Information sur le traitement des données personnelles des hôtes
La présente information décrit uniquement la manière dont Creti Room GuestHouse (site cretiroom.it) traite les données personnelles des hôtes dans le cadre de la réservation, du self check-in, de la vérification d’identité, des communications aux autorités, de l’accès au guide numérique et, le cas échéant, de la facturation. Elle ne constitue pas une information générale sur l’ensemble du site (pour les cookies, voir la Cookie Policy).
1. Responsable du traitement
Le responsable du traitement est :
- Vincenzo Pistoia (personne physique propriétaire de l’établissement Creti Room GuestHouse)
- N° de TVA : 04353620711
- Siège / adresse : Via Donato Creti 49, Bologna, 40128
- E-mail : info@cretiroom.it ou vincenzo.pistoia94@gmail.com
Aucun Délégué à la Protection des Données (DPO) n’a été désigné. Pour toute demande relative à la confidentialité, il suffit de contacter le Responsable à l’adresse indiquée ci-dessus.
2. Catégories de personnes concernées et de données
Personnes concernées : les hôtes (et, le cas échéant, les accompagnateurs) qui remplissent le check-in ou utilisent les services numériques liés au séjour.
2.1 Données d’identité et de contact
- nom, prénom, date et lieu de naissance, nationalité, sexe ;
- code fiscal (si demandé) ;
- adresse de résidence / domicile ;
- e-mail, numéro de téléphone ;
- langue de communication préférée ;
- dates de check-in et de check-out, chambre attribuée, références de réservation.
2.2 Document d’identité
- type, numéro, pays de délivrance, date d’expiration du document ;
- images du document (recto/verso ou pages pertinentes) téléversées lors du check-in.
2.3 Données biométriques et de vérification d’identité
Lorsque la vérification d’identité est activée (reconnaissance faciale et/ou vidéo de secours) :
- images / frames du visage acquis lors du contrôle de «liveness» (personne réelle) ;
- comparaison automatique entre le visage en direct et la photo figurant sur le document ;
- résultat de la vérification (ex. réussie, échouée, vidéo de secours) ;
- éventuelle courte vidéo enregistrée par l’hôte en alternative à la vérification automatique, pour contrôle manuel par le gestionnaire ;
- métadonnées techniques (date/heure, identifiant de session, nombre de tentatives).
Il s’agit de données appartenant à des catégories particulières au sens de l’article 9 du RGPD (données biométriques traitées pour identifier de manière unique une personne physique), traitées uniquement avec le consentement explicite de la personne concernée, lorsque cela est requis par le parcours de check-in.
2.4 Données de géolocalisation
Le mode d’accès avec présence sur place est toujours prévu : la position de l’appareil (coordonnées GPS approximatives) est vérifiée uniquement afin de s’assurer que l’hôte se trouve à proximité de l’établissement avant d’activer le déverrouillage / la remise des instructions d’accès. La position n’est pas utilisée pour un suivi continu.
2.5 Données de communication et de traçabilité opérationnelle
- acceptation de l’information sur la confidentialité et, le cas échéant, du consentement biométrique (date/heure et version du texte) ;
- journaux d’envoi d’e-mails (ex. guide d’accès / instructions) ;
- état des communications obligatoires aux autorités (ex. envoi des fiches d’hébergés / Ross1000) ;
- notes opérationnelles internes strictement nécessaires à la gestion du séjour.
2.6 Données de facturation (uniquement si demandées)
Si une facture est émise, les données fiscales nécessaires peuvent être traitées (intitulé, code fiscal / N° de TVA, adresse, code SDI ou PEC). Le système peut générer un fichier XML FatturaPA que le gestionnaire téléverse manuellement sur le canal de transmission choisi (ex. portail Aruba). Aruba n’est pas utilisée en production comme intégration automatique.
3. Finalités et bases juridiques
| Finalité | Base juridique |
|---|---|
| Enregistrement des hôtes, gestion du séjour, remise des instructions d’accès / guide numérique, assistance | Exécution du contrat / mesures précontractuelles (art. 6, par. 1, point b du RGPD) |
| Communication des données aux autorités compétentes (ex. Commissariat / Questura – fiches d’hébergés ; obligations régionales type Ross1000 / taxe de séjour, le cas échéant) | Obligation légale (art. 6, par. 1, point c du RGPD) |
| Conservation documentaire et fiscale liée au séjour / éventuelle facture | Obligation légale et/ou intérêt légitime à une gestion administrative correcte (art. 6, par. 1, points c et f) |
| Vérification de l’identité de l’hôte par reconnaissance automatique du visage et/ou vidéo de contrôle | Consentement explicite (art. 6, par. 1, point a et art. 9, par. 2, point a du RGPD), recueilli avant le traitement biométrique |
| Vérification de la présence sur place par géolocalisation (toujours prévue) | Exécution du contrat et/ou intérêt légitime à prévenir les accès abusifs (art. 6, par. 1, points b et f) ; le cas échéant, consentement |
| Sécurité du service, prévention des abus sur les vérifications d’identité, journaux techniques | Intérêt légitime du Responsable (art. 6, par. 1, point f du RGPD) |
Le refus de fournir les données nécessaires aux obligations légales peut empêcher le check-in. Le refus du consentement biométrique, lorsque la vérification est requise pour l’accès numérique, peut empêcher l’achèvement de ce mode d’accès ; dans ce cas, le Responsable pourra indiquer des alternatives de gestion.
4. Comment nous utilisons les données dans le parcours de check-in
- L’hôte remplit le formulaire de self check-in et téléverse les images du document.
- Les données d’identité et de document sont utilisées pour enregistrer le séjour et, lorsque cela est dû, pour les communications obligatoires aux autorités.
- Si la vérification d’identité est active : avec consentement explicite, le visage acquis en temps réel (contrôle de liveness) est comparé à la photo du document via les services Amazon Rekognition. En cas d’échec répété, une courte vidéo peut être demandée pour révision manuelle.
- Le mode «sur place» est toujours prévu : la position de l’appareil est contrôlée par rapport à l’adresse de l’établissement avant d’activer les instructions d’accès.
- Après les contrôles prévus, le guide numérique et les informations utiles à l’entrée (ex. code keybox) peuvent être envoyés à l’hôte (par e-mail et/ou page web protégée par un lien), selon les paramètres du gestionnaire.
5. Destinataires et sous-traitants
Les données peuvent être communiquées ou rendues accessibles, dans les limites des finalités indiquées ci-dessus, à :
- Autorités publiques (ex. Questura / Portale Alloggiati Web ; systèmes régionaux type Ross1000), pour obligations légales ;
-
Amazon Web Services EMEA (et sociétés du groupe Amazon nécessaires à la prestation), pour :
- Amazon Rekognition (Face Liveness / comparaison de visages) — région typique :
eu-west-1; - Amazon S3 pour le traitement technique temporaire de documents, frames et/ou vidéos de vérification (sans conservation au-delà du temps strictement nécessaire à la vérification et à la communication aux autorités) — région typique :
eu-central-1;
- Amazon Rekognition (Face Liveness / comparaison de visages) — région typique :
- Fournisseur d’hébergement / de messagerie utilisé pour faire fonctionner le site et envoyer les e-mails de service ;
- Intermédiaire de facturation électronique (ex. Aruba), uniquement si et lorsque le gestionnaire téléverse manuellement le XML de la facture sur le portail concerné ;
- Éventuels consultants (juridiques, fiscaux, techniques) tenus à la confidentialité, uniquement si nécessaire.
Les données ne sont ni vendues à des tiers ni utilisées pour le profilage publicitaire des hôtes.
6. Transferts hors UE
Les services AWS utilisés pour ce traitement sont configurés sur des régions situées dans l’Union européenne (Rekognition : eu-west-1 ; stockage S3 : eu-central-1). Si, pour des besoins techniques du fournisseur, des transferts vers des pays tiers se produisaient, ils n’auraient lieu qu’avec des garanties adéquates au sens du RGPD (ex. clauses contractuelles types / DPA Amazon).
7. Durées de conservation (critères adoptés)
Nous conservons les données uniquement pendant le temps nécessaire aux finalités indiquées et aux obligations légales. En particulier, les fichiers des documents d’identité et les images/vidéos de vérification (y compris le matériel biométrique) ne sont pas conservés sur le système ni sur Amazon S3 au-delà du temps strictement nécessaire : ils sont supprimés immédiatement après que les données ont été communiquées aux autorités compétentes. Seules les données textuelles/d’identité nécessaires aux obligations légales restent pour les délais indiqués ci-dessous.
Critères opérationnels adoptés :
| Catégorie | Conservation |
|---|---|
| Identité de l’hôte, données textuelles du document (type/numéro), historique du séjour, journaux des communications aux autorités | Pour la durée requise par les obligations de sécurité publique / d’hébergement et en tout état de cause pas au-delà de 5 ans après le checkout, sauf délais légaux différents |
| Fichiers et images du document d’identité (recto/verso et pièces jointes téléversées) | Supprimés immédiatement après la communication aux autorités compétentes |
| Données biométriques, frames de liveness, vidéos de secours et images de vérification associées | Supprimés immédiatement après la communication aux autorités compétentes |
| Données de géolocalisation de la vérification sur place | Non conservées comme historique de suivi ; utilisées pour le résultat du contrôle au moment de la demande |
| Journaux techniques / tentatives de vérification (anti-abus) | Jusqu’à 12 mois |
| Preuves de consentement (confidentialité / biométrique) et version de l’information acceptée | Pendant toute la durée du traitement associé et le temps nécessaire pour démontrer la conformité (en règle générale aligné sur la conservation des données d’identité) |
| Données de facturation / XML | Selon les délais civils et fiscaux applicables (en règle générale jusqu’à 10 ans) |
À l’expiration des délais, les données sont effacées ou anonymisées, sauf obligation supplémentaire de conservation.
8. Modalités du traitement et mesures de sécurité
Les données sont traitées avec des outils informatiques et des procédures organisationnelles adaptées au risque, notamment :
- accès à l’espace de gestion réservé au personnel autorisé ;
- traitement technique temporaire des fichiers sensibles sur un stockage protégé et/ou des buckets S3, avec suppression immédiate après la communication aux autorités ;
- transmission sur des canaux protégés (HTTPS) ;
- enregistrement de la date/heure et de la version de l’information / des consentements acceptés ;
- minimisation : seules les données nécessaires au check-in et aux obligations légales sont collectées.
9. Droits de la personne concernée
L’hôte peut exercer, dans les limites de la loi, les droits de :
- accès, rectification, effacement, limitation, portabilité ;
- opposition aux traitements fondés sur l’intérêt légitime ;
- retrait du consentement (pour les traitements fondés sur le consentement, y compris le consentement biométrique), sans compromettre la licéité du traitement antérieur ;
- réclamation auprès du Garante pour la protection des données personnelles (www.garanteprivacy.it).
Pour exercer vos droits : info@cretiroom.it ou vincenzo.pistoia94@gmail.com. Certaines demandes d’effacement peuvent être limitées si les données doivent encore être conservées pour des obligations légales (ex. communications d’hébergés déjà effectuées ou à effectuer).
10. Mineurs
Le service de check-in est destiné aux hôtes adultes ou à ceux qui exercent la responsabilité parentale / légale pour la saisie des données d’éventuels mineurs accompagnateurs, dans les limites autorisées par la réglementation.
11. Mises à jour
Cette information peut être mise à jour pour des besoins organisationnels ou réglementaires. La version en vigueur est indiquée en tête de page et rappelée lors de l’acceptation du check-in (champ version : 2026-07-21).
12. Contacts
Pour toute question sur le traitement des données des hôtes :
Vincenzo Pistoia
E-mail : info@cretiroom.it
ou vincenzo.pistoia94@gmail.com
Web : cretiroom.it