Informativa privacy
Rivolta al gestore della struttura ricettiva che utilizza GuesTrace. Resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR) e del D.Lgs. 196/2003.
Aggiornato al 04/09/2026 · Versione 2026-09-04
Questa informativa descrive come The Traces tratta i dati personali del gestore della struttura ricettiva (di seguito l’“Utente”) che si registra e utilizza il servizio GuesTrace (di seguito il “Servizio”). Riguarda i dati dell’Utente in quanto cliente del Servizio: per i dati dei suoi ospiti il ruolo è diverso, ed è la prima cosa da chiarire.
1. Titolare del trattamento
Titolare del trattamento dei dati dell’Utente-gestore è The Traces, P.IVA 02815700220, con sede legale in Via Villa Canale, Tenno (TN). Contatti: email info@guestrace.it — PEC the-traces@pec.it.
Referente per la protezione dei dati: The Traces. La nomina di un Responsabile della protezione dei dati ai sensi dell’art. 37 GDPR non è obbligatoria per il Fornitore — l’attività del Servizio non comporta il monitoraggio sistematico su larga scala né il trattamento su larga scala di categorie particolari di dati — e resta oggetto di valutazione periodica. Per l’esercizio dei diritti e per ogni questione sul trattamento è sufficiente scrivere a info@guestrace.it.
2. Chi è titolare di che cosa
Per i dati dei propri OSPITI il gestore della struttura è Titolare del trattamento: è lui a decidere finalità e mezzi — adempimenti verso Questura e ISTAT, gestione del soggiorno, tassa di soggiorno, ricevute. The Traces agisce come Responsabile del trattamento (art. 28 GDPR): tratta i dati degli ospiti soltanto per conto del gestore e secondo le sue istruzioni, sulla base dell’accordo di nomina a responsabile (DPA) richiamato al §13.
Per i dati dell’Utente-gestore — il suo account, la sua fatturazione, il suo utilizzo del Servizio — il Titolare è invece The Traces, e vale tutto ciò che segue.
La distinzione non è formale: decide chi risponde di che cosa davanti all’ospite e davanti al Garante. Un ospite che chieda la cancellazione dei propri dati va indirizzato al gestore della struttura, che è il suo Titolare; il Fornitore lo assiste, non lo sostituisce.
3. Categorie di dati trattati
a) Dati dell’Utente-gestore
- Dati di registrazione e account: nome e cognome, indirizzo email, password — conservata esclusivamente in forma cifrata (hash) e mai in chiaro;
- Dati della struttura e dell’organizzazione: denominazione, indirizzo, codice identificativo (CIN/CIR), dati necessari agli adempimenti che il gestore configura;
- Dati di fatturazione: ragione sociale o nome e cognome, indirizzo, Partita IVA o codice fiscale, codice destinatario SDI o PEC, importi e descrizione dell’abbonamento. Sono richiesti al momento della sottoscrizione di un piano, non alla registrazione;
- Dati di pagamento: gestiti direttamente dal fornitore di pagamento. I dati della carta non transitano né sono conservati sui sistemi del Fornitore, che riceve soltanto l’esito della transazione e un identificativo;
- Credenziali dei servizi esterni che l’Utente sceglie di configurare (Alloggiati Web, ISTAT, chiavi dei fornitori di IA, feed dei portali): sono conservate cifrate e utilizzate esclusivamente per eseguire le operazioni richieste dall’Utente;
- Dati tecnici e di funzionamento: indirizzo IP, cookie tecnico di sessione, log degli accessi e degli eventi di sistema, registro delle operazioni sensibili (audit) — trattati per sicurezza, diagnosi dei guasti e prova delle operazioni compiute.
b) Dati degli ospiti della struttura
Nel Servizio confluiscono i dati che il gestore raccoglie dai propri ospiti: dati anagrafici, documenti d’identità e relative immagini, date del soggiorno, contatti, importi. Questi dati sono trattati dal Fornitore come Responsabile (§2 e §13) e non per finalità proprie: non vengono usati per marketing, non vengono ceduti a terzi e non vengono impiegati per addestrare modelli di intelligenza artificiale.
c) Dati che il Servizio NON raccoglie
Il Servizio non impiega cookie di profilazione né strumenti di tracciamento pubblicitario di terze parti (§10); non registra il testo digitato dall’Utente nei campi di ricerca; non profila l’Utente a fini commerciali (§11).
4. Finalità del trattamento
- creazione e gestione dell’account e dell’organizzazione dell’Utente;
- erogazione del Servizio: prenotazioni, calendario, tariffe, adempimenti verso Questura e ISTAT, tassa di soggiorno, ricevute, self check-in, comunicazioni con gli ospiti, costi e statistiche;
- gestione dell’abbonamento: sottoscrizione, rinnovo, incasso, emissione e conservazione dei documenti fiscali;
- gestione dei consensi legali: registrazione della versione e della data delle Condizioni d’uso e dell’informativa accettate, come prova puntuale di che cosa è stato accettato e quando;
- assistenza all’Utente e gestione delle segnalazioni di supporto;
- sicurezza del Servizio, prevenzione degli abusi, continuità operativa e diagnosi dei malfunzionamenti;
- adempimenti contabili e fiscali previsti dalla legge;
- invio di comunicazioni su novità e funzionalità del Servizio, solo previo consenso facoltativo espresso con casella non pre-selezionata e revocabile in qualsiasi momento.
5. Base giuridica
- Esecuzione del contratto e misure precontrattuali (art. 6.1.b) — per la registrazione, la gestione dell’account, l’erogazione del Servizio e la gestione dell’abbonamento. La registrazione costituisce un rapporto contrattuale: non si fonda sul consenso, e il consenso non è mai richiesto per accedere al Servizio;
- Obbligo legale (art. 6.1.c) — per gli adempimenti contabili e fiscali e per la conservazione dei relativi documenti;
- Legittimo interesse (art. 6.1.f) — per la sicurezza del Servizio, la prevenzione degli abusi, i log tecnici e il registro delle operazioni sensibili. Il trattamento è preceduto da un bilanciamento degli interessi ed è cedevole rispetto all’opposizione dell’interessato (art. 21), esercitabile scrivendo a info@guestrace.it;
- Consenso (art. 6.1.a) — esclusivamente per l’invio di comunicazioni su novità e funzionalità del Servizio. È facoltativo, revocabile in qualsiasi momento senza pregiudizio per la liceità del trattamento già effettuato, e la sua mancanza non limita in alcun modo l’uso del Servizio.
6. Obbligatorietà del conferimento
Per creare l’account sono necessari soltanto nome, indirizzo email e password: il loro mancato conferimento impedisce la registrazione. I dati di fatturazione sono necessari solo per sottoscrivere un piano a pagamento, e sono richiesti in quel momento. Le credenziali dei servizi esterni (Alloggiati Web, ISTAT, chiavi di IA, feed dei portali) sono sempre facoltative: senza di esse le corrispondenti funzioni non sono utilizzabili, ma il resto del Servizio funziona.
7. Destinatari e responsabili esterni
I dati possono essere trattati, per le finalità sopra indicate, da soggetti che agiscono come responsabili del trattamento ai sensi dell’art. 28 GDPR, sulla base di appositi accordi (DPA). Di seguito le categorie di destinatari, come previsto dall’art. 13.1.e del Regolamento, con l’indicazione di che cosa fanno e di quali dati vedono.
L’elenco nominativo, completo e aggiornato dei sub-responsabili — con ragione sociale, sede e garanzie applicate — è parte dell’accordo di nomina a Responsabile (§13) ed è fornito su richiesta a info@guestrace.it a chiunque ne abbia titolo. Nella pagina pubblica si indicano le categorie, e non i nomi, perché l’architettura tecnica del Servizio è informazione riservata del Fornitore: la trasparenza dovuta all’interessato riguarda quali dati vanno a chi e per farne che cosa, e quella è tutta qui sotto.
| Soggetto | Finalità | Dati coinvolti |
|---|---|---|
| Fornitore della piattaforma dati | Banca dati, autenticazione e archiviazione dei file del Servizio | Tutti i dati inseriti nel Servizio, compresi i dati degli ospiti. Server nell’Unione europea (Francoforte) — vedi §8 |
| Fornitore di hosting e distribuzione | Esecuzione dell’applicazione web e consegna delle pagine | Dati in transito, indirizzo IP, log delle richieste |
| Stripe | Incasso dei pagamenti dell’abbonamento e prevenzione delle frodi | Nome, email, dati della carta e del pagamento. I dati della carta sono trattati direttamente da Stripe sulle sue pagine e non transitano né sono conservati sui sistemi del Fornitore |
| Fornitore di posta transazionale | Invio delle email di servizio (verifica, inviti, notifiche, ricevute) | Indirizzo email e contenuto del messaggio |
| Fornitore di IA scelto dall’Utente Anthropic · OpenAI · Google | Riconoscimento dei documenti d’identità, degli scontrini di spesa e dei resoconti dei portali. Attivo solo se l’Utente lo configura | Il contenuto dell’immagine o del documento inviato per la lettura. La chiave di accesso è dell’Utente: il rapporto con il fornitore di IA è suo, e vale il contratto che ha sottoscritto con quel fornitore. Vedi §11 |
| Polizia di Stato — Alloggiati Web | Comunicazione delle schedine alloggiati (art. 109 TULPS), su richiesta dell’Utente | Dati anagrafici e del documento degli ospiti, previsti dalla normativa |
| ISTAT — Rilevazioni turistiche | Invio dei dati statistici sui movimenti turistici, su richiesta dell’Utente | Dati aggregati sui movimenti; nessun dato identificativo dell’ospite |
Le trasmissioni ad Alloggiati Web e a ISTAT non sono cessioni a terzi: sono adempimenti di legge che il gestore effettua in qualità di Titolare, usando il Servizio come strumento e le proprie credenziali.
Ulteriori responsabili potranno essere aggiunti all’attivazione di nuovi servizi: in tal caso questa informativa sarà aggiornata. I dati dell’Utente e quelli dei suoi ospiti non sono in alcun caso diffusi, ceduti o comunicati a terzi per finalità di marketing, né impiegati per addestrare modelli di intelligenza artificiale.
8. Dove stanno i dati e trasferimenti extra-UE
La banca dati del Servizio e i file archiviati risiedono su server situati nell’Unione europea (regione di Francoforte, Germania).
Alcuni fornitori — in particolare i fornitori di intelligenza artificiale e taluni servizi di hosting e consegna dei contenuti — possono comportare un trasferimento di dati verso Paesi terzi, inclusi gli Stati Uniti. Tali trasferimenti avvengono in presenza di garanzie adeguate ai sensi degli artt. 44 e seguenti del GDPR (in particolare Clausole Contrattuali Standard adottate dalla Commissione europea e, ove applicabile, adesione al EU-U.S. Data Privacy Framework). L’elenco aggiornato dei fornitori e delle garanzie applicate è disponibile su richiesta a info@guestrace.it.
9. Periodo di conservazione
- Account e dati dell’organizzazione: per la durata del rapporto e, dopo la cessazione, per il tempo necessario agli obblighi di legge — in particolare 10 anni per i dati contabili e fiscali;
- Documenti d’identità degli ospiti (immagini caricate con il self check-in, PDF archiviato sulla scheda e relativa trascrizione): cancellati automaticamente alla scadenza del periodo impostato per la struttura, senza che sia necessario alcun intervento. Della registrazione resta traccia dell’avvenuta archiviazione — nome del file, origine, consumo — e non il contenuto del documento;
- Richieste di preventivo dal sito mai diventate soggiorno: email e telefono sono cancellati decorso il termine impostato (alla data di questa versione, 90 giorni). Chi ha solo chiesto un preventivo non resta in archivio per sempre;
- Link alla ricevuta inviato all’ospite: valido per il periodo impostato (alla data di questa versione, 30 giorni), dopo il quale smette di funzionare;
- Log tecnici e diagnostici: conservati per un periodo limitato, commisurato alla finalità di sicurezza e diagnosi (alla data di questa versione, 30 giorni per il log del motore di prenotazione);
- Registro dei consensi e delle operazioni sensibili (audit): conservato per la durata del rapporto e per il periodo utile a far valere o difendere un diritto. È il registro che prova chi ha fatto che cosa e quando, e la sua cancellazione anticipata priverebbe di prova anche l’Utente;
- Dati degli ospiti: seguono i tempi decisi dal gestore-titolare e le politiche di minimizzazione del Servizio. Alla cessazione del rapporto sono restituiti o cancellati secondo quanto previsto dal DPA (§13).
11. Intelligenza artificiale e decisioni automatizzate
Alcune funzioni del Servizio impiegano modelli di intelligenza artificiale per leggere immagini e documenti: i documenti d’identità degli ospiti, gli scontrini di spesa, i resoconti di pagamento dei portali. Su questo punto valgono tre precisazioni.
- La funzione è facoltativa e va configurata dall’Utente, che inserisce una propria chiave di accesso al fornitore di IA. Il rapporto con quel fornitore è dell’Utente: è il contratto che ha sottoscritto con esso a regolare l’uso dei dati trasmessi, comprese le eventuali politiche di conservazione e di addestramento. Senza chiave configurata, nessun dato lascia il Servizio per questa finalità;
- L’esito è una proposta, mai un dato salvato da solo. Il riconoscimento produce una bozza che l’Utente vede, corregge e conferma: nulla viene registrato senza una conferma umana. È una scelta di progetto, non una limitazione tecnica;
- Non esistono decisioni automatizzate ai sensi dell’art. 22 GDPR: il Servizio non assume alcuna decisione che produca effetti giuridici o incida in modo analogamente significativo sull’Utente o sui suoi ospiti. Non è effettuata alcuna profilazione commerciale dell’Utente.
12. Diritti dell’interessato (artt. 15-22 GDPR)
L’Utente può esercitare in ogni momento i diritti di accesso (art. 15), rettifica (art. 16), cancellazione (art. 17), limitazione (art. 18), portabilità (art. 20) e opposizione (art. 21); ove il trattamento si basi sul consenso, il diritto di revocarlo in qualsiasi momento senza pregiudicare la liceità del trattamento precedente.
L’esportazione dei dati è disponibile in autonomia e con effetto immediato dalla sezione Esporta del Servizio, in formati leggibili e riutilizzabili: non è necessario chiederla né attendere un riscontro. Nella stessa sezione l’Utente trova gli strumenti di Dati & privacy, fra cui la cancellazione dei self check-in conclusi.
Le richieste che non si possono soddisfare da soli vanno inviate a info@guestrace.it: sono tracciate e ricevono riscontro entro 30 giorni, prorogabili di due mesi nei casi previsti dall’art. 12.3 GDPR, dandone motivata comunicazione.
Se sei un ospite di una struttura e i tuoi dati sono stati inseriti nel Servizio dal gestore, il tuo Titolare è quel gestore: le richieste vanno rivolte a lui. Scrivendo a info@guestrace.it la richiesta viene inoltrata senza ritardo al gestore competente, come previsto dal DPA (§13).
13. Nomina a Responsabile (dati degli ospiti)
Per i dati degli ospiti il Fornitore tratta i dati esclusivamente su istruzione documentata del gestore-titolare; adotta misure tecniche e organizzative adeguate (art. 32 GDPR); garantisce che le persone autorizzate al trattamento siano vincolate alla riservatezza; assiste il titolare nel dare riscontro alle richieste degli interessati e negli obblighi di cui agli artt. 32-36; non ricorre a sub-responsabili diversi da quelli elencati al §7 senza informarne il titolare; e, alla cessazione del rapporto, restituisce o cancella i dati secondo la scelta del titolare. I termini completi sono definiti nell’accordo di nomina a Responsabile (DPA), disponibile su richiesta a info@guestrace.it.
14. Sicurezza e violazioni dei dati
I dati di ogni organizzazione sono isolati a livello di banca dati: le politiche di accesso impediscono che i dati di una struttura siano leggibili da un’altra. Le password sono conservate solo in forma cifrata; le credenziali dei servizi esterni sono cifrate; le comunicazioni avvengono su canale protetto (HTTPS).
In caso di violazione dei dati personali che comporti un rischio per i diritti e le libertà degli interessati, il Fornitore ne informa il gestore-titolare senza ingiustificato ritardo dopo esserne venuto a conoscenza (art. 33.2 GDPR), con le informazioni necessarie a consentirgli la notifica al Garante e, ove dovuta, la comunicazione agli interessati.
15. Reclamo all’Autorità di controllo
L’interessato che ritenga che il trattamento dei propri dati violi il Regolamento ha diritto di proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma — www.garanteprivacy.it), fatta salva ogni altra azione amministrativa o giurisdizionale.
16. Modifiche e contatti
Questa informativa può essere aggiornata: la versione in vigore e la relativa data sono sempre indicate in testa alla pagina, e le modifiche sostanziali sono comunicate all’Utente. La versione accettata al momento della registrazione è registrata insieme alla data, così che sia sempre ricostruibile che cosa è stato accettato e quando.
Per esercitare i diritti o per qualsiasi domanda sul trattamento: email info@guestrace.it — PEC the-traces@pec.it. Per le condizioni d’uso del Servizio si rinvia alle Condizioni Generali di Utilizzo.