Salta al contenutoVai al contenuto principale

Informazioni legali

Informativa sul trattamento dei dati personali

Questa informativa, resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 (GDPR), descrive come trattiamo i dati personali di chi usa il sito e la web app Latina Viaggi.

Ultimo aggiornamento: 21 settembre 2026

1. Titolare del trattamento

Cooperiamo Insieme Cooperativa Sociale — P.I. 02812020598, nell'ambito del progetto La Riviera d'Ulisse — DMO, con sede in Largo Jacopo Peri, 70 — 04100 Latina (LT), Italia.

Non è stato nominato un Responsabile della protezione dei dati (DPO): abbiamo verificato uno per uno i tre presupposti dell'art. 37.1 GDPR (ultima valutazione documentata il 16 settembre 2026) e nessuno ricorre, quindi la nomina non è obbligatoria. Pur non essendo obbligatorio, il Titolare ha designato un Referente privacy interno (deliberazione del Titolare del 15 settembre 2026) come punto di contatto interno per ogni questione di protezione dei dati: primo punto di riferimento per richieste degli interessati, aggiornamento delle informative, registro dei trattamenti e coordinamento delle revisioni periodiche. È raggiungibile ai contatti sopra indicati; la valutazione è ripetuta a ogni revisione periodica dell'informativa e al cambiare dei trattamenti: se un presupposto iniziasse a ricorrere, il DPO sarà nominato prima del nuovo trattamento e comunicato al Garante (art. 37 GDPR).

2. Dati trattati, finalità e basi giuridiche

Per ogni attività di trattamento indichiamo la finalità, i dati usati, la base giuridica ai sensi dell'art. 6.1 GDPR con la relativa motivazione, il tempo di conservazione e i destinatari. Dove la base è il consenso, il trattamento inizia solo dopo la tua scelta ed è revocabile in qualsiasi momento; dove è il legittimo interesse, riportiamo il bilanciamento effettuato e puoi opporti scrivendo ai contatti indicati sopra.

Navigazione del catalogo eventi

  • Esecuzione del contratto o di misure precontrattuali — art. 6.1.b
  • Consenso dell'interessato — art. 6.1.a
Finalità:
Mostrare gli eventi, far funzionare il sito e ricordare le scelte di navigazione.
Interessati:
Visitatori del sito, registrati e non registrati.
Dati trattati:
Dati tecnici di connessione, memorie locali del browser (eventi salvati, città preferita, bozze).
Perché questa base:
Le memorie tecniche indispensabili sono necessarie per erogare il servizio; le preferenze non necessarie e le mappe esterne sono attivate solo con consenso raccolto dal banner cookie.
Conservazione:
Dati tecnici 12 mesi; memorie locali fino a cancellazione dal browser.
Destinatari:
Fornitore di hosting e infrastruttura.
Trasferimenti fuori UE:
Le mappe esterne, attive solo con consenso, possono comportare un trasferimento verso gli Stati Uniti coperto da clausole contrattuali standard e dal quadro di adeguatezza UE-USA.
Misure di sicurezza:
Nessun cookie o memoria non tecnica prima del consenso, minimizzazione dei dati tecnici, TLS su tutte le pagine.
Come revocare:
Pannello preferenze cookie, sempre riapribile dal footer.

Geolocalizzazione «Vicino a me»

  • Consenso dell'interessato — art. 6.1.a
Finalità:
Ordinare e filtrare gli eventi in base alla distanza dalla posizione dell'utente, solo su sua richiesta.
Interessati:
Visitatori che attivano il filtro di prossimità.
Dati trattati:
Coordinate geografiche lette una sola volta dal browser; elaborate esclusivamente sul dispositivo, mai trasmesse ai sistemi del Titolare né a terzi.
Perché questa base:
Consenso esplicito e informato raccolto con una finestra dedicata prima dell'attivazione: senza scelta affermativa la posizione non viene mai richiesta al dispositivo. Il consenso registrato riporta data e versione dell'informativa.
Conservazione:
Nessuna conservazione: la posizione vive solo nella memoria della pagina e viene eliminata rimuovendo il filtro o chiudendo la sessione.
Destinatari:
Nessuno: il trattamento avviene interamente sul dispositivo dell'utente.
Trasferimenti fuori UE:
Nessun trasferimento: il dato non lascia il dispositivo dell'utente.
Misure di sicurezza:
Elaborazione solo lato dispositivo, nessuna trasmissione né persistenza delle coordinate, consenso registrato con data e versione.
Come revocare:
Rimuovendo il filtro «Vicino a me» il consenso viene revocato e la richiesta riproposta all'attivazione successiva.

Account utente e autenticazione

  • Esecuzione del contratto o di misure precontrattuali — art. 6.1.b
Finalità:
Creare l'account, autenticare l'accesso e gestire l'area riservata.
Interessati:
Utenti registrati e personale amministrativo.
Dati trattati:
Email, nome, telefono, immagine profilo, ruoli, date di accesso.
Perché questa base:
Il trattamento è necessario per fornire l'area riservata richiesta dall'utente.
Conservazione:
Per la durata dell'account e 12 mesi dalla cancellazione richiesta.
Destinatari:
Fornitore di autenticazione e database.
Trasferimenti fuori UE:
Dati ospitati nell'Unione europea; eventuali accessi di supporto coperti da clausole contrattuali standard.
Misure di sicurezza:
Password gestite dal fornitore di autenticazione con hashing, ruoli su tabella dedicata, policy per utente a livello di database, Traffico cifrato in transito (TLS), dati cifrati a riposo presso i fornitori, accesso per ruolo con policy a livello di database, log di audit, backup giornalieri.

Richieste di pacchetto viaggio e preventivi

  • Esecuzione del contratto o di misure precontrattuali — art. 6.1.b
Finalità:
Rispondere alla richiesta, verificare la disponibilità e formulare il preventivo.
Interessati:
Clienti e potenziali clienti che richiedono un pacchetto viaggio.
Dati trattati:
Nome, email, telefono, tipo di evento, data, numero ospiti, servizi selezionati, note.
Perché questa base:
Misure precontrattuali adottate su richiesta dell'interessato: senza questi dati il preventivo non può essere elaborato.
Conservazione:
24 mesi dalla chiusura della richiesta.
Destinatari:
Partner coinvolti nel preventivo, fornitore email e database.
Trasferimenti fuori UE:
Nessun trasferimento extra UE per la gestione della richiesta.
Misure di sicurezza:
Accesso limitato allo staff autorizzato e al partner coinvolto, condivisione dei soli dati necessari, Traffico cifrato in transito (TLS), dati cifrati a riposo presso i fornitori, accesso per ruolo con policy a livello di database, log di audit, backup giornalieri.

Prenotazioni, acquisti e pagamenti

  • Esecuzione del contratto o di misure precontrattuali — art. 6.1.b
  • Obbligo legale — art. 6.1.c
Finalità:
Gestire l'ordine, incassare il pagamento, emettere la ricevuta e dare assistenza.
Interessati:
Clienti che acquistano biglietti o servizi.
Dati trattati:
Dati di contatto, dettagli della prenotazione, importi, stato ed esiti del pagamento, numero di ricevuta.
Perché questa base:
L'esecuzione del contratto copre l'ordine; gli obblighi fiscali e contabili impongono la conservazione dei documenti di incasso.
Conservazione:
10 anni per i documenti contabili, come previsto dalla normativa fiscale.
Destinatari:
Fornitore dei pagamenti (titolare autonomo per i dati della carta), consulente fiscale, partner erogante il servizio.
Trasferimenti fuori UE:
Il fornitore dei pagamenti può trattare dati negli Stati Uniti come titolare autonomo, con clausole contrattuali standard e quadro di adeguatezza UE-USA.
Misure di sicurezza:
Nessun dato di carta sui nostri sistemi, notifiche di pagamento verificate con firma, log senza dati sensibili, Traffico cifrato in transito (TLS), dati cifrati a riposo presso i fornitori, accesso per ruolo con policy a livello di database, log di audit, backup giornalieri.

Richieste di passaggio (carpooling)

  • Esecuzione del contratto o di misure precontrattuali — art. 6.1.b
Finalità:
Mettere in contatto chi offre e chi cerca un passaggio verso un evento.
Interessati:
Utenti che offrono o cercano un passaggio.
Dati trattati:
Evento, luogo e orario di partenza, posti disponibili, dati di contatto.
Perché questa base:
Il trattamento esegue il servizio richiesto dall'interessato; i dati sono visibili solo agli utenti coinvolti nel passaggio.
Conservazione:
Fino a 30 giorni dopo la data dell'evento.
Destinatari:
Utenti coinvolti nella richiesta di passaggio.
Trasferimenti fuori UE:
Nessun trasferimento extra UE.
Misure di sicurezza:
Contatti visibili solo agli utenti coinvolti, cancellazione automatica dopo l'evento, Traffico cifrato in transito (TLS), dati cifrati a riposo presso i fornitori, accesso per ruolo con policy a livello di database, log di audit, backup giornalieri.

Candidature e convenzioni partner

  • Esecuzione del contratto o di misure precontrattuali — art. 6.1.b
  • Obbligo legale — art. 6.1.c
Finalità:
Valutare la candidatura, gestire la convenzione, moderare e pubblicare la scheda vetrina.
Interessati:
Referenti di imprese, associazioni e professionisti partner.
Dati trattati:
Dati dell'attività, dati aziendali e fiscali, referente operativo, contenuti e immagini caricati.
Perché questa base:
Contratto e misure precontrattuali per la convenzione; obblighi legali per i dati fiscali e assicurativi richiesti.
Conservazione:
Per la durata della convenzione e 10 anni per i documenti fiscali.
Destinatari:
Personale autorizzato alla moderazione, fornitore email e database.
Trasferimenti fuori UE:
Nessun trasferimento extra UE.
Misure di sicurezza:
Moderazione tracciata con motivo della modifica, notifica al partner dei dati corretti, Traffico cifrato in transito (TLS), dati cifrati a riposo presso i fornitori, accesso per ruolo con policy a livello di database, log di audit, backup giornalieri.

Email di servizio

  • Esecuzione del contratto o di misure precontrattuali — art. 6.1.b
Finalità:
Inviare conferme, aggiornamenti di stato, ricevute e avvisi operativi.
Interessati:
Utenti, clienti e partner destinatari delle comunicazioni.
Dati trattati:
Indirizzo email, contenuto del messaggio, stato di consegna.
Perché questa base:
Comunicazioni necessarie per eseguire il servizio richiesto: non hanno contenuto promozionale.
Conservazione:
24 mesi dai log di invio.
Destinatari:
Fornitore di invio email.
Trasferimenti fuori UE:
Il fornitore di invio email può trattare i dati negli Stati Uniti con clausole contrattuali standard.
Misure di sicurezza:
Invio su canale cifrato, dominio autenticato, log di consegna minimizzati.

Newsletter, personalizzazione e condivisione con partner

  • Consenso dell'interessato — art. 6.1.a
Finalità:
Inviare la newsletter, personalizzare i suggerimenti di eventi e condividere la richiesta con i partner selezionati.
Interessati:
Utenti che hanno prestato uno o più consensi facoltativi.
Dati trattati:
Email, preferenze espresse, eventi salvati, dati della richiesta.
Perché questa base:
Ogni finalità ha un consenso separato, facoltativo e non pre-selezionato, raccolto in registrazione o nell'area privacy.
Conservazione:
Fino alla revoca del consenso e 12 mesi per la prova della revoca.
Destinatari:
Fornitore di invio email; partner solo con consenso specifico.
Trasferimenti fuori UE:
Il fornitore di invio email può trattare i dati negli Stati Uniti con clausole contrattuali standard.
Misure di sicurezza:
Registrazione di data, versione e origine di ogni consenso, revoca immediata dall'area account, Traffico cifrato in transito (TLS), dati cifrati a riposo presso i fornitori, accesso per ruolo con policy a livello di database, log di audit, backup giornalieri.
Come revocare:
Area account › Privacy: ogni consenso si disattiva singolarmente in qualsiasi momento.

Sicurezza, log e prevenzione degli abusi

  • Legittimo interesse del titolare — art. 6.1.f
Finalità:
Prevenire abusi e frodi, tracciare gli accessi alle sezioni amministrative, garantire la continuità del servizio.
Interessati:
Utenti, partner e personale amministrativo che usano la piattaforma.
Dati trattati:
Log tecnici, log dei pagamenti, log degli accessi amministrativi, esiti dei controlli di sicurezza.
Perché questa base:
Bilanciamento: l'interesse a proteggere la piattaforma e gli utenti prevale, perché i log sono minimizzati, non usati per valutare le persone, accessibili solo al personale autorizzato e cancellati entro termini brevi.
Conservazione:
12 mesi, salvo conservazione più lunga per un contenzioso in corso.
Destinatari:
Personale autorizzato, fornitore di hosting e database.
Trasferimenti fuori UE:
Nessun trasferimento extra UE.
Misure di sicurezza:
Nessuna credenziale o dato di pagamento nei log, accesso ai log riservato agli amministratori, test automatici e scansioni periodiche, Traffico cifrato in transito (TLS), dati cifrati a riposo presso i fornitori, accesso per ruolo con policy a livello di database, log di audit, backup giornalieri.

Sincronizzazione del calendario eventi pubblici

  • Legittimo interesse del titolare — art. 6.1.f
Finalità:
Importare e aggiornare gli eventi pubblici dalle fonti ufficiali per informare il pubblico.
Interessati:
Organizzatori e artisti già resi pubblici dalla fonte dell'evento.
Dati trattati:
Dati dell'evento; nome dell'organizzatore o dell'artista quando pubblicato dalla fonte.
Perché questa base:
Bilanciamento: i dati provengono da fonti già pubbliche, riguardano l'attività professionale e non la sfera privata, e l'interesse a informare il pubblico su eventi aperti prevale; è sempre possibile chiedere la rimozione.
Conservazione:
Fino alla rimozione dell'evento dalla fonte, più 12 mesi di storico.
Destinatari:
Nessun destinatario ulteriore oltre ai fornitori di hosting e database.
Trasferimenti fuori UE:
Nessun trasferimento extra UE.
Misure di sicurezza:
Importazione automatica senza dati di contatto privati, revisione redazionale prima della pubblicazione, Traffico cifrato in transito (TLS), dati cifrati a riposo presso i fornitori, accesso per ruolo con policy a livello di database, log di audit, backup giornalieri.

Gestione delle richieste degli interessati

  • Obbligo legale — art. 6.1.c
Finalità:
Rispondere alle richieste di accesso, rettifica, cancellazione, portabilità e opposizione.
Interessati:
Chiunque esercita i propri diritti, anche senza account.
Dati trattati:
Dati identificativi, contenuto della richiesta, esito e data di risposta.
Perché questa base:
Adempimento degli obblighi previsti dagli artt. 15-22 GDPR, compresa la prova della risposta fornita.
Conservazione:
5 anni dalla chiusura della richiesta, a prova dell'adempimento.
Destinatari:
Personale autorizzato; Garante privacy in caso di reclamo.
Trasferimenti fuori UE:
Nessun trasferimento extra UE.
Misure di sicurezza:
Verifica dell'identità del richiedente, tracciamento dello stato e dei termini, procedura interna documentata, Traffico cifrato in transito (TLS), dati cifrati a riposo presso i fornitori, accesso per ruolo con policy a livello di database, log di audit, backup giornalieri.

Non svolgiamo profilazione pubblicitaria, non effettuiamo decisioni automatizzate con effetti giuridici sugli interessati e non trattiamo categorie particolari di dati (art. 9 GDPR). Il servizio non è destinato a minori di 14 anni.

3. Assistente per itinerari basato su intelligenza artificiale

Latina Viaggi usa un sistema di intelligenza artificiale per generare, su richiesta, proposte di itinerario a partire da destinazione, periodo, partecipanti, interessi, budget ed esigenze inserite dall'utente. L'output è una proposta informativa da verificare: non conferma disponibilità o prezzi, non conclude contratti e non prende decisioni con effetti giuridici sulla persona.

I dati inviati all'assistente sono trattati per fornire la proposta richiesta (art. 6.1.b GDPR). Chiediamo di non inserire dati sanitari o altre informazioni particolarmente delicate. Le richieste sono trasmesse al fornitore tecnologico indicato nella tabella delle terze parti e l'itinerario può essere salvato nell'account per consentirne la consultazione. Non usiamo questi contenuti per pubblicità o profilazione.

4. Destinatari e fornitori

I dati sono trattati dal personale autorizzato e dai fornitori elencati qui sotto, che agiscono come responsabili del trattamento (art. 28 GDPR) salvo dove indicato diversamente. Il fornitore dei pagamenti agisce come titolare autonomo per i dati di pagamento: non riceviamo né conserviamo i dati completi della carta.

Lovable (hosting e distribuzione dell'app)

Finalità:
Pubblicazione del sito, consegna delle pagine e log tecnici di sicurezza.
Dati che riceve:
Indirizzo IP, tipo di browser e dispositivo, pagina richiesta.
Trattamento:
UE e Stati Uniti (clausole contrattuali standard)
Consenso:
Tecnico necessario
Informativa del fornitore

Lovable Cloud (database, accessi e archiviazione file)

Finalità:
Account, autenticazione, dati degli eventi, richieste, prenotazioni e allegati.
Dati che riceve:
Email, nome, contenuti che inserisci, token di sessione.
Trattamento:
Unione Europea
Consenso:
Tecnico necessario
Informativa del fornitore

Google (accesso con account Google)

Finalità:
Login facoltativo con account Google.
Dati che riceve:
Email, nome e immagine del profilo, solo se scegli questo accesso.
Trattamento:
UE e Stati Uniti (clausole contrattuali standard)
Consenso:
Tecnico necessario (solo se usi questo accesso)
Informativa del fornitore

Google Fonts (caratteri tipografici)

Finalità:
Caricamento dei caratteri usati nell'interfaccia.
Dati che riceve:
Indirizzo IP e tipo di browser al momento del download del carattere.
Trattamento:
UE e Stati Uniti (clausole contrattuali standard)
Consenso:
Tecnico necessario
Informativa del fornitore

Stripe (pagamenti)

Finalità:
Pagamento di biglietti, prenotazioni e servizi, anche a rate con Klarna quando disponibile, ricevute e antifrode.
Dati che riceve:
Dati di fatturazione e di pagamento, gestiti direttamente dal fornitore.
Trattamento:
UE e Stati Uniti
Consenso:
Tecnico necessario, solo durante il pagamento
Informativa del fornitore

Servizio email di Lovable (invio email di servizio)

Finalità:
Conferme, aggiornamenti di stato e ricevute inviate da info@latinaturismo.it.
Dati che riceve:
Indirizzo email, nome, contenuto del messaggio, esito della consegna.
Trattamento:
UE e Stati Uniti (clausole contrattuali standard)
Consenso:
Tecnico necessario
Informativa del fornitore

Lovable AI Gateway (assistente per itinerari)

Finalità:
Generazione su richiesta di una proposta di itinerario personalizzato.
Dati che riceve:
Destinazioni, periodo, numero di partecipanti, interessi, budget ed esigenze inserite nel modulo; nessun dato di pagamento.
Trattamento:
UE e Stati Uniti (clausole contrattuali standard)
Consenso:
Esecuzione del servizio, solo quando chiedi di generare un itinerario
Informativa del fornitore

OpenStreetMap (mappe interattive)

Finalità:
Immagini della mappa nella vista mappa e nella scheda evento.
Dati che riceve:
Indirizzo IP e area della mappa richiesta.
Trattamento:
Unione Europea e Regno Unito
Consenso:
Solo con consenso alla categoria Mappe
Informativa del fornitore

Google Calendar (calendario pubblico degli eventi)

Finalità:
Importazione automatica degli eventi pubblici dal calendario dell'organizzatore.
Dati che riceve:
Nessun dato personale degli utenti: leggiamo solo il calendario pubblico.
Trattamento:
UE e Stati Uniti
Consenso:
Non riguarda i tuoi dati
Informativa del fornitore

Elenco aggiornato al 21 settembre 2026

Ci avvaliamo inoltre di consulenti contabili e fiscali per gli adempimenti di legge. Non vendiamo dati e non li condividiamo per finalità pubblicitarie.

4 ter. Trasferimenti di dati fuori dall'UE

Alcuni fornitori elencati al punto 4 trattano i dati anche negli Stati Uniti o in altri paesi extra UE. In questi casi il trasferimento avviene solo se coperto da una delle garanzie previste dagli artt. 44-49 GDPR:

  • Decisione di adeguatezza della Commissione europea (art. 45 GDPR), incluso il Data Privacy Framework UE-USA per i fornitori certificati.
  • Clausole contrattuali standard approvate dalla Commissione europea (art. 46.2.c GDPR), integrate da misure supplementari ove necessarie.

La colonna "Luogo" della tabella dei fornitori indica, per ciascun servizio, dove i dati possono essere trattati e la garanzia applicata. I dati principali dell'account e dei contenuti restano nell'Unione Europea. Puoi chiedere una copia delle garanzie applicate scrivendo a info@latinaturismo.it.

4 quater. Dati non raccolti presso l'interessato (art. 14 GDPR)

In alcuni casi trattiamo dati che ci arrivano da altre persone e non direttamente da te:

  • Contatti nel carpooling: chi organizza un evento o offre un passaggio può indicare un recapito visibile agli altri partecipanti. Se sei stato indicato come contatto senza aver creato un account, i tuoi dati provengono da chi ha inserito la richiesta e sono usati solo per metterti in contatto con i partecipanti.
  • Segnalazioni su eventi o partner: chi segnala un contenuto può indicare dati identificativi dell'autore. Li usiamo solo per gestire la segnalazione.

In questi casi i dati provengono dall'utente che li ha inseriti; valgono le stesse finalità, basi giuridiche, tempi di conservazione e diritti descritti in questa informativa, che ti viene resa al più tardi al primo contatto o alla prima comunicazione dei dati, e comunque entro un mese dalla raccolta (art. 14.3 GDPR).

4 bis. Cookie e memorie locali

Elenco completo di cookie e archiviazione locale, con categoria e durata. Il dettaglio delle categorie e la gestione del consenso sono nella cookie policy. Le categorie non necessarie si attivano solo dopo la tua approvazione e puoi revocarla in ogni momento dalle .

5. Tempi di conservazione

  • Account e profilo: per la durata dell'account e 12 mesi dalla cancellazione, per gestire contestazioni.
  • Richieste di viaggio, iscrizione, disponibilità e preventivi: 24 mesi dall'ultimo contatto.
  • Itinerari personalizzati salvati: per la durata dell'account o fino alla cancellazione da parte dell'utente.
  • Prenotazioni, ordini, pagamenti e ricevute: 10 anni, come richiesto dalla normativa fiscale.
  • Richieste di passaggio carpooling: 6 mesi dall'evento.
  • Candidature partner: 24 mesi in caso di esito negativo, per la durata del rapporto in caso positivo.
  • Log tecnici e di sicurezza: fino a 12 mesi.
  • Preferenze nel browser: fino a 12 mesi o fino alla cancellazione da parte tua.

6. I tuoi diritti

Puoi esercitare in qualsiasi momento i diritti di accesso, rettifica, cancellazione, limitazione, opposizione e portabilità (artt. 15-22 GDPR), oltre alla revoca dei consensi prestati.

  • Il canale dedicato è il modulo per l'esercizio dei diritti: selezioni i diritti che vuoi esercitare, ricevi conferma per email e la risposta entro 30 giorni. È utilizzabile anche senza account.
  • Dall'area Il mio account puoi scaricare una copia dei tuoi dati in formato JSON e richiedere la cancellazione dell'account.
  • Puoi aggiornare in ogni momento le .
  • In alternativa, con lo stesso valore, scrivi all'email dedicata info@latinaturismo.it: rispondiamo entro 30 giorni.

Hai inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali (garanteprivacy.it) o di ricorrere all'autorità giudiziaria.

7. Sicurezza

Adottiamo misure tecniche e organizzative adeguate (art. 32 GDPR) descritte nella pagina Sicurezza e misure di protezione: cifratura del traffico, controllo degli accessi per ruolo, segregazione dei dati a livello di database, log di audit, backup e procedura di gestione degli incidenti con notifica entro 72 ore ove richiesta.

7 bis. Violazioni di dati (artt. 33-34 GDPR)

In caso di violazione di dati personali adottiamo una procedura interna documentata che prevede il contenimento, la valutazione del rischio e, ove la violazione comporti un rischio per i diritti e le libertà degli interessati, la notifica al Garante per la protezione dei dati entro 72 ore dal momento in cui ne veniamo a conoscenza (art. 33 GDPR). Se la violazione comporta un rischio elevato, comunichiamo gli estremi dell'incidente agli interessati senza ingiustificato ritardo, in linguaggio chiaro e semplice, con le possibili conseguenze e le misure adottate (art. 34 GDPR). La comunicazione agli interessati non è dovuta quando i dati erano resi inintelligibili da misure di protezione adeguate (ad esempio cifratura) o quando il rischio elevato è stato eliminato da misure successive. Ogni violazione, anche non notificata, è registrata in un registro interno conservato per almeno 5 anni e reso disponibile al Garante su richiesta.

7 ter. Consigli personalizzati e valutazione d'impatto (art. 35 GDPR)

I consigli personalizzati sono attivi solo se presti il consenso specifico dall'area account: creano un profilo delle tue preferenze di evento (categoria, città e periodo degli eventi che salvi o apri) per suggerirti iniziative affini. Prima di attivare questa finalità abbiamo svolto una valutazione d'impatto sulla protezione dei dati (art. 35 GDPR) per individuare e ridurre i rischi residui.

  • Il profilo usa solo categorie, destinazioni e periodi dei contenuti consultati: nessun dato di pagamento, nessun contenuto dei messaggi, nessun identificativo pubblicitario.
  • Le categorie potenzialmente sensibili (ad esempio religiose o politiche) sono escluse dal calcolo dei suggerimenti e non generano segmenti.
  • Nessuna decisione automatizzata con effetti giuridici, nessun prezzo o disponibilità differenziati, nessuna pubblicità comportamentale, nessuna cessione del profilo.
  • Catalogo, filtri e ricerca restano sempre completi e non ordinati dal profilo: senza consenso il servizio funziona in modo identico.
  • Revocando il consenso la personalizzazione si disattiva subito e i segnali di preferenza usati per i suggerimenti vengono eliminati.

Esito della valutazione: rischio residuo basso, senza necessità di consultazione preventiva del Garante (art. 36 GDPR). La valutazione è riesaminata ogni anno e comunque prima di introdurre intelligenza artificiale, punteggi automatici, incroci con dati di terzi, pubblicità comportamentale, prezzi personalizzati o profilazione di minori.

Abbiamo inoltre esaminato uno per uno tutti i trattamenti elencati nel registro qui sotto, per stabilire quali richiedano una valutazione d'impatto: la decisione e la relativa motivazione sono documentate per ciascuna attività e riesaminate ogni anno, oltre che a ogni nuovo trattamento o modifica sostanziale. L'unica attività che richiede la valutazione è quella dei consigli personalizzati, già svolta; la richiesta di passaggio in auto (carpooling) è stata valutata in via prudenziale. Nessun trattamento richiede la consultazione preventiva del Garante (art. 36 GDPR).

Abbiamo poi valutato l'effetto combinato di account, dati che raccogliamo per gli organizzatori, posizione e suggerimenti personalizzati, perché insieme potrebbero dire molto di te. Le garanzie sono queste: i dati restano separati per finalità e non creiamo un profilo unico; la posizione resta sul tuo dispositivo e non viene salvata; all'organizzatore arrivano solo i dati della tua richiesta; le categorie delicate non entrano nei suggerimenti; ogni consenso è separato, revocabile e il servizio funziona identico senza; puoi vedere, esportare e cancellare i tuoi dati dall'area account. Nessuna decisione su di te è presa automaticamente. Esito anche in questo caso: rischio basso, senza necessità di consultare il Garante.

7 quater. Trasferimenti di dati fuori dall'Unione europea (artt. 44-49 GDPR)

Abbiamo mappato tutti i casi in cui un dato può essere trattato fuori dallo Spazio economico europeo e per ognuno abbiamo verificato la garanzia che lo rende legittimo. Account, richieste, prenotazioni, immagini e log applicativi sono ospitati nell'Unione europea. La contabilità resta in Italia. I collegamenti a servizi esterni di mobilità non trasmettono automaticamente alcun dato.

  • Hosting, funzioni del sito ed email di servizio (UE e Stati Uniti): accordo sul trattamento con clausole contrattuali standard dell'Unione europea, traffico cifrato, cifratura a riposo, accessi del fornitore limitati e tracciati.
  • Pagamenti (UE e Stati Uniti): fornitore aderente al Data Privacy Framework UE-USA, coperto dalla decisione di adeguatezza della Commissione europea, con clausole contrattuali standard in aggiunta. I dati della carta non passano dai nostri sistemi.
  • Accesso con account Google, caratteri tipografici e calendario pubblico (UE e Stati Uniti): fornitore aderente al Data Privacy Framework UE-USA. L'accesso con Google è una tua scelta: puoi sempre registrarti con email e password.
  • Mappe (UE e Regno Unito): il Regno Unito è coperto da una decisione di adeguatezza. Le mappe si caricano solo se acconsenti alla categoria «Mappe»: senza consenso nessun dato parte.

Non usiamo mai le deroghe eccezionali dell'art. 49 come base ordinaria. Prima di attivare un nuovo fornitore verifichiamo la garanzia applicabile; rifacciamo la verifica ogni anno e subito se una decisione di adeguatezza viene sospesa, se un fornitore cambia i luoghi di trattamento o se un'autorità di un paese terzo chiede accesso ai dati. Puoi chiedere copia delle garanzie in essere scrivendo al contatto privacy indicato in questa informativa.

7 quinquies. Dati minimi richiesti nei moduli (art. 5.1.c GDPR)

Ogni modulo chiede solo i dati che servono davvero alla finalità dichiarata. I campi obbligatori sono contrassegnati da un asterisco (*), tutti gli altri sono indicati come facoltativi e puoi lasciarli vuoti senza perdere il servizio.

  • Creazione account: solo email e password. Nome e telefono non sono richiesti; i consensi marketing sono tre voci separate e sempre facoltative.
  • Richiesta di viaggio o preventivo: nome, email e telefono, perché il partner deve sapere a chi risponde e come concordare date e dettagli del viaggio. Le note sono facoltative.
  • Candidatura come partner: dati dell'attività o personali, contatti, tipologia, località, servizi e dichiarazioni richieste. I campi obbligatori cambiano in base alla tipologia e alla presenza o meno della partita IVA.
  • Richiesta di modifica di una proposta: cosa vuoi cambiare, nome ed email. Telefono, data e numero di invitati sono facoltativi.
  • Scheda pubblica del partner: presentazione, città, un contatto e almeno una foto. Sito, social, WhatsApp e didascalie sono facoltativi.
  • Richiesta privacy: tipo di richiesta, nome ed email per la risposta. Telefono e dettagli sono facoltativi.

Le funzioni che non richiedono un modulo non raccolgono dati identificativi: il assistente per l'itinerario usa solo le preferenze che inserisci (destinazioni, periodo, partecipanti, interessi e budget), e il servizio di carpooling è gestito da un sito esterno con la sua informativa.

Non chiediamo documenti d'identità, dati di pagamento fuori dal circuito sicuro del fornitore, né dati su salute, opinioni o convinzioni. Se in futuro un modulo dovesse chiedere un dato in più, ne aggiorniamo prima questa informativa.

7 sexies. Verifica periodica dei fornitori (art. 28 GDPR)

I fornitori elencati in questa informativa non sono controllati una volta sola: li riverifichiamo a scadenze fisse. Chi può trattare dati fuori dall'Unione europea viene controllato almeno ogni sei mesi, gli altri almeno una volta l'anno.

Ad ogni verifica controlliamo che:

  • il contratto che li vincola alle nostre istruzioni sia in vigore e aggiornato;
  • la garanzia che permette il trasferimento fuori dall'Unione europea sia ancora valida (accordo riconosciuto dalla Commissione europea o clausole contrattuali standard);
  • non siano stati aggiunti nuovi fornitori a valle senza la nostra autorizzazione;
  • le misure di sicurezza dichiarate siano ancora adeguate;
  • si impegnino a segnalarci subito eventuali violazioni e ad aiutarci quando esercíti i tuoi diritti;
  • i tempi di conservazione e la cancellazione al termine del servizio siano rispettati.

Facciamo un controllo immediato, senza attendere la scadenza, se un fornitore cambia i luoghi di trattamento, aggiunge un fornitore a valle, subisce un incidente, oppure se un accordo internazionale viene sospeso o rivisto. Se una garanzia viene a mancare sospendiamo il trasferimento e, se non troviamo un'alternativa, disattiviamo il servizio prima di riattivarlo con nuove tutele. L'ultima verifica completa è del 16 settembre 2026: nessuna garanzia risultava scaduta. Puoi chiederne conto scrivendo al contatto privacy.

8. Sicurezza dei dati dell'app

Riepilogo in chiaro, con lo stesso schema usato dalle schede "Sicurezza dei dati" degli store per app: è la sintesi di quanto descritto sopra, valida anche quando installi Latina Viaggi sulla schermata Home.

  • Dati raccolti: email e nome quando crei un account; contenuti delle richieste di evento e prenotazioni; indirizzo email per le comunicazioni di servizio; log tecnici di sicurezza.
  • Dati non raccolti: rubrica, contatti, foto, file, microfono, fotocamera, cronologia di navigazione fuori dal sito, identificativi pubblicitari.
  • Posizione: usata solo se la attivi tu con «Vicino a me», e solo dopo un consenso esplicito e informato (art. 6.1.a GDPR) richiesto con una finestra dedicata prima di accedere alla posizione. La posizione resta sul dispositivo, non viene inviata ai nostri sistemi né conservata. Puoi revocare il consenso in qualsiasi momento rimuovendo il filtro «Vicino a me».
  • Condivisione con terzi: solo con i fornitori necessari al servizio (hosting, database, email, pagamenti, mappe) elencati al punto 4. Nessuna vendita dei dati, nessuna condivisione per pubblicità o profilazione.
  • Pagamenti: gestiti dal fornitore dei pagamenti. Non riceviamo né conserviamo i dati completi della carta.
  • Sicurezza: traffico cifrato in transito (HTTPS), dati cifrati a riposo presso i fornitori, accessi per ruolo e log di audit.
  • Cancellazione: puoi chiedere la cancellazione dell'account e dei dati collegati dall'area Il mio account o scrivendo a info@latinaturismo.it.
  • Permessi del dispositivo: l'app non chiede notifiche, non accede ai sensori e non funziona in background.

9. Modifiche

Questa informativa può essere aggiornata per esigenze normative o funzionali. Le modifiche rilevanti vengono segnalate nel sito e, quando riguardano i consensi, ti verrà richiesta una nuova scelta. Ultimo aggiornamento: 21 settembre 2026.

10. Revisione periodica dell'informativa

Questa informativa viene riesaminata almeno una volta ogni 12 mesi e, senza attendere la scadenza annuale, ogni volta che cambia qualcosa di rilevante nei trattamenti. Le modifiche che riguardano i consensi comportano una nuova richiesta di scelta.

Ultima revisione
16 settembre 2026 — revisione straordinaria
Prossima revisione ordinaria
entro il 16 settembre 2027
Responsabile della revisione
Titolare del trattamento — Cooperiamo Insieme Cooperativa Sociale

Casi in cui aggiorniamo subito, senza attendere l'anno

  • Nuova funzionalità che raccoglie, mostra o incrocia dati personali.
  • Nuovo fornitore esterno o cambio di fornitore, sede o sub-responsabile.
  • Nuova categoria di cookie, di consenso o nuova finalità di trattamento.
  • Cambio di base giuridica, di tempi di conservazione o di destinatari.
  • Introduzione di profilazione, decisioni automatizzate o strumenti di AI sui dati.
  • Violazione di dati personali o segnalazione dell'autorità di controllo.
  • Nuove norme, linee guida o provvedimenti del Garante applicabili al servizio.

Storico delle revisioni

  • 16 settembre 2026 — revisione straordinaria

    Verificata la conformità dei fornitori terzi e la persistente validità delle garanzie dichiarate per i trasferimenti extra SEE (art. 28 e Capo V GDPR).

    • Creato il registro delle verifiche `src/lib/vendor-audits.ts` con controlli svolti, fonti, esito e azioni aperte per tutti i nove fornitori mappati.
    • Fissata la cadenza: semestrale per i fornitori con dati fuori dallo Spazio economico europeo, annuale per gli altri.
    • Confermate valide le clausole contrattuali standard e le certificazioni al Data Privacy Framework; nessun sub-responsabile extra SEE non autorizzato.
    • Aggiunta all'informativa privacy la sezione «7 sexies. Verifica periodica dei fornitori» e creato il documento interno `docs/verifica-fornitori-art28.md`.
    • Attivato un controllo automatico che blocca la build se un fornitore della mappa dei trasferimenti resta senza verifica o senza controllo della garanzia.
  • 16 settembre 2026 — revisione straordinaria

    Verificata la minimizzazione dei dati richiesti dai moduli e resa evidente la distinzione fra campi obbligatori e facoltativi (art. 5.1.c GDPR).

    • Creato il registro `src/lib/data-minimization.ts` con campi, obbligatorietà e finalità per i cinque moduli che raccolgono dati personali.
    • Introdotti marcatori condivisi (asterisco per i campi obbligatori, dicitura «facoltativo» per gli altri) e una legenda in ogni modulo.
    • Confermato che la creazione account richiede solo email e password e che nome e telefono nell'area account sono facoltativi.
    • Aggiunta all'informativa privacy la sezione «7 quinquies. Dati minimi richiesti nei moduli» e creato il documento interno `docs/minimizzazione-moduli-art5.md`.
    • Attivato un controllo automatico che blocca la build se un campo resta senza finalità o se un modulo supera quattro campi obbligatori.
  • 16 settembre 2026 — revisione straordinaria

    Mappati tutti i trasferimenti di dati verso paesi terzi e verificata l'esistenza di garanzie adeguate (artt. 44-49 GDPR).

    • Creata la mappa strutturata dei trasferimenti `src/lib/data-transfers.ts` con destinatario, paesi, dati, attività collegate, strumento di garanzia, prova e valutazione del trasferimento.
    • Verificato che ogni trasferimento extra SEE è coperto da decisione di adeguatezza (EU-US Data Privacy Framework, adeguatezza Regno Unito) o da clausole contrattuali standard UE 2021/914; nessuna deroga dell'art. 49 in uso.
    • Confermato che account, richieste, ordini, immagini e log restano ospitati nell'Unione europea e la contabilità in Italia.
    • Aggiunta all'informativa privacy la sezione «7 quater. Trasferimenti di dati fuori dall'Unione europea» e creato il documento interno `docs/trasferimenti-extra-ue-art44-49.md`.
    • Definiti gli eventi che impongono di rifare la mappatura e attivato un controllo automatico che blocca la build se un trasferimento resta senza garanzia documentata.
  • 16 settembre 2026 — revisione straordinaria

    Verificato e documentato se sussiste l'obbligo di nominare il Responsabile della Protezione dei Dati (art. 37 GDPR).

    • Valutati uno per uno i tre presupposti dell'art. 37.1 con motivazione scritta: nessuno ricorre, la nomina del DPO non è obbligatoria.
    • Creata la valutazione strutturata `src/lib/dpo-assessment.ts` e il documento `docs/valutazione-dpo-art37.md` con decisione, motivi e riesame annuale.
    • Confermata la designazione volontaria di un Referente privacy interno come punto di contatto per interessati e autorità.
    • Definiti gli eventi che impongono di rifare la valutazione prima della scadenza e, in caso di obbligo futuro, nomina e comunicazione al Garante prima del nuovo trattamento.
  • 16 settembre 2026 — revisione straordinaria

    Svolta la valutazione d'impatto sull'effetto combinato di account, dati raccolti per gli organizzatori, localizzazione e personalizzazione (art. 35 GDPR).

    • Creata la valutazione `src/lib/dpia-combined.ts` con nove rischi da aggregazione, le misure adottate e le garanzie strutturali.
    • Aggiunto al documento `docs/dpia-latinaeventi.md` il § 4 ter con la tabella dei rischi combinati e l'esito.
    • Aggiunta all'informativa privacy la spiegazione in chiaro dell'effetto combinato e delle garanzie applicate.
    • Confermata l'assenza di profilo unificato, di decisioni automatizzate e la non necessità di consultazione preventiva del Garante.
  • 16 settembre 2026 — revisione straordinaria

    Valutata e documentata, per ciascun trattamento del registro, la necessità di una valutazione d'impatto sulla protezione dei dati (art. 35.1 GDPR).

    • Creata la valutazione preliminare `src/lib/dpia-screening.ts` con i criteri WP248 rev.01, l'esito e la motivazione per tutte le 12 attività del registro.
    • Aggiunto al documento `docs/dpia-latinaeventi.md` il § 1 bis con la tabella di screening e l'esito complessivo.
    • Precisato nell'informativa privacy che tutti i trattamenti sono stati esaminati e che la decisione è documentata e riesaminata ogni anno.
    • Confermato che la sola DPIA obbligatoria riguarda i consigli personalizzati, già svolta, e che nessun trattamento richiede la consultazione preventiva del Garante.
  • 15 settembre 2026 — revisione straordinaria

    Documentata la procedura di notifica delle violazioni di dati personali al Garante entro 72 ore e agli interessati in caso di rischio elevato (artt. 33-34 GDPR).

    • Creata la procedura interna `docs/notifica-violazioni-art33-34.md` con fasi, tempi, responsabilità, criteri di valutazione del rischio, contenuto della notifica, eccezioni e registro delle violazioni.
    • Aggiunta all'informativa privacy la sezione «7 bis. Violazioni di dati» con i termini di notifica al Garante e di comunicazione agli interessati.
    • Aggiornata la pagina `/sicurezza` con il dettaglio delle notifiche previste e i termini di legge.
    • Aggiornato il registro dei trattamenti con il riferimento alla procedura di gestione delle violazioni.
  • 15 settembre 2026 — revisione straordinaria

    Introdotto il consenso esplicito e informato alla geolocalizzazione «Vicino a me» (art. 6.1.a GDPR), richiesto prima di accedere alla posizione del dispositivo.

    • Attivazione di «Vicino a me» subordinata a una finestra di consenso informato: finalità, elaborazione solo sul dispositivo, base giuridica e revoca.
    • Il consenso è registrato sul dispositivo con data e versione dell'informativa; rimuovere il filtro «Vicino a me» lo revoca e fa riproporre la richiesta.
    • Aggiunta al registro dei trattamenti e all'informativa privacy l'attività «Geolocalizzazione Vicino a me» con base giuridica art. 6.1.a.
  • 15 settembre 2026 — revisione straordinaria

    Valutazione della nomina del DPO ex art. 37 GDPR e designazione di un punto di contatto interno per la privacy.

    • Rivalutati i presupposti dell'art. 37 GDPR: confermata la non obbligatorietà della nomina del DPO.
    • Designato un Referente privacy interno come punto di contatto per le questioni di protezione dei dati, reso pubblico nell'informativa.
    • Previsto il riesame della nomina a ogni revisione periodica o al cambiare dei trattamenti.
  • 15 settembre 2026 — revisione straordinaria

    Valutazione d'impatto (art. 35 GDPR) sui «consigli personalizzati»: profilazione delle preferenze di evento basata su consenso.

    • Svolta e documentata la valutazione d'impatto dedicata alla personalizzazione, con sette rischi analizzati, misure e rischio residuo basso.
    • Aggiunta all'informativa privacy la sezione «Consigli personalizzati e valutazione d'impatto» con limiti, esclusioni e revoca.
    • Definite le soglie che impongono una nuova valutazione: IA, punteggi automatici, dati di terzi, pubblicità comportamentale, prezzi personalizzati, minori, monitoraggio continuo.
    • Confermata l'assenza di decisioni automatizzate con effetti giuridici e di consultazione preventiva del Garante (art. 36 GDPR).
  • 15 settembre 2026 — revisione straordinaria

    Contatti del Titolare e del DPO resi immediatamente reperibili in cima a informativa privacy e cookie policy (artt. 37-38 GDPR).

    • Aggiunta in evidenza, in cima a informativa privacy e cookie policy, una card con i recapiti del Titolare per questioni di protezione dei dati.
    • Chiarito esplicitamente l'assenza di nomina del DPO con i motivi dell'art. 37 GDPR e il riferimento all'art. 38 GDPR per le richieste.
    • Aggiunto anchor «diritti» alla sezione dei diritti per raggiungere rapidamente l'esercizio dei diritti dall'intestazione della card.
  • 15 settembre 2026 — revisione straordinaria

    Nuova categoria di cookie «Marketing e profilazione», consensi separati per finalità in registrazione e area account.

    • Aggiunta la categoria «Marketing e profilazione» al banner e alla cookie policy, disattivata per impostazione predefinita.
    • Verificati i consensi separati per finalità (email promozionali, personalizzazione, condivisione con i partner), nessuno pre-selezionato.
    • Aggiornata la versione dell'informativa dei consensi, con nuova richiesta di scelta agli utenti già registrati.
    • Riverificato l'elenco dei fornitori esterni, i luoghi di trattamento e i tempi di conservazione.
  • 2 settembre 2026 — revisione ordinaria

    Prima revisione completa delle informative alla pubblicazione della piattaforma.

    • Pubblicate informativa privacy (artt. 13-14 GDPR) e cookie policy con basi giuridiche, destinatari, conservazione e diritti.
    • Attivato il banner di consenso con rifiuto equipollente e categorie granulari.
    • Censiti fornitori esterni, trasferimenti extra-UE e memorie locali del sito.