Documento interno

Procedura gestione richieste interessati

Art. 12, c. 3 GDPR · Aggiornamento: Agosto 2026

Termine di risposta: 30 giorni

Il titolare risponde senza ingiustificato ritardo e comunque entro un mese dal ricevimento della richiesta (art. 12, c. 3 GDPR). Tale termine può essere prorogato di ulteriori due mesi in caso di richieste complesse o numerose, previa comunicazione al richiedente dei motivi del ritardo entro il primo mese.

1. Ricezione e Registrazione

Giorno 0
  • Registra la richiesta nel log interno con data e ora di ricezione, canale (modulo online / email / telefono), identificativo richiedente e tipo di diritto esercitato.
  • Assegna un ID univoco di pratica (es. DSR-2026-001).
  • Invia ricevuta di presa in carico al richiedente entro 48 ore.

2. Verifica dell'Identità

Giorni 1–3
  • Verifica l'identità del richiedente prima di fornire qualsiasi dato.
  • Utenti registrati: conferma tramite account e email verificata.
  • Utenti non registrati: richiesta di documento d'identità e confronto con i dati in possesso.
  • Se l'identità non può essere verificata, richiedi informazioni integrative.

3. Valutazione e Instradamento

Giorni 3–5
  • Classifica la richiesta per diritto esercitato (art. 15 accesso, 16 rettifica, 17 cancellazione, 18 limitazione, 20 portabilità, 21 opposizione).
  • Valuta la complessità e il volume di dati coinvolti.
  • Assegna la pratica al punto di contatto interno per la protezione dei dati.
  • Se la richiesta è manifestamente infondata o eccessiva, documenta la valutazione (art. 12, c. 5 GDPR).

4. Istruttoria e Raccolta Dati

Giorni 5–25
  • Ricerca e raccogli i dati personali del richiedente in tutti i sistemi (piattaforma Base44, Stripe, Google Workspace, archivi fiscali).
  • Coordinati con i responsabili esterni del trattamento (art. 28 GDPR) se i dati sono presso terzi.
  • Per la cancellazione (art. 17): verifica l'esistenza di obblighi di conservazione (fiscali, 10 anni) che possano limitare l'effettiva cancellazione.
  • Per la portabilità (art. 20): prepara i dati in formato strutturato e leggibile da macchina (JSON/CSV).

5. Formulazione della Risposta

Giorni 25–30
  • Redigi la risposta in linguaggio chiaro e semplice (art. 12, c. 1 GDPR).
  • Indica le finalità del trattamento, le categorie di dati, i destinatari e il periodo di conservazione.
  • Per le richieste di rettifica: conferma le modifiche apportate.
  • Per le richieste di cancellazione: conferma l'avvenuta cancellazione o i motivi del rifiuto.
  • Allega copia dei dati per le richieste di accesso e portabilità.

6. Invio e Chiusura

Entro 30 giorni
  • Invia la risposta al richiedente tramite lo stesso canale di ricezione o via email.
  • Registra l'esito, la data di risposta e gli eventuali allegati nel log.
  • Archivia la documentazione della pratica per fini di audit.
  • Se la richiesta è stata rifiutata, comunica al richiedente il diritto di proporre reclamo al Garante (art. 77 GDPR).

Proroga e casi eccezionali

Se la pratica richiede più tempo (richieste complesse o numerose), comunica al richiedente la proroga e i motivi entro il primo mese. La proroga non può superare i 3 mesi totali (1 + 2). Le richieste manifestamente infondate o eccessive possono essere rifiutate o subire un contributo (art. 12, c. 5 GDPR).

Riferimenti normativi

  • • Regolamento (UE) 2016/679 (GDPR), art. 12 — trasparenza e modalità di esercizio dei diritti
  • • art. 15–22 — diritti dell'interessato (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione)
  • • art. 34 — comunicazione di violazioni dei dati
  • • art. 77 — diritto di proporre reclamo al Garante
  • • D.Lgs. 30 giugno 2022, n. 101 — adeguamento del Codice Privacy nazionale

Punto di contatto interno

Cooperiamo Insieme Cooperativa Sociale

Email: gsuite@cooperiamoinsieme.it

Oggetto: "Richiesta protezione dati — GDPR"

Sicurezza

Misure tecniche e organizzative

Art. 32 GDPR · Aggiornamento: Agosto 2026

Misure tecniche e organizzative

Il titolare implementa misure tecniche e organizzative adeguate per garantire un livello di sicurezza appropriato al rischio (art. 32, c. 1 GDPR). La valutazione del rischio tiene conto dei rischi presentati dal trattamento, in particolare da distruzione, perdita, modifica, divulgazione non autorizzata o accesso non autorizzato a dati personali trasmessi, conservati o altrimenti trattati.

Cifratura dei dati

Art. 32, c. 1, lett. a GDPR

  • Trasporto: tutti i dati in transito sono cifrati tramite TLS 1.2+ (HTTPS) su ogni endpoint dell'applicazione e delle API.
  • Cifratura a riposo: i database e lo storage gestiti dalla piattaforma Base44 applicano cifratura a livello di infrastruttura (AES-256).
  • I dati di pagamento (carta) non sono mai archiviati sui nostri sistemi: sono gestiti direttamente da Stripe, incaricato del trattamento (art. 28 GDPR).

Pseudonimizzazione e minimizzazione

Art. 32, c. 1, lett. a GDPR · Art. 25 GDPR

  • Nei log e nelle tabelle operative si utilizzano identificativi interni (user_id, booking_id) in luogo di dati diretti (email, nome) ove possibile.
  • I log di sistema non registrano contenuti sensibili (password, dati di pagamento).
  • Principio di minimizzazione: raccolgo solo i dati strettamente necessari alla finalità del trattamento (art. 5, c. 1, lett. c GDPR).

Backup e ripristino

Art. 32, c. 1, lett. c GDPR

  • Il database gestito dalla piattaforma è soggetto a backup automatizzati periodici.
  • Procedure di ripristino verificabili per garantire la disponibilità e la resilienza dei dati (art. 32, c. 1, lett. b GDPR).
  • Piano di continuità operativa per garantire la disponibilità del servizio in caso di incidente.

Test periodici e verifica

Art. 32, c. 1, lett. d GDPR

  • Verifica periodica dell'efficacia delle misure tecniche e organizzative tramite test e audit interni.
  • Revisione delle policy di sicurezza e dei ruoli di accesso (RLS) a cadenza almeno semestrale.
  • Monitoraggio continuo degli accessi e delle attività amministrative per rilevare anomalie.

Controllo degli accessi

Art. 32, c. 1, lett. b GDPR · Art. 5, c. 1, lett. f GDPR

  • Row-Level Security (RLS) configurata su ogni entità: gli utenti vedono e modificano solo i propri dati; gli amministratori hanno accesso gestionale.
  • Autenticazione obbligatoria per tutte le aree riservate; sessioni protette con token.
  • Ruoli differenziati: 'admin' (gestione completa) e 'user' (accesso ai propri dati).
  • Gli utenti non possono creare/leggere/aggiornare/eliminare dati altrimenti se non autorizzati dalla RLS.

Gestione dei responsabili esterni

Art. 28-29 GDPR · Art. 32, c. 2 GDPR

  • Contratti con i responsabili del trattamento (Base44 Inc., Stripe Inc., Google LLC) che garantiscono misure di sicurezza adeguate.
  • Trasferimenti verso paesi terzi regolati da decisioni di adeguatezza o clausole contrattuali standard (art. 44-49 GDPR).
  • Personale con accesso autorizzato istruito sui obblighi di riservatezza (art. 29 GDPR).

Riferimenti normativi

  • • Regolamento (UE) 2016/679 (GDPR), art. 5 — principi relativi al trattamento
  • • art. 25 — protezione della finzione in fase di progettazione e per impostazione predefinita
  • • art. 28-29 — responsabili del trattamento e persone autorizzate al trattamento
  • • art. 32 — sicurezza del trattamento
  • • art. 33-34 — notifica e comunicazione di violazioni dei dati personali
  • • art. 44-49 — trasferimenti di dati verso paesi terzi

DPO Assessment

Nomina del Responsabile della Protezione dei Dati

Art. 37-39 GDPR · Aggiornamento: Agosto 2026

Esito: nomina del DPO non obbligatoria

Alla data dell'ultima revisione, il titolare del trattamento non rientra in alcuno dei casi di designazione obbligatoria del Responsabile della Protezione dei Dati previsti dall'art. 37, c. 1 GDPR e dall'art. 38 del D.Lgs. 101/2018. Pertanto non si procede alla nomina formale né alla comunicazione al Garante.

Pur in assenza di obbligo, il titolare ha designato un punto di contatto interno per la protezione dei dati che svolge le funzioni di cui all'art. 39 GDPR come best practice volontaria.

Valutazione dei criteri di designazione obbligatoria

Art. 37, c. 1 GDPR — Il titolare e il responsabile del trattamento designano un responsabile della protezione dei dati quando ricorre almeno una delle seguenti condizioni:

a

Autorità o organismo pubblico

Art. 37, c. 1, lett. a GDPR

Non applicabile

Il titolare del trattamento è Cooperiamo Insieme Cooperativa Sociale — una cooperativa sociale privata, non un'autorità o organismo pubblico. Non rientra nella definizione di art. 37, c. 1, lett. a GDPR né nell'art. 2-quinquies del D.Lgs. 196/2003 (pubbliche amministrazioni).

b

Monitoraggio regolare e sistematico su larga scala

Art. 37, c. 1, lett. b GDPR

Non applicabile

Le attività centrali del titolare (gestione prenotazioni visite guidate, pagamento, calendario) non costituiscono monitoraggio regolare e sistematico su larga scala degli interessati. Il volume di dati è limitato al bacino turistico locale della Provincia di Latina. Non si effettua osservazione sistematica, tracciamento comportamentale, profiling su larga scala, né monitoraggio di aree pubblicamente accessibili. Vedi analisi dettagliata nella sezione DPIA — punto 2 (trattamento su larga scala).

c

Trattamento su larga scala di categorie particolari di dati

Art. 37, c. 1, lett. c GDPR · Art. 9 e 10 GDPR

Non applicabile

Il titolare non tratta categorie particolari di dati personali ex art. 9 GDPR (dati sanitari, biometrici, genetici, etnici, politici, religiosi, filosofici, sessuali) né dati relativi a condanne penali ex art. 10 GDPR. I dati trattati sono limitati a: dati identificativi (nome, cognome), dati di contatto (email, telefono), dati di prenotazione e transazione.

Criteri soddisfatti: 0 su 3. Poiché nessun criterio è applicabile, la designazione del DPO è facoltativa e non obbligatoria (art. 37, c. 1 GDPR). La designazione volontaria è comunque ammessa (art. 37, c. 4 GDPR).

Requisiti di professionalità e indipendenza (art. 37, c. 5-7 · art. 38, c. 6)

I seguenti requisiti si applicherebbero in caso di nomina volontaria o futura designazione obbligatoria. La documentazione è mantenuta ai fini di revisione periodica e pronta adozione.

Conoscenze specialistiche (Art. 37, c. 5)

Il DPO deve possedere conoscenze specialistiche in materia di protezione dei dati e diritto e prassi in materia di protezione dei dati, commisurate alla complessità del trattamento.

Conflitto di interessi (Art. 38, c. 6)

Il DPO non può ricevere istruzioni per l'esercizio dei compiti e non può essere destituito né sanzionato. Nessun conflitto di interessi tra i compiti del DPO e altri compiti assegnati.

Comunicazione al Garante (Art. 37, c. 7)

In caso di designazione, il titolare comunica i dati di contatto del DPO al Garante per la protezione dei dati personali e li pubblica secondo le modalità previste.

Compiti del DPO (art. 39 GDPR) — svolti dal punto di contatto interno

Pur in assenza di DPO formale, il punto di contatto interno per la protezione dei dati svolge le seguenti funzioni come best practice volontaria, ispirandosi all'art. 39 GDPR:

Informare e fornire consulenza al titolare e ai dipendenti sugli obblighi derivanti dal GDPR

Sorvegliare la conformità al GDPR, alle clausole contrattuali e alla politica di protezione dati

Fornire pareri sulla valutazione d'impatto (DPIA) e sorvegliarne l'esecuzione (Art. 35)

Cooperare con il Garante per la protezione dei dati e fungere da punto di contatto

Agire come punto di contatto per gli interessati su questioni relative al trattamento (Art. 13-14)

Tenere conto del rischio associato alle operazioni di trattamento (Art. 24, 32)

Designazione volontaria: punto di contatto interno

Punto di contatto per la protezione dei dati

La Cooperativa ha designato un punto di contatto interno che svolge le funzioni di cui all'art. 39 GDPR (informazione e consulenza, monitoraggio conformità, cooperazione con il Garante e punto di contatto per gli interessati). La designazione è volontaria e non sostituisce il DPO formale.

Referente designato

Cooperiamo Insieme Cooperativa Sociale

P.IVA / C.F.: 02812020598

Email: gsuite@cooperiamoinsieme.it

Oggetto: "Richiesta protezione dati — GDPR"

Revisione periodica e trigger di riattivazione (art. 37, c. 4 GDPR)

Il titolare si impegna a rivedere la presente valutazione in caso di modifiche che possano rendere obbligatoria la nomina del DPO:

  • Introduzione di trattamenti che comportino monitoraggio regolare e sistematico su larga scala
  • Trattamento di categorie particolari di dati (art. 9 GDPR) o dati penali (art. 10 GDPR)
  • Trasformazione in autorità o organismo pubblico
  • Crescita del volume di trattamento oltre le soglie EDPB di 'larga scala'
  • Nuove linee guida del Garante o dell'EDPB sui criteri di designazione

Riferimenti normativi

  • • Regolamento (UE) 2016/679 (GDPR), art. 37 — designazione del responsabile della protezione dei dati
  • • art. 37, c. 1 — criteri di designazione obbligatoria (autorità pubblica, monitoraggio su larga scala, dati sensibili)
  • • art. 37, c. 4 — designazione volontaria e revisione periodica
  • • art. 37, c. 5-6 — requisiti di professionalità del DPO
  • • art. 37, c. 7 — comunicazione dei dati di contatto al Garante
  • • art. 38 — posizione del DPO (indipendenza, autonomia, assenza di conflitto di interessi)
  • • art. 39 — compiti del DPO
  • • D.Lgs. 30 giugno 2022, n. 101, art. 38 — adattamento del codice privacy nazionale al GDPR
  • • Linee guida EDPB W243 rev.01 — sui responsabili della protezione dei dati (DPO)

Data Transfers

Trasferimenti di dati verso paesi terzi

Art. 44-49 GDPR · Aggiornamento: Agosto 2026

Esito: tutti i trasferimenti sono coperti da garanzie adeguate

Tutti i 3 trasferimenti di dati personali identificati verso paesi terzi (Stati Uniti) sono coperti dalla Decisione di adeguatezza UE-USA della Commissione Europea (Decisione di esecuzione (UE) 2023/1795). Nessun trasferimento è privo di garanzie adeguate.

Decisione di adeguatezza

3

Art. 45 GDPR

Clausole contrattuali standard (SCC)

0

Art. 46 GDPR

Regole vincolanti d'impresa (BCR)

0

Art. 47 GDPR

Inventario dei trasferimenti verso paesi terzi

Mappatura completa dei destinatari che trasferiscono dati personali al di fuori dello Spazio Economico Europeo (SEE), con indicazione del meccanismo di garanzia adeguato applicato (art. 44-49 GDPR).

Base44 Inc.

Responsabile del trattamento (art. 28 GDPR)

Stati Uniti d'America

Servizio

Infrastruttura di hosting, database, piattaforma applicativa

Categorie di dati

Dati identificativiDati di contattoDati di prenotazioneRecensioniProfili utente

Garanzia adeguata: Decisione di adeguatezza

Decisione di esecuzione (UE) 2023/1795 — Data Privacy Framework UE-USA

Base giuridica: Art. 45 GDPR (decisione di adeguatezza)

Base44 Inc. è certificata nell'ambito del Data Privacy Framework (DPF) UE-USA del Dipartimento di Commercio degli Stati Uniti.

Stripe, Inc.

Responsabile del trattamento (art. 28 GDPR)

Stati Uniti d'America

Servizio

Elaborazione pagamenti online (Stripe Connect, Stripe Checkout)

Categorie di dati

Dati di transazioneImporto pagatoEmail di ricevuta

Garanzia adeguata: Decisione di adeguatezza

Decisione di esecuzione (UE) 2023/1795 — Data Privacy Framework UE-USA

Base giuridica: Art. 45 GDPR (decisione di adeguatezza)

Stripe, Inc. è certificata nell'ambito del Data Privacy Framework (DPF) UE-USA. I dati completi della carta non attraversano i server dell'applicazione.

Google LLC

Titolare autonomo del trattamento

Stati Uniti d'America

Servizio

Google Workspace (Calendar per gestione appuntamenti, Gmail per notifiche di servizio)

Categorie di dati

Dati di contatto (email)Eventi calendarialiContenuti delle notifiche

Garanzia adeguata: Decisione di adeguatezza

Decisione di esecuzione (UE) 2023/1795 — Data Privacy Framework UE-USA

Base giuridica: Art. 45 GDPR (decisione di adeguatezza)

Google LLC è certificata nell'ambito del Data Privacy Framework (DPF) UE-USA.

Non sono stati identificati ulteriori trasferimenti di dati personali verso paesi terzi al di fuori dello Spazio Economico Europeo (SEE). Nessun fornitore aggiuntivo, nessuna cessione a titolari extrar UE e nessuna attività di cloud secondario in paesi terzi.

Rappresentazione del flusso di trasferimento

Cooperativa (Titolare)

Italia · SEE

Base44 · Stripe · Google

USA · coperti da DPF

Tutti i dati personali trattati dalla Cooperativa che lasciano lo SEE sono diretti esclusivamente verso destinatari certificati nel Data Privacy Framework UE-USA. Nessun trasferimento avviene verso paesi terzi privi di decisione di adeguatezza.

Misure supplementari e fallback

In conformità alle sentenze "Schrems II" (CJEU C-311/18) e alle raccomandazioni EDPB 01/2020, il titolare mantiene le seguenti misure supplementari e procedure di fallback:

  • Verifica periodica del DPF: controllo della certificazione dei destinatari nell'elenco ufficiale del Dipartimento di Commercio USA.
  • SCC come fallback: in caso di revoca o sospensione della decisione di adeguatezza, il titolare adotta immediatamente le Clausole Contrattuali Standard della Commissione (decisioni 2021/914 e 2010/87) come garanzia alternativa (art. 46 GDPR).
  • Minimizzazione dei dati: invio ai fornitori solo dei dati strettamente necessari alla finalità del servizio (art. 5, c. 1, lett. c GDPR).
  • Cifratura: dati cifrati in transito (TLS 1.2+) e a riposo (AES-256) presso i fornitori, riducendo il rischio di accesso non autorizzato da parte di autorità governative di paesi terzi.
  • Trasparenza: informativa privacy pubblicata (sezione 7) con elenco dei destinatari e delle garanzie applicate.

Riferimenti normativi

  • • Regolamento (UE) 2016/679 (GDPR), art. 44 — principio generale dei trasferimenti
  • • art. 45 — trasferimenti sulla base di una decisione di adeguatezza
  • • art. 46 — trasferimenti soggetti a garanzie adeguate (SCC, BCR, codici di condotta, certificazioni)
  • • art. 47 — regole vincolanti d'impresa (BCR)
  • • art. 48 — trasferimenti non autorizzati dal diritto dell'Unione
  • • art. 49 — deroghe in casi specifici (consenso esplicito, contratto, interesse pubblico, ecc.)
  • • Decisione di esecuzione (UE) 2023/1795 della Commissione, 10 luglio 2023 — Data Privacy Framework UE-USA
  • • Decisioni della Commissione 2021/914 e 2010/87 — Clausole contrattuali standard
  • • Sentenza CGUE C-311/18 (Schrems II) — validità delle decisioni di adeguatezza
  • • Raccomandazioni EDPB 01/2020 — misure supplementari per trasferimenti verso paesi terzi

Vendor Compliance

Monitoraggio conformità fornitori terzi

Art. 28, Art. 44-49 GDPR · Aggiornamento: Agosto 2026

Esito: tutti i fornitori terzi mantengono la conformità

I 3 fornitori di servizi terzi (Base44, Stripe, Google) sono tutti certificati nel Data Privacy Framework UE-USA (Decisione di esecuzione (UE) 2023/1795). Le garanzie di trasferimento sono verificate come valide e i termini di servizio e le informative privacy sono revisionati periodicamente (art. 28 e art. 44-49 GDPR).

Fornitori monitorati

3

Prossima revisione

2027-02-05

Giorni residui

172

Inventario fornitori e stato conformità

Base44 Inc.

Responsabile del trattamento (art. 28 GDPR)

DPF attivo

Servizio

Infrastruttura di hosting, database, piattaforma applicativa

Garanzia: Data Privacy Framework UE-USA

Decisione (UE) 2023/1795

Base44 Inc. — certificata DPF

Ultima verifica

2026-08-05

Prossima revisione

2027-02-05

Stripe, Inc.

Responsabile del trattamento (art. 28 GDPR)

DPF attivo

Servizio

Elaborazione pagamenti online (Stripe Connect, Checkout)

Garanzia: Data Privacy Framework UE-USA

Decisione (UE) 2023/1795

Stripe, Inc. — certificata DPF

Ultima verifica

2026-08-05

Prossima revisione

2027-02-05

Google LLC

Titolare autonomo del trattamento

DPF attivo

Servizio

Google Workspace (Calendar, Gmail per notifiche di servizio)

Garanzia: Data Privacy Framework UE-USA

Decisione (UE) 2023/1795

Google LLC — certificata DPF

Ultima verifica

2026-08-05

Prossima revisione

2027-02-05

Per ogni fornitore, la revisione periodica verifica i seguenti elementi. La checklist va applicata a ciascun fornitore terzo ad ogni ciclo di revisione (semestrale o straordinario).

Certificazione DPF ancora attiva nell'elenco ufficiale del Dept. of Commerce USA

Art. 45 GDPR

Termini di servizio del fornitore non modificati in modo sostanziale

Art. 28 GDPR

Informativa privacy del fornitore aggiornata e coerente con le finalità dichiarate

Art. 13-14 GDPR

Contratto di nomina a responsabile del trattamento (DPA) in vigore

Art. 28 c. 3 GDPR

Categorie di dati trasferite invariate (nessun nuovo trattamento non autorizzato)

Art. 28 c. 3 GDPR

Misure di sicurezza del fornitore adeguate e mantenute

Art. 32 GDPR

Nessuna violazione dei dati comunicata dal fornitore nell'ultimo periodo

Art. 33 GDPR

Nessun cambiamento nei sub-responsabili che impatti i trasferimenti

Art. 28 c. 2 GDPR

Trigger per revisione straordinaria

Una revisione straordinaria della conformità dei fornitori è necessaria in caso di:

  • Modifica sostanziale dei termini di servizio o dell'informativa privacy del fornitore.
  • Revoca o sospensione della certificazione Data Privacy Framework del fornitore.
  • Nuova sentenza del CGUE o linea guida EDPB sui trasferimenti verso gli Stati Uniti.
  • Violazione dei dati comunicata dal fornitore che impatti dati personali dell'applicazione.
  • Aggiunta di un nuovo fornitore o sub-responsabile che trasferisce dati fuori UE.
  • Modifica della Decisione di adeguatezza UE-USA da parte della Commissione Europea.

2026-08-05

Revisione ordinaria

Esito: Tutti i fornitori conformi — DPF attivo, ToS e privacy policy verificati

Azioni: Nessuna azione correttiva richiesta

2026-02-10

Verifica semestrale

Esito: Certificazioni DPF confermate per tutti e 3 i fornitori

Azioni: Aggiornato il rinvio alla Decisione (UE) 2023/1795

Accordi con i responsabili del trattamento (DPA)

Per ciascun fornitore classificato come responsabile del trattamento (art. 28 GDPR), deve essere in vigore un accordo scritto (Data Processing Agreement) che definisca l'oggetto, la durata, la natura e le finalità del trattamento, le categorie di dati e i destinatari, nonché gli obblighi del responsabile (art. 28, c. 3 GDPR). I fornitori classificati come titolari autonomi (es. Google per Workspace) non sono soggetti al DPA, ma il titolare ne documenta il ruolo e le garanzie di trasferimento.

Riferimenti normativi

  • • Regolamento (UE) 2016/679 (GDPR), art. 28 — responsabili del trattamento
  • • art. 28, c. 3-4 — contenuto e obblighi del contratto di nomina (DPA)
  • • art. 29 — persone autorizzate al trattamento sotto la responsabilità diretta del titolare/responsabile
  • • art. 32 — sicurezza del trattamento (obblighi del responsabile)
  • • art. 44-49 — trasferimenti di dati verso paesi terzi e garanzie adeguate
  • • art. 45 — decisione di adeguatezza (Data Privacy Framework UE-USA)
  • • art. 46 — clausole contrattuali standard (SCC) come garanzia aggiuntiva o fallback
  • • Decisione di esecuzione (UE) 2023/1795 della Commissione — Data Privacy Framework UE-USA
  • • Sentenza CGUE C-311/18 (Schrems II) — validità delle decisioni di adeguatezza e misure supplementari
  • • Raccomandazioni EDPB 01/2020 — misure supplementari per trasferimenti verso paesi terzi

Staff Training

Programma di formazione del personale

Art. 29, Art. 32 GDPR · Aggiornamento: Agosto 2026

Programma di formazione del personale

Le persone autorizzate al trattamento dei dati personali operano sotto la responsabilità diretta del titolare o del responsabile e possono trattare i dati solo su istruzione documentata di questi (art. 29 GDPR). Il titolare assicura che il personale sia formato e consapevole delle politiche interne e delle responsabilità GDPR, in particolare per la gestione delle richieste degli interessati e la notifica di data breach (art. 32 c. 4 GDPR).

Ruoli formati

3

Moduli formativi

5

Cadenza

Annuale

Ruoli che richiedono formazione

Amministratori di sistema

Accesso completo ai dati utenti, prenotazioni, guide e configurazione sito.

Moduli obbligatori

Modulo 1 — Fondamenti GDPRModulo 2 — Gestione richieste interessati (DSR)Modulo 3 — Notifica data breachModulo 4 — Sicurezza e accessi RLS

Cadenza: Annuale + al cambiamento del ruolo

Responsabili del supporto

Gestione comunicazioni utenti, richieste di assistenza, contatti con le guide partner.

Moduli obbligatori

Modulo 1 — Fondamenti GDPRModulo 2 — Gestione richieste interessati (DSR)Modulo 3 — Notifica data breach

Cadenza: Annuale + all'assunzione

Guide partner (utenti)

Gestione del proprio profilo, prenotazioni ricevute, dati dei partecipanti alle visite.

Moduli obbligatori

Modulo 1 — Fondamenti GDPR (versione partner)Modulo 5 — Gestione dati partecipanti e minimizzazione

Cadenza: All'iscrizione + annuale

Moduli formativi

Modulo 1 — Fondamenti GDPR

1 ora
  • Principi del trattamento (art. 5 GDPR): liceità, minimizzazione, limitazione conservazione.
  • Basi giuridiche (art. 6): consenso, contratto, obbligo legale, legittimo interesse.
  • Diritti dell'interessato (art. 15-22): accesso, rettifica, cancellazione, portabilità, opposizione.
  • Informativa privacy (art. 13-14) e obblighi di trasparenza.
  • Responsabilità e rendicontabilità del titolare (art. 5 c. 2, art. 24).

Modulo 2 — Gestione richieste interessati (DSR)

1,5 ore
  • Procedura interna di gestione DSR (6 fasi, 30 giorni, art. 12 c. 3 GDPR).
  • Verifica dell'identità del richiedente (art. 12 c. 6).
  • Classificazione della richiesta per diritto esercitato (art. 15-22).
  • Raccolta dati nei sistemi (piattaforma, Stripe, Google Workspace).
  • Risposta in linguaggio chiaro e registrazione nel log interno.
  • Casi di rifiuto e diritto di reclamo al Garante (art. 77).

Modulo 3 — Notifica data breach

1 ora
  • Definizione di violazione dei dati personali (art. 4 c. 12).
  • Valutazione del rischio per i diritti e le libertà delle persone.
  • Notifica al Garante entro 72 ore (art. 33 c. 1).
  • Comunicazione agli interessati in caso di rischio elevato (art. 34).
  • Documentazione delle violazioni (registro interno, art. 33 c. 5).
  • Misure di contenimento e mitigazione.

Modulo 4 — Sicurezza e accessi (RLS)

1 ora
  • Misure tecniche e organizzative (art. 32): cifratura, accessi, backup.
  • Row-Level Security: ogni utente vede solo i propri dati; gli admin hanno accesso gestionale.
  • Gestione delle credenziali e autenticazione.
  • Log di sistema e monitoraggio degli accessi amministrativi.
  • Gestione dei responsabili esterni (art. 28) e trasferimenti extra-UE (art. 44-49).

Modulo 5 — Gestione dati partecipanti (partner)

45 min
  • Minimizzazione dei dati dei partecipanti alle visite (art. 5 c. 1 lett. c).
  • Conservazione dei dati solo per il tempo necessario (art. 5 c. 1 lett. e).
  • Comunicazione sicura con i partecipanti via piattaforma.
  • Obbligo di riservatezza del personale autorizzato (art. 29).

Cadenze della formazione

Formazione iniziale

Completamento dei moduli obbligatori prima dell'accesso ai dati personali.

All'assunzione / all'attivazione del ruolo

Formazione di aggiornamento

Ripetizione dei moduli core con aggiornamenti normativi e procedurali.

Annuale

Formazione straordinaria

In caso di nuova normativa, nuova procedura interna, o dopo un incidente.

A seguito di modifiche significative

Registrazione e attestazione

Al termine di ciascun modulo, il partecipante firma un attestato di partecipazione e un impegno alla riservatezza (art. 29 GDPR). La documentazione è conservata nel registro interno della formazione e riesaminata ad ogni ciclo di aggiornamento. La formazione è prerequisito per l'accesso ai dati personali nei sistemi dell'applicazione.

2026-07-15

3 partecipanti

Ambito: Amministratori — Moduli 1-4

Esito: Completato — attestati rilasciati

2026-03-10

2 partecipanti

Ambito: Responsabili supporto — Moduli 1-3

Esito: Completato — attestati rilasciati

2026-01-20

12 partecipanti

Ambito: Guide partner — Moduli 1, 5 (online)

Esito: Completato — 12/12 partner formati

Riferimenti normativi

  • • Regolamento (UE) 2016/679 (GDPR), art. 29 — persone che agiscono sotto l'autorità del titolare o del responsabile
  • • art. 32, c. 1, lett. d — formazione del personale che tratta dati personali
  • • art. 32, c. 4 — obbligo per le persone autorizzate di trattare i dati solo su istruzione del titolare
  • • art. 5, c. 2 — responsabilità e rendicontabilità del titolare
  • • art. 12 — modalità di esercizio dei diritti dell'interessato
  • • art. 33-34 — notifica e comunicazione delle violazioni dei dati
  • • art. 39, c. 1, lett. b — compiti del DPO (formazione del personale coinvolto nel trattamento)
  • • D.Lgs. 30 giugno 2022, n. 101 — adeguamento del Codice Privacy nazionale

Compliance Monitoring

Programma di monitoraggio continuo della conformità

Art. 24, Art. 32 GDPR · Aggiornamento: Agosto 2026

Esito: programma di monitoraggio continuo attivo

Tutti i 11 documenti di conformità (politiche, procedure, registri, valutazioni) sono monitorati continuamente e revisionati periodicamente per assicurare che rimangano aggiornati rispetto a nuove funzionalità, modifiche normative o evoluzioni tecnologiche (art. 24 e art. 32 GDPR).

Documenti monitorati

11

Aggiornati

11

Da revisionare

0

Scaduti

0

Inventario documenti di conformità

Procedura gestione richieste interessati (DSR)

Art. 12, 15-22 GDPR

Prossima: 2027-08-05
Aggiornato

Misure tecniche e organizzative (TOM)

Art. 32 GDPR

Prossima: 2027-02-05
Aggiornato

Valutazione nomina DPO

Art. 37-39 GDPR

Prossima: 2027-08-05
Aggiornato

Mappatura trasferimenti extra-UE

Art. 44-49 GDPR

Prossima: 2027-02-05
Aggiornato

Monitoraggio conformità fornitori terzi

Art. 28, 44-49 GDPR

Prossima: 2027-02-05
Aggiornato

Programma formazione personale

Art. 29, 32 GDPR

Prossima: 2027-07-15
Aggiornato

Minimizzazione dei dati nei form

Art. 5 c. 1 lett. c GDPR

Prossima: 2027-02-05
Aggiornato

Informativa privacy e cookie policy

Art. 13-14 GDPR · ePrivacy

Prossima: 2027-08-05
Aggiornato

Procedura notifica data breach

Art. 33-34 GDPR

Prossima: 2027-02-05
Aggiornato

Registro attività di trattamento (ROPA)

Art. 30 GDPR

Prossima: 2027-02-05
Aggiornato

Valutazione d'impatto DPIA

Art. 35 GDPR

Prossima: 2027-08-05
Aggiornato

Nuove funzionalità dell'applicazione

Ad ogni rilascio

Verificare che ogni nuovo modulo, integrazione o form sia valutato per impatto privacy prima del rilascio.

Modifiche normative

Continuo

Monitorare nuove linee guida EDPB, decisioni del Garante, sentenze CGUE e aggiornamenti del Codice Privacy.

Evoluzioni tecnologiche

Trimestrale

Valutare l'impatto di nuove tecnologie o strumenti adottati (es. nuovi LLM, nuovi servizi cloud).

Stato delle garanzie dei fornitori

Semestrale

Verificare la validità delle certificazioni DPF e dei DPA con i responsabili esterni.

Efficacia delle misure di sicurezza

Semestrale

Testare e auditare l'efficacia delle TOM (cifratura, accessi RLS, backup).

Formazione del personale

Annuale

Verificare la completezza e l'aggiornamento della formazione di tutto il personale autorizzato.

Trigger per revisione straordinaria

Una revisione straordinaria dell'intero programma di conformità è necessaria in caso di:

  • Rilascio di una nuova funzionalità che introduce un nuovo trattamento di dati.
  • Aggiunta di un nuovo fornitore o responsabile esterno del trattamento.
  • Nuova linea guida EDPB o decisione del Garante rilevante per i trattamenti in essere.
  • Sentenza del CGUE che impatti le garanzie di trasferimento o le basi giuridiche.
  • Aggiornamento del Codice Privacy nazionale (D.Lgs. 196/2003 e s.m.i.).
  • Incidente di sicurezza o data breach che evidenzi lacune nelle procedure.
  • Modifica dell'organizzazione interna (ruoli, responsabilità, outsourcing).

2026-08-05

Ambito: Revisione globale — tutte le politiche e procedure

Esito: 11 documenti conformi — nessuna azione correttiva richiesta

Azioni: Aggiornamento date prossima revisione

2026-02-10

Ambito: Revisione semestrale — TOM, trasferimenti, fornitori

Esito: Conforme — DPF verificato per tutti i fornitori

Azioni: Nessuna azione

2025-08-12

Ambito: Revisione annuale — informativa, cookie policy, ROPA

Esito: Conforme — informativa aggiornata con nuovi destinatari

Azioni: Pubblicata nuova versione informativa privacy

Riferimenti normativi

  • • Regolamento (UE) 2016/679 (GDPR), art. 24 — responsabilità del titolare del trattamento
  • • art. 24, c. 1 — misure tecniche e organizzative adeguate per garantire e dimostrare la conformità
  • • art. 24, c. 2 — valutazione dei rischi e adattamento delle misure
  • • art. 25 — protezione dei dati fin dalla progettazione e per impostazione predefinita
  • • art. 32 — sicurezza del trattamento e revisione periodica delle misure
  • • art. 32, c. 1, lett. d — verifica periodica dell'efficacia delle misure
  • • art. 5, c. 2 — responsabilità e rendicontabilità (accountability)
  • • art. 35, c. 11 — riesame della DPIA in caso di mutamento del rischio
  • • D.Lgs. 30 giugno 2022, n. 101 — adeguamento del Codice Privacy nazionale

Data Minimization

Minimizzazione dei dati nei form

Art. 5, c. 1, lett. c GDPR · Aggiornamento: Agosto 2026

Esito: conformità al principio di minimizzazione

Tutti i 46 campi raccolti nei 8 punti di raccolta dati dell'applicazione sono strettamente necessari alle finalità dichiarate (creazione account, autenticazione, gestione prenotazioni, contatto guida, esercizio diritti GDPR, profilo guida partner). I consensi facoltativi sono separati, non pre-selezionati e revocabili. 14 categorie di dati sensibili o non pertinenti non vengono raccolte.

Punti di raccolta dati mappati

Registrazione account

7 campi analizzati

Modifica profilo utente

3 campi analizzati

Preferenze privacy

3 campi analizzati

Prenotazione visita

11 campi analizzati

Contatto guida

3 campi analizzati

Esercizio diritti GDPR

3 campi analizzati

Registrazione/profilo guida partner

12 campi analizzati

Recensione servizio

4 campi analizzati

Punti di raccolta

8

form mappati

Campi totali

46

analizzati per finalità

Non raccolti

14

dati non pertinenti

1. Form di registrazione account

Il form di registrazione richiede solo email, password e conferma password come dati obbligatori, più il consenso all'informativa privacy. I consensi facoltativi sono separati e non pre-selezionati.

email

Obbligatorio

Finalità: Identificazione utente, comunicazione OTP di verifica, invio conferme di prenotazione

Base giuridica: Art. 6 c. 1 lett. b (esecuzione contratto)

Strettamente necessario: l'email è l'identificativo univoco dell'account e il canale di verifica e comunicazione.

password

Obbligatorio

Finalità: Autenticazione e accesso sicuro all'area riservata

Base giuridica: Art. 6 c. 1 lett. b (esecuzione contratto)

Strettamente necessario: credenziale di autenticazione. Non memorizzata in chiaro (hash lato piattaforma).

conferma password

Obbligatorio

Finalità: Verifica di correttezza della password inserita (solo lato client)

Base giuridica: Misure di sicurezza (art. 32)

Necessario per prevenire errori di inserimento. Non memorizzato — confronto lato client prima dell'invio.

consenso privacy (obbligatorio)

Obbligatorio

Finalità: Accettazione dell'informativa ai sensi dell'art. 13 GDPR

Base giuridica: Art. 6 c. 1 lett. b (esecuzione contratto)

Strettamente necessario: required per completare la registrazione e registrare il consenso con timestamp.

consenso marketing (facoltativo)

Facoltativo

Finalità: Invio di newsletter e promozioni

Base giuridica: Art. 6 c. 1 lett. a (consenso)

Facoltativo e non pre-selezionato. Corretto: raccolta separata, revocabile. Non blocca la registrazione.

consenso profilazione (facoltativo)

Facoltativo

Finalità: Personalizzazione dei contenuti

Base giuridica: Art. 6 c. 1 lett. a (consenso)

Facoltativo e non pre-selezionato. Corretto: separato dagli altri consensi, revocabile.

consenso cessione a terzi (facoltativo)

Facoltativo

Finalità: Condivisione dati con terzi per finalità commerciali

Base giuridica: Art. 6 c. 1 lett. a (consenso)

Facoltativo e non pre-selezionato. Corretto: separato, revocabile. Non richiesto per il servizio.

2. Form di modifica profilo utente

Il form di modifica profilo raccoglie solo nome completo e telefono. L'email è bloccata alla modifica. Nessun dato accessorio o non pertinente è richiesto.

nome completo

Facoltativo

Finalità: Identificazione del prenotante nelle prenotazioni e nelle comunicazioni

Base giuridica: Art. 6 c. 1 lett. b (esecuzione contratto)

Necessario per personalizzare la comunicazione e identificare il prenotante. Non obbligatorio al momento della registrazione, ma richiesto per completare una prenotazione.

telefono

Facoltativo

Finalità: Contatto operativo per comunicazioni relative alle prenotazioni

Base giuridica: Art. 6 c. 1 lett. b (esecuzione contratto)

Necessario per la gestione logistica delle visite guidate. Non obbligatorio in fase di registrazione, ma richiesto nel form di prenotazione.

email (non modificabile)

Obbligatorio

Finalità: Identificativo univoco dell'account

Base giuridica: Art. 6 c. 1 lett. b

Correttamente bloccato alla modifica: l'email è l'identificativo e non deve essere modificato post-registrazione. Nessun dato ulteriore richiesto nel profilo.

3. Preferenze privacy (impostazioni account)

Le preferenze privacy gestiscono solo 3 opzioni: notifiche operative (attive per default), comunicazioni promozionali (disattive per default), statistiche anonime (disattive per default). Nessun dato accessorio.

notifiche sulle prenotazioni

Facoltativo

Finalità: Ricevere aggiornamenti sullo stato delle prenotazioni

Base giuridica: Art. 6 c. 1 lett. f (legittimo interesse)

Attivo per default. Necessario per comunicare lo stato delle prenotazioni. Disattivabile dall'utente.

comunicazioni promozionali

Facoltativo

Finalità: Ricevere offerte e novità

Base giuridica: Art. 6 c. 1 lett. a (consenso)

Disattivo per default. Corretto: basato su consenso, revocabile. Non blocca altre funzionalità.

statistiche d'uso anonime

Facoltativo

Finalità: Raccolta di dati aggregati anonimi per miglioramento del servizio

Base giuridica: Art. 6 c. 1 lett. a (consenso)

Disattivo per default. Corretto: basato su consenso, revocabile. I dati sono anonimi e aggregati.

4. Form di prenotazione visita guidata

Il form di prenotazione raccoglie i dati necessari al contratto: itinerario, guida, data, fascia oraria, formula, partecipanti (nome e cognome), dati di contatto del prenotante. I campi nome/email sono precompilati dal profilo utente. Consensi facoltativi separati.

itinerario

Obbligatorio

Finalità: Identificazione del servizio prenotato

Base giuridica: Art. 6 c. 1 lett. b (esecuzione contratto)

Strettamente necessario: definisce l'oggetto del contratto di prenotazione.

guida

Obbligatorio

Finalità: Identificazione della guida turistica assegnata alla visita

Base giuridica: Art. 6 c. 1 lett. b (esecuzione contratto)

Strettamente necessario: la guida è il fornitore del servizio. Necessario per l'organizzazione logistica.

data

Obbligatorio

Finalità: Data di erogazione del servizio

Base giuridica: Art. 6 c. 1 lett. b (esecuzione contratto)

Strettamente necessario: elemento essenziale del contratto di prenotazione.

fascia oraria

Obbligatorio

Finalità: Fascia oraria di erogazione del servizio

Base giuridica: Art. 6 c. 1 lett. b (esecuzione contratto)

Necessario per l'organizzazione logistica della visita guidata.

formula (esclusiva/gruppo)

Obbligatorio

Finalità: Modalità di partecipazione (visita privata o di gruppo)

Base giuridica: Art. 6 c. 1 lett. b (esecuzione contratto)

Necessario per determinare la tariffa e la tipologia di servizio.

partecipanti (nome e cognome)

Obbligatorio

Finalità: Identificazione dei partecipanti alla visita guidata

Base giuridica: Art. 6 c. 1 lett. b (esecuzione contratto)

Necessario per gestione logistica, sicurezza e responsabilità durante la visita. Raccoglie solo nome e cognome — nessun dato accessorio (età, documento, ecc.).

nome prenotante

Obbligatorio

Finalità: Identificazione del contraente del contratto di prenotazione

Base giuridica: Art. 6 c. 1 lett. b (esecuzione contratto)

Strettamente necessario: identifica il contraente. Precompilato dal profilo utente se disponibile.

email

Obbligatorio

Finalità: Invio conferme, comunicazioni di stato e ricevute di pagamento

Base giuridica: Art. 6 c. 1 lett. b (esecuzione contratto)

Strettamente necessario: canale di comunicazione essenziale. Precompilato dal profilo utente.

telefono

Obbligatorio

Finalità: Contatto operativo per comunicazioni urgenti relative alla prenotazione

Base giuridica: Art. 6 c. 1 lett. b (esecuzione contratto)

Necessario per gestione logistica e comunicazioni urgenti (ritardo, annullamento, modifica orario).

consenso privacy (obbligatorio)

Obbligatorio

Finalità: Accettazione informativa e trattamento dati per la prenotazione

Base giuridica: Art. 6 c. 1 lett. b (esecuzione contratto)

Strettamente necessario: required per procedere alla prenotazione. Timestamp registrato.

consensi facoltativi (marketing/profilazione/terzi)

Facoltativo

Finalità: Finalità aggiuntive rispetto all'esecuzione del contratto

Base giuridica: Art. 6 c. 1 lett. a (consenso)

Facoltativi, separati e non pre-selezionati. Corretto: non bloccano la prenotazione. Timestamp registrato.

5. Form di contatto guida

Il form di contatto raccoglie solo nome, email e messaggio. I campi nome ed email sono precompilati dal profilo utente se autenticato. Nessun dato accessorio.

nome mittente

Obbligatorio

Finalità: Identificazione del mittente del messaggio

Base giuridica: Art. 6 c. 1 lett. a (consenso) / lett. b (esecuzione richiesta)

Necessario per identificare il mittente. Precompilato dal profilo utente se autenticato.

email mittente

Obbligatorio

Finalità: Canale di risposta da parte della guida

Base giuridica: Art. 6 c. 1 lett. a (consenso) / lett. b

Necessario: la guida risponde via email. Precompilato dal profilo utente se autenticato.

messaggio

Obbligatorio

Finalità: Contenuto della richiesta di informazioni

Base giuridica: Art. 6 c. 1 lett. a (consenso) / lett. b

Necessario: oggetto della comunicazione. L'utente decide liberamente cosa scrivere.

6. Form esercizio diritti GDPR (art. 15-22)

Il modulo per l'esercizio dei diritti raccoglie solo il tipo di richiesta e i dettagli. L'identità del richiedente è derivata automaticamente dal profilo utente autenticato. Nessun dato accessorio richiesto manualmente.

tipo di richiesta

Obbligatorio

Finalità: Identificazione del diritto esercitato (art. 15-22 GDPR)

Base giuridica: Adempimento obbligo legale (art. 12 GDPR)

Strettamente necessario: determina il tipo di istruttoria interna da avviare.

dettagli della richiesta

Obbligatorio

Finalità: Descrizione del trattamento o dei dati oggetto della richiesta

Base giuridica: Adempimento obbligo legale (art. 12 GDPR)

Necessario: consente al titolare di individuare i dati oggetto della richiesta. L'utente decide cosa fornire.

identità richiedente

Obbligatorio

Finalità: Verifica dell'identità del richiedente (art. 12 c. 6 GDPR)

Base giuridica: Adempimento obbligo legale

Derivato automaticamente dal profilo utente autenticato. Nessun dato accessorio richiesto manualmente.

7. Registrazione e profilo guida partner

Il form di registrazione guida (PartnerDashboard) e il form di modifica (PartnerGuideProfile) raccolgono gli stessi campi necessari all'attività commerciale: nome, specializzazione, base, licenza, lingue, tariffe, contatti. Il campo guide_name è precompilato dal profilo utente autenticato (minimizzazione: riuso dati esistenti). La licenza è verificata sull'elenco nazionale. I dati di contatto non sono esposti pubblicamente.

nome guida / servizio

Obbligatorio

Finalità: Identificazione commerciale della guida partner

Base giuridica: Art. 6 c. 1 lett. b (esecuzione contratto partner)

Strettamente necessario: nome pubblico della guida sul marketplace.

specializzazione

Obbligatorio

Finalità: Qualifica professionale della guida

Base giuridica: Art. 6 c. 1 lett. b

Necessario: classifica la guida per tipologia di servizio. Dato pubblico.

punto d'incontro / base

Obbligatorio

Finalità: Luogo di partenza abituale delle visite

Base giuridica: Art. 6 c. 1 lett. b

Necessario per l'organizzazione logistica. Dato pubblico.

numero licenza

Obbligatorio

Finalità: Verifica dell'abilitazione professionale della guida

Base giuridica: Art. 6 c. 1 lett. c (obbligo legale)

Strettamente necessario: verifica la regolarità dell'iscrizione all'albo delle guide turistiche. Soggetto a verifica sull'elenco nazionale.

lingue parlate

Facoltativo

Finalità: Informazione utile agli utenti per la scelta della guida

Base giuridica: Art. 6 c. 1 lett. b

Necessario per il servizio: gli utenti devono conoscere le lingue disponibili. Dato pubblico.

presentazione (descrizione)

Facoltativo

Finalità: Presentazione professionale della guida

Base giuridica: Art. 6 c. 1 lett. b

Necessario per la trasparenza del marketplace. Contenuto fornito liberamente dal partner.

tariffe (HD/FD, esclusiva/persona)

Facoltativo

Finalità: Prezzi dei servizi offerti

Base giuridica: Art. 6 c. 1 lett. b

Necessari per il contratto commerciale. Dati pubblici sul marketplace.

gruppo max

Facoltativo

Finalità: Numero massimo di partecipanti per visita

Base giuridica: Art. 6 c. 1 lett. b

Necessario per la gestione logistica e la sicurezza delle visite.

nome e cognome guida

Facoltativo

Finalità: Identificazione del professionista titolare della licenza

Base giuridica: Art. 6 c. 1 lett. b

Necessario per la verifica dell'identità del partner. Non esposto pubblicamente se non tramite scelta del partner.

telefono guida

Facoltativo

Finalità: Contatto operativo tra piattaforma e guida partner

Base giuridica: Art. 6 c. 1 lett. b

Necessario per comunicazioni operative tra piattaforma e partner. Non esposto pubblicamente.

email guida

Facoltativo

Finalità: Contatto operativo tra piattaforma e guida partner

Base giuridica: Art. 6 c. 1 lett. b

Necessario per comunicazioni operative e notifiche di prenotazione. Non esposto pubblicamente.

foto guida

Facoltativo

Finalità: Immagine rappresentativa della guida sul marketplace

Base giuridica: Art. 6 c. 1 lett. a (consenso) / lett. b

Facoltativo: il partner decide liberamente se caricare una foto. Dato pubblico.

8. Form recensione servizio

Il form di recensione raccoglie solo valutazione (1-5 stelle) e commento (max 300 caratteri). L'identità dell'autore è derivata dal profilo utente autenticato. La verifica di una prenotazione completata è automatica. Nessun dato accessorio richiesto.

valutazione (1-5 stelle)

Obbligatorio

Finalità: Valutazione qualitativa del servizio da parte dell'utente

Base giuridica: Art. 6 c. 1 lett. a (consenso)

Strettamente necessario: è il contenuto stesso della recensione. Dato pubblico.

commento (max 300 caratteri)

Obbligatorio

Finalità: Testo della recensione pubblicato sul sito

Base giuridica: Art. 6 c. 1 lett. a (consenso)

Necessario: contenuto della recensione. Limite di 300 caratteri per minimizzazione. Soggetto a moderazione.

identità utente (derivata)

Obbligatorio

Finalità: Identificazione dell'autore della recensione

Base giuridica: Art. 6 c. 1 lett. a (consenso)

Derivato automaticamente dal profilo utente autenticato. Nessun dato accessorio richiesto. Visibile solo nome/email.

prenotazione collegata (verifica)

Facoltativo

Finalità: Verifica che l'utente abbia completato una prenotazione (recensione verificata)

Base giuridica: Art. 6 c. 1 lett. f (legittimo interesse)

Necessario per prevenire recensioni false. Verifica automatica via booking_id — nessun dato aggiuntivo richiesto.

Categorie di dati non raccolti (verifica di minimizzazione)

Le seguenti categorie di dati personali non vengono raccolte in alcun punto di raccolta dati dell'applicazione, in quanto non pertinenti alle finalità dichiarate. I dati di pagamento sono gestiti interamente da Stripe (incaricato del trattamento ex art. 28 GDPR) e non sono archiviati sui nostri sistemi.

Data di nascita
Codice fiscale (alla registrazione)
Indirizzo di residenza
Città
CAP
Genere
Nazionalità
Documento d'identità (alla registrazione)
Professione
Reddito
Dati sanitari
Dati biometrici
Carta di credito (gestita da Stripe)
Coordinate bancarie (gestite da Stripe Connect)

Riferimenti normativi

  • • Regolamento (UE) 2016/679 (GDPR), art. 5, c. 1, lett. c — minimizzazione dei dati
  • • art. 5, c. 1, lett. b — limitazione delle finalità
  • • art. 5, c. 1, lett. e — limitazione della conservazione
  • • art. 6 — liceità del trattamento
  • • art. 7 — condizioni per il consenso
  • • art. 13 — informativa all'interessato
  • • art. 25 — protezione della finzione in fase di progettazione (privacy by design)
  • • art. 28 — responsabili del trattamento (Stripe)
  • • Linee guida EDPB 4/2019 — articolo 25 (privacy by design)

Periodic Review

Revisione periodica informativa e cookie policy

Art. 13-14 GDPR · Direttiva ePrivacy · Aggiornamento: Agosto 2026

Cadenza di revisione

L'informativa privacy e la cookie policy devono essere revisionate periodicamente per garantire che riflettano accuratamente le pratiche di trattamento dati e siano aggiornate rispetto a nuove linee guida o decisioni del Garante (Art. 13-14 GDPR, Direttiva ePrivacy).

Ultima revisione

2026-08-05

Prossima revisione

2027-09-03

Giorni residui

365

Cadenze programmate

Revisione ordinaria

Revisione completa di informativa, cookie policy e consensi almeno una volta all'anno.

Annuale

Revisione straordinaria

Revisione immediata in caso di modifiche significative all'app o alla normativa.

Al verificarsi di eventi trigger

Verifica consensi

Controllo del funzionamento del banner cookie e dei moduli di consenso.

Ogni 6 mesi

Checklist di revisione

Informativa privacy (Art. 13-14 GDPR)

Verifica che titolare, finalità, basi giuridiche, destinatari, conservazione e diritti riflettano le pratiche attuali.

Cookie policy (Direttiva ePrivacy)

Aggiorna l'elenco cookie, le finalità, i terzi fornitori e i link delle policy esterne.

Banner e consensi

Verifica che il banner cookie e i checkbox di consenso (marketing, profilazione, terzi) funzionino e registrino timestamp.

Registro delle attività (ROPA)

Aggiorna il registro Art. 30 con eventuali nuovi trattamenti o responsabili.

Misure di sicurezza (Art. 32)

Revisiona cifratura, accessi RLS, backup e formazione del personale autorizzato.

Trasferimenti dati (Art. 44-49)

Verifica adeguatezza o SCC per ogni trasferimento verso paesi terzi (Base44, Stripe, Google).

Trigger per revisione straordinaria

Una revisione straordinaria deve essere effettuata in caso di:

  • Modifiche significative all'applicazione (nuovi moduli, nuovi trattamenti, nuove integrazioni).
  • Aggiornamento delle linee guida del Garante per la protezione dei dati personali.
  • Nuove decisioni del Garante o sentenze rilevanti della Corte di Giustizia UE.
  • Cambiamento dei responsabili esterni del trattamento o dei sub-responsabili.
  • Violazione dei dati personali che impatti le modalità di trattamento descritte.
  • Modifica della normativa nazionale (es. D.Lgs. 101/2022) o del regolamento UE.

2026-08-05

Completa

Ambito: Informativa privacy, cookie policy, ROPA, DPIA, trasferimenti

Esito: Conforme — nessuna azione correttiva richiesta

2026-01-15

Straordinaria

Ambito: Aggiornamento banner cookie e checkbox consensi

Esito: Aggiornato banner con opzione 'Rifiuta tutti' e link revoca

Riferimenti normativi

  • • Regolamento (UE) 2016/679 (GDPR), art. 13-14 — informativa all'interessato
  • • Direttiva 2002/58/CE (ePrivacy) — conservazione e accesso a informazioni su terminali
  • • Regolamento (UE) 2016/679, art. 5, c. 2 — responsabilità e rendicontabilità
  • • Regolamento (UE) 2016/679, art. 24 — responsabilità del titolare del trattamento
  • • D.Lgs. 30 giugno 2022, n. 101 — adeguamento del Codice Privacy nazionale

Breach Notification

Notifica violazioni dei dati

Art. 33-34 GDPR · Aggiornamento: Agosto 2026

Termine di notifica al Garante: 72 ore

Il titolare notifica la violazione all'autorità di controllo competente senza ingiustificato ritardo e, ove possibile, entro 72 ore dall'avvenuta conoscenza della violazione (art. 33, c. 1 GDPR). Se la notifica non è effettuata entro 72 ore, deve essere accompagnata dai motivi del ritardo (art. 33, c. 2).

1. Rilevazione e prima valutazione

Entro 24h
  • Qualsiasi sospetto violazione (cyberattack, accesso non autorizzato, perdita dispositivo, errore di configurazione) va segnalato immediatamente al punto di contatto per la protezione dei dati.
  • Raccolta delle prime informazioni: cosa è accaduto, quando, quali sistemi/dati coinvolti, origine presunta.
  • Avvio del registro interno delle violazioni (art. 33, c. 5 GDPR) con ID pratica (es. BR-2026-001).

2. Valutazione del rischio

24–48h
  • Valuta se la violazione presenta un rischio per i diritti e le libertà delle persone fisiche (art. 33, c. 1).
  • Se il rischio è improbabile: documenta la motivazione nel registro e non procedere alla notifica (art. 33, c. 1).
  • Se il rischio è presente: procedi alla notifica al Garante entro 72 ore (fase 3).
  • Se il rischio è elevato: aggiungi anche la comunicazione agli interessati (fase 4).

3. Notifica al Garante

Entro 72h dalla conoscenza
  • Notifica al Garante per la Protezione dei Dati Personali tramite il portale ufficiale: https://www.garanteprivacy.it/web/guest/home/notificadata-breach
  • La notifica contiene (art. 33, c. 3): natura della violazione, categorie e numero approssimativo di interessati e records, possibili conseguenze, misure adottate o proposte.
  • Comunica il punto di contatto per ulteriori informazioni.
  • Se tutti gli elementi non sono ancora disponibili, fornisci informazioni a fasi successive (art. 33, c. 4) senza ulteriore ingiustificato ritardo.

4. Comunicazione agli interessati

Senza ritardo
  • Se la violazione presenta un rischio elevato per i diritti e le libertà, comunica agli interessati senza ingiustificato ritardo (art. 34, c. 1).
  • La comunicazione contiene: natura della violazione, nome e contatti del DPO/punto di contatto, possibili conseguenze, misure adottate o proposte.
  • Eccezioni alla comunicazione (art. 34, c. 3): cifratura dei dati che li rende inintelligibili, misure successive che eliminano l'elevato rischio, sforzo sproporzionato (comunicazione pubblica in questo caso).

5. Documentazione e registro

Pratica completa
  • Registra ogni violazione nel registro interno (art. 33, c. 5): fatti, effetti, misure di rimedio.
  • Conserva la documentazione per fini di audit e per dimostrare la conformità al Garante.
  • Il registro è consultabile dal Garante su richiesta.

6. Misure correttive e follow-up

Post-violazione
  • Implementa misure correttive per evitare il ripetersi della violazione (patch, formazione, policy).
  • Aggiorna la valutazione dei rischi (DPIA se applicabile, art. 35 GDPR).
  • Comunica al Garante e agli interessati gli aggiornamenti significativi delle informazioni già fornite.

Criteri di valutazione del rischio

La valutazione del rischio (art. 33, c. 1 e art. 34, c. 1) considera la natura, entità, durata e probabilità della violazione, nonché la gravità delle conseguenze per i diritti e le libertà delle persone fisiche. Un rischio elevato sussiste quando la violazione può comportare discriminazione, frodi, danni reputazionali, perdita di riservatezza o altri danni significativi.

Notifica al Garante

Portale ufficiale del Garante per la Protezione dei Dati Personali:

garanteprivacy.it/notificadata-breach

Comunicazione agli interessati

Email diretta agli interessati entro il minor tempo possibile, in linguaggio chiaro e semplice (art. 34, c. 2). In caso di sforzo sproporzionato, comunicazione pubblica o misura equivalente (art. 34, c. 3, lett. c).

Riferimenti normativi

  • • Regolamento (UE) 2016/679 (GDPR), art. 33 — notifica di violazione dei dati personali all'autorità di controllo
  • • art. 33, c. 5 — documentazione delle violazioni (registro interno)
  • • art. 34 — comunicazione di violazione dei dati personali all'interessato
  • • art. 35 — valutazione d'impatto sulla protezione dei dati (DPIA)
  • • Linee guida del Garante per la protezione dei dati personali sui breach notification (Provvedimento del 1° marzo 2018)

ROPA

Registro delle attività di trattamento

Art. 30 GDPR · Aggiornamento: Agosto 2026

Registro delle attività di trattamento

Il titolare mantiene un registro delle attività di trattamento effettuate sotto la propria responsabilità (art. 30, c. 1 GDPR). Il registro è aggiornato in tempo reale a ogni modifica dei trattamenti e reso disponibile all'autorità di controllo su richiesta (art. 30, c. 4 GDPR).

Titolare del trattamento e punto di contatto

Titolare

Cooperiamo Insieme Cooperativa Sociale

P.IVA / C.F.: 02812020598

Provincia di Latina, Lazio, Italia

Punto di contatto

gsuite@cooperiamoinsieme.it

Punto di contatto interno per la protezione dei dati (art. 39 GDPR) — designato in assenza di obbligo ex art. 37 GDPR

1

Gestione prenotazioni visite guidate

Conservazione lunga

Finalità

Ricezione, conferma e organizzazione delle prenotazioni delle visite guidate; gestione disponibilità guide e fasce orarie; sincronizzazione su Google Calendar.

Base giuridica

Art. 6 c. 1 lett. b GDPR — esecuzione di un contratto

Interessati

Prenotanti e partecipanti alle visite guidate

Conservazione

10 anni dalla data del servizio (obblighi fiscali e contabili)

Categorie di dati

  • Dati identificativi (nome, cognome)
  • Dati di contatto (email, telefono)
  • Dati di prenotazione (itinerario, data, fascia, formula, n. partecipanti)
  • Dati di transazione (importo, metodo di pagamento)

Destinatari

  • Guide turistiche partner (art. 28)
  • Stripe Inc. (pagamenti, art. 28)
  • Base44 Inc. (hosting, art. 28)
  • Google LLC (Calendar/Gmail, titolare autonomo)

Trasferimenti paesi terzi

USA (Base44, Stripe, Google) — con decisioni di adeguatezza o clausole contrattuali standard (art. 46 GDPR)

Misure di sicurezza

Cifratura TLS in transito, AES-256 a riposo, RLS, autenticazione obbligatoria

2

Gestione account utente

Su richiesta

Finalità

Registrazione, autenticazione e gestione del profilo utente; accesso all'area riservata e ai servizi personalizzati.

Base giuridica

Art. 6 c. 1 lett. b GDPR — esecuzione di un contratto

Interessati

Utenti registrati

Conservazione

Fino alla richiesta di cancellazione dell'account

Categorie di dati

  • Dati identificativi (nome, cognome)
  • Email
  • Password (hash)
  • Telefono (facoltativo)

Destinatari

  • Base44 Inc. (hosting, art. 28)

Trasferimenti paesi terzi

USA (Base44) — decisione di adeguatezza / clausole contrattuali standard

Misure di sicurezza

Hash password, TLS, autenticazione con token, RLS

3

Gestione pagamenti

Conservazione lunga

Finalità

Elaborazione dei pagamenti online per le prenotazioni; emissione di ricevute e fatture.

Base giuridica

Art. 6 c. 1 lett. b GDPR — esecuzione di un contratto

Interessati

Prenotanti che effettuano pagamenti online

Conservazione

10 anni (obblighi fiscali e contabili)

Categorie di dati

  • Importo pagato
  • Metodo di pagamento (gestito da Stripe)
  • ID transazione Stripe

Destinatari

  • Stripe Inc. (responsabile del trattamento, art. 28)

Trasferimenti paesi terzi

USA (Stripe) — decisione di adeguatezza UE-USA

Misure di sicurezza

Dati carta mai archiviati localmente; gestiti da Stripe (PCI-DSS); TLS

4

Gestione recensioni e contenuti utente

Su richiesta

Finalità

Pubblicazione di recensioni e commenti sui servizi; moderazione dei contenuti.

Base giuridica

Art. 6 c. 1 lett. a GDPR — consenso dell'interessato

Interessati

Utenti che pubblicano recensioni

Conservazione

Fino alla richiesta di cancellazione

Categorie di dati

  • Nome utente
  • Valutazione (1-5)
  • Testo della recensione
  • ID prenotazione (se collegata)

Destinatari

  • Base44 Inc. (hosting, art. 28)

Trasferimenti paesi terzi

USA (Base44) — clausole contrattuali standard

Misure di sicurezza

TLS, RLS, moderazione amministrativa

5

Gestione profili guide partner

Conservazione lunga

Finalità

Gestione dei profili delle guide turistiche partner; verifica delle licenze; onboarding Stripe Connect.

Base giuridica

Art. 6 c. 1 lett. b GDPR — esecuzione di un contratto

Interessati

Guide turistiche partner

Conservazione

Fino alla cessazione del rapporto di partnership + 10 anni (obblighi fiscali)

Categorie di dati

  • Nome e cognome
  • Email
  • Telefono
  • Specializzazione
  • Numero di licenza
  • ID account Stripe Connect

Destinatari

  • Base44 Inc. (hosting, art. 28)
  • Stripe Inc. (Connect, art. 28)

Trasferimenti paesi terzi

USA (Base44, Stripe) — clausole contrattuali standard

Misure di sicurezza

TLS, RLS, autenticazione obbligatoria, verifica licenze sul registro nazionale

6

Comunicazioni di servizio

Conservazione breve

Finalità

Invio di notifiche operative (conferma prenotazione, modifiche, annullamenti) al gestore e all'utente.

Base giuridica

Art. 6 c. 1 lett. f GDPR — legittimo interesse

Interessati

Prenotanti e gestore

Conservazione

12 mesi dall'ultima comunicazione

Categorie di dati

  • Email
  • Dettagli della prenotazione

Destinatari

  • Google LLC (Gmail, titolare autonomo)
  • Base44 Inc. (hosting, art. 28)

Trasferimenti paesi terzi

USA (Google, Base44) — clausole contrattuali standard

Misure di sicurezza

TLS, Gmail con autenticazione OAuth

7

Statistiche di utilizzo del sito

Conservazione breve

Finalità

Raccolta di statistiche aggregate sull'utilizzo del sito per migliorare la qualità del servizio.

Base giuridica

Art. 6 c. 1 lett. a GDPR — consenso (cookie analitici)

Interessati

Visitatori del sito

Conservazione

12 mesi dall'ultima visita

Categorie di dati

  • Indirizzo IP (anonimizzato)
  • Tipo di browser
  • Pagina di provenienza
  • Data e ora di visita

Destinatari

  • Base44 Inc. (hosting, art. 28)

Trasferimenti paesi terzi

USA (Base44) — clausole contrattuali standard

Misure di sicurezza

TLS, cookie gating con consenso, dati aggregati

8

Gestione richieste interessati (DSR)

Su richiesta

Finalità

Ricezione, istruttoria e risposta alle richieste di esercizio dei diritti (art. 15-22 GDPR).

Base giuridica

Art. 6 c. 1 lett. c GDPR — adempimento obblighi legali

Interessati

Utenti che esercitano i propri diritti

Conservazione

3 anni dalla chiusura della pratica (fini di audit)

Categorie di dati

  • Dati identificativi
  • Dettagli della richiesta
  • Documento d'identità (se richiesta verifica)

Destinatari

  • Base44 Inc. (hosting, art. 28)
  • Google LLC (Gmail, titolare autonomo)

Trasferimenti paesi terzi

USA — clausole contrattuali standard

Misure di sicurezza

TLS, RLS, registro interno delle pratiche

Riferimenti normativi

  • • Regolamento (UE) 2016/679 (GDPR), art. 30 — registro delle attività di trattamento
  • • art. 30, c. 1 — contenuti obbligatori del registro (titolare, finalità, categorie di interessati, destinatari, trasferimenti, conservazione, sicurezza)
  • • art. 30, c. 2 — registro per i responsabili del trattamento
  • • art. 30, c. 4 — messa a disposizione del registro all'autorità di controllo su richiesta
  • • art. 30, c. 5 — esenzione per organizzazioni con meno di 250 persone (non applicabile: trattamenti occasionali esclusi)

DPIA

Valutazione d'impatto sulla protezione dei dati

Art. 35 GDPR · Aggiornamento: Agosto 2026

Valutazione d'impatto sulla protezione dei dati (DPIA)

Il titolare valuta se i trattamenti che presentano un alto rischio per i diritti e le libertà delle persone fisiche richiedano una valutazione d'impatto (art. 35, c. 1 GDPR). La valutazione è effettuata prima del trattamento e tiene conto dei criteri stabiliti dal Gruppo Articolo 29 (WP248 rev.01).

Non richiesta

8

trattamenti valutati

Raccomandata

0

trattamenti valutati

Richiesta

0

trattamenti valutati

Criteri di screening (WP248 rev.01)

La valutazione del rischio è effettuata considerando se il trattamento soddisfa uno o più dei seguenti criteri. La presenza di due o più criteri rende generalmente necessario il DPIA.

Valutazione o scoring

Trattamenti che implicano valutazione o scoring degli interessati (profilazione, previsione di comportamenti, affidabilità).

Decisioni automatizzate con effetto giuridico

Trattamenti con decisioni automatizzate che producono effetti giuridici o incidono in modo significativo (art. 22 GDPR).

Osservazione sistematica

Osservazione sistematica di un'area accessibile al pubblico su larga scala.

Dati sensibili su larga scala

Trattamento su larga scala di categorie particolari di dati (art. 9 GDPR) o dati relativi a condanne penali (art. 10).

Trattamento su larga scala

Trattamento che riguarda un grande numero di interessati o ampi volumi di dati, con effetti prolungati.

Combinazione o confronto di dataset

Trattamenti che combinano o confrontano dataset provenienti da due o più trattamenti distinti.

Dati di soggetti vulnerabili

Trattamento di dati di interessati vulnerabili (bambini, dipendenti, pazienti) che richiedono protezione speciale.

Tecnologie innovative

Trattamenti che utilizzano tecnologie o tecniche nuove o innovative non ancora testate per la protezione dei dati.

Impedimento di esercizio dei diritti

Trattamenti che impediscono agli interessati di esercitare un diritto o di avvalersi di un servizio o contratto.

1

Gestione prenotazioni visite guidate

DPIA non richiesta

Motivazione della decisione

Il trattamento riguarda dati identificativi e di contatto di prenotanti e partecipanti, raccolti per l'esecuzione di un contratto. Il volume di dati è limitato al numero di prenotazioni, non si effettua profilazione né decisioni automatizzate con effetti giuridici. Nessuno dei criteri WP29 è soddisfatto in misura rilevante.

Livello di rischio

basso

Note

Il trattamento non presenta caratteri di alto rischio ai sensi dell'art. 35, c. 1 e c. 3 GDPR.

2

Gestione account utente

DPIA non richiesta

Motivazione della decisione

Il trattamento riguarda dati identificativi e di autenticazione di utenti registrati. Nessuna profilazione, nessuna decisione automatizzata (art. 22), nessun trattamento su larga scala di categorie particolari di dati. Gli utenti possono esercitare i propri diritti (accesso, cancellazione, portabilità) tramite l'area riservata.

Livello di rischio

basso

Note

Il trattamento non presenta caratteri di alto rischio.

3

Gestione pagamenti (Stripe)

DPIA non richiesta

Motivazione della decisione

I dati di pagamento sono gestiti da Stripe (responsabile del trattamento, PCI-DSS Level 1). I dati completi della carta non sono archiviati sul sistema locale. Nessuna profilazione né decisione automatizzata. Il volume è proporzionato alle prenotazioni.

Livello di rischio

basso

Note

Il rischio residuo è mitigato dalla certificazione PCI-DSS del responsabile esterno.

4

Gestione recensioni e contenuti utente

DPIA non richiesta

Motivazione della decisione

Pubblicazione di recensioni su base consensuale. Nessun trattamento automatizzato di dati sensibili, nessuna profilazione. La moderazione è manuale e non produce decisioni automatizzate con effetti giuridici.

Livello di rischio

basso

Note

Il trattamento è basato sul consenso esplicito e revocabile.

5

Gestione profili guide partner

DPIA non richiesta

Motivazione della decisione

Trattamento di dati identificativi e professionali delle guide partner, limitato al rapporto contrattuale. Verifica delle licenze sul registro nazionale (legittimo interesse). Nessun trattamento su larga scala di dati sensibili, nessuna profilazione.

Livello di rischio

basso

Note

La verifica delle licenze è un adempimento normativo, non un trattamento ad alto rischio.

6

Comunicazioni di servizio (Gmail)

DPIA non richiesta

Motivazione della decisione

Invio di notifiche operative tramite Gmail (Google LLC, titolare autonomo). Nessuna profilazione, nessuna decisione automatizzata. Il volume è limitato alle comunicazioni necessarie all'esecuzione del contratto.

Livello di rischio

basso

Note

Google Workspace è conforme al GDPR in base alla decisione di adeguatezza UE-USA.

7

Statistiche di utilizzo del sito

DPIA non richiesta

Motivazione della decisione

Raccolta di statistiche aggregate e anonimizzate sull'utilizzo del sito, previo consenso (cookie analitici). Nessun dato identificativo diretto, nessuna profilazione, nessuna decisione automatizzata. L'indirizzo IP è anonimizzato.

Livello di rischio

basso

Note

I dati sono aggregati e anonimizzati, pertanto non costituiscono trattamento di dati personali ai sensi dell'art. 4, n. 1 GDPR.

8

Gestione richieste interessati (DSR)

DPIA non richiesta

Motivazione della decisione

Trattamento di dati relativi alle richieste di esercizio dei diritti, limitato alla pratica individuale. Nessuna profilazione, nessun trattamento su larga scala. La verifica dell'identità è proporzionata alla richiesta.

Livello di rischio

basso

Note

Il trattamento è necessario per l'adempimento di obblighi legali (art. 6 c. 1 lett. c).

Esito complessivo della valutazione

Alla data dell'ultima revisione, nessuno dei trattamenti effettuati presenta caratteri di alto rischio ai sensi dell'art. 35, c. 3 GDPR (valutazione o scoring, decisioni automatizzate, osservazione sistematica su larga scala, dati sensibili su larga scala, combinazione di dataset, soggetti vulnerabili, tecnologie innovative). Pertanto non si rende obbligatoria la redazione di un DPIA per alcun trattamento in essere.

Il titolare si impegna a rivedere la presente valutazione in caso di modifiche dei trattamenti, introduzione di nuove tecnologie o nuove finalità (art. 35, c. 4 GDPR), nonché in caso di nuove linee guida del Garante o del Board Europeo per la Protezione dei Dati (EDPB).

Riferimenti normativi

  • • Regolamento (UE) 2016/679 (GDPR), art. 35 — valutazione d'impatto sulla protezione dei dati
  • • art. 35, c. 1 — obbligo DPIA per trattamenti ad alto rischio
  • • art. 35, c. 3 — categorie di trattamenti ad alto rischio (profilazione su larga scala, osservazione area pubblica, dati sensibili)
  • • art. 35, c. 4 — revisione in caso di modifiche del rischio
  • • art. 35, c. 7-9 — metodologia e consultazione del Garante
  • • art. 36 — consultazione preventiva del Garante in caso di rischio residuo elevato
  • • Linee guida WP248 rev.01 del Gruppo Articolo 29 — criteri per DPIA
  • • Linee guida EDPB WP258 rev.01 — DPIA per trattamento dati

Analisi approfondita: profilazione, larga scala e rischi residui

1. Analisi della profilazione per categoria di interessato

Valutazione specifica dell'art. 4, n. 4 GDPR (profilazione) e art. 22 GDPR (decisioni automatizzate) per ciascuna categoria di utente trattata dal sistema.

Utenti registrati (prenotanti)

No profilazione

Nessuna profilazione. I dati raccolti (nome, email, telefono, prenotazioni) sono utilizzati esclusivamente per l'esecuzione del contratto di prenotazione. Non si effettuano valutazioni di scoring, previsioni comportamentali, né segmentazioni su base profilata. Nessuna decisione automatizzata produce effetti giuridici (art. 22 GDPR).

Identificativi anagraficiCronologia prenotazioniStato pagamenti

Guide turistiche partner

No profilazione

Nessuna profilazione. I dati delle guide (licenza, specializzazione, tariffe) sono trattati per la gestione del rapporto di partnership e la verifica delle abilitazioni sul registro nazionale. Non si effettuano valutazioni di performance automatizzate, scoring di affidabilità, né classifiche basate su algoritmi. La verifica delle licenze è un adempimento normativo, non profilazione.

Dati identificativi e professionaliNumero di licenzaTariffe e disponibilità

Partner commerciali

No profilazione

Nessuna profilazione. I dati dei partner sono limitati all'onboarding Stripe Connect e alla gestione amministrativa. Nessun trattamento automatizzato per valutazioni di merito creditizio, scoring commerciale, o analisi predittive. I dati di pagamento sono gestiti da Stripe (PCI-DSS Level 1).

Dati identificativiID account Stripe ConnectStato onboarding

Esito: Nessuna attività di profilazione è effettuata su alcuna categoria di interessato. Il criterio WP29 "valutazione o scoring" non è soddisfatto.

2. Analisi del trattamento su larga scala

Valutazione rispetto alle soglie EDPB (WP248 rev.01) per identificare trattamenti su larga scala. La presenza di questo criterio, combinata con altri, può rendere necessario il DPIA.

Criterio EDPBSituazione attualeSoglia EDPBSoddisfatto
Numero di interessatiLimitato al volume di prenotazioni e guide partner registrateEDPB: trattamenti che riguardano un numero elevato di interessati (es. >10.000 per WP248)No
Volume di datiDati identificativi e di transazione per prenotazioneEDPB: volumi elevati con varietà di tipologie di datiNo
Durata del trattamento10 anni (obblighi fiscali) per dati di prenotazioneEDPB: trattamento continuativo o permanenteNo
Estensione geograficaLimitata alla Provincia di Latina e bacino turistico localeEDPB: trattamento su più Stati membri o su vasta areaNo
Categorie particolari di dati (art. 9)Non trattate — nessun dato sanitario, biometrico, etnico, politico o religiosoEDPB: trattamento su larga scala di dati sensibiliNo

Esito: Il volume e l'estensione dei trattamenti non raggiungono la soglia di 'trattamento su larga scala' come definita dalle linee guida EDPB (WP248 rev.01, c. 5). Il numero di interessati è limitato al bacino turistico locale e al numero di guide partner registrate. Pertanto il criterio di 'trattamento su larga scala' non è soddisfatto.

3. Rischi residui identificati e misure di mitigazione

Anche in assenza di obbligo di DPIA, il titolare identifica i rischi residui e documenta le misure tecniche e organizzative di mitigazione (art. 32 GDPR).

Accesso non autorizzato ai dati di prenotazione

Probabilità: bassaImpatto: medioRischio residuo: basso

Autenticazione obbligatoria, Row-Level Security su ogni entità, cifratura TLS in transito e AES-256 a riposo. Solo l'utente e gli amministratori accedono ai propri dati.

Violazione dei dati di pagamento

Probabilità: bassaImpatto: altoRischio residuo: basso

Dati di carta mai archiviati localmente — gestiti interamente da Stripe (PCI-DSS Level 1). Nessun dato PAN attraversa i server dell'applicazione.

Indisponibilità del servizio (DDoS, guasto)

Probabilità: bassaImpatto: medioRischio residuo: basso

Infrastruttura Base44 con backup automatizzati, ripristino di emergenza e monitoraggio continuo. SLA di disponibilità della piattaforma.

Errore umano nella gestione delle richieste DSR

Probabilità: mediaImpatto: medioRischio residuo: basso

Procedura interna documentata (6 fasi), termine di 30 giorni, registro delle pratiche con ID univoco, verifica dell'identità prima di qualsiasi comunicazione.

Trasferimento dati verso paesi terzi (USA)

Probabilità: certaImpatto: bassoRischio residuo: basso

Decisioni di adeguatezza UE-USA (Base44, Stripe, Google). Clausole contrattuali standard (SCC) dove necessario. Trasparenza nell'informativa privacy (sezione 7).

Profilazione involontaria tramite cookie analitici

Probabilità: bassaImpatto: bassoRischio residuo: nullo

Cookie analitici attivati solo previo consenso esplicito (banner GDPR). IP anonimizzato. Dati aggregati, non individuali. Revocabile in qualsiasi momento.

Sintesi: Tutti i rischi identificati presentano un livello residuo basso o nullo grazie alle misure di mitigazione implementate. Nessun rischio residuo elevato rimane che richieda consultazione preventiva del Garante ai sensi dell'art. 36 GDPR.

4. Revisione periodica e trigger di riattivazione

Il titolare si impegna a rivedere la presente valutazione in presenza dei seguenti fattori di cambiamento (art. 35, c. 4 GDPR):

  • Introduzione di nuove finalità di trattamento o modifiche a quelle esistenti
  • Introduzione di tecnologie di profilazione, scoring o decisioni automatizzate (art. 22 GDPR)
  • Crescita del volume di utenti oltre le soglie EDPB per trattamento su larga scala
  • Combinazione o matching di dataset provenienti da fonti distinte
  • Trattamento di categorie particolari di dati (art. 9 GDPR) o dati di soggetti vulnerabili
  • Nuove linee guida del Garante italiano o dell'EDPB rilevanti per i trattamenti in essere

Cookie Notice

We use essential cookies for the site to function and, with your consent, analytics and third-party cookies. Read the full policy.

Your consent is freely given, specific and revocable at any time.