione di questo sito dal browser.

© 2026 ToDo Host — Federico Mocci