:root{
–navy:#082f5b;–blue:#135fa8;–orange:#f47a20;–ink:#172033;–muted:#5f6b78;
–bg:#f5f7fa;–card:#fff;–line:#dde5ee;–soft:#f8fafc;–warn:#fff7ed;
–green:#edf8f0;–red:#b42318;–redsoft:#fff4f4;–max:1220px
}
*{box-sizing:border-box}html{scroll-behavior:smooth}
body{margin:0;background:var(–bg);color:var(–ink);font-family:-apple-system,BlinkMacSystemFont,”Segoe UI”,Roboto,Arial,sans-serif;line-height:1.72}
#bnb-privacy{max-width:var(–max);margin:0 auto;padding:22px}
.hero{background:linear-gradient(135deg,#062a51,#1268b7);color:#fff;border-radius:22px;padding:46px 38px;box-shadow:0 18px 50px rgba(8,47,91,.18)}
.hero h1{margin:8px 0 14px;font-size:clamp(2rem,4.3vw,3.25rem);line-height:1.08;color:#fff}
.hero p{margin:8px 0;color:#fff}.badge{display:inline-block;background:#fff;color:var(–navy);border-radius:999px;padding:7px 13px;font-size:.86rem;font-weight:800;letter-spacing:.03em}
.notice,.summary,.legal-note{background:#fff;border:1px solid var(–line);border-radius:16px;padding:24px;margin:24px 0}
.notice{border-left:7px solid var(–orange);background:var(–warn)}.summary{border-left:7px solid #29924a;background:var(–green)}
.warning{background:var(–redsoft);border:2px solid #fecaca;border-left:7px solid var(–red);border-radius:16px;padding:22px;margin:24px 0}
.toc{background:#fff;border:1px solid var(–line);border-radius:18px;padding:26px;margin:26px 0}.toc ol{columns:2;column-gap:40px;padding-left:24px}.toc li{break-inside:avoid;margin:6px 0}
a{color:var(–blue);font-weight:650}section{background:#fff;border:1px solid var(–line);border-radius:16px;padding:28px;margin:18px 0;scroll-margin-top:20px}
section h2{color:var(–navy);font-size:1.52rem;line-height:1.25;margin:0 0 16px}section h3{color:#174b7f;font-size:1.12rem;margin:24px 0 8px}
ul,ol{padding-left:24px}.callout{padding:16px 18px;background:var(–soft);border-left:5px solid var(–blue);border-radius:10px;margin:16px 0}
.danger{background:#fff4f4;border-left-color:var(–red)}.cookie{border-top:5px solid var(–orange)}.privacy{border-top:5px solid var(–blue)}
.table-wrap{overflow-x:auto;margin:18px 0}table{width:100%;border-collapse:collapse;min-width:820px}th,td{padding:12px;border:1px solid var(–line);vertical-align:top;text-align:left}th{background:var(–navy);color:#fff}
.small{font-size:.91rem;color:var(–muted)}.code{font-family:ui-monospace,SFMono-Regular,Consolas,monospace;background:#f1f5f9;padding:2px 5px;border-radius:4px}
.footer{background:#0d1826;color:#fff;border-radius:18px;padding:30px;margin:26px 0 8px}.footer p{color:#fff}
@media(max-width:820px){#bnb-privacy{padding:10px}.hero{padding:30px 20px;border-radius:16px}.toc ol{columns:1}section{padding:20px 17px}}
Versione coordinata per bnbliguria.it, portale territoriale del Network BNB Europe. La presente informativa descrive i trattamenti effettuati sul portale Liguria e i trattamenti comuni svolti attraverso l’infrastruttura centrale BNB Europe quando necessari al funzionamento del Network.
Il documento integra in un’unica pagina Privacy Policy e Cookie Policy per il portale Liguria, coordinandosi con la policy centrale del sito madre per autenticazione, identità di Network, Guest Card, provenienza delle richieste e sincronizzazioni effettivamente utilizzate.
La presente informativa si applica a bnbliguria.it quale portale territoriale del Network BNB Europe, collegato al sito madre bnbeurope.com e agli altri portali regionali del Network, inclusa sardegnabnb.it.
Il portale Liguria tratta i dati necessari alle proprie funzioni locali e, quando tecnicamente previsto, comunica con il sito madre per verificare identità, ruoli, Guest Card, regione/portale di origine, provenienza delle richieste e altri elementi strettamente necessari alla continuità dell’account nel Network. Le sezioni relative a funzioni o fornitori non attivi su bnbliguria.it si applicano soltanto quando tali funzioni vengono effettivamente utilizzate.
Fibonacci Web — P.IVA 02045600497 — Viale Caprera 9, 57123 Livorno (LI), Italia.
Email privacy attualmente indicata: webfibonacci@gmail.com.
Il Titolare determina finalità e mezzi dei trattamenti effettuati per il funzionamento del Network, salvo i trattamenti svolti autonomamente da Operatori o fornitori terzi.
Nota anagrafica: la P.IVA sopra riportata è confermata. La denominazione giuridica completa, l’eventuale forma giuridica e l’eventuale PEC devono essere pubblicati nella forma esatta risultante dai dati ufficiali del Titolare.
Alla data della presente versione non risulta nominato un DPO. Qualora la nomina divenga obbligatoria o venga effettuata volontariamente, i relativi dati saranno pubblicati. Per richieste privacy utilizzare l’indirizzo indicato nella sezione precedente.
I trattamenti sono disciplinati principalmente dal Regolamento (UE) 2016/679 (“GDPR”), dal D.Lgs. 196/2003 come modificato, dalla disciplina ePrivacy recepita nell’art. 122 del Codice Privacy e dalle Linee guida del Garante in materia di cookie e altri strumenti di tracciamento.
Il Titolare applica i principi di liceità, correttezza, trasparenza, limitazione della finalità, minimizzazione, esattezza, limitazione della conservazione, integrità, riservatezza e responsabilizzazione. Le scelte tecniche devono essere coerenti con privacy by design e by default.
Il Network non richiede ordinariamente dati particolari. Tuttavia note relative ad allergie, disabilità, gravidanza, intolleranze o esigenze fisiche possono rivelare dati sanitari. Gli utenti devono fornire solo le informazioni strettamente necessarie. Tali dati non vengono riutilizzati per marketing o finalità incompatibili.
Il Network non richiede ordinariamente dati relativi a condanne penali e reati. Se ricevuti incidentalmente, vengono trattati solo nei limiti consentiti dalla legge e con cautele rafforzate.
Gli account professionali e le funzioni contrattuali sono destinati a maggiorenni. La semplice navigazione può avvenire anche da parte di minori, ma le funzioni che richiedono capacità contrattuale devono essere utilizzate secondo la legge e, ove necessario, tramite chi esercita la responsabilità genitoriale.
Finalità: creare e gestire account, autenticare, recuperare credenziali, gestire ruoli, preferenze, sicurezza e assistenza. Base giuridica: contratto/misure precontrattuali (art. 6.1.b GDPR) e legittimo interesse per sicurezza e prevenzione abusi (art. 6.1.f).
Nei flussi che distinguono Cliente/Ospite, Host e Attività Partner, la scelta del ruolo serve a determinare il contesto della singola richiesta. La sola selezione grafica non attribuisce il ruolo: il sistema può verificarlo sul portale Liguria e, quando necessario, attraverso l’identità centrale BNB Europe.
Per consentire il riconoscimento dell’utente sui diversi portali BNB Europe, bnbliguria.it può effettuare verifiche locali e, quando necessario, interrogare il sistema centrale del sito madre. La verifica può riguardare esistenza dell’account, email/identificativo, ruolo o ruoli, regione/portale di origine, stato dell’account e altri metadati strettamente necessari alla funzione richiesta.
Le verifiche tra portale Liguria e sito madre possono avvenire tramite comunicazioni server-to-server. Le credenziali utilizzate dall’utente non vengono comunicate all’Operatore destinatario della prenotazione e non devono essere conservate in chiaro nei moduli locali. Quando un account dispone di più ruoli, il sistema può chiedere all’utente di indicare il ruolo con cui intende operare nella singola richiesta.
Questa interoperabilità può consentire, ad esempio, il riconoscimento su BnBLiguria di un Host o di un’Attività Partner registrati su un altro portale del Network, senza che la sola verifica comporti necessariamente la creazione di un ulteriore account locale.
Per Host e alloggi possono essere trattati dati identificativi, fiscali, contatti, contenuti dell’annuncio, fotografie, CIN/CIR, stato del profilo, statistiche, Guest Card attribuite, ruolo di Network, regione/portale associati e comunicazioni. Base giuridica: contratto, obblighi legali ove riferibili direttamente al Titolare, legittimo interesse per sicurezza e tutela del Network.
Per ristoranti, guide, NCC, cooking class, noleggi, nautica, wellness e altre categorie possono essere trattati denominazione, dati personali del referente, P.IVA/C.F., indirizzo, recapiti, dati fiscali, professionali, ruolo di Attività Partner, regione/portale associati e documenti relativi ai requisiti dichiarati.
Quando richiesto dal servizio, la Piattaforma può acquisire documenti d’identità, visure, licenze, autorizzazioni, abilitazioni, assicurazioni o tesserini per verificare la coerenza delle dichiarazioni e adempiere a eventuali obblighi di tracciabilità. Base: contratto/misure precontrattuali, obbligo legale ove applicabile e legittimo interesse alla sicurezza.
Nome commerciale, indirizzo, telefono/WhatsApp professionale, sito, fotografie, logo, descrizione, orari, offerte, CIN/CIR e altre informazioni espressamente destinate alla scheda possono essere rese pubbliche e indicizzate. L’Operatore deve evitare dati di terzi non necessari o privi di titolo.
Le funzioni di richiesta possono trattare nome, email, telefono/WhatsApp, data, orario, numero di persone, bambini e note. Quando il flusso lo prevede, possono inoltre essere trattati il contesto selezionato (Cliente/Ospite, Host o Attività Partner), l’esito della verifica del ruolo, l’identificativo tecnico dell’account, la regione/portale di origine e, quando disponibile e pertinente, il riferimento all’alloggio o all’attività collegata.
Finalità: trasmettere la richiesta, consentire accettazione/rifiuto, mettere in contatto le parti, riconoscere correttamente eventuali vantaggi del Network, attribuire il lead, prevenire abusi, gestire quote di Piattaforma e contestazioni. Base: misure precontrattuali richieste dall’interessato, contratto con l’Operatore e legittimo interesse alla sicurezza/attribuzione.
L’Operatore destinatario può visualizzare la provenienza necessaria alla gestione della richiesta, ad esempio “Host BNB Europe · Liguria” o “Attività Partner BNB Europe · Sardegna”, ma non riceve le credenziali utilizzate per la verifica dell’account.
Il sistema può registrare Locale, data/ora, numero coperti, stato della richiesta, accettazione/rifiuto, eventuale no-show e conferme successive. Per Asporto/Delivery possono inoltre essere trattati pietanze selezionate, importi, modalità ritiro/consegna, indirizzo quando necessario, stato dell’ordine e verifiche sull’effettiva conclusione.
Quando l’utente opera come Host o Attività Partner verificati, il sistema può registrare tale ruolo e la provenienza per riconoscere l’eventuale vantaggio del Network. Le promozioni di Prenota Tavolo, Ritiro e Delivery possono essere distinte e vengono associate alla specifica transazione cui si riferiscono.
Tali dati possono essere usati per assistenza, prevenzione abusi, attribuzione della richiesta, riconoscimento dei vantaggi e determinazione della quota BNB Europe.
Per i verticali professionali il sistema può trattare dati dell’Operatore, servizi pubblicati, richieste, numero partecipanti quando pertinente, data/orario, stati della richiesta, accettazione/rifiuto, eventuale presenza verificata o altro evento operativo previsto dal servizio, quote di Piattaforma e comunicazioni necessarie al flusso.
Quando il richiedente utilizza il ruolo Host o Attività Partner, possono essere registrati il ruolo verificato, la regione/portale di origine e gli identificativi necessari ad applicare il vantaggio del Network e attribuire correttamente la richiesta. I recapiti del Cliente possono essere protetti o limitati secondo il funzionamento della specifica categoria.
Per la Guest Card possono essere trattati dati del titolare, identificativi della Card/PIN, data di attivazione/scadenza, Host associato, regione di riferimento, stato, eventuali codici sconto e dati antifrode.
La Guest Card resta il normale strumento di accesso ai vantaggi per il Cliente/Ospite. Quando la specifica funzione lo prevede, un Host o un’Attività Partner con ruolo verificato può ottenere il riconoscimento dello stesso vantaggio pubblicato dall’Operatore senza necessità di una Guest Card personale. In questo caso il sistema tratta l’esito della verifica del ruolo e la provenienza della richiesta; tale riconoscimento non comporta automaticamente l’emissione di una Guest Card.
La Card e il riconoscimento Host/Partner non comportano necessariamente il monitoraggio sistematico degli acquisti presso ogni Operatore, salvo specifica funzione dichiarata.
Per pagamenti di Guest Card, Premium o altri servizi, il Network può comunicare al provider importo, valuta, identificativo ordine/account, email, metadati e dati di fatturazione necessari. I dati completi della carta sono normalmente inseriti direttamente nell’ambiente del provider e non memorizzati dal Network. Stripe, PayPal, Satispay o altri gateway possono operare, a seconda delle finalità, come responsabili o autonomi titolari.
Dati fiscali e di transazione vengono trattati per emissione e conservazione dei documenti contabili, riconciliazione dei pagamenti e obblighi fiscali. Base: contratto e obbligo legale.
I messaggi via form o email vengono trattati per rispondere, fornire assistenza, gestire richieste commerciali, contestazioni e sicurezza. La base giuridica dipende dal contenuto: contratto/misure precontrattuali oppure legittimo interesse a gestire comunicazioni pertinenti.
Se l’utente sceglie volontariamente WhatsApp, numero, nome profilo, messaggi e metadati possono essere trattati anche da WhatsApp/Meta secondo le rispettive condizioni e informative. Il Network può generare link wa.me con testo precompilato. Il semplice clic trasferisce l’utente all’ambiente del provider.
Comunicazioni operative. Quando l’utente avvia una conversazione WhatsApp o chiede espressamente di essere contattato tramite tale canale, il Network può utilizzare il numero per rispondere alla richiesta, fornire assistenza, gestire una pratica, una Guest Card, una richiesta/prenotazione, un pagamento, un problema di sicurezza o altra comunicazione strettamente collegata al servizio richiesto. La base giuridica dipende dal caso concreto e può consistere nell’esecuzione di misure precontrattuali/contrattuali o nel legittimo interesse alla gestione della richiesta e alla sicurezza.
WhatsApp promozionale. L’invio tramite WhatsApp di offerte, campagne, promozioni, inviti commerciali, newsletter o messaggi di marketing non necessari al servizio avviene soltanto quando esiste una base giuridica valida e, nei casi disciplinati dall’art. 130 del Codice Privacy, previo consenso libero, specifico, informato, inequivocabile e documentabile. Il fatto che un numero sia pubblico, presente su un sito, comunicato per assistenza o utilizzato in una precedente conversazione non autorizza automaticamente il suo uso per marketing.
L’utente può revocare il consenso o opporsi alle comunicazioni promozionali in qualsiasi momento, senza costi, utilizzando le modalità indicate nel messaggio o contattando il Titolare. La revoca non impedisce l’invio di comunicazioni strettamente necessarie all’esecuzione di un servizio ancora in corso.
Le newsletter promozionali e le comunicazioni commerciali tramite posta elettronica sono inviate, salvo le specifiche eccezioni previste dalla legge, sulla base di un consenso preventivo, libero, specifico, informato, inequivocabile e documentabile. La mancata prestazione del consenso marketing non impedisce la registrazione, l’acquisto, la richiesta di assistenza o l’utilizzo delle funzioni non dipendenti dal marketing.
Il Network può utilizzare provider CRM/newsletter, ad esempio Systeme.io se effettivamente attivo, per gestire liste, moduli di iscrizione, opt-in, opt-out, preferenze, invii, bounce e statistiche tecniche. Quando opportuno può essere utilizzato un meccanismo di conferma dell’indirizzo (double opt-in) quale misura di verifica e accountability, senza che ciò sostituisca gli altri requisiti del consenso.
Ogni comunicazione promozionale deve offrire una modalità semplice e gratuita per revocare il consenso o disiscriversi. Dopo la disiscrizione possono essere conservati, per il tempo necessario alla tutela dei diritti e alla prevenzione di ulteriori invii indesiderati, dati minimi in una lista di soppressione.
Eventuali statistiche su aperture e click che comportino tracciamento individuale o profilazione sono trattate solo se compatibili con la base giuridica applicabile e, quando richiesto, previo consenso; devono inoltre essere descritte nel CMP o nella presente informativa se basate su pixel, identificatori o tecnologie analoghe.
Email, SMS, WhatsApp e altre comunicazioni promozionali elettroniche non necessarie al servizio vengono inviate nel rispetto dell’art. 130 del Codice Privacy e, quando richiesto, soltanto dopo acquisizione di un consenso valido.
Il consenso marketing deve essere distinto dall’accettazione dei Termini e dall’iscrizione al servizio, non deve essere preselezionato e deve poter essere dimostrato. Quando le finalità o i canali sono sostanzialmente diversi, il Network adotta scelte granulari adeguate, evitando consensi generici che impediscano all’interessato di comprendere a quali comunicazioni sta aderendo.
Il consenso può riguardare, se chiaramente indicato nel form, comunicazioni relative a BNB Europe, Guest Card, offerte del Network, iniziative territoriali, servizi Premium, attività aderenti, eventi, ristoranti, esperienze, alloggi e altri servizi coerenti con le finalità dichiarate. L’eventuale comunicazione dei dati a soggetti terzi affinché svolgano marketing per proprie finalità richiede una base autonoma e una trasparenza specifica e non è compresa automaticamente nel consenso a ricevere marketing dal Network.
Eventuale profilazione marketing mediante cookie, pixel, SDK o altri identificatori online è subordinata al consenso preventivo ove richiesto dalla disciplina ePrivacy/Cookie. Il consenso al marketing diretto non equivale automaticamente al consenso alla profilazione online, e viceversa.
L’eventuale eccezione “soft spam” viene applicata esclusivamente nei limiti dell’art. 130, comma 4, del Codice Privacy: utilizzo dell’indirizzo email acquisito nel contesto della vendita di un prodotto o servizio per promuovere prodotti o servizi propri analoghi, a condizione che l’interessato sia adeguatamente informato e possa opporsi in modo semplice e gratuito inizialmente e in ogni comunicazione successiva.
La deroga non viene estesa automaticamente a WhatsApp, SMS o altri canali di messaggistica. Non si presume inoltre un generico “legittimo interesse B2B” per giustificare marketing elettronico indiscriminato verso persone fisiche, professionisti o contatti aziendali.
Quando un utente invita un Operatore, il Network può trattare identificativo referral, soggetto invitante, stato dell’iscrizione e bonus. L’utente non deve inserire contatti di terzi senza una base lecita.
Il Network può elaborare statistiche aggregate su schede, richieste, click, utilizzo, ruolo verificato e provenienza territoriale delle richieste per gestione, rendicontazione e miglioramento. Se effettuate mediante dati propri necessari e senza tracciatori non tecnici, la base può essere il legittimo interesse.
Log di richiesta, timestamp, stati, click, identificativi account locali/centrali, ruolo verificato, regione/portale di origine e riscontri delle parti possono essere usati per prevenire dichiarazioni false, elusione delle quote, abuso Guest Card, uso improprio dei vantaggi Host/Partner, account fittizi e frodi. Base: legittimo interesse del Titolare alla prevenzione frodi e tutela dei diritti, bilanciato con gli interessati.
IP, user-agent, URL, timestamp, errori, tentativi di login, rate-limit e log applicativi possono essere trattati per sicurezza, diagnostica, prevenzione attacchi e tutela dei diritti. I tempi di conservazione devono essere proporzionati e documentati; non si dichiara un termine fisso “obbligatorio per legge” in assenza di uno specifico obbligo.
reCAPTCHA può essere utilizzato per proteggere form e login da bot. Può trattare IP, user-agent, interazioni e altri segnali tecnici comunicati a Google.
Quando l’utente attiva volontariamente una funzione “vicino a me”, il browser può chiedere autorizzazione alla posizione. La posizione viene utilizzata per ordinare/mostrare attività e alloggi vicini e non deve essere riutilizzata per finalità incompatibili senza ulteriore base.
Mappe e servizi cartografici possono comunicare IP e dati tecnici a provider esterni. Il provider effettivo usato da ciascun sito deve risultare dall’inventario tecnico aggiornato. Se il caricamento comporta tracciamento non necessario, deve essere subordinato al consenso.
Se Google Analytics 4 o altri analytics di terze parti sono attivi e non ricorrono condizioni tecniche tali da renderli equiparabili ai tecnici, vengono caricati solo dopo consenso. La semplice installazione di Site Kit non implica l’attivazione di tutti i servizi Google: fa fede la configurazione effettiva.
Link semplici verso Facebook/Instagram non comportano necessariamente cookie del Network. Pixel Meta, plugin social incorporati o remarketing, se attivi, possono invece comportare tracciamento e vengono caricati previo consenso ove richiesto.
Video YouTube, Google Maps, social widget o altri contenuti incorporati possono contattare server terzi e installare identificatori. Se non strettamente necessari, devono essere bloccati o sostituiti da anteprima fino al consenso.
GTranslate o altri strumenti di traduzione possono caricare risorse esterne o impostare preferenze linguistiche. Cookie di sola preferenza funzionale possono essere tecnici; eventuali ulteriori tracciamenti seguono la categoria pertinente.
WordPress, plugin di sicurezza, cache e hosting possono generare cookie di sessione, autenticazione, preferenza o sicurezza. Se usati esclusivamente per funzionamento, login, bilanciamento, cache, sessione o sicurezza, rientrano nella categoria tecnica.
I fornitori che trattano dati per conto del Titolare vengono nominati Responsabili quando ricorrono i presupposti dell’art. 28 GDPR. Un elenco aggiornato può essere richiesto al Titolare.
Alcuni soggetti determinano autonomamente finalità e mezzi per parte dei trattamenti, ad esempio provider di pagamento per obblighi antifrode/compliance, social network e Operatori professionali che ricevono dati per eseguire il proprio servizio.
Se un fornitore tratta dati fuori dallo SEE, il trasferimento avviene sulla base di decisione di adeguatezza oppure, in mancanza, di Clausole Contrattuali Standard o altro strumento del Capo V GDPR, con eventuali misure supplementari ove necessarie.
Se l’hosting principale resta presso Infomaniak in Svizzera, il trasferimento beneficia del regime di adeguatezza riconosciuto dall’Unione europea alla Svizzera. Il Titolare deve verificare periodicamente che il fornitore effettivo e l’architettura non siano cambiati.
| Categoria | Criterio / periodo |
|---|---|
| Account | Per la durata del rapporto; successiva cancellazione o anonimizzazione secondo necessità, salvi obblighi e tutela dei diritti. |
| Documenti fiscali | Per il periodo previsto dalla normativa fiscale/civilistica, ordinariamente 10 anni ove applicabile. |
| Richieste/prenotazioni e stati | Per il tempo necessario a esecuzione, rendicontazione, contestazioni e tutela dei diritti; periodo concreto da documentare internamente. |
| Esiti verifica ruolo / provenienza Network | Per il tempo necessario a collegare correttamente la richiesta all’account, riconoscere il vantaggio, gestire contestazioni e prevenire abusi; successiva minimizzazione o cancellazione secondo necessità documentate. |
| Log sicurezza | Periodo proporzionato a rischio e finalità; estensione solo per incidenti, contestazioni o obblighi specifici. |
| Newsletter e marketing elettronico | Fino a revoca/opposizione o fino a quando il consenso/base giuridica resta valida e pertinente; successivamente possono essere conservati i dati minimi necessari a documentare consenso/revoca, gestire contestazioni e mantenere liste di soppressione, secondo criteri proporzionati e documentati. |
| Conversazioni WhatsApp operative | Per il tempo necessario a gestire la richiesta, il rapporto o la contestazione; eventuale conservazione ulteriore deve essere giustificata da obblighi legali, tutela dei diritti o necessità documentate. |
| Cookie/analytics | Secondo durata dichiarata nel pannello cookie e impostazioni del provider. |
| Contenuti pubblici | Per la durata del profilo, oltre a tempi tecnici di cache e backup. |
Dati cancellati dai sistemi attivi possono permanere temporaneamente nei backup fino alla normale sovrascrittura, con accesso limitato e uso per disaster recovery, sicurezza o obblighi legali.
Il Titolare gestisce data breach secondo gli artt. 33 e 34 GDPR, documentando gli incidenti, notificando il Garante quando richiesto e comunicando agli interessati quando la violazione presenta rischio elevato per diritti e libertà.
Il Network non dichiara di adottare decisioni basate unicamente su trattamento automatizzato con effetti giuridici o analogamente significativi ex art. 22 GDPR. Ranking, ordinamento geografico, anti-spam e scoring sicurezza possono usare criteri automatizzati ma, salvo diversa futura implementazione, non costituiscono decisioni ex art. 22.
I dati provengono dall’interessato, dal suo utilizzo del sito, da Operatori/Host autorizzati, da referral, sistemi tecnici, dal sito madre BNB Europe o da altri portali territoriali del Network quando necessario alla verifica dell’identità/ruolo e, quando necessario alle verifiche professionali, da registri o fonti accessibili legittimamente.
I dati necessari a account, contratto, pagamento, richiesta o obblighi di legge sono necessari alla funzione. Marketing, newsletter, WhatsApp promozionale, profilazione e analytics non necessari sono facoltativi e il rifiuto non deve impedire l’accesso alle funzioni che non dipendono da essi.
La scelta di non ricevere marketing non incide sulla possibilità di ricevere comunicazioni di servizio strettamente necessarie, quali conferme, richieste/prenotazioni, messaggi di sicurezza, assistenza, pagamenti, fatturazione o altre comunicazioni connesse al rapporto in corso.
L’interessato può esercitare, nei casi previsti, accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca del consenso ai sensi degli artt. 15-22 GDPR.
È possibile opporsi ai trattamenti fondati sul legittimo interesse per motivi connessi alla situazione particolare. L’opposizione al marketing diretto è esercitabile in qualsiasi momento e senza necessità di motivazione.
Il consenso può essere revocato in qualsiasi momento con la stessa facilità con cui è stato prestato. La revoca non pregiudica la liceità del trattamento precedente.
Per newsletter e marketing possono essere utilizzati il link di disiscrizione presente nelle email, le preferenze dell’account quando disponibili, una richiesta all’indirizzo privacy oppure, per WhatsApp promozionale, una richiesta chiara di non ricevere ulteriori messaggi. La revoca deve essere registrata e rispettata senza ingiustificato ritardo.
Nei casi previsti dall’art. 20 GDPR, l’interessato può ricevere i dati forniti in formato strutturato, di uso comune e leggibile da dispositivo automatico e richiederne la trasmissione a un altro titolare ove tecnicamente fattibile.
L’interessato può proporre reclamo al Garante per la protezione dei dati personali o all’Autorità competente del proprio Stato membro.
I cookie sono piccoli file o identificatori memorizzati/lettI sul dispositivo. Rientrano nella disciplina anche strumenti analoghi, pixel, SDK, local storage e tecniche di fingerprinting quando consentono lettura, scrittura o tracciamento del terminale.
I cookie tecnici sono utilizzati per trasmissione della comunicazione o per fornire un servizio esplicitamente richiesto dall’utente: sessione, login, sicurezza, bilanciamento, preferenze strettamente funzionali, carrello/checkout e funzioni equivalenti. Non richiedono consenso preventivo ma devono essere descritti.
Cookie che memorizzano lingua, preferenze dell’interfaccia o impostazioni scelte dall’utente possono essere tecnici se strettamente funzionali alla richiesta. Se vengono riutilizzati per profilazione o marketing cambiano categoria.
Analytics possono essere assimilati ai tecnici solo quando ricorrono le condizioni indicate dal Garante, inclusa produzione di statistiche aggregate, minimizzazione e limitazioni all’uso dei dati da parte di terzi. In assenza di tali condizioni, richiedono consenso.
Cookie e identificatori destinati a pubblicità comportamentale, remarketing, creazione di profili o personalizzazione commerciale richiedono consenso preventivo ove applicabile.
Per i tracciatori di terze parti, il Titolare deve fornire informazioni chiare su provider, finalità e durata e, ove necessario, collegamenti alle informative del provider. Il semplice rinvio generico alla policy di terzi non sostituisce l’informativa del Network.
Al primo accesso, se il sito utilizza strumenti non tecnici, deve essere mostrato un banner che informi sinteticamente sull’uso di cookie/tracciatori, permetta scelta reale e rimandi alla policy completa.
Il banner deve offrire opzioni comprensibili e non ingannevoli: Accetta tutti, Rifiuta/Continua senza accettare e Personalizza, con pari dignità grafica sostanziale.
Se presente una X o pulsante di chiusura, la chiusura deve corrispondere al mantenimento delle sole tecnologie consentite senza consenso, non all’accettazione di tutti i cookie.
Il semplice scrolling, proseguimento della navigazione, inattività o interazione generica con la pagina non costituiscono, da soli, consenso valido.
Le categorie non necessarie non devono essere preselezionate. Evitare dark pattern, colori o percorsi che rendano materialmente più difficile rifiutare rispetto ad accettare.
Un cookie wall che impedisce l’accesso in assenza di consenso è generalmente incompatibile con un consenso libero, salvo casi particolari in cui venga offerta un’alternativa realmente equivalente e conforme alla normativa.
Il consenso deve essere granulare per finalità o categorie, ad esempio analytics, marketing e contenuti di terzi, quando tali finalità sono distinte.
Il Titolare deve poter dimostrare il consenso: data/ora, versione banner/policy, categorie accettate, identificativo tecnico pseudonimo e prova della scelta, senza eccedere nella raccolta.
Deve essere disponibile in ogni momento un link persistente “Impostazioni Cookie” o equivalente per modificare o revocare le preferenze.
Il banner non deve essere riproposto a ogni visita. Può essere riproposto quando cambiano significativamente i tracciatori o le finalità, quando non è possibile conoscere la scelta precedente oppure dopo il periodo ritenuto congruo dalla disciplina applicabile e dalle Linee guida del Garante.
Cookie di autenticazione per utenti/Host/Attività Partner/Operatori sono tecnici quando strettamente necessari a mantenere sessione e sicurezza. Devono avere durata proporzionata e attributi di sicurezza adeguati, ove tecnicamente applicabili.
Il fingerprinting è soggetto alle stesse regole sostanziali degli altri strumenti di tracciamento. Il Network non deve utilizzare fingerprinting per marketing/profilazione senza consenso. Eventuale fingerprinting strettamente antifrode deve essere valutato e documentato con particolare attenzione.
La durata deve essere proporzionata alla finalità. Il pannello cookie deve mostrare, per ciascun identificatore, se è di sessione o persistente e la relativa scadenza.
L’elenco puntuale di cookie/tracciatori può essere mantenuto dinamicamente nel CMP, purché sempre accessibile e aggiornato. Per ciascun elemento indicare almeno nome, provider/dominio, finalità, categoria, durata e, se pertinente, link all’informativa del terzo.
L’utente può anche eliminare o bloccare cookie tramite il browser. Le istruzioni variano in base al browser; la gestione del browser non sostituisce il pannello di consenso offerto dal sito.
Segnali Do Not Track o Global Privacy Control non hanno sempre identica valenza giuridica in ogni ordinamento, ma il Network può valutarne il rispetto come misura aggiuntiva di privacy. Non sostituiscono il meccanismo di consenso ove richiesto.
Link verso Booking, Airbnb, Expedia o altri siti esterni non implicano partnership né condivisione automatica di dati oltre quanto tecnicamente necessario al click. Una volta lasciato il Network, si applicano le informative del sito esterno.
Un semplice link social che non incorpora codice di tracciamento non richiede di per sé consenso cookie. Plugin, pixel o widget social incorporati possono invece richiederlo.
I form possono usare cookie tecnici di sessione, sicurezza o CSRF. Eventuali strumenti aggiuntivi di analytics, CAPTCHA o marketing devono essere classificati separatamente.
Per reCAPTCHA occorre verificare la concreta implementazione su ciascun dominio. Se il servizio carica cookie o identificatori ulteriori non strettamente necessari, il CMP deve impedirne il caricamento prima del consenso oppure deve essere adottata una soluzione tecnica più compatibile con la sola finalità di sicurezza.
Google Consent Mode o strumenti equivalenti non sostituiscono il consenso. Devono essere configurati in modo che i tag non tecnici rispettino la scelta dell’utente e che gli eventuali segnali inviati prima del consenso siano valutati sotto il profilo ePrivacy/GDPR.
Video, mappe, widget o embed che attivano tracciamento devono essere sostituiti da placeholder fino al consenso, con possibilità per l’utente di attivarli volontariamente.
Cookie necessari a carrello, checkout, autenticazione del pagamento, antifrode e sicurezza della transazione possono essere tecnici se strettamente necessari alla funzione richiesta.
Cookie e local storage necessari all’attivazione o gestione della Guest Card possono essere tecnici se limitati a sessione, autenticazione, sicurezza e stato della funzione richiesta. Qualsiasi uso per remarketing richiede una base separata.
La geolocalizzazione via browser richiede il permesso del dispositivo. Cookie che memorizzano la preferenza di geolocalizzazione possono essere tecnici se strettamente funzionali alla scelta dell’utente.
WordPress può usare cookie per login, sessione amministrativa e preferenze. Tali cookie sono tecnici quando limitati a queste finalità.
Le aree Host/Operatore/Attività Partner possono usare cookie di autenticazione, nonce/sessione e sicurezza. Devono essere limitati all’accesso e alla protezione dell’account.
Cookie o identificatori usati da firewall, anti-bot e sicurezza possono essere tecnici se strettamente necessari e non riutilizzati per finalità ulteriori.
Cookie di cache, bilanciamento o performance possono essere tecnici se strettamente funzionali all’erogazione e non utilizzati per profilazione o misurazione cross-site.
Cookie che ricordano la lingua scelta possono essere tecnici/funzionali quando la preferenza è richiesta dall’utente e non utilizzata per finalità ulteriori.
Stripe può impostare cookie o identificatori necessari a sicurezza, checkout e prevenzione frodi. La loro classificazione deve essere verificata sull’integrazione effettiva. Cookie di marketing eventualmente associati non vanno considerati automaticamente necessari.
Se PayPal o Satispay sono effettivamente integrati, cookie e richieste di rete vanno censiti nel CMP e classificati per finalità. I soli riferimenti presenti in vecchie policy non bastano a considerarli attivi.
Se Systeme.io o altro CRM è effettivamente integrato nel sito, i relativi cookie/pixel devono essere censiti. L’uso per newsletter lato server può non richiedere cookie; eventuale tracking aperture/click e profilazione va descritto separatamente.
Se Meta Pixel o sistemi advertising Meta sono attivi, devono essere bloccati fino al consenso quando richiesto. Il CMP deve registrare la scelta e consentire revoca.
Se GA4 è attivo, il CMP deve riflettere la configurazione reale. Se non è configurato in modo equivalente a un analytics tecnico secondo i criteri del Garante, va attivato solo dopo consenso.
bnbeurope.com: l’inventario definitivo deve essere generato da una scansione tecnica del dominio e mantenuto nel CMP. Dai materiali forniti risultano almeno WordPress, GTranslate, reCAPTCHA e riferimenti a Site Kit/Google, Stripe e altri provider; la presenza effettiva di ciascun tracciatore deve essere verificata prima della pubblicazione.
sardegnabnb.it: l’inventario definitivo deve derivare dalla scansione tecnica del dominio. Dai materiali forniti risultano WordPress, WPForms, cache, Site Kit e reCAPTCHA/strumenti analoghi menzionati nella policy; ogni cookie effettivo va censito nel CMP.
bnbliguria.it: l’inventario definitivo deve derivare dalla scansione tecnica del dominio. Dai materiali forniti risultano WordPress, cache, Site Kit, GTranslate e reCAPTCHA/strumenti analoghi menzionati nella policy; ogni cookie effettivo va censito nel CMP.
Le verifiche server-to-server dell’identità BNB Europe e la registrazione del ruolo/provenienza non costituiscono di per sé cookie di marketing; gli eventuali cookie usati per mantenere la sessione autenticata restano soggetti alle regole dei cookie tecnici di autenticazione e sicurezza.
Nuove funzioni devono essere progettate limitando i dati al minimo necessario, impostando di default le opzioni più rispettose della privacy e separando chiaramente funzionalità necessarie da marketing/profilazione. I flussi di verifica dell’identità devono evitare la memorizzazione locale in chiaro delle password e comunicare agli Operatori soltanto i dati necessari alla gestione della richiesta.
Il Titolare mantiene, ove richiesto, un registro dei trattamenti, documenta basi giuridiche, categorie di dati, destinatari, trasferimenti, retention, misure di sicurezza e decisioni rilevanti sul bilanciamento degli interessi.
Una valutazione d’impatto (DPIA) viene effettuata quando un trattamento può presentare rischio elevato, considerando natura, ambito, contesto, finalità, uso di nuove tecnologie, monitoraggio sistematico o dati particolari su larga scala. L’attuale modello non viene dichiarato automaticamente soggetto a DPIA senza una valutazione concreta.
Con i fornitori che agiscono come Responsabili vengono stipulati accordi ex art. 28 GDPR; per trasferimenti extra SEE vengono verificati gli strumenti del Capo V. I rapporti con titolari autonomi vengono descritti coerentemente.
Persone autorizzate ad accedere ai dati ricevono istruzioni adeguate e accessi limitati alle necessità operative. Le credenziali amministrative devono essere protette e revocate quando non più necessarie.
Le richieste di accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca possono essere inviate all’indirizzo privacy indicato. La richiesta deve specificare il diritto esercitato e i dati necessari a identificarla.
Quando sussistono ragionevoli dubbi sull’identità del richiedente, il Titolare può chiedere informazioni aggiuntive strettamente necessarie alla verifica, evitando copie di documenti quando non indispensabili.
Il Titolare risponde senza ingiustificato ritardo e, di norma, entro un mese, prorogabile nei casi previsti dall’art. 12 GDPR tenendo conto di complessità e numero delle richieste.
Le prove di consenso e revoca vengono conservate per il tempo necessario a dimostrare la conformità e gestire eventuali contestazioni, con dati minimizzati e accesso limitato.
Per i consensi marketing è opportuno poter documentare almeno: identità o identificativo dell’interessato, canale interessato (es. email/WhatsApp/SMS), finalità, testo dell’informativa o versione richiamata, data e ora, modalità di acquisizione, eventuale fonte del dato, revoche/opposizioni e successive variazioni delle preferenze.
La policy può essere aggiornata per modifiche normative, tecniche, fornitori o finalità. La data/versione viene indicata nella pagina. Se il cambiamento incide su un consenso precedentemente raccolto, viene chiesto un nuovo consenso quando necessario.
La versione pubblicata sul sito madre bnbeurope.com costituisce il riferimento centrale per i trattamenti comuni del Network. La presente versione Liguria descrive in modo coordinato i trattamenti effettuati su bnbliguria.it e le comunicazioni con il sito madre effettivamente utilizzate per identità, ruoli, Guest Card, provenienza delle richieste e funzioni condivise. Il pannello cookie e l’inventario dei tracciatori restano specifici del dominio Liguria.
I nuovi portali territoriali possono aderire alla policy centrale se utilizzano lo stesso Titolare e trattamenti sostanzialmente coerenti. Funzioni o fornitori ulteriori richiedono aggiornamento dell’informativa e del CMP prima del loro utilizzo.
Versione Liguria: 25 settembre 2026. Contatto privacy: webfibonacci@gmail.com. Sede indicata: Viale Caprera 9, 57123 Livorno (LI). P.IVA confermata: 02045600497.
La denominazione giuridica completa, l’eventuale forma giuridica e l’eventuale PEC devono essere mantenute aggiornate e coincidere con i dati ufficiali del Titolare.
Il CMP di ciascun dominio deve consentire di visualizzare, almeno:
Il pannello deve essere aggiornato quando cambiano plugin, tag, pixel, CDN, mappe, video, sistemi di pagamento o altri strumenti.
Nessuna clausola della presente informativa deve essere interpretata come riduzione dei diritti inderogabili degli interessati. In caso di contrasto tra una descrizione generica e il funzionamento tecnico effettivo, il Titolare deve correggere l’implementazione o aggiornare l’informativa affinché le due realtà coincidano.
Questa versione è stata coordinata con i flussi operativi attuali del portale Liguria. In particolare, descrive il riconoscimento dell’utente come Cliente/Ospite, Host o Attività Partner, la verifica dell’identità sul portale e, quando necessario, presso il sito madre BNB Europe, nonché la registrazione della provenienza territoriale e del ruolo verificato nelle richieste.
Quando previsto dal servizio, Host e Attività Partner verificati possono accedere agli eventuali sconti, omaggi o vantaggi del Network senza necessità di una Guest Card personale. Il trattamento dei dati serve a verificare il ruolo, collegare correttamente la richiesta all’account, attribuire il lead, riconoscere il vantaggio e prevenire abusi. Le credenziali non vengono comunicate all’Operatore destinatario.
La regola operativa del Network prevede che tali vantaggi siano riconosciuti attraverso richieste, prenotazioni o ordini effettuati nei flussi BNB Europe pertinenti. La provenienza può quindi essere conservata insieme alla transazione per finalità di gestione, rendicontazione, assistenza e contestazione.
Network BNB Europe — Privacy Policy + Cookie Policy + GDPR
Titolare: Fibonacci Web
Viale Caprera 9, 57123 Livorno (LI)
P.IVA 02045600497
Email privacy: webfibonacci@gmail.com
Documento unico globale — Versione ultra completa 25 agosto 2026.
© 2026 – BNB Europe™ è un sistema con plugin proprietari. Tutti i diritti sono riservati.
I contenuti sono tutelati da copyright e marca temporale; è vietata la copia o distribuzione non autorizzata.
Realizzato da Fibonacci Web – P.IVA: 02045600497
Stai per aprire in una nuova pagina BnbEurope, il sito madre che gestisce i nostri portali Regionali, qui potrai attivare la Guest Card per avere i vantaggi e gli sconti. BnBLiguria rimarrà aperto e disponibile.
Apri BnbEurope per attivare la Guest Card ↗