GDPR — Ruoli, misure di sicurezza e accordo di trattamento
1. I ruoli in breve
| Dati | Titolare | Responsabile |
|---|---|---|
| Account e fatturazione degli host | Kubeitalia S.r.l.s. | — |
| Dati degli ospiti (check-in, documenti, soggiorni) | La struttura ricettiva (Host) | Kubeitalia S.r.l.s. (ex art. 28 GDPR) |
2. Accordo di trattamento (Host → Kubeitalia)
- Oggetto e durata: trattamento dei dati personali degli ospiti necessario all'erogazione del Servizio, per tutta la durata del contratto.
- Natura e finalità: raccolta tramite check-in digitale, conservazione cifrata, trasmissione telematica alle autorità competenti (Polizia di Stato, ISTAT, gestore dell'imposta di soggiorno), gestione operativa del soggiorno (guida, segnalazioni, recensioni, pulizie).
- Categorie di interessati: ospiti delle strutture dell'Host e loro accompagnatori.
- Categorie di dati: anagrafici, estremi documento d'identità (numero cifrato; eventuale immagine temporanea), dati di soggiorno, comunicazioni volontarie.
- Istruzioni: Kubeitalia tratta i dati solo per erogare il Servizio secondo le funzioni attivate dall'Host, che costituiscono le istruzioni documentate del titolare.
- Riservatezza: il personale autorizzato è vincolato alla riservatezza.
- Sub-responsabili: l'Host autorizza in via generale i sub-responsabili elencati al §4; le variazioni saranno comunicate con possibilità di opposizione.
- Assistenza al titolare: Kubeitalia assiste l'Host nell'evasione delle richieste degli interessati (artt. 15-22) e negli obblighi di sicurezza e notifica violazioni (artt. 32-36). Eventuali data breach rilevanti sono notificati all'Host senza ingiustificato ritardo.
- Fine del rapporto: alla chiusura dell'account i dati degli ospiti sono restituiti su richiesta (export) e quindi cancellati, salvo obblighi legali di conservazione.
- Audit: l'Host può richiedere informazioni ragionevoli a dimostrazione della conformità scrivendo a privacy@sicilyexperience.it.
3. Misure tecniche e organizzative (art. 32 GDPR)
- Cifratura at-rest dei dati sensibili: numeri di documento e credenziali dei portali esterni cifrati con AES-256-GCM; password utente con hash Argon2id.
- Cifratura in transito: HTTPS/TLS su tutti i domini (HSTS attivo).
- Minimizzazione: la foto del documento è cancellata automaticamente 30 giorni dopo il checkout (job giornaliero); i numeri documento sono mascherati nelle interfacce; nessun account persistente richiesto agli ospiti (accesso tramite link a scadenza).
- Isolamento multi-tenant: separazione dei dati tra host a livello di database (row-level security).
- Controllo accessi: autenticazione JWT, blocco automatico dei tentativi di accesso ripetuti, console amministrativa riservata con allowlist.
- Log e monitoraggio: log di integrazione per ogni trasmissione alle autorità (prova di adempimento); monitoraggio errori con redazione automatica dei dati personali prima dell'invio al sistema di monitoraggio (datacenter UE).
- Backup: strategia 3-2-1 con copie cifrate (GPG/AES-256) e retention massima 90 giorni; ripristino testato.
- Cancellazione programmata: processi automatici giornalieri di purge per i dati a retention scaduta.
4. Sub-responsabili autorizzati
| Fornitore | Attività | Sede dati |
|---|---|---|
| Resend (Plus Five Five, Inc.) | Email transazionali | USA (SCC) |
| Functional Software, Inc. (Sentry) | Monitoraggio errori (dati redatti) | UE — Germania |
| Infrastruttura server gestita da Kubeitalia | Hosting applicazione, database e file storage (MinIO self-hosted) | UE |
PayTourist, la Polizia di Stato, Stripe e PayPal non sono sub-responsabili ma destinatari/titolari autonomi verso cui i dati sono trasmessi per obbligo di legge o per l'esecuzione dei pagamenti (v. Privacy Policy §5).
5. Diritti degli interessati: come li gestiamo
- Richieste a privacy@sicilyexperience.it: rispondiamo entro 30 giorni.
- Gli ospiti possono rivolgersi anche direttamente al proprio host; la piattaforma fornisce all'host gli strumenti di export e cancellazione.
- I dati già trasmessi per obbligo di legge alla Polizia di Stato non sono cancellabili dalla piattaforma; l'interessato può rivolgersi all'autorità competente.
6. Violazioni di dati (data breach)
In caso di violazione con rischio per gli interessati: contenimento immediato, valutazione, notifica agli host titolari coinvolti senza ingiustificato ritardo con le informazioni ex art. 33.3, e supporto per l'eventuale notifica al Garante entro 72 ore.