Conservazione, esportazione e cancellazione
Versione 2026-07-15-draft-1 · stato: REVIEW REQUIRED · non ancora efficace
1. Principi
- conservazione limitata a necessità contrattuali, operative, di sicurezza e obblighi di legge;
- separazione tra dati del cliente, dati amministrativi del fornitore, log e backup;
- esportazione autenticata e tracciata prima della cancellazione quando richiesta;
- cancellazione logica e fisica verificabile, inclusa scadenza naturale delle copie di backup;
- blocco legale documentato quando una cancellazione deve essere sospesa.
2. Matrice di conservazione da approvare
| Categoria | Evento iniziale | Periodo | Azione finale | Owner approvazione |
|---|---|---|---|---|
| Dati attivi di struttura, ospiti e prenotazioni | Rapporto attivo / istruzioni cliente. | Da definire nel contratto e DPA. | Esportazione su richiesta, quindi cancellazione. | Legal + Privacy + Product |
| Dati dopo cessazione | Data effettiva di cessazione. | Finestra di esportazione e cancellazione da approvare. | Disabilitazione accesso, export, cancellazione primaria. | Legal + Operations |
| Backup e PITR | Cancellazione dal sistema primario. | Retention backup/PITR effettiva e massima da verificare. | Scadenza automatica senza ripristino operativo salvo incidente autorizzato. | Security + Operations |
| Log sicurezza e audit | Creazione evento. | Da definire per rischio e obblighi. | Cancellazione o anonimizzazione. | Security + Privacy |
| Dati contratto/fatturazione | Emissione o cessazione. | Da determinare secondo obblighi fiscali e contabili applicabili. | Archivio limitato e cancellazione a scadenza. | Legal + Finance |
| Lead e marketing | Ultimo contatto, revoca o opposizione. | Da approvare per ciascuna base giuridica. | Cancellazione o lista di soppressione minima. | Privacy + Commercial |
3. Esportazione
Il Cliente deve poter richiedere un’esportazione autenticata dei dati sotto il proprio controllo. Ambito, formati interoperabili, trattamento degli allegati, cifratura del pacchetto, consegna e scadenza del link devono essere specificati e testati.
Formati garantiti, dimensione massima, tempi e canale di consegna non sono ancora approvati.
4. Cancellazione
La richiesta deve verificare identità, autorità e hotel/struttura interessata, distinguere singolo record, utente, struttura e intero cliente, controllare vincoli legali e produrre un esito tracciato. La cancellazione non deve compromettere dati di altri clienti.
5. Backup
Una cancellazione primaria non riscrive necessariamente ogni backup immutabile. Le copie devono scadere entro la retention approvata e, se ripristinate per incidente, la cancellazione pendente deve essere riapplicata. La retention effettiva deve coincidere con quanto dichiarato.
6. Portabilità e richieste interessati
OpenStaying assiste la struttura Titolare con esportazione, ricerca, rettifica e cancellazione quando tecnicamente possibile. Le richieste ricevute direttamente sui dati della struttura vengono inoltrate al Titolare salvo obbligo contrario.
7. Verifica e prova
Prima dell’efficacia servono test di export, cancellazione selettiva, cancellazione cliente, scadenza backup e isolamento multi-cliente, con evidenza redatta senza dati reali.
Retention, export and deletion
Version 2026-07-15-draft-1 · status: REVIEW REQUIRED · not yet effective
1. Principles
- retention limited to contract, operations, security and legal needs;
- separation of customer data, supplier administration, logs and backups;
- authenticated, auditable export before deletion where requested;
- verifiable logical and physical deletion, including natural backup expiry;
- documented legal hold when deletion must be suspended.
2. Retention matrix requiring approval
| Category | Starting event | Period | Final action | Approval owner |
|---|---|---|---|---|
| Active property, guest and booking data | Active relationship / Customer instructions. | To be defined in contract and DPA. | Export on request, then deletion. | Legal + Privacy + Product |
| Post-termination data | Effective termination date. | Export and deletion window to be approved. | Disable access, export, primary deletion. | Legal + Operations |
| Backups and PITR | Primary-system deletion. | Actual and maximum backup/PITR retention to verify. | Automatic expiry; no operational restore except authorized incident. | Security + Operations |
| Security and audit logs | Event creation. | To define for risk and obligations. | Deletion or anonymization. | Security + Privacy |
| Contract and billing data | Issue or termination. | To determine under applicable tax/accounting duties. | Restricted archive then deletion. | Legal + Finance |
| Leads and marketing | Last contact, withdrawal or objection. | To approve per legal basis. | Deletion or minimal suppression record. | Privacy + Commercial |
3. Export
The Customer must be able to request an authenticated export of data under its control. Scope, interoperable formats, attachments, package encryption, delivery and link expiry must be specified and tested.
Guaranteed formats, size, timing and delivery channel are not approved.
4. Deletion
Requests must verify identity, authority and target property; distinguish record, user, property and full-customer deletion; check legal holds; and produce an auditable result. Deletion must not affect another customer.
5. Backups
Primary deletion may not rewrite each immutable backup. Copies must expire within approved retention and pending deletions must be reapplied after an incident restore. Actual retention must match the published policy.
6. Portability and data-subject requests
OpenStaying assists the property Controller with export, search, rectification and deletion where technically possible. Direct requests about property-controlled data are forwarded to the Controller unless law requires otherwise.
7. Verification
Before effectiveness, export, selective deletion, customer deletion, backup expiry and multi-customer isolation need synthetic-data tests and redacted evidence.