Chi tratta i tuoi dati
Il titolare del trattamento è LA TUA FUGA LOWCOST DI FELICE PICCOLO, che opera con il marchio La Tua Fuga LOWCOST — partita IVA 04333171207, licenza di tour operator n. BO - 585952.
- Sede legale: Via delle Lame, 58, 40122 Bologna (BO)
- Sede operativa: Via Cosimo Miccoli, 112/114, 80038 Pomigliano d'Arco (NA)
- PEC: latuafugalowcost@pec.it
Per qualsiasi richiesta sui tuoi dati personali — compresi accesso, rettifica e cancellazione — scrivi a feli@latuafugalowcost.it: risponde Felice Piccolo.
Non abbiamo nominato un responsabile della protezione dei dati: non è obbligatorio per un'attività come la nostra, perché non facciamo monitoraggio sistematico su larga scala né trattiamo categorie particolari di dati su larga scala. Le richieste le gestisce direttamente il titolare all'indirizzo qui sopra.
Quali dati raccogliamo
- Dati anagrafici (nome, cognome, data di nascita, documento di viaggio quando il fornitore lo richiede): servono a emettere i titoli di viaggio, e devono corrispondere al documento o il biglietto non è valido.
- Contatti (email, telefono): conferme, comunicazioni di servizio, assistenza durante il viaggio.
- Dati di pagamento: il numero della carta non passa mai dai nostri sistemi e non lo vediamo. Lo gestisce Stripe; di nostro conserviamo l'identificativo della transazione, l'importo e l'esito.
- Messaggi che ci mandi: quello che scrivi nel modulo di contatto(con indirizzo IP e browser, per difenderci dagli invii automatici), le email che ci spedisci e le conversazioni con l'assistente.
- Dati del viaggio: preventivi, pratiche, documenti che ci carichi, itinerari, note operative.
- Dati tecnici di navigazione: indirizzo IP, tipo di browser e pagine viste, nei registri del server web.
- Se hai un account: credenziali (la password è conservata solo come impronta cifrata, mai in chiaro), preferiti, punti fedeltà e premi vinti.
Perché li trattiamo
- Per eseguire il contratto (art. 6.1.b GDPR): prenotare, incassare, assisterti prima e durante il viaggio.
- Per obbligo di legge (art. 6.1.c): fatturazione, scritture contabili, adempimenti fiscali.
- Per un nostro legittimo interesse (art. 6.1.f): sicurezza dei sistemi, prevenzione di frodi e abusi, difesa in giudizio.
- Con il tuo consenso (art. 6.1.a): newsletter, comunicazioni promozionali, cookie non necessari. Il consenso lo revochi quando vuoi, e revocarlo non ti costa niente.
Assistente e intelligenza artificiale
Questa sezione non c'era e ce la siamo aggiunta perché è giusto saperlo: parti dei nostri servizi usano modelli di OpenAI, che per queste attività è un nostro responsabile del trattamento.
- L'assistente del sito. Quello che gli scrivi viene elaborato da OpenAI. Se ti identifichi con email e codice dell'ordine, l'assistente può leggere un riepilogo della tua prenotazione per risponderti nel merito: in quel caso anche quel riepilogo passa da OpenAI.
- Le email che ci mandi. Le nostre caselle vengono lette da un programma che, con l'aiuto del modello, capisce di cosa parla il messaggio e a chi va assegnato. Per farlo il modello vede mittente, oggetto e testo della tua email.
- Ricerca, itinerari e descrizioni. La ricerca in linguaggio naturale, la creazione degli itinerari e i testi delle offerte passano dagli stessi modelli.
Due cose che contano. I dati inviati tramite le API di OpenAI non vengono usati per addestrare i suoi modelli, e nessuna decisione che ti riguarda viene presa dal modello da solo: l'assistente informa e prepara, ma prenotazioni, rimborsi e modifiche le decide una persona. Se preferisci non parlare con l'assistente, scrivi o telefona ai contatti e ti risponde direttamente una persona.
Chi riceve i tuoi dati
Non vendiamo dati a nessuno e non li cediamo per finalità pubblicitarie di terzi. Li condividiamo solo con chi ci serve per farti viaggiare, e con un contratto ai sensi dell'art. 28 GDPR:
- I fornitori del viaggio — compagnie aeree, hotel, operatori di transfer ed escursioni, compagnie di crociera: ricevono i dati necessari a emettere e onorare la prenotazione. Sono titolari autonomi del trattamento per quello che fanno loro.
- Stripe Payments Europe (Irlanda, con Stripe Inc. negli Stati Uniti) — pagamenti con carta, Apple Pay, Google Pay, PayPal, Revolut Pay.
- HeyLight, Klarna e Scalapay — pagamento a rate, solo se lo scegli tu al momento del pagamento.
- Duffel (Regno Unito) — ricerca e prenotazione voli.
- Hotelbeds (Spagna) — hotel, transfer ed escursioni.
- OpenAI Ireland — assistente, classificazione della posta e le altre funzioni descritte nella sezione precedente.
- Aruba (Italia) — posta elettronica: da qui partono le nostre email e qui arrivano le tue.
- Hostinger (server in Francia) — è qui che gira il sito e dove sta il database.
- Sentry (nella sua regione europea) — ci segnala gli errori tecnici del sito.
- Apple Push Notification Service e Firebase Cloud Messaging — solo per recapitare le notifiche, e solo se le hai attivate tu.
- Professionisti e autorità — commercialista per gli obblighi contabili, e chi per legge può richiederli.
Chi vede il tuo indirizzo IP
Alcune parti delle pagine arrivano direttamente dai server di altri, e il tuo browser per scaricarle si presenta a loro. Succede anche se non clicchi niente, quindi te lo diciamo:
- Le fotografie. Molte immagini di destinazioni e hotel arrivano dai depositi dei fornitori e dalle banche di fotografie (Pexels, Unsplash) invece che dai nostri server.
- Le mappe — Apple MapKit, quando apri una mappa.
- Il pagamento — Stripe, sulle pagine di pagamento, anche per riconoscere i tentativi fraudolenti.
- L'accesso con Google o Apple, ma solo se scegli quel modo di entrare.
- Google Analytics, e solo se hai dato il consenso ai cookie analitici: finché non lo dai non viene scritto nessun cookie. Il dettaglio è nella cookie policy.
Dove stanno i dati
Il sito, il database e la posta sono in Unione Europea: i server del sito in Francia, la posta in Italia, il monitoraggio tecnico nella regione europea del fornitore.
Alcuni fornitori possono trattare dati anche fuori dall'Unione, in particolare negli Stati Uniti: Stripe, OpenAI e i servizi di notifica di Apple e Google. In quei casi il trasferimento avviene sulla base delle clausole contrattuali tipo approvate dalla Commissione europea (decisione 2021/914), e per alcuni di essi anche dell'adesione al EU-US Data Privacy Framework. Puoi chiederci copia delle garanzie adottate scrivendo all'indirizzo del primo punto.
Per quanto li conserviamo
- Prenotazioni, fatture e contabilità: dieci anni, per obbligo di legge.
- Account e preferenze: finché tieni l'account. Quando ci chiedi di chiuderlo cancelliamo i dati, tranne quelli che la legge ci obbliga a tenere.
- Newsletter: finché non revochi il consenso. Ogni email ha il collegamento per disiscriversi e la revoca è immediata.
- Messaggi, email e conversazioni con l'assistente: per il tempo necessario a chiudere la richiesta e a difenderci in caso di contestazione; li cancelliamo su tua richiesta se non ci sono pratiche aperte collegate.
- Registri tecnici del server: quattordici giorni, poi vengono sovrascritti dalla rotazione automatica.
- Copie di sicurezza: conservate cifrate; i dati cancellati restano nelle copie fino alla loro scadenza.
Come li proteggiamo
Tutto il traffico verso il sito e verso l'API viaggia cifrato in TLS 1.2 e 1.3, senza protocolli più vecchi. Le password sono conservate come impronta calcolata con bcrypt, quindi nemmeno noi possiamo rileggerle: se la dimentichi la si sostituisce, non si recupera. Le copie di sicurezza sono cifrate e i loro contenuti verificati con impronta digitale. Gli accessi ai sistemi interni sono limitati alle persone che ne hanno bisogno per lavorare.
Se dovesse capitare una violazione dei dati con rischio per i tuoi diritti, lo comunichiamo al Garante entro settantadue ore e te lo diciamo, come prevedono gli artt. 33 e 34 GDPR.
I tuoi diritti
Scrivendo a feli@latuafugalowcost.it puoi chiedere, in qualsiasi momento e senza motivare la richiesta:
- di sapere quali dati abbiamo su di te e di riceverne copia (art. 15);
- di correggerli se sono sbagliati o incompleti (art. 16);
- di cancellarli (art. 17), nei limiti di quello che la legge ci obbliga a conservare;
- di limitarne l'uso o di opporti a un trattamento basato sul nostro legittimo interesse (artt. 18 e 21);
- di riceverli in un formato leggibile da un altro programma, per portarli altrove (art. 20);
- di revocare il consenso dato per newsletter o cookie, senza che questo tocchi la legittimità di quanto fatto prima.
Rispondiamo entro un mese, come prevede l'art. 12: se la richiesta è complessa possiamo prenderci fino a due mesi in più, ma in quel caso te lo diciamo entro il primo. Non c'è un pulsante automatico per scaricare o cancellare tutto: le richieste le gestiamo a mano, una per una, e ti confermiamo per iscritto cosa abbiamo fatto.
Se pensi che ci stiamo sbagliando
Prima prova a scriverci: quasi sempre è più rapido. Se non ti basta, puoi presentare reclamo al Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Roma — garanteprivacy.it — oppure rivolgerti al giudice.
Modifiche a questa informativa
La data in cima dice quando l'abbiamo aggiornata l'ultima volta. Se cambiamo qualcosa di sostanziale — una nuova finalità, un nuovo fornitore che vede i tuoi dati — lo comunichiamo per email a chi ha un account, almeno trenta giorni prima che valga.
