Articolo 01
Titolare del trattamento
Servizi Alberghieri Italia
Via Corsica 244, 73043 Copertino (LE) — Italia
P.IVA: 05426540752
E-mail: info@servizialberghieriitalia.it
Il Titolare determina le finalità e i mezzi del trattamento dei dati personali raccolti tramite il proprio sito web e l'applicazione mobile (di seguito anche "App") dedicata alla gestione operativa del personale.
Articolo 02
Ambito di applicazione
La presente Informativa si applica a tre categorie di interessati:
- Visitatori del sito web — chiunque navighi su servizialberghieriitalia.it.
- Richiedenti preventivi — persone fisiche o rappresentanti di aziende che compilano i moduli di contatto.
- Dipendenti / collaboratori — operatori (cleaner, housekeeper, porter) e amministratori che utilizzano l'applicazione mobile nell'ambito del rapporto di lavoro.
Per i dipendenti, la presente Informativa integra (senza sostituire) le informative sul trattamento dei dati nell'ambito del rapporto di lavoro che il datore di lavoro è tenuto a fornire ai sensi dell'art. 13 GDPR e dell'art. 4 L. 300/1970 (Statuto dei Lavoratori).
Articolo 03
Dati raccolti — Sito web
Modulo richiesta preventivo
- Nome e cognome obbligatorio
- Indirizzo e-mail obbligatorio
- Nome dell'azienda o struttura
- Tipo di struttura e superficie
- Testo libero della richiesta
Modulo candidatura lavoro
- Nome e cognome obbligatorio
- Indirizzo e-mail obbligatorio
- Città di residenza obbligatorio
- Possesso di patente di guida
- Anni di esperienza nel settore
- Note e disponibilità oraria
Dati tecnici automatici
- Indirizzo IP (anonimizzato lato server)
- User-agent (browser e sistema operativo)
- Pagine visitate e timestamp delle richieste HTTP (log di sistema)
Articolo 04
Dati raccolti — Applicazione mobile
L'App è destinata esclusivamente al personale dipendente o collaboratore del Titolare. L'accesso avviene tramite credenziali aziendali fornite dal datore di lavoro.
Dati del profilo
- Nome e cognome
- Indirizzo e-mail aziendale
- Password (conservata in forma hash bcrypt, mai in chiaro)
- Ruolo lavorativo: cleaner, housekeeper, porter, admin
Dati operativi
- Foto delle stanze — immagini scattate tramite fotocamera del dispositivo al termine delle attività di pulizia, caricate e conservate su server del Titolare come prova del lavoro svolto.
- Note testuali — annotazioni inserite dall'operatore relative allo stato della stanza o a segnalazioni.
- Timestamp di attività — data e ora di inizio e fine di ciascun task lavorativo.
- Storico assegnazioni — registro delle stanze assegnate e dei task completati o in corso.
Dati tecnici del dispositivo
- Identificativo di sessione (token JWT, conservato in storage sicuro del dispositivo).
- Versione dell'App e sistema operativo (per diagnostica tecnica).
Le fotografie scattate tramite l'App ritraggono esclusivamente ambienti (stanze, aree comuni). Il Titolare non raccoglie immagini che ritraggono il volto o il corpo dei lavoratori. Qualora per errore venissero incluse persone nelle immagini, il dipendente è tenuto a segnalarlo immediatamente.
Le foto sono accessibili esclusivamente al personale autorizzato (admin, housekeeper) e sono conservate su server del Titolare con accesso autenticato.
Articolo 05
Finalità e basi giuridiche del trattamento
| Finalità | Soggetti | Base giuridica GDPR |
|---|---|---|
| Risposta a richieste di preventivo | Visitatori sito | Art. 6.1.b — misure precontrattuali |
| Gestione candidature di lavoro | Candidati | Art. 6.1.b — misure precontrattuali |
| Autenticazione e accesso all'App | Dipendenti | Art. 6.1.b — esecuzione del contratto di lavoro |
| Assegnazione e tracciamento task lavorativi | Dipendenti | Art. 6.1.b — esecuzione del contratto di lavoro |
| Upload foto come prova del lavoro svolto | Dipendenti | Art. 6.1.f — legittimo interesse (verifica qualità servizio) + art. 6.1.b |
| Comunicazione interna tramite note | Dipendenti | Art. 6.1.b — esecuzione del contratto di lavoro |
| Gestione paghe e adempimenti fiscali | Dipendenti | Art. 6.1.c — obbligo legale |
| Sicurezza informatica e prevenzione accessi non autorizzati | Tutti | Art. 6.1.f — legittimo interesse |
| Statistiche aggregate sull'utilizzo dell'App (interne) | Dipendenti | Art. 6.1.f — legittimo interesse (miglioramento servizio) |
Il Titolare non effettua profilazione automatizzata né processi decisionali automatizzati che producano effetti giuridici sugli interessati (art. 22 GDPR).
Articolo 06
Conservazione dei dati
| Categoria di dato | Durata conservazione | Motivazione |
|---|---|---|
| Richieste di preventivo (sito) | 24 mesi | Gestione rapporto commerciale precontrattuale |
| Candidature di lavoro | 12 mesi (prorogabili con consenso) | Valutazione e selezione del personale |
| Credenziali dipendenti (email, hash password) | Durata rapporto lavorativo + 30 giorni | Accesso operativo; cancellazione post-cessazione |
| Fotografie delle stanze | 90 giorni dalla data di scatto | Verifica qualità; eliminazione automatica a scadenza |
| Timestamp inizio/fine attività | 5 anni | Obblighi di legge sul lavoro (L. 300/1970, D.Lgs. 66/2003) |
| Storico task e assegnazioni | 2 anni | Gestione operativa e controllo qualità |
| Note testuali sulle stanze | 6 mesi | Gestione operativa; superato questo termine non più utili |
| Dati contabili e paghe | 10 anni | Obbligo fiscale (art. 2220 c.c., D.P.R. 600/1973) |
| Log di sicurezza server | 90 giorni | Rilevamento intrusioni; bilanciamento con minimizzazione |
| Token JWT (lato dispositivo) | Scadenza token (es. 7 giorni) + revoca immediata a logout | Sicurezza autenticazione |
Decorsi i termini indicati, i dati sono cancellati o resi definitivamente anonimi. Le fotografie sono soggette a cancellazione automatica tramite job pianificato sul server.
Articolo 07
Misure di sicurezza
Ai sensi dell'art. 32 GDPR, il Titolare adotta le seguenti misure tecniche e organizzative:
Infrastruttura
- Server backend Node.js su infrastruttura dedicata con accesso SSH riservato.
- Database MySQL con accesso limitato a utenze applicative con privilegi minimi.
- Comunicazioni client-server cifrate via HTTPS/TLS 1.2+.
- Backup periodici del database con cifratura a riposo.
Autenticazione e accesso
- Password degli utenti conservate esclusivamente come hash bcrypt (nessuna memorizzazione in chiaro).
- Autenticazione tramite JWT con scadenza configurata; i token sono invalidati al logout.
- Token conservati in storage sicuro del dispositivo (Keychain su iOS, EncryptedSharedPreferences su Android).
- Accesso ai dati limitato per ruolo: ogni dipendente vede solo i propri task e le stanze assegnate.
Fotografie
- Le immagini sono caricate tramite connessione HTTPS autenticata.
- L'accesso alle foto è riservato agli utenti con ruolo admin o housekeeper.
- Le foto non sono indicizzate da motori di ricerca e non sono accessibili tramite URL pubblici.
Articolo 08
Condivisione con terzi e sub-responsabili
I dati personali non sono venduti né ceduti a terzi per finalità commerciali. Possono essere comunicati a:
- Provider hosting (server fisico o VPS): tratta i dati come responsabile ex art. 28 GDPR, vincolato da DPA.
- Professionisti (commercialisti, consulenti del lavoro): nei limiti degli adempimenti di legge.
- Hotel clienti: i report operativi aggregati (stanze pulite, task completati) possono essere condivisi con gli hotel committenti nella misura necessaria all'esecuzione del contratto di servizio. Dati personali dei singoli dipendenti non vengono condivisi salvo diverso accordo scritto.
- Autorità pubbliche: su richiesta legittima della magistratura o di autorità amministrative competenti.
Il Titolare non utilizza attualmente servizi di analytics di terze parti integrati nell'App.
Articolo 09
Trasferimento verso paesi terzi
I dati sono trattati e conservati su server situati nello Spazio Economico Europeo (SEE). Non sono previsti trasferimenti verso paesi terzi. Qualora in futuro il Titolare si avvalesse di fornitori extra-SEE (es. servizi cloud), garantirà l'adozione delle garanzie previste dagli artt. 44–49 GDPR (decisioni di adeguatezza o Clausole Contrattuali Standard).
Articolo 10
Cookie — Sito web
- Cookie tecnici necessari: gestione preferenze cookie (localStorage). Non richiedono consenso.
- Cookie analitici: attivati solo previo consenso esplicito tramite il banner. Raccolgono dati aggregati e anonimi sulle visite.
Il consenso è revocabile in qualsiasi momento tramite il banner cookie o le impostazioni del browser. L'App mobile non utilizza cookie.
Articolo 11
Diritti dell'interessato
Ai sensi degli artt. 15–22 GDPR puoi esercitare i seguenti diritti:
Per i dipendenti: il diritto di cancellazione e opposizione è limitato dalla necessità di conservare i dati per obblighi legali (es. registri orari, contabilità). Il diritto di accesso può essere esercitato in qualsiasi momento. Invia la tua richiesta a info@servizialberghieriitalia.it. Il Titolare risponderà entro 30 giorni.
Articolo 12
Minori di età
I servizi del Titolare, sia il sito che l'App, sono destinati esclusivamente a persone maggiorenni. L'App è accessibile solo tramite credenziali aziendali assegnate a lavoratori con contratto regolare. Il Titolare non raccoglie consapevolmente dati di minori.
Articolo 13
Modifiche alla presente Policy
Il Titolare si riserva di aggiornare questa Informativa. La versione aggiornata sarà pubblicata su questa pagina con nuova data. Per modifiche sostanziali, i dipendenti saranno informati tramite notifica nell'App o via e-mail aziendale con almeno 15 giorni di preavviso.
Articolo 14 — Nota operativa
Adempimenti GDPR consigliati
Questa sezione non ha valore legale vincolante ma riassume le azioni consigliate per la piena conformità al GDPR in relazione all'App.
Sei obbligato a tenerlo. L'art. 30.5 esenta le organizzazioni con meno di 250 dipendenti, ma fa eccezione quando il trattamento è non occasionale o riguarda dati di lavoratori in modo sistematico. La vostra App rientra in questa eccezione.
Il registro deve contenere per ogni attività di trattamento:
- Nome e contatti del Titolare (e del DPO, se nominato)
- Finalità del trattamento
- Categorie di interessati e di dati trattati
- Destinatari (inclusi i paesi terzi)
- Termini di conservazione
- Misure di sicurezza adottate (art. 32)
Può essere tenuto in formato Excel o Word. Il Garante italiano ha pubblicato un modello scaricabile su garanteprivacy.it.
Obbligatorio. Il provider del server su cui gira il backend Node.js e il database MySQL è un responsabile del trattamento ai sensi dell'art. 28 GDPR. Dovete stipulare con lui un Data Processing Agreement (DPA) che regoli:
- Istruzioni documentate sul trattamento
- Obbligo di riservatezza del personale del provider
- Misure di sicurezza adottate (art. 32)
- Autorizzazione all'uso di sub-responsabili
- Assistenza al Titolare per l'esercizio dei diritti degli interessati
- Cancellazione o restituzione dei dati alla cessazione del contratto
La maggior parte dei provider cloud (OVH, Aruba, Hetzner, AWS, ecc.) offre già un DPA standard. Verificare che sia stato firmato.
Il rapporto con gli hotel dipende da chi decide le finalità del trattamento dei dati dei dipendenti che operano in quell'hotel:
- Se voi gestite autonomamente i vostri dipendenti tramite l'App (finalità, modalità, tempi) e l'hotel riceve solo report aggregati (stanze pulite, task completati) → voi siete Titolari autonomi, nessun DPA con l'hotel è necessario per i dati dei dipendenti.
- Se l'hotel accede direttamente all'App e può vedere i dati nominali dei dipendenti, assegnare task o consultare le foto → l'hotel diventa Contitolare o Titolare autonomo; è necessario un accordo ex art. 26 GDPR (contitolarità) o una comunicazione ex art. 6.1.f.
Nella situazione più comune (voi gestite l'App, l'hotel vede solo output), non serve un DPA con gli hotel per i dati dei dipendenti. Può essere utile una clausola privacy nel contratto di servizio.
Il tracciamento dei timestamp lavorativi e l'upload di foto tramite dispositivo aziendale o personale costituiscono controllo a distanza dell'attività lavorativa ai sensi dell'art. 4 L. 300/1970.
Questo richiede:
- Accordo sindacale con le RSA/RSU, oppure
- Autorizzazione dell'Ispettorato del Lavoro (in assenza di rappresentanze sindacali)
- Consegna di una informativa scritta ai dipendenti prima dell'attivazione dell'App
Si raccomanda di consultare un consulente del lavoro prima del deploy definitivo dell'App.
Articolo 15
Contatti e reclami
Per esercitare i tuoi diritti o per qualsiasi domanda relativa al trattamento dei dati:
Servizi Alberghieri Italia
Via Corsica 244, 73043 Copertino (LE) — Italia
E-mail: info@servizialberghieriitalia.it
Hai diritto di proporre reclamo al Garante per la protezione dei dati personali:
- Web: www.garanteprivacy.it
- E-mail: garante@gpdp.it
- Indirizzo: Piazza Venezia 11, 00187 Roma