INFORMATIVA SULLA PRIVACY
PMSPilot (Koban Management LLC) In vigore dal: gennaio 2026 Ultimo aggiornamento: agosto 2026
1. TITOLARE DEL TRATTAMENTO
Titolare del trattamento ai sensi del GDPR e delle leggi nazionali sulla protezione dei dati:
PMSPilot / Koban Management LLC 30 N Gould St Ste R Sheridan, WY 82801 United States of America Email: [email protected]
Responsabile della protezione dei dati (DPO): [email protected] L'operatore/proprietario agisce in qualità di Responsabile della protezione dei dati
2. AMBITO DI APPLICAZIONE
La presente Informativa sulla privacy si applica a:
- Utenti del sito web PMSPilot (pmspilot.com)
- Utenti della piattaforma PMSPilot (albergatori, attività ricettive)
- Ospiti i cui dati sono trattati in PMSPilot
È conforme a:
- GDPR (Regolamento generale sulla protezione dei dati) — paesi UE
- BDSG (legge federale sulla protezione dei dati) — Germania
- FADP (legge federale svizzera sulla protezione dei dati) — Svizzera
- DSG (legge austriaca sulla protezione dei dati) — Austria
- PDPA (Personal Data Protection Act) — Thailandia
- Privacy Act 1988 — Australia
- PIPEDA — Canada
3. RACCOLTA AUTOMATICA DEI DATI DURANTE LE VISITE AL SITO
3.1 Dati dei log del server
Durante la visita a pmspilot.com, le seguenti informazioni vengono raccolte automaticamente:
- Indirizzo IP del dispositivo richiedente
- Data e ora dell'accesso
- File richiesti (URL, percorso)
- Sito web di provenienza (referrer)
- Tipo di browser e sistema operativo
- Dati di interazione con il sito web (non identificativi)
Base giuridica: Art. 6(1)(f) GDPR (interesse legittimo per la sicurezza del sistema, analisi degli errori, rilevamento di abusi)
Conservazione: 30 giorni (eliminazione automatica)
3.2 Google Analytics
Utilizziamo Google Analytics 4 per analizzare l'utilizzo del sito web.
Dati raccolti:
- Visualizzazioni di pagina e durata della visita
- Paese di origine e lingua
- Tipo di dispositivo (mobile/desktop)
- Flusso di utilizzo e conversioni
Base giuridica: Art. 6(1)(a) GDPR (il Suo consenso esplicito, richiesto alla prima visita)
Impostazioni sulla privacy:
- L'anonimizzazione dell'IP è attivata
- Nessun cookie di Google (solo basato sulla sessione)
- Può rifiutare Google Analytics tramite il banner dei cookie sul sito web
Trattamento da parte di Google: Google LLC (USA) — trattamento ai sensi delle Clausole contrattuali standard (SCC) di cui al Capo V del GDPR
Opt-out: https://tools.google.com/dlpage/gaoptout
4. COOKIE
4.1 Tipi di cookie
Utilizziamo i seguenti cookie:
| Tipo di cookie | Finalità | Base giuridica | Conservazione |
|---|---|---|---|
| Cookie di sessione | Login, protezione CSRF | Art. 6(1)(f) GDPR | Durata della sessione |
| Cookie di autenticazione | Autenticazione a due fattori (2FA) | Art. 6(1)(f) GDPR | 30 giorni |
| Cookie di lingua/tema | Memorizzare la preferenza di lingua | Art. 6(1)(f) GDPR | 1 anno |
| Cookie analitici | Google Analytics (se abilitato) | Art. 6(1)(a) GDPR | 14 mesi |
4.2 Gestione dei cookie
Alla prima visita Le viene chiesto quali cookie accettare:
- Strettamente necessari: attivati automaticamente
- Analitici: facoltativi (Google Analytics)
- Marketing: attualmente non utilizzati
Può gestire i cookie in qualsiasi momento tramite Impostazioni cookie nel piè di pagina.
5. TRATTAMENTO DEI DATI NELLA GESTIONE ALBERGHIERA
5.1 Dati degli ospiti
Gli albergatori che utilizzano PMSPilot trattano tramite la piattaforma i seguenti dati degli ospiti:
Dati identificativi:
- Nome e cognome
- Indirizzo email
- Numero di telefono
- Indirizzo (via, città, paese, CAP)
Documenti e conformità:
- Tipo e numero di documento d'identità (passaporto, carta d'identità)
- Data di nascita
- Nazionalità
- (Facoltativo) Foto del documento d'identità (requisito PDPA Thailandia)
Dati di prenotazione e soggiorno:
- Date di arrivo e partenza
- Tipologia di camera e prezzo
- Numero di persone
- Richieste speciali (allergie, accessibilità, ecc.)
Dati di pagamento:
- Numeri di carta di credito (tokenizzati, non memorizzati per intero)
- Metodo di pagamento (Stripe/PayPal)
- Indirizzo di fatturazione
Dati aggiuntivi (facoltativi):
- Recensioni e commenti
- Messaggi di chat (modulo OTA Live Chat)
- Indirizzo IP dell'ospite (per sicurezza)
5.2 Base giuridica per il trattamento dei dati degli ospiti
Il trattamento è effettuato dagli albergatori (titolari); PMSPilot è responsabile del trattamento (Art. 28 GDPR):
- Art. 6(1)(b) GDPR: esecuzione del contratto (prenotazione, check-in, fatturazione)
- Art. 6(1)(c) GDPR: obbligo legale (obbligo di registrazione, adempimenti fiscali)
- Art. 6(1)(f) GDPR: interesse legittimo (rilevamento delle frodi, sicurezza)
6. PERIODI DI CONSERVAZIONE (SPECIFICI PER PAESE)
PMSPilot elimina e anonimizza i dati automaticamente in conformità alle leggi locali:
6.1 Thailandia (PDPA & Thai Revenue Code)
| Tipo di dato | Periodo | Norme |
|---|---|---|
| Dati personali (nome, indirizzo, ecc.) | 2 anni dopo l'ultimo checkout | Requisito PDPA |
| Documenti d'identità (TM6) | 1 anno dopo l'ultimo checkout | Conformità PDPA |
| Dettagli del check-in | 2 anni | PDPA |
| Dati di prenotazione e fattura | 5 anni | Thai Revenue Code (di legge) |
Pulizia automatica: giornalmente alle 03:00 (fuso orario dell'hotel)
6.2 UE / GDPR (Germania, Austria, Svizzera)
| Tipo di dato | Periodo |
|---|---|
| Dati personali degli ospiti | Eliminati dopo la fine del contratto + 3 anni (o prima su richiesta) |
| Documenti d'identità | Eliminati dopo la fine del contratto + 1 anno |
| Dati di prenotazione e fattura | 10 anni (Codice commerciale tedesco HGB §257) |
| Log di audit | 7 anni (conformità, violazioni dei dati personali) |
6.3 Australia (Privacy Act)
| Tipo di dato | Periodo |
|---|---|
| Dati personali | Eliminati dopo la fine del contratto + 2 anni |
| Documenti d'identità | Eliminati dopo la fine del contratto + 1 anno |
6.4 Canada (PIPEDA)
| Tipo di dato | Periodo |
|---|---|
| Dati personali | Eliminati dopo la fine del contratto + 2 anni |
6.5 Anonimizzazione invece dell'eliminazione
Allo scadere dei periodi di conservazione, i dati vengono anonimizzati (non eliminati):
- Nomi, indirizzi → rimossi
- Numeri dei documenti d'identità → rimossi
- Dati di prenotazione → conservati in forma anonima a fini statistici
7. ULTERIORI TRATTAMENTI
7.1 Moduli premium (a pagamento)
Se il cliente attiva i seguenti moduli, trattiamo inoltre:
| Modulo | Dati aggiuntivi | Finalità |
|---|---|---|
| Channel Manager | Dati di sincronizzazione OTA, aggiornamenti dei prezzi | Sincronizzazione con Booking.com, Airbnb, ecc. |
| OTA Live Chat | Messaggi di chat, nomi degli ospiti | Chat in tempo reale con gli ospiti tramite piattaforme OTA |
| Guest reviews | Testi delle recensioni, valutazioni, nomi degli ospiti | Raccolta e visualizzazione delle recensioni |
| Fiskaly | Dati del registratore di cassa, dettagli delle transazioni | Conformità fiscale tedesca (GoBD) |
Base giuridica: Art. 6(1)(b) GDPR (esecuzione del contratto)
7.2 Processo decisionale automatizzato
PMSPilot non utilizza processi decisionali automatizzati (ad es. solvibilità, discriminazione dei prezzi).
8. COMUNICAZIONE A TERZI (SUB-RESPONSABILI)
8.1 Sub-responsabili ai sensi dell'Art. 28 GDPR
PMSPilot tratta i dati solo con i seguenti responsabili certificati:
| Sub-responsabile | Paese | Finalità | Accordo sulla protezione dei dati |
|---|---|---|---|
| Stripe | USA/UE | Elaborazione dei pagamenti (carte) | SCC, PCI DSS |
| PayPal | USA/UE | Elaborazione dei pagamenti (conti PayPal) | SCC |
| Channex | USA/UE | Channel manager (integrazione OTA) | SCC |
| Cloudflare | USA/UE | CDN, protezione DDoS, backup | SCC |
| AWS | USA/UE/Altro | Infrastruttura server, storage | SCC, ISO 27001 |
| SendGrid | USA | Invio email (conferme di prenotazione) | SCC |
| Google Analytics | USA | Analisi del sito web | SCC |
Clausole contrattuali standard (SCC): Tutti i sub-responsabili sono protetti da SCC ai sensi del Capo V del GDPR.
8.2 Diritto di opposizione ai sub-responsabili
Può opporsi per iscritto a un nuovo sub-responsabile entro 30 giorni ([email protected]).
- In caso di opposizione giustificata: è possibile la risoluzione senza penale
- Notifichiamo via email almeno 30 giorni prima dell'implementazione di un nuovo sub-responsabile
8.3 Comunicazione senza accordo di trattamento
I dati non vengono comunicati a:
- Partner di marketing
- Broker di dati
- Banche dati pubbliche
- Reti pubblicitarie
Eccezioni (obblighi di legge):
- Autorità fiscali (adempimenti fiscali)
- Autorità di polizia/giudiziarie (sospetto di reati)
- Autorità di registrazione (registrazione degli ospiti in alcuni paesi)
9. TRASFERIMENTI INTERNAZIONALI DI DATI
9.1 Flussi di dati
- Archiviazione primaria: Cloudflare EU
- Backup: UE
- Trattamento: dove tecnicamente necessario per l'erogazione del servizio
9.2 Garanzie
Tutti i trasferimenti internazionali avvengono ai sensi di:
- Clausole contrattuali standard dell'UE (SCC) — Capo V del GDPR
- Decisioni di adeguatezza (ove disponibili)
- Crittografia tecnica (AES-256 a riposo, TLS 1.3 in transito)
9.3 Trasferimenti bloccati dalle autorità
Se un'autorità di protezione dei dati blocca un trasferimento, i dati verranno spostati su server UE (a carico del cliente).
10. MISURE DI SICUREZZA
10.1 Misure tecniche
- Crittografia AES-256-GCM per i dati a riposo
- Crittografia TLS 1.3 per i dati in transito
- Web Application Firewall (WAF) contro gli attacchi
- Intrusion Detection System (IDS)
- Backup giornalieri automatici (distribuiti geograficamente)
- Patch di sicurezza entro 7 giorni per le vulnerabilità critiche
10.2 Misure organizzative
- Controllo degli accessi basato sui ruoli (RBAC)
- Autenticazione a due fattori (2FA) per tutti gli account
- Formazione del personale sulla protezione dei dati (annuale)
- Obblighi di riservatezza per tutto il personale
- Log di audit per tutti gli accessi ai dati
- Piano di risposta agli incidenti con obbligo di notifica entro 72 ore
11. DIRITTI DELL'INTERESSATO
Lei ha i seguenti diritti ai sensi del GDPR (Art. 12–22):
11.1 Diritto di accesso (Art. 15 GDPR)
Può richiedere in qualsiasi momento quali dei Suoi dati PMSPilot tratta.
- Richiesta a: [email protected]
- Risposta: entro 30 giorni
11.2 Diritto di rettifica (Art. 16 GDPR)
Può far correggere i dati inesatti.
- Modificabili nella dashboard PMS (nome, indirizzo, ecc.)
- Oppure su richiesta a [email protected]
11.3 Diritto alla cancellazione (Art. 17 GDPR) — "diritto all'oblio"
Può richiedere la cancellazione dei Suoi dati se:
- Non sussiste più alcun fondamento giuridico per la conservazione (ad es. obbligo fiscale scaduto)
- Prevalgono i Suoi interessi (ad es. prevenzione delle frodi)
Richiesta: [email protected]
Eccezioni: I dati di prenotazione/fattura devono essere conservati per 5–10 anni (normativa fiscale)
11.4 Diritto di limitazione (Art. 18 GDPR)
Può richiedere che i Suoi dati non siano trattati mentre se ne verifica la liceità.
11.5 Diritto alla portabilità dei dati (Art. 20 GDPR)
Può ricevere i Suoi dati in un formato leggibile da macchina (JSON, CSV, Excel).
- Esportazione in PMS: Dashboard → "Settings" → "Export data"
- Oppure su richiesta: [email protected]
11.6 Diritto di opposizione (Art. 21 GDPR)
Può opporsi al trattamento (ad es. email di marketing).
- Richiesta: [email protected]
- Rispettiamo le opposizioni entro 14 giorni
11.7 Diritto di revoca del consenso (Art. 7(3) GDPR)
Può revocare il consenso in qualsiasi momento (ad es. per Google Analytics).
- Tramite Impostazioni cookie nel piè di pagina
- Oppure via email: [email protected]
11.8 Decisioni automatizzate (Art. 22 GDPR)
Ha il diritto di non essere sottoposto a decisioni basate esclusivamente su un trattamento automatizzato.
- PMSPilot non prende decisioni automatizzate nei Suoi confronti
11.9 Reclamo a un'autorità di controllo (Art. 77 GDPR)
Può presentare un reclamo all'autorità competente per la protezione dei dati:
| Paese | Autorità | Sito web |
|---|---|---|
| Germania | Federal Commissioner for Data Protection (BfDI) | https://www.bfdi.bund.de |
| Austria | Austrian Data Protection Authority (DSB) | https://www.dsb.gv.at |
| Svizzera | Federal Data Protection and Information Commissioner (FDPIC) | https://www.edoeb.admin.ch |
| UE generale | European Data Protection Board (EDPB) | https://edpb.ec.europa.eu |
12. VIOLAZIONI DEI DATI PERSONALI
12.1 Obbligo di notifica (Art. 33 GDPR)
In caso di violazione dei dati personali (hacking, perdita di dati, ecc.):
- PMSPilot La notifica entro 72 ore sulla natura e sulla portata della violazione, sui dati/persone interessati, sulle conseguenze probabili e sulle contromisure adottate
- Lei è responsabile della notifica alle autorità (ove richiesto) e alle persone interessate
13. CONTATTI
13.1 Domande generali
Email: [email protected] Sito web: pmspilot.com
13.2 Questioni di privacy e protezione dei dati
Responsabile della protezione dei dati (DPO): [email protected] Tempo di risposta: 14 giorni
13.3 Indirizzo commerciale
Koban Management LLC 30 N Gould St Ste R Sheridan, WY 82801 United States of America
14. MODIFICHE ALLA PRESENTE INFORMATIVA SULLA PRIVACY
Possiamo modificare la presente Informativa sulla privacy. Le modifiche saranno:
- Pubblicate su questo sito web
- Comunicate via email (se sostanziali)
- Efficaci 30 giorni dopo la pubblicazione
Ultimo aggiornamento: agosto 2026 Prossima revisione: agosto 2027
© 2026 Koban Management LLC. All rights reserved.