Informativa sul trattamento dei dati personali degli ospiti
La presente informativa descrive unicamente come Creti Room GuestHouse (sito cretiroom.it) tratta i dati personali degli ospiti in relazione a prenotazione, self check-in, verifica dell’identità, comunicazione alle autorità, accesso alla guida digitale e, se richiesto, fatturazione. Non costituisce un’informativa generale su tutto il sito (per i cookie si veda la Cookie Policy).
1. Titolare del trattamento
Il Titolare del trattamento è:
- Vincenzo Pistoia (persona fisica titolare della struttura Creti Room GuestHouse)
- Partita IVA: 04353620711
- Sede / indirizzo: Via Donato Creti 49, Bologna, 40128
- Email: info@cretiroom.it oppure vincenzo.pistoia94@gmail.com
Non è stato nominato un Responsabile della Protezione dei Dati (DPO). Per ogni richiesta privacy è sufficiente contattare il Titolare all’indirizzo sopra indicato.
2. Categorie di interessati e di dati
Interessati: ospiti (e, se applicabile, accompagnatori) che compilano il check-in o utilizzano i servizi digitali collegati al soggiorno.
2.1 Dati anagrafici e di contatto
- nome, cognome, data e luogo di nascita, nazionalità, sesso;
- codice fiscale (se richiesto);
- indirizzo di residenza / domicilio;
- email, numero di telefono;
- lingua preferita di comunicazione;
- date di check-in e check-out, camera assegnata, riferimenti di prenotazione.
2.2 Documento di identità
- tipo, numero, Paese di rilascio, data di scadenza del documento;
- immagini del documento (fronte/retro o pagine rilevanti) caricate in fase di check-in.
2.3 Dati biometrici e di verifica dell’identità
Ove attivata la verifica dell’identità (riconoscimento facciale e/o video di fallback):
- immagini / frame del volto acquisiti durante la prova di «liveness» (persona reale);
- confronto automatico tra il volto live e la foto presente sul documento;
- esito della verifica (es. superata, non superata, fallback video);
- eventuale breve video registrato dall’ospite in alternativa alla verifica automatica, per controllo manuale da parte del gestore;
- metadati tecnici (data/ora, identificativo sessione, numero tentativi).
Si tratta di dati appartenenti a categorie particolari ai sensi dell’art. 9 GDPR (dati biometrici trattati per identificare in modo univoco una persona fisica), trattati solo con consenso esplicito dell’interessato, ove richiesto dal flusso di check-in.
2.4 Dati di geolocalizzazione
È sempre prevista la modalità di accesso con presenza in loco: viene verificata la posizione del dispositivo (coordinate GPS approssimative) al solo fine di accertare che l’ospite si trovi nelle vicinanze della struttura prima di abilitare sblocco / consegna delle istruzioni di accesso. La posizione non è usata per tracciamento continuativo.
2.5 Dati di comunicazione e tracciabilità operativa
- accettazione dell’informativa privacy e, se applicabile, del consenso biometrico (data/ora e versione del testo);
- log di invio email (es. guida di accesso / istruzioni);
- stato delle comunicazioni obbligatorie alle autorità (es. invio alloggiati / Ross1000);
- note operative interne strettamente necessarie alla gestione del soggiorno.
2.6 Dati di fatturazione (solo se richiesti)
Se viene emessa una fattura, possono essere trattati i dati fiscali necessari (intestazione, codice fiscale / P.IVA, indirizzo, codice SDI o PEC). Il sistema può generare un file XML FatturaPA che il gestore carica manualmente sul canale di trasmissione scelto (es. portale Aruba). Aruba non è utilizzata in produzione come integrazione automatica.
3. Finalità e basi giuridiche
| Finalità | Base giuridica |
|---|---|
| Registrazione ospiti, gestione del soggiorno, consegna istruzioni di accesso / guida digitale, assistenza | Esecuzione del contratto / misure precontrattuali (art. 6, par. 1, lett. b GDPR) |
| Comunicazione dei dati alle autorità competenti (es. Questura – schedine alloggiati; adempimenti regionali tipo Ross1000 / tassa di soggiorno, ove applicabili) | Obbligo legale (art. 6, par. 1, lett. c GDPR) |
| Conservazione documentale e fiscale collegata al soggiorno / eventuale fattura | Obbligo legale e/o legittimo interesse alla corretta gestione amministrativa (art. 6, par. 1, lett. c e f) |
| Verifica dell’identità dell’ospite tramite riconoscimento automatico del volto e/o video di controllo | Consenso esplicito (art. 6, par. 1, lett. a e art. 9, par. 2, lett. a GDPR), raccolto prima del trattamento biometrico |
| Verifica della presenza in loco tramite geolocalizzazione (sempre prevista) | Esecuzione del contratto e/o legittimo interesse a prevenire accessi abusivi (art. 6, par. 1, lett. b e f); ove richiesto, consenso |
| Sicurezza del servizio, prevenzione abusi sulle verifiche di identità, log tecnici | Legittimo interesse del Titolare (art. 6, par. 1, lett. f GDPR) |
Il rifiuto di fornire i dati necessari agli obblighi di legge può impedire il check-in. Il rifiuto del consenso biometrico, ove la verifica sia richiesta per l’accesso digitale, può impedire il completamento di tale modalità di accesso; in tal caso potranno essere indicate alternative gestionali dal Titolare.
4. Come usiamo i dati nel percorso di check-in
- L’ospite compila il modulo di self check-in e carica le immagini del documento.
- I dati anagrafici e di documento sono usati per registrare il soggiorno e, quando dovuto, per le comunicazioni obbligatorie alle autorità.
- Se attiva la verifica identità: con consenso esplicito, il volto acquisito in tempo reale (prova di liveness) viene confrontato con la foto del documento tramite servizi Amazon Rekognition. In caso di esito negativo ripetuto, può essere richiesto un breve video per revisione manuale.
- È sempre prevista la modalità «in loco»: viene controllata la posizione del dispositivo rispetto all’indirizzo della struttura prima di abilitare le istruzioni di accesso.
- Dopo i controlli previsti, possono essere inviate all’ospite (via email e/o pagina web protetta da link) la guida digitale e le informazioni utili all’ingresso (es. codice keybox), secondo le impostazioni del gestore.
5. Destinatari e responsabili del trattamento
I dati possono essere comunicati o resi accessibili, nei limiti delle finalità sopra indicate, a:
- Autorità pubbliche (es. Questura / Portale Alloggiati Web; sistemi regionali tipo Ross1000), per obblighi di legge;
-
Amazon Web Services EMEA (e società del gruppo Amazon necessarie all’erogazione), per:
- Amazon Rekognition (Face Liveness / confronto volti) — regione tipica:
eu-west-1; - Amazon S3 per il trattamento tecnico temporaneo di documenti, frame e/o video di verifica (senza conservazione oltre il tempo strettamente necessario alla verifica e alla comunicazione alle autorità) — regione tipica:
eu-central-1;
- Amazon Rekognition (Face Liveness / confronto volti) — regione tipica:
- Fornitore di hosting / posta elettronica usato per far funzionare il sito e inviare le email di servizio;
- Intermediario di fatturazione elettronica (es. Aruba), solo se e quando il gestore carica manualmente l’XML della fattura sul relativo portale;
- Eventuali consulenti (legali, fiscali, tecnici) vincolati a riservatezza, solo se necessario.
I dati non sono venduti a terzi né usati per profilazione pubblicitaria degli ospiti.
6. Trasferimenti extra-UE
I servizi AWS utilizzati per questo trattamento sono configurati su regioni nell’Unione Europea (Rekognition: eu-west-1; storage S3: eu-central-1). Qualora, per esigenze tecniche del fornitore, si verificassero trasferimenti verso Paesi terzi, questi avverranno solo con garanzie adeguate ai sensi del GDPR (es. clausole contrattuali tipo / DPA Amazon).
7. Tempi di conservazione (criteri adottati)
Conserviamo i dati solo per il tempo necessario alle finalità indicate e agli obblighi di legge. In particolare, i file dei documenti di identità e le immagini/video di verifica (incluso il materiale biometrico) non vengono conservati sul sistema né su Amazon S3 oltre il tempo strettamente necessario: vengono eliminati immediatamente dopo che i dati sono stati comunicati alle autorità competenti. Restano i soli dati testuali/anagrafici necessari agli adempimenti di legge per i termini indicati sotto.
Criteri operativi adottati:
| Categoria | Conservazione |
|---|---|
| Anagrafica ospite, dati documento testuali (tipo/numero), storico soggiorno, log comunicazioni autorità | Per la durata richiesta dagli obblighi di pubblica sicurezza / adempimenti ricettivi e comunque non oltre 5 anni dal checkout, salvo termini diversi di legge |
| File e immagini del documento di identità (fronte/retro e allegati caricati) | Eliminati immediatamente dopo la comunicazione alle autorità competenti |
| Dati biometrici, frame di liveness, video di fallback e relative immagini di verifica | Eliminati immediatamente dopo la comunicazione alle autorità competenti |
| Dati di geolocalizzazione della verifica in loco | Non conservati come storico di tracciamento; usati per l’esito del controllo al momento della richiesta |
| Log tecnici / tentativi di verifica (antabuso) | Fino a 12 mesi |
| Prove di consenso (privacy / biometrico) e versione informativa accettata | Per tutta la durata del trattamento correlato e per il tempo necessario a dimostrare la conformità (di regola allineato alla conservazione dell’anagrafica) |
| Dati di fatturazione / XML | Secondo i termini civilistici e fiscali applicabili (di regola fino a 10 anni) |
Decorsi i termini, i dati sono cancellati o anonimizzati, salvo ulteriore obbligo di conservazione.
8. Modalità del trattamento e misure di sicurezza
I dati sono trattati con strumenti informatici e procedure organizzative adeguate al rischio, tra cui:
- accesso all’area di gestione riservato al personale autorizzato;
- trattamento tecnico temporaneo dei file sensibili su storage protetto e/o bucket S3, con cancellazione immediata dopo la comunicazione alle autorità;
- trasmissione su canali protetti (HTTPS);
- registrazione di data/ora e versione dell’informativa / consensi accettati;
- minimizzazione: si raccolgono solo i dati necessari al check-in e agli obblighi di legge.
9. Diritti dell’interessato
L’ospite può esercitare, nei limiti di legge, i diritti di:
- accesso, rettifica, cancellazione, limitazione, portabilità;
- opposizione ai trattamenti basati sul legittimo interesse;
- revoca del consenso (per i trattamenti basati sul consenso, incluso quello biometrico), senza pregiudicare la liceità del trattamento precedente;
- reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).
Per esercitare i diritti: info@cretiroom.it oppure vincenzo.pistoia94@gmail.com. Alcune richieste di cancellazione possono essere limitate se i dati devono ancora essere conservati per obblighi di legge (es. comunicazioni alloggiati già effettuate o da effettuare).
10. Minori
Il servizio di check-in è destinato a ospiti adulti o a chi esercita la responsabilità genitoriale / legale per l’inserimento dei dati di eventuali minori accompagnatori, nei limiti consentiti dalla normativa.
11. Aggiornamenti
Questa informativa può essere aggiornata per esigenze organizzative o normative. La versione vigente è indicata in testa alla pagina e richiamata in fase di accettazione del check-in (campo versione: 2026-07-21).
12. Contatti
Per domande sul trattamento dei dati degli ospiti:
Vincenzo Pistoia
Email: info@cretiroom.it
oppure vincenzo.pistoia94@gmail.com
Web: cretiroom.it