Privacy Policy
Ultimo aggiornamento: 8 maggio 2026 · Versione 1.0
1. Titolare del trattamento
Sicily Experience, con sede operativa in Catania (Sicilia, Italia), Partita IVA in registrazione, contattabile all'indirizzo privacy@sicilyexperience.it, è il titolare del trattamento dei dati personali raccolti tramite la piattaforma.
2. Categorie di dati trattati
La piattaforma raccoglie e tratta le seguenti categorie di dati personali:
- Dati identificativi dell'host: nome, cognome, email, telefono, codice fiscale, partita IVA.
- Dati identificativi degli ospiti: nome, cognome, data e luogo di nascita, cittadinanza, tipo e numero del documento d'identità, fotografia del documento.
- Dati di pagamento: gestiti tramite provider PCI-DSS compliant (Stripe, PayPal); Sicily Experience non memorizza i dati delle carte di credito.
- Dati di utilizzo: log di accesso, indirizzi IP, user-agent, eventi di sistema utilizzati per finalità di sicurezza e diagnostica.
3. Finalità del trattamento
- Erogazione del servizio di compliance turistica (trasmissione schedine alla Polizia di Stato, calcolo F24, dichiarazione ISTAT) — base giuridica: esecuzione di obblighi contrattuali e adempimenti normativi.
- Gestione del rapporto contrattuale, della fatturazione e dell'assistenza — base giuridica: esecuzione del contratto.
- Adempimento di obblighi normativi italiani specifici per le strutture ricettive — base giuridica: obbligo legale.
- Sicurezza della piattaforma e prevenzione frodi — base giuridica: legittimo interesse del titolare.
- Comunicazioni di marketing dirette ai soli utenti che hanno espressamente acconsentito — base giuridica: consenso revocabile.
4. Periodi di conservazione
I dati personali vengono conservati per il tempo strettamente necessario alle finalità per cui sono stati raccolti:
- Documenti d'identità degli ospiti: cancellati automaticamente entro 30 giorni dalla data di checkout.
- Schedine alloggiati: conservate per il periodo previsto dal Testo Unico delle Leggi di Pubblica Sicurezza.
- Dati contabili e fiscali: conservati per 10 anni come previsto dall'articolo 2220 del Codice Civile.
- Dati di account dell'host: conservati per la durata del rapporto contrattuale e per i 90 giorni successivi alla cessazione, fatti salvi gli obblighi di legge.
5. Sub-processor
Il titolare si avvale dei seguenti sub-processor selezionati secondo criteri di affidabilità tecnica e conformità GDPR:
- Stripe — pagamenti — Irlanda
- PayPal — pagamenti — Lussemburgo
- Resend — email transazionali — Germania
- Sentry — error tracking — Germania (UE)
- MinIO self-hosted — object storage — Italia
- Mega.nz — backup off-site — Nuova Zelanda con Standard Contractual Clauses
6. Trasferimenti extra-UE
I dati personali sono ospitati su infrastruttura italiana. L'unico sub-processor extra-UE attivo è Mega.nz per i backup, regolato da Standard Contractual Clauses approvate dalla Commissione Europea.
7. Diritti dell'interessato
Gli utenti possono esercitare in qualsiasi momento i diritti previsti dagli articoli 15 - 22 del GDPR scrivendo a privacy@sicilyexperience.it: accesso, rettifica, cancellazione (oblio), limitazione, portabilità, opposizione, revoca del consenso. Il titolare risponde entro 30 giorni dalla richiesta.
8. Misure di sicurezza
I dati personali sono protetti con cifratura AES-256 a riposo e TLS 1.3 in transito. L'infrastruttura è soggetta ad audit OWASP Top 10 con risultato 10/10. La policy completa è descritta nella pagina Sicurezza.
9. Reclami
L'interessato può presentare reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it) qualora ritenga che il trattamento dei propri dati personali avvenga in violazione del Regolamento.
10. Modifiche
La presente informativa può essere modificata. Le modifiche significative vengono comunicate via email almeno 30 giorni prima dell'entrata in vigore. La versione corrente è sempre disponibile su questa pagina con relativa data di aggiornamento.