Privacy Policy

Casa Privacy Policy​
Privacy, Cookie e GDPR — BNB Europe sito madre — Versione coordinata 25 settembre 2026
BNB EUROPE · SITO MADRE E INFRASTRUTTURA CENTRALE DEL NETWORK · VERSIONE COORDINATA 25 SETTEMBRE 2026

Privacy Policy, Cookie Policy e Informativa GDPR — BNB Europe

Informativa centrale del sito madre bnbeurope.com e del Network BNB Europe, applicabile ai trattamenti comuni del Network e coordinata con i portali territoriali collegati, inclusi bnbtoscana.it e sardegnabnb.it.

Il documento disciplina i trattamenti centrali e comuni del Network, inclusi autenticazione, identità centrale, ruoli, Guest Card, sincronizzazioni, provenienza delle richieste, interoperabilità con i portali territoriali e gestione delle funzioni condivise, oltre alla Cookie Policy del sito madre.

1 — Ambito del Network

La presente informativa si applica al Network BNB Europe, comprendente il sito madre bnbeurope.com, i portali territoriali collegati, inclusi bnbtoscana.it e sardegnabnb.it, e gli ulteriori siti regionali, provinciali, locali o tematici che saranno integrati nello stesso ecosistema.

bnbeurope.com opera come sito madre e infrastruttura centrale del Network. Quando tecnicamente previsto, riceve o verifica dai portali territoriali dati strettamente necessari a identità, account, ruoli, Guest Card, regione/portale di origine, provenienza delle richieste, sicurezza, sincronizzazione e continuità del profilo nel Network.

La policy è centrale per i trattamenti comuni. Quando una funzione, un fornitore o un trattamento è attivo solo su un determinato dominio, la relativa sezione si applica esclusivamente al sito che utilizza realmente tale funzione.

2 — Titolare del trattamento

Fibonacci Web — P.IVA 02045600497 — Viale Caprera 9, 57123 Livorno (LI), Italia.

Email privacy attualmente indicata: webfibonacci@gmail.com.

Il Titolare determina finalità e mezzi dei trattamenti effettuati per il funzionamento del Network, salvo i trattamenti svolti autonomamente da Operatori o fornitori terzi.

Nota anagrafica: la P.IVA sopra riportata è confermata. La denominazione giuridica completa, l'eventuale forma giuridica e l'eventuale PEC devono essere pubblicati nella forma esatta risultante dai dati ufficiali del Titolare.

3 — DPO e contatti privacy

Alla data della presente versione non risulta nominato un DPO. Qualora la nomina divenga obbligatoria o venga effettuata volontariamente, i relativi dati saranno pubblicati. Per richieste privacy utilizzare l'indirizzo indicato nella sezione precedente.

4 — Normativa applicabile

I trattamenti sono disciplinati principalmente dal Regolamento (UE) 2016/679 (“GDPR”), dal D.Lgs. 196/2003 come modificato, dalla disciplina ePrivacy recepita nell'art. 122 del Codice Privacy e dalle Linee guida del Garante in materia di cookie e altri strumenti di tracciamento.

5 — Principi GDPR

Il Titolare applica i principi di liceità, correttezza, trasparenza, limitazione della finalità, minimizzazione, esattezza, limitazione della conservazione, integrità, riservatezza e responsabilizzazione. Le scelte tecniche devono essere coerenti con privacy by design e by default.

6 — Categorie di interessati

  • visitatori;
  • utenti registrati;
  • ospiti e turisti;
  • Host, Property Manager e strutture;
  • ristoratori e altri Operatori professionali / Attività Partner;
  • guide, accompagnatori, tour e fornitori di esperienze;
  • NCC, noleggiatori, operatori nautici e wellness;
  • titolari Guest Card/Host Card;
  • contatti via form/email/WhatsApp;
  • newsletter;
  • clienti di servizi Premium/digitali;
  • fornitori e referenti commerciali.

7 — Categorie di dati trattati

  • dati identificativi e di contatto;
  • dati professionali, societari, fiscali e amministrativi;
  • dati account, ruoli, preferenze e credenziali in forma protetta;
  • ruolo verificato utilizzato nella richiesta (Cliente/Ospite, Host o Attività Partner), identificativo account centrale/territoriale, regione/portale di origine e provenienza della richiesta;
  • metadati di sincronizzazione necessari a collegare account, profili, strutture, attività e funzioni del Network;
  • contenuti pubblicati, foto, loghi, descrizioni, orari, prezzi;
  • CIN/CIR e altri codici;
  • dati di richieste/prenotazioni, accettazioni, rifiuti, no-show e partecipanti;
  • dati Guest Card/Host Card, PIN e stato;
  • dati di transazione e fatturazione;
  • IP, user-agent, timestamp, URL, referrer e log;
  • identificatori cookie/SDK o analoghi, previo consenso ove richiesto;
  • comunicazioni;
  • geolocalizzazione nei limiti autorizzati.

8 — Dati particolari ex art. 9 GDPR

Il Network non richiede ordinariamente dati particolari. Tuttavia note relative ad allergie, disabilità, gravidanza, intolleranze o esigenze fisiche possono rivelare dati sanitari. Gli utenti devono fornire solo le informazioni strettamente necessarie. Tali dati non vengono riutilizzati per marketing o finalità incompatibili.

9 — Dati giudiziari ex art. 10 GDPR

Il Network non richiede ordinariamente dati relativi a condanne penali e reati. Se ricevuti incidentalmente, vengono trattati solo nei limiti consentiti dalla legge e con cautele rafforzate.

10 — Minori

Gli account professionali e le funzioni contrattuali sono destinati a maggiorenni. La semplice navigazione può avvenire anche da parte di minori, ma le funzioni che richiedono capacità contrattuale devono essere utilizzate secondo la legge e, ove necessario, tramite chi esercita la responsabilità genitoriale.

11 — Registrazione, account e ruoli di Network

Finalità: creare e gestire account, autenticare, recuperare credenziali, gestire ruoli, preferenze, sicurezza e assistenza. Base giuridica: contratto/misure precontrattuali (art. 6.1.b GDPR) e legittimo interesse per sicurezza e prevenzione abusi (art. 6.1.f).

Un account può essere associato a uno o più ruoli del Network, tra cui Cliente/Ospite, Host e Attività Partner. Quando un utente possiede più ruoli, la singola funzione può chiedere con quale ruolo intende operare. La selezione effettuata nell'interfaccia non attribuisce da sola il ruolo, che può essere verificato dai sistemi centrali o territoriali del Network.

12 — Identità centrale, autenticazione, SSO e interoperabilità del Network

Il sito madre può svolgere funzione di archivio e verifica centrale dell'identità di Network. I portali territoriali possono interrogare bnbeurope.com per verificare l'esistenza dell'account, email o identificativo, ruolo o ruoli, regione/portale di origine, stato dell'account e altri metadati strettamente necessari alla funzione richiesta.

Le verifiche possono avvenire mediante comunicazioni server-to-server. Le credenziali utilizzate dall'utente non vengono trasmesse all'Operatore destinatario della richiesta e non devono essere memorizzate in chiaro nei moduli locali. Quando l'account risulta già valido su un portale territoriale, il sistema può utilizzare tale verifica insieme alle informazioni centrali necessarie a riconoscere correttamente il ruolo nel Network.

Quando tecnicamente attivo, il Single Sign-On o altre forme di interoperabilità possono consentire l'accesso o il riconoscimento su più portali del medesimo Network senza creare inutilmente profili duplicati. Non si presume che ogni sito sia sempre sincronizzato: si applicano soltanto le funzioni effettivamente implementate.

13 — Host, Property Manager e alloggi

Per Host e alloggi possono essere trattati dati identificativi, fiscali, contatti, contenuti dell'annuncio, fotografie, CIN/CIR, stato del profilo, statistiche, Guest Card attribuite, ruolo di Network, regione/portale associati, identificativi centrali/territoriali e comunicazioni. Base giuridica: contratto, obblighi legali ove riferibili direttamente al Titolare, legittimo interesse per sicurezza e tutela del Network.

14 — Operatori professionali

Per ristoranti, guide, NCC, cooking class, noleggi, nautica, wellness e altre categorie possono essere trattati denominazione, dati personali del referente, P.IVA/C.F., indirizzo, recapiti, dati fiscali, professionali, ruolo di Attività Partner, regione/portale associati, identificativi centrali/territoriali ed eventuali metadati amministrativi necessari a condizioni pregresse/legacy, oltre ai documenti relativi ai requisiti dichiarati.

15 — Documenti professionali e verifiche

Quando richiesto dal servizio, la Piattaforma può acquisire documenti d'identità, visure, licenze, autorizzazioni, abilitazioni, assicurazioni o tesserini per verificare la coerenza delle dichiarazioni e adempiere a eventuali obblighi di tracciabilità. Base: contratto/misure precontrattuali, obbligo legale ove applicabile e legittimo interesse alla sicurezza.

16 — Dati destinati alla pubblicazione

Nome commerciale, indirizzo, telefono/WhatsApp professionale, sito, fotografie, logo, descrizione, orari, offerte, CIN/CIR e altre informazioni espressamente destinate alla scheda possono essere rese pubbliche e indicizzate. L'Operatore deve evitare dati di terzi non necessari o privi di titolo.

17 — Richieste, prenotazioni, ruolo e provenienza

Le funzioni di richiesta possono trattare nome, email, telefono/WhatsApp, data, orario, numero di persone, bambini e note. Quando previsto dal flusso possono inoltre essere trattati il contesto selezionato (Cliente/Ospite, Host o Attività Partner), l'esito della verifica del ruolo, l'identificativo tecnico centrale o territoriale, la regione/portale di origine e, quando disponibile e pertinente, il riferimento all'alloggio o all'attività collegata.

Finalità: trasmettere la richiesta, consentire accettazione/rifiuto, mettere in contatto le parti, riconoscere correttamente eventuali vantaggi del Network, attribuire il lead, prevenire abusi, gestire quote di Piattaforma, rendicontazione e contestazioni. Base: misure precontrattuali richieste dall'interessato, contratto con l'Operatore e legittimo interesse alla sicurezza/attribuzione.

La provenienza può essere resa visibile all'Operatore destinatario nella misura necessaria alla gestione del servizio, ad esempio “Host BNB Europe · Toscana” o “Attività Partner BNB Europe · Sardegna”. Le credenziali dell'utente non vengono comunicate all'Operatore.

18 — Ristorazione, Prenota Tavolo, Asporto/Delivery e no-show

Il sistema può registrare Locale, data/ora, numero coperti, stato della richiesta, accettazione/rifiuto, eventuale no-show e conferme successive. Per Asporto/Delivery possono inoltre essere trattati pietanze selezionate, importi, modalità ritiro/consegna, indirizzo quando necessario, stato dell'ordine e verifiche sull'effettiva conclusione.

Quando l'utente opera come Host o Attività Partner verificati, il sistema può registrare tale ruolo e la provenienza per riconoscere l'eventuale vantaggio del Network. Le promozioni di Prenota Tavolo, Ritiro e Delivery possono essere distinte e vengono associate alla specifica transazione cui si riferiscono.

Tali dati possono essere usati per assistenza, prevenzione abusi, attribuzione della richiesta, riconoscimento dei vantaggi e determinazione della quota BNB Europe.

19 — Cooking, Escursioni, Guide, Nautica, NCC, Autonoleggio, Wellness e altri servizi

Per i verticali professionali il sistema può trattare dati dell'Operatore, servizi pubblicati, richieste, numero partecipanti quando pertinente, data/orario, stati della richiesta, accettazione/rifiuto, eventuale presenza verificata o altro evento operativo previsto dal servizio, quote di Piattaforma e comunicazioni necessarie al flusso.

Quando il richiedente utilizza il ruolo Host o Attività Partner, possono essere registrati il ruolo verificato, la regione/portale di origine e gli identificativi necessari ad applicare il vantaggio del Network e attribuire correttamente la richiesta. I recapiti del Cliente possono essere protetti o limitati secondo il funzionamento della specifica categoria.

Per gli Operatori soggetti a condizioni storiche/legacy possono essere trattati i metadati amministrativi necessari a mantenere distinto il regime pregresso da eventuali nuove condizioni.

20 — Guest Card, Host/Partner verificati e vantaggi del Network

Per la Guest Card possono essere trattati dati del titolare, identificativi della Card/PIN, data di attivazione/scadenza, Host associato, regione di riferimento, stato, eventuali codici sconto e dati antifrode.

La Guest Card resta il normale strumento di accesso ai vantaggi per il Cliente/Ospite. Quando la specifica funzione lo prevede, un Host o un'Attività Partner con ruolo verificato può ottenere il riconoscimento dello stesso vantaggio pubblicato dall'Operatore senza necessità di una Guest Card personale. In questo caso il sistema tratta l'esito della verifica del ruolo, la provenienza e gli identificativi necessari a collegare la transazione all'account.

Il riconoscimento Host/Partner non comporta automaticamente l'emissione di una Guest Card e non implica necessariamente il monitoraggio sistematico degli acquisti presso ogni Operatore, salvo specifica funzione dichiarata.

21 — Pagamenti, Stripe e altri gateway

Per pagamenti di Guest Card, Premium o altri servizi, il Network può comunicare al provider importo, valuta, identificativo ordine/account, email, metadati e dati di fatturazione necessari. I dati completi della carta sono normalmente inseriti direttamente nell'ambiente del provider e non memorizzati dal Network. Stripe, PayPal, Satispay o altri gateway possono operare, a seconda delle finalità, come responsabili o autonomi titolari.

22 — Fatturazione e contabilità

Dati fiscali e di transazione vengono trattati per emissione e conservazione dei documenti contabili, riconciliazione dei pagamenti e obblighi fiscali. Base: contratto e obbligo legale.

23 — Form, email e assistenza

I messaggi via form o email vengono trattati per rispondere, fornire assistenza, gestire richieste commerciali, contestazioni e sicurezza. La base giuridica dipende dal contenuto: contratto/misure precontrattuali oppure legittimo interesse a gestire comunicazioni pertinenti.

24 — WhatsApp e WhatsApp Business

Se l'utente sceglie volontariamente WhatsApp, numero, nome profilo, messaggi e metadati possono essere trattati anche da WhatsApp/Meta secondo le rispettive condizioni e informative. Il Network può generare link wa.me con testo precompilato. Il semplice clic trasferisce l'utente all'ambiente del provider.

Comunicazioni operative. Quando l'utente avvia una conversazione WhatsApp o chiede espressamente di essere contattato tramite tale canale, il Network può utilizzare il numero per rispondere alla richiesta, fornire assistenza, gestire una pratica, una Guest Card, una richiesta/prenotazione, un pagamento, un problema di sicurezza o altra comunicazione strettamente collegata al servizio richiesto. La base giuridica dipende dal caso concreto e può consistere nell'esecuzione di misure precontrattuali/contrattuali o nel legittimo interesse alla gestione della richiesta e alla sicurezza.

WhatsApp promozionale. L'invio tramite WhatsApp di offerte, campagne, promozioni, inviti commerciali, newsletter o messaggi di marketing non necessari al servizio avviene soltanto quando esiste una base giuridica valida e, nei casi disciplinati dall'art. 130 del Codice Privacy, previo consenso libero, specifico, informato, inequivocabile e documentabile. Il fatto che un numero sia pubblico, presente su un sito, comunicato per assistenza o utilizzato in una precedente conversazione non autorizza automaticamente il suo uso per marketing.

L'utente può revocare il consenso o opporsi alle comunicazioni promozionali in qualsiasi momento, senza costi, utilizzando le modalità indicate nel messaggio o contattando il Titolare. La revoca non impedisce l'invio di comunicazioni strettamente necessarie all'esecuzione di un servizio ancora in corso.

25 — Newsletter e CRM

Le newsletter promozionali e le comunicazioni commerciali tramite posta elettronica sono inviate, salvo le specifiche eccezioni previste dalla legge, sulla base di un consenso preventivo, libero, specifico, informato, inequivocabile e documentabile. La mancata prestazione del consenso marketing non impedisce la registrazione, l'acquisto, la richiesta di assistenza o l'utilizzo delle funzioni non dipendenti dal marketing.

Il Network può utilizzare provider CRM/newsletter, ad esempio Systeme.io se effettivamente attivo, per gestire liste, moduli di iscrizione, opt-in, opt-out, preferenze, invii, bounce e statistiche tecniche. Quando opportuno può essere utilizzato un meccanismo di conferma dell'indirizzo (double opt-in) quale misura di verifica e accountability, senza che ciò sostituisca gli altri requisiti del consenso.

Ogni comunicazione promozionale deve offrire una modalità semplice e gratuita per revocare il consenso o disiscriversi. Dopo la disiscrizione possono essere conservati, per il tempo necessario alla tutela dei diritti e alla prevenzione di ulteriori invii indesiderati, dati minimi in una lista di soppressione.

Eventuali statistiche su aperture e click che comportino tracciamento individuale o profilazione sono trattate solo se compatibili con la base giuridica applicabile e, quando richiesto, previo consenso; devono inoltre essere descritte nel CMP o nella presente informativa se basate su pixel, identificatori o tecnologie analoghe.

26 — Marketing diretto

Email, SMS, WhatsApp e altre comunicazioni promozionali elettroniche non necessarie al servizio vengono inviate nel rispetto dell'art. 130 del Codice Privacy e, quando richiesto, soltanto dopo acquisizione di un consenso valido.

Il consenso marketing deve essere distinto dall'accettazione dei Termini e dall'iscrizione al servizio, non deve essere preselezionato e deve poter essere dimostrato. Quando le finalità o i canali sono sostanzialmente diversi, il Network adotta scelte granulari adeguate, evitando consensi generici che impediscano all'interessato di comprendere a quali comunicazioni sta aderendo.

Il consenso può riguardare, se chiaramente indicato nel form, comunicazioni relative a BNB Europe, Guest Card, offerte del Network, iniziative territoriali, servizi Premium, attività aderenti, eventi, ristoranti, esperienze, alloggi e altri servizi coerenti con le finalità dichiarate. L'eventuale comunicazione dei dati a soggetti terzi affinché svolgano marketing per proprie finalità richiede una base autonoma e una trasparenza specifica e non è compresa automaticamente nel consenso a ricevere marketing dal Network.

Eventuale profilazione marketing mediante cookie, pixel, SDK o altri identificatori online è subordinata al consenso preventivo ove richiesto dalla disciplina ePrivacy/Cookie. Il consenso al marketing diretto non equivale automaticamente al consenso alla profilazione online, e viceversa.

27 — Soft spam e marketing a clienti esistenti

L'eventuale eccezione “soft spam” viene applicata esclusivamente nei limiti dell'art. 130, comma 4, del Codice Privacy: utilizzo dell'indirizzo email acquisito nel contesto della vendita di un prodotto o servizio per promuovere prodotti o servizi propri analoghi, a condizione che l'interessato sia adeguatamente informato e possa opporsi in modo semplice e gratuito inizialmente e in ogni comunicazione successiva.

La deroga non viene estesa automaticamente a WhatsApp, SMS o altri canali di messaggistica. Non si presume inoltre un generico “legittimo interesse B2B” per giustificare marketing elettronico indiscriminato verso persone fisiche, professionisti o contatti aziendali.

28 — Referral e inviti

Quando un utente invita un Operatore, il Network può trattare identificativo referral, soggetto invitante, stato dell'iscrizione e bonus. L'utente non deve inserire contatti di terzi senza una base lecita.

29 — Statistiche interne

Il Network può elaborare statistiche aggregate su schede, richieste, click, utilizzo, ruolo verificato, provenienza territoriale e flusso di origine per gestione, rendicontazione e miglioramento. Se effettuate mediante dati propri necessari e senza tracciatori non tecnici, la base può essere il legittimo interesse.

30 — Anti-elusione, antifrode e attribuzione

Log di richiesta, timestamp, stati, click, identificativi account centrali/territoriali, ruolo verificato, regione/portale di origine, eventuale status legacy e riscontri delle parti possono essere usati per prevenire dichiarazioni false, elusione delle quote, abuso Guest Card, uso improprio dei vantaggi Host/Partner, account fittizi e frodi. Base: legittimo interesse del Titolare alla prevenzione frodi e tutela dei diritti, bilanciato con gli interessati.

31 — Sicurezza, log e indirizzi IP

IP, user-agent, URL, timestamp, errori, tentativi di login, rate-limit e log applicativi possono essere trattati per sicurezza, diagnostica, prevenzione attacchi e tutela dei diritti. I tempi di conservazione devono essere proporzionati e documentati; non si dichiara un termine fisso “obbligatorio per legge” in assenza di uno specifico obbligo.

32 — Google reCAPTCHA

reCAPTCHA può essere utilizzato per proteggere form e login da bot. Può trattare IP, user-agent, interazioni e altri segnali tecnici comunicati a Google.

Distinzione importante: il legittimo interesse alla sicurezza può essere base GDPR per l'antifrode, ma l'eventuale lettura/scrittura di identificatori sul terminale deve essere valutata separatamente ai sensi dell'art. 122 del Codice Privacy. Se la concreta implementazione usa tracciatori non strettamente necessari o finalità ulteriori, tali componenti vanno bloccati fino al consenso oppure configurati/sostituiti in modo strettamente tecnico.

33 — Geolocalizzazione

Quando l'utente attiva volontariamente una funzione “vicino a me”, il browser può chiedere autorizzazione alla posizione. La posizione viene utilizzata per ordinare/mostrare attività e alloggi vicini e non deve essere riutilizzata per finalità incompatibili senza ulteriore base.

34 — Mappe e servizi cartografici

Mappe e servizi cartografici possono comunicare IP e dati tecnici a provider esterni. Il provider effettivo usato da ciascun sito deve risultare dall'inventario tecnico aggiornato. Se il caricamento comporta tracciamento non necessario, deve essere subordinato al consenso.

35 — Analytics e Google Analytics

Se Google Analytics 4 o altri analytics di terze parti sono attivi e non ricorrono condizioni tecniche tali da renderli equiparabili ai tecnici, vengono caricati solo dopo consenso. La semplice installazione di Site Kit non implica l'attivazione di tutti i servizi Google: fa fede la configurazione effettiva.

36 — Meta/Facebook, pixel e social

Link semplici verso Facebook/Instagram non comportano necessariamente cookie del Network. Pixel Meta, plugin social incorporati o remarketing, se attivi, possono invece comportare tracciamento e vengono caricati previo consenso ove richiesto.

37 — Contenuti incorporati

Video YouTube, Google Maps, social widget o altri contenuti incorporati possono contattare server terzi e installare identificatori. Se non strettamente necessari, devono essere bloccati o sostituiti da anteprima fino al consenso.

38 — GTranslate e traduzioni

GTranslate o altri strumenti di traduzione possono caricare risorse esterne o impostare preferenze linguistiche. Cookie di sola preferenza funzionale possono essere tecnici; eventuali ulteriori tracciamenti seguono la categoria pertinente.

39 — Hosting, CDN, cache e WordPress

WordPress, plugin di sicurezza, cache e hosting possono generare cookie di sessione, autenticazione, preferenza o sicurezza. Se usati esclusivamente per funzionamento, login, bilanciamento, cache, sessione o sicurezza, rientrano nella categoria tecnica.

40 — Categorie di destinatari

  • hosting e infrastruttura;
  • sviluppatori/manutentori autorizzati;
  • provider email/CRM;
  • provider pagamenti e fatturazione;
  • strumenti sicurezza/anti-spam;
  • analytics e advertising previo consenso;
  • provider mappe/geolocalizzazione;
  • consulenti legali/fiscali;
  • autorità e soggetti legittimati;
  • Operatori destinatari delle richieste;
  • portali territoriali del Network BNB Europe, limitatamente ai dati necessari a identità, autenticazione, ruoli, Guest Card, provenienza, sincronizzazioni e altre funzioni comuni quando operanti sotto il medesimo Titolare.

41 — Responsabili ex art. 28 GDPR

I fornitori che trattano dati per conto del Titolare vengono nominati Responsabili quando ricorrono i presupposti dell'art. 28 GDPR. Un elenco aggiornato può essere richiesto al Titolare.

42 — Titolari autonomi

Alcuni soggetti determinano autonomamente finalità e mezzi per parte dei trattamenti, ad esempio provider di pagamento per obblighi antifrode/compliance, social network e Operatori professionali che ricevono dati per eseguire il proprio servizio.

43 — Trasferimenti extra SEE

Se un fornitore tratta dati fuori dallo SEE, il trasferimento avviene sulla base di decisione di adeguatezza oppure, in mancanza, di Clausole Contrattuali Standard o altro strumento del Capo V GDPR, con eventuali misure supplementari ove necessarie.

44 — Svizzera e hosting Infomaniak

Se l'hosting principale resta presso Infomaniak in Svizzera, il trasferimento beneficia del regime di adeguatezza riconosciuto dall'Unione europea alla Svizzera. Il Titolare deve verificare periodicamente che il fornitore effettivo e l'architettura non siano cambiati.

45 — Periodi di conservazione

CategoriaCriterio / periodo
AccountPer la durata del rapporto; successiva cancellazione o anonimizzazione secondo necessità, salvi obblighi e tutela dei diritti.
Documenti fiscaliPer il periodo previsto dalla normativa fiscale/civilistica, ordinariamente 10 anni ove applicabile.
Richieste/prenotazioni e statiPer il tempo necessario a esecuzione, rendicontazione, contestazioni e tutela dei diritti; periodo concreto da documentare internamente.
Esiti verifica ruolo / provenienza NetworkPer il tempo necessario a collegare correttamente la richiesta all'account, riconoscere il vantaggio, attribuire il lead, gestire contestazioni e prevenire abusi; successiva minimizzazione o cancellazione secondo necessità documentate.
Metadati di sincronizzazione e condizioni legacyPer il tempo necessario a mantenere la continuità dell'account e documentare correttamente eventuali condizioni pregresse o passaggi di modello, con minimizzazione dei dati non più necessari.
Log sicurezzaPeriodo proporzionato a rischio e finalità; estensione solo per incidenti, contestazioni o obblighi specifici.
Newsletter e marketing elettronicoFino a revoca/opposizione o fino a quando il consenso/base giuridica resta valida e pertinente; successivamente possono essere conservati i dati minimi necessari a documentare consenso/revoca, gestire contestazioni e mantenere liste di soppressione, secondo criteri proporzionati e documentati.
Conversazioni WhatsApp operativePer il tempo necessario a gestire la richiesta, il rapporto o la contestazione; eventuale conservazione ulteriore deve essere giustificata da obblighi legali, tutela dei diritti o necessità documentate.
Cookie/analyticsSecondo durata dichiarata nel pannello cookie e impostazioni del provider.
Contenuti pubbliciPer la durata del profilo, oltre a tempi tecnici di cache e backup.

46 — Backup e copie tecniche

Dati cancellati dai sistemi attivi possono permanere temporaneamente nei backup fino alla normale sovrascrittura, con accesso limitato e uso per disaster recovery, sicurezza o obblighi legali.

47 — Data breach

Il Titolare gestisce data breach secondo gli artt. 33 e 34 GDPR, documentando gli incidenti, notificando il Garante quando richiesto e comunicando agli interessati quando la violazione presenta rischio elevato per diritti e libertà.

48 — Decisioni automatizzate e profilazione

Il Network non dichiara di adottare decisioni basate unicamente su trattamento automatizzato con effetti giuridici o analogamente significativi ex art. 22 GDPR. Ranking, ordinamento geografico, anti-spam e scoring sicurezza possono usare criteri automatizzati ma, salvo diversa futura implementazione, non costituiscono decisioni ex art. 22.

49 — Fonti dei dati

I dati provengono dall'interessato, dal suo utilizzo dei siti del Network, da Operatori/Host autorizzati, da referral, sistemi tecnici, portali territoriali collegati e, quando necessario alle verifiche professionali, da registri o fonti accessibili legittimamente.

50 — Obbligatorietà o facoltatività del conferimento

I dati necessari a account, contratto, pagamento, richiesta o obblighi di legge sono necessari alla funzione. Marketing, newsletter, WhatsApp promozionale, profilazione e analytics non necessari sono facoltativi e il rifiuto non deve impedire l'accesso alle funzioni che non dipendono da essi.

La scelta di non ricevere marketing non incide sulla possibilità di ricevere comunicazioni di servizio strettamente necessarie, quali conferme, richieste/prenotazioni, messaggi di sicurezza, assistenza, pagamenti, fatturazione o altre comunicazioni connesse al rapporto in corso.

51 — Diritti degli interessati

L'interessato può esercitare, nei casi previsti, accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca del consenso ai sensi degli artt. 15-22 GDPR.

52 — Diritto di opposizione

È possibile opporsi ai trattamenti fondati sul legittimo interesse per motivi connessi alla situazione particolare. L'opposizione al marketing diretto è esercitabile in qualsiasi momento e senza necessità di motivazione.

53 — Revoca del consenso

Il consenso può essere revocato in qualsiasi momento con la stessa facilità con cui è stato prestato. La revoca non pregiudica la liceità del trattamento precedente.

Per newsletter e marketing possono essere utilizzati il link di disiscrizione presente nelle email, le preferenze dell'account quando disponibili, una richiesta all'indirizzo privacy oppure, per WhatsApp promozionale, una richiesta chiara di non ricevere ulteriori messaggi. La revoca deve essere registrata e rispettata senza ingiustificato ritardo.

54 — Portabilità

Nei casi previsti dall'art. 20 GDPR, l'interessato può ricevere i dati forniti in formato strutturato, di uso comune e leggibile da dispositivo automatico e richiederne la trasmissione a un altro titolare ove tecnicamente fattibile.

55 — Reclamo all'Autorità

L'interessato può proporre reclamo al Garante per la protezione dei dati personali o all'Autorità competente del proprio Stato membro.

100 — Data Protection by Design e by Default

Nuove funzioni devono essere progettate limitando i dati al minimo necessario, impostando di default le opzioni più rispettose della privacy e separando chiaramente funzionalità necessarie da marketing/profilazione. Le verifiche di identità tra sito madre e portali territoriali devono evitare la memorizzazione in chiaro delle password, limitare i dati scambiati a quelli necessari e comunicare agli Operatori soltanto le informazioni pertinenti alla gestione della richiesta.

101 — Registro dei trattamenti e accountability

Il Titolare mantiene, ove richiesto, un registro dei trattamenti, documenta basi giuridiche, categorie di dati, destinatari, trasferimenti, retention, misure di sicurezza e decisioni rilevanti sul bilanciamento degli interessi.

102 — DPIA

Una valutazione d'impatto (DPIA) viene effettuata quando un trattamento può presentare rischio elevato, considerando natura, ambito, contesto, finalità, uso di nuove tecnologie, monitoraggio sistematico o dati particolari su larga scala. L'attuale modello non viene dichiarato automaticamente soggetto a DPIA senza una valutazione concreta.

103 — Contratti e nomine con fornitori

Con i fornitori che agiscono come Responsabili vengono stipulati accordi ex art. 28 GDPR; per trasferimenti extra SEE vengono verificati gli strumenti del Capo V. I rapporti con titolari autonomi vengono descritti coerentemente.

104 — Formazione e autorizzati

Persone autorizzate ad accedere ai dati ricevono istruzioni adeguate e accessi limitati alle necessità operative. Le credenziali amministrative devono essere protette e revocate quando non più necessarie.

105 — Richieste di esercizio diritti

Le richieste di accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca possono essere inviate all'indirizzo privacy indicato. La richiesta deve specificare il diritto esercitato e i dati necessari a identificarla.

106 — Verifica identità nelle richieste privacy

Quando sussistono ragionevoli dubbi sull'identità del richiedente, il Titolare può chiedere informazioni aggiuntive strettamente necessarie alla verifica, evitando copie di documenti quando non indispensabili.

107 — Tempi di risposta

Il Titolare risponde senza ingiustificato ritardo e, di norma, entro un mese, prorogabile nei casi previsti dall'art. 12 GDPR tenendo conto di complessità e numero delle richieste.

108 — Conservazione delle prove di consenso

Le prove di consenso e revoca vengono conservate per il tempo necessario a dimostrare la conformità e gestire eventuali contestazioni, con dati minimizzati e accesso limitato.

Per i consensi marketing è opportuno poter documentare almeno: identità o identificativo dell'interessato, canale interessato (es. email/WhatsApp/SMS), finalità, testo dell'informativa o versione richiamata, data e ora, modalità di acquisizione, eventuale fonte del dato, revoche/opposizioni e successive variazioni delle preferenze.

109 — Modifiche della policy

La policy può essere aggiornata per modifiche normative, tecniche, fornitori o finalità. La data/versione viene indicata nella pagina. Se il cambiamento incide su un consenso precedentemente raccolto, viene chiesto un nuovo consenso quando necessario.

110 — Policy centrale e coordinamento con i portali territoriali

La versione pubblicata sul sito madre bnbeurope.com costituisce il riferimento centrale del Network per i trattamenti comuni. I portali territoriali possono adottare versioni coordinate che descrivono le proprie funzioni locali, mantenendo localmente il proprio pannello cookie e il proprio inventario dei tracciatori. In caso di funzioni condivise, le informative devono essere lette in modo coordinato e aggiornate quando cambiano i flussi tecnici effettivi.

111 — Siti futuri del Network

I nuovi portali territoriali possono aderire alla policy centrale se utilizzano lo stesso Titolare e trattamenti sostanzialmente coerenti. Funzioni o fornitori ulteriori richiedono aggiornamento dell'informativa e del CMP prima del loro utilizzo.

112 — Contatti e versionamento

Versione centrale BNB Europe: 25 settembre 2026. Contatto privacy: webfibonacci@gmail.com. Sede indicata: Viale Caprera 9, 57123 Livorno (LI). P.IVA confermata: 02045600497.

La denominazione giuridica completa, l'eventuale forma giuridica e l'eventuale PEC devono essere mantenute aggiornate e coincidere con i dati ufficiali del Titolare.

113 — Allegato operativo per il CMP

Il CMP di ciascun dominio deve consentire di visualizzare, almeno:

  • nome del cookie/identificatore;
  • dominio/provider;
  • prima o terza parte;
  • finalità;
  • categoria;
  • durata;
  • base del caricamento (necessario/consenso);
  • eventuale link alla privacy policy del provider;
  • stato del consenso dell'utente;
  • comando per modificare o revocare.

Il pannello deve essere aggiornato quando cambiano plugin, tag, pixel, CDN, mappe, video, sistemi di pagamento o altri strumenti.

114 — Clausola finale

Nessuna clausola della presente informativa deve essere interpretata come riduzione dei diritti inderogabili degli interessati. In caso di contrasto tra una descrizione generica e il funzionamento tecnico effettivo, il Titolare deve correggere l'implementazione o aggiornare l'informativa affinché le due realtà coincidano.

Nota di coordinamento del sito madre BNB Europe — 25 settembre 2026

Questa versione coordina la Privacy Policy del sito madre con i flussi operativi attuali del Network. In particolare, bnbeurope.com può fungere da infrastruttura centrale per identità, ruoli, Guest Card, regione/portale di origine, provenienza delle richieste e sincronizzazioni con i portali territoriali.

Quando previsto dal relativo servizio, l'utente può operare come Cliente/Ospite, Host o Attività Partner. Host e Attività Partner verificati possono accedere agli eventuali sconti, omaggi o vantaggi del Network senza necessità di una Guest Card personale; il trattamento dei dati è limitato a quanto necessario per verificare il ruolo, collegare correttamente la richiesta all'account, attribuire il lead, riconoscere il vantaggio e prevenire abusi.

Le richieste possono conservare la provenienza territoriale e il ruolo verificato, anche quando l'utente utilizza un portale diverso da quello di origine. Le credenziali non vengono comunicate all'Operatore destinatario della prenotazione o dell'ordine.

Le condizioni territoriali e legacy restano disciplinate dai relativi Termini e possono richiedere la conservazione di metadati amministrativi necessari a distinguere regimi economici pregresse da quelli correnti.

Riferimenti normativi essenziali

  • Regolamento (UE) 2016/679 (GDPR), in particolare artt. 5, 6, 7, 9, 12-22, 24-25, 28, 30, 32-35, 44-49.
  • D.Lgs. 196/2003 e successive modifiche, inclusi l'art. 122 sui cookie e altri strumenti di accesso/archiviazione nel terminale e l'art. 130 sulle comunicazioni promozionali elettroniche e sul c.d. soft spam.
  • Linee guida del Garante per la protezione dei dati personali su cookie e altri strumenti di tracciamento del 10 giugno 2021.
  • Linee guida EDPB 05/2020 sul consenso ai sensi del Regolamento 2016/679.

© 2025 – BNB Europe™ è un sistema con plugin proprietari. Tutti i diritti sono riservati.
I contenuti sono tutelati da copyright e marca temporale; è vietata la copia o distribuzione non autorizzata.
Realizzato da Fibonacci Web – P.IVA: 02045600497