Privacy Policy, Cookie Policy e Informativa GDPR del Network BNB Europe
Informativa unica per bnbeurope.com, BnBToscana, SardegnaBnB e portali territoriali presenti e futuri del Network.
Documento centrale che disciplina i trattamenti comuni e integra in un'unica pagina Privacy Policy e Cookie Policy.
1 — Ambito del Network
La presente informativa si applica al Network BNB Europe, comprendente il sito madre bnbeurope.com, i portali territoriali collegati, inclusi bnbtoscana.it e sardegnabnb.it, e gli ulteriori siti regionali, provinciali, locali o tematici che saranno integrati nello stesso ecosistema.
La policy è centrale e unitaria. Quando una funzione o un fornitore è attivo solo su un determinato dominio, la relativa sezione si applica esclusivamente al sito che utilizza realmente tale funzione.
2 — Titolare del trattamento
Fibonacci Web — P.IVA 02045600497 — Viale Caprera 9, 57123 Livorno (LI), Italia.
Email privacy attualmente indicata: webfibonacci@gmail.com.
Il Titolare determina finalità e mezzi dei trattamenti effettuati per il funzionamento del Network, salvo i trattamenti svolti autonomamente da Operatori o fornitori terzi.
Nota anagrafica: la P.IVA sopra riportata è confermata. La denominazione giuridica completa, l'eventuale forma giuridica e l'eventuale PEC devono essere pubblicati nella forma esatta risultante dai dati ufficiali del Titolare.
3 — DPO e contatti privacy
Alla data della presente versione non risulta nominato un DPO. Qualora la nomina divenga obbligatoria o venga effettuata volontariamente, i relativi dati saranno pubblicati. Per richieste privacy utilizzare l'indirizzo indicato nella sezione precedente.
4 — Normativa applicabile
I trattamenti sono disciplinati principalmente dal Regolamento (UE) 2016/679 (“GDPR”), dal D.Lgs. 196/2003 come modificato, dalla disciplina ePrivacy recepita nell'art. 122 del Codice Privacy e dalle Linee guida del Garante in materia di cookie e altri strumenti di tracciamento.
5 — Principi GDPR
Il Titolare applica i principi di liceità, correttezza, trasparenza, limitazione della finalità, minimizzazione, esattezza, limitazione della conservazione, integrità, riservatezza e responsabilizzazione. Le scelte tecniche devono essere coerenti con privacy by design e by default.
6 — Categorie di interessati
- visitatori;
- utenti registrati;
- ospiti e turisti;
- Host, Property Manager e strutture;
- ristoratori e altri Operatori professionali;
- guide, accompagnatori, tour e fornitori di esperienze;
- NCC, noleggiatori, operatori nautici e wellness;
- titolari Guest Card/Host Card;
- contatti via form/email/WhatsApp;
- newsletter;
- clienti di servizi Premium/digitali;
- fornitori e referenti commerciali.
7 — Categorie di dati trattati
- dati identificativi e di contatto;
- dati professionali, societari, fiscali e amministrativi;
- dati account, ruoli, preferenze e credenziali in forma protetta;
- contenuti pubblicati, foto, loghi, descrizioni, orari, prezzi;
- CIN/CIR e altri codici;
- dati di richieste/prenotazioni, accettazioni, rifiuti, no-show e partecipanti;
- dati Guest Card/Host Card, PIN e stato;
- dati di transazione e fatturazione;
- IP, user-agent, timestamp, URL, referrer e log;
- identificatori cookie/SDK o analoghi, previo consenso ove richiesto;
- comunicazioni;
- geolocalizzazione nei limiti autorizzati.
8 — Dati particolari ex art. 9 GDPR
Il Network non richiede ordinariamente dati particolari. Tuttavia note relative ad allergie, disabilità, gravidanza, intolleranze o esigenze fisiche possono rivelare dati sanitari. Gli utenti devono fornire solo le informazioni strettamente necessarie. Tali dati non vengono riutilizzati per marketing o finalità incompatibili.
9 — Dati giudiziari ex art. 10 GDPR
Il Network non richiede ordinariamente dati relativi a condanne penali e reati. Se ricevuti incidentalmente, vengono trattati solo nei limiti consentiti dalla legge e con cautele rafforzate.
10 — Minori
Gli account professionali e le funzioni contrattuali sono destinati a maggiorenni. La semplice navigazione può avvenire anche da parte di minori, ma le funzioni che richiedono capacità contrattuale devono essere utilizzate secondo la legge e, ove necessario, tramite chi esercita la responsabilità genitoriale.
11 — Registrazione e account
Finalità: creare e gestire account, autenticare, recuperare credenziali, gestire ruoli, preferenze, sicurezza e assistenza. Base giuridica: contratto/misure precontrattuali (art. 6.1.b GDPR) e legittimo interesse per sicurezza e prevenzione abusi (art. 6.1.f).
12 — SSO e interoperabilità del Network
Quando tecnicamente attivo, il Single Sign-On può consentire l'accesso a più portali con le stesse credenziali e la condivisione dei dati strettamente necessari a autenticazione, ruoli e sicurezza. La presente informativa non presume che ogni sito sia sempre sincronizzato: la descrizione si applica solo alle funzioni effettivamente implementate.
13 — Host, Property Manager e alloggi
Per Host e alloggi possono essere trattati dati identificativi, fiscali, contatti, contenuti dell'annuncio, fotografie, CIN/CIR, stato del profilo, statistiche, Guest Card attribuite e comunicazioni. Base giuridica: contratto, obblighi legali ove riferibili direttamente al Titolare, legittimo interesse per sicurezza e tutela del Network.
14 — Operatori professionali
Per ristoranti, guide, NCC, cooking class, noleggi, nautica, wellness e altre categorie possono essere trattati denominazione, dati personali del referente, P.IVA/C.F., indirizzo, recapiti, dati fiscali, professionali e documenti relativi ai requisiti dichiarati.
15 — Documenti professionali e verifiche
Quando richiesto dal servizio, la Piattaforma può acquisire documenti d'identità, visure, licenze, autorizzazioni, abilitazioni, assicurazioni o tesserini per verificare la coerenza delle dichiarazioni e adempiere a eventuali obblighi di tracciabilità. Base: contratto/misure precontrattuali, obbligo legale ove applicabile e legittimo interesse alla sicurezza.
16 — Dati destinati alla pubblicazione
Nome commerciale, indirizzo, telefono/WhatsApp professionale, sito, fotografie, logo, descrizione, orari, offerte, CIN/CIR e altre informazioni espressamente destinate alla scheda possono essere rese pubbliche e indicizzate. L'Operatore deve evitare dati di terzi non necessari o privi di titolo.
17 — Richieste di disponibilità e prenotazione
Le funzioni di richiesta possono trattare nome, email, telefono/WhatsApp, data, orario, numero di persone, bambini e note. Finalità: trasmettere la richiesta, consentire accettazione/rifiuto, mettere in contatto le parti, prevenire abusi, gestire quote di Piattaforma e contestazioni. Base: misure precontrattuali richieste dall'interessato, contratto con l'Operatore e legittimo interesse alla sicurezza/attribuzione.
18 — Ristoranti e no-show
Il sistema può registrare Locale, data/ora, numero coperti, stato della richiesta, accettazione/rifiuto, eventuale no-show e conferme successive. Tali dati possono essere usati per assistenza, prevenzione abusi e determinazione della quota BNB Europe.
19 — Guide, Tour ed Esperienze
Il sistema può trattare dati del Professionista, tour pubblicati, richieste, numero partecipanti, stati, quote di servizio e comunicazioni necessarie al flusso. I recapiti del Viaggiatore possono essere protetti fino all'accettazione.
20 — Guest Card e Host Card
Possono essere trattati dati del titolare, identificativi della Card/PIN, data di attivazione/scadenza, Host associato, stato, eventuali codici sconto e dati antifrode. La Card non comporta necessariamente il monitoraggio sistematico degli acquisti presso ogni Operatore, salvo specifica funzione dichiarata.
21 — Pagamenti, Stripe e altri gateway
Per pagamenti di Guest Card, Premium o altri servizi, il Network può comunicare al provider importo, valuta, identificativo ordine/account, email, metadati e dati di fatturazione necessari. I dati completi della carta sono normalmente inseriti direttamente nell'ambiente del provider e non memorizzati dal Network. Stripe, PayPal, Satispay o altri gateway possono operare, a seconda delle finalità, come responsabili o autonomi titolari.
22 — Fatturazione e contabilità
Dati fiscali e di transazione vengono trattati per emissione e conservazione dei documenti contabili, riconciliazione dei pagamenti e obblighi fiscali. Base: contratto e obbligo legale.
23 — Form, email e assistenza
I messaggi via form o email vengono trattati per rispondere, fornire assistenza, gestire richieste commerciali, contestazioni e sicurezza. La base giuridica dipende dal contenuto: contratto/misure precontrattuali oppure legittimo interesse a gestire comunicazioni pertinenti.
24 — WhatsApp e WhatsApp Business
Se l'utente sceglie volontariamente WhatsApp, numero, nome profilo, messaggi e metadati possono essere trattati anche da WhatsApp/Meta secondo le rispettive condizioni e informative. Il Network può generare link wa.me con testo precompilato. Il semplice clic trasferisce l'utente all'ambiente del provider.
Comunicazioni operative. Quando l'utente avvia una conversazione WhatsApp o chiede espressamente di essere contattato tramite tale canale, il Network può utilizzare il numero per rispondere alla richiesta, fornire assistenza, gestire una pratica, una Guest Card, una richiesta/prenotazione, un pagamento, un problema di sicurezza o altra comunicazione strettamente collegata al servizio richiesto. La base giuridica dipende dal caso concreto e può consistere nell'esecuzione di misure precontrattuali/contrattuali o nel legittimo interesse alla gestione della richiesta e alla sicurezza.
WhatsApp promozionale. L'invio tramite WhatsApp di offerte, campagne, promozioni, inviti commerciali, newsletter o messaggi di marketing non necessari al servizio avviene soltanto quando esiste una base giuridica valida e, nei casi disciplinati dall'art. 130 del Codice Privacy, previo consenso libero, specifico, informato, inequivocabile e documentabile. Il fatto che un numero sia pubblico, presente su un sito, comunicato per assistenza o utilizzato in una precedente conversazione non autorizza automaticamente il suo uso per marketing.
L'utente può revocare il consenso o opporsi alle comunicazioni promozionali in qualsiasi momento, senza costi, utilizzando le modalità indicate nel messaggio o contattando il Titolare. La revoca non impedisce l'invio di comunicazioni strettamente necessarie all'esecuzione di un servizio ancora in corso.
25 — Newsletter e CRM
Le newsletter promozionali e le comunicazioni commerciali tramite posta elettronica sono inviate, salvo le specifiche eccezioni previste dalla legge, sulla base di un consenso preventivo, libero, specifico, informato, inequivocabile e documentabile. La mancata prestazione del consenso marketing non impedisce la registrazione, l'acquisto, la richiesta di assistenza o l'utilizzo delle funzioni non dipendenti dal marketing.
Il Network può utilizzare provider CRM/newsletter, ad esempio Systeme.io se effettivamente attivo, per gestire liste, moduli di iscrizione, opt-in, opt-out, preferenze, invii, bounce e statistiche tecniche. Quando opportuno può essere utilizzato un meccanismo di conferma dell'indirizzo (double opt-in) quale misura di verifica e accountability, senza che ciò sostituisca gli altri requisiti del consenso.
Ogni comunicazione promozionale deve offrire una modalità semplice e gratuita per revocare il consenso o disiscriversi. Dopo la disiscrizione possono essere conservati, per il tempo necessario alla tutela dei diritti e alla prevenzione di ulteriori invii indesiderati, dati minimi in una lista di soppressione.
Eventuali statistiche su aperture e click che comportino tracciamento individuale o profilazione sono trattate solo se compatibili con la base giuridica applicabile e, quando richiesto, previo consenso; devono inoltre essere descritte nel CMP o nella presente informativa se basate su pixel, identificatori o tecnologie analoghe.
26 — Marketing diretto
Email, SMS, WhatsApp e altre comunicazioni promozionali elettroniche non necessarie al servizio vengono inviate nel rispetto dell'art. 130 del Codice Privacy e, quando richiesto, soltanto dopo acquisizione di un consenso valido.
Il consenso marketing deve essere distinto dall'accettazione dei Termini e dall'iscrizione al servizio, non deve essere preselezionato e deve poter essere dimostrato. Quando le finalità o i canali sono sostanzialmente diversi, il Network adotta scelte granulari adeguate, evitando consensi generici che impediscano all'interessato di comprendere a quali comunicazioni sta aderendo.
Il consenso può riguardare, se chiaramente indicato nel form, comunicazioni relative a BNB Europe, Guest Card, offerte del Network, iniziative territoriali, servizi Premium, attività aderenti, eventi, ristoranti, esperienze, alloggi e altri servizi coerenti con le finalità dichiarate. L'eventuale comunicazione dei dati a soggetti terzi affinché svolgano marketing per proprie finalità richiede una base autonoma e una trasparenza specifica e non è compresa automaticamente nel consenso a ricevere marketing dal Network.
Eventuale profilazione marketing mediante cookie, pixel, SDK o altri identificatori online è subordinata al consenso preventivo ove richiesto dalla disciplina ePrivacy/Cookie. Il consenso al marketing diretto non equivale automaticamente al consenso alla profilazione online, e viceversa.
27 — Soft spam e marketing a clienti esistenti
L'eventuale eccezione “soft spam” viene applicata esclusivamente nei limiti dell'art. 130, comma 4, del Codice Privacy: utilizzo dell'indirizzo email acquisito nel contesto della vendita di un prodotto o servizio per promuovere prodotti o servizi propri analoghi, a condizione che l'interessato sia adeguatamente informato e possa opporsi in modo semplice e gratuito inizialmente e in ogni comunicazione successiva.
La deroga non viene estesa automaticamente a WhatsApp, SMS o altri canali di messaggistica. Non si presume inoltre un generico “legittimo interesse B2B” per giustificare marketing elettronico indiscriminato verso persone fisiche, professionisti o contatti aziendali.
28 — Referral e inviti
Quando un utente invita un Operatore, il Network può trattare identificativo referral, soggetto invitante, stato dell'iscrizione e bonus. L'utente non deve inserire contatti di terzi senza una base lecita.
29 — Statistiche interne
Il Network può elaborare statistiche aggregate su schede, richieste, click e utilizzo per gestione, rendicontazione e miglioramento. Se effettuate mediante dati propri necessari e senza tracciatori non tecnici, la base può essere il legittimo interesse.
30 — Anti-elusione, antifrode e attribuzione
Log di richiesta, timestamp, stati, click, identificativi account e riscontri delle parti possono essere usati per prevenire dichiarazioni false, elusione delle quote, abuso Guest Card, account fittizi e frodi. Base: legittimo interesse del Titolare alla prevenzione frodi e tutela dei diritti, bilanciato con gli interessati.
31 — Sicurezza, log e indirizzi IP
IP, user-agent, URL, timestamp, errori, tentativi di login, rate-limit e log applicativi possono essere trattati per sicurezza, diagnostica, prevenzione attacchi e tutela dei diritti. I tempi di conservazione devono essere proporzionati e documentati; non si dichiara un termine fisso “obbligatorio per legge” in assenza di uno specifico obbligo.
32 — Google reCAPTCHA
reCAPTCHA può essere utilizzato per proteggere form e login da bot. Può trattare IP, user-agent, interazioni e altri segnali tecnici comunicati a Google.
33 — Geolocalizzazione
Quando l'utente attiva volontariamente una funzione “vicino a me”, il browser può chiedere autorizzazione alla posizione. La posizione viene utilizzata per ordinare/mostrare attività e alloggi vicini e non deve essere riutilizzata per finalità incompatibili senza ulteriore base.
34 — Mappe e servizi cartografici
Mappe e servizi cartografici possono comunicare IP e dati tecnici a provider esterni. Il provider effettivo usato da ciascun sito deve risultare dall'inventario tecnico aggiornato. Se il caricamento comporta tracciamento non necessario, deve essere subordinato al consenso.
35 — Analytics e Google Analytics
Se Google Analytics 4 o altri analytics di terze parti sono attivi e non ricorrono condizioni tecniche tali da renderli equiparabili ai tecnici, vengono caricati solo dopo consenso. La semplice installazione di Site Kit non implica l'attivazione di tutti i servizi Google: fa fede la configurazione effettiva.
36 — Meta/Facebook, pixel e social
Link semplici verso Facebook/Instagram non comportano necessariamente cookie del Network. Pixel Meta, plugin social incorporati o remarketing, se attivi, possono invece comportare tracciamento e vengono caricati previo consenso ove richiesto.
37 — Contenuti incorporati
Video YouTube, Google Maps, social widget o altri contenuti incorporati possono contattare server terzi e installare identificatori. Se non strettamente necessari, devono essere bloccati o sostituiti da anteprima fino al consenso.
38 — GTranslate e traduzioni
GTranslate o altri strumenti di traduzione possono caricare risorse esterne o impostare preferenze linguistiche. Cookie di sola preferenza funzionale possono essere tecnici; eventuali ulteriori tracciamenti seguono la categoria pertinente.
39 — Hosting, CDN, cache e WordPress
WordPress, plugin di sicurezza, cache e hosting possono generare cookie di sessione, autenticazione, preferenza o sicurezza. Se usati esclusivamente per funzionamento, login, bilanciamento, cache, sessione o sicurezza, rientrano nella categoria tecnica.
40 — Categorie di destinatari
- hosting e infrastruttura;
- sviluppatori/manutentori autorizzati;
- provider email/CRM;
- provider pagamenti e fatturazione;
- strumenti sicurezza/anti-spam;
- analytics e advertising previo consenso;
- provider mappe/geolocalizzazione;
- consulenti legali/fiscali;
- autorità e soggetti legittimati;
- Operatori destinatari delle richieste.
41 — Responsabili ex art. 28 GDPR
I fornitori che trattano dati per conto del Titolare vengono nominati Responsabili quando ricorrono i presupposti dell'art. 28 GDPR. Un elenco aggiornato può essere richiesto al Titolare.
42 — Titolari autonomi
Alcuni soggetti determinano autonomamente finalità e mezzi per parte dei trattamenti, ad esempio provider di pagamento per obblighi antifrode/compliance, social network e Operatori professionali che ricevono dati per eseguire il proprio servizio.
43 — Trasferimenti extra SEE
Se un fornitore tratta dati fuori dallo SEE, il trasferimento avviene sulla base di decisione di adeguatezza oppure, in mancanza, di Clausole Contrattuali Standard o altro strumento del Capo V GDPR, con eventuali misure supplementari ove necessarie.
44 — Svizzera e hosting Infomaniak
Se l'hosting principale resta presso Infomaniak in Svizzera, il trasferimento beneficia del regime di adeguatezza riconosciuto dall'Unione europea alla Svizzera. Il Titolare deve verificare periodicamente che il fornitore effettivo e l'architettura non siano cambiati.
45 — Periodi di conservazione
| Categoria | Criterio / periodo |
|---|---|
| Account | Per la durata del rapporto; successiva cancellazione o anonimizzazione secondo necessità, salvi obblighi e tutela dei diritti. |
| Documenti fiscali | Per il periodo previsto dalla normativa fiscale/civilistica, ordinariamente 10 anni ove applicabile. |
| Richieste/prenotazioni e stati | Per il tempo necessario a esecuzione, rendicontazione, contestazioni e tutela dei diritti; periodo concreto da documentare internamente. |
| Log sicurezza | Periodo proporzionato a rischio e finalità; estensione solo per incidenti, contestazioni o obblighi specifici. |
| Newsletter e marketing elettronico | Fino a revoca/opposizione o fino a quando il consenso/base giuridica resta valida e pertinente; successivamente possono essere conservati i dati minimi necessari a documentare consenso/revoca, gestire contestazioni e mantenere liste di soppressione, secondo criteri proporzionati e documentati. |
| Conversazioni WhatsApp operative | Per il tempo necessario a gestire la richiesta, il rapporto o la contestazione; eventuale conservazione ulteriore deve essere giustificata da obblighi legali, tutela dei diritti o necessità documentate. |
| Cookie/analytics | Secondo durata dichiarata nel pannello cookie e impostazioni del provider. |
| Contenuti pubblici | Per la durata del profilo, oltre a tempi tecnici di cache e backup. |
46 — Backup e copie tecniche
Dati cancellati dai sistemi attivi possono permanere temporaneamente nei backup fino alla normale sovrascrittura, con accesso limitato e uso per disaster recovery, sicurezza o obblighi legali.
47 — Data breach
Il Titolare gestisce data breach secondo gli artt. 33 e 34 GDPR, documentando gli incidenti, notificando il Garante quando richiesto e comunicando agli interessati quando la violazione presenta rischio elevato per diritti e libertà.
48 — Decisioni automatizzate e profilazione
Il Network non dichiara di adottare decisioni basate unicamente su trattamento automatizzato con effetti giuridici o analogamente significativi ex art. 22 GDPR. Ranking, ordinamento geografico, anti-spam e scoring sicurezza possono usare criteri automatizzati ma, salvo diversa futura implementazione, non costituiscono decisioni ex art. 22.
49 — Fonti dei dati
I dati provengono dall'interessato, dal suo utilizzo del sito, da Operatori/Host autorizzati, da referral, sistemi tecnici e, quando necessario alle verifiche, da registri o fonti accessibili legittimamente.
50 — Obbligatorietà o facoltatività del conferimento
I dati necessari a account, contratto, pagamento, richiesta o obblighi di legge sono necessari alla funzione. Marketing, newsletter, WhatsApp promozionale, profilazione e analytics non necessari sono facoltativi e il rifiuto non deve impedire l'accesso alle funzioni che non dipendono da essi.
La scelta di non ricevere marketing non incide sulla possibilità di ricevere comunicazioni di servizio strettamente necessarie, quali conferme, richieste/prenotazioni, messaggi di sicurezza, assistenza, pagamenti, fatturazione o altre comunicazioni connesse al rapporto in corso.
51 — Diritti degli interessati
L'interessato può esercitare, nei casi previsti, accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca del consenso ai sensi degli artt. 15-22 GDPR.
52 — Diritto di opposizione
È possibile opporsi ai trattamenti fondati sul legittimo interesse per motivi connessi alla situazione particolare. L'opposizione al marketing diretto è esercitabile in qualsiasi momento e senza necessità di motivazione.
53 — Revoca del consenso
Il consenso può essere revocato in qualsiasi momento con la stessa facilità con cui è stato prestato. La revoca non pregiudica la liceità del trattamento precedente.
Per newsletter e marketing possono essere utilizzati il link di disiscrizione presente nelle email, le preferenze dell'account quando disponibili, una richiesta all'indirizzo privacy oppure, per WhatsApp promozionale, una richiesta chiara di non ricevere ulteriori messaggi. La revoca deve essere registrata e rispettata senza ingiustificato ritardo.
54 — Portabilità
Nei casi previsti dall'art. 20 GDPR, l'interessato può ricevere i dati forniti in formato strutturato, di uso comune e leggibile da dispositivo automatico e richiederne la trasmissione a un altro titolare ove tecnicamente fattibile.
55 — Reclamo all'Autorità
L'interessato può proporre reclamo al Garante per la protezione dei dati personali o all'Autorità competente del proprio Stato membro.
56 — Cookie e altri strumenti: definizioni
I cookie sono piccoli file o identificatori memorizzati/lettI sul dispositivo. Rientrano nella disciplina anche strumenti analoghi, pixel, SDK, local storage e tecniche di fingerprinting quando consentono lettura, scrittura o tracciamento del terminale.
57 — Cookie tecnici
I cookie tecnici sono utilizzati per trasmissione della comunicazione o per fornire un servizio esplicitamente richiesto dall'utente: sessione, login, sicurezza, bilanciamento, preferenze strettamente funzionali, carrello/checkout e funzioni equivalenti. Non richiedono consenso preventivo ma devono essere descritti.
58 — Cookie di preferenza/funzionali
Cookie che memorizzano lingua, preferenze dell'interfaccia o impostazioni scelte dall'utente possono essere tecnici se strettamente funzionali alla richiesta. Se vengono riutilizzati per profilazione o marketing cambiano categoria.
59 — Cookie analytics
Analytics possono essere assimilati ai tecnici solo quando ricorrono le condizioni indicate dal Garante, inclusa produzione di statistiche aggregate, minimizzazione e limitazioni all'uso dei dati da parte di terzi. In assenza di tali condizioni, richiedono consenso.
60 — Cookie marketing e profilazione
Cookie e identificatori destinati a pubblicità comportamentale, remarketing, creazione di profili o personalizzazione commerciale richiedono consenso preventivo ove applicabile.
61 — Cookie e tracciatori di terze parti
Per i tracciatori di terze parti, il Titolare deve fornire informazioni chiare su provider, finalità e durata e, ove necessario, collegamenti alle informative del provider. Il semplice rinvio generico alla policy di terzi non sostituisce l'informativa del Network.
62 — Banner al primo accesso
Al primo accesso, se il sito utilizza strumenti non tecnici, deve essere mostrato un banner che informi sinteticamente sull'uso di cookie/tracciatori, permetta scelta reale e rimandi alla policy completa.
63 — Pulsanti Accetta/Rifiuta/Personalizza
Il banner deve offrire opzioni comprensibili e non ingannevoli: Accetta tutti, Rifiuta/Continua senza accettare e Personalizza, con pari dignità grafica sostanziale.
64 — Chiusura del banner
Se presente una X o pulsante di chiusura, la chiusura deve corrispondere al mantenimento delle sole tecnologie consentite senza consenso, non all'accettazione di tutti i cookie.
65 — Scrolling e consenso
Il semplice scrolling, proseguimento della navigazione, inattività o interazione generica con la pagina non costituiscono, da soli, consenso valido.
66 — Caselle preselezionate e dark pattern
Le categorie non necessarie non devono essere preselezionate. Evitare dark pattern, colori o percorsi che rendano materialmente più difficile rifiutare rispetto ad accettare.
67 — Cookie wall
Un cookie wall che impedisce l'accesso in assenza di consenso è generalmente incompatibile con un consenso libero, salvo casi particolari in cui venga offerta un'alternativa realmente equivalente e conforme alla normativa.
68 — Consenso granulare
Il consenso deve essere granulare per finalità o categorie, ad esempio analytics, marketing e contenuti di terzi, quando tali finalità sono distinte.
69 — Prova del consenso
Il Titolare deve poter dimostrare il consenso: data/ora, versione banner/policy, categorie accettate, identificativo tecnico pseudonimo e prova della scelta, senza eccedere nella raccolta.
70 — Revoca e modifica preferenze
Deve essere disponibile in ogni momento un link persistente “Impostazioni Cookie” o equivalente per modificare o revocare le preferenze.
71 — Riproposizione del banner
Il banner non deve essere riproposto a ogni visita. Può essere riproposto quando cambiano significativamente i tracciatori o le finalità, quando non è possibile conoscere la scelta precedente oppure dopo il periodo ritenuto congruo dalla disciplina applicabile e dalle Linee guida del Garante.
72 — Cookie di autenticazione
Cookie di autenticazione per utenti/Host/Operatori sono tecnici quando strettamente necessari a mantenere sessione e sicurezza. Devono avere durata proporzionata e attributi di sicurezza adeguati, ove tecnicamente applicabili.
73 — Fingerprinting e identificatori passivi
Il fingerprinting è soggetto alle stesse regole sostanziali degli altri strumenti di tracciamento. Il Network non deve utilizzare fingerprinting per marketing/profilazione senza consenso. Eventuale fingerprinting strettamente antifrode deve essere valutato e documentato con particolare attenzione.
74 — Durata dei cookie
La durata deve essere proporzionata alla finalità. Il pannello cookie deve mostrare, per ciascun identificatore, se è di sessione o persistente e la relativa scadenza.
75 — Registro dinamico dei cookie
L'elenco puntuale di cookie/tracciatori può essere mantenuto dinamicamente nel CMP, purché sempre accessibile e aggiornato. Per ciascun elemento indicare almeno nome, provider/dominio, finalità, categoria, durata e, se pertinente, link all'informativa del terzo.
76 — Impostazioni browser
L'utente può anche eliminare o bloccare cookie tramite il browser. Le istruzioni variano in base al browser; la gestione del browser non sostituisce il pannello di consenso offerto dal sito.
77 — Do Not Track e Global Privacy Control
Segnali Do Not Track o Global Privacy Control non hanno sempre identica valenza giuridica in ogni ordinamento, ma il Network può valutarne il rispetto come misura aggiuntiva di privacy. Non sostituiscono il meccanismo di consenso ove richiesto.
78 — Link esterni e OTA
Link verso Booking, Airbnb, Expedia o altri siti esterni non implicano partnership né condivisione automatica di dati oltre quanto tecnicamente necessario al click. Una volta lasciato il Network, si applicano le informative del sito esterno.
79 — Social link semplici
Un semplice link social che non incorpora codice di tracciamento non richiede di per sé consenso cookie. Plugin, pixel o widget social incorporati possono invece richiederlo.
80 — Form e cookie
I form possono usare cookie tecnici di sessione, sicurezza o CSRF. Eventuali strumenti aggiuntivi di analytics, CAPTCHA o marketing devono essere classificati separatamente.
81 — reCAPTCHA e consenso cookie: verifica tecnica
Per reCAPTCHA occorre verificare la concreta implementazione su ciascun dominio. Se il servizio carica cookie o identificatori ulteriori non strettamente necessari, il CMP deve impedirne il caricamento prima del consenso oppure deve essere adottata una soluzione tecnica più compatibile con la sola finalità di sicurezza.
82 — Google Consent Mode e strumenti equivalenti
Google Consent Mode o strumenti equivalenti non sostituiscono il consenso. Devono essere configurati in modo che i tag non tecnici rispettino la scelta dell'utente e che gli eventuali segnali inviati prima del consenso siano valutati sotto il profilo ePrivacy/GDPR.
83 — Contenuti bloccati fino al consenso
Video, mappe, widget o embed che attivano tracciamento devono essere sostituiti da placeholder fino al consenso, con possibilità per l'utente di attivarli volontariamente.
84 — Sessione, carrello e checkout
Cookie necessari a carrello, checkout, autenticazione del pagamento, antifrode e sicurezza della transazione possono essere tecnici se strettamente necessari alla funzione richiesta.
85 — Cookie Guest Card
Cookie e local storage necessari all'attivazione o gestione della Guest Card possono essere tecnici se limitati a sessione, autenticazione, sicurezza e stato della funzione richiesta. Qualsiasi uso per remarketing richiede una base separata.
86 — Cookie geolocalizzazione
La geolocalizzazione via browser richiede il permesso del dispositivo. Cookie che memorizzano la preferenza di geolocalizzazione possono essere tecnici se strettamente funzionali alla scelta dell'utente.
87 — Cookie WordPress
WordPress può usare cookie per login, sessione amministrativa e preferenze. Tali cookie sono tecnici quando limitati a queste finalità.
88 — Cookie amministrazione/Host
Le aree Host/Operatore possono usare cookie di autenticazione, nonce/sessione e sicurezza. Devono essere limitati all'accesso e alla protezione dell'account.
89 — Cookie sicurezza
Cookie o identificatori usati da firewall, anti-bot e sicurezza possono essere tecnici se strettamente necessari e non riutilizzati per finalità ulteriori.
90 — Cookie cache e performance
Cookie di cache, bilanciamento o performance possono essere tecnici se strettamente funzionali all'erogazione e non utilizzati per profilazione o misurazione cross-site.
91 — Cookie lingua
Cookie che ricordano la lingua scelta possono essere tecnici/funzionali quando la preferenza è richiesta dall'utente e non utilizzata per finalità ulteriori.
92 — Cookie Stripe/checkout
Stripe può impostare cookie o identificatori necessari a sicurezza, checkout e prevenzione frodi. La loro classificazione deve essere verificata sull'integrazione effettiva. Cookie di marketing eventualmente associati non vanno considerati automaticamente necessari.
93 — Cookie PayPal/Satispay se attivi
Se PayPal o Satispay sono effettivamente integrati, cookie e richieste di rete vanno censiti nel CMP e classificati per finalità. I soli riferimenti presenti in vecchie policy non bastano a considerarli attivi.
94 — Cookie Systeme.io/CRM se attivo
Se Systeme.io o altro CRM è effettivamente integrato nel sito, i relativi cookie/pixel devono essere censiti. L'uso per newsletter lato server può non richiedere cookie; eventuale tracking aperture/click e profilazione va descritto separatamente.
95 — Cookie Meta/advertising se attivi
Se Meta Pixel o sistemi advertising Meta sono attivi, devono essere bloccati fino al consenso quando richiesto. Il CMP deve registrare la scelta e consentire revoca.
96 — Cookie GA4 se attivo
Se GA4 è attivo, il CMP deve riflettere la configurazione reale. Se non è configurato in modo equivalente a un analytics tecnico secondo i criteri del Garante, va attivato solo dopo consenso.
97 — Inventario per bnbeurope.com
bnbeurope.com: l'inventario definitivo deve essere generato da una scansione tecnica del dominio e mantenuto nel CMP. Dai materiali forniti risultano almeno WordPress, GTranslate, reCAPTCHA e riferimenti a Site Kit/Google, Stripe e altri provider; la presenza effettiva di ciascun tracciatore deve essere verificata prima della pubblicazione.
98 — Inventario per sardegnabnb.it
sardegnabnb.it: l'inventario definitivo deve derivare dalla scansione tecnica del dominio. Dai materiali forniti risultano WordPress, WPForms, cache, Site Kit e reCAPTCHA/strumenti analoghi menzionati nella policy; ogni cookie effettivo va censito nel CMP.
99 — Inventario per bnbtoscana.it
bnbtoscana.it: l'inventario definitivo deve derivare dalla scansione tecnica del dominio. Dai materiali forniti risultano WordPress, cache, Site Kit, GTranslate e reCAPTCHA/strumenti analoghi menzionati nella policy; ogni cookie effettivo va censito nel CMP.
100 — Data Protection by Design e by Default
Nuove funzioni devono essere progettate limitando i dati al minimo necessario, impostando di default le opzioni più rispettose della privacy e separando chiaramente funzionalità necessarie da marketing/profilazione.
101 — Registro dei trattamenti e accountability
Il Titolare mantiene, ove richiesto, un registro dei trattamenti, documenta basi giuridiche, categorie di dati, destinatari, trasferimenti, retention, misure di sicurezza e decisioni rilevanti sul bilanciamento degli interessi.
102 — DPIA
Una valutazione d'impatto (DPIA) viene effettuata quando un trattamento può presentare rischio elevato, considerando natura, ambito, contesto, finalità, uso di nuove tecnologie, monitoraggio sistematico o dati particolari su larga scala. L'attuale modello non viene dichiarato automaticamente soggetto a DPIA senza una valutazione concreta.
103 — Contratti e nomine con fornitori
Con i fornitori che agiscono come Responsabili vengono stipulati accordi ex art. 28 GDPR; per trasferimenti extra SEE vengono verificati gli strumenti del Capo V. I rapporti con titolari autonomi vengono descritti coerentemente.
104 — Formazione e autorizzati
Persone autorizzate ad accedere ai dati ricevono istruzioni adeguate e accessi limitati alle necessità operative. Le credenziali amministrative devono essere protette e revocate quando non più necessarie.
105 — Richieste di esercizio diritti
Le richieste di accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca possono essere inviate all'indirizzo privacy indicato. La richiesta deve specificare il diritto esercitato e i dati necessari a identificarla.
106 — Verifica identità nelle richieste privacy
Quando sussistono ragionevoli dubbi sull'identità del richiedente, il Titolare può chiedere informazioni aggiuntive strettamente necessarie alla verifica, evitando copie di documenti quando non indispensabili.
107 — Tempi di risposta
Il Titolare risponde senza ingiustificato ritardo e, di norma, entro un mese, prorogabile nei casi previsti dall'art. 12 GDPR tenendo conto di complessità e numero delle richieste.
108 — Conservazione delle prove di consenso
Le prove di consenso e revoca vengono conservate per il tempo necessario a dimostrare la conformità e gestire eventuali contestazioni, con dati minimizzati e accesso limitato.
Per i consensi marketing è opportuno poter documentare almeno: identità o identificativo dell'interessato, canale interessato (es. email/WhatsApp/SMS), finalità, testo dell'informativa o versione richiamata, data e ora, modalità di acquisizione, eventuale fonte del dato, revoche/opposizioni e successive variazioni delle preferenze.
109 — Modifiche della policy
La policy può essere aggiornata per modifiche normative, tecniche, fornitori o finalità. La data/versione viene indicata nella pagina. Se il cambiamento incide su un consenso precedentemente raccolto, viene chiesto un nuovo consenso quando necessario.
110 — Prevalenza della policy centrale
La versione pubblicata sul sito madre bnbeurope.com costituisce la policy centrale del Network per i trattamenti comuni. I siti satelliti possono mostrare una pagina breve di richiamo alla policy centrale, mantenendo localmente il proprio pannello cookie.
111 — Siti futuri del Network
I nuovi portali territoriali possono aderire alla policy centrale se utilizzano lo stesso Titolare e trattamenti sostanzialmente coerenti. Funzioni o fornitori ulteriori richiedono aggiornamento dell'informativa e del CMP prima del loro utilizzo.
112 — Contatti e versionamento
Versione: 25 agosto 2026. Contatto privacy: webfibonacci@gmail.com. Sede indicata: Viale Caprera 9, 57123 Livorno (LI). P.IVA confermata: 02045600497.
La denominazione giuridica completa, l'eventuale forma giuridica e l'eventuale PEC devono essere mantenute aggiornate e coincidere con i dati ufficiali del Titolare.
113 — Allegato operativo per il CMP
Il CMP di ciascun dominio deve consentire di visualizzare, almeno:
- nome del cookie/identificatore;
- dominio/provider;
- prima o terza parte;
- finalità;
- categoria;
- durata;
- base del caricamento (necessario/consenso);
- eventuale link alla privacy policy del provider;
- stato del consenso dell'utente;
- comando per modificare o revocare.
Il pannello deve essere aggiornato quando cambiano plugin, tag, pixel, CDN, mappe, video, sistemi di pagamento o altri strumenti.
114 — Clausola finale
Nessuna clausola della presente informativa deve essere interpretata come riduzione dei diritti inderogabili degli interessati. In caso di contrasto tra una descrizione generica e il funzionamento tecnico effettivo, il Titolare deve correggere l'implementazione o aggiornare l'informativa affinché le due realtà coincidano.
Riferimenti normativi essenziali
- Regolamento (UE) 2016/679 (GDPR), in particolare artt. 5, 6, 7, 9, 12-22, 24-25, 28, 30, 32-35, 44-49.
- D.Lgs. 196/2003 e successive modifiche, inclusi l'art. 122 sui cookie e altri strumenti di accesso/archiviazione nel terminale e l'art. 130 sulle comunicazioni promozionali elettroniche e sul c.d. soft spam.
- Linee guida del Garante per la protezione dei dati personali su cookie e altri strumenti di tracciamento del 10 giugno 2021.
- Linee guida EDPB 05/2020 sul consenso ai sensi del Regolamento 2016/679.