Conformità GDPR
Ultimo aggiornamento: 8 maggio 2026 · Versione 1.0
1. Approccio generale
Sicily Experience è progettata secondo i principi di privacy by design e privacy by default previsti dall'articolo 25 del Regolamento UE 2016/679. La conformità non è un livello aggiunto al prodotto ma un vincolo architetturale che orienta ogni decisione tecnica.
2. Ruoli
Nei rapporti con gli host, Sicily Experience opera come responsabile del trattamento (data processor) per i dati degli ospiti che gli host caricano sulla piattaforma. L'host mantiene la qualifica di titolare del trattamento (data controller) per i dati dei propri ospiti.
Per i dati degli host stessi (account, fatturazione, comunicazioni commerciali), Sicily Experience opera come titolare del trattamento.
3. Misure tecniche
- Cifratura AES-256 dei dati personali a riposo nel database PostgreSQL.
- Cifratura TLS 1.3 obbligatoria per tutto il traffico in transito.
- Hashing Argon2id delle password con memoryCost di 64 MiB.
- Hosting su infrastruttura italiana, nessun trasferimento extra-UE per i dati di produzione.
- Strategia di backup 3-2-1: locale 14 giorni · MinIO secondario 30 giorni · off-site 90 giorni.
- Audit OWASP Top 10 con risultato 10 / 10.
- Controllo accessi RBAC granulare con tenancy module multi-tenant.
- Logging strutturato con redaction automatica delle PII (19 chiavi predefinite + regex email e carte).
4. Misure organizzative
- Designazione interna del responsabile della protezione dati (DPO) per i clienti che lo richiedono.
- Procedura di gestione dei data breach con notifica al Garante entro 72 ore.
- Registro dei trattamenti tenuto secondo l'articolo 30 del Regolamento.
- Valutazione d'impatto (DPIA) per i trattamenti ad alto rischio.
- Formazione del team sui temi della protezione dati e della sicurezza informatica.
5. Sub-processor
L'elenco aggiornato dei sub-processor è disponibile nella Privacy Policy. Le modifiche significative vengono comunicate ai clienti almeno 30 giorni prima dell'attivazione del nuovo sub-processor.
6. Diritti dell'interessato
Gli articoli 15 - 22 del Regolamento riconoscono all'interessato i seguenti diritti, esercitabili scrivendo a privacy@sicilyexperience.it:
Diritto di accesso (art. 15)
Ottenere conferma del trattamento e l'accesso ai dati personali, comprese le finalità, le categorie di dati, i destinatari e il periodo di conservazione.
Diritto di rettifica (art. 16)
Richiedere la correzione di dati inesatti o l'integrazione di dati incompleti.
Diritto alla cancellazione (art. 17)
Diritto all'oblio: cancellazione dei dati personali quando non più necessari rispetto alle finalità o quando viene revocato il consenso. Restano fatti salvi gli obblighi normativi (schedine, F24).
Diritto alla portabilità (art. 20)
Ricevere i dati personali in un formato strutturato, di uso comune e leggibile da dispositivo automatico (JSON o CSV).
Diritto di opposizione (art. 21)
Opporsi al trattamento per motivi legittimi, in particolare per attività di marketing diretto.
7. Data Processing Agreement
Per i clienti Business ed Enterprise è disponibile un DPA standard che disciplina il rapporto contrattuale tra titolare (host) e responsabile (Sicily Experience) ai sensi dell'articolo 28 del Regolamento. Il documento può essere richiesto a privacy@sicilyexperience.it.
8. Reclami
L'interessato può presentare reclamo al Garante per la protezione dei dati personali italiano: www.garanteprivacy.it. Per i cittadini UE è anche possibile rivolgersi all'Autorità di controllo del proprio Stato membro.