Information sur le traitement des données personnelles des hôtes

Conformément aux articles 13 et 14 du Règlement (UE) 2016/679 («RGPD»)
Version : 2026-07-21 · Dernière mise à jour : 21 juillet 2026

La présente information décrit uniquement la manière dont Creti Room GuestHouse (site cretiroom.it) traite les données personnelles des hôtes dans le cadre de la réservation, du self check-in, de la vérification d’identité, des communications aux autorités, de l’accès au guide numérique et, le cas échéant, de la facturation. Elle ne constitue pas une information générale sur l’ensemble du site (pour les cookies, voir la Cookie Policy).

1. Responsable du traitement

Le responsable du traitement est :

Aucun Délégué à la Protection des Données (DPO) n’a été désigné. Pour toute demande relative à la confidentialité, il suffit de contacter le Responsable à l’adresse indiquée ci-dessus.

2. Catégories de personnes concernées et de données

Personnes concernées : les hôtes (et, le cas échéant, les accompagnateurs) qui remplissent le check-in ou utilisent les services numériques liés au séjour.

2.1 Données d’identité et de contact

2.2 Document d’identité

2.3 Données biométriques et de vérification d’identité

Lorsque la vérification d’identité est activée (reconnaissance faciale et/ou vidéo de secours) :

Il s’agit de données appartenant à des catégories particulières au sens de l’article 9 du RGPD (données biométriques traitées pour identifier de manière unique une personne physique), traitées uniquement avec le consentement explicite de la personne concernée, lorsque cela est requis par le parcours de check-in.

2.4 Données de géolocalisation

Le mode d’accès avec présence sur place est toujours prévu : la position de l’appareil (coordonnées GPS approximatives) est vérifiée uniquement afin de s’assurer que l’hôte se trouve à proximité de l’établissement avant d’activer le déverrouillage / la remise des instructions d’accès. La position n’est pas utilisée pour un suivi continu.

2.5 Données de communication et de traçabilité opérationnelle

2.6 Données de facturation (uniquement si demandées)

Si une facture est émise, les données fiscales nécessaires peuvent être traitées (intitulé, code fiscal / N° de TVA, adresse, code SDI ou PEC). Le système peut générer un fichier XML FatturaPA que le gestionnaire téléverse manuellement sur le canal de transmission choisi (ex. portail Aruba). Aruba n’est pas utilisée en production comme intégration automatique.

3. Finalités et bases juridiques

Finalité Base juridique
Enregistrement des hôtes, gestion du séjour, remise des instructions d’accès / guide numérique, assistance Exécution du contrat / mesures précontractuelles (art. 6, par. 1, point b du RGPD)
Communication des données aux autorités compétentes (ex. Commissariat / Questura – fiches d’hébergés ; obligations régionales type Ross1000 / taxe de séjour, le cas échéant) Obligation légale (art. 6, par. 1, point c du RGPD)
Conservation documentaire et fiscale liée au séjour / éventuelle facture Obligation légale et/ou intérêt légitime à une gestion administrative correcte (art. 6, par. 1, points c et f)
Vérification de l’identité de l’hôte par reconnaissance automatique du visage et/ou vidéo de contrôle Consentement explicite (art. 6, par. 1, point a et art. 9, par. 2, point a du RGPD), recueilli avant le traitement biométrique
Vérification de la présence sur place par géolocalisation (toujours prévue) Exécution du contrat et/ou intérêt légitime à prévenir les accès abusifs (art. 6, par. 1, points b et f) ; le cas échéant, consentement
Sécurité du service, prévention des abus sur les vérifications d’identité, journaux techniques Intérêt légitime du Responsable (art. 6, par. 1, point f du RGPD)

Le refus de fournir les données nécessaires aux obligations légales peut empêcher le check-in. Le refus du consentement biométrique, lorsque la vérification est requise pour l’accès numérique, peut empêcher l’achèvement de ce mode d’accès ; dans ce cas, le Responsable pourra indiquer des alternatives de gestion.

4. Comment nous utilisons les données dans le parcours de check-in

  1. L’hôte remplit le formulaire de self check-in et téléverse les images du document.
  2. Les données d’identité et de document sont utilisées pour enregistrer le séjour et, lorsque cela est dû, pour les communications obligatoires aux autorités.
  3. Si la vérification d’identité est active : avec consentement explicite, le visage acquis en temps réel (contrôle de liveness) est comparé à la photo du document via les services Amazon Rekognition. En cas d’échec répété, une courte vidéo peut être demandée pour révision manuelle.
  4. Le mode «sur place» est toujours prévu : la position de l’appareil est contrôlée par rapport à l’adresse de l’établissement avant d’activer les instructions d’accès.
  5. Après les contrôles prévus, le guide numérique et les informations utiles à l’entrée (ex. code keybox) peuvent être envoyés à l’hôte (par e-mail et/ou page web protégée par un lien), selon les paramètres du gestionnaire.

5. Destinataires et sous-traitants

Les données peuvent être communiquées ou rendues accessibles, dans les limites des finalités indiquées ci-dessus, à :

Les données ne sont ni vendues à des tiers ni utilisées pour le profilage publicitaire des hôtes.

6. Transferts hors UE

Les services AWS utilisés pour ce traitement sont configurés sur des régions situées dans l’Union européenne (Rekognition : eu-west-1 ; stockage S3 : eu-central-1). Si, pour des besoins techniques du fournisseur, des transferts vers des pays tiers se produisaient, ils n’auraient lieu qu’avec des garanties adéquates au sens du RGPD (ex. clauses contractuelles types / DPA Amazon).

7. Durées de conservation (critères adoptés)

Nous conservons les données uniquement pendant le temps nécessaire aux finalités indiquées et aux obligations légales. En particulier, les fichiers des documents d’identité et les images/vidéos de vérification (y compris le matériel biométrique) ne sont pas conservés sur le système ni sur Amazon S3 au-delà du temps strictement nécessaire : ils sont supprimés immédiatement après que les données ont été communiquées aux autorités compétentes. Seules les données textuelles/d’identité nécessaires aux obligations légales restent pour les délais indiqués ci-dessous.

Critères opérationnels adoptés :

Catégorie Conservation
Identité de l’hôte, données textuelles du document (type/numéro), historique du séjour, journaux des communications aux autorités Pour la durée requise par les obligations de sécurité publique / d’hébergement et en tout état de cause pas au-delà de 5 ans après le checkout, sauf délais légaux différents
Fichiers et images du document d’identité (recto/verso et pièces jointes téléversées) Supprimés immédiatement après la communication aux autorités compétentes
Données biométriques, frames de liveness, vidéos de secours et images de vérification associées Supprimés immédiatement après la communication aux autorités compétentes
Données de géolocalisation de la vérification sur place Non conservées comme historique de suivi ; utilisées pour le résultat du contrôle au moment de la demande
Journaux techniques / tentatives de vérification (anti-abus) Jusqu’à 12 mois
Preuves de consentement (confidentialité / biométrique) et version de l’information acceptée Pendant toute la durée du traitement associé et le temps nécessaire pour démontrer la conformité (en règle générale aligné sur la conservation des données d’identité)
Données de facturation / XML Selon les délais civils et fiscaux applicables (en règle générale jusqu’à 10 ans)

À l’expiration des délais, les données sont effacées ou anonymisées, sauf obligation supplémentaire de conservation.

8. Modalités du traitement et mesures de sécurité

Les données sont traitées avec des outils informatiques et des procédures organisationnelles adaptées au risque, notamment :

9. Droits de la personne concernée

L’hôte peut exercer, dans les limites de la loi, les droits de :

Pour exercer vos droits : info@cretiroom.it ou vincenzo.pistoia94@gmail.com. Certaines demandes d’effacement peuvent être limitées si les données doivent encore être conservées pour des obligations légales (ex. communications d’hébergés déjà effectuées ou à effectuer).

10. Mineurs

Le service de check-in est destiné aux hôtes adultes ou à ceux qui exercent la responsabilité parentale / légale pour la saisie des données d’éventuels mineurs accompagnateurs, dans les limites autorisées par la réglementation.

11. Mises à jour

Cette information peut être mise à jour pour des besoins organisationnels ou réglementaires. La version en vigueur est indiquée en tête de page et rappelée lors de l’acceptation du check-in (champ version : 2026-07-21).

12. Contacts

Pour toute question sur le traitement des données des hôtes :
Vincenzo Pistoia
E-mail : info@cretiroom.it ou vincenzo.pistoia94@gmail.com
Web : cretiroom.it