Pilot assistito / Assisted pilot
  • Termini
  • Privacy
  • DPA art. 28
  • Sub-responsabili
  • Ciclo dei dati
  • Cookie
Policy in bozza — periodi non ancora approvati.

Questa pagina definisce il processo richiesto ma non inventa durate, formati o SLA. I valori mancanti devono essere approvati da Legal, Privacy, Engineering e Operations prima della vendita.

Conservazione, esportazione e cancellazione

Versione 2026-07-15-draft-1 · stato: REVIEW REQUIRED · non ancora efficace

1. Principi

  • conservazione limitata a necessità contrattuali, operative, di sicurezza e obblighi di legge;
  • separazione tra dati del cliente, dati amministrativi del fornitore, log e backup;
  • esportazione autenticata e tracciata prima della cancellazione quando richiesta;
  • cancellazione logica e fisica verificabile, inclusa scadenza naturale delle copie di backup;
  • blocco legale documentato quando una cancellazione deve essere sospesa.

2. Matrice di conservazione da approvare

CategoriaEvento inizialePeriodoAzione finaleOwner approvazione
Dati attivi di struttura, ospiti e prenotazioniRapporto attivo / istruzioni cliente.Da definire nel contratto e DPA.Esportazione su richiesta, quindi cancellazione.Legal + Privacy + Product
Dati dopo cessazioneData effettiva di cessazione.Finestra di esportazione e cancellazione da approvare.Disabilitazione accesso, export, cancellazione primaria.Legal + Operations
Backup e PITRCancellazione dal sistema primario.Retention backup/PITR effettiva e massima da verificare.Scadenza automatica senza ripristino operativo salvo incidente autorizzato.Security + Operations
Log sicurezza e auditCreazione evento.Da definire per rischio e obblighi.Cancellazione o anonimizzazione.Security + Privacy
Dati contratto/fatturazioneEmissione o cessazione.Da determinare secondo obblighi fiscali e contabili applicabili.Archivio limitato e cancellazione a scadenza.Legal + Finance
Lead e marketingUltimo contatto, revoca o opposizione.Da approvare per ciascuna base giuridica.Cancellazione o lista di soppressione minima.Privacy + Commercial

3. Esportazione

Il Cliente deve poter richiedere un’esportazione autenticata dei dati sotto il proprio controllo. Ambito, formati interoperabili, trattamento degli allegati, cifratura del pacchetto, consegna e scadenza del link devono essere specificati e testati.

Formati garantiti, dimensione massima, tempi e canale di consegna non sono ancora approvati.

4. Cancellazione

La richiesta deve verificare identità, autorità e hotel/struttura interessata, distinguere singolo record, utente, struttura e intero cliente, controllare vincoli legali e produrre un esito tracciato. La cancellazione non deve compromettere dati di altri clienti.

5. Backup

Una cancellazione primaria non riscrive necessariamente ogni backup immutabile. Le copie devono scadere entro la retention approvata e, se ripristinate per incidente, la cancellazione pendente deve essere riapplicata. La retention effettiva deve coincidere con quanto dichiarato.

6. Portabilità e richieste interessati

OpenStaying assiste la struttura Titolare con esportazione, ricerca, rettifica e cancellazione quando tecnicamente possibile. Le richieste ricevute direttamente sui dati della struttura vengono inoltrate al Titolare salvo obbligo contrario.

7. Verifica e prova

Prima dell’efficacia servono test di export, cancellazione selettiva, cancellazione cliente, scadenza backup e isolamento multi-cliente, con evidenza redatta senza dati reali.

Draft policy — periods not approved.

This page defines the required process without inventing durations, formats or SLAs. Missing values require Legal, Privacy, Engineering and Operations approval before sale.

Retention, export and deletion

Version 2026-07-15-draft-1 · status: REVIEW REQUIRED · not yet effective

1. Principles

  • retention limited to contract, operations, security and legal needs;
  • separation of customer data, supplier administration, logs and backups;
  • authenticated, auditable export before deletion where requested;
  • verifiable logical and physical deletion, including natural backup expiry;
  • documented legal hold when deletion must be suspended.

2. Retention matrix requiring approval

CategoryStarting eventPeriodFinal actionApproval owner
Active property, guest and booking dataActive relationship / Customer instructions.To be defined in contract and DPA.Export on request, then deletion.Legal + Privacy + Product
Post-termination dataEffective termination date.Export and deletion window to be approved.Disable access, export, primary deletion.Legal + Operations
Backups and PITRPrimary-system deletion.Actual and maximum backup/PITR retention to verify.Automatic expiry; no operational restore except authorized incident.Security + Operations
Security and audit logsEvent creation.To define for risk and obligations.Deletion or anonymization.Security + Privacy
Contract and billing dataIssue or termination.To determine under applicable tax/accounting duties.Restricted archive then deletion.Legal + Finance
Leads and marketingLast contact, withdrawal or objection.To approve per legal basis.Deletion or minimal suppression record.Privacy + Commercial

3. Export

The Customer must be able to request an authenticated export of data under its control. Scope, interoperable formats, attachments, package encryption, delivery and link expiry must be specified and tested.

Guaranteed formats, size, timing and delivery channel are not approved.

4. Deletion

Requests must verify identity, authority and target property; distinguish record, user, property and full-customer deletion; check legal holds; and produce an auditable result. Deletion must not affect another customer.

5. Backups

Primary deletion may not rewrite each immutable backup. Copies must expire within approved retention and pending deletions must be reapplied after an incident restore. Actual retention must match the published policy.

6. Portability and data-subject requests

OpenStaying assists the property Controller with export, search, rectification and deletion where technically possible. Direct requests about property-controlled data are forwarded to the Controller unless law requires otherwise.

7. Verification

Before effectiveness, export, selective deletion, customer deletion, backup expiry and multi-customer isolation need synthetic-data tests and redacted evidence.