Salta al contenuto principale
Informativa ai sensi dell’Art. 13 GDPR

Informativa sulla Privacy e Protezione dei Dati Personali

Ultimo aggiornamento: Settembre 2026 • Regolamento (UE) 2016/679 (GDPR) e Codice Privacy (D.Lgs. 196/2003 modificato dal D.Lgs. 101/2018)

PRIVACY CONTROLLER INFORMATION REQUIRED — AVVISO PRE-PUBBLICAZIONE

Le misure tecniche di tutela della privacy, minimizzazione dei dati e sicurezza sono attive. Prima della pubblicazione commerciale definitiva, il titolare dell’attività deve fornire la ragione sociale verificata, la Partita IVA, l’indirizzo della sede legale e il recapito email/PEC dedicato alla privacy come documentato in docs/24-privacy/owner-information-required.md.

1. Identità e Dati di Contatto del Titolare del Trattamento

Il servizio opera con il marchio Luggage Storage 193 presso due sedi operative fisiche nel centro storico di Napoli:

  • Sede A (Centro Storico): Via dei Tribunali 193, Napoli (NA), Italia
  • Sede B (Duomo / Porto): Via Duomo 88, Napoli (NA), Italia
  • Recapito Telefonico Operativo:

Ragione Sociale / Titolare Legale: PRIVACY CONTROLLER INFORMATION REQUIRED

Partita IVA / Codice Fiscale: PRIVACY CONTROLLER INFORMATION REQUIRED

Email Privacy / PEC: PRIVACY CONTROLLER INFORMATION REQUIRED

Responsabile della Protezione dei Dati (DPO): Non nominato (non sussistono i presupposti di obbligatorietà di cui all’Art. 37 GDPR per l’attività di deposito bagagli, salvo diversa conferma del titolare).

2. Categorie di Dati Personali Trattati

In conformità al principio di minimizzazione dei dati (Art. 5(1)(c) GDPR), raccogliamo esclusivamente i dati strettamente necessari all’erogazione del servizio richiesto:

  • Dati di Prenotazione e Contatto: Nome e cognome (customer_full_name), indirizzo email (customer_email), numero di telefono (customer_phone_number), lingua preferita (it, en, fr o de), sede selezionata, data e orario di consegna, numero di bagagli dichiarati e codice di riferimento della prenotazione (LS193-*).
  • Dati di Pagamento e Acconto (€5,00): Stato dell’acconto (EUR 5.00), identificativo interno del pagamento, identificativo della sessione Stripe Checkout (cs_*), identificativo evento webhook (evt_*) e timestamp. Non raccogliamo, né trattiamo o memorizziamo mai i numeri completi delle carte di pagamento (PAN), i codici di sicurezza CVC o le credenziali bancarie; il pagamento avviene interamente sulla pagina ospitata da Stripe Checkout.
  • Coordinate Smart Location (Solo Transitorie in Memoria): Quando clicchi volontariamente su “Usa la mia posizione”, il browser rileva una sola volta latitudine e longitudine tramite navigator.geolocation.getCurrentPosition(). Le coordinate grezze sono elaborate unicamente nella memoria volatile per calcolare la distanza dalle nostre due sedi tramite formula Haversine locale e non vengono mai salvate nel database, né memorizzate in cookie o Web Storage, né scritte nei log del server.
  • Richieste Gruppi e Scuole: Il modulo per gruppi valida i dati localmente nel browser e genera un collegamento diretto per contattare lo staff tramite WhatsApp o telefono, senza salvare i dati in un database di backend.
  • Dati Tecnici e di Sicurezza: Hash crittografici SHA-256 dei token di accesso alla bozza (access_token_hash) e di ritorno pagamento (return_token_hash), ID di correlazione richiesta (X-Request-ID), chiavi di idempotenza e, per il solo pannello amministrativo interno, hash SHA-256 temporanei in memoria (15 minuti) per la protezione da tentativi di accesso ripetuti.

La lingua scelta viene conservata in sessionStorage come preferred-language. La verifica della prenotazione può conservare riferimento ed email come ls193_booking_recovery per la sessione corrente; cancella l’archiviazione di sessione su un dispositivo condiviso.

Non utilizziamo il consenso come base giuridica impropria quando il trattamento è necessario all’esecuzione di un contratto o a misure precontrattuali richieste dall’interessato:

Finalità del trattamento e basi giuridiche ai sensi dell’Art. 6 GDPR
Attività e Finalità del TrattamentoCategorie di DatiBase Giuridica GDPR
Creazione della bozza di prenotazione, blocco temporaneo della disponibilità e identificazione in sede al check-inNome, email, telefono, sede, data/ora, numero bagagli, codice riferimentoArt. 6(1)(b) — Esecuzione di misure precontrattuali e contrattuali richieste dall’interessato
Gestione dell’acconto online di €5,00 tramite Stripe Checkout e invio dell’email transazionale di confermaCodice prenotazione, importo €5,00 EUR, email cliente, lingua, ID sessione/evento StripeArt. 6(1)(b) — Esecuzione di un contratto
Adempimenti contabili, fiscali e tributari relativi agli acconti incassatiDati di pagamento, importi, timestamp, riferimenti prenotazioneArt. 6(1)(c) — Adempimento di un obbligo legale (normativa fiscale e civilistica italiana)
Calcolo istantaneo della sede più vicina (Smart Location) su esplicita richiesta dell’utenteLatitudine/longitudine transitorie in memoria volatile (0 persistenza)Art. 6(1)(b) — Misura precontrattuale attivata su richiesta dell’utente (distinta dal permesso tecnico del browser)
Sicurezza applicativa, protezione da accessi non autorizzati, anti-replay dei webhook e tracciamento di sicurezza degli accessi operativi ai dati di contattoHash SHA-256 dei token, ID di correlazione, log di audit privi di PIIArt. 6(1)(f) — Legittimo interesse del titolare alla sicurezza dei sistemi e dei dati (Art. 32 GDPR)

Nota sul permesso di geolocalizzazione del browser: L’autorizzazione concessa tramite il popup nativo del browser costituisce un controllo tecnico del dispositivo e non equivale automaticamente a un consenso GDPR. Poiché le coordinate sono lette una sola volta in memoria per rispondere alla richiesta della sede più vicina e non vengono mai memorizzate, non avviene alcuna conservazione del dato di posizione.

4. Natura Obbligatoria o Facoltativa del Conferimento

Il conferimento di nome e cognome, indirizzo email, recapito telefonico, sede, data/orario e numero di bagagli è necessario per registrare la prenotazione online e procedere al versamento dell’acconto di €5. Il mancato conferimento comporta l’impossibilità di completare la prenotazione online, fermo restando che è sempre possibile presentarsi direttamente in reception salvo disponibilità.

L’utilizzo della funzione Smart Location è interamente facoltativo: il rifiuto del permesso di posizione non impedisce in alcun modo di scegliere manualmente una delle due sedi e completare la prenotazione.

5. Destinatari dei Dati e Fornitori Terzi

I dati personali non vengono mai ceduti, venduti o condivisi con reti pubblicitarie. L’accesso ai recapiti dei clienti nella console amministrativa interna è riservato agli operatori dotati del permesso reservation.contact.read e ogni consultazione o ricerca viene registrata in un registro di audit immutabile.

  • Gestore dei Pagamenti (Stripe): Per il pagamento dell’acconto di €5,00 utilizziamo Stripe Payments Europe, Ltd. (1 Grand Canal Street Lower, Grand Canal Dock, Dublino, D02 H210, Irlanda). Inviamo a Stripe esclusivamente l’importo (€5,00 EUR), il metadato interno reservation_reference e gli URL di ritorno. Non inviamo mai il Draft-Access-Token, il numero di telefono o le coordinate geografiche. Stripe tratta i dati di pagamento secondo la propria Informativa sulla Privacy e il Data Processing Agreement (DPA).
  • Fornitore Email Transazionale (SMTP): Utilizzato unicamente per l’invio della ricevuta di conferma prenotazione (SmtpEmailGateway). Stato: PRODUCTION EMAIL PROVIDER CONFIGURATION REQUIRED.
  • Infrastruttura di Hosting e Database: Ospita il server applicativo e il database PostgreSQL. Stato: PRODUCTION HOSTING CONFIGURATION REQUIRED.
  • Collegamenti Esterni (WhatsApp / Telefono / Google Maps): Facendo clic sui pulsanti esterni verso WhatsApp (wa.me), Instagram, Facebook o Google Maps, l’utente interagisce direttamente con tali servizi terzi secondo le rispettive informative privacy. Nessuno script o SDK di tracciamento WhatsApp/Meta è caricato sulle nostre pagine.
  • Fornitori di Mappe e Routing Pedonale: Attualmente NESSUNO. I provider esterni di routing e geocodifica non sono attivi; il calcolo della distanza avviene localmente tramite formula Haversine senza inviare coordinate a terze parti.

6. Trasferimenti di Dati verso Paesi Terzi (Extra-SEE)

Tutti i caratteri tipografici (Plus Jakarta Sans, Playfair Display e Caveat) e le risorse statiche sono ospitati direttamente sul nostro dominio di prima parte, evitando qualsiasi trasmissione dell’indirizzo IP dei visitatori verso CDN esterni di terze parti.

Qualora l’elaborazione dei pagamenti tramite Stripe Payments Europe, Ltd. comporti trasferimenti tecnici verso Stripe, Inc. negli Stati Uniti, tali trasferimenti avvengono sulla base dell’EU-U.S. Data Privacy Framework (DPF) (Decisione di adeguatezza della Commissione Europea del 10 luglio 2023) e delle Clausole Contrattuali Tipo (SCC) della Commissione Europea incluse nello Stripe DPA.

7. Criteri e Tempi di Conservazione dei Dati

RETENTION DECISION REQUIRED (OQ-P1-015)

I tempi definitivi di conservazione per le bozze di prenotazione, le prenotazioni completate e i log di sicurezza richiedono la convalida formale del titolare e del consulente fiscale prima del lancio commerciale. Non vengono dichiarati periodi di cancellazione automatica non ancora approvati.

  • Coordinate Smart Location: 0 secondi di conservazione (eliminate dalla memoria immediatamente dopo il calcolo della distanza).
  • Blocchi Temporanei di Capacità (Capacity Hold): Scadono automaticamente dopo 15 minuti (PT15M).
  • Sessioni Admin e Rate-Limiting: Le sessioni operatore scadono dopo 30 minuti di inattività; i contatori anti-brute-force in memoria scadono dopo 15 minuti.
  • Dati Contabili e Fiscali dei Pagamenti: Conservati secondo gli obblighi di legge italiani (es. Art. 2220 Codice Civile) previa conferma del consulente fiscale.

8. Diritti dell’Interessato (Artt. 15–22 GDPR)

Ai sensi degli articoli da 15 a 22 del GDPR, l’interessato ha il diritto di chiedere al Titolare del trattamento:

  • Diritto di Accesso (Art. 15): Ottenere conferma del trattamento e ricevere copia dei dati della propria prenotazione.
  • Diritto di Rettifica (Art. 16): Richiedere la correzione di dati di contatto inesatti o incompleti.
  • Diritto alla Cancellazione / Oblio (Art. 17): Richiedere la cancellazione o l’anonimizzazione dei dati personali qualora non siano più necessari per l’esecuzione del contratto o per adempimenti fiscali/difensivi di legge.
  • Diritto di Limitazione (Art. 18): Ottenere la limitazione del trattamento nei casi previsti dall’Art. 18 GDPR.
  • Diritto alla Portabilità (Art. 20): Ricevere in formato strutturato e leggibile da dispositivo automatico i dati forniti per il contratto.
  • Diritto di Opposizione (Art. 21): Opporsi in qualsiasi momento ai trattamenti basati sul legittimo interesse.

Per esercitare i propri diritti è possibile contattare la nostra assistenza indicando il codice di riferimento (LS193-*) e l’indirizzo email utilizzato in fase di prenotazione, così da consentire una verifica proporzionata dell’identità senza richiedere documenti d’identità superflui.

Diritto di Reclamo all’Autorità di Controllo (Art. 77 GDPR): L’interessato che ritenga che il trattamento dei propri dati violi il GDPR ha il diritto di proporre reclamo al Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Roma (https://www.garanteprivacy.it).

9. Processi Decisionali Automatizzati, Profilazione e Cookie

Non effettuiamo alcun processo decisionale automatizzato né alcuna profilazione comportamentale o pubblicitaria ai sensi dell’Art. 22 GDPR. Per tutti i dettagli tecnici su cookie e archiviazione browser, consulta la nostra Informativa sui Cookie.