GDPR · REG. UE 2016/679 · D.LGS. 196/2003 (CODICE PRIVACY)

Privacy Policy

Versione 2.0 · Ultimo aggiornamento: 28 agosto 2026

⚠️ Legally binding document in Italian. Full Italian version below. Translations available upon request.

1. Titolare e Responsabile del trattamento

Titolare del trattamento dei dati personali degli ospiti registrati nel sistema è il proprietario dell'account Xenia (gestore della struttura ricettiva), che agisce in autonomia per gli adempimenti previsti dalla legge italiana (TULPS art. 109, normativa comunale tassa di soggiorno, normativa fiscale).

Xenia (di seguito anche "il Servizio") opera in qualità di Responsabile esterno del trattamento ai sensi dell'art. 28 GDPR, fornendo l'infrastruttura software per il trattamento dei dati per conto del Titolare. È stipulato un Data Processing Agreement (DPA) implicito al momento dell'accettazione dei Termini di Servizio.

Per i dati dell'utente registrato (gestore), Xenia è invece Titolare autonomo.

2. Tipologie di dati trattati

  • Dati account utente: nome e cognome, email, password (cifrata con bcrypt), telefono opzionale, lingua preferita.
  • Dati delle strutture ricettive: ragione sociale, indirizzo, comune, P.IVA, codice SDI, dati fiscali.
  • Dati anagrafici degli ospiti (Pubblica Sicurezza ex art. 109 TULPS — categoria di dati con base obbligatoria per legge):
    • nome, cognome, sesso, data e luogo di nascita
    • cittadinanza
    • tipo, numero, data e luogo di rilascio del documento d'identità
    • autorità rilasciante
    • data e luogo di provenienza per cittadini stranieri
  • Dati di soggiorno: date di check-in/check-out, camera assegnata, prezzo, occupanti, esenzioni tassa di soggiorno e relative motivazioni.
  • Dati di pagamento: metodo (contanti/carta/bonifico/OTA), stato, importi pagati. Nessun dato di carta di credito è memorizzato dal Servizio — i pagamenti sono gestiti via Stripe (PCI-DSS Level 1 certified) che riceve direttamente i dati di pagamento.
  • Dati di contatto delle aziende clienti: ragione sociale, P.IVA, PEC, codice destinatario SDI, indirizzo.
  • Dati tecnici: indirizzo IP, user-agent, log di accesso, cookie tecnici di sessione, eventi di sicurezza.
  • Documenti scansionati: durante la scansione AI, l'immagine del documento viene trasmessa al fornitore di OCR (Google Gemini via Emergent) per l'estrazione testo. L'immagine non viene memorizzata sui nostri server oltre il tempo dell'elaborazione (max 30 secondi).

3. Finalità del trattamento e base giuridica

  • Esecuzione del contratto (art. 6.1.b GDPR): erogazione del software, gestione account, fatturazione abbonamento.
  • Obbligo legale (art. 6.1.c GDPR):
    • comunicazione alle Questure delle generalità degli alloggiati (TULPS art. 109)
    • calcolo e versamento della tassa di soggiorno al Comune
    • obblighi fiscali (DPR 633/72, art. 22 TUIR, art. 2220 c.c.)
    • antiriciclaggio per pagamenti di importo elevato (D.Lgs. 231/2007)
  • Legittimo interesse (art. 6.1.f GDPR): sicurezza dell'infrastruttura, prevenzione frodi, miglioramento del servizio. Bilanciamento documentato disponibile su richiesta.
  • Consenso (art. 6.1.a GDPR): invio di email/SMS di conferma prenotazione all'ospite (consenso del gestore per conto dell'ospite, basato sull'interesse legittimo dell'ospite a ricevere conferma); newsletter e marketing (sempre revocabile).

4. Tempi di conservazione

I dati sono conservati per il tempo strettamente necessario alle finalità per cui sono stati raccolti e in conformità agli obblighi di legge:

Tipologia di datoPeriodoBase normativa
Schedine alloggiati (TULPS)5 anni dalla data di partenzaArt. 109 TULPS · Provv. Garante 26/4/2010
Documentazione fiscale (fatture, registri tassa di soggiorno)10 anni dalla chiusura dell'esercizioArt. 2220 c.c. · DPR 633/72
Dati account utente (gestore)Durata del contratto + 30 giorni dalla chiusuraArt. 6.1.b GDPR
Dati account utente — backup90 giorni dalla cancellazioneRecupero accidentale
Pagamenti Stripe10 anniAntiriciclaggio + obblighi fiscali
Dati ospiti (oltre alloggiati)2 anni dalla partenzaEsercizio diritti civili residuali
Email / SMS log mittenza12 mesiLegittimo interesse · prova di invio
Log di accesso utente (audit)6 mesiProvv. Garante 27/11/2008
Log applicativi tecnici30 giorniSicurezza · diagnostica
Indirizzi IP6 mesiSicurezza · prevenzione frodi
Cookie tecnici di sessioneSessione (max 30 giorni)Necessari
Cookie analiticiNon utilizzati
Marketing / newsletter (consenso)Fino a revoca o 24 mesi inattivitàArt. 6.1.a GDPR
Documenti scansionati (immagine)Non memorizzati (cancellati post-elaborazione)Minimizzazione · art. 5 GDPR
Storico prenotazioni e occupanti10 anniObblighi fiscali · contabili

Trascorsi i termini, i dati vengono cancellati o resi anonimi. Eventuali richieste di cancellazione anticipata (art. 17 GDPR) saranno valutate caso per caso, fatti salvi gli obblighi di legge.

5. Destinatari dei dati e sub-responsabili

I dati sono trattati internamente da personale autorizzato del Titolare e possono essere comunicati a:

  • Autorità di Pubblica Sicurezza: invio obbligatorio schedine alloggiati alle Questure (Polizia di Stato).
  • Comune di ubicazione della struttura: dichiarazione tassa di soggiorno.
  • Agenzia delle Entrate: fatturazione elettronica, dichiarazioni fiscali.
  • Consulenti contabili / commercialisti incaricati dal Titolare.

I seguenti sub-responsabili (art. 28 GDPR) trattano i dati per conto del Titolare:

FornitoreServizioSede / DPA
EmergentHosting & infrastruttura cloudUSA · SCC + DPF
MongoDB AtlasDatabaseUE (Frankfurt)
StripePagamenti carta · PCI-DSS L1Irlanda · DPF
Google (Gemini API)OCR documenti via EmergentUSA · DPF
ResendInvio email transazionaliUSA · DPF
TwilioInvio SMS transazionaliUSA · DPF

DPF = EU-US Data Privacy Framework. SCC = Standard Contractual Clauses (Decisione 2021/914 UE). La lista aggiornata è disponibile su richiesta scrivendo a privacy@xeniaregistry.com.

6. Trasferimento dei dati extra-UE

Alcuni sub-responsabili sopra elencati hanno sede o trattano dati in paesi extra-UE (principalmente Stati Uniti). Tali trasferimenti avvengono con garanzie adeguate:

  • EU-US Data Privacy Framework (Decisione di adeguatezza UE 10/7/2023) per i fornitori certificati.
  • Standard Contractual Clauses (SCC) per gli altri trasferimenti.
  • Misure tecniche supplementari: cifratura in transito (TLS 1.3) e a riposo (AES-256), pseudonimizzazione dei dati ove possibile.

7. Diritti dell'interessato

In qualsiasi momento puoi esercitare i seguenti diritti previsti dagli artt. 15-22 GDPR:

  • Accesso (art. 15) — sapere quali tuoi dati sono trattati
  • Rettifica (art. 16) — correzione di dati inesatti
  • Cancellazione / oblio (art. 17) — fatti salvi gli obblighi di legge
  • Limitazione (art. 18)
  • Portabilità (art. 20) — ricevere i dati in formato JSON/CSV
  • Opposizione (art. 21)
  • Revoca del consenso in qualsiasi momento (art. 7.3)
  • Reclamo all'Autorità di Controllo: Garante per la protezione dei dati personali (Italia) o autorità del proprio Stato membro UE

Come esercitare i diritti?

Dall'app: Impostazioni → I miei dati. Oppure via email a privacy@xeniaregistry.com. Risposta entro 30 giorni (art. 12.3).

8. Misure di sicurezza

  • Cifratura TLS 1.3 per tutte le comunicazioni
  • Password degli utenti cifrate con bcrypt (cost 12)
  • Sessioni autenticate via JWT firmati con segreto a 256 bit
  • Autenticazione a due fattori opzionale tramite Google OAuth
  • Database con accesso ristretto via VPC, backup giornalieri cifrati, ritenzione 90 giorni
  • Log di accesso, monitoraggio anomalie, rate limiting
  • Test di penetrazione e audit di sicurezza periodici
  • Procedura di Data Breach Notification entro 72h al Garante (art. 33 GDPR)

9. Trattamento di dati di minori

Il Servizio non è destinato a minori di 16 anni. I dati anagrafici dei minori che soggiornano in struttura sono trattati dal Titolare esclusivamente per gli adempimenti di Pubblica Sicurezza (TULPS art. 109) e tassa di soggiorno (esenzioni minori). Non vengono usati per profilazione né marketing.

10. Decisioni automatizzate e profilazione

Il Servizio utilizza AI esclusivamente per estrarre il testo dai documenti d'identità scansionati (OCR via Gemini). Non vengono prese decisioni automatizzate che producano effetti giuridici sull'interessato (art. 22 GDPR).

Il calcolo della tassa di soggiorno è automatico ma deterministico (in base a regolamento comunale), non probabilistico, e l'utente può sempre verificarne e correggerne l'esito.

12. Modifiche all'informativa

Ci riserviamo il diritto di aggiornare questa informativa. Modifiche sostanziali saranno notificate via email o tramite avviso nell'app almeno 30 giorni prima dell'entrata in vigore. La versione corrente è sempre disponibile a questo URL.

13. Contatti e Data Protection Officer

  • Email Privacy: privacy@xeniaregistry.com
  • DPO (Responsabile della Protezione dei Dati): nominato e contattabile all'indirizzo dpo@xeniaregistry.com (per richieste degli interessati e segnalazioni)
  • Sede legale del Titolare: indicata nell'account utente / disponibile su richiesta

Per gli ospiti delle strutture: rivolgiti direttamente al gestore della struttura presso cui hai soggiornato. Per quesiti sulla piattaforma: privacy@xeniaregistry.com.

© 2026 Xenia · The Global Guest Registry · GDPR-compliant

🍪 We only use technical cookies

Xenia uses only technical cookies needed for login and service operation. No profiling, no advertising. Cookie Policy · Privacy Policy

Install Xenia on your phone

Open Xenia from a home-screen icon. Free, no App Store needed.