Torna alla home

Informativa sul trattamento dei dati personali — Portale IODAH CRS

Ver. 1.0.20260727 — ai sensi dell'art. 13 del Regolamento (UE) 2016/679 («GDPR»)

1. Chi siamo

Il titolare del trattamento dei tuoi dati è Digital Inphinity S.r.l., con sede in Corso di Porta Vittoria n. 46, 20122 Milano (MI), C.F. e P.IVA 10582230966. Puoi contattarci per qualsiasi questione relativa ai tuoi dati a: support@iodah.com oppure via PEC a inphinity@pec.it.

Non abbiamo nominato un Responsabile della Protezione dei Dati (DPO), non ricorrendone i presupposti di legge.

2. A chi si rivolge questa informativa

Questa informativa riguarda te che utilizzi il portale IODAH CRS (iodah.hdataintelligence.com) per registrare la tua struttura ricettiva e sottoscrivere i servizi IODAH. A differenza di altri portali IODAH, qui il rapporto è direttamente con te o con la struttura che rappresenti: compili la registrazione, scegli i servizi, accetti il contratto e fornisci i dati necessari alla fatturazione e all'attivazione. Se completi la registrazione per conto di una società o di un ente, questa informativa riguarda anche i tuoi dati di referente e quelli del legale rappresentante eventualmente indicati.

3. Quali dati trattiamo

a) Dati del tuo account: nome, cognome, indirizzo email, password (conservata esclusivamente in forma di hash: nessuno, nemmeno noi, può leggerla), ruolo e data e ora dell'ultimo accesso.

b) Dati della tua struttura: nome della struttura, codici identificativi CIN e (se previsto) CIR, tipologia e categoria, numero di camere e posti letto, indirizzo e recapito telefonico, gestionale (PMS) utilizzato.

c) Dati di fatturazione e amministrazione: ragione sociale, partita IVA, codice fiscale, Codice Destinatario SDI e/o indirizzo PEC, email, telefono e indirizzo di fatturazione; ove richiesti, nome e codice fiscale del legale rappresentante. Questi dati sono necessari per la stipula del contratto, per la fatturazione elettronica e per gli adempimenti fiscali.

d) Dati della sottoscrizione: i servizi che scegli, i prezzi e gli sconti applicati al momento della firma, il codice/coupon utilizzato, la modalità di pagamento selezionata e le accettazioni contrattuali — di ciascun contratto accettato conserviamo versione, data e ora, l'indirizzo IP da cui è avvenuta l'accettazione e l'impronta informatica (hash) del documento accettato, come prova dell'accordo concluso.

e) Dati per il collegamento del gestionale (onboarding): se attivi l'integrazione con il tuo PMS, le credenziali che inserisci a questo scopo. Le credenziali riservate sono conservate cifrate (cifratura AES-256-GCM) e le più sensibili non sono più leggibili in chiaro da nessuno, nemmeno da te dalla tua area riservata, dopo il salvataggio.

f) Dati di accesso e utilizzo, registrati automaticamente quando usi il portale: data e ora di login, logout e tentativi di accesso falliti; indirizzo IP; user agent del browser e le informazioni che se ne ricavano (browser e versione, sistema operativo); gli eventi di sostituzione di sessione, cioè quando il tuo stesso account effettua l'accesso da un secondo dispositivo chiudendo la sessione precedente.

Non ti chiediamo né trattiamo categorie particolari di dati (art. 9 GDPR).

4. Perché trattiamo i tuoi dati e su quali basi giuridiche

a) Per registrarti ed erogare i servizi — creazione e gestione dell'account, registrazione della struttura, sottoscrizione dei servizi, gestione dei contratti e attivazione (incluso il collegamento del gestionale). Base giuridica: esecuzione del contratto di cui sei parte e delle misure precontrattuali adottate su tua richiesta (art. 6.1.b GDPR). Se operi come referente di una società o di un ente, il contratto è concluso con questi ultimi e la base giuridica del trattamento dei tuoi dati di referente (e di quelli del legale rappresentante) è il nostro legittimo interesse (art. 6.1.f GDPR) a dare esecuzione al contratto con l'organizzazione per cui operi.

b) Per gli adempimenti fiscali e amministrativi — fatturazione elettronica, registrazioni contabili e conservazione dei documenti. Base giuridica: obbligo legale a cui siamo soggetti (art. 6.1.c GDPR).

c) Per documentare le accettazioni contrattuali — conserviamo versione, data, ora, IP e impronta del documento accettato. Base giuridica: esecuzione del contratto (art. 6.1.b) e nostro legittimo interesse a poter dimostrare l'accordo concluso e a far valere o difendere un diritto in sede giudiziaria (art. 6.1.f; principio di responsabilizzazione, art. 5.2 GDPR).

d) Per la sicurezza del servizio — prevenire accessi non autorizzati, rilevare abusi e usi anomali, incluso l'utilizzo delle stesse credenziali da parte di più persone. A questo scopo il portale consente una sola sessione attiva per account (un nuovo accesso chiude quello precedente) e registra i log di accesso descritti al punto 3.f. Base giuridica: nostro legittimo interesse (art. 6.1.f GDPR) alla sicurezza dei sistemi e dei dati, riconosciuto anche dal considerando 49 del GDPR.

5. Per quanto tempo conserviamo i dati

  • Dati dell'account e della struttura: per tutta la durata del rapporto, salvo obblighi di legge che ne richiedano una conservazione ulteriore.
  • Dati di fatturazione e accettazioni contrattuali: per tutta la durata del rapporto e per i 10 anni successivi alla sua cessazione, in conformità agli obblighi fiscali e ai termini di prescrizione per la difesa dei diritti. Le accettazioni contrattuali sono conservate come prova e non vengono modificate.
  • Credenziali del gestionale (onboarding): per il tempo necessario al collegamento; vengono eliminate insieme alla struttura o all'account e non sopravvivono ad essi.
  • Dati di accesso e utilizzo (log): 12 mesi, poi cancellazione automatica.

6. Chi può accedere ai tuoi dati

I tuoi dati sono trattati dal personale autorizzato di Digital Inphinity e dai fornitori di cui ci avvaliamo per far funzionare il servizio, nominati responsabili del trattamento ai sensi dell'art. 28 GDPR:

  • Hostinger (hosting dell'applicazione);
  • MongoDB Atlas (database), su infrastruttura AWS nell'Unione Europea;
  • Aruba (invio delle email di servizio).

Per l'erogazione dell'integrazione con il tuo gestionale ci avvaliamo di un partner tecnico specializzato nell'integrazione con i sistemi gestionali, che riceve le sole credenziali e informazioni strettamente necessarie al collegamento e opera anch'esso quale responsabile del trattamento ai sensi dell'art. 28 GDPR. L'identità del partner è indicata nella documentazione contrattuale del servizio di integrazione.

Non vendiamo né cediamo i tuoi dati a terzi. I dati potranno essere comunicati ad autorità competenti ove richiesto dalla legge.

7. Dove sono trattati i dati

I nostri fornitori operano su server situati nell'Unione Europea. Eventuali trasferimenti verso paesi extra-UE avvengono sulla base delle garanzie previste dal Capo V del GDPR (decisioni di adeguatezza o clausole contrattuali standard).

8. Conferimento dei dati

Il conferimento dei dati di account, struttura e fatturazione è necessario per registrarti e usare i servizi IODAH: se non li fornisci non è possibile completare la registrazione. I dati di accesso e utilizzo sono registrati automaticamente e la loro raccolta non può essere disattivata, essendo necessaria alla sicurezza del servizio.

9. Niente profilazione, niente decisioni automatizzate

Non effettuiamo alcuna profilazione né alcun processo decisionale automatizzato che produca effetti giuridici o comunque significativi su di te.

10. Cookie

Il portale utilizza esclusivamente cookie tecnici, necessari al suo funzionamento e non soggetti a consenso:

  • un cookie di sessione (iodah_token) che ti mantiene autenticato dopo il login, con durata di 7 giorni;
  • un cookie temporaneo di registrazione (iodah_gate), che autorizza la procedura di registrazione dopo la verifica del codice, con durata di 2 ore;
  • un cookie di sessione della campagna (iodah_campagna), che ricorda da quale link promozionale sei arrivato al solo fine di applicarti le condizioni dell'iniziativa che hai scelto; viene eliminato alla chiusura del browser e non è utilizzato per finalità pubblicitarie o di tracciamento.

Tutti i cookie sono impostati come httpOnly (non leggibili da JavaScript) e SameSite=Lax (protezione contro le richieste fraudolente). Non usiamo cookie di profilazione, di marketing o di terze parti soggetti a consenso: per questo motivo il portale non mostra alcun banner cookie, come consentito dalla normativa vigente e dalle Linee guida del Garante.

11. I tuoi diritti

Puoi esercitare in qualsiasi momento i diritti previsti dagli artt. 15-21 GDPR: accedere ai tuoi dati, chiederne la rettifica o la cancellazione, chiedere la limitazione del trattamento, opporti al trattamento fondato sul legittimo interesse e chiedere la portabilità dei dati, scrivendo ai contatti indicati al punto 1. Se ritieni che il trattamento violi il GDPR, puoi proporre reclamo al Garante per la Protezione dei Dati Personali (www.garanteprivacy.it) o all'autorità di controllo del paese in cui risiedi o lavori.

12. Modifiche a questa informativa

Questa informativa può essere aggiornata: ogni versione è identificata da un numero e da una data. In caso di modifiche sostanziali te ne daremo evidenza.