Informativa privacy OpenStaying
Versione 2026-07-15-draft-1 · stato: REVIEW REQUIRED · non ancora efficace
1. Ruoli privacy
Per i dati di visitatori, contatti commerciali, referenti del cliente, fatturazione e sicurezza dell’account, il fornitore OpenStaying opera come Titolare del trattamento. Per i dati di ospiti, prenotazioni e contatti inseriti da una struttura cliente, la struttura è Titolare e OpenStaying opera come Responsabile secondo il DPA art. 28.
2. Dati, finalità e basi giuridiche
- dati di contatto e struttura: risposta alle richieste e misure precontrattuali;
- dati contrattuali, di fatturazione e stato del pagamento: esecuzione del contratto e obblighi di legge;
- dati di autenticazione, log tecnici e sicurezza: esecuzione del servizio e legittimo interesse alla protezione della piattaforma;
- comunicazioni commerciali: solo con la base giuridica applicabile e con possibilità di opposizione o revoca;
- dati gestiti per conto della struttura: esclusivamente su istruzioni documentate del cliente e secondo il DPA.
3. Conferimento e conseguenze
I campi contrassegnati come obbligatori servono per rispondere, creare il contratto o fornire il servizio. Il mancato conferimento può impedire il checkout o l’attivazione. Dati facoltativi e marketing devono restare separati.
4. Destinatari e sub-responsabili
I dati possono essere trattati da personale autorizzato e fornitori necessari a hosting, autenticazione, pagamenti e comunicazioni. L’elenco, lo stato di verifica e i campi ancora da approvare sono nella lista dei sub-responsabili.
5. Trasferimenti internazionali
Paesi, entità contrattuali, regioni di trattamento e garanzie di trasferimento devono essere verificati per ciascun fornitore prima che questa informativa diventi efficace.
6. Conservazione
I criteri sono descritti nella policy conservazione, esportazione e cancellazione. I periodi numerici definitivi richiedono approvazione legale e tecnica; nessun periodo non approvato è presentato come definitivo.
7. Diritti e reclamo
Gli interessati possono chiedere accesso, rettifica, cancellazione, limitazione, portabilità quando applicabile, opposizione e revoca del consenso. Per i dati inseriti da una struttura, la richiesta va normalmente indirizzata prima alla struttura Titolare. Resta il diritto di reclamo all’autorità di controllo competente.
8. Decisioni automatizzate
Questa bozza non identifica processi decisionali automatizzati con effetti giuridici. Ogni futuro uso deve essere valutato e dichiarato prima dell’attivazione.
9. Sicurezza e incidenti
OpenStaying applica misure tecniche e organizzative commisurate al rischio. Descrizione, responsabilità e procedura di violazione dati devono essere approvate nel DPA e negli allegati di sicurezza prima della vendita.
10. Aggiornamenti
La versione efficace e la data di decorrenza saranno indicate dopo la review. Modifiche sostanziali richiederanno una regola di notifica e, quando necessario, nuova accettazione.
OpenStaying privacy notice
Version 2026-07-15-draft-1 · status: REVIEW REQUIRED · not yet effective
1. Privacy roles
For visitor, sales contact, customer representative, billing and account-security data, the OpenStaying supplier acts as Controller. For guest, booking and contact data entered by a customer property, the property is Controller and OpenStaying acts as Processor under the Article 28 DPA.
2. Data, purposes and legal bases
- contact and property data: enquiries and pre-contractual steps;
- contract, billing and payment-status data: contract performance and legal obligations;
- authentication, technical logs and security data: service performance and legitimate security interests;
- marketing communications: only under the applicable legal basis and with withdrawal or objection controls;
- customer-controlled platform data: only on documented customer instructions and under the DPA.
3. Required data
Required fields are needed to respond, form a contract or provide the service. Missing data may prevent checkout or activation. Optional and marketing data must remain separate.
4. Recipients and subprocessors
Data may be handled by authorized staff and necessary hosting, authentication, payment and communications suppliers. See the subprocessor register for review state and missing approvals.
5. International transfers
Countries, contracting entities, processing regions and transfer safeguards must be verified for every supplier before this notice becomes effective.
6. Retention
Criteria are set out in the retention, export and deletion policy. Final numeric periods require legal and technical approval.
7. Rights and complaints
Data subjects may request access, rectification, erasure, restriction, portability where applicable, objection and consent withdrawal. Requests about data entered by a property should normally go first to that property as Controller. Complaints may be lodged with the competent supervisory authority.
8. Automated decisions
This draft identifies no automated decision-making with legal or similarly significant effects. Any future use must be assessed and disclosed before activation.
9. Security and incidents
OpenStaying applies risk-based technical and organizational measures. The security schedule and personal-data-breach procedure must be approved in the DPA before sale.
10. Updates
The effective version and date will be stated after review. Material changes require a notification rule and, where necessary, renewed acceptance.