Informativa sul trattamento dei dati personali degli ospiti

Ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 («GDPR»)
Versione: 2026-07-21 · Ultimo aggiornamento: 21 luglio 2026

La presente informativa descrive unicamente come Creti Room GuestHouse (sito cretiroom.it) tratta i dati personali degli ospiti in relazione a prenotazione, self check-in, verifica dell’identità, comunicazione alle autorità, accesso alla guida digitale e, se richiesto, fatturazione. Non costituisce un’informativa generale su tutto il sito (per i cookie si veda la Cookie Policy).

1. Titolare del trattamento

Il Titolare del trattamento è:

Non è stato nominato un Responsabile della Protezione dei Dati (DPO). Per ogni richiesta privacy è sufficiente contattare il Titolare all’indirizzo sopra indicato.

2. Categorie di interessati e di dati

Interessati: ospiti (e, se applicabile, accompagnatori) che compilano il check-in o utilizzano i servizi digitali collegati al soggiorno.

2.1 Dati anagrafici e di contatto

2.2 Documento di identità

2.3 Dati biometrici e di verifica dell’identità

Ove attivata la verifica dell’identità (riconoscimento facciale e/o video di fallback):

Si tratta di dati appartenenti a categorie particolari ai sensi dell’art. 9 GDPR (dati biometrici trattati per identificare in modo univoco una persona fisica), trattati solo con consenso esplicito dell’interessato, ove richiesto dal flusso di check-in.

2.4 Dati di geolocalizzazione

È sempre prevista la modalità di accesso con presenza in loco: viene verificata la posizione del dispositivo (coordinate GPS approssimative) al solo fine di accertare che l’ospite si trovi nelle vicinanze della struttura prima di abilitare sblocco / consegna delle istruzioni di accesso. La posizione non è usata per tracciamento continuativo.

2.5 Dati di comunicazione e tracciabilità operativa

2.6 Dati di fatturazione (solo se richiesti)

Se viene emessa una fattura, possono essere trattati i dati fiscali necessari (intestazione, codice fiscale / P.IVA, indirizzo, codice SDI o PEC). Il sistema può generare un file XML FatturaPA che il gestore carica manualmente sul canale di trasmissione scelto (es. portale Aruba). Aruba non è utilizzata in produzione come integrazione automatica.

3. Finalità e basi giuridiche

Finalità Base giuridica
Registrazione ospiti, gestione del soggiorno, consegna istruzioni di accesso / guida digitale, assistenza Esecuzione del contratto / misure precontrattuali (art. 6, par. 1, lett. b GDPR)
Comunicazione dei dati alle autorità competenti (es. Questura – schedine alloggiati; adempimenti regionali tipo Ross1000 / tassa di soggiorno, ove applicabili) Obbligo legale (art. 6, par. 1, lett. c GDPR)
Conservazione documentale e fiscale collegata al soggiorno / eventuale fattura Obbligo legale e/o legittimo interesse alla corretta gestione amministrativa (art. 6, par. 1, lett. c e f)
Verifica dell’identità dell’ospite tramite riconoscimento automatico del volto e/o video di controllo Consenso esplicito (art. 6, par. 1, lett. a e art. 9, par. 2, lett. a GDPR), raccolto prima del trattamento biometrico
Verifica della presenza in loco tramite geolocalizzazione (sempre prevista) Esecuzione del contratto e/o legittimo interesse a prevenire accessi abusivi (art. 6, par. 1, lett. b e f); ove richiesto, consenso
Sicurezza del servizio, prevenzione abusi sulle verifiche di identità, log tecnici Legittimo interesse del Titolare (art. 6, par. 1, lett. f GDPR)

Il rifiuto di fornire i dati necessari agli obblighi di legge può impedire il check-in. Il rifiuto del consenso biometrico, ove la verifica sia richiesta per l’accesso digitale, può impedire il completamento di tale modalità di accesso; in tal caso potranno essere indicate alternative gestionali dal Titolare.

4. Come usiamo i dati nel percorso di check-in

  1. L’ospite compila il modulo di self check-in e carica le immagini del documento.
  2. I dati anagrafici e di documento sono usati per registrare il soggiorno e, quando dovuto, per le comunicazioni obbligatorie alle autorità.
  3. Se attiva la verifica identità: con consenso esplicito, il volto acquisito in tempo reale (prova di liveness) viene confrontato con la foto del documento tramite servizi Amazon Rekognition. In caso di esito negativo ripetuto, può essere richiesto un breve video per revisione manuale.
  4. È sempre prevista la modalità «in loco»: viene controllata la posizione del dispositivo rispetto all’indirizzo della struttura prima di abilitare le istruzioni di accesso.
  5. Dopo i controlli previsti, possono essere inviate all’ospite (via email e/o pagina web protetta da link) la guida digitale e le informazioni utili all’ingresso (es. codice keybox), secondo le impostazioni del gestore.

5. Destinatari e responsabili del trattamento

I dati possono essere comunicati o resi accessibili, nei limiti delle finalità sopra indicate, a:

I dati non sono venduti a terzi né usati per profilazione pubblicitaria degli ospiti.

6. Trasferimenti extra-UE

I servizi AWS utilizzati per questo trattamento sono configurati su regioni nell’Unione Europea (Rekognition: eu-west-1; storage S3: eu-central-1). Qualora, per esigenze tecniche del fornitore, si verificassero trasferimenti verso Paesi terzi, questi avverranno solo con garanzie adeguate ai sensi del GDPR (es. clausole contrattuali tipo / DPA Amazon).

7. Tempi di conservazione (criteri adottati)

Conserviamo i dati solo per il tempo necessario alle finalità indicate e agli obblighi di legge. In particolare, i file dei documenti di identità e le immagini/video di verifica (incluso il materiale biometrico) non vengono conservati sul sistema né su Amazon S3 oltre il tempo strettamente necessario: vengono eliminati immediatamente dopo che i dati sono stati comunicati alle autorità competenti. Restano i soli dati testuali/anagrafici necessari agli adempimenti di legge per i termini indicati sotto.

Criteri operativi adottati:

Categoria Conservazione
Anagrafica ospite, dati documento testuali (tipo/numero), storico soggiorno, log comunicazioni autorità Per la durata richiesta dagli obblighi di pubblica sicurezza / adempimenti ricettivi e comunque non oltre 5 anni dal checkout, salvo termini diversi di legge
File e immagini del documento di identità (fronte/retro e allegati caricati) Eliminati immediatamente dopo la comunicazione alle autorità competenti
Dati biometrici, frame di liveness, video di fallback e relative immagini di verifica Eliminati immediatamente dopo la comunicazione alle autorità competenti
Dati di geolocalizzazione della verifica in loco Non conservati come storico di tracciamento; usati per l’esito del controllo al momento della richiesta
Log tecnici / tentativi di verifica (antabuso) Fino a 12 mesi
Prove di consenso (privacy / biometrico) e versione informativa accettata Per tutta la durata del trattamento correlato e per il tempo necessario a dimostrare la conformità (di regola allineato alla conservazione dell’anagrafica)
Dati di fatturazione / XML Secondo i termini civilistici e fiscali applicabili (di regola fino a 10 anni)

Decorsi i termini, i dati sono cancellati o anonimizzati, salvo ulteriore obbligo di conservazione.

8. Modalità del trattamento e misure di sicurezza

I dati sono trattati con strumenti informatici e procedure organizzative adeguate al rischio, tra cui:

9. Diritti dell’interessato

L’ospite può esercitare, nei limiti di legge, i diritti di:

Per esercitare i diritti: info@cretiroom.it oppure vincenzo.pistoia94@gmail.com. Alcune richieste di cancellazione possono essere limitate se i dati devono ancora essere conservati per obblighi di legge (es. comunicazioni alloggiati già effettuate o da effettuare).

10. Minori

Il servizio di check-in è destinato a ospiti adulti o a chi esercita la responsabilità genitoriale / legale per l’inserimento dei dati di eventuali minori accompagnatori, nei limiti consentiti dalla normativa.

11. Aggiornamenti

Questa informativa può essere aggiornata per esigenze organizzative o normative. La versione vigente è indicata in testa alla pagina e richiamata in fase di accettazione del check-in (campo versione: 2026-07-21).

12. Contatti

Per domande sul trattamento dei dati degli ospiti:
Vincenzo Pistoia
Email: info@cretiroom.it oppure vincenzo.pistoia94@gmail.com
Web: cretiroom.it