Privacy Policy

Home Privacy Policy​
Privacy, Cookie e GDPR — Network BNB Europe — Versione Completa 25 agosto 2026
DOCUMENTO UNICO GLOBALE · VERSIONE COMPLETA · 25 AGOSTO 2026

Privacy Policy, Cookie Policy e Informativa GDPR del Network BNB Europe

Informativa unica per bnbeurope.com, BnBToscana, SardegnaBnB e portali territoriali presenti e futuri del Network.

Documento centrale che disciplina i trattamenti comuni e integra in un'unica pagina Privacy Policy e Cookie Policy.

1 — Ambito del Network

La presente informativa si applica al Network BNB Europe, comprendente il sito madre bnbeurope.com, i portali territoriali collegati, inclusi bnbtoscana.it e sardegnabnb.it, e gli ulteriori siti regionali, provinciali, locali o tematici che saranno integrati nello stesso ecosistema.

La policy è centrale e unitaria. Quando una funzione o un fornitore è attivo solo su un determinato dominio, la relativa sezione si applica esclusivamente al sito che utilizza realmente tale funzione.

2 — Titolare del trattamento

Fibonacci Web — P.IVA 02045600497 — Viale Caprera 9, 57123 Livorno (LI), Italia.

Email privacy attualmente indicata: webfibonacci@gmail.com.

Il Titolare determina finalità e mezzi dei trattamenti effettuati per il funzionamento del Network, salvo i trattamenti svolti autonomamente da Operatori o fornitori terzi.

Nota anagrafica: la P.IVA sopra riportata è confermata. La denominazione giuridica completa, l'eventuale forma giuridica e l'eventuale PEC devono essere pubblicati nella forma esatta risultante dai dati ufficiali del Titolare.

3 — DPO e contatti privacy

Alla data della presente versione non risulta nominato un DPO. Qualora la nomina divenga obbligatoria o venga effettuata volontariamente, i relativi dati saranno pubblicati. Per richieste privacy utilizzare l'indirizzo indicato nella sezione precedente.

4 — Normativa applicabile

I trattamenti sono disciplinati principalmente dal Regolamento (UE) 2016/679 (“GDPR”), dal D.Lgs. 196/2003 come modificato, dalla disciplina ePrivacy recepita nell'art. 122 del Codice Privacy e dalle Linee guida del Garante in materia di cookie e altri strumenti di tracciamento.

5 — Principi GDPR

Il Titolare applica i principi di liceità, correttezza, trasparenza, limitazione della finalità, minimizzazione, esattezza, limitazione della conservazione, integrità, riservatezza e responsabilizzazione. Le scelte tecniche devono essere coerenti con privacy by design e by default.

6 — Categorie di interessati

  • visitatori;
  • utenti registrati;
  • ospiti e turisti;
  • Host, Property Manager e strutture;
  • ristoratori e altri Operatori professionali;
  • guide, accompagnatori, tour e fornitori di esperienze;
  • NCC, noleggiatori, operatori nautici e wellness;
  • titolari Guest Card/Host Card;
  • contatti via form/email/WhatsApp;
  • newsletter;
  • clienti di servizi Premium/digitali;
  • fornitori e referenti commerciali.

7 — Categorie di dati trattati

  • dati identificativi e di contatto;
  • dati professionali, societari, fiscali e amministrativi;
  • dati account, ruoli, preferenze e credenziali in forma protetta;
  • contenuti pubblicati, foto, loghi, descrizioni, orari, prezzi;
  • CIN/CIR e altri codici;
  • dati di richieste/prenotazioni, accettazioni, rifiuti, no-show e partecipanti;
  • dati Guest Card/Host Card, PIN e stato;
  • dati di transazione e fatturazione;
  • IP, user-agent, timestamp, URL, referrer e log;
  • identificatori cookie/SDK o analoghi, previo consenso ove richiesto;
  • comunicazioni;
  • geolocalizzazione nei limiti autorizzati.

8 — Dati particolari ex art. 9 GDPR

Il Network non richiede ordinariamente dati particolari. Tuttavia note relative ad allergie, disabilità, gravidanza, intolleranze o esigenze fisiche possono rivelare dati sanitari. Gli utenti devono fornire solo le informazioni strettamente necessarie. Tali dati non vengono riutilizzati per marketing o finalità incompatibili.

9 — Dati giudiziari ex art. 10 GDPR

Il Network non richiede ordinariamente dati relativi a condanne penali e reati. Se ricevuti incidentalmente, vengono trattati solo nei limiti consentiti dalla legge e con cautele rafforzate.

10 — Minori

Gli account professionali e le funzioni contrattuali sono destinati a maggiorenni. La semplice navigazione può avvenire anche da parte di minori, ma le funzioni che richiedono capacità contrattuale devono essere utilizzate secondo la legge e, ove necessario, tramite chi esercita la responsabilità genitoriale.

11 — Registrazione e account

Finalità: creare e gestire account, autenticare, recuperare credenziali, gestire ruoli, preferenze, sicurezza e assistenza. Base giuridica: contratto/misure precontrattuali (art. 6.1.b GDPR) e legittimo interesse per sicurezza e prevenzione abusi (art. 6.1.f).

12 — SSO e interoperabilità del Network

Quando tecnicamente attivo, il Single Sign-On può consentire l'accesso a più portali con le stesse credenziali e la condivisione dei dati strettamente necessari a autenticazione, ruoli e sicurezza. La presente informativa non presume che ogni sito sia sempre sincronizzato: la descrizione si applica solo alle funzioni effettivamente implementate.

13 — Host, Property Manager e alloggi

Per Host e alloggi possono essere trattati dati identificativi, fiscali, contatti, contenuti dell'annuncio, fotografie, CIN/CIR, stato del profilo, statistiche, Guest Card attribuite e comunicazioni. Base giuridica: contratto, obblighi legali ove riferibili direttamente al Titolare, legittimo interesse per sicurezza e tutela del Network.

14 — Operatori professionali

Per ristoranti, guide, NCC, cooking class, noleggi, nautica, wellness e altre categorie possono essere trattati denominazione, dati personali del referente, P.IVA/C.F., indirizzo, recapiti, dati fiscali, professionali e documenti relativi ai requisiti dichiarati.

15 — Documenti professionali e verifiche

Quando richiesto dal servizio, la Piattaforma può acquisire documenti d'identità, visure, licenze, autorizzazioni, abilitazioni, assicurazioni o tesserini per verificare la coerenza delle dichiarazioni e adempiere a eventuali obblighi di tracciabilità. Base: contratto/misure precontrattuali, obbligo legale ove applicabile e legittimo interesse alla sicurezza.

16 — Dati destinati alla pubblicazione

Nome commerciale, indirizzo, telefono/WhatsApp professionale, sito, fotografie, logo, descrizione, orari, offerte, CIN/CIR e altre informazioni espressamente destinate alla scheda possono essere rese pubbliche e indicizzate. L'Operatore deve evitare dati di terzi non necessari o privi di titolo.

17 — Richieste di disponibilità e prenotazione

Le funzioni di richiesta possono trattare nome, email, telefono/WhatsApp, data, orario, numero di persone, bambini e note. Finalità: trasmettere la richiesta, consentire accettazione/rifiuto, mettere in contatto le parti, prevenire abusi, gestire quote di Piattaforma e contestazioni. Base: misure precontrattuali richieste dall'interessato, contratto con l'Operatore e legittimo interesse alla sicurezza/attribuzione.

18 — Ristoranti e no-show

Il sistema può registrare Locale, data/ora, numero coperti, stato della richiesta, accettazione/rifiuto, eventuale no-show e conferme successive. Tali dati possono essere usati per assistenza, prevenzione abusi e determinazione della quota BNB Europe.

19 — Guide, Tour ed Esperienze

Il sistema può trattare dati del Professionista, tour pubblicati, richieste, numero partecipanti, stati, quote di servizio e comunicazioni necessarie al flusso. I recapiti del Viaggiatore possono essere protetti fino all'accettazione.

20 — Guest Card e Host Card

Possono essere trattati dati del titolare, identificativi della Card/PIN, data di attivazione/scadenza, Host associato, stato, eventuali codici sconto e dati antifrode. La Card non comporta necessariamente il monitoraggio sistematico degli acquisti presso ogni Operatore, salvo specifica funzione dichiarata.

21 — Pagamenti, Stripe e altri gateway

Per pagamenti di Guest Card, Premium o altri servizi, il Network può comunicare al provider importo, valuta, identificativo ordine/account, email, metadati e dati di fatturazione necessari. I dati completi della carta sono normalmente inseriti direttamente nell'ambiente del provider e non memorizzati dal Network. Stripe, PayPal, Satispay o altri gateway possono operare, a seconda delle finalità, come responsabili o autonomi titolari.

22 — Fatturazione e contabilità

Dati fiscali e di transazione vengono trattati per emissione e conservazione dei documenti contabili, riconciliazione dei pagamenti e obblighi fiscali. Base: contratto e obbligo legale.

23 — Form, email e assistenza

I messaggi via form o email vengono trattati per rispondere, fornire assistenza, gestire richieste commerciali, contestazioni e sicurezza. La base giuridica dipende dal contenuto: contratto/misure precontrattuali oppure legittimo interesse a gestire comunicazioni pertinenti.

24 — WhatsApp e WhatsApp Business

Se l'utente sceglie volontariamente WhatsApp, numero, nome profilo, messaggi e metadati possono essere trattati anche da WhatsApp/Meta secondo le rispettive condizioni e informative. Il Network può generare link wa.me con testo precompilato. Il semplice clic trasferisce l'utente all'ambiente del provider.

Comunicazioni operative. Quando l'utente avvia una conversazione WhatsApp o chiede espressamente di essere contattato tramite tale canale, il Network può utilizzare il numero per rispondere alla richiesta, fornire assistenza, gestire una pratica, una Guest Card, una richiesta/prenotazione, un pagamento, un problema di sicurezza o altra comunicazione strettamente collegata al servizio richiesto. La base giuridica dipende dal caso concreto e può consistere nell'esecuzione di misure precontrattuali/contrattuali o nel legittimo interesse alla gestione della richiesta e alla sicurezza.

WhatsApp promozionale. L'invio tramite WhatsApp di offerte, campagne, promozioni, inviti commerciali, newsletter o messaggi di marketing non necessari al servizio avviene soltanto quando esiste una base giuridica valida e, nei casi disciplinati dall'art. 130 del Codice Privacy, previo consenso libero, specifico, informato, inequivocabile e documentabile. Il fatto che un numero sia pubblico, presente su un sito, comunicato per assistenza o utilizzato in una precedente conversazione non autorizza automaticamente il suo uso per marketing.

L'utente può revocare il consenso o opporsi alle comunicazioni promozionali in qualsiasi momento, senza costi, utilizzando le modalità indicate nel messaggio o contattando il Titolare. La revoca non impedisce l'invio di comunicazioni strettamente necessarie all'esecuzione di un servizio ancora in corso.

25 — Newsletter e CRM

Le newsletter promozionali e le comunicazioni commerciali tramite posta elettronica sono inviate, salvo le specifiche eccezioni previste dalla legge, sulla base di un consenso preventivo, libero, specifico, informato, inequivocabile e documentabile. La mancata prestazione del consenso marketing non impedisce la registrazione, l'acquisto, la richiesta di assistenza o l'utilizzo delle funzioni non dipendenti dal marketing.

Il Network può utilizzare provider CRM/newsletter, ad esempio Systeme.io se effettivamente attivo, per gestire liste, moduli di iscrizione, opt-in, opt-out, preferenze, invii, bounce e statistiche tecniche. Quando opportuno può essere utilizzato un meccanismo di conferma dell'indirizzo (double opt-in) quale misura di verifica e accountability, senza che ciò sostituisca gli altri requisiti del consenso.

Ogni comunicazione promozionale deve offrire una modalità semplice e gratuita per revocare il consenso o disiscriversi. Dopo la disiscrizione possono essere conservati, per il tempo necessario alla tutela dei diritti e alla prevenzione di ulteriori invii indesiderati, dati minimi in una lista di soppressione.

Eventuali statistiche su aperture e click che comportino tracciamento individuale o profilazione sono trattate solo se compatibili con la base giuridica applicabile e, quando richiesto, previo consenso; devono inoltre essere descritte nel CMP o nella presente informativa se basate su pixel, identificatori o tecnologie analoghe.

26 — Marketing diretto

Email, SMS, WhatsApp e altre comunicazioni promozionali elettroniche non necessarie al servizio vengono inviate nel rispetto dell'art. 130 del Codice Privacy e, quando richiesto, soltanto dopo acquisizione di un consenso valido.

Il consenso marketing deve essere distinto dall'accettazione dei Termini e dall'iscrizione al servizio, non deve essere preselezionato e deve poter essere dimostrato. Quando le finalità o i canali sono sostanzialmente diversi, il Network adotta scelte granulari adeguate, evitando consensi generici che impediscano all'interessato di comprendere a quali comunicazioni sta aderendo.

Il consenso può riguardare, se chiaramente indicato nel form, comunicazioni relative a BNB Europe, Guest Card, offerte del Network, iniziative territoriali, servizi Premium, attività aderenti, eventi, ristoranti, esperienze, alloggi e altri servizi coerenti con le finalità dichiarate. L'eventuale comunicazione dei dati a soggetti terzi affinché svolgano marketing per proprie finalità richiede una base autonoma e una trasparenza specifica e non è compresa automaticamente nel consenso a ricevere marketing dal Network.

Eventuale profilazione marketing mediante cookie, pixel, SDK o altri identificatori online è subordinata al consenso preventivo ove richiesto dalla disciplina ePrivacy/Cookie. Il consenso al marketing diretto non equivale automaticamente al consenso alla profilazione online, e viceversa.

27 — Soft spam e marketing a clienti esistenti

L'eventuale eccezione “soft spam” viene applicata esclusivamente nei limiti dell'art. 130, comma 4, del Codice Privacy: utilizzo dell'indirizzo email acquisito nel contesto della vendita di un prodotto o servizio per promuovere prodotti o servizi propri analoghi, a condizione che l'interessato sia adeguatamente informato e possa opporsi in modo semplice e gratuito inizialmente e in ogni comunicazione successiva.

La deroga non viene estesa automaticamente a WhatsApp, SMS o altri canali di messaggistica. Non si presume inoltre un generico “legittimo interesse B2B” per giustificare marketing elettronico indiscriminato verso persone fisiche, professionisti o contatti aziendali.

28 — Referral e inviti

Quando un utente invita un Operatore, il Network può trattare identificativo referral, soggetto invitante, stato dell'iscrizione e bonus. L'utente non deve inserire contatti di terzi senza una base lecita.

29 — Statistiche interne

Il Network può elaborare statistiche aggregate su schede, richieste, click e utilizzo per gestione, rendicontazione e miglioramento. Se effettuate mediante dati propri necessari e senza tracciatori non tecnici, la base può essere il legittimo interesse.

30 — Anti-elusione, antifrode e attribuzione

Log di richiesta, timestamp, stati, click, identificativi account e riscontri delle parti possono essere usati per prevenire dichiarazioni false, elusione delle quote, abuso Guest Card, account fittizi e frodi. Base: legittimo interesse del Titolare alla prevenzione frodi e tutela dei diritti, bilanciato con gli interessati.

31 — Sicurezza, log e indirizzi IP

IP, user-agent, URL, timestamp, errori, tentativi di login, rate-limit e log applicativi possono essere trattati per sicurezza, diagnostica, prevenzione attacchi e tutela dei diritti. I tempi di conservazione devono essere proporzionati e documentati; non si dichiara un termine fisso “obbligatorio per legge” in assenza di uno specifico obbligo.

32 — Google reCAPTCHA

reCAPTCHA può essere utilizzato per proteggere form e login da bot. Può trattare IP, user-agent, interazioni e altri segnali tecnici comunicati a Google.

Distinzione importante: il legittimo interesse alla sicurezza può essere base GDPR per l'antifrode, ma l'eventuale lettura/scrittura di identificatori sul terminale deve essere valutata separatamente ai sensi dell'art. 122 del Codice Privacy. Se la concreta implementazione usa tracciatori non strettamente necessari o finalità ulteriori, tali componenti vanno bloccati fino al consenso oppure configurati/sostituiti in modo strettamente tecnico.

33 — Geolocalizzazione

Quando l'utente attiva volontariamente una funzione “vicino a me”, il browser può chiedere autorizzazione alla posizione. La posizione viene utilizzata per ordinare/mostrare attività e alloggi vicini e non deve essere riutilizzata per finalità incompatibili senza ulteriore base.

34 — Mappe e servizi cartografici

Mappe e servizi cartografici possono comunicare IP e dati tecnici a provider esterni. Il provider effettivo usato da ciascun sito deve risultare dall'inventario tecnico aggiornato. Se il caricamento comporta tracciamento non necessario, deve essere subordinato al consenso.

35 — Analytics e Google Analytics

Se Google Analytics 4 o altri analytics di terze parti sono attivi e non ricorrono condizioni tecniche tali da renderli equiparabili ai tecnici, vengono caricati solo dopo consenso. La semplice installazione di Site Kit non implica l'attivazione di tutti i servizi Google: fa fede la configurazione effettiva.

36 — Meta/Facebook, pixel e social

Link semplici verso Facebook/Instagram non comportano necessariamente cookie del Network. Pixel Meta, plugin social incorporati o remarketing, se attivi, possono invece comportare tracciamento e vengono caricati previo consenso ove richiesto.

37 — Contenuti incorporati

Video YouTube, Google Maps, social widget o altri contenuti incorporati possono contattare server terzi e installare identificatori. Se non strettamente necessari, devono essere bloccati o sostituiti da anteprima fino al consenso.

38 — GTranslate e traduzioni

GTranslate o altri strumenti di traduzione possono caricare risorse esterne o impostare preferenze linguistiche. Cookie di sola preferenza funzionale possono essere tecnici; eventuali ulteriori tracciamenti seguono la categoria pertinente.

39 — Hosting, CDN, cache e WordPress

WordPress, plugin di sicurezza, cache e hosting possono generare cookie di sessione, autenticazione, preferenza o sicurezza. Se usati esclusivamente per funzionamento, login, bilanciamento, cache, sessione o sicurezza, rientrano nella categoria tecnica.

40 — Categorie di destinatari

  • hosting e infrastruttura;
  • sviluppatori/manutentori autorizzati;
  • provider email/CRM;
  • provider pagamenti e fatturazione;
  • strumenti sicurezza/anti-spam;
  • analytics e advertising previo consenso;
  • provider mappe/geolocalizzazione;
  • consulenti legali/fiscali;
  • autorità e soggetti legittimati;
  • Operatori destinatari delle richieste.

41 — Responsabili ex art. 28 GDPR

I fornitori che trattano dati per conto del Titolare vengono nominati Responsabili quando ricorrono i presupposti dell'art. 28 GDPR. Un elenco aggiornato può essere richiesto al Titolare.

42 — Titolari autonomi

Alcuni soggetti determinano autonomamente finalità e mezzi per parte dei trattamenti, ad esempio provider di pagamento per obblighi antifrode/compliance, social network e Operatori professionali che ricevono dati per eseguire il proprio servizio.

43 — Trasferimenti extra SEE

Se un fornitore tratta dati fuori dallo SEE, il trasferimento avviene sulla base di decisione di adeguatezza oppure, in mancanza, di Clausole Contrattuali Standard o altro strumento del Capo V GDPR, con eventuali misure supplementari ove necessarie.

44 — Svizzera e hosting Infomaniak

Se l'hosting principale resta presso Infomaniak in Svizzera, il trasferimento beneficia del regime di adeguatezza riconosciuto dall'Unione europea alla Svizzera. Il Titolare deve verificare periodicamente che il fornitore effettivo e l'architettura non siano cambiati.

45 — Periodi di conservazione

CategoriaCriterio / periodo
AccountPer la durata del rapporto; successiva cancellazione o anonimizzazione secondo necessità, salvi obblighi e tutela dei diritti.
Documenti fiscaliPer il periodo previsto dalla normativa fiscale/civilistica, ordinariamente 10 anni ove applicabile.
Richieste/prenotazioni e statiPer il tempo necessario a esecuzione, rendicontazione, contestazioni e tutela dei diritti; periodo concreto da documentare internamente.
Log sicurezzaPeriodo proporzionato a rischio e finalità; estensione solo per incidenti, contestazioni o obblighi specifici.
Newsletter e marketing elettronicoFino a revoca/opposizione o fino a quando il consenso/base giuridica resta valida e pertinente; successivamente possono essere conservati i dati minimi necessari a documentare consenso/revoca, gestire contestazioni e mantenere liste di soppressione, secondo criteri proporzionati e documentati.
Conversazioni WhatsApp operativePer il tempo necessario a gestire la richiesta, il rapporto o la contestazione; eventuale conservazione ulteriore deve essere giustificata da obblighi legali, tutela dei diritti o necessità documentate.
Cookie/analyticsSecondo durata dichiarata nel pannello cookie e impostazioni del provider.
Contenuti pubbliciPer la durata del profilo, oltre a tempi tecnici di cache e backup.

46 — Backup e copie tecniche

Dati cancellati dai sistemi attivi possono permanere temporaneamente nei backup fino alla normale sovrascrittura, con accesso limitato e uso per disaster recovery, sicurezza o obblighi legali.

47 — Data breach

Il Titolare gestisce data breach secondo gli artt. 33 e 34 GDPR, documentando gli incidenti, notificando il Garante quando richiesto e comunicando agli interessati quando la violazione presenta rischio elevato per diritti e libertà.

48 — Decisioni automatizzate e profilazione

Il Network non dichiara di adottare decisioni basate unicamente su trattamento automatizzato con effetti giuridici o analogamente significativi ex art. 22 GDPR. Ranking, ordinamento geografico, anti-spam e scoring sicurezza possono usare criteri automatizzati ma, salvo diversa futura implementazione, non costituiscono decisioni ex art. 22.

49 — Fonti dei dati

I dati provengono dall'interessato, dal suo utilizzo del sito, da Operatori/Host autorizzati, da referral, sistemi tecnici e, quando necessario alle verifiche, da registri o fonti accessibili legittimamente.

50 — Obbligatorietà o facoltatività del conferimento

I dati necessari a account, contratto, pagamento, richiesta o obblighi di legge sono necessari alla funzione. Marketing, newsletter, WhatsApp promozionale, profilazione e analytics non necessari sono facoltativi e il rifiuto non deve impedire l'accesso alle funzioni che non dipendono da essi.

La scelta di non ricevere marketing non incide sulla possibilità di ricevere comunicazioni di servizio strettamente necessarie, quali conferme, richieste/prenotazioni, messaggi di sicurezza, assistenza, pagamenti, fatturazione o altre comunicazioni connesse al rapporto in corso.

51 — Diritti degli interessati

L'interessato può esercitare, nei casi previsti, accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca del consenso ai sensi degli artt. 15-22 GDPR.

52 — Diritto di opposizione

È possibile opporsi ai trattamenti fondati sul legittimo interesse per motivi connessi alla situazione particolare. L'opposizione al marketing diretto è esercitabile in qualsiasi momento e senza necessità di motivazione.

53 — Revoca del consenso

Il consenso può essere revocato in qualsiasi momento con la stessa facilità con cui è stato prestato. La revoca non pregiudica la liceità del trattamento precedente.

Per newsletter e marketing possono essere utilizzati il link di disiscrizione presente nelle email, le preferenze dell'account quando disponibili, una richiesta all'indirizzo privacy oppure, per WhatsApp promozionale, una richiesta chiara di non ricevere ulteriori messaggi. La revoca deve essere registrata e rispettata senza ingiustificato ritardo.

54 — Portabilità

Nei casi previsti dall'art. 20 GDPR, l'interessato può ricevere i dati forniti in formato strutturato, di uso comune e leggibile da dispositivo automatico e richiederne la trasmissione a un altro titolare ove tecnicamente fattibile.

55 — Reclamo all'Autorità

L'interessato può proporre reclamo al Garante per la protezione dei dati personali o all'Autorità competente del proprio Stato membro.

100 — Data Protection by Design e by Default

Nuove funzioni devono essere progettate limitando i dati al minimo necessario, impostando di default le opzioni più rispettose della privacy e separando chiaramente funzionalità necessarie da marketing/profilazione.

101 — Registro dei trattamenti e accountability

Il Titolare mantiene, ove richiesto, un registro dei trattamenti, documenta basi giuridiche, categorie di dati, destinatari, trasferimenti, retention, misure di sicurezza e decisioni rilevanti sul bilanciamento degli interessi.

102 — DPIA

Una valutazione d'impatto (DPIA) viene effettuata quando un trattamento può presentare rischio elevato, considerando natura, ambito, contesto, finalità, uso di nuove tecnologie, monitoraggio sistematico o dati particolari su larga scala. L'attuale modello non viene dichiarato automaticamente soggetto a DPIA senza una valutazione concreta.

103 — Contratti e nomine con fornitori

Con i fornitori che agiscono come Responsabili vengono stipulati accordi ex art. 28 GDPR; per trasferimenti extra SEE vengono verificati gli strumenti del Capo V. I rapporti con titolari autonomi vengono descritti coerentemente.

104 — Formazione e autorizzati

Persone autorizzate ad accedere ai dati ricevono istruzioni adeguate e accessi limitati alle necessità operative. Le credenziali amministrative devono essere protette e revocate quando non più necessarie.

105 — Richieste di esercizio diritti

Le richieste di accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca possono essere inviate all'indirizzo privacy indicato. La richiesta deve specificare il diritto esercitato e i dati necessari a identificarla.

106 — Verifica identità nelle richieste privacy

Quando sussistono ragionevoli dubbi sull'identità del richiedente, il Titolare può chiedere informazioni aggiuntive strettamente necessarie alla verifica, evitando copie di documenti quando non indispensabili.

107 — Tempi di risposta

Il Titolare risponde senza ingiustificato ritardo e, di norma, entro un mese, prorogabile nei casi previsti dall'art. 12 GDPR tenendo conto di complessità e numero delle richieste.

108 — Conservazione delle prove di consenso

Le prove di consenso e revoca vengono conservate per il tempo necessario a dimostrare la conformità e gestire eventuali contestazioni, con dati minimizzati e accesso limitato.

Per i consensi marketing è opportuno poter documentare almeno: identità o identificativo dell'interessato, canale interessato (es. email/WhatsApp/SMS), finalità, testo dell'informativa o versione richiamata, data e ora, modalità di acquisizione, eventuale fonte del dato, revoche/opposizioni e successive variazioni delle preferenze.

109 — Modifiche della policy

La policy può essere aggiornata per modifiche normative, tecniche, fornitori o finalità. La data/versione viene indicata nella pagina. Se il cambiamento incide su un consenso precedentemente raccolto, viene chiesto un nuovo consenso quando necessario.

110 — Prevalenza della policy centrale

La versione pubblicata sul sito madre bnbeurope.com costituisce la policy centrale del Network per i trattamenti comuni. I siti satelliti possono mostrare una pagina breve di richiamo alla policy centrale, mantenendo localmente il proprio pannello cookie.

111 — Siti futuri del Network

I nuovi portali territoriali possono aderire alla policy centrale se utilizzano lo stesso Titolare e trattamenti sostanzialmente coerenti. Funzioni o fornitori ulteriori richiedono aggiornamento dell'informativa e del CMP prima del loro utilizzo.

112 — Contatti e versionamento

Versione: 25 agosto 2026. Contatto privacy: webfibonacci@gmail.com. Sede indicata: Viale Caprera 9, 57123 Livorno (LI). P.IVA confermata: 02045600497.

La denominazione giuridica completa, l'eventuale forma giuridica e l'eventuale PEC devono essere mantenute aggiornate e coincidere con i dati ufficiali del Titolare.

113 — Allegato operativo per il CMP

Il CMP di ciascun dominio deve consentire di visualizzare, almeno:

  • nome del cookie/identificatore;
  • dominio/provider;
  • prima o terza parte;
  • finalità;
  • categoria;
  • durata;
  • base del caricamento (necessario/consenso);
  • eventuale link alla privacy policy del provider;
  • stato del consenso dell'utente;
  • comando per modificare o revocare.

Il pannello deve essere aggiornato quando cambiano plugin, tag, pixel, CDN, mappe, video, sistemi di pagamento o altri strumenti.

114 — Clausola finale

Nessuna clausola della presente informativa deve essere interpretata come riduzione dei diritti inderogabili degli interessati. In caso di contrasto tra una descrizione generica e il funzionamento tecnico effettivo, il Titolare deve correggere l'implementazione o aggiornare l'informativa affinché le due realtà coincidano.

Riferimenti normativi essenziali

  • Regolamento (UE) 2016/679 (GDPR), in particolare artt. 5, 6, 7, 9, 12-22, 24-25, 28, 30, 32-35, 44-49.
  • D.Lgs. 196/2003 e successive modifiche, inclusi l'art. 122 sui cookie e altri strumenti di accesso/archiviazione nel terminale e l'art. 130 sulle comunicazioni promozionali elettroniche e sul c.d. soft spam.
  • Linee guida del Garante per la protezione dei dati personali su cookie e altri strumenti di tracciamento del 10 giugno 2021.
  • Linee guida EDPB 05/2020 sul consenso ai sensi del Regolamento 2016/679.

© 2025 – BNB Europe™ è un sistema con plugin proprietari. Tutti i diritti sono riservati.
I contenuti sono tutelati da copyright e marca temporale, è vietata la copia o distribuzione non autorizzata. Realizzato da Fibonacci Web – P.IVA: 02045600497

💳 Attivazione Guest Card

Stai per aprire in una nuova pagina BnbEurope, il sito madre che gestisce i nostri portali Regionali, qui potrai attivare la Guest Card per avere i vantaggi e gli sconti. Sardegnabnb rimarrà aperto e disponibile.

Apri BnbEurope per attivare la Guest Card ↗