Informativa sulla Privacy
Ultimo aggiornamento: 20 luglio 2026 · versione 1.6
Servizio «alloggiatialvolo.it» — alloggiatialvolo.it. Documento redatto ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 («GDPR») e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018 («Codice Privacy»).
1. Titolare del trattamento e ambito di questa informativa
Il Titolare del trattamento per i dati descritti in questa informativa è Sara Riscica (persona fisica), C.F. RSCSRA90P44A123Z, con sede in via Alberto Mancini 51, Roma (di seguito anche «noi», «il Fornitore» o «l’App»).
Per ogni questione relativa alla protezione dei dati personali è possibile scrivere a: vocazioneturistica@gmail.com. Responsabile della protezione dei dati (DPO): non nominato.
1.1 A quali dati si applica questa informativa
Il servizio comporta due piani di trattamento distinti, con ruoli diversi.
- Dati dell’account host. Rispetto a questi dati il Fornitore agisce come Titolare: sono questi i dati disciplinati dalla presente informativa.
- Dati degli ospiti comunicati ad Alloggiati Web. Rispetto a questi dati l’host è Titolare e il Fornitore è Responsabile del trattamento. La disciplina è contenuta nella clausola art. 28 dei Termini e Condizioni e riepilogata al § 10.
2. Il servizio in breve
«alloggiatialvolo.it» è un servizio software (SaaS) che assiste host, B&B, affittacamere e gestori italiani nella comunicazione delle generalità degli alloggiati alla Questura tramite il portale Alloggiati Web della Polizia di Stato (art. 109 TULPS, R.D. 773/1931), entro 24 ore dall’arrivo.
- La foto del documento dell’ospite non viene mai caricata né salvata sui server. La lettura avviene tramite riconoscimento ottico (OCR) sul dispositivo dell’utente; restano solo i campi di testo verificati dall’utente.
- L’invio delle schedine avviene con le credenziali Alloggiati dell’host. L’App è lo strumento tecnico e non effettua comunicazioni in proprio all’Autorità.
- È disponibile un check-in self-service: l’ospite compila i propri dati da un link (in più lingue); il link è revocabile.
- Dove previsto dalla normativa regionale, il Servizio assiste l’host anche nella comunicazione del movimento turistico alla Regione (sistema ROSS1000), trasmettendo per ciascun ospite dati statistici minimizzati — sesso, anno di nascita, cittadinanza, provincia o Stato di nascita e tipologia di alloggiato — senza nome, data esatta di nascita o documenti. La funzione è disponibile per le strutture situate in una regione supportata (attualmente la Regione Lazio); è l’host a indicare la regione della struttura nelle impostazioni e ad attivare, se lo desidera, l’invio a ROSS1000.
- Le notifiche email all’host hanno contenuto generico e non contengono dati dell’ospite.
3. Categorie di dati trattati (dati dell’account host)
- Dati di registrazione e di contatto: nome, email, numero di telefono e password (conservata esclusivamente come hash, con algoritmo Argon2; mai in chiaro). Il numero di telefono è un recapito dell’host, utilizzato unicamente per comunicazioni relative all’account e al servizio.
- Indicazione facoltativa su come l’host ha conosciuto il servizio («Come ci hai conosciuto?»), raccolta in fase di registrazione a fini statistici e di analisi dell’acquisizione. È facoltativa e non condiziona l’uso del Servizio.
- Credenziali Alloggiati Web dell’host: conservate cifrate (libsodium), con chiave dedicata derivata per ciascun account host (per-tenant), mai memorizzata in chiaro né nei log; utilizzate solo per l’invio delle schedine per conto dell’host.
- Dati delle strutture/appartamenti gestiti (inclusi gli account «Gestore di Appartamenti»).
- Indirizzo IP e dati tecnici di connessione, registrati nei log di sicurezza/audit (accessi, azioni rilevanti, check-in) per finalità di sicurezza. Comprendono la prova dell’accettazione di Termini e Privacy (versione, data e IP) raccolta alla registrazione.
- Log di audit delle azioni compiute nell’account, privi dei dati personali dell’ospite.
- Eventuali dati di fatturazione: non applicabile (servizio gratuito).
- Cookie e dati di sessione tecnici (v. § 8).
- Dati del modulo di contatto/assistenza (sul sito e nell’app, anche da non loggati): email e testo del messaggio (più il nome, se indicato). Trattati per dare riscontro alla richiesta (legittimo interesse, art. 6.1.f GDPR) e cancellati automaticamente dopo 24 mesi.
Non trattiamo categorie particolari di dati (art. 9 GDPR) relative all’host. Per i dati degli ospiti, di norma comuni, v. § 10.
4. Finalità e basi giuridiche del trattamento
- Erogazione del servizio: esecuzione del contratto (art. 6.1.b GDPR).
- Sicurezza, prevenzione abusi, log, indirizzo IP e prova del consenso: legittimo interesse e adempimento di obblighi contrattuali (artt. 6.1.f e 6.1.b GDPR).
- Notifiche email di servizio: esecuzione del contratto e/o legittimo interesse (artt. 6.1.b e 6.1.f GDPR).
- Cookie di analisi (Hotjar, Amplitude) e di marketing (Meta Pixel): consenso dell’interessato (art. 6.1.a GDPR), v. § 8.
- Adempimenti di legge del Fornitore: obbligo legale (art. 6.1.c GDPR).
Per i dati degli ospiti, la base giuridica in capo all’host è l’obbligo legale (art. 6.1.c GDPR, art. 109 TULPS). Il Fornitore li tratta come Responsabile, sulla base del contratto con l’host (§ 10).
5. Periodi di conservazione
Dati dell’account host:
- conservati per la durata del rapporto; alla chiusura dell’account i dati sono cancellati senza ritardo e comunque entro 30 giorni, salvo obblighi di legge. La cancellazione totale, se richiesta, comporta l’eliminazione definitiva e immediata di tutti i dati collegati.
- Log di audit (contengono l’IP): cancellati automaticamente dopo 12 mesi.
Dati degli ospiti (trattati come Responsabile per conto dell’host):
- Foto del documento: mai conservata; trattata solo in memoria, sul dispositivo, durante la lettura.
- Dati anagrafici della schedina: cancellati (azzerati) subito dopo l’invio riuscito. In caso di invio non riuscito, i dati restano disponibili al solo scopo di consentire la correzione e il nuovo invio, e sono cancellati una volta completato l’invio.
- Prova/metadati dell’invio (stato, esito, data): conservati e cancellati automaticamente a data di arrivo + 5 anni.
- Dati del movimento turistico trasmessi a ROSS1000 (ove l’host usi la comunicazione regionale): in forma minimizzata (sesso, anno di nascita, cittadinanza, provincia/Stato di nascita, tipologia di alloggiato; nessun nome né documento), conservati come prova della comunicazione per il tempo necessario all’adempimento regionale e comunque non oltre data di arrivo + 5 anni.
- Ricevute ufficiali del portale: non conservate dall’App; scaricate e conservate dall’host.
6. Destinatari e responsabili del trattamento
Per erogare il servizio ci avvaliamo di fornitori che agiscono come Responsabili (art. 28 GDPR), nominati con apposito accordo:
- Vercel — hosting dell’applicazione web. (Società USA — v. § 7.)
- Render — hosting delle API, regione Frankfurt (UE).
- Neon / PostgreSQL — database (infrastruttura in Unione Europea).
- Upstash / Redis — gestione delle sessioni/cache (infrastruttura in Unione Europea).
- Hotjar — strumento di analisi dell’uso del sito, attivato esclusivamente previo consenso (v. § 8). (Hotjar Ltd, Malta — UE.)
- Amplitude — strumento di analisi di prodotto (product analytics) per capire come viene usato il servizio e migliorarlo, attivato esclusivamente previo consenso (v. § 8), con dati ospitati nel data center dell’Unione Europea. Gli eventi inviati non contengono dati personali degli ospiti né dati identificativi diretti dell’host (solo un identificativo tecnico dell’account). (Amplitude, Inc. — USA, con residenza dei dati in UE; v. § 7.)
- Meta Platforms — Meta Pixel, strumento di misurazione delle campagne pubblicitarie (Facebook/Instagram), attivato esclusivamente previo consenso (v. § 8). (Meta Platforms Ireland Ltd, Irlanda — UE; con trasferimenti verso gli USA, v. § 7.)
- Resend — invio delle notifiche email di servizio all’host (es. avviso di nuovo check-in). Le email non contengono dati dell’ospite. (Società USA — v. § 7.)
- Brevo (Sendinblue SAS) — invio dell’email di benvenuto all’host. L’email contiene solo il nome e l’indirizzo email dell’host; nessun dato dell’ospite. (Società francese — UE.)
Un servizio SMTP per la verifica dell’email dell’host non è attualmente utilizzato in produzione. Una lista aggiornata dei fornitori è disponibile su richiesta all’indirizzo del § 1.
Alloggiati Web / Polizia di Stato è il destinatario istituzionale delle schedine in forza di un obbligo di legge dell’host: non è un sub-responsabile.
Allo stesso modo, dove l’host utilizza la comunicazione regionale, la Regione (sistema ROSS1000, gestito per suo conto dal fornitore tecnico GIES) è destinataria istituzionale del movimento turistico in forza di un obbligo dell’host: non è un sub-responsabile. I dati trasmessi sono minimizzati e a fini statistici (ISTAT).
7. Trasferimenti verso Paesi terzi (extra-UE)
Alcuni fornitori comportano trasferimenti verso gli Stati Uniti (in particolare Vercel, Resend e Meta Platforms tramite il Meta Pixel, e Amplitude per l’analisi di prodotto — quest’ultima con dati ospitati nel data center UE). Per tali trasferimenti adottiamo le garanzie del Capo V del GDPR: Clausole Contrattuali Standard (SCC) e, ove applicabile, l’adesione all’EU-U.S. Data Privacy Framework, secondo i contratti in essere con ciascun fornitore.
8. Cookie e tecnologie di sessione
Il servizio utilizza cookie e tecnologie tecnici/di sessione necessari all’autenticazione e al funzionamento (es. token di sessione/JWT). Tali strumenti non richiedono il consenso preventivo.
Utilizziamo inoltre Hotjar, uno strumento di analisi dell’uso del sito a fini di miglioramento dell’esperienza. Hotjar è disattivato per impostazione predefinita e viene attivato esclusivamente dopo un consenso esplicito prestato tramite l’apposito banner; la scelta «Rifiuta» impedisce ogni tracciamento. La base giuridica è il consenso (art. 6.1.a GDPR), revocabile in qualsiasi momento (eliminando le preferenze del browser per questo sito). In assenza di consenso nessun cookie di analisi viene installato.
Utilizziamo inoltre Amplitude, uno strumento di analisi di prodotto che registra eventi di utilizzo (es. pagine viste, azioni compiute) per capire come viene usato il servizio e migliorarlo, con dati ospitati nel data center dell’Unione Europea. Come Hotjar, è disattivato per impostazione predefinita e attivato esclusivamente dopo il consenso esplicito prestato tramite il banner; la scelta «Rifiuta» impedisce ogni tracciamento. Amplitude riceve solo eventi di utilizzo e un identificativo tecnico dell’account host, mai i dati anagrafici degli ospiti; sulle pagine di check-in dell’ospite non viene usato alcun identificativo. La base giuridica è il consenso (art. 6.1.a GDPR), revocabile in qualsiasi momento.
Utilizziamo inoltre il Meta Pixel di Meta Platforms, uno strumento di misurazione delle campagne pubblicitarie su Facebook e Instagram. Anch’esso è disattivato per impostazione predefinita e viene attivato esclusivamente dopo il consenso esplicito prestato tramite il banner; la scelta «Rifiuta» impedisce ogni tracciamento. La base giuridica è il consenso (art. 6.1.a GDPR), revocabile in qualsiasi momento. In assenza di consenso nessun cookie di marketing viene installato.
9. Misure di sicurezza
Adottiamo misure tecniche e organizzative adeguate, tra cui:
- conservazione delle password tramite hash con algoritmo Argon2;
- cifratura delle credenziali Alloggiati con libsodium (XSalsa20-Poly1305) e chiave derivata per account (per-tenant), conservata solo in ambiente sicuro e mai persistita né registrata nei log;
- connessioni protette tramite HTTPS/TLS;
- autenticazione mediante token (JWT) e logout automatico per inattività;
- lettura del documento tramite OCR sul dispositivo, senza caricamento della foto;
- cancellazione (azzeramento) dei dati dell’ospite subito dopo l’invio riuscito;
- registrazione di log di audit privi dei dati personali dell’ospite.
10. Dati degli ospiti: ruolo di Responsabile del trattamento
Rispetto ai dati degli ospiti, l’host è Titolare e il Fornitore agisce come Responsabile, trattandoli solo su istruzione dell’host. I termini sono nella clausola art. 28 GDPR dei Termini e Condizioni, accettata con la registrazione. Per i dati degli ospiti l’interessato esercita i diritti verso l’host (Titolare); il Fornitore lo assiste come Responsabile.
11. Diritti degli interessati
Gli interessati possono esercitare i diritti di cui agli artt. 15-22 GDPR (accesso, rettifica, cancellazione, limitazione, opposizione, portabilità) e proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).
- Per i dati dell’account host: richieste a vocazioneturistica@gmail.com. L’host può inoltre, direttamente dal Servizio, esportare i propri dati (con esclusione dei dati segreti, quali credenziali e password) e richiedere la cancellazione totale dell’account, che elimina definitivamente tutti i dati collegati.
- Per i dati degli ospiti: l’interessato si rivolge all’host (Titolare); il Fornitore lo assiste come Responsabile.
12. Minori
Il servizio è rivolto a operatori e non è destinato all’uso diretto da parte di minori. I dati degli ospiti possono includere dati di minori (es. componenti del nucleo familiare): il trattamento avviene in capo all’host quale Titolare, in adempimento dell’obbligo di legge, e il Fornitore li tratta come Responsabile.
13. Modifiche all’informativa
La presente informativa può essere aggiornata. In caso di modifiche sostanziali ne daremo comunicazione con mezzi adeguati. La versione vigente è pubblicata su alloggiatialvolo.it.
14. Contatti
Sara Riscica — C.F. RSCSRA90P44A123Z — Sede: via Alberto Mancini 51, Roma. Email per privacy e diritti: vocazioneturistica@gmail.com.