Documento legale · GDPR art. 13

Privacy Policy

Ultimo aggiornamento: 20 aprile 2026  ·  Versione 2.0

Sito web App iOS App Android Dipendenti

Articolo 01

Titolare del trattamento

Servizi Alberghieri Italia
Via Corsica 244, 73043 Copertino (LE) — Italia
P.IVA: 05426540752
E-mail: info@servizialberghieriitalia.it

Il Titolare determina le finalità e i mezzi del trattamento dei dati personali raccolti tramite il proprio sito web e l'applicazione mobile (di seguito anche "App") dedicata alla gestione operativa del personale.

Articolo 02

Ambito di applicazione

La presente Informativa si applica a tre categorie di interessati:

  • Visitatori del sito web — chiunque navighi su servizialberghieriitalia.it.
  • Richiedenti preventivi — persone fisiche o rappresentanti di aziende che compilano i moduli di contatto.
  • Dipendenti / collaboratori — operatori (cleaner, housekeeper, porter) e amministratori che utilizzano l'applicazione mobile nell'ambito del rapporto di lavoro.

Per i dipendenti, la presente Informativa integra (senza sostituire) le informative sul trattamento dei dati nell'ambito del rapporto di lavoro che il datore di lavoro è tenuto a fornire ai sensi dell'art. 13 GDPR e dell'art. 4 L. 300/1970 (Statuto dei Lavoratori).

Articolo 03

Dati raccolti — Sito web

Modulo richiesta preventivo

  • Nome e cognome obbligatorio
  • Indirizzo e-mail obbligatorio
  • Nome dell'azienda o struttura
  • Tipo di struttura e superficie
  • Testo libero della richiesta

Modulo candidatura lavoro

  • Nome e cognome obbligatorio
  • Indirizzo e-mail obbligatorio
  • Città di residenza obbligatorio
  • Possesso di patente di guida
  • Anni di esperienza nel settore
  • Note e disponibilità oraria

Dati tecnici automatici

  • Indirizzo IP (anonimizzato lato server)
  • User-agent (browser e sistema operativo)
  • Pagine visitate e timestamp delle richieste HTTP (log di sistema)

Articolo 04

Dati raccolti — Applicazione mobile

L'App è destinata esclusivamente al personale dipendente o collaboratore del Titolare. L'accesso avviene tramite credenziali aziendali fornite dal datore di lavoro.

Dati del profilo

  • Nome e cognome
  • Indirizzo e-mail aziendale
  • Password (conservata in forma hash bcrypt, mai in chiaro)
  • Ruolo lavorativo: cleaner, housekeeper, porter, admin

Dati operativi

  • Foto delle stanze — immagini scattate tramite fotocamera del dispositivo al termine delle attività di pulizia, caricate e conservate su server del Titolare come prova del lavoro svolto.
  • Note testuali — annotazioni inserite dall'operatore relative allo stato della stanza o a segnalazioni.
  • Timestamp di attività — data e ora di inizio e fine di ciascun task lavorativo.
  • Storico assegnazioni — registro delle stanze assegnate e dei task completati o in corso.

Dati tecnici del dispositivo

  • Identificativo di sessione (token JWT, conservato in storage sicuro del dispositivo).
  • Versione dell'App e sistema operativo (per diagnostica tecnica).
Informativa specifica per l'upload di fotografie

Le fotografie scattate tramite l'App ritraggono esclusivamente ambienti (stanze, aree comuni). Il Titolare non raccoglie immagini che ritraggono il volto o il corpo dei lavoratori. Qualora per errore venissero incluse persone nelle immagini, il dipendente è tenuto a segnalarlo immediatamente.

Le foto sono accessibili esclusivamente al personale autorizzato (admin, housekeeper) e sono conservate su server del Titolare con accesso autenticato.

Articolo 05

Finalità e basi giuridiche del trattamento

Finalità Soggetti Base giuridica GDPR
Risposta a richieste di preventivo Visitatori sito Art. 6.1.b — misure precontrattuali
Gestione candidature di lavoro Candidati Art. 6.1.b — misure precontrattuali
Autenticazione e accesso all'App Dipendenti Art. 6.1.b — esecuzione del contratto di lavoro
Assegnazione e tracciamento task lavorativi Dipendenti Art. 6.1.b — esecuzione del contratto di lavoro
Upload foto come prova del lavoro svolto Dipendenti Art. 6.1.f — legittimo interesse (verifica qualità servizio) + art. 6.1.b
Comunicazione interna tramite note Dipendenti Art. 6.1.b — esecuzione del contratto di lavoro
Gestione paghe e adempimenti fiscali Dipendenti Art. 6.1.c — obbligo legale
Sicurezza informatica e prevenzione accessi non autorizzati Tutti Art. 6.1.f — legittimo interesse
Statistiche aggregate sull'utilizzo dell'App (interne) Dipendenti Art. 6.1.f — legittimo interesse (miglioramento servizio)

Il Titolare non effettua profilazione automatizzata né processi decisionali automatizzati che producano effetti giuridici sugli interessati (art. 22 GDPR).

Articolo 06

Conservazione dei dati

Categoria di dato Durata conservazione Motivazione
Richieste di preventivo (sito) 24 mesi Gestione rapporto commerciale precontrattuale
Candidature di lavoro 12 mesi (prorogabili con consenso) Valutazione e selezione del personale
Credenziali dipendenti (email, hash password) Durata rapporto lavorativo + 30 giorni Accesso operativo; cancellazione post-cessazione
Fotografie delle stanze 90 giorni dalla data di scatto Verifica qualità; eliminazione automatica a scadenza
Timestamp inizio/fine attività 5 anni Obblighi di legge sul lavoro (L. 300/1970, D.Lgs. 66/2003)
Storico task e assegnazioni 2 anni Gestione operativa e controllo qualità
Note testuali sulle stanze 6 mesi Gestione operativa; superato questo termine non più utili
Dati contabili e paghe 10 anni Obbligo fiscale (art. 2220 c.c., D.P.R. 600/1973)
Log di sicurezza server 90 giorni Rilevamento intrusioni; bilanciamento con minimizzazione
Token JWT (lato dispositivo) Scadenza token (es. 7 giorni) + revoca immediata a logout Sicurezza autenticazione

Decorsi i termini indicati, i dati sono cancellati o resi definitivamente anonimi. Le fotografie sono soggette a cancellazione automatica tramite job pianificato sul server.

Articolo 07

Misure di sicurezza

Ai sensi dell'art. 32 GDPR, il Titolare adotta le seguenti misure tecniche e organizzative:

Infrastruttura

  • Server backend Node.js su infrastruttura dedicata con accesso SSH riservato.
  • Database MySQL con accesso limitato a utenze applicative con privilegi minimi.
  • Comunicazioni client-server cifrate via HTTPS/TLS 1.2+.
  • Backup periodici del database con cifratura a riposo.

Autenticazione e accesso

  • Password degli utenti conservate esclusivamente come hash bcrypt (nessuna memorizzazione in chiaro).
  • Autenticazione tramite JWT con scadenza configurata; i token sono invalidati al logout.
  • Token conservati in storage sicuro del dispositivo (Keychain su iOS, EncryptedSharedPreferences su Android).
  • Accesso ai dati limitato per ruolo: ogni dipendente vede solo i propri task e le stanze assegnate.

Fotografie

  • Le immagini sono caricate tramite connessione HTTPS autenticata.
  • L'accesso alle foto è riservato agli utenti con ruolo admin o housekeeper.
  • Le foto non sono indicizzate da motori di ricerca e non sono accessibili tramite URL pubblici.

Articolo 08

Condivisione con terzi e sub-responsabili

I dati personali non sono venduti né ceduti a terzi per finalità commerciali. Possono essere comunicati a:

  • Provider hosting (server fisico o VPS): tratta i dati come responsabile ex art. 28 GDPR, vincolato da DPA.
  • Professionisti (commercialisti, consulenti del lavoro): nei limiti degli adempimenti di legge.
  • Hotel clienti: i report operativi aggregati (stanze pulite, task completati) possono essere condivisi con gli hotel committenti nella misura necessaria all'esecuzione del contratto di servizio. Dati personali dei singoli dipendenti non vengono condivisi salvo diverso accordo scritto.
  • Autorità pubbliche: su richiesta legittima della magistratura o di autorità amministrative competenti.

Il Titolare non utilizza attualmente servizi di analytics di terze parti integrati nell'App.

Articolo 09

Trasferimento verso paesi terzi

I dati sono trattati e conservati su server situati nello Spazio Economico Europeo (SEE). Non sono previsti trasferimenti verso paesi terzi. Qualora in futuro il Titolare si avvalesse di fornitori extra-SEE (es. servizi cloud), garantirà l'adozione delle garanzie previste dagli artt. 44–49 GDPR (decisioni di adeguatezza o Clausole Contrattuali Standard).

Articolo 11

Diritti dell'interessato

Ai sensi degli artt. 15–22 GDPR puoi esercitare i seguenti diritti:

Accesso (art. 15)
Conferma che siano in corso trattamenti e copia dei tuoi dati.
Rettifica (art. 16)
Correzione di dati inesatti o integrazione di dati incompleti.
Cancellazione (art. 17)
Rimozione dei dati ove non vi siano obblighi legali di conservazione.
Limitazione (art. 18)
Sospensione temporanea del trattamento in determinati casi.
Portabilità (art. 20)
Ricezione dei dati in formato strutturato (JSON/CSV) per trasferirli altrove.
Opposizione (art. 21)
Opposizione al trattamento basato su legittimo interesse.

Per i dipendenti: il diritto di cancellazione e opposizione è limitato dalla necessità di conservare i dati per obblighi legali (es. registri orari, contabilità). Il diritto di accesso può essere esercitato in qualsiasi momento. Invia la tua richiesta a info@servizialberghieriitalia.it. Il Titolare risponderà entro 30 giorni.

Articolo 12

Minori di età

I servizi del Titolare, sia il sito che l'App, sono destinati esclusivamente a persone maggiorenni. L'App è accessibile solo tramite credenziali aziendali assegnate a lavoratori con contratto regolare. Il Titolare non raccoglie consapevolmente dati di minori.

Articolo 13

Modifiche alla presente Policy

Il Titolare si riserva di aggiornare questa Informativa. La versione aggiornata sarà pubblicata su questa pagina con nuova data. Per modifiche sostanziali, i dipendenti saranno informati tramite notifica nell'App o via e-mail aziendale con almeno 15 giorni di preavviso.

Articolo 14 — Nota operativa

Adempimenti GDPR consigliati

Questa sezione non ha valore legale vincolante ma riassume le azioni consigliate per la piena conformità al GDPR in relazione all'App.

Registro dei trattamenti — Art. 30 GDPR

Sei obbligato a tenerlo. L'art. 30.5 esenta le organizzazioni con meno di 250 dipendenti, ma fa eccezione quando il trattamento è non occasionale o riguarda dati di lavoratori in modo sistematico. La vostra App rientra in questa eccezione.

Il registro deve contenere per ogni attività di trattamento:

  • Nome e contatti del Titolare (e del DPO, se nominato)
  • Finalità del trattamento
  • Categorie di interessati e di dati trattati
  • Destinatari (inclusi i paesi terzi)
  • Termini di conservazione
  • Misure di sicurezza adottate (art. 32)

Può essere tenuto in formato Excel o Word. Il Garante italiano ha pubblicato un modello scaricabile su garanteprivacy.it.

DPA con il provider hosting — Art. 28 GDPR

Obbligatorio. Il provider del server su cui gira il backend Node.js e il database MySQL è un responsabile del trattamento ai sensi dell'art. 28 GDPR. Dovete stipulare con lui un Data Processing Agreement (DPA) che regoli:

  • Istruzioni documentate sul trattamento
  • Obbligo di riservatezza del personale del provider
  • Misure di sicurezza adottate (art. 32)
  • Autorizzazione all'uso di sub-responsabili
  • Assistenza al Titolare per l'esercizio dei diritti degli interessati
  • Cancellazione o restituzione dei dati alla cessazione del contratto

La maggior parte dei provider cloud (OVH, Aruba, Hetzner, AWS, ecc.) offre già un DPA standard. Verificare che sia stato firmato.

DPA con gli hotel clienti — Ruoli da chiarire

Il rapporto con gli hotel dipende da chi decide le finalità del trattamento dei dati dei dipendenti che operano in quell'hotel:

  • Se voi gestite autonomamente i vostri dipendenti tramite l'App (finalità, modalità, tempi) e l'hotel riceve solo report aggregati (stanze pulite, task completati) → voi siete Titolari autonomi, nessun DPA con l'hotel è necessario per i dati dei dipendenti.
  • Se l'hotel accede direttamente all'App e può vedere i dati nominali dei dipendenti, assegnare task o consultare le foto → l'hotel diventa Contitolare o Titolare autonomo; è necessario un accordo ex art. 26 GDPR (contitolarità) o una comunicazione ex art. 6.1.f.

Nella situazione più comune (voi gestite l'App, l'hotel vede solo output), non serve un DPA con gli hotel per i dati dei dipendenti. Può essere utile una clausola privacy nel contratto di servizio.

Informativa ai dipendenti — Art. 4 Statuto dei Lavoratori

Il tracciamento dei timestamp lavorativi e l'upload di foto tramite dispositivo aziendale o personale costituiscono controllo a distanza dell'attività lavorativa ai sensi dell'art. 4 L. 300/1970.

Questo richiede:

  • Accordo sindacale con le RSA/RSU, oppure
  • Autorizzazione dell'Ispettorato del Lavoro (in assenza di rappresentanze sindacali)
  • Consegna di una informativa scritta ai dipendenti prima dell'attivazione dell'App

Si raccomanda di consultare un consulente del lavoro prima del deploy definitivo dell'App.

Articolo 15

Contatti e reclami

Per esercitare i tuoi diritti o per qualsiasi domanda relativa al trattamento dei dati:

Servizi Alberghieri Italia

Via Corsica 244, 73043 Copertino (LE) — Italia

E-mail: info@servizialberghieriitalia.it

Hai diritto di proporre reclamo al Garante per la protezione dei dati personali: