Come trattiamo i dati personali

Ultimo aggiornamento: 29 luglio 2026 · versione 2026-07-29.1

Questa informativa spiega quali dati personali Ospitia raccoglie, perche', con chi li condivide, per quanto tempo li conserva e quali diritti hai. E' scritta per essere capita, non solo per essere conforme. Per qualsiasi domanda scrivi a privacy@ospitia.it.

1. Chi tratta i tuoi dati

Il servizio Ospitia e' gestito da Elite Properties SRL, con sede a Genova, Italia (di seguito « noi » o « il fornitore »). Per ogni questione relativa alla protezione dei dati puoi contattarci all'indirizzo privacy@ospitia.it.

Non abbiamo attualmente l'obbligo di nominare un Responsabile della protezione dei dati (DPO) ai sensi dell'art. 37 GDPR. Se e quando la scala del trattamento lo rendera' obbligatorio, ne pubblicheremo qui i contatti.

2. Due ruoli diversi, spiegati

Il modo in cui trattiamo i dati dipende da di chi sono i dati. Le situazioni sono due e non vanno confuse, perche' cambiano chi risponde davanti al Garante.

  • I dati del tuo account. Per i dati che riguardano te come cliente (nome, email, dati di fatturazione, impostazioni, dati d'uso del prodotto) siamo noi il titolare del trattamento: decidiamo finalita' e strumenti, nei limiti descritti qui.
  • I dati dei tuoi ospiti. Per i dati delle persone che alloggiano nei tuoi appartamenti (documenti d'identita', dati di check-in, messaggi, pagamenti) sei tu il titolare del trattamento e noi agiamo come responsabile del trattamento ai sensi dell'art. 28 GDPR: trattiamo quei dati solo per farti funzionare il servizio e solo secondo le tue istruzioni documentate.

Il rapporto di responsabile del trattamento e' regolato dall'[accordo sul trattamento dei dati](/dpa) previsto dall'art. 28 GDPR, che accetti insieme ai termini di servizio prima di attivare l'account. Il DPA disciplina istruzioni, riservatezza, misure di sicurezza, sub-responsabili, assistenza nell'esercizio dei diritti degli interessati, notifica delle violazioni e cancellazione o restituzione dei dati al termine del rapporto.

3. Quali dati raccogliamo

  • Dati di registrazione e account: nome, email, password (conservata solo in forma cifrata e non reversibile), organizzazione, ruolo, preferenze.
  • Dati di fatturazione e abbonamento: ragione sociale, partita IVA, indirizzo, stato dell'abbonamento. I dati completi delle carte non transitano dai nostri sistemi: li gestisce direttamente il fornitore di pagamenti.
  • Dati operativi che inserisci tu: appartamenti, prenotazioni, costi, turni di pulizia, inventario, documenti fiscali.
  • Dati degli ospiti (in qualita' di responsabile): anagrafica della prenotazione, recapiti, documenti di identita' caricati al check-in online, dati necessari agli adempimenti di legge, conversazioni con l'ospite, eventi di apertura porta se usi le serrature connesse.
  • Dati d'uso e diagnostici: registri tecnici, errori, tempi di risposta e metriche di funzionamento, usati per tenere il servizio stabile e sicuro.
  • Registri di accesso e audit: chi ha fatto cosa e quando sulle operazioni sensibili, per poter ricostruire eventuali incidenti.
Dati biometrici: solo nel check-in online, solo col tuo consenso. Se la struttura attiva la verifica dell'identita', il selfie viene confrontato con la foto del documento da un sistema di intelligenza artificiale per confermare che sei la stessa persona. E' un dato biometrico (art. 9 GDPR): te lo chiediamo prima, con un consenso esplicito e separato, e se preferisci non darlo il controllo viene fatto da una persona senza alcuno svantaggio per te. Non gestiamo videosorveglianza, non usiamo i dati degli ospiti per profilazione pubblicitaria e non li vendiamo a nessuno.

4. Perche' li trattiamo (basi giuridiche)

TrattamentoBase giuridicaNota
Fornire il servizio a cui ti sei iscrittoEsecuzione del contratto (art. 6.1.b)Senza questi dati il servizio non puo' funzionare
Fatturazione e contabilita'Obbligo di legge (art. 6.1.c)Conservazione decennale per la normativa fiscale
Sicurezza, prevenzione abusi, diagnosticaLegittimo interesse (art. 6.1.f)Bilanciato per non prevalere sui tuoi diritti
Comunicazioni di servizio (avvisi, incidenti)Esecuzione del contratto (art. 6.1.b)Non sono comunicazioni promozionali
Comunicazioni commerciali facoltativeConsenso (art. 6.1.a)Revocabile in ogni momento, senza conseguenze
Dati degli ospitiIstruzioni del titolare (art. 28)La base giuridica verso l'ospite la individui tu

5. Uso dell'intelligenza artificiale

Il prodotto include funzioni di assistenza basate su modelli di intelligenza artificiale: bozze di risposta agli ospiti, suggerimenti di prezzo, lettura assistita dei documenti caricati al check-in. Riteniamo tu debba sapere esattamente come funzionano.

  • Le risposte agli ospiti sono bozze. Nella configurazione predefinita nessun messaggio viene inviato automaticamente: una persona lo rivede e lo approva. L'invio automatico esiste come funzione, ma va attivato consapevolmente da te e resta sotto la tua responsabilita'.
  • Nessuna decisione automatizzata con effetti giuridici. L'AI non decide prezzi definitivi, non accetta o rifiuta prenotazioni e non produce da sola effetti significativi sulle persone ai sensi dell'art. 22 GDPR.
  • I dati non addestrano i modelli dei fornitori. I fornitori AI trattano i contenuti solo per generare la singola risposta, in base ad accordi che escludono l'addestramento sui dati dei clienti.
  • Miglioramento interno del servizio. Possiamo usare conversazioni in forma aggregata o anonimizzata per misurare e migliorare la qualita' delle risposte. Se un miglioramento richiedesse dati identificabili, te lo chiederemmo prima.
  • Trasparenza verso l'ospite. Sei tenuto a non presentare come umane interazioni interamente generate dall'AI: la trasparenza e' un obbligo del regolamento europeo sull'intelligenza artificiale.
  • Chi risponde di cosa. Sotto il regolamento europeo sull'intelligenza artificiale noi siamo il fornitore del sistema e rispondiamo degli obblighi che spettano al fornitore; tu sei l'utilizzatore e rispondi di come lo impieghi verso i tuoi ospiti. Nessuna clausola contrattuale sposta su di te gli obblighi che la legge mette in capo a noi, e viceversa.

Per le funzioni AI applicate ai documenti di check-in abbiamo redatto una valutazione d'impatto sulla protezione dei dati (DPIA, art. 35 GDPR), disponibile ai clienti su richiesta.

6. Con chi condividiamo i dati (sub-responsabili)

Non vendiamo i dati e non li cediamo a terzi per finalita' di marketing. Ci appoggiamo a fornitori tecnologici selezionati, che trattano i dati solo per conto nostro, con contratti che impongono le stesse garanzie che ci siamo assunti verso di te. Questa e' la lista completa e aggiornata:

FornitoreServizioSede dei dati
SupabaseDatabase e archiviazioneFrancoforte (UE)
VercelHosting del sito e delle funzioniFrancoforte (UE)
Cloudflare R2Archiviazione temporanea di foto e videoEdge UE
StripePagamenti e abbonamentiIrlanda (UE)
Beds24Sincronizzazione con i portali (channel manager)Germania (UE)
ChannexChannel manager secondario / continuita'Regno Unito
TwilioInvio di SMS e messaggiIrlanda (UE)
OpenAPITrasmissione delle fatture elettroniche allo SDIItalia (UE)
GoogleArchiviazione sul Drive del cliente, se attivataUE / Stati Uniti
AnthropicAssistente AI per le risposte agli ospiti e, se attivata, verifica dell'identita' (confronto selfie/documento)Stati Uniti
OpenAIAssistente AI (riserva)Stati Uniti
Ti avvisiamo almeno 30 giorni prima di aggiungere o sostituire un sub-responsabile che tratti dati personali, cosi' che tu possa opporti. Se ti opponi e non troviamo un'alternativa, puoi recedere senza penali.

7. Comunicazioni alle autorita'

Alcuni dati escono dal servizio perche' la legge lo impone. Sono tre casi diversi e vale la pena tenerli separati.

  • Adempimenti che trasmettiamo per tuo conto: comunicazioni di pubblica sicurezza alla Questura, statistiche regionali e ISTAT, tassa di soggiorno al Comune, fatture elettroniche allo SDI. In questi casi il titolare sei tu e noi siamo lo strumento: la ripartizione delle responsabilita' e' nella manleva sugli adempimenti.
  • Comunicazioni fiscali che riguardano te come nostro cliente (DAC7): vedi il paragrafo qui sotto.
  • Richieste dell'autorita' giudiziaria o di polizia rivolte a noi: pretendiamo un atto formale, verifichiamo che sia legittimo e limitato, consegniamo solo cio' che e' richiesto e te ne informiamo, salvo che la legge ce lo vieti.

DAC7 — quando scattera'. La direttiva europea 2021/514 (in Italia D.Lgs. 32/2023) obbliga i gestori di piattaforma che facilitano pagamenti trattenendo una commissione a comunicare ogni anno all'Agenzia delle Entrate i dati dei venditori che superano 30 operazioni o 2.000 euro di ricavi nell'anno.

Oggi questo obbligo non ci riguarda, perche' non tratteniamo commissioni sugli incassi dai tuoi ospiti: il denaro va direttamente sul tuo conto tramite il fornitore di pagamenti. Se un giorno introdurremo una commissione, te lo diremo con almeno 30 giorni di anticipo e da quel momento dovremo raccogliere e comunicare codice fiscale o partita IVA, residenza o sede, IBAN e corrispettivi maturati, conservandoli per 5 anni. Riceverai copia di cio' che comunichiamo sul tuo conto.

8. Dove sono conservati i dati

I dati principali (database, documenti, foto e video) sono conservati all'interno dell'Unione Europea. Alcuni fornitori di assistenza AI hanno sede negli Stati Uniti: in quei casi il trasferimento avviene sulla base delle clausole contrattuali standard approvate dalla Commissione Europea, accompagnate da una valutazione del contesto normativo del paese di destinazione e da misure aggiuntive (cifratura in transito, minimizzazione dei contenuti inviati, nessuna conservazione a lungo termine lato fornitore).

9. Per quanto tempo li conserviamo

DatoConservazionePoi
Dati dell'accountPer tutta la durata del contrattoCancellati o anonimizzati entro 90 giorni dalla chiusura
Documenti fiscali e contabili10 anniObbligo di legge, non derogabile
Foto dei documenti di identita' degli ospiti30 giorni dal check-out (valore predefinito)Cancellazione automatica dal nostro archivio
Dati anagrafici dell'ospiteIl tempo necessario alla gestione del soggiorno e agli adempimentiCancellati secondo la configurazione che imposti
Trasmissioni Alloggiati Web / ISTAT30-90 giorni per assistenza tecnicaRestano solo i metadati; l'archivio pluriennale e' a tuo carico
Video delle pulizie30 giorni nel nostro archivio temporaneoRestano sul tuo spazio di archiviazione (es. il tuo Drive)
Registri diagnostici3 giorni se tutto va bene, 7 giorni per gli erroriCancellazione automatica
Metriche aggregate di funzionamento90 giorniCancellazione automatica
Registri di audit sulle operazioni sensibili5 anni, non modificabiliCancellazione automatica
Attenzione a un punto importante. Alcune norme impongono a te, come titolare della struttura, conservazioni piu' lunghe di quelle che pratichiamo noi (cinque anni per le comunicazioni di pubblica sicurezza, dieci anni per le fatture). Il servizio ti mette a disposizione l'esportazione e l'archiviazione automatica sul tuo spazio, ma l'obbligo di conservare resta tuo: se non archivi, quei dati dopo la nostra finestra non esistono piu'. Vedi la manleva sugli adempimenti.

10. I tuoi diritti

Hai diritto di accedere ai tuoi dati, correggerli, chiederne la cancellazione, limitarne o opporti al trattamento, e riceverli in un formato leggibile da una macchina per portarli altrove (artt. 15-22 GDPR). Dove il trattamento si basa sul consenso, puoi revocarlo in ogni momento senza che cio' pregiudichi la liceita' del trattamento gia' svolto.

Puoi esercitare questi diritti dalle impostazioni del tuo account o scrivendo a privacy@ospitia.it. Rispondiamo entro 30 giorni, prorogabili di altri 60 per richieste complesse, dandotene avviso. Non chiediamo alcun costo, salvo richieste manifestamente infondate o ripetitive.

Se la richiesta riguarda i dati di un ospite, il titolare sei tu: girala a noi come tuo responsabile e ti assisteremo tecnicamente, ma la risposta all'interessato spetta a te.

Se ritieni che il trattamento violi la normativa hai diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it) o all'autorita' di controllo del tuo Stato di residenza, e di rivolgerti all'autorita' giudiziaria.

11. Informazioni per gli ospiti

Se sei un ospite arrivato qui dal check-in online: i tuoi dati sono trattati dalla struttura che ti ospita, che ne e' il titolare. Noi forniamo alla struttura il software e trattiamo i dati solo per suo conto.

  • I dati identificativi e il documento servono all'obbligo di comunicazione all'autorita' di pubblica sicurezza (art. 109 TULPS) e agli adempimenti statistici e fiscali locali.
  • La foto del documento e' conservata per un periodo breve (in via predefinita 30 giorni dal check-out) e poi cancellata automaticamente.
  • Se l'appartamento usa una serratura connessa, le aperture della porta sono registrate per sicurezza: data, ora e dispositivo, non immagini.
  • Le conversazioni con la struttura possono essere elaborate da un assistente AI per preparare le risposte; la risposta finale e' rivista da una persona salvo diversa scelta della struttura.
  • Per esercitare i tuoi diritti rivolgiti alla struttura che ti ospita; se non ottieni risposta puoi scrivere anche a noi e faremo da tramite tecnico.

12. Sicurezza

Proteggiamo i dati con cifratura in transito e a riposo, controllo degli accessi basato sui ruoli, isolamento fra le organizzazioni, registri di audit non modificabili sulle operazioni sensibili e cancellazione automatica dei dati quando la loro finestra di conservazione scade. Nessun sistema e' invulnerabile, ma trattiamo la sicurezza come parte del prodotto, non come un accessorio.

13. Violazioni dei dati

Se si verifica una violazione dei dati personali che ti riguarda come cliente, ti informiamo senza ingiustificato ritardo e comunque entro 72 ore dal momento in cui ne veniamo a conoscenza, con quanto sappiamo: cosa e' successo, quali dati sono coinvolti, cosa stiamo facendo e cosa conviene fare a te. Quando la violazione riguarda dati dei tuoi ospiti, la notifica all'autorita' spetta a te come titolare: ti forniamo tutte le informazioni necessarie per farla nei termini.

14. Minori

Il servizio si rivolge a professionisti e non e' destinato a minori. I dati di ospiti minorenni possono essere presenti nelle comunicazioni obbligatorie: sono trattati solo per tale finalita' e sotto la responsabilita' della struttura, che li raccoglie dall'adulto accompagnatore.

15. Modifiche a questa informativa

Possiamo aggiornare questa informativa. La data in cima indica l'ultima revisione. Per i cambiamenti rilevanti ti avvisiamo prima che diventino efficaci e, quando incidono sui tuoi diritti, ti chiediamo di prenderne atto al primo accesso successivo.

Per contattarci sulla privacy: privacy@ospitia.it.