PassepartoutExtensions
Home / Privacy

Informativa sulla privacy

Ultimo aggiornamento: 20 agosto 2026. Versione 5.1. Ai sensi degli artt. 13 e 14 del Regolamento UE 2016/679 e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018.

1. Titolare del trattamento

Titolare del trattamento dei dati personali è PassepartoutExtensions S.r.l., con sede legale in Via Meravigli 14, 20123 Milano (MI), P.IVA IT 09847216503, in persona del legale rappresentante pro tempore, contattabile all'indirizzo assistenza@passepartoutextensions.org o al numero +39 02 8734 5200.

2. Responsabile della protezione dei dati (DPO)

Il Titolare ha nominato un Responsabile della protezione dei dati (DPO) ai sensi dell'art. 37 GDPR, contattabile all'indirizzo dpo@passepartoutextensions.org o per posta ordinaria all'indirizzo della sede legale con la dicitura "Alla c.a. del DPO".

3. Categorie di dati trattati

Il Titolare tratta le seguenti categorie di dati personali:

  • Dati anagrafici e di contatto del referente cliente: nome, cognome, ruolo aziendale, email professionale, numero di telefono, indirizzo della struttura.
  • Dati fiscali della struttura cliente: ragione sociale, partita IVA, codice fiscale, indirizzo di fatturazione, codice destinatario SdI o PEC.
  • Dati di navigazione: indirizzo IP, tipo di browser, sistema operativo, pagine visitate, tempi di permanenza, referrer, secondo quanto dettagliato nella cookie policy.
  • Dati tecnici degli utenti dell'area cliente: log di accesso, chiavi API generate, azioni eseguite sulle risorse.
  • Dati degli ospiti hotel trattati per conto del Cliente (in qualità di Responsabile del trattamento): anagrafica, dati del documento di identità, dati di prenotazione, richieste speciali, dati di pagamento cifrati.

4. Finalità e basi giuridiche del trattamento

I dati sono trattati per le seguenti finalità:

  • Esecuzione del contratto (art. 6, par. 1, lett. b, GDPR): fornitura dei moduli sottoscritti, gestione dell'area cliente, emissione delle fatture, assistenza.
  • Adempimenti di obblighi di legge (art. 6, par. 1, lett. c, GDPR): fatturazione elettronica SdI, conservazione contabile decennale, obblighi antiriciclaggio ove applicabili.
  • Legittimo interesse (art. 6, par. 1, lett. f, GDPR): sicurezza dei sistemi informativi, prevenzione delle frodi, difesa in giudizio.
  • Consenso (art. 6, par. 1, lett. a, GDPR): invio di comunicazioni commerciali su nuovi moduli, cookie di analisi.

5. Modalità del trattamento

Il trattamento è effettuato con strumenti prevalentemente informatici e telematici, con logiche strettamente correlate alle finalità indicate. I dati sono ospitati su server ubicati esclusivamente in territorio italiano (Milano e Roma) presso fornitori di infrastruttura certificati ISO 27001 e conformi alle raccomandazioni ENISA.

6. Comunicazione e diffusione

I dati potranno essere comunicati a: (a) fornitori di servizi di hosting, gestione infrastruttura e sicurezza; (b) consulenti fiscali, legali e revisori del Titolare, nell'esercizio delle rispettive attività; (c) autorità pubbliche in adempimento di obblighi di legge o su richiesta motivata; (d) al Sistema di Interscambio (SdI) per la fatturazione elettronica. I dati non vengono diffusi, ceduti, venduti o scambiati con soggetti terzi per finalità commerciali.

7. Trasferimenti extra UE

I dati non sono trasferiti al di fuori dello Spazio Economico Europeo (SEE). Nel caso in cui, per specifiche funzionalità tecniche future, si rendesse necessario un trasferimento verso paesi terzi, saranno adottate le clausole contrattuali standard approvate dalla Commissione europea (2021/914/UE) o altre garanzie adeguate ai sensi degli artt. 44-49 GDPR.

8. Periodo di conservazione

I dati anagrafici e di contatto sono conservati per la durata del rapporto contrattuale e per i 10 (dieci) anni successivi, in adempimento agli obblighi di conservazione contabile (art. 2220 c.c.). I dati di navigazione sono conservati per 12 mesi. I log di accesso all'area cliente sono conservati per 60 giorni. I dati degli ospiti hotel sono conservati secondo le istruzioni impartite dal Cliente in qualità di Titolare del trattamento, come specificato nel DPA.

9. Diritti dell'interessato

In ogni momento l'interessato può esercitare i diritti di cui agli artt. 15-22 GDPR, tra cui: (a) diritto di accesso ai propri dati; (b) diritto di rettifica; (c) diritto alla cancellazione (diritto all'oblio); (d) diritto di limitazione del trattamento; (e) diritto alla portabilità dei dati; (f) diritto di opposizione; (g) diritto di non essere sottoposto a decisioni automatizzate.

Le richieste possono essere inoltrate al Titolare o al DPO agli indirizzi indicati al punto 1 e 2. La risposta sarà fornita entro 30 giorni, prorogabili di ulteriori 60 giorni in caso di richieste particolarmente complesse.

10. Reclamo all'autorità di controllo

L'interessato ha diritto di proporre reclamo al Garante per la protezione dei dati personali, con sede in Piazza Venezia 11, 00187 Roma, contattabile tramite il portale www.garanteprivacy.it o via email a garante@gpdp.it e via PEC a protocollo@pec.gpdp.it. L'interessato può altresì ricorrere all'autorità giudiziaria ordinaria.

11. Cookie

L'utilizzo di cookie è disciplinato dalla cookie policy pubblicata alla pagina /cookies, cui si rimanda integralmente.

12. Trattamento dati ospiti hotel — DPA

Nel caso in cui i moduli trattino dati personali degli ospiti della struttura cliente, il Titolare agisce in qualità di Responsabile del trattamento (Data Processor) ai sensi dell'art. 28 GDPR. Le condizioni di tale trattamento sono disciplinate dal Data Processing Agreement (DPA) pubblicato alla pagina /dpa, che il Cliente sottoscrive espressamente in fase di attivazione dei moduli.

13. Sicurezza

Il Titolare adotta misure tecniche e organizzative adeguate a garantire un livello di sicurezza appropriato al rischio, ai sensi dell'art. 32 GDPR. In particolare: cifratura in transito TLS 1.3, cifratura a riposo AES-256 per i dati sensibili, autenticazione multifattore per l'accesso amministrativo, segregazione dei ruoli, backup crittografati con retention di 90 giorni, test di penetrazione annuali eseguiti da soggetti terzi qualificati.

14. Modifiche

La presente informativa può essere modificata per adeguamento a nuove disposizioni normative o per evoluzioni funzionali del servizio. Le modifiche sostanziali saranno comunicate al Cliente con preavviso di 30 giorni. La versione aggiornata è sempre consultabile alla pagina /privacy.

15. Categorie particolari e trattamenti specifici

Non trattiamo abitualmente categorie particolari di dati personali ai sensi dell'art. 9 GDPR (dati sulla salute, opinioni politiche, orientamento sessuale, convinzioni religiose). Qualora la struttura cliente registrasse — nell'ambito delle richieste speciali dell'ospite — informazioni relative ad allergie alimentari o esigenze di accessibilità, tali dati sono trattati come categorie particolari solo se strettamente necessario all'erogazione del servizio richiesto dall'ospite stesso, con base giuridica il consenso esplicito (art. 9, par. 2, lett. a). In nessun caso questi dati vengono utilizzati per finalità di profilazione o comunicati a terzi non necessari all'erogazione del servizio.

16. Decisioni automatizzate e profilazione

I moduli PassepartoutExtensions non adottano decisioni completamente automatizzate che producano effetti giuridici o incidano significativamente sull'ospite. Il modulo Yield Management produce raccomandazioni tariffarie che devono essere sempre approvate dal revenue manager: nessuna variazione tariffaria è mai applicata senza revisione umana esplicita. Analogamente, il modulo Passgo Cloud check-in mobile raccoglie dati anagrafici che vengono sempre verificati dal receptionist prima dell'accettazione formale del check-in.

17. Minori e ospiti sotto i 16 anni

La raccolta di dati personali di minori attraverso i nostri moduli avviene esclusivamente nel contesto della prenotazione alberghiera, dove il genitore o tutore agisce come rappresentante legale. In caso di comunicazioni dirette con il minore (ad esempio, invio di link di pre-check-in), il modulo non trasmette messaggi promozionali e limita la raccolta ai dati strettamente necessari alla notifica di soggiorno prevista dalla normativa PS italiana. Adottiamo salvaguardie tecniche per rilevare automaticamente età dichiarata inferiore ai 16 anni e reindirizzare il flusso al referente genitoriale.

18. Videosorveglianza e biometria

I moduli PassepartoutExtensions non integrano funzionalità di videosorveglianza, riconoscimento facciale o biometria comportamentale. La firma grafometrica utilizzata dal modulo Passgo Cloud check-in mobile è una firma elettronica avanzata ai sensi del Regolamento eIDAS (UE 910/2014), non un dato biometrico riconducibile a identificazione univoca dell'ospite.

19. Log tecnici e osservabilità

Manteniamo log tecnici delle chiamate API, delle richieste web e delle azioni amministrative per finalità di sicurezza informatica, prevenzione delle frodi e diagnosi di malfunzionamenti. I log tecnici contengono indirizzo IP di origine, user agent, timestamp, endpoint chiamato, codice di risposta e request-id. Non contengono contenuti applicativi dei payload API. La retention dei log è di 60 giorni, dopo i quali vengono aggregati in metriche anonimizzate per analisi statistica interna.

20. Portabilità dei dati e formato aperto

Gli interessati possono richiedere in qualsiasi momento la portabilità dei propri dati in un formato strutturato, comunemente utilizzato e leggibile da dispositivo automatico. Il formato standard di esportazione è JSON UTF-8 con schema documentato pubblicamente. Su richiesta motivata forniamo esportazioni in CSV UTF-8 con separatore punto e virgola, compatibili con i principali software di gestione italiani.